Vous avez activé le Bureau à distance il y a des semaines, l’avez testé depuis la pièce voisine, et tout fonctionnait bien. Maintenant, la machine ne répond pas à 23 h un dimanche, et le message d’erreur énumère trois raisons possibles sans indiquer laquelle s’applique. L’accès Bureau à distance non surveillé échoue selon un petit nombre de façons prévisibles, et presque toutes se ramènent au fait que la machine cible est en veille, injoignable, ou incapable de terminer une ouverture de session sans personne au clavier. J’ai résolu chacune de ces situations sur de vraies machines et fouillé des discussions Microsoft Q&A où d’autres ont fait de même. Ci-dessous figurent les étapes de configuration, les fausses pistes à éviter et les correctifs qui se sont avérés efficaces.
Si rien de tout cela ne vous convient, HelpWire est un logiciel d’assistance à distance avec accès non supervisé intégré pour la maintenance en dehors des heures de bureau, les nettoyages planifiés ou le travail de suivi après une session en direct. Il n’y a aucun port redirigé ni adresse fixe à maintenir pour que cela continue de fonctionner. Et une fois que le client a accordé l’accès, vous pouvez vous connecter plus tard sans qu’il y ait quelqu’un à l’autre extrémité pour l’approuver.
Qu'est-ce que l'accès sans surveillance, et qu'est-ce que Windows vous fournit par défaut ?
Accès non surveillé signifie se connecter à un ordinateur sans personne présente pour approuver la session. L’assistance surveillée fonctionne à l’inverse. Quelqu’un à l’autre extrémité clique sur un bouton, accorde l’autorisation et observe la session.
Windows ne vous donne que la moitié du tableau. Le protocole Remote Desktop (RDP) est un service à l’écoute. Vous l’activez, il se lie à TCP 3389, et il attend. Il n’émet pas d’appels sortants, ne s’enregistre nulle part et ne prend aucune mesure pour rester joignable. Le reste est à votre charge : un chemin d’accès jusqu’à la machine, un état d’alimentation qui lui permette de répondre, et un compte capable de s’authentifier sans intervention humaine sur l’appareil.
Cette distinction explique la plupart des échecs ci-dessous. De nombreux outils d’assistance à distance non surveillée exécutent un client en arrière-plan sur la cible et ouvrent au contraire la connexion vers l’extérieur, ce qui supprime le problème du port entrant. RDP reste en attente et s’attend à ce que le monde vienne à lui.
Deux remarques avant d’aller plus loin : Windows Home ne peut en aucun cas héberger une session RDP entrante, seulement en initier en sortie ; une machine Home a donc besoin d’un autre logiciel. Et l’hôte RDP Microsoft intégré n’est livré qu’avec Windows. Ni macOS ni Linux n’incluent d’équivalent Microsoft. Ainsi, sur ces plateformes, un serveur compatible RDP est un logiciel distinct que vous installez, maintenez et sécurisez vous-même.
Ce dont vous avez besoin avant de commencer
Cinq conditions doivent être vraies en même temps pour permettre l’accès non supervisé à un PC distant via RDP, et les cinq doivent rester vraies pendant votre absence.
| Exigence | Pourquoi c’est important | Comment vérifier |
| Windows Pro, Entreprise, Éducation ou Server sur la cible | Home ne dispose pas du service hôte RDP | winver, ou Paramètres, Système, À propos |
| Machine sous tension et hors veille | RDP ne peut pas répondre lorsqu’il est en veille ou en hibernation | powercfg /a affiche les états de veille disponibles |
| Un moyen fiable de localiser la cible | RDP a besoin d’un nom ou d’une adresse qui se résout encore des semaines plus tard, et un renouvellement de bail DHCP invalide une IP enregistrée | Choisissez une voie et tenez-vous-y : réservation DHCP, nom d’hôte, DNS dynamique, ou le nom qu’un VPN ou une passerelle vous attribue |
| Un chemin réseau depuis votre emplacement | En dehors du LAN, vous avez besoin d’un VPN, d’une passerelle ou d’un port redirigé | Test-NetConnection hostname -Port 3389 |
| Des informations d’identification que l’hôte RDP accepte | Pour un RDP classique basé sur mot de passe, un code PIN Windows Hello déverrouille un seul appareil et n’est pas une information d’identification réseau réutilisable, donc un compte sans mot de passe associé est rejeté. Windows Hello Entreprise est une voie distincte, configurée délibérément | Connectez-vous localement avec le mot de passe du compte plutôt qu’avec le code PIN |
Le cinquième piège les gens à plusieurs reprises, et il reste invisible pendant la configuration parce que vous êtes devant la machine au moment où vous la configurez.
Comment configurer un accès non surveillé au Bureau à distance sous Windows, étape par étape
Six étapes : activer l’hôte, ouvrir l’accès réseau, autoriser le compte, définir un mot de passe utilisable, empêcher la machine de se mettre en veille, et la rendre joignable depuis l’extérieur. Chaque étape suppose que la précédente a réussi, et brûler les étapes vous amènera plus tard à dépanner la mauvaise couche.
1. Allumez l'hôte RDP et confirmez que l'écouteur est actif
-
Sur la machine cible, ouvrez Paramètres, Système, Bureau à distance, et passez Bureau à distance sur
Activé. Confirmez l’invite. -
Si le bouton bascule est absent ou grisé, configurez-le directement. Ouvrez l’Éditeur du Registre, accédez à
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server, et définissezfDenyTSConnectionssur0. -
Notez le nom du PC affiché sur la même page Paramètres. Vous en aurez besoin, et il est plus stable qu’une adresse IP.
-
Ouvrez une Invite de commandes en tant qu’administrateur et exécutez
qwinsta. Un hôte fonctionnel affiche une entréerdp-tcpavec l’étatListen. L’absence d’entréerdp-tcpsignifie que l’hôte n’expose pas du tout l’écouteur, ce qui indique que le Bureau à distance est désactivé, un problème avec le service Remote Desktop Services, la configuration de l’écouteur, ou un forçage par stratégie plutôt que le pare-feu. Réglez cela avant de toucher aux règles du pare-feu. -
Ouvrez
services.mscet confirmez que Remote Desktop Services est en cours d’exécution. Celui-ci etRemote Desktop Services UserMode Port Redirectorsont tous deux fournis avec un type de démarrage Manual et démarrent à la demande, donc laissez le type de démarrage tel quel. Ce que vous recherchez, c’est unTermServicearrêté ou désactivé, et non un type de démarrageManual.
2. Corrigez le profil réseau et les règles du pare-feu
-
Ouvrez Paramètres, Réseau et Internet, puis cliquez sur la connexion Ethernet ou Wi-Fi active.
-
Sur un réseau domestique ou de bureau de confiance, définissez le Type de profil réseau sur
Privé. Les règles de pare-feu intégrées de Bureau à distance s’appliquent par profil, et un profilPublicimpose des règles entrantes plus strictes.Privéest une recommandation pour les réseaux que vous contrôlez plutôt qu’une exigence de RDP, donc ne basculez pas un réseau non fiable dans ce mode pour forcer une connexion. Si le bouton Bureau à distance refuse lui-même de s’activer, vérifiez aussi l’édition et la stratégie, car l’une ou l’autre peut le bloquer indépendamment du profil. -
Ouvrez une fenêtre PowerShell en tant qu’administrateur et exécutez :
Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Set-NetFirewallRule -Enabled True -
Utilisez le groupe de règles intégré plutôt que d’écrire une règle personnalisée pour le
port 3389. Les règles intégrées s’appellentRemote Desktop - User Mode (TCP-In)etRemote Desktop - User Mode (UDP-In), et les propres recommandations de dépannage de Microsoft renvoient à ce groupe. -
Si une suite de sécurité tierce est installée, vérifiez séparément sa propre couche de pare-feu. Le fait que le Pare-feu Windows soit activé ne vous dit rien sur ce que fait l’agent de point de terminaison.
3. Autorisez le compte sur les deux passerelles
-
Ouvrez
lusrmgr.msc, recherchez l’utilisateur, ouvrez Propriétés, puis l’onglet Membre de. Ajoutez Utilisateurs du Bureau à distance s’il est absent. Les membres du groupe Administrateurs local disposent normalement aussi des droits d’ouverture de session RDP, sauf si une stratégie les retire ou les refuse explicitement. -
Ouvrez
secpol.msc, accédez à Stratégies locales, Attribution des droits utilisateur, et ouvrez Autoriser l’ouverture de session par les Services Bureau à distance. Confirmez que le compte ou son groupe apparaît ici. -
Dans la même liste, ouvrez Refuser l’ouverture de session via les Services Bureau à distance. Tout ce qui est répertorié ici prévaut sur les deux étapes précédentes. Des comptes se retrouvent ici par inadvertance en raison de leur appartenance à des groupes, le plus souvent via le groupe Invités dans des configurations renforcées.
-
Sur une machine membre du domaine, corrigez plutôt cela au niveau du domaine ou de l’OU dans la Console de gestion des stratégies de groupe. Une modification locale est annulée au prochain rafraîchissement des stratégies, et les gens passent des heures à réappliquer la même modification sans s’en rendre compte.
-
Vérifiez ce qui est appliqué en exécutant
gpresult /h gpreport.htmlet en lisant la section Attribution des droits utilisateur.
4. Définissez un mot de passe pour le compte que RDP peut utiliser
-
Si le compte n’a pas de mot de passe, définissez-en un. Un compte local sans mot de passe n’est pas éligible à RDP, quelle que soit son appartenance à un groupe.
-
Si le compte est un compte Microsoft configuré avec Windows Hello ou Authenticator et n’a jamais eu de mot de passe saisi, connectez-vous localement une fois avec le mot de passe du compte. Appuyez sur
Windows + L, puis connectez-vous depuis l’écran de verrouillage en utilisant le mot de passe plutôt que le code PIN. -
Si l’écran de verrouillage ne propose aucun champ de mot de passe, cliquez sur Options de connexion, sélectionnez
J'ai oublié mon code PIN, authentifiez-vous avec le mot de passe du compte Microsoft, approuvez toute demande d’authentification à deux facteurs, puis définissez à nouveau le code PIN. Les utilisateurs ayant signalé cela sur Microsoft Q&A ont constaté que la connexion ne fonctionnait qu’après qu’une connexion par mot de passe avait été effectuée sur l’appareil lui-même. -
Ouvrez Paramètres, Comptes, Options de connexion, et désactivez l’option n’autorisant que la connexion via Windows Hello pour les comptes Microsoft sur cet appareil.
-
Réessayez la connexion. Plusieurs personnes sur Microsoft Q&A ont confirmé la même séquence après des installations propres de Windows 11 où le mot de passe n’avait jamais été saisi sur la machine. Les appareils joints à Microsoft Entra et joints de façon hybride à Entra disposent d’une autre voie. Microsoft documente la connexion RDP basée sur des certificats avec Windows Hello for Business, où un certificat est placé dans le conteneur Hello, et RDP utilise son chemin de carte à puce redirigé. Il s’agit d’un déploiement plutôt que d’un simple paramètre, nécessitant une PKI, Hello for Business déployé auprès des clients et, pour les appareils joints à Entra, un certificat sur les contrôleurs de domaine faisant office de racine de confiance pour les clients, ce qui les empêche de communiquer avec un contrôleur de domaine malveillant.
5. Empêchez la machine de se mettre en veille pendant votre absence
-
Ouvrez une invite de commandes en tant qu’administrateur et exécutez:
powercfg -attributes SUB_SLEEP 7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 -ATTRIB_HIDE -
Ouvrez Panneau de configuration, Options d’alimentation, Modifier les paramètres du mode, Modifier les paramètres d’alimentation avancés, puis Veille. Une nouvelle entrée appelée
System unattended sleep timeout est maintenant visible. Réglez-le sur0. -
Définissez Mettre en veille après et Mettre en veille prolongée après sur
Jamaissur le même écran. -
Sous Veille, développez Autoriser les minuteurs de sortie de veille et définissez-le sur
Activersi vous comptez sur des tâches planifiées. -
Exécutez
powercfg /requestspour voir quel processus maintient la machine éveillée, etpowercfg /lastwakepour voir ce qui l’a réveillée. Les deux sont utiles lorsque le comportement semble aléatoire.
6. Rendre la machine accessible depuis l'extérieur
-
Réservez l’adresse IP de la machine sur le routeur via son adresse MAC afin qu’elle ne change plus.
-
Décidez de la méthode. Microsoft documente à la fois un VPN vers le réseau et la redirection de ports du routeur pour atteindre un PC depuis l’extérieur, et une Remote Desktop Gateway couvre le scénario géré. Rediriger le
3389directement vers Internet expose l’hôte à du trafic automatisé visant à deviner des identifiants. Considérez l’exposition directe comme un dernier recours plutôt qu’un raccourci. -
Si votre adresse IP publique change, enregistrez un nom d’hôte DNS dynamique et exécutez le client de mise à jour du fournisseur sur l’hôte.
-
Vérifiez si votre FAI vous place derrière un NAT de niveau opérateur. Comparez l’adresse WAN sur la page d’état de votre routeur à l’adresse signalée par n’importe quel
what-is-my-IP service. Si elles diffèrent, ou si l’adresse WAN du routeur se situe dans100.64.0.0/10, vous êtes derrière un CGNAT. La redirection de ports IPv4 entrants ne peut pas y fonctionner, car le mappage public appartient à l’opérateur plutôt qu’à votre routeur. Il reste comme options une adresse IPv4 publique achetée auprès du FAI, une adresse IPv6 globalement routable si les deux extrémités la prennent en charge, ou un tunnel sortant. -
Testez depuis l’extérieur du réseau, et non depuis une autre machine sur le LAN. Exécutez
Test-NetConnection yourhost -Port 3389depuis le point d’accès d’un téléphone avant de compter dessus.
Ce que la plupart des gens essaient d'abord et pourquoi cela échoue
La plupart des actions évidentes s’attaquent à un symptôme situé un cran au‑dessus de la cause réelle.
Régler toutes les options de veille visibles sur Never est la plus courante. Cela ne change rien lorsqu’une machine se réveille sur une minuterie ou un paquet magique et se rendort aussitôt, car un minuteur distinct et caché gère la fenêtre d’inactivité après un réveil non surveillé. Ensuite vient le passage du plan d’alimentation à High performance depuis la console. Windows ne maintient qu’un seul schéma d’alimentation actif à l’échelle du système, donc le changement depuis la console laisse le minuteur caché tel quel. Dans les rapports d’endormissement à la déconnexion ci‑dessous, cela n’a tenu qu’une fois le plan modifié depuis la session distante.
Redémarrer la cible ne corrige rien de structurel. Sur une machine BitLocker avec un code PIN de pré‑démarrage, cela aggrave la situation en laissant l’appareil sur une invite à laquelle personne ne peut répondre à distance.
Ressaisir le mot de passe, le réinitialiser et confirmer qu’il fonctionne sur le site du compte Microsoft est l’impasse suivante. Les gens le font trois ou quatre fois avant de découvrir que le compte n’a pas de mot de passe utilisable localement.
Ajouter l’utilisateur à Remote Desktop Users et s’arrêter là laisse la deuxième barrière d’autorisation intacte. Sur les machines de domaine, corriger la stratégie de sécurité locale fonctionne exactement le temps nécessaire à l’actualisation de la Stratégie de groupe.
Le transfert de port IPv4 entrant derrière un NAT de classe opérateur ne peut pas être rendu fonctionnel, quelles que soient les options proposées par le routeur. Le DNS dynamique résout la moitié du problème liée au changement d’adresse et ne fait rien pour la partie NAT. Et RDP Wrapper sur les éditions Familiales fonctionne jusqu’à la prochaine mise à jour cumulative qui remplace termsrv.dll, après quoi RDPConf indique Not supported, et vous revenez au point de départ.
Pourquoi mon PC se met-il en veille alors que la veille est réglée sur Jamais ?
Un minuteur distinct et caché régit la période d’inactivité après que la machine se réveille d’elle‑même, et Windows l’applique à la place de la valeur de mise en veille que vous avez définie. Power Options l’intitule System unattended sleep timeout. La documentation matérielle de Microsoft appelle ce même paramètre Sleep unattended idle timeout, où une valeur de 0 signifie ne jamais passer en veille par inactivité.
Microsoft documente deux paramètres ici : sleep idle timeout et sleep unattended idle timeout. Le premier régit la machine après qu’une personne l’a réveillée avec la souris ou une pression de touche. Windows applique le second à la place après le réveil du système d’une mise en veille par un événement programmé ou un paquet Wake‑on‑LAN. Microsoft masque par défaut la seconde valeur dans Power Options et ne publie aucune valeur par défaut, ne documentant qu’un plancher de 0, ce qui signifie ne jamais passer en veille par inactivité. Certaines configurations indiquent 120 secondes sur batterie comme sur secteur, donc lisez la valeur sur la machine devant vous plutôt que de la supposer. L’alias powercfg pour ce paramètre est UnattendTimeout.
L’effet pratique sur une machine portant cette valeur courte est qu’elle se réveille pour exécuter une mise à jour, reste environ deux minutes, puis retombe en veille avant que vous ne vous connectiez. Des fils de discussion sur Microsoft Q&A et les forums d’enthousiastes de Windows décrivent exactement ce schéma, des utilisateurs réglant tout ce qui est visible sur Never et voyant malgré tout l’appareil se mettre en veille. Un billet de support Microsoft archivé a documenté le même comportement et a indiqué la même valeur de Registre comme correctif. L’indice dans le journal des événements Système est Event ID 42, avec une description indiquant que le système entre en veille.
Vous pouvez réafficher le paramètre avec la commande powercfg à l’étape 5 de la configuration ci‑dessus, ou en ouvrant HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Power\PowerSettings\238C9FA8-0AAD-41ED-83F4-97BE242C8F20\7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 et en changeant Attributes de 1 à 2.
Le comportement de mise en veille après une déconnexion RDP revient assez souvent pour mériter une vérification séparée. Un utilisateur a décrit un hôte se mettant en veille après cinq minutes sous RDP, contre trente minutes au poste. Windows ne garde qu’un seul plan d’alimentation actif par système, donc un deuxième plan fonctionnant parallèlement au premier n’est pas l’explication. Les candidats plausibles sont le plan actif à ce moment‑là, l’état de session, Modern Standby, les logiciels OEM de gestion d’énergie et les stratégies. Plusieurs personnes l’ont résolu en réglant le plan sur High performance depuis la session distante, une chose simple à essayer avant d’aller plus loin.
Pourquoi ne puis-je pas me reconnecter après le redémarrage de la machine distante ?
Parce que RDP n’intervient pas dans la séquence de démarrage, et toute demande que Windows formule avant que la pile réseau ne soit opérationnelle est impossible à satisfaire de là où vous êtes.
BitLocker en est l’illustration la plus nette, dans une configuration précise. Une configuration uniquement TPM déverrouille d’elle-même le volume du système d’exploitation lorsque les mesures de démarrage correspondent, et vous ne verrez jamais d’invite. Un appareil doté d’un protecteur pré-démarrage, TPM plus code PIN ou d’une clé de démarrage, s’arrête avant le chargement de Windows, et aucun code PIN ne peut lui être transmis via RDP car ni la pile réseau ni l’écouteur n’existent encore. Au moins une base de connaissances informatique universitaire publie un contournement permanent pour ce cas, et des administrateurs sur Microsoft Q&A décrivent clairement le scénario : un correctif s’installe pendant la nuit, la machine redémarre, elle demande le mot de passe BitLocker, personne n’est là, et la machine reste là jusqu’au matin.
Le contournement pris en charge suspend la protection pour un nombre défini de redémarrages. Depuis une invite avec élévation de privilèges, exécutez manage-bde -protectors -disable %systemdrive% -rebootcount 2, puis redémarrez immédiatement. Deux points sont importants ici. La protection se réactive d’elle-même une fois le nombre de redémarrages épuisé, et le lecteur est non protégé pendant chaque redémarrage compris dans le décompte.
Deux causes plus mineures se cachent derrière le même symptôme. La mise en réseau et l’écouteur des Services Bureau à distance mettent du temps à devenir disponibles après un redémarrage. Ainsi, une tentative de connexion immédiate peut expirer sur une machine qui finit par démarrer normalement. La durée dépend du matériel, des services au démarrage et d’un éventuel traitement des stratégies de domaine. Et le Gestionnaire d’identifiants sur la machine qui se connecte met en cache des entrées TERMSRV. Après un changement de mot de passe, il continue d’envoyer l’ancien à chaque tentative sans vous demander, ce qui produit une erreur d’identifiants sur une machine où les identifiants sont corrects.
Quel message d'erreur du Bureau à distance signifie quoi?
Chaque chaîne restreint la recherche à une couche différente. Aucune d’elles n’identifie à elle seule une cause unique, donc lisez la colonne du milieu comme l’explication la plus probable plutôt que comme un diagnostic.
| Message d’erreur | Indique généralement | Où chercher |
« Le Bureau à distance ne peut pas se connecter à l’ordinateur distant pour l’une des raisons suivantes » avec le code d’erreur 0x204 |
Rien ne répond sur le port 3389, le plus souvent un hôte en veille, un écouteur arrêté ou un chemin bloqué |
État d’alimentation d’abord, puis l’écouteur avec qwinsta, puis pare-feu et profil réseau |
| « Cet ordinateur ne peut pas se connecter à l’ordinateur distant. Les deux ordinateurs n’ont pas pu se connecter dans le délai imparti. » | La tentative a atteint sa limite de temps avant l’ouverture d’une session | Chemin réseau, passerelle, VPN, ou un écouteur encore en cours de démarrage après redémarrage |
| « Vos informations d’identification n’ont pas fonctionné » plus « Échec de la tentative de connexion » | Authentification rejetée | Compte sans mot de passe ou uniquement code PIN, ou entrées TERMSRV périmées dans le Gestionnaire d’informations d’identification |
| « La connexion a été refusée car le compte utilisateur n’est pas autorisé pour la connexion à distance » | Authentification réussie, autorisation refusée | Appartenance au groupe Utilisateurs du Bureau à distance, Autoriser l’ouverture de session par Services Bureau à distance, et la stratégie Refuser |
« Un problème est survenu et votre code PIN n’est pas disponible (code : 0x80090010) » |
Une information d’identification de code PIN Windows Hello est indisponible ou endommagée, ce qui apparaît notamment dans les sessions initiées via RDP | Connectez‑vous avec une autre méthode prise en charge, puis réparez ou réinitialisez le code PIN localement |
| « Le Bureau à distance ne peut pas vérifier l’identité de l’ordinateur distant » | Incompatibilité de certificat ou de NLA | Version du client et paramètre de couche de sécurité sur l’hôte |
RDPConf indiquant Not supported ou Not listening |
RDP Wrapper cassé par une mise à jour de termsrv.dll |
Famille contournement pour l’édition, configuration non prise en charge |
ID d’événement 42, « Le système passe en veille » |
La machine s’est mise en veille | Délai de mise en veille sans assistance du système |
Comment corriger l'accès non surveillé à un PC distant lorsqu'il cesse de fonctionner ?
Parcourez cette liste dans l’ordre, les éléments les plus fréquemment confirmés en premier. La liste combine des vérifications de configuration Windows documentées avec des correctifs signalés à plusieurs reprises lors de dépannages réels, et chacun d’entre eux est aussi un état que vous devez désormais maintenir.
Correctif 1. Rendre visible et régler à zéro la temporisation de mise en veille sans surveillance
-
Ouvrez une Invite de commandes en tant qu’administrateur.
-
Exécutez
powercfg -attributes SUB_SLEEP 7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 -ATTRIB_HIDE. -
Ouvrez Panneau de configuration, Options d’alimentation, Modifier les paramètres d’alimentation avancés, Veille, Délai d’expiration de la veille du système sans surveillance.
-
Réglez à la fois Sur batterie et Sur secteur sur
0. -
Confirmez avec
powercfg /queryet vérifiez que la valeur a été conservée après le prochain redémarrage. Les réinitialisations du plan d’alimentation et certaines mises à jour de pilotes rétablissent la valeur par défaut.
Correctif 2. Définissez un mot de passe utilisable sur l'appareil
-
Sur la machine cible, appuyez sur
Windows + L. -
Connectez-vous avec le mot de passe du compte plutôt qu’avec le code PIN. Si aucun champ de mot de passe n’apparaît, utilisez Options de connexion, puis
J'ai oublié mon code PIN. -
Terminez l’authentification du compte Microsoft et toute demande d’authentification à deux facteurs.
-
Définissez à nouveau le code PIN lorsque vous y êtes invité. Le même code PIN convient.
-
Ouvrez Paramètres, Comptes, Options de connexion, puis désactivez le paramètre Windows Hello uniquement pour les comptes Microsoft.
Cela s’applique aux comptes pour lesquels la connexion sans mot de passe ou uniquement via Hello n’a laissé sur l’appareil aucune information d’identification basée sur un mot de passe. Elle exige également une présence physique auprès de la machine, ce qui constitue la contrainte à laquelle les gens se heurtent lorsque l’appareil est déjà à distance.
Correctif 3. Effacez les informations d’identification mises en cache obsolètes sur la machine qui se connecte
-
Exécutez
control /name Microsoft.CredentialManager -
Ouvrez Informations d’identification Windows.
-
Trouvez chaque entrée commençant par
TERMSRVsuivie du nom d’hôte ou de l’adresse IP. -
Supprimez chacun.
-
Reconnectez-vous et saisissez à nouveau le mot de passe lorsqu’il vous est demandé.
Correctif 4. Réparer l'autorisation au bon niveau
-
Confirmez que le compte est membre de Utilisateurs du Bureau à distance via
lusrmgr.msc. -
Vérifiez qu’il apparaît dans Autoriser l’ouverture de session par les Services Bureau à distance dans
secpol.msc. -
Vérifiez Refuser l’ouverture de session par les Services Bureau à distance pour le compte ou tout groupe qui le contient.
-
Sur un ordinateur du domaine, effectuez la modification dans la Console de gestion des stratégies de groupe au niveau du domaine ou de l’OU.
-
Exécutez
gpresult /h gpreport.htmlet confirmez que le paramètre appliqué correspond à votre intention.
Solution 5. Suspendre BitLocker avant tout redémarrage planifié
-
Ouvrez l’Invite de commandes en tant qu’administrateur sur la cible.
-
Exécutez
manage-bde -protectors -disable %systemdrive% -rebootcount 2 -
Redémarrez la machine immédiatement.
-
Se reconnecter une fois que l’écouteur est opérationnel plutôt qu’immédiatement après le redémarrage.
-
Confirmez la reprise de la protection avec
manage-bde -status.
La valeur rebootcount détermine le nombre de redémarrages effectués sans demande du code PIN, et la protection se réactive automatiquement à l’expiration du décompte. Définissez-la délibérément avant chaque fenêtre de maintenance plutôt que de laisser un nombre élevé en permanence, car le disque reste non protégé pour chaque redémarrage compris dans ce décompte.
Quel correctif s'applique à quelle configuration
| Configuration | Ce qui bloque la connexion | Correctif applicable | Persiste après les mises à jour |
| Windows 11 Pro, compte Microsoft avec code PIN Windows Hello | Aucun mot de passe utilisable localement | Correctif 2 | Oui, jusqu’à la recréation du compte |
| Windows 11 Pro, compte local, sans mot de passe | Compte non éligible à RDP | Définir un mot de passe | Oui |
| Windows 10 ou 11, toute édition, hôte en veille | Délai de mise en veille sans assistance caché, souvent réglé sur une courte durée | Correctif 1 | Pas de manière fiable (les réinitialisations du plan restaurent la valeur d’origine) |
| Hôte Windows 10, version 22H2 | Fin de support depuis le 14 octobre 2025. Les appareils éligibles reçoivent des mises à jour de sécurité critiques et importantes via ESU, sans amélioration des fonctionnalités et sans support technique | S’inscrire à l’ESU grand public pour une couverture jusqu’au 12 octobre 2027, gratuitement en synchronisant les paramètres du PC, pour 1 000 points Microsoft Rewards, ou moyennant un paiement unique de 30 dollars | Nécessite un compte Microsoft avec des droits d’administrateur sur l’appareil, et une licence couvre jusqu’à 10 appareils. Les appareils en mode kiosque, joints à un domaine Active Directory, joints à Microsoft Entra, et inscrits à une MDM sont exclus et nécessitent le programme commercial, bien que les appareils enregistrés dans Microsoft Entra restent éligibles |
| Poste de travail joint au domaine | La GPO remplace les droits locaux | Correctif 4 au niveau du domaine | Oui, tant que la GPO est en vigueur |
| BitLocker avec code PIN de pré-démarrage | S’arrête avant le démarrage du réseau | Correctif 5, avant chaque redémarrage | Manuel à chaque fois |
| Windows 11 Famille | Pas d’hôte Microsoft RDP intégré | Rien via RDP lui-même, donc utiliser un autre outil d’accès à distance pris en charge | RDP Wrapper cesse de fonctionner quand termsrv.dll est mis à jour |
| Hôte derrière un NAT de niveau opérateur | Aucune route IPv4 entrante n’existe | Rien à faire sur le routeur (il faut une IP publique, un IPv6 routable, ou un tunnel sortant) | Sans objet |
Interprétez le tableau ci-dessus comme un calendrier de maintenance plutôt que comme un ensemble de réponses. Cinq des huit lignes décrivent un état que vous devez maintenir malgré les changements de plan d’alimentation, les actualisations des stratégies, les rotations de mots de passe, les mises à jour cumulatives et chaque redémarrage. Les trois autres sont des contraintes environnementales autour desquelles vous concevez plutôt que de les corriger. Sur une machine, vous pouvez le gérer. Sur dix appareils clients, sur des réseaux que vous ne contrôlez pas, l’effort se cumule, et le mode de défaillance est toujours le même : vous découvrez que l’état s’est déréglé au moment précis où vous aviez besoin de la connexion.
HelpWire accès non surveillé : accéder à nouveau à la même machine sans maintenance
HelpWire est un logiciel d’accès à distance orienté support avant tout, conçu autour d’un technicien se connectant à l’appareil d’un client, résolvant le problème, puis revenant plus tard lorsque des travaux de suivi sont nécessaires. Cette configuration inverse le modèle RDP. Une petite application cliente s’exécute sur la machine distante et établit la connexion vers l’extérieur. Il n’y a donc aucun écouteur à exposer, aucun port entrant à rediriger et aucune configuration de routeur côté client.
Ce changement supprime la plupart des modes de défaillance ci-dessus au lieu de les corriger individuellement. Il n’y a aucun profil réseau à garder privé, aucun groupe de règles du pare-feu à réactiver, aucun cache à vider et aucune exigence d’édition, puisque l’application cliente fonctionne sur Windows Home comme sur Pro.
Fonctionnement :
-
Créez un compte gratuit et installez l’application HelpWire Operator.
-
Ajoutez un nouvel enregistrement client dans votre tableau de bord web.
-
Copiez le lien de connexion et envoyez-le à votre client.
-
Une fois que le client a ouvert l’application, cliquez sur Demander un accès non surveillé.
-
Le client approuve, et HelpWire s’installe silencieusement en arrière-plan.
Vous avez désormais un accès non surveillé à l’appareil du client chaque fois que vous en avez besoin.
S’il est nécessaire de révoquer l’accès non surveillé de HelpWire, l’utilisateur distant peut le désactiver à tout moment via la zone de notification (Windows, la plupart des environnements Linux) ou la barre de menus (macOS). La disponibilité peut varier sous Linux.
L’accès distant non surveillé gratuit est inclus dans l’offre Free de HelpWire, qui couvre cinq appareils non surveillés et un opérateur actif, ainsi, pour un petit ensemble de machines clientes, il ne coûte rien à utiliser.
Remarque: La documentation de HelpWire précise que sur macOS avec FileVault activé, le client doit se connecter à son compte utilisateur après chaque redémarrage avant qu’une session non supervisée puisse être établie. Cette restriction relève de macOS et non de HelpWire.
Foire aux questions
Dans la plupart des cas, non. Wake-on-LAN envoie un paquet magique à un adaptateur réseau maintenu sous tension dans un état de basse consommation, et la voie la plus fiable est l’Ethernet filaire. Il existe un équivalent sans fil, Wake on Wireless LAN, mais il dépend de l’adaptateur, de son firmware et du support de la plateforme pour maintenir la radio associée pendant la veille, il est donc absent de la plupart des ordinateurs portables grand public. Trois conditions s’appliquent dans tous les cas : la machine doit en général rester branchée sur le secteur, car de nombreux portables désactivent le réveil sur batterie par défaut. Wake-on-LAN doit être activé dans le BIOS ou l’UEFI, et Wake on Magic Packet doit être activé dans les propriétés du pilote de l’adaptateur. Une autre contrainte s’applique via Internet. Un paquet magique de diffusion (broadcast) n’est pas routé sur Internet par défaut, donc pour réveiller un appareil depuis l’extérieur de son réseau, il faut une machine déjà en ligne à l’intérieur du même réseau pour l’envoyer.
Oui, sur les éditions clientes standard de Windows. RDP vous donne la session interactive plutôt que de la mettre en miroir, de sorte que la console se verrouille et affiche l’écran de connexion pendant que vous travaillez. Toute personne devant la machine physique voit un écran verrouillé et ne peut pas regarder ce que vous faites. Dans la configuration habituelle à session unique, se reconnecter sur la console déconnecte votre session à distance. Ce comportement explique que RDP convienne à un accès individuel à une machine et s’avère peu adapté pour aider quelqu’un qui veut voir ce que vous faites.
Un. Les éditions clientes de Windows n’autorisent qu’une seule session interactive, de sorte qu’une deuxième connexion remplace la première. L’hébergement multi-utilisateurs relève de Windows Server avec le rôle Services Bureau à distance, ou de Windows Enterprise multi-session sur Azure Virtual Desktop, chacun nécessitant ses propres licences. Des outils communautaires prétendent lever la limite côté client en modifiant termsrv.dll, mais ils cessent de fonctionner lors des mises à jour cumulatives et restent en dehors des conditions de licence de Microsoft.
Oui, si vous modifiez d’abord l’action du capot. Dans les builds actuels de Windows 11, ouvrez Paramètres, Système, Alimentation et batterie, puis Commandes du capot et du bouton d’alimentation, et définissez l’action de fermeture du capot sur Ne rien faire pour l’état Branché. La formulation varie légèrement selon les builds et le matériel. Le chemin via le Panneau de configuration fonctionne toujours et reste cohérent entre les versions : Panneau de configuration, Matériel et audio, Options d’alimentation, Choisir ce que fait la fermeture du capot. Pour le déployer par script sur plusieurs machines, exécutez powercfg /setacvalueindex SCHEME_CURRENT SUB_BUTTONS LIDACTION 0 suivi de powercfg /setactive SCHEME_CURRENT. Laissez l’état sur batterie sur Sleep à moins que vous ne vouliez que l’ordinateur portable se vide dans un sac.
Définissez les heures d’activité pour couvrir la plage horaire pendant laquelle vous avez besoin d’accès. Ouvrez Paramètres, Windows Update, Options avancées, Heures d’activité, puis passez de Automatiquement à Manuellement afin d’en contrôler la plage. Windows évite les redémarrages automatiques à l’intérieur de la plage que vous définissez. Les Heures d’activité réduisent les interruptions plutôt que de les supprimer. La documentation de Microsoft sur la date limite de conformité est explicite : une fois la date limite effective atteinte, l’appareil redémarre, quelles que soient les heures d’activité. Microsoft publie également une page Avoid legacy policy configurations qui oriente les administrateurs loin des anciens paramètres de délai de redémarrage au profit des stratégies de date limite, de sorte qu’une Stratégie de groupe héritée d’un modèle de l’ère WSUS mérite d’être vérifiée sur toute machine gérée. Les redémarrages se produisent aussi en dehors de cette plage par conception ; associez donc cela à l’étape de suspension de BitLocker si le lecteur a un code PIN de pré-démarrage, et confirmez que l’appareil se remet en marche et répond avant de compter dessus.
Cela dépend de l’outil. Plusieurs fournisseurs réservent l’accès en arrière-plan à une offre payante et limitent les formules gratuites aux sessions assistées uniquement. D’autres l’incluent mais limitent le nombre d’appareils à quelques unités, et le nombre de techniciens à un. L’offre Free de HelpWire couvre cinq appareils non surveillés et un opérateur actif, sans frais pour un usage personnel et commercial. Vérifiez le nombre d’appareils, le nombre d’opérateurs et les conditions d’utilisation commerciale de toute offre gratuite avant de la déployer sur les machines de vos clients.
Une chose à faire le mois prochain
Programmez une vérification à froid récurrente. Une fois par mois, à un moment où personne ne se trouve près de la machine, forcez un redémarrage puis connectez-vous depuis un réseau extérieur au bâtiment, idéalement via un point d’accès du téléphone. Un seul test couvre tous les états qui dérivent en silence : le minuteur d’alimentation après une réinitialisation du plan d’alimentation, les règles du pare-feu après une mise à jour de l’agent de sécurité, le cache d’identifiants après une rotation de mot de passe, l’invite BitLocker après un cycle de correctifs, et l’adresse publique après un redémarrage du routeur. Découvrir un lien cassé un mardi après-midi vous coûte dix minutes. Le découvrir quand le serveur d’un client est en panne vous coûte le déplacement sur site.