Configurer l’analyse de l’activité des fichiers et programmes entrants et sortants
Vérifié avec Windows 11 25H2 — mis à jour le 30 juillet 2026
Pris en charge sur : Au minimum Windows Server 2012, Windows 8 ou Windows RT
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Composants Windows\Antivirus Microsoft Defender\Protection en temps réel Description
Ce paramètre de stratégie vous permet de configurer l’analyse des fichiers entrants et sortants, sans avoir à désactiver entièrement l’analyse. Son utilisation est recommandée sur les serveurs sur lesquels l’activité des fichiers entrants et sortants est importante mais pour lesquels, pour des raisons de performances, l’analyse doit être désactivée dans une direction d’analyse spécifique. La configuration appropriée doit être évaluée en fonction du rôle de serveur. Notez que cette configuration n’est respectée que pour les volumes NTFS. Pour tout autre type de système de fichiers, une analyse complète de l’activité des fichiers et programmes est présente sur ces volumes. Les options pour ce paramètre s’excluent mutuellement : 0 = Analyser les fichiers entrants et sortants (valeur par défaut) 1 = Analyser uniquement les fichiers entrants 2 = Analyser uniquement les fichiers sortants Toute autre valeur, ou l’absence de valeur, correspond à la valeur par défaut (0). Si vous activez ce paramètre, le type d’analyse spécifié est activé. Si vous désactivez ou ne configurez pas ce paramètre, l’analyse des fichiers entrants et sortants est activée.
Registre
Software\Policies\Microsoft\Windows Defender\Real-Time Protection Nom de valeur : RealtimeScanDirection
MDM / Intune (CSP)
./Device/Vendor/MSFT/Policy/Config/Defender/RealTimeScanDirection Documentation Microsoft Learn Données de correspondance : Microsoft Learn (CC BY 4.0)
Valeurs CSP
-
0 (Default)- Monitor all files (bi-directional). -
1- Monitor incoming files. -
2- Monitor outgoing files.
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Configurer l’analyse de l’activité des fichiers et programmes entrants et sortants
; State: Enabled
; Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows Defender\Real-Time Protection]
"RealtimeScanDirection"=dword:00000001
"RealtimeScanDirection"=dword:00000000 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Configurer l’analyse de l’activité des fichiers et programmes entrants et sortants
# State: Enabled
# Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
$path = 'HKLM:\Software\Policies\Microsoft\Windows Defender\Real-Time Protection'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'RealtimeScanDirection' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RealtimeScanDirection' -Value 0 -Type DWord Intune XML
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/RealTimeScanDirection
Data type: String
Value:
<enabled/>
<data id="RealtimeProtection_RealtimeScanDirection" value="0"/> Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Configurer l’analyse de l’activité des fichiers et programmes entrants et sortants
# State: Enabled
# Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows Defender\Real-Time Protection' -Name 'RealtimeScanDirection' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows Defender\Real-Time Protection' -Name 'RealtimeScanDirection' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Configurer l’analyse de l’activité des fichiers et programmes entrants et sortants
# State: Enabled
# Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
$path = 'HKLM:\Software\Policies\Microsoft\Windows Defender\Real-Time Protection'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'RealtimeScanDirection' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RealtimeScanDirection' -Value 0 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Configurer l’analyse de l’activité des fichiers et programmes entrants et sortants
# State: Enabled
# Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Configurer l’analyse de l’activité des fichiers et programmes entrants et sortants
# State: Enabled
# Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows Defender\Real-Time Protection' -Name 'RealtimeScanDirection' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows Defender\Real-Time Protection' -Name 'RealtimeScanDirection' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Configurer l’analyse de l’activité des fichiers et programmes entrants et sortants
# State: Enabled
# Supported on: Au minimum Windows Server 2012, Windows 8 ou Windows RT
$path = 'HKLM:\Software\Policies\Microsoft\Windows Defender\Real-Time Protection'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'RealtimeScanDirection' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RealtimeScanDirection' -Value 0 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).