Salut Paul,
Le correctif consiste à appliquer un objet de stratégie de groupe d'ordinateur dédié à ce périphérique unique qui réactive la connexion par mot de passe et autorise l'ouverture de session automatique, puis à le définir AutoAdminLogon une fois de plus.
Faites-le sur l'unité d'organisation qui contient le PC. Créez un nouvel objet de stratégie de groupe d'ordinateur limité à cette machine :
- Dans Configuration de l'ordinateur > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Options de sécurité définies :
-
Interactive logon: Do not display last user nameÀDisabled -
Interactive logon: Do not require CTRL+ALT+DELàEnabled.
-
- Dans Configuration de l'ordinateur > Modèles d'administration > Composants Windows > Windows Hello Entreprise définissez
Use Windows Hello for Businessla valeurDisabled. - Dans Configuration de l'ordinateur > Modèles d'administration > Système > l'ouverture de session définie
Turn on convenience PIN sign-insurDisabled.
Si votre environnement applique la base de référence de sécurité Windows, assurez-vous que ce nouvel objet de stratégie de groupe a une priorité plus élevée que la base de référence sur ce PC afin que ces quatre paramètres l'emportent. Exécutez
gpupdate /forceou redémarrez deux fois pour vous assurer que la stratégie prend effet.
Une fois les stratégies actives, donnez au compte local cible un mot de passe non vide. Maintenant, réglez autologon à nouveau à l'aide de Sysinternals, Autologon.exe exécutez en tant qu'administrateur et entrez ComputerName\LocalUser plus le mot de passe.
Redémarrez et il devrait se connecter automatiquement. Si vous préférez la route du registre, confirmez sous HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon celle-ci :
-
AutoAdminLogonest1 -
DefaultUserNamecorrespond au compte local ou au compte de domaine -
DefaultDomainNameestComputerNamedestiné à un compte local ou votre domaine AD à un utilisateur de domaine.
Laissez Autologon gérer le stockage du mot de passe plutôt que de le créer DefaultPassword manuellement.
Deux vérifications rapides : Tout d'abord, vérifiez qu'aucun objet de stratégie de groupe ou référence de sécurité de priorité supérieure n'est défini
Do not display last user namesurEnabledouUse Windows Hello for BusinesssurEnabled. Si c'est le cas, déplacez le PC vers une unité d'organisation intermédiaire ou liez d'abord le nouvel objet de stratégie de groupe. Deuxièmement, assurez-vous qu'aucun script de post-démarrage ou agent de sécurité ne réécrit lesWinlogonclés. En dernier recours, testez avec le PC temporairement supprimé de tous les GPO à l'aide d'un héritage de bloc sur une unité d'organisation de test. SiAutoAdminLogoncela fonctionne, le bloqueur est définitivement une politique en amont et vous pouvez le restreindre à l'un des paramètres ci-dessus. S'il vous plaît, faites-moi savoir les résultats !