Chargement...
 
Skip to main content

Le système de fichiers de cryptage Windows (EFS)

La fonctionnalité EFS de Windows vous permet de crypter et déchiffrer facilement des fichiers et/ou des dossiers sur vos lecteurs Windows NTFS. Une fois que vous avez crypté les fichiers avec cet outil, d’autres personnes ne pourront y accéder que si elles disposent de votre mot de passe. Ce document explique comment fonctionne EFS et pourquoi vous ne devez pas l'utiliser, mais même le désactiver. fonctionnalité sur les ordinateurs de vos utilisateurs.

Crypter des fichiers et des dossiers avec EFS

EFS permet le cryptage et le décryptage transparents des fichiers. Toute personne ou application qui ne possède pas la clé de cryptage de fichier appropriée ne peut ouvrir aucun fichier ni dossier crypté.

  • Lorsque vous chiffrez un fichier ou un dossier avec EFS dans Windows 11, son icône aura un cadenas superposé dans le coin supérieur droit pour indiquer qu'il s'agit d'un fichier ou d'un dossier chiffré EFS.
  • Lorsque vous chiffrez un dossier, tout nouveau fichier enregistré ou déplacé dans le dossier sera automatiquement chiffré par EFS.
  • Si vous compressez ou compressez un fichier ou un dossier crypté EFS, le fichier ou le dossier ne sera plus crypté par la suite.
  • Si vous essayez de copier ou de déplacer un fichier ou un dossier crypté EFS vers un emplacement qui ne prend pas en charge le cryptage, une boîte de dialogue de type « Voulez-vous copier ce fichier sans cryptage » vous sera demandé comme ci-dessous.

Suivez ces étapes pour chiffrer des fichiers et/ou des dossiers avec EFS :

  1. Sélectionnez un dossier ou des fichiers individuels dans la fenêtre de l'Explorateur de fichiers.
  2. Faites un clic droit dessus et cliquez Propriétés dans le menu contextuel.
  3. Cliquez sur le Avancé sous Attributs.
  4. Activez le Chiffrer le contenu pour sécuriser les données option.
  5. Cliquez sur le Appliquer bouton.
  6. Pour les fichiers uniquement, choisissez soit Chiffrer le fichier et son dossier parent (recommandé) ou Chiffrer le fichier uniquement. Vous pouvez également choisir de Chiffrez toujours uniquement le fichier.
  7. Désormais, vous ne pouvez utiliser ce fichier ou ce dossier qu'après vous être connecté à votre compte. Il est crypté pour tous les autres, y compris l'administrateur local s'il fait partie d'un groupe de travail.

Certificat et clé du système de fichiers de chiffrement de sauvegarde

  • La création d'une sauvegarde de votre certificat et de votre clé de cryptage de fichiers dans un fichier PFX vous permet d'éviter de perdre définitivement l'accès à vos fichiers et dossiers cryptés si le certificat et la clé d'origine sont perdus ou corrompus.
  • Il vous sera demandé de saisir un mot de passe utilisé pour protéger la clé privée afin de maintenir la sécurité.
  • Personne ne pourra restaurer le certificat et la clé de cryptage des fichiers sauvegardés pour accéder à vos fichiers et dossiers cryptés à moins de pouvoir saisir ce mot de passe.
  • Assurez-vous également de conserver la sauvegarde du fichier PFX de votre certificat et de votre clé de cryptage de fichiers dans un emplacement sûr et sécurisé au cas où vous auriez besoin de restaurer votre certificat et votre clé de cryptage de fichiers sauvegardés.

Vous verrez la notification et l'icône EFS (AD_4nXdtXQRosyxptLTSwXOSiL5tMnNijyWC9hyzF19GPkvJUB3Xc4JRoDFDEzXLsUBEPwcZxcO4OvkhgaZ837_vvbfHJpGEitUJsxvS90U7XJZH25HJhCR4zlIRtHdX3sDHEZ81NtgJ?key=8mNiuNJO7zD54o7BCQGWKkQr) dans votre barre des tâches chaque fois qu'un nouveau certificat et une nouvelle clé de cryptage de fichier ont été créés.

  1. Cliquez soit sur la notification EFS, soit sur l'icône de la barre des tâches.
  2. Cliquez sur Sauvegarde maintenant.
  3. Cliquez sur Suivant. Cliquez Suivant encore.
  4. Vérifiez le Mot de passe et saisissez un mot de passe avec lequel vous souhaitez protéger la sauvegarde de la clé privée, saisissez à nouveau ce mot de passe pour confirmer, puis cliquez sur Suivant.
  5. Cliquez sur le Parcourir bouton, accédez à l'endroit où vous souhaitez enregistrer la sauvegarde, entrez le nom de fichier souhaité pour la sauvegarde, cliquez sur Sauvegarder, et cliquez sur Suivant.
  6. Cliquez sur Finition.
  7. Une fois l'export terminé avec succès, cliquez sur D'ACCORD.

Une fois le certificat exporté, l'assistant n'est plus disponible dans la barre des tâches. Mais vous pouvez. Mais vous pouvez l'exécuter à nouveau en recherchant cert et en choisissant « Gérer les certificats de chiffrement de fichiers ».

Importer le certificat et la clé du système de fichiers de chiffrement

Si vous perdez l'accès à vos fichiers et dossiers cryptés, vous ne pourrez plus les rouvrir à moins que vous ne puissiez restaurer votre certificat de cryptage de fichiers et votre clé utilisée avec EFS.

Personne ne pourra restaurer le certificat et la clé de cryptage des fichiers sauvegardés pour accéder à vos fichiers et dossiers cryptés à moins de pouvoir saisir ce mot de passe.

Il est extrêmement important que vous ne perdiez pas ce mot de passe. Conservez-le dans un endroit sûr et sécurisé au cas où vous auriez besoin de restaurer votre certificat et votre clé de cryptage de fichiers sauvegardés.

Assurez-vous également de conserver la sauvegarde du fichier PFX de votre certificat et de votre clé de cryptage dans un emplacement sûr et sécurisé au cas où vous auriez besoin de restaurer votre certificat et votre clé de cryptage de fichiers sauvegardés.

Pour importer un fichier PFX afin de restaurer votre certificat et votre clé de cryptage de fichier EFS à partir du fichier PFX :

  1. Double-cliquez sur le fichier PFX sauvegardé, ou faites un clic droit ou appuyez et maintenez sur le fichier PFX et cliquez sur Installer PFX.
  2. Cliquez sur Suivant.
  3. Cliquez sur Suivant
  4. Entrez le mot de passe de la clé privée incluse dans le fichier PFX, cochez Marquer cette clé comme exportable, vérifier Inclure toutes les propriétés étendues, et cliquez sur Suivant.
  5. Sélectionnez (point) Sélectionnez automatiquement le magasin de certificats en fonction du type de certificat, et cliquez sur Suivant.
  6. Cliquez sur Finition.
  7. Cliquez sur D'ACCORD.

Définissez votre compte administrateur comme agent de récupération

Un agent de récupération peut utiliser des certificats et des clés publiques pour décrypter les fichiers.

Par défaut dans Workgroup, personne n'est un agent de récupération. Il est préférable d'ajouter l'administrateur local en tant qu'agent de récupération. Faites-le avant que les fichiers ne soient chiffrés par l'utilisateur :

- En ligne de commande, exécutez : cipher /R:admrecup et saisissez un mot de passe que vous pourrez fournir ultérieurement. Cela génère deux fichiers : admrecup.cer (clé publique) et admrecup.pfx (clé publique et privée) dans C:\Windows\System32.

- Ajoutez admrecup.cer comme certificat d'agent de récupération : exécutez secpol.msc, allez dans "Politiques de clé publique", faites un clic droit sur "Encrypting File System", sélectionnez "Ajouter un agent de récupération de données" et sélectionnez le fichier admrecup.cer

- Importez le fichier admrecup.pfx dans le magasin de certificats personnels du compte administrateur. Double-cliquez sur le fichier PFX. Entrez le mot de passe que vous avez tapé lorsque vous avez utilisé la commande cipher auparavant.

Lors de l'utilisation d'AD, l'administrateur du domaine dispose d'un certificat de récupération par défaut.

Interdire l’utilisation de l’EFS

Il existe un risque élevé de perte de données si quelqu'un chiffre des fichiers à l'aide d'EFS puis quitte l'organisation.

Sachez que, si vous forcez le changement de mot de passe d'un utilisateur local et que la personne a chiffré ses données grâce à EFS, elle perdra l'accès à ses données !!!

Pour cette raison, il est préférable de désactiver la fonctionnalité EFS et de compter uniquement sur BitLocker.

Pour désactiver EFS, ouvrez secpol.msc. Cliquez avec le bouton droit sur le dossier Encrypting File System, à gauche. Sélectionnez Propriétés et choisissez "Ne pas autoriser", cliquez sur OK.

Pourquoi BitLocker est supérieur à EFS

BitLocker est la voie à suivre si vous souhaitez chiffrer votre disque dur pour empêcher que les données sensibles ne tombent entre de mauvaises mains. Il chiffrera l'intégralité du disque (c'est-à-dire chaque compte utilisateur) et vous n'aurez pas à penser aux fichiers qui sont cryptés et à ceux qui ne le sont pas. Le chiffrement complet du disque de BitLocker est supérieur à EFS et vous devez utiliser BitLocker si vous avez besoin d'un chiffrement.

Alors pourquoi l’EFS existe-t-il ? L'une des raisons est qu'il s'agit d'une fonctionnalité plus ancienne de Windows. BitLocker a été introduit avec Windows Vista. EFS a été introduit dans Windows 2000.

Vous pouvez cependant utiliser à la fois BitLocker et EFS, car ce sont des couches de cryptage différentes, bien qu'il n'y ait pas beaucoup de raisons de le faire.

Vous pouvez utiliser EFS pour chiffrer des fichiers et répertoires individuels, un par un. Là où BitLocker est un système « configurez-le et oubliez-le », EFS vous oblige à sélectionner manuellement les fichiers que vous souhaitez chiffrer et à modifier ce paramètre.

Les fichiers cryptés ne sont accessibles que par le compte utilisateur particulier qui les a cryptés. Le cryptage est transparent, de sorte que l'utilisateur connecté pourra accéder aux fichiers sans aucune authentification supplémentaire.

La clé de chiffrement est stockée dans le système d'exploitation lui-même plutôt que dans le matériel TPM de l'ordinateur. Il est donc possible qu'un attaquant puisse l'extraire.

Il est également possible que les fichiers cryptés « s'échappent » dans des zones non cryptées telles qu'un fichier de cache temporaire contenant des données sensibles.

Plus de détails techniques sur EFS

EFS crypte vos fichiers et dossiers à l'aide d'un algorithme symétrique. 

Par algorithme symétrique, nous entendons que la même clé est utilisée pour chiffrer et déchiffrer. 

Un algorithme symétrique est par définition fort et rapide. 

Windows utilise AES (256 ou 512 bits). Il génère une clé aléatoire pour chaque fichier crypté. Cette clé est appelée FEK (pour File Encryption Key).

La clé est stockée avec le fichier. Mais il n’est pas stocké en texte clair.

La clé elle-même est cryptée avec un algorithme asymétrique.

Par algorithme asymétrique, nous entendons qu’une clé différente est utilisée pour chiffrer et déchiffrer.

Il existe une clé publique qui est échangée et une clé privée qui n'est pas communiquée.

Windows utilise RSA (2048 ou 4096 bits).

 

Ces clés publiques et privées sont stockées dans un certificat.

Lorsque vous travaillez dans Workgroup, les certificats sont stockés localement !!! En cas de panne du système, nous perdons l'accès aux données cryptées, même si elles se trouvent sur une autre partition.

Ils peuvent être répertoriés via certmgr.msc. Ils apparaissent sous Personnel, si le cryptage est utilisé.

Le FEK est chiffré avec la clé publique trouvée dans le certificat, lui-même tenu à jour avec les changements de mot de passe.

Si un administrateur force un changement de mot de passe sur le compte utilisateur, le certificat n'est plus à jour et il ne peut plus ouvrir le fichier. La seule façon de résoudre la situation est que l'administrateur restaure le mot de passe Windows de l'utilisateur utilisé lors de la création du certificat.

Il est toujours nécessaire d'exporter un certificat (à conserver en lieu sûr) pour conserver l'accès aux données en cas de crash du système. Pour ce faire, allez sur certmgr.msc, sélectionnez le certificat et choisissez exporter .pfx (clé publique et privée) et entrez un mot de passe pour protéger le certificat. Ce .pfx peut être importé via certmgr.msc dans les certificats personnels de l'utilisateur qui aura besoin d'accéder aux fichiers.

Il est possible d'ajouter un utilisateur au certificat pour lui donner accès avec le même certificat (sur le fichier : Propriétés\Avancé\Détails\Ajouter).

Au final, un document crypté ressemble à ceci :

AD_4nXcMg4MkX1vthSxRdOIqF5NlWtA9IQxnPeNitdooe2iLd5QPp2mFNcqvAvgnKc2NOfWVygzq3EA3tGTHLDCAWdhmYm8Er3chGUzwf-WP5IFlsPSE9dmBM-VtNicoi_gu_YROD37dGQ?key=8mNiuNJO7zD54o7BCQGWKkQr

 

Document chiffré (Document chiffré dans la capture d'écran ci-dessus) = contenu du document chiffré

DDF = FEK (AES) chiffré par clé publique (RSA) - la zone peut héberger les clés d'autres utilisateurs

DRF = agent de récupération


 


Collaborateur(s) de cette page: dhenchoz et System Administrator .
Page dernièrement modifiée le Lundi juillet 13, 2026 11:47:46 GMT-0000 par dhenchoz.
Afficher les messages d'erreur PHP