Bonjour Robert,
Lors d’une mise à niveau de Windows Server, les ACL WMI sont effectivement réinitialisées, ce qui supprime les autorisations personnalisées sur des namespaces comme Root\CIMv2. Il n’existe pas de mécanisme natif pour les préserver automatiquement pendant l’upgrade, il faut donc les exporter avant et les réappliquer après. La méthode la plus fiable repose sur PowerShell en utilisant la classe -SystemSecurity pour extraire et restaurer les descripteurs de sécurité.
Avant la mise à niveau, exécutez un script qui sauvegarde le SDDL du namespace concerné. Exemple :
$namespace = "root\cimv2"
$security = Get-WmiObject -Namespace $namespace -Class -SystemSecurity
$sd = $security.PSBase.InvokeMethod("GetSecurityDescriptor", $null)
$sd.Descriptor | ConvertTo-Json | Out-File "C:\WMI_ACL_Backup.json"
Après la mise à niveau et redémarrage, vous pouvez restaurer les ACL en important le fichier et en réappliquant le descripteur :
$namespace = "root\cimv2"
$security = Get-WmiObject -Namespace $namespace -Class -SystemSecurity
$sd = Get-Content "C:\WMI_ACL_Backup.json" | ConvertFrom-Json
$inParams = $security.PSBase.GetMethodParameters("SetSecurityDescriptor")
$inParams.Descriptor = $sd
$result = $security.PSBase.InvokeMethod("SetSecurityDescriptor", $inParams, $null)
Cette approche est documentée dans la base officielle Microsoft pour la gestion des ACL WMI via PowerShell et permet de conserver les autorisations personnalisées. Vous pouvez l’étendre à d’autres namespaces en adaptant la variable $namespace. Il est recommandé de tester la restauration sur un environnement de préproduction avant de l’appliquer en production, car une erreur dans le descripteur peut bloquer l’accès WMI.
Je vous conseille également de conserver une copie du fichier JSON hors du serveur (par exemple sur un partage sécurisé) afin d’éviter toute perte en cas de corruption du système après upgrade.
J’espère que vous trouverez ici une solution utile. Si cela vous aide à mieux comprendre le problème, merci d’accepter la réponse. Si vous avez d’autres questions, n’hésitez pas à laisser un message. Bonne journée !
HL.