Comment une horloge système fausse casse le TLS et les licences
Comment une horloge système fausse casse la validation TLS et toutes les vérifications de licence qui en dépendent, comment fonctionne la synchronisation de l'heure dans Windows, quelles commandes forcent une resynchronisation, et le problème du décalage d'horloge en double démarrage.
Réponse courte
Quand l'horloge locale sort de la fenêtre de validité d'un certificat, le TLS rejette un certificat pourtant valide et toutes les vérifications de licence en HTTPS échouent. Corrigez d'abord l'horloge avec w32tm /resync, avant de générer de nouvelles clés, de réinstaller le loader ou de changer des règles de pare-feu.
Sur cette page8
- Pourquoi un certificat dépend-il de votre horloge ?
- Pourquoi une horloge fausse ressemble à un problème de licence
- Comment fonctionne la synchronisation de l'heure dans Windows ?
- Commandes pour vérifier et réparer la synchronisation de l'heure
- Comment forcer une resynchronisation de l'heure
- Pourquoi l'horloge est décalée d'heures entières après chaque redémarrage
- Problèmes causés par une horloge fausse
- Questions fréquentes sur l'horloge système
Pourquoi un certificat dépend-il de votre horloge ?
Chaque certificat TLS porte deux horodatages, un « pas avant » et un « pas après », et quand votre machine ouvre une connexion HTTPS elle les compare à sa propre horloge. Si l'horloge locale tombe hors de cette fenêtre, le certificat est rejeté et la connexion échoue avant le moindre échange de données. Il n'y a pas de contournement, puisque ce contrôle est toute la raison d'être d'une fenêtre de validité. Une machine dont l'horloge indique l'an dernier rejettera un certificat parfaitement valide, et une machine dont l'horloge indique l'an prochain aussi.
Pourquoi une horloge fausse ressemble à un problème de licence
Le trafic de licence et d'activation passe par HTTPS : quand l'horloge est fausse, la poignée de main TLS échoue. L'application affiche alors ce que dit son propre chemin d'erreur : clé invalide, échec d'authentification, serveur injoignable ou réponse inattendue. Aucun de ces messages ne parle de l'horloge, et on passe donc une soirée à régénérer des clés et à réinstaller un loader pour un problème de deux minutes. Certains services signent aussi leurs requêtes avec un horodatage et rejettent tout ce qui sort d'une fenêtre de tolérance, ce qui échoue de la même manière même quand le TLS, lui, aboutit.
Comment fonctionne la synchronisation de l'heure dans Windows ?
Windows tient l'heure avec un service appelé Horloge Windows, ou w32time, qui parle NTP à un serveur configuré. Il ne corrige pas l'horloge en continu : il se réveille à intervalle régulier, demande l'heure courante à un serveur de temps et ajuste. En pratique, trois choses le cassent. Le service peut être arrêté ou réglé sur démarrage manuel, auquel cas rien ne se synchronise jamais. Le serveur configuré peut être injoignable, ce qui est courant sur un réseau restreint ou derrière un pare-feu agressif. Ou la machine peut être si loin du compte que Windows juge la correction invraisemblable et refuse un saut aussi grand. Les trois cas se ressemblent : l'interrupteur dans les Paramètres a l'air correct, mais l'horloge reste fausse.
Commandes pour vérifier et réparer la synchronisation de l'heure
Exécutez ces commandes dans une invite de commandes en tant qu'administrateur, dans cet ordre. La requête d'état vient en premier parce qu'elle vous dit si le problème est le service, le serveur de temps ou le décalage.
w32tm /query /status
w32tm /query /source
w32tm /query /configuration
net start w32time
w32tm /resync
w32tm /resync /rediscover
w32tm /stripchart /computer:time.windows.com /samples:5 /dataonly
w32tm /config /manualpeerlist:"time.windows.com,0x8" /syncfromflags:MANUAL /update
sc config w32time start= autoComment forcer une resynchronisation de l'heure
Commencez par le second PC, puisque c'est là que se fait l'authentification, puis recommencez sur le PC de jeu si une note produit le demande.
- Ouvrez Paramètres, Heure et langue, Date et heure, et vérifiez que le fuseau horaire est correct, car la bonne heure dans le mauvais fuseau reste une horloge fausse
- Désactivez « Régler l'heure automatiquement », réactivez-le, puis appuyez sur « Synchroniser maintenant »
- Si rien ne change, ouvrez une invite de commandes en tant qu'administrateur
- Lancez w32tm /query /status et lisez la dernière synchronisation réussie et la source
- Si le service ne tourne pas, lancez net start w32time, puis réglez-le en démarrage automatique avec sc config
- Lancez w32tm /resync et lisez le résultat : il annonce soit une réussite, soit la raison de l'échec
- Si le serveur de temps est injoignable, définissez-en un précis avec la commande config, puis resynchronisez de nouveau
- Revérifiez l'horloge face à n'importe quel autre appareil, puis réessayez la vérification de licence avant de changer quoi que ce soit d'autre
Attention
Pourquoi l'horloge est décalée d'heures entières après chaque redémarrage
Ce problème ressemble à une panne matérielle, mais n'en est pas une. Windows enregistre l'horloge matérielle en heure locale, tandis que Linux et macOS l'enregistrent par convention en UTC. Sur une machine en double démarrage, chaque système corrige l'horloge matérielle partagée selon sa propre convention : à chaque redémarrage, l'heure se décale donc de votre écart avec l'UTC. Il se passe la même chose avec une machine virtuelle dont l'hôte et l'invité ne sont pas d'accord, ou quand les additions invité se synchronisent sur un hôte lui-même faux. Le symptôme est une horloge décalée d'un nombre entier d'heures, qui se remet ainsi à chaque démarrage et semble ignorer une resynchronisation pourtant réussie. Corrigez la convention ou l'hôte, pas l'horloge.
Problèmes causés par une horloge fausse
Vérifiez l'horloge avant d'essayer les solutions plus longues : ce contrôle prend trente secondes et ne coûte rien.
| Symptôme | Cause probable | Solution |
|---|---|---|
| Licence invalide, clé rejetée ou échec d'authentification avec une clé valide | La validation TLS a échoué parce que l'horloge locale est hors de la fenêtre de validité du certificat | Lancez w32tm /query /status puis w32tm /resync, vérifiez l'horloge et le fuseau horaire, et réessayez avant de régénérer quoi que ce soit |
| Erreurs de certificat dans un navigateur sur la même machine | La confirmation que la cause est l'horloge et non l'application | Corrigez d'abord l'horloge : si un navigateur n'atteint pas non plus un site HTTPS ordinaire, aucune application de cette machine ne s'authentifiera |
| « Synchroniser maintenant » ne fait rien et l'horloge reste fausse | Le service Horloge Windows est arrêté ou réglé sur démarrage manuel | Lancez net start w32time, réglez-le en automatique avec sc config, puis resynchronisez |
| La resynchronisation annonce que le serveur de temps est injoignable | Le serveur de temps configuré est bloqué ou non résolvable sur ce réseau | Définissez un serveur joignable précis avec la commande manualpeerlist et resynchronisez, puis vérifiez qu'une règle du routeur ne bloque pas le NTP sortant |
| L'horloge est décalée d'une ou plusieurs heures entières et se remet ainsi à chaque démarrage | Désaccord de convention UTC contre heure locale entre deux systèmes en double démarrage ou avec une machine virtuelle | Mettez les deux systèmes d'accord sur la convention de l'horloge matérielle, ou corrigez l'horloge de l'hôte, car corriger l'invité seul ne tient pas |
| L'horloge dérive fortement sur une machine souvent hors ligne | Aucune occasion de se synchroniser et, sur du matériel ancien, une pile de sauvegarde faible | Connectez la machine et resynchronisez avant chaque session, et si elle oublie aussi la date quand elle est éteinte, remplacez la pile de la carte mère |
Questions fréquentes sur l'horloge système
De combien l'horloge doit-elle être fausse pour que cela casse quelque chose ?
Pour le TLS, il faut qu'elle soit assez décalée pour sortir de la fenêtre de validité d'un certificat, ce qui peut représenter des jours. Pour la signature des requêtes, certains services rejettent des écarts de quelques minutes seulement : considérez donc que tout écart de plus d'une minute environ mérite d'être corrigé.
L'horloge de quelle machine compte ?
Celle qui s'authentifie, c'est-à-dire normalement le second PC : synchronisez-le en premier. Synchronisez aussi le PC de jeu si une note produit le demande ou si ses propres services en ligne échouent.
Suffit-il de régler l'heure à la main ?
La régler à la main vous débloque immédiatement, mais l'horloge dérivera de nouveau : réparez la synchronisation pour qu'elle reste juste. Vérifiez aussi le fuseau horaire, pas seulement l'heure affichée.
Une horloge fausse peut-elle provoquer des échecs de lecture ou des erreurs DTB ?
Non. L'horloge touche au TLS, aux licences et à tout ce qui signe un horodatage. Les échecs de lecture et les erreurs DTB appartiennent à une autre couche : l'USB, la memory map ou le build de Windows.
Changer de fuseau horaire change-t-il l'horloge ?
Cela change l'heure locale affichée, pas l'instant sous-jacent : une machine peut donc afficher la mauvaise heure locale avec une horloge parfaitement synchronisée. Cela casse quand même tout ce qui compare des horodatages locaux, alors réglez aussi le fuseau correctement.
Sources
Aucune des sources consultées ne traite des contrôles d'horloge dans le TLS ni de la synchronisation de l'heure sous Windows : le contenu repose donc sur l'administration Windows ordinaire et sur les tickets de licence de la boutique.
À lire ensuite
Toujours bloqué ? Ouvrir un ticket sur Discord
Tous les guides