Définir le niveau de chiffrement de la connexion client
Vérifié avec Windows 11 25H2 — mis à jour le 30 juillet 2026
Pris en charge sur : Au minimum Windows Server 2003 ou Windows XP Professionnel
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Composants Windows\Services Bureau à distance\Hôte de la session Bureau à distance\Sécurité Description
Spécifie s'il faut requérir l'utilisation d'un niveau de chiffrement spécifique pour sécuriser les communications entre les ordinateurs client et les serveurs Hôte de session Bureau à distance lors des connexions RDP (Remote Desktop Protocol). Cette stratégie s'applique uniquement lorsque vous utilisez le chiffrement RDP natif. Toutefois, le chiffrement RDP natif (contrairement au chiffrement SSL) n'est pas recommandé. Cette stratégie ne s'applique pas au chiffrement SSL. Si vous activez ce paramètre de stratégie, toutes les communications entre les clients et les serveurs Hôte de session Bureau à distance doivent utiliser la méthode de chiffrement spécifiée dans ce paramètre lors des connexions à distance. Par défaut, le niveau de chiffrement est défini sur Élevé. Les méthodes de chiffrement suivantes sont disponibles : * Élevé : le paramètre Élevé chiffre les données envoyées du client au serveur et du serveur au client à l'aide d'un chiffrement renforcé sur 128 bits. Utilisez ce niveau de chiffrement dans les environnements comportant seulement des clients 128 bits (par exemple, des clients qui exécutent une connexion Bureau à distance). Les clients qui ne prennent pas en charge ce niveau de chiffrement ne peuvent pas se connecter aux serveurs Hôte de session Bureau à distance. * Compatible avec le client : le paramètre Compatible avec le client chiffre les données envoyées entre le client et le serveur avec la puissance de clé maximale prise en charge par le client. Utilisez ce niveau de chiffrement dans les environnements comportant des clients qui ne prennent pas en charge le chiffrement sur 128 bits. * Faible : le paramètre Faible chiffre seulement les données envoyées par le client à destination du serveur à l'aide d'un chiffrement 56 bits. Si vous désactivez ce paramètre ou si vous ne le configurez pas, le niveau de chiffrement à utiliser pour les connexions à distance aux serveurs Hôte de session Bureau à distance n'est pas appliqué via la stratégie de groupe. Important La conformité FIPS peut être configurée via le paramètre Chiffrement système. Utilisez des algorithmes conformes FIPS pour le chiffrement, le hachage et la signature des paramètres de la stratégie de groupe (sous Configuration ordinateur\Paramètres Windows\Paramètres de sécurité\Stratégies locales\Options de sécurité). Le paramètre Compatible FIPS chiffre et déchiffre les données envoyées du client vers le serveur et du serveur vers le client, avec les algorithmes de chiffrement FIPS (Federal Information Processing Standard) 140, à l'aide des modules de chiffrement Microsoft. Utilisez ce niveau de chiffrement lorsque les communications entre les clients et les serveurs Hôte de session Bureau à distance nécessitent le niveau de chiffrement le plus élevé.
Registre
SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services MDM / Intune (CSP)
./Device/Vendor/MSFT/Policy/Config/RemoteDesktopServices/ClientConnectionEncryptionLevel Documentation Microsoft Learn Données de correspondance : Microsoft Learn (CC BY 4.0)
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Définir le niveau de chiffrement de la connexion client
; State: Enabled
; Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services]
"MinEncryptionLevel"=dword:00000002 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Définir le niveau de chiffrement de la connexion client
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'MinEncryptionLevel' -Value 2 -Type DWord Intune XML
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/RemoteDesktopServices/ClientConnectionEncryptionLevel
Data type: String
Value:
<enabled/>
<data id="TS_ENCRYPTION_LEVEL" value="2"/> Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Définir le niveau de chiffrement de la connexion client
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services' -Name 'MinEncryptionLevel' -Expected 2 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Définir le niveau de chiffrement de la connexion client
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'MinEncryptionLevel' -Value 2 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Définir le niveau de chiffrement de la connexion client
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Définir le niveau de chiffrement de la connexion client
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services' -Name 'MinEncryptionLevel' -Expected 2 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Définir le niveau de chiffrement de la connexion client
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'MinEncryptionLevel' -Value 2 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).