Limiter les clients RPC non authentifiés
Vérifié avec Windows 11 25H2 — mis à jour le 30 juillet 2026
Pris en charge sur : Au minimum Windows XP Professionnel avec SP2
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Système\Appel de procédure distante Description
Ce paramètre de stratégie détermine comment l’exécution du serveur RPC gère les clients RPC non authentifiés se connectant à des serveurs RPC. Ce paramètre de stratégie a un impact sur toutes les applications RPC. Dans un environnement de domaine, ce paramètre de stratégie doit être utilisé avec précaution car il peut avoir un impact sur de nombreuses fonctionnalités, y compris le traitement de la stratégie de groupe lui-même. Si vous souhaitez annuler une modification apportée à ce paramètre de stratégie, vous devrez procéder manuellement sur chaque machine affectée. N’appliquez jamais de paramètre de stratégie à un contrôleur de domaine. Si vous désactivez ce paramètre de stratégie, l’exécution du serveur RPC utilise la valeur « Authentifié » sur le client Windows et la valeur « Aucune » sur les versions de Windows Server qui prennent en charge ce paramètre de stratégie. Si vous ne configurez pas ce paramètre de stratégie, il reste désactivé. L’exécution du serveur RPC se comporte comme si elle était activée avec la valeur « Authentifié » pour le client Windows et la valeur « Aucune » pour les références (SKU) Server qui prennent en charge ce paramètre de stratégie. Si vous activez ce paramètre de stratégie, il paramètre l’exécution d’un serveur RPC de sorte à empêcher la connexion de clients RPC non authentifiés aux serveurs RPC exécutés sur un ordinateur. Un client est considéré comme authentifié s’il utilise un canal nommé pour communiquer avec le serveur ou s’il utilise la sécurité RPC. Les interfaces RPC qui ont spécifiquement demandé à être accessibles aux clients non authentifiés peuvent être exemptes de cette restriction, en fonction de la valeur sélectionnée pour ce paramètre de stratégie. -- « Aucune » autorise tous les clients RPC à se connecter aux serveurs RPC exécutés sur l’ordinateur sur lequel la stratégie est appliquée. -- « Authentifié » n’autorise que les clients RPC authentifiés (en fonction de la définition ci-dessus) à se connecter aux serveurs RPC s’exécutant sur l’ordinateur sur lequel le paramètre de stratégie est appliqué. Il est possible d’accorder des exceptions aux interfaces qui le demandent. -- « Authentifié sans exceptions » n’autorise que les clients RPC authentifiés (en fonction de la définition ci-dessus) à se connecter aux serveurs RPC s’exécutant sur l’ordinateur sur lequel le paramètre de stratégie est appliqué. Aucune exception n’est autorisée. Remarque : ce paramètre de stratégie ne s’applique qu’après le redémarrage du système.
Registre
Software\Policies\Microsoft\Windows NT\Rpc MDM / Intune (CSP)
./Device/Vendor/MSFT/Policy/Config/RemoteProcedureCall/RestrictUnauthenticatedRPCClients Documentation Microsoft Learn Données de correspondance : Microsoft Learn (CC BY 4.0)
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Limiter les clients RPC non authentifiés
; State: Enabled
; Supported on: Au minimum Windows XP Professionnel avec SP2
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows NT\Rpc]
"RestrictRemoteClients"=dword:00000001 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Limiter les clients RPC non authentifiés
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
$path = 'HKLM:\Software\Policies\Microsoft\Windows NT\Rpc'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'RestrictRemoteClients' -Value 1 -Type DWord Intune XML
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/RemoteProcedureCall/RestrictUnauthenticatedRPCClients
Data type: String
Value:
<enabled/>
<data id="RpcRestrictRemoteClientsList" value="1"/> Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Limiter les clients RPC non authentifiés
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows NT\Rpc' -Name 'RestrictRemoteClients' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Limiter les clients RPC non authentifiés
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
$path = 'HKLM:\Software\Policies\Microsoft\Windows NT\Rpc'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'RestrictRemoteClients' -Value 1 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Limiter les clients RPC non authentifiés
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Limiter les clients RPC non authentifiés
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows NT\Rpc' -Name 'RestrictRemoteClients' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Limiter les clients RPC non authentifiés
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
$path = 'HKLM:\Software\Policies\Microsoft\Windows NT\Rpc'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'RestrictRemoteClients' -Value 1 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).