ANAVEM
Languageen
Comment désactiver Windows Defender sur Windows Server 2019 et 2022

Comment désactiver Windows Defender sur Windows Server 2019 et 2022

Apprenez à désactiver complètement Microsoft Defender Antivirus sur Windows Server 2019/2022 en utilisant la désinstallation PowerShell, les méthodes de stratégie de groupe ou de registre avec des étapes de vérification appropriées.

Evan MaelEvan Mael
27 mars 2026 15 min
mediumwindows-server 8 étapes 15 min

Pourquoi désactiver Microsoft Defender sur Windows Server ?

Microsoft Defender Antivirus est préinstallé sur Windows Server 2019 et 2022, offrant une protection de base contre les logiciels malveillants dès l'installation. Cependant, les environnements d'entreprise nécessitent souvent la désactivation de Defender pour plusieurs raisons légitimes : déployer des solutions antivirus de niveau entreprise qui entrent en conflit avec Defender, optimiser les performances du serveur pour des applications gourmandes en ressources, ou répondre à des exigences de conformité spécifiques qui imposent des logiciels de sécurité particuliers.

Quels sont les risques de désactiver la sécurité intégrée ?

Désactiver Defender crée une fenêtre de vulnérabilité temporaire. Sans planification adéquate, votre serveur devient exposé aux logiciels malveillants, rançongiciels et autres menaces. Ce tutoriel aborde ce risque en soulignant le remplacement immédiat par des solutions antivirus d'entreprise et en fournissant des étapes de vérification pour assurer une protection continue.

Quelle méthode de désactivation devriez-vous choisir ?

Microsoft recommande la désinstallation complète via PowerShell pour les serveurs sans besoin d'intégration d'antivirus tiers. Cette méthode supprime tous les composants de Defender, évitant les conflits de ressources et assurant un fonctionnement propre. Les méthodes de stratégie de groupe fonctionnent mieux pour les environnements de domaine où un contrôle centralisé est nécessaire. Les modifications du registre offrent le contrôle le plus granulaire mais nécessitent une exécution prudente pour éviter l'instabilité du système.

Ce tutoriel couvre les quatre méthodes principales : désinstallation via PowerShell, configuration de la stratégie de groupe, modification du registre et suppression via l'interface graphique du gestionnaire de serveur. Chaque méthode inclut des étapes de vérification et aborde les pièges courants qui peuvent laisser Defender partiellement actif ou causer des problèmes système.

Guide de mise en oeuvre

Procédure complète

01

Créer une sauvegarde système et préparer une sécurité alternative

Avant de désactiver Microsoft Defender Antivirus, créez un point de restauration système et préparez votre solution de sécurité alternative. Cela empêche de laisser votre serveur sans protection.

Enable-ComputerRestore -Drive "C:"
Checkpoint-Computer -Description "Avant désactivation de Defender" -RestorePointType "MODIFY_SETTINGS"

Vérifiez que le point de restauration a été créé :

Get-ComputerRestorePoint | Select-Object -Last 1
Avertissement : Ne désactivez jamais Defender sans avoir un antivirus alternatif prêt. Cela crée une faille de sécurité critique que les attaquants peuvent exploiter en quelques minutes.

Téléchargez et préparez votre installateur antivirus tiers mais ne l'installez pas encore. Les options populaires pour les entreprises incluent Symantec Endpoint Protection, CrowdStrike Falcon ou SentinelOne.

02

Vérifier l'état actuel de Defender et ses fonctionnalités

Tout d'abord, vérifiez quels composants de Defender sont actuellement installés et actifs sur votre serveur. Cela vous aide à comprendre ce qui doit être désactivé.

Get-WindowsFeature -Name *Defender*

Vérifiez l'état actuel des services Defender :

Get-Service -Name *Defender* | Select-Object Name, Status, StartType

Voir l'état de la protection en temps réel :

Get-MpPreference | Select-Object DisableRealtimeMonitoring, DisableBehaviorMonitoring, DisableIOAVProtection

La sortie vous montre exactement quelles fonctionnalités sont activées. Recherchez InstallState : Installed pour les fonctionnalités de Windows-Defender et les services en cours d'exécution comme WinDefend.

Astuce pro : Faites une capture d'écran ou enregistrez cette sortie pour comparer après avoir désactivé Defender. Cela aide à vérifier que le processus de désactivation a fonctionné complètement.
03

Méthode 1 - Désinstaller Defender via PowerShell (Recommandé)

Microsoft recommande de désinstaller complètement Defender sur les serveurs sans AV tiers. C'est la méthode la plus complète et elle prévient les conflits.

Ouvrez PowerShell en tant qu'administrateur et exécutez la commande de désinstallation :

Uninstall-WindowsFeature -Name Windows-Defender-Features -Restart

Si vous préférez redémarrer manuellement plus tard, utilisez :

Uninstall-WindowsFeature -Name Windows-Defender-Features -Remove

Le processus supprime tous les composants de Defender, y compris :

  • Moteur Antivirus Windows Defender
  • Interface graphique Windows Defender
  • Cmdlets PowerShell pour Defender
  • Tous les services et pilotes associés

Après le redémarrage, vérifiez la suppression complète :

Get-WindowsFeature -Name Windows-Defender-Features

Vous devriez voir InstallState : Removed. Vérifiez également que les services Defender n'existent plus :

Get-Service -Name WinDefend -ErrorAction SilentlyContinue

Cela ne devrait renvoyer aucun résultat ou une erreur indiquant que le service n'existe pas.

04

Méthode 2 - Désactiver via la stratégie de groupe (pour les environnements de domaine)

Si vous ne pouvez pas désinstaller Defender ou si vous devez le désactiver sur plusieurs serveurs via la stratégie de groupe, utilisez cette méthode. Elle désactive la protection en temps réel mais garde le service installé.

Pour la stratégie de groupe locale, ouvrez l'éditeur :

gpedit.msc

Accédez à : Configuration de l'ordinateur > Modèles d'administration > Composants Windows > Microsoft Defender Antivirus

Double-cliquez sur Désactiver Microsoft Defender Antivirus et réglez-le sur Activé. Cliquez sur OK.

Pour désactiver la protection supplémentaire, accédez au sous-dossier Protection en temps réel et activez ces politiques :

  • Désactiver la protection en temps réel
  • Désactiver la surveillance du comportement
  • Désactiver l'analyse des processus

Appliquez les modifications immédiatement :

gpupdate /force

Vérifiez que la politique a été appliquée correctement :

Get-MpPreference | Select-Object DisableRealtimeMonitoring, DisableBehaviorMonitoring

Les deux valeurs doivent afficher True. Vérifiez également que le Centre de sécurité Windows indique que Defender est désactivé.

Astuce pro : Dans les environnements de domaine, configurez cette politique au niveau de l'OU pour tous les serveurs nécessitant la désactivation de Defender. Cela garantit une configuration cohérente sur l'ensemble de votre flotte de serveurs.
05

Méthode 3 - Modification du registre pour un contrôle avancé

L'édition du registre offre le contrôle le plus granulaire sur les paramètres de Defender. Utilisez cette méthode lorsque vous avez besoin de configurations spécifiques ou lorsque d'autres méthodes ne fonctionnent pas.

Ouvrez l'Éditeur du Registre en tant qu'Administrateur :

regedit

Accédez à : HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender

Si la clé Windows Defender n'existe pas, créez-la. Faites un clic droit et créez ces valeurs DWORD (32 bits) :

DisableAntiSpyware = 1
DisableAntiVirus = 1
DisableRealtimeMonitoring = 1

Pour les serveurs utilisant Microsoft Defender for Endpoint, accédez à :

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection

Créez la valeur DWORD :

ForceDefenderPassiveMode = 1

Cela met Defender en mode passif, permettant à Defender for Endpoint de fonctionner tout en désactivant l'analyse locale.

Redémarrez le serveur pour appliquer les modifications du registre :

Restart-Computer -Force

Après le redémarrage, vérifiez les modifications :

Get-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender" -Name DisableAntiSpyware
Avertissement : Sauvegardez toujours le registre avant de faire des modifications. Des modifications incorrectes du registre peuvent rendre votre serveur non amorçable. Utilisez regedit > Fichier > Exporter pour sauvegarder d'abord l'ensemble du registre.
06

Méthode alternative - Suppression de l'interface graphique du gestionnaire de serveur

Pour les administrateurs qui préfèrent les méthodes GUI, vous pouvez supprimer Defender via le Gestionnaire de serveur. Cette méthode fonctionne de manière identique à la désinstallation PowerShell mais utilise l'interface graphique.

Ouvrez le Gestionnaire de serveur et cliquez sur Gérer > Supprimer des rôles et fonctionnalités.

Cliquez sur Suivant dans l'assistant jusqu'à atteindre la page Fonctionnalités. Décochez Fonctionnalités de Windows Defender et tous les sous-composants :

  • GUI pour Windows Defender
  • Windows Defender
  • Module PowerShell de Windows Defender

Cliquez sur Suivant puis sur Supprimer. L'assistant demandera un redémarrage.

Après le redémarrage, vérifiez la suppression via PowerShell :

Get-WindowsFeature -Name Windows-Defender-Features

La fonctionnalité devrait afficher InstallState : Removed.

Astuce pro : Cette méthode GUI est identique à la commande de désinstallation PowerShell mais peut être plus facile pour les administrateurs moins à l'aise avec les outils en ligne de commande. Le résultat final est exactement le même.
07

Installer et configurer un antivirus alternatif

Immédiatement après avoir désactivé Defender, installez votre solution antivirus alternative. L'écart de sécurité entre la désactivation de Defender et l'installation de la protection de remplacement doit être minimisé.

Installez l'antivirus d'entreprise choisi en suivant la documentation du fournisseur. Les solutions d'entreprise courantes incluent :

  • Symantec Endpoint Protection
  • CrowdStrike Falcon
  • SentinelOne
  • Trend Micro Deep Security

Après l'installation, vérifiez que le nouvel antivirus est actif :

Get-Service | Where-Object {$_.DisplayName -like "*antivirus*" -or $_.DisplayName -like "*endpoint*"}

Testez la fonctionnalité de l'antivirus en téléchargeant le fichier de test EICAR (virus de test sûr) :

Invoke-WebRequest -Uri "https://www.eicar.org/download/eicar.com.txt" -OutFile "C:\temp\eicar.txt"

Votre nouvel antivirus devrait immédiatement détecter et mettre en quarantaine ce fichier de test. Si ce n'est pas le cas, vérifiez la configuration de l'antivirus et assurez-vous que la protection en temps réel est activée.

Configurez les politiques de l'antivirus selon les exigences de sécurité de votre organisation, y compris :

  • Paramètres de balayage en temps réel
  • Heures de balayage planifiées
  • Exclusions pour les applications serveur
  • Configuration des rapports et des alertes
08

Vérifier la suppression complète de Defender et la sécurité du système

Effectuez une vérification complète pour vous assurer que Defender est complètement désactivé et que votre serveur reste sécurisé avec la nouvelle solution antivirus.

Vérifiez qu'aucun service Defender n'est en cours d'exécution :

Get-Service | Where-Object {$_.Name -like "*Defender*" -or $_.Name -like "*WinDefend*"}

Vérifiez que les fonctionnalités de Defender sont supprimées :

Get-WindowsFeature | Where-Object {$_.Name -like "*Defender*"}

Vérifiez l'état du Centre de sécurité Windows :

Get-WmiObject -Namespace "root\SecurityCenter2" -Class AntiVirusProduct | Select-Object displayName, productState

La sortie devrait montrer votre nouvel antivirus comme la protection active, et non Windows Defender.

Testez les performances du système pour vous assurer que le nouvel antivirus ne cause pas de conflits :

Get-Process | Sort-Object CPU -Descending | Select-Object -First 10 ProcessName, CPU, WorkingSet

Surveillez toute utilisation inhabituelle du CPU ou de la mémoire par les processus antivirus.

Enfin, vérifiez les journaux d'événements Windows pour toute erreur liée à Defender :

Get-EventLog -LogName System -Source "*Defender*" -Newest 10 -ErrorAction SilentlyContinue

Si cela ne renvoie aucun résultat ou seulement des événements informatifs concernant la désactivation de Defender, la suppression a été réussie.

Astuce pro : Documentez ce changement de configuration dans la documentation de votre serveur et incluez les commandes de vérification dans votre liste de contrôle de maintenance du serveur. Cela aide les autres administrateurs à comprendre la configuration de sécurité.

Questions Fréquentes

La désactivation de Windows Defender améliore-t-elle les performances de Windows Server ?+
Oui, désactiver Defender peut améliorer les performances du serveur, surtout sur des applications gourmandes en ressources comme les bases de données ou les hôtes de virtualisation. L'analyse en temps réel de Defender consomme des ressources CPU et mémoire. Cependant, le gain de performance est généralement modeste (5-15% dans des scénarios intensifs en CPU) et doit être mis en balance avec les risques de sécurité. Les solutions antivirus d'entreprise peuvent avoir des exigences similaires en ressources, donc le bénéfice net en performance dépend de votre logiciel de sécurité de remplacement.
Puis-je réactiver Windows Defender après l'avoir désinstallé sur Windows Server ?+
Oui, mais vous devez réinstaller les fonctionnalités de Windows Defender via le Gestionnaire de serveur ou PowerShell en utilisant Install-WindowsFeature -Name Windows-Defender-Features. Il ne suffit pas de l'activer via la stratégie de groupe ou le registre si vous avez complètement désinstallé la fonctionnalité. La réinstallation nécessite un redémarrage du serveur et restaurera tous les composants de Defender à leur configuration par défaut. Ce processus peut prendre 10 à 15 minutes selon les performances de votre serveur.
Que se passe-t-il si je désactive Defender sans installer d'antivirus alternatif ?+
Votre serveur devient très vulnérable aux attaques de logiciels malveillants en quelques minutes. Les logiciels malveillants modernes peuvent se propager via les partages réseau, les pièces jointes d'e-mails, les téléchargements web et les périphériques USB. Sans protection en temps réel, les menaces peuvent établir une persistance, voler des données ou déployer des ransomwares avant que vous ne vous en rendiez compte. Microsoft déconseille fortement de faire fonctionner des serveurs sans protection antivirus. Si vous devez temporairement désactiver Defender, déconnectez le serveur des réseaux et d'Internet jusqu'à ce qu'une protection de remplacement soit installée.
La désactivation de Windows Defender affectera-t-elle les mises à jour Windows ou la stabilité du système ?+
Désactiver Defender n'affecte pas les mises à jour Windows ni la stabilité du système central. Windows Update continuera de télécharger et d'installer les correctifs de sécurité normalement. Cependant, vous perdrez l'intégration de Defender avec le Centre de sécurité Windows, et certaines mises à jour liées à la sécurité spécifiques à Defender ne s'appliqueront pas. La stabilité du système reste inchangée tant que vous suivez les procédures de désactivation appropriées. Des modifications incorrectes du registre peuvent causer des problèmes, mais les méthodes de désinstallation via PowerShell ou de stratégie de groupe sont complètement sûres.
Comment désactiver Defender sur Windows Server Core sans interface graphique ?+
Utilisez exclusivement PowerShell puisque Server Core n'a pas d'interface graphique. Connectez-vous via la télécommande PowerShell ou directement à la console. Exécutez Uninstall-WindowsFeature -Name Windows-Defender-Features -Restart pour une suppression complète, ou utilisez des modifications du registre avec les commandes reg add. Par exemple : reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiSpyware /t REG_DWORD /d 1 /f. L'édition de la stratégie de groupe nécessite les outils RSAT sur une station de gestion car gpedit.msc n'est pas disponible sur Server Core.
Evan Mael
Écrit par

Evan Mael

Microsoft MCSA-certified Cloud Architect | Fortinet-focused. I modernize cloud, hybrid & on-prem infrastructure for reliability, security, performance and cost control - sharing field-tested ops & troubleshooting.

Discussion

Partagez vos réflexions et analyses

Connectez-vous pour participer