Zones de sécurité : ne pas autoriser les utilisateurs à ajouter/supprimer des sites
Vérifié avec Windows 11 25H2 — mis à jour le 30 juillet 2026
Pris en charge sur : Au moins Internet Explorer 5.0
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Composants Windows\Internet Explorer Description
Empêche les utilisateurs d’ajouter ou supprimer des sites des zones de sécurité. Une zone de sécurité est un groupe de sites Web partageant le même niveau de sécurité. Si vous activez ce paramètre de stratégie, les paramètres de gestion de sites pour les zones de sécurité sont désactivés. (Pour voir les paramètres de gestion de sites pour les zones de sécurité, dans la boîte de dialogue Options Internet, cliquez sur l’onglet Sécurité, puis sur le bouton Sites.) Si vous désactivez ce paramètre de stratégie ou si vous ne le configurez pas, les utilisateurs peuvent ajouter ou supprimer des sites Web des zones Sites de confiance et Sites sensibles, ainsi que modifier des paramètres de la zone Intranet local. Ce paramètre de stratégie empêche les utilisateurs de modifier des paramètres de gestion de sites pour les zones de sécurité définies par l’administrateur. Remarque : le paramètre de stratégie « Désactiver l’onglet Sécurité » (situé dans \Configuration utilisateur\Modèles d’administration\Composants Windows\Internet Explorer\Panneau de Configuration Internet), qui supprime l’onglet Sécurité de l’interface, a priorité sur ce paramètre de stratégie. Lorsqu’il est activé, ce paramètre de stratégie est ignoré. Consultez également le paramètre de stratégie « Zones de sécurité : utiliser uniquement des paramètres ordinateur ».
Registre
Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings Nom de valeur : Security_zones_map_edit
MDM / Intune (CSP)
./Device/Vendor/MSFT/Policy/Config/InternetExplorer/DoNotAllowUsersToAddSites Documentation Microsoft Learn Données de correspondance : Microsoft Learn (CC BY 4.0)
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Zones de sécurité : ne pas autoriser les utilisateurs à ajouter/supprimer des sites
; State: Enabled
; Supported on: Au moins Internet Explorer 5.0
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings]
"Security_zones_map_edit"=dword:00000001 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Zones de sécurité : ne pas autoriser les utilisateurs à ajouter/supprimer des sites
# State: Enabled
# Supported on: Au moins Internet Explorer 5.0
$path = 'HKLM:\Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'Security_zones_map_edit' -Value 1 -Type DWord Intune XML
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/InternetExplorer/DoNotAllowUsersToAddSites
Data type: String
Value:
<enabled/> Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Zones de sécurité : ne pas autoriser les utilisateurs à ajouter/supprimer des sites
# State: Enabled
# Supported on: Au moins Internet Explorer 5.0
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings' -Name 'Security_zones_map_edit' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Zones de sécurité : ne pas autoriser les utilisateurs à ajouter/supprimer des sites
# State: Enabled
# Supported on: Au moins Internet Explorer 5.0
$path = 'HKLM:\Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'Security_zones_map_edit' -Value 1 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Zones de sécurité : ne pas autoriser les utilisateurs à ajouter/supprimer des sites
# State: Enabled
# Supported on: Au moins Internet Explorer 5.0
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Zones de sécurité : ne pas autoriser les utilisateurs à ajouter/supprimer des sites
# State: Enabled
# Supported on: Au moins Internet Explorer 5.0
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings' -Name 'Security_zones_map_edit' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Zones de sécurité : ne pas autoriser les utilisateurs à ajouter/supprimer des sites
# State: Enabled
# Supported on: Au moins Internet Explorer 5.0
$path = 'HKLM:\Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'Security_zones_map_edit' -Value 1 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).