Intégrez les appareils Windows à Microsoft Defender for Endpoint en utilisant Microsoft Intune

Remarque

L’outil de déploiement Defender peut être utilisé pour déployer la sécurité des points de terminaison Defender sur les appareils Windows et Linux. L’outil est une application légère et auto-mise à jour qui simplifie le processus de déploiement. Pour plus d’informations, consultez Déployer Microsoft Defender sécurité des points de terminaison sur des appareils Windows à l’aide de l’outil de déploiement Defender et Déployer Microsoft Defender sécurité des points de terminaison sur des appareils Linux à l’aide de l’outil de déploiement Defender (préversion).

Utilisez Microsoft Intune pour intégrer les appareils Windows 10 et Windows 11 à Microsoft Defender for Endpoint. L’intégration configure les appareils pour communiquer avec Defender for Endpoint afin de détecter les menaces et d’évaluer les risques liés aux appareils. Vous pouvez aussi utiliser Intune pour déconnecter les appareils qui n’ont plus besoin de surveillance.

Defender for Endpoint prend en compte la configuration de gestion des appareils mobiles (MDM) via les paramètres Open Mobile Alliance Uniform Resource Identifier (OMA-URI). Pour plus d’informations, voir WindowsAdvancedThreatProtection CSP et fichier DDF WindowsAdvancedThreatProtection.

Avant de commencer

  • Inscrivez les appareils dans Microsoft Intune comme solution MDM. Pour plus d’informations, voir Inscription des appareils dans Microsoft Intune.
  • Pour créer des stratégies de détection et de réponse sur les terminaux (EDR), utilisez un compte doté du rôle Endpoint Security Manager ou d’autorisations équivalentes.

Intune est un produit distinct qui n'est pas inclus avec tous les abonnements Defender for Endpoint. Vous avez besoin d’un abonnement incluant Intune, ou vous pouvez acheter Intune séparément en tant qu’abonnement autonome ou en extension. Pour plus de détails, voir la licence Microsoft Intune. Si vous n'avez pas Intune, consultez les autres méthodes dans Identifier Defender pour l'architecture des terminaux et la méthode de déploiement.

Intégration d’appareils avec Microsoft Intune

Examinez l’architecture et les méthodes de déploiement de Defender for Endpoint afin de sélectionner la méthode d’intégration appropriée pour votre environnement.

Pour connecter Intune à Defender for Endpoint et aux appareils embarqués, suivez les instructions dans Configurer Microsoft Defender for Endpoint avec Intune et les appareils embarqués.

Remarque

  • La stratégie État d’intégrité des appareils intégrés utilise des propriétés en lecture seule et ne peut pas faire l’objet d’une correction.
  • Le réglage de fréquence de rapport des données de diagnostic a été ajouté dans Windows 10, version 1703. Dans les politiques EDR d’Intune, ce paramètre est obsolète et n’affecte pas les nouveaux appareils.
  • L’intégration d’un appareil dans Defender pour point de terminaison l’intègre également à la prévention de la perte de données des points de terminaison (DLP).

Exécuter un test de détection pour vérifier l’intégration

Après l’intégration de l’appareil, vous pouvez choisir d’exécuter un test de détection pour vérifier qu’un appareil est correctement intégré au service. Pour plus d’informations, consultez Exécuter un test de détection sur un appareil Microsoft Defender pour point de terminaison nouvellement intégré.

Retirer des appareils à l'aide des outils de gestion des appareils mobiles

Pour des raisons de sécurité, le forfait utilisé pour déconnecter les appareils expire sept jours après le téléchargement. Les packages de désinscription expirés envoyés à un appareil sont rejetés. Lorsque vous téléchargez un forfait de déconnexion, le portail affiche sa date d’expiration, qui est également incluse dans le nom du paquet.

Remarque

Pour éviter les collisions imprévisibles des politiques, ne déployez pas les politiques d’intégration et de déconnexion sur un appareil en même temps.

  1. Obtenez le package de retrait depuis le portail Defender.

    Sur la page Offboarding du portail Defender à https://security.microsoft.com/securitysettings/endpoints/offboarding, configurez les paramètres suivants :

    1. En haut de la page, sélectionnez Windows 10 et Windows 11.
    2. Dans la section Retirer un appareil qui s’affiche, sélectionnez Mobile Gestion des appareils / Microsoft Intune comme méthode de déploiement.
    3. En bas de la page, sélectionnez Télécharger le paquet, sélectionnez Télécharger dans la boîte de confirmation, puis enregistrez le WindowsDefenderATPOffboardingPackage_valid_until_YYYY-MM-DD.offboarding.zip fichier à un endroit facile à trouver.
  2. Extraire le contenu du .zip fichier (un fichier nommé WindowsDefenderATP_valid_until_YYYY-MM-DD.offboarding) vers un emplacement partagé en lecture seule accessible aux administrateurs responsables du déploiement du paquet.

  3. Dans le centre d’administration Microsoft Intune, utilisez l’une des méthodes de déploiement suivantes :

    • Politique de configuration personnalisée : Pour créer une politique de configuration d’appareil Windows, consultez Créer un profil de configuration d’appareil dans Microsoft Intune (s’ouvre dans un nouvel onglet dans la documentation Intune). Lors de la création de la politique, utilisez ces paramètres spécifiques :

      • Plateforme : sélectionnez Windows 10 et ultérieur.
      • Type de profil : sélectionnez Modèles.
      • Nom du modèle : Sélectionnez personnalisé.
      • onglet Paramètres de configuration : Ajoutez les paramètres suivants :
        • OMA-URI : entrez ./Device/Vendor/MSFT/WindowsAdvancedThreatProtection/Offboarding.
        • Type de données : sélectionnez Chaîne.
        • Valeur : collez la valeur du contenu dans le fichier de retrait WindowsDefenderATP_valid_until_YYYY-MM-DD.
    • Politique EDR : Pour créer une politique de détection et de réponse des points de terminaison , consultez Déploiement de la politique de détection et de réponse des points de terminaison avec Intune (s’ouvre dans un nouvel onglet de la documentation Intune). Lors de la création de la politique, utilisez ces paramètres spécifiques :

      • Plateforme : sélectionnez Windows.
      • Profil : Sélectionnez Détection et réponse du point de terminaison.
      • Onglet Paramètres de configuration :
        • Type de package de configuration du client Microsoft Defender pour point de terminaison: Sélectionnez Offboard.
        • Dans le paramètre Retrait (appareil) qui apparaît, collez la valeur du contenu du fichier de retrait WindowsDefenderATP_valid_until_YYYY-MM-DD.

Important

La stratégie État d’intégrité des appareils retirés utilise des propriétés en lecture seule et ne peut pas faire l’objet d’une correction.

Le débranchement empêche l’appareil d’envoyer de nouvelles données de détection, de vulnérabilité et de sécurité à Defender for Endpoint. Les données historiques restent dans le portail Defender jusqu’à l’expiration de la période de rétention configurée. Le profil de l’appareil, sans données, reste dans l’inventaire des appareils jusqu’à 180 jours. Pour plus d’informations, voir Dispositifs hors-bord.