Configurer l’accès contrôlé aux dossiers (CFA)

L’accès contrôlé aux dossiers (CFA) permet de protéger vos données précieuses contre les applications malveillantes et les menaces, telles que les ransomwares, en empêchant les applications non approuvées de modifier des fichiers dans des dossiers protégés. Vous pouvez activer et configurer CFA à l’aide de l’une des méthodes décrites dans cet article.

Pour obtenir de meilleurs résultats, utilisez une solution de gestion au niveau de l’entreprise telle que Microsoft Intune ou Microsoft Configuration Manager pour gérer le CFA.

Prerequisites

LE CFA est disponible dans les systèmes d’exploitation suivants :

Configurer CFA dans Intune à l’aide de stratégies de sécurité de point de terminaison

Microsoft Intune est l’outil recommandé pour configurer et distribuer les fonctionnalités de Defender for Endpoint sur les appareils. Toutefois, Intune est un produit distinct qui ne fait pas partie de Defender pour point de terminaison et qui n'est pas inclus dans tous les abonnements. Pour utiliser Intune, vous avez besoin d’un abonnement qui l’inclut, ou vous pouvez l’acheter séparément en tant qu’abonnement ou module complémentaire autonome. Si vous n’avez pas Intune, vous pouvez utiliser l’une des autres méthodes de cet article. Pour plus d’informations, consultez Gestion des licences Microsoft Intune.

Dans Intune, les stratégies de sécurité des points de terminaison sont la méthode recommandée pour déployer LE CFA.

Pour configurer CFA à l’aide d’une stratégie de réduction de la surface d’attaque de sécurité de point de terminaison Microsoft Intune, consultez Créer une stratégie de sécurité de point de terminaison (s’ouvre dans un nouvel onglet de la documentation Intune). Lors de la création de la stratégie, utilisez les paramètres suivants :

  • Type de stratégie : Réduction de la surface d’attaque
  • Plateforme : Windows
  • Profil : Règles de réduction de la surface d’attaque
  • Paramètres de configuration : Après avoir configuré les paramètres de règles de réduction de la surface d’attaque (ASR), configurez les paramètres CFA suivants :
    • Activer l’accès contrôlé aux dossiers : sélectionnez une valeur de mode disponible. Après avoir évalué l’effet de CFA en mode Audit, vous pouvez le définir sur Activé.

    • Dossiers protégés d’accès contrôlé aux dossiers : pour ajouter d’autres dossiers qui obtiennent une protection CFA, utilisez l’une des méthodes suivantes :

      • Sélectionnez Ajouter. Dans la zone qui s’affiche, entrez le chemin d’accès à inclure. Par exemple:

        • C:\Data\Reports
        • C:\Data\Finance
      • Sélectionnez Importer pour importer un fichier CSV qui contient les chemins d’accès à inclure. Le fichier CSV utilise le format suivant :

        ControlledFolderAccessProtectedFolders
        "C:\folder1"
        "C:\folder2"
        ...
        

        Conseil / Astuce

        Les guillemets doubles autour des valeurs sont facultatifs et sont ignorés (ne sont pas utilisés dans les valeurs) si vous les incluez. N’utilisez pas de guillemets simples autour des valeurs.

    • Accès contrôlé aux dossiers autorisés : pour spécifier les applications autorisées à apporter des modifications aux fichiers dans des dossiers protégés, utilisez les mêmes méthodes d’ajout ou d’importation décrites pour les dossiers protégés d’accès contrôlé aux dossiers, en spécifiant le chemin d’accès et le nom de fichier de chaque application.

      Le fichier CSV utilise le format suivant :

      ControlledFolderAccessAllowedApplications
      "C:\Apps\app1.exe"
      "%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"
      ...
      

      Le chemin d’accès de chaque application peut inclure des variables d’environnement et des caractères génériques, comme décrit dans Autoriser les applications à modifier des fichiers dans des dossiers protégés.

Pour plus d’informations sur les profils de réduction de la surface d’attaque dans Microsoft Intune, consultez Gérer les paramètres de réduction de la surface d’attaque avec Microsoft Intune.

Configurer CFA dans le portail Microsoft Defender

Si votre organisation gère les stratégies de sécurité des points de terminaison dans le portail Microsoft Defender, vous pouvez configurer CFA avec les mêmes stratégies de sécurité de point de terminaison qu’Intune utilise.

Sous l’onglet Windows de la page Stratégies de sécurité de point de terminaison du portail Defender, https://security.microsoft.com/policy-inventorysélectionnez Créer une stratégie, puis créez une stratégie de réduction de la surface d’attaque. Pour obtenir la procédure complète, consultez Créer une stratégie de sécurité de point de terminaison.

Utilisez le même profil Règles de réduction de la surface d’attaque et les paramètres CFA décrits dans Configurer CFA dans Intune via des stratégies de sécurité des points de terminaison.

Lorsque vous attribuez la stratégie, notez que les limitations du groupe d’affectation s’appliquent aux appareils gérés par le biais de la gestion des paramètres de sécurité. Pour plus d’informations, consultez l’étape Affectations.

Configurer CFA dans n’importe quelle solution MDM à l’aide de Policy CSP

Le fournisseur de services de configuration de stratégie (CSP) permet aux organisations d’entreprise de configurer CFA sur des appareils Windows à l’aide de n’importe quelle solution de gestion des appareils mobiles (GPM), pas seulement Microsoft Intune. Pour plus d’informations, consultez Policy CSP.

Utilisez les CSP suivants de la section CSP de stratégie - Defender pour configurer CFA.

Activer CFA en utilisant le CSP de stratégie

Utilisez le CSP EnableControlledFolderAccess pour configurer CFA et sélectionner le mode de protection.

Chemin d’accès OMA-URI : ./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess
Valeur : entrez l’une des valeurs de mode suivantes :

  • 0: Désactivé (par défaut).
  • 1: Activé (bloc).
  • 2: Mode d’audit.
  • 3: Bloquer la modification du disque uniquement.
  • 4: Consigner uniquement les modifications du disque.

Ajouter des dossiers aux dossiers protégés à l’aide de Policy CSP

CFA protège une liste non modifiable de dossiers communs. Pour ajouter d’autres dossiers qui obtiennent une protection CFA, utilisez le csp ControlledFolderAccessProtectedFolders :

Chemin d’accès OMA-URI : ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessProtectedFolders
Valeur : entrez un ou plusieurs chemins de dossier séparés par le caractère de canal (|).

Par exemple : C:\Data\Reports|C:\Data\Finance.

Autoriser les applications à modifier des fichiers dans des dossiers protégés à l’aide de Policy CSP

Utilisez le csp ControlledFolderAccessAllowedApplications pour permettre à d’autres applications d’apporter des modifications aux fichiers dans des dossiers protégés.

Chemin d’accès OMA-URI : ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessAllowedApplications
Valeur : entrez un ou plusieurs chemins d’accès d’application séparés par le caractère de canal (|). Le chemin d’accès de chaque application peut inclure des variables d’environnement et des caractères génériques, comme décrit dans Autoriser les applications à modifier des fichiers dans des dossiers protégés.

Par exemple : C:\Apps\app1.exe|%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe

Configurer CFA dans Microsoft Configuration Manager

Dans Microsoft Configuration Manager, vous configurez CFA dans une stratégie Exploit Guard Windows Defender. Pour obtenir des instructions, consultez les informations sur CFA dans Créer et déployer une stratégie Exploit Guard.

Note

Pour plus d’informations sur l’ajout de dossiers protégés ou l’autorisation d’applications (telles que la prise en charge par caractères génériques et la nécessité de redémarrer les applications autorisées), consultez Ajouter d’autres dossiers à CFA et Autoriser les applications à modifier des fichiers dans des dossiers protégés.

Configurer CFA dans la stratégie de groupe

  1. Dans stratégie de groupe centralisée, ouvrez la console de gestion stratégie de groupe (GPMC) sur votre ordinateur de gestion stratégie de groupe.

  2. Dans l’arborescence de la console GPMC, développez le nœud Objets de stratégie de groupe dans la forêt et le domaine qui contiennent l’objet de stratégie de groupe (GPO) que vous souhaitez modifier.

  3. Cliquez avec le bouton droit sur l’objet de stratégie de groupe, puis sélectionnez Modifier.

  4. Dans l’Éditeur de gestion des stratégies de groupe, accédez à Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Accès contrôlé aux dossiers.

  5. Dans le volet d’informations de l’accès contrôlé aux dossiers, les paramètres disponibles sont les suivants :

    Pour ouvrir et configurer un paramètre CFA, utilisez l’une des méthodes suivantes :

    • Double-cliquez sur le paramètre.
    • Cliquez avec le bouton droit sur le paramètre, puis sélectionnez Modifier.
    • Sélectionnez le paramètre, puis sélectionnez Action>Modifier.

Conseil / Astuce

Vous pouvez également configurer stratégie de groupe localement sur des appareils individuels à l’aide de l’éditeur de stratégie de groupe local (gpedit.msc). Accédez au même chemin : Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Accès contrôlé aux dossiers.

Les paramètres disponibles sont décrits dans les sous-sections suivantes.

Important

Les guillemets, les espaces de début, les espaces de fin et les caractères supplémentaires ne sont pris en charge dans aucune des valeurs CFA de la Stratégie de groupe.

Activer CFA dans la stratégie de groupe

  1. Dans le volet d’informations de l’accès contrôlé aux dossiers, ouvrez le paramètre Configurer l’accès contrôlé aux dossiers .

  2. Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :

    1. Sélectionnez Activé.
    2. Configurez la fonctionnalité guard my folders : sélectionnez l’une des valeurs de mode suivantes :
      • Désactiver (par défaut)
      • Bloquer
      • Mode d’audit
      • Bloquer la modification du disque uniquement
      • Auditer la modification du disque uniquement

    Capture d’écran montrant l’option de stratégie de groupe activée et le mode Audit sélectionné.

Important

Pour activer complètement LE CFA, vous devez définir l’option Stratégie de groupe sur Activé et sélectionner Bloquer dans le menu déroulant options.

Ajouter des dossiers à des dossiers protégés dans la stratégie de groupe

  1. Dans le volet d’informations de l’accès contrôlé aux dossiers, ouvrez le paramètre Configurer les dossiers protégés .

    1. Sélectionnez Activé.
    2. Entrez les dossiers à protéger : Sélectionnez Afficher....
    3. Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :
      • Nom de la valeur : Entrez le chemin d’accès à inclure dans la protection CFA.
      • Valeur : entrez la valeur 0.

    Répétez cette étape autant de fois que nécessaire. Lorsque vous avez terminé, sélectionnez OK.

    Pour plus d’informations sur l’ajout de dossiers (tels que la prise en charge des partages réseau, des lecteurs mappés et des variables d’environnement), consultez Ajouter d’autres dossiers à CFA.

Autoriser les applications à modifier des fichiers dans des dossiers protégés dans la stratégie de groupe

  1. Dans le volet d’informations de l’accès contrôlé aux dossiers, ouvrez le paramètre Configurer les applications autorisées .

    1. Sélectionnez Activé.
    2. Saisissez les applications qui doivent être de confiance : Sélectionnez Afficher....
    3. Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :
      • Nom de la valeur : Entrez le chemin d’accès et le nom du fichier de l’application autorisée à apporter des modifications aux fichiers dans les dossiers protégés.
      • Valeur : entrez la valeur 0.

    Répétez cette étape autant de fois que nécessaire. Lorsque vous avez terminé, sélectionnez OK.

    Pour plus d’informations sur l’autorisation des applications (telles que la prise en charge des caractères génériques et la nécessité de redémarrer les applications autorisées), consultez Autoriser les applications à modifier des fichiers dans des dossiers protégés.

Activer et configurer CFA dans PowerShell

Sur l’appareil cible, exécutez les commandes de cette section à partir d’une session PowerShell avec élévation de privilèges (fenêtre PowerShell que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur).

Pour activer CFA et sélectionner le mode de protection, utilisez la commande suivante :

Set-MpPreference -EnableControlledFolderAccess <Mode>

Les valeurs valides pour le paramètre EnableControlFolderAccess sont les suivantes :

  • 0 ou Disabled (par défaut)
  • 1 ou Enabled
  • 2 ou AuditMode
  • 3 ou BlockDiskModificationOnly
  • 4 ou AuditDiskModificationOnly

Pour afficher le mode CFA existant sur l’appareil, exécutez la commande suivante :

Get-MpPreference | Format-Table EnableControlledFolderAccess

Note

  • Dans les sous-sections suivantes, Set-MpPreference remplace les dossiers protégés existants ou les applications autorisées avec les valeurs que vous spécifiez. Pour afficher la liste des valeurs existantes, exécutez les commandes suivantes dans une session PowerShell avec élévation de privilèges :

    $cfa = Get-MpPreference; "ProtectedFolders:"; "-"*25; $cfa.ControlledFolderAccessProtectedFolders | Sort-Object; "`n`n"; "AllowedApplications:"; "-"*25; $cfa.ControlledFolderAccessAllowedApplications | Sort-Object
    

    Pour ajouter d’autres dossiers ou applications autorisées à CFA sans affecter de valeurs existantes, utilisez l’applet de commande Add-MpPreference . Pour supprimer les dossiers spécifiés ou les applications autorisées de CFA sans affecter d’autres valeurs existantes, utilisez l’applet de commande Remove-MpPreference . La syntaxe de commande est identique pour les trois applets de commande.

  • Les dossiers protégés et les applications autorisées ne s’appliquent que lorsque CFA est activé (la valeur EnableControlledFolderAccess n’est ni 0 ni Disabled).

Ajouter des dossiers à des dossiers protégés dans PowerShell

Pour ajouter d’autres dossiers pour que CFA soit protégé, utilisez la syntaxe suivante dans une session PowerShell avec élévation de privilèges :

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessProtectedFolders "<Path1>","<Path2>",..."<PathN>"

L’exemple suivant ajoute les dossiers spécifiés à la liste existante de dossiers protégés :

Add-MpPreference -ControlledFolderAccessProtectedFolders "C:\Folder1","C:\Folder2"

Autoriser les applications à modifier des fichiers dans des dossiers protégés dans PowerShell

Pour ajouter des applications autorisées qui peuvent apporter des modifications aux fichiers dans des dossiers protégés, utilisez la syntaxe suivante dans une session PowerShell avec élévation de privilèges :

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessAllowedApplications "<PathAndFilename1>","<PathAndFilename2>",..."<PathAndFilenameN>"

L’exemple suivant remplace toutes les applications autorisées existantes par les applications spécifiées. Le chemin d’accès peut inclure des variables d’environnement et des caractères génériques, comme décrit dans Autoriser les applications à modifier des fichiers dans des dossiers protégés :

Set-MpPreference -ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe","%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"

Configurer CFA dans l’application Sécurité Windows

Vous pouvez utiliser l’application Sécurité Windows sur des appareils individuels pour configurer CFA. Cette méthode est utile pour tester ou configurer un seul appareil. Pour configurer CFA sur de nombreux appareils, utilisez l’une des méthodes de gestion d’entreprise décrites plus haut dans cet article.

Note

L’application Sécurité Windows prend uniquement en charge Activé (équivalent au modeActivé) et Désactivé (mode Désactivé). Pour utiliser le mode Audit ou les modes de modification de disque, utilisez l’une des autres méthodes décrites dans cet article.

  1. Dans l’application de sécurité Windows sur l’appareil, accédez à la protection contre les menaces et les virus.

  2. Dans le volet Protection contre les menaces et virus , dans la section Paramètres de protection contre les menaces et virus , sélectionnez Gérer les paramètres.

  3. Dans le volet Protection contre les menaces et virus , dans la section Accès contrôlé aux dossiers , sélectionnez Gérer l’accès contrôlé aux dossiers.

  4. Dans le volet Protection contre les ransomwares, les paramètres suivants sont disponibles dans la section Accès contrôlé aux dossiers :

    * Ce paramètre est disponible uniquement lorsque LE CFA est activé.

Les paramètres disponibles sont décrits dans les sous-sections suivantes.

Activer CFA dans l’application Sécurité Windows

  1. Dans la section Accès contrôlé aux dossiers du volet Protection contre les ransomwares, faites basculer le commutateur sur Activé.

  2. Sélectionnez Oui dans l’invite de Contrôle de compte d’utilisateur.

    Si vous avez précédemment spécifié des dossiers protégés et des applications autorisées avant de désactiver CFA, vous êtes invité à confirmer si vous souhaitez conserver ces valeurs.

Ajouter des dossiers aux dossiers protégés dans l’application Sécurité Windows

  1. Dans la section Accès contrôlé aux dossiers dans le volet Protection ransomware , sélectionnez Dossiers protégés.
  2. Sélectionnez Oui à l’invite Contrôle de compte d’utilisateur.
  3. Dans le volet qui s’ouvre, sélectionnez + Ajouter un dossier protégé, puis recherchez et sélectionnez le dossier. Répétez cette étape autant de fois que nécessaire.

Autoriser les applications à modifier des fichiers dans des dossiers protégés dans l’application Sécurité Windows

  1. Dans la section Accès contrôlé aux dossiers dans le volet protection ransomware , sélectionnez Autoriser une application via l’accès contrôlé aux dossiers.

  2. Sélectionnez Oui à l’invite Contrôle de compte d’utilisateur.

  3. Dans le volet Autoriser une application via le volet d’accès contrôlé aux dossiers , sélectionnez + Ajouter une application autorisée, puis sélectionnez l’une des valeurs suivantes :

    • Applications récemment bloquées : dans la boîte de dialogue Applications récemment bloquées qui s’ouvre, sélectionnez une application dans la liste des applications récemment bloquées.

      Si aucune application récemment bloquée n’est affichée, sélectionnez Parcourir toutes les applications à rechercher et sélectionner le fichier .exe ou .com à ajouter.

    • Parcourez toutes les applications : recherchez et sélectionnez le fichier .exe ou .com à ajouter.

    Répétez cette étape autant de fois que nécessaire.