liste des paramètres de sécurité de stratégie de l'utilisateur
Paru le 11 novembre 2007
Les paramètres de cette section sont classés par ordre alphabétique.
Sur cette page
Informations relatives aux paramètres de stratégie utilisateur
Chaque paramètre est décrit de manière détaillée, avec des informations sur les applications auxquelles il se rapporte, sur la vulnérabilité qu'il permet de corriger, sur la méthode de correction de cette vulnérabilité, ainsi que d'autres informations. Pour chaque paramètre, un tableau présente l'emplacement du paramètre dans la Stratégie de groupe, le fichier ADM qui contient le paramètre, la configuration recommandée pour les environnements EC et SSLF, ainsi que les identificateurs CCE (Common Configuration Enumeration) associés.
Accès aux calendriers publiés
Applicable à : Outlook
Ce paramètre détermine les restrictions qui s'appliquent aux utilisateurs qui publient leurs calendriers sur Microsoft® Office Online ou sur des serveurs WebDAV tiers.
Vulnérabilité
Par défaut, les utilisateurs peuvent partager leurs calendriers avec d'autres utilisateurs en les publiant sur le service de partage de calendriers de Microsoft Office Online et sur un serveur prenant en charge le protocole WebDAV (World Wide Web Distributed Authoring and Versioning). Office Online permet aux utilisateurs de choisir de restreindre l'accès à leurs calendriers aux personnes qu'ils invitent ou d'autoriser un accès illimité à toute personne ayant connaissance de l'URL du calendrier. Les restrictions d'accès DAV peuvent uniquement être définies via des autorisations de serveur et de dossier. Il se peut par ailleurs que leur configuration et leur maintenance requièrent l'assistance d'un administrateur système.
Si un calendrier peut être consulté par toute personne connectée à Office Online ou à des serveurs DAV tiers, les informations confidentielles contenues dans les rendez-vous du calendrier risquent d'être divulguées.
Contre-mesure
Si ce paramètre est Activé, les calendriers publiés sur Office Online doivent être en accès restreint et les utilisateurs ne peuvent pas publier leurs calendriers sur des serveurs DAV tiers.
Tableau 1.1. Accès aux calendriers publiés
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Outlook 2007\Tools | Options…\Preferences\Calendar Options\Microsoft Office Online Sharing Service |
| Fichier ADM |
outlk12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1266 |
##### Impact
Le paramètre recommandé pour les environnements SSLF altère la configuration par défaut à la plupart des utilisateurs. Toutefois, comme la plupart des utilisateurs ne souhaitent pas que leurs calendriers soient accessibles à tous les utilisateurs d'Office Online, l'effet sera probablement minime dans la plupart des environnements.
#### Initialisation de contrôles ActiveX
Applicable à : **Office System 2007**
Ce paramètre spécifie le niveau de sécurité de l'initialisation Microsoft ActiveX® pour toutes les applications Microsoft Office.
##### Vulnérabilité
Les contrôles ActiveX peuvent avoir un effet néfaste sur un ordinateur. En outre, un code malveillant peut être utilisé pour compromettre un contrôle ActiveX afin d'attaquer un ordinateur. Pour indiquer le niveau de sécurité d'un contrôle ActiveX, les développeurs peuvent les marquer comme étant SFI (sûrs pour l'initialisation). Lorsqu'un contrôle est marqué comme SFI, cela signifie qu'il peut être ouvert et exécuté en toute sécurité et qu'il ne peut pas nuire au bon fonctionnement d'un ordinateur, qu'il ait ou non des valeurs de données persistantes.
Si un contrôle n'est pas marqué comme SFI, il peut nuire au bon fonctionnement d'un ordinateur. Cela peut également signifier que les développeurs n'ont pas testé ce contrôle dans toutes les situations et qu'ils ne peuvent pas garantir qu'il ne sera pas compromis ultérieurement.
Par défaut, si un contrôle est marqué comme SFI, l'application le charge en mode sans échec et utilise des valeurs persistantes (le cas échéant). Si le contrôle n'est pas marqué comme SFI, l'application le charge en mode non sécurisé avec des valeurs persistantes (le cas échéant), ou utilise les paramètres par défaut (première initialisation). Dans les deux cas, la barre des messages informe l'utilisateur que les contrôles sont désactivés et l'invite à répondre.
##### Contre-mesure
Si ce paramètre est **Activé**, les administrateurs peuvent définir le niveau de sécurité des contrôles ActiveX entre 1 et 6. Ces niveaux de sécurité sont présentés dans le tableau suivant :
**Tableau 1.2. Niveaux de sécurité configurables des contrôles ActiveX**
| 1 |
Quel que soit le « marquage » du contrôle, le charger et utiliser des valeurs persistantes (le cas échéant). Ce paramètre n'invite pas l'utilisateur à interagir. |
| 2 |
Si le contrôle est marqué comme SFI, le charger en mode sans échec et utiliser des valeurs persistantes (le cas échéant). Si le contrôle n'est pas marqué comme SFI, le charger en mode non sécurisé avec des valeurs persistantes (le cas échéant) ou utiliser les paramètres par défaut (première initialisation). Ce niveau est comparable à la configuration par défaut, à ceci près que l'utilisateur n'est pas invité à interagir. |
| 3 |
Si le contrôle est marqué comme SFI, le charger en mode non sécurisé et utiliser des valeurs persistantes (le cas échéant). Si le contrôle n'est pas marqué comme SFI, inviter l'utilisateur à interagir et l'informer que le contrôle est marqué comme non sécurisé. Si l'utilisateur répond Non à l'invite, ne pas charger le contrôle. Sinon, charger le contrôle avec les paramètres par défaut (première initialisation). |
| 4 |
Si le contrôle est marqué comme SFI, le charger en mode sans échec et utiliser des valeurs persistantes (le cas échéant). Si le contrôle n'est pas marqué comme SFI, inviter l'utilisateur à interagir et l'informer que le contrôle est marqué comme non sécurisé. Si l'utilisateur répond Non à l'invite, ne pas charger le contrôle. Sinon, charger le contrôle avec les paramètres par défaut (première initialisation). |
| 5 |
Si le contrôle est marqué comme SFI, le charger en mode non sécurisé et utiliser des valeurs persistantes (le cas échéant). Si le contrôle n'est pas marqué comme SFI, inviter l'utilisateur à interagir et l'informer que le contrôle est marqué comme non sécurisé. Si l'utilisateur répond Non à l'invite, ne pas charger le contrôle. Sinon, charger le contrôle avec des valeurs persistantes. |
| 6 |
Si le contrôle est marqué comme SFI, le charger en mode sans échec et utiliser des valeurs persistantes (le cas échéant). Si le contrôle n'est pas marqué comme SFI, inviter l'utilisateur à interagir et l'informer que le contrôle est marqué comme non sécurisé. Si l'utilisateur répond Non à l'invite, ne pas charger le contrôle. Sinon, charger le contrôle avec des valeurs persistantes. |
**Tableau 1.3. Initialisation de contrôles ActiveX**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office 2007 system\Security Settings |
| Fichier ADM |
Office12.adm |
| Paramètre recommandé (EC) |
Activé (2) |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
CCE-908 |
##### Impact
Le paramètre recommandé pour l'environnement EC est **Activé**, avec le niveau de sécurité 2 sélectionné. Ce paramètre applique la configuration par défaut et donc, pour la plupart des utilisateurs, ne devrait pas avoir d'incidence sur l'utilisation du système.
> [!IMPORTANT]
> Certains contrôles ActiveX ne respectent pas le mode sans échec du paramètre de registre et risquent de charger des données persistantes même si vous configurez ce paramètre pour que le contrôle utilise le mode sans échec.
Ce paramètre accroît la sécurité uniquement pour les contrôles ActiveX légitimement marqués comme SFI. Dans les situations qui impliquent du code malveillant ou du code mal écrit, un contrôle ActiveX peut être illégitimement marqué comme SFI.
Le paramètre recommandé pour l'environnement SSLF est **Désactivé**, ce qui applique la configuration par défaut et donc, pour la plupart des utilisateurs, ne devrait pas avoir d'incidence importante sur l'utilisation du système.
Pour plus d'informations sur cette stratégie, reportez-vous à la section sur les stratégies importantes dans l'article relatif au [fonctionnement des stratégies](http://office.microsoft.com/en-us/ork2003/ha011403201033.aspx).
#### Ajouter les destinataires à la liste des expéditeurs approuvés de l'utilisateur
Applicable à : **Outlook**
Ce paramètre permet de spécifier si les adresses électroniques des destinataires doivent être automatiquement ajoutées à la liste des expéditeurs approuvés dans Microsoft Office Outlook® 2007.
##### Vulnérabilité
Il arrive parfois que des utilisateurs envoient des messages pour demander qu'on les supprime d'une liste de publipostage. Si le destinataire du message est automatiquement ajouté à la liste des expéditeurs approuvés, les prochains messages provenant de cette adresse ne seront plus envoyés dans le dossier Courrier indésirable de l'utilisateur, alors qu'ils auraient été traités comme tels si ce paramètre n'avait pas été activé.
Par défaut, les destinataires des messages sortants ne sont pas ajoutés automatiquement à la liste des expéditeurs approuvés des utilisateurs. Toutefois, dans l'interface utilisateur d'Outlook 2007, l'utilisateur peut modifier cette configuration.
##### Contre-mesure
Si ce paramètre est **Désactivé**, les destinataires des messages sortants ne sont pas ajoutés automatiquement à la liste des expéditeurs approuvés. Les utilisateurs doivent ajouter les adresses à la liste de façon explicite.
> [!NOTE]
> Si ce paramètre est **Activé**, tous les destinataires des messages sortants sont automatiquement ajoutés à la liste des expéditeurs approuvés. Si un utilisateur répond à l'expéditeur d'un courrier indésirable alors que ce paramètre est **Activé**, les prochains courriers indésirables provenant de cette adresse seront considérés comme approuvés.
**Tableau 1.4. Ajouter les destinataires à la liste des expéditeurs approuvés de l'utilisateur**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Outlook 2007\Tools | Options…\Preferences\Junk E-mail |
| Fichier ADM |
outlk12.adm |
| Paramètre recommandé (EC) |
Désactivé |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
CCE-1130 |
##### Impact
Dans la plupart des cas, la modification de ce paramètre n'a que très peu de conséquences sur la convivialité. Toutefois, si les utilisateurs envoient des messages à un grand nombre de destinataires, l'ajout manuel de ces destinataires à la liste des expéditeurs approuvés risque d'affecter la productivité. Dans ce cas, vous pouvez choisir d'activer ce paramètre pour certains groupes d'utilisateurs uniquement.
#### Ajouter des extensions de fichiers à bloquer dans le niveau 1
Applicable à : **Outlook**
Ce paramètre permet de contrôler les types de pièces jointes (à l'aide des extensions de fichiers) qu'Outlook 2007 doit bloquer.
##### Vulnérabilité
Les codes malveillants sont généralement diffusés par le biais de messages électroniques. Certains virus peuvent envoyer des copies d'eux-mêmes à d'autres personnes figurant dans le carnet d'adresses ou dans les contacts de la victime, et ces fichiers potentiellement dangereux risquent d'affecter les ordinateurs de destinataires peu vigilants.
##### Contre-mesure
Outlook 2007 met en œuvre une sécurité à deux niveaux afin de restreindre l'accès des utilisateurs aux fichiers joints aux messages ou à d'autres éléments. Les fichiers qui possèdent une extension spécifique peuvent être classés dans le niveau 1 (les utilisateurs ne peuvent pas voir le fichier) ou dans le niveau 2 (les utilisateurs peuvent ouvrir le fichier après l'avoir enregistré sur le disque). Les utilisateurs peuvent ouvrir librement les types de fichiers qui ne sont pas classés dans le niveau 1 ni dans le niveau 2.
Par défaut, Outlook classe certains types de fichiers potentiellement dangereux (tels que les .exe, .reg et .vbs) dans le niveau 1 et bloque la réception des fichiers qui possèdent ces extensions. Pour consulter la liste complète, reportez-vous à l'article relatif aux [types de pièces jointes restreints par Office 2007](http://technet2.microsoft.com/office/en-us/library/bc667b4c-1645-42be-8dc0-af56dc11ef5b1033.mspx).
Si ce paramètre est **Activé**, les administrateurs peuvent spécifier d'autres extensions de fichiers de niveau 1 (dont la réception doit être bloquée), en les saisissant dans le champ de texte prévu à cet effet, séparées par des points-virgules.
**Tableau 1.5. Ajouter des extensions de fichiers à bloquer dans le niveau 1**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Outlook 2007\Security\Security Form Settings\Attachment Security |
| Fichier ADM |
outlk12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
CCE-1617 |
> [!IMPORTANT]
> Ce paramètre est uniquement utilisé si le paramètre de Stratégie de groupe « Mode de sécurité Outlook » est configuré pour **Utiliser la stratégie du groupe de sécurité Outlook**. Pour plus d'informations, reportez-vous au paramètre « Mode de sécurité Outlook », plus loin dans ce guide.
##### Impact
Lorsque le paramètre **Afficher les pièces jointes de niveau 1** est activé, Outlook 2007 ne bloque pas l'accès à tous les types de fichiers et les utilisateurs peuvent accéder aux fichiers de niveau 1 en les enregistrant d'abord sur leur disque dur, comme pour les fichiers de niveau 2.
Ce paramètre peut affecter la convivialité, surtout si les utilisateurs utilisent fréquemment la messagerie électronique pour s'envoyer des documents. Si un type de fichier est bloqué, les utilisateurs devront trouver un autre moyen pour s'échanger ces fichiers, en les téléchargeant sur un emplacement partagé par exemple.
#### Ajouter des extensions de fichiers à bloquer dans le niveau 2
Applicable à : **Outlook**
Ce paramètre permet de contrôler les types de pièces jointes (à l'aide des extensions de fichiers) qui doivent être enregistrées sur le disque avant que l'utilisateur ne puisse les ouvrir.
##### Vulnérabilité
Les codes malveillants sont généralement diffusés via la messagerie électronique. Certains virus peuvent envoyer des copies d'eux-mêmes à d'autres personnes figurant dans le carnet d'adresses ou dans les contacts de la victime, et ces fichiers potentiellement dangereux risquent d'affecter les ordinateurs de destinataires peu vigilants.
Les fichiers qui possèdent une extension spécifique peuvent être classés dans le niveau 1 (les utilisateurs ne peuvent pas voir le fichier) ou dans le niveau 2 (les utilisateurs peuvent ouvrir le fichier après l'avoir enregistré sur le disque). Les utilisateurs peuvent ouvrir librement les types de fichiers qui ne sont pas classés dans le niveau 1 ni dans le niveau 2.
Dans Outlook 2007, par défaut, aucune extension de fichier n'est classée dans le niveau 2.
##### Contre-mesure
Si ce paramètre est **Activé**, les administrateurs peuvent spécifier une liste de types de pièces jointes à classer dans le niveau 2, ce qui oblige l'utilisateur à choisir de télécharger la pièce jointe afin de pouvoir l'ouvrir. Cette étape supplémentaire peut encourager l'utilisateur à réfléchir sur les pièces jointes qu'il télécharge et empêcher certains utilisateurs d'ouvrir des pièces jointes douteuses.
**Tableau 1.6. Ajouter des extensions de fichiers à bloquer dans le niveau 2**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Outlook 2007\Security\Security Form Settings\Attachment Security |
| Fichier ADM |
outlk12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
CCE-1155 |
> [!IMPORTANT]
> Ce paramètre est uniquement utilisé si le paramètre de Stratégie de groupe « Mode de sécurité Outlook » est configuré pour **Utiliser la stratégie du groupe de sécurité Outlook**. Pour plus d'informations, reportez-vous au paramètre « Mode de sécurité Outlook », plus loin dans ce guide.
##### Impact
Si un type de fichier est répertorié dans le niveau 1 et dans le niveau 2, le type de fichier est traité comme appartenant au niveau 1, car le niveau de sécurité le plus élevé est toujours prioritaire sur le niveau offrant moins de sécurité.
Le niveau 2 offre une sécurité beaucoup moins élevée que le niveau 1. Avant de classer un type de fichier dans le niveau 2, essayez toujours de le classer dans le niveau 1.
#### Autoriser les types de fichiers en tant que pièces jointes aux formulaires
Applicable à : **InfoPath**
Ce paramètre permet de contrôler les types de fichiers (à l'aide des extensions de fichiers) qui peuvent être ajoutés aux formulaires InfoPath 2007 en tant que pièces jointes.
##### Vulnérabilité
Par défaut, les utilisateurs peuvent joindre aux formulaires tous les types de fichiers, à l'exception des fichiers potentiellement dangereux, susceptibles de contenir des virus, tels que les fichiers .bat ou .exe. Pour consulter la liste complète des types de fichiers que Microsoft Office InfoPath® 2007 bloque par défaut, reportez-vous à la section sur les détails de sécurité dans l'article du site Web Microsoft Office Online relatif à l'[insertion de contrôles de pièces jointes](http://office.microsoft.com/fr-fr/infopath/hp100809081036.aspx).
Lorsque des types de fichiers non sécurisés sont ajoutés aux formulaires InfoPath, ils peuvent être utilisés pour attaquer les ordinateurs sur lesquels les formulaires sont ouverts. Ces types de fichiers non sécurisés peuvent inclure du contenu actif ou introduire d'autres vulnérabilités susceptibles d'être exploitées par une personne malveillante.
##### Contre-mesure
Si ce paramètre est **Activé** et que le paramètre « Empêcher l'utilisateur d'ajouter des types de fichiers non sécurisés à des formulaires » est **Désactivé** ou qu'il n'est pas configuré, les administrateurs peuvent spécifier des extensions de fichiers à supprimer de la liste standard des types de fichiers dans InfoPath 2007, ce qui permet aux utilisateurs de joindre des fichiers (dont le type est spécifié) à des formulaires.
> [!NOTE]
> Pour plus d'informations sur l'ajout de types de fichiers supplémentaires devant être bloqués par InfoPath, reportez-vous à la section « Bloquer des types de fichiers spécifiques en tant que pièces jointes à des formulaires » de ce guide.
**Tableau 1.7. Autoriser les types de fichiers en tant que pièces jointes aux formulaires**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office InfoPath 2007\Security |
| Fichier ADM |
inf12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
CCE-1259 |
##### Impact
Ce paramètre peut être considéré comme un moyen de défense supplémentaire pour lutter contre les pièces jointes non sécurisées. Si le paramètre « Empêcher l'utilisateur d'ajouter des types de fichiers non sécurisés à des formulaires » est activé, comme c'est notamment le cas dans les environnements EC et SSLF, l'activation de ce paramètre ne change rien : toute extension spécifiée ici ne sera pas autorisée en tant que pièce jointe aux formulaires. Toutefois, ce paramètre ne doit pas être activé, sauf en cas de besoin professionnel légitime exigeant que les utilisateurs joignent des pièces jointes de types non sécurisés aux formulaires.
Inversement, en cas de besoin légitime d'autoriser les utilisateurs à joindre des types de fichiers non sécurisés aux formulaires, le paramètre « Empêcher l'utilisateur d'ajouter des types de fichiers non sécurisés à des formulaires » doit être désactivé, et ce paramètre activé, en spécifiant les types de fichiers à autoriser.
#### Autoriser la combinaison d'emplacements de stratégie et d'utilisateur
Applicable à : **Office System 2007**
Ce paramètre permet de contrôler si les emplacements approuvés peuvent être définis par les utilisateurs, l'Outil de personnalisation Office (OPO) et la Stratégie de groupe, ou s'ils doivent être définis uniquement par la Stratégie de groupe.
##### Vulnérabilité
Lorsque des fichiers Access 2007, Excel 2007, PowerPoint 2007 et Word 2007 sont ouverts à partir d'emplacements approuvés, l'ensemble du contenu de ces fichiers est activé et actif. Les utilisateurs ne sont pas informés des dangers éventuels contenus dans les fichiers, notamment de la présence de macros non signées, de contrôles ActiveX ou de liens menant vers du contenu Internet.
Par défaut, les utilisateurs peuvent définir tout emplacement en tant qu'emplacement approuvé, et un ordinateur peut contenir une combinaison d'emplacements approuvés créés par l'utilisateur, par l'OPO et par la Stratégie de groupe.
##### Contre-mesure
Si ce paramètre est **Désactivé**, tous les emplacements approuvés qui ne sont pas créés par la Stratégie de groupe sont désactivés, et les utilisateurs ne peuvent pas créer de nouvel emplacement approuvé dans le Centre de gestion de la confidentialité.
**Tableau 1.8. Autoriser la combinaison d'emplacements de stratégie et d'utilisateur**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office 2007 system\Security Settings\Trust Center |
| Fichier ADM |
office12.adm |
| Paramètre recommandé (EC) |
Désactivé |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
CCE-770 |
##### Impact
La désactivation de ce paramètre entraîne une gêne pour les utilisateurs qui ont défini leurs emplacements approuvés dans le Centre de gestion de la confidentialité. Les applications traitent ces emplacements comme des emplacements non approuvés, ce qui signifie que lorsque l'utilisateur ouvrira des fichiers, des messages d'avertissement relatifs au contenu actif (contrôles ActiveX et macros VBA, par exemple) s'afficheront dans la barre des messages et il devra choisir d'activer ou non les contrôles et macros de ces fichiers.
> [!NOTE]
> InfoPath 2007 et Outlook 2007 ne reconnaissent pas les emplacements approuvés. Ce paramètre n'affecte donc pas ces programmes.
#### Autoriser PNG comme format de sortie
Applicable à : **Office System 2007**
Ce paramètre permet de déterminer si les applications Office peuvent permettre l'enregistrement des graphiques au format PNG lorsque les documents sont enregistrés en tant que pages Web.
##### Vulnérabilité
Dans Excel 2007, PowerPoint 2007 et Word 2007, il est possible d'enregistrer des fichiers graphiques au format PNG (Portable Network Graphics) afin d'améliorer la qualité des graphiques lorsque les documents sont enregistrés en tant que pages Web. Le format de fichier graphique PNG (.png) est utilisé pour un large éventail de graphiques, des petites images (telles que des puces ou des bannières) aux images complexes (telles que des photos), et permet d'obtenir une image plus fidèle et des fichiers moins volumineux que dans d'autres formats. Toutefois, bon nombre d'anciens navigateurs Web, tels que Microsoft Internet Explorer® version 5 ou antérieure, ne peuvent pas afficher les graphiques PNG.
Par défaut, les applications Office n'enregistrent pas les graphiques au format PNG. Pour modifier cette fonctionnalité, l'utilisateur peut ouvrir la boîte de dialogue **Options** de l'application, cliquer sur **Avancé**, sur **Options Web**, et activer la case à cocher **Accepter PNG en tant que format graphique**.
Ce paramètre peut permettre d'éviter les attaques éventuelles de type « zero-day » susceptibles de prendre pour cible les fichiers PNG.
##### Contre-mesure
Si ce paramètre est **Désactivé**, les applications Office ne permettent pas d'enregistrer les graphiques au format PNG et les utilisateurs ne peuvent pas modifier cette configuration.
**Tableau 1.9. Autoriser PNG comme format de sortie**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office 2007 system\Tools | Options | General | Web Options…\Browsers |
| Fichier ADM |
office12.adm |
| Paramètre recommandé (EC) |
Désactivé |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
CCE-711 |
##### Impact
La désactivation de ce paramètre applique la configuration par défaut et donc, pour la plupart des utilisateurs, ne devrait pas avoir d'incidence sur l'utilisation du système.
#### Autoriser les scripts dans les formulaires Outlook uniques
Applicable à : **Outlook**
Ce paramètre permet de contrôler si les scripts peuvent s'exécuter dans les formulaires Outlook 2007 dans lesquels le script et la mise en forme sont contenus dans le message.
##### Vulnérabilité
Du code malveillant peut être inclus dans les formulaires Outlook et s'exécuter lorsque l'utilisateur ouvre un formulaire.
Par défaut, Outlook 2007 n'exécute pas les scripts des formulaires dans lesquels le script et la mise en forme sont contenus dans le message.
##### Contre-mesure
Si ce paramètre est **Désactivé**, les scripts ne s'exécutent pas dans les formulaires Outlook uniques.
> [!IMPORTANT]
> Si ce paramètre est **Activé**, les scripts peuvent s'exécuter dans les formulaires Outlook uniques. Le niveau de sécurité est alors réduit de façon non négligeable.
**Tableau 1.10. Autoriser les scripts dans les formulaires Outlook uniques**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Outlook 2007\Security\Security Form Settings\Custom Form Security |
| Fichier ADM |
outlk12.adm |
| Paramètre recommandé (EC) |
Désactivé |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
CCE-1595 |
> [!IMPORTANT]
> Ce paramètre est uniquement utilisé si le paramètre de Stratégie de groupe « Mode de sécurité Outlook » est configuré pour **Utiliser la stratégie du groupe de sécurité Outlook**. Pour plus d'informations, reportez-vous au paramètre « Mode de sécurité Outlook », plus loin dans ce guide.
##### Impact
La désactivation de ce paramètre applique la configuration par défaut dans Outlook 2007 et donc, pour la plupart des utilisateurs, ne devrait pas avoir d'incidence sur l'utilisation du système.
Autoriser l'exécution des scripts dans les formulaires Outlook uniques peut être extrêmement dangereux. Ce paramètre doit être désactivé, sauf si les utilisateurs ont légitimement besoin de cette fonctionnalité sur le plan professionnel. Si votre entreprise utilise des formulaires intégrant des scripts, envisagez de recréer ces formulaires.
#### Autoriser les emplacements approuvés ne se trouvant pas sur l'ordinateur
Applicable à : **Access, Excel, PowerPoint, Word**
Ce paramètre permet de définir s'il est possible d'utiliser les emplacements approuvés qui se trouvent sur le réseau.
##### Vulnérabilité
Par défaut, les fichiers qui se trouvent dans les emplacements approuvés et qui sont spécifiés dans le Centre de gestion de la confidentialité sont considérés comme sûrs. Le chargement de contenu, de code et de compléments à partir d'emplacements approuvés est autorisé en appliquant une sécurité réduite et sans inviter l'utilisateur à donner son autorisation.
Par défaut, les utilisateurs peuvent spécifier des emplacements approuvés sur des partages réseau ou sur d'autres emplacements distants qu'ils ne contrôlent pas directement, en activant la case à cocher **Autoriser les emplacements approuvés sur mon réseau (non recommandé)** de la section **Emplacements approuvés** du Centre de gestion de la confidentialité. Lorsqu'un fichier dangereux est ouvert à partir d'un emplacement approuvé, il n'est pas soumis aux mesures de sécurité standard et risque donc d'affecter les ordinateurs ou les données des utilisateurs.
##### Contre-mesure
Si ce paramètre est **Désactivé**, l'application sélectionnée ignore les emplacements réseau répertoriés dans la section **Emplacements approuvés** du Centre de gestion de la confidentialité.
> [!NOTE]
> L'activation de ce paramètre ne supprime pas les emplacements réseau de la liste Emplacements approuvés, mais force l'application sélectionnée à considérer ces emplacements comme non approuvés, et empêche les utilisateurs d'ajouter de nouveaux emplacements réseau à la liste.
**Tableau 1.11. Autoriser les emplacements approuvés ne se trouvant pas sur l'ordinateur**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Access 2007\Application Settings\Security\Trust Center\Trusted Locations
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Excel Options\Security\Trust Center\Trusted Locations
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office PowerPoint 2007\PowerPoint Options\Security\Trust Center\Trusted Locations
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Word Options\Security\Trust Center\Trusted Locations |
| Fichier ADM |
access12.adm, excel12.adm, ppt12.adm, word12.adm |
| Paramètre recommandé (EC) |
Désactivé |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
Access : CCE-780
Excel : CCE-1444
PowerPoint : CCE-747
Word : CCE-1355 |
Notes
Si vous déployez des emplacements approuvés via une Stratégie de groupe, vérifiez qu'aucun de ces emplacements n'est un emplacement distant. Si l'un d'entre eux est un emplacement distant et que vous n'autorisez pas les emplacements distants via ce paramètre, les clés de stratégie qui pointent vers l'emplacement distant sont ignorées sur les ordinateurs clients.
Impact
La désactivation de ce paramètre entraîne une gêne pour les utilisateurs qui ajoutent des emplacements réseau à la liste Emplacements approuvés. Toutefois, il est déconseillé d'utiliser cette configuration (comme le précise d'ailleurs la case à cocher Autoriser les emplacements approuvés sur mon réseau (non recommandé). Ainsi, dans la plupart des cas, il est possible de désactiver ce paramètre sans poser d'importants problèmes d'utilisation à la plupart des utilisateurs.
Autoriser les utilisateurs à abaisser des pièces jointes au niveau 2
Applicable à : Outlook
Ce paramètre permet de définir si les utilisateurs d'Outlook 2007 peuvent abaisser des pièces jointes au niveau 2 à l'aide d'une clé de Registre, ce qui leur permettrait d'enregistrer des fichiers sur leur disque dur et de les ouvrir à partir de cet emplacement.
Vulnérabilité
Outlook 2007 met en œuvre une sécurité à deux niveaux afin de restreindre l'accès aux fichiers joints aux messages ou à d'autres éléments. Les fichiers qui possèdent une extension spécifique peuvent être classés dans le niveau 1 (les utilisateurs ne peuvent pas voir le fichier) ou dans le niveau 2 (les utilisateurs peuvent ouvrir le fichier après l'avoir enregistré sur le disque). Les utilisateurs peuvent ouvrir librement les types de fichiers qui ne sont pas classés dans le niveau 1 ni dans le niveau 2.
Par défaut, Outlook n'autorise pas les utilisateurs à abaisser les types de fichiers du niveau 1 au niveau 2. Si ce paramètre est Activé, les utilisateurs peuvent créer une liste de type de fichiers à abaisser au niveau 2 en ajoutant les types de fichiers souhaités à la clé de Registre suivante :
HKEY_CURRENT_USER\Software\Microsoft\Office\Outlook\12.0\Security\Level1Remove
Si les utilisateurs sont autorisés à abaisser les fichiers de niveau 1 au niveau 2, ils risquent de pouvoir accéder à des fichiers potentiellement dangereux après les avoir enregistrés sur leur disque dur, ce qui pourrait permettre à un code malveillant d'affecter leurs ordinateurs ou de compromettre la sécurité d'informations confidentielles.
Contre-mesure
Si ce paramètre est Désactivé, les utilisateurs ne peuvent pas abaisser des pièces jointes de niveau 1 au niveau 2, et la clé de Registre HKEY_CURRENT_USER\Software\Microsoft\Office\Outlook\12.0\Security\Level1Remove n'a aucun effet.
Tableau 1.12. Autoriser les utilisateurs à abaisser des pièces jointes au niveau 2
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Outlook 2007\Security\Security Form Settings\Attachment Security |
| Fichier ADM |
outlk12.adm |
| Paramètre recommandé (EC) |
Désactivé |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
CCE-1388 |
##### Impact
Autoriser les utilisateurs à abaisser des pièces jointes au niveau 2 peut présenter des risques considérables. Ce paramètre doit être désactivé, sauf si les utilisateurs ont légitimement besoin de cette fonctionnalité sur le plan professionnel.
#### Permettre à un utilisateur exécutant une version antérieure d'Office de lire à l'aide d'un navigateur...
Applicable à : **Office System 2007**
Ce paramètre permet de définir si les applications Office peuvent enregistrer des fichiers IRM (Gestion des droits relatifs à l'information) dans un format qui permet leur visualisation dans Microsoft Internet Explorer à l'aide du complément Windows® Rights Management.
> [!IMPORTANT]
> Des tests récents de ce paramètre ont montré qu'il ne fonctionnait pas conformément aux attentes. Pour plus d’informations, consultez cet [article de la Base de connaissances](http://go.microsoft.com/fwlink/?linkid=103504).
##### Vulnérabilité
Le complément Windows Rights Management pour Internet Explorer permet aux utilisateurs qui n'utilisent pas Office 2007, de visualiser, sans pouvoir modifier, les fichiers dont les autorisations sont restreintes. Par défaut, les fichiers IRM sont enregistrés dans un format qui ne permet pas la visualisation à l'aide du complément Windows Rights Management. Si ce paramètre est activé, une version HTML du contenu, avec gestion des droits intégrée, est enregistrée avec chaque fichier IRM. Les fichiers IRM peuvent alors être visualisés dans Internet Explorer à l'aide du complément. Cette configuration augmente la taille des fichiers de gestion des droits, parfois de façon considérable.
##### Contre-mesure
Si ce paramètre est **Désactivé**, les applications Office n'enregistrent pas les fichiers IRM dans un format prenant en charge le complément Windows Rights Management.
**Tableau 1.13. Permettre à un utilisateur exécutant une version antérieure d'Office de lire à l'aide d'un navigateur…**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office 2007 system\Manage Restricted Permissions |
| Fichier ADM |
office12.adm |
| Paramètre recommandé (EC) |
Désactivé |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
CCE-1612 |
##### Impact
La désactivation de ce paramètre applique la configuration par défaut et donc, pour la plupart des utilisateurs, ne devrait pas avoir d'incidence sur l'utilisation du système.
#### Toujours développer les groupes dans Office lors de la restriction des autorisations pour les documents
Applicable à : **Office System 2007**
Ce paramètre permet de définir si les noms de groupes doivent être automatiquement développés afin d'afficher tous les membres du groupe lorsque celui-ci est sélectionné dans la boîte de dialogue **Autorisations**.
##### Vulnérabilité
Par défaut, lorsque l'utilisateur sélectionne un nom de groupe, alors que les autorisations IRM (Gestion des droits relatifs à l'information) sont appliquées aux classeurs Excel 2007, aux modèles InfoPath 2007, aux messages Outlook 2007, aux présentations PowerPoint 2007 ou aux documents Word 2007 dans la boîte de dialogue **Autorisations**, les membres du groupe ne s'affichent pas. Dans ce cas, l'utilisateur risque d'accorder à son insu des autorisations de lecture ou de modification à des personnes non appropriées.
##### Contre-mesure
Si ce paramètre est **Activé**, lorsque l'utilisateur sélectionne un groupe dans la boîte de dialogue **Autorisations**, celle-ci se développe automatiquement afin d'afficher tous les membres du groupe.
**Tableau 1.14. Toujours développer les groupes dans Office lors de la restriction des autorisations pour les documents**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office 2007 system\Manage Restricted Permissions |
| Fichier ADM |
office12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1409 |
##### Impact
L'activation de ce paramètre modifie l'affichage des noms dans la boîte de dialogue **Autorisations**, ce qui ne devrait pas créer de problèmes d'utilisation à la plupart des utilisateurs.
#### Toujours demander à l'utilisateur de se connecter pour vérifier les autorisations
Applicable à : **Office System 2007**
Ce paramètre permet de définir si les utilisateurs doivent se connecter à Internet ou à un réseau local pour faire valider leurs licences à chaque fois qu'ils tentent d'ouvrir des classeurs Excel 2007, des formulaires ou des modèles InfoPath 2007, des messages Outlook 2007, des présentations PowerPoint 2007 ou des documents Word 2007 protégés par IRM (Gestion des droits relatifs à l'information).
##### Vulnérabilité
Par défaut, les utilisateurs ne sont pas obligés de se connecter au réseau pour vérifier leurs autorisations. Si les utilisateurs n'ont pas besoin de faire confirmer leurs licences lorsqu'ils tentent d'ouvrir des documents Office 2007, ils peuvent avoir accès à des documents une fois leurs licences révoquées. Par ailleurs, il est impossible de consigner l'utilisation des fichiers dont les autorisations sont restreintes si les licences des utilisateurs ne sont pas confirmées.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs doivent se connecter afin que leurs autorisations soient vérifiées.
**Tableau 1.15. Toujours demander à l'utilisateur de se connecter pour vérifier les autorisations**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office 2007 system\Manage Restricted Permissions |
| Fichier ADM |
office12.adm |
| Paramètre recommandé (EC) |
Activé |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1493 |
##### Impact
L'activation de ce paramètre peut poser des problèmes lorsque des utilisateurs, tels que les utilisateurs mobiles, souhaitent ouvrir des fichiers gérés par des droits alors qu'ils ne sont pas connectés à Internet. Avant d'activer ce paramètre, essayez de déterminer si dans votre entreprise les utilisateurs ont besoin d'avoir un accès hors connexion à des fichiers gérés par des droits.
#### Appliquer les paramètres de sécurité des macros aux macros, aux compléments et aux balises actives
Applicable à : **Outlook**
Ce paramètre permet de définir si Outlook 2007 doit également appliquer les paramètres de sécurité des macros aux balises actives et compléments COM installés.
##### Vulnérabilité
Des personnes malveillantes peuvent insérer du code malveillant dans des compléments et des balises actives afin de porter préjudice à votre environnement informatique. Par défaut, les compléments COM et les balises actives ne sont pas soumis aux mêmes restrictions de sécurité que les macros installées.
##### Contre-mesure
Si ce paramètre est **Activé**, les paramètres de sécurité des macros s'appliquent également aux compléments et aux balises actives.
**Tableau 1.16. Appliquer les paramètres de sécurité des macros aux macros, aux compléments et aux balises actives**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Outlook 2007\Security\Trust Center |
| Fichier ADM |
outlk12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1462 |
##### Impact
Lorsque ce paramètre est **Activé** et qu'un niveau de sécurité élevé est défini pour les macros, l'exécution des compléments et des balises actives est soumise à des restrictions de sécurité plus importantes. Cette configuration peut affecter les utilisateurs qui utilisent des compléments et des balises actives.
#### Confirmation de la mise à jour automatique des liens
Applicable à : **Excel**
Ce paramètre permet de définir si Excel 2007 doit inviter les utilisateurs à mettre à jour automatiquement les liens ou si les mises à jour doivent s'exécuter en arrière-plan, sans invite.
##### Vulnérabilité
Si un classeur Excel 2007 contient des liens vers d'autres documents et que l'utilisateur n'est pas invité à les approuver, le contenu du classeur risque d'être modifié à l'insu de l'utilisateur, car les fichiers liés ont été modifiés.
Par défaut, les utilisateurs sont invités à mettre à jour automatiquement les liens.
##### Contre-mesure
Si ce paramètre est **Activé**, Excel 2007 invite les utilisateurs à mettre à jour automatiquement les liens, ce qui applique la configuration par défaut.
> [!NOTE]
> Si ce paramètre est **Désactivé**, Excel met à jour automatiquement les liens, sans inviter ou informer les utilisateurs, ce qui risque de compromettre l'intégrité de certaines informations du classeur.
**Tableau 1.17. Confirmation de la mise à jour automatique des liens**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Excel Options\Advanced |
| Fichier ADM |
excel12.adm |
| Paramètre recommandé (EC) |
Activé |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1119 |
##### Impact
L'activation de ce paramètre applique la configuration par défaut dans Excel 2007 et donc, pour la plupart des utilisateurs, ne devrait pas avoir d'incidence sur l'utilisation du système.
#### Dossier temporaire sécurisé des pièces jointes
Applicable à : **Outlook**
Ce paramètre permet aux administrateurs de spécifier un chemin d'accès au dossier de fichiers temporaires sécurisé plutôt que d'utiliser celui qu'Outlook 2007 génère de façon aléatoire.
##### Vulnérabilité
Le dossier de fichiers temporaires sécurisé permet de stocker des pièces jointes lorsque celles-ci sont ouvertes à partir d'un message électronique. Par défaut, Outlook 2007 génère un nom aléatoire pour le dossier de fichiers temporaires sécurisé et enregistre ce dernier dans le dossier Fichiers Internet temporaires. Vous pouvez utiliser ce paramètre pour définir un chemin d'accès et un dossier spécifiques à utiliser en tant que dossier de fichiers temporaires sécurisé. Cette configuration n'est pas recommandée car cela signifie que les fichiers Outlook temporaires de tous les utilisateurs sont stockés au même emplacement prévisible, ce qui n'est pas recommandé en matière de sécurité. Si le nom de ce dossier est connu de tous, un utilisateur ou un code malveillant peut prendre cet emplacement pour cible afin de tenter d'accéder aux pièces jointes.
##### Contre-mesure
Si ce paramètre est **Désactivé**, Outlook 2007 affecte au dossier de fichiers temporaires sécurisé un nom aléatoire différent pour chaque utilisateur.
**Tableau 1.18. Dossier temporaire sécurisé des pièces jointes**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Outlook 2007\Security\Cryptography\boîte de dialogue État de la signature |
| Fichier ADM |
outlk12.adm |
| Paramètre recommandé (EC) |
Désactivé |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
CCE-1591 |
##### Impact
La désactivation de ce paramètre applique la configuration par défaut d'Outlook 2007 et donc, pour la plupart des utilisateurs, ne devrait pas avoir d'incidence sur l'utilisation du système.
> [!IMPORTANT]
> Si vous devez utiliser un dossier spécifique pour les pièces jointes d'Outlook, Microsoft vous recommande d'utiliser un répertoire local (pour de meilleures performances), de placer le dossier sous le dossier Fichiers Internet temporaires (pour tirer parti de la sécurité renforcée de ce dossier), et d'utiliser un nom de dossier unique et difficile à deviner.
#### Authentification avec Exchange Server
Applicable à : **Outlook**
Ce paramètre permet de définir la méthode d'authentification que doit utiliser Outlook 2007 pour s'authentifier auprès de Microsoft Exchange Server.
##### Vulnérabilité
Exchange Server prend en charge le protocole d'authentification Kerberos et l'authentification NTLM. Le protocole Kerberos offre la méthode d'authentification la plus sécurisée. Il est pris en charge par Windows 2000 Server et par les versions ultérieures. L'authentification NTLM est prise en charge par les environnements exécutant une version antérieure à Windows 2000.
Par défaut, Outlook 2007 tente de s'authentifier via le protocole d'authentification Kerberos. S'il ne peut pas (parce qu'aucun contrôleur de domaine Windows 2000, ou ultérieur, n'est disponible), il s'authentifie via NTLM.
##### Contre-mesure
Si ce paramètre est **Activé**, les administrateurs peuvent contrôler la méthode d'authentification d'Outlook 2007 auprès de Microsoft Exchange Server à l'aide des trois options suivantes :
- **Authentification par mot de passe Kerberos/NTLM**. Outlook tente de s'authentifier via le protocole d'authentification Kerberos. En cas d'échec, Outlook tente de s'authentifier via NTLM. Il s'agit de la configuration par défaut.
- **Authentification par mot de passe Kerberos**. Outlook tente de s'authentifier via le protocole Kerberos uniquement.
- **Authentification par mot de passe NTLM**. Outlook tente de s'authentifier via NTLM uniquement.
**Tableau 1.19. Authentification avec Exchange Server**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Outlook 2007\Tools | Account Settings\Exchange |
| Fichier ADM |
outlk12.adm |
| Paramètre recommandé (EC) |
Activé (Authentification par mot de passe Kerberos/NTLM) |
| Paramètre recommandé (SSLF) |
Activé (Authentification par mot de passe Kerberos/NTLM) |
| ID CCE |
CCE-1712 |
##### Impact
Le paramètre recommandé pour les environnements EC et SSLF applique la configuration par défaut et donc, pour la plupart des utilisateurs, ne devrait pas avoir d'incidence importante sur l'utilisation du système.
#### Configurer le profil automatiquement en fonction de l'adresse SMTP principale d'Active Directory
Applicable à : **Outlook**
Ce paramètre permet de définir si les utilisateurs liés à un domaine dans un environnement Active Directory® peuvent modifier l'adresse SMTP principale utilisée lors de la configuration des comptes dans Outlook 2007.
##### Vulnérabilité
Par défaut, si un utilisateur est lié à un domaine dans un environnement Active Directory et qu'il ne dispose pas d'un compte de messagerie configuré, Outlook 2007 complète le champ d'adresse électronique de l'Assistant Nouveau compte à l'aide de l'adresse SMTP principale de l'utilisateur actuellement connecté à Active Directory. L'utilisateur peut modifier l'adresse afin de configurer un nouveau compte ou cliquer sur **Suivant** afin d'utiliser les paramètres par défaut d'Active Directory.
Si les utilisateurs sont autorisés à modifier cette adresse, ils risquent de configurer leur environnement de façon inappropriée ou de spécifier une identité erronée.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas modifier les paramètres SMTP récupérés à partir d'Active Directory lorsqu'ils configurent un nouveau compte.
**Tableau 1.20. Configurer le profil automatiquement en fonction de l'adresse SMTP principale d'Active Directory**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Outlook 2007\Tools | Account Settings\Exchange |
| Fichier ADM |
outlk12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1281 |
##### Impact
Pour l'environnement SSLF, il est recommandé de définir le paramètre sur **Activé**. Cela risque d'empêcher les utilisateurs de configurer Outlook 2007 comme ils le souhaitent en cas de situation exceptionnelle (si, par exemple, Active Directory est temporairement inaccessible pendant la configuration). Toutefois, pour la plupart des utilisateurs, cela ne devrait pas avoir d'incidence importante sur l'utilisation du système..
#### Télécharger automatiquement des pièces jointes
Applicable à : **Outlook**
Ce paramètre permet de définir si Outlook 2007 doit télécharger les fichiers joints aux rendez-vous des calendriers Internet.
##### Vulnérabilité
Les fichiers joints aux rendez-vous des calendriers Internet peuvent contenir du code malveillant susceptible d'être utilisé pour compromettre un ordinateur.
Par défaut, lors de la récupération des rendez-vous des calendriers Internet, Outlook 2007 ne télécharge pas les pièces jointes.
##### Contre-mesure
Si ce paramètre est **Désactivé**, Outlook 2007 ne télécharge pas les fichiers joints aux rendez-vous des calendriers Internet, ce qui applique le comportement par défaut.
> [!NOTE]
> Si ce paramètre est **Activé**, Outlook télécharge automatiquement toutes les pièces jointes aux rendez-vous des calendriers Internet, ce qui risque d'exposer les utilisateurs à des fichiers dangereux.
**Tableau 1.21. Télécharger automatiquement des pièces jointes**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Outlook 2007\Tools | Account Settings\Internet Calendars |
| Fichier ADM |
outlk12.adm |
| Paramètre recommandé (EC) |
Désactivé |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
CCE-1682 |
##### Impact
La désactivation de ce paramètre applique la configuration par défaut dans Outlook 2007 et donc, pour la plupart des utilisateurs, ne devrait pas avoir d'incidence sur l'utilisation du système.
#### Télécharger automatiquement le contenu des messages électroniques envoyés par les personnes figurant dans les listes des expéditeurs et destinataires approuvés
Applicable à : **Outlook**
Ce paramètre permet de définir si Outlook 2007 doit télécharger automatiquement le contenu externe des messages électroniques provenant d'expéditeurs figurant dans la liste des expéditeurs approuvés ou dans la liste des destinataires approuvés.
##### Vulnérabilité
Des expéditeurs de messages malveillants peuvent envoyer des messages électroniques au format HTML, contenant des *balises Web*, des images ou d'autres contenus provenant de serveurs externes, et utiliser ces messages afin de déterminer si des destinataires spécifiques ont ouvert un message. L'ouverture d'un message électronique contenant une balise Web confirme la validité de l'adresse électronique de l'utilisateur. Celui-ci risque alors de recevoir davantage de courriers indésirables et de messages dangereux. Pour aider les utilisateurs à se protéger des balises Web, Outlook 2007 peut être configuré pour bloquer automatiquement l'affichage du contenu externe des messages électroniques. Toutefois, comme cette configuration est susceptible de bloquer l'affichage de contenus légitimes, Outlook peut également être configuré pour afficher automatiquement le contenu externe des messages provenant de personnes répertoriées dans les listes des expéditeurs ou des destinataires approuvés.
Par défaut, Outlook 2007 affiche automatiquement le contenu externe des messages électroniques provenant des personnes répertoriées dans les listes des expéditeurs ou destinataires approuvés de l'utilisateur, et bloque automatiquement le contenu externe des autres messages. Si un expéditeur malveillant est ajouté par mégarde à la liste des expéditeurs approuvés ou à la liste des destinataires approuvés, Outlook affichera le contenu externe de tous les messages provenant de cet expéditeur malveillant, et notamment les éventuelles balises Web.
##### Contre-mesure
Si ce paramètre est **Désactivé**, Outlook 2007 ne télécharge pas automatiquement le contenu provenant de serveurs externes pour les messages envoyés par des personnes figurant dans les listes des expéditeurs ou destinataires approuvés de l'utilisateur. Les destinataires peuvent choisir de télécharger le contenu externe au cas par cas.
**Tableau 1.22. Télécharger automatiquement le contenu des messages électroniques envoyés par les personnes figurant dans les listes des expéditeurs et destinataires approuvés**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\ Microsoft Office Outlook 2007\Security\Automatic Picture Download Settings |
| Fichier ADM |
outlk12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
CCE-725 |
##### Impact
Pour l'environnement SSLF, il est recommandé de définir ce paramètre sur **Désactivé**, ce qui signifie qu'Outlook 2007 ne télécharge pas automatiquement le contenu externe des messages provenant de personnes figurant dans les listes des expéditeurs ou destinataires approuvés de l'utilisateur. Cette configuration peut gêner les utilisateurs qui reçoivent régulièrement des messages électroniques au format HTML contenant des graphiques et d'autres contenus externes, car ils devront télécharger le contenu pour chaque message.
#### Réception automatique des petites mises à jour pour améliorer la fiabilité
Applicable à : **Office System 2007**
Ce paramètre permet de définir si la fonction Microsoft Office Diagnostics est activée.
##### Vulnérabilité
Les Diagnostics Office permettent d'améliorer les possibilités offertes à l'utilisateur, en téléchargeant régulièrement sur son ordinateur un petit fichier contenant une aide relative à des problèmes spécifiques. Lorsque les Diagnostics Office sont activés, ils collectent des informations sur des erreurs spécifiques, ainsi que l'adresse IP de l'ordinateur. Lorsqu'une aide est disponible, celle-ci est téléchargée sur l'ordinateur qui a rencontré les problèmes. Les Diagnostics Office ne transmettent aucune information d'identification personnelle à Microsoft, à l'exception de l'adresse IP de l'ordinateur à l'origine de la demande de mise à jour.
Par défaut, les utilisateurs peuvent choisir de recevoir des mises à jour de Diagnostics Office lorsqu'ils exécutent une application Office 2007 pour la première fois. Si votre entreprise a mis en place des règles permettant de gérer l'utilisation des ressources externes, telles que les Diagnostics Office, donner la possibilité aux utilisateurs d'activer cette fonctionnalité peut les conduire à enfreindre ces règles.
##### Contre-mesure
Si ce paramètre est **Désactivé**, les utilisateurs ne reçoivent pas de mises à jour de Diagnostics Office permettant d'améliorer la fiabilité des applications Office 2007.
**Tableau 1.23. Réception automatique des petites mises à jour pour améliorer la fiabilité**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office 2007 system\Privacy\Trust Center |
| Fichier ADM |
office12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
CCE-276 |
##### Impact
La désactivation de ce paramètre empêche les utilisateurs de recevoir des informations et des conseils de Microsoft relatifs à la correction et à la prévention d'erreurs dans les applications Office 2007, ce qui pourrait entraîner un afflux de demandes d'assistance informatique dans votre service de support technique.
#### Sécurité d'automation
Applicable à : **Office System 2007**
Ce paramètre permet de définir si les macros peuvent être exécutées dans une application Office 2007 ouverte par une autre application, par le biais d'un programme.
##### Vulnérabilité
Par défaut, lorsqu'un programme distinct est utilisé pour ouvrir Microsoft Office Excel 2007, PowerPoint 2007 ou Word 2007, par le biais d'un programme, toutes les macros peuvent s'exécuter dans l'application sans être bloquées. Cette fonctionnalité pourrait permettre à une personne malveillante d'utiliser l'automation pour exécuter du code malveillant dans Excel, PowerPoint ou Word.
##### Contre-mesure
Si ce paramètre est **Activé**, les administrateurs disposent des trois options suivantes pour contrôler le comportement des macros dans Excel 2007, PowerPoint 2007 et Word 2007 lorsque ces applications sont ouvertes par le biais d'un programme :
- **Désactiver les macros par défaut**. Toutes les macros sont désactivées dans l'application ouverte par le biais d'un programme.
- **Macros activées (par défaut)**. Les macros peuvent s'exécuter dans l'application ouverte par le biais d'un programme. Cette option applique la configuration par défaut dans Excel, PowerPoint et Word.
- **Utiliser le niveau de sécurité des macros de l'application**. Le fonctionnement des macros est déterminé par le paramètre de la section « Paramètres des macros » du Centre de gestion de la confidentialité.
**Tableau 1.24. Sécurité d'automation**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office 2007 system\Security Settings |
| Fichier ADM |
office12.adm |
| Paramètre recommandé (EC) |
Activé (Utiliser le niveau de sécurité des macros de l'application) |
| Paramètre recommandé (SSLF) |
Activé (Désactiver les macros par défaut) |
| ID CCE |
CCE-1574 |
##### Impact
Pour l'environnement SSLF, il est recommandé de définir le paramètre sur **Activé (Désactiver les macros par défaut)**, ce qui risque de limiter les fonctionnalités lorsqu'une application externe ouvre une application Office 2007 par le biais d'un programme afin d'ouvrir un document ou un modèle contenant des macros.
#### Alerte d'avertissement de republication automatique
Applicable à : **Excel**
Ce paramètre permet de définir si Excel 2007 doit afficher une alerte avant de republier un classeur sur le World Wide Web.
##### Vulnérabilité
La republication automatique est une fonction d'Excel 2007 qui permet de republier automatiquement des classeurs sur le Web après chaque enregistrement. Pour que la publication du classeur s'effectue correctement, un certain nombre de modifications doivent être effectuées, parmi lesquelles :
- Les références externes sont converties en valeurs.
- Les formules masquées deviennent visibles.
- L'option **Définir le calcul avec la précision au format affiché**, qui apparaît sous l'en-tête **Lors du calcul de ce classeur**, dans la section **Avancé** de la boîte de dialogue **Options Excel**, n'est plus disponible.
Ces modifications peuvent signifier que la version de la page Web peut être différente du fichier Excel.
Par défaut, lorsque la republication automatique est activée, une boîte de dialogue apparaît à chaque fois que l'utilisateur enregistre un classeur publié. Dans cette boîte de dialogue, l'utilisateur peut désactiver la republication automatique temporairement ou de façon permanente, ou activer la case à cocher **Ne plus afficher ce message** pour éviter que cette boîte de dialogue ne s'affiche après chaque enregistrement. Si l'utilisateur active la case à cocher **Ne plus afficher ce message**, Excel continuera à republier automatiquement les données après chaque enregistrement, sans en informer l'utilisateur.
##### Contre-mesure
Si ce paramètre est **Activé**, les administrateurs peuvent choisir de toujours afficher l'alerte avant la publication ou de ne jamais afficher l'alerte avant la publication.
**Tableau 1.25. Alerte d'avertissement de republication automatique**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Excel Options\Save |
| Fichier ADM |
excel12.adm |
| Paramètre recommandé (EC) |
Activé (Toujours afficher l'alerte avant la publication) |
| Paramètre recommandé (SSLF) |
Activé (Toujours afficher l'alerte avant la publication) |
| ID CCE |
CCE-1334 |
##### Impact
Pour les environnements EC et SSLF, la configuration recommandée est **Toujours afficher l'alerte avant la publication**. Cette configuration applique la fonctionnalité par défaut d'Excel 2007 et donc, pour la plupart des utilisateurs, ne devrait pas avoir d'incidence sur l'utilisation du système.
#### Interface utilisateur des balises pour les formulaires ouverts dans InfoPath
Applicable à : **InfoPath**
Ce paramètre permet de définir si un avertissement de sécurité doit s'afficher lorsque les utilisateurs d'InfoPath 2007 ouvrent un formulaire InfoPath contenant une menace liée aux balises Web.
##### Vulnérabilité
Des utilisateurs malveillants peuvent créer des formulaires InfoPath contenant des balises Web intégrées qui peuvent être utilisées pour contacter un serveur externe lorsque l'utilisateur ouvre le formulaire. Des informations peuvent être collectées par le formulaire, ou bien les informations entrées par l'utilisateur peuvent être envoyées à un serveur externe. L'utilisateur risque alors d'être la cible de nouvelles attaques.
Par défaut, InfoPath 2007 avertit les utilisateurs au sujet des menaces éventuelles liées aux balises Web.
##### Contre-mesure
Si ce paramètre est **Activé**, les administrateurs peuvent définir, via les trois options suivantes, le moment auquel les utilisateurs doivent être avertis des menaces liées aux balises Web dans InfoPath 2007 :
- **Ne jamais afficher l'interface utilisateur des balises**. InfoPath n'avertit pas les utilisateurs au sujet des menaces éventuelles liées aux balises Web.
- **Toujours afficher l'interface utilisateur des balises**. InfoPath avertit les utilisateurs au sujet des menaces éventuelles liées aux balises Web, quel que soit l'emplacement du modèle de formulaire.
- **Afficher l'interface utilisateur si le modèle de formulaire provient de la zone Internet**. InfoPath avertit les utilisateurs au sujet des menaces éventuelles liées aux balises Web lorsque le modèle de formulaire est stocké dans la zone de sécurité Internet d'Internet Explorer.
**Tableau 1.26. Interface utilisateur des balises pour les formulaires ouverts dans InfoPath**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office InfoPath 2007\Security |
| Fichier ADM |
inf12.adm |
| Paramètre recommandé (EC) |
Activé (Afficher l'interface utilisateur si le modèle de formulaire provient de la zone Internet) |
| Paramètre recommandé (SSLF) |
Activé (Toujours afficher l'interface utilisateur des balises) |
| ID CCE |
CCE-1290 |
##### Impact
Pour les configurations EC et SSLF, lorsque les paramètres recommandés sont appliqués, InfoPath 2007 affiche des avertissements relatifs aux menaces éventuelles liées aux balises lorsque le formulaire provient de la zone Internet. En outre, pour la configuration SSLF, lorsque le paramètre recommandé est appliqué, InfoPath affiche également des avertissements relatifs aux menaces éventuelles liées aux balises Web, même lorsque celles-ci proviennent de l'intranet local. Dans certains cas, cette configuration peut entraîner l'affichage fréquent d'avertissements à l'ouverture de formulaires.
Il arrive également que des formulaires utilisent des techniques de balises de façon légitime. Dans ce cas, ces formulaires doivent être recréés ou les utilisateurs doivent être informés au sujet des messages d'avertissement qui s'affichent.
#### Interface utilisateur des balises pour les formulaires ouverts dans le contrôle ActiveX de l'éditeur InfoPath
Applicable à : **InfoPath**
Ce paramètre permet de définir si un avertissement de sécurité doit s'afficher lorsque les utilisateurs d'InfoPath 2007 ouvrent un contrôle de formulaire InfoPath contenant une menace liée aux balises Web.
##### Vulnérabilité
InfoPath 2007 autorise l'hébergement de formulaires InfoPath dans d'autres applications en tant que contrôles ActiveX. Ces contrôles sont appelés contrôles de formulaire InfoPath.
Un utilisateur malveillant peut insérer une balise Web dans l'un de ces contrôles, qui peut alors être utilisé pour contacter un serveur externe lorsque l'utilisateur ouvre le formulaire. Des informations peuvent être collectées par le formulaire, ou bien les informations entrées par l'utilisateur peuvent être envoyées à un serveur externe. L'utilisateur risque alors d'être la cible de nouvelles attaques.
Par défaut, les contrôles de formulaire InfoPath avertissent les utilisateurs des menaces éventuelles liées aux balises Web.
##### Contre-mesure
Si ce paramètre est **Activé**, les administrateurs peuvent définir, via les trois options suivantes, le moment auquel les utilisateurs doivent être avertis des menaces liées aux balises Web :
- **Ne jamais afficher l'interface utilisateur des balises**. Le contrôle de formulaire InfoPath n'avertit pas les utilisateurs au sujet des menaces éventuelles liées aux balises Web.
- **Toujours afficher l'interface utilisateur des balises**. Le contrôle de formulaire InfoPath avertit les utilisateurs au sujet des menaces éventuelles liées aux balises Web, quel que soit l'emplacement du modèle de formulaire.
- **Afficher l'interface utilisateur si le modèle de formulaire provient de la zone Internet**. Le contrôle de formulaire InfoPath avertit les utilisateurs des menaces éventuelles liées aux balises Web lorsque le modèle de formulaire est stocké dans la zone de sécurité Internet d'Internet Explorer.
**Tableau 1.27. Interface utilisateur des balises pour les formulaires ouverts dans le contrôle ActiveX de l'éditeur InfoPath**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office InfoPath 2007\Security |
| Fichier ADM |
inf12.adm |
| Paramètre recommandé (EC) |
Activé (Afficher l'interface utilisateur si le modèle de formulaire provient de la zone Internet) |
| Paramètre recommandé (SSLF) |
Activé (Toujours afficher l'interface utilisateur des balises) |
| ID CCE |
CCE-1381 |
##### Impact
Pour les configurations EC et SSLF, lorsque les paramètres recommandés sont appliqués, les contrôles de formulaire InfoPath 2007 affichent des avertissements relatifs aux menaces éventuelles liées aux balises lorsque le formulaire provient de la zone Internet. En outre, pour la configuration SSLF, lorsque le paramètre recommandé est appliqué, le contrôle affiche également des avertissements relatifs aux menaces éventuelles liées aux balises Web, même lorsque celles-ci proviennent de l'intranet local. Dans certains cas, cette configuration peut entraîner l'affichage fréquent d'avertissements à l'ouverture de formulaires.
Il arrive également que des formulaires utilisent des techniques de balises de façon légitime dans des formulaires. Dans ce cas, ces formulaires doivent être recréés ou les utilisateurs doivent être informés au sujet des messages d'avertissement qui s'affichent.
#### Bloquer l'ouverture des convertisseurs
Applicable à : **Word**
Ce paramètre permet de définir si les utilisateurs peuvent ouvrir des documents (WordPerfect par exemple) qui requièrent l'utilisation de convertisseurs externes installés avec Word 2007.
##### Vulnérabilité
Par défaut, Word 2007 autorise l'utilisateur à ouvrir tous les fichiers pour lesquels un convertisseur approprié est installé.
Si une vulnérabilité affectant certains formats de fichiers est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir les fichiers aux formats concernés jusqu'à ce qu'une mise à jour de sécurité soit disponible.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas ouvrir les fichiers qui requièrent l'utilisation d'un convertisseur pour être ouverts dans Word 2007. Ce paramètre peut être utilisé pour prévenir toute attaque éventuelle de type « zero-day » ayant pour cible des types de fichiers spécifiques.
**Tableau 1.28. Bloquer l'ouverture des convertisseurs**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Open |
| Fichier ADM |
word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-984 |
##### Impact
L'activation de ce paramètre empêche les utilisateurs d'afficher ou de modifier des fichiers qui requièrent des convertisseurs externes pour être ouverts dans Word 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques de ce type et que ce paramètre est activé, ils devront utiliser un autre outil pour convertir ces fichiers dans un format plus approprié. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers qui nécessitent l'utilisation de convertisseurs externes.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du *Guide de sécurité de Microsoft Office 2007*
#### Bloquer l'ouverture des types de fichiers binaires 12
Applicable à : **Excel**
Ce paramètre permet de définir si les utilisateurs peuvent ouvrir des classeurs Excel qui utilisent le type de fichier binaire 12, comme les fichiers .xlsb.
##### Vulnérabilité
Outre les nouveaux types de formats Office Open XML disponibles dans Microsoft Office 2007, Excel 2007 introduit un nouveau format de fichier binaire, identifiable par l'extension de fichier .xlsb. Comparé au type de fichier .xlsx Office Open XML, ce nouveau type de fichier améliore les performances et, par conséquent, peut être utilisé pour des classeurs plus volumineux et plus complexes. Tout comme les formats Open XML d'Excel, les fichiers enregistrés dans ce format binaire peuvent contenir des macros.
Par défaut, les utilisateurs peuvent ouvrir des fichiers binaires 12 dans Excel. Si une vulnérabilité affectant ces fichiers est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir ces fichiers jusqu'à ce qu'une mise à jour de sécurité soit disponible.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas ouvrir les fichiers binaires 12 (.xlsb) dans Excel 2007. Ce paramètre peut être utilisé pour prévenir toute attaque éventuelle de type « zero-day » ayant pour cible des types de fichiers spécifiques.
**Tableau 1.29. Bloquer l'ouverture des types de fichiers binaires 12**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Open |
| Fichier ADM |
excel12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1490 |
##### Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'afficher ou de modifier des fichiers binaires 12 dans Excel 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques de ce type, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers binaires 12.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des types de fichiers binaires
Applicable à : **Excel, PowerPoint, Word**
Ce paramètre permet de définir si l'application sélectionnée peut ouvrir des documents qui utilisent des types de fichiers binaires, tels que ceux utilisés dans Office 2003 et dans les versions antérieures d'Office.
##### Vulnérabilité
Les formats de fichiers binaires peuvent contenir du code malveillant qui peut être difficile à identifier. Office 2007 prend en charge le format Office Open XML, ce qui permet d'éviter les problèmes dus au code malveillant. Toutefois, dans certains cas, la prise en charge des formats de fichiers binaires peut être nécessaire afin d'assurer une compatibilité descendante avec les versions antérieures.
Par défaut, les utilisateurs peuvent ouvrir des documents au format binaire dans Excel 2007, Word 2007 et PowerPoint 2007. Ces documents ont en général les extensions suivantes :
- **Excel**. .xls, .xla, .xlt, .xlm, .xlw, .xlb
- **PowerPoint**. .ppt, .pot, .pps, .ppa
- **Word**. .doc, .dot
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas ouvrir de fichiers binaires dans l'application sélectionnée.
> [!NOTE]
> L'activation de ce paramètre n'empêche pas les utilisateurs d'ouvrir des fichiers au format .xlsb. Le format .xlsb est un nouveau format binaire disponible dans Excel 2007. Pour empêcher les utilisateurs d'ouvrir ces fichiers, reportez-vous à la section « Bloquer l'ouverture des types de fichiers binaires 12 » de ce guide.
**Tableau 1.30. Bloquer l'ouverture des types de fichiers binaires**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Open
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office PowerPoint 2007\Block file formats\Open
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Open |
| Fichier ADM |
excel12.adm, ppt12.adm, word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
Excel : CCE-1512
PowerPoint : CCE-1348
Word : CCE-1654 |
Impact
Pour l'environnement SSLF, le paramètre recommandé empêche les utilisateurs d'ouvrir des fichiers binaires créés dans Office 2003 et dans des applications d'Office antérieures. Bon nombre d'entreprises utilisent toujours ces fichiers ou échangent des fichiers avec des entreprises qui utilisent toujours ces fichiers. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers binaires critiques d'Office, l'activation de ce paramètre risque de provoquer d'importantes perturbations, à moins qu'ils ne puissent utiliser un autre outil pour convertir ces documents dans des formats plus appropriés.
Notes
Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System, dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
Bloquer l'ouverture des convertisseurs
Applicable à : PowerPoint
Ce paramètre permet de définir si les utilisateurs de PowerPoint 2007 peuvent ouvrir des présentations PowerPoint enregistrées dans des formats utilisés dans des versions de PowerPoint antérieures à PowerPoint 97.
Vulnérabilité
Pour ouvrir dans PowerPoint 2007 des présentations enregistrées dans des versions de PowerPoint antérieures à PowerPoint 97 (PowerPoint 95, PowerPoint 4.0, etc.), un outil de conversion est requis.
Si une vulnérabilité affectant ces types de fichiers est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers dans ces formats jusqu'à ce qu'une mise à jour de sécurité soit disponible.
Contre-mesure
Si ce paramètre est Activé, les utilisateurs de PowerPoint 2007 ne peuvent pas utiliser de convertisseurs pour ouvrir des présentations enregistrées dans des versions de PowerPoint antérieures à PowerPoint 97. Ce paramètre peut être utilisé pour prévenir toute attaque éventuelle de type « zero-day » ayant pour cible des types de fichiers spécifiques.
Tableau 1.31. Bloquer l'ouverture des convertisseurs
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office PowerPoint 2007\Block file formats\Open |
| Fichier ADM |
ppt12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1216 |
##### Impact
L'activation de ce paramètre risque de provoquer des perturbations inattendues si les utilisateurs travaillent sur des présentations PowerPoint qui n'ont pas été modifiées depuis un certain nombre d'années, à partir d'archives ou d'anciens jeux de sauvegardes, par exemple. Lorsque vous configurez ce paramètre, essayez de déterminer si les utilisateurs ont besoin d'un accès permanent à ces fichiers.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des types de fichiers DIF et SYLK
Applicable à : **Excel**
Ce paramètre permet de définir s'il est possible d'ouvrir des fichiers qui utilisent les fichiers au format DIF (format d'échange de données) et SYLK (format de lien symbolique) dans Excel 2007.
##### Vulnérabilité
Les formats DIF et SYLK sont des formats de fichiers Texte seulement, qui permettent l'échange de données entre différentes applications, telles qu'Excel 2007. Si une vulnérabilité affectant ces types de fichiers est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers dans ces formats jusqu'à ce qu'une mise à jour de sécurité soit disponible.
Par défaut, les utilisateurs peuvent ouvrir des fichiers DIF (.dif) et SYLK (.slk) dans Excel.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas ouvrir les fichiers DIF et SYLK dans Excel 2007. Ce paramètre peut être utilisé pour prévenir toute attaque éventuelle de type « zero-day » ayant pour cible des types de fichiers spécifiques.
**Tableau 1.32. Bloquer l'ouverture des types de fichiers DIF et SYLK**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Open |
| Fichier ADM |
excel12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-554 |
##### Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'afficher ou de modifier des fichiers DIF et SYLK dans Excel 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques dans ces formats, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers DIF ou SYLK.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture de fichiers antérieurs à la version
Applicable à : **Word**
Ce paramètre permet de définir si les utilisateurs de Word 2007 peuvent ouvrir des documents créés dans des versions antérieures de Word.
##### Vulnérabilité
Par défaut, les utilisateurs de Word 2007 ne peuvent pas ouvrir de fichiers enregistrés dans un format antérieur à Word 6.0.
Si une vulnérabilité affectant d'anciennes versions du format Word est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers dans ces formats jusqu'à ce qu'une mise à jour de sécurité soit disponible.
##### Contre-mesure
Si ce paramètre est **Activé**, un menu déroulant présentant dans un ordre quasi chronologique cette liste de versions de Word s'affiche :
- Word 1.x pour Windows
- Word 4.x pour Macintosh
- Word 1.2 pour Windows Japon
- Word 1.2 pour Windows Corée
- Word 5.x pour Macintosh
- Word 1.2 pour Windows Taiwan
- Word 2.x pour Windows
- Word 2.0 pour Windows BiDi
- Word 2.0 pour Windows Japon
- Word 2.0 pour Windows Corée
- Word 2.0 pour Windows Taiwan
- Word 6.0 pour Windows
- Word 6.0 pour Macintosh
- Word 95, version finale
- Word 95, version Bêta
- Word 97 pour Windows
- Word 98 pour Macintosh
- Word 2001 pour Macintosh
- Word X pour Macintosh
- Word 2000
- Word 2002
- Word 2003
- Word 2004 pour Macintosh
- Word 2003 enregistré au format Word 2007
La sélection d'une version dans cette liste empêche Word 2007 d'ouvrir des fichiers enregistrés dans des versions antérieures (qui apparaissent dans la liste avant la sélection), et autorise l'ouverture des fichiers enregistrés dans des versions ultérieures (qui apparaissent après la sélection). Ce paramètre peut permettre d'éviter les attaques éventuelles de type « zero-day » qui prennent pour cible des types de fichiers spécifiques.
**Tableau 1.33. Bloquer l'ouverture de fichiers antérieurs à la version**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Open |
| Fichier ADM |
word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé (Word 2003 enregistré au format Word 2007) |
| ID CCE |
CCE-1371 |
##### Impact
L'activation de ce paramètre risque de provoquer des perturbations inattendues si les utilisateurs travaillent sur des documents Word qui n'ont pas été modifiés depuis un certain nombre d'années, à partir d'archives ou d'anciens jeux de sauvegardes, par exemple. Lorsque vous configurez ce paramètre, essayez de déterminer si les utilisateurs ont besoin d'un accès permanent à ces documents.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des fichiers créés dans des versions préliminaires d'Excel 2007
Applicable à : **Excel**
Ce paramètre permet de définir si les utilisateurs d'Excel 2007 peuvent ouvrir des fichiers Open XML enregistrés dans des versions préliminaires d'Excel 2007.
> [!IMPORTANT]
> Des tests récents de ce paramètre ont montré que dans certains cas, il ne fonctionnait pas conformément aux attentes. Pour plus d’informations, consultez cet [article de la Base de connaissances](http://go.microsoft.com/fwlink/?linkid=103509).
##### Vulnérabilité
Par défaut, les utilisateurs peuvent ouvrir des fichiers enregistrés dans des versions préliminaires du nouveau format Office Open XML, lequel a fait l'objet de modifications mineures avant la version finale d'Excel 2007. En général, les fichiers Excel Open XML ont les extensions suivantes :
- .xlsb
- .xlsx
- .xlsm
- .xltx
- .xltm
- .xlam
Si une vulnérabilité affectant ces types de fichiers est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers dans ces formats jusqu'à ce qu'une mise à jour de sécurité soit disponible.
Par défaut, dans Excel 2007, ces types de fichiers ne sont pas bloqués.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs d'Excel 2007 ne peuvent pas ouvrir les fichiers Open XML créés dans des versions préliminaires d'Excel 2007. Ce paramètre peut être utilisé pour prévenir toute attaque éventuelle de type « zero-day » ayant pour cible des types de fichiers spécifiques.
**Tableau 1.34. Bloquer l'ouverture des fichiers créés dans des versions préliminaires d'Excel 2007**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Open |
| Fichier ADM |
excel12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1331 |
##### Impact
L'activation de ce paramètre peut provoquer des perturbations inattendues si votre entreprise a participé au déploiement d'une version bêta de Microsoft Office 2007. Si votre entreprise n'a pas déployé une version bêta ou Release Candidate d'Excel 2007, pour la plupart des utilisateurs, ce paramètre ne devrait pas avoir d'incidence sur l'utilisation du système.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des types de fichiers HTML et XMLSS
Applicable à : **Excel**
Ce paramètre permet de définir si les utilisateurs peuvent ouvrir des fichiers HTML et XMLSS dans Excel 2007.
##### Vulnérabilité
Par défaut, Excel 2007 autorise les utilisateurs à ouvrir des fichiers HTML et Feuille de calcul XML 2003 (XMLSS). En général, ces fichiers ont les extensions suivantes :
- .mht
- .mhtml
- .htm
- .html
- .xml
- .xmlss
Si une vulnérabilité affectant ces types de fichiers est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers dans ces formats jusqu'à ce qu'une mise à jour de sécurité soit disponible.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas ouvrir les fichiers HTML ou XMLSS dans Excel 2007. Ce paramètre peut être utilisé pour prévenir toute attaque éventuelle de type « zero-day » ayant pour cible des types de fichiers spécifiques.
**Tableau 1.35. Bloquer l'ouverture des types de fichiers HTML et XMLSS**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Open |
| Fichier ADM |
excel12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1543 |
##### Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'afficher ou de modifier des fichiers HTML et XMLSS dans Excel 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques dans ces formats, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers HTML ou XMLSS.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des fichiers au format HTML
Applicable à : **PowerPoint, Word**
Ce paramètre permet de définir si les utilisateurs peuvent ouvrir des fichiers HTML dans les applications spécifiées.
##### Vulnérabilité
Par défaut, PowerPoint 2007 et Word 2007 autorisent les utilisateurs à ouvrir des fichiers HTML. En général, ces fichiers ont les extensions suivantes :
- .htm
- .html
- .mht
- .mhtml
Si une vulnérabilité affectant les fichiers HTML est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers HTML jusqu'à ce qu'une mise à jour de sécurité soit disponible.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs des applications spécifiées ne peuvent pas ouvrir de fichiers HTML. Ce paramètre peut permettre d'éviter les attaques éventuelles de type « zero-day » qui prennent pour cible des types de fichiers spécifiques.
**Tableau 1.36. Bloquer l'ouverture des fichiers au format HTML**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office PowerPoint 2007\Block file formats\Open
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Open |
| Fichier ADM |
ppt12.adm, word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
PowerPoint : CCE-1644
Word : CCE-1160 |
Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'afficher ou de modifier des fichiers HTML dans Word 2007 et PowerPoint 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques de ce type, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers HTML.
Notes
Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System, dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
Bloquer l'ouverture des types de fichiers internes
Applicable à : Word
Ce paramètre permet de définir si les utilisateurs de Word 2007 peuvent ouvrir des fichiers binaires enregistrés dans des versions préliminaires de Word.
Vulnérabilité
Par défaut, les utilisateurs de Word 2007 peuvent ouvrir des fichiers binaires Word (.doc et .dot) enregistrés dans des versions bêta ou préliminaires de Word, notamment dans des versions prélimianires de Word 2007. Si une vulnérabilité affectant ces fichiers est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers dans ces formats jusqu'à ce qu'une mise à jour de sécurité soit disponible.
Contre-mesure
Si ce paramètre est Activé, les utilisateurs de Word 2007 ne peuvent pas ouvrir les documents Word binaires enregistrés dans des versions préliminaires de Word. Ce paramètre peut permettre d'éviter les attaques éventuelles de type « zero-day » qui prennent pour cible des types de fichiers spécifiques.
Tableau 1.37. Bloquer l'ouverture des types de fichiers internes
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Open |
| Fichier ADM |
word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1503 |
##### Impact
L'activation de ce paramètre peut provoquer des perturbations inattendues si, dans votre entreprise, les utilisateurs ont participé à un programme de test d'une version bêta de Microsoft Office. Si aucune version bêta de Word n'a été déployée dans votre entreprise, pour la plupart des utilisateurs, ce paramètre ne devrait pas avoir d'incidence sur l'utilisation du système.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des types de fichiers Open XML
Applicable à : **Excel, PowerPoint, Word**
Ce paramètre permet de définir si les utilisateurs peuvent ouvrir des fichiers Office Open XML dans les applications spécifiées.
##### Vulnérabilité
Les types de fichiers au format Office Open XML disponibles dans Microsoft Office 2007 offrent bon nombre d'avantages comparés aux types de fichiers binaires précédents, pris en charge par Office 2003, notamment la possibilité d'atténuer les effets des codes malveillants. Des fichiers peuvent être identifiés comme incapables d'exécuter du code et ignorent alors le code intégré. Par ailleurs, les fichiers qui ne contiennent pas de code intégré sont plus faciles à identifier. Les fichiers Office Open XML ont en général les extensions suivantes :
- **Excel**. .xlsx, .xlsm, .xltx, .xltm, .xlam
- **PowerPoint**. .pptx, .pptm, .potx, .potm, .ppsx, .ppsm, .ppam, .thmx, .xml
- **Word**. .docx, .docm, .dotx, .dotm, .xml
Si une vulnérabilité affectant les fichiers Office Open XML est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers dans ces formats jusqu'à ce qu'une mise à jour de sécurité soit disponible.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas ouvrir de fichiers Open XML dans les applications spécifiées. Ce paramètre peut permettre d'éviter les attaques éventuelles de type « zero-day » qui prennent pour cible des types de fichiers spécifiques.
**Tableau 1.38. Bloquer l'ouverture des types de fichiers Open XML**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Open
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office PowerPoint 2007\Block file formats\Open
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Open |
| Fichier ADM |
excel12.adm, ppt12.adm, word12.adm |
| Paramètre recommandé (EC) |
Désactivé |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
Excel : CCE-1468
PowerPoint : CCE-1701
Word : CCE-1504 |
Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'afficher ou de modifier les fichiers Office Open XML dans les applications spécifiées. Dans Microsoft Office 2007, Office Open XML est le format de fichier par défaut. Ainsi, il est fort probable que ce type de fichier devienne de plus en plus courant lorsque Microsoft Office 2007 et ses successeurs seront plus largement utilisés.
Notes
Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System, dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
Bloquer l'ouverture des modes Plan
Applicable à : PowerPoint
Ce paramètre permet de définir si les utilisateurs peuvent ouvrir des fichiers non-PowerPoint en tant que modes Plan dans PowerPoint 2007.
Vulnérabilité
Par défaut, les utilisateurs peuvent créer des modes Plan de présentation dans d'autres applications et les ouvrir en tant que modes Plan dans PowerPoint 2007. PowerPoint peut ouvrir des modes Plan enregistrés avec les extensions suivantes :
.rtf
.txt
.doc
.wpd
.docx
.docm
.wps
Si une vulnérabilité affectant ces types de fichiers est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers dans ces formats jusqu'à ce qu'une mise à jour de sécurité soit disponible.
Contre-mesure
Si ce paramètre est Activé, les utilisateurs ne peuvent pas ouvrir de modes Plan dont les extensions de fichier sont répertoriées. Ce paramètre peut permettre d'éviter les attaques éventuelles de type « zero-day » qui prennent pour cible des types de fichiers spécifiques.
Tableau 1.39. Bloquer l'ouverture des modes Plan
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office PowerPoint 2007\Block file formats\Open |
| Fichier ADM |
ppt12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1194 |
##### Impact
L'activation de ce paramètre affecte considérablement les utilisateurs habitués à créer des modes Plan de présentation PowerPoint dans d'autres programmes. Ces utilisateurs devront créer des modes Plan dans PowerPoint 2007. Ce paramètre n'affecte pas les autres utilisateurs.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des versions préliminaires des nouveaux formats de fichier Excel 2007 par le biais du module de compatibilité de la version 2007 de Microsoft Office et du convertisseur Excel 2007
Applicable à : **Office System 2007**
Ce paramètre permet de définir si les utilisateurs qui disposent du module de compatibilité Microsoft Office pour les formats de fichiers Word, Excel et PowerPoint 2007 peuvent ouvrir des fichiers Office Open XML enregistrés dans des versions préliminaires d'Excel 2007.
##### Vulnérabilité
Le module de compatibilité Microsoft Office pour les formats de fichiers Word, Excel et PowerPoint 2007 permet aux utilisateurs de Microsoft Excel 2000, de Microsoft Excel 2002 et de Microsoft Office Excel 2003 d'ouvrir des fichiers enregistrés au format Office Open XML utilisé par Excel 2007. Les fichiers Excel Open XML ont en général les extensions suivantes :
- .xlsx
- .xlsm
- .xltx
- .xltm
- .xlam
Par défaut, le module de compatibilité n'ouvre pas les fichiers enregistrés dans des versions préliminaires du nouveau format Office Open XML, lequel a fait l'objet de modifications mineures avant la version finale d'Excel 2007. Si cette configuration a été modifiée via le Registre ou par le biais d'un autre mécanisme, les utilisateurs qui disposent du module de compatibilité peuvent ouvrir des fichiers enregistrés dans certaines versions préliminaires d'Excel, mais pas dans d'autres. Par conséquent, la fonction d'ouverture de fichiers risque de ne pas toujours être cohérente.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs qui disposent du module de compatibilité ne peuvent pas ouvrir les fichiers Office Open XML créés dans des versions préliminaires d'Excel 2007.
**Tableau 1.40. Bloquer l'ouverture des versions préliminaires des nouveaux formats de fichier Excel 2007 par le biais du module de compatibilité de la version 2007 de Microsoft Office System et du convertisseur Excel 2007**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office 2007 system\Office 2007 Converters |
| Fichier ADM |
office12.adm |
| Paramètre recommandé (EC) |
Activé |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1431 |
##### Impact
L'activation de ce paramètre applique la configuration par défaut et donc, pour la plupart des utilisateurs, ne devrait pas avoir d'incidence sur l'utilisation du système.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des versions préliminaires des nouveaux formats de fichier PowerPoint 2007
Applicable à : **PowerPoint**
Ce paramètre permet de définir si les utilisateurs de PowerPoint 2007 peuvent ouvrir des fichiers Open XML enregistrés dans des versions préliminaires de PowerPoint 2007.
##### Vulnérabilité
Par défaut, les utilisateurs de PowerPoint 2007 peuvent ouvrir des fichiers enregistrés dans des versions préliminaires du nouveau format Office Open XML, lequel a fait l'objet de modifications mineures avant la version finale de PowerPoint 2007. En général, les fichiers PowerPoint Open XML ont les extensions suivantes :
- .pptx
- .pptm
- .potx
- .potm
- .ppsx
- .ppsm
- .ppam
- .thmx
- .xml
Si une vulnérabilité affectant ces types de fichiers est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers dans ces formats jusqu'à ce qu'une mise à jour de sécurité soit disponible.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs de PowerPoint 2007 ne peuvent pas ouvrir les fichiers Open XML créés dans des versions préliminaires de PowerPoint 2007. Ce paramètre peut être utilisé pour prévenir toute attaque éventuelle de type « zero-day » ayant pour cible des types de fichiers spécifiques.
**Tableau 1.41. Bloquer l'ouverture des versions préliminaires des nouveaux formats de fichier PowerPoint 2007**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office PowerPoint 2007\Block file formats\Open |
| Fichier ADM |
ppt12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1688 |
##### Impact
L'activation de ce paramètre peut provoquer des perturbations inattendues si votre entreprise a participé au déploiement d'une version bêta de Microsoft Office 2007. Si votre entreprise n'a pas déployé une version bêta ou Release Candidate de PowerPoint 2007, pour la plupart des utilisateurs, ce paramètre ne devrait pas avoir d'incidence sur l'utilisation du système.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des versions préliminaires des nouveaux formats de fichier PowerPoint 2007 par le biais du module de compatibilité de la version 2007 de Microsoft Office System et du convertisseur PowerPoint 2007
Applicable à : **Office System 2007**
Ce paramètre permet de définir si les utilisateurs qui disposent du module de compatibilité Microsoft Office pour les formats de fichiers Word, Excel et PowerPoint 2007 peuvent ouvrir des fichiers Office Open XML enregistrés dans des versions préliminaires de PowerPoint 2007.
##### Vulnérabilité
Le module de compatibilité Microsoft Office pour les formats de fichiers Word, Excel et PowerPoint 2007 permet aux utilisateurs de Microsoft PowerPoint 2000, de PowerPoint 2002 et d'Office PowerPoint 2003 d'ouvrir des fichiers enregistrés au format Office Open XML utilisé par PowerPoint 2007. Les fichiers PowerPoint Open XML ont en général les extensions suivantes :
- .pptx
- .pptm
- .potx
- .potm
- .ppsx
- .ppsm
- .ppam
- .thmx
- .xml
Par défaut, le module de compatibilité n'ouvre pas les fichiers enregistrés dans des versions préliminaires du nouveau format Office Open XML, lequel a fait l'objet de modifications mineures avant la version finale de PowerPoint 2007. Si cette configuration a été modifiée via le Registre ou par le biais d'un autre mécanisme, les utilisateurs qui disposent du module de compatibilité peuvent ouvrir des fichiers enregistrés dans certaines versions préliminaires de PowerPoint, mais pas dans d'autres. Par conséquent, la fonction d'ouverture de fichiers risque de ne pas toujours être cohérente.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs qui disposent du module de compatibilité ne peuvent pas ouvrir les fichiers Office Open XML créés dans des versions préliminaires de PowerPoint 2007.
**Tableau 1.42. Bloquer l'ouverture des versions préliminaires des nouveaux formats de fichier PowerPoint 2007 par le biais du module de compatibilité de la version 2007 de Microsoft Office System et du convertisseur PowerPoint 2007**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office 2007 system\Office 2007 Converters |
| Fichier ADM |
office12.adm |
| Paramètre recommandé (EC) |
Activé |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1594 |
##### Impact
L'activation de ce paramètre applique la configuration par défaut et donc, pour la plupart des utilisateurs, ne devrait pas avoir d'incidence sur l'utilisation du système.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des versions préliminaires des nouveaux formats de fichier Word 2007
Applicable à : **Word**
Ce paramètre permet de définir si les utilisateurs de Word 2007 peuvent ouvrir des fichiers Open XML enregistrés dans des versions préliminaires de Word 2007.
##### Vulnérabilité
Par défaut, les utilisateurs de Word 2007 peuvent ouvrir des fichiers enregistrés dans des versions préliminaires du nouveau format Office Open XML, lequel a fait l'objet de modifications mineures avant la version finale de Microsoft Office Word 2007. En général, les fichiers Word Open XML ont les extensions suivantes :
- .docx
- .docm
- .dotx
- .dotm
- .xml
Si une vulnérabilité affectant ces types de fichiers est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers dans ces formats jusqu'à ce qu'une mise à jour de sécurité soit disponible.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs de Word 2007 ne peuvent pas ouvrir les fichiers Open XML créés dans des versions préliminaires de Word 2007. Ce paramètre peut être utilisé pour prévenir toute attaque éventuelle de type « zero-day » ayant pour cible des types de fichiers spécifiques.
**Tableau 1.43. Bloquer l'ouverture des versions préliminaires des nouveaux formats de fichier Word 2007**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Open |
| Fichier ADM |
word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1746 |
##### Impact
L'activation de ce paramètre peut provoquer des perturbations inattendues si votre entreprise a participé au déploiement d'une version bêta de Microsoft Office 2007. Si votre entreprise n'a pas déployé une version bêta ou Release Candidate de Microsoft Office Word 2007, pour la plupart des utilisateurs, ce paramètre ne devrait pas avoir d'incidence sur l'utilisation du système.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des versions préliminaires des nouveaux formats de fichier Word 2007 par le biais du module de compatibilité de la version 2007 de Microsoft Office System et du convertisseur de format Word 2007 Open XML/Word 97-2003
Applicable à : **Office System 2007**
Ce paramètre permet de définir si les utilisateurs qui disposent du module de compatibilité Microsoft Office pour les formats de fichiers Word, Excel et PowerPoint 2007 peuvent ouvrir des fichiers Office Open XML enregistrés dans des versions préliminaires de Word 2007.
##### Vulnérabilité
Le module de compatibilité Microsoft Office pour les formats de fichiers Word, Excel et PowerPoint 2007 permet aux utilisateurs de Microsoft Word 2000, de Word 2002 et d'Office Word 2003 d'ouvrir des fichiers enregistrés au format Office Open XML utilisé par Word 2007. Les fichiers Word Open XML ont en général les extensions suivantes :
- .docx
- .docm
- .dotx
- .dotm
- .xml
Par défaut, le module de compatibilité n'ouvre pas les fichiers enregistrés dans des versions préliminaires du nouveau format Office Open XML, lequel a fait l'objet de modifications mineures avant la version finale de Word 2007. Si cette configuration a été modifiée via le Registre ou par le biais d'un autre mécanisme, les utilisateurs qui disposent du module de compatibilité peuvent ouvrir des fichiers enregistrés dans certaines versions préliminaires de Word, mais pas dans d'autres. Par conséquent, la fonction d'ouverture de fichiers risque de ne pas toujours être cohérente.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs qui disposent du module de compatibilité ne peuvent pas ouvrir les fichiers Office Open XML créés dans des versions préliminaires de Word 2007.
**Tableau 1.44. Bloquer l'ouverture des versions préliminaires des nouveaux formats de fichier Word 2007 par le biais du module de compatibilité de la version 2007 de Microsoft Office System et du convertisseur de format Word 2007 Open XML/Word 97-2003**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office 2007 system\Office 2007 Converters |
| Fichier ADM |
office12.adm |
| Paramètre recommandé (EC) |
Activé |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1549 |
##### Impact
L'activation de ce paramètre applique la configuration par défaut et donc, pour la plupart des utilisateurs, ne devrait pas avoir d'incidence sur l'utilisation du système.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des types de fichiers RTF
Applicable à : **Word**
Ce paramètre permet de définir si les utilisateurs peuvent ouvrir des fichiers au format RTF dans Word 2007.
##### Vulnérabilité
Par défaut, les utilisateurs de Word 2007 peuvent ouvrir des fichiers RTF. Le format RTF a été développé afin de pouvoir transférer en toute simplicité des documents formatés entre différentes applications. Les fichiers RTF ont en général l'extension de fichier .rtf.
Si une vulnérabilité affectant les fichiers RTF est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers RTF jusqu'à ce qu'une mise à jour de sécurité soit disponible.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas ouvrir de fichiers RTF dans Word 2007. Ce paramètre peut être utilisé pour prévenir toute attaque éventuelle de type « zero-day » ayant pour cible des types de fichiers spécifiques.
**Tableau 1.45. Bloquer l'ouverture des types de fichiers RTF**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Open |
| Fichier ADM |
word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1579 |
##### Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'afficher ou de modifier des fichiers RTF dans Word 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques de ce type, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers RTF.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des fichiers au format Texte
Applicable à : **Excel, Word**
Ce paramètre permet de définir si les utilisateurs peuvent ouvrir des fichiers au format Texte dans les applications spécifiées.
##### Vulnérabilité
Par défaut, les utilisateurs de Word 2007 et d'Excel 2007 peuvent ouvrir des fichiers au format Texte. Ces fichiers ont en général l'extension .txt. Par ailleurs, les utilisateurs d'Excel peuvent également ouvrir des fichiers Texte de valeurs séparées par des virgules (CSV) et des fichiers d'imprimante. Ces fichiers ont en général les extensions .csv et .prn. Si une vulnérabilité affectant ces types de fichiers est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers dans ces formats jusqu'à ce qu'une mise à jour de sécurité soit disponible.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas ouvrir de fichiers au format Texte dans les applications spécifiées. Ce paramètre peut permettre d'éviter les attaques éventuelles de type « zero-day » qui prennent pour cible des types de fichiers spécifiques.
**Tableau 1.46. Bloquer l'ouverture des fichiers au format Texte**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Open
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Open |
| Fichier ADM |
excel12.adm, word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
Excel : CCE-1415
Word : CCE-1072 |
Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'afficher ou de modifier des fichiers au format Texte dans l'application sélectionnée. Si, dans votre entreprise, les utilisateurs travaillent sur des fichiers critiques de ce type, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers au format Texte.
Notes
Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System, dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
Bloquer l'ouverture des types de fichiers XML Word 2003
Applicable à : Word
Ce paramètre permet de définir si les utilisateurs de Word 2007 peuvent ouvrir des fichiers enregistrés au format XML de Word 2003.
Vulnérabilité
Par défaut, les utilisateurs de Word 2007 peuvent ouvrir dans Microsoft Office Word 2003 des fichiers enregistrés au format WordprocessingML. Les documents WordprocessingML ont en général l'extension .xml.
Si une vulnérabilité affectant ces types de fichiers est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers dans ce format jusqu'à ce qu'une mise à jour de sécurité soit disponible.
Contre-mesure
Si ce paramètre est Activé, les utilisateurs de Word 2007 ne peuvent pas ouvrir les fichiers Word 2003 au format WordprocessingML. Ce paramètre peut permettre d'éviter les attaques éventuelles de type « zero-day » qui prennent pour cible des types de fichiers spécifiques.
Tableau 1.47. Bloquer l'ouverture des types de fichiers XML Word 2003
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Open |
| Fichier ADM |
Word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-958 |
##### Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'afficher ou de modifier des fichiers WordprocessingML dans Word 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques de ce type, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers WordprocessingML.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture du type de fichier Xll
Applicable à : **Excel**
Ce paramètre permet de définir si les utilisateurs peuvent ouvrir des compléments XLL dans Excel 2007.
##### Vulnérabilité
Par défaut, les utilisateurs peuvent ouvrir des compléments XLL pour ajouter des fonctionnalités à Excel 2007. Ces fichiers ont en général l'extension .xll. Les fichiers XLL contiennent du code, par conséquent, un fichier XLL créé par une personne malveillante peut affecter les ordinateurs des utilisateurs ou mettre en danger les données.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas ouvrir de fichiers XLL dans Excel 2007.
**Tableau 1.48. Bloquer l'ouverture du type de fichier Xll**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Open |
| Fichier ADM |
excel12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1437 |
##### Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs de charger des compléments XLL dans Excel 2007. Si votre entreprise utilise des compléments XLL critiques, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne chargent pas de compléments XLL.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'ouverture des types de fichiers XML
Applicable à : **Excel**
Ce paramètre permet de définir si les utilisateurs peuvent ouvrir des fichiers XML dans Excel 2007.
##### Vulnérabilité
Par défaut, les utilisateurs peuvent ouvrir des fichiers XML (Extensible Markup Language) dans Excel 2007. Ces fichiers ont en général l'extension .xml. Si une vulnérabilité affectant ces types de fichiers est découverte, vous pouvez utiliser ce paramètre pour protéger votre entreprise des attaques, en empêchant temporairement les utilisateurs d'ouvrir des fichiers XML jusqu'à ce qu'une mise à jour de sécurité soit disponible.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas ouvrir de fichiers XML dans Excel 2007. Ce paramètre peut être utilisé pour prévenir toute attaque éventuelle de type « zero-day » ayant pour cible des types de fichiers spécifiques.
**Tableau 1.49. Bloquer l'ouverture des types de fichiers XML**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Open |
| Fichier ADM |
excel12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1195 |
##### Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'afficher ou de modifier des fichiers XML dans Excel 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques de ce type, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers XML.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'enregistrement des types de fichiers DIF et SYLK
Applicable à : **Excel**
Ce paramètre permet de définir si les utilisateurs peuvent enregistrer des types de fichiers DIF et SYLK dans Excel 2007.
##### Vulnérabilité
Les formats DIF (format d'échange de données) et SYLK (format de lien symbolique) sont des formats de fichiers Texte utilisés pour l'échange de données entre différentes applications, notamment Excel 2007. Si un fichier DIF ou SYLK est partagé avec d'autres utilisateurs qui ne peuvent pas ouvrir ces fichiers en raison de restrictions d'ordre technique ou stratégique, ce paramètre risque de nuire au partage efficace des informations.
Par défaut, les utilisateurs peuvent enregistrer dans Excel des fichiers avec les extensions .dif et .sylk.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas enregistrer de fichiers DIF ou SYLK dans Excel 2007.
**Tableau 1.50. Bloquer l'enregistrement des types de fichiers DIF et SYLK**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Save |
| Fichier ADM |
excel12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
CCE-573 |
##### Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'enregistrer des fichiers DIF et SYLK dans Excel 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques dans ces formats, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers DIF ou SYLK.
Lorsque vous choisissez d'activer ou non ce paramètre, pensez également à la configuration du paramètre « Bloquer l'ouverture des types de fichiers DIF et SYLK ». Si le paramètre « Bloquer l'ouverture des types de fichiers DIF et SYLK » est activé et que ce paramètre est désactivé ou qu'il n'est pas configuré, les utilisateurs sont autorisés à enregistrer des fichiers dans un format qu'ils ne peuvent pas ouvrir. Les utilisateurs risquent alors de ne plus avoir accès à des données critiques.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'enregistrement des types de fichiers binaires
Applicable à : **Excel, PowerPoint, Word**
Ce paramètre permet de définir si les applications spécifiées peuvent ouvrir des documents qui utilisent des types de fichiers binaires, tels que ceux utilisés dans Office 2003 et dans les versions antérieures d'Office.
##### Vulnérabilité
Office 2007 prend en charge le format Office Open XML, ce qui permet d'éviter les problèmes dus au code malveillant. Toutefois, dans certains cas, la prise en charge des formats de fichiers binaires peut être nécessaire afin d'assurer une compatibilité descendante avec les versions antérieures.
Par défaut, les utilisateurs peuvent enregistrer des documents au format binaire dans Excel 2007, Word 2007 et PowerPoint 2007, avec les extensions suivantes :
- **Excel**. .xls, .xla, .xlt
- **PowerPoint**. .ppt, .pot, .pps, .ppa
- **Word**. .doc, .dot
> [!NOTE]
> La description de ce paramètre dans le fichier de modèles d'administration d'Excel 2007 contient une liste de types de fichiers bloqués inexacte. Pour plus d’informations, consultez cet [article de la Base de connaissances](http://go.microsoft.com/fwlink/?linkid=103933).
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas enregistrer de fichiers binaires dans les applications spécifiées.
> [!NOTE]
> L'activation de ce paramètre n'empêche pas les utilisateurs d'enregistrer des fichiers au format .xlsb. Le format .xlsb est un nouveau format binaire disponible dans Excel 2007. Pour empêcher les utilisateurs d'ouvrir ces fichiers, reportez-vous à la section « Empêcher l'enregistrement des types de fichiers binaires 12 » de ce guide.
**Tableau 1.51. Bloquer l'enregistrement des types de fichiers binaires**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Save
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office PowerPoint 2007\Block file formats\Save
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Save |
| Fichier ADM |
excel12.adm, ppt12.adm, word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
Excel : CCE-562
PowerPoint : CCE-1136
Word : CCE-1684 |
Impact
Bon nombre d'entreprises utilisent toujours ces fichiers ou échangent des fichiers avec des entreprises qui utilisent toujours ces fichiers. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers binaires Office critiques, l'activation de ce paramètre risque de provoquer d'importantes perturbations, à moins qu'ils ne puissent utiliser un autre outil pour convertir ces documents dans des formats plus appropriés.
Lorsque vous choisissez d'activer ou non ce paramètre, pensez également à la configuration du paramètre « Bloquer l'ouverture des types de fichiers binaires » pour l'application spécifiée. Si le paramètre « Bloquer l'ouverture des types de fichiers binaires » est activé et que ce paramètre est désactivé ou qu'il n'est pas configuré, les utilisateurs sont autorisés à enregistrer des fichiers dans un format qu'ils ne peuvent pas ouvrir. Les utilisateurs risquent alors de ne plus avoir accès à des données critiques.
Notes
Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System, dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007.
Empêcher l'enregistrement des types de fichiers binaires 12
Applicable à : Excel
Ce paramètre permet de définir si les utilisateurs peuvent ouvrir des classeurs Excel enregistrés au format binaire 12 (dont l'extension de fichier est *.xlsb).
Vulnérabilité
Outre les nouveaux types de formats Office Open XML disponibles dans Microsoft Office 2007, Excel 2007 introduit un nouveau format de fichier binaire, identifiable par l'extension de fichier .xlsb. Comparé au type de fichier .xlsx Office Open XML, ce nouveau type de fichier améliore les performances et par conséquent peut être utilisé pour des classeurs plus volumineux et plus complexes. Tout comme les formats Open XML d'Excel, les fichiers enregistrés dans ce format binaire peuvent contenir des macros.
Si des fichiers de ce type sont partagés avec d'autres utilisateurs qui ne peuvent pas ouvrir ces fichiers en raison de restrictions d'ordre technique ou stratégique, la productivité de votre entreprise risque d'en pâtir.
Contre-mesure
Si ce paramètre est Activé, les utilisateurs d'Excel 2007 ne peuvent pas enregistrer de fichiers avec l'extension .xlsb.
Tableau 1.52. Empêcher l'enregistrement des types de fichiers binaires 12
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Save |
| Fichier ADM |
excel12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
CCE-1098 |
##### Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'enregistrer des fichiers .xlsb dans Excel 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques de ce type, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers .xlsb.
Lorsque vous choisissez d'activer ou non ce paramètre, pensez également à la configuration du paramètre « Bloquer l'ouverture des types de fichiers binaires 12 ». Si le paramètre « Bloquer l'ouverture des types de fichiers binaires 12 » est activé et que ce paramètre est désactivé ou qu'il n'est pas configuré, les utilisateurs sont autorisés à enregistrer des fichiers dans un format qu'ils ne peuvent pas ouvrir. Les utilisateurs risquent alors de ne plus avoir accès à des données critiques.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'enregistrement des convertisseurs
Applicable à : **Word**
Ce paramètre permet de définir si les utilisateurs peuvent enregistrer des documents dans des formats qui requièrent l'utilisation de convertisseurs Word externes, disponibles dans Office 2007.
##### Vulnérabilité
Par défaut, Word 2007 autorise l'utilisateur à enregistrer un fichier dans tous les formats pour lesquels un convertisseur est installé.
Si un fichier enregistré avec un convertisseur est partagé avec d'autres utilisateurs qui ne peuvent pas ouvrir ces fichiers en raison de restrictions d'ordre technique ou stratégique, la productivité de votre entreprise risque d'en pâtir.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs de Word 2007 ne peuvent pas enregistrer de fichiers dans des formats qui requièrent l'utilisation d'un convertisseur.
**Tableau 1.53. Bloquer l'enregistrement des convertisseurs**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Save |
| Fichier ADM |
word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
CCE-1231 |
##### Impact
L'activation de ce paramètre empêche les utilisateurs d'enregistrer des fichiers dans des formats qui requièrent des convertisseurs externes pour être ouverts dans Word 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques de ce type et que ce paramètre est activé, ils devront utiliser un autre outil pour convertir ces fichiers dans un format plus approprié. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers qui requièrent l'utilisation de convertisseurs externes.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'enregistrement des filtres graphiques
Applicable à : **PowerPoint**
Ce paramètre permet de définir si les utilisateurs peuvent enregistrer des présentations PowerPoint 2007 en tant que fichiers graphiques.
##### Vulnérabilité
Par défaut, les utilisateurs peuvent enregistrer des présentations en tant que fichiers graphiques dans les formats suivants (les extensions de ces types de fichiers sont indiquées entre parenthèses) :
- JPEG (.jpg)
- PNG (.png)
- TIFF (.tif)
- Bitmap (.bmp)
- Windows Metafile (.wmf)
- Enhanced Metafile (.emf)
Si des fichiers graphiques de ces types sont partagés avec d'autres utilisateurs qui ne peuvent pas ouvrir ces fichiers en raison de restrictions d'ordre technique ou stratégique, la productivité de votre entreprise risque d'en pâtir.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas enregistrer de présentations PowerPoint 2007 en tant que fichiers graphiques.
**Tableau 1.54. Bloquer l'enregistrement des filtres graphiques**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office PowerPoint 2007\Block file formats\Save |
| Fichier ADM |
ppt12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
CCE-1722 |
##### Impact
L'activation de ce paramètre risque de poser des problèmes aux utilisateurs qui enregistrent des présentations PowerPoint 2007 en tant que fichiers graphiques. Ce paramètre ne devrait pas avoir d'incidence pour les autres utilisateurs.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'enregistrement des types de fichiers HTML et XMLSS
Applicable à : **Excel**
Cette stratégie permet de définir si les utilisateurs d'Excel 2007 peuvent enregistrer des classeurs Excel en tant que fichiers HTML ou XMLSS.
##### Vulnérabilité
Par défaut, Excel autorise les utilisateurs à enregistrer des fichiers HTML et Feuille de calcul XML 2003 (XMLSS) avec les extensions suivantes :
- .mht
- .mhtml
- .htm
- .html
- .xml
- .xmlss
Si des fichiers de ces types sont partagés avec d'autres utilisateurs qui ne peuvent pas ouvrir ces fichiers en raison de restrictions d'ordre technique ou stratégique, la productivité de votre entreprise risque d'en pâtir.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas enregistrer de fichiers au format HTML ou XMLSS dans Excel 2007.
**Tableau 1.55. Bloquer l'enregistrement des types de fichiers HTML et XMLSS**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Save |
| Fichier ADM |
excel12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
CCE-1507 |
##### Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'enregistrer des fichiers HTML et XMLSS dans Excel 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques dans ces formats, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers HTML ou XMLSS.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'enregistrement des fichiers au format HTML
Applicable à : **PowerPoint, Word**
Ce paramètre permet de définir si les utilisateurs peuvent enregistrer des documents au format HTML dans les applications spécifiées.
##### Vulnérabilité
Par défaut, PowerPoint 2007 et Word 2007 autorisent les utilisateurs à enregistrer des fichiers au format HTML avec les extensions suivantes :
- .mht
- .mhtml
- .htm
- .html
Si des fichiers de ces types sont partagés avec d'autres utilisateurs qui ne peuvent pas ouvrir ces fichiers en raison de restrictions d'ordre technique ou stratégique, la productivité de votre entreprise risque d'en pâtir.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas enregistrer de fichiers au format HTML dans les applications spécifiées.
**Tableau 1.56. Bloquer l'enregistrement des fichiers au format HTML**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office PowerPoint 2007\Block file formats\Save
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Save |
| Fichier ADM |
ppt12.adm, word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
PowerPoint : CCE-1766
Word : CCE-1675 |
Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'enregistrer des fichiers HTML dans Word 2007 et PowerPoint 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques de ce type, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers HTML.
Notes
Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System, dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
Applicable à : Excel, PowerPoint, Word
Ce paramètre permet de définir si les utilisateurs des applications spécifiées peuvent enregistrer des documents au format Office Open XML.
Vulnérabilité
Les types de fichiers au format Office Open XML disponibles dans Microsoft Office 2007 offrent bon nombre d'avantages comparés aux types de fichiers binaires précédents, pris en charge par Office 2003, notamment la possibilité d'atténuer les effets des codes malveillants. Des fichiers peuvent être identifiés comme incapables d'exécuter du code et ignorent alors le code intégré. Par ailleurs, les fichiers qui ne contiennent pas de code intégré sont plus faciles à identifier.
Pour les utilisateurs qui exécutent des versions antérieures à ces applications, Microsoft propose le module de compatibilité Microsoft Office pour les formats de fichiers Word, Excel et PowerPoint 2007 qui permet d'ouvrir et d'enregistrer des fichiers au format Open XML. Le module de compatibilité peut être utilisé avec les programmes Microsoft Office suivants :
Word 2000 avec Service Pack 3, Excel 2000 avec Service Pack 3 et PowerPoint 2000 avec Service Pack 3
Word 2002 avec Service Pack 3, Excel 2002 avec Service Pack 3 et PowerPoint 2002 avec Service Pack 3
Word 2003 avec au moins le Service Pack 1, Excel 2003 avec au moins le Service Pack 1 et PowerPoint 2003 avec au moins le Service Pack 1
Microsoft Office Word Viewer 2003
Microsoft Office Excel Viewer 2003
Microsoft Office PowerPoint Viewer 2003
Si les utilisateurs ne peuvent pas enregistrer de fichiers au format Office Open XML, ils ne peuvent pas tirer parti des avantages de sécurité qu'offrent les nouveaux types de fichiers.
Contre-mesure
Si ce paramètre est Désactivé, les utilisateurs peuvent enregistrer des fichiers au format Office Open XML dans les applications spécifiées.
Tableau 1.57. Bloquer l'enregistrement des fichiers au format Open XML
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Save
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office PowerPoint 2007\Block file formats\Save
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Save |
| Fichier ADM |
excel12.adm, ppt12.adm, word12.adm |
| Paramètre recommandé (EC) |
Désactivé |
| Paramètre recommandé (SSLF) |
Désactivé |
| ID CCE |
Excel : CCE-1446
PowerPoint : CCE-1506
Word : CCE-1019 |
Impact
Dans Microsoft Office 2007, le format Office Open XML est le format de fichier par défaut et par conséquent, pour la plupart des utilisateurs, la désactivation de ce paramètre ne devrait pas avoir d'incidence sur l'utilisation du système.
Notes
Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System, dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
Bloquer l'enregistrement des modes Plan
Applicable à : PowerPoint
Ce paramètre permet de définir si les utilisateurs peuvent enregistrer des présentations PowerPoint 2007 en tant que modes Plan dans des formats non-PowerPoint.
Vulnérabilité
Par défaut, les utilisateurs de PowerPoint 2007 peuvent enregistrer des présentations en tant que modes Plan et celles-ci peuvent être ouvertes dans d'autres applications. Dans PowerPoint il est possible d'enregistrer des modes Plan avec les extensions suivantes :
.rtf
.txt
.doc
.wpd
.docx
.docm
.wps
Si des fichiers de ces types sont partagés avec d'autres utilisateurs qui ne peuvent pas ouvrir ces fichiers en raison de restrictions d'ordre technique ou stratégique, la productivité de votre entreprise risque d'en pâtir.
Contre-mesure
Si ce paramètre est Activé, les utilisateurs ne peuvent pas enregistrer de présentations PowerPoint 2007 en tant que modes Plan avec les extensions répertoriées.
Tableau 1.58. Bloquer l'enregistrement des modes Plan
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office PowerPoint 2007\Block file formats\Save |
| Fichier ADM |
ppt12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
CCE-1180 |
##### Impact
L'activation de ce paramètre affecte considérablement les utilisateurs habitués à enregistrer des présentations PowerPoint 2007 en tant que modes Plan pouvant être ouverts dans d'autres programmes. Ces utilisateurs devront créer des modes Plan directement dans le programme de destination. Ce paramètre ne devrait pas avoir d'incidence pour les autres utilisateurs.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'enregistrement des types de fichiers RTF
Applicable à : **Word**
Ce paramètre permet de définir si les utilisateurs peuvent enregistrer des fichiers au format RTF dans Microsoft Word 2007.
##### Vulnérabilité
Par défaut, les utilisateurs de Word 2007 peuvent enregistrer des fichiers au format RTF, développé afin de pouvoir transférer en toute simplicité des documents formatés entre différentes applications. Les fichiers RTF ont l'extension de fichier .rtf.
Si le paramètre « Bloquer l'ouverture des types de fichiers RTF » est activé, autoriser les utilisateurs à enregistrer des fichiers au format RTF équivaut à les autoriser à enregistrer des fichiers qu'ils ne pourront pas ouvrir. Ils risquent alors de ne plus avoir accès à des données critiques.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas enregistrer de fichiers RTF dans Word 2007.
**Tableau 1.59. Bloquer l'enregistrement des types de fichiers RTF**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Save |
| Fichier ADM |
word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
CCE-1741 |
##### Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'enregistrer des fichiers RTF dans Word 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques de ce type, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers RTF.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
#### Bloquer l'enregistrement des fichiers au format Texte
Applicable à : **Excel, Word**
Ce paramètre permet de définir si les fichiers peuvent être enregistrés en tant que fichiers au format Texte dans les applications spécifiées.
##### Vulnérabilité
Par défaut, les utilisateurs de Word 2007 peuvent enregistrer des documents en tant que fichiers au format Texte avec l'extension .txt, et les utilisateurs d'Excel 2007 peuvent enregistrer des classeurs en tant que fichiers au format Texte avec les extensions .txt, .csv et .prn.
Si des fichiers de ces types sont partagés avec d'autres utilisateurs qui ne peuvent pas ouvrir ces fichiers en raison de restrictions d'ordre technique ou stratégique, la productivité de votre entreprise risque d'en pâtir.
##### Contre-mesure
Si ce paramètre est **Activé**, les utilisateurs ne peuvent pas enregistrer de fichiers au format Texte dans les applications spécifiées.
**Tableau 1.60. Bloquer l'enregistrement des fichiers au format Texte**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Excel 2007\Block file formats\Save
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Save |
| Fichier ADM |
excel12.adm, ppt12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
Excel : CCE-1336
Word : CCE-1755 |
Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'enregistrer des fichiers au format Texte dans les applications spécifiées. Si, dans votre entreprise, les utilisateurs travaillent sur des fichiers critiques de ce type, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers au format Texte.
Notes
Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System, dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du Guide de sécurité de Microsoft Office 2007
Bloquer l'enregistrement des types de fichiers XML Word 2003
Applicable à : Word
Ce paramètre permet de définir si les documents Word 2007 peuvent être enregistrés au format XML de Word 2003.
Vulnérabilité
Par défaut, les utilisateurs de Word 2007 peuvent enregistrer des fichiers au format WordprocessingML introduit dans Microsoft Office Word 2003. Les documents WordprocessingML ont l'extension .xml.
Si des fichiers de ce type sont partagés avec d'autres utilisateurs qui ne peuvent pas ouvrir ces fichiers en raison de restrictions d'ordre technique ou stratégique, la productivité de votre entreprise risque d'en pâtir.
Contre-mesure
Si ce paramètre est Activé, les utilisateurs de Word 2007 ne peuvent pas enregistrer de fichiers au format WordprocessingML Word 2003.
Tableau 1.61. Bloquer l'enregistrement des types de fichiers XML Word 2003
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Word 2007\Block file formats\Save |
| Fichier ADM |
word12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
CCE-1200 |
##### Impact
L'activation de ce paramètre permet d'empêcher les utilisateurs d'enregistrer des fichiers WordprocessingML dans Word 2007. Si, dans votre entreprise, les utilisateurs doivent travailler sur des fichiers critiques de ce type, l'activation de ce paramètre risque de provoquer d'importantes perturbations. Ce paramètre n'affecte pas les utilisateurs qui ne travaillent pas sur des fichiers WordprocessingML.
> [!NOTE]
> Pour plus d'informations sur l'utilisation de la Stratégie de groupe afin de gérer et d'appliquer les exigences en matière de format de fichier, consultez l'article relatif à la [planification des paramètres de blocage de formats de fichier dans la version 2007 d'Office System](http://go.microsoft.com/fwlink/?linkid=101654), dans le kit de ressources d'Office 2007. Pour plus d'informations sur la fonctionnalité Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE), qui offre une autre méthode, consultez également la section « Technologie de blocage de fichiers » du chapitre 4 du *Guide de sécurité de Microsoft Office 2007*
#### Bloquer des types de fichiers spécifiques en tant que pièces jointes à des formulaires
Applicable à : **InfoPath**
Ce paramètre permet aux administrateurs d'ajouter des types de fichiers (à l'aide des extensions de fichiers) à la liste standard des types de fichiers qu'InfoPath 2007 empêche les utilisateurs de joindre aux formulaires.
##### Vulnérabilité
Les fichiers joints aux formulaires peuvent diffuser des virus et d'autres fichiers dangereux, et risquent d'affecter les ordinateurs d'utilisateurs peu vigilants.
Par défaut, les utilisateurs peuvent joindre aux formulaires tous les types de fichiers, à l'exception des types de fichiers potentiellement dangereux, susceptibles de contenir des virus, tels que les fichiers .bat ou .exe. Pour consulter la liste complète des types de fichiers qu'InfoPath 2007 bloque par défaut, reportez-vous à la section sur les détails de sécurité dans l'article du site Web Microsoft Office Online relatif à l'[insertion de contrôles de pièces jointes](http://office.microsoft.com/fr-fr/infopath/hp100809081036.aspx).
##### Contre-mesure
Si ce paramètre est **Activé**, les administrateurs peuvent spécifier des extensions de types de fichiers à bloquer en plus de la liste standard des types de fichiers interdits dans InfoPath 2007.
> [!NOTE]
> Pour plus d'informations sur la suppression de types de fichiers de la liste standard des types de fichiers interdits, reportez-vous à la section « Autoriser les types de fichiers en tant que pièces jointes aux formulaires » de ce guide.
**Tableau 1.62. Bloquer des types de fichiers spécifiques en tant que pièces jointes à des formulaires**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office InfoPath 2007\Security |
| Fichier ADM |
Inf12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Non configuré |
| ID CCE |
CCE-1267 |
##### Impact
Pour les utilisateurs qui joignent des fichiers à des formulaires, ce paramètre risque d'affecter la convivialité. Si un type de fichier est bloqué, les utilisateurs devront trouver un autre moyen de se transmettre ce fichier, en le téléchargeant sur un emplacement partagé par exemple.
#### Bloquer les zones fiables
Applicable à : **Outlook**
Ce paramètre permet de définir si les images de sites répertoriés dans la zone de sécurité Sites de confiance doivent être automatiquement téléchargées dans les messages électroniques et les autres éléments d'Outlook 2007.
##### Vulnérabilité
Des utilisateurs malveillants peuvent envoyer des messages électroniques au format HTML contenant des balises Web (des images ou d'autres contenus provenant de serveurs externes qui peuvent être utilisés afin de déterminer si des destinataires spécifiques ont ouvert un message). L'ouverture d'un message électronique contenant une balise Web confirme la validité de l'adresse électronique de l'utilisateur. Celui-ci risque alors de recevoir davantage de courriers indésirables et de messages dangereux.
Afin de réduire les risques liés aux balises Web, Outlook 2007 désactive par défaut le contenu externe des messages, sauf si leur contenu est considéré comme « sûr », conformément aux cases à cocher de la section **Téléchargement automatique** du Centre de gestion de la confidentialité. Selon la configuration de ces options le contenu « sûr » peut inclure le contenu de messages provenant d'adresses définies dans les listes des expéditeurs et destinataires approuvés utilisées par le filtre de courrier indésirable, le contenu provenant de forums de discussion SharePoint et celui provenant de sites Web répertoriés dans la zone **Sites de confiance** d'Internet Explorer.
Par défaut, Outlook considère les sites de confiance d'Internet Explorer comme sûrs et télécharge automatiquement leur contenu, même s'il est susceptible de contenir des balises Web.
##### Contre-mesure
Si ce paramètre est **Activé**, Outlook 2007 ne télécharge pas automatiquement le contenu des sites Web appartenant à la zone **Sites de confiance** d'Internet Explorer. Les destinataires peuvent choisir de télécharger le contenu externe au cas par cas.
**Tableau 1.63. Bloquer les zones fiables**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office Outlook 2007\Security\Automatic Picture Download Settings |
| Fichier ADM |
outlk12.adm |
| Paramètre recommandé (EC) |
Non configuré |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-1475 |
##### Impact
Pour l'environnement SSL, il est recommandé de définir ce paramètre sur **Activé**, ce qui signifie qu'Outlook ne télécharge pas automatiquement le contenu externe des sites Web appartenant à la zone **Sites de confiance**. Cette configuration peut gêner les utilisateurs qui reçoivent régulièrement des messages électroniques au format HTML contenant des graphiques et d'autres contenus externes provenant de sites appartenant à cette zone, car ils devront télécharger le contenu pour chaque message.
#### Interdire l'application des mises à jour du site Office Update
Applicable à : **Office System 2007**
Ce paramètre permet de définir si les mises à jour du site Office Update doivent être appliquées.
> [!IMPORTANT]
> Des tests récents de ce paramètre ont montré qu'il ne fonctionnait pas conformément aux attentes. Pour plus d’informations, consultez cet [article de la Base de connaissances](http://go.microsoft.com/fwlink/?linkid=103519).
##### Vulnérabilité
Récupérer des mises à jour sur le site Office Update permet à l'utilisateur de s'assurer que son installation Microsoft Office 2007 est à jour. Toutefois, les administrateurs souhaitent le plus souvent que les utilisateurs récupèrent les mises à jour à partir d'un serveur local au moment où ils le désirent, souvent en diffusant les mises à jour à l'aide d'outils tels que SMS. Cette approche permet aux administrateurs d'assurer une plus grande disponibilité en testant les mises à jour et en utilisant un processus de gestion des modifications et des configurations afin de s'assurer que les mises à jour sont implémentées de façon cohérente dans l'ensemble de l'entreprise.
##### Contre-mesure
Si ce paramètre est **Activé**, le menu et les éléments du volet Office **Rechercher les mises à jour** sont désactivés, et les applications Office 2007 ne peuvent pas récupérer de mises à jour à partir du site Office Update.
**Tableau 1.64. Interdire l'application des mises à jour du site Office Update**
| Emplacement dans la stratégie de groupe |
User Configuration\Administrative Templates\Classic Administrative Templates (ADM)\Microsoft Office 2007 System\Miscellaneous |
| Fichier ADM |
office12.adm |
| Paramètre recommandé (EC) |
Désactivé |
| Paramètre recommandé (SSLF) |
Activé |
| ID CCE |
CCE-784 |
##### Impact
L'activation de ce paramètre désactive les éléments de menu et du volet Office **Rechercher les mises à jour**.
**Télécharger**
[Obtenir le Guide de sécurité de Microsoft Office 2007](http://go.microsoft.com/fwlink/?linkid=95736)
[Obtenir GPOAccelerator](http://go.microsoft.com/fwlink/?linkid=103576)
**Notifications de mise à jour**
[Abonnez-vous aux mises à jour et aux nouvelles versions](http://go.microsoft.com/fwlink/?linkid=54982)
**Commentaires**
[Envoyez-nous vos commentaires et vos suggestions.](mailto:secwish@microsoft.com?subject=guide%20de%20sécurité%20de%20microsoft%20office%202007%20-%20menaces%20et%20contre-mesures%C2%A0:%20paramètres%20de%20sécurité%20dans%20la%20version%202007%20d'office%C2%A0system)
[](#mainsection)[Haut de page](#mainsection)