Bloquer des applications avec les GPO et AppLocker sur Windows 10 et 11
- Mise à jour le 06 sept. 2026
En tant qu’administrateur système, vous pouvez être amené à empêcher les utilisateurs d’installer ou d’exécuter des applications non autorisées sur les ordinateurs de l’entreprise. Le Microsoft Store donne accès à des applications qui ne sont pas nécessairement approuvées pour un usage professionnel. Il peut donc être utile d’en restreindre ou d’en bloquer l’accès sur les postes Windows administrés.
Ce guide explique comment bloquer des applications par stratégie de groupe (GPO) à l’aide des fonctionnalités de contrôle des applications intégrées à Windows. Les exemples présentent le blocage du Microsoft Store et d’autres logiciels installés sur Windows 10 et Windows 11.
Nous allons examiner deux méthodes : les stratégies de restriction logicielle (SRP), une solution ancienne principalement destinée aux environnements Windows 10, et AppLocker, une solution de contrôle des applications plus moderne disponible sur Windows 10 et Windows 11.
Créer une stratégie de groupe (GPO)
Sur le serveur Active Directory, créez un objet de stratégie de groupe (GPO) pour gérer les restrictions d’applications sur les ordinateurs Windows joints au domaine.
- Ouvrez la console Gestion de stratégie de groupe en exécutant
gpmc.msc:
gpmc.msc.- Faites un clic droit sur l’unité d’organisation (OU) contenant les comptes d’ordinateurs, puis sélectionnez Créer un objet GPO dans ce domaine, et le lier ici… :
- Saisissez un nom explicite pour le nouvel objet de stratégie de groupe (GPO), par exemple
Blocage du Microsoft Store:
Utiliser les stratégies de restriction logicielle (SRP) sur Windows 10
- Faites un clic droit sur la GPO créée précédemment, puis sélectionnez Modifier… :
- Accédez à Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies de restriction logicielle. Faites un clic droit sur Stratégies de restriction logicielle, puis sélectionnez Nouvelles stratégies de restriction logicielle :
- Accédez à Stratégies de restriction logicielle > Règles supplémentaires, faites un clic droit sur Règles supplémentaires, puis sélectionnez Nouvelle règle de chemin d’accès… :
- Dans le champ Chemin d’accès, saisissez
%programfiles%\WindowsApps\Microsoft.WindowsStore*, puis définissez le Niveau de sécurité sur Non autorisé :
Configurer AppLocker sur Windows 10 et Windows 11
Activer le service Identité de l’application
Pour appliquer les règles de contrôle des applications, AppLocker nécessite que le service Identité de l’application (Application Identity) soit en cours d’exécution. Vous pouvez configurer son démarrage automatique dans le même objet de stratégie de groupe (GPO).
- Accédez à Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Services système. Ouvrez les propriétés du service Identité de l’application, cochez Définir ce paramètre de stratégie, puis sélectionnez le mode de démarrage Automatique :
Générer le fichier XML des règles AppLocker
Pour créer les règles AppLocker, utilisez un ordinateur sous Windows 10 ou Windows 11. Les règles seront générées localement, puis exportées dans un fichier XML que vous pourrez ensuite importer dans la GPO sur le contrôleur de domaine.
- Ouvrez l’Éditeur de stratégie de groupe locale en saisissant
gpedit.mscdans la boîte de dialogue Exécuter de Windows :
gpedit.msc.- Accédez à Configuration ordinateur > Paramètres Windows > Paramètres de sécurité > Stratégies de contrôle de l’application > AppLocker > Règles d’application empaquetée. Faites un clic droit sur Règles d’application empaquetée, puis sélectionnez Générer automatiquement des règles… :
- Conservez les options par défaut, puis cliquez sur Suivant :
- Décochez Réduire le nombre de règles créées en regroupant les applications similaires, puis cliquez sur Suivant :
- Une fois l’analyse terminée, vérifiez les règles générées, puis cliquez sur Créer pour les ajouter à la stratégie AppLocker :
- Une fois les règles créées, faites un clic droit sur AppLocker, sélectionnez Exporter la stratégie…, enregistrez-la dans un fichier XML, puis copiez ce fichier sur votre serveur Active Directory :
- Dans cet exemple, la stratégie XML AppLocker exportée définit une version précise du package pour chaque règle d’application. La règle risque donc de ne plus correspondre à l’application après une mise à jour :
- Pour que la règle s’applique à toutes les versions de l’application, supprimez la version précise du package et sélectionnez Et versions ultérieures (And above) :
- Pour éviter de modifier manuellement des centaines de règles AppLocker, utilisez la commande PowerShell suivante afin de remplacer les plages de versions des packages par des caractères génériques dans la stratégie XML exportée :
PS C:\> $(Get-Content .\AppLocker.xml -Raw -Encoding UTF8) -replace ".*BinaryVersionRange LowSection.*",' <BinaryVersionRange LowSection="*" HighSection="*" />' | Out-File -FilePath .\AppLocker_modifie.xml
Cette commande crée un fichier AppLocker_modifie.xml dans lequel les règles concernées s’appliquent à toutes les versions des applications.
Vous pouvez également télécharger la stratégie XML AppLocker déjà modifiée : AppLocker.xml.
Bloquer le Microsoft Store et les autres applications Windows
- Dans la console Gestion de stratégie de groupe, faites un clic droit sur la GPO créée précédemment, puis sélectionnez Modifier… :
- Accédez à Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies de contrôle de l’application. Faites un clic droit sur AppLocker, sélectionnez Importer la stratégie…, choisissez le fichier XML créé précédemment, puis confirmez l’importation :
- Après l’importation, ouvrez Règles d’application empaquetée, repérez la règle
Microsoft.WindowsStore, puis faites un clic droit dessus et sélectionnez Propriétés. Vous pouvez utiliser la même méthode pour restreindre d’autres applications empaquetées, telles que Xbox, Zune ou d’autres applications présentes dans les règles :
- Dans les propriétés de la règle, sélectionnez Refuser sous Action, puis ouvrez l’onglet Éditeur :
- Dans l’onglet Éditeur, effacez le contenu du champ Version du package et sélectionnez Et versions ultérieures (And above) pour appliquer la règle à toutes les versions de l’application. Cliquez sur OK pour enregistrer les modifications :
- Pour activer l’application des règles, faites un clic droit sur AppLocker, sélectionnez Propriétés, puis, sous Règles d’application empaquetée, cochez Configuré et sélectionnez Appliquer les règles. Cliquez sur OK pour valider :
Bloquer d’autres logiciels avec AppLocker : exemple de Google Chrome
Vous pouvez également créer des règles explicites d’autorisation pour les applications de confiance signées par Microsoft.
Prenons Google Chrome comme exemple pour montrer comment bloquer un logiciel de bureau classique avec AppLocker.
- Sous Règles de l’exécutable, sélectionnez Créer les règles par défaut pour ajouter les règles standard autorisant notamment les exécutables des dossiers Windows et Program Files. Cela permet de limiter les blocages involontaires d’applications essentielles au système :
- Sous Règles de l’exécutable, sélectionnez Créer une règle… pour définir une règle AppLocker personnalisée visant l’application à bloquer :
- Sur la page Avant de commencer, cliquez sur Suivant pour continuer :
- Sur la page Autorisations, sélectionnez Refuser pour bloquer l’application, puis cliquez sur Suivant :
- Choisissez la condition de la règle. Trois options sont disponibles :
– Chemin d’accès : simple à configurer, mais facile à contourner ; cette option n’est donc pas recommandée pour un contrôle strict des applications.
– Hachage de fichier : fiable, mais plus contraignant à maintenir, car la règle doit être mise à jour lorsque le fichier de l’application change.
– Éditeur : l’option la plus souple et recommandée pour les applications signées.
- Cliquez sur Parcourir, sélectionnez le fichier exécutable de l’application à bloquer, puis cliquez sur Ouvrir. Dans cet exemple, le fichier sélectionné est
chrome.exe:
- Réglez le curseur pour définir le niveau de précision de la règle d’éditeur. Dans cet exemple, limitez la règle à
CHROME.EXEet laissez la Version du fichier sur*pour qu’elle s’applique à toutes les versions de Google Chrome. Cliquez ensuite sur Suivant :
chrome.exe.- Sur la page Exceptions, laissez la liste vide, sauf si vous souhaitez exclure certains fichiers ou éditeurs de la règle, puis cliquez sur Suivant :
- Sur la page Nom et description, vérifiez ou personnalisez le nom de la règle, ajoutez éventuellement une description, puis cliquez sur Créer :
- Enfin, faites un clic droit sur AppLocker, sélectionnez Propriétés, puis, sous Règles de l’exécutable, cochez Configuré et sélectionnez Appliquer les règles. Cliquez sur OK pour valider les paramètres et activer la règle de blocage :
Dépannage : débloquer les applications légitimes
Certaines applications légitimes peuvent être bloquées en fonction de leur emplacement ou de leur contexte d’exécution, par exemple lorsqu’elles sont lancées depuis un dossier situé en dehors de Program Files. Cette section explique comment identifier l’exécutable bloqué et créer une règle d’autorisation adaptée.
Identifier les applications bloquées dans les journaux AppLocker
- Sur l’ordinateur concerné, ouvrez l’Observateur d’événements Windows en saisissant
eventvwrdans la boîte de dialogue Exécuter :
eventvwr pour consulter les événements AppLocker.- Accédez à Journaux des applications et des services > Microsoft > Windows > AppLocker > EXE et DLL. Consultez les événements d’erreur pour identifier l’exécutable bloqué et la raison du blocage :
Une fois l’exécutable identifié, créez une règle explicite d’autorisation dans AppLocker pour permettre son exécution.
Autoriser tous les exécutables d’un dossier
Bien que cette approche soit moins restrictive et doive être utilisée avec prudence, il peut être nécessaire d’autoriser les applications stockées dans un dossier de confiance, par exemple des outils de développement ou des applications portables.
- Créez une règle d’autorisation avec la condition Chemin d’accès, puis saisissez
C:\ALLOWED_EXE\*. Le caractère générique (*) autorise les fichiers exécutables situés dans ce dossier et ses sous-dossiers :
C:\ALLOWED_EXE\ et de ses sous-dossiers.Message affiché lorsque le Microsoft Store est bloqué
- Une fois la stratégie AppLocker appliquée, les utilisateurs qui tentent de lancer le Microsoft Store voient le message d’avertissement suivant :