Accueil » Blog » Informatique » Windows » Erreur 0x80072f8f : problème de date, d’heure ou de certificat

Erreur 0x80072f8f : problème de date, d’heure ou de certificat

Windows Update s’arrête sur 0x80072f8f, ou l’activation refuse de joindre les serveurs Microsoft. Selon la documentation Microsoft, ce code signale un échec de négociation SSL, provoqué le plus souvent par une horloge désynchronisée ou par un certificat que la machine ne reconnaît pas.

Points clés

  • Microsoft attribue l’erreur à deux causes : une horloge décalée ou un certificat SSL non approuvé.
  • La valeur 0x80072F8F encapsule le code WinINet 12175, et le journal de Windows Update l’étiquette WININET_E_DECODING_FAILED.
  • Le contrôle prend deux minutes : date, heure, fuseau horaire, puis resynchronisation avec w32tm /resync.
  • Une horloge qui se décale à chaque extinction désigne la pile de la carte mère, pas un réglage Windows.
Schéma des deux causes documentées de l'erreur 0x80072f8f, horloge désynchronisée et certificat non approuvé
Microsoft ne retient que deux causes pour ce code : l’horloge et la confiance accordée au certificat.

Ce que dit Microsoft sur ce code

La page de dépannage dédiée est explicite. Le guide Microsoft de résolution de l’erreur 0x80072F8F indique que l’erreur signale des problèmes affectant la négociation SSL, en raison de paramètres d’horloge désynchronisés ou de certificats SSL non approuvés.

Deux causes, donc, et pas plus : le réglage de l’heure sur la machine, et la confiance accordée à la chaîne de certificats du serveur contacté. Tout le reste est du bruit.

Côté nomenclature, la valeur hexadécimale porte le code d’erreur WinINet 12175. La table officielle des erreurs WinINet associe ce numéro à ERROR_INTERNET_DECODING_FAILED, décrit comme un échec de décodage du contenu de la réponse. C’est aussi le libellé que Microsoft affiche dans ses propres extraits de journal, sous la forme WININET_E_DECODING_FAILED.

Où l’erreur apparaît

Le même code se présente dans plusieurs contextes, parce que plusieurs composants passent par la même pile HTTPS. La recherche de mises à jour échoue au moment de contacter les serveurs de Microsoft. L’activation de Windows renvoie une erreur de connexion au service. Le Microsoft Store ne charge plus ses pages. Un assistant d’installation s’arrête avec un suffixe supplémentaire du type 0x80072F8F suivi d’un autre code.

A lire  Secure Boot Violation au démarrage : que faire

Le point commun est la couche de sécurité du transport. Si la poignée de main TLS échoue, aucune de ces fonctions n’aboutit, quelle que soit la qualité de la connexion réseau. Un navigateur qui affiche des sites en HTTPS sans avertissement ne prouve rien, puisqu’il utilise sa propre gestion des certificats.

Vérifier la date, l’heure et le fuseau

Ouvrez Paramètres, puis Heure et langue, puis Date et heure. Trois éléments doivent être justes en même temps : la date, l’heure et le fuseau horaire. Une machine à l’heure mais placée dans le mauvais fuseau présente pour un serveur un décalage de plusieurs heures, ce qui suffit à faire échouer la validation d’un certificat.

Activez « Régler l’heure automatiquement » et « Définir le fuseau horaire automatiquement », puis utilisez le bouton de synchronisation manuelle. L’année est le contrôle à ne pas oublier : un poste qui repasse en 2000 ou en 2016 rejette tous les certificats en cours de validité.

Sur un poste joint à un domaine, l’heure vient du contrôleur de domaine et non d’Internet. Un décalage général sur tout un parc désigne alors la hiérarchie de temps interne, pas les postes.

Schéma de l'ordre de vérification pour corriger l'erreur 0x80072f8f, de l'horloge jusqu'à la pile de la carte mère
Ordre de vérification, du réglage gratuit au remplacement de la pile de la carte mère.

Resynchroniser l’horloge en ligne de commande

Le service de temps de Windows se pilote avec l’outil w32tm, décrit dans la documentation Microsoft du service de temps Windows comme l’outil en ligne de commande de référence pour configurer, surveiller et dépanner l’heure de l’ordinateur. Dans une invite de commandes administrateur :

net start w32time
w32tm /resync
w32tm /query /status

Le commutateur /resync demande à l’ordinateur de resynchroniser son horloge dès que possible en éliminant les statistiques d’erreurs accumulées. La commande /query /status affiche ensuite la source utilisée et l’écart mesuré, ce qui distingue une horloge fausse d’une source de temps inaccessible.

Si la resynchronisation échoue, le port UDP 123 sortant est probablement filtré. C’est fréquent sur un réseau d’entreprise où seul le contrôleur de domaine a le droit d’interroger un serveur de temps externe.

L’horloge qui se décale à chaque démarrage

Remettre l’heure à la main ne sert à rien si elle repart de travers au prochain allumage. Le symptôme typique est une machine qui perd plusieurs heures ou revient à une date ancienne après chaque extinction complète, souvent avec un message du BIOS au démarrage.

A lire  Erreur 0x8007045d : erreur d'E/S pendant la mise à jour

La pile bouton de la carte mère alimente l’horloge temps réel quand le poste est débranché. Une pile épuisée, sur une machine de plus de cinq ou six ans, se remplace pour quelques euros et règle le problème définitivement. Tant qu’elle est morte, chaque démarrage réintroduit l’erreur 0x80072f8f.

Un poste fixe dont l’heure dérive lentement sans jamais se remettre d’aplomb signale plutôt un service de temps arrêté. Vérifiez que « Temps Windows » est bien démarré dans la console services.msc.

Certificat non approuvé, le cas WSUS et les proxys

La seconde cause documentée concerne les environnements gérés. Microsoft précise que dans les scénarios WSUS ou Configuration Manager configurés en SSL avec des certificats auto-générés ou signés en interne, l’analyse échoue si le client ne fait pas confiance à la chaîne de certification.

La correction est côté infrastructure : le certificat racine interne doit être présent dans le magasin des autorités de certification racines de confiance de chaque client, ce qui se déploie par stratégie de groupe. Un client isolé qui échoue seul dans un parc qui fonctionne a simplement perdu ce certificat.

Les proxys d’inspection HTTPS produisent le même effet, puisqu’ils remplacent le certificat du serveur par le leur. Les points de terminaison de Windows Update doivent être exclus de cette inspection, sinon le client refusera la connexion quoi qu’on fasse sur l’horloge.

Lire le journal avant d’aller plus loin

Le fichier de journalisation de Windows Update donne le verdict sans deviner. Microsoft situe ces journaux dans C:\Windows\Logs\WindowsUpdate et publie les lignes à chercher : un envoi de requête en échec avec hr:0x80072f8f, puis un nouvel essai avec le proxy par défaut, puis une erreur de téléchargement de bibliothèque.

Le journal imprime toujours ses horodatages en heure locale, ce qui permet de vérifier au passage la cohérence de l’horloge de la machine. Une entrée datée de plusieurs mois en arrière confirme le diagnostic en une ligne.

La démarche générale de dépannage est décrite dans le guide Microsoft de résolution des problèmes de Windows Update, utile pour situer ce code parmi les autres échecs de mise à jour.

A lire  MoUsoCoreWorker.exe : à quoi sert ce processus

Quand ce n’est ni l’heure ni le certificat

Une fois l’horloge juste et l’inspection HTTPS écartée, il reste peu de pistes. Un composant de Windows Update endommagé se traite par la remise à zéro de son cache, procédure commune à beaucoup d’autres codes. C’est la même mécanique que pour l’erreur 0x80070002 sur Windows Update, qui pointe vers des fichiers de mise à jour incomplets.

Un service arrêté produit aussi des échecs de connexion trompeurs : notre article sur l’erreur 0x80070422 quand le service Windows Update est arrêté détaille les services à contrôler et leur type de démarrage. Et si l’échec se produit au téléchargement plutôt qu’à la recherche, le cas de l’erreur 0x80246007 est plus proche.

Sur une machine ancienne restée sans mise à jour pendant des années, le problème peut venir des protocoles de transport eux-mêmes : un système qui ne négocie pas les versions récentes de TLS ne peut plus joindre des serveurs qui les exigent. La sortie de w32tm /query /status et le journal de Windows Update permettent de trancher entre ce cas et une horloge fausse.

FAQ

Faut-il désactiver l’antivirus pour corriger 0x80072f8f ?

Seule la fonction d’analyse du trafic chiffré est concernée, quand elle est présente, parce qu’elle substitue son propre certificat à celui du serveur. Couper toute la protection n’est pas nécessaire et la remettre en service ensuite est facile à oublier.

Pourquoi mon navigateur fonctionne alors que Windows Update échoue ?

Les navigateurs gèrent leur propre magasin de certificats et leurs propres règles de tolérance. Windows Update s’appuie sur la pile HTTP du système et sur le magasin de certificats de Windows, avec des exigences plus strictes.

Un décalage de quelques minutes suffit-il à déclencher l’erreur ?

Quelques minutes passent en général sans conséquence sur une connexion HTTPS classique, mais l’authentification Kerberos d’un domaine, elle, tolère très peu d’écart. Dès qu’un doute existe, la resynchronisation coûte moins cher qu’un test.

Le code apparaît pendant l’activation de Windows, est-ce le même problème ?

L’origine technique est identique, puisque l’activation contacte elle aussi un service Microsoft en HTTPS. Les mêmes vérifications s’appliquent, dans le même ordre : heure, fuseau, année, puis chaîne de certificats.

Photo d’en-tête : pile CR2032 sur carte mère photographiée par Kent Madsen, licence CC BY-SA 2.0, via Wikimedia Commons. Elle illustre la pile de l’horloge temps réel, une des causes possibles du décalage d’heure, pas l’erreur elle-même.
Sources : Microsoft Learn, résolution de l’erreur 0x80072F8F · Microsoft Learn, erreurs WinINet · Microsoft Learn, outils et paramètres du service de temps Windows · Microsoft Learn, dépannage de Windows Update. Pages consultées le 14 septembre 2026.

Laisser un commentaire

Pin It on Pinterest