Pare-feu Windows Defender : définir les exceptions de ports entrants
Vérifié avec Windows 11 25H2 — mis à jour le 10 juillet 2026
Pris en charge sur : Au minimum Windows XP Professionnel avec SP2
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Réseau\Connexions réseau\Pare-feu Windows Defender\Profil standard Description
Permet d'afficher et de modifier la liste des exceptions de ports entrants définie par la stratégie de groupe. Le Pare-feu Windows Defender utilise deux listes d'exceptions de ports : la première est définie par les paramètres de stratégie de groupe, la seconde est définie par le composant Pare-feu Windows Defender du Panneau de configuration. Si vous activez ce paramètre de stratégie, vous pouvez afficher et modifier la liste des exceptions de ports entrants définie par la stratégie de groupe. Pour afficher cette liste des exceptions de ports, activez le paramètre de stratégie et cliquez sur le bouton Afficher. Pour ajouter un port, activez le paramètre de stratégie, notez la syntaxe, puis cliquez sur le bouton Afficher. Dans la boîte de dialogue Afficher le contenu, tapez une chaîne de définition utilisant le format de la syntaxe. Pour supprimer un port, cliquez sur sa définition et appuyez sur la touche SUPPR. Pour modifier une définition, supprimez la définition actuelle de la liste, puis ajoutez-en une nouvelle avec d'autres paramètres. Pour autoriser les administrateurs à ajouter des ports à la liste des exceptions de ports locaux définie par le composant Pare-feu Windows Defender du Panneau de configuration, activez également le paramètre de stratégie « Pare-feu Windows Defender : autoriser les exceptions de ports locaux ». Si vous désactivez ce paramètre de stratégie, la liste des exceptions de ports définie par la stratégie de groupe sera supprimée, mais les autres paramètres de stratégie pourront continuer d'ouvrir ou de bloquer les ports. En outre, si une liste d'exceptions de ports locaux existe, elle est ignorée, sauf si vous activez le paramètre de stratégie « Pare-feu Windows Defender : autoriser les exceptions de ports locaux ». Si vous ne configurez pas ce paramètre de stratégie, le Pare-feu Windows Defender utilisera uniquement la liste des exceptions de ports locaux définie par les administrateurs à l'aide du composant Pare-feu Windows Defender du Panneau de configuration. Les autres paramètres de stratégie pourront continuer d'ouvrir ou de bloquer les ports. Remarque : si vous entrez une chaîne de définition non valide, le Pare-feu Windows Defender l'ajoute à la liste sans effectuer de détection d'erreurs, et vous risquez de créer par erreur plusieurs entrées pour le même port, avec des valeurs Portée ou Statut en conflit. Les paramètres de portée sont combinés pour les entrées multiples. Si les entrées ont des valeurs de statut différentes, toute définition dont le statut est « Désactivé » a priorité sur les définitions dont le statut est « Activé », et le port ne reçoit aucun message. Par conséquent, si l'état d'un port est « Désactivé », vous pouvez empêcher les administrateurs d'utiliser le composant Pare-feu Windows Defender du Panneau de configuration pour activer le port. Remarque : la seule conséquence de la définition de l'état sur la valeur « Désactivé » est que le Pare-feu Windows Defender ignore les autres définitions de ce port qui modifient l'état en « Activé ». Si un autre paramètre de stratégie ouvre un port, ou si un programme de la liste des exceptions de programmes demande au Pare-feu Windows Defender d'ouvrir un port, le Pare-feu Windows Defender ouvre le port. Remarque : si un paramètre de stratégie ouvre le port TCP 445, le Pare-feu Windows Defender autorise les messages de requêtes d'écho ICMP entrants (les messages envoyés par l'utilitaire Ping), même si le paramètre de stratégie « Pare-feu Windows Defender : autoriser les exceptions ICMP » les bloque. Les paramètres de stratégie qui peuvent ouvrir le port TCP 445 incluent notamment « Pare-feu Windows Defender : autoriser l'exception de partage de fichiers entrants et d'imprimantes », « Pare-feu Windows Defender : autoriser l'exception d'administration à distance entrante » et « Pare-feu Windows Defender : définir les exceptions de ports entrants ».
Registre
SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\GloballyOpenPorts Nom de valeur : Enabled
Activé : Enabled = 1
Désactivé : Enabled = 0
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Pare-feu Windows Defender : définir les exceptions de ports entrants
; State: Enabled
; Supported on: Au minimum Windows XP Professionnel avec SP2
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\GloballyOpenPorts]
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\GloballyOpenPorts\List]
; List values: enter one value per line in the builder UI. Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Pare-feu Windows Defender : définir les exceptions de ports entrants
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\GloballyOpenPorts'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'Enabled' -Value 1 -Type DWord
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\GloballyOpenPorts\List'
New-Item -Path $path -Force | Out-Null
# List values: enter one value per line in the builder UI. Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Pare-feu Windows Defender : définir les exceptions de ports entrants
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
# HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\GloballyOpenPorts\List: List values: enter one value per line in the builder UI.
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\GloballyOpenPorts' -Name 'Enabled' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Pare-feu Windows Defender : définir les exceptions de ports entrants
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\GloballyOpenPorts'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'Enabled' -Value 1 -Type DWord
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\GloballyOpenPorts\List'
New-Item -Path $path -Force | Out-Null
# List values: enter one value per line in the builder UI. Scripts SCCM
# Exported from gporais.com
# Policy: Pare-feu Windows Defender : définir les exceptions de ports entrants
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Pare-feu Windows Defender : définir les exceptions de ports entrants
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
# HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\GloballyOpenPorts\List: List values: enter one value per line in the builder UI.
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\GloballyOpenPorts' -Name 'Enabled' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Pare-feu Windows Defender : définir les exceptions de ports entrants
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\GloballyOpenPorts'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'Enabled' -Value 1 -Type DWord
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\GloballyOpenPorts\List'
New-Item -Path $path -Force | Out-Null
# List values: enter one value per line in the builder UI. Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).