Déconnecter la session distante sur le verrou pour l’authentification héritée
Vérifié avec Windows 11 25H2 — mis à jour le 30 juillet 2026
Pris en charge sur : Au minimum Windows Vista
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Composants Windows\Services Bureau à distance\Hôte de la session Bureau à distance\Sécurité Description
Ce paramètre de stratégie vous permet de configurer l’expérience utilisateur lorsque la session Bureau à distance est verrouillée par l’utilisateur ou par une stratégie. Vous pouvez spécifier si la session à distance affiche l’écran de verrouillage à distance ou se déconnecte quand la session distante est verrouillée. La déconnexion de la session à distance garantit qu’une session distante ne peut pas être laissée sur l’écran de verrouillage et ne peut pas se reconnecter automatiquement en raison d’une perte de connectivité réseau. Cette stratégie s’applique uniquement lors de l’utilisation de l’authentification héritée pour s’authentifier sur le PC distant. L’authentification héritée est limitée au nom d’utilisateur et au mot de passe, ou aux certificats tels que les cartes à puce. L’authentification héritée ne tire pas parti des Plateforme d'identités Microsoft, comme Microsoft Entra ID. L’authentification héritée inclut les protocoles d’authentification de base NTLM, CredSSP, RDSTLS, TLS et RDP. Si vous activez ce paramètre de stratégie, Bureau à distance connexions utilisant l’authentification héritée déconnecte la session distante lorsque la session distante est verrouillée. Les utilisateurs peuvent se reconnecter lorsqu’ils sont prêts et entrer à nouveau leurs informations d’identification lorsqu’ils y sont invités. Si vous désactivez ou ne configurez pas ce paramètre de stratégie, Bureau à distance connexions utilisant l’authentification héritée affiche l’écran de verrouillage à distance lorsque la session distante est verrouillée. Les utilisateurs peuvent déverrouiller la session à distance à l’aide de leur nom d’utilisateur et de leur mot de passe, ou de certificats.
Registre
SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services Nom de valeur : fDisconnectOnLockLegacy
Activé : fDisconnectOnLockLegacy = 1
Désactivé : fDisconnectOnLockLegacy = 0
MDM / Intune (CSP)
./Device/Vendor/MSFT/Policy/Config/RemoteDesktopServices/DisconnectOnLockLegacyAuthn Documentation Microsoft Learn Données de correspondance : Microsoft Learn (CC BY 4.0)
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Déconnecter la session distante sur le verrou pour l’authentification héritée
; State: Enabled
; Supported on: Au minimum Windows Vista
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services]
"fDisconnectOnLockLegacy"=dword:00000001 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Déconnecter la session distante sur le verrou pour l’authentification héritée
# State: Enabled
# Supported on: Au minimum Windows Vista
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'fDisconnectOnLockLegacy' -Value 1 -Type DWord Intune XML
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/RemoteDesktopServices/DisconnectOnLockLegacyAuthn
Data type: String
Value:
<enabled/> Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Déconnecter la session distante sur le verrou pour l’authentification héritée
# State: Enabled
# Supported on: Au minimum Windows Vista
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services' -Name 'fDisconnectOnLockLegacy' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Déconnecter la session distante sur le verrou pour l’authentification héritée
# State: Enabled
# Supported on: Au minimum Windows Vista
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'fDisconnectOnLockLegacy' -Value 1 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Déconnecter la session distante sur le verrou pour l’authentification héritée
# State: Enabled
# Supported on: Au minimum Windows Vista
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Déconnecter la session distante sur le verrou pour l’authentification héritée
# State: Enabled
# Supported on: Au minimum Windows Vista
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services' -Name 'fDisconnectOnLockLegacy' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Déconnecter la session distante sur le verrou pour l’authentification héritée
# State: Enabled
# Supported on: Au minimum Windows Vista
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'fDisconnectOnLockLegacy' -Value 1 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).