Paramètres de stratégie de protection des applications pour Windows

Cet article décrit les paramètres de stratégie de protection des applications (APP) pour Windows. Les paramètres de stratégie décrits peuvent être configurés pour une stratégie de protection des applications dans le volet Paramètres du Centre d’administration Intune lorsque vous créez une stratégie.

Vous pouvez activer l’accès MAM protégé aux données d’organisation via Microsoft Edge sur les appareils Windows personnels. Cette fonctionnalité est appelée Windows GAM et fournit des fonctionnalités à l’aide des stratégies de configuration d’application (ACP) Intune, des stratégies de protection des applications Intune, de la défense contre les menaces du client du Centre de sécurité Windows et de l’accès conditionnel de protection des applications. Pour plus d’informations sur Windows MAM, consultez Protection des données pour Windows MAM, Créer une stratégie de protection des applications MTD pour Windows et Configurer Microsoft Edge pour Windows avec Intune.

Il existe deux catégories de paramètres de stratégie de protection des applications pour Windows :

Importante

La gestion des appareils mobiles (MAM) Intune sur Windows prend en charge les appareils non gérés. Si un appareil est déjà géré, l’inscription à la gestion des applications mobiles (MAM) Intune est bloquée et les paramètres des stratégies de protection des applications ne sont pas appliqués. Si un appareil est géré après l’inscription MAM, les paramètres des stratégies de protection des applications ne sont plus appliqués.

L’appareil ne doit pas être joint à Microsoft Entra ID ou inscrit à la gestion des appareils mobiles (GPM) auprès d’un locataire, y compris le locataire de votre utilisateur MAM. L’appareil ne doit pas non plus être joint à l’espace de travail de plus de deux utilisateurs en plus de l’utilisateur de la gestion des applications mobiles (la limite est de trois au total).

Protection des données

Les paramètres de protection des données affectent les données et le contexte de l’organisation. En tant qu’administrateur, vous pouvez contrôler le mouvement des données vers et hors du contexte de la protection de l’organisation. Le contexte de l’organisation est défini par les documents, services et sites auxquels le compte d’organisation spécifié accède. Les paramètres de stratégie suivants permettent de contrôler les données externes reçues dans le contexte d’organisation et les données d’organisation envoyées hors du contexte d’organisation.

Transfert de données

Setting Comment utiliser Valeur par défaut
Recevoir des données à partir de Sélectionnez l’une des options suivantes pour spécifier les sources dont les utilisateurs de l’organisation peuvent recevoir des données :
  • Toutes les sources : les utilisateurs de l’organisation peuvent ouvrir des données à partir de n’importe quel compte, document, emplacement ou application dans le contexte de l’organisation.
  • Aucune source : les utilisateurs de l’organisation ne peuvent pas ouvrir des données de comptes, de documents, d’emplacements ou d’applications externes dans le contexte de l’organisation. REMARQUE : pour Microsoft Edge, Aucune source contrôle le comportement de chargement des fichiers, que ce soit par glisser-déplacer ou par la boîte de dialogue d’ouverture de fichier. L’affichage de fichiers locaux et le partage de fichiers entre sites/onglets sont bloqués.


Toutes les sources
Envoyer des données d’organisation à Sélectionnez l’une des options suivantes pour spécifier les destinations auxquelles les utilisateurs de l’organisation peuvent envoyer des données :
  • Toutes les destinations : les utilisateurs de l’organisation peuvent envoyer des données de l’organisation à n’importe quel compte, document, emplacement ou application.
  • Aucune destination : les utilisateurs de l’organisation ne peuvent pas envoyer de données de l’organisation à des comptes, des documents, des emplacements ou des applications externes à partir du contexte de l’organisation. REMARQUE : pour Microsoft Edge, aucune destination n’empêche le téléchargement de fichiers. Cela signifie que le partage de fichiers entre les sites/onglets est bloqué.


Toutes les destinations
Autoriser le couper, le copier et le coller pour Sélectionnez l’une des options suivantes pour spécifier les sources et les destinations que les utilisateurs de l’organisation peuvent couper, copier ou coller les données de l’organisation :
  • N’importe quelle destination et n’importe quelle source : les utilisateurs de l’organisation peuvent coller des données et couper/copier des données vers n’importe quel compte, document, emplacement ou application.
  • Aucune destination ou source : les utilisateurs de l’organisation ne peuvent pas couper, copier ou coller des données vers ou depuis des comptes externes, des documents, des emplacements ou des applications depuis ou vers le contexte de l’organisation. REMARQUE : pour Microsoft Edge, l’absence de destination ou de source bloque le comportement couper, copier et coller dans le contenu web uniquement. Le couper, copier et coller sont désactivés dans tout le contenu web, mais pas dans les contrôles d’application, y compris la barre d’adresse.
  • Destinations des données de l’organisation et n’importe quelle source : les utilisateurs de l’organisation peuvent coller des données à partir de n’importe quel compte, document, emplacement ou application et couper/copier des données dans d’autres documents, emplacements ou applications de l’organisation.
  • Destinations et sources des données de l’organisation : les utilisateurs de l’organisation peuvent couper ou copier des données de l’organisation dans le contexte de l’organisation dans d’autres documents, emplacements ou applications de l’organisation. Les utilisateurs de l’organisation peuvent coller des données dans le contexte de l’organisation dans d’autres documents, emplacements ou applications de l’organisation.


N’importe quelle destination et n’importe quelle source

Les fonctionnalités

Setting Comment utiliser Valeur par défaut
Impression des données de l'Org Sélectionnez Bloquer pour empêcher l’impression des données de l’organisation. Sélectionnez Autoriser pour autoriser l’impression des données de l’organisation. Les données personnelles ou non gérées ne sont pas affectées. Allow

Vérifications de l’intégrité

Définissez les conditions de la case activée d’intégrité pour votre stratégie de protection des applications. Sélectionnez un paramètre et entrez la valeur que les utilisateurs doivent respecter pour accéder aux données de votre organisation. Sélectionnez ensuite l’action que vous souhaitez prendre si les utilisateurs ne respectent pas vos conditions. Dans certains cas, plusieurs actions peuvent être configurées pour un seul paramètre.

Conditions d’application

Configurez les paramètres de case activée d’intégrité suivants pour vérifier la configuration de l’application avant d’autoriser l’accès aux comptes et données de l’organisation.

Remarque

Le terme « application gérée par une stratégie » désigne les applications configurées avec des stratégies de protection des applications.

Setting Comment utiliser Valeur par défaut
Période de grâce hors connexion Nombre de minutes pendant lesquelles l’application gérée par une stratégie peut s’exécuter hors connexion. Indiquez le délai (en minutes) avant que les conditions d'accès à l'application ne soient vérifiées à nouveau.

Les actions comprennent :

  • Bloquer l’accès (minutes) : nombre de minutes pendant lesquelles les applications gérées par une stratégie peuvent s’exécuter hors connexion. Indiquez le délai (en minutes) avant que les conditions d'accès à l'application ne soient vérifiées à nouveau. Après l'expiration de la période configurée, l'application bloque l'accès aux données professionnelles ou scolaires jusqu'à ce qu'un accès au réseau soit disponible. Le minuteur de période de grâce hors connexion pour le blocage de l’accès aux données est calculé en fonction de la dernière case activée avec le service Intune. Ce format de définition des stratégies prend en charge un nombre entier positif.
  • Effacer les données (jours) : après ce nombre de jours (définis par l’administrateur) d’exécution hors connexion, l’application exige que l’utilisateur se connecte au réseau et s’authentifie à nouveau. Si l’utilisateur s’authentifie avec succès, il peut continuer à accéder à ses données et l’intervalle hors ligne se réinitialise. Si l’utilisateur ne parvient pas à s’authentifier, l’application effectue un effacement sélectif du compte et des données des utilisateurs. Pour plus d’informations sur les données supprimées avec un effacement sélectif, consultez Comment effacer uniquement les données d’entreprise des applications gérées par Intune. Le minuteur de la période de grâce hors connexion pour l’effacement des données est calculé par l’application en fonction de la dernière case activée avec le service Intune. Ce format de définition de stratégie prend en charge un nombre entier positif.
Cette entrée peut apparaître plusieurs fois, chaque fois à l'appui d'une action différente.

Bloquer l’accès (minutes) : 720 minutes (12 heures)

Effacer les données (jours) : 90 jours

Version minimale de l'application Spécifiez une valeur pour la valeur minimale de la version de l’application.

Les actions comprennent :

  • Avertissement – L'utilisateur reçoit une notification si la version de l'application sur l'appareil ne répond pas aux exigences. Cette notification peut être rejetée.
  • Bloquer l'accès – L'accès de l'utilisateur est bloqué si la version de l'application sur l'appareil ne répond pas aux exigences.
  • Effacer les données : le compte d’utilisateur associé à l’application est effacé de l’appareil.
Comme les applications ont souvent des schémas de contrôle de version distincts entre elles, créez une stratégie avec une version d’application minimale ciblant une application.

Cette entrée peut apparaître plusieurs fois, chaque fois à l'appui d'une action différente.

Ce paramètre de stratégie prend en charge la correspondance des formats de version d’offre groupée d’applications Windows (majeur.mineur ou majeur.mineur.patch).
Aucune valeur par défaut
Version min. du SDK Spécifiez une valeur minimale pour la version du kit de développement logiciel (SDK) Intune.

Les actions comprennent :

  • Bloquer l’accès : l’accès de l’utilisateur est bloqué si la version du SDK de stratégie de protection des applications Intune de l’application ne remplit pas la condition.
  • Effacer les données : le compte d’utilisateur associé à l’application est effacé de l’appareil.
Cette entrée peut apparaître plusieurs fois, chaque fois à l'appui d'une action différente.
Aucune valeur par défaut
Compte désactivé Spécifiez une action automatisée si le compte Microsoft Entra de l’utilisateur est désactivé. L’Administration ne peut spécifier qu’une seule Action. Il n’y a aucune valeur à définir pour ce paramètre. Les actions comprennent :
  • Bloquer l’accès : lorsque nous confirmons que l’utilisateur est désactivé dans Microsoft Entra ID, l’application bloque l’accès aux données professionnelles ou scolaires.
  • Effacer les données : lorsque nous confirmons que l’utilisateur est désactivé dans Microsoft Entra ID, l’application effectue un effacement sélectif du compte et des données des utilisateurs.
REMARQUE : Si le status de l’utilisateur ne peut pas être confirmé en raison de la connectivité, de l’authentification ou pour toute autre raison, ces actions (bloquer l’accès et effacer les données) ne sont pas appliquées.
Aucune valeur par défaut

Conditions de l’appareil

Configurez les paramètres de case activée d’intégrité suivants pour vérifier la configuration de l’appareil avant d’autoriser l’accès aux comptes et données de l’organisation. Des paramètres basés sur des appareils similaires peuvent être configurés pour les appareils inscrits. En savoir plus sur la configuration des paramètres de conformité des appareils pour les appareils inscrits.

Setting Comment utiliser Valeur par défaut
Version min. de l’OS Spécifiez un système d’exploitation Windows minimal pour utiliser cette application.

Les actions comprennent :

  • Avertir : l’utilisateur voit une notification si la version de Windows sur l’appareil ne répond pas à la configuration requise. Cette notification peut être rejetée.
  • Bloquer l’accès : l’utilisateur est bloqué si la version de Windows sur l’appareil ne répond pas à cette exigence.
  • Effacer les données : le compte d’utilisateur associé à l’application est effacé de l’appareil.
Cette entrée peut apparaître plusieurs fois, chaque fois à l'appui d'une action différente.

Ce format de paramètre de stratégie prend en charge soit major.minor, major.minor.build, major.minor.build.revision.

Pour rechercher la version de Windows, ouvrez une invite de commandes. La version s’affiche en haut de la fenêtre d’invite de commandes. Un exemple de format de version à utiliser est 10.0.22631.3155. Notez que si vous utilisez la winver commande, vous ne voyez que la version du système d’exploitation (telle que 22631.3155), qui n’est pas le format correct à utiliser.
Version maximale du système d'exploitation Spécifiez le nombre maximal de systèmes d’exploitation Windows pour utiliser cette application.

Les actions comprennent :

  • Avertir : l’utilisateur voit une notification si la version de Windows sur l’appareil ne répond pas à la configuration requise. Cette notification peut être rejetée.
  • Bloquer l’accès : l’utilisateur est bloqué si la version de Windows sur l’appareil ne répond pas à cette exigence.
  • Effacer les données : le compte d’utilisateur associé à l’application est effacé de l’appareil.

Cette entrée peut apparaître plusieurs fois, chaque fois à l'appui d'une action différente.

Ce format de paramètre de stratégie prend en charge soit major.minor, major.minor.build, major.minor.build.revision.
Niveau de menace maximal autorisé pour l’appareil Les stratégies de protection d’applications peuvent tirer parti du connecteur Intune-MTD. Spécifiez un niveau de menace maximal acceptable pour utiliser cette application. Les menaces sont déterminées par l’application de fournisseur Mobile Threat Defense (MTD) que vous avez choisie sur l’appareil de l’utilisateur final. Spécifiez Sécurisé, Faible, Moyen ou Élevé. L’option Sécurisé ne requiert aucune menace sur l’appareil et constitue la valeur configurable la plus restrictive, tandis que l’option Élevé requiert une connexion active d’Intune à MTD.

Les actions comprennent :

  • Bloquer l’accès : l’accès à l’utilisateur est bloqué si le niveau de menace déterminé par l’application du fournisseur MTD (Mobile Threat Defense) que vous avez choisie sur l’appareil de l’utilisateur final ne répond pas à cette exigence.
  • Effacer les données : le compte d’utilisateur associé à l’application est effacé de l’appareil.

Pour plus d'informations sur l'utilisation de ce paramètre, voir Activer MTD pour les appareils non inscrits.

Informations supplémentaires

Pour plus d’informations sur APP pour les appareils Windows, consultez les ressources suivantes :