Paramètres de protection du point de terminaison macOS dans Intune

Importante

Le modèle de protection de point de terminaison macOS est déconseillé. Les stratégies existantes restent inchangées, mais vous ne pouvez plus créer de stratégies à l’aide de ce modèle. > Utilisez plutôt l’une des options suivantes :

  • Utilisez des stratégies de sécurité de point de terminaison telles que le chiffrement de disque pour le coffre de fichiers ou la stratégie de pare-feu .
  • Utilisez le catalogue de paramètres pour créer de nouvelles stratégies de configuration pour les charges utiles de FileVault, de pare-feu et de contrôle de stratégie système (Gatekeeper). Pour plus d’informations, consultez le catalogue des paramètres macOS.

Cet article présente les paramètres de protection des terminaux que vous pouvez configurer pour les appareils exécutant macOS. Vous configurez ces paramètres à l’aide d’un profil de configuration d’appareil macOS pour la protection des points de terminaison dans Intune.

Avant de commencer

Créez un profil de protection des points de terminaison macOS.

FileVault

Pour plus d’informations sur les paramètres d’Apple FileVault, consultez FDEFileVault dans le contenu des développeurs Apple.

Importante

À compter de macOS 10.15, la configuration de FileVault nécessite une inscription GPM approuvée par l’utilisateur.

  • Activer FileVault

    Vous pouvez activer le chiffrement de disque complet à l’aide de XTS-AES 128 avec FileVault sur les appareils qui exécutent macOS 10.13 et versions ultérieures.

    • Non configuré (par défaut)
    • Oui

    Lorsque Activer FileVault est défini sur Oui, une clé de récupération personnelle est générée pour l’appareil pendant le chiffrement et les paramètres suivants s’appliquent à cette clé :

    • Emplacement du séquestre Description de la clé de récupération personnelle

      Spécifiez un court message à l’utilisateur qui explique comment et où il peut récupérer sa clé de récupération personnelle. Ce texte est inséré dans le message que l’utilisateur voit sur son écran de connexion lorsqu’il est invité à entrer sa clé de récupération personnelle en cas d’oubli d’un mot de passe.

    • Rotation des clés de récupération personnelle

      Spécifiez la fréquence de rotation de la clé de récupération personnelle pour un appareil. Vous pouvez sélectionner la valeur par défaut Non configuré, ou une valeur de 1 à 12 mois.

    • Masquer la clé de récupération

      Choisissez de masquer la clé personnelle à un utilisateur de l’appareil pendant le chiffrement de FileVault 2.

      • Non configurée (par défaut) : la clé personnelle est visible par l’utilisateur de l’appareil pendant le chiffrement.
      • Oui – La clé personnelle n’est pas accessible à l’utilisateur de l’appareil pendant le chiffrement.

      Après le chiffrement, les utilisateurs de l’appareil peuvent afficher leur clé de récupération personnelle pour un appareil macOS chiffré à partir des emplacements suivants :

      • Application de portail d’entreprise iOS/iPadOS
      • Application Intune
      • Site web du portail d’entreprise
      • Application de portail d’entreprise Android

      Pour afficher la clé, à partir de l’application ou du site web, accédez aux détails de l’appareil macOS chiffré et sélectionnez Obtenir la clé de récupération.

    • Désactiver l’invite lors de la déconnexion

      Empêcher l’invite permettant à l’utilisateur de demander l’activation de FileVault lorsqu’il se déconnecte. Lorsqu’elle est définie sur Désactiver, l’invite de déconnexion est désactivée et l’utilisateur est invité à la place lorsqu’il se connecte.

      • Non configuré (par défaut)
      • Oui - Désactivez l’invite lors de la déconnexion.
    • Nombre de fois autorisé pour le contournement

      Définissez le nombre de fois qu’un utilisateur peut ignorer les invites pour activer FileVault avant que FileVault ne soit requis pour que l’utilisateur se connecte.

      • Non configuré : le chiffrement sur l’appareil est requis avant l’autorisation de la prochaine connexion.
      • 0 : exiger que les appareils chiffrent la prochaine fois qu’un utilisateur se connecte à l’appareil.
      • 1 à 10 : autoriser un utilisateur à ignorer l’invite de 1 à 10 fois avant d’exiger le chiffrement sur l’appareil.
      • Aucune limite, toujours une invite : l’utilisateur est invité à activer FileVault, mais le chiffrement n’est jamais requis.
      • Désactiver : désactive la fonctionnalité.

      La valeur par défaut de ce paramètre dépend de la configuration de l’invite de désactivation lors de la déconnexion. Lorsque l’option Désactiver l’invite lors de la déconnexion est définie sur Non configuré, ce paramètre est défini par défaut sur Non configuré. Lorsque l’option Désactiver l’invite lors de la déconnexion est définie sur Oui, ce paramètre est défini par défaut sur 1 et la valeur Non configuré n’est pas une option.

Pare-feu

Utilisez le pare-feu pour contrôler les connexions par application, plutôt que par port. L’utilisation de paramètres par application vous permet de bénéficier plus facilement des avantages de la protection par pare-feu. Cela permet également d’empêcher des applications indésirables de prendre le contrôle des ports réseau ouverts pour les applications légitimes.

  • Activer le pare-feu

    Utilisez le Pare-feu sur macOS, puis configurez la façon dont les connexions entrantes sont gérées dans votre environnement.

    • Non configuré (par défaut)
    • Oui
  • Bloquer toutes les connexions entrantes

    Bloquez toutes les connexions entrantes à l’exception des connexions requises pour les services Internet de base, tels que DHCP, Bonjour et IPSec. Cette fonctionnalité bloque également tous les services de partage, tels que le partage de fichiers et le partage d’écran. Si vous utilisez des services de partage, conservez ce paramètre sur Non configuré.

    • Non configuré (par défaut)
    • Oui

    Si vous définissez Bloquer toutes les connexions entrantes sur Non configuré, vous pouvez configurer les applications qui peuvent ou ne peuvent pas recevoir de connexions entrantes.

    Applications autorisées : configurez une liste d’applications autorisées à recevoir des connexions entrantes.

    Applications bloquées : configurez une liste d’applications dont les connexions entrantes sont bloquées.

  • Activer le mode furtif

    Pour empêcher l’ordinateur de répondre aux demandes de sonde, activez le mode furtif. L’appareil continue de répondre aux demandes entrantes d’applications autorisées. Les demandes inattendues, telles que ICMP (ping), sont ignorées.

    • Non configuré (par défaut)
    • Oui

Contrôleur d’accès

  • Autoriser les applications téléchargées à partir de ces emplacements

    Limitez les applications qu’un appareil peut lancer, en fonction de l’endroit à partir duquel les applications ont été téléchargées. L’objectif est de protéger les appareils contre les programmes malveillants et d’autoriser les applications uniquement à partir de sources fiables.

    • Non configuré (par défaut)
    • Mac App Store
    • Mac App Store et développeurs identifiés
    • N’importe où
  • Ne pas autoriser l’utilisateur à remplacer le contrôleur d’accès

    Empêche l’utilisateur de remplacer le paramètre Gardien et empêche l’utilisateur de cliquer en maintenant la touche Ctrl enfoncée pour installer une application. Lorsque cette option est activée, les utilisateurs ne peuvent pas cliquer sur une application tout en maintenant la touche Contrôle enfoncée pour l’installer.

    • Non configuré (par défaut) : les utilisateurs peuvent cliquer en maintenant la touche Ctrl enfoncée pour installer des applications.
    • Oui : empêche les utilisateurs d’utiliser la touche Ctrl tout en maintenant la touche Ctrl enfoncée pour installer des applications.

Prochaines étapes

Attribuer le profil et suivre son état.

Vous pouvez également configurer Endpoint Protection pour Windows.