fr-FR windows computer

Exiger une authentification supplémentaire au démarrage

Vérifié avec Windows 11 25H2 — mis à jour le 12 juillet 2026

Windows 11 25H2

Pris en charge sur : Au minimum Windows Server 2008 R2 ou Windows 7

Chemin dans la console GPO

Configuration ordinateur\Modèles d'administration\Composants Windows\Chiffrement de lecteur BitLocker\Lecteurs du système d’exploitation

Description

Ce paramètre de stratégie vous permet de configurer si BitLocker exige une authentification supplémentaire à chaque démarrage de l’ordinateur et si vous utilisez BitLocker avec ou sans module de plateforme sécurisée. Ce paramètre de stratégie est appliqué lorsque vous activez BitLocker. Remarque : une seule des options d’authentification supplémentaire peut être exigée au démarrage, sans générer d’erreur de stratégie. Si vous voulez utiliser BitLocker sur un ordinateur sans un module de plateforme sécurisée, activez la case à cocher « Autoriser BitLocker sans un module de plateforme autorisée compatible ». Dans ce mode, un mot de passe ou un lecteur USB est requis pour le démarrage. Si une clé de démarrage est utilisée, les informations de clé utilisées pour chiffrer le lecteur sont stockées sur ce lecteur USB, créant une clé USB. Lorsque la clé USB est insérée, l’accès au lecteur est authentifié et le lecteur est accessible. Si la clé USB est perdue ou non disponible, ou bien encore si vous oubliez le mot de passe, vous devez utiliser l’une des options de récupération BitLocker pour accéder au lecteur. Sur un ordinateur avec un module de plateforme sécurisée compatible, quatre types de méthode d’authentification peuvent être utilisés au démarrage pour renforcer la protection de l’accès aux données chiffrées. Au démarrage, l’ordinateur ne peut utiliser que le module de plateforme sécurisée pour l’authentification ; ou il peut exiger l’insertion d’un lecteur flash USB contant une clé de démarrage et/ou la saisie d’un code PIN composé de 6 à 20 chiffres. Si vous activez ce paramètre de stratégie, les utilisateurs peuvent définir les options de démarrage avancées dans l’Assistant d’installation de BitLocker. Si vous désactivez ce paramètre de stratégie ou ne configurez pas, les utilisateurs ne peuvent définir que les options de base sur les ordinateurs avec module de plateforme sécurisée. Remarque : si vous voulez rendre obligatoire l’utilisation d’un code PIN de démarrage et d’un lecteur flash USB, vous devez définir les paramètres BitLocker à l’aide de l’outil de ligne de commande manage-bde et non avec l’Assistant.

Registre

HKLM SOFTWARE\Policies\Microsoft\FVE

Nom de valeur : UseAdvancedStartup

Activé : UseAdvancedStartup = 1

Désactivé : UseAdvancedStartup = 0

Plus d'options disponibles

Options

Autoriser BitLocker sans un module de plateforme sécurisée compatible (requiert un mot de passe ou une clé de démarrage sur un disque mémoire flash USB)
EnableBDEWithNoTPM boolean - défaut : 1
Configurer la clé de démarrage de module de plateforme sécurisée :
UseTPMKey enum
  • Autoriser une clé de démarrage avec le module de plateforme sécurisée -> 2 (défaut)
  • Exiger une clé de démarrage avec le module de plateforme sécurisée -> 1
  • Ne pas autoriser de clé de démarrage avec le module de plateforme sécurisée -> 0
Configurer le code PIN de démarrage de module de plateforme sécurisée :
UseTPMPIN enum
  • Autoriser un code PIN de démarrage avec le module de plateforme sécurisée -> 2 (défaut)
  • Exiger un code PIN de démarrage avec le module de plateforme sécurisée -> 1
  • Ne pas autoriser de code PIN de démarrage avec le module de plateforme sécurisée -> 0
Configurer le code PIN et la clé de démarrage de module de plateforme sécurisée :
UseTPMKeyPIN enum
  • Autoriser une clé et un code PIN de démarrage avec le module de plateforme sécurisée -> 2 (défaut)
  • Exiger une clé et un code PIN de démarrage avec le module de plateforme sécurisée -> 1
  • Ne pas autoriser de clé et de code PIN de démarrage avec le module de plateforme sécurisée -> 0
Configurer le démarrage du module de plateforme sécurisée :
UseTPM enum
  • Autoriser le module de plateforme sécurisée -> 2 (défaut)
  • Exiger le module de plateforme sécurisée -> 1
  • Ne pas autoriser le module de plateforme sécurisée -> 0

Générateur d'exports

BETA

Configurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.

Ces exports écrivent le registre — ce n'est pas une GPO managée.

Fichier .reg

Windows Registry Editor Version 5.00

; Exported from gporais.com
; Policy: Exiger une authentification supplémentaire au démarrage
; State: Enabled
; Supported on: Au minimum Windows Server 2008 R2 ou Windows 7

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE]
"UseAdvancedStartup"=dword:00000001
"EnableBDEWithNoTPM"=dword:00000001
"UseTPMKey"=dword:00000002
"UseTPMPIN"=dword:00000002
"UseTPMKeyPIN"=dword:00000002
"UseTPM"=dword:00000002
Autres formats (PowerShell, Intune, SCCM)

PowerShell

# Exported from gporais.com
# Policy: Exiger une authentification supplémentaire au démarrage
# State: Enabled
# Supported on: Au minimum Windows Server 2008 R2 ou Windows 7

$path = 'HKLM:\SOFTWARE\Policies\Microsoft\FVE'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'UseAdvancedStartup' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'EnableBDEWithNoTPM' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'UseTPMKey' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'UseTPMPIN' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'UseTPMKeyPIN' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'UseTPM' -Value 2 -Type DWord

Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).

Ouvrir le Builder

Intégrer cette GPO sur votre site

Contenu à intégrer
Thème

Ajoute une ligne de script : le thème suit l’apparence de votre site et la hauteur s’ajuste au contenu. Si votre site bloque les scripts, l’intégration suit le thème du système du visiteur.

Aperçu