Déployer la détection de point de terminaison et la stratégie de réponse avec Intune

Lorsque vous intégrez Microsoft Defender pour point de terminaison à Intune, vous pouvez utiliser des stratégies de sécurité de point de terminaison pour la détection et la réponse de point de terminaison (EDR) afin de gérer les paramètres EDR et d’intégrer des appareils à Microsoft Defender pour point de terminaison.

Les stratégies Intune pour EDR incluent des profils spécifiques à la plateforme qui gèrent l’intégration (installation) de Microsoft Defender pour point de terminaison. L’utilisation des packages d’intégration est la façon dont les appareils sont configurés pour fonctionner avec Microsoft Defender pour point de terminaison. L’intégration à Defender via Intune stratégies EDR configure les appareils pour envoyer des données de télémétrie de sécurité à Microsoft Defender pour point de terminaison, ce qui permet des fonctionnalités avancées de détection, d’examen et de réponse aux menaces.

Cet article décrit les scénarios de déploiement EDR, du déploiement automatique basé sur un connecteur à la configuration manuelle pour les environnements spécialisés.

Conseil

En plus de la stratégie EDR, vous pouvez utiliser la stratégie de configuration des appareils pour intégrer des appareils à Microsoft Defender pour point de terminaison. Toutefois, les stratégies de configuration des appareils ne prennent pas en charge les appareils attachés au locataire.

Lorsque vous utilisez plusieurs stratégies ou types de stratégies, comme la stratégie Configuration de l’appareil ou la stratégie Détection de point de terminaison et réponse pour gérer les mêmes paramètres d’appareil (par exemple, l’intégration à Defender pour point de terminaison), vous pouvez créer des conflits de stratégie sur les appareils. Pour en savoir plus sur les conflits, consultez Gérer les conflits de stratégie.

Comprendre l’intégration EDR

L’intégration EDR configure les appareils afin qu’ils puissent envoyer des données de télémétrie de sécurité à votre locataire Defender pour point de terminaison. Le package d’intégration est un fichier de configuration spécifique à la plateforme contenant :

  • Configuration du locataire : identifie votre organisation Defender pour point de terminaison spécifique.
  • Points de terminaison de service : URL permettant de communiquer avec les services Defender.
  • Matériel d’authentification : certificats et jetons pour une communication sécurisée d’appareil à service.
  • Configuration de base : paramètres d’inscription de l’appareil et paramètres de communication initiaux.

Concepts clés :

  • Les appareils apparaissent dans le portail Defender peu de temps après l’intégration réussie et la soumission initiale de la télémétrie.
  • L’intégration active le flux de télémétrie, mais ne configure pas les paramètres avancés tels que la réduction de la surface d’attaque, le pare-feu ou les stratégies antivirus.
  • Les stratégies EDR ne gèrent pas les règles de repérage de menaces, la logique de détection personnalisée, l’automatisation des réponses ou les flux de travail d’investigation.

Pour obtenir des détails techniques, voir Intégrer des appareils à Microsoft Defender pour point de terminaison.

S’applique à :

  • Linux
  • macOS
  • Windows
  • Windows Server 2012 R2 et versions ultérieures sont pris en charge lorsque les appareils sont gérés via l’une des méthodes suivantes :
    • Configuration Manager (attachement de client)
    • Gestion des paramètres de sécurité de Microsoft Defender pour point de terminaison

Importante

Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne sont pas garanties et peuvent varier.

Configuration requise

Avant de déployer des stratégies EDR, vérifiez que votre organisation répond aux exigences en matière de licences et d’autorisations.

Licence

  • Microsoft Intune Plan 1

Vous avez besoin de licences pour Microsoft Defender :

  • Defender pour point de terminaison Plan 1 licence par utilisateur
  • Microsoft 365 E5/A5/G5 (inclut Defender pour point de terminaison Plan 2)
  • Microsoft Defender XDR (autonome)

Pour plus d’informations sur les licences, consultez :

Contrôle d'accès basé sur les rôles

Pour configurer la stratégie EDR, un rôle Intune doit être affecté à votre compte avec des autorisations de contrôle d’accès en fonction du rôle (RBAC) suffisantes :

  • Endpoint Security Manager : le rôle Endpoint Security Manager inclut des autorisations pour créer et gérer des stratégies de sécurité des points de terminaison.
  • Rôle personnalisé : au minimum, créer/,lire/,mettre à jour/, supprimer des autorisations pour la sécurité des points de terminaison.

Vous avez également besoin d’autorisations dans Microsoft Defender pour point de terminaison pour établir la connexion au service :

  • Rôle d’administrateur de sécurité dans Microsoft Entra ID, ou
  • Rôle personnalisé avec des autorisations équivalentes : microsoft.directory/applications/create, microsoft.directory/applications/delete, microsoft.directory/servicePrincipals/create

Pour obtenir des instructions détaillées sur les autorisations, consultez Contrôle d’accès basé sur un rôle pour la sécurité des points de terminaison.

Plateformes et profils pris en charge

Windows :

  • Profil : détection et réponse des points de terminaison
    • Partage d’échantillons : choisissez la façon dont les appareils envoient des exemples de fichiers à Microsoft Defender pour point de terminaison.
    • Options d’intégration : Automatique à partir du connecteur (disponible lorsque la connexion de service est configurée) ou ajout manuel d’un package Onboard ou Offboard .
      • Automatique à partir du connecteur (recommandé lorsque la connexion de service à service est configurée).
      • Intégration manuelle à l’aide d’un package d’intégration ou de désintégration à partir du portail Defender.
    • Gestion : appareils Intune-inscrits ou appareils non inscrits via la gestion des paramètres de sécurité Defender pour point de terminaison.

macOS :

Linux :

Windows Server 2012 R2+ :

  • Profil : Détection de point de terminaison et réponse (ConfigMgr)
    • Gestion :
    • Ciblage de la collection : attribuer aux regroupements Configuration Manager au lieu des groupes d’ID Entra.
    • Configuration requise :
      • KB4563473 correctif logiciel
      • Collections synchronisées avec Intune pour les attributions
      • Les affectations sont appliquées aux collections Configuration Manager, et non aux groupes d’ID Entra

Configurer la connexion Intune–Defender pour point de terminaison

Intune requiert une connexion à Microsoft Defender pour point de terminaison pour récupérer automatiquement les packages d’intégration et prendre en charge le déploiement de la stratégie EDR.

Lorsque la connexion est activée :

  • Intune récupère le dernier package d’intégration à partir de Defender pour point de terminaison.
  • La création de stratégie utilise la configuration d’intégration la plus récente.
  • Vous pouvez utiliser Auto à partir du connecteur dans les profils EDR.

Configuration de la connexion :

  1. Dans le Centre d’administration Microsoft Intune, accédez à Administration des> clientsConnecteurs et jetons>, Microsoft Defender pour point de terminaison.
  2. Sélectionnez Connecter Microsoft Defender pour point de terminaison à Intune.
  3. Activez la connexion et configurez les préférences de partage de données.
  4. Vérifiez que le status de la connexion indique Connecté.

Conseil

La vérification de la connexion peut prendre jusqu’à 15 minutes. Si la connexion échoue, vérifiez que votre compte dispose des autorisations d’administrateur de la sécurité dans Intune et Defender pour point de terminaison.

Pour obtenir des instructions de configuration détaillées, consultez Connecter Microsoft Defender pour point de terminaison à Intune.

Déployer la stratégie EDR

À propos du nœud détection et réponse de point de terminaison :

Dans le Centre d’administration Intune, le nœud Détection et réponse de point de terminaison inclut les onglets suivants :

  • Résumé : répertorie toutes les stratégies EDR, le status du connecteur et inclut le graphique « Appareils Windows intégrés à Defender pour point de terminaison » et l’option Créer une stratégie.
  • EDR Onboarding Status : affiche le graphique récapitulatif d’intégration, la liste des appareils avec un status détaillé et inclut l’option Déployer la stratégie préconfigurée. Pour obtenir des instructions détaillées sur l’utilisation de cet onglet, consultez le rapport de statut d’intégration EDR.

Chaque appareil qui signale la télémétrie de sécurité à Microsoft Defender pour point de terminaison doit être intégré à l’aide d’un package de configuration (appelé « blob » d’intégration). Pour plus d’informations sur le contenu d’un package d’intégration, consultez Présentation de l’intégration EDR.

Que vous utilisiez le déploiement automatique ou manuel, Intune applique la même configuration d’intégration aux appareils. La différence réside dans la façon dont Intune obtient cette configuration :

  • Automatique (recommandé) : Intune récupère le package d’intégration à partir de Defender pour point de terminaison via la connexion de service configurée.
  • Manuel : utilisez un package d’intégration téléchargé à partir du portail Defender lorsque la récupération automatique n’est pas disponible.

Remarque

Le package d’intégration est stable et ne nécessite une mise à jour que dans de rares scénarios, comme lorsque vous travaillez avec Microsoft pour déplacer votre locataire vers une nouvelle zone géographique de centre de données.

Choix de votre méthode de déploiement :

Scénario Méthodes recommandées Configuration Package Type
Aucune connexion de service configurée entre Intune et Defender pour point de terminaison Stratégie EDR manuelle Intégrer
Déploiement rapide sur tous les appareils Windows avec connexion de service active Déploiement rapide avec stratégie préconfigurée Auto à partir du connecteur
Déploiement ciblé avec paramètres personnalisés et connexion de service active Correction ciblée Auto à partir du connecteur
Plusieurs locataires Defender ou environnements isolés Stratégie EDR manuelle Intégrer
Contrôle strict des modifications nécessitant une gestion manuelle des packages Stratégie EDR manuelle Intégrer

Créer une stratégie de récupération de données automatisée (EDR)

Idéal pour les environnements avec l’intégration standard d’Intune + Defender et un seul locataire Defender pour point de terminaison.

Conditions préalables :Connexion de service à service active entre Intune et Defender pour point de terminaison.

Déployer la stratégie Windows EDR préconfigurée

La méthode la plus rapide pour déployer l’intégration EDR sur tous les appareils Windows consiste à utiliser l’option de stratégie préconfigurée disponible sous l’onglet État de l’intégration EDR. Cette méthode utilise automatiquement le dernier package d’intégration de votre client Defender pour point de terminaison et déploie avec les paramètres recommandés.

Pour obtenir des instructions détaillées pas à pas, consultez Déploiement rapide avec stratégie préconfigurée dans la section du rapport État d’intégration EDR.

Créer une stratégie EDR personnalisée (toutes plateformes)

Lorsque vous devez déployer des stratégies EDR à des groupes ou plateformes spécifiques avec des paramètres personnalisés, utilisez l’option Créer une stratégie sous l’onglet Résumé. Cette approche vous donne un contrôle total sur la sélection de la plateforme, les paramètres de configuration et les affectations de groupe.

Les principales options de configuration sont les suivantes :

  • Microsoft Defender pour point de terminaison Client Type de package : Sélectionnez Auto à partir du connecteur si disponible
  • Partage d’échantillons : choisissez en fonction de vos exigences en matière de sensibilité des données
  • Balises d’appareil (macOS et Linux) : Configurer pour le filtrage et le regroupement des appareils

Pour obtenir des instructions détaillées sur la création de stratégies, consultez la section Correction ciblée dans la section du rapport État de l’intégration EDR.

Création manuelle de stratégies EDR

Utilisez cette méthode lorsque votre organisation ne peut pas utiliser la connexion de service (plusieurs locataires, environnements isolés ou contrôle strict des modifications).

Téléchargez le package d’intégration :

  1. Dans le portail Microsoft Defender, accédez aux Paramètres> Points determinaison>Intégration de la gestion des> appareils.
  2. Sélectionnez le système d’exploitation, puis choisissez Gestion des appareils mobiles / Microsoft Intune.
  3. Sélectionnez Télécharger le package.

Créez la stratégie :

  1. Dans Intune, accédez à Sécurité > des points de terminaisonDétection de point de terminaison et réponse>Créer une stratégie.
  2. Sélectionnez la plateforme et le profil.
  3. Pour le type de package, choisissez Onboard (Intégrer ) ou Offboard.
  4. Collez le contenu du fichier d’intégration téléchargé.
  5. Configurez les paramètres restants, puis attribuez et créez la stratégie.

Profils supplémentaires pour les appareils Linux

Après avoir créé vos stratégies EDR de base, vous pouvez déployer des profils spécialisés supplémentaires pour une meilleure gestion de la sécurité.

Créer une stratégie d’exclusions globales Linux

Remarque

Exclusions globales Linux : Pour les appareils Linux gérés via la gestion des paramètres de sécurité de Microsoft Defender pour point de terminaison, vous pouvez créer un profil distinct d’exclusions globales de Microsoft Defender (AV+EDR). Ce profil prend en charge les exclusions de noms de chemins et de processus sans caractères génériques.

  1. Accédez à Sécurité > des points de terminaisonDétection de point de terminaison et réponse>Créer une stratégie.
  2. Sélectionnez Linux pour la plateforme et Microsoft Defender Global Exclusions (AV+EDR) pour le profil.
  3. Configurez les exclusions en ajoutant des entrées avec :
    • Chemin d’accès : chemin d’accès au fichier ou au répertoire à exclure (aucun caractère générique pris en charge).
    • Nom du processus : nom du processus à exclure de la surveillance EDR (aucun caractère générique pris en charge).
  4. Attribuer à des groupes d’appareils Linux gérés via la gestion des paramètres de sécurité MDE.

Importante

Les exclusions globales sont combinées à d’autres sources d’exclusion et aboutissent à l’union de toutes les exclusions. L’ajout d’exclusions peut réduire la couverture de la détection des menaces.

Déploiement de Configuration Manager

Joint au client

L’attachement de locataire permet à Intune de déployer des stratégies EDR sur les appareils Windows gérés par le Configuration Manager.

Configuration requise pour Configuration Manager :

  • Current Branch 2002 ou version ultérieure
  • Pour 2002, installer KB4563473 (correctif)

Configuration de l’attachement client :

  • Synchroniser des collections d’appareils avec Intune (synchronisation dans le cloud).
  • Assurez-vous que tous les clients de bureau et serveurs sont activés et synchronisés (obligatoire pour les stratégies Windows EDR préconfigurées).

Autorisations :

  • Administrateur de service Intune Rôle intégré d’ID d’Entra ou rôle équivalent pour la gestion de l’attachement client et de la stratégie de sécurité des points de terminaison.

Configurer Configuration Manager pour EDR

  1. Installez Configuration Manager mise à jour : Appliquez KB4563473 correctif logiciel pour Configuration Manager 2002.
  2. Configurer l’attachement client : Synchronisez les collections Configuration Manager avec Intune.
  3. Vérifiez la connectivité : Vérifiez que les collections apparaissent dans les centres d’administration Configuration Manager et Intune.

Déployer la stratégie EDR dans des collections Configuration Manager

  1. Dans le Centre d’administration Intune, accédez à Sécurité > des points de terminaisonDétection de point de terminaison et réponse>Créer une stratégie.
  2. Sélectionnez la plateforme Windows (ConfigMgr) et le profil détection et réponse de point de terminaison (ConfigMgr).
  3. Configurez les mêmes paramètres de stratégie que ceux qui sont disponibles pour les appareils gérés par Intune.
  4. Sur Devoirs, sélectionnez Regroupements Configuration Manager au lieu de Groupes d’ID Entra.
  5. Créez et déployez la stratégie.

Après avoir déployé la stratégie, prévoyez du temps pour la synchronisation Intune-ConfigMgr et l’évaluation de la stratégie du client Configuration Manager avant que les appareils ne s’affichent comme intégrés.

Pour une configuration détaillée de l’attachement client, consultez Configurer l’attachement client pour prendre en charge les stratégies de protection des points de terminaison.

Rapport d’état de l’intégration EDR

Le rapport sur l’état de l’intégration EDR fournit aux administrateurs une vue complète de la progression de l’intégration des appareils au sein de votre organisation. Ce rapport vous permet de suivre les appareils qui ont été intégrés avec succès à Microsoft Defender pour point de terminaison et d’identifier les appareils qui peuvent nécessiter une attention particulière.

Accès au rapport de statut d’intégration EDR

  1. Dans le Centre d’administration Microsoft Intune, accédez à Sécurité > des points de terminaisonDétection et réponse des points de terminaison.
  2. Sélectionnez l’onglet État d’intégration EDR .

Présentation du rapport

L’onglet État de l’intégration EDR comprend les éléments suivants :

  • Graphique récapitulatif de l’intégration : appareils Windows intégrés à Defender pour point de terminaison : ce graphique affiche le nombre d’appareils qui ont été intégrés et d’appareils qui ne l’ont pas été.

  • Liste d’appareils avec des informations détaillées : Cette liste d’appareils comprend les colonnes de détails suivantes :

    • Nom de l’appareil : nom de chaque appareil au sein de votre organisation
    • Géré par : Méthode de gestion de l’appareil (Intune, Configuration Manager via l’attachement de client ou gestion des paramètres de sécurité MDE)
    • État du capteur Defender : status d’intégrité actuelle du capteur Defender pour point de terminaison.
      • Actif : le capteur fonctionne et communique normalement
      • Inactif : le capteur n’a pas signalé récemment
      • Désactivé : le capteur rencontre des problèmes
    • Intégration status : état actuel de l’intégration pour chaque appareil.
      • Intégré : l’appareil envoie correctement la télémétrie à Defender pour point de terminaison
      • Non intégré : l’appareil n’a pas terminé le processus d’intégration
      • En attente : l’appareil est en cours d’intégration
      • Dernière case activée : date et heure de la dernière communication de l’appareil à Intune
      • UPN principal : nom d’utilisateur principal associé à l’appareil

Utilisation du rapport pour le déploiement de la récupération de données étendue (EDR)

Déploiement rapide avec stratégie préconfigurée

Pour un déploiement rapide sur tous les appareils Windows éligibles directement à partir de l’onglet État de l’intégration EDR :

  1. Dans l’onglet État de l’intégration EDR , sélectionnez Déployer une stratégie préconfigurée.

    Capture d’écran du centre d’administration montrant où trouver l’option Déployer une stratégie préconfigurée.

  2. Choisissez l’étendue de votre déploiement :

    • Windows + Détection de point de terminaison et réponse : pour les appareils gérés par Intune
    • Windows (ConfigMgr) + Détection de point de terminaison et réponse (ConfigMgr) : Pour les collections Configuration Manager
  3. Fournissez un nom de stratégie et une description facultative.

  4. Sélectionnez Créer pour déployer immédiatement.

Cette stratégie préconfigurée automatiquement :

  • Utilise le dernier package d’intégration de votre locataire Defender pour point de terminaison
  • Se déploie sur tous les appareils applicables de votre organisation
  • Applique les paramètres de sécurité recommandés

Utilisation du rapport pour une correction ciblée

Le rapport sur l’état de l’intégration EDR permet d’identifier les appareils qui nécessitent une attention que vous pouvez ensuite traiter avec un déploiement de stratégie ciblé :

Identifier les appareils problématiques

Utilisez la liste des appareils de l’onglet État de l’intégration EDR pour identifier les appareils spécifiques nécessitant une attention particulière :

  1. Filtrer les appareils par status : focus sur les appareils « Non intégrés » ou « En attente »
  2. Examiner les méthodes de gestion : vérifier que les appareils sont gérés via le canal approprié
  3. Vérifier l’intégrité du capteur : identifier les appareils dont les capteurs sont inactifs ou défectueux

Créer des stratégies ciblées

Une fois que vous avez identifié les appareils à problèmes, créez des stratégies EDR spécifiques à l’aide de l’option Créer une stratégie de l’ongletRésumé :

Capture d’écran du centre d’administration montrant où trouver l’option Créer une stratégie.

Analyse de scénarios

Le rapport sur l’état de l’intégration EDR prend en charge plusieurs scénarios administratifs clés :

Validation initiale du déploiement

Après le déploiement de stratégies EDR :

  • Surveillez le graphique récapitulatif de l’intégration pour augmenter le nombre « intégré »
  • Vérifier la progression de chaque appareil dans la liste d’appareils
  • Identifier les appareils qui ne parviennent pas à s’intégrer dans les délais prévus

Surveillance continue de la conformité

Pour une gestion continue de la posture de sécurité :

  • Configurez des révisions régulières du status d’intégration.
  • Suivez l’intégrité des capteurs dans votre flotte d’appareils.
  • Identifiez les appareils qui deviennent inactifs ou altérés au fil du temps.

Résolution des problèmes de déploiement

Lorsque les appareils ne parviennent pas à s’intégrer :

  • Utilisez la liste des appareils pour identifier les appareils problématiques.
  • Examinez les méthodes de gestion pour garantir un ciblage approprié des stratégies.
  • Vérifiez le status du capteur pour les appareils affichant le status « Non intégré ».
  • Références croisées avec les rapports de conformité aux stratégies EDR.

Pratiques recommandées pour l’utilisation du rapport

  • Surveillance régulière : Examinez chaque semaine le rapport d’état de l’intégration EDR pour assurer une couverture de protection continue.
  • Remédiation proactive : traitez rapidement les appareils « non intégrés » pour maintenir la posture de sécurité.
  • Corrélation avec d’autres rapports : utilisez-le avec les rapports de conformité aux politiques EDR individuels pour une visibilité complète du déploiement.
  • Documentez les indicateurs de référence : suivez les taux de réussite de l’intégration au fil du temps pour identifier les tendances.

Visibilité supplémentaire de l’intégration

Au-delà du rapport dédié à l’état d’intégration EDR, vous pouvez également afficher les status d’intégration des appareils via les rapports Microsoft Defender Antivirus de Intune. Ces rapports incluent des informations sur le status d’intégration pour les appareils Windows MDM et offrent une autre façon de surveiller le déploiement de Defender pour point de terminaison dans votre organisation :

Ces rapports sont disponibles dans le Centre d’administration aux associations suivantes :

  • Accédez àla sécurité du point de terminaison>des rapports> Microsoft DefenderRapports>de l’antivirus> status vignette del’agent antivirus.
  • Accédez à l’ongletPoints>de terminaison défectueux de l’antivirus de sécurité> Endpoint.

Surveiller et valider le déploiement de l’EDR

Rapports Intune :

Vous pouvez consulter les résultats du déploiement et de l’intégration dans le Centre d’administration Intune à l’adresse Sécurité des> points determinaison Détection et réponse des points de terminaison :

  • Conformité à la stratégie : sous l’onglet Résumé, vous pouvez sélectionner votre stratégie pour afficher son status de déploiement.
  • Détails de l’appareil : sous l’onglet État d’intégration EDR, vous affichez un rapport simple indiquant le nombre d’appareils, examinez une liste d’appareils avec des détails sur leur status d’intégration et l’intégrité de leur capteur, puis sélectionnez des appareils pour approfondir les informations.

Pour une surveillance complète de l’intégration des appareils, utilisez le rapport sur l’état de l’intégration EDR.

Validation du portail Microsoft Defender :

Dans le portail Defender :

  1. L’inventaire des appareils (Ressources>,Appareils) répertorie les appareils intégrés peu après la réception de la télémétrie.

  2. L’intégrité du capteur indique l’heure du dernier affichage, la version du capteur et le status de communication.

  3. L’évaluation des risques commence après que les appareils ont envoyé leur télémétrie initiale.

Surveillance continue

Passez en revue les éléments suivants pour garantir le succès continu de l’intégration :

  • Taux de réussite du déploiement de la stratégie
  • status d’intégration d’appareil
  • Intégrité des capteurs et communication
  • Échecs de déploiements nécessitant une correction

Résolution des problèmes

Les appareils n’apparaissent pas dans le portail Defender

  • Vérifiez que l’appareil peut atteindre les points de terminaison requis (par exemple, *.securitycenter.windows.com et *.protection.outlook.com).
  • Vérifiez le statut de conformité à la stratégie EDR dans Intune et examinez les détails spécifiques à l’appareil dans le rapport sur l’état d’intégration EDR.
  • Assurez-vous que le service Microsoft Defender pour point de terminaison s’exécute sur l’appareil.

L’option « Automatique à partir du connecteur » n’est pas disponible

  • Vérifiez que la connexion Defender affiche Connecté sous Administration des> clientsConnecteurs et jetons.
  • Patientez jusqu’à 15 minutes après l’activation de la connexion pour que l’option apparaisse.
  • Vérifiez que votre compte dispose des autorisations administratives appropriées.

Pour plus d’informations, consultez Résoudre les problèmes d’intégration de Microsoft Defender pour point de terminaison.

Retrait des appareils

La stratégie EDR d’Intune prend en charge l’option permettant d’utiliser un objet blob de déclassement pour retirer des appareils. La déconnexion des appareils de Defender pour point de terminaison est généralement un processus peu courant mais planifié. Parmi les situations nécessitant un retrait, citons notamment le déplacement d’un appareil d’un laboratoire de test, fait partie de la gestion du cycle de vie des appareils ou est nécessaire lors de la consolidation du client.

Pour créer une stratégie de débarquement :

  1. Téléchargez un nouveau package de débarquement à partir du portail Microsoft Defender en accédant à Paramètres> Points determinaison>Débarquement de la gestion des> appareils.
  2. Sélectionnez le système d’exploitation, puis choisissez Gestion des appareils mobiles / Microsoft Intune.
  3. Sélectionnez Télécharger le package.
  4. Créez une stratégie EDR avec le type de package défini sur Exclure et collez le contenu de l’objet blob de déclassement, ou mettez à jour une stratégie de retrait existante en remplaçant le contenu de l’objet blob.

Lors du déploiement d’une stratégie EDR de débarquement dans Intune :

  • Pour des raisons de sécurité, le blob ou le package de déclassement de Defender expirera sept jours après avoir été téléchargé. Les packages de déclassement expirés envoyés aux appareils sont rejetés.
  • Lorsqu’il est déployé sur un appareil, le blob de déclassement désactive le capteur Defender pour point de terminaison, mais ne supprime pas le client Defender pour point de terminaison.
  • Les appareils cessent d’envoyer des données de télémétrie au portail Defender pour point de terminaison.
  • Les appareils apparaissent comme « inactifs » dans Defender après sept jours.
  • Le status de conformité à la stratégie EDR d’Intune doit indiquer un déploiement réussi.
  • Les données historiques restent dans Defender jusqu’à ce que les stratégies de rétention les suppriment.

Après l’abandon, l’appareil cesse d’envoyer des données de télémétrie et son status devient inactif au bout de sept jours. Les données historiques restent dans le portail Defender jusqu’à l’expiration de la période de rétention configurée. Pour plus d’informations sur ce qui se passe après le débarquement, consultez Retirer des appareils.

Pour plus d’informations, consultez les rubriques suivantes dans la documentation de Microsoft Defender pour point de terminaison :

Après l’intégration des appareils avec des stratégies EDR, envisagez de déployer des contrôles de sécurité de point de terminaison supplémentaires :