Privilégier des algorithmes de chiffrement spécifiques pour TLS
Vérifié avec Microsoft Edge 152.0.4191.53 — mis à jour le 10 juillet 2026
Pris en charge sur : Microsoft Edge version 146, Windows 7 ou version ultérieure
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Microsoft Edge\Stratégies de conformité en cryptographie Configuration utilisateur\Modèles d'administration\Microsoft Edge\Stratégies de conformité en cryptographie Description
Cette stratégie configure Microsoft Edge pour organiser ses chiffrements préférés dans TLS 1.3 en fonction des algorithmes approuvés par un régime de conformité spécifique. La définition de cette stratégie ne garantit pas la négociation d’algorithmes spécifiques. Cette stratégie permet aux opérateurs de serveur qui prennent en charge à la fois des clients conformes et non conformes de les différencier, et d’utiliser certains algorithmes non réglés par défaut avec une force cryptographique accrue uniquement pour les clients explicitement configurés pour les préférer. La définition de la stratégie sur « cnsa » configure Microsoft Edge pour préférer les chiffrements requis pour la conformité avec la Suite d’algorithmes de sécurité nationale commerciale 1.0 et 2.0 (CNSA 1.0 et 2.0). L’absence de définition de la stratégie ou sa définition sur « default » configure Microsoft Edge pour utiliser ses chiffrements par défaut. La définition de cette stratégie n’est pas requise pour la sécurité. Le chiffrement par défaut utilisé par Microsoft Edge est suffisamment robuste pour résister à une attaque par force brute dotée de toute la puissance du soleil. La définition de cette stratégie ralentira Microsoft Edge lors de la consultation de sites web. Cette stratégie n’affecte que TLS 1.3 et QUIC. Elle n’a pas d’impact sur les versions antérieures de TLS. Mappage des options de stratégie : * CNSA (cnsa) = Privilégier les chiffrements conformes aux exigences des normes CNSA 1.0 et 2.0 * Default (default) = Utiliser l’ordre de chiffrement par défaut de Microsoft Edge Utilisez les informations ci-dessus lors de la configuration de cette stratégie. Exemple de valeur : cnsa
Registre
Software\Policies\Microsoft\Edge Software\Policies\Microsoft\Edge Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Appliquer les deux portées crée une configuration ambiguë (la portée ordinateur prévaut sur la portée utilisateur). Ne le faites que volontairement.
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Privilégier des algorithmes de chiffrement spécifiques pour TLS
; State: Enabled
; Scope: Computer (HKLM)
; Supported on: Microsoft Edge version 146, Windows 7 ou version ultérieure
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Edge]
"PreferSlowCiphers"="cnsa" Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Privilégier des algorithmes de chiffrement spécifiques pour TLS
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 146, Windows 7 ou version ultérieure
$path = 'HKLM:\Software\Policies\Microsoft\Edge'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'PreferSlowCiphers' -Value 'cnsa' -Type String Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Privilégier des algorithmes de chiffrement spécifiques pour TLS
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 146, Windows 7 ou version ultérieure
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Edge' -Name 'PreferSlowCiphers' -Expected 'cnsa' -Kind String)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Privilégier des algorithmes de chiffrement spécifiques pour TLS
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 146, Windows 7 ou version ultérieure
$path = 'HKLM:\Software\Policies\Microsoft\Edge'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'PreferSlowCiphers' -Value 'cnsa' -Type String Scripts SCCM
# Exported from gporais.com
# Policy: Privilégier des algorithmes de chiffrement spécifiques pour TLS
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 146, Windows 7 ou version ultérieure
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Privilégier des algorithmes de chiffrement spécifiques pour TLS
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 146, Windows 7 ou version ultérieure
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Edge' -Name 'PreferSlowCiphers' -Expected 'cnsa' -Kind String)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Privilégier des algorithmes de chiffrement spécifiques pour TLS
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 146, Windows 7 ou version ultérieure
$path = 'HKLM:\Software\Policies\Microsoft\Edge'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'PreferSlowCiphers' -Value 'cnsa' -Type String Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).