Exemples de configuration de la sécurité des appareils entièrement gérés Android Enterprise

À l’appui du modèle de sécurité Microsoft Confiance nulle, cet article fournit des exemples de configurations à utiliser avec Microsoft Intune pour configurer la stratégie de conformité des appareils et la stratégie de restriction des appareils pour les utilisateurs mobiles complètement gérés Android Enterprise. Il s’agit par exemple des niveaux de configuration de la sécurité des appareils qui sont conformes aux principes de la confiance zéro.

Lorsque vous utilisez ces exemples, travaillez avec votre équipe de sécurité pour évaluer l’environnement de menace, l’appétit pour le risque et l’effet que les différents niveaux et configurations peuvent avoir sur l’utilisation. Après avoir examiné et ajusté les exemples pour répondre aux besoins de votre organization, implémentez une approche de déploiement en anneau pour les tests initiaux suivis de l’utilisation en production.

Pour plus d’informations sur chaque paramètre de stratégie, voir :

Sécurité de base complètement managée (niveau 1)

Le niveau 1 est la configuration de sécurité minimale recommandée pour les appareils mobiles appartenant à l’organisation.

Les stratégies de niveau 1 appliquent un niveau d’accès aux données raisonnable tout en minimisant l’impact sur les utilisateurs de la façon suivante :

  • Application des stratégies de mot de passe
  • Nécessite une version minimale du système d’exploitation
  • Désactivation de certaines fonctions de l’appareil (telles que les transferts de fichiers USB)

Les tableaux des sections suivantes répertorient uniquement les paramètres inclus dans ces exemples. Les paramètres non répertoriés dans les tableaux ne sont pas configurés.

Conformité de l’appareil (niveau 1)

Section Paramètre Valeur Remarques
Intégrité du périphérique Verdict sur l’intégrité du jeu Vérifier l’intégrité de base Ce paramètre exige que les appareils réussissent la case activée d’intégrité de base de l’API d’intégrité Play de Google. Il vérifie que l’appareil est dans un état raisonnablement sécurisé, ce qui signifie qu’il n’est pas rooté ou qu’il n’exécute pas de ROM personnalisée.
Propriétés de l’appareil Version minimale du système d’exploitation Format : Major.Minor
Exemple 9.0
Microsoft recommande de configurer la version principale Android minimale pour qu’elle corresponde aux versions Android prises en charge pour les applications Microsoft. Les OEM et les appareils qui adhèrent aux spécifications recommandées pour Android Enterprise doivent prendre en charge la version d’expédition actuelle + mise à niveau d’une lettre. Android recommande actuellement Android 9.0 et versions ultérieures pour les travailleurs du savoir.

Pour voir les dernières recommandations d’Android, consultez Exigences recommandées pour Android Enterprise.
Propriétés de l’appareil Niveau minimal du correctif de sécurité Non configuré Les appareils Android peuvent recevoir des correctifs de sécurité mensuels, mais la version dépend des OEM et/ou des opérateurs. Les organisations doivent s’assurer que les appareils Android déployés reçoivent des mises à jour de sécurité avant d’implémenter ce paramètre. Pour obtenir les dernières versions des correctifs, consultez Bulletins de sécurité Android.
Sécurité système Exiger un mot de passe pour déverrouiller des appareils mobiles Require (Rendre obligatoire)
Sécurité système Type de mot de passe requis Chiffres complexes Les organisations devront peut-être mettre à jour ce paramètre pour l’adapter à leur stratégie de mot de passe.
Sécurité système Longueur minimale du mot de passe 6 Les organisations devront peut-être mettre à jour ce paramètre pour l’adapter à leur stratégie de mot de passe.
Sécurité système Nombre maximal de minutes d’inactivité avant demande du mot de passe 5 Les organisations devront peut-être mettre à jour ce paramètre pour l’adapter à leur stratégie de mot de passe.
Sécurité système Exiger le chiffrement du stockage de données sur l’appareil Require (Rendre obligatoire)
Sécurité système Intégrité du runtime de l’application Intune Require (Rendre obligatoire)
Actions en cas de non-conformité Marquer l’appareil comme non conforme Immédiatement Par défaut, la stratégie est configurée pour marquer l’appareil comme non conforme. Aucune action supplémentaire n'est disponible. Pour plus d’informations, consultez Configurer des actions pour les appareils non conformes dans Intune.

Restrictions d’appareils (niveau 1)

Section Paramètre Valeur Remarques
Général Stratégie d’autorisation par défaut (au niveau du profil professionnel) Paramètre par défaut de l’appareil
Général Transfert de fichiers USB Bloquer
Général Support externe Bloquer
Général Réinitialisation des paramètres d’usine Bloquer
Général Partage de données entre profils professionnels et personnels Paramètre par défaut de l’appareil
Sécurité système Analyse des menaces sur les applications Require (Rendre obligatoire)
Expérience de l’appareil Type de profil d’inscription Complètement managé
Expérience de l’appareil Type d’expérience d’appareil Non configuré Les organisations peuvent choisir d’implémenter Microsoft Launcher pour garantir une expérience d’écran d’accueil cohérente sur les appareils entièrement gérés. Pour plus d’informations, voir Comment configurer Microsoft Launcher sur des appareils Android Enterprise entièrement gérés avec Intune.
Mot de passe de l’appareil Type de mot de passe requis Chiffres complexes
Mot de passe de l’appareil Longueur minimale du mot de passe 6
Mot de passe de l’appareil Nombre d’échecs de connexion avant réinitialisation de l’appareil 10
Paramètres d’alimentation Temps de verrouillage de l’écran (au niveau du profil professionnel) 5 Minutes
Utilisateurs et comptes L’utilisateur peut configurer les informations d’identification (au niveau du profil professionnel) Bloquer
Applications Mises à jour automatiques des applications (au niveau du profil professionnel) Wi-Fi uniquement Les organisations doivent ajuster ce paramètre si nécessaire, car des frais de forfait de données peuvent être facturés si les mises à jour de l’application ont lieu sur le réseau cellulaire.
Applications Autoriser l’accès à toutes les applications dans Google Play Store Non configuré Par défaut, les utilisateurs ne peuvent pas installer d’applications personnelles à partir du Google Play Store sur des appareils entièrement gérés. Si les organisations souhaitent autoriser l’utilisation d’appareils complètement managés à des fins personnelles, pensez à modifier ce paramètre.
Mot de passe de profil professionnel Type de mot de passe requis Chiffres complexes Les organisations devront peut-être mettre à jour ce paramètre pour l’adapter à leur stratégie de mot de passe.
Mot de passe de profil professionnel Longueur minimale du mot de passe 6 Les organisations devront peut-être mettre à jour ce paramètre pour l’adapter à leur stratégie de mot de passe.
Mot de passe de profil professionnel Nombre d’échecs de connexion avant réinitialisation de l’appareil 10 Les organisations devront peut-être mettre à jour ce paramètre pour l’adapter à leur stratégie de mot de passe.

Sécurité renforcée complètement managée (niveau 2)

Le niveau 2 est la configuration recommandée pour les appareils appartenant à l’entreprise où les utilisateurs accèdent à des informations plus sensibles. Ces appareils sont aujourd’hui une cible naturelle au sein des entreprises. Ces paramètres ne présument pas que du personnel de sécurité hautement qualifié est disponible en grand nombre. Par conséquent, ils doivent être accessibles à la plupart des organisations d’entreprise. Cette configuration est basée sur la configuration de niveau 1. Elle met en œuvre des stratégies de mot de passe plus fortes et désactive les fonctionnalités utilisateur/compte.

Les paramètres de niveau 2 incluent tous les paramètres de stratégie recommandés pour le niveau 1. Toutefois, les paramètres répertoriés dans les sections suivantes incluent uniquement les paramètres qui ont été ajoutés ou modifiés. Ces paramètres peuvent avoir un impact légèrement plus important pour les utilisateurs ou les applications. Ils appliquent un niveau de sécurité plus adapté aux risques auxquels sont confrontés les utilisateurs qui ont accès à des informations sensibles sur des appareils mobiles.

Conformité de l’appareil (niveau 2)

Section Paramètre Valeur Remarques
Sécurité système Nombre de jours avant expiration du mot de passe 365 Les organisations devront peut-être mettre à jour ce paramètre pour l’adapter à leur stratégie de mot de passe.
Sécurité système Nombre de mots de passe obligatoires avant que l’utilisateur puisse en réutiliser un 5 Les organisations devront peut-être mettre à jour ce paramètre pour l’adapter à leur stratégie de mot de passe.
Intégrité du périphérique Verdict sur l’intégrité du jeu Vérifier l’intégrité de base & l’intégrité de l’appareil Exiger que les appareils passent les case activée d’intégrité de base de Play et les case activée d’intégrité de l’appareil.
Intégrité du périphérique Vérifiez une intégrité renforcée à l’aide de fonctionnalités de sécurité basées sur le matériel Vérifier l’intégrité renforcée Exiger que les appareils passent les case activée d’intégrité renforcée de Play. Tous les appareils ne prennent pas en charge ce type de case activée. Intune marque ces appareils comme non conformes.

Restrictions d’appareils (niveau 2)

Section Paramètre Valeur Remarques
Général E-mails de protection contre la réinitialisation aux paramètres d’usine Adresses e-mail du compte Google
Général Liste d'adresses e-mail (option des adresses e-mail du compte Google uniquement) example@gmail.com Mettez à jour manuellement cette stratégie pour spécifier les adresses e-mail Google des administrateurs d’appareils qui peuvent déverrouiller les appareils après leur réinitialisation.
Mot de passe de l’appareil Nombre de jours avant expiration du mot de passe 365 Les organisations devront peut-être mettre à jour ce paramètre pour l’adapter à leur stratégie de mot de passe.
Mot de passe de l’appareil Nombre de mots de passe obligatoires avant que l’utilisateur puisse en réutiliser un 5 Les organisations devront peut-être mettre à jour ce paramètre pour l’adapter à leur stratégie de mot de passe.
Mot de passe de l’appareil Nombre d’échecs de connexion avant réinitialisation de l’appareil 5
Utilisateurs et comptes Ajouter de nouveaux utilisateurs Bloquer
Utilisateurs et comptes Suppression d’utilisateurs Bloquer
Utilisateurs et comptes Comptes Google personnels Bloquer
Mot de passe de profil professionnel Nombre de mots de passe obligatoires avant que l’utilisateur puisse en réutiliser un 5 Les organisations devront peut-être mettre à jour ce paramètre pour l’adapter à leur stratégie de mot de passe.

Haute sécurité complètement managée (niveau 3)

Le niveau 3 est recommandé dans les deux cas suivants :

  • Organisations avec des organisations de sécurité vastes et sophistiquées.
  • Utilisateurs et groupes spécifiques qui sont ciblés de manière unique par les adversaires.

De telles organisations sont généralement ciblées par des adversaires à la pointe de la technique disposant de moyens financiers importants.

Cette configuration est basée sur le niveau 2 :

  • S’assurer qu’un appareil est conforme en appliquant le niveau de défense contre les menaces mobiles ou Microsoft Defender pour point de terminaison le plus sécurisé.
  • Augmentation de la version minimale du système d’exploitation.
  • Application de restrictions d’appareil supplémentaires (comme la désactivation des notifications non caviardées sur l’écran de verrouillage).
  • Exiger que les applications soient toujours à jour.

Les paramètres de niveau 3 incluent tous les paramètres de stratégie recommandés pour le niveau 2. Toutefois, les paramètres répertoriés dans les sections suivantes incluent uniquement les paramètres qui ont été ajoutés ou modifiés. Ces paramètres peuvent avoir un impact significatif sur les utilisateurs ou les applications. Ils appliquent un niveau de sécurité plus adapté aux risques auxquels sont confrontées les organisations ciblées.

Conformité de l’appareil (niveau 3)

Section Paramètre Valeur Remarques
Microsoft Defender pour point de terminaison Exiger que l’appareil ait un score inférieur ou égal au score de risque machine Effacer Ce paramètre requiert Microsoft Defender pour point de terminaison. Pour plus d’informations, consultez Appliquer la conformité pour Microsoft Defender pour point de terminaison avec accès conditionnel dans Intune.

Les clients doivent envisager d’implémenter Microsoft Defender pour point de terminaison ou une solution de protection contre les menaces mobiles. Il n’est pas nécessaire de déployer les deux.

Intégrité du périphérique Exiger que l’appareil soit au niveau de menace pour l’appareil ou en dessous Sécurisé Ce paramètre nécessite un produit de défense contre les menaces mobiles. Pour plus d’informations, consultez Protection contre les menaces mobiles pour les appareils inscrits.

Les clients doivent envisager d’implémenter Microsoft Defender pour point de terminaison ou une solution de protection contre les menaces mobiles. Il n’est pas nécessaire de déployer les deux.

Propriétés de l’appareil Version minimale du système d’exploitation Format : Major.Minor
Exemple 11.0
Microsoft recommande de configurer la version principale Android minimale pour qu’elle corresponde aux versions Android prises en charge pour les applications Microsoft. Les OEM et les appareils qui adhèrent aux spécifications recommandées pour Android Enterprise doivent prendre en charge la version d’expédition actuelle + mise à niveau d’une lettre. Android recommande actuellement Android 9.0 et versions ultérieures pour les travailleurs du savoir.

Pour voir les dernières recommandations d’Android, consultez Exigences recommandées pour Android Enterprise.

Restrictions d’appareils (niveau 3)

Section Paramètre Valeur Remarques
Général Changements de date et d’heure Bloquer
Général Connexion et accès aux points d’accès Bloquer
Général Données de faisceau à l’aide du NFC (niveau profil de travail) Bloquer
Général Rechercher des contacts professionnels et afficher l’ID de l’appelant du contact professionnel dans le profil personnel Bloquer
Mot de passe de l’appareil Désactivé sur l’écran de verrouillage - Notifications non expurgées

- Agents de confiance (au niveau du profil professionnel)
Applications Mises à jour automatiques des applications (au niveau du profil professionnel) Toujours Les organisations doivent ajuster ce paramètre si nécessaire, car des frais de forfait de données peuvent être facturés si les mises à jour de l’application ont lieu sur le réseau cellulaire.
Mot de passe de profil professionnel Nombre d’échecs de connexion avant réinitialisation de l’appareil 5 Les organisations devront peut-être mettre à jour ce paramètre pour l’adapter à leur stratégie de mot de passe.

Configurer les paramètres de sécurité pour les appareils personnels