Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Remarque
Cette fonctionnalité est disponible en préversion publique. Pour plus d’informations, consultez Préversion publique dans Microsoft Intune.
L’agent de correction de vulnérabilités pour Security Copilot dans Intune utilise les données de la Gestion des vulnérabilités Microsoft Defender pour identifier les vulnérabilités et les risques courants (CVE) sur vos appareils gérés. Les résultats sont classés par ordre de priorité pour la correction et incluent des instructions pas à pas pour vous guider dans l’utilisation d’Intune pour résoudre la menace. Cet agent Copilot peut vous aider à réduire le temps nécessaire pour examiner, identifier et corriger les menaces, améliorant ainsi la posture de sécurité globale de votre organisation.
Lorsque l’agent est exécuté, il analyse les données de la Gestion des vulnérabilités Microsoft Defender et fournit une liste hiérarchisée de suggestions qui s’affichent dans le Centre d’administration Intune. Vous pouvez accéder à chaque suggestion pour en afficher les détails, notamment :
- Nombre de vulnérabilités associées (CVE)
- Une analyse d’impact résumée assistée par Copilot
- Actions suggérées
- Systèmes concernés
- Appareils exposés
- Impact possible
- Conseils étape par étape pour utiliser Intune pour y remédier
Une fois que vous avez corrigé une suggestion d’agent, vous pouvez la marquer comme appliquée pour que l’agent conserve un enregistrement que vous pouvez utiliser pour suivre les actions de correction au fil du temps.
Étant donné que les détails CVE et les conseils de correction recommandés peuvent changer au fil du temps, les exécutions ultérieures de l’agent peuvent fournir de nouveaux détails, le nombre d’appareils et les étapes de correction. Lorsque vous gérez les rapports de menaces ultérieurs, l’enregistrement de vos solutions précédemment appliquées peut vous aider à suivre l’évolution des risques spécifiques en fonction de vos corrections précédentes.
Conseil
Vous pouvez accéder à l’agent de correction des vulnérabilités dans le Centre d’administration Intune à partir des nœuds de sécurité des agents et du point de terminaison. Chaque chemin d’accès permet d’accéder au même agent. Dans cette documentation, les références à son emplacement utilisent le nœud Agents .
Cet article :
- Répertorie les prérequis pour l’utilisation de l’agent
- Explique le fonctionnement de l’agent
- Décrit le modèle d’identité de l’agent
- Montre comment configurer l’agent
- Indique comment supprimer l’agent
Pour plus d’informations sur les autres agents de sécurité Copilot dans Intune et les fonctionnalités communes, consultez Agents de sécurité Copilot dans Microsoft Intune.
Configuration requise
Configuration cloud requise
L’agent prend uniquement en charge le cloud public. Il ne prend pas en charge les clouds gouvernementaux.
Conditions d’octroi de licence
Pour utiliser les agents Security Copilot dans Intune, vous avez besoin des licences suivantes :
- Abonnement Microsoft Intune Plan 1
- Microsoft Security Copilot disposant d’unités de calcul de sécurité (SCU) suffisantes
- Gestion des vulnérabilités Microsoft Defender - Cette fonctionnalité est fournie par Microsoft Defender pour point de terminaison P2 ou Defender Vulnerability Management Autonome.
Exigences relatives aux plug-ins
Les plug-ins permettent aux agents de Security Copilot de se connecter aux services Microsoft et d’effectuer des actions spécialisées. Cet agent nécessite les plug-ins suivants :
Si vous utilisez Copilot dans Intune, le plug-in Intune est déjà activé. En savoir plus sur les plug-ins.
Configuration requise pour la plateforme d’appareil
L’agent de correction de vulnérabilité prend en charge l’évaluation et les recommandations pour les plateformes et applications suivantes :
- Windows
- Applications dans Intune
Exigences des rôles
Pour configurer et gérer l’agent, utilisez un compte avec les rôles suivants :
Rôles Intune :
- Opérateur de lecture seule ou un rôle personnalisé avec les autorisations suivantes :
- Tâches de sécurité/lecture
- Applications mobiles / lecture
- Configurations de l’appareil / lecture
- Organisation/lecture
Rôles de Security Copilot :
Pour exécuter l’agent, l’utilisateur de l’agent doit disposer des autorisations suivantes. Attribuez ces autorisations en dehors du flux de l’agent de correction des vulnérabilités, dans les centres d’administration Microsoft Entra et Microsoft Defender.
Rôles Intune :
- Opérateur de lecture seule ou un rôle personnalisé avec les autorisations suivantes :
- Applications mobiles / lecture
- Configurations de l’appareil / lecture
Rôles Defender :
- L’utilisateur agent doit se voir affecter des autorisations qui s’alignent sur les configurations RBAC de Microsoft Defender XDR :
- RBAC granulaire : Rôle RBAC personnalisé avec des autorisations équivalentes au rôle de lecteur de sécurité RBAC unifié
Pour afficher les résultats, utilisez un compte avec les rôles suivants :
Rôles Intune :
- Opérateur de lecture seule ou un rôle personnalisé avec les autorisations suivantes :
- Tâches de sécurité/lecture
- Applications mobiles / lecture
- Configurations de l’appareil / lecture
- Organisation/lecture
Importante
L’application des autorisations attribuées par le biais d’un rôle RBAC Intune peut prendre plusieurs minutes après l’ajout de l’utilisateur agent au groupe. L’utilisateur agent doit être sous licence si Autoriser les administrateurs sans licence Intune n’est pas activé sous lesparamètres Rôles >d’administration> des clients.
Fonctionnement de l’agent
L’agent de correction des vulnérabilités effectue des évaluations automatisées pour identifier et hiérarchiser les vulnérabilités sur vos appareils gérés. Voici le principe de fonctionnement :
1. Collecte de données : l’agent collecte des données de vulnérabilité à partir de Defender Vulnerability Management, en analysant les vulnérabilités et les risques courants (CVE) sur vos appareils gérés.
2. Analyse et hiérarchisation : l’agent évalue les données de vulnérabilité et hiérarchise les menaces en fonction de facteurs tels que les scores CVSS, l’impact d’exposition et le nombre d’appareils pour se concentrer d’abord sur les problèmes les plus critiques.
3. Conseils de correction - Pour chaque vulnérabilité identifiée, l’agent fournit des instructions de correction étape par étape adaptées aux fonctionnalités d’Intune, y compris des recommandations de stratégie et des conseils de configuration.
4. Suivi et reporting - L’agent conserve des enregistrements des corrections suggérées et vous permet de suivre les solutions appliquées au fil du temps, ce qui aide à mesurer les efforts d’amélioration de la sécurité.
Identité de l’agent
L’agent de correction de vulnérabilités utilise l’identité agentic de Microsoft Entra, une identité spécialisée dans Microsoft Entra ID qui permet à l’agent de fonctionner de manière sécurisée et indépendante. Lors de l’installation, l’agent fournit une identité agentique (et l’utilisateur agentique correspondant) dans le répertoire Entra de votre client. L’agent s’exécute avec les autorisations déléguées à cet utilisateur agentique plutôt que sous un compte d’utilisateur humain.
Remarque
Si votre agent utilise actuellement une identité d’utilisateur humain, vous devez passer à une identité agentique avant que la prise en charge de l’identité d’utilisateur humain n’expire. Pour connaître la date limite, les étapes et les modifications, consultez Transition des agents existants vers l’identité agentique.
Le comportement de l’agent est limité aux autorisations et à la balise d’étendue attribuées à son utilisateur agentique. Après l’installation, vous devez déléguer les autorisations requises à l’utilisateur agent dans les centres d’administration Entra et Defender. Pour obtenir la liste des autorisations requises, voir Conditions préalables.
Si un problème survient avec l’identité actuelle de l’agent et que vous ne pouvez pas le résoudre, vous devez supprimer l’agent et le reconfigurer. Pour plus d’informations, consultez Supprimer l’agent.
Importante
Tant que vous n’avez pas délégué toutes les autorisations requises à l’utilisateur agentique, les exécutions d’agent sont désactivées. Vous devez attribuer les autorisations requises et réussir la vérification de disponibilité de l’exécution avant de pouvoir exécuter l’agent.
Transition des agents existants vers l’identité agentique
Les instances d’agent existantes que vous avez configurées avant la publication de l’identité agentique s’exécutent sous une identité d’utilisateur humain. Vous devez faire passer ces agents à une identité agentique. Voici ce que vous devez savoir :
- Date limite : l’authentification de l’identité de l’utilisateur humain expire 90 jours après la publication de l’identité agentique. Après cette date, les agents qui ne sont pas en cours de transition ne peuvent pas s’exécuter.
- Plus d’attribution d’utilisateur humain : après l’expiration de 90 jours, les options permettant d’attribuer une identité d’utilisateur humaine, de modifier l’identité ou de renouveler un jeton d’identité d’utilisateur humain ne sont pas disponibles. Lorsque le message de renouvellement du jeton s’affiche, les administrateurs sont invités à passer à une identité agentique à la place.
- Changement permanent : une fois qu’un agent est basculé vers une identité agentique, il ne peut pas revenir à une identité d’utilisateur humain.
- L’historique d’exécution est préservé : la transition vers une identité agentique n’affecte pas l’historique d’exécution de l’agent.
Une bannière s’affiche sur la page de l’agent pour indiquer la disponibilité de l’identité agentique pour les agents qui utilisent encore une identité d’utilisateur humain.
Pour passer d’une identité d’utilisateur humain à une identité agentique :
- Dans le Centre d’administration Microsoft Intune, accédez à Agents>Agent de correction des vulnérabilités (préversion) et sélectionnez l’onglet Paramètres. Vous devez disposer du rôle Propriétaire de l’espace de travail Security Copilot et des autorisations de lecture Intune.
- Sélectionnez Créer une identité pour configurer une nouvelle identité agentique et un nouvel utilisateur agentique. L’agent passe automatiquement à l’utilisation de la nouvelle identité.
- Déléguez les autorisations requises à l’utilisateur agent dans les centres d’administration Entra et Defender. Pour obtenir la liste des autorisations requises, voir Conditions préalables.
- Utilisez le bouton Exécuter la vérification de la disponibilité pour vérifier que les autorisations sont correctement déléguées. Pour plus d’informations, voir Exécuter la vérification de la disponibilité.
Exécuter la vérification de disponibilité
Après avoir délégué les autorisations requises à l’utilisateur agentique, utilisez le bouton Vérification de l’état de préparation de l’exécution pour vérifier que les autorisations sont correctement configurées. Une fois la case activée de la disponibilité terminée, le bouton Exécuter et l’option de planification des exécutions sont activés.
Récupérer une identité d’agent supprimée
Si l’identité agentique est accidentellement supprimée dans Entra, essayez de la récupérer dans le Centre d’administration Entra. Si la récupération n’est pas possible, vous devez supprimer l’agent et le reconfigurer pour configurer une nouvelle identité.
Configurer l’agent
Lors de l’installation, l’agent crée une identité agentique (et l’utilisateur agentique correspondant) dans le répertoire Entra de votre client. La page de configuration affiche les autorisations, les plug-ins et les informations d’espace de travail requis. Il inclut des messages qui soulignent la nécessité de déléguer les autorisations avant la réussite de l’exécution d’un agent. Pour configurer l’agent, vous devez disposer des autorisations répertoriées sous Configurer et gérer dans la section Conditions préalables.
Pour configurer l’agent :
Dans le Centre d’administration Microsoft Intune, accédez à Agent>de correction des vulnérabilités.
Dans la vue d’ensemble, sélectionnez Configurer l’agent. Ce volet affiche des détails sur l’agent, y compris les autorisations et les plug-ins requis.
Vérifiez les détails pour vous assurer que les exigences sont en place, puis sélectionnez Démarrer l’agent pour fermer le volet d’installation et démarrer la première exécution de l’agent.
Une fois l’installation terminée, déléguez les autorisations requises à l’utilisateur agent dans les centres d’administration Entra et Defender. Pour obtenir la liste des autorisations requises, voir Conditions préalables.
Conseil
Utilisez le bouton Exécuter la vérification de l’état de préparation pour vérifier que les autorisations sont correctement déléguées avant d’exécuter l’agent. Pour plus d’informations, voir Exécuter la vérification de la disponibilité.
Une fois la configuration terminée et les autorisations déléguées, l’agent est prêt à être utilisé. Pour en savoir plus sur l’utilisation de l’agent, consultez Utiliser l’agent de correction de vulnérabilités.
Considérations opérationnelles
Avant d’exécuter l’agent de correction des vulnérabilités, gardez ces points à l’esprit :
- Un administrateur doit démarrer l’agent manuellement. Une fois l’agent démarré, il n’existe aucune option pour l’arrêter ou le suspendre.
- Vous ne pouvez démarrer l’agent qu’à partir du Centre d’administration Intune.
- Les CVE associées contiennent le nombre de CVE sur les appareils avec des éditions du système d’exploitation client Windows, mais n’incluent pas les appareils avec des éditions Windows Server. Les CVE sont classées comme faibles, moyennes, élevées et critiques selon l’échelle CVSS (Common Vulnerability Scoring System).
- La liste des appareils exposés inclut uniquement les appareils trouvés dans Entra qui ne sont pas des éditions de Windows Server.
- L’agent ne prend pas en charge les balises d’étendue dans la préversion publique.
Importante
Les administrateurs qui accèdent au Centre d’administration Intune peuvent voir les données que l’agent signale via les suggestions de l’agent. Ces données peuvent être visibles même lorsqu’elles se trouvent en dehors des rôles ou de l’étendue Intune assignés à l’administrateur.
Supprimer l’agent
Si un problème survient avec l’identité agentique de l’agent et ne peut être résolu, vous devez supprimer l’agent et le configurer à nouveau pour fournir une nouvelle identité. La suppression de l’agent supprime l’identité agentique actuelle et son utilisateur agent associé de votre client.
Remarque
Pour les agents qui utilisent toujours une identité d’utilisateur humain, consultez Transition des agents existants vers l’identité agentique pour plus d’informations sur l’expiration et la migration des identités.
Pour supprimer l’agent :
- Dans le Centre d’administration Microsoft Intune, sélectionnez Agents.
- Sélectionnez l’instance d’agent à supprimer.
- Sélectionnez Supprimer l’agent et confirmez la suppression.
Après la suppression, le volet de l’agent revient à son état d’origine. Un administrateur peut réinstaller l’agent ultérieurement en répétant le processus d’installation.