Sélectionner la méthode de récupération des lecteurs amovibles protégés par BitLocker
Vérifié avec Windows 11 25H2 — mis à jour le 12 juillet 2026
Pris en charge sur : Au minimum Windows Server 2008 R2 ou Windows 7
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Composants Windows\Chiffrement de lecteur BitLocker\Lecteurs de données amovibles Description
Ce paramètre de stratégie permet de contrôler la façon dont les lecteurs de données amovibles protégés par BitLocker sont récupérés en l’absence des informations d’identification requises. Ce paramètre de stratégie est appliqué lorsque vous activez BitLocker. La case à cocher « Autoriser les agents de récupération de données » permet de spécifier si un agent de récupération de données peut être utilisé pour les lecteurs de données amovibles protégés par BitLocker. Pour pouvoir utiliser un agent de récupération de données, il doit tout d’abord être ajouté à l’élément Stratégies de clé publique soit dans la Console de gestion des stratégies de groupe soit dans l’Éditeur d’objets de stratégie de groupe. Consultez le Guide de déploiement du chiffrement de lecteur BitLocker sur Microsoft Technet pour plus d’informations sur l’ajout d’agents de récupération de données. Dans « Configurer le stockage par les utilisateurs des informations de récupération BitLocker », indiquez si les utilisateurs sont autorisés, obligés ou non autorisés à générer un mot de passe de récupération à 48 chiffres ou une clé de récupération de 256 bits. Sélectionnez « Supprimer les options de configuration de l’Assistant d’installation BitLocker » pour empêcher les utilisateurs de spécifier des options de récupération lorsqu’ils activent BitLocker sur un lecteur. Cela signifie que vous ne pouvez pas indiquer quelle option de récupération utiliser lorsque vous activez BitLocker. Les options de récupération BitLocker pour le lecteur sont alors déterminées par le paramètre de stratégie. Dans « Enregistrer les informations de récupération BitLocker dans les services de domaine Active Directory pour les lecteurs de données amovibles », sélectionnez les informations de récupération BitLocker à enregistrer dans les services de domaine Active Directory pour les lecteurs de données amovibles. Si vous sélectionnez « Sauvegarder les mots de passe de récupération et les packages de clés », le mot de passe de récupération BitLocker et le package de clés sont stockés dans les services de domaine Active Directory. Si vous sélectionnez « Sauvegarder les mots de passe de récupération uniquement », seul le mot de passe est stocké dans les services de domaine Active Directory. Activez la case à cocher « N’activer BitLocker qu’une fois les informations de récupération enregistrées dans les services de domaine Active Directory pour les lecteurs de données amovibles » pour autoriser les utilisateurs à n’activer BitLocker que si l’ordinateur est connecté au domaine et que les informations de récupération BitLocker sont sauvegardées dans les services de domaine Active Directory. Remarque : si la case à cocher « N’activer BitLocker qu’une fois les informations de récupération stockées dans les services de domaine Active Directory pour les lecteurs de données fixes » est activée, un mot de passe de récupération est généré automatiquement. Si vous activez ce paramètre de stratégie, vous pouvez contrôler les méthodes mises à disposition des utilisateurs pour récupérer les données des lecteurs de données amovibles protégés par BitLocker. Si vous désactivez ce paramètre de stratégie ou ne le configurez pas, les options de récupération par défaut sont prises en charge pour la récupération BitLocker. Par défaut, un agent de réplication de répertoire est autorisé, les options de récupération peuvent être spécifiées par l’utilisateur, y compris le mot de passe et la clé de récupération, et les informations de récupération ne sont pas sauvegardées dans les services de domaine Active Directory.
Registre
SOFTWARE\Policies\Microsoft\FVE Nom de valeur : RDVRecovery
Activé : RDVRecovery = 1
Désactivé : RDVRecovery = 0
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Sélectionner la méthode de récupération des lecteurs amovibles protégés par BitLocker
; State: Enabled
; Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE]
"RDVRecovery"=dword:00000001
"RDVRecoveryPassword"=dword:00000002
"RDVRecoveryKey"=dword:00000002
"RDVManageDRA"=dword:00000001
"RDVHideRecoveryPage"=dword:00000000
"RDVActiveDirectoryBackup"=dword:00000001
"RDVRequireActiveDirectoryBackup"=dword:00000000
"RDVActiveDirectoryInfoToStore"=dword:00000001 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Sélectionner la méthode de récupération des lecteurs amovibles protégés par BitLocker
# State: Enabled
# Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\FVE'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'RDVRecovery' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVRecoveryPassword' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVRecoveryKey' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVManageDRA' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVHideRecoveryPage' -Value 0 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVActiveDirectoryBackup' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVRequireActiveDirectoryBackup' -Value 0 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVActiveDirectoryInfoToStore' -Value 1 -Type DWord Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Sélectionner la méthode de récupération des lecteurs amovibles protégés par BitLocker
# State: Enabled
# Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVRecovery' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVRecoveryPassword' -Expected 2 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVRecoveryKey' -Expected 2 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVManageDRA' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVHideRecoveryPage' -Expected 0 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVActiveDirectoryBackup' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVRequireActiveDirectoryBackup' -Expected 0 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVActiveDirectoryInfoToStore' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Sélectionner la méthode de récupération des lecteurs amovibles protégés par BitLocker
# State: Enabled
# Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\FVE'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'RDVRecovery' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVRecoveryPassword' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVRecoveryKey' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVManageDRA' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVHideRecoveryPage' -Value 0 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVActiveDirectoryBackup' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVRequireActiveDirectoryBackup' -Value 0 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVActiveDirectoryInfoToStore' -Value 1 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Sélectionner la méthode de récupération des lecteurs amovibles protégés par BitLocker
# State: Enabled
# Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Sélectionner la méthode de récupération des lecteurs amovibles protégés par BitLocker
# State: Enabled
# Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVRecovery' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVRecoveryPassword' -Expected 2 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVRecoveryKey' -Expected 2 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVManageDRA' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVHideRecoveryPage' -Expected 0 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVActiveDirectoryBackup' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVRequireActiveDirectoryBackup' -Expected 0 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\FVE' -Name 'RDVActiveDirectoryInfoToStore' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Sélectionner la méthode de récupération des lecteurs amovibles protégés par BitLocker
# State: Enabled
# Supported on: Au minimum Windows Server 2008 R2 ou Windows 7
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\FVE'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'RDVRecovery' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVRecoveryPassword' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVRecoveryKey' -Value 2 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVManageDRA' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVHideRecoveryPage' -Value 0 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVActiveDirectoryBackup' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVRequireActiveDirectoryBackup' -Value 0 -Type DWord
Set-ItemProperty -Path $path -Name 'RDVActiveDirectoryInfoToStore' -Value 1 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).