Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à : Configuration Manager (branche actuelle)
Vous pouvez créer et déployer des stratégies de Protection d’application Microsoft Defender (Application Guard) à l’aide de la protection de point de terminaison du Configuration Manager. Ces stratégies aident à protéger vos utilisateurs en ouvrant des sites web non approuvés dans un conteneur isolé sécurisé qui n’est pas accessible par d’autres parties du système d’exploitation.
Configuration requise
Pour créer et déployer une stratégie de Protection d’application Microsoft Defender, vous devez utiliser Windows 10 1709 ou une version ultérieure. Les appareils Windows 10 ou version ultérieure sur lesquels vous déployez la stratégie doivent être configurés avec une stratégie d’isolation réseau. Pour plus d’informations, voir la vue d’ensemble de la Protection d’application Microsoft Defender.
Créer une stratégie et parcourir les paramètres disponibles
Dans la console Configuration Manager, choisissez Ressources et conformité.
Dans l’espace de travail Ressources et conformité, choisissez Vue d’ensemble>de Endpoint Protection>Protection d'application Microsoft Defender.
Dans l’onglet Accueil, dans le groupe Créer, cliquez sur Créer une stratégie de Protection d’application Microsoft Defender Microsoft Defender.
En utilisant l’article comme référence, vous pouvez parcourir et configurer les paramètres disponibles. Configuration Manager vous permet de définir certains paramètres de stratégie :
Sur la page Définition du réseau , spécifiez l’identité d’entreprise et définissez les limites de votre réseau d’entreprise.
Remarque
Les PC Windows 10 ou version ultérieure ne stockent qu’une seule liste d’isolation réseau sur le client. Vous pouvez créer deux types de listes d’isolation réseau et les déployer sur le client :
- un de Windows Information Protection
- un de Protection d’application Microsoft Defender
Si vous déployez les deux stratégies, ces listes d’isolation réseau doivent correspondre. Si vous déployez des listes qui ne correspondent pas au même client, le déploiement échouera. Pour plus d’informations, voir la documentation sur la Information Protection Windows.
Lorsque vous avez terminé, suivez l’Assistant et déployez la stratégie sur un ou plusieurs appareils Windows 10 1709 ou version ultérieure.
Comportement de l’application
Configure les interactions entre les appareils hôtes et le conteneur Application Guard. Avant la version 1802 de Configuration Manager, le comportement des applications et l’interaction de l’hôte se trouvaient sous l’onglet Paramètres.
-
Presse-papiers - Sous les paramètres antérieurs à Configuration Manager 1802
- Type de contenu autorisé
- Text
- Images
- Type de contenu autorisé
-
Impression :
- Activer l’impression au format XPS
- Activer l’impression au format PDF
- Activer l’impression sur les imprimantes locales
- Activer l’impression sur les imprimantes réseau
-
Graphiques : (à partir de la version 1802 du Configuration Manager)
- Accès au processeur graphique virtuel
-
Files : (à partir de Configuration Manager version 1802)
- Enregistrer les fichiers téléchargés sur l’hôte
-
Stratégies : (à partir de la version 2207 du Configuration Manager)
- Activer ou désactiver les caméras et les microphones
- Certificat correspondant aux empreintes du conteneur isolé
Paramètres d’interaction de l’hôte
Configure le comportement des applications à l’intérieur de la session Application Guard. Avant la version 1802 de Configuration Manager, le comportement des applications et l’interaction de l’hôte se trouvaient sous l’onglet Paramètres.
-
Autre :
- Conserver les données de navigateur générées par l’utilisateur
- Auditer les événements de sécurité dans la session Application Guard isolée
Pour modifier les paramètres d’Application Guard, développez Endpoint Protection dans l’espace de travail Ressources et conformité, puis cliquez sur le nœud Protection d’application Microsoft Defender. Cliquez avec le bouton droit sur la stratégie que vous souhaitez modifier, puis sélectionnez Propriétés.
Problèmes connus
S’applique à la version 2203 ou antérieure
Les appareils exécutant Windows 10, version 2004 afficheront des échecs dans les rapports de conformité pour les critères d’approbation de fichier de Protection d’application Microsoft Defender. Ce problème se produit parce que certaines sous-classes ont été supprimées de la classe MDM_WindowsDefenderApplicationGuard_Settings01 WMI dans Windows 10, version 2004. Tous les autres paramètres de Protection d’application Microsoft Defender continueront de s’appliquer, seuls les critères d’approbation des fichiers échoueront. À l’heure actuelle, il n’existe aucune solution de contournement permettant de contourner l’erreur.
S’applique à la version 2207 ou ultérieure
L’activation de la stratégie n’installe pas la fonctionnalité Protection d’application Microsoft Defender par défaut. Déployez un script PowerShell via ConfigMgr sur tous les ordinateurs applicables.
Utilisez les commandes suivantes pour activer la fonctionnalité. Enable-WindowsOptionalFeature -online -FeatureName « Windows-Defender-ApplicationGuard »
Étapes suivantes
Pour plus d’informations sur la Protection d’application Microsoft Defender, voir