Autoriser le déverrouillage réseau au démarrage
Vérifié avec Windows 11 25H2 — mis à jour le 10 juillet 2026
Pris en charge sur : Au minimum Windows Server 2012 ou Windows 8
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Composants Windows\Chiffrement de lecteur BitLocker\Lecteurs du système d’exploitation Description
Ce paramètre de stratégie contrôle si un ordinateur protégé par BitLocker qui est connecté à un réseau local (LAN) câblé approuvé et faisant partie d’un domaine peut créer et utiliser des protecteurs de clé réseau sur des ordinateurs avec un module de plateforme sécurisée pour déverrouiller automatiquement le lecteur du système d’exploitation au démarrage de cet ordinateur. Si vous activez ce paramètre de stratégie, les clients configurés avec un certificat de déverrouillage réseau BitLocker peuvent créer et utiliser des protecteurs de clé réseau. Pour pouvoir utiliser un protecteur de clé réseau en vue de déverrouiller un ordinateur, l’ordinateur et le serveur de déverrouillage réseau pour le chiffrement de lecteur BitLocker doivent tous deux avoir un certificat de déverrouillage réseau. Le certificat de déverrouillage réseau est utilisé pour créer des protecteurs de clé réseau et protège les informations échangées avec le serveur en vue de déverrouiller l’ordinateur. Vous pouvez utiliser le paramètre de stratégie de groupe « Configuration ordinateur\Paramètres Windows\Paramètres de sécurité\Stratégies de clé publique\Certificat de déverrouillage réseau pour le chiffrement de lecteur BitLocker » sur le contrôleur de domaine pour distribuer ce certificat aux ordinateurs de votre organisation. Cette méthode de déverrouillage utilise le module de plateforme sécurisée sur l’ordinateur de sorte que les ordinateurs ne possédant pas de module de plateforme sécurisée ne peuvent pas créer des protecteurs de clé réseau permettant le déverrouillage automatique avec le déverrouillage réseau. Si vous désactivez ce paramètre de stratégie ou ne le configurez pas, les clients BitLocker ne peuvent pas créer et utiliser des protecteurs de clé réseau. Remarque : pour des questions de fiabilité et de sécurité, les ordinateurs doivent également avoir un code PIN de démarrage de module de plateforme sécurisée qui peut être utilisé lorsque l’ordinateur est déconnecté du réseau câblé ou du serveur au démarrage.
Registre
SOFTWARE\Policies\Microsoft\FVE Nom de valeur : OSManageNKP
Activé : OSManageNKP = 1
Désactivé : OSManageNKP = 0
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Autoriser le déverrouillage réseau au démarrage
; State: Enabled
; Supported on: Au minimum Windows Server 2012 ou Windows 8
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE]
"OSManageNKP"=dword:00000001 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Autoriser le déverrouillage réseau au démarrage
# State: Enabled
# Supported on: Au minimum Windows Server 2012 ou Windows 8
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\FVE'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'OSManageNKP' -Value 1 -Type DWord Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Autoriser le déverrouillage réseau au démarrage
# State: Enabled
# Supported on: Au minimum Windows Server 2012 ou Windows 8
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'OSManageNKP' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Autoriser le déverrouillage réseau au démarrage
# State: Enabled
# Supported on: Au minimum Windows Server 2012 ou Windows 8
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\FVE'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'OSManageNKP' -Value 1 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Autoriser le déverrouillage réseau au démarrage
# State: Enabled
# Supported on: Au minimum Windows Server 2012 ou Windows 8
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Autoriser le déverrouillage réseau au démarrage
# State: Enabled
# Supported on: Au minimum Windows Server 2012 ou Windows 8
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'OSManageNKP' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Autoriser le déverrouillage réseau au démarrage
# State: Enabled
# Supported on: Au minimum Windows Server 2012 ou Windows 8
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\FVE'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'OSManageNKP' -Value 1 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).