Vérifier l'utilisation de la clé RSA pour les certificats de serveur émis par les ancres de confiance locales (obsolète)
Vérifié avec Microsoft Edge 152.0.4191.53 — mis à jour le 10 juillet 2026
Pris en charge sur : Microsoft Edge version 123-135, Windows 7 ou ultérieur
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Microsoft Edge Configuration utilisateur\Modèles d'administration\Microsoft Edge Description
OBSOLÈTE : cette stratégie est obsolète et ne fonctionne pas après Microsoft Edge135. L’extension d’utilisation de la clé X.509 déclare comment la clé d’un certificat peut être utilisée. Ces instructions permettent de s’assurer que les certificats ne sont pas utilisés dans un contexte inattendu, ce qui protège contre une classe d’attaques inter-protocoles sur HTTPS et d’autres protocoles. Les clients HTTPS doivent vérifier que les certificats de serveur correspondent aux paramètres TLS de la connexion. Début dans Microsoft Edge 124,cette est toujours activé. Microsoft Edge 123 et versions antérieures ont le comportement suivant : Lorsque cette stratégie est activée, Microsoft Edge effectue cette vérification de de clé. Cela permet d’éviter les attaques par lesquelles un attaquant manipule le navigateur pour lui faire interpréter une clé d’une manière non prévue par le propriétaire du certificat. Lorsque cette stratégie est désactivée, Microsoft Edge ignore cette vérification de clé dans les connexions HTTPS qui négocient TLS 1.2 et utilisent un certificat RSA qui est lié à une ancre d’approbation locale. Parmi les exemples d’ancres d’approbation locales, on compte les certificats racines fournis par la stratégie ou installés par l’utilisateur. Dans tous les autres cas, la vérification est effectuée indépendamment du paramètre de cette stratégie. Si cette stratégie n’est pas configurée, Microsoft Edge se comporte comme si la stratégie est activée. Cette stratégie permet aux administrateurs d’afficher un aperçu du comportement d’une version ultérieure, ce qui active cette vérification par défaut. À ce stade, cette stratégie reste temporairement disponible pour les administrateurs qui ont besoin de plus de temps pour mettre à jour leurs certificats pour répondre aux nouvelles exigences d’utilisation des clés RSA. Les connexions qui échouent à cette vérification échouent avec l’erreur ERR_SSL_KEY_USAGE_INCOMPATIBLE. Les sites qui échouent avec cette erreur ont probablement un certificat mal configuré. Les suites de chiffrement ECDHE_RSA modernes utilisent l’option d’utilisation de clé « digitalSignature », tandis que les suites de chiffrement de déchiffrement RSA héritées utilisent l’option d’utilisation de clé « keyEncipherment ». En cas d’doute, les administrateurs doivent inclure les deux dans les certificats RSA destinés à HTTPS. La stratégie a été obsolète à partir de Microsoft Edge version 136, mais la vérification de clé a toujours été activée depuis Microsoft Edge version 124.
Registre
Software\Policies\Microsoft\Edge Software\Policies\Microsoft\Edge Nom de valeur : RSAKeyUsageForLocalAnchorsEnabled
Activé : RSAKeyUsageForLocalAnchorsEnabled = 1
Désactivé : RSAKeyUsageForLocalAnchorsEnabled = 0
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Appliquer les deux portées crée une configuration ambiguë (la portée ordinateur prévaut sur la portée utilisateur). Ne le faites que volontairement.
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Vérifier l'utilisation de la clé RSA pour les certificats de serveur émis par les ancres de confiance locales (obsolète)
; State: Enabled
; Scope: Computer (HKLM)
; Supported on: Microsoft Edge version 123-135, Windows 7 ou ultérieur
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Edge]
"RSAKeyUsageForLocalAnchorsEnabled"=dword:00000001 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Vérifier l'utilisation de la clé RSA pour les certificats de serveur émis par les ancres de confiance locales (obsolète)
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 123-135, Windows 7 ou ultérieur
$path = 'HKLM:\Software\Policies\Microsoft\Edge'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'RSAKeyUsageForLocalAnchorsEnabled' -Value 1 -Type DWord Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Vérifier l'utilisation de la clé RSA pour les certificats de serveur émis par les ancres de confiance locales (obsolète)
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 123-135, Windows 7 ou ultérieur
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Edge' -Name 'RSAKeyUsageForLocalAnchorsEnabled' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Vérifier l'utilisation de la clé RSA pour les certificats de serveur émis par les ancres de confiance locales (obsolète)
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 123-135, Windows 7 ou ultérieur
$path = 'HKLM:\Software\Policies\Microsoft\Edge'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'RSAKeyUsageForLocalAnchorsEnabled' -Value 1 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Vérifier l'utilisation de la clé RSA pour les certificats de serveur émis par les ancres de confiance locales (obsolète)
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 123-135, Windows 7 ou ultérieur
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Vérifier l'utilisation de la clé RSA pour les certificats de serveur émis par les ancres de confiance locales (obsolète)
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 123-135, Windows 7 ou ultérieur
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Edge' -Name 'RSAKeyUsageForLocalAnchorsEnabled' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Vérifier l'utilisation de la clé RSA pour les certificats de serveur émis par les ancres de confiance locales (obsolète)
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Edge version 123-135, Windows 7 ou ultérieur
$path = 'HKLM:\Software\Policies\Microsoft\Edge'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'RSAKeyUsageForLocalAnchorsEnabled' -Value 1 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).