Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Edge for Business prend en charge les stratégies de protection des applications Intune (MAM) sur Windows, y compris pour les utilisateurs travaillant sur des appareils gérés par un autre client.
Cette fonctionnalité permet aux organisations d’appliquer des contrôles de protection des données, tels que les restrictions du presse-papiers, les téléchargements protégés, le filigrane et la prévention des fuites, directement aux profils de travail Edge sans nécessiter une gestion complète des appareils. Les stratégies sont appliquées par le biais de stratégies de protection des applications Microsoft Intune et d’accès conditionnel Microsoft Entra, ce qui garantit que les données d’entreprise accessibles via Edge restent régies par votre locataire, même dans des scénarios entre locataires tels que des entrepreneurs, des partenaires ou des fusions.
Lorsqu’il est configuré, Edge reçoit automatiquement les stratégies GAM après l’inscription de l’utilisateur et applique des protections cohérentes entre les fonctionnalités prises en charge, tout en préservant une expérience de navigateur native pour les utilisateurs finaux.
Ce que couvre cet article
- Comment l’accès conditionnel Entra, la protection des applications Intune et Edge for Business activent les protections MAM sur Windows
- Scénarios pris en charge et limitations connues pour la gestion des applications Edge MAM, y compris les appareils entre locataires
- Étapes de configuration de l’accès conditionnel, des stratégies de protection des applications et de l’inscription des utilisateurs
Conditions préalables
Licences
- Microsoft Intune
- Microsoft Entra ID P1 ou P2 (pour l’accès conditionnel)
Plateformes prises en charge
- Windows 10/11
- Microsoft Edge for Business version 147 ou ultérieure
Comment Entra, Intune et Edge for Business offrent des protections
Microsoft Edge utilise l’accès conditionnel Microsoft Microsoft Entra pour exiger la protection de l’application lorsque les utilisateurs accèdent aux ressources de l’entreprise. Cette exigence déclenche l’inscription à la Protection des applications Intune (MAM) pour le profil de travail Edge, sans inscrire l’appareil.
Les stratégies de protection des applications Intune définissent les protections de données qui s’appliquent, et Edge applique ces protections directement dans le navigateur, limité uniquement aux données organisationnelles. Cela permet un accès sécurisé sur les appareils Windows non gérés ou inter-locataires, sans affecter la navigation personnelle.
Scénarios pris en charge et limitations connues
| Limitation | Impact |
|---|---|
| Appareils gérés par le même locataire | Les appareils gérés par le même locataire ne sont pas pris en charge avec la configuration d’accès conditionnel décrite dans cet article. Les utilisateurs ne peuvent pas accéder aux données protégées par l’accès conditionnel dans cette configuration. |
| Protection contre la perte de données de point de terminaison activée sur l’appareil | Si la protection contre la perte de données au niveau du point de terminaison au niveau de l’appareil est activée, les stratégies de protection des applications Intune (MAM) ne peuvent pas être appliquées aux profils de travail Edge sur cet appareil, sauf si une stratégie est définie pour contourner cette limitation. Sinon, le changement de profil ne sera pas disponible et le profil ajouté devra être supprimé. |
| Stratégie DLP de Microsoft Defender pour Cloud Apps | À partir de la version 149 de Microsoft Edge, lorsqu’une stratégie de protection contre la perte de données de Microsoft Defender for Cloud Apps (MDCA) et une stratégie de protection des applications Intune (MAM) s’appliquent, la stratégie DLP MDCA prévaut. L’accès conditionnel à Microsoft Entra continue de s’appliquer, mais la stratégie MDCA est appliquée à la place de la stratégie de protection d’application MAM. Étant donné que les deux sources de stratégie sont contrôlées par le même locataire dans cette configuration, les administrateurs peuvent modifier la stratégie MDCA pour obtenir le comportement souhaité. |
Comment vérifier si la protection contre la perte de données de point de terminaison est activée sur un appareil
- Ouvrir Microsoft Edge
- Accédez à
edge://edge-dlp-internals - Sur la page État de la fonctionnalité, cochez le champ Nom du fournisseur à la case activée
Si l’État du fournisseur est défini sur Disponible et que le fournisseur est Endpoint DLP, Endpoint DLP au niveau de l’appareil est activé.
Exemple :
| Nom du fournisseur | État du fournisseur |
|---|---|
| Protection contre la perte de données de point de terminaison | Disponible |
Le bloc DLP de point de terminaison au niveau de l’appareil peut être contourné à l’aide de la stratégie MAMWithDeviceDLPEnabled. Cette stratégie doit être configurée par le client gérant l’appareil. Si vous utilisez Edge version 148 ou ultérieure, cette stratégie est configurable via Intune. Si vous utilisez la version 147 d’Edge, vous pouvez utiliser la stratégie de groupe ou le Registre pour définir la stratégie.
Étapes de configuration
Étape 1 : Stratégie d’accès conditionnel nécessitant l’APP
Dans le Centre d’administration Entra (entra.microsoft.com) :
Accédez à l’accès conditionnel → Créer une stratégie
Créez une stratégie d’accès conditionnel qui nécessite la protection de l’application pour l’accès Edge :
Champ de stratégie des paramètres Valeur Utilisateurs ou agents (préversion) Utilisateurs ou groupes cibles Ressources cibles Office 365 (ou autres ressources protégées) Conditions -> Applications clientes Navigateur Conditions -> Plateformes d’appareils Windows Accorder Exiger une stratégie de protection des applications
Non pris en charge
- « Nécessite un appareil conforme » (les utilisateurs seront bloqués de l’inscription MAM)
Étape 2 : Configurer une stratégie de protection des applications
Dans le Centre d’administration Intune :
- Accédez à Applications → Protection → Créer → Windows
- Créez une stratégie de protection des applications pour Windows. Sous Applications, sélectionnez Microsoft Edge.
- Configurez les paramètres de protection des données en fonction des besoins voir ici.
- Attribuez la stratégie au même groupe d’utilisateurs ciblés par la stratégie d’accès conditionnel créée à l’étape 1.
- Passez en revue et créez la stratégie.
Référence :Sécuriservos données d’entreprise dans Intune avec Microsoft Edge for Business
Étape 3 : inscription du profil Edge d’un utilisateur dans la GAM
Étapes de l’utilisateur
- Ouvrez Microsoft Edge sur l’appareil géré.
- Accédez à une ressource d’entreprise (par exemple, SharePoint ou un site interne).
- Essayez de vous connecter à la ressource à l’aide des informations d’identification de l’entreprise.
- Rencontre avec un blocage d’accès conditionnel.
- Suivez l’invite pour changer de profil Edge.
- Terminez le processus de connexion et acceptez les invites.
- Important : Sélectionnez Oui dans l’invite de la boîte de dialogue.
- Après la connexion, Edge commence à recevoir automatiquement des stratégies MAM .
À ce stade, les utilisateurs sont inscrits dans GAM et Edge for Business peut appliquer des stratégies de protection des applications.
Pour contrôler la façon dont les données organisationnelles sont gérées dans le navigateur (y compris l’accès au presse-papiers, les téléchargements et le partage de données entre les applications), vous devez configurer les paramètres de protection des données dans le service de gestion Edge et Intune.
Voir ici pour définir ces contrôles.