Base de connaissances · Windows 11 · Sécurité
Contrôle des applications sous Windows : Smart App Control et App Control for Business
Windows 11 intègre deux mécanismes qui peuvent empêcher une application de se lancer. Cette fiche explique à quoi ils servent, comment savoir lequel est actif, et comment désactiver Smart App Control lorsqu'il bloque un logiciel légitime.
1. Les deux dispositifs en un coup d'œil
| Smart App Control | App Control for Business | |
|---|---|---|
| Public | Particuliers, petites structures sans gestion centralisée | Organisations avec postes gérés (Intune, GPO, MECM…) |
| Principe | Prédiction cloud Microsoft + signature du code | Liste blanche explicite définie par l'administrateur (certificats, hachages, chemins…) |
| Qui décide ? | Microsoft (réputation) | Le service informatique |
| Exceptions par application | Impossible : c'est tout ou rien | Oui, par règle dans la stratégie |
| Où se règle-t-il ? | Sécurité Windows, sur le poste | Console de gestion (Intune, GPO) ou outil CiTool |
| Ancien nom | — | Windows Defender Application Control (WDAC) |
2. Smart App Control (contrôle intelligent des applications)
Disponible sur Windows 11, Smart App Control s'appuie sur l'intelligence artificielle du cloud Microsoft et sur l'intégrité du code pour bloquer les applications potentiellement dangereuses ou indésirables. Une application n'est autorisée que si les services Microsoft la jugent sûre ou si elle est signée par une autorité de certification reconnue.
Les trois états possibles
Windows observe l'usage du poste sans rien bloquer. À l'issue de cette période, il active automatiquement la protection ou la désactive s'il juge que le poste n'est pas adapté (beaucoup de logiciels non signés, outils de développement…).
Mode de mise en application : seules les applications reconnues ou signées peuvent s'exécuter. Les autres sont bloquées sans possibilité d'exception.
Aucun contrôle Smart App Control. L'antivirus du poste continue, lui, de fonctionner normalement.
Changement important en 2026
Jusqu'ici, une fois désactivé, Smart App Control ne pouvait être réactivé qu'en réinstallant ou en réinitialisant Windows. Depuis la mise à jour cumulative d'avril 2026 (KB5083769, publiée le 14 avril 2026), il peut être activé ou désactivé à tout moment depuis Sécurité Windows, sans réinstallation.
Sur un poste qui n'a pas reçu cette mise à jour, la désactivation reste définitive : faites d'abord les mises à jour Windows.
Quand le désactiver ?
- Un logiciel métier, un pilote ou un utilitaire légitime est bloqué et l'éditeur ne peut pas fournir de version signée.
- Le poste sert au développement ou à l'administration (scripts, outils compilés en interne).
- Temporairement, le temps d'installer un logiciel de confiance, puis réactivation.
3. Vérifier, désactiver et réactiver Smart App Control
Désactiver (ou réactiver) depuis Sécurité Windows
- Ouvrez le menu Démarrer, tapez Sécurité Windows et ouvrez l'application.
- Cliquez sur Contrôle des applications et du navigateur.
- Sous Contrôle intelligent des applications, cliquez sur Paramètres du contrôle intelligent des applications.
- Sélectionnez Désactivé (ou Activé pour le remettre).
- Validez la demande de contrôle de compte d'utilisateur si elle apparaît. Le changement est immédiat, sans redémarrage.
Pensez à réactiver
Si la désactivation n'était nécessaire que pour une installation, revenez sur le même écran une fois l'installation terminée et repassez sur Activé. Smart App Control n'accepte pas d'exception pour une application précise : si le logiciel installé reste bloqué à chaque lancement, la protection devra rester désactivée sur ce poste.
Vérifier l'état en ligne de commande (techniciens)
Dans PowerShell :
Get-MpComputerStatus | Select-Object SmartAppControlState
Ou via le registre :
reg query "HKLM\SYSTEM\CurrentControlSet\Control\CI\Policy" /v VerifiedAndReputablePolicyState
Valeur VerifiedAndReputablePolicyState | État |
|---|---|
0 | Désactivé |
1 | Activé |
2 | Évaluation |
Bonne pratique
Utilisez ces commandes pour constater l'état. Pour le modifier, passez par Sécurité Windows : c'est la méthode prise en charge par Microsoft.
4. App Control for Business (ex-WDAC)
Anciennement appelé Windows Defender Application Control (WDAC), App Control for Business s'adresse aux organisations. L'administrateur définit des stratégies de liste blanche pour que seuls les scripts, pilotes et applications vérifiés s'exécutent sur les postes gérés, ce qui réduit fortement le risque d'exécution de code malveillant.
- Fonctionnement : application de stratégies d'intégrité du code fondées sur des certificats, des hachages de fichiers ou des emplacements.
- Différence avec Smart App Control : pas de prédiction cloud, mais des règles explicites écrites par le service informatique. On peut donc autoriser une application précise sans désactiver la protection.
- Modes : Audit (journalise ce qui serait bloqué, sans bloquer) ou Appliqué (bloque réellement).
À savoir
Un utilisateur ne peut pas désactiver App Control for Business depuis Sécurité Windows. Si une application est bloquée par une stratégie d'entreprise, c'est la stratégie qu'il faut modifier, via l'outil de gestion qui l'a déployée.
5. Vérifier ou retirer une stratégie App Control for Business
Section réservée aux administrateurs.
Savoir si une stratégie est active
Méthode graphique : lancez msinfo32 et consultez, dans Résumé système, les lignes relatives à la stratégie App Control for Business (mode noyau et mode utilisateur) : Appliquée, Audit ou Désactivée.
PowerShell :
Get-CimInstance -Namespace root\Microsoft\Windows\DeviceGuard -ClassName Win32_DeviceGuard |
Select-Object CodeIntegrityPolicyEnforcementStatus, UsermodeCodeIntegrityPolicyEnforcementStatus
Valeurs : 0 = désactivé, 1 = audit, 2 = appliqué.
Lister les stratégies présentes (invite de commandes administrateur) :
CiTool --list-policies
Retirer une stratégie
- Poste géré (Intune, GPO, MECM) : retirez ou modifiez la stratégie dans la console de gestion. Sinon, elle sera redéployée automatiquement à la prochaine synchronisation.
- Stratégie non signée déployée localement : notez son identifiant (PolicyID) dans la liste ci-dessus, puis exécutez :
CiTool --remove-policy {PolicyID}Redémarrez ensuite le poste si l'outil l'indique. - Alternative recommandée : plutôt que de retirer la stratégie, ajoutez une règle autorisant l'application concernée (par éditeur ou par hachage), ou repassez temporairement la stratégie en mode Audit pour identifier tout ce qui serait bloqué.
Attention aux stratégies signées
Une stratégie signée ne doit jamais être supprimée brutalement (fichier effacé, CiTool seul) : le poste peut refuser de démarrer. Il faut d'abord déployer une version signée de la stratégie autorisant son propre retrait. En cas de doute, contactez votre support informatique avant toute manipulation.
6. Une application est bloquée : que faire ?
- Lisez le message. S'il mentionne Contrôle intelligent des applications, c'est Smart App Control. S'il évoque une stratégie de votre organisation, c'est App Control for Business.
- Vérifiez la provenance du fichier. Téléchargez-le uniquement depuis le site officiel de l'éditeur. Un blocage peut être parfaitement justifié.
- Cherchez une version signée ou mise à jour auprès de l'éditeur : c'est la meilleure solution, car elle ne réduit pas la sécurité.
- Smart App Control : si le logiciel est fiable et indispensable, désactivez la protection (section 3), installez, puis réactivez si possible.
- App Control for Business : transmettez le nom de l'application et la capture du message à votre service informatique, qui ajoutera une règle d'autorisation.
Besoin d'aide ?
En cas de doute sur un blocage, ou avant de désactiver une protection sur un poste professionnel, contactez le support Sociatex : nous vérifions avec vous que l'application est sûre et choisissons la solution la moins risquée.