Bloquer des extensions de fichiers supplémentaires pour l’incorporation OLE
Vérifié avec Microsoft 365/Office 5568.1000 — mis à jour le 4 septembre 2026
Pris en charge sur : Au minimum Windows Server 2008 R2 ou Windows 7
Chemin dans la console GPO
Configuration utilisateur\Modèles d'administration\Microsoft Office 2016\Paramètres de sécurité Description
Ce paramètre de stratégie s’applique uniquement aux versions par abonnement d’Office, telles qu’Applications Microsoft 365 pour les entreprises, et aux versions par abonnement de Project et Visio. Ce paramètre de stratégie vous permet de spécifier des extensions de fichiers supplémentaires qu’Office bloquera si ces derniers sont incorporés sous forme de packages OLE dans un fichier Office à l’aide du contrôle Gestionnaire de liaisons. Par défaut, Office bloque certaines extensions de fichiers. Pour obtenir la liste de ces extensions de fichiers, consultez la page https://go.microsoft.com/fwlink/?linkid=847759. Important : des scripts et des exécutables malveillants peuvent être incorporés sous forme de packages OLE et peuvent endommager votre ordinateur si l’utilisateur clique dessus. Si vous activez ce paramètre de stratégie, entrez les extensions de fichiers supplémentaires à bloquer, séparées par des points-virgules (par exemple, py;rb). Si vous désactivez ou omettez de configurer ce paramètre de stratégie, l’ensemble par défaut d’extensions de fichiers est bloqué. Si vous souhaitez autoriser certaines extensions de fichiers, activez le paramètre de stratégie « Autoriser des extensions de fichiers pour l’incorporation OLE ». Les extensions ajoutées à ce paramètre de stratégie auront la priorité sur les extensions définies dans le paramètre de stratégie « Autoriser des extensions de fichiers pour l’incorporation OLE ».
Registre
software\policies\microsoft\office\common\security Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Bloquer des extensions de fichiers supplémentaires pour l’incorporation OLE
; State: Enabled
; Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
[HKEY_CURRENT_USER\software\policies\microsoft\office\common\security]
"blockedextensions"="" Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Bloquer des extensions de fichiers supplémentaires pour l’incorporation OLE
# State: Enabled
# Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
# Warning: In SYSTEM context (the Intune default), HKCU targets the SYSTEM profile. Run this script using the logged-on credentials.
$path = 'HKCU:\software\policies\microsoft\office\common\security'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'blockedextensions' -Value '' -Type String Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Bloquer des extensions de fichiers supplémentaires pour l’incorporation OLE
# State: Enabled
# Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
# Warning: In SYSTEM context (the Intune default), HKCU targets the SYSTEM profile. Run this script using the logged-on credentials.
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKCU:\software\policies\microsoft\office\common\security' -Name 'blockedextensions' -Expected '' -Kind String)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Bloquer des extensions de fichiers supplémentaires pour l’incorporation OLE
# State: Enabled
# Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
# Warning: In SYSTEM context (the Intune default), HKCU targets the SYSTEM profile. Run this script using the logged-on credentials.
$path = 'HKCU:\software\policies\microsoft\office\common\security'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'blockedextensions' -Value '' -Type String Scripts SCCM
# Exported from gporais.com
# Policy: Bloquer des extensions de fichiers supplémentaires pour l’incorporation OLE
# State: Enabled
# Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Bloquer des extensions de fichiers supplémentaires pour l’incorporation OLE
# State: Enabled
# Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
# Warning: In SYSTEM context (the Intune default), HKCU targets the SYSTEM profile. Run this script using the logged-on credentials.
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKCU:\software\policies\microsoft\office\common\security' -Name 'blockedextensions' -Expected '' -Kind String)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Bloquer des extensions de fichiers supplémentaires pour l’incorporation OLE
# State: Enabled
# Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
# Warning: In SYSTEM context (the Intune default), HKCU targets the SYSTEM profile. Run this script using the logged-on credentials.
$path = 'HKCU:\software\policies\microsoft\office\common\security'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'blockedextensions' -Value '' -Type String Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).