Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La protection contre la capture d’écran, ainsi que le filigrane, permettent d’empêcher la capture de données sensibles sur les appareils clients à l’aide de fonctionnalités et d’API spécifiques au système d’exploitation. Lorsque vous activez la protection contre les captures d’écran, le contenu distant est automatiquement bloqué dans les captures d’écran et le partage d’écran. Cette fonctionnalité peut être appliquée aux machines virtuelles Azure Virtual Desktop et aux PC Cloud Windows 365.
Lorsque la protection contre la capture d’écran (SCP) est activée pour bloquer la capture d’écran sur le client, les utilisateurs peuvent continuer à partager leur bureau à distance ou des applications individuelles à l’aide d’expériences de collaboration prises en charge telles que Microsoft Teams. La compatibilité entre le partage d’écran SCP et Teams dépend de l’utilisation de configurations client prises en charge. Lorsque des configurations non prises en charge sont utilisées, le contenu protégé peut apparaître sous la forme d’un écran noir lors du partage. Pour connaître les exigences de compatibilité actuelles et obtenir des instructions de configuration avec Teams, cliquez ici.
Importante
La protection de capture d’écran ne fournit pas de protection au niveau de la gestion des droits numériques (DRM). Il empêche la capture d’écran par le biais des fonctionnalités de système d’exploitation et des API standard et ne remplace pas les solutions DRM. Pour une protection complète des données, utilisez la protection de capture d’écran dans le cadre d’une stratégie de sécurité de défense en profondeur plus large qui inclut d’autres contrôles, tels que les stratégies d’accès conditionnel, la protection contre la perte de données et la gestion des points de terminaison.
Conseil
Pour renforcer la sécurité de vos informations sensibles, vous devez également désactiver la redirection du presse-papiers, du lecteur et de l’imprimante. La désactivation de la redirection permet d’empêcher les utilisateurs de copier du contenu à partir de la session à distance. Pour en savoir plus sur les valeurs de redirection prises en charge, consultez Redirection de périphériques.
Pour décourager d’autres méthodes de capture d’écran, telles que la prise d’une photo d’un écran avec un appareil photo physique, vous pouvez activer le filigrane, où les administrateurs peuvent utiliser un code QR pour suivre la session.
Déterminer votre configuration
Les étapes pour configurer la protection contre la capture d’écran dépendent de l’endroit où vous le configurez, des plateformes à partir desquelles vos utilisateurs se connectent et du scénario que vous souhaitez réaliser.
Appareils Windows et macOS : vous empêchez la capture d’écran en configurant des machines virtuelles (Azure Virtual Desktop) ou des PC cloud (Windows 365) à l’aide d’une stratégie de configuration d’appareil Intune ou d’un stratégie de groupe. L’application application Windows ou le client Bureau à distance applique les paramètres de protection de capture d’écran sans configuration supplémentaire.
Lorsque vous configurez la protection contre la capture d’écran sur des machines virtuelles ou des PC cloud, vous pouvez configurer deux paramètres supplémentaires pour répondre à vos besoins :
Bloquer la capture d’écran sur le client : empêche la capture d’écran à partir de l’appareil local des applications exécutées dans la session à distance.
Bloquer la capture d’écran sur le client et le serveur : empêche la capture d’écran à partir de l’appareil local des applications exécutées dans la session à distance, mais empêche également les outils et services au sein de la machine virtuelle ou du PC cloud de capturer l’écran.
Dans ce scénario, voici le résultat de la connexion à partir de chaque type de plateforme :
| Plateforme | Connexion autorisée | Capture d’écran bloquée |
|---|---|---|
| Windows | ✅ | ✅ |
| MacOS | ✅ | ✅ |
| iOS/iPadOS | ✅¹ | ✅¹ |
| Android | ✅ 1 | ✅ 1 |
| Web | ✅ 1 | ✅ 1 |
1. Application hybride (iOS/iPadOS/Android/Web) : lorsque la protection contre la capture d’écran est activée sur la machine virtuelle ou le PC cloud, les connexions à partir d’appareils iOS/iPadOS et Android gérés sont autorisées lorsqu’elles sont protégées par une stratégie de protection des applications Intune MAM qui bloque la capture d’écran. Sur le web, les connexions à partir de Microsoft Edge for Business sont autorisées lorsque le profil de travail Edge reçoit une stratégie de protection de l’application MAM Intune qui applique la protection de la capture d’écran via les fonctionnalités de protection contre la perte de données (DLP) Edge. L’application hybride ne s’applique pas sur les plateformes qui ne prennent pas en charge la gestion des applications mobiles (MAM) Intune.
Remarque
L’application hybride requiert les versions d’application minimales suivantes :
- iOS/iPadOS : application Windows version 11.2.4
- Android : application Windows version 11.0.0.94 (ou version ultérieure prenant en charge l’application hybride)
- Web : application prise en charge sur Edge pour Windows
Connexions Android, iOS/iPadOS et web : la configuration des appareils locaux à l’aide de la gestion des applications mobiles (MAM) Microsoft Intune empêche les captures d’écran. Cela n’empêche pas les outils et services au sein de la machine virtuelle ou du PC cloud de capturer l’écran. Pour plus d’informations, consultez Gérer les paramètres de redirection d’appareils locaux avec Microsoft Intune.
Dans ce scénario, voici le résultat de la connexion à partir de chaque type de plateforme :
| Plateforme | Connexion autorisée | Capture d’écran bloquée |
|---|---|---|
| Windows | ✅ | ❌ |
| MacOS | ✅ | ❌ |
| iOS/iPadOS | ✅ | ✅ |
| Android | ✅ | ✅ |
| Web | ✅ | ✅ 1 |
1. Sur le web, la protection contre la capture d’écran est appliquée par les fonctionnalités de protection contre la perte de données (DLP) Edge for Business lorsque les utilisateurs se connectent à Microsoft Edge for Business et reçoivent une stratégie de protection des applications Intune MAM. Pour connaître les étapes de configuration, consultez Activer la protection contre la capture d’écran avec Intune MAM.
Importante
Pour les appareils Android et iOS/iPadOS et pour le client web (sous Windows), la protection des captures d’écran est appliquée via Intune gestion des applications mobiles (MAM). Dans chaque cas, vous configurez deux éléments : une stratégie de protection de l’application MAM Intune qui applique la protection de la capture d’écran et une stratégie d’accès conditionnel qui nécessite la stratégie de protection des applications afin que les utilisateurs ne puissent se connecter que lorsque la stratégie est appliquée au client. Le paramètre exact de stratégie de protection des applications diffère selon la plateforme : sur Android et iOS/iPadOS, vous bloquez directement la capture d’écran, tandis que sur le web, vous configurez Microsoft Edge for Business, où la protection de la capture d’écran est appliquée via les fonctionnalités de protection contre la perte de données (DLP) Edge. Il s’agit du modèle pris en charge lorsque SCP configuré par l’administrateur (pour Windows et macOS) est activé dans Intune. Pour connaître les étapes de configuration, consultez Activer la protection contre la capture d’écran avec Intune MAM.
Considérations relatives à la plateforme pour la protection contre la capture d’écran sur macOS
Bien qu’il soit entièrement pris en charge sur Windows, il existe des limitations connues sur macOS en raison de l’architecture de sécurité actuelle de la plateforme :
Compatibilité Microsoft Teams : sur macOS, l’activation de la protection de la capture d’écran peut interférer avec le partage d’écran dans Microsoft Teams, ce qui peut entraîner l’affichage des fenêtres partagées vides ou incorrectes. Si la collaboration basée sur Teams est requise, la protection de capture d’écran peut devoir être temporairement désactivée sur l’appareil.
Application au niveau de la plateforme : en raison des restrictions de macOS, certaines applications natives peuvent ne pas respecter entièrement l’application de la protection de capture d’écran. Il s’agit d’une limitation des API disponibles du système d’exploitation, et non d’un défaut de la protection de la capture d’écran elle-même.
Voici quelques recommandations pour ces limitations :
Pour les flux de travail macOS nécessitant une collaboration intensive, envisagez de configurer les paramètres de protection de capture d’écran en fonction des besoins de l’entreprise et du niveau de risque.
Pour le contenu hautement sensible, les points de terminaison Windows sont recommandés pour une mise en œuvre complète des fonctionnalités de protection d’écran.
Le filigrane et les stratégies d’administration peuvent être utilisés pour décourager davantage les abus sur les plateformes avec une application limitée.
Administration modèles de déploiement
Les modèles suivants décrivent les scénarios de déploiement courants de la protection contre la capture d’écran :
Modèle 1 : Points de terminaison du Bureau (Windows et macOS)
Si vos utilisateurs se connectent uniquement à partir d’appareils Windows ou macOS, configurez la protection contre la capture d’écran sur les machines virtuelles (Azure Virtual Desktop) ou les PC cloud (Windows 365) à l’aide d’une stratégie de configuration d’appareil Intune ou d’une stratégie de groupe. Aucune configuration GAM n’est requise.
- Configurez des machines virtuelles (Azure Virtual Desktop) ou des PC cloud (Windows 365) avec la protection de la capture d’écran activée.
- application Windows et le client Bureau à distance appliquent automatiquement la protection.
Modèle 2 : Points de terminaison mixtes (Windows/macOS et Android/iOS)
Si vos utilisateurs se connectent à partir d’appareils de bureau et mobiles, utilisez l’application hybride. Configurez la protection de la capture d’écran sur la machine virtuelle ou le PC cloud et la stratégie de protection de l’application GAM Intune.
- Configurer des machines virtuelles (Azure Virtual Desktop) ou des PC cloud (Windows 365) avec la protection de capture d’écran activée (Intune ou stratégie de groupe).
- Configurez une stratégie de protection des applications MAM Intune pour bloquer la capture d’écran sur les appareils Android et iOS/iPadOS.
- Sur Android et iOS/iPadOS, application Windows prend en charge l’application hybride : si le SCP configuré par l’administrateur et la stratégie MAM bloquent la capture d’écran, la connexion est autorisée et la capture d’écran est bloquée. Si la stratégie GAM ne bloque pas la capture d’écran, la connexion Android et iOS/iPadOS est bloquée.
Modèle 3 : Points de terminaison web (accès au navigateur)
Si vos utilisateurs se connectent à partir du client web, appliquez la protection de la capture d’écran via Microsoft Edge for Business. Configurez une stratégie d’accès conditionnel qui nécessite une stratégie de protection des applications pour l’accès du navigateur à vos ressources distantes, ainsi qu’une stratégie de protection des applications Intune MAM pour Windows qui cible Microsoft Edge.
- Créez une stratégie d’accès conditionnel qui cible vos ressources distantes (Windows 365 ou Azure Virtual Desktop), s’applique à la plateforme d’appareil Windows et à l’application cliente Browser, et nécessite une stratégie de protection des applications.
- Créez une stratégie de protection des applications GAM Intune pour Windows qui cible Microsoft Edge et limite les opérations couper, copier et coller aux sources et destinations de l’organisation, ce qui active la protection de la capture d’écran sur le profil de travail Edge.
- Pour connaître les étapes de configuration, consultez Activer la protection contre la capture d’écran avec Intune MAM.
Configuration requise
Avant de pouvoir configurer la protection contre la capture d’écran, assurez-vous de respecter les conditions préalables suivantes :
Pour les scénarios où vous devez configurer des machines virtuelles ou des PC cloud, ces machines virtuelles ou PC cloud doivent exécuter un Windows 11, version 22H2 ou ultérieure, ou Windows 10, version 22H2 ou ultérieure.
Les utilisateurs doivent se connecter à Azure Virtual Desktop avec application Windows ou l’application Bureau à distance pour utiliser la protection de la capture d’écran. Le tableau suivant répertorie les scénarios pris en charge :
application Windows :
Plateforme Version minimale Session de bureau Session RemoteApp application Windows sur Windows N’importe lequel Oui Oui. Le système d’exploitation de l’appareil local doit être Windows 11, version 22H2 ou ultérieure. application Windows sur macOS N’importe lequel Oui Oui application Windows sur iOS/iPadOS 11.2.4 Oui Oui application Windows sur Android¹ 11.0.0.94 Oui Oui 1. N’inclut pas la prise en charge de Chrome OS car la gestion des applications mobiles (MAM) Intune n’est pas prise en charge sur Chrome OS.
Client Bureau à distance :
Plateforme Version minimale Session de bureau Session RemoteApp Windows (client de bureau) 1.2.1672 Oui Oui. Le système d’exploitation de l’appareil local doit être Windows 11, version 22H2 ou ultérieure. macOS 10.7.0 ou version ultérieure Oui Oui
Pour configurer Microsoft Intune, vous avez besoin des éléments suivants :
Compte Microsoft Entra ID auquel est affecté le rôle RBAC intégré du gestionnaire de stratégies et de profils.
Un groupe contenant les appareils que vous souhaitez configurer.
Pour configurer la stratégie de groupe, vous avez besoin des éléments suivants :
Un compte de domaine qui est membre du groupe de sécurité Administrateurs du domaine .
Un groupe de sécurité ou une unité d’organisation (UO) contenant les appareils que vous souhaitez configurer.
Activer la protection contre la capture d’écran sur les machines virtuelles et les PC cloud à l’aide d’une stratégie de configuration d’appareil ou d’une stratégie de groupe Intune
Sélectionnez l’onglet correspondant à votre scénario.
Pour configurer la protection contre la capture d’écran sur des machines virtuelles (Azure Virtual Desktop) ou des PC cloud (Windows 365) à l’aide de Microsoft Intune :
Connectez-vous au Centre d’administration Microsoft Intune.
Créez ou modifiez un profil de configuration pour les appareils Windows 10 et versions ultérieures, avec le type de profil de catalogue Paramètres.
Dans le sélecteur de paramètres, accédez à Modèles >d’administrationComposants> Windows,Services> Bureauà distance, Hôte> de session Bureau à distance,Azure Virtual Desktop.
Cochez la case Activer la protection de la capture d’écran, puis fermez le sélecteur de paramètres.
Développez la catégorie Modèles d’administration , puis basculez le commutateur Activer la protection contre la capture d’écran sur Activé.
Positionnez le bouton bascule Options de protection Capture écran (appareil) sur Désactivé pour Bloquer la capture d’écran sur le client, ou sur Bloquer la capture d’écran sur le client et le serveur en fonction de vos besoins, puis sélectionnez OK.
Sélectionnez Suivant.
Facultatif : sous l’onglet Balises d’étendue , sélectionnez une balise d’étendue pour filtrer le profil. Pour plus d’informations sur les balises d’étendue, voir Utiliser le contrôle d’accès en fonction du rôle (RBAC) et les balises d’étendue pour l’informatique distribuée.
Sous l’onglet Devoirs , sélectionnez le groupe contenant les ordinateurs fournissant une session à distance que vous souhaitez configurer, puis sélectionnez Suivant.
Dans l’onglet Vérifier + créer , vérifiez les paramètres, puis sélectionnez Créer.
Une fois que la stratégie s’applique aux ordinateurs qui fournissent une session à distance, redémarrez-les pour que les paramètres prennent effet.
Activer la protection de la capture d’écran avec la gestion des applications mobiles (MAM) Intune
Pour Android, iOS/iPadOS et le client web (sous Windows), vous appliquez la protection de la capture d’écran via Intune gestion des applications mobiles (MAM). Pour chacune de ces approches, la configuration comporte deux parties :
- Appliquez la protection de capture d’écran : configurez une stratégie de protection des applications MAM Intune qui applique la protection de la capture d’écran à l’application cliente.
- Appliquer la stratégie de protection des applications : configurez une stratégie d’accès conditionnel qui nécessite la stratégie de protection des applications, afin que les utilisateurs puissent se connecter uniquement lorsque la stratégie est appliquée au client.
Étape 1 : appliquer la protection de capture d’écran avec une stratégie de protection de l’application GAM Intune
Configurez une stratégie de protection des applications Intune MAM pour la plateforme à partir de laquelle vos utilisateurs se connectent. Suivez les étapes pour Exiger la conformité de la sécurité de l’appareil client local avec Microsoft Intune et accès conditionnel Microsoft Entra, puis sous l’onglet Protection des données, configurez le paramètre pour votre plateforme :
iOS/iPadOS (application application Windows) : définissez Capture d’écran sur Bloquer.
Android (application Windows) : définissez Capture d’écran sur Bloquer.
Web (Microsoft Edge for Business sur Windows) : ciblez Microsoft Edge dans une stratégie de protection des applications Windows et définissez Autoriser couper, copier et coller pour les destinations de données et les sources de données de l’organisation. Cela active automatiquement la protection de la capture d’écran sur le profil de travail Edge. Pour plus d’informations sur les fonctionnalités de protection contre la perte de données (DLP) de Edge for Business, consultez Fonctionnalités de protection des données pour Microsoft Edge à l’aide de la protection des applications Intune (MAM).
Configurez d’autres paramètres en fonction de vos besoins, puis affectez la stratégie de protection des applications à vos utilisateurs.
Appliquer la stratégie de protection des applications avec l’accès conditionnel
La stratégie de protection des applications applique la protection de capture d’écran, mais une stratégie d’accès conditionnel est ce qui nécessite que cette stratégie soit présente avant qu’un utilisateur puisse se connecter. Sans elle, un utilisateur peut se connecter à partir d’une application ou d’un navigateur non géré qui n’est pas soumis à la protection de la capture d’écran. Créez une stratégie d’accès conditionnel afin que les connexions à partir d’Android, iOS/iPadOS et le client web (sur Windows) nécessitent une stratégie de protection des applications conforme.
Dans le centre d’administration Microsoft Entra, créez une stratégie avec les paramètres suivants :
| Paramètre | Valeur |
|---|---|
| Ressources cibles>Ressources (anciennement applications cloud) | Windows 365 pour Windows 365, ou Azure Virtual Desktop pour Azure Virtual Desktop. Vous pouvez également sélectionner toutes les ressources, mais il est recommandé de cibler la ressource spécifique. |
| Accorder | Exiger une stratégie de protection des applications |
Sous Conditions, définissez la plateforme d’appareil et l’application cliente pour chaque plateforme que vous souhaitez protéger :
| Plateforme | Plateformes d’appareils | Applications clientes |
|---|---|---|
| Android | Android | Applications mobiles et clients de bureau |
| iOS/iPadOS | iOS | Applications mobiles et clients de bureau |
| Web (Windows) | Windows | Navigateur |
Attribuez la stratégie aux mêmes utilisateurs que la stratégie de protection des applications.
Vérifier la protection de la capture d’écran
Pour vérifier que la protection contre la capture d’écran fonctionne :
Connectez-vous à une nouvelle session à distance avec un client pris en charge. Ne vous reconnectez pas à une session existante. Vous devez vous déconnecter de toutes les sessions existantes, puis vous reconnecter pour que la modification prenne effet.
À partir d’un appareil local, prenez une capture d’écran ou partagez votre écran lors d’un appel ou d’une réunion Teams. Le contenu est bloqué ou masqué.
Sur les appareils Windows et macOS, si vous avez activé Bloquer la capture d’écran sur le client et le serveur sur vos machines virtuelles ou PC cloud, essayez de capturer l’écran à l’aide d’un outil ou d’un service au sein de la machine virtuelle ou du PC cloud. Le contenu est bloqué ou masqué.
Si vous activez la protection contre la capture d’écran sur les ordinateurs virtuels ou les PC cloud, vous devez vous connecter à partir d’un appareil pris en charge. Si ce n’est pas le cas, un message d’erreur s’affiche indiquant que la protection contre la capture d’écran est activée. Le message d’erreur ressemble à ces captures d’écran :
Navigateur web :
iOS/iPadOS
Vérifier et résoudre les problèmes liés à l’application hybride Android ou iOS/iPadOS
Lorsque SCP configuré par l’administrateur est activé, les connexions Android ou iOS/iPadOS ne sont autorisées que si la stratégie de protection de l’application MAM bloque également la capture d’écran (application hybride).
Pour vérifier que la mise en œuvre hybride Android ou iOS/iPadOS fonctionne :
Vérifiez que la stratégie de protection de l’application GAM Intune est appliquée à l’utilisateur et à l’appareil. Dans le Centre d’administration Microsoft Intune, case activée la stratégie de protection des applications status pour l’utilisateur sous Surveillancedes>applications>Protection d'applications status.
Sur l’appareil Android ou iOS/iPadOS, déconnectez-vous de l’application application Windows, puis reconnectez-vous pour obtenir les derniers paramètres de stratégie.
Connectez-vous à la session à distance. Si le SCP configuré par l’administrateur et la stratégie MAM bloquent la capture d’écran, la connexion réussit et la capture d’écran est bloquée.
Si les connexions Android ou iOS/iPadOS sont bloquées de manière inattendue, case activée ce qui suit :
- Vérifiez que la stratégie de protection de l’application GAM est attribuée à l’utilisateur et que la capture d’écran est définie sur Bloquer.
- Redémarrez application Windows sur l’appareil Android ou iOS/iPadOS ou déconnectez-vous puis reconnectez-vous.
- Vérifiez que la version installée de application Windows pour Android ou iOS/iPadOS prend en charge l’application hybride.
- Vérifiez que l’appareil Android n’exécute pas ChromeOS ou Meta Quest, qui ne prennent pas en charge la gestion des applications mobiles (MAM) Intune.
Conseil
Si un utilisateur est bloqué parce que la stratégie MAM n’est pas appliquée ou ne bloque pas la capture d’écran, lui recommande le message suivant pour l’aider à comprendre le problème :
« Votre organisation nécessite l’application de la protection de la capture d’écran sur votre appareil pour vous connecter à cette session à distance. Vérifiez que vous utilisez l’application application Windows à partir d’un appareil géré avec une stratégie de protection des applications qui bloque la capture d’écran. Contactez votre administrateur informatique pour obtenir de l’aide. »
Contenu connexe
Activez le filigrane, où les administrateurs peuvent utiliser un code QR pour suivre la session.
Découvrez comment sécuriser votre déploiement Azure Virtual Desktop sur les meilleures pratiques en matière de sécurité.