Configurer le contrôle d'accès aux dossiers
Vérifié avec Windows 11 25H2 — mis à jour le 30 juillet 2026
Pris en charge sur : Windows Server 2016, Windows 10 version 1709 ou versions supérieures
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Composants Windows\Antivirus Microsoft Defender\Microsoft Defender Exploit Guard\Dispositif d’accès contrôlé aux dossiers Description
Active ou désactive l’accès contrôlé aux dossiers pour les applications non approuvées. Vous pouvez choisir de bloquer, d’auditer ou d’autoriser les tentatives par des applications non approuvées pour : - modifier ou supprimer des fichiers dans des dossiers protégés, tels que le dossier Documents ; - écrire dans des secteurs de disque. Vous pouvez également choisir de ne bloquer ou n’auditer que les écritures dans des secteurs de disque tout en permettant la modification ou la suppression de fichiers dans des dossiers protégés. L’antivirus Microsoft Defender détermine automatiquement les applications qui peuvent être approuvées. Vous pouvez ajouter des applications approuvées dans le paramètre de stratégie de groupe Configurer des applications approuvées. Les dossiers système par défaut sont automatiquement protégés, mais vous pouvez ajouter des dossiers dans le paramètre de stratégie de groupe Configurer des dossiers protégés. Bloquer : Les opérations suivantes sont bloquées : - Tentatives par des applications non approuvées de modifier ou supprimer des fichiers dans des dossiers protégés - Tentatives par des applications non approuvées d’écrire dans des secteurs de disque Le journal des événements Windows enregistre ces blocages sous Journaux des applications et des services > Microsoft > Windows > Windows Defender > Opérationnel > ID 1123. Désactivé : Les opérations suivantes ne sont pas bloquées et sont autorisées à s’exécuter : - Tentatives par des applications non approuvées de modifier ou supprimer des fichiers dans des dossiers protégés - Tentatives par des applications non approuvées d’écrire dans des secteurs de disque Ces tentatives ne sont pas enregistrées dans le journal des événements Windows. Mode audit : Les opérations suivantes ne sont pas bloquées et sont autorisées à s’exécuter : - Tentatives par des applications non approuvées de modifier ou supprimer des fichiers dans des dossiers protégés - Tentatives par des applications non approuvées d’écrire dans des secteurs de disque Le journal des événements Windows enregistre ces tentatives sous Journaux des applications et des services > Microsoft > Windows > Windows Defender > Opérationnel > ID 1124. Bloquer la modification du disque uniquement : Les opérations suivantes sont bloquées : - Tentatives par des applications non approuvées d’écrire dans des secteurs de disque Le journal des événements Windows enregistre ces tentatives sous Journaux des applications et des services > Microsoft > Windows > Windows Defender > Opérationnel > ID 1123. Les opérations suivantes ne sont pas bloquées et sont autorisées à s’exécuter : - Tentatives par des applications non approuvées de modifier ou supprimer des fichiers dans des dossiers protégés Ces tentatives ne sont pas enregistrées dans le journal des événements Windows. Auditer la modification du disque uniquement : Les opérations suivantes ne sont pas bloquées et sont autorisées à s’exécuter : - Tentatives par des applications non approuvées d’écrire dans des secteurs de disque - Tentatives par des applications non approuvées de modifier ou supprimer des fichiers dans des dossiers protégés Seules les tentatives d’écrire dans des secteurs de disque protégés sont enregistrées dans le journal des événements Windows (sous Journaux des applications et des services > Microsoft > Windows > Windows Defender > Opérationnel > ID 1124). Les tentatives de modification ou de suppression des fichiers dans des dossiers protégés ne sont pas enregistrées. Non configuré : Identique à Désactivé.
Registre
Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access Nom de valeur : EnableControlledFolderAccess
MDM / Intune (CSP)
./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess Documentation Microsoft Learn Données de correspondance : Microsoft Learn (CC BY 4.0)
Valeurs CSP
-
0 (Default)- Disabled. -
1- Enabled. -
2- Audit Mode. -
3- Block disk modification only. -
4- Audit disk modification only.
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Configurer le contrôle d'accès aux dossiers
; State: Enabled
; Supported on: Windows Server 2016, Windows 10 version 1709 ou versions supérieures
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access]
"EnableControlledFolderAccess"=dword:00000001
"EnableControlledFolderAccess"=dword:00000000 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Configurer le contrôle d'accès aux dossiers
# State: Enabled
# Supported on: Windows Server 2016, Windows 10 version 1709 ou versions supérieures
$path = 'HKLM:\Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnableControlledFolderAccess' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'EnableControlledFolderAccess' -Value 0 -Type DWord Intune XML
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess
Data type: String
Value:
<enabled/>
<data id="ExploitGuard_ControlledFolderAccess_EnableControlledFolderAccess" value="0"/> Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Configurer le contrôle d'accès aux dossiers
# State: Enabled
# Supported on: Windows Server 2016, Windows 10 version 1709 ou versions supérieures
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access' -Name 'EnableControlledFolderAccess' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access' -Name 'EnableControlledFolderAccess' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Configurer le contrôle d'accès aux dossiers
# State: Enabled
# Supported on: Windows Server 2016, Windows 10 version 1709 ou versions supérieures
$path = 'HKLM:\Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnableControlledFolderAccess' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'EnableControlledFolderAccess' -Value 0 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Configurer le contrôle d'accès aux dossiers
# State: Enabled
# Supported on: Windows Server 2016, Windows 10 version 1709 ou versions supérieures
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Configurer le contrôle d'accès aux dossiers
# State: Enabled
# Supported on: Windows Server 2016, Windows 10 version 1709 ou versions supérieures
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access' -Name 'EnableControlledFolderAccess' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access' -Name 'EnableControlledFolderAccess' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Configurer le contrôle d'accès aux dossiers
# State: Enabled
# Supported on: Windows Server 2016, Windows 10 version 1709 ou versions supérieures
$path = 'HKLM:\Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'EnableControlledFolderAccess' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'EnableControlledFolderAccess' -Value 0 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).