Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
L’étape suivante lors du déploiement d’Intune consiste à ajouter et à protéger les applications qui accèdent aux données de l’organisation.
La gestion des applications sur les appareils de votre organisation est un élément essentiel d’un écosystème d’entreprise sécurisé et productif. Vous pouvez utiliser Microsoft Intune pour gérer les applications utilisées par le personnel de votre entreprise. En gérant les applications, vous pouvez contrôler les applications utilisées par votre entreprise, ainsi que la configuration et la protection des applications. Cette fonctionnalité est appelée gestion des applications mobiles (MAM). La gestion des applications mobiles dans Intune est conçue pour protéger les données de l’organisation au niveau de l’application, y compris les applications personnalisées et les applications du Store. La gestion des applications peut être utilisée sur des appareils appartenant à l’organisation et sur des appareils personnels. Lorsqu’il est utilisé avec des appareils personnels, seuls les accès et les données liés à l’organisation sont gérés. Ce type de gestion des applications est appelé GAM sans inscription ou, du point de vue de l’utilisateur final, BYOD (Bring Your Own Device).
Configurations GAM
Lorsque les applications sont utilisées sans aucune restriction, les données d’entreprise et personnelles peuvent se mélanger. Les données de l'entreprise peuvent se retrouver dans des endroits comme le stockage personnel ou être transférées vers des applications qui ne sont pas de votre ressort et entraîner une perte de données. L’une des principales raisons d’utiliser MAM sans inscription d’appareil ou Intune MDM + MAM est de protéger les données de votre organization.
Microsoft Intune prend en charge deux configurations MAM :
GAM sans gestion des périphériques
Cette configuration permet aux applications de votre organisation d’être gérées par Intune, mais n’inscrit pas les appareils devant être gérés par Intune. Cette configuration est communément appelée GAM sans inscription de l’appareil. Les administrateurs informatiques peuvent gérer les applications à l’aide de la gestion des appareils mobiles à l’aide de stratégies de configuration et de protection Intune sur les appareils non inscrits auprès de Intune gestion des appareils mobiles (MDM).
Remarque
Cette configuration inclut la gestion des applications avec Intune sur les appareils inscrits auprès de fournisseurs tiers de gestion de la mobilité d’entreprise (EMM). Vous pouvez utiliser les stratégies de protection des applications Intune indépendamment de toute solution GPM. Cette indépendance vous aide à protéger les données de votre entreprise avec ou sans inscription des appareils auprès d’une solution de gestion. En implémentant des stratégies au niveau de l’application, vous pouvez restreindre l’accès aux ressources d’entreprise et veiller à ce que votre service informatique conserve le contrôle des données.
La gestion des applications mobiles (MAM) est idéale pour protéger les données de l’organisation sur les appareils mobiles utilisés par les membres de votre organisation pour des tâches personnelles et professionnelles. Tout en veillant à ce que les membres de votre organisation puissent être productifs, vous souhaitez éviter les pertes de données, intentionnelles ou non. Vous souhaitez également protéger les données d’entreprise auxquelles vous accédez à partir d’appareils que vous ne gérez pas. La gestion des applications mobiles (MAM), vous permet de gérer et de protéger les données de votre organisation au sein d'une application.
Conseil
De nombreuses applications de productivité, telles que les applications Microsoft Office, peuvent être gérées par GAM Intune. Consultez la liste officielle des applications protégées par Microsoft Intune accessibles au public.
Pour les appareils BYOD qui ne sont inscrits à aucune solution GPM, les stratégies de protection des applications peuvent aider à protéger les données de l’entreprise au niveau de l’application. Cependant, il existe certaines limites à connaître, dont les suivantes :
- Vous ne pouvez pas déployer d'applications sur l'appareil. L’utilisateur final doit obtenir les applications depuis le Store.
- Vous ne pouvez pas configurer des profils de certificat sur ces appareils.
- Vous ne pouvez pas provisionner les paramètres Wi-Fi et VPN de l'entreprise sur ces appareils.
Pour plus d’informations sur la protection des applications dans Intune, voir Vue d’ensemble des stratégies de protection des applications.
GAM avec gestion des périphériques
Cette configuration permet de gérer les applications et les appareils de votre organisation. Cette configuration est communément appelée GAM + GPM. Les administrateurs informatiques peuvent gérer des applications à l’aide de la gestion des applications mobiles sur les appareils inscrits auprès d’Intune GPM.
La gestion des appareils mobiles, en plus de celle des applications mobiles, permet de s’assurer que l’appareil est protégé. Par exemple, vous pouvez demander un code confidentiel pour accéder à l’appareil ou déployer des applications gérées sur l’appareil. Vous pouvez également déployer des applications sur des appareils via votre solution MDM, pour mieux contrôler la gestion des applications.
Il existe d’autres avantages à utiliser la gestion des appareils mobiles (MDM) avec des stratégies de protection des applications, et les entreprises peuvent, ou non, les utiliser simultanément. Par exemple, un membre de votre organisation peut disposer à la fois d’un téléphone émis par l’entreprise et de sa propre tablette personnelle. Le téléphone professionnel peut être inscrit dans GPM et protégé par des stratégies de protection des applications, tandis que l’appareil personnel est protégé uniquement par des stratégies de protection des applications.
Sur les appareils inscrits qui utilisent un service GPM, les stratégies de protection des applications peuvent ajouter une couche de protection supplémentaire. Par exemple, un utilisateur se connecte à un appareil avec ses informations d’identification d’organisation. À mesure que ces données de l’organisation sont utilisées, les stratégies de protection d’application contrôlent la façon dont elles sont enregistrées et partagées. Lorsque les utilisateurs se connectent avec leur identité personnelle, ces mêmes protections (accès et restrictions) ne sont pas appliquées. Ainsi, le service informatique contrôle les données de l’organisation tandis que l’utilisateur final garde le contrôle et préserve la confidentialité de ses données personnelles.
La solution de gestion des appareils mobiles ajoute de la valeur en fournissant les éléments suivants :
- Inscrit l’appareil
- Déploie les applications sur l’appareil.
- Assure la gestion et la conformité de l’appareil en continu
Les stratégies de protection des applications ajoutent de la valeur en fournissant les éléments suivants :
- Empêcher la fuite des données d’entreprise vers des applications et des services de particuliers
- Appliquer des restrictions comme enregistrement sous, Presse-papiers ou code PIN aux applications clientes
- Elles permettent d’effacer les données d’entreprise des applications lorsque cela est nécessaire sans supprimer ces applications de l’appareil
Avantages de la gestion des applications mobiles avec Intune
Lorsque les applications sont gérées dans Intune, les administrateurs peuvent effectuer les opérations suivantes :
- Protégez les données de l’entreprise au niveau de l’application. Vous pouvez ajouter et attribuer des applications mobiles à des groupes d’utilisateurs et à des appareils. Les données de votre entreprise peuvent ainsi être protégées au niveau de l’application. Vous pouvez protéger les données de l’entreprise sur les appareils gérés et non gérés, car la gestion des applications mobiles ne nécessite pas la gestion des appareils. La gestion est centrée autour de l’identité de l’utilisateur, ce qui supprime la nécessité de gérer les appareils.
- Configurez les applications pour qu’elles démarrent ou s’exécutent avec des paramètres spécifiques activés. En outre, vous pouvez mettre à jour les applications existantes déjà présentes sur l’appareil.
- Attribuez des stratégies pour limiter l’accès et empêcher l’utilisation des données en dehors de votre organisation. Vous choisissez le paramètre de ces stratégies en fonction des besoins de votre organisation. Par exemple, vous pouvez :
- Exiger un code PIN pour ouvrir une application dans un contexte professionnel.
- Bloquer l'exécution des applications gérées sur les appareils jailbreakés ou rootés
- Contrôler le partage de données entre applications.
- Empêchez l’enregistrement des données d’application d’entreprise dans un emplacement de stockage personnel à l’aide de stratégies de relocalisation des données, telles que Enregistrer des copies des données de l’organisation et Restreindre couper, copier et coller.
- Prise en charge des applications sur une variété de plates-formes et de systèmes d’exploitation. Chaque plateforme est différente. Intune fournit les paramètres disponibles spécifiquement pour chaque plateforme prise en charge.
- Consultez des rapports sur les applications utilisées et suivez leur utilisation. En outre, Intune fournit des analyses de point de terminaison pour vous aider à évaluer et à résoudre les problèmes.
- Effectuer une réinitialisation sélective en supprimant uniquement les données d’entreprise des applications.
- Assurez-vous que les données personnelles sont séparées des données gérées. La productivité des utilisateurs finaux n’est pas affectée et les stratégies ne s’appliquent pas en cas d’utilisation de l’application dans un contexte personnel. Les stratégies sont appliquées uniquement dans un contexte professionnel, ce qui vous donne la possibilité de protéger les données d’entreprise sans toucher aux données personnelles.
Ajouter des applications à Intune.
La première étape lorsque vous fournissez des applications à votre organisation consiste à ajouter les applications à Intune avant de les affecter à des appareils ou des utilisateurs à partir d’Intune. Bien que vous puissiez travailler avec de nombreux types d’applications différents, les procédures de base sont les mêmes. Avec Intune, vous pouvez ajouter différents types d’applications, y compris des applications écrites en interne (cœur de métier), des applications du Store, des applications intégrées et des applications sur le web.
Les utilisateurs des applications et des appareils de votre entreprise (le personnel de votre entreprise) peuvent avoir plusieurs exigences en matière d’applications. Avant d’ajouter des applications à Intune et de les rendre disponibles pour votre personnel, il peut être utile d’évaluer et de comprendre quelques principes de base sur les applications. Différents types d’applications sont disponibles pour Intune. Vous devez déterminer les exigences relatives aux applications nécessaires aux utilisateurs de votre entreprise, comme les plateformes et les fonctionnalités dont votre personnel a besoin. Vous devez déterminer si vous allez utiliser Intune pour gérer les appareils (et les applications) ou pour gérer les applications sans gérer les appareils. De plus, vous devez déterminer les applications et les fonctionnalités nécessaires à votre personnel, et définir qui en a besoin. Les informations contenues dans cet article vont vous aider à bien démarrer.
Avant d’ajouter des applications à Intune, envisagez d’examiner les types d’applications de support et d’évaluer les exigences de votre application. Pour plus d’informations, consultez Ajouter des applications à Microsoft Intune.
Conseil
Pour mieux comprendre les types d’applications, les achats d’applications et les licences d’applications pour Intune, consultez la solution Acheter et ajouter des applications pour Microsoft Intune. Ce contenu de solution fournit également les étapes recommandées pour évaluer les besoins des applications, créer des catégories d’applications, acheter des applications et ajouter des applications. En outre, ce contenu de solution explique comment gérer les applications et les licences d’application.
Ajouter des applications Microsoft
Intune comprend un certain nombre d’applications Microsoft basées sur la licence Microsoft que vous utilisez pour Intune. Pour en savoir plus sur les différentes licences d’entreprise Microsoft disponibles qui incluent Intune, consultez Licences Microsoft Intune. Pour comparer les différentes applications Microsoft disponibles avec Microsoft 365, consultez les options de licence disponibles avec Microsoft 365. Pour afficher toutes les options pour chaque plan (y compris les applications Microsoft disponibles), téléchargez le tableau complet de comparaison des abonnements Microsoft et recherchez les plans qui incluent Microsoft Intune.
L’un des types d’applications disponibles est Microsoft 365 Apps pour les appareils Windows. En sélectionnant ce type d’application dans Intune, vous pouvez attribuer et installer des applications Microsoft 365 sur les appareils que vous gérez et qui exécutent Windows. Vous pouvez également attribuer et installer des applications pour le client de bureau Microsoft Project Online et Microsoft Visio Online Plan 2, si vous possédez des licences pour celles-ci. Les applications Microsoft 365 disponibles sont affichées sous la forme d’une seule entrée dans la liste des applications de la console Intune dans Azure.
Ajoutez les applications Microsoft principales suivantes à Intune :
- Microsoft Edge
- Microsoft Excel
- Microsoft Office
- Microsoft OneDrive
- Microsoft OneNote
- Microsoft Outlook
- Microsoft PowerPoint
- Microsoft SharePoint
- Microsoft Teams
- Microsoft To-Do
- Microsoft Word
Pour plus d’informations sur l’ajout d’applications Microsoft à Intune, consultez les rubriques suivantes :
- Ajouter des applications à Microsoft Intune
- Ajouter des Microsoft 365 Apps à des appareils Windows avec Microsoft Intune
Ajouter des applications du Store (facultatif)
La plupart des applications du Store standard affichées dans la console Intune sont disponibles gratuitement pour vous permettre d’ajouter et de déployer aux membres de votre organisation. En outre, vous pouvez acheter des applications du Store pour chaque plateforme d’appareil.
Le tableau suivant répertorie les différentes catégories disponibles pour les applications du Store :
| Catégorie d’application du Store | Description |
|---|---|
| Applications gratuites du Store | Vous pouvez librement ajouter ces applications à Intune et les déployer aux membres de votre organization. L’utilisation de ces applications ne nécessite aucun coût supplémentaire. |
| Applications achetées | Vous devez acheter des licences pour ces applications avant de les ajouter à Intune. Chaque plateforme d’appareil (Windows, iOS, Android) offre une méthode standard d’achat de licences pour ces applications. Intune fournit des méthodes pour gérer la licence de l’application pour chaque utilisateur final. |
| Applications nécessitant un compte, un abonnement ou une licence du développeur de l’application | Vous pouvez librement ajouter et déployer ces applications à partir d’Intune, mais l’application peut nécessiter un compte, un abonnement ou une licence du fournisseur de l’application. Pour obtenir la liste des applications qui prennent en charge la fonctionnalité de gestion d’Intune, consultez Applications de productivité partenaire et Applications UEM partenaire. REMARQUE : Pour les applications qui peuvent nécessiter un compte, un abonnement ou une licence, vous devez contacter le fournisseur de l’application pour obtenir des détails spécifiques. |
| Applications incluses dans votre licence Intune | La licence que vous utilisez avec Microsoft Intune peut inclure les licences d’application dont vous avez besoin. |
Remarque
Outre l’achat de licences d’application, vous pouvez créer des stratégies Intune qui permettent aux utilisateurs finaux d’ajouter des comptes personnels à leurs appareils pour acheter des applications non gérées.
Pour plus d’informations sur l’ajout d’applications Microsoft à Intune, consultez les rubriques suivantes :
- Ajouter des applications du Microsoft Store à Microsoft Intune
- Ajouter des applications de l’App Store iOS dans Microsoft Intune
- Ajouter des applications du Android Store à Microsoft Intune
Configurer des applications à l’aide d’Intune
Les stratégies de configuration d’application peuvent vous aider à éliminer les problèmes de configuration d’application en vous permettant de sélectionner les paramètres de configuration d’une stratégie. Cette stratégie est ensuite attribuée aux utilisateurs finaux avant qu’ils n’exécutent une application spécifique. Les paramètres sont ensuite fournis automatiquement lorsque l’application est configurée sur l’appareil de l’utilisateur final. Les utilisateurs finaux n’ont pas besoin d’agir. Les paramètres de configuration sont uniques pour chaque application.
Vous pouvez créer et utiliser des stratégies de configuration d’application pour fournir des paramètres de configuration pour les applications iOS/iPadOS ou Android. Ces paramètres de configuration permettent de personnaliser une application à l'aide de la configuration et de la gestion des applications. Les paramètres de stratégie de configuration sont utilisés lorsque l'application vérifie ces paramètres, généralement la première fois que l'application est exécutée.
Un paramètre de configuration d’application, par exemple, peut nécessiter que vous spécifiiez l’un des détails suivants :
- Un numéro de port personnalisé
- Paramètres de langue
- Paramètres de sécurité
- Paramètres de personnalisation tels qu’un logo d’entreprise
Si les utilisateurs finaux devaient entrer ces paramètres à la place, ils pourraient le faire de manière incorrecte. Les stratégies de configuration des applications peuvent aider à assurer la cohérence au sein d’une entreprise et à réduire les appels au support technique des utilisateurs finaux essayant de configurer eux-mêmes les paramètres. En utilisant des stratégies de configuration d’application, l’adoption de nouvelles applications peut être plus facile et plus rapide.
Les paramètres de configuration disponibles sont décidés en dernier ressort par les développeurs de l’application. La documentation du fournisseur de l’application doit être examinée pour déterminer si une application prend en charge la configuration et quelles configurations sont disponibles. Pour certaines applications, Intune remplira les paramètres de configuration disponibles.
Pour plus d’informations sur la configuration de l’application, consultez les rubriques suivantes :
- Stratégies de configuration des applications pour Microsoft Intune
- Ajouter des stratégies de configuration d'applications pour les appareils iOS/iPadOS gérés
- Ajouter des stratégies de configuration d'application pour les appareils Android Entreprise gérés
Configurer Microsoft Outlook
L'application Outlook pour iOS et Android regroupe la messagerie, le calendrier, les contacts et d'autres fichiers des utilisateurs de votre organisation pour les aider à réaliser différentes tâches depuis leur appareil mobile.
Les fonctionnalités de protection les plus riches et les plus étendues pour les données Microsoft 365 sont disponibles lorsque vous souscrivez à la suite Enterprise Mobility + Security, qui comprend des fonctionnalités de Microsoft Intune et de Microsoft Entra ID P1 ou P2, telles que l’accès conditionnel. Au minimum, vous souhaiterez déployer une stratégie d’accès conditionnel qui autorise la connectivité à Outlook pour iOS et Android à partir d’appareils mobiles, ainsi qu’une stratégie de protection des applications Intune qui garantit que l’expérience de collaboration est protégée.
Pour plus d’informations sur la configuration de Microsoft Outlook, consultez la rubrique suivante :
Configurer Microsoft Edge
Edge pour iOS et Android est conçu pour permettre aux utilisateurs de parcourir le web et prend en charge les identités multiples. Les utilisateurs peuvent ajouter un compte professionnel, ainsi qu’un compte personnel, pour la navigation. Il existe une séparation complète entre les deux identités, ce qui est similaire à ce qui est proposé dans les autres applications mobiles Microsoft.
Pour plus d’informations sur la configuration de Microsoft Edge, consultez la rubrique suivante :
Configurer un VPN
Les réseaux privés virtuels (VPN) permettent aux utilisateurs d’accéder aux ressources de l’organisation à distance, notamment à partir de leur domicile, d’hôtels, de cafés, etc. Dans Microsoft Intune, vous pouvez configurer les applications clientes VPN sur les appareils Android Enterprise à l’aide d’une stratégie de configuration d’application. Ensuite, déployez cette stratégie avec sa configuration VPN sur les appareils de votre organization.
Vous pouvez également créer des stratégies VPN qui sont utilisées par des applications spécifiques. Cette fonctionnalité est appelée VPN par application. Lorsque l’application est active, elle peut se connecter au VPN et accéder aux ressources via le VPN. Lorsque l’application n’est pas active, le VPN n’est pas utilisé.
Pour plus d’informations sur la configuration du courrier électronique, consultez la rubrique suivante :
Protéger les applications avec Intune
Les stratégies de protection des applications sont des règles qui garantissent que les données d’une organisation sont sécurisées ou restent dans une application gérée. Une stratégie peut être une règle qui est appliquée lorsque l’utilisateur tente d’accéder à des données « d’entreprise » ou de les déplacer, ou s’il tente un ensemble d’actions interdites ou surveillées lorsqu’il se trouve dans l’application. Une application gérée est une application à laquelle sont appliquées des stratégies de protection des applications et qui peut être gérée par Intune.
Les stratégies de protection des applications de gestion des applications mobiles vous permettent de gérer et de protéger les données de votre organisation au sein d’une application. De nombreuses applications de productivité, telles que les applications Microsoft Office, peuvent être gérées par GAM Intune. Consultez la liste officielle des applications protégées par Microsoft Intune accessibles au public.
L’une des principales façons dont Intune assure la sécurité des applications mobiles consiste à utiliser des stratégies. Les stratégies de protection d’applications vous permettent d’effectuer les actions suivantes :
- Utilisez l’identité Microsoft Entra pour isoler les données de l’organization des données personnelles. Les informations personnelles ne sont donc pas exposées au service informatique de l’organisation. Une protection de sécurité supplémentaire est accordée aux données accessibles à l’aide des informations d’identification de l’organisation.
- Sécurisez l’accès sur les appareils personnels en limitant les actions que les utilisateurs peuvent effectuer avec des données organisationnelles, telles que copier-coller, enregistrer et afficher.
- Créez et déployez sur des appareils inscrits dans Intune, inscrits dans un autre service de gestion des appareils mobiles (GPM) ou non inscrits dans un service GPM.
Remarque
Les stratégies de protection d’applications sont conçues pour s’appliquer uniformément dans un groupe d’applications, par exemple en appliquant une stratégie à toutes les applications mobiles Office.
Les organisations peuvent utiliser des stratégies de protection des applications avec et sans GPM en même temps. Par exemple, prenons l’exemple d’un employé qui utilise à la fois une tablette fournie par l’entreprise et son propre téléphone personnel. La tablette de l’entreprise est inscrite dans GPM et protégée par des stratégies de protection des applications, tandis que son téléphone personnel est protégé par des stratégies de protection des applications uniquement.
Pour plus d’informations sur la protection des applications dans Intune, consultez les rubriques suivantes :
- Vue d’ensemble des stratégies de protection des applications
- Comment créer et attribuer des stratégies de protection des applications.
Niveaux de protection des applications
À mesure que de plus en plus d’organisations implémentent des stratégies d’appareil mobile pour accéder aux données professionnelles ou scolaires, la protection contre les fuites de données devient primordiale. La solution de gestion des applications mobiles d’Intune pour la protection contre les fuites de données est les stratégies de protection des applications. Les stratégies de protection d’applications sont des règles qui garantissent que les données d’une organization restent sécurisées ou contenues dans une application gérée, que l’appareil soit inscrit ou non.
Lors de la configuration des stratégies de protection des applications, les différents paramètres et options disponibles permettent aux organisations de personnaliser la protection en fonction de leurs besoins spécifiques. En raison de cette flexibilité, il peut ne pas être évident de savoir quelle permutation des paramètres de stratégie est nécessaire pour implémenter un scénario complet. Pour aider les organisations à hiérarchiser les efforts de renforcement des points de terminaison clients, Microsoft a introduit une nouvelle taxonomie pour les configurations de sécurité dans Windows, et Intune tire parti d’une taxonomie similaire pour son infrastructure de protection des données APP pour la gestion des applications mobiles.
L’infrastructure de configuration de la protection des données APP est organisée en trois scénarios de configuration distincts :
Protection des données de base de l’entreprise de niveau 1 : Microsoft recommande cette configuration comme configuration minimale de protection des données pour un appareil d’entreprise.
Protection des données d’entreprise améliorée de niveau 2 : Microsoft recommande cette configuration pour les appareils sur lesquels les utilisateurs accèdent à des informations sensibles ou confidentielles. Cette configuration s’applique à la plupart des utilisateurs mobiles accédant à des données professionnelles ou scolaires. Certains des contrôles peuvent avoir un impact sur l’expérience utilisateur.
Niveau 3 de protection des données d’entreprise élevée – Microsoft recommande cette configuration pour les appareils gérés par une organisation disposant d’une équipe de sécurité plus importante ou plus sophistiquée, ou pour des utilisateurs ou des groupes spécifiques qui présentent un risque particulièrement élevé (utilisateurs qui manipulent des données très sensibles où la divulgation non autorisée entraîne des pertes matérielles considérables pour l’organisation). Une organisation susceptible d’être ciblée par des adversaires bien financés et sophistiqués devrait aspirer à cette configuration.
Protection de base des applications (niveau 1)
La protection de base des applications dans Intune (niveau 1) est la configuration minimale de protection des données pour un appareil mobile d’entreprise. Cette configuration remplace les stratégies d’accès aux appareils de base dans Exchange Online en exigeant un code confidentiel pour accéder aux données professionnelles ou scolaires, en chiffrant les données du compte professionnel ou scolaire et en offrant la possibilité d’effacer sélectivement les données scolaires ou professionnelles. Toutefois, contrairement aux stratégies d’accès aux appareils d’Exchange Online, les paramètres de stratégie de protection des applications ci-dessous s’appliquent à toutes les applications sélectionnées dans la stratégie, garantissant ainsi que l’accès aux données est protégé au-delà des scénarios de messagerie mobile.
Les stratégies de niveau 1 appliquent un niveau d’accès raisonnable aux données tout en minimisant l’impact sur les utilisateurs et miroir les paramètres de protection des données et les exigences d’accès par défaut lors de la création d’une stratégie de protection des applications dans Microsoft Intune.
Pour connaître la protection des données, les exigences d’accès et les paramètres de lancement conditionnel spécifiques à la protection de base des applications, consultez la rubrique suivante :
Protection améliorée des applications (niveau 2)
La protection améliorée des applications dans Intune (niveau 2) est la configuration de protection des données recommandée en standard pour les appareils sur lesquels les utilisateurs accèdent à des informations plus sensibles. Ces appareils sont aujourd’hui une cible naturelle au sein des entreprises. Ces recommandations ne supposent pas un grand nombre de professionnels de la sécurité hautement qualifiés et devraient donc être accessibles à la plupart des entreprises. Cette configuration s’étend sur la configuration du niveau 1 en limitant les scénarios de transfert de données et en exigeant une version minimale du système d’exploitation.
Les paramètres de stratégie appliqués au niveau 2 incluent tous les paramètres de stratégie recommandés pour le niveau 1, mais répertorient uniquement les paramètres ci-dessous qui ont été ajoutés ou modifiés pour implémenter davantage de contrôles et une configuration plus sophistiquée que le niveau 1. Bien que ces paramètres puissent avoir un impact légèrement plus important sur les utilisateurs ou les applications, ils appliquent un niveau de protection des données plus proportionnel aux risques auxquels sont confrontés les utilisateurs qui accèdent à des informations sensibles sur les appareils mobiles.
Pour connaître les paramètres spécifiques de protection des données et de lancement conditionnel pour une protection améliorée des applications, consultez la rubrique suivante :
Haut niveau de protection des applications (niveau 3)
High app protection for Intune (niveau 3) est la configuration de protection des données recommandée en tant que norme pour les organisations dotées de grandes organisations de sécurité sophistiquées, ou pour des utilisateurs et des groupes spécifiques qui seront ciblés de manière unique par des adversaires. Ces organisations sont généralement ciblées par des adversaires bien financés et sophistiqués et, à ce titre, méritent les contraintes et les contrôles supplémentaires décrits. Cette configuration s’étend sur la configuration du niveau 2 en limitant les scénarios de transfert de données supplémentaires, en augmentant la complexité de la configuration du code confidentiel et en ajoutant la détection des menaces mobiles.
Les paramètres de stratégie appliqués au niveau 3 incluent tous les paramètres de stratégie recommandés pour le niveau 2, mais répertorient uniquement les paramètres ci-dessous qui ont été ajoutés ou modifiés pour implémenter davantage de contrôles et une configuration plus sophistiquée que le niveau 2. Ces paramètres de stratégie peuvent avoir un impact potentiellement significatif sur les utilisateurs ou les applications, en appliquant un niveau de sécurité proportionnel aux risques auxquels sont confrontées les organisations ciblées.
Pour connaître la protection des données, les exigences d’accès et les paramètres de lancement conditionnel spécifiques à la protection de base des applications, consultez la rubrique suivante :
Protéger la messagerie Exchange Online sur les appareils gérés
Vous pouvez utiliser des stratégies de conformité des appareils avec accès conditionnel pour vous assurer que les appareils de votre organisation peuvent accéder à la messagerie Exchange Online uniquement s’ils sont gérés par Intune et à l’aide d’une application de messagerie approuvée. Vous pouvez créer une stratégie de conformité des appareils Intune pour définir les conditions qu’un appareil doit remplir pour être considéré comme conforme. Vous pouvez également créer une stratégie d’accès conditionnel Microsoft Entra qui exige que les appareils s’inscrivent à Intune, se conforment aux stratégies Intune et utilisent l’application mobile Outlook approuvée pour accéder à la messagerie électronique Exchange Online.
Pour plus d’informations sur la protection d’Exchange Online, consultez la rubrique suivante :
Exigences de l'utilisateur final pour utiliser les stratégies de protection des applications
La liste suivante fournit les exigences des utilisateurs finaux pour utiliser les stratégies de protection des applications sur les applications gérées par Intune :
- L’utilisateur final doit avoir un compte Microsoft Entra. Voir Ajouter des utilisateurs et accorder une autorisation administrative à Intune pour savoir comment créer des utilisateurs Intune dans Microsoft Entra ID.
- L’utilisateur final doit avoir une licence pour Microsoft Intune attribuée à son compte Microsoft Entra. Consultez la section Gérer les licences Intune pour apprendre à attribuer des licences Intune à des utilisateurs finaux.
- L’utilisateur final doit appartenir à un groupe de sécurité ciblé par une stratégie de protection d’application. La même stratégie de protection d’application doit cibler l’application spécifique utilisée. Les stratégies de protection d’applications peuvent être créées et déployées dans le Centre d’administration Microsoft Intune. Des groupes de sécurité peuvent actuellement être créés dans le centre d’administration Microsoft 365.
- L’utilisateur final doit se connecter à l’application à l’aide de son compte Microsoft Entra.
Suivre les stratégies de base minimales recommandées
Cet article fait partie d’une série en cinq étapes qui décrit comment déployer Microsoft Intune. La série comprend les articles suivants, dans l’ordre :
- Configurer Microsoft Intune
- 🡺 Ajouter, configurer et protéger des applications (cet article)
- Planifier les stratégies de conformité
- Configurer des fonctionnalités d’appareil
- Inscrire des appareils