Ajouter le groupe de sécurité Administrateurs aux profils utilisateur itinérants
Vérifié avec Windows 11 25H2 — mis à jour le 10 juillet 2026
Pris en charge sur : Au minimum Windows Server 2003 ou Windows XP Professionnel
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Système\Profils utilisateur Description
Ce paramètre de stratégie ajoute le groupe de sécurité Administrateurs au partage de profils utilisateur itinérants. Une fois qu’un administrateur a configuré le profil itinérant d’un utilisateur, ce profil est créé lors de l’ouverture de session suivante de l’utilisateur. Le profil est créé à l’emplacement spécifié par l’administrateur. Pour les systèmes d’exploitation Windows XP Professionnel et Windows 2000 Professionnel, les autorisations de fichiers par défaut pour les profils nouvellement générés sont le contrôle total ou l’accès en lecture et en écriture pour l’utilisateur, et pas d’accès aux fichiers pour le groupe Administrateurs. En configurant ce paramètre de stratégie, vous pouvez modifier ce comportement. Si vous activez ce paramètre de stratégie, le groupe Administrateurs reçoit également le contrôle total sur le dossier de profil de l’utilisateur. Si vous désactivez ce paramètre de stratégie ou ne le configurez pas, seul l’utilisateur reçoit le contrôle total de son profil utilisateur, et le groupe Administrateurs n’a pas d’accès du système de fichiers à ce dossier. Remarque : si le paramètre de stratégie est activé après la création du profil, il reste sans effet. Remarque : pour être pris en compte, le paramètre de stratégie doit être configuré sur l’ordinateur client et non sur le serveur, car c’est le client qui définit les autorisations de partage de fichiers pour le profil itinérant au moment de sa création. Remarque : par défaut, les administrateurs n’ont aucune autorisation d’accès au profil de l’utilisateur, mais peuvent s’attribuer la propriété de ce dossier et se donner des autorisations d’accès aux fichiers. Remarque : lorsque ce paramètre de stratégie est activé, le comportement est totalement identique au comportement sur Windows NT 4.0.
Registre
Software\Policies\Microsoft\Windows\System Nom de valeur : AddAdminGroupToRUP
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Ajouter le groupe de sécurité Administrateurs aux profils utilisateur itinérants
; State: Enabled
; Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\System]
"AddAdminGroupToRUP"=dword:00000001 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Ajouter le groupe de sécurité Administrateurs aux profils utilisateur itinérants
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
$path = 'HKLM:\Software\Policies\Microsoft\Windows\System'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'AddAdminGroupToRUP' -Value 1 -Type DWord Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Ajouter le groupe de sécurité Administrateurs aux profils utilisateur itinérants
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows\System' -Name 'AddAdminGroupToRUP' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Ajouter le groupe de sécurité Administrateurs aux profils utilisateur itinérants
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
$path = 'HKLM:\Software\Policies\Microsoft\Windows\System'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'AddAdminGroupToRUP' -Value 1 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Ajouter le groupe de sécurité Administrateurs aux profils utilisateur itinérants
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Ajouter le groupe de sécurité Administrateurs aux profils utilisateur itinérants
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows\System' -Name 'AddAdminGroupToRUP' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Ajouter le groupe de sécurité Administrateurs aux profils utilisateur itinérants
# State: Enabled
# Supported on: Au minimum Windows Server 2003 ou Windows XP Professionnel
$path = 'HKLM:\Software\Policies\Microsoft\Windows\System'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'AddAdminGroupToRUP' -Value 1 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).