Se rendre au contenu

Contrôle des applications sous Windows : Smart App Control et App Control for Business


Base de connaissances · Windows 11 · Sécurité

Contrôle des applications sous Windows : Smart App Control et App Control for Business

Windows 11 intègre deux mécanismes qui peuvent empêcher une application de se lancer. Cette fiche explique à quoi ils servent, comment savoir lequel est actif, et comment désactiver Smart App Control lorsqu'il bloque un logiciel légitime.

1. Les deux dispositifs en un coup d'œil


Smart App ControlApp Control for Business
PublicParticuliers, petites structures sans gestion centraliséeOrganisations avec postes gérés (Intune, GPO, MECM…)
PrincipePrédiction cloud Microsoft + signature du codeListe blanche explicite définie par l'administrateur (certificats, hachages, chemins…)
Qui décide ?Microsoft (réputation)Le service informatique
Exceptions par applicationImpossible : c'est tout ou rienOui, par règle dans la stratégie
Où se règle-t-il ?Sécurité Windows, sur le posteConsole de gestion (Intune, GPO) ou outil CiTool
Ancien nom—Windows Defender Application Control (WDAC)

2. Smart App Control (contrôle intelligent des applications)

Disponible sur Windows 11, Smart App Control s'appuie sur l'intelligence artificielle du cloud Microsoft et sur l'intégrité du code pour bloquer les applications potentiellement dangereuses ou indésirables. Une application n'est autorisée que si les services Microsoft la jugent sûre ou si elle est signée par une autorité de certification reconnue.

Les trois états possibles

Évaluation

Windows observe l'usage du poste sans rien bloquer. À l'issue de cette période, il active automatiquement la protection ou la désactive s'il juge que le poste n'est pas adapté (beaucoup de logiciels non signés, outils de développement…).

Activé

Mode de mise en application : seules les applications reconnues ou signées peuvent s'exécuter. Les autres sont bloquées sans possibilité d'exception.

Désactivé

Aucun contrôle Smart App Control. L'antivirus du poste continue, lui, de fonctionner normalement.

Quand le désactiver ?

  • Un logiciel métier, un pilote ou un utilitaire légitime est bloqué et l'éditeur ne peut pas fournir de version signée.
  • Le poste sert au développement ou à l'administration (scripts, outils compilés en interne).
  • Temporairement, le temps d'installer un logiciel de confiance, puis réactivation.

3. Vérifier, désactiver et réactiver Smart App Control

Désactiver (ou réactiver) depuis Sécurité Windows

  1. Ouvrez le menu Démarrer, tapez Sécurité Windows et ouvrez l'application.
  2. Cliquez sur Contrôle des applications et du navigateur.
  3. Sous Contrôle intelligent des applications, cliquez sur Paramètres du contrôle intelligent des applications.
  4. Sélectionnez Désactivé (ou Activé pour le remettre).
  5. Validez la demande de contrôle de compte d'utilisateur si elle apparaît. Le changement est immédiat, sans redémarrage.

Vérifier l'état en ligne de commande (techniciens)

Dans PowerShell :

Get-MpComputerStatus | Select-Object SmartAppControlState

Ou via le registre :

reg query "HKLM\SYSTEM\CurrentControlSet\Control\CI\Policy" /v VerifiedAndReputablePolicyState
Valeur VerifiedAndReputablePolicyStateÉtat
0Désactivé
1Activé
2Évaluation

4. App Control for Business (ex-WDAC)

Anciennement appelé Windows Defender Application Control (WDAC), App Control for Business s'adresse aux organisations. L'administrateur définit des stratégies de liste blanche pour que seuls les scripts, pilotes et applications vérifiés s'exécutent sur les postes gérés, ce qui réduit fortement le risque d'exécution de code malveillant.

  • Fonctionnement : application de stratégies d'intégrité du code fondées sur des certificats, des hachages de fichiers ou des emplacements.
  • Différence avec Smart App Control : pas de prédiction cloud, mais des règles explicites écrites par le service informatique. On peut donc autoriser une application précise sans désactiver la protection.
  • Modes : Audit (journalise ce qui serait bloqué, sans bloquer) ou Appliqué (bloque réellement).

5. Vérifier ou retirer une stratégie App Control for Business

Section réservée aux administrateurs.

Savoir si une stratégie est active

Méthode graphique : lancez msinfo32 et consultez, dans Résumé système, les lignes relatives à la stratégie App Control for Business (mode noyau et mode utilisateur) : Appliquée, Audit ou Désactivée.

PowerShell :

Get-CimInstance -Namespace root\Microsoft\Windows\DeviceGuard -ClassName Win32_DeviceGuard |
  Select-Object CodeIntegrityPolicyEnforcementStatus, UsermodeCodeIntegrityPolicyEnforcementStatus

Valeurs : 0 = désactivé, 1 = audit, 2 = appliqué.

Lister les stratégies présentes (invite de commandes administrateur) :

CiTool --list-policies

Retirer une stratégie

  1. Poste géré (Intune, GPO, MECM) : retirez ou modifiez la stratégie dans la console de gestion. Sinon, elle sera redéployée automatiquement à la prochaine synchronisation.
  2. Stratégie non signée déployée localement : notez son identifiant (PolicyID) dans la liste ci-dessus, puis exécutez :
    CiTool --remove-policy {PolicyID}
    Redémarrez ensuite le poste si l'outil l'indique.
  3. Alternative recommandée : plutôt que de retirer la stratégie, ajoutez une règle autorisant l'application concernée (par éditeur ou par hachage), ou repassez temporairement la stratégie en mode Audit pour identifier tout ce qui serait bloqué.

6. Une application est bloquée : que faire ?

  1. Lisez le message. S'il mentionne Contrôle intelligent des applications, c'est Smart App Control. S'il évoque une stratégie de votre organisation, c'est App Control for Business.
  2. Vérifiez la provenance du fichier. Téléchargez-le uniquement depuis le site officiel de l'éditeur. Un blocage peut être parfaitement justifié.
  3. Cherchez une version signée ou mise à jour auprès de l'éditeur : c'est la meilleure solution, car elle ne réduit pas la sécurité.
  4. Smart App Control : si le logiciel est fiable et indispensable, désactivez la protection (section 3), installez, puis réactivez si possible.
  5. App Control for Business : transmettez le nom de l'application et la capture du message à votre service informatique, qui ajoutera une règle d'autorisation.

Cet article vous a-t-il aidé ?

Besoin d'aide supplémentaire ?

Si cet article n'a pas répondu à toutes vos questions, nos équipes sont à votre disposition.