Configurer le niveau des informations d’autorisation du module de plateforme sécurisée (TPM) accessibles au système d’exploitation
Vérifié avec Windows 11 25H2 — mis à jour le 30 juillet 2026
Pris en charge sur : Au minimum Windows Server 2012, Windows 8 ou Windows RT
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Système\Services de module de plateforme sécurisée Description
Ce paramètre de stratégie configure la quantité d’informations d’autorisation du propriétaire de module de plateforme sécurisée (TPM) stockées dans le Registre de l’ordinateur local. Selon la quantité d’informations d’autorisation du propriétaire de module de plateforme sécurisée (TPM) stockées localement, le système d’exploitation et les applications basées sur le module de plateforme sécurisée (TPM) peuvent effectuer certaines actions de module de plateforme sécurisée (TPM) qui nécessitent une autorisation du propriétaire de module de plateforme sécurisée (TPM) sans que l’utilisateur soit obligé d’entrer le mot de passe du propriétaire de module de plateforme sécurisée (TPM). Selon votre choix, le système d’exploitation peut stocker la valeur d’autorisation complète du propriétaire de module de plateforme sécurisée (TPM), le blob de délégation d’administration du module de plateforme sécurisée (TPM) et le blob de délégation d’utilisateur du module de plateforme sécurisée (TPM), ou aucune valeur. Si vous activez ce paramètre de stratégie, Windows stocke l’autorisation du propriétaire de module de plateforme sécurisée (TPM) dans le Registre de l’ordinateur local, en fonction de votre choix du paramètre d’authentification de module de plateforme sécurisée (TPM) géré par le système d’exploitation. Choisissez le paramètre Complète pour l’authentification du module de plateforme sécurisée (TPM) gérée par le système d’exploitation afin de stocker l’intégralité de l’autorisation du propriétaire de module de plateforme sécurisée (TPM), le blob de délégation d’administration du module de plateforme sécurisée (TPM) et le blob de délégation d’utilisateur du module de plateforme sécurisée (TPM) dans le Registre local. Ce paramètre permet l’utilisation du module de plateforme sécurisée (TPM) sans nécessiter de stockage distant ou externe de la valeur d’autorisation du propriétaire de module de plateforme sécurisée (TPM). Ce paramètre est approprié dans les situations qui ne reposent pas sur le blocage de la réinitialisation du module de plateforme sécurisée (TPM), la logique antimartèlement ou la modification de la valeur d’autorisation du propriétaire de module de plateforme sécurisée (TPM). Certaines applications basées sur le module de plateforme sécurisée (TPM) peuvent nécessiter la modification de ce paramètre pour permettre l’utilisation des fonctionnalités qui dépendent de la logique antimartèlement. Choisissez le paramètre Déléguée pour l’authentification du module de plateforme sécurisée (TPM) gérée par le système d’exploitation afin de stocker uniquement le blob de délégation d’administration du module de plateforme sécurisée (TPM) et le blob de délégation d’utilisateur du module de plateforme sécurisée (TPM) dans le Registre local. Ce paramètre est approprié pour les situations où les applications basées sur le module de plateforme sécurisée (TPM) dépendent de la logique antimartèlement du module de plateforme sécurisée (TPM). Choisissez le paramètre Aucune pour l’authentification du module de plateforme sécurisée (TPM) gérée par le système d’exploitation afin de garantir une compatibilité avec les systèmes d’exploitation et applications antérieurs, ou dans les situations qui nécessitent que l’autorisation du propriétaire de module de plateforme sécurisée (TPM) ne soit pas stockée localement. L’utilisation de ce paramètre peut poser des problèmes avec certaines applications basées sur le module de plateforme sécurisée (TPM). Remarque : si vous remplacez le paramètre Complète par le paramètre Déléguée pour l’authentification du module de plateforme sécurisée (TPM) gérée par le système d’exploitation, la valeur d’autorisation complète du propriétaire de module de plateforme sécurisée (TPM) est régénérée et toutes les copies de la valeur d’autorisation d’origine du propriétaire de module de plateforme sécurisée (TPM) deviennent non valides.
Registre
Software\Policies\Microsoft\TPM MDM / Intune (CSP)
./Device/Vendor/MSFT/Policy/Config/ADMX_TPM/OSManagedAuth_Name Documentation Microsoft Learn Données de correspondance : Microsoft Learn (CC BY 4.0)
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Configurer le niveau des informations d’autorisation du module de plateforme sécurisée (TPM) accessibles au système d’exploitation
; State: Enabled
; Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\TPM]
"OSManagedAuthLevel"=dword:00000002 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Configurer le niveau des informations d’autorisation du module de plateforme sécurisée (TPM) accessibles au système d’exploitation
# State: Enabled
# Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
$path = 'HKLM:\Software\Policies\Microsoft\TPM'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'OSManagedAuthLevel' -Value 2 -Type DWord Intune XML
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ADMX_TPM/OSManagedAuth_Name
Data type: String
Value:
<enabled/>
<data id="SelectOSManagedAuthLevel" value="2"/> Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Configurer le niveau des informations d’autorisation du module de plateforme sécurisée (TPM) accessibles au système d’exploitation
# State: Enabled
# Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\TPM' -Name 'OSManagedAuthLevel' -Expected 2 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Configurer le niveau des informations d’autorisation du module de plateforme sécurisée (TPM) accessibles au système d’exploitation
# State: Enabled
# Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
$path = 'HKLM:\Software\Policies\Microsoft\TPM'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'OSManagedAuthLevel' -Value 2 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Configurer le niveau des informations d’autorisation du module de plateforme sécurisée (TPM) accessibles au système d’exploitation
# State: Enabled
# Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Configurer le niveau des informations d’autorisation du module de plateforme sécurisée (TPM) accessibles au système d’exploitation
# State: Enabled
# Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\TPM' -Name 'OSManagedAuthLevel' -Expected 2 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Configurer le niveau des informations d’autorisation du module de plateforme sécurisée (TPM) accessibles au système d’exploitation
# State: Enabled
# Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
$path = 'HKLM:\Software\Policies\Microsoft\TPM'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'OSManagedAuthLevel' -Value 2 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).