Supprimer ou réinitialiser les mots de passe de fichier dans Office 2016

Importante

Microsoft Office 2016 prendra fin le 14 octobre 2025. Après cette date, Microsoft ne fournira plus de correctifs de sécurité, de correctifs de bogues ou de support technique pour cette version. Il est recommandé aux utilisateurs de migrer vers le service Microsoft 365 basé sur un abonnement pour éviter les risques de sécurité.

Pour connaître les étapes de migration vers un service Microsoft 365 basé sur un abonnement, consultez Planifier une mise à niveau à partir d’anciennes versions d’Office vers Microsoft 365 Apps

Résumé: Explique comment utiliser l'outil DocRecrypt d'Office 2016 pour déverrouiller les fichiers Word, Excel et PowerPoint au format OOXML protégés par un mot de passe.

Utilisez la stratégie de groupe pour propager les modifications du Registre qui associent un certificat aux documents protégés par un mot de passe. Ces informations de certificat sont incorporées dans l'en-tête du fichier. Par la suite, en cas d'oubli ou de perte du mot de passe, utilisez l'outil de ligne de commande DocRecrypt et la clé privée pour déverrouiller le fichier et éventuellement lui attribuer un nouveau mot de passe.

Remarque

  • Si vous souhaitez obtenir des informations sur les mots de passe dans une copie personnelle d’Office 2016, voir Protéger un document avec un mot de passe ou Protéger un fichier Excel.
  • Si vous êtes un professionnel de l’informatique qui doit supprimer ou réinitialiser les mots de passe dans les fichiers Office 2016 de votre organization, cet article vous aide à le faire. Par exemple, vous pouvez perdre un mot de passe lorsqu’un employé part. Poursuivez votre lecture pour en savoir plus. |

Vue d'ensemble : suppression ou réinitialisation du mot de passe d'un fichier dans Office 2016 à l'aide de l'outil DocRecrypt

Il existe de nombreuses raisons pour lesquelles les utilisateurs peuvent vouloir ou avoir à protéger par mot de passe un document Word, Excel ou PowerPoint. Par exemple :

  • Plusieurs personnes d’une organization immédiate souhaitent travailler sur un budget de groupe, mais ne veulent pas que ces nombres soient visibles par le plus grand organization tant qu’ils n’ont pas terminé.

  • Les conseillers travaillent avec des clients qui ont besoin que, grâce à un accord de niveau de service, leurs données sensibles restent protégées lorsqu'ils en perdent le contrôle.

  • Les enseignants veulent s’assurer que les tests créés dans Word ne peuvent pas être compromis.

  • Les professionnels des médias et les scientifiques qui travaillent sur des présentations à des chercheurs clés dans leur domaine veulent s’assurer que leurs percées ne soient pas divulguées au public avant leurs annonces majeures.

Auparavant, si le créateur d'origine du mot de passe d'un fichier perdait ce mot de passe ou quittait l'organisation, le fichier devenait irrécupérable. Un administrateur informatique peut déverrouiller un fichier pour un utilisateur avec Office 2016 et une clé d’entiercement. Cette clé provient du magasin de certificats de clé privée de votre entreprise ou de votre organization. Après le déverrouillage, l’administrateur peut supprimer la protection par mot de passe ou définir un nouveau mot de passe pour le fichier. Vous, l’administrateur informatique, êtes le détenteur de la clé d’entiercement, qui est générée à partir du magasin de certificats de clé privée de votre entreprise ou de organization. Vous pouvez transmettre sans assistance les informations de clé publique à des ordinateurs clients une fois via un paramètre de clé de Registre que vous pouvez créer manuellement ou à l'aide d'un script de stratégie de groupe. Par la suite, lorsqu'un utilisateur crée un fichier Word, Excel ou PowerPoint protégé par un mot de passe, cette clé publique est incluse dans l'en-tête du fichier. De plus, un professionnel de l'informatique peut utiliser l'outil Office DocRecrypt pour supprimer le mot de passe associé au fichier et, éventuellement, protéger celui-ci avec un nouveau mot de passe. Le professionnel de l’informatique doit disposer des éléments suivants pour supprimer le mot de passe :

  • Le nouvel outil DocRecrypt Office

  • Le fichier Word, Excel ou PowerPoint qui possède une clé publique incorporée

  • Autorisation et accès aux clés publiques et privées qui sont associées au certificat

Protéger la clé privée

Cette fonctionnalité ne contrôle pas le processus d’entreprise de gestion et de distribution d’une clé privée. Il ne définit pas non plus où stocker la clé, les autorisations requises pour les demandes de réinitialisation de mot de passe ou l’emplacement du fichier après la restauration. Les normes et processus de votre organization doivent guider ces décisions

Pour maintenir un niveau élevé de sécurité sur les fichiers protégés par mot de passe, il est recommandé d’adopter ces stratégies :

  • Ne transmettez jamais la clé privée à un ordinateur client. Cette recommandation est la plus importante.

  • Verrouillez le magasin de certificats qui contient la clé privée et le certificat qui a été utilisé pour générer la clé secrète et les clés publiques.

  • Assurez-vous que personne ne puisse compromettre les services d'infrastructure de clés publiques (PKI). En outre, nous vous recommandons de distribuer les rôles de gestion des certificats parmi différentes personnes de votre organisation.

Si vous ne suivez pas ces recommandations de manière cohérente, la sécurité de tous les nouveaux fichiers protégés par mot de passe peut être compromise. Votre société ou organisation doit déjà disposer d'une stratégie d'infrastructure d'autorité de certification (CA) et de modèle d'administration de services de certificats Active Directory (AD CS) bien définie comprenant, par exemple, le stockage hors site de la clé privée et des certificats. Pour plus d'informations, voir Implémenter l'administration basée sur les rôles.

Remarque

Le certificat utilisé pour DocRecrypt peut être le certificat d'un utilisateur ordinaire dont le rôle prévu est l'authentification utilisateur. L’objectif principal du certificat est de pouvoir chiffrer le document.

Où se trouve le certificat approprié ?

Étant donné que de nombreux certificats de clé privée peuvent se trouver sur un ordinateur informatique, il est juste de se demander comment le certificat correct peut être découvert. Dans le gestionnaire de certificats (certmgr.msc), l'outil DocRecrypt Office 2016 recherche d'abord le magasin logique, puis le magasin de l'utilisateur actuel. Dans chacun de ces magasins, l’outil recherche d’abord les certificats qui ne nécessitent pas de code confidentiel d’application du système Windows. Ensuite, il recherche les certificats qui en nécessitent un.

Éléments à prendre en compte

Fichiers XML Open Office uniquement L'outil DocRecrypt Office fonctionne uniquement sur les documents au format XML Open Office, comme les fichiers docx, pptx et xlsx.

Fichiers chiffrés précédemment L'outil DocRecrypt Office ne peut pas être utilisé pour récupérer des fichiers qui étaient protégés par un mot de passe avant que vous ne déployiez le certificat et la clé secrète. Après avoir déployé le certificat et la clé d’entiercement, un utilisateur peut ouvrir un fichier Office 2016 précédemment protégé et l’enregistrer. Cette action ajoute la clé d’entiercement au fichier. À partir de là, vous pouvez supprimer ou réinitialiser le mot de passe du fichier à l’aide de l’outil DocRecrypt Office.

Autres façons de protéger les fichiers Word, Excel et PowerPoint Pour d’autres façons de protéger les fichiers Word, Excel et PowerPoint, voir Ajouter ou supprimer la protection dans votre document, classeur ou présentation.

Les utilisateurs peuvent appliquer indépendamment l’une de ces méthodes de protection. Si un administrateur informatique supprime un mot de passe, tous les autres paramètres de protection restent en place. La suppression du mot de passe n’affecte pas ces autres paramètres.

Certains facteurs peuvent affecter votre capacité à supprimer le mot de passe d’un fichier. Pour plus d'informations et de conseils, consultez le tableau suivant.

Éléments à prendre en compte lors de la suppression du mot de passe d'un fichier

Problème Conseil
Le fichier est marqué comme étant en lecture seule ou masqué.
L’outil Office DocRecrypt ne fonctionne pas sur les fichiers marqués comme en lecture seule ou masqués. Toutefois, vous pouvez supprimer le paramétrage, déchiffrer le fichier, puis le définir à nouveau comme étant en lecture seule ou masqué une fois votre recherche terminée.
Le fichier est stocké dans plusieurs emplacements.
L'outil DocRecrypt Office supprime uniquement la protection par mot de passe sur l'instance spécifique du fichier référencé. Toutefois, vous devez également supprimer la protection par mot de passe sur les fichiers référencés sur un système RAID ou une autre configuration de disque dur.
Le fichier se trouve dans un classeur partagé.
L’outil DocRecrypt Office ne fonctionne pas sur les fichiers co-créés qui contiennent des fichiers incorporés.
Le fichier est signé numériquement.
La suppression de la protection par mot de passe d'un fichier signé numériquement ne compromet pas la validité de la signature numérique.
Le nom du fichier commence par un trait d'union (« - »).
Si le nom du fichier que vous recherchez à l'aide de l'outil DocRecrypt Office contient un trait d'union, mettez-le entre guillemets.
Le demandeur n'est pas autorisé à ouvrir le fichier.
L’administrateur informatique vérifie si la personne qui demande à déchiffrer un fichier a le droit d’accéder à son contenu une fois le mot de passe supprimé ou modifié. De même, si un fichier protégé par un mot de passe est associé à une liste de contrôle d'accès, le processus de déchiffrement supprime cette association. Vous devez par la suite la rétablir.
L'emplacement de fichier ou de destination est en lecture seule.
Assurez-vous que le fichier protégé par un mot de passe et l'emplacement de destination sont accessibles en lecture et en écriture.
Le certificat a été révoqué ou est arrivé à expiration.
Votre service informatique doit s'assurer que les certificats de clé privée sont valides et à jour. En outre, l’outil Office DocRecrypt ne case activée pas pour les status de révocation de certificat de clé privée.
Le fichier protégé par un mot de passe se trouve dans le nuage.
Pour pouvoir être déchiffré, le fichier doit être copié vers un disque dur ou un partage UNC en lecture/écriture.

Configuration des ordinateurs clients pour la suppression de la protection par mot de passe

Lorsque vous déployez Office 2016 sur votre organization, envoyez (push) les clés publiques de votre certificat et mettez à jour le Registre sur les ordinateurs clients. Cette étape aide votre service informatique à supprimer un mot de passe d’un fichier Word, PowerPoint ou Excel protégé par mot de passe. Il existe deux façons de procéder :

  • Utilisez un modèle d’administration stratégie de groupe. Cette option est idéale pour plusieurs ordinateurs clients ou d’entreprise.

  • Modifiez manuellement le Registre sur un ordinateur client. Cette option est idéale pour un seul ordinateur ou quelques ordinateurs clients.

Configurer plusieurs ordinateurs clients pour la protection par mot de passe avec un objet stratégie de groupe

  1. Téléchargez les fichiers de modèle d’administration stratégie de groupe (ADMX/ADML) à partir du Centre de téléchargement Microsoft.

  2. Ouvrez le modèle dans l'éditeur de stratégie de groupe locale et accédez aux paramètres de la clé secrète. Ouvrez la branche Configuration utilisateur, puis sélectionnez Modèles d'administration, Microsoft Office 2016, Paramètres de sécurité et enfin Certificats de dépôt de clé. Vous avez 20 clés d’entiercement à configurer, chacune nommée Clé de dépôt #n.

  3. Cliquez avec le bouton droit et la clé d’entiercement, puis choisissez Modifier pour configurer cette clé. La boîte de dialogue #n clé de dépôt s’affiche.

  4. Activez ou désactivez la clé :

    • Pour activer la clé, sélectionnez Activé.
    • Pour désactiver la clé ultérieurement, revenez à la boîte de dialogue Clé d'#n de dépôt , puis sélectionnez Désactivé.
  5. Dans la zone Hachage du certificat, entrez l’identificateur unique du certificat (empreinte numérique). Par exemple, si l’empreinte numérique est 9131517191121d94d143117fc126213c1781d21c, entrez ce nombre.

  6. Entrez un commentaire pour fournir plus de détails sur le certificat si nécessaire.

  7. Choisissez OK pour enregistrer vos modifications.

Pour configurer un ordinateur client unique pour la protection par mot de passe avec les nouveaux paramètres du Registre

Pour pouvoir supprimer le mot de passe d'un fichier Word, PowerPoint ou Excel, vous devez créer une clé de Registre afin d'indiquer les certificats de clé publique que vous voulez mettre à disposition pour la protection des fichiers par mot de passe.

Remarque

Pour obtenir des instructions spécifiques sur la création d'une clé de Registre, reportez-vous à l'aide disponible à partir du menu d'aide de l'Éditeur du Registre (regedit.exe).

  • Dans l'Éditeur du Registre, créez une clé dans le Registre de l'ordinateur client en suivant le chemin d'accès au Registre ci-dessous :

    Computer\HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\16.0 \common\Security\Crypto\EscrowCerts

    Créez cette clé manuellement ou avec un .reg fichier de commandes. Pour savoir comment créer un .reg fichier avec regedit.exe, consultez Création d’un fichier .reg.

Créer une clé dans le Registre de l'ordinateur client

Élément du Registre Description
Nom de la clé
Ce nom doit être EscrowCerts.
Type de données
clé
Parent
Computer\HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\16.0\ common\Security\Crypto\
  • Dans la nouvelle clé que vous avez créée à l'étape 1, ajoutez des informations de certificat de clé publique comme indiqué dans le tableau ci-dessous. Créez une entrée par certificat de clé publique que vous voulez mettre à disposition pour la protection des fichiers par mot de passe.

    Ajouter des informations de certificat de clé publique

Élément du Registre Description
Nom de la clé
Nom unique défini par l'utilisateur qui décrit le certificat de clé publique. Par exemple, EscrowCert01, EscrowCert02, etc.
Type
STRING
Valeur
Hachage qui est utilisé en tant qu'identificateur unique du certificat, également appelé « empreinte » dans la boîte de dialogue Certificat Windows. Par exemple, si votre empreinte de certificat est 9131517191121d94d143117fc126213c1781d21c, définissez la valeur sur ce nombre.
  • Lorsque les entrées de Registre sont en place, transmettez le certificat à l'ordinateur client. Le certificat de clé publique doit être stocké dans le gestionnaire de certificats Windows (certmgr.msc) dans le magasin de certificats de l'utilisateur actuel, logique ou personnel. Pour plus de détails sur la transmission des certificats de clé publique aux ordinateurs clients via la stratégie de groupe, voir la page relative à la distribution des certificats aux ordinateurs clients à l'aide de la sratégie de groupe.

    Importante

    L’administrateur informatique doit s’assurer que le certificat utilisé pour ce processus est valide et qu’il n’a pas expiré.

Lorsque les utilisateurs protègent des fichiers par mot de passe dans Word, PowerPoint ou Excel dans Office 2016, l’application enregistre une clé publique dans l’en-tête de fichier. Les administrateurs peuvent ensuite utiliser cette clé publique et la clé privée correspondante s’ils doivent supprimer la protection par mot de passe.

Configurer l’ordinateur administrateur informatique avec la clé et l’outil DocRecrypt

Vous n’avez pas besoin de la clé, de la sous-clé ou du certificat de clé publique dans le Registre sur l’ordinateur administrateur informatique. Toutefois, l’ordinateur doit avoir les éléments suivants :

  • La paire certificat/clé privée correspondante
  • L'outil DocRecrypt Office

Configuration de l'ordinateur de l'administrateur informatique qui dispose de la clé et de l'outil DocRecrypt

  1. Utilisez l'Assistant Importation de certificat pour importer la clé privée correspondante vers le certificat dans le gestionnaire de certificats Windows.

  2. Téléchargez et installez l’outil Office DocRecrypt :
    Obtenez-le à partir du Centre de téléchargement Microsoft.

    • Ordinateurs 64 bits
      L’outil s’installe sur %programfiles(x86)%\Microsoft Office\DOCRECRYPT.

    • Ordinateurs 32 bits
      L’outil s’installe sur %programfiles%\Microsoft Office\DOCRECRYPT.

Utilisation de l’outil Office DocRecrypt

Utilisez l’outil DocRecrypt, qui est maintenant installé sur l’ordinateur de l’administrateur informatique, pour supprimer le mot de passe du fichier et en attribuer un nouveau.

Pour utiliser l’outil DocRecrypt

Suivez les instructions suivantes pour utiliser l’outil DocRecrypt à partir de la ligne de commande. Vous pouvez également exécuter des commandes DocRecrypt sans assistance à partir d'un fichier de commandes ou d'un script.

  • Accédez à la ligne de commande de l'outil DocRecrypt Office et ouvrez-la à l'aide de la syntaxe suivante :

    DocRecrypt [-p<new_password>]<-i inputfile_or_folder> [-o<outputfile_or_folder>] [-q]

    Le tableau suivant décrit les options de l’outil DocRecrypt.

    Options de l'outil DocRecrypt

Paramètre Description
-p <new_password> (Facultatif) Ce nouveau mot de passe est affecté au fichier d’entrée ou au fichier de sortie si vous spécifiez un nom de fichier de sortie.
-i <inputfile_or_folder> Ce fichier ou dossier contient des fichiers qui sont verrouillés avec un mot de passe inconnu. Si vous spécifiez un dossier, l’outil Office DocRecrypt ignore les fichiers qui ne sont pas au format Office Open XML.
-o <outputfile_or_folder> (Facultatif) Ce nouveau nom ou dossier de fichier de sortie est destiné aux fichiers que vous créez à partir des fichiers d’entrée. L’outil ignore les fichiers qui ne sont pas au format Office Open XML.
-q (Facultatif) Exécute l’outil Office DocRecrypt en mode silencieux, généralement dans un script. Le mode silencieux n’affiche pas d’interface utilisateur et échoue si un certificat a besoin d’un code confidentiel. Si votre certificat a besoin d’un code confidentiel, n’utilisez pas le mode silencieux.

Par exemple :

Pour supprimer le mot de passe d’un fichier, utilisez le code suivant :

DocRecrypt -i lockedfile

Pour supprimer le mot de passe et attribuer 12345 comme nouveau mot de passe, utilisez le code suivant :

 DocRecrypt -p 12345 -i lockedfile

Pour supprimer le mot de passe, créez un fichier et attribuez-lui le mot de passe 12345. Utilisez le code suivant :

 DocRecrypt -p 12345 -i lockedfile -o newfile

Une fois que les fichiers sont protégés par mot de passe à l’aide d’Office 2016, ne supprime pas les mots de passe.

Fichiers Office 2010 et 2007

Après avoir configuré les ordinateurs clients avec l’outil Office DocRecrypt (individuellement ou via stratégie de groupe), vous pouvez déverrouiller ou réinitialiser les mots de passe pour les nouveaux fichiers Word 2016, Excel 2016 ou PowerPoint 2016 (docx, xlsx et pptx). Vous pouvez déverrouiller ou réinitialiser les mots de passe des fichiers Word 2007, Word 2010, Excel 2007, Excel 2010, Excel 2010, PowerPoint 2007 ou PowerPoint 2010 que les utilisateurs modifient dans Office 2016. Lorsque vous ajoutez une clé d’entiercement à un fichier protégé par mot de passe, vous pouvez toujours déverrouiller ou réinitialiser ce fichier, même s’il est modifié dans Office 2007 ou Office 2010.