Pare-feu Windows Defender : autoriser l'exception d'administration à distance entrante
Vérifié avec Windows 11 25H2 — mis à jour le 10 juillet 2026
Pris en charge sur : Au minimum Windows XP Professionnel avec SP2
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Réseau\Connexions réseau\Pare-feu Windows Defender\Profil standard Description
Autorise l'administration à distance de cet ordinateur à l'aide des outils d'administration tels que la console MMC (Microsoft Management Console) et WMI (Windows Management Instrumentation). Dans ce but, le Pare-feu Windows Defender ouvre les ports TCP 135 et 445. Les services utilisent en général ces ports pour communiquer via les protocoles RPC (Remote Procedure Calls) et DCOM (Distributed Component Object Model). En outre, sur Windows XP Professionnel avec Service Pack 2 au minimum et sur Windows Server 2003 avec Service Pack 1 au minimum, ce paramètre de stratégie permet à SVCHOST.EXE et LSASS.EXE de recevoir des messages entrants non sollicités ; il permet également aux services hébergés d'ouvrir des ports supplémentaires attribués dynamiquement, généralement dans la plage allant des ports 1024 à 1034. Sur Windows Vista, ce paramètre de stratégie ne permet pas de contrôler les connexions à SVCHOST.EXE et LSASS.EXE. Si vous activez de paramètre de stratégie, le Pare-feu Windows Defender autorisera l'ordinateur à recevoir des messages non sollicités associés à l'administration à distance. Vous devez spécifier les adresses IP ou les sous-réseaux depuis lesquels les messages entrants sont autorisés. Si vous désactivez ce paramètre de stratégie ou si vous ne le configurez pas, le Pare-feu Windows Defender n'ouvrira ni le port 135 ni le port 445. En outre, sur Windows XP Professionnel avec Service Pack 2 au minimum et sur Windows Server 2003 avec Service Pack 1 au minimum, le Pare-feu Windows Defender empêchera SVCHOST.EXE et LSASS.EXE de recevoir des messages non sollicités, et les services hébergés d'ouvrir des ports supplémentaires attribués dynamiquement. Étant donné que le fait de désactiver ce paramètre de stratégie ne bloque pas le port TCP 445, cela ne crée pas de conflit avec le paramètre de stratégie « Pare-feu Windows Defender : autoriser l'exception de partage de fichiers et d'imprimantes ». Remarque : les utilisateurs mal intentionnés tentent souvent d'attaquer les réseaux et les ordinateurs en utilisant RPC et DCOM. Nous vous recommandons de contacter les éditeurs de vos programmes critiques pour déterminer s'ils sont hébergés par SVCHOST.exe ou par LSASS.exe, ou s'ils requièrent RPC et DCOM. Si ce n'est pas le cas, n'activez pas ce paramètre de stratégie. Remarque : si un paramètre de stratégie ouvre le port TCP 445, le Pare-feu Windows Defender autorise les messages de requêtes d'écho ICMP entrants (les messages envoyés par l'utilitaire Ping), même si le paramètre de stratégie « Pare-feu Windows Defender : autoriser les exceptions ICMP » les bloque. Les paramètres de stratégie qui peuvent ouvrir le port TCP 445 incluent notamment « Pare-feu Windows Defender : autoriser l'exception de partage de fichiers entrants et d'imprimantes », « Pare-feu Windows Defender : autoriser l'exception d'administration à distance entrants » et « Pare-feu Windows Defender : définir les exceptions de ports entrants ».
Registre
SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\RemoteAdminSettings Nom de valeur : Enabled
Activé : Enabled = 1
Désactivé : Enabled = 0
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Pare-feu Windows Defender : autoriser l'exception d'administration à distance entrante
; State: Enabled
; Supported on: Au minimum Windows XP Professionnel avec SP2
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\RemoteAdminSettings]
"Enabled"=dword:00000001
"RemoteAddresses"="" Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Pare-feu Windows Defender : autoriser l'exception d'administration à distance entrante
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\RemoteAdminSettings'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'Enabled' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RemoteAddresses' -Value '' -Type String Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Pare-feu Windows Defender : autoriser l'exception d'administration à distance entrante
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\RemoteAdminSettings' -Name 'Enabled' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\RemoteAdminSettings' -Name 'RemoteAddresses' -Expected '' -Kind String)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Pare-feu Windows Defender : autoriser l'exception d'administration à distance entrante
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\RemoteAdminSettings'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'Enabled' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RemoteAddresses' -Value '' -Type String Scripts SCCM
# Exported from gporais.com
# Policy: Pare-feu Windows Defender : autoriser l'exception d'administration à distance entrante
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Pare-feu Windows Defender : autoriser l'exception d'administration à distance entrante
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\RemoteAdminSettings' -Name 'Enabled' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\RemoteAdminSettings' -Name 'RemoteAddresses' -Expected '' -Kind String)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Pare-feu Windows Defender : autoriser l'exception d'administration à distance entrante
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile\RemoteAdminSettings'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'Enabled' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'RemoteAddresses' -Value '' -Type String Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).