Activer ESS avec les périphériques pris en charge
Vérifié avec Windows 11 25H2 — mis à jour le 10 juillet 2026
Pris en charge sur : Au moins Windows 11 version 22H2
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Composants Windows\Windows Hello Entreprise Description
La sécurité de connexion renforcée (ESS) isole Windows Hello données de modèle biométriques (visage et empreinte digitale) et les opérations de correspondance avec du matériel approuvé ou des régions de mémoire spécifiées, ce qui signifie que le reste du système d’exploitation ne peut pas y accéder ou les falsifier. Étant donné que le canal de communication entre les capteurs et l’algorithme est également sécurisé, il est impossible pour les programmes malveillants d’injecter ou de relire des données afin de simuler la connexion d’un utilisateur ou de verrouiller un utilisateur hors de son ordinateur. Si vous activez cette stratégie, elle peut avoir les valeurs possibles suivantes : 0 - Sécurité de connexion renforcée désactivée avec des capteurs périphériques ESS sera désactivé sur les systèmes dotés de logiciels et de matériel compatibles. Les opérations d’authentification des périphériques Windows Hello des appareils compatibles seront autorisées, sous réserve des limitations de fonctionnalités actuelles. 1 : sécurité de connexion renforcée activée sans capteurs périphériques (par défaut et recommandé) ESS sera activé sur les systèmes dotés de logiciels et de matériel compatibles, en suivant le comportement par défaut existant dans Windows. Les opérations d’authentification de tout périphérique biométrique sont bloquées et ne sont pas disponibles pour Windows Hello. Si vous désactivez ou ne configurez pas cette stratégie, les capteurs non ESS seront bloqués sur l’appareil ESS.
Registre
Software\Microsoft\Policies\PassportForWork\Biometrics Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Activer ESS avec les périphériques pris en charge
; State: Enabled
; Supported on: Au moins Windows 11 version 22H2
[HKEY_LOCAL_MACHINE\Software\Microsoft\Policies\PassportForWork\Biometrics]
"EnableESSwithSupportedPeripherals"=dword:00000000 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Activer ESS avec les périphériques pris en charge
# State: Enabled
# Supported on: Au moins Windows 11 version 22H2
$path = 'HKLM:\Software\Microsoft\Policies\PassportForWork\Biometrics'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnableESSwithSupportedPeripherals' -Value 0 -Type DWord Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Activer ESS avec les périphériques pris en charge
# State: Enabled
# Supported on: Au moins Windows 11 version 22H2
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Microsoft\Policies\PassportForWork\Biometrics' -Name 'EnableESSwithSupportedPeripherals' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Activer ESS avec les périphériques pris en charge
# State: Enabled
# Supported on: Au moins Windows 11 version 22H2
$path = 'HKLM:\Software\Microsoft\Policies\PassportForWork\Biometrics'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnableESSwithSupportedPeripherals' -Value 0 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Activer ESS avec les périphériques pris en charge
# State: Enabled
# Supported on: Au moins Windows 11 version 22H2
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Activer ESS avec les périphériques pris en charge
# State: Enabled
# Supported on: Au moins Windows 11 version 22H2
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Microsoft\Policies\PassportForWork\Biometrics' -Name 'EnableESSwithSupportedPeripherals' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Activer ESS avec les périphériques pris en charge
# State: Enabled
# Supported on: Au moins Windows 11 version 22H2
$path = 'HKLM:\Software\Microsoft\Policies\PassportForWork\Biometrics'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnableESSwithSupportedPeripherals' -Value 0 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).