Étape 4 - Configurer les fonctionnalités et les paramètres de l’appareil pour sécuriser les appareils et accéder aux ressources

Jusqu’à présent, vous avez configuré votre abonnement Intune, créé des stratégies de protection des applications et créé des stratégies de conformité des appareils.

Au cours de cette étape, vous êtes prêt à configurer un ensemble minimal ou de base de fonctionnalités de sécurité et de périphériques dont tous les périphériques doivent disposer.

Diagramme montrant la prise en main de Microsoft Intune avec l’étape 4, qui consiste à configurer les appareils, les fonctionnalités et les paramètres de sécurité.

Cet article s’applique à :

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

Lorsque vous créez des profils de configuration de périphérique, vous pouvez choisir parmi différents niveaux et types de stratégies. Ces niveaux sont les stratégies minimales recommandées par Microsoft. Sachez que votre environnement et vos besoins commerciaux peuvent être différents.

  • Niveau 1 - Configuration minimale de l’appareil : à ce niveau, Microsoft vous recommande de créer des stratégies qui :

    • Concentrez-vous sur la sécurité des appareils, notamment l’installation d’antivirus, la création d’une stratégie de mot de passe forte et l’installation régulière de mises à jour logicielles.
    • Donnez aux utilisateurs l’accès à la messagerie de leur organisation et contrôlez l’accès sécurisé à votre réseau, où qu’ils se trouvent.
  • Niveau 2 - Configuration améliorée de l’appareil : à ce niveau, Microsoft vous recommande de créer des stratégies qui :

    • Étendez la sécurité des appareils, notamment en configurant le chiffrement de disque, en activant le démarrage sécurisé et en ajoutant d’autres règles de mot de passe.
    • Utilisez les fonctionnalités et modèles intégrés pour configurer d’autres paramètres importants pour votre organisation, notamment l’analyse des objets de stratégie de groupe (GPO) locaux.
  • Niveau 3 - Configuration élevée de l’appareil : à ce niveau, Microsoft vous recommande de créer des stratégies qui :

    • Passez à l’authentification sans mot de passe, y compris à l’aide de certificats, à la configuration de l’authentification unique (SSO) pour les applications, à l’activation de l’authentification multifacteur (MFA) et à la configuration de Microsoft Tunnel.
    • Ajoutez des couches de sécurité supplémentaires en utilisant le mode Critères communs Android ou en créant des stratégies DFCI pour les appareils Windows.
    • Utilisez les fonctionnalités intégrées pour configurer des appareils kiosque, des appareils dédiés, des appareils partagés et d’autres appareils spécialisés.
    • Déployez des scripts shell existants.

Cet article répertorie les différents niveaux de stratégies de configuration des appareils que les organisations doivent utiliser. La plupart de ces stratégies se concentrent sur l’accès aux ressources et à la sécurité de l’organisation.

Configurez ces fonctionnalités dans les profils de configuration des appareils dans le Centre d’administration Microsoft Intune. Lorsque les profils Intune sont prêts, attribuez-les à vos utilisateurs et appareils.

Niveau 1 - Créer votre base de référence de sécurité

Pour sécuriser les données et les appareils de votre organization, créez différentes stratégies axées sur la sécurité. Créez une liste des fonctionnalités de sécurité dont tous les utilisateurs et appareils doivent disposer. Cette liste constitue votre base de référence de sécurité.

Dans vos informations de référence, incluez au minimum les stratégies de sécurité suivantes :

  • Installez un logiciel antivirus et recherchez régulièrement les logiciels malveillants.
  • Utilisez la détection et la réponse.
  • Activez le pare-feu.
  • Installez régulièrement des mises à jour logicielles.
  • Créez une stratégie de code PIN ou de mot de passe forte.

Cette section répertorie les services Intune et Microsoft que vous pouvez utiliser pour créer ces stratégies de sécurité.

Pour obtenir une liste plus détaillée des paramètres Windows et de leurs valeurs recommandées, consultez les lignes de base de sécurité Windows.

Antivirus et analyse

Installez un logiciel antivirus et recherchez régulièrement les logiciels malveillants

Installez un logiciel antivirus sur tous les appareils et recherchez régulièrement les logiciels malveillants. Intune s’intègre aux services de défense contre les menaces mobiles (MTD) partenaires tiers qui fournissent des antivirus et des analyses des menaces. L’antivirus et l’analyse sont intégrés à Intune à l’aide de Microsoft Defender pour point de terminaison.

Vos options de stratégie :

Plateforme Type de stratégie
Android Entreprise - Partenaire
- de défense des menaces mobilesMicrosoft Defender pour point de terminaison
iOS/iPadOS - Partenaire
- de défense des menaces mobilesMicrosoft Defender pour point de terminaison
macOS - Profil antivirus de sécurité Intune Endpoint (Microsoft Defender pour point de terminaison)
Client Windows - Intune les bases de référence de sécurité (recommandé)
- Profil antivirus de sécurité Intune Endpoint (Microsoft Defender pour point de terminaison)

Détection et réponse

Détecter les attaques et agir sur ces menaces

Lorsque vous détectez rapidement les menaces, vous pouvez contribuer à réduire leur impact. Lorsque vous combinez ces stratégies avec l’accès conditionnel, vous pouvez empêcher les utilisateurs et les appareils d’accéder aux ressources de l’organisation si une menace est détectée.

Vos options de stratégie :

Plateforme Type de stratégie
Android Entreprise - Partenaire
- de défense des menaces mobilesMicrosoft Defender pour point de terminaison
iOS/iPadOS - Partenaire
- de défense des menaces mobilesMicrosoft Defender pour point de terminaison
macOS Profil de détection et de réponse de point de terminaison Intune (Microsoft Defender pour point de terminaison)
Client Windows - Intune les bases de référence de sécurité (recommandé)
- Profil de détection et de réponse de point de terminaison Intune (Microsoft Defender pour point de terminaison)

Pare-feu

Activer le pare-feu sur tous les appareils

Certaines plateformes sont équipées d’un pare-feu intégré. Sur les autres plateformes, vous devrez peut-être installer un pare-feu séparément. Intune s’intègre aux services de défense contre les menaces mobiles (MTD) de partenaires tiers qui peuvent gérer un pare-feu pour les appareils Android et iOS/iPadOS. Pour macOS et Windows, Intune inclut une sécurité de pare-feu intégrée via Microsoft Defender pour point de terminaison.

Vos options de stratégie :

Plateforme Type de stratégie
Android Entreprise Partenaire de défense des menaces mobiles
iOS/iPadOS Partenaire de défense des menaces mobiles
macOS Profil de pare-feu de sécurité Intune Endpoint (Microsoft Defender pour point de terminaison)
Client Windows - Intune les bases de référence de sécurité (recommandé)
- Profil de pare-feu de sécurité Intune Endpoint (Microsoft Defender pour point de terminaison)

Stratégie de mot de passe

Créer une stratégie de code PIN ou de mot de passe forte et bloquer les codes secrets simples

Les codes confidentiels déverrouillent les appareils. Sur les appareils qui accèdent aux données de l’organisation, y compris les appareils personnels, il faut des codes confidentiels ou des codes secrets forts et prendre en charge la biométrie pour déverrouiller les appareils. L’utilisation de la biométrie fait partie d’une approche sans mot de passe, ce qui est recommandé.

Utilisez le catalogue de paramètres et le modèle de profils de restrictions d’appareil dans Intune pour créer et configurer des exigences de mot de passe.

Vos options de stratégie :

Plateforme Type de stratégie
Android Entreprise Catalogue des paramètres Intune pour les appareils appartenant à l’entreprise, entièrement gérés et dédiés pour gérer :
- Mot de passe de l’appareil
- Mot de passe du profil professionnel

Modèle de restrictions d’appareils Intune pour les appareils appartenant à l’entreprise et aux particuliers pour gérer :
- Mot de passe de l’appareil
- Mot de passe du profil professionnel
- Mot de passe
Android Open-Source Project (AOSP) - Intune catalogue> de paramètresMot de passe d’appareil
- Intune Modèle> de restrictions d’appareilMot de passe de l’appareil
iOS/iPadOS - Catalogue >des paramètres d’IntuneCode secret de Gestion des appareils déclarative (DDM) > (recommandé)
- Catalogue >des paramètres d’IntuneCode secret de sécurité >
- Modèle > de restrictions d’appareil IntuneMot de passe
macOS - Catalogue >des paramètres d’IntuneCode secret de Gestion des appareils déclarative (DDM) > (recommandé)
- Catalogue >des paramètres d’IntuneCode secret de sécurité >
- Modèle > de restrictions d’appareil IntuneMot de passe
Client Windows - Intune les bases de référence de sécurité (recommandé)
- Intune modèle > de restrictions d’appareilsMot de passe
- Gérer les Windows Hello Entreprise lors de l’inscription
- des appareils Gérer les Windows Hello Entreprise après l’inscription des appareils

Mises à jour logicielles

Installer régulièrement des mises à jour logicielles

Mettez régulièrement à jour tous les appareils et créez des stratégies pour vous assurer que ces mises à jour sont correctement installées. Pour la plupart des plateformes, Intune a des paramètres de stratégie qui se concentrent sur la gestion et l’installation des mises à jour.

Vos options de stratégie :

Plateforme Type de stratégie
Appareils Android Enterprise appartenant à l’organisation Modèle > de restrictions d’appareil Intune Mise à jour du système général > appartenant à > l’entreprise
Appareils Android Enterprise appartenant à l’utilisateur Non disponible

Peut utiliser les stratégies de conformité pour définir un niveau minimum de correctif, une version min/max du système d’exploitation, etc.
iOS/iPadOS Intune mises à jour des logiciels gérés par le catalogue des paramètres
macOS Intune mises à jour des logiciels gérés par le catalogue des paramètres
Client Windows - Stratégie de mises à jour
- des fonctionnalités d’IntuneStratégie de mises à jour qualité Intune

Niveau 1 : accès organization e-mail, connexion à un VPN ou à un Wi-Fi

Cette section se concentre sur l’accès aux ressources de votre organization. Ces ressources sont les suivantes :

  • Email pour les comptes professionnels ou scolaires
  • Connexion VPN pour la connectivité à distance
  • Wi-Fi connexion pour la connectivité locale

Diagramme montrant les profils d’e-mail, de VPN et de Wi-Fi déployés à partir d’Microsoft Intune vers les appareils des utilisateurs finaux.

E-mail

De nombreuses organisations déploient des profils de messagerie avec des paramètres préconfigurés sur les appareils des utilisateurs.

Connexion automatique aux comptes de messagerie des utilisateurs

Le profil inclut les paramètres de configuration de messagerie qui se connectent à votre serveur de messagerie.

Selon les paramètres que vous configurez, le profil de messagerie peut également connecter automatiquement les utilisateurs aux paramètres de leur compte de messagerie individuel.

Utiliser des applications de messagerie au niveau de l’entreprise

Les profils d’email dans Intune utilisent des applications de messagerie courantes et populaires, telles qu’Outlook. L’application de messagerie est déployée sur les appareils des utilisateurs. Une fois l’application déployée, vous déployez le profil de configuration du périphérique de messagerie avec les paramètres qui configurent l’application de messagerie.

Le profil de configuration du périphérique de messagerie inclut les paramètres qui se connectent à votre Exchange.

Accéder à la messagerie professionnelle ou scolaire

La création d’un profil de messagerie est une stratégie de base minimale courante pour les organisations dont les utilisateurs utilisent le courrier sur leurs appareils.

Intune dispose de paramètres de courrier intégrés pour les appareils clients Android, iOS/iPadOS et Windows. Lorsque les utilisateurs ouvrent leur application de messagerie, ils peuvent automatiquement connecter, authentifier et synchroniser leurs comptes de messagerie professionnels sur leurs appareils.

Déployer à tout moment

Sur les nouveaux appareils, déployez l’application de messagerie pendant le processus d’inscription. Une fois l’inscription terminée, déployez la stratégie de configuration des appareils de messagerie.

Si vous avez des appareils existants, déployez l’application de messagerie à tout moment. Ensuite, déployez la stratégie de configuration des appareils de messagerie.

Prise en main des profils de messagerie

Pour commencer :

  1. Déployez une application de messagerie sur vos appareils. Pour obtenir des conseils, voir Ajouter des paramètres de courrier aux appareils utilisant Intune.

  2. Créez un profil de configuration de périphérique de messagerie dans Intune. Selon l’application de messagerie utilisée par votre organisation, vous n’aurez peut-être pas besoin du profil de configuration du périphérique de messagerie.

    Pour obtenir des conseils, voir Ajouter des paramètres de courrier aux appareils utilisant Intune.

  3. Dans le profil de configuration du périphérique de messagerie, configurez les paramètres de votre plateforme :

  4. Attribuez le profil de configuration de périphérique de messagerie à vos utilisateurs ou groupes d’utilisateurs.

VPN

De nombreuses organisations déploient des profils VPN avec des paramètres préconfigurés sur les appareils des utilisateurs. Le VPN connecte vos appareils au réseau interne de votre organisation.

Si votre organisation utilise des services cloud avec une authentification moderne et des identités sécurisées, vous n’avez probablement pas besoin d’un profil VPN. Les services cloud natifs ne nécessitent pas de connexion VPN.

Si vos applications ou services ne sont pas basés sur le cloud ou ne sont pas natifs, déployez un profil VPN pour vous connecter à votre réseau organization interne.

Travailler de n’importe où

La création d’un profil VPN est une stratégie de base minimale courante pour les organisations avec des travailleurs à distance et des travailleurs hybrides.

Lorsque les utilisateurs travaillent de n’importe où, ils peuvent utiliser le profil VPN pour se connecter en toute sécurité au réseau de votre organisation afin d’accéder aux ressources.

Intune dispose de paramètres VPN intégrés pour Android, iOS/iPadOS, macOS et les appareils clients Windows. Sur les appareils des utilisateurs, votre connexion VPN s’affiche comme une connexion disponible. Les utilisateurs le sélectionnent. Et, selon les paramètres de votre profil VPN, les utilisateurs peuvent s’authentifier automatiquement et se connecter au VPN sur leurs appareils.

Utiliser des applications VPN au niveau de l’entreprise

Les profils VPN dans Intune utilisent des applications VPN d’entreprise courantes, telles que Check Point, Cisco, Microsoft Tunnel, etc. L’application VPN est déployée sur les appareils des utilisateurs. Une fois l’application déployée, vous déployez le profil de connexion VPN avec les paramètres qui configurent l’application VPN.

Le profil de configuration de l’appareil VPN inclut les paramètres qui se connectent à votre serveur VPN.

Déployer à tout moment

Sur les nouveaux appareils, déployez l’application VPN pendant le processus d’inscription. Une fois l’inscription terminée, déployez la stratégie de configuration d’appareil VPN.

Si vous avez des appareils existants, déployez l’application VPN à tout moment, puis déployez la stratégie de configuration d’appareil VPN.

Prise en main des profils VPN

Pour commencer :

  1. Déployez une application VPN sur vos appareils.

  2. Créez un profil de configuration VPN dans Intune.

  3. Dans le profil de configuration de l’appareil VPN, configurez les paramètres de votre plateforme :

  4. Affectez le profil de configuration de périphérique VPN à vos utilisateurs ou groupes d’utilisateurs.

Wi-Fi

De nombreuses organisations déploient des profils Wi-Fi avec des paramètres préconfigurés sur les appareils des utilisateurs. Si votre organization a des employés travaillant uniquement à distance, vous n’avez pas besoin de déployer Wi-Fi profils de connexion. Wi-Fi profils sont facultatifs et sont utilisés pour la connectivité sur site.

Connexion sans fil

Lorsque les utilisateurs travaillent à partir de différents appareils mobiles, ils peuvent utiliser le profil Wi-Fi pour se connecter sans fil et de façon sécurisée au réseau de votre organization.

Le profil comprend les paramètres de configuration Wi-Fi qui se connectent automatiquement à votre réseau et/ou SSID (identificateur de l’ensemble de services). Les utilisateurs n’ont pas besoin de configurer manuellement leurs paramètres Wi-Fi.

Prise en charge des appareils mobiles localement

La création d’un profil Wi-Fi est une stratégie de base minimale courante pour les organisations disposant d’appareils mobiles qui travaillent localement.

Intune intègre des paramètres Wi-Fi pour Android, iOS/iPadOS, macOS et les appareils clients Windows. Sur les appareils des utilisateurs, votre connexion Wi-Fi s’affiche comme une connexion disponible. Les utilisateurs le sélectionnent. Et, selon les paramètres de votre profil Wi-Fi, les utilisateurs peuvent s’authentifier automatiquement et se connecter au Wi-Fi sur leurs appareils.

Déployer à tout moment

Sur les nouveaux appareils, déployez la stratégie de configuration des appareils Wi-Fi lorsque les appareils sont inscrits dans Intune.

Si vous avez des appareils existants, vous pouvez déployer la stratégie de configuration des appareils Wi-Fi à tout moment.

Prise en main des profils Wi-Fi

Pour commencer :

  1. Créez un profil de configuration d’appareil Wi-Fi dans Intune.

  2. Configurez les paramètres de votre plateforme :

  3. Affectez le profil de configuration de périphérique Wi-Fi à vos utilisateurs ou groupes d’utilisateurs.

Niveau 2 - Protection et configuration améliorées

Ce niveau développe ce que vous avez configuré au niveau 1 et ajoute une sécurité supplémentaire pour vos appareils. Dans cette section, vous créez un ensemble de stratégies de niveau 2 qui configurent d’autres paramètres de sécurité pour vos appareils.

Microsoft recommande les stratégies de sécurité de niveau 2 suivantes :

  • Activez le chiffrement de disque, le démarrage sécurisé et le TPM sur vos appareils. Utilisez ces fonctionnalités avec une stratégie de code confidentiel forte ou un déverrouillage biométrique.

    Sur les appareils Android, le système d’exploitation peut inclure le chiffrement de disque et Samsung Knox. Vous pouvez activer automatiquement le chiffrement du disque lorsque vous configurez les paramètres de l’écran de verrouillage, qui sont activés et autorisés par défaut.

    Dans Intune, vous pouvez :

    • Créez une stratégie de catalogue de paramètres qui désactive l’écran de verrouillage (non recommandé). Lorsque vous désactivez l’écran de verrouillage, l’appareil n’est pas chiffré.
    • Créez un profil de modèle de restrictions d’appareils qui désactive des fonctionnalités individuelles lorsque l’écran de verrouillage est activé.

    Pour obtenir la liste des paramètres de mot de passe et d’écran de verrouillage que vous pouvez configurer, consultez :


  • Les mots de passe expirent et régulent la réutilisation des anciens mots de passe. Au niveau 1, vous avez créé une stratégie de code confidentiel ou de mot de passe forte. Si ce n’est pas déjà fait, veillez à configurer vos codes PIN et mots de passe pour qu’ils expirent et à définir des règles de réutilisation des mots de passe.

    Utilisez Intune pour créer une stratégie de catalogue de paramètres ou un modèle de restrictions d’appareil qui configure ces paramètres. Pour plus d’informations sur les paramètres de mot de passe que vous pouvez configurer, consultez les articles suivants :

    Sur les appareils Android, utilisez une stratégie de catalogue de paramètres ou un profil de modèle de restrictions d’appareil pour définir des règles de mot de passe. Pour obtenir la liste des paramètres de mot de passe et d’écran de verrouillage que vous pouvez configurer, consultez :


  • Intune inclut des centaines de paramètres qui peuvent gérer les fonctionnalités et les paramètres de l’appareil, tels que la désactivation de la caméra intégrée, le contrôle des notifications, l’autorisation Bluetooth, le blocage des jeux, etc.

    Utilisez le catalogue de paramètres ou les modèles intégrés pour afficher et configurer les paramètres.

    • Utilisez le catalogue de paramètres pour afficher et configurer tous les paramètres disponibles. Vous pouvez utiliser le catalogue de paramètres sur les plateformes suivantes :

      • Android
      • iOS/iPadOS
      • macOS
      • Windows
    • Les modèles de restrictions d’appareils sont des groupes logiques de paramètres intégrés que vous pouvez utiliser pour contrôler différentes parties des appareils, notamment la sécurité, le matériel, le partage de données, etc.

      Utilisez ces modèles sur les plateformes suivantes :

      • Android
      • iOS/iPadOS
      • macOS
      • Windows
  • Si vous utilisez des objets de stratégie de groupe locaux et que vous voulez savoir si ces mêmes paramètres sont disponibles dans Intune, utilisez l’analyse de la stratégie de groupe. Cette fonctionnalité analyse vos objets de stratégie de groupe et, en fonction de l’analyse, peut les importer dans une stratégie de catalogue de paramètres Intune.

    Pour plus d’informations, voir Analyser vos objets de stratégie de groupe locaux et les importer dans Intune.

Niveau 3 - Protection et configuration élevées

Ce niveau développe ce que vous avez configuré aux niveaux 1 et 2. Il ajoute des fonctionnalités de sécurité supplémentaires utilisées dans les entreprises.

  • Étendre l’authentification sans mot de passe à d’autres services utilisés par votre personnel. Au niveau 1, vous avez activé la biométrie afin que les utilisateurs puissent se connecter à leurs appareils avec une reconnaissance faciale ou par empreinte digitale. À ce niveau, étendez l’authentification sans mot de passe à d’autres parties de l’organisation.

    • Utilisez des certificats pour authentifier les connexions de messagerie, VPN et Wi-Fi. Déployez des certificats sur des utilisateurs et des appareils, puis utilisez-les pour accéder aux ressources de votre organization par le biais de la messagerie, des VPN et des connexions Wi-Fi.

      Pour en savoir plus sur l’utilisation des certificats dans Intune, consultez :

    • Configurez l’authentification unique (SSO) pour une expérience plus transparente lorsque les utilisateurs ouvrent des applications métier, comme des applications Microsoft 365. Les utilisateurs se connectent une seule fois, puis sont automatiquement connectés à toutes les applications qui prennent en charge votre configuration SSO.

      Pour en savoir plus sur l’utilisation de l’authentification unique dans Intune et de Microsoft Entra ID, consultez :

      Utilise la bibliothèque d’authentification Microsoft (MSAL), qui est une fonctionnalité de Microsoft Entra ID. Il vous permet d’activer l’authentification unique dans vos applications et agit comme un courtier, afin que vous puissiez étendre l’authentification unique à l’ensemble de l’appareil.


    • Utilisez l’authentification multifacteur (MFA). Lorsque vous passez à l’authentification sans mot de passe, l’authentification multifacteur ajoute une couche de sécurité supplémentaire qui peut aider à protéger votre organisation contre les attaques par hameçonnage. Utilisez MFA avec des applications d’authentification, comme Microsoft Authenticator, ou avec un appel téléphonique ou un SMS. Vous pouvez également utiliser MFA lorsque les utilisateurs inscrivent leurs appareils dans Intune.

      L’authentification multifacteur est une fonctionnalité de Microsoft Entra ID et vous pouvez l’utiliser avec des comptes Microsoft Entra. Pour plus d’informations, reportez-vous aux rubriques suivantes :

    • Configurez Microsoft Tunnel pour vos appareils Android et iOS/iPadOS inscrits. Microsoft Tunnel utilise Linux pour permettre à ces appareils d’accéder aux ressources locales à l’aide de l’authentification moderne et de l’accès conditionnel.

      Microsoft Tunnel utilise Intune, Microsoft Entra ID et Services ADFS (AD FS). Pour plus d’informations, consultez Microsoft Tunnel pour Microsoft Intune.

    • Utilisez Microsoft Tunnel pour la gestion des applications mobiles (Tunnel pour MAM) pour étendre les fonctionnalités de tunnel aux appareils Android et iOS/iPad qui ne sont pas inscrits avec Intune. Tunnel pour MAM est une fonctionnalité avancée qui nécessite des licences supplémentaires au-delà de Microsoft Intune.

      Pour plus d’informations, consultez Fonctionnalités avancées de Microsoft Intune.

  • Utilisez la stratégie de solution de mot de passe administrateur local (LAPS) pour gérer et sauvegarder le compte d’administrateur local sur vos appareils.

    Vous pouvez configurer LAPS sur les profils d’inscription automatisée des appareils (ADE) macOS nouveaux et existants. Les appareils sont approvisionnés avec un compte d’administrateur local qui a un mot de passe administrateur fort, chiffré et aléatoire, qui est stocké et chiffré par Intune.

    Pour plus d’informations, consultez macOS LAPS dans Intune.


  • Utilisez la Gestion des privilèges de points de terminaison Microsoft Intune (EPM) pour réduire la surface d’attaque de vos appareils Windows. EPM vous permet d’avoir des utilisateurs qui s’exécutent en tant qu’utilisateurs standard (sans droits d’administrateur) tout en restant productifs en déterminant quand ces utilisateurs peuvent exécuter des applications dans un contexte élevé.

    Les règles d’élévation EPM peuvent être basées sur des hachages de fichiers, des règles de certificat, etc. Les règles que vous configurez permettent de garantir que seules les applications attendues et approuvées que vous autorisez peuvent s’exécuter en tant qu’élévation de privilèges. Les règles peuvent :

    • Gérer les processus enfants créés par une application.
    • Demandes d’assistance des utilisateurs pour élever un processus géré.
    • Autorisez l’élévation automatique des fichiers qui doivent simplement s’exécuter sans aucune interruption de l’utilisateur.

    La gestion des privilèges de points de terminaison est une fonctionnalité avancée qui nécessite des licences supplémentaires. Pour plus d’informations, consultez Fonctionnalités avancées de Microsoft Intune.

  • Utilisez le mode Critères communs Android sur les appareils Android utilisés par des organisations très sensibles, telles que des établissements gouvernementaux.

    Pour plus d’informations sur cette fonctionnalité, recherchez le mode Critères communs sur :

  • Créez des stratégies qui s’appliquent à la couche du microprogramme :

    Ces stratégies vous aident à gérer les mises à jour du microprogramme, qui peuvent inclure des correctifs logiciels et de sécurité, des mises à jour de fonctionnalités et d’autres modifications apportées au microprogramme de l’appareil.



  • Déployer des scripts shell :

    Utilisez les scripts shell pour gérer les paramètres et les fonctionnalités qui ne sont pas disponibles dans Intune en mode natif. Vous pouvez ajouter un script, définir la fréquence du script, etc.


Cet article fait partie d’une série en cinq étapes qui décrit comment déployer Microsoft Intune. La série comprend les articles suivants, dans l’ordre :

  1. Configurer Microsoft Intune
  2. Ajouter, configurer et protéger des applications
  3. Planifier les stratégies de conformité
  4. 🡺 Configurer les fonctionnalités de l’appareil (cet article)
  5. Inscrire des appareils