Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Remarque
Intune peut prendre en charge davantage de paramètres que ceux répertoriés dans cet article. Tous les paramètres ne sont pas documentés et ne le seront pas. Pour afficher les paramètres que vous pouvez configurer, créez une stratégie de configuration d’appareil, puis sélectionnez Catalogue des paramètres. Pour plus d’informations, accédez au catalogue de paramètres.
Vous pouvez créer un profil avec des paramètres WiFi spécifiques. Ensuite, déployez ce profil sur vos appareils clients Windows. Microsoft Intune offre de nombreuses fonctionnalités, notamment l’authentification auprès de votre réseau, à l’aide d’une clé pré-partagée, etc.
Cet article décrit certains de ces paramètres.
Avant de commencer
- Créez un profil de configuration d’appareil Windows Wi-Fi.
- Ces paramètres utilisent le CSP Wi-Fi.
Profil de base
Les profils de base ou personnels utilisent WPA/WPA2 pour sécuriser la connexion Wi-Fi sur les appareils. En règle générale, WPA/WPA2 est utilisé sur des réseaux domestiques ou des réseaux personnels. Vous pouvez également ajouter une clé pré-partagée pour authentifier la connexion.
Type de Wi-Fi : Sélectionnez De base.
Nom Wi-Fi (SSID) : abréviation de l’identificateur de l’ensemble de services. Cette valeur est le nom réel du réseau sans fil auquel les appareils se connectent. Toutefois, les utilisateurs ne voient le nom de connexion que vous configurez que lorsqu’ils choisissent la connexion.
Nom de la connexion : Entrez un nom convivial pour cette connexion Wi-Fi. Le texte que vous entrez est le nom que les utilisateurs voient lorsqu’ils parcourent les connexions disponibles sur leur appareil. Par exemple, entrez
ContosoWiFi.Connectez-vous automatiquement lorsqu’ils se trouvent à portée : lorsque c’est le cas, les appareils se connectent automatiquement lorsqu’ils se trouvent à portée de ce réseau. Lorsque la réponse est Non, les appareils ne se connectent pas automatiquement.
Connectez-vous à un réseau plus préféré, le cas échéant : si les appareils sont à portée d’un réseau plus préféré, sélectionnez Oui pour utiliser le réseau préféré. Sélectionnez Non pour utiliser le réseau Wi-Fi dans ce profil de configuration.
Par exemple, vous créez un réseau Wi-Fi ContosoCorp et utilisez ContosoCorp dans ce profil de configuration. Vous disposez également d’un réseau de Wi-Fi ContosoGuest à portée. Lorsque vos appareils d’entreprise sont à portée, vous souhaitez qu’ils se connectent automatiquement à ContosoCorp. Dans ce scénario, définissez la propriété Se connecter au réseau préféré si disponible sur Non.
Connectez-vous à ce réseau, même s’il ne diffuse pas son SSID : Sélectionnez Oui pour vous connecter automatiquement à votre réseau, même lorsque le réseau est masqué. Cela signifie que son identificateur de jeu de services (SSID) n’est pas diffusé publiquement. Sélectionnez Non si vous ne souhaitez pas que ce profil de configuration se connecte à votre réseau masqué.
Limite de connexion limitée : un administrateur peut choisir la façon dont le trafic du réseau est mesuré. Les applications peuvent ensuite ajuster leur comportement du trafic réseau en fonction de ce paramètre. Les options disponibles sont les suivantes :
- Non restreint : valeur par défaut. La connexion n’est pas limitée et il n’y a aucune restriction de trafic.
- Résolu : utilisez cette option si le réseau est configuré avec une limite fixe pour le trafic réseau. Une fois cette limite atteinte, l’accès réseau est interdit.
- Variable : Utilisez cette option si le trafic réseau est facturé par octet (coût par octet).
Type de sécurité sans fil : entrez le protocole de sécurité utilisé pour authentifier les appareils de votre réseau. Voici les différents choix possibles :
Ouvrir (pas d’authentification) : utilisez cette option uniquement si le réseau n’est pas sécurisé.
WPA/WPA2-Personnel : Option plus sécurisée et couramment utilisée pour Wi-Fi la connectivité. Pour plus de sécurité, vous pouvez également entrer un mot de passe de clé pré-partagée ou une clé réseau.
Clé pré-partagée (PSK) : facultatif. Affiché lorsque vous choisissez WPA/WPA2-Personnel comme type de sécurité. Lorsque le réseau de votre organisation est installé ou configuré, un mot de passe ou une clé réseau est également configuré. Entrez ce mot de passe ou cette clé réseau pour la valeur PSK. Entrez une chaîne ASCII de 8 à 63 caractères ou utilisez 64 caractères hexadécimaux.
Importante
La clé PSK est la même pour tous les appareils pour lesquels vous ciblez le profil. Si la clé est compromise, elle peut être utilisée par n’importe quel appareil pour se connecter au réseau Wi-Fi. Sécurisez vos PSK pour éviter tout accès non autorisé.
Paramètres proxy de l’entreprise : sélectionnez cette option pour utiliser les paramètres de proxy au sein de votre organisation. Les options disponibles sont les suivantes :
Aucun : aucun paramètre de proxy n’est configuré.
Configuration manuelle : entrez l’adresse IP du serveur proxy et son numéro de port.
Configurer automatiquement : entrez l’URL pointant vers un script d’autoconfiguration de proxy (PAC). Par exemple, entrez
http://proxy.contoso.com/proxy.pac.Pour plus d’informations sur les fichiers PAC, accédez au fichier de configuration automatique du proxy (PAC) (ouvre un site non-Microsoft).
Profil d’entreprise
Les profils d’entreprise utilisent le protocole EAP (Extensible Authentication Protocol) pour authentifier Wi-Fi connexions. EAP est souvent utilisé par les entreprises, car vous pouvez utiliser des certificats pour authentifier et sécuriser les connexions. Configurez également d’autres options de sécurité.
Type de Wi-Fi : Sélectionnez Entreprise.
Nom Wi-Fi (SSID) : abréviation de l’identificateur de l’ensemble de services. Cette valeur est le nom réel du réseau sans fil auquel les appareils se connectent. Toutefois, les utilisateurs ne voient le nom de connexion que vous configurez que lorsqu’ils choisissent la connexion.
Nom de la connexion : Entrez un nom convivial pour cette connexion Wi-Fi. Le texte que vous entrez est le nom que les utilisateurs voient lorsqu’ils parcourent les connexions disponibles sur leur appareil. Par exemple, entrez
ContosoWiFi.Connectez-vous automatiquement lorsqu’ils se trouvent à portée : lorsque c’est le cas, les appareils se connectent automatiquement lorsqu’ils se trouvent à portée de ce réseau. Lorsque la réponse est Non, les appareils ne se connectent pas automatiquement.
Connectez-vous à un réseau plus préféré, le cas échéant : si les appareils sont à portée d’un réseau plus préféré, sélectionnez Oui pour utiliser le réseau préféré. Sélectionnez Non pour utiliser le réseau Wi-Fi dans ce profil de configuration.
Par exemple, vous créez un réseau Wi-Fi ContosoCorp et utilisez ContosoCorp dans ce profil de configuration. Vous disposez également d’un réseau de Wi-Fi ContosoGuest à portée. Lorsque vos appareils d’entreprise sont à portée, vous souhaitez qu’ils se connectent automatiquement à ContosoCorp. Dans ce scénario, définissez la propriété Se connecter au réseau préféré si disponible sur Non.
Connectez-vous à ce réseau, même lorsqu’il ne diffuse pas son SSID : sélectionnez Oui pour que le profil de configuration se connecte automatiquement à votre réseau, même lorsque le réseau est masqué (c’est-à-dire que son SSID n’est pas diffusé publiquement). Sélectionnez Non si vous ne souhaitez pas que ce profil de configuration se connecte à votre réseau masqué.
Limite de connexion limitée : un administrateur peut choisir la façon dont le trafic du réseau est mesuré. Les applications peuvent ensuite ajuster leur comportement du trafic réseau en fonction de ce paramètre. Les options disponibles sont les suivantes :
- Non restreint : valeur par défaut. La connexion n’est pas limitée et il n’y a aucune restriction de trafic.
- Résolu : utilisez cette option si le réseau est configuré avec une limite fixe pour le trafic réseau. Une fois cette limite atteinte, l’accès réseau est interdit.
- Variable : utilisez cette option si le trafic réseau est chiffré par octet.
Mode d’authentification : sélectionnez la façon dont le profil Wi-Fi s’authentifie auprès du serveur Wi-Fi. Les options disponibles sont les suivantes :
- Non configuré : Intune ne change pas ni ne met à jour ce paramètre. Par défaut, l’authentification de l’utilisateur ou de l’ordinateur est utilisée.
- Utilisateur : le compte utilisateur connecté à l’appareil s’authentifie auprès du réseau Wi-Fi.
- Ordinateur : les informations d’identification de l’appareil s’authentifient auprès du réseau Wi-Fi.
- Utilisateur ou ordinateur : lorsqu’un utilisateur est connecté à l’appareil, les informations d’identification de l’utilisateur s’authentifient sur le réseau Wi-Fi. Lorsqu’aucun utilisateur n’est connecté, les informations d’identification de l’appareil sont authentifiées.
- Invité : aucune information d’identification n’est associée au réseau Wi-Fi. L’authentification est soit ouverte, soit gérée en externe, par exemple via une page web.
Mémoriser les informations d’identification à chaque ouverture de session : sélectionnez cette option pour mettre en cache les informations d’identification de l’utilisateur ou si les utilisateurs doivent les saisir à chaque fois qu’ils se connectent au Wi-Fi. Les options disponibles sont les suivantes :
- Non configuré : Intune ne change pas ni ne met à jour ce paramètre. Par défaut, le système d’exploitation peut activer cette fonctionnalité et mettre en cache les informations d’identification.
- Activer : met en cache les informations d’identification de l’utilisateur lors de la première connexion des utilisateurs au réseau Wi-Fi. Les informations d’identification mises en cache sont utilisées pour les connexions futures et les utilisateurs n’ont pas besoin de les saisir à nouveau.
- Désactiver : les informations d’identification de l’utilisateur ne sont pas mémorisées ni mises en cache. Lorsque des appareils se connectent au Wi-Fi, les utilisateurs doivent entrer leurs informations d’identification à chaque fois.
Période d’authentification : entrez le nombre de secondes pendant lesquelles les appareils doivent attendre après avoir essayé de s’authentifier, de 1 à 3600. Si l’appareil ne se connecte pas dans le délai imparti, l’authentification échoue. Si vous laissez cette valeur vide ou vide,
18les secondes sont utilisées.Période de délai de nouvelle tentative d’authentification : entrez le nombre de secondes entre une tentative d’authentification ayant échoué et la prochaine tentative d’authentification, entre 1 et 3600. Si vous laissez cette valeur vide ou vide, la
1seconde est utilisée.Période de début : entrez le nombre de secondes d’attente avant d’envoyer un EAPOL-Start message, de 1 à 3600. Si vous laissez cette valeur vide ou vide,
5les secondes sont utilisées.EAPOL-start maximum : Entrez le nombre de EAPOL-Start messages, entre 1 et 100. Si vous laissez cette valeur vide ou vide, un maximum de
3messages sont envoyés.Nombre maximal d’échecs d’authentification : entrez le nombre maximal d’échecs d’authentification pour cet ensemble d’informations d’identification, compris entre 1 et 100. Si vous laissez cette valeur vide ou vide, la
1tentative est utilisée.Authentification unique (SSO) : permet de configurer l’authentification unique (SSO), où les informations d’identification sont partagées pour la connexion à l’ordinateur et au réseau Wi-Fi. Les options disponibles sont les suivantes :
- Désactiver : désactive le comportement de l’authentification unique. L’utilisateur doit s’authentifier séparément sur le réseau.
- Activer avant que l’utilisateur ne se connecte à l’appareil : utilisez l’authentification unique pour vous authentifier auprès du réseau juste avant le processus de connexion de l’utilisateur.
- Activer une fois l’utilisateur connecté à l’appareil : utilisez l’authentification unique pour vous authentifier auprès du réseau immédiatement après la fin du processus de connexion de l’utilisateur.
- Temps maximal d’authentification avant expiration du délai d’attente : entrez le nombre maximal de secondes d’attente avant de vous authentifier sur le réseau, entre 1 et 120 secondes.
- Autoriser Windows à inviter l’utilisateur à fournir des informations d’identification d’authentification supplémentaires : Oui permet au système Windows d’inviter l’utilisateur à fournir plus d’informations d’identification, si la méthode d’authentification l’exige. Sélectionnez Non pour masquer ces invites.
Activer la mise en cache de la clé master par paire (PMK) : sélectionnez Oui pour mettre en cache la PMK utilisée dans l’authentification. Cette mise en cache permet généralement une authentification au réseau plus rapide. Sélectionnez Non pour forcer la poignée de main d’authentification lors de la connexion au réseau Wi-Fi à chaque fois.
- Durée maximale de stockage d’un PMK dans le cache : entrez le nombre de minutes pendant lesquelles une clé master par paire (PMK) est stockée dans le cache, entre 5 et 1 440 minutes.
- Nombre maximal de PMK stockés dans le cache : entrez le nombre de clés stockées dans le cache, de 1 à 255.
- Activer la pré-authentification : la préauthentification permet au profil de s’authentifier à tous les points d’accès du réseau dans le profil avant de se connecter. Lorsque des appareils passent d’un point d’accès à un autre, la préauthentification permet de reconnecter l’utilisateur ou les appareils plus rapidement. Sélectionnez Oui pour que le profil s’authentifie auprès de tous les points d’accès de ce réseau qui se trouvent dans sa portée. Sélectionnez Non pour demander à l’utilisateur ou à l’appareil de s’authentifier séparément auprès de chaque point d’accès.
- Nombre maximal de tentatives de pré-authentification : entrez le nombre de tentatives de préauthentification, de 1 à 16.
Type EAP : pour authentifier les connexions sans fil sécurisées, sélectionnez le type EAP (Extensible Authentication Protocol). Les options disponibles sont les suivantes :
EAP-SIM
EAP-TLS : Entrez également :
Noms des serveurs de certificats : entrez un ou plusieurs noms courants utilisés dans les certificats émis par votre autorité de certification de confiance. Si vous entrez ces informations, vous pouvez contourner la boîte de dialogue d’approbation dynamique affichée sur les appareils des utilisateurs lorsqu’ils se connectent à ce réseau Wi-Fi.
Certificats racines pour la validation du serveur : Sélectionnez un ou plusieurs profils de certificat racine de confiance existants. Lorsque le client se connecte au réseau, ces certificats sont utilisés pour établir une chaîne de confiance avec le serveur. Si votre serveur d’authentification utilise un certificat public déjà installé sur votre appareil, vous n’avez pas besoin d’inclure de certificat racine.
Méthode d’authentification : sélectionnez la méthode d’authentification utilisée par vos clients d’appareil. Les options disponibles sont les suivantes :
- Certificat SCEP : sélectionnez le profil de certificat client SCEP qui est également déployé sur l’appareil. Ce certificat est l’identité présentée par l’appareil au serveur pour authentifier la connexion.
- Certificat PKCS : sélectionnez le profil de certificat client PKCS et le certificat racine approuvé qui sont également déployés sur l’appareil. Le certificat client est l’identité présentée par l’appareil au serveur pour authentifier la connexion.
- Informations d’identification dérivées : utilisez un certificat dérivé de la carte à puce d’un utilisateur. Pour plus d’informations, consultez Utiliser les informations d’identification dérivées dans Microsoft Intune.
EAP-TTLS : Entrez également :
Noms des serveurs de certificats : entrez un ou plusieurs noms courants utilisés dans les certificats émis par votre autorité de certification de confiance. Si vous entrez ces informations, vous pouvez contourner la boîte de dialogue d’approbation dynamique affichée sur les appareils des utilisateurs lorsqu’ils se connectent à ce réseau Wi-Fi.
Certificats racines pour la validation du serveur : Sélectionnez un ou plusieurs profils de certificat racine de confiance existants. Lorsque le client se connecte au réseau, ces certificats sont utilisés pour établir une chaîne de confiance avec le serveur. Si votre serveur d’authentification utilise un certificat public déjà installé sur votre appareil, vous n’avez pas besoin d’inclure de certificat racine.
Méthode d’authentification : sélectionnez la méthode d’authentification utilisée par vos clients d’appareil. Les options disponibles sont les suivantes :
Nom d’utilisateur et mot de passe : demandez à l’utilisateur un nom d’utilisateur et un mot de passe pour authentifier la connexion. Entrez également :
Méthode non-EAP (identité interne) : choisissez le mode d’authentification de la connexion. Veillez à choisir le même protocole que celui utilisé par votre réseau Wi-Fi.
Vos options : mot de passe non chiffré (PAP),poignée de main de défi (CHAP),Microsoft CHAP (MS-CHAP) et Microsoft CHAP version 2 (MS-CHAP v2)
Confidentialité de l’identité (identité externe) : entrez le texte envoyé en réponse à une demande d’identité EAP. Ce texte peut être n’importe quelle valeur. Lors de l’authentification, cette identité anonyme est initialement envoyée. Ensuite, la véritable identification est envoyée dans un tunnel sécurisé.
Certificat SCEP : sélectionnez le profil de certificat client SCEP qui est également déployé sur l’appareil. Ce certificat est l’identité présentée par l’appareil au serveur pour authentifier la connexion.
- Confidentialité de l’identité (identité externe) : entrez le texte envoyé en réponse à une demande d’identité EAP. Ce texte peut être n’importe quelle valeur. Lors de l’authentification, cette identité anonyme est initialement envoyée. Ensuite, la véritable identification est envoyée dans un tunnel sécurisé.
Certificat PKCS : sélectionnez le profil de certificat client PKCS et le certificat racine approuvé qui sont également déployés sur l’appareil. Le certificat client est l’identité présentée par l’appareil au serveur pour authentifier la connexion.
- Confidentialité de l’identité (identité externe) : entrez le texte envoyé en réponse à une demande d’identité EAP. Ce texte peut être n’importe quelle valeur. Lors de l’authentification, cette identité anonyme est initialement envoyée. Ensuite, la véritable identification est envoyée dans un tunnel sécurisé.
Informations d’identification dérivées : utilisez un certificat dérivé de la carte à puce d’un utilisateur. Pour plus d’informations, consultez Utiliser les informations d’identification dérivées dans Microsoft Intune.
PAE protégé (PEAP) : Entrez également :
Noms des serveurs de certificats : entrez un ou plusieurs noms courants utilisés dans les certificats émis par votre autorité de certification de confiance. Si vous entrez ces informations, vous pouvez contourner la boîte de dialogue d’approbation dynamique affichée sur les appareils des utilisateurs lorsqu’ils se connectent à ce réseau Wi-Fi.
Certificats racines pour la validation du serveur : Sélectionnez un ou plusieurs profils de certificat racine de confiance existants. Lorsque le client se connecte au réseau, ces certificats sont utilisés pour établir une chaîne de confiance avec le serveur. Si votre serveur d’authentification utilise un certificat public déjà installé sur votre appareil, vous n’avez pas besoin d’inclure de certificat racine.
Effectuer la validation du serveur : Lorsque la valeur est Oui, dans la phase 1 de négociation PEAP, les appareils valident le certificat et vérifient le serveur. Sélectionnez Non pour bloquer ou empêcher cette validation. Lorsqu’il est défini sur Non configuré, Intune ne modifie ni ne met à jour ce paramètre.
Si vous sélectionnez Oui, configurez également :
- Désactiver les invites de l’utilisateur pour la validation du serveur : Lorsqu’il est défini sur Oui, dans la phase 1 de négociation PEAP, les invites de l’utilisateur demandant à autoriser de nouveaux serveurs PEAP pour les autorités de certification approuvées ne s’affichent pas. Sélectionnez Non pour afficher les invites. Lorsqu’il est défini sur Non configuré, Intune ne modifie ni ne met à jour ce paramètre.
Exiger une liaison cryptographique : Oui empêche les connexions aux serveurs PEAP qui n’utilisent pas le chiffrement pendant la négociation PEAP. Non , ne nécessite pas de cryptoliaison. Lorsqu’il est défini sur Non configuré, Intune ne modifie ni ne met à jour ce paramètre.
Méthode d’authentification : sélectionnez la méthode d’authentification utilisée par vos clients d’appareil. Les options disponibles sont les suivantes :
Nom d’utilisateur et mot de passe : demandez à l’utilisateur un nom d’utilisateur et un mot de passe pour authentifier la connexion. Entrez également :
- Confidentialité de l’identité (identité externe) : entrez le texte envoyé en réponse à une demande d’identité EAP. Ce texte peut être n’importe quelle valeur. Lors de l’authentification, cette identité anonyme est initialement envoyée. Ensuite, la véritable identification est envoyée dans un tunnel sécurisé.
Certificat SCEP : sélectionnez le profil de certificat client SCEP qui est également déployé sur l’appareil. Ce certificat est l’identité présentée par l’appareil au serveur pour authentifier la connexion.
- Confidentialité de l’identité (identité externe) : entrez le texte envoyé en réponse à une demande d’identité EAP. Ce texte peut être n’importe quelle valeur. Lors de l’authentification, cette identité anonyme est initialement envoyée. Ensuite, la véritable identification est envoyée dans un tunnel sécurisé.
Certificat PKCS : sélectionnez le profil de certificat client PKCS et le certificat racine approuvé qui sont également déployés sur l’appareil. Le certificat client est l’identité présentée par l’appareil au serveur pour authentifier la connexion.
- Confidentialité de l’identité (identité externe) : entrez le texte envoyé en réponse à une demande d’identité EAP. Ce texte peut être n’importe quelle valeur. Lors de l’authentification, cette identité anonyme est initialement envoyée. Ensuite, la véritable identification est envoyée dans un tunnel sécurisé.
Informations d’identification dérivées : utilisez un certificat dérivé de la carte à puce d’un utilisateur. Pour plus d’informations, consultez Utiliser les informations d’identification dérivées dans Microsoft Intune.
Paramètres proxy de l’entreprise : sélectionnez cette option pour utiliser les paramètres de proxy au sein de votre organisation. Les options disponibles sont les suivantes :
Aucun : aucun paramètre de proxy n’est configuré.
Configuration manuelle : entrez l’adresse IP du serveur proxy et son numéro de port.
Configurer automatiquement : entrez l’URL pointant vers un script de configuration automatique du proxy (PAC). Par exemple, entrez
http://proxy.contoso.com/proxy.pac.Pour plus d’informations sur les fichiers PAC, accédez au fichier de configuration automatique du proxy (PAC) (ouvre un site non-Microsoft).
Forcer Wi-Fi profil à être conforme à la Federal Information Processing Standard (FIPS) : sélectionnez Oui lors de la validation par rapport à la norme FIPS 140-2. Cette norme est requise pour toutes les agences du gouvernement fédéral américain qui utilisent des systèmes de sécurité basés sur la cryptographie pour protéger les informations sensibles mais non classifiées stockées numériquement. Sélectionnez Non pour ne pas être conforme à la norme FIPS.
Utiliser un fichier de paramètres importé
Pour tous les paramètres non disponibles dans Intune, vous pouvez exporter Wi-Fi paramètres à partir d’un autre appareil Windows. Cette exportation crée un fichier XML avec tous les paramètres. Ensuite, importez ce fichier dans Intune et utilisez-le comme profil Wi-Fi. Pour plus d’informations sur l’importation du fichier XML, accédez à Exporter et importer Wi-Fi paramètres pour les appareils Windows.
Articles connexes
- Attribuer le profil et suivre son état.
- Pour en savoir plus sur Wi-Fi profils dans Intune consultez Vue d’ensemble des paramètres Wi-Fi.
- Obtenez des informations sur le protocole EAP (Extensible Authentication Protocol) pour l’accès réseau.