La mise à jour avril 2026 met en danger le début de BitLocker sur Windows Server 2025

Auteur: Publié 4 min de lectura 287 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Microsoft a résolu un problème qui, suite à la mise à jour de sécurité d'avril 2026, a causé certains serveurs avec Windows Server 2025 à démarrer sur l'écran de récupération BitLocker et demander la clé de récupération au premier redémarrage. Bien que le phénomène ait principalement affecté les environnements d'entreprise avec des configurations BitLocker et TPM mal recommandées, l'épisode a mis à nouveau sur la table de vrais risques opérationnels pour l'infrastructure critique lorsque les mises à jour interagissent avec les validations de plateforme et les signatures de démarrage.

Sur le plan technique, l'échec s'est produit dans des équipes qui remplissaient un certain nombre de conditions très précises : BitLocker activé dans le lecteur du système d'exploitation, la directive de groupe "Configurer le profil de validation de la plate-forme TPM pour les configurations firmware natives de l'UEFI" configurée incluant le PCR7, l'outil d'information système (msinfo32.exe) montrant que le "Secure Boot State PCR7 Reliure" n'était pas "possible", la présence du certificat Windows UEFI CA 2023 dans le Secure Boot DB et que l'équipe n'utilisait plus le Windows Boot Manager signé avec la chaîne 2023. Lorsque toutes ces circonstances étaient présentes, la mise à jour automatique du gestionnaire de démarrage pourrait déclencher la récupération de BitLocker en considérant que l'état de la plate-forme avait changé.

La mise à jour avril 2026 met en danger le début de BitLocker sur Windows Server 2025
Image générée avec IA.

Microsoft a distribué des corrections en juin 2025: la mise à jour pour Windows Server 2025 est publiée sous Numéro de référence et le correspondant pour Windows 11 23H2 faible KO5093998. Les notes officielles expliquent en outre que les appareils de frappe enregistreront l'événement 1032 dans le journal du système pendant l'installation des mises à jour, une piste utile pour identifier l'équipement qui a essayé d'installer le gestionnaire de démarrage signé 2023 et avait forcé la récupération.

Pour les administrateurs qui ne sont pas encore en mesure de déployer ces correctifs, Microsoft recommande deux voies d'atténuation: supprimer la configuration de la directive du groupe de problèmes avant d'installer les mises à jour ou d'appliquer un Rouleau de problème connu (KIR) qui empêche le changement automatique au gestionnaire de démarrage Windows signé en 2023. Les instructions et la description des RIF sont disponibles dans la documentation de Microsoft sur Problèmes connus et ils devraient être planifiés dans des fenêtres d'entretien contrôlées pour éviter les surprises.

Au-delà du patch immédiat, il y a plusieurs actions pratiques qui transforment cette leçon en une amélioration durable de la posture de sécurité et de fonctionnement: vérifier que les clés de récupération BitLocker sont correctement stockées et accessibles(p. ex. dans Active Directory ou Azure AD), valider en laboratoire tout changement de politique TPM/UEFI avant de le rouler dans la production et surveiller les événements pertinents tels que l'ID 1032 et les enregistrements liés à BitLocker et Secure Boot pendant les déploiements.

Pour les problèmes de diagnostic, inspectez msinfo32 pour confirmer l'état de PCR7 et Secure Boot, examinez le Secure Boot DB pour vérifier la présence du certificat Windows UEFI CA 2023 et utilisez les directives de groupe pour localiser la configuration "Configurer le profil de validation de plate-forme TPM pour les configurations firmware natives UEFI." Si une équipe entre dans la récupération de BitLocker, l'entrée de clé unique restaure généralement le démarrage; cependant, sur les serveurs distants ou les nuages privés, cela peut impliquer des temps d'arrêt importants s'il n'y a pas de personnel pour entrer physiquement la clé.

La mise à jour avril 2026 met en danger le début de BitLocker sur Windows Server 2025
Image générée avec IA.

Il est important de souligner que, selon Microsoft, l'incidence est limitée dans la portée et moins probable dans les appareils personnels; cependant, les environnements d'affaires avec des politiques de MPT avancées et de démarrage sûr sont les plus exposés. Pour les opérations et l'équipement de sécurité, il s'agit d'ajuster les procédures de déploiement des correctifs : hiérarchiser les essais de mise en place, préparer l'accès aux clés de récupération et coordonner avec les opérations de la fenêtre de maintenance.

Enfin, il convient d'adopter une pratique préventive: documenter et automatiser la gestion et la sauvegarde des clés BitLocker, vérifier les modifications apportées aux politiques TPM et Secure Boot et tenir à jour un catalogue de pilotes approuvés et de signatures de démarrage. L'interaction entre les correctifs, le firmware et les politiques de sécurité est un vecteur récurrent de risque opérationnel; l'application de contrôles de validation et de récupération éprouvés réduit la probabilité d'interruptions inattendues après des mises à jour critiques.

Pour plus d'informations techniques et des guides Microsoft sur BitLocker et son administration, voir la documentation officielle à Aperçu BitLocker en plus des pages de support des mises à jour indiquées Numéro de référence et KO5093998.

Couverture

Autres

Plus de nouvelles sur le même sujet.