Activer le contrôle d’appareil pour des types d’appareils spécifiques
Vérifié avec Windows 11 25H2 — mis à jour le 10 juillet 2026
Pris en charge sur : Windows Server 2016, Windows 10 version 1607 ou versions supérieures
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Composants Windows\Antivirus Microsoft Defender\Contrôle de périphérique Description
Ce paramètre de stratégie contrôle les types d’appareils, identifiés par leurs PrimaryIds, pour lesquels la protection du contrôle d’appareil est activée. Si vous activez ce paramètre pour certains types d’appareils, le contrôle d’appareil réécrit l’accès à ces appareils en fonction de la stratégie personnalisée correspondante. Le contrôle d’appareil sera désactivé pour tous les autres types d’appareils pris en charge, même si des stratégies de protection personnalisées sont configurées pour ces appareils. Ce paramètre prend actuellement en charge ces types d’appareils : RemovableMediaDevices, CdRomDevices, WpdDevices et PrinterDevices. Si vous activez ce paramètre de stratégie sans spécifier de PrimaryIds, le contrôle de l’appareil est désactivé sur tous les types d’appareils pris en charge. Si vous désactivez ou ne configurez pas ce paramètre de stratégie, le contrôle de l’appareil est appliqué sur tous les appareils pris en charge basés sur leurs stratégies personnalisées correspondantes.
Registre
Software\Policies\Microsoft\Windows Defender\Device Control Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Activer le contrôle d’appareil pour des types d’appareils spécifiques
; State: Enabled
; Supported on: Windows Server 2016, Windows 10 version 1607 ou versions supérieures
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows Defender\Device Control]
"SecuredDevicesConfiguration"="" Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Activer le contrôle d’appareil pour des types d’appareils spécifiques
# State: Enabled
# Supported on: Windows Server 2016, Windows 10 version 1607 ou versions supérieures
$path = 'HKLM:\Software\Policies\Microsoft\Windows Defender\Device Control'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'SecuredDevicesConfiguration' -Value '' -Type String Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Activer le contrôle d’appareil pour des types d’appareils spécifiques
# State: Enabled
# Supported on: Windows Server 2016, Windows 10 version 1607 ou versions supérieures
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows Defender\Device Control' -Name 'SecuredDevicesConfiguration' -Expected '' -Kind String)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Activer le contrôle d’appareil pour des types d’appareils spécifiques
# State: Enabled
# Supported on: Windows Server 2016, Windows 10 version 1607 ou versions supérieures
$path = 'HKLM:\Software\Policies\Microsoft\Windows Defender\Device Control'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'SecuredDevicesConfiguration' -Value '' -Type String Scripts SCCM
# Exported from gporais.com
# Policy: Activer le contrôle d’appareil pour des types d’appareils spécifiques
# State: Enabled
# Supported on: Windows Server 2016, Windows 10 version 1607 ou versions supérieures
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Activer le contrôle d’appareil pour des types d’appareils spécifiques
# State: Enabled
# Supported on: Windows Server 2016, Windows 10 version 1607 ou versions supérieures
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows Defender\Device Control' -Name 'SecuredDevicesConfiguration' -Expected '' -Kind String)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Activer le contrôle d’appareil pour des types d’appareils spécifiques
# State: Enabled
# Supported on: Windows Server 2016, Windows 10 version 1607 ou versions supérieures
$path = 'HKLM:\Software\Policies\Microsoft\Windows Defender\Device Control'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'SecuredDevicesConfiguration' -Value '' -Type String Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).