La stratégie de pilote Windows

Windows inclut une fonctionnalité de sécurité appelée intégrité du code du noyau qui permet de protéger votre système en garantissant que les pilotes de noyau chargés sur votre système fonctionnent avec intégrité et sont signés de manière cryptographique par une autorité approuvée par Microsoft.

Si ce message s’affiche, cela signifie qu’un pilote ou un logiciel en mode noyau n’est pas correctement signé ou ne répond pas aux exigences de signature d’intégrité du code du noyau Windows.

Boîte de dialogue de blocage de la sécurité Windows affichée lorsqu’un pilote est bloqué

Windows exige que tous les nouveaux pilotes soient soumis et signés par le biais du processus du Programme de compatibilité matérielle Windows (WHCP). Pilotes Windows précédemment approuvés signés par le programme signé croisé maintenant expiré. Toutefois, avec la mise à jour de sécurité d’avril 2026, ces pilotes ne sont plus approuvés par défaut. L’annonce est disponible ici : https://go.microsoft.com/fwlink/?linkid=2356646.

Quelle est la stratégie de pilote Windows ?

La stratégie de pilote Windows est une stratégie du noyau Windows qui limite les pilotes en mode noyau qui peuvent être chargés sur votre appareil. Lorsqu’ils sont actifs, seuls les pilotes suivants sont autorisés à se charger :

  1. Pilotes dûment signés via le processus de certification Microsoft WHCP
  2. Les pilotes qui apparaissent sur la stratégie de pilote Windows autorisent la liste des pilotes fiables signés par le programme inter-signé

Les pilotes qui ne sont pas signés Microsoft WHCP ou qui apparaissent sur la stratégie de pilote Windows seront bloqués sur les systèmes activés dans l’étendue.

Cette fonctionnalité vous protège contre les pilotes potentiellement dangereux ou non testés, réduisant ainsi le risque de programmes malveillants, d’instabilité du système et de vulnérabilités de sécurité causées par des pilotes et des éditeurs de pilotes non vérifiés.

Comment cette fonctionnalité fonctionne-t-elle ?

La stratégie de pilote Windows utilise une approche en deux phases, comme Smart App Control , pour augmenter progressivement la protection sur votre appareil :

Mode d’évaluation (Audit)

Lorsque la fonctionnalité est activée pour la première fois, elle démarre en mode d’évaluation . Dans cette phase :

  • Les pilotes qui seraient bloqués par la stratégie sont audités mais toujours autorisés à se charger . Cela garantit que votre appareil continue de fonctionner normalement pendant que Windows détermine si la mise en œuvre est adaptée à votre système.
  • Windows effectue le suivi du nombre de pilotes de votre système qui seraient affectés par la stratégie.
  • Si un pilote susceptible d’enfreindre la stratégie est détecté lors de l’évaluation, la progression de l’évaluation est réinitialisée . Cela signifie que le compte à rebours de l’application recommence, ce qui donne à Windows plus de temps pour observer l’utilisation des pilotes de votre système.

Critères d’évaluation

Windows surveille les critères suivants pour déterminer quand votre appareil est prêt pour la mise en œuvre :

  • Temps de fonctionnement du système : Votre appareil doit avoir accumulé 250 heures d’utilisation active.
  • Sessions de démarrage : Votre appareil doit avoir été redémarré au moins 3 fois (2 fois sur Windows Server) depuis le début de l’évaluation.
  • Aucune violation de stratégie : Si un pilote qui serait bloqué est chargé pendant la période d’évaluation, les compteurs de disponibilité et de session de démarrage sont remis à zéro , prolongeant ainsi la période d’évaluation.

Si votre appareil charge constamment des pilotes qui transmettent une stratégie et répondent à ces critères, le système est considéré comme un bon candidat pour l’application.

Mode de mise en conformité

Une fois les critères d’évaluation remplis, Windows passe automatiquement en mode de mise en conformité . Dans cette phase :

  • Les appareils sont protégés contre les pilotes qui ne répondent pas aux exigences de signature de la stratégie de pilote Windows.
  • Le chargement de ces pilotes est bloqué et génère des données de diagnostic que Microsoft peut examiner, ainsi que des entrées dans le journal des événements Windows que vous pouvez examiner.
  • Une liste verte de pilotes et d’éditeurs spécifiques est incluse dans la stratégie pour permettre à certains pilotes hérités largement utilisés qui n’ont pas encore été certifiés WHCP de continuer à fonctionner.

Une fois le mode d’application actif, la stratégie reste en vigueur entre les redémarrages.

Forum aux questions

Comment faire savoir si un pilote est bloqué ?

Si un pilote est bloqué par cette stratégie, vous pouvez voir :

  • Un périphérique matériel ne fonctionne pas correctement.
  • Un périphérique ou un composant (imprimante, carte réseau, GPU, etc.) n’est pas reconnu.
  • Une application qui dépend d’un pilote de noyau ne parvient pas à démarrer.

Vous pouvez vérifier si la stratégie de pilote Windows est responsable en vérifiant les journaux d’événements d’intégrité du code à l’aide des deux méthodes suivantes.

Événements d’intégrité du code de requête manuellement

  1. Cliquez avec le bouton droit sur le bouton Démarrer et sélectionnez l’observateur d’événements.
  2. Dans le volet gauche, accédez à : Journaux des applications et des> servicesMicrosoft>Windows>CodeIntegrity>Opérationnel
  3. Recherchez ou filtrez le journal pour les événements avec ces ID :
  • ID d’événement 3076 : un pilote a été audité (aurait été bloqué mais a été autorisé car la stratégie est en mode audit).
  • ID d’événement 3077 : le chargement d’un pilote a été bloqué car il a enfreint la stratégie d’application.

Dans les détails de l’événement, recherchez le champ ID de stratégie . Les événements provoqués par cette fonctionnalité font référence à l’un des GUID de stratégie suivants :

  • Stratégie d’audit : {784C4414-79F4-4C32-A6A5-F0FB42A51D0D}
  • Appliquer la stratégie : {8F9CB695-5D48-48D6-A329-7202B44607E3}

Événements d’intégrité du code de requête avec PowerShell

Vous pouvez utiliser PowerShell pour rechercher rapidement les événements liés à cette fonctionnalité :

# Find audit events (Event ID 3076) from the Windows Driver audit policy

$events = Get-WinEvent -LogName 'Microsoft-Windows-CodeIntegrity/Operational' -FilterXPath "*[System[EventID=3076]]" -ErrorAction SilentlyContinue |

Where-Object { $_.Message -like '*784C4414-79F4-4C32-A6A5-F0FB42A51D0D*' }

$results = $events | ForEach-Object {

$xml = [xml]$_.ToXml()

$data = $xml.Event.EventData.Data

[PSCustomObject]@{

TimeCreated = $_.TimeCreated

DriverName    = ($data | Where-Object { $_.Name -eq 'File Name' }).'#text'

ProductName = ($data | Where-Object { $_.Name -eq 'ProductName' }).'#text'

ParentProcess = ($data | Where-Object { $_.Name -eq 'Process Name' }).'#text'

}

}

$results | Select-Object DriverName, ProductName, ParentProcess -Unique | Format-Table -AutoSize -Wrap

# Find block events (Event ID 3077) from the Windows Driver enforced policy

$events = Get-WinEvent -LogName 'Microsoft-Windows-CodeIntegrity/Operational' -FilterXPath "*[System[EventID=3077]]" -ErrorAction SilentlyContinue |

Where-Object { $_.Message -like '*8F9CB695-5D48-48D6-A329-7202B44607E3*' }

$results = $events | ForEach-Object {

$xml = [xml]$_.ToXml()

$data = $xml.Event.EventData.Data

[PSCustomObject]@{

TimeCreated = $_.TimeCreated

DriverName    = ($data | Where-Object { $_.Name -eq 'File Name' }).'#text'

ProductName = ($data | Where-Object { $_.Name -eq 'ProductName' }).'#text'

ParentProcess = ($data | Where-Object { $_.Name -eq 'Process Name' }).'#text'

}

}

$results | Select-Object DriverName, ProductName, ParentProcess -Unique | Format-Table -AutoSize -Wrap

Les détails de l’événement incluent le nom du pilote qui a été audité ou bloqué et le nom du processus qui a tenté de charger le pilote, ce qui peut vous aider à identifier le pilote ou le périphérique affecté.

Que dois-je faire si un pilote est bloqué ?

Si vous êtes l’utilisateur de l’appareil ou l’administrateur informatique

  1. Vérifiez les journaux des événements en suivant les étapes ci-dessus pour identifier le pilote bloqué.

  2. Recherchez les pilotes mis à jour dans Windows Update. Les pilotes signés certifiés WHCP peuvent déjà être disponibles via Windows Update. Accédez à Paramètres>Windows Update>Options> avancéesMises à jour> facultativesMises à jour du pilote pour case activée les mises à jour de pilotes disponibles.

  3. Visitez le site web du fabricant . Téléchargez la dernière version du pilote à partir de la page de support officielle du fournisseur : les nouvelles versions sont plus susceptibles d’être signées WHCP.

  4. Contactez le fournisseur de matériel ou de logiciel qui publie le pilote. Demandez-leur si une version certifiée WHCP du pilote est disponible et où y accéder. La plupart des fournisseurs certifient déjà leurs pilotes.

Si vous êtes éditeur de pilotes

Si vous développez et distribuez des pilotes en mode noyau pour Windows, vous devez vous assurer que vos pilotes sont signés via le processus WHCP :

  1. Rejoignez le Centre de développement matériel Windows . Inscrivez-vous au Centre de développement matériel Windows avec un certificat de signature de code EV (validation étendue) valide.
  2. Créer une soumission . Dans le tableau de bord du matériel, créez un produit et soumettez votre package de pilotes pour certification.
  3. Exécutez les tests HLK . Utilisez le Kit de laboratoire matériel Windows (HLK) pour exécuter les tests requis pour votre type de pilote et votre catégorie de périphérique.
  4. Soumettre pour signature Une fois les tests réussis, envoyez vos résultats HLK avec le package de pilotes. Microsoft signera le pilote avec le certificat WHCP.
  5. Distribuez le pilote signé . Une fois signé, publiez le pilote certifié WHCP via Windows Update et/ou votre site web.

Important

Les pilotes signés à l’aide de certificats croisés uniquement sans certification WHCP peuvent être bloqués sur les systèmes avec la stratégie Pilote Windows en mode d’application.

Comment faire désactiver la stratégie de pilote Windows ?

Avertissement

La désactivation de cette fonctionnalité réduit la sécurité de votre appareil. Nous vous recommandons de le garder activé et de travailler avec les éditeurs de pilotes pour obtenir des pilotes signés WHCP à la place.

Les étapes dépendent des mises à jour Windows installées. Pour vérifier cette case activée, accédez à Paramètres> :Windows UpdateHistorique>des mises à jour.

Appareils avec la mise à jour de juillet 2026 ou une mise à jour ultérieure

Sur ces appareils, un administrateur peut désactiver la stratégie sans modifier les paramètres de démarrage sécurisé :

  1. Cliquez avec le bouton droit sur Démarrer, puis sélectionnez Terminal (Administration).

  2. Exécutez la commande suivante :

    CiTool.exe --remove-policy "{8F9CB695-5D48-48D6-A329-7202B44607E3}"
    
  3. Redémarrez votre appareil.

La stratégie continue de protéger la session Windows actuelle après l’exécution de la commande. Le redémarrage termine la modification afin que la stratégie soit désactivée pour les sessions futures.

Appareils sans la mise à jour de juillet 2026

Sur les versions antérieures de Windows, la stratégie offre une protection supplémentaire au démarrage. Vous devez temporairement désactiver le démarrage sécurisé et supprimer la stratégie d’application manuellement.

  1. Redémarrez votre ordinateur et entrez dans le menu des paramètres du microprogramme UEFI (parfois appelé BIOS). La clé utilisée pour ouvrir ce menu varie selon le fabricant, mais elle est souvent F2, F10, Supprimer ou Échap.

    Vous pouvez également ouvrir le menu à partir de Windows. Accédez à Paramètres>Récupération>du système>Démarrage> avancéRedémarrez maintenant. Sélectionnez ensuite Dépanner>les options> avancéesRedémarrage des paramètres >du microprogramme UEFI.

  2. Recherchez le démarrage sécurisé, qui se trouve généralement sous Sécurité ou Démarrage, et définissez-le sur Désactivé. Enregistrez vos modifications et démarrez Windows.

  3. Cliquez avec le bouton droit sur Démarrer, puis sélectionnez Terminal (Administration).

  4. Montez la partition système EFI en exécutant :

    mountvol S: /s
    

    S’il S: est déjà utilisé, choisissez une autre lettre de lecteur disponible et utilisez-la dans les commandes restantes.

  5. Supprimez la stratégie d’application de la partition système EFI et de Windows :

    Remove-Item "S:\EFI\Microsoft\Boot\CiPolicies\Active\{8F9CB695-5D48-48D6-A329-7202B44607E3}.cip" -Force
    Remove-Item "$env:windir\System32\CodeIntegrity\CiPolicies\Active\{8F9CB695-5D48-48D6-A329-7202B44607E3}.cip" -Force
    

    Si Windows signale qu’un des fichiers est introuvable, passez à l’étape suivante.

  6. Démontez la partition système EFI :

    mountvol S: /d
    
  7. Redémarrez votre appareil. La stratégie est désormais désactivée.

  8. Revenez aux paramètres du microprogramme UEFI et réactivez le démarrage sécurisé pour restaurer ses autres protections.

Pourquoi mon pilote fonctionnait-il auparavant et est-il soudainement bloqué ?

La fonctionnalité démarre en mode d’évaluation , où elle enregistre mais ne bloque pas les pilotes non certifiés. Une fois que votre système répond aux critères d’évaluation (disponibilité suffisante et redémarrage sans violation de stratégie), la stratégie passe automatiquement en mode d’application et les pilotes qui ne sont pas signés WHCP sont bloqués. Cela peut entraîner l’arrêt du chargement des pilotes qui fonctionnaient auparavant.

Puis-je autoriser un pilote individuel sans désactiver entièrement la fonctionnalité ?

Il n’existe actuellement aucun moyen de contourner la stratégie pour les pilotes individuels. Vous pouvez soit désactiver complètement la fonctionnalité (voir ci-dessus), soit - de préférence - contacter l’éditeur du pilote et lui demander de fournir une version signée WHCP de son pilote.

Est-ce que cela affecte les applications en mode utilisateur ou uniquement les pilotes de noyau ?

Cette fonctionnalité s’applique uniquement aux pilotes en mode noyau . Les applications en mode utilisateur ne sont pas affectées par cette stratégie.

Mon appareil est-il en mode d’évaluation ou en mode de mise en conformité ?

Vous pouvez vérifier la case activée en exécutant les commandes suivantes en tant qu’administrateur dans PowerShell :

$evalPolicy = (citool -lp -json | ConvertFrom-Json).Policies | Where-Object { $_.PolicyID -eq "784c4414-79f4-4c32-a6a5-f0fb42a51d0d" }

$enforcedPolicy = (citool -lp -json | ConvertFrom-Json).Policies | Where-Object { $_.PolicyID -eq "8F9CB695-5D48-48D6-A329-7202B44607E3" }

if ($enforcedPolicy.IsEnforced -and $enforcedPolicy.IsAuthorized) { Write-Host "✅ The feature is in enforcement mode" -ForegroundColor Green }

elseif($evalPolicy.IsEnforced -and $evalPolicy.IsAuthorized) { Write-Host "✅ The feature is in evaluation mode" -ForegroundColor Green }

else { Write-Host "❌ The feature is not available on this system" -ForegroundColor Red }

Est-ce que cela affecte Windows Server ?

Oui – Windows Server 2025 et plateformes serveur plus récentes. Toutefois, sur Windows Server, la session de démarrage requise est de 2 redémarrages (contre 3 pour les éditions client). Tous les autres critères sont les mêmes.

Que se passe-t-il si je réinitialise ou réinstalle Windows ?

Si vous réinitialisez ou réinstallez Windows, la fonctionnalité redémarrera à zéro en mode d’évaluation. Les compteurs d’évaluation seront réinitialisés et la transition vers la mise en conformité recommencera depuis le début.

Vous avez besoin d’une aide supplémentaire ?

Si vous continuez à rencontrer des problèmes avec un pilote bloqué, consultez les forums Microsoft Community ou contactez le support technique Microsoft .

Nous aimerions avoir votre avis sur cette fonctionnalité. Pour partager votre expérience :

  1. Dans Windows, ouvrez le Hub de commentaires (appuyez sur Win + F ).

2. À l’étape 2 - Choisissez une catégorie , sélectionnezContrôle d’applicationde sécurité et de confidentialité> .