Supprimer la capacité de l’utilisateur à invoquer l’actualisation de la stratégie de l’ordinateur
Vérifié avec Windows 11 25H2 — mis à jour le 30 juillet 2026
Pris en charge sur : Au minimum Windows Server 2003 ou Windows XP Professionnel
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Système\Stratégie de groupe Description
Ce paramètre de stratégie permet de contrôler la possibilité qu’a l’utilisateur d’invoquer une actualisation de la stratégie de l’ordinateur. Si vous activez ce paramètre de stratégie, les utilisateurs ne peuvent pas invoquer une actualisation de la stratégie de l’ordinateur. La stratégie de l’ordinateur continue à être appliquée au démarrage ou lorsqu’une actualisation officielle de la stratégie se produit. Si vous désactivez ce paramètre de stratégie ou si vous ne le configurez pas, le comportement par défaut s’applique. Par défaut, la stratégie de l’ordinateur est appliquée lors du démarrage de l’ordinateur. Elle s’applique également à un intervalle d’actualisation spécifié ou lorsqu’elle est invoquée manuellement par l’utilisateur. Remarque : ce paramètre de stratégie ne s’applique pas aux administrateurs. Les administrateurs peuvent demander une actualisation de la stratégie de l’ordinateur à n’importe quel moment, quelle que soit la configuration du paramètre de stratégie. Consultez également le paramètre de stratégie « Définir l’intervalle d’actualisation de la stratégie de groupe pour les ordinateurs » pour modifier l’intervalle d’actualisation de la stratégie de l’ordinateur. Remarque : si vous modifiez ce paramètre de stratégie, vous devez redémarrer l’ordinateur pour que les modifications soient prises en compte.
Registre
Software\Policies\Microsoft\Windows\System Nom de valeur : DenyUsersFromMachGP
Activé : DenyUsersFromMachGP = 1
Désactivé : DenyUsersFromMachGP = 0
MDM / Intune (CSP)
./Device/Vendor/MSFT/Policy/Config/ADMX_GroupPolicy/DisableUsersFromMachGP Documentation Microsoft Learn Données de correspondance : Microsoft Learn (CC BY 4.0)
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Supprimer la capacité de l’utilisateur à invoquer l’actualisation de la stratégie de l’ordinateur
; State: Enabled
; Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\System]
"DenyUsersFromMachGP"=dword:00000001 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Supprimer la capacité de l’utilisateur à invoquer l’actualisation de la stratégie de l’ordinateur
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
$path = 'HKLM:\Software\Policies\Microsoft\Windows\System'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'DenyUsersFromMachGP' -Value 1 -Type DWord Intune XML
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ADMX_GroupPolicy/DisableUsersFromMachGP
Data type: String
Value:
<enabled/> Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Supprimer la capacité de l’utilisateur à invoquer l’actualisation de la stratégie de l’ordinateur
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows\System' -Name 'DenyUsersFromMachGP' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Supprimer la capacité de l’utilisateur à invoquer l’actualisation de la stratégie de l’ordinateur
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
$path = 'HKLM:\Software\Policies\Microsoft\Windows\System'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'DenyUsersFromMachGP' -Value 1 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Supprimer la capacité de l’utilisateur à invoquer l’actualisation de la stratégie de l’ordinateur
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Supprimer la capacité de l’utilisateur à invoquer l’actualisation de la stratégie de l’ordinateur
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows\System' -Name 'DenyUsersFromMachGP' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Supprimer la capacité de l’utilisateur à invoquer l’actualisation de la stratégie de l’ordinateur
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
$path = 'HKLM:\Software\Policies\Microsoft\Windows\System'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'DenyUsersFromMachGP' -Value 1 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).