Configurer Microsoft Defender pour point de terminaison avec Intune et des appareils intégrés

Cet article fournit des instructions détaillées pour connecter Microsoft Defender pour point de terminaison à Microsoft Intune, intégrer des appareils à Defender pour point de terminaison par plateforme et configurer des stratégies de conformité et d’accès conditionnel qui utilisent les niveaux de risque des appareils pour contrôler l’accès aux ressources de l’entreprise.

Les exigences spécifiques à la tâche sont énumérées tout au long de cet article. Passez également en revue les conditions générales d’intégration.

Ce que vous allez accomplir

Après avoir terminé ce guide, vous aurez effectué les workflows d’intégration suivants :

Connexion de service à service entre Intune et Microsoft Defender pour point de terminaison
Appareils intégrés à Microsoft Defender pour point de terminaison (Windows, macOS, Android, iOS/iPadOS)
Stratégies de conformité configurées pour marquer automatiquement les appareils à risque comme non conformes
Stratégies d’accès conditionnel qui bloquent les appareils non conformes de l’accès aux ressources de l’entreprise

Navigation Rapide

Pour les environnements mobiles : Ce guide aborde également les stratégies de protection des applications pour les appareils Android et iOS/iPadOS. Ces stratégies définissent les niveaux de risque des appareils et fonctionnent avec les appareils inscrits et non inscrits, offrant ainsi une protection supplémentaire pour les applications mobiles basées sur les évaluations des menaces de Microsoft Defender pour point de terminaison.

Fonctionnalités supplémentaires : Au-delà des appareils inscrits, vous pouvez également gérer les configurations de sécurité Defender pour point de terminaison sur les appareils qui ne sont pas inscrits auprès d’Intune (y compris les appareils Linux). Ce scénario est appelé Gestion de la sécurité pour Microsoft Defender for Endpoint. Pour ce faire, définissez le bouton bascule Autoriser Microsoft Defender pour point de terminaison à appliquer les configurations de sécurité de point de terminaison sur Activé. Pour plus d’informations, consultez Gestion de la configuration de sécurité de Microsoft Defender pour point de terminaison.

Importante

La gestion de l’administrateur d’appareil Android (DA) est déconseillée et n’est plus disponible pour les appareils ayant accès à Google Mobile Services (GMS). Si vous utilisez actuellement la gestion des DA, nous vous recommandons de basculer vers une autre option de gestion Android. La documentation de support et d’aide reste disponible pour certains appareils Android 15 et antérieurs sans GMS. Pour plus d’informations, consultez Fin de la prise en charge de l’administrateur d’appareil Android sur les appareils GMS.

Connecter Defender pour point de terminaison à Intune

Effectuez cette configuration unique par locataire pour créer la connexion de service à service qui active les fonctionnalités d’intégration.

Conditions préalables :

Activer l’intégration d’Intune et de Defender pour point de terminaison

  1. Vérifiez d’abord le status de la connexion : Connectez-vous au Centre d’administration Microsoft Intune et sélectionnez Sécurité des terminaux>Defender pour point de terminaison.

    • Si le status de connexion indique Activé, les services sont déjà connectés. Passer à Appareils intégrés.
    • Si le status de connexion indique Non disponible, passez à l’étape suivante.
  2. Ouvrez le portail Microsoft Defender : dans le Centre d’administration Intune, faites défiler vers le bas de la page Defender pour point de terminaison et sélectionnez Ouvrir le Centre de sécurité Defender (ou accédez directement à security.microsoft.com).

    Conseil

    Si vous êtes déjà connecté, le lien se lit comme suit : Ouvrez la console d’administration de Defender pour point de terminaison.

    Capture d’écran montrant le patch pour ouvrir le Centre de sécurité Microsoft Defender.

  3. Activez la connexion dans le portail Defender : Dans le portail Microsoft Defender, accédez auxparamètres>système>Points> de terminaisonGénéral>Fonctionnalités avancées.

    Capture d’écran de la console Defender montrant le chemin d’accès aux paramètres, puis aux points de terminaison.

    Localisez la connexion Intune, activez-la, puis sélectionnez Enregistrer les préférences.

    Capture d’écran du paramètre de connexion de Microsoft Intune.

    Pour plus d’informations sur ce paramètre, consultez Connexion Microsoft Intune dans la documentation Defender pour point de terminaison.

  4. Validation : Revenez au Centre d’administration Intune. Le status de la connexion devrait maintenant afficher Activé (la mise à jour peut prendre jusqu’à 15 minutes). Vous pouvez examiner et ajuster les paramètres de surveillance sousSécurité du point de terminaison, Defender pour point de terminaison si nécessaire.>

La connexion de service à service est maintenant établie. Continuez à configurer les plateformes et fonctionnalités qui utilisent cette intégration.

Configurer les paramètres d’intégration

Après avoir créé la connexion de service, configurez les plateformes qui se connectent à Defender pour point de terminaison pour la conformité et l’évaluation de la stratégie de protection des applications.

Conditions préalables : Administration accès au centre d’administration Microsoft Intune avec le rôle Endpoint Security Manager ou des autorisations équivalentes pour les paramètres Mobile Threat Defense. Les rôles personnalisés nécessitent des droits de lecture et de modification pour l’autorisation Mobile Threat Defense . Pour plus d’informations, voir Créer un rôle personnalisé.

Configurer les paramètres de conformité et de protection des applications

  1. Accédez aux paramètres d’intégration : Dans le Centre d’administration Intune, accédez à Sécurité> des terminaux Defender pour point de terminaison. Le status de la connexion devrait maintenant afficher Activé.

  2. Configurer l’évaluation de la stratégie de conformité : Activez ces options sous Évaluation de la stratégie de conformité pour vos plateformes prises en charge :

    • Connecter des appareils Android à Defender pour point de terminaison : On
    • Connecter des appareils iOS/iPadOS à Defender pour point de terminaison : On
    • Connecter des appareils Windows à Defender pour point de terminaison : Activé

    Remarque

    Lorsque vous activez ces paramètres, tous les appareils applicables que vous gérez actuellement avec Intune, ainsi que les inscriptions futures, se connectent à Defender pour point de terminaison pour l’évaluation de la conformité.

    Conseil

    Paramètres iOS supplémentaires : Pour les appareils iOS, Microsoft Defender pour point de terminaison prend également en charge les paramètres qui permettent de fournir une évaluation de la vulnérabilité des applications. Vous pouvez activer App Sync pour iOS Appareils afin d’autoriser le partage de métadonnées pour l’analyse des menaces (nécessite l’inscription GPM) et configurer Envoyez l’intégralité des données d’inventaire des applications sur les appareils iOS/iPadOS personnels pour contrôler les données d’application partagées avec Defender pour point de terminaison. Pour plus d’informations, consultez Configurer l’évaluation des vulnérabilités des applications.

    Pour plus d’informations, consultez Basculer les options de défense contre les menaces mobiles.

  3. Configurer l’évaluation de la stratégie de protection des applications : Activez ces options sous Évaluation de la stratégie de Protection d’applications pour les plateformes mobiles :

    • Connecter des appareils Android à Defender pour point de terminaison : On
    • Connecter des appareils iOS/iPadOS à Defender pour point de terminaison : On

    Conseil

    Les stratégies de protection d’applications fonctionnent avec les appareils inscrits et non inscrits. Pour plus d’informations, consultez les options de basculement de Défense contre les menaces mobiles.

  4. Configurer le rôle de défense des menaces mobiles (Android) : Sous le rôle Mobile Threat Defense, vous pouvez éventuellement accorder à Defender pour point de terminaison des autorisations de sécurité renforcées sur les appareils de profil professionnel entièrement gérés et appartenant à l’entreprise Android Enterprise inscrits. Vous pouvez également activer le lancement automatique de Defender pour point de terminaison lors de la configuration de l’appareil sur ces appareils. Pour plus d’informations sur ces activations et sur les autorisations qu’elles accordent, consultez Rôle de défense contre les menaces mobiles.

  5. Enregistrez votre configuration : Sélectionnez Enregistrer pour appliquer tous les paramètres.

Les plateformes que vous avez activées connectent les appareils à Microsoft Defender pour point de terminaison pour l’évaluation de la menace et l’évaluation de la conformité.

Importante

Nettoyage d’accès conditionnel classique : Depuis août 2023, Intune ne crée plus de stratégies d’accès conditionnel classiques pour Defender pour point de terminaison. Si votre client a des stratégies héritées d’intégrations précédentes, vous pouvez les supprimer en toute sécurité. Pour case activée : Portail Azure>Entra ID>Accès> conditionnelaux stratégies classiques.

Intégration des appareils

L’intégration d’appareils configure vos appareils gérés pour communiquer avec Defender pour point de terminaison, ce qui permet la détection des menaces et l’évaluation des risques.

Conditions préalables : Administration accès au centre d’administration Microsoft Intune avec le rôle Endpoint Security Manager ou des autorisations équivalentes pour les stratégies de détection et de réponse des points de terminaison (les rôles personnalisés nécessitent les droits Affecter, Créer, Supprimer, Lire, Mettre à jour et Afficher les rapports pour la détection et la réponse des points de terminaison autorisation).

Conseil

Configuration requise pour la version : Utilisez toujours la dernière version de Defender pour point de terminaison pour chaque plateforme afin de garantir une protection et une compatibilité optimales.

Intégration spécifique à la plateforme :

  • Windows : package d’intégration automatique (recommandé)
  • macOS, Android, iOS/iPadOS : configuration manuelle requise

Intégrer des appareils Windows 10

Lorsque vous établissez la connexion de service, Intune reçoit automatiquement un package de configuration d’intégration de Microsoft Defender pour point de terminaison. Ce package permet :

Remarque

L’intégration d’appareils est une action unique par appareil.

Choisissez votre approche de déploiement :

  • Configuration rapide : stratégie préconfigurée (déploiement sur tous les appareils)
  • Configuration personnalisée : création manuelle de stratégie (contrôle granulaire)

Option 1 : Installation rapide (stratégie préconfigurée)

Utilisez cette option pour un déploiement rapide et large sur tous les appareils Windows sans configuration supplémentaire.

Éléments inclus :

  • Configuration du package d’intégration automatique
  • Balise d’étendue par défaut
  • Groupe Affectation à tous les appareils
  • Aucune configuration supplémentaire n’est requise
Étapes de configuration rapide
  1. Dans le Centre d’administration Microsoft Intune, accédez à Sécurité> despoints de terminaison Détection et réponse> de point de terminaison OngletÉtat d’intégration EDR.

  2. Sélectionnez Déployer une stratégie préconfigurée.

    Capture d’écran affichant le chemin d’accès à l’option de stratégie préconfigurée.

  3. Configurez la stratégie :

    • Plateforme : Sélectionnez Windows (pour géré par Intune) ou Windows (ConfigMgr) (pour l’attachement client)
    • Profil : Sélectionner la détection de point de terminaison et la réponse
    • Nom : Entrez un nom descriptif (par exemple, « Intégration MDE EDR - Tous les appareils Windows »)
  4. Vérifier et créer : vérifiez les paramètres et sélectionnez Enregistrer. La stratégie commence immédiatement à se déployer sur tous les appareils Windows.

    Remarque

    Vous pouvez modifier les détails de la stratégie ultérieurement, mais vous ne pouvez pas modifier les paramètres de déploiement initiaux lors de la création.

Option 2 : Installation personnalisée (création manuelle de stratégie)

Utilisez cette option pour un contrôle granulaire, des groupes d’appareils spécifiques ou des balises d’étendue personnalisées.

Étapes de configuration personnalisée
  1. Dans le Centre d’administration Microsoft Intune, sélectionnez Sécurité > des points de terminaisonDétection de point de terminaison et réponse> Onglet >RésuméCréer une stratégie.

  2. Plateforme et profil :

    • Plateforme : Windows
    • Profil : détection et réponse des points de terminaison
    • Sélectionnez Créer.
  3. Concepts de base : Entrez un nom descriptif et une description facultative, puis sélectionnez Suivant.

  4. Paramètres de configuration : Configurez ces options en fonction de vos besoins :

    • Type de package de configuration du client Defender pour point de terminaison :

      • Auto à partir du connecteur (recommandé) : utilise le package d’intégration automatique de Microsoft Defender pour point de terminaison.
      • Intégré : pour les environnements déconnectés : collez le contenu blob WindowsDefenderATP.onboarding.
    • Partage d’échantillons : indiquez si les appareils partagent des échantillons de fichiers suspects avec Microsoft à des fins d’analyse.

      • Tout : permet le partage automatique d’échantillons pour une meilleure détection des menaces
      • Aucun : désactive le partage d’échantillons (peut réduire les capacités de détection)

    Remarque

    La fréquence des rapports de télémétrie est déconseillée et n’affecte pas les nouveaux appareils. Le paramètre reste visible pour la compatibilité des anciennes stratégies.

    Capture d’écran des options de configuration pour Détection de point de terminaison et réponse.

    Remarque

    La capture d’écran précédente montre vos options de configuration après la configuration d’une connexion entre Intune et Defender pour point de terminaison. Une fois connectés, les détails des blobs d’intégration et de retrait sont générés automatiquement et transférés vers Intune.

    Si cette connexion n’est pas correctement configurée, le paramètre de type de package de configuration du client Defender pour point de terminaison inclut uniquement les options permettant de spécifier des objets blob intégrés et non intégrés.

  5. Balises d’étendue (facultatif) : ajoutez des balises d’étendue si nécessaire, puis sélectionnez Suivant.

  6. Attributions : sélectionnez les groupes d’appareils qui reçoivent ce profil.

    Importante

    • Groupes d’appareils : recommandé pour un déploiement immédiat.
    • Groupes d’utilisateurs : nécessite la connexion de l’utilisateur avant l’application de la stratégie.

    Pour obtenir des instructions sur les devoirs, consultez Affecter des profils d’utilisateur et d’appareil.

  7. Vérifier + créer : vérifiez tous les paramètres et sélectionnez Créer.

Étapes de validation
  1. Vérifier le déploiement de la stratégie : Accédez à Sécurité > des points de terminaisonDétection et réponse> de point de terminaison Sélectionnez votre stratégie >Device status.
  2. Vérifiez l’intégration des appareils : après 15 à 30 minutes, les appareils doivent apparaître dans le portail Microsoft Defender sous Points> de terminaisonInventaire des appareils.

Conseil

Évitez les conflits de stratégie : Plusieurs stratégies gérant les mêmes paramètres peuvent entraîner des conflits. Consultez Gérer les conflits de stratégie pour obtenir des conseils sur la résolution.

Intégrer des appareils macOS

Contrairement aux appareils Windows, macOS nécessite une configuration manuelle, car Intune ne fournit pas de packages d’intégration automatique pour macOS.

Démarrage rapide de l’intégration à macOS

  1. Déployer l’application : suivez le guide de déploiement de Microsoft Defender pour point de terminaison pour macOS.
  2. Configurer les paramètres : utiliser les stratégies de configuration de l’application Intune.
  3. Vérifier l’intégration : Vérifiez que l’appareil s’affiche dans le portail Defender.

Ressources supplémentaires :

Intégrer des appareils Android

Démarrage rapide de l’intégration Android

  1. Déployez l’application : Suivez le guide de déploiement Déployer et configurer Microsoft Defender pour point de terminaison sur Android.
  2. Configurez la protection web : utilisez les stratégies de protection web de Microsoft Defender pour point de terminaison pour plus de sécurité.
  3. Vérifiez l’intégration : confirmez l’inscription de l’appareil dans le portail Defender.

Configurations disponibles :

  • Paramètres de protection web
  • Analyse basée sur VPN
  • Contrôles de confidentialité
  • Préférences de détection des menaces

Intégrer des appareils iOS/iPadOS

Démarrage rapide de l’intégration iOS

  1. Déployer l’application : Suivez les conditions préalables et les instructions d’intégration de Microsoft Defender pour point de terminaison pour iOS.
  2. Configurer la détection de supervision : Configurez la détection en mode supervisé pour bénéficier de fonctionnalités améliorées.
  3. Vérifiez l’intégration : Vérifiez l’inscription de l’appareil dans le portail Defender.

Configuration du mode supervisé : Pour les appareils iOS/iPadOS supervisés, configurez la détection de supervision pour activer les fonctionnalités de gestion avancées. Consultez Terminer le déploiement pour les appareils supervisés.

Étapes de configuration pour les appareils supervisés

  1. Créer une stratégie de configuration d’application : Dans le Centre d’administration Microsoft Intune, sélectionnez Applications>Stratégies> de configuration d’applicationAjouter>des appareils gérés.

  2. Configurer les concepts de base :

    • Nom : Entrez un nom descriptif, tel que « Détection de supervision MDE - iOS ».
    • Plateforme : iOS/iPadOS
    • Application ciblée : Microsoft Defender pour point de terminaison
  3. Paramètres de configuration :

    • Clé de configuration : issupervised
    • Type de valeur : chaîne
    • Valeur de configuration : {{issupervised}}
  4. Affectation : Cibler tous les appareils ou des groupes d’appareils supervisés spécifiques.

  5. Vérifier + créer : terminer la création de la stratégie.

Surveiller le status d’intégration des appareils

Procédez comme suit pour surveiller les appareils qui s’intègrent correctement à Defender pour point de terminaison.

Pour afficher le status d’intégration :

  1. Dans le Centre d’administration Intune, accédez à Sécurité> des points de terminaisonDétection et réponse> de point de terminaison OngletÉtat d’intégration EDR.
  2. Examinez le status d’intégration pour toutes les plateformes.

Autorisation requise : Votre compte nécessite une autorisation de lecture pour Microsoft Defender Protection avancée contre les menaces dans la RBAC Intune.

Indicateurs de succès :

  • Les appareils apparaissent dans le portail Defender sous Points> de terminaisonInventaire des appareils.
  • L’état de l’intégration EDR indique « Intégration réussie ».
  • Les niveaux de risque apparaissent dans les rapports de conformité des appareils.

Créer et attribuer une stratégie de conformité pour définir le niveau de risque de l’appareil

Les appareils qui dépassent le seuil de risque configuré sont automatiquement marqués comme non conformes, ce qui permet aux stratégies d’accès conditionnel de les bloquer de l’accès aux ressources de l’entreprise.

Plateformes prises en charge : Android, iOS/iPadOS et appareils Windows.

Conditions préalables :

  • Administration accès au centre d’administration Microsoft Intune avec le rôle Endpoint Security Manager ou des autorisations équivalentes pour les stratégies de conformité des appareils (les rôles personnalisés nécessitent les droits d’attribuer, de créer, de supprimer, de lire et de mettre à jour pour l’autorisation Stratégies de conformité des appareils).

Conseil

Vous débutez avec les stratégies de conformité ? Consultez le guide Créer une stratégie pour obtenir des instructions générales. Les étapes suivantes se concentrent spécifiquement sur l’intégration de Defender pour point de terminaison.

Étapes de création de la stratégie

  1. Accédez aux stratégies de conformité : Dans le Centre d’administration Microsoft Intune, sélectionnez Appareils>, développez Gérer les appareils, puis sélectionnez l’onglet>Stratégies de conformité >Créer une stratégie.

  2. Sélectionner une plateforme : Choisissez votre plateforme cible :

    • Administrateur d’appareil Android (prise en charge limitée)
    • Android Enterprise (recommandé pour Android)
    • iOS/iPadOS
    • Windows 10 et versions ultérieures

    Importante

    Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.

    Si nécessaire, sélectionnez un type de profil, comme la stratégie de conformité Windows 10/11 pour la plateforme Windows.

  3. Configurer les concepts de base :

    • Nom : Entrez un nom descriptif (par exemple, « Niveau de risque MDE - Appareils Windows »)
    • Description : Détails facultatifs sur l’objectif de la stratégie
  4. Définir le seuil de risque : Sous l’onglet Paramètres de conformité, développez Microsoft Defender pour point de terminaison et configurez Exiger que l’appareil soit au niveau ou en dessous du score de risque de l’ordinateur :

    Options de niveau de risque (déterminées par Microsoft Defender pour point de terminaison) :

    • Effacer (le plus sécurisé) :

      • Autorise : Aucune menace
      • Blocs : toute menace détectée
      • À utiliser quand : Sécurité maximale requise
    • Faible :

      • Autorise : Menaces de faible niveau uniquement
      • Blocs : menaces moyennes et élevées
      • À utiliser lorsque : Sécurité et productivité équilibrées
    • Moyen :

      • Autorise : Menaces faibles et moyennes
      • Blocs : menaces de haut niveau uniquement
      • À utiliser lorsque : Exigences de sécurité modérées
    • Élevée (moins sécurisée)

      • Autorise : tous les niveaux de menace
      • Blocs : Aucun (rapports uniquement)
      • À utiliser lorsque : productivité maximale, blocage minimal

    Importante

    Paramètre recommandé : Faible offre le meilleur équilibre entre sécurité et productivité utilisateur pour la plupart des organisations.

  5. Configuration complète :

    • Actions en cas de non-conformité : configurer les notifications et les périodes de grâce
    • Attributions : Sélectionnez l’appareil ou les groupes d’utilisateurs pour recevoir cette stratégie
    • Vérifier + créer : Vérifier les paramètres et créer la stratégie
  6. Validation :

    • Les appareils dépassant le seuil de risque s’affichent comme « non conformes » dansConformité> des appareils>Conformité des appareils
    • Vérifier les rapports>Conformité des appareils pour les tendances de conformité

Créer et attribuer une stratégie de protection d’application pour définir le niveau de risque de l’appareil

Les stratégies de protection d’applications fonctionnent indépendamment de l’inscription des appareils, ce qui fournit une couche de sécurité supplémentaire pour les applications mobiles.

Plateformes : iOS/iPadOS et Android uniquement

Conditions préalables :

  • Administration accès au centre d’administration Microsoft Intune avec le rôle Endpoint Security Manager ou des autorisations équivalentes pour les stratégies d’applications mobiles liées à la sécurité. Les rôles personnalisés nécessitent des droits d’attribuer, de créer, de supprimer, de lire, de mettre à jour et d’effacer pour l’autorisation des applications gérées .

Suivez le guide de création de la stratégie de protection des applications et configurez ces paramètres spécifiques à Defender pour point de terminaison :

  • Applications : sélectionner les applications à protéger par des stratégies basées sur les menaces

  • Lancement conditionnel : configurer le niveau de menace et les actions de réponse :

    • Niveau de menace maximal autorisé sur les appareils :
      • Sécurisé : aucune menace autorisée (most secured)
      • Faible : seules les menaces de faible niveau sont autorisées
      • Moyen : Menaces faibles et moyennes autorisées
      • Élevée : tous les niveaux de menace autorisés (rapports uniquement)
    • Actions en cas de dépassement du seuil :
      • Bloquer l’accès : empêcher l’accès des applications
      • Effacer les données : supprimer les données d’entreprise de l’application
  • Affectations : affectez à des groupes d’utilisateurs. La stratégie évalue leurs appareils pour la protection au niveau de l’application.

Importante

Les stratégies de protection d’applications évaluent toutes les applications protégées. Le lancement conditionnel bloque ou efface les appareils qui dépassent le seuil, quel que soit le status d’inscription.

Créer une stratégie d'accès conditionnel

Une stratégie d’accès conditionnel empêche les appareils marqués comme non conformes d’accéder aux ressources d’entreprise telles que SharePoint et Exchange Online.

Remarque

L’accès conditionnel est une technologie de Microsoft Entra. Le centre d’administration Intune fournit un accès direct à la même configuration d’accès conditionnel que celle qui est disponible dans le portail Azure.

Conditions préalables :

Importante

Une stratégie qui exige la conformité des appareils pour toutes les applications cloud affecte immédiatement chaque utilisateur dans l’étendue lorsqu’elle est activée. Avant d’activer la stratégie, créez-la d’abord en mode Rapport uniquement. Le mode Rapport uniquement enregistre ce que la stratégie aurait fait sans bloquer personne, ce qui vous permet de confirmer la portée et d’intercepter les erreurs de configuration avant l’application. Voir Mode Rapport uniquement.

Étapes de création de la stratégie

  1. Accédez à l’accès conditionnel : Dans le Centre d’administration Microsoft Intune, sélectionnez Sécurité > des points de terminaisonAccès> conditionnelCréer une stratégie.

  2. Configuration de base :

    • Nom : entrez un nom descriptif, tel que « Bloquer les appareils non conformes - Intégration MDE ».
  3. Attribution de l’utilisateur :

    • Inclure : Sélectionnez les groupes d’utilisateurs qui doivent être soumis à cette stratégie.
    • Exclure : excluez les comptes d’administrateur de déverrouillage d’urgence de votre organisation pour empêcher le verrouillage. Si vous utilisez Microsoft Entra Connect ou Microsoft Entra Connect Cloud Sync, excluez également le rôle d’annuaire Comptes de synchronisation d’annuaires.
  4. Protection des ressources :

    • Ressources cibles : sélectionnez Applications cloud.
    • Inclure : Choisissez Sélectionner les applications et ajoutez :
      • Office 365 SharePoint Online
      • Office 365 Exchange Online
      • Autres applications d’entreprise, selon les besoins
  5. Conditions de l’application cliente :

    • Conditions requises>Applications clientes>Configurer : Oui
    • Sélectionner : Navigateur,applications mobiles et clients de bureau
    • Sélectionner Terminé
  6. Contrôles d’accès :

    • Accorder>Accorder l’accès
    • Sélectionnez : Exiger que l’appareil soit marqué comme conforme
    • Pour plusieurs contrôles : exiger tous les contrôles sélectionnés
    • Sélectionnez Sélectionner
  7. Activer la stratégie : Définissez Activer la stratégie sur Rapport uniquement, puis sélectionnez Créer. La stratégie est enregistrée, mais ne bloque pas encore l’accès.

  8. Examiner les résultats du rapport uniquement : Patientez 24 heures pour que les données de connexion s’accumulent, puis examinez les résultats :

    • Dans la centre d’administration Microsoft Entra, accédez à Journaux de connexion de la surveillance des identités>& de l’intégrité>.
    • Filtrez par nom de stratégie et passez en revue la colonne Rapport uniquement . Confirmez que seuls les appareils et les utilisateurs attendus s’affichent comme non conformes.
    • Si l’étendue semble correcte, revenez aux Stratégies d’accès> conditionnel, sélectionnez votre stratégie, puis définissez l’option Activer la stratégie sur Activé.
  9. Validation : Testez avec un appareil non conforme pour confirmer que l’accès est correctement bloqué. Vérifiez les connexions Microsoft Entra ID> pour les journaux d’application des stratégies.

Étapes suivantes

Étapes suivantes immédiates

  1. Surveiller le déploiement : vérifiez le status d’intégration des appareils et les rapports de conformité.
  2. Valider la protection : testez avec des scénarios contrôlés pour vous assurer que les stratégies fonctionnent comme prévu.
  3. Étendre la protection : envisagez la gestion des vulnérabilités pour une correction proactive des menaces.

Améliorations spécifiques à la plateforme

Fonctionnalités avancées

Intégration d’Intune :

Microsoft Defender pour point de terminaison :

Ressources de support technique