Comment empêcher la mise à jour Windows 11 24H2 avec une stratégie de groupe (Active Directory)
Bloquer la mise à jour Windows 11 24H2 dans un environnement de domaine peut s’avérer complexe, surtout si votre organisation préfère conserver une version spécifique comme la 23H2. Cette mise à jour ayant causé de nombreux problèmes (écrans bleus, problèmes réseau, blocages), de nombreux administrateurs système la désactivent complètement en attendant que la situation se stabilise. Ce guide explique comment empêcher l’installation de cette mise à jour indésirable sur tous les ordinateurs de votre domaine. La procédure est simple, mais il est important de suivre attentivement les étapes, car Windows peut être réticent face aux modifications du registre et aux liens des stratégies de groupe. L’objectif est de maintenir tous les utilisateurs sur la version 23H2 jusqu’à ce que Microsoft corrige les bugs ou que vos tests confirment sa sécurité.
Comment désactiver la mise à niveau vers Windows 11 v24H2 via une stratégie de groupe (GPO)
Ouvrez la Gestion des stratégies de groupe sur votre serveur de domaine
- Accédez au menu Démarrer > Outils d’administration > Gestion des stratégies de groupe. Si cette option n’est pas présente, vous devrez peut-être installer la console de gestion des stratégies de groupe via le Gestionnaire de serveur.
Pourquoi ? Les GPO sont la meilleure façon de déployer des modifications du registre à grande échelle, notamment pour les mises à jour. Cela s’avère utile lorsque vous souhaitez contrôler le déploiement des mises à jour sans intervenir sur chaque machine. Les modifications seront effectives après un redémarrage des PC clients, généralement sous une heure environ s’ils sont configurés pour actualiser les stratégies de manière planifiée.
Créez une nouvelle GPO et liez-la à votre domaine.
- Dans la console, cliquez avec le bouton droit sur votre domaine et choisissez « Créer un objet de stratégie de groupe dans ce domaine et le lier ici ». Nommez-le par exemple « Block_Windows11_24H2_Update ».
Oui, c’est assez évident, mais il vaut mieux que tout soit bien organisé. C’est grâce à cette nouvelle GPO que tout se passera. Elle apparaîtra dans votre liste de GPO liées d’ici quelques instants.
Modifier la stratégie de groupe et définir les préférences du registre
- Faites un clic droit sur le nouvel objet de stratégie de groupe (GPO), puis choisissez Modifier. L’Éditeur de gestion des stratégies de groupe s’ouvrira.
- Accédez à : Configuration ordinateur > Préférences > Paramètres Windows > Registre. C’est ici que vous ajoutez les clés de registre qui indiquent à Windows de ne pas se mettre à jour vers la version 24H2.
Sur certaines configurations, il faut parfois plusieurs essais pour que les modifications du registre soient prises en compte, alors ne vous inquiétez pas si ce n’est pas immédiat.
Créez l’élément de registre pour bloquer la mise à niveau.
- Cliquez avec le bouton droit dans le volet de droite, sélectionnez Nouveau > Élément de registre.
- Définissez l’ action sur Créer.
- Cliquez sur les trois points à côté de Chemin d’accès à la clé. Parcourez vos fichiers ou saisissez manuellement :
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate.
C’est ici que Windows vérifie les stratégies de mise à jour et le contrôle de version. Si ce chemin n’existe pas sur certaines machines, il devrait être créé automatiquement par la préférence du registre.
Ajouter des valeurs spécifiques au bloc v24H2
- Dans la même entrée de registre, saisissez TargetReleaseVersion comme nom de valeur. Modifiez le type de valeur en REG_DWORD. Attribuez la valeur 1 à la valeur spécifiée. Cela indique à Windows de conserver une version cible.
- Créez un autre élément de registre : définissez l’action sur « Créer », saisissez « TargetReleaseVersionInfo » comme nom de la valeur, définissez le type de valeur sur « REG_SZ » et les données de la valeur sur « 23H2 ». Cela indique précisément la version que vous souhaitez conserver.
- Enfin, une autre entrée de registre : créez une valeur nommée ProductVersion , de type REG_SZ et de type Windows 11. On ignore pourquoi, mais certains ordinateurs vérifient cette entrée avant d’installer les mises à jour, ce qui peut s’avérer utile.
Sur certains systèmes, vous remarquerez que les modifications du registre ne prennent effet qu’après le prochain redémarrage ou une actualisation manuelle de la stratégie.
Finalisez et appliquez les politiques
- Fermez l’éditeur, assurez-vous que l’objet de stratégie de groupe (GPO) est correctement lié, puis attendez l’actualisation planifiée de la stratégie de groupe ou forcez-la manuellement sur une machine de test via gpupdate /forcel’invite de commandes.
- Redémarrez ensuite les ordinateurs clients pour appliquer la nouvelle stratégie de registre. Une fois redémarrés, vérifiez le registre à l’emplacement HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate pour vous assurer que les valeurs sont correctes.
Pour lever le blocage et permettre à nouveau la mise à niveau.
- Modifiez l’objet de stratégie de groupe (GPO) que vous avez créé précédemment.
- Retournez dans les préférences du Registre, trouvez chacun des trois éléments de registre et définissez leur action sur Supprimer.
- Réessayez de mettre à jour la stratégie et redémarrez les machines. Elles devraient à nouveau détecter les mises à jour, sauf si d’autres stratégies ou paramètres interfèrent.
La plupart de ces manipulations consistent à explorer le registre et les GPO, que Windows a la fâcheuse habitude de rendre complexes. Sans doute parce qu’il se doit de compliquer les choses inutilement. Mais tant que les clés de registre restent en place, la mise à jour ne s’installera pas discrètement.
Résumé
- Utilisez les GPO pour créer des préférences de registre sur vos contrôleurs de domaine.
- Définissez TargetReleaseVersion sur 1 et spécifiez les informations de version, comme 23H2.
- Assurez-vous de redémarrer et de vérifier les paramètres du registre sur les ordinateurs clients.
- Pour débloquer la situation, il suffit de supprimer ces entrées de registre de la GPO et de redémarrer.
Conclure
Bloquer les mises à jour Windows via une stratégie de groupe n’est pas la solution la plus élégante, mais elle est efficace. Sachez que Microsoft pourrait modifier la gestion des mises à jour ; il faudra donc peut-être adapter cette procédure ultérieurement. Néanmoins, pour l’instant, cette méthode permet de conserver vos systèmes sur la version stable souhaitée. Croisons les doigts pour que cela évite bien des soucis à certains ! Bonne chance !