Gérer les applications approuvées pour les appareils Windows avec la stratégie App Control for Business et les programmes d’installation gérés pour Microsoft Intune

Chaque jour, de nouveaux fichiers et applications malveillants apparaissent dans la nature. Lorsqu’ils sont exécutés sur les appareils de votre organization ils présentent un risque qui peut être difficile à gérer ou à prévenir. Pour empêcher l’exécution d’applications indésirables sur vos appareils Windows gérés, vous pouvez utiliser des stratégies Microsoft Intune App Control for Business.

Les stratégies App Control for Business d’Intune font partie de la sécurité des points de terminaison et utilisent le fournisseur de services de configuration (CSP) Windows ApplicationControl pour gérer les applications autorisées sur les appareils Windows.

Également disponible via la stratégie App Control for Business, vous pouvez utiliser une stratégie de programme d’installation gérée pour ajouter l’extension de gestion Intune à votre client en tant que programme d’installation géré. Avec cette extension en tant que programme d’installation géré, les applications que vous déployez via Intune sont automatiquement marquées par le programme d’installation. Les applications marquées sont identifiées par vos stratégies App Control for Business en tant qu’applications sécurisées autorisées à s’exécuter sur vos appareils.

Les informations contenues dans cet article peuvent vous aider :

Pour plus d’informations, voir Contrôle d’application Windows Defender dans la documentation sur la sécurité Windows.

Remarque

Stratégie App Control for Business et profils de contrôle d’application : stratégies de contrôle d’application Intune pour Entreprise utilisent le fournisseur de services de configuration ApplicationControl. Intune stratégies de réduction de la surface d’attaque utilisent le CSP AppLocker pour leurs profils de contrôle d’application. Windows a introduit le fournisseur de services ApplicationControl pour remplacer le fournisseur de services de configuration AppLocker. Windows continue de prendre en charge le fournisseur de services de configuration AppLocker, mais n’y ajoute plus de nouvelles fonctionnalités. Au lieu de cela, le développement se poursuit via le fournisseur de services de configuration ApplicationControl.

S’applique à :

  • Windows

Importante

Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.

Configuration requise

Appareils

Importante

Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.

Les appareils suivants sont pris en charge pour les stratégies App Control for Business lorsqu’ils sont inscrits auprès d’Intune :

  • Windows Entreprise ou Éducation :

    • Windows 10, versions 1903 ou ultérieures
    • Windows 11
  • Windows Professionnel :

  • Windows 11 SE :

  • Azure Virtual Desktop (AVD) :

    • Les appareils AVD sont pris en charge pour utiliser les stratégies App Control for Business
    • Pour cibler les appareils AVD à sessions multiples, utilisez le nœud App Control for Business dans Endpoint Security. Toutefois, App Control for Business s’applique uniquement à l’étendue de l’appareil.
  • Appareils cogérés :

    • Pour prendre en charge les stratégies Application Control for Business sur les appareils cogérés, définissez le curseur du curseur Protection du point de terminaison sur Intune.

Contrôle d’application Windows Defender pour Entreprise

Voir l’édition de Windows et les exigences de licencedans À propos du contrôle d’application pour Windows dans la documentation sur la sécurité Windows.

Contrôles d’accès basés sur des rôles

Pour gérer les stratégies App Control for Business, un compte doit disposer d’un rôle de contrôle d’accès basé sur un rôle (RBAC) Intune qui inclut suffisamment d’autorisations et de droits pour effectuer une tâche souhaitée.

Voici les tâches disponibles avec leurs autorisations et droits requis.

  • Activer l’utilisation d’un programme d’installation géré : les comptes doivent disposer du rôle d’administrateur Intune. L’activation du programme d’installation est un événement unique.

    Importante

    Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. Cela contribue à renforcer la sécurité de votre organisation. L’administrateur Intune et les comptes similaires sont des rôles hautement privilégiés qui doivent être limités aux scénarios qui ne peuvent pas utiliser un rôle différent.

  • Gérer la stratégie de contrôle des applications pour les entreprises : les comptes doivent disposer de l’autorisation Contrôle des applications pour les entreprises , qui inclut les droits de suppression, de lecture, d’affectation, de création, de mise à jour et d’affichage des rapports.

  • Afficher les rapports pour la stratégie App Control for Business : les comptes doivent disposer de l’une des autorisations et droits suivants :

    • L’autorisation Contrôle d’application pour l’entreprise avec Afficher les rapports.
    • Autorisation Organisation avec lecture.

Pour obtenir des instructions sur l’attribution du niveau approprié d’autorisations et de droits pour gérer Intune stratégie App Control for Business, consultez Contrôle d’accès basé sur un rôle pour la sécurité des points de terminaison.

Support du cloud secteur public

Sécurité des points de terminaison Intune Les stratégies de contrôle d’application et la configuration d’un programme d’installation géré sont prises en charge avec les environnements de cloud souverain suivants :

  • Nuages du gouvernement américain
  • 21Vianet

Prise en main avec les programmes d’installation gérés

Avec l’application de sécurité des terminaux d’Intune pour les entreprises, vous pouvez utiliser des stratégies pour ajouter l’extension de gestion d’Intune en tant que programme d’installation géré sur vos appareils Windows gérés.

Une fois que vous avez activé un programme d’installation géré sur un appareil, toutes les applications suivantes que vous déployez sur des appareils Windows via Intune sont marquées avec la balise de programme d’installation géré. La balise indique que l’application a été installée par une source connue et qu’elle peut être approuvée. Le balisage du programme d’installation géré des applications est ensuite utilisé par les stratégies App Control for Business pour identifier automatiquement les applications approuvées pour s’exécuter sur les appareils de votre environnement.

Les stratégies de Contrôle d’application pour Entreprise sont une implémentation du Contrôle d’application Windows Defender (WDAC). Pour en savoir plus sur WDAC et le balisage des applications, consultez À propos du contrôle d’application pour Windows et guide de balisage de l’ID d’application (AppId) dans la documentation du contrôle d’application Windows Defender.

Considérations relatives à l’utilisation d’un programme d’installation géré :

  • Vous déployez une ou plusieurs stratégies App Control pour Entreprise pour un programme d’installation géré sur différents groupes d’appareils Windows gérés.

    Conseil

    Le 18 août 2025, Intune a remplacé une stratégie à l’échelle du locataire unique pour ajouter un programme d’installation géré aux appareils Windows par une nouvelle conception de stratégie qui prend en charge l’attribution d’un programme d’installation géré à des groupes sélectionnés. Si la stratégie à l’échelle du client était en place avant le 18 août, cette stratégie est convertie en stratégie qui cible tous les appareils, ce qui équivaut à la configuration d’origine. Si vous préférez utiliser un déploiement plus granulaire du programme d’installation géré, envisagez de supprimer la stratégie existante, puis de créer de nouvelles stratégies pour cibler des groupes spécifiques ou utiliser des balises d’étendue spécifiques.

  • Une fois que les appareils Windows ont reçu une stratégie qui ajoute l’extension Gestion d’Intune en tant que programme d’installation géré, toutes les applications que vous déployez sur ces appareils via Intune sont marquées avec la marque du programme d’installation géré.

  • Pour empêcher les nouveaux appareils d’ajouter un programme d’installation géré, vous pouvez modifier la stratégie pour exclure des groupes d’appareils ou supprimer la stratégie de programme d’installation géré d’Intune. Toutefois, l’exclusion d’une stratégie ou la suppression d’une stratégie ne supprime pas le programme d’installation géré des appareils qui l’ont précédemment ajouté.

  • En soi, cette balise n’a aucun effet sur les applications pouvant s’exécuter sur vos appareils. La balise est utilisée uniquement lorsque vous affectez également des stratégies WDAC qui déterminent les applications autorisées à s’exécuter sur vos appareils gérés.

  • Étant donné qu’il n’y a pas de balisage rétroactif, toutes les applications sur vos appareils qui ont été déployées avant l’activation du programme d’installation managé ne sont pas étiquetées. Si vous appliquez une stratégie WDAC, vous devez inclure des configurations explicites pour autoriser l’exécution de ces applications non balisées.

  • Vous pouvez désactiver une stratégie pour empêcher les applications suivantes d’être marquées avec le programme d’installation géré. Les applications précédemment installées et marquées restent marquées. Pour plus d’informations sur la propre manuelle d’un programme d’installation géré après la désactivation de la stratégie, consultez Supprimer l’extension de gestion Intune en tant que programme d’installation géré plus loin dans cet article.

Pour en savoir plus sur la définition du programme d’installation géré par Intune, consultez la documentation sur la sécurité Windows.

Importante

Impact potentiel sur les événements collectés par toute intégration Log Analytics

Log Analytics est un outil du portail Azure que les clients peuvent utiliser pour collecter des données à partir d’événements de stratégie AppLocker. Si vous effectuez l’action d’adhésion, la stratégie AppLocker commence à se déployer sur les appareils applicables de votre client. En fonction de votre configuration Log Analytics, en particulier si vous collectez certains des journaux les plus détaillés, cela entraîne une augmentation des événements générés par la stratégie AppLocker. Si votre organisation utilise Log Analytics, nous vous recommandons de revoir votre configuration Log Analytics afin de :

  • Comprenez votre configuration Log Analytics et assurez-vous qu’un plafond de collecte de données approprié est en place pour éviter des coûts de facturation imprévus.
  • Désactivez complètement la collection d’événements AppLocker dans Log Analytics (erreur, avertissement, informations), à l’exception des journaux MSI et de script.

Ajouter un programme d’installation géré à votre locataire

Vous pouvez créer une ou plusieurs stratégies de programme d’installation géré pour ajouter le programme d’installation géré à des groupes d’appareils. Lorsque vous créez plusieurs stratégies, tenez compte des éléments suivants qui s’appliquent aux appareils ciblés par plusieurs stratégies de programme d’installation géré :

  • Tant que le paramètre Activer l’extension gérée par Intune en tant que programme d’installation géré est activé sur une stratégie, l’appareil applique la configuration activée.
  • Les balises d’étendue de plusieurs stratégies s’appliquent à un appareil en tant que sur-ensemble de ces balises d’étendue.

La procédure suivante vous guide dans la procédure d’ajout de l’extension de gestion d’Intune en tant que programme d’installation géré pour votre client :

  1. Dans le Centre d’administration Microsoft Intune, accédez à Endpoint Security>App Control for Business>, sélectionnez l’onglet Programme d’installation géré, puis Créer. Le workflow Créer une stratégie de programme d’installation gérée s’ouvre.

    Capture d’écran de la page du programme d’installation géré, avec le volet Ajouter un programme d’installation géré sur le côté droit.

  2. Dans la page Fonctions de base, entrez les propriétés suivantes :

    • Nom : entrez un nom descriptif pour le profil. Nommez les profils pour pouvoir les identifier facilement plus tard.
    • Description : entrez une description pour le profil. Ce paramètre est facultatif, mais recommandé.
  3. Dans Paramètres, définissez Activer l’extension gérée par Intune en tant que programme d’installation géré sur Activé par défaut. Lorsque cette option est activée, les appareils concernés par cette stratégie utilisent le programme d’installation géré. Lorsqu’il est désactivé, l’appareil n’utilise pas activement le programme d’installation géré.

    Conseil

    Vous pouvez modifier une stratégie à tout moment pour modifier la valeur de Activer l’extension gérée par Intune en tant que programme d’installation géré.

  4. Sur les balises d’étendue, vous pouvez éventuellement sélectionner les balises d’étendue souhaitées à appliquer.

  5. Pour les affectations, vous pouvez inclure et exclure des groupes d’appareils de la stratégie. Pour continuer, sélectionnez Suivant.

    Conseil

    Bien que vous puissiez cibler des groupes de sécurité susceptibles d’inclure des utilisateurs, seuls les appareils du groupe de sécurité seront ciblés et recevront la stratégie du programme d’installation géré. Cela est dû au fait que les stratégies du programme d’installation géré s’appliquent uniquement à l’étendue de l’appareil.

  6. Pour Révision + créer, passez en revue vos paramètres, puis sélectionnez Créer pour enregistrer vos modifications et déployer la stratégie aux membres des groupes affectés. La stratégie s’affiche également dans la liste des stratégies.

Après avoir ajouté le programme d’installation managé, vous devrez peut-être attendre jusqu’à 10 minutes avant que la nouvelle stratégie soit ajoutée à votre client. Sélectionnez Actualiser pour mettre à jour le Centre d’administration régulièrement, jusqu’à ce qu’il soit disponible.

Lorsqu’elle est prête, la stratégie est répertoriée sous l’onglet Programme d’installation géré et le status est Active. Les appareils peuvent attendre jusqu’à 30 minutes avant que la stratégie ne soit livrée.

Capture d’écran du volet du programme d’installation géré, avec une stratégie de programme d’installation géré présente et active.

Pour que la stratégie ait un effet, vous devez créer et déployer une stratégie App Control for Business pour spécifier les règles pour lesquelles les applications peuvent s’exécuter sur vos appareils Windows.

Pour plus d’informations, voir Autoriser les applications installées par un programme d’installation géré dans la documentation sur la sécurité Windows.

Importante

Le risque de non-démarrage potentiel de la fusion des stratégies AppLocker

Lors de l’activation du programme d’installation géré via Intune, une stratégie AppLocker avec une règle factice est déployée et fusionnée avec la stratégie AppLocker existante sur l’appareil cible. Si la stratégie AppLocker existante inclut une collection de règles définie comme NotConfigured avec un ensemble de règles vides, elle est fusionnée en tant que NotConfigured avec la règle factice. Une collection de règles NotConfigured est appliquée par défaut si des règles sont définies dans la collection. Lorsque la règle factice est la seule règle configurée, cela implique que tout le reste ne peut pas être chargé ou exécuté. Cela peut entraîner des problèmes inattendus, tels que l’échec du démarrage des applications, du démarrage ou de la connexion à Windows. Pour éviter ce problème, nous vous recommandons de supprimer toute collection de règles définie comme NotConfigured avec un ensemble de règles vide de votre stratégie AppLocker existante si elle est actuellement en place.

  • Les programmes d’installation gérés peuvent activer les stratégies de App-Locker arrêtées ou désactivées (sur les PC ciblés) appliquées à partir de GPO.

Supprimer l’extension de gestion Intune en tant que programme d’installation managé

Si nécessaire, vous pouvez empêcher les stratégies de configurer l’extension de gestion des Intune en tant que programme d’installation géré pour votre client. Vous devez alors désactiver chaque stratégie du programme d’installation géré. Une fois qu’une stratégie est désactivée, vous pouvez choisir d’utiliser des actions de propre supplémentaires.

Désactiver la stratégie d’extension de gestion Intune (obligatoire)

La configuration suivante est requise pour configurer une stratégie afin d’arrêter l’ajout de l’extension de gestion d’Intune en tant que programme d’installation géré aux appareils.

  1. Dans le Centre d’administration, accédez à Endpoint Security>App Control for Business> , sélectionnez l’onglet Programme d’installation géré, puis sélectionnez la stratégie que vous souhaitez modifier.

  2. Modifiez la stratégie, changez Activer l’extension gérée par Intune en tant que programme d’installation géré sur Désactivé et enregistrez la stratégie.

Les nouveaux appareils ne sont pas configurés avec l’extension Intune Management en tant que programme d’installation géré. Cela ne supprime pas l’extension de gestion d’Intune en tant que programme d’installation géré des appareils déjà configurés pour l’utiliser.

Supprimer l’extension de gestion Intune en tant que programme d’installation géré sur les appareils (facultatif)

Comme étape de propre facultative, vous pouvez exécuter un script pour supprimer l’extension de gestion des Intune en tant que programme d’installation géré sur les appareils qui l’ont déjà installée. Cette étape est facultative, car cette configuration n’a aucun effet sur les appareils, sauf si vous utilisez également des stratégies App Control pour Entreprise qui référencent le programme d’installation géré.

  1. Téléchargez le script PowerShell CatCleanIMEOnly.ps1 . Ce script est disponible à https://aka.ms/intune_WDAC/CatCleanIMEOnly partir de download.microsoft.com.

  2. Exécutez ce script sur les appareils sur lesquels l’extension de gestion d’Intune est définie en tant que programme d’installation géré. Ce script supprime uniquement l’extension de gestion d’Intune en tant que programme d’installation géré.

  3. Redémarrez le service d’extension de gestion Intune pour que les modifications ci-dessus prennent effet.

Pour exécuter ce script, vous pouvez utiliser Intune pour exécuter des scripts PowerShell ou d’autres méthodes de votre choix.

Supprimer toutes les stratégies AppLocker d’un appareil (facultatif)

Pour supprimer toutes les stratégies Windows AppLocker d’un appareil, vous pouvez utiliser le script CatCleanAll.ps1 PowerShell. Ce script supprime non seulement l’extension de gestion des Intune en tant que programme d’installation géré, mais aussi toutes les stratégies basées sur Windows AppLocker d’un appareil. Avant d’utiliser ce script, assurez-vous de bien comprendre l’utilisation des stratégies AppLocker par votre organisation.

  1. Téléchargez le script PowerShell CatCleanAll.ps1 . Ce script est disponible à l’adresse [https://aka.ms/intune_WDAC/CatCleanAll](/https :/aka.ms/intune_WDAC/CatCleanAll) à partir de download.microsoft.com.

  2. Exécutez ce script sur les appareils sur lesquels l’extension de gestion d’Intune est définie en tant que programme d’installation géré. Ce script supprime de l’appareil l’extension Intune Management en tant que programme d’installation géré et les stratégies AppLocker.

  3. Redémarrez le service d’extension de gestion Intune pour que les modifications ci-dessus prennent effet.

Pour exécuter ce script, vous pouvez utiliser Intune pour exécuter des scripts PowerShell ou d’autres méthodes de votre choix.

Prise en main des stratégies App Control for Business

Avec les stratégies d’application de sécurité des terminaux d’Intune App Control for Business, vous pouvez gérer les applications sur vos appareils Windows gérés qui sont autorisées à s’exécuter. Toutes les applications qui ne sont pas explicitement autorisées à s’exécuter par une stratégie ne peuvent pas s’exécuter, sauf si vous avez configuré la stratégie pour utiliser un mode d’audit. En mode Audit, la stratégie permet à toutes les applications de s’exécuter et enregistre localement leurs détails sur le client.

Pour gérer les applications autorisées ou bloquées, Intune utilise le CSP Windows ApplicationControl sur les appareils Windows.

Lorsque vous créez une stratégie Contrôle d’application pour Entreprise, vous devez choisir un format de paramètres de configuration à utiliser :

  • Entrer des données XML : lorsque vous choisissez d’entrer des données XML, vous devez fournir à la stratégie un ensemble de propriétés XML personnalisées qui définissent votre stratégie App Control for Business.

  • Contrôles intégrés : cette option est le chemin le plus simple à configurer, mais elle reste un choix puissant. Grâce aux contrôles intégrés, vous pouvez facilement approuver toutes les applications installées par un programme d’installation géré et autoriser l’approbation des composants Windows et des applications du Store.

    Plus de détails sur ces options sont disponibles dans l’interface utilisateur lors de la création d’une stratégie, et également détaillés dans la procédure suivante qui vous guide tout au long de la création d’une stratégie.

Après avoir créé une stratégie App Control for Business, vous pouvez étendre l’étendue de cette stratégie en créant des stratégies supplémentaires qui ajoutent d’autres règles au format XML à cette stratégie d’origine. Lorsque vous utilisez des stratégies supplémentaires, la stratégie d’origine est appelée stratégie de base.

Remarque

Si votre client est un client éducatif, consultez les stratégies App Control for Business pour les clients éducation pour en savoir plus sur la prise en charge des appareils supplémentaires et la stratégie App Control for Business pour ces appareils.

Créer une stratégie de contrôle d’application pour Entreprise

Utilisez la procédure suivante pour vous aider à créer une stratégie App Control for Business réussie. Cette stratégie est considérée comme une stratégie de base si vous créez ensuite des stratégies supplémentaires pour étendre l’étendue de confiance que vous définissez avec cette stratégie.

  1. Connectez-vous au Centre d’administration Microsoft Intune et accédez à Sécurité des terminaux>App Control for Business>, sélectionnez l’onglet >App Control for Business, puis sélectionnez Créer une stratégie. Un type de plateforme est automatiquement affecté aux stratégies App Control for Business.

    Capture d’écran montrant le chemin d’accès dans le centre d’administration pour créer une stratégie App Control for Business.

  2. Dans De base, entrez les propriétés suivantes :

    • Nom : entrez un nom descriptif pour le profil. Nommez les profils pour pouvoir les identifier facilement plus tard.
    • Description : entrez une description pour le profil. Ce paramètre est facultatif, mais recommandé.
  3. Dans Paramètres de configuration, choisissez un format de paramètres de configuration :

    Entrer des données XML : avec cette option, vous devez fournir des propriétés XML personnalisées pour définir votre stratégie App Control for Business. Si vous sélectionnez cette option mais n’ajoutez pas de propriétés XLM à la stratégie, elle agit comme Non configurée. Une stratégie App Control for Business qui n’est pas configurée entraîne des comportements par défaut sur un appareil, sans options supplémentaires de la part du fournisseur de solutions ApplicationControl.

    Contrôles intégrés : avec cette option, la stratégie n’utilise pas de XML personnalisé. Configurez plutôt les paramètres suivants :

    • Activer l’approbation des composants Windows et stocker les applications : lorsque ce paramètre est activé (paramètre par défaut), les appareils gérés peuvent exécuter des composants Windows et stocker des applications, ainsi que d’autres applications que vous pouvez configurer comme approuvées. Les applications qui ne sont pas définies comme approuvées par cette stratégie ne peuvent pas s’exécuter.

      Ce paramètre prend également en charge le mode Audit uniquement . En mode Audit, tous les événements sont enregistrés dans les journaux clients locaux, mais l’exécution des applications n’est pas bloquée.

    • Sélectionner des options supplémentaires pour l’approbation d’applications : pour ce paramètre, vous pouvez sélectionner l’une des options suivantes, ou les deux :

      • Faire confiance à des applications jouissant d’une bonne réputation : cette option permet aux appareils d’exécuter des applications fiables telles que définies par Microsoft Intelligent Security Graph. Pour plus d’informations sur l’utilisation d’Intelligent Security Graph (ISG), voir Autoriser les applications fiables avec Intelligent Security Graph (ISG) dans la documentation sur la sécurité Windows.

      • Faire confiance aux applications des programmes d’installation gérés : cette option permet aux appareils d’exécuter les applications qui ont été déployées par une source autorisée, qui est un programme d’installation géré. Cela s’applique aux applications que vous déployez via Intune après avoir configuré l’extension de gestion d’Intune en tant que programme d’installation géré.

        Le comportement de toutes les autres applications et fichiers qui ne sont pas spécifiés par les règles de cette stratégie dépend de la configuration Activer l’approbation des composants Windows et des applications du Store :

        • Si cette option est activée, l’exécution des fichiers et des applications sur les appareils est bloquée.
        • Si cette option est définie sur Audit uniquement, les fichiers et les applications sont audités uniquement dans les journaux client locaux.

    Cette capture d’écran montre les options et paramètres par défaut de la stratégie App Control pour Entreprise lorsque vous utilisez les contrôles intégrés.

  4. Dans la page Balises d’étendue, sélectionnez les balises d’étendue souhaitées à appliquer, puis sélectionnez Suivant.

  5. Pour Affectations, sélectionnez les groupes qui reçoivent la stratégie, mais considérez que les stratégies WDAC s’appliquent uniquement à l’étendue de l’appareil. Pour continuer, sélectionnez Suivant.

    Pour plus d’informations sur l’affectation de profils, consultez Affecter des profils d’utilisateur et d’appareil.

  6. Pour Vérifier + créer, passez en revue vos paramètres, puis sélectionnez Créer. Quand vous sélectionnez Créer, vos modifications sont enregistrées et le profil est affecté. La stratégie s’affiche également dans la liste des stratégies.

Utiliser une stratégie supplémentaire

Une ou plusieurs stratégies supplémentaires peuvent vous aider à développer une stratégie de base App Control for Business pour augmenter le cercle de confiance de cette stratégie. Une stratégie supplémentaire ne peut développer qu’une seule stratégie de base, mais plusieurs stratégies supplémentaires peuvent étendre la même stratégie de base. Lorsque vous ajoutez des stratégies supplémentaires, les applications autorisées par la stratégie de base et ses stratégies supplémentaires sont autorisées à s’exécuter sur les appareils.

Les stratégies supplémentaires doivent être au format XML et référencer l’ID de stratégie de la stratégie de base.

L’ID de stratégie d’une stratégie de base App Control for Business est déterminé par la configuration de la stratégie de base :

  • Les stratégies de base créées à l’aide du XML personnalisé ont un PolicyID unique basé sur cette configuration XML.

  • Les stratégies de base créées à l’aide des contrôles intégrés pour App Control for Business ont l’un des quatre PolicyID possibles qui sont déterminés par les combinaisons possibles des paramètres intégrés. Le tableau suivant identifie les combinaisons et le PolicyID associé :

    PolicyID d’une stratégie de base Options de la stratégie WDAC (Audit ou Appliquer)
    {A8012CFC-D8AE-493C-B2EA-510F035F1250} Activer la stratégie de contrôle d’application pour approuver les composants Windows et les applications du Store
    {D6D6C2D6-E8B6-4D8F-8223-14BE1DE562FF} Activer la stratégie de contrôle d’application pour faire confiance aux composants Windows et aux applications
    du Store et
    Faire confiance aux applications ayant une bonne réputation
    {63D1178A-816A-4AB6-8ECD-127F2DF0CE47} Activer la stratégie de contrôle des applications pour faire confiance aux composants Windows et aux applications
    du Store et
    Faire confiance aux applications des programmes d’installation gérés
    {2DA0F72D-1688-4097-847D-C42C39E631BC} Activer la stratégie de contrôle des applications pour faire confiance aux composants Windows et aux applications
    du Store et
    faire confiance aux applications ayant une bonne réputation
    Et
    faire confiance aux applications des programmes d’installation gérés

Même si deux stratégies App Control pour Entreprise qui utilisent la même configuration de contrôles intégrés ont le même PolicyID, vous pouvez appliquer des stratégies supplémentaires différentes en fonction des attributions de vos stratégies .

Prenons l’exemple du scénario suivant :

  • Vous créez deux stratégies de base qui utilisent la même configuration et qui ont donc le même PolicyID. Vous déployez l’une d’entre elles vers votre équipe de direction, et la seconde stratégie vers votre équipe de support technique.

  • Ensuite, vous créez une stratégie supplémentaire qui permet l’exécution d’autres applications requises par votre équipe de direction. Vous attribuez cette stratégie supplémentaire à ce même groupe, l’équipe de direction.

  • Ensuite, vous créez une deuxième stratégie supplémentaire qui permet d’exécuter différents outils requis par votre équipe de support technique. Cette stratégie est affectée au groupe Support technique.

À la suite de ces déploiements, les deux stratégies supplémentaires ont pu modifier les deux instances de la stratégie de base. Toutefois, en raison des affectations distinctes et séparées, la première stratégie supplémentaire modifie uniquement les applications autorisées affectées à l’équipe de direction, et la seconde stratégie modifie uniquement les applications autorisées utilisées par l’équipe du support technique.

Créer une stratégie supplémentaire

  1. Utilisez l’Assistant Contrôle d’application Windows Defender ou des applets de commande PowerShell pour générer une stratégie App Control for Business au format XML.

    Pour en savoir plus sur l’Assistant, consultez aka.ms/wdacWizard ou l’Assistant Microsoft WDAC.

    Lorsque vous créez une stratégie au format XML, elle doit référencer l’ID de stratégie de la stratégie de base.

  2. Après avoir créé votre stratégie supplémentaire App Control for Business au format XML, connectez-vous au Centre d’administration Microsoft Intune et accédez à Endpoint Security>App Control for Business>, sélectionnez l’onglet App Control for Business, puis sélectionnez Créer une stratégie.

  3. Dans De base, entrez les propriétés suivantes :

    • Nom : entrez un nom descriptif pour le profil. Nommez les profils pour pouvoir les identifier facilement plus tard.

    • Description : entrez une description pour le profil. Ce paramètre est facultatif, mais recommandé.

  4. Dans Paramètres de configuration, pour Format des paramètres de configuration , sélectionnez Entrer les données XML et chargez votre fichier XML.

  5. Pour Affectations, sélectionnez les mêmes groupes qu’affectés à la stratégie de base à laquelle vous souhaitez que la stratégie supplémentaire s’applique, puis sélectionnez Suivant.

  6. Pour Vérifier + créer, passez en revue vos paramètres, puis sélectionnez Créer. Quand vous sélectionnez Créer, vos modifications sont enregistrées et le profil est affecté. La stratégie s’affiche également dans la liste des stratégies.

Stratégies App Control for Business pour les locataires de l’éducation

Les stratégies App Control for Business dans les locataires pour les organisations éducatives prennent également en charge Windows 11 SE en plus des plateformes prises en charge dans les conditions préalables.

Windows 11 SE est un système d’exploitation conçu pour le cloud et optimisé pour une utilisation dans les salles de classe. Tout comme Intune pour l’éducation, Windows SE 11 donne la priorité à la productivité, à la confidentialité des étudiants et à l’apprentissage, et prend uniquement en charge les fonctionnalités et applications essentielles pour l’éducation.

Pour faciliter cette optimisation, la stratégie WDAC et l’extension de gestion Intune sont configurées automatiquement pour les appareils Windows 11 SE :

  • Intune prise en charge des appareils Windows 11 SE est limitée au déploiement de stratégies WDAC prédéfinies avec une liste définie d’applications dans les locataires EDU. Ces stratégies sont déployées automatiquement et ne peuvent pas être modifiées.

  • Pour les clients Intune EDU, l’extension de gestion d’Intune est automatiquement définie en tant que programme d’installation géré. Cette configuration est automatique et ne peut pas être modifiée.

Supprimer la stratégie App Control for Business

Comme détaillé dans Déployer les stratégies WDAC à l’aide de la Gestion des appareils mobile (GPM) - Sécurité Windows dans la documentation Sécurité Windows, les stratégies supprimées de l’interface utilisateur Intune sont supprimées du système et des appareils, mais restent en vigueur jusqu’au prochain redémarrage de l’ordinateur.

Pour désactiver ou supprimer l’application de WDAC :

  1. Remplacez la stratégie existante par une nouvelle version de la stratégie qui , Allow /*comme les règles de l’exemple de stratégie trouvé sur les appareils Windows à l’adresse %windir%\schemas\CodeIntegrity\ExamplePolicies\AllowAll.xml

    Cette configuration supprime tous les blocages qui pourraient être laissés en place sur un appareil après la suppression de la stratégie.

  2. Une fois la stratégie mise à jour déployée, vous pouvez supprimer la nouvelle stratégie du portail Intune.

Cette séquence empêche tout blocage et supprime complètement la stratégie WDAC au redémarrage suivant.

Avertissement

Avant de désinscrire un appareil d’Intune qui a reçu des stratégies App Control for Business ou de supprimer des stratégies App Control de cet appareil, consultez l’article Supprimer les stratégies App Control for Business à l’origine des échecs d’arrêt de démarrage dans l’article Sécurité Windows Supprimer les stratégies App Control for Business. Cet article fournit des étapes importantes à suivre pour éviter les échecs potentiels d’arrêt de démarrage.

Surveiller les stratégies de contrôle d’application d’entreprise et le programme d’installation géré

Une fois que les stratégies App Control for Business et du programme d’installation géré sont attribuées aux appareils, vous pouvez afficher les détails de la stratégie dans le Centre d’administration.

  • Pour afficher les rapports, votre compte doit disposer de l’autorisation d’accès en lecture pour la catégorie de contrôle d’accès basé sur le rôle Intune de l’organisation.

Pour afficher les rapports, connectez-vous au Centre d’administration Intune et accédez à Endpoint Security>App Control for Business. Sélectionnez l’onglet Stratégies pour les stratégies App Control for Business et Programme d’installation géré pour les stratégies du programme d’installation géré :

Contrôle d’application pour Entreprise

Sous l’onglet App Control for Business , sélectionnez une stratégie pour ouvrir une vue avec les options de rapport suivantes :

  • Device and user case activée-in status : graphique simple qui affiche le nombre d’appareils signalant chaque status disponible pour cette stratégie.

  • Afficher le rapport : cette opération ouvre une vue contenant la liste des appareils qui ont reçu cette stratégie. Ici, vous pouvez sélectionner des appareils pour explorer et afficher le format de leurs paramètres de stratégie App Control for Business.

Le mode Stratégie inclut également les vignettes de rapport suivantes :

  • Status de l’attribution des appareils : ce rapport affiche tous les appareils ciblés par la stratégie, y compris les appareils dans un état d’attribution de stratégie en attente.

    Avec ce rapport, vous pouvez sélectionner les valeurs de status d’affectation que vous souhaitez afficher, puis sélectionner Générer un rapport pour actualiser le rapport afficher les appareils individuels qui ont reçu la stratégie, leur dernier utilisateur actif et le status de l’affectation.

    Vous pouvez également sélectionner des appareils pour explorer et afficher leur format de paramètres de stratégie App Control for Business.

  • Par status de paramètre : ce rapport affiche le nombre d’appareils qui signalent le status comme Réussite, Erreur ou Conflit pour les paramètres de cette stratégie.

Programme d’installation géré

Sous l’onglet Programme d’installation géré , sélectionnez une stratégie pour ouvrir sa page Vue d’ensemble, dans laquelle vous pouvez afficher les informations suivantes :

  • Device status, un nombre statique de réussites et d’erreurs.

  • Tendance du status de l’appareil, un graphique historique qui affiche une chronologie et le nombre d’appareils dans chaque catégorie de détail.

Les détails du rapport incluent :

  • Opération réussie : appareils qui ont appliqué la stratégie.

  • Erreur : périphériques comportant des erreurs.

  • Nouveaux appareils : les nouveaux appareils identifient les appareils qui ont récemment appliqué la stratégie.

    Cette capture d’écran montre la vue d’ensemble du programme d’installation géré.

La mise à jour des sections Device status et Device status trend peut prendre jusqu’à 24 heures dans la vue d’ensemble.

Lors de l’affichage des détails de la stratégie, vous pouvez sélectionner Device status (sous Moniteur) pour ouvrir une vue basée sur l’appareil des détails de la stratégie. La vue Device status affiche les détails suivants, que vous pouvez utiliser pour identifier les problèmes si un appareil n’applique pas correctement la stratégie :

  • Nom du périphérique
  • Nom d’utilisateur
  • Version du système d'exploitation
  • Status du programme d’installation géré (réussi ou erreur)

La mise à jour de l’affichage basé sur l’appareil des détails de la stratégie peut prendre plusieurs minutes une fois que l’appareil a réellement reçu la stratégie.

Forum Aux Questions

Quand dois-je définir l’extension de gestion d’Intune comme programme d’installation managée ?

Nous vous recommandons de configurer l’extension de gestion d’Intune en tant que programme d’installation géré à votre prochaine opportunité.

Une fois définies, les applications suivantes que vous déployez sur les appareils sont étiquetées de manière appropriée pour prendre en charge les stratégies WDAC qui font confiance aux applications des programmes d’installation gérés.

Dans les environnements où les applications ont été déployées avant la configuration d’un programme d’installation géré, nous vous recommandons de déployer les nouvelles stratégies WDAC en mode audit afin de pouvoir identifier les applications déployées, mais non marquées comme approuvées. Vous pouvez ensuite examiner les résultats de l’audit et déterminer les applications auxquelles vous devez faire confiance. Pour les applications auxquelles vous ferez confiance et que vous autorisez à s’exécuter, vous pouvez ensuite créer des stratégies WDAC personnalisées pour autoriser ces applications.

Il peut être utile d’explorer la Recherche avancée, une fonctionnalité de Microsoft Defender pour point de terminaison qui facilite l’interrogation des événements d’audit sur les nombreuses machines que les administrateurs informatiques gèrent et les aident à élaborer des stratégies.

Que dois-je faire de l’ancienne stratégie de contrôle des applications à partir de ma stratégie de réduction de la surface d’attaque ?

Vous remarquerez peut-être des instances de la stratégie Application Control dans l’interface utilisateur Intune, sous Réduction de lasurface d’attaquede sécurité> des points de terminaison ou sousConfiguration des périphériques>pour gérer les périphériques>. Ceux-ci seront déconseillés dans une prochaine version.

Que faire si j’ai plusieurs stratégies de base ou supplémentaires sur le même appareil ?

Avant la version 1903 de Windows 10, App Control for Business ne prenait en charge qu’une seule stratégie active sur un système à un moment donné. Ce comportement limite considérablement les clients dans les situations où plusieurs polices avec des intentions différentes seraient utiles. Aujourd’hui, plusieurs stratégies de base et stratégies supplémentaires sont prises en charge sur le même appareil. En savoir plus sur le déploiement de plusieurs stratégies App Control for Business.

Dans le même ordre d’idées, il n’y a plus de limite à 32 stratégies actives sur le même appareil pour App Control for Business. Ce problème est résolu pour les appareils qui exécutent Windows 10 1903 ou version ultérieure avec une mise à jour de sécurité Windows publiée le 12 mars 2024 ou après. Les versions antérieures de Windows devraient recevoir ce correctif dans les futures mises à jour de sécurité Windows.

La fonctionnalité d’abonnement du programme d’installation géré pour mon locataire définit-elle les applications installées à partir du Gestionnaire de Configuration Manager avec l’étiquette appropriée ?

Non. Cette version se concentre sur la définition des applications installées à partir de Intune, à l’aide de l’extension Gestion des Intune, en tant que programme d’installation géré. Il est impossible de définir Configuration Manager comme programme d’installation géré.

Si vous souhaitez définir Configuration Manager comme programme d’installation géré, vous pouvez autoriser ce comportement à partir de Configuration Manager. Si vous avez déjà défini Configuration Manager en tant que programme d’installation géré, le comportement attendu est que la nouvelle stratégie AppLocker d’extension de gestion des Intune fusionne avec la stratégie Configuration Manager existante.

Quelles sont les considérations à prendre en compte pour les appareils de jonction hybride Microsoft Entra (HAADJ) au sein de mon organisation qui souhaitent utiliser le programme d’installation géré ?

Les appareils de jonction hybride de Microsoft Entra nécessitent une connectivité à un contrôleur de domaine local pour appliquer des stratégies de groupe, y compris la stratégie de programme d’installation gérée (via AppLocker). Sans connectivité au contrôleur de domaine, en particulier lors de l’approvisionnement de Windows Autopilot, la stratégie du programme d’installation géré ne s’applique pas correctement. Considérez :

  1. Utilisez Windows Autopilot avec la participation de Microsoft Entra à la place. Pour plus d’informations, consultez notre recommandation pour l’option de jonction de Microsoft Entra à choisir.

  2. Pour Microsoft Entra hybrid-join, choisissez l’une des options suivantes ou les deux :

    • Utilisez des méthodes d’approvisionnement des appareils qui fournissent la connectivité au contrôleur de domaine au moment de l’installation de l’application, car Windows Autopilot risque de ne pas fonctionner ici.
    • Déployez des applications une fois le provisionnement Windows Autopilot terminé, afin que la connectivité au contrôleur de domaine soit établie au moment de l’installation de l’application et que la stratégie du programme d’installation géré puisse s’appliquer.

Étapes suivantes

Configurer des stratégies de sécurité de point de terminaison