Détermine si le vérificateur de certificat intégré applique les contraintes encodées dans des ancres d’approbation chargées à partir du magasin d’approbations de plateforme (obsolète)
Vérifié avec Microsoft Edge 152.0.4191.53 — mis à jour le 10 juillet 2026
Pris en charge sur : Microsoft Edge version 113-127, Windows 7 ou ultérieur
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Microsoft Edge Configuration utilisateur\Modèles d'administration\Microsoft Edge Description
OBSOLÈTE : cette stratégie est obsolète et ne fonctionne pas après Microsoft Edge127. Il est possible que les certificats X.509 encodent des contraintes, telles que des contraintes de nom, dans les extensions du certificat. RFC 5280 spécifie que l’application de telles contraintes sur les certificats d’ancre d’approbation est facultative. À compter de la version 112 de Microsoft Edge, ces contraintes dans les certificats chargés à partir du magasin de certificats de la plateforme sont désormais appliquées. Cette stratégie existe en tant que refus temporaire au cas où une entreprise rencontrerait des problèmes avec les contraintes encodées dans ses racines privées. Dans ce cas, cette stratégie peut être utilisée pour désactiver temporairement l’application des contraintes tout en corrigeant les problèmes de certificat. Si vous activez cette stratégie ou ne la configurez pas, Microsoft Edge applique les contraintes encodées dans les ancres d’approbation chargées à partir du magasin de confiance de la plateforme. Si vous désactivez cette stratégie, Microsoft Edge n’applique pas les contraintes encodées dans les ancres d’approbation chargées à partir du magasin de confiance de la plateforme. Cette stratégie n’a aucun effet en cas de désactivation de la stratégie 'MicrosoftRootStoreEnabled' (Détermine si le Microsoft Store racine et le vérificateur de certificat intégré seront utilisés pour vérifier les certificats de serveur). Cette stratégie a été supprimée dans la version 128 de Microsoft Edge. À compter de cette version, les contraintes dans les ancres d’approbation sont toujours appliquées.
Registre
Software\Policies\Microsoft\Edge Software\Policies\Microsoft\Edge Nom de valeur : EnforceLocalAnchorConstraintsEnabled
Activé : EnforceLocalAnchorConstraintsEnabled = 1
Désactivé : EnforceLocalAnchorConstraintsEnabled = 0
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Appliquer les deux portées crée une configuration ambiguë (la portée ordinateur prévaut sur la portée utilisateur). Ne le faites que volontairement.
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Détermine si le vérificateur de certificat intégré applique les contraintes encodées dans des ancres d’approbation chargées à partir du magasin d’approbations de plateforme (obsolète)
; State: Enabled
; Scope: Computer (HKLM)
; Supported on: Microsoft Edge version 113-127, Windows 7 ou ultérieur
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Edge]
"EnforceLocalAnchorConstraintsEnabled"=dword:00000001 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Détermine si le vérificateur de certificat intégré applique les contraintes encodées dans des ancres d’approbation chargées à partir du magasin d’approbations de plateforme (obsolète)
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 113-127, Windows 7 ou ultérieur
$path = 'HKLM:\Software\Policies\Microsoft\Edge'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnforceLocalAnchorConstraintsEnabled' -Value 1 -Type DWord Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Détermine si le vérificateur de certificat intégré applique les contraintes encodées dans des ancres d’approbation chargées à partir du magasin d’approbations de plateforme (obsolète)
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 113-127, Windows 7 ou ultérieur
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Edge' -Name 'EnforceLocalAnchorConstraintsEnabled' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Détermine si le vérificateur de certificat intégré applique les contraintes encodées dans des ancres d’approbation chargées à partir du magasin d’approbations de plateforme (obsolète)
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 113-127, Windows 7 ou ultérieur
$path = 'HKLM:\Software\Policies\Microsoft\Edge'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnforceLocalAnchorConstraintsEnabled' -Value 1 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Détermine si le vérificateur de certificat intégré applique les contraintes encodées dans des ancres d’approbation chargées à partir du magasin d’approbations de plateforme (obsolète)
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 113-127, Windows 7 ou ultérieur
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Détermine si le vérificateur de certificat intégré applique les contraintes encodées dans des ancres d’approbation chargées à partir du magasin d’approbations de plateforme (obsolète)
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 113-127, Windows 7 ou ultérieur
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Edge' -Name 'EnforceLocalAnchorConstraintsEnabled' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Détermine si le vérificateur de certificat intégré applique les contraintes encodées dans des ancres d’approbation chargées à partir du magasin d’approbations de plateforme (obsolète)
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 113-127, Windows 7 ou ultérieur
$path = 'HKLM:\Software\Policies\Microsoft\Edge'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnforceLocalAnchorConstraintsEnabled' -Value 1 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).