Configurer l’utilisation des mots de passe pour les lecteurs du système d’exploitation
Vérifié avec Windows 11 25H2 — mis à jour le 12 juillet 2026
Pris en charge sur : Au minimum Windows Server 2012 ou Windows 8
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Composants Windows\Chiffrement de lecteur BitLocker\Lecteurs du système d’exploitation Description
Ce paramètre de stratégie spécifie les contraintes relatives aux mots de passe utilisés pour déverrouiller les lecteurs du système d’exploitation protégés par BitLocker. Si des protecteurs autres que ceux du module de plateforme sécurisée sont autorisés sur les lecteurs du système d’exploitation, vous pouvez configurer un mot de passe et en définir les critères de complexité et la longueur minimale. Pour que le paramétrage des critères de complexité prenne effet, vous devez également activer le paramètre de stratégie de groupe « Le mot de passe doit respecter des exigences de complexité » situé dans Configuration ordinateur\Paramètres Windows\Paramètres de sécurité\Stratégies de comptes\Stratégie de mot de passe\. Remarque : ces paramètres sont appliqués lorsque BitLocker est activé et non lorsqu’un lecteur est déverrouillé. BitLocker permet de déverrouiller un lecteur avec l’un des moyens de protection disponibles pour celui-ci. Si vous activez ce paramètre de stratégie, les utilisateurs peuvent configurer un mot de passe correspondant aux critères que vous définissez. Pour appliquer des critères de complexité aux mots de passe, sélectionnez « Exiger des critères de complexité ». Lorsque « Exiger des critères de complexité » est sélectionné, la connexion à un contrôleur de domaine est nécessaire lors de l’activation de BitLocker pour valider la complexité du mot de passe. Lorsque « Autoriser les critères de complexité » est sélectionné, le système tente de se connecter à un contrôleur de domaine pour vérifier que le mot de passe respecte les règles de complexité définies par la stratégie, mais s’il ne trouve aucun contrôleur de domaine, il accepte le mot de passe quelle que soit sa complexité et protège le lecteur par ce mot de passe. Lorsque « Ne pas autoriser les critères de complexité » est sélectionné, aucune validation de la complexité du mot de passe n’est réalisée. Les mots de passe doivent comporter au moins 8 caractères. Pour configurer une longueur minimale de mot de passe supérieure à 8 caractères, entrez le nombre minimal de caractères dans la zone « Longueur minimale des mots de passe ». Si vous désactivez ce paramètre de stratégie ou ne le configurez pas, la contrainte de longueur par défaut de 8 caractères s’applique aux mots de passe des lecteurs du système d’exploitation et aucune vérification de la complexité n’est réalisée. Remarque : les mots de passe ne peuvent pas être utilisés si la conformité FIPS est activée. Le paramètre de stratégie de groupe « Chiffrement système : utiliser des algorithmes compatibles FIPS pour le chiffrement, le hachage et la signature » dans Configuration ordinateur\Paramètres Windows\Paramètres de sécurité\Stratégies locales\Options de sécurité spécifie si la conformité FIPS est activée.
Registre
Software\Policies\Microsoft\FVE Nom de valeur : OSPassphrase
Activé : OSPassphrase = 1
Désactivé : OSPassphrase = 0
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Configurer l’utilisation des mots de passe pour les lecteurs du système d’exploitation
; State: Enabled
; Supported on: Au minimum Windows Server 2012 ou Windows 8
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\FVE]
"OSPassphrase"=dword:00000001
"OSPassphraseComplexity"=dword:00000002
"OSPassphraseLength"=dword:00000008
"OSPassphraseASCIIOnly"=dword:00000000 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Configurer l’utilisation des mots de passe pour les lecteurs du système d’exploitation
# State: Enabled
# Supported on: Au minimum Windows Server 2012 ou Windows 8
$path = 'HKLM:\Software\Policies\Microsoft\FVE'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'OSPassphrase' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'OSPassphraseComplexity' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'OSPassphraseLength' -Value 8 -Type DWord
Set-ItemProperty -Path $path -Name 'OSPassphraseASCIIOnly' -Value 0 -Type DWord Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Configurer l’utilisation des mots de passe pour les lecteurs du système d’exploitation
# State: Enabled
# Supported on: Au minimum Windows Server 2012 ou Windows 8
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\FVE' -Name 'OSPassphrase' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\FVE' -Name 'OSPassphraseComplexity' -Expected 2 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\FVE' -Name 'OSPassphraseLength' -Expected 8 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\FVE' -Name 'OSPassphraseASCIIOnly' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Configurer l’utilisation des mots de passe pour les lecteurs du système d’exploitation
# State: Enabled
# Supported on: Au minimum Windows Server 2012 ou Windows 8
$path = 'HKLM:\Software\Policies\Microsoft\FVE'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'OSPassphrase' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'OSPassphraseComplexity' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'OSPassphraseLength' -Value 8 -Type DWord
Set-ItemProperty -Path $path -Name 'OSPassphraseASCIIOnly' -Value 0 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Configurer l’utilisation des mots de passe pour les lecteurs du système d’exploitation
# State: Enabled
# Supported on: Au minimum Windows Server 2012 ou Windows 8
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Configurer l’utilisation des mots de passe pour les lecteurs du système d’exploitation
# State: Enabled
# Supported on: Au minimum Windows Server 2012 ou Windows 8
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\FVE' -Name 'OSPassphrase' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\FVE' -Name 'OSPassphraseComplexity' -Expected 2 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\FVE' -Name 'OSPassphraseLength' -Expected 8 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\FVE' -Name 'OSPassphraseASCIIOnly' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Configurer l’utilisation des mots de passe pour les lecteurs du système d’exploitation
# State: Enabled
# Supported on: Au minimum Windows Server 2012 ou Windows 8
$path = 'HKLM:\Software\Policies\Microsoft\FVE'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'OSPassphrase' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'OSPassphraseComplexity' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'OSPassphraseLength' -Value 8 -Type DWord
Set-ItemProperty -Path $path -Name 'OSPassphraseASCIIOnly' -Value 0 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).