Avertissements de sécurité lors de l'ouverture de fichiers RDP dans Windows 11

/fr/images/remote-desktop-connection-security-warning-caution.png

Les dernières mises à jour de sécurité pour Windows 11 et Windows 10 ont modifié le comportement par défaut du système lors de la connexion au bureau d’un ordinateur distant via un fichier « *.rdp » enregistré. Lorsqu’un utilisateur ouvre pour la première fois un fichier RDP, une notification unique apparaît pour expliquer le but des fichiers RDP et les risques potentiels associés à leur utilisation. Chaque fois qu’un utilisateur ouvre un fichier RDP avant d’établir une connexion avec l’hôte distant, il sera invité par un avertissement de sécurité à approuver manuellement la connexion et à sélectionner les ressources locales qui doivent être redirigées vers la session Bureau à distance.

Dernières mises à jour Microsoft ajoutent des avertissements pour les fichiers RDP

Après avoir installé les mises à jour cumulatives d’avril 2026 pour Windows 11 ( KB5083769 ou KB5082052 ) et Windows 10 ( KB5082200 , dans le cadre du programme de mises à jour de sécurité étendues pour Windows 10), les protections suivantes seront appliquées par défaut lors de l’ouverture d’un fichier RDP :

  • Un avertissement détaillé concernant le système cible apparaîtra avant qu’une connexion Bureau à distance ne soit établie.
  • Par défaut, la redirection des ressources locales vers une session RDP distante est désactivée et les utilisateurs sont invités à sélectionner explicitement les ressources qu’ils souhaitent rediriger vers leur session.

utilisation généralisée des fichiers RDP pour les attaques de phishing. Dans ce type d’attaque, l’attaquant envoie à la victime un fichier spécial « *.rdp ». Lorsque la victime ouvre le fichier, une connexion est établie avec le serveur Remote Desktop de l’attaquant et les ressources locales de l’utilisateur sont redirigées vers la session du terminal. De ce fait, un attaquant contrôlant l’hôte distant peut accéder à ces ressources (y compris les disques locaux, Microsoft précise que le but de cette innovation est d’améliorer la protection de Windows contre les. Dans ce type d’attaque, l’attaquant envoie à la victime un fichier spécial. Lorsque la victime ouvre le fichier, une connexion est établie avec le serveur Remote Desktop de l’attaquant et les ressources locales de l’utilisateur sont redirigées vers la session du terminal. De ce fait, un attaquant contrôlant l’hôte distant peut accéder à ces ressources (y compris les disques locaux, presse-papiers, cartes à puce, imprimantes redirigées, microphone, appareils PnP, etc.).

La première fois que vous ouvrez un fichier RDP, une notification apparaîtra :


Opening Remote Desktop ConnectionYou are opening an RDP file which will establish a connection to another computer. Connecting to any remote system can expose your PC and data to security risks. Learn more.

Afin de procéder à la connexion au Bureau à distance, l’utilisateur doit cocher explicitement la case.


I understand and allow RDP files to open on this device for my account.

/fr/images/warning-when-first-opening-rdp-file.png.webp

Ensuite, un avertissement de sécurité apparaîtra. Le texte de cet avertissement dépend du fait que le fichier RDP soit signé ou non.

Si le fichier RDP n’est pas signé numériquement ou si Windows ne peut pas le vérifier, un avertissement apparaîtra :


Remote Desktop Connection Security warningCaution: Unknown remote connectionThis remote connection could harm the local or remote computer and may be used to steal passwords or files. We could not verify the publisher of this remote connection. Stop now unless you are certain you trust this connection.Publisher: Unknown publisher

Si les utilisateurs souhaitent toujours se connecter, ils doivent sélectionner les ressources locales redirigées requises dans la session RDP et cliquer sur Connecter.

/fr/images/remote-desktop-connection-security-warning-caution.png.webp

Si le fichier RDP a été signé numériquement, l’avertissement affichera des informations sur l’éditeur :


Verify the publisher of this remote connection.

Cependant, l’utilisateur sera toujours invité à vérifier la légitimité de la connexion et à sélectionner les ressources locales à rediriger vers la session distante.

/fr/images/remote-desktop-connection-security-warning-verify.png.webp

s’appliquent uniquement aux connexions initiées via des fichiers RDP enregistrés. Aucun avertissement de sécurité n’apparaîtra si vous entrez manuellement le nom de l’hôte RDP/RDS distant dans le client mstsc.exe, ou si vous l’exécutez à partir de l’invite de commande à l’aide de la commande mstsc/v:woshubsrv1

Notez que ces nouvelles restrictions de sécurité. Aucun avertissement de sécurité n’apparaîtra si vous saisissez manuellement le nom de l’hôte RDP/RDS distant dans le client ou si vous l’exécutez à partir de l’invite de commande à l’aide de la commande

/fr/images/rdp-connection-via-cmd-using-mstsc-exe-with-hostna.png.webp

Ainsi, le client de connexion Bureau à distance intégré ignore désormais les paramètres de redirection des ressources locales spécifiés dans les fichiers RDP enregistrés et invite toujours l’utilisateur à sélectionner les ressources locales à rediriger.

Comment désactiver l’avertissement de sécurité de la connexion Bureau à distance lors de l’ouverture d’un fichier RDP

Pour désactiver temporairement la nouvelle mesure de sécurité pour les fichiers RDP (ce n’est pas sécurisé !), l’administrateur peut créer le paramètre de registre RedirectionWarningDialogVersion avec une valeur de 1. Cet élément de registre peut être créé manuellement à l’aide de la commande ci-dessous, ou il peut être déployé sur les clients via la stratégie de groupe (voir Comment créer et configurer des éléments de registre via GPO).

REG ADD "HKLM\Software\Policies\Microsoft\Windows NT\Terminal Services\Client"/v RedirectionWarningDialogVersion/t REG\_DWORD/d "1"/F

/fr/images/redirectionwarningdialogversion-disable-security.png.webp

Le premier avertissement de sécurité RDP peut être désactivé en créant l’option de registre suivante pour l’utilisateur :

REG ADD "HKEY\_CURRENT\_USER\Software\Microsoft\Terminal Server Client"/v RdpLaunchConsentAccepted/t REG\_DWORD/d "1"/F

Comment signer un fichier RDP à l’aide de RDPSign.exe

Il est plus sûr de signer le fichier RDP requis avec une signature numérique fiable. Cela nécessitera que vous utilisiez un type de certificat de signature de code spécial ( Enhanced Key Usage, EKU=Code Signing ). Demandez un tel certificat à votre autorité de certification, mais dans mon cas, je vais créer un certificat auto-signé en utilisant PowerShell :

New-SelfSignedCertificate-Subject "Cert WOSHUB pour la signature de code" -Type CodeSigningCert-CertStoreLocation cert:\LocalMachine\My

Copiez la valeur de l’empreinte numérique du certificat, puis signez le fichier RDP à l’aide de l’outil RDPSign.exe intégré :

rdpsign.exe/v/sha256 73FD89DCA644FF7A9CE90FDB1B4786B83851F380.\Desktop\my\_rdp\_app.rdp


All rdp file(s) have been succesfully signed.

/fr/images/sign-rdp-file-with-rdpsign-exe-tool.png.webp

Pour que le client puisse faire confiance à ce certificat, il doit être placé dans le magasin de certificats racine approuvés. L’administrateur peut ouvrir la console certlm.msc manuellement et copier le certificat vers les autorités de certification racines de confiance. Vous pouvez également exporter le certificat utilisé pour la signature du fichier RDP en tant que fichier CER et installer le certificat sur les ordinateurs clients via GPO.

/fr/images/code-signing-certificate-in-trusted-root-certifica.png.webp

Ajoutez ensuite l’empreinte du certificat à l’option GPO Spécifier les empreintes SHA1 des certificats représentant les éditeurs trust.rdp (sous Configuration ordinateur-> Stratégies-> Modèles d’administration-> Composants Windows-> Services Bureau à distance-> Client de connexion Bureau à distance).

/fr/images/gpo-specify-sha1-thumbprints-of-certificates-repr.png.webp

Après avoir appliqué les nouveaux paramètres de stratégie de groupe, le client ouvrira le fichier RDP signé sans afficher d’avertissement.

Si un utilisateur a sélectionné et enregistré des options de redirection des appareils locaux lors de la connexion à un hôte RDP de confiance, ces options d’appareil redirigé enregistrées peuvent être réinitialisées via le registre. Ouvrez la clé de registre « HKEY_CURRENT_USER\SOFTWARE\Microsoft\Terminal Server Client » (l’historique des connexions RDP est stocké ici) et supprimez manuellement les entrées pour le nom ou l’adresse IP de votre hôte RDP dans les sections Par défaut et Serveurs.

/fr/images/saved-rdp-connection-history-in-registry-with-sele.png.webp

*️⃣ Lien source :

Programme de mises à jour de sécurité étendues pour Windows 10, , , , , presse-papiers, imprimantes redirigées, comment créer et configurer des éléments de registre via GPO, créer un certificat auto-signé à l’aide de PowerShell, certificat racine de confiance, installer le certificat sur les ordinateurs clients via GPO, appliquer de nouveaux paramètres de stratégie de groupe, historique de connexion RDP,