Comment résoudre le problème de réinitialisation de la valeur LmCompatibilityLevel à « 2 » sur un contrôleur de domaine
Il arrive que Windows refuse de conserver le paramètre « LmCompatibilityLevel » que vous avez défini, surtout si vous modifiez les stratégies pour améliorer la sécurité ou la compatibilité. On ignore pourquoi il fonctionne un jour, puis revient à « Envoyer les réponses LM et NTLM » le lendemain ; peut-être à cause des stratégies de groupe ou d’un paramètre de domaine par défaut. Quoi qu’il en soit, cela peut être très agaçant si vous essayez de renforcer la sécurité, mais que le système annule systématiquement vos modifications. Voici donc la marche à suivre si vous constatez que la modification de « LmCompatibilityLevel » dans le Registre ou via la stratégie de groupe ne reste pas en vigueur et est réinitialisée après un redémarrage ou une actualisation des stratégies.
Solution : Le « niveau d’authentification du gestionnaire LAN » se rétablit automatiquement sur les contrôleurs de domaine.
Méthode 1 : Modifier la stratégie du contrôleur de domaine par défaut
C’est généralement là que le bât blesse : si vous êtes sur un domaine, modifier le paramètre dans la « Stratégie de domaine par défaut » ne suffit pas, car les contrôleurs de domaine ont leur propre stratégie qui prévaut. Il faut donc accéder à la console de gestion des stratégies de groupe et modifier le paramètre approprié.
-
Ouvrez la Gestion des stratégies de groupe en tapant
gpmc.mscdans la boîte de dialogue Exécuter ( Win + R), puis appuyez sur Entrée.Accédez à Domaines > VotreDomaine > Contrôleurs de domaine. Cliquez avec le bouton droit sur Stratégie des contrôleurs de domaine par défaut et choisissez Modifier.Méthode 2 : Définir la stratégie pour « Sécurité réseau : Niveau d’authentification du gestionnaire LAN »
Une fois que vous modifiez la stratégie du contrôleur de domaine, accédez à :
-
Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Options de sécurité
Recherchez le paramètre « Sécurité réseau : Niveau d’authentification LAN Manager ». Double-cliquez dessus et cochez la case « Définir ce paramètre de stratégie ». Choisissez ensuite le niveau souhaité ; pour une sécurité renforcée, optez pour « Envoyer uniquement la réponse NTLMv2. Refuser LM et NTLM » (niveau 4) ou même « Envoyer uniquement la réponse NTLMv2. Refuser LM ».
Pourquoi c’est utile : ce paramètre de la stratégie des contrôleurs de domaine est appliqué à un niveau fondamental. S’il est réinitialisé à plusieurs reprises, c’est que la stratégie de groupe le modifie. En modifiant directement ce paramètre dans la « Stratégie par défaut des contrôleurs de domaine », vous garantissez sa conservation même après un redémarrage ou une actualisation de la stratégie de groupe.
Une fois cette opération terminée, cliquez sur Appliquer puis sur OK, et exécutez la commande
gpupdate /forcedans une invite de commandes avec privilèges d’administrateur. Si tout se passe bien, la nouvelle stratégie sera conservée après un redémarrage. Dans certains cas, il peut être nécessaire d’attendre l’actualisation de la stratégie ou de redémarrer les contrôleurs de domaine.Notes complémentaires et informations annexes :
Sachez que la modification de ces politiques peut entraîner une modification du niveau de sécurité de votre domaine. Assurez-vous donc d’être à l’aise avec les risques ; certaines politiques peuvent bloquer les anciens systèmes ou causer des problèmes d’authentification si elles sont configurées de manière trop stricte sans préparation adéquate.
Sur certaines machines, cette opération échoue la première fois, puis fonctionne après un redémarrage ou une actualisation de la stratégie. Car, bien sûr, Windows se doit de compliquer les choses inutilement. En cas de doute, consultez la documentation Microsoft relative aux modifications de stratégie.
Résumé
- Modifier la « stratégie de contrôleur de domaine par défaut » dans la console de gestion des stratégies de groupe (GPMC).
- Accédez aux options de sécurité et définissez « Sécurité réseau : niveau d’authentification LAN Manager ».
- Utiliser
gpupdate /forceet redémarrer si nécessaire.
Conclure
Modifier les stratégies sur les contrôleurs de domaine peut s’avérer complexe, surtout avec les restaurations. Cette méthode garantit la conservation de vos paramètres de sécurité, mais n’oubliez pas : si quelque chose ne fonctionne pas immédiatement, un redémarrage ou l’attente de la prise en compte de la stratégie de groupe peut être nécessaire. C’est clair ? J’espère que cela permettra à certains de gagner du temps. Croisons les doigts pour que cela sauve la mise ou, au moins, mette fin à la frénésie des restaurations.