Ce guide aide les particuliers et administrateurs IT à identifier la stratégie qui bloque un logiciel, à créer une autorisation adaptée et à protéger Windows avant toute modification.
Le message « Ce programme est bloqué par une stratégie de groupe » apparaît lorsque Windows trouve une règle qui interdit l’exécution d’un fichier. Le blocage peut concerner le programme lui-même, son installateur MSI, un script ou un composant nécessaire à son démarrage.
Cette restriction ne vient pas nécessairement du pare-feu ou de l’antivirus. Elle est généralement appliquée par AppLocker, une stratégie de restriction logicielle — également appelée SRP — ou une politique déployée par l’entreprise. Exécuter le fichier en tant qu’administrateur ne suffit donc pas toujours : une règle de refus reste prioritaire sur les droits du compte.
Avant de modifier quoi que ce soit, notez le texte intégral de l’erreur et le nom du fichier concerné. Cette précaution évite de désactiver inutilement une protection qui n’est peut-être pas responsable.
La marche à suivre dépend moins du programme que du propriétaire de la stratégie. Un compte portant la mention « Administrateur » peut gérer certains réglages locaux sans être autorisé à remplacer une politique d’entreprise.
| Situation | Action appropriée |
|---|---|
| PC professionnel, scolaire ou rattaché à un domaine | Transmettre l’erreur au service informatique |
| PC personnel avec un compte administrateur | Diagnostiquer les stratégies locales |
| PC personnel récemment infecté | Lancer une analyse de sécurité avant de modifier les règles |
| Fichier téléchargé depuis une source inconnue | Ne pas créer d’exception avant d’avoir vérifié le fichier |
| PC indiqué comme « géré par votre organisation » | Identifier le compte professionnel ou l’outil de gestion associé |
Sur un appareil professionnel, n’essayez pas de contourner le blocage en renommant le fichier ou en le déplaçant. La restriction peut répondre à une exigence de sécurité, de licence ou de conformité. Envoyez plutôt à l’administrateur le chemin du fichier, une capture du message et la raison métier justifiant son utilisation.
Sur un ordinateur personnel, ouvrez Paramètres > Comptes > Accès professionnel ou scolaire. Une ancienne connexion à une entreprise ou à un établissement peut expliquer pourquoi certains paramètres restent administrés.
Modifier le Registre au hasard est risqué et ne résout pas une stratégie de domaine, qui sera simplement réappliquée. Le bon réflexe consiste à retrouver la règle responsable.
Notez quatre informations :
Si l’installateur démarre mais que l’application installée ne s’ouvre pas, deux collections de règles différentes peuvent être impliquées. AppLocker distingue notamment les exécutables des fichiers Windows Installer.
Appuyez sur Windows + R, saisissez « eventvwr.msc », puis validez. Dans l’Observateur d’événements, développez Journaux des applications et des services > Microsoft > Windows > AppLocker.
Consultez principalement les journaux EXE et DLL, MSI et Script, ainsi que Packaged app-Deployment lorsque le problème concerne une application Microsoft Store. L’événement peut indiquer :
Cette méthode est plus fiable qu’une simple recherche du message d’erreur. Microsoft recommande précisément les journaux AppLocker pour déterminer quelle règle autorise ou bloque un fichier.
Ouvrez l’Invite de commandes en tant qu’administrateur, puis générez un rapport :
gpresult /h "%USERPROFILE%\Desktop\rapport-gpo.html"
Ouvrez rapport-gpo.html depuis le Bureau et recherchez AppLocker, Stratégies de restriction logicielle ou le nom d’une GPO liée au contrôle des applications.
Vous pouvez aussi exécuter :
gpresult /r
Le résultat permet de distinguer une stratégie locale d’une stratégie provenant du domaine. Une politique de domaine peut remplacer vos réglages locaux. Si AppLocker et SRP sont configurés simultanément, AppLocker peut également prendre le dessus sur les restrictions logicielles plus anciennes.
Une erreur de règle peut bloquer bien plus qu’un seul logiciel. Avant d’intervenir sur un PC personnel, créez donc une sauvegarde du système sur un disque externe. Elle conservera les partitions nécessaires au démarrage, les fichiers système et la configuration de Windows.
AOMEI Backupper Standard est une édition gratuite destinée aux PC Windows. Dans ce scénario, ses fonctions les plus utiles sont la sauvegarde du système, la sauvegarde incrémentielle et la création d’un média de secours. Le logiciel ne supprime pas une stratégie de groupe : il fournit une possibilité de restauration si une modification locale entraîne un dysfonctionnement.
Téléchargez gratuitement AOMEI Backupper Standard et créez une image du système avant de modifier une politique locale sensible.
Un logiciel de sauvegarde Windows gratuit et fiable pour protéger votre système, vos disques et vos fichiers grâce à des fonctionnalités de sauvegarde, de restauration et de clonage.
Pour créer l’image système :
1. Installez et lancez AOMEI Backupper Standard. Si son installateur est lui-même bloqué, arrêtez-vous et faites d’abord autoriser le fichier par l’administrateur.
2. Dans le volet gauche, sélectionnez Sauvegarder, puis Sauvegarde de système. Les partitions nécessaires au démarrage sont détectées automatiquement.
3. Nommez la tâche afin de pouvoir l’identifier facilement.
4. Choisissez un disque externe ou un emplacement réseau comme destination. Évitez de conserver l’unique sauvegarde sur le disque système.
5. Cliquez sur Démarrer et attendez la confirmation de fin.
Vous pouvez également ouvrir Outils > Créer un média de démarrage pour préparer une clé USB Windows PE. Son contenu sera effacé pendant la création : utilisez une clé vide et vérifiez ensuite qu’elle apparaît dans le menu de démarrage du PC.
Les méthodes suivantes supposent que vous êtes propriétaire du PC, que le fichier provient d’une source fiable et qu’aucune organisation ne gère l’appareil.
Appuyez sur Windows + R, saisissez « secpol.msc », puis ouvrez Stratégies de contrôle de l’application > AppLocker. Sélectionnez la collection correspondant au fichier : Règles de l’exécutable ou Règles Windows Installer, par exemple.
Cherchez d’abord une règle de refus explicite. Dans AppLocker, un refus explicite est prioritaire sur une règle d’autorisation. Vérifiez aussi si la collection fonctionne sur le principe de la liste blanche : lorsqu’elle contient des règles d’autorisation, tout fichier qui ne correspond à aucune d’elles peut être implicitement bloqué.
Pour un logiciel signé et régulièrement mis à jour, une règle d’éditeur est généralement plus facile à maintenir :
1. Faites un clic droit sur la collection concernée et choisissez Créer une règle.
2. Sélectionnez Autorisation, puis limitez la règle au compte ou au groupe qui en a besoin.
3. Choisissez Éditeur et utilisez le fichier officiel comme référence.
4. Réglez précisément le niveau d’autorisation : éditeur, produit, nom du fichier et plage de versions.
5. Créez la règle, actualisez les stratégies, puis testez avec un compte utilisateur normal.
Une règle de hachage convient à une version précise, mais devra être recréée si le fichier change lors d’une mise à jour. Évitez les règles de chemin dans un dossier où un utilisateur standard peut déposer ou remplacer librement des exécutables.
Dans la Stratégie de sécurité locale, ouvrez Paramètres de sécurité > Stratégies de restriction logicielle > Règles supplémentaires.
Repérez une règle correspondant au chemin, au certificat ou au hachage du fichier. Si le niveau de sécurité général est défini sur Non autorisé, le programme doit disposer d’une exception définie comme Non restreint.
Créez uniquement l’exception nécessaire. Ne passez pas toute la stratégie sur Non restreint dans le seul but de lancer une application. Après la modification, actualisez les paramètres :
gpupdate /force
Déconnectez-vous ensuite de Windows, reconnectez-vous et refaites le test. Si la restriction revient, consultez le rapport gpresult : une GPO de domaine écrase probablement la politique locale.
gpedit.msc et secpol.msc ne sont pas disponibles de la même manière dans toutes les éditions de Windows. N’installez pas un éditeur de stratégie provenant d’un site tiers et ne supprimez pas des clés du Registre copiées depuis un tutoriel générique.
Sur un PC personnel, commencez plutôt par vérifier les comptes professionnels connectés, effectuer une analyse complète avec Sécurité Windows et examiner les événements système. Si le blocage est apparu après une infection, la règle peut être un résidu malveillant ; la supprimer sans désinfecter le PC ne traite pas la cause.
Dans une entreprise, l’objectif n’est pas seulement de faire disparaître l’erreur. L’administrateur doit s’assurer que l’autorisation reste limitée au logiciel validé et aux utilisateurs concernés.
1. Téléchargez le programme depuis le site officiel et contrôlez sa signature numérique, son éditeur, sa version et son empreinte.
2. Reproduisez le blocage sur un poste de test et identifiez l’événement AppLocker ou SRP correspondant.
3. Vérifiez si le refus vient d’une GPO de domaine, d’une politique locale, d’Intune ou d’un autre outil de gestion des terminaux.
4. Créez une règle d’autorisation ciblée. Préférez une règle d’éditeur pour une application signée amenée à recevoir des mises à jour ; utilisez un hachage pour figer un fichier précis.
5. Contrôlez séparément le programme, l’installateur, les services et les éventuels outils de mise à jour. Une autorisation portant seulement sur l’EXE principal peut être insuffisante.
6. Déployez d’abord la règle en audit ou auprès d’un groupe pilote, puis vérifiez les journaux avant de généraliser son application.
7. Exécutez gpupdate /force sur le poste de test et validez le fonctionnement avec le compte réellement concerné.
Pour AOMEI Backupper Standard, l’administrateur devra notamment examiner l’installateur officiel, l’exécutable installé et les composants nécessaires aux tâches de sauvegarde. Autoriser tout un dossier accessible en écriture aux utilisateurs créerait une exception trop large.
Une application qui s’ouvre une fois n’est pas une preuve suffisante. Après la correction, vérifiez les points suivants :
gpresult affiche la GPO attendue ;Conservez enfin le rapport de diagnostic et la justification de l’exception. Cette documentation accélérera le dépannage après une mise à jour de l’application ou de la stratégie.
gpresult pour savoir si la politique est locale ou imposée par une organisation. Sur un poste professionnel, transmettez ces informations à l’administrateur au lieu de contourner la restriction.Lorsque Windows indique qu’un programme est bloqué par une stratégie de groupe, la solution dépend de la règle réellement appliquée. Les journaux d’événements et gpresult permettent de distinguer AppLocker, SRP et une politique de domaine avant toute intervention.
Sur un PC personnel, sauvegardez le système puis corrigez uniquement la règle concernée. Sur un appareil professionnel, faites valider le logiciel par l’administrateur. Cette démarche restaure l’accès au programme tout en conservant la protection que la stratégie de groupe devait assurer.