Protéger les données d’entreprise dans Microsoft Edge à l’aide d’Intune App Protection (MAM)

Edge for Business prend en charge les stratégies de protection des applications Intune (MAM) sur Windows, y compris pour les utilisateurs travaillant sur des appareils gérés par un autre client.

Cette fonctionnalité permet aux organisations d’appliquer des contrôles de protection des données, tels que les restrictions du presse-papiers, les téléchargements protégés, le filigrane et la prévention des fuites, directement aux profils de travail Edge sans nécessiter une gestion complète des appareils. Les stratégies sont appliquées par le biais de stratégies de protection des applications Microsoft Intune et d’accès conditionnel Microsoft Entra, ce qui garantit que les données d’entreprise accessibles via Edge restent régies par votre locataire, même dans des scénarios entre locataires tels que des entrepreneurs, des partenaires ou des fusions.

Lorsqu’il est configuré, Edge reçoit automatiquement les stratégies GAM après l’inscription de l’utilisateur et applique des protections cohérentes entre les fonctionnalités prises en charge, tout en préservant une expérience de navigateur native pour les utilisateurs finaux.

Ce que couvre cet article

  • Comment l’accès conditionnel Entra, la protection des applications Intune et Edge for Business activent les protections MAM sur Windows
  • Scénarios pris en charge et limitations connues pour la gestion des applications Edge MAM, y compris les appareils entre locataires
  • Étapes de configuration de l’accès conditionnel, des stratégies de protection des applications et de l’inscription des utilisateurs

Conditions préalables

Licences

  • Microsoft Intune
  • Microsoft Entra ID P1 ou P2 (pour l’accès conditionnel)

Plateformes prises en charge

  • Windows 10/11
  • Microsoft Edge for Business version 147 ou ultérieure

Comment Entra, Intune et Edge for Business offrent des protections

Capture d’écran du fonctionnement commun d’Entra, Intune et Edge

Microsoft Edge utilise l’accès conditionnel Microsoft Microsoft Entra pour exiger la protection de l’application lorsque les utilisateurs accèdent aux ressources de l’entreprise. Cette exigence déclenche l’inscription à la Protection des applications Intune (MAM) pour le profil de travail Edge, sans inscrire l’appareil.

Les stratégies de protection des applications Intune définissent les protections de données qui s’appliquent, et Edge applique ces protections directement dans le navigateur, limité uniquement aux données organisationnelles. Cela permet un accès sécurisé sur les appareils Windows non gérés ou inter-locataires, sans affecter la navigation personnelle.

Scénarios pris en charge et limitations connues

Limitation Impact
Appareils gérés par le même locataire Les appareils gérés par le même locataire ne sont pas pris en charge avec la configuration d’accès conditionnel décrite dans cet article. Les utilisateurs ne peuvent pas accéder aux données protégées par l’accès conditionnel dans cette configuration.
Protection contre la perte de données de point de terminaison activée sur l’appareil Si la protection contre la perte de données au niveau du point de terminaison au niveau de l’appareil est activée, les stratégies de protection des applications Intune (MAM) ne peuvent pas être appliquées aux profils de travail Edge sur cet appareil, sauf si une stratégie est définie pour contourner cette limitation. Sinon, le changement de profil ne sera pas disponible et le profil ajouté devra être supprimé.
Stratégie DLP de Microsoft Defender pour Cloud Apps À partir de la version 149 de Microsoft Edge, lorsqu’une stratégie de protection contre la perte de données de Microsoft Defender for Cloud Apps (MDCA) et une stratégie de protection des applications Intune (MAM) s’appliquent, la stratégie DLP MDCA prévaut. L’accès conditionnel à Microsoft Entra continue de s’appliquer, mais la stratégie MDCA est appliquée à la place de la stratégie de protection d’application MAM. Étant donné que les deux sources de stratégie sont contrôlées par le même locataire dans cette configuration, les administrateurs peuvent modifier la stratégie MDCA pour obtenir le comportement souhaité.

Comment vérifier si la protection contre la perte de données de point de terminaison est activée sur un appareil

  1. Ouvrir Microsoft Edge
  2. Accédez à edge://edge-dlp-internals
  3. Sur la page État de la fonctionnalité, cochez le champ Nom du fournisseur à la case activée

Si l’État du fournisseur est défini sur Disponible et que le fournisseur est Endpoint DLP, Endpoint DLP au niveau de l’appareil est activé.

Exemple :

Nom du fournisseur État du fournisseur
Protection contre la perte de données de point de terminaison Disponible

Le bloc DLP de point de terminaison au niveau de l’appareil peut être contourné à l’aide de la stratégie MAMWithDeviceDLPEnabled. Cette stratégie doit être configurée par le client gérant l’appareil. Si vous utilisez Edge version 148 ou ultérieure, cette stratégie est configurable via Intune. Si vous utilisez la version 147 d’Edge, vous pouvez utiliser la stratégie de groupe ou le Registre pour définir la stratégie.

Étapes de configuration

Étape 1 : Stratégie d’accès conditionnel nécessitant l’APP

Dans le Centre d’administration Entra (entra.microsoft.com) :

  1. Accédez à l’accès conditionnel → Créer une stratégie

    Capture d’écran montrant la boîte de dialogue d’authentification.

  2. Créez une stratégie d’accès conditionnel qui nécessite la protection de l’application pour l’accès Edge :

    Champ de stratégie des paramètres Valeur
    Utilisateurs ou agents (préversion) Utilisateurs ou groupes cibles
    Ressources cibles Office 365 (ou autres ressources protégées)
    Conditions -> Applications clientes Navigateur
    Conditions -> Plateformes d’appareils Windows
    Accorder Exiger une stratégie de protection des applications

Non pris en charge

  • « Nécessite un appareil conforme » (les utilisateurs seront bloqués de l’inscription MAM)

Étape 2 : Configurer une stratégie de protection des applications

Dans le Centre d’administration Intune :

  1. Accédez à Applications → Protection → Créer → Windows

Capture d’écran montrant la page Protection des applications > Microsoft Intune qui répertorie les stratégies de protection des applications déployées sur les plateformes.

  1. Créez une stratégie de protection des applications pour Windows. Sous Applications, sélectionnez Microsoft Edge.
  2. Configurez les paramètres de protection des données en fonction des besoins voir ici.
  3. Attribuez la stratégie au même groupe d’utilisateurs ciblés par la stratégie d’accès conditionnel créée à l’étape 1.
  4. Passez en revue et créez la stratégie.

Référence :Sécuriservos données d’entreprise dans Intune avec Microsoft Edge for Business

Étape 3 : inscription du profil Edge d’un utilisateur dans la GAM

Étapes de l’utilisateur

  1. Ouvrez Microsoft Edge sur l’appareil géré.
  2. Accédez à une ressource d’entreprise (par exemple, SharePoint ou un site interne).
  3. Essayez de vous connecter à la ressource à l’aide des informations d’identification de l’entreprise.
  4. Rencontre avec un blocage d’accès conditionnel.

Capture dʼécran montrant la boîte de dialogue Authentification

  1. Suivez l’invite pour changer de profil Edge.
  2. Terminez le processus de connexion et acceptez les invites.
  3. Important : Sélectionnez Oui dans l’invite de la boîte de dialogue.

Capture d’écran montrant l’invite de consentement en matière d’authentification unique et d’inscription de l’appareil

  1. Après la connexion, Edge commence à recevoir automatiquement des stratégies MAM .

À ce stade, les utilisateurs sont inscrits dans GAM et Edge for Business peut appliquer des stratégies de protection des applications.

Pour contrôler la façon dont les données organisationnelles sont gérées dans le navigateur (y compris l’accès au presse-papiers, les téléchargements et le partage de données entre les applications), vous devez configurer les paramètres de protection des données dans le service de gestion Edge et Intune.

Voir ici pour définir ces contrôles.