Vous tentez de télécharger l’ISO de Windows 11 et tombez sur « We are unable to complete your request at this time » ? Découvrez les causes fréquentes (IP, VPN, DoH, cookies) et suivez une procédure fiable pour récupérer l’ISO en toute sécurité et légalement.
Symptôme observé
Lors du téléchargement de l’ISO de Windows 11, via le site officiel, l’outil Microsoft Media Creation Tool (MCT) ou encore depuis Rufus, certains utilisateurs voient s’afficher ce message et l’opération échoue :
“We are unable to complete your request at this time. Some users, entities, and locations are banned from using this service. … leveraging anonymous or location hiding technologies when connecting to this service is not generally allowed.”
Le blocage peut survenir même si aucun VPN visible n’est activé. Il affecte autant le téléchargement direct dans le navigateur que l’outil MCT ou la fonction Download ISO intégrée à Rufus.
Pourquoi ce blocage survient
Microsoft applique des contrôles automatiques pour protéger ses services de distribution (abus, fraudes, trafic anonyme ou masqué). Ces contrôles s’appuient notamment sur :
- Des filtrages par adresse IP ou plages IP (hébergeurs cloud, sorties VPN, proxys, adresses mal géolocalisées).
- Des signaux côté client : présence d’un VPN/Proxy, entêtes réseau atypiques (User‑Agent), cookies incohérents, tentative de reprise ou de duplication d’un lien expiré.
- Des paramètres de confidentialité (DNS over HTTPS, extensions anti‑traçage) qui peuvent faire transiter les requêtes par des relais perçus comme anonymisants.
Résultat : votre adresse ou votre chemin réseau peut être temporairement classé « à risque », empêchant l’accès aux serveurs de téléchargement.
Causes probables et correctifs rapides
| Cause fréquente | Explication rapide | Vérification / Correctif |
|---|---|---|
| Adresse IP ou plage IP bloquée | Plages associées à des proxys d’entreprise, sorties VPN, hébergeurs cloud ou IP résidentielles mal géolocalisées. | Tester avec une autre connexion (4G/5G via partage mobile, Wi‑Fi public, réseau d’un proche). Si ça passe, l’IP initiale est la cause. |
| VPN/Proxy encore actif | Un client VPN peut laisser un service ou un pilote tunnel actif même « désactivé ». Les proxys WinHTTP peuvent persister. | Désinstaller le client VPN, redémarrer, réinitialiser WinHTTP, vider le cache DNS (voir commandes ci‑dessous). |
| User‑Agent ou cookies | Un User‑Agent exotique ou un cookie de session « caché » peut faire échouer l’émission d’un lien signé. | Repartir en navigation privée, changer de navigateur, supprimer les cookies du site de téléchargement. |
| DNS over HTTPS (DoH) | Le DoH peut sortir par un relais tiers/étranger ≈ incohérence géo/IP par rapport à votre FAI réel. | Désactiver temporairement le DoH dans le navigateur/Windows, ou utiliser des DNS locaux du FAI. |
| Horloge/date du système erronée | Les liens signés et TLS échouent si l’horloge n’est pas correcte (certificats, expiration). | Activer la synchronisation de l’heure avec un serveur fiable et redémarrer. |
Fichier hosts ou extension réseau | Redirections locales ou extensions de filtrage (anti‑traqueur, « pare‑feu DNS »). | Vérifier C:\Windows\System32\drivers\etc\hosts, désactiver les extensions réseau et réessayer. |
| IPv6 mal routé | Une pile IPv6 « cassée » peut interrompre les connexions vers les CDN. | Tester sans IPv6 (désactivation temporaire sur l’interface) pour confirmer. |
| Filtrage d’entreprise / Captive portal | Proxy authentifié, passerelle de sécurité (CASB/SSL inspection), portail captif d’hôtel/campus. | Se connecter après authentification du portail ; demander l’ouverture des flux aux équipes réseau. |
Solutions immédiates qui fonctionnent le plus souvent
- Générer un lien direct temporaire depuis une connexion « saine » (ex. partage de connexion mobile). Le lien est en général valable 24 h et permet souvent de télécharger l’ISO depuis le réseau initial.
- Utiliser Rufus avec l’option « Download » pour récupérer un lien direct via l’API Microsoft. Si l’IP est blacklistée, changer temporairement de réseau reste nécessaire.
- Changer de réseau (autre FAI, 4G/5G, Wi‑Fi invité). Si ça règle le problème, l’origine est bien un filtrage IP/chemin.
- Désactiver DoH et les extensions de filtrage et refaire un essai en fenêtre privée avec un navigateur différent.
Procédure recommandée pas‑à‑pas
Contrôle rapide
Exécutez ces commandes dans une console PowerShell (ou CMD) en tant qu’administrateur :
ipconfig /flushdns
netsh winhttp reset proxy
Ensuite, redémarrez l’ordinateur et réessayez le téléchargement, sans VPN ni proxy. Si vous aviez un client VPN, désinstallez‑le temporairement puis redémarrez afin de retirer les pilotes tunnel.
Si l’erreur persiste
- Basculer sur un autre réseau (partage de connexion mobile). Ouvrez la page officielle de téléchargement de Windows 11, générez l’ISO souhaitée (langue/édition) : un lien direct valable 24 h est fourni.
- Copier ce lien direct et le coller sur votre machine initiale (réseau bloqué) pour lancer le téléchargement. Ce procédé contourne souvent le contrôle initial sans enfreindre les règles (le lien reste un lien Microsoft signé et temporaire).
- Alternative : dans Rufus, utilisez Télécharger > Windows 11 > sélectionnez la version/langue/édition puis laissez l’outil obtenir le lien direct.
Conseil : un ISO complet pèse 5–6 Go. Vérifiez votre forfait data avant d’utiliser un partage mobile.
En dernier recours
- Télécharger l’ISO depuis un autre PC/connexion (chez un proche, au bureau) et transférer le fichier sur votre machine (clé USB, disque externe, partage réseau).
- Vérifier l’intégrité du fichier avant toute installation :
CertUtil -hashfile .\Win11_23H2_English_x64v2.iso SHA256
Comparez l’empreinte affichée avec la référence officielle fournie par Microsoft. En cas d’écart, ne l’utilisez pas.
Vérifications réseau utiles
Proxys et variables système
netsh winhttp show proxy
# Pour réinitialiser (déjà vu plus haut)
netsh winhttp reset proxy
# Variables d'environnement HTTP(S)
[Environment]: :GetEnvironmentVariable\("HTTP_PROXY","Machine"\)
[Environment]: :GetEnvironmentVariable\("HTTPS_PROXY","Machine"\)
DNS et DoH
Inspectez la configuration DNS locale et les profils DoH actifs :
Get-DnsClientServerAddress -AddressFamily IPv4 | Format-Table
Get-DnsClientDohServerAddress | Format-Table
Désactivez temporairement le DoH dans Windows et/ou dans votre navigateur, puis réessayez.
IPv6 et pile réseau
Un test rapide consiste à désactiver IPv6 sur l’interface réseau pour un essai (à réactiver ensuite si tout fonctionne) :
Disable-NetAdapterBinding -Name "Ethernet" -ComponentID ms_tcpip6
# … test …
Enable-NetAdapterBinding -Name "Ethernet" -ComponentID ms_tcpip6
Réinitialisations réseau supplémentaires (facultatif)
À utiliser si les symptômes persistent après les contrôles précédents :
netsh winsock reset
netsh int ip reset
Attention : ces commandes réinitialisent la pile TCP/IP ; vous devrez peut‑être reconfigurer des paramètres réseau spécifiques (IP statique, VPN, etc.).
Lecture des journaux et diagnostics avancés
- Journaux d’installation/outil : consultez
C:\$Windows.~BT\Sources\Panther\(setupact.log,setuperr.log) et, selon les versions,%TEMP%\MediaCreationTool.log. Cherchez des erreurs liées à la connexion, aux certificats ou à l’expiration d’URL. - Test de l’URL signée : si vous disposez d’un lien direct, vous pouvez vérifier sa validité (sans afficher l’URL ici) :
# Exemple générique : ne collez pas d'URL sensible
curl.exe -I <lien_direct_ms_pour_l_iso>
Un code HTTP 200/206 avec des en‑têtes de type « Content-Length » et « Content-Type: application/octet-stream » indique généralement que le lien est opérationnel.
Environnements d’entreprise
Le message peut provenir d’une passerelle de sécurité (CASB, proxy SSL, inspection TLS) ou d’un pare‑feu filtrant les téléchargements volumineux/CDN. Dans ce cas :
- Ouvrir un ticket auprès de l’équipe réseau/sécurité pour autoriser le trafic vers les domaines de distribution Microsoft et les CDN associés aux images Windows.
- Vérifier le PAC/Proxy (fichier d’auto‑config) : certaines règles redirigent les téléchargements « gros fichiers » vers un proxy de sortie géographiquement éloigné, déclenchant le blocage. Un split tunnel ou une allow‑list peut être nécessaire.
- Désactiver le VPN d’entreprise le temps de générer le lien (si la politique le permet) ou effectuer la génération depuis un réseau non intercepté.
Scénarios types et résolutions
| Scénario | Symptômes | Résolution efficace |
|---|---|---|
| Box opérateur + DNS personnalisés + DoH | Erreur immédiate après clic, plusieurs navigateurs affectés | Désactiver DoH, revenir aux DNS du FAI, vider le cache DNS, retenter |
| Wi‑Fi d’hôtel/campus | Portail captif actif, débit limité, liens qui expirent | S’authentifier d’abord, générer le lien puis télécharger sans changer de réseau |
| Poste pro avec VPN obligatoire | MCT échoue, Rufus aussi, mais navigateur fonctionne pour d’autres sites | Générer le lien via un partage mobile, coller le lien au bureau |
| Adresse IP dynamiquement « mal notée » | Tout échoue depuis la maison, tout fonctionne chez un proche | Attendre la rotation d’IP ou utiliser une autre connexion pour générer/télécharger |
Création d’un support USB bootable
Une fois l’ISO obtenue et vérifiée, créez une clé USB d’installation :
- Avec Rufus : sélectionnez l’ISO > Partition scheme : GPT > Target system : UEFI (non CSM) > Volume label libre. Laissez « Standard Windows installation ». Lancez l’écriture.
- Avec l’outil MCT (si fonctionnel) : choisissez Créer un support d’installation, sélectionnez la langue/édition/architecture, puis votre clé USB (≥ 8 Go).
Astuce : la plupart des ISO multilingues contiennent toutes les éditions (Famille, Pro, Éducation). L’édition activée dépendra de votre clé ou licence numérique.
Activation et compatibilité
- Activation numérique : une machine déjà activée sous Windows 10 Famille/Pro activera automatiquement Windows 11 correspondant dès la première connexion Internet.
- Matériel : si votre machine n’est pas officiellement compatible (TPM, CPU), restez dans le cadre des politiques de votre organisation et des recommandations de sécurité.
- Vérification d’état : après installation, contrôlez l’activation :
slmgr /xpr
Bonnes pratiques de sécurité
- Téléchargez exclusivement depuis les canaux officiels Microsoft.
- Refusez tout ISO « pré‑activé » ou « allégé » : risque de malware élevé.
- Conservez l’ISO d’origine et la somme SHA‑256. Archivez‑les avec la date de téléchargement.
- Évitez les « accélérateurs de téléchargement » qui altèrent les en‑têtes réseau.
FAQ
Le message mentionne les technologies « anonymes ». Utiliser un VPN est‑il interdit ?
Le service de téléchargement peut refuser les sorties VPN/proxy, surtout si partagées par de nombreux utilisateurs. Désactivez le VPN le temps de générer le lien, ou utilisez une connexion non filtrée.
Pourquoi le lien direct expire‑t‑il ?
Pour des raisons de sécurité, les liens fournis par la page officielle et par Rufus sont signés et limités dans le temps (généralement 24 h). Au‑delà, régénérez un nouveau lien.
Le téléchargement commence puis s’arrête à 0 % dans MCT
Cela peut indiquer un proxy WinHTTP résiduel, un blocage SSL par inspection ou une résolution DNS incohérente. Réinitialisez WinHTTP, désactivez DoH, testez sur un autre réseau.
Puis‑je reprendre un téléchargement interrompu ?
Certains navigateurs gèrent la reprise si le serveur renvoie « Accept‑Ranges ». Si le lien a expiré entre‑temps, générez un nouveau lien et recommencez.
Changer de User‑Agent suffit‑il ?
Parfois, mais ce n’est pas une solution durable. Il vaut mieux corriger la cause (IP/VPN/DoH) et repartir avec un lien fraîchement généré.
Feuille de route express de dépannage
- Vider DNS + reset WinHTTP, redémarrer.
- Désactiver VPN/Proxy/DoH et extensions réseau, tenter en navigation privée avec un autre navigateur.
- Tester un autre réseau ; si OK, générer le lien direct et l’utiliser sur le réseau initial.
- Vérifier l’intégrité (SHA‑256), puis créer l’USB d’installation (Rufus ou MCT).
Points clés à retenir
- L’erreur provient le plus souvent d’un filtrage d’adresse IP ou d’un routage via un service perçu comme « anonyme ».
- Changer de réseau ou générer un lien direct depuis une connexion non bloquée résout la majorité des cas.
- Évitez les sources non officielles ; vérifiez systématiquement le SHA‑256 avant d’installer.
Annexe : commandes utiles récapitulatives
# 1) Nettoyage DNS et proxy WinHTTP
ipconfig /flushdns
netsh winhttp reset proxy
# 2) Affichage des proxys et DNS
netsh winhttp show proxy
Get-DnsClientServerAddress -AddressFamily IPv4 | ft
Get-DnsClientDohServerAddress | ft
# 3) Réinitialisations réseau (facultatif)
netsh winsock reset
netsh int ip reset
# 4) Vérification d'intégrité ISO
CertUtil -hashfile .\NomDuFichier.iso SHA256
# 5) Vérifier l'activation après installation
slmgr /xpr
Informations complémentaires pratiques
- Éditions dans l’ISO : Famille, Pro, Éducation sont présentes. La clé/activation détermine l’édition installée.
- Format de la clé USB : GPT + UEFI recommandé sur les PC récents.
- Stockage : prévoyez 8 Go minimum sur la clé USB et ~ 10 Go d’espace libre temporaire sur le disque.
- Logs : en cas d’échec répété, sauvegardez
setupact.log/setuperr.logpour analyse ultérieure.
En suivant ces étapes, vous restaurez un chemin de téléchargement « fiable » aux yeux des serveurs Microsoft sans recourir à des méthodes risquées. La clé est de régénérer un lien direct depuis une connexion propre, d’écarter VPN/Proxy/DoH et de valider l’ISO par son empreinte.

