Exiger une authentification supplémentaire au démarrage (Windows Server 2008 et Windows Vista)
Vérifié avec Windows 11 25H2 — mis à jour le 12 juillet 2026
Pris en charge sur : Windows Server 2008 et Windows XP uniquement
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Composants Windows\Chiffrement de lecteur BitLocker\Lecteurs du système d’exploitation Description
Ce paramètre de stratégie vous permet d’indiquer si l’Assistant Installation du chiffrement de lecteur BitLocker peut configurer une méthode d’authentification supplémentaire qui est demandée à chaque démarrage de l’ordinateur. Ce paramètre de stratégie est appliqué lorsque vous activez BitLocker. Remarque : ce paramètre de stratégie n’est applicable qu’aux ordinateurs Windows Server 2008 et Windows Vista. Sur un ordinateur avec un module de plateforme sécurisée, deux méthodes d’authentification peuvent être utilisées au démarrage pour offrir une protection renforcée des données chiffrées. Lorsque l’ordinateur démarre, il peut demander à l’utilisateur d’insérer un lecteur flash USB contenant une clé de démarrage. Il peut également demander à l’utilisateur d’entrer un code PIN de démarrage constitué de 4 à 20 chiffres. Un lecteur flash USB contenant une clé de démarrage est nécessaire sur les ordinateurs sans module de plateforme sécurisée compatible. Sans module de plateforme sécurisée, les données chiffrées par BitLocker sont protégées seulement par le support de gestion des clés qui se trouve sur ce lecteur flash USB. Si vous activez ce paramètre de stratégie, l’Assistant affiche la page permettant à l’utilisateur de configurer des options de démarrage avancées pour BitLocker. Vous pouvez configurer ultérieurement des options pour les ordinateurs avec et sans module de plateforme sécurisée. Si vous désactivez ce paramètre de stratégie ou ne le configurez pas, l’Assistant d’installation de BitLocker affiche les étapes de base permettant aux utilisateurs d’activer BitLocker sur les ordinateurs avec module de plateforme sécurisée. Dans cet Assistant de base, aucune clé ni aucun code PIN de démarrage supplémentaires ne peuvent être configurés.
Registre
SOFTWARE\Policies\Microsoft\FVE Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Exiger une authentification supplémentaire au démarrage (Windows Server 2008 et Windows Vista)
; State: Enabled
; Supported on: Windows Server 2008 et Windows XP uniquement
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE]
"EnableNonTPM"=dword:00000001
"UsePartialEncryptionKey"=dword:00000002
"UsePIN"=dword:00000002 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Exiger une authentification supplémentaire au démarrage (Windows Server 2008 et Windows Vista)
# State: Enabled
# Supported on: Windows Server 2008 et Windows XP uniquement
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\FVE'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnableNonTPM' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'UsePartialEncryptionKey' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'UsePIN' -Value 2 -Type DWord Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Exiger une authentification supplémentaire au démarrage (Windows Server 2008 et Windows Vista)
# State: Enabled
# Supported on: Windows Server 2008 et Windows XP uniquement
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'EnableNonTPM' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'UsePartialEncryptionKey' -Expected 2 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'UsePIN' -Expected 2 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Exiger une authentification supplémentaire au démarrage (Windows Server 2008 et Windows Vista)
# State: Enabled
# Supported on: Windows Server 2008 et Windows XP uniquement
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\FVE'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnableNonTPM' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'UsePartialEncryptionKey' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'UsePIN' -Value 2 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Exiger une authentification supplémentaire au démarrage (Windows Server 2008 et Windows Vista)
# State: Enabled
# Supported on: Windows Server 2008 et Windows XP uniquement
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Exiger une authentification supplémentaire au démarrage (Windows Server 2008 et Windows Vista)
# State: Enabled
# Supported on: Windows Server 2008 et Windows XP uniquement
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'EnableNonTPM' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'UsePartialEncryptionKey' -Expected 2 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'UsePIN' -Expected 2 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Exiger une authentification supplémentaire au démarrage (Windows Server 2008 et Windows Vista)
# State: Enabled
# Supported on: Windows Server 2008 et Windows XP uniquement
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\FVE'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnableNonTPM' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'UsePartialEncryptionKey' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'UsePIN' -Value 2 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).