Effacer sélectivement les données à l’aide de la stratégie de protection des applications Actions de lancement conditionnel dans Intune

Les actions de lancement conditionnel au sein d’Intune stratégies de protection des applications permettent aux organisations de bloquer l’accès ou d’effacer les données de l’organisation lorsque certaines conditions de l’appareil ou de l’application ne sont pas remplies.

Vous pouvez choisir explicitement d’effacer les données d’entreprise de votre entreprise de l’appareil de l’utilisateur final en tant qu’action à entreprendre en cas de non-conformité à l’aide de ces paramètres. Pour certains paramètres, vous pouvez configurer plusieurs actions, telles que bloquer l’accès et effacer les données en fonction de différentes valeurs spécifiées.

Créer une stratégie de protection des applications à l’aide d’actions de lancement conditionnel

  1. Connectez-vous au Centre d’administration Microsoft Intune.
  2. Sélectionnez Protection des applications>.
  3. Sélectionnez Créer une stratégie , puis sélectionnez la plateforme de l’appareil pour votre stratégie.
  4. Sélectionnez Configurer les paramètres obligatoires pour afficher la liste des paramètres disponibles à configurer pour la stratégie.
  5. En faisant défiler vers le bas dans le volet Paramètres, vous verrez une section intitulée Lancement conditionnel avec un tableau modifiable.
  6. Sélectionnez un Paramètre et entrez la Valeur que les utilisateurs doivent rencontrer pour se connecter à votre application d’entreprise.
  7. Sélectionnez l’action à effectuer si des utilisateurs ne répondent pas à vos exigences. Dans certains cas, plusieurs actions peuvent être configurées pour un seul paramètre. Pour plus d’informations, consultez Comment créer et attribuer des stratégies de protection des applications.

Paramètres de stratégie

Le tableau Paramètres de stratégie de protection des applications comporte des colonnes pour le paramètre, la valeur et l’action.

Préversion : paramètres de stratégie Windows

Pour Windows, vous pouvez configurer des actions pour les paramètres de « Vérification d’intégrité » suivants à l’aide de la liste déroulante Paramètre :

  • Compte désactivé
  • Version maximale du système d'exploitation
  • Version minimale de l'application
  • Version min. de l’OS
  • Version min. du SDK
  • Période de grâce hors connexion
  • Niveau de menace maximal autorisé pour l’appareil

Paramètres de stratégie iOS

Pour iOS/iPadOS, vous pouvez configurer des actions pour les paramètres suivants à l’aide de la liste déroulante Paramètre :

  • Tentatives de code PIN maximum
  • Période de grâce hors connexion
  • Appareils jailbreakés/rootés
  • Version maximale du système d'exploitation
  • Version min. de l’OS
  • Version minimale de l'application
  • Version min. du SDK
  • Modèle(s) d’appareil
  • Niveau de menace maximal autorisé pour l’appareil
  • Compte désactivé

Pour utiliser le paramètre Modèle(s) d’appareil , entrez une liste séparée par des points-virgules des identificateurs de modèle iOS/iPadOS. Ces valeurs ne respectent pas la casse. En outre, dans les rapports Intune pour l’entrée « Modèle(s) d’appareil », vous pouvez trouver un identificateur de modèle iOS/iPadOS dans ce référentiel GitHub tiers.
Exemple d’entrée : iPhone5,2 ; iPhone5,3

Sur les appareils des utilisateurs finaux, le client Intune prend une action basée sur une simple correspondance des chaînes de modèle d’appareil spécifiées dans Intune pour les stratégies de protection des applications. La correspondance dépend entièrement de ce que rapporte l’appareil. Vous (l’administrateur informatique) êtes invité à vous assurer que le comportement voulu se produit en testant ce paramètre en fonction de différents fabricants et modèles d’appareils, et en ciblant un petit groupe d’utilisateurs. La valeur par défaut est Non configuré.
Définissez l’une des actions suivantes :

  • Autoriser spécifié (Bloquer non spécifié)
  • Autoriser spécifié (Effacer non spécifié)

Que se passe-t-il si l’administrateur informatique saisit une liste différente d’identificateurs de modèle iOS/iPadOS entre les stratégies ciblant les mêmes applications pour le même utilisateur Intune ?
Lorsque des conflits surviennent entre deux stratégies de protection des applications pour les valeurs configurées, Intune adopte généralement l’approche la plus restrictive. La stratégie résultante envoyée à l’application ciblée ouverte par l’utilisateur Intune ciblé serait une intersection des identificateurs de modèle iOS/iPadOS répertoriés dans la stratégie A et la stratégie B ciblant la même combinaison application/utilisateur. Par exemple, la stratégie A spécifie iPhone5,2;iPhone5,3, tandis que la stratégie B spécifie iPhone5,3, la stratégie résultante que l’utilisateur Intune cible à la fois par la stratégie A et la stratégie B est iPhone5,3.

Paramètres de la stratégie Android

Pour Android, vous pouvez configurer des actions pour les paramètres suivants à l’aide de la liste déroulante Paramètre :

  • Tentatives de code PIN maximum
  • Période de grâce hors connexion
  • Appareils jailbreakés/rootés
  • Version min. de l’OS
  • Version maximale du système d'exploitation
  • Version minimale de l'application
  • Version minimale du correctif
  • Fabricant(s) de l’appareil
  • Verdict d’intégrité de lecture
  • Exiger une analyse des menaces sur les applications
  • Version minimale du Portail d’entreprise
  • Niveau de menace maximal autorisé pour l’appareil
  • Compte désactivé
  • Exiger un verrouillage de l’appareil

À l’aide de la version minimale du portail d’entreprise, vous pouvez spécifier une version minimale spécifique du portail d’entreprise qui est appliquée à l’appareil d’un utilisateur final. Ce paramètre de lancement conditionnel vous permet de définir des valeurs sur Bloquer l’accès, Effacer les données et Avertir en tant qu’actions possibles lorsque chaque valeur n’est pas respectée. Les formats possibles pour cette valeur suivent le modèle [Major]. Mineur], [Majeur].[ Mineur]. [Build], ou [Major].[ Mineur]. [Build]. [Révision]. Étant donné que certains utilisateurs finaux peuvent ne pas préférer une mise à jour forcée des applications sur place, l’option « avertir » peut être idéale lors de la configuration de ce paramètre. Le Google Play Store fait un bon travail en n’envoyant que les octets delta pour les mises à jour de l’application. Toutefois, cela peut toujours représenter une grande quantité de données que l’utilisateur ne souhaite peut-être pas utiliser s’il est sur les données au moment de la mise à jour. Forcer une mise à jour et télécharger une application mise à jour peut entraîner des frais de données inattendus au moment de la mise à jour. Le paramètre de version minimale du Portail d’entreprise, s’il est configuré, affecte tout utilisateur final qui obtient la version 5.0.4560.0 du Portail d’entreprise et toutes les versions futures du Portail d’entreprise. Ce paramètre n’a aucun effet sur les utilisateurs qui utilisent une version du Portail d’entreprise plus ancienne que celle avec laquelle cette fonctionnalité est publiée. Les utilisateurs finaux qui utilisent la mise à jour automatique des applications sur leur appareil ne verront probablement aucune boîte de dialogue de cette fonctionnalité, étant donné qu’ils seront probablement sur la dernière version du Portail d’entreprise. Ce paramètre est Android uniquement avec la protection de l’application pour les appareils inscrits et non inscrits.

Pour utiliser le paramètre Fabricant(s) de l’appareil , entrez une liste séparée par des points-virgules des fabricants d’Android. Ces valeurs ne respectent pas la casse. Outre les rapports Intune, vous pouvez trouver le fabricant Android d’un appareil sous les paramètres de l’appareil.
Exemple d’entrée : Fabricant A ; Fabricant B

Remarque

La liste suivante présente quelques fabricants courants signalés à partir d’appareils utilisant Intune et pouvant être utilisés comme entrée : Asus ; Mûre ; Bq ; Gionée ; Google ; Hmd mondial ; Htc ; Huawei ; Infinix ; Kyocera ; Lemobile ; Lenovo ; Lge ; Motorola ; Oneplus ; Oppo ; Samsung ; Tranchant ; Sony ; Tecno ; Vivo ; Vodafone ; Xiaomi ; Zte ; Zuk

Sur les appareils des utilisateurs finaux, le client Intune prend une action basée sur une simple correspondance des chaînes de modèle d’appareil spécifiées dans Intune pour les stratégies de protection des applications. La correspondance dépend entièrement de ce que rapporte l’appareil. Vous (l’administrateur informatique) êtes invité à vous assurer que le comportement voulu se produit en testant ce paramètre en fonction de différents fabricants et modèles d’appareils, et en ciblant un petit groupe d’utilisateurs. La valeur par défaut est Non configuré.
Définissez l’une des actions suivantes :

  • Autoriser spécifié (Bloquer sur non spécifié)
  • Autoriser spécifié (Effacer sur non spécifié)

Que se passe-t-il si l’administrateur informatique saisit une liste différente de fabricants Android entre les stratégies ciblant les mêmes applications pour le même utilisateur Intune ?
Lorsque des conflits surviennent entre deux stratégies de protection des applications pour les valeurs configurées, Intune adopte généralement l’approche la plus restrictive. La stratégie résultante envoyée à l’application ciblée ouverte par l’utilisateur Intune ciblé serait une intersection des fabricants Android répertoriés dans la stratégie A et la stratégie B ciblant la même combinaison application/utilisateur. Par exemple, la stratégie A spécifie Google;Samsung, tandis que la stratégie B spécifie Google, la stratégie résultante que l’utilisateur Intune cible à la fois par la stratégie A et la stratégie B est Google.

Paramètres et actions supplémentaires

Par défaut, le tableau contient des lignes remplies en tant que paramètres configurés pour la période de grâce hors connexion et Nombre maximal de tentatives de code confidentiel, si le paramètre Exiger un code confidentiel pour l’accès est défini sur Oui.

Pour configurer un paramètre, sélectionnez-le dans la liste déroulante sous la colonne Paramètre . Une fois qu’un paramètre est sélectionné, la zone de texte modifiable est activée sous la colonne Valeur dans la même ligne, si une valeur doit être définie. En outre, la liste déroulante est activée sous la colonne Action avec l’ensemble des actions de lancement conditionnel applicables au paramètre.

La liste suivante fournit la liste des actions courantes :

  • Bloquer l’accès – Empêchez l’utilisateur final d’accéder à l’application d’entreprise.
  • Effacer les données – Effacez les données d’entreprise de l’appareil de l’utilisateur final.
  • Avertir – Fournir une boîte de dialogue à l’utilisateur final en tant que message d’avertissement.

Dans certains cas, comme le paramètre de version min du système d’exploitation , vous pouvez configurer le paramètre pour effectuer toutes les actions applicables en fonction de différents numéros de version.

Capture d’écran des actions d’accès à la protection des applications - Version minimale du système d’exploitation

Une fois qu’un paramètre est entièrement configuré, la ligne apparaît dans une vue en lecture seule et peut être modifiée à tout moment. De plus, la ligne semble avoir une liste déroulante disponible pour la sélection dans la colonne Paramètre . Les paramètres configurés qui n’autorisent pas plusieurs actions ne peuvent pas être sélectionnés dans la liste déroulante.

Étapes suivantes

Pour plus d’informations sur Intune stratégies de protection des applications, consultez :