Activer la connexion via une passerelle des services Bureau à distance
Vérifié avec Windows 11 25H2 — mis à jour le 30 juillet 2026
Pris en charge sur : Au minimum Windows Server 2003 avec SP1 ou Windows XP Professionnel avec SP2
Chemin dans la console GPO
Configuration utilisateur\Modèles d'administration\Composants Windows\Services Bureau à distance\Passerelle des services Bureau à distance Description
Si vous activez ce paramètre de stratégie, lorsque Connexion Bureau à distance ne parvient pas à se connecter directement à un ordinateur distant (un serveur Hôte de la session Bureau à distance ou un ordinateur sur lequel Bureau à distance est activé), les clients tentent de se connecter à l'ordinateur distant par l'intermédiaire d'un serveur de passerelle Bureau à distance. Dans ce cas, les clients tentent de se connecter au serveur de passerelle Bureau à distance spécifié dans le paramètre de stratégie « Définir l'adresse du serveur de passerelle Bureau à distance ». Vous pouvez appliquer ce paramètre de stratégie ou permettre aux utilisateurs de le remplacer. Par défaut, lorsque vous activez ce paramètre de stratégie, il est appliqué. Dans ce cas, les utilisateurs ne peuvent pas le remplacer, même en sélectionnant l'option « Utiliser ces paramètres de serveur de passerelle Bureau à distance » sur le client. Remarque : pour forcer l'application de ce paramètre de stratégie, vous devez également spécifier l'adresse du serveur de passerelle Bureau à distance à l'aide du paramètre de stratégie « Définir l'adresse du serveur de passerelle Bureau à distance », sans quoi les tentatives de connexion des clients aux ordinateurs distants échouent si le client ne peut pas se connecter directement à l'ordinateur distant. Pour renforcer la sécurité, il est également vivement recommandé de spécifier la méthode d'authentification à l'aide du paramètre de stratégie « Définir la méthode d'authentification de la passerelle des services Bureau à distance ». Si vous ne spécifiez pas de méthode d'authentification à l'aide de ce paramètre de stratégie, le protocole NTLM activé sur le client ou une carte à puce peut être utilisé. Pour permettre aux utilisateurs de remplacer ce paramètre de stratégie, activez la case à cocher « Autoriser les utilisateurs à modifier ce paramètre ». Dans ce cas, les utilisateurs du client peuvent choisir de ne pas se connecter par l'intermédiaire de la passerelle des services Bureau à distance en sélectionnant l'option « Ne pas utiliser un serveur de passerelle Bureau à distance ». Les utilisateurs peuvent spécifier une méthode de connexion en configurant des paramètres sur le client, en utilisant un fichier RDP ou en recourant à un script HTML. Si les utilisateurs ne spécifient pas de méthode de connexion, celle qui est spécifiée dans ce paramètre de stratégie est utilisée par défaut. Si vous désactivez ce paramètre de stratégie ou si vous ne le configurez pas, les clients n'utilisent pas l'adresse du serveur de passerelle Bureau à distance spécifiée dans le paramètre de stratégie « Définir l'adresse du serveur de passerelle Bureau à distance ». Si un serveur de passerelle Bureau à distance est spécifié par l'utilisateur, une tentative de connexion du client est effectuée par l'intermédiaire de ce serveur de passerelle Bureau à distance.
Registre
SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services Nom de valeur : UseProxy
Activé : UseProxy = 1
Désactivé : UseProxy = 0
MDM / Intune (CSP)
./User/Vendor/MSFT/Policy/Config/ADMX_TerminalServer/TS_GATEWAY_POLICY_ENABLE Documentation Microsoft Learn Données de correspondance : Microsoft Learn (CC BY 4.0)
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Activer la connexion via une passerelle des services Bureau à distance
; State: Enabled
; Supported on: Au minimum Windows Server 2003 avec SP1 ou Windows XP Professionnel avec SP2
[HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services]
"UseProxy"=dword:00000001
"AllowExplicitUseProxy"=dword:00000000 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Activer la connexion via une passerelle des services Bureau à distance
# State: Enabled
# Supported on: Au minimum Windows Server 2003 avec SP1 ou Windows XP Professionnel avec SP2
# Warning: In SYSTEM context (the Intune default), HKCU targets the SYSTEM profile. Run this script using the logged-on credentials.
$path = 'HKCU:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'UseProxy' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'AllowExplicitUseProxy' -Value 0 -Type DWord Intune XML
OMA-URI: ./User/Vendor/MSFT/Policy/Config/ADMX_TerminalServer/TS_GATEWAY_POLICY_ENABLE
Data type: String
Value:
<enabled/>
<data id="TS_GATEWAY_OVERRIDE" value="0"/> Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Activer la connexion via une passerelle des services Bureau à distance
# State: Enabled
# Supported on: Au minimum Windows Server 2003 avec SP1 ou Windows XP Professionnel avec SP2
# Warning: In SYSTEM context (the Intune default), HKCU targets the SYSTEM profile. Run this script using the logged-on credentials.
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKCU:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services' -Name 'UseProxy' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKCU:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services' -Name 'AllowExplicitUseProxy' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Activer la connexion via une passerelle des services Bureau à distance
# State: Enabled
# Supported on: Au minimum Windows Server 2003 avec SP1 ou Windows XP Professionnel avec SP2
# Warning: In SYSTEM context (the Intune default), HKCU targets the SYSTEM profile. Run this script using the logged-on credentials.
$path = 'HKCU:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'UseProxy' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'AllowExplicitUseProxy' -Value 0 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Activer la connexion via une passerelle des services Bureau à distance
# State: Enabled
# Supported on: Au minimum Windows Server 2003 avec SP1 ou Windows XP Professionnel avec SP2
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Activer la connexion via une passerelle des services Bureau à distance
# State: Enabled
# Supported on: Au minimum Windows Server 2003 avec SP1 ou Windows XP Professionnel avec SP2
# Warning: In SYSTEM context (the Intune default), HKCU targets the SYSTEM profile. Run this script using the logged-on credentials.
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKCU:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services' -Name 'UseProxy' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKCU:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services' -Name 'AllowExplicitUseProxy' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Activer la connexion via une passerelle des services Bureau à distance
# State: Enabled
# Supported on: Au minimum Windows Server 2003 avec SP1 ou Windows XP Professionnel avec SP2
# Warning: In SYSTEM context (the Intune default), HKCU targets the SYSTEM profile. Run this script using the logged-on credentials.
$path = 'HKCU:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'UseProxy' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'AllowExplicitUseProxy' -Value 0 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).