Restreindre des fonctions d’aide HTML potentiellement non sécurisées à des dossiers spécifiés
Vérifié avec Windows 11 25H2 — mis à jour le 30 juillet 2026
Pris en charge sur : Au minimum Internet Explorer 6 Service Pack 1
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Système Description
Ce paramètre de stratégie vous permet de limiter le fonctionnement de certaines commandes de l’aide HTML aux fichiers d’aide HTML (.chm) dans les dossiers indiqués et leurs sous-dossiers. Vous pouvez également désactiver ces commandes sur l’intégralité du système. Il est vivement conseillé d’ajouter uniquement les dossiers nécessitant des privilèges d’administration à ce paramètre de stratégie. Si vous activez ce paramètre de stratégie, les commandes ne fonctionnent que pour les fichiers .chm dans les dossiers spécifiés et leurs sous-dossiers. Pour limiter les commandes à un ou plusieurs dossiers, activez le paramètre de stratégie et entrez les dossiers souhaités dans la zone de texte figurant sous l’onglet Paramètres de la boîte de dialogue Propriétés de la stratégie. Séparez les dossiers par un point-virgule. Par exemple, pour restreindre les commandes aux seuls fichiers .chm dans le dossier %windir%\help et D:\dossier, ajoutez la chaîne suivante à la zone d’édition : « %windir%\help;D:\dossier ». Remarque : une variable d’environnement peut être utilisée (par exemple %windir%), tant qu’elle est définie sur le système. Par exemple, %programfiles% n’est pas défini dans certaines versions anciennes de Windows. La commande « Raccourci » permet d’ajouter un lien à une rubrique d’aide et d’exécuter des exécutables externes au fichier d’aide. La commande « WinHelp » permet d’ajouter un lien à une rubrique d’aide et d’exécuter un fichier d’aide WinHLP32.exe (.hlp). Pour interdire les commandes « Raccourci » et « WinHelp » sur l’intégralité du système local, activez le paramètre de stratégie et laissez vide la zone de texte figurant sous l’onglet Paramètres de la boîte de dialogue Propriétés de la stratégie. Si vous désactivez ce paramètre de stratégie ou si vous ne le configurez pas, ces commandes fonctionnent pour tous les fichiers d’aide. Remarque : seuls les dossiers sur l’ordinateur local peuvent être spécifiés dans ce paramètre de stratégie. Vous ne pouvez pas utiliser ce paramètre de stratégie pour activer les commandes « Raccourci » et « WinHelp » lorsque les fichiers .chm sont stockés sur des lecteurs mappés ou accessibles par des chemins d’accès UNC. Pour obtenir des options supplémentaires, voir la stratégie « Restreindre l’exécution de ces programmes à partir de l’aide ».
Registre
Software\Policies\Microsoft\Windows\System MDM / Intune (CSP)
./Device/Vendor/MSFT/Policy/Config/ADMX_Help/HelpQualifiedRootDir_Comp Documentation Microsoft Learn Données de correspondance : Microsoft Learn (CC BY 4.0)
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Restreindre des fonctions d’aide HTML potentiellement non sécurisées à des dossiers spécifiés
; State: Enabled
; Supported on: Au minimum Internet Explorer 6 Service Pack 1
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\System]
"HelpQualifiedRootDir"="" Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Restreindre des fonctions d’aide HTML potentiellement non sécurisées à des dossiers spécifiés
# State: Enabled
# Supported on: Au minimum Internet Explorer 6 Service Pack 1
$path = 'HKLM:\Software\Policies\Microsoft\Windows\System'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'HelpQualifiedRootDir' -Value '' -Type String Intune XML
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ADMX_Help/HelpQualifiedRootDir_Comp
Data type: String
Value:
<enabled/>
<data id="HelpQualifiedRootDir_Edit" value=""/> Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Restreindre des fonctions d’aide HTML potentiellement non sécurisées à des dossiers spécifiés
# State: Enabled
# Supported on: Au minimum Internet Explorer 6 Service Pack 1
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows\System' -Name 'HelpQualifiedRootDir' -Expected '' -Kind String)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Restreindre des fonctions d’aide HTML potentiellement non sécurisées à des dossiers spécifiés
# State: Enabled
# Supported on: Au minimum Internet Explorer 6 Service Pack 1
$path = 'HKLM:\Software\Policies\Microsoft\Windows\System'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'HelpQualifiedRootDir' -Value '' -Type String Scripts SCCM
# Exported from gporais.com
# Policy: Restreindre des fonctions d’aide HTML potentiellement non sécurisées à des dossiers spécifiés
# State: Enabled
# Supported on: Au minimum Internet Explorer 6 Service Pack 1
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Restreindre des fonctions d’aide HTML potentiellement non sécurisées à des dossiers spécifiés
# State: Enabled
# Supported on: Au minimum Internet Explorer 6 Service Pack 1
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows\System' -Name 'HelpQualifiedRootDir' -Expected '' -Kind String)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Restreindre des fonctions d’aide HTML potentiellement non sécurisées à des dossiers spécifiés
# State: Enabled
# Supported on: Au minimum Internet Explorer 6 Service Pack 1
$path = 'HKLM:\Software\Policies\Microsoft\Windows\System'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'HelpQualifiedRootDir' -Value '' -Type String Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).