Limiter l’accès à distance au service journal des événements
Vérifié avec Windows 11 25H2 — mis à jour le 12 juillet 2026
Pris en charge sur : Au moins Windows 11 version 22H1
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Composants Windows\Service Journal des événements Description
Ce paramètre de stratégie contrôle les utilisateurs distants qui seront autorisés à se connecter au service de journal des événements sur cette machine. Si vous activez cette stratégie, vous pouvez limiter le groupe auquel les utilisateurs distants doivent appartenir pour se connecter au service de journal des événements sur cette machine. Vous pouvez exiger que les utilisateurs distants soient membres de l’un des groupes intégrés suivants : • Utilisateurs authentifiés • Lecteurs de journaux des événements • Administrateurs Si vous désactivez ou ne configurez pas cette stratégie, la valeur par défaut sera Utilisateurs authentifiés. Pour les versions antérieures de Windows, seuls les utilisateurs authentifiés étaient pris en charge. Pour maintenir la compatibilité avec les versions antérieures, les connexions locales au service seront toujours autorisées à partir d’utilisateurs authentifiés. Ce paramètre ne contrôle pas l’accès aux journaux individuels. Une fois qu’une connexion à distance est autorisée, elle doit toujours avoir accès aux ressources spécifiques qu’elle tente d’utiliser.
Registre
Software\Policies\Microsoft\Windows\EventLog Nom de valeur : EnableRemoteRpcAccessRestrictions
Activé : EnableRemoteRpcAccessRestrictions = 1
Désactivé : EnableRemoteRpcAccessRestrictions = 0
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Limiter l’accès à distance au service journal des événements
; State: Enabled
; Supported on: Au moins Windows 11 version 22H1
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\EventLog]
"EnableRemoteRpcAccessRestrictions"=dword:00000001
"RpcAccess_Remote_Setting"=dword:00000000 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Limiter l’accès à distance au service journal des événements
# State: Enabled
# Supported on: Au moins Windows 11 version 22H1
$path = 'HKLM:\Software\Policies\Microsoft\Windows\EventLog'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnableRemoteRpcAccessRestrictions' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RpcAccess_Remote_Setting' -Value 0 -Type DWord Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Limiter l’accès à distance au service journal des événements
# State: Enabled
# Supported on: Au moins Windows 11 version 22H1
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows\EventLog' -Name 'EnableRemoteRpcAccessRestrictions' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows\EventLog' -Name 'RpcAccess_Remote_Setting' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Limiter l’accès à distance au service journal des événements
# State: Enabled
# Supported on: Au moins Windows 11 version 22H1
$path = 'HKLM:\Software\Policies\Microsoft\Windows\EventLog'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnableRemoteRpcAccessRestrictions' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RpcAccess_Remote_Setting' -Value 0 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Limiter l’accès à distance au service journal des événements
# State: Enabled
# Supported on: Au moins Windows 11 version 22H1
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Limiter l’accès à distance au service journal des événements
# State: Enabled
# Supported on: Au moins Windows 11 version 22H1
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows\EventLog' -Name 'EnableRemoteRpcAccessRestrictions' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows\EventLog' -Name 'RpcAccess_Remote_Setting' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Limiter l’accès à distance au service journal des événements
# State: Enabled
# Supported on: Au moins Windows 11 version 22H1
$path = 'HKLM:\Software\Policies\Microsoft\Windows\EventLog'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnableRemoteRpcAccessRestrictions' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RpcAccess_Remote_Setting' -Value 0 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).