Qu’est-ce qu’EFS dans Windows et quand l’utiliser ?
Encrypting File System (EFS) est une fonctionnalité intégrée à Windows qui chiffre des fichiers et dossiers individuels sur des lecteurs formatés en NTFS. Contrairement à BitLocker, qui protège un lecteur entier, EFS est conçu pour le chiffrement sélectif au niveau des fichiers : vous choisissez exactement quels documents, dossiers ou fichiers de projet doivent être protégés.
EFS est lié à votre compte utilisateur Windows et à son certificat de chiffrement. Lorsque vous êtes connecté avec le bon utilisateur, les fichiers chiffrés s’ouvrent normalement. Les autres utilisateurs du même PC, les personnes qui démarrent un autre système d’exploitation ou celles qui copient les fichiers chiffrés sans posséder le certificat ne peuvent pas lire leur contenu d’origine.
Utilisez EFS lorsque vous voulez chiffrer des fichiers ou dossiers précis. Utilisez BitLocker lorsque vous voulez protéger tout un lecteur, en particulier sur un ordinateur portable susceptible d’être perdu ou volé.
Meilleurs cas d’utilisation du chiffrement EFS
- Protéger des documents privés sur un PC Windows partagé.
- Chiffrer des dossiers de travail sans chiffrer tout le lecteur.
- Empêcher les autres comptes utilisateurs locaux de lire des fichiers sensibles.
- Ajouter une protection au niveau des fichiers sur un lecteur NTFS interne.
Quand EFS n’est pas le meilleur choix
- Pour les lecteurs amovibles qui doivent fonctionner sur plusieurs ordinateurs, car le certificat EFS doit aussi être disponible.
- Pour une protection complète de l’appareil contre le vol, cas où BitLocker est généralement plus adapté.
- Pour les fichiers qui doivent être partagés largement avec des personnes ne disposant pas de certificats EFS.
- Pour les dossiers de sauvegarde cloud, sauf si vous comprenez parfaitement comment votre logiciel de sauvegarde traite les fichiers chiffrés.
Avant de chiffrer des fichiers avec EFS dans Windows 10 ou Windows 11
EFS est simple à activer, mais il existe plusieurs exigences et risques importants. La règle la plus importante est la suivante : sauvegardez votre certificat EFS et sa clé privée immédiatement après avoir chiffré votre premier fichier. Sans ce certificat, vous pouvez perdre l’accès à vos données chiffrées après une réinstallation de Windows, une réinitialisation du PC, la suppression du profil utilisateur ou le déplacement des fichiers vers un autre ordinateur.
| Exigence | Détails |
|---|---|
| Format du lecteur | Le fichier ou le dossier doit être stocké sur un lecteur NTFS. EFS n’est pas prévu pour les lecteurs FAT32 ou exFAT. |
| Édition de Windows | EFS est normalement disponible dans les éditions professionnelles et professionnelles avancées de Windows, comme Pro, Enterprise et Education. |
| Compte utilisateur | Le chiffrement est lié au compte utilisateur Windows actuel et à son certificat. |
| Sauvegarde du certificat | Vous devez exporter le certificat dans un fichier .PFX protégé par mot de passe et le conserver en lieu sûr. |
| Compression | Un fichier ou un dossier ne peut pas être à la fois compressé par NTFS et chiffré avec EFS. |
Ne réinstallez pas Windows, ne réinitialisez pas le PC, ne supprimez pas le profil utilisateur et ne formatez pas le lecteur avant d’avoir sauvegardé le certificat EFS. Les fichiers peuvent rester chiffrés, mais vous risquez de ne plus disposer de la clé privée nécessaire pour les déchiffrer.
Vérifier si le lecteur utilise NTFS
- Ouvrez l’Explorateur de fichiers.
- Faites un clic droit sur le lecteur où les fichiers sont stockés.
- Sélectionnez Propriétés.
- Regardez la ligne Système de fichiers. Elle doit indiquer NTFS.
Comment chiffrer un dossier avec EFS dans l’Explorateur de fichiers Windows
La façon la plus simple d’utiliser EFS consiste à passer par la fenêtre des propriétés du dossier. Cette méthode convient bien si vous voulez que tous les nouveaux fichiers placés dans un dossier soient automatiquement chiffrés.
- Ouvrez l’Explorateur de fichiers.
- Faites un clic droit sur le dossier à protéger.
- Choisissez Propriétés.
- Dans l’onglet Général, cliquez sur Avancé.
- Activez Chiffrer le contenu pour sécuriser les données.
- Cliquez sur OK, puis sur Appliquer.
- Lorsque Windows demande comment appliquer la modification, choisissez Appliquer les modifications à ce dossier, aux sous-dossiers et aux fichiers si vous voulez chiffrer tout ce qui se trouve déjà dans le dossier.
- Cliquez sur OK et attendez que Windows termine le chiffrement des données.
Une fois le chiffrement activé, Windows peut afficher les noms des fichiers et dossiers en vert dans l’Explorateur de fichiers. Cela indique que les éléments sont chiffrés avec EFS.
Créez un dossier dédié, par exemple Documents privés, activez le chiffrement EFS pour ce dossier, puis déplacez-y les fichiers sensibles. Les nouveaux fichiers créés dans ce dossier seront chiffrés automatiquement.
Comment chiffrer un seul fichier avec EFS dans Windows
Vous pouvez aussi chiffrer un fichier unique sans chiffrer tout le dossier. Toutefois, Windows peut recommander de chiffrer également le dossier parent. Cette recommandation existe parce que certaines applications créent des copies temporaires pendant la modification des fichiers. Si le dossier n’est pas chiffré, ces données temporaires peuvent être écrites sans chiffrement.
- Faites un clic droit sur le fichier à chiffrer.
- Sélectionnez Propriétés.
- Dans l’onglet Général, cliquez sur Avancé.
- Cochez Chiffrer le contenu pour sécuriser les données.
- Cliquez sur OK.
- Cliquez sur Appliquer.
- Si Windows vous le demande, choisissez de chiffrer uniquement le fichier ou le fichier avec son dossier parent.
Faut-il aussi chiffrer le dossier parent ?
Dans la plupart des cas, oui. Chiffrer tout le dossier offre une meilleure protection, car les fichiers temporaires, les nouvelles versions enregistrées et les fichiers copiés dans ce dossier peuvent rester protégés automatiquement. Chiffrer un seul fichier est utile pour une protection rapide, mais c’est moins fiable comme méthode de travail à long terme.
Comment sauvegarder votre certificat de chiffrement EFS et sa clé privée
Le certificat EFS est la clé d’accès à vos données chiffrées. Si Windows vous demande de sauvegarder votre certificat de chiffrement de fichiers, faites-le immédiatement. Vous pouvez aussi lancer l’exportation manuellement depuis le Gestionnaire de certificats.
Méthode 1 : sauvegarder le certificat EFS depuis la notification Windows
- Après avoir chiffré votre premier fichier ou dossier, recherchez la notification Sauvegarder votre certificat et votre clé de chiffrement de fichiers.
- Cliquez sur la notification.
- Sélectionnez Sauvegarder maintenant.
- Suivez l’assistant d’exportation de certificat.
- Choisissez d’exporter la clé privée.
- Sélectionnez le format Échange d’informations personnelles (.PFX).
- Définissez un mot de passe fort pour le fichier de certificat exporté.
- Enregistrez le fichier .PFX dans un emplacement sécurisé, par exemple sur un lecteur externe chiffré.
Méthode 2 : exporter le certificat EFS manuellement
- Appuyez sur Win + R.
- Tapez
certmgr.mscet appuyez sur Entrée. - Accédez à Personnel → Certificats.
- Recherchez le certificat qui indique Encrypting File System dans ses utilisations prévues.
- Faites un clic droit sur le certificat et choisissez Toutes les tâches → Exporter.
- Dans l’assistant, sélectionnez Oui, exporter la clé privée.
- Choisissez .PFX, définissez un mot de passe et enregistrez le fichier.
Toute personne possédant à la fois les fichiers chiffrés et le mot de passe du certificat .PFX exporté peut éventuellement déchiffrer les fichiers. Stockez le certificat séparément des données chiffrées et conservez le mot de passe dans un gestionnaire de mots de passe sécurisé.
Comment utiliser la commande Cipher pour chiffrer des fichiers avec EFS
Les utilisateurs avancés peuvent gérer EFS depuis l’Invite de commandes ou Windows Terminal avec la commande cipher. C’est utile pour les scripts, la vérification de l’état du chiffrement ou le chiffrement de nombreux fichiers en une seule opération.
Chiffrer un dossier et ses fichiers existants
cipher /e /s:"C:\Users\YourName\Documents\Private"
Cette commande active le chiffrement EFS pour le dossier sélectionné et traite les fichiers présents dans les sous-dossiers.
Déchiffrer un dossier et ses fichiers
cipher /d /s:"C:\Users\YourName\Documents\Private"
Afficher l’état du chiffrement
cipher "C:\Users\YourName\Documents\Private"
Sauvegarder le certificat EFS actuel depuis la ligne de commande
cipher /x "%USERPROFILE%\Desktop\EFS-Backup.pfx"
Windows vous demandera de protéger le certificat exporté avec un mot de passe. Après l’exportation, déplacez le fichier .PFX du Bureau vers un emplacement de sauvegarde sécurisé.
Comment déchiffrer des fichiers et dossiers EFS dans Windows
Le déchiffrement se fait depuis la même fenêtre Attributs avancés que celle utilisée pour le chiffrement. Vous devez être connecté avec un utilisateur ayant accès à la clé privée EFS.
- Faites un clic droit sur le fichier ou dossier chiffré.
- Sélectionnez Propriétés.
- Cliquez sur Avancé dans l’onglet Général.
- Décochez Chiffrer le contenu pour sécuriser les données.
- Cliquez sur OK, puis sur Appliquer.
- Si vous déchiffrez un dossier, choisissez d’appliquer la modification au dossier uniquement ou à tous les sous-dossiers et fichiers.
Déchiffrer avec l’Invite de commandes
cipher /d "C:\Users\YourName\Documents\Private\file.docx"
Pour toute une arborescence de dossiers, utilisez l’option /s :
cipher /d /s:"C:\Users\YourName\Documents\Private"
Dépannage EFS : problèmes courants et solutions
L’option « Chiffrer le contenu pour sécuriser les données » est grisée
Cela se produit généralement parce que le fichier n’est pas sur un lecteur NTFS, que l’édition de Windows ne prend pas en charge le chiffrement EFS, que le fichier est marqué comme compressé ou que le chiffrement a été désactivé par une stratégie.
- Vérifiez que le lecteur utilise NTFS.
- Déplacez le fichier vers un lecteur NTFS interne et réessayez.
- Désactivez la compression NTFS pour le fichier ou le dossier.
- Vérifiez si votre organisation a désactivé EFS via une stratégie de groupe.
Impossible d’ouvrir les fichiers chiffrés après une réinstallation de Windows
Importez le certificat .PFX précédemment exporté dans le compte utilisateur actuel :
- Double-cliquez sur le fichier de sauvegarde .PFX.
- Utilisez l’assistant d’importation de certificat.
- Importez-le dans le magasin de certificats de l’utilisateur actuel.
- Saisissez le mot de passe utilisé lors de l’exportation du certificat.
- Essayez de rouvrir les fichiers chiffrés.
Si le profil Windows d’origine et la clé privée ont disparu et qu’aucune sauvegarde du certificat EFS n’existe, la récupération du contenu des fichiers chiffrés est généralement impossible. EFS est conçu pour empêcher l’accès sans la clé privée.
Les fichiers chiffrés perdent leur chiffrement après une copie
Le comportement d’EFS dépend de la destination. Copier des fichiers vers un lecteur non NTFS, les téléverser via certaines applications ou les enregistrer dans une archive peut supprimer la protection EFS. Si vous avez besoin d’un chiffrement portable, utilisez plutôt un conteneur chiffré protégé par mot de passe ou une archive chiffrée.
Les fichiers sont chiffrés, mais le nom du dossier n’est pas vert
L’affichage des couleurs dans l’Explorateur de fichiers peut être désactivé. Pour vérifier l’état réel, ouvrez les propriétés du fichier ou exécutez la commande cipher sur le dossier.
Questions fréquentes sur le chiffrement EFS dans Windows
Q EFS est-il identique à BitLocker ?
Q Puis-je utiliser EFS sur une clé USB ?
Q EFS protège-t-il les fichiers si quelqu’un connaît mon mot de passe Windows ?
Q Que se passe-t-il si je copie un fichier chiffré EFS vers un autre ordinateur ?
Q Un administrateur peut-il déchiffrer mes fichiers EFS ?
Q Dois-je chiffrer les dossiers système avec EFS ?
Conclusion : la méthode sûre pour utiliser EFS dans Windows
EFS est une méthode intégrée pratique pour chiffrer des fichiers et dossiers sélectionnés dans Windows 10 et Windows 11. L’approche la plus sûre consiste à chiffrer un dossier dédié, à y conserver les fichiers sensibles et à sauvegarder immédiatement le certificat EFS avec la clé privée dans un fichier .PFX protégé par mot de passe.
N’oubliez pas qu’EFS dépend de votre profil utilisateur Windows et de votre certificat. Si vous prévoyez de réinstaller Windows, de déplacer les données vers un autre PC ou de réinitialiser votre compte, exportez d’abord le certificat. Sans cette sauvegarde, les fichiers chiffrés peuvent devenir définitivement inaccessibles.