Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

policy pour empecher le cryptage des fichiers en windows xp

6 réponses
Avatar
Eric
Bonjour,

Pouvez me dire s'il y a moyen avec un AD 2003 d'empêche les utilisateurs d'un
Windows Xp d'utilise la fonction pour crypter leur dossier. Je ne voudrais
pas qu'un ou 2 petit malin après avoir utilise cette fonction et un crash du
système d'exploitation ne sachent plus travaille a cause de fichier crypter
non décryptable a pres ;-)

merci

6 réponses

Avatar
Fabricem [MS]
Bonjour

Il est possible d'interdire l'utilisation d'EFS au travers des stratégies de
groupe

configuration ordinateur
paramètres windows
paramètres de securité
stratégies de clé publique
système de fichiers EFS
click droit propriétes et décocher permettre le
cryptage des fichiers à l'aide du système EFS

Cordialement

--
--
Fabrice Meillon
Architecte Infrastructure
Division Développeurs et Plate-Forme d'Entreprise
Microsoft France
http://blogs.msdn.com/fabricem
"Eric" a écrit dans le message de news:

Bonjour,

Pouvez me dire s'il y a moyen avec un AD 2003 d'empêche les utilisateurs
d'un Windows Xp d'utilise la fonction pour crypter leur dossier. Je ne
voudrais pas qu'un ou 2 petit malin après avoir utilise cette fonction et
un crash du système d'exploitation ne sachent plus travaille a cause de
fichier crypter non décryptable a pres ;-)

merci



Avatar
Ludovik DOPIERALA
Oui mais il y a un agent de récupération (l'admin de l'entreprise) qui a la
clef de recovery c'est à dire qui peut décrypter les datas
--
Ludovik DOPIERALA
http://www.c2points.com
MCSE, MCT Microsoft
CCEA Citrix Metaframe




Bonjour,

Pouvez me dire s'il y a moyen avec un AD 2003 d'empêche les utilisateurs d'un
Windows Xp d'utilise la fonction pour crypter leur dossier. Je ne voudrais
pas qu'un ou 2 petit malin après avoir utilise cette fonction et un crash du
système d'exploitation ne sachent plus travaille a cause de fichier crypter
non décryptable a pres ;-)

merci





Avatar
Jean-Claude BELLAMY
Dans le message news: ,
Eric s'est ainsi exprimé:

Bonjour,

Pouvez me dire s'il y a moyen avec un AD 2003 d'empêche les
utilisateurs d'un Windows Xp d'utilise la fonction pour crypter leur
dossier. Je ne voudrais pas qu'un ou 2 petit malin après avoir
utilise cette fonction et un crash du système d'exploitation ne
sachent plus travaille a cause de fichier crypter non décryptable a
pres ;-)


Il y a plusieurs méthodes pour empêcher le chiffrement :

1) A partir de la MMC de stratégie de sécurité (secpol.msc en local ou
dompol.msc sur le serveur)
paramètres de sécurité
Stratégies de clefs publiques
Système de fichiers EFS
Clic droit/propriétés
Décocher "Permetter de crypter.."



2) Sur chaque machine :


HKLMSOFTWAREMicrosoftWindows NTCurrentVersionEFSefsconfiguration
= 0x1 -> EFS désactivé

Également :
Pour Interdire le chiffrement dans un dossier donné :
S'il n'existe pas déjà, créer un fichier nommé DESKTOP.INI contenant les
lignes suivantes :
[Encryption]
Disable=1



Mais je te rappelle que dans un domaine, le compte "Administrateur" est
désigné par défaut comme DRA (agent de récupération), donc il n'y a pas de
risque de se retrouver avec des fichiers indéchiffrables ! (sauf si on
flingue le compte admin, mais là, je ne réponds plus de rien !! ;-) )


cf. : http://www.bellamyjc.org/fr/crypto.html


--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP] - http://www.bellamyjc.org
*

Avatar
Eric
merci pour tout les reponses
j'ai tout ce qu'il me faut pour reflechir puis agir ;-)


est-ce que pour le ordinateur portable le fait de se logger parfois en
"dehors" du domaine ne pose pas un risque au niveau du cryptage car le
fichier cree en local serait crypte avec une cle ou bien je me trompe
completement ???

puis j'ai aussi quelque personne qui ne sont pas dans le domaine et c'est
sourtout la que je vais applique la modification a faire dans le registre de
la machine local

merci


--


-----------------------------------------------------------
Mon infrastucture :
Serveur : Windows 2003 (UK)
Client : Windows 2000 Pro SP4 (UK)
Windows XP Pro SP2 (UK)
-----------------------------------------------------------
Avatar
Jean-Claude BELLAMY
Dans le message news: ,
Eric s'est ainsi exprimé:

merci pour tout les reponses
j'ai tout ce qu'il me faut pour reflechir puis agir ;-)


est-ce que pour le ordinateur portable le fait de se logger parfois en
"dehors" du domaine ne pose pas un risque au niveau du cryptage car le
fichier cree en local serait crypte avec une cle ou bien je me trompe
completement ???

puis j'ai aussi quelque personne qui ne sont pas dans le domaine et
c'est sourtout la que je vais applique la modification a faire dans
le registre de la machine local



Effectivement, je te remercie d'avoir posé cette question ! ;-)
Dans le cas d'une ouverture de session isolée, en dehors du domaine, tout
dépend de la façon dont elle va être faite.

Si l'utilisateur essaye d'ouvrir une session sur le domaine alors qu'il est
isolé, cela va fonctionner quand même à la condition qu'il se soit déjà
connecté au moins une fois avec succès auparavant sur ce domaine.
Dans ce cas le mécanisme d'authentification LOCAL utilise des données
stockées en cache.
Et c'est donc le compte utilisateur du domaine qui sera utilisé.
Donc aucun problème au niveau chiffrement, puisque ce sera le même
certificat utilisé.

Par contre, si l'ouverture de session "fantôme" sur le domaine ne peut pas
se faire avec ce cache (parce qu'il n'existe pas, parce que l'utilisateur
n'a encore jamais ouvert de session sur le domaine, ...), et donc s'il ne
peut y avoir qu'ouverture de session LOCALE, ce sera alors un AUTRE compte
qui sera utilisé !

Au lieu de "HOMER" sur le domaine "Simpsons", ce sera "HOMER" sur la
machine "Springfield".
Et dans ce cas, le certificat utilisé pour le chiffrement sera différent.
Donc problème en cas de crash et perte du certificat
Il faut savoir que sous XP PRO, en local, il n'y a aucun DRA (agent de
récup) créé par défaut, à la différence de Windows 2000 PRO!
(mais pourquoi MS a eu cet idée idiote ????)

C'est d'ailleurs pourquoi TOUS les utilisateurs de XP PRO hors domaine qui
utilisent le chiffrement EFS travaillent TRÈS DANGEREUSEMENT s'ils n'ont pas
eu l'idée de créer un DRA !
Autant dire 99% d'entre eux ! :-(


--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP] - http://www.bellamyjc.org
*

Avatar
Eric
heu 99%
moi je dirais plus tot
99,999999999999999999999999999999999999999999999999999999999999999999999999999999999999999%
et pour le 0,00000000000000000000000000000000000001%
tu peux ajouter ceux qui savent mais qui font pas disant ca arrive au autre
mais pas a moi. et puis le cas ou ils savent et dise je font plus tard et ou
ils oublient
LOL

merci pour tout les precision





"Jean-Claude BELLAMY" a écrit dans le
message de news: %
Dans le message news: ,
Eric s'est ainsi exprimé:

merci pour tout les reponses
j'ai tout ce qu'il me faut pour reflechir puis agir ;-)


est-ce que pour le ordinateur portable le fait de se logger parfois en
"dehors" du domaine ne pose pas un risque au niveau du cryptage car le
fichier cree en local serait crypte avec une cle ou bien je me trompe
completement ???

puis j'ai aussi quelque personne qui ne sont pas dans le domaine et
c'est sourtout la que je vais applique la modification a faire dans
le registre de la machine local



Effectivement, je te remercie d'avoir posé cette question ! ;-)
Dans le cas d'une ouverture de session isolée, en dehors du domaine, tout
dépend de la façon dont elle va être faite.

Si l'utilisateur essaye d'ouvrir une session sur le domaine alors qu'il
est isolé, cela va fonctionner quand même à la condition qu'il se soit
déjà connecté au moins une fois avec succès auparavant sur ce domaine.
Dans ce cas le mécanisme d'authentification LOCAL utilise des données
stockées en cache.
Et c'est donc le compte utilisateur du domaine qui sera utilisé.
Donc aucun problème au niveau chiffrement, puisque ce sera le même
certificat utilisé.

Par contre, si l'ouverture de session "fantôme" sur le domaine ne peut pas
se faire avec ce cache (parce qu'il n'existe pas, parce que l'utilisateur
n'a encore jamais ouvert de session sur le domaine, ...), et donc s'il ne
peut y avoir qu'ouverture de session LOCALE, ce sera alors un AUTRE compte
qui sera utilisé !

Au lieu de "HOMER" sur le domaine "Simpsons", ce sera "HOMER" sur la
machine "Springfield".
Et dans ce cas, le certificat utilisé pour le chiffrement sera différent.
Donc problème en cas de crash et perte du certificat
Il faut savoir que sous XP PRO, en local, il n'y a aucun DRA (agent de
récup) créé par défaut, à la différence de Windows 2000 PRO!
(mais pourquoi MS a eu cet idée idiote ????)

C'est d'ailleurs pourquoi TOUS les utilisateurs de XP PRO hors domaine qui
utilisent le chiffrement EFS travaillent TRÈS DANGEREUSEMENT s'ils n'ont
pas eu l'idée de créer un DRA !
Autant dire 99% d'entre eux ! :-(


--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP] - http://www.bellamyjc.org
*