rss logo

Bloquer des applications avec les GPO et AppLocker sur Windows 10 et 11

Icône du Microsoft Store

En tant qu’administrateur système, vous pouvez être amené à empêcher les utilisateurs d’installer ou d’exécuter des applications non autorisées sur les ordinateurs de l’entreprise. Le Microsoft Store donne accès à des applications qui ne sont pas nécessairement approuvées pour un usage professionnel. Il peut donc être utile d’en restreindre ou d’en bloquer l’accès sur les postes Windows administrés.

Ce guide explique comment bloquer des applications par stratégie de groupe (GPO) à l’aide des fonctionnalités de contrôle des applications intégrées à Windows. Les exemples présentent le blocage du Microsoft Store et d’autres logiciels installés sur Windows 10 et Windows 11.

Nous allons examiner deux méthodes : les stratégies de restriction logicielle (SRP), une solution ancienne principalement destinée aux environnements Windows 10, et AppLocker, une solution de contrôle des applications plus moderne disponible sur Windows 10 et Windows 11.

Créer une stratégie de groupe (GPO)

Sur le serveur Active Directory, créez un objet de stratégie de groupe (GPO) pour gérer les restrictions d’applications sur les ordinateurs Windows joints au domaine.

  • Ouvrez la console Gestion de stratégie de groupe en exécutant gpmc.msc :
Ouverture de la console Gestion de stratégie de groupe avec gpmc.msc
Ouverture de la console Gestion de stratégie de groupe avec gpmc.msc.
  • Faites un clic droit sur l’unité d’organisation (OU) contenant les comptes d’ordinateurs, puis sélectionnez Créer un objet GPO dans ce domaine, et le lier ici… :
Création d’une GPO et liaison à l’unité d’organisation sélectionnée
Création d’une GPO et liaison à l’unité d’organisation sélectionnée.
  • Saisissez un nom explicite pour le nouvel objet de stratégie de groupe (GPO), par exemple Blocage du Microsoft Store :
Attribution d’un nom explicite au nouvel objet de stratégie de groupe
Attribution d’un nom explicite au nouvel objet de stratégie de groupe.

Utiliser les stratégies de restriction logicielle (SRP) sur Windows 10

💡 Remarque : Les stratégies de restriction logicielle (SRP) sont dépréciées par Microsoft depuis Windows 10 version 1803 et ne doivent plus être utilisées pour de nouveaux déploiements. Microsoft recommande d’utiliser AppLocker à la place. Cette section s’adresse donc aux environnements qui reposent encore sur Windows 10 et des configurations SRP existantes. Pour une solution plus moderne compatible avec Windows 10 et Windows 11, consultez la configuration d’AppLocker ci-dessous.

  • Faites un clic droit sur la GPO créée précédemment, puis sélectionnez Modifier… :
Modification de la GPO créée précédemment dans la console Gestion de stratégie de groupe
Modification de la GPO créée précédemment dans la console Gestion de stratégie de groupe.
  • Accédez à Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies de restriction logicielle. Faites un clic droit sur Stratégies de restriction logicielle, puis sélectionnez Nouvelles stratégies de restriction logicielle :
Création de stratégies de restriction logicielle dans l’éditeur de gestion des stratégies de groupe
Création de stratégies de restriction logicielle dans l’éditeur de gestion des stratégies de groupe.
  • Accédez à Stratégies de restriction logicielle > Règles supplémentaires, faites un clic droit sur Règles supplémentaires, puis sélectionnez Nouvelle règle de chemin d’accès… :
Création d’une règle de chemin d’accès dans les stratégies de restriction logicielle
Création d’une règle de chemin d’accès dans les stratégies de restriction logicielle.
  • Dans le champ Chemin d’accès, saisissez %programfiles%\WindowsApps\Microsoft.WindowsStore*, puis définissez le Niveau de sécurité sur Non autorisé :
Création d’une règle SRP de chemin d’accès pour bloquer le Microsoft Store
Création d’une règle SRP de chemin d’accès pour bloquer le Microsoft Store.

Configurer AppLocker sur Windows 10 et Windows 11

Activer le service Identité de l’application

Pour appliquer les règles de contrôle des applications, AppLocker nécessite que le service Identité de l’application (Application Identity) soit en cours d’exécution. Vous pouvez configurer son démarrage automatique dans le même objet de stratégie de groupe (GPO).

  • Accédez à Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Services système. Ouvrez les propriétés du service Identité de l’application, cochez Définir ce paramètre de stratégie, puis sélectionnez le mode de démarrage Automatique :
Configuration du démarrage automatique du service Identité de l’application pour AppLocker
Configuration du démarrage automatique du service Identité de l’application pour AppLocker.

Générer le fichier XML des règles AppLocker

Pour créer les règles AppLocker, utilisez un ordinateur sous Windows 10 ou Windows 11. Les règles seront générées localement, puis exportées dans un fichier XML que vous pourrez ensuite importer dans la GPO sur le contrôleur de domaine.

  • Ouvrez l’Éditeur de stratégie de groupe locale en saisissant gpedit.msc dans la boîte de dialogue Exécuter de Windows :
Ouverture de l’Éditeur de stratégie de groupe locale avec gpedit.msc
Ouverture de l’Éditeur de stratégie de groupe locale avec gpedit.msc.
  • Accédez à Configuration ordinateur > Paramètres Windows > Paramètres de sécurité > Stratégies de contrôle de l’application > AppLocker > Règles d’application empaquetée. Faites un clic droit sur Règles d’application empaquetée, puis sélectionnez Générer automatiquement des règles… :
Génération automatique des règles AppLocker pour les applications empaquetées dans l’éditeur local
Génération automatique des règles AppLocker pour les applications empaquetées dans l’éditeur local.
  • Conservez les options par défaut, puis cliquez sur Suivant :
Vérification des options par défaut de l’assistant de génération des règles AppLocker
Vérification des options par défaut de l’assistant de génération des règles AppLocker.
  • Décochez Réduire le nombre de règles créées en regroupant les applications similaires, puis cliquez sur Suivant :
Désactivation du regroupement des règles dans l’assistant AppLocker
Désactivation du regroupement des règles dans l’assistant AppLocker.
  • Une fois l’analyse terminée, vérifiez les règles générées, puis cliquez sur Créer pour les ajouter à la stratégie AppLocker :
Vérification et création des règles AppLocker générées automatiquement pour les applications empaquetées
Vérification et création des règles AppLocker générées automatiquement pour les applications empaquetées.
  • Une fois les règles créées, faites un clic droit sur AppLocker, sélectionnez Exporter la stratégie…, enregistrez-la dans un fichier XML, puis copiez ce fichier sur votre serveur Active Directory :
Exportation de la stratégie AppLocker dans un fichier XML pour l’importer ensuite dans la GPO du domaine
Exportation de la stratégie AppLocker dans un fichier XML pour l’importer ensuite dans la GPO du domaine.
  • Dans cet exemple, la stratégie XML AppLocker exportée définit une version précise du package pour chaque règle d’application. La règle risque donc de ne plus correspondre à l’application après une mise à jour :
Exemple de règle AppLocker limitée à une version précise du package d’une application
Exemple de règle AppLocker limitée à une version précise du package d’une application.
  • Pour que la règle s’applique à toutes les versions de l’application, supprimez la version précise du package et sélectionnez Et versions ultérieures (And above) :
Configuration d’une règle AppLocker applicable à toutes les versions du package
Configuration d’une règle AppLocker applicable à toutes les versions du package.
  • Pour éviter de modifier manuellement des centaines de règles AppLocker, utilisez la commande PowerShell suivante afin de remplacer les plages de versions des packages par des caractères génériques dans la stratégie XML exportée :
PS C:\> $(Get-Content .\AppLocker.xml -Raw -Encoding UTF8) -replace ".*BinaryVersionRange LowSection.*",'          <BinaryVersionRange LowSection="*" HighSection="*" />' | Out-File -FilePath .\AppLocker_modifie.xml

Cette commande crée un fichier AppLocker_modifie.xml dans lequel les règles concernées s’appliquent à toutes les versions des applications.

Vous pouvez également télécharger la stratégie XML AppLocker déjà modifiée : AppLocker.xml.

Bloquer le Microsoft Store et les autres applications Windows

  • Dans la console Gestion de stratégie de groupe, faites un clic droit sur la GPO créée précédemment, puis sélectionnez Modifier… :
Modification de la GPO destinée à recevoir la stratégie AppLocker
Modification de la GPO destinée à recevoir la stratégie AppLocker.
  • Accédez à Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies de contrôle de l’application. Faites un clic droit sur AppLocker, sélectionnez Importer la stratégie…, choisissez le fichier XML créé précédemment, puis confirmez l’importation :
Importation de la stratégie XML AppLocker dans la GPO
Importation de la stratégie XML AppLocker dans la GPO.
  • Après l’importation, ouvrez Règles d’application empaquetée, repérez la règle Microsoft.WindowsStore, puis faites un clic droit dessus et sélectionnez Propriétés. Vous pouvez utiliser la même méthode pour restreindre d’autres applications empaquetées, telles que Xbox, Zune ou d’autres applications présentes dans les règles :
Ouverture des propriétés de la règle AppLocker du Microsoft Store
Ouverture des propriétés de la règle AppLocker du Microsoft Store.
  • Dans les propriétés de la règle, sélectionnez Refuser sous Action, puis ouvrez l’onglet Éditeur :
Modification de l’action de la règle AppLocker du Microsoft Store : passage d’Autoriser à Refuser
Modification de l’action de la règle AppLocker du Microsoft Store : passage d’Autoriser à Refuser.
  • Dans l’onglet Éditeur, effacez le contenu du champ Version du package et sélectionnez Et versions ultérieures (And above) pour appliquer la règle à toutes les versions de l’application. Cliquez sur OK pour enregistrer les modifications :
Configuration de la règle AppLocker du Microsoft Store pour toutes les versions du package
Configuration de la règle AppLocker du Microsoft Store pour toutes les versions du package.
  • Pour activer l’application des règles, faites un clic droit sur AppLocker, sélectionnez Propriétés, puis, sous Règles d’application empaquetée, cochez Configuré et sélectionnez Appliquer les règles. Cliquez sur OK pour valider :
Activation de l’application des règles AppLocker pour les applications empaquetées dans la GPO
Activation de l’application des règles AppLocker pour les applications empaquetées dans la GPO.

Bloquer d’autres logiciels avec AppLocker : exemple de Google Chrome

💡 Remarque : Même si l’application à bloquer n’est pas une application Windows empaquetée, importez et activez les règles d’application empaquetée comme indiqué précédemment. L’application des règles de l’exécutable AppLocker sans les règles d’autorisation appropriées peut empêcher certains composants Windows de fonctionner correctement, notamment le menu Démarrer et les applications qui s’appuient sur WindowsApps.

Vous pouvez également créer des règles explicites d’autorisation pour les applications de confiance signées par Microsoft.

Prenons Google Chrome comme exemple pour montrer comment bloquer un logiciel de bureau classique avec AppLocker.

  • Sous Règles de l’exécutable, sélectionnez Créer les règles par défaut pour ajouter les règles standard autorisant notamment les exécutables des dossiers Windows et Program Files. Cela permet de limiter les blocages involontaires d’applications essentielles au système :
Création des règles AppLocker par défaut pour les exécutables avant l’ajout de restrictions personnalisées
Création des règles AppLocker par défaut pour les exécutables avant l’ajout de restrictions personnalisées.
  • Sous Règles de l’exécutable, sélectionnez Créer une règle… pour définir une règle AppLocker personnalisée visant l’application à bloquer :
Création d’une règle personnalisée pour un exécutable dans AppLocker
Création d’une règle personnalisée pour un exécutable dans AppLocker.
  • Sur la page Avant de commencer, cliquez sur Suivant pour continuer :
Démarrage de l’assistant de création d’une règle AppLocker pour un exécutable
Démarrage de l’assistant de création d’une règle AppLocker pour un exécutable.
  • Sur la page Autorisations, sélectionnez Refuser pour bloquer l’application, puis cliquez sur Suivant :
Sélection de l’action Refuser pour la règle AppLocker de l’exécutable
Sélection de l’action Refuser pour la règle AppLocker de l’exécutable.
  • Choisissez la condition de la règle. Trois options sont disponibles :
    Chemin d’accès : simple à configurer, mais facile à contourner ; cette option n’est donc pas recommandée pour un contrôle strict des applications.
    Hachage de fichier : fiable, mais plus contraignant à maintenir, car la règle doit être mise à jour lorsque le fichier de l’application change.
    Éditeur : l’option la plus souple et recommandée pour les applications signées.
Sélection de la condition Éditeur pour la règle AppLocker de l’exécutable
Sélection de la condition Éditeur pour la règle AppLocker de l’exécutable.
  • Cliquez sur Parcourir, sélectionnez le fichier exécutable de l’application à bloquer, puis cliquez sur Ouvrir. Dans cet exemple, le fichier sélectionné est chrome.exe :
Sélection de l’exécutable servant de fichier de référence à la règle AppLocker
Sélection de l’exécutable servant de fichier de référence à la règle AppLocker.
  • Réglez le curseur pour définir le niveau de précision de la règle d’éditeur. Dans cet exemple, limitez la règle à CHROME.EXE et laissez la Version du fichier sur * pour qu’elle s’applique à toutes les versions de Google Chrome. Cliquez ensuite sur Suivant :
Configuration de la règle d’éditeur AppLocker pour cibler toutes les versions de chrome.exe
Configuration de la règle d’éditeur AppLocker pour cibler toutes les versions de chrome.exe.
  • Sur la page Exceptions, laissez la liste vide, sauf si vous souhaitez exclure certains fichiers ou éditeurs de la règle, puis cliquez sur Suivant :
Poursuite de la configuration de la règle AppLocker sans ajouter d’exception
Poursuite de la configuration de la règle AppLocker sans ajouter d’exception.
  • Sur la page Nom et description, vérifiez ou personnalisez le nom de la règle, ajoutez éventuellement une description, puis cliquez sur Créer :
Création de la règle AppLocker destinée à bloquer Google Chrome
Création de la règle AppLocker destinée à bloquer Google Chrome.
  • Enfin, faites un clic droit sur AppLocker, sélectionnez Propriétés, puis, sous Règles de l’exécutable, cochez Configuré et sélectionnez Appliquer les règles. Cliquez sur OK pour valider les paramètres et activer la règle de blocage :
Activation de l’application des règles AppLocker pour les exécutables dans la GPO
Activation de l’application des règles AppLocker pour les exécutables dans la GPO.

Dépannage : débloquer les applications légitimes

Certaines applications légitimes peuvent être bloquées en fonction de leur emplacement ou de leur contexte d’exécution, par exemple lorsqu’elles sont lancées depuis un dossier situé en dehors de Program Files. Cette section explique comment identifier l’exécutable bloqué et créer une règle d’autorisation adaptée.

Identifier les applications bloquées dans les journaux AppLocker

  • Sur l’ordinateur concerné, ouvrez l’Observateur d’événements Windows en saisissant eventvwr dans la boîte de dialogue Exécuter :
Ouverture de l’Observateur d’événements avec eventvwr pour consulter les événements AppLocker
Ouverture de l’Observateur d’événements avec eventvwr pour consulter les événements AppLocker.
  • Accédez à Journaux des applications et des services > Microsoft > Windows > AppLocker > EXE et DLL. Consultez les événements d’erreur pour identifier l’exécutable bloqué et la raison du blocage :
Identification d’un exécutable bloqué dans le journal EXE et DLL d’AppLocker
Identification d’un exécutable bloqué dans le journal EXE et DLL d’AppLocker.

Une fois l’exécutable identifié, créez une règle explicite d’autorisation dans AppLocker pour permettre son exécution.

Autoriser tous les exécutables d’un dossier

Bien que cette approche soit moins restrictive et doive être utilisée avec prudence, il peut être nécessaire d’autoriser les applications stockées dans un dossier de confiance, par exemple des outils de développement ou des applications portables.

  • Créez une règle d’autorisation avec la condition Chemin d’accès, puis saisissez C:\ALLOWED_EXE\*. Le caractère générique (*) autorise les fichiers exécutables situés dans ce dossier et ses sous-dossiers :
Création d’une règle AppLocker de chemin d’accès autorisant les exécutables de C:\ALLOWED_EXE\ et de ses sous-dossiers
Création d’une règle AppLocker de chemin d’accès autorisant les exécutables de C:\ALLOWED_EXE\ et de ses sous-dossiers.

Message affiché lorsque le Microsoft Store est bloqué

  • Une fois la stratégie AppLocker appliquée, les utilisateurs qui tentent de lancer le Microsoft Store voient le message d’avertissement suivant :
Message d’avertissement affiché lorsqu’un utilisateur tente d’ouvrir le Microsoft Store bloqué par AppLocker
Message d’avertissement affiché lorsqu’un utilisateur tente d’ouvrir le Microsoft Store bloqué par AppLocker.