Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Intune est une solution de gestion des appareils mobiles qui prend en charge votre parcours vers la confiance zéro de votre organisation.
La confiance nulle n’est pas un produit ou un service. Il s’agit plutôt d’une stratégie de cybersécurité moderne qui ne suppose aucune confiance implicite, pas même au sein du réseau d’entreprise. Au lieu de faire confiance aux utilisateurs, aux appareils ou aux applications par défaut, une approche de confiance nulle vérifie explicitement chaque demande d’accès, évalue en permanence les risques et applique l’accès au moindre privilège sur l’ensemble du patrimoine numérique.
Les principes fondamentaux de la confiance nulle sont les suivants :
| Vérifiez explicitement. | Utilisez des autorisations selon le principe des privilèges minimum. | Supposez une violation. |
|---|---|---|
| Toujours s’authentifier et autoriser en fonction de tous les points de données disponibles. | Limitez l’accès utilisateur avec l’accès juste-à-temps et juste assez (JIT/JEA), les politiques adaptatives basées sur les risques et la protection des données. | Réduisez le rayon d’explosion et l’accès aux segments. Vérifiez le chiffrement de bout en bout et utilisez l’analyse pour obtenir la visibilité, détecter les menaces et améliorer les défenses. |
Pourquoi gérer les points de terminaison pour le service de confiance nulle ?
L’entreprise moderne offre une incroyable diversité de points de terminaison accédant aux données organisationnelles. Les utilisateurs travaillent de n’importe où, depuis n’importe quel appareil, plus qu’à n’importe quel moment de l’histoire. Cela crée une surface d’attaque massive et les points de terminaison peuvent facilement devenir le maillon faible de votre stratégie de sécurité Confiance nulle.
Alors que les organisations sont généralement proactives dans la protection des PC contre les vulnérabilités et les attaques, les appareils mobiles ne sont souvent pas surveillés et sans protection. Gagner en visibilité sur les points de terminaison qui accèdent à vos ressources d’entreprise est la première étape de votre stratégie d’appareil à confiance nulle.
Pour éviter d’exposer vos données à des risques, vous devez surveiller chaque point de terminaison pour détecter les risques et utiliser des contrôles d’accès granulaires pour fournir le niveau d’accès approprié en fonction de la stratégie organisationnelle. Par exemple, si un appareil personnel est jailbreaké, vous pouvez bloquer son accès pour empêcher les applications d’entreprise d’être exposées à des vulnérabilités connues.
Pour obtenir une vue d’ensemble de la façon dont Intune prend en charge les principes de Confiance nulle (vérification explicite, utilisation de l’accès de moindre privilège et hypothèse de violation), voir Confiance nulle avec Microsoft Intune.
Progression du déploiement de la confiance nulle à sept couches
L’élaboration d’une posture de sécurité complète de Confiance Zéro pour les appareils implique la mise en œuvre progressive de couches de protection. Chaque couche s’appuie sur la précédente, en commençant par la protection de base des données et en progressant vers la détection sophistiquée des menaces et la protection contre la perte de données.
Le tableau suivant présente la progression de déploiement recommandée pour la sécurité des appareils à confiance nulle :
| Couche | Capacité de protection | Ce que vous accomplissez | Configuration requise | Critères de licence |
|---|---|---|---|---|
| 1 | Stratégies de protection des applications | Protégez les données organisationnelles dans les applications sans exiger l’inscription des appareils. Crée une base pour les scénarios BYOD (bring your own device). | Applications prises en charge (applications Microsoft 365, applications activées par stratégie) | Microsoft 365 E3, E5, F1, F3, F5 |
| 2 | Inscrire des appareils | Établissez une relation entre l’utilisateur, l’appareil et Intune. Activez la gestion des appareils et la visibilité des points de terminaison qui accèdent aux ressources. | Conditions préalables spécifiques à la plateforme (autorité GPM, certificats) | Microsoft 365 E3, E5, F1, F3, F5 |
| 3 | Stratégies de conformité | Définissez la configuration minimale requise que les appareils doivent respecter (protection par mot de passe, version du système d’exploitation, chiffrement). Marquer les appareils comme conformes ou non conformes. | Appareils inscrits dans la couche 2 | Microsoft 365 E3, E5, F3, F5 |
| 4 | Exiger des appareils sains et conformes | Mettre en œuvre des stratégies d’identité et d’accès aux appareils de confiance nulle d’entreprise. Travaillez avec l’équipe chargée des identités pour appliquer la conformité par le biais de l’accès conditionnel, en bloquant l’accès à partir d’appareils qui ne répondent pas aux exigences de sécurité. | Stratégies de conformité de la couche 3, coordination avec les administrateurs d’identité | Microsoft 365 E3, E5, F3, F5 |
| 5 | Profils de configuration | Configurez les paramètres de l’appareil pour renforcer la sécurité. Déployer les bases de référence de sécurité. Déplacer les contrôles de sécurité de la stratégie de groupe vers les stratégies cloud. | Appareils inscrits de la couche 2 | Microsoft 365 E3, E5, F3, F5 |
| 6 | Surveillance des risques liés aux appareils | Intégrez à Microsoft Defender pour point de terminaison pour surveiller le risque de l’appareil, détecter les menaces et bloquer l’accès en fonction du niveau de risque. Déployer les bases de référence de sécurité. | Configuration de Microsoft Defender pour point de terminaison, coordination avec l’équipe de protection contre les menaces | Microsoft 365 E5, F5 |
| 7 | DLP du point de terminaison | Protégez les données sensibles sur les points de terminaison avec Protection contre la perte de données Microsoft Purview. Surveillez et contrôlez les opérations de fichier en fonction des étiquettes de confidentialité. | Configuration de Microsoft Purview, appareils intégrés à MDE dans la couche 6 | Microsoft 365 E5, module complémentaire de conformité E5, module complémentaire de conformité F5 |
Présentation des sept couches de déploiement
Cette section décrit chaque couche de la progression de déploiement de Confiance nulle. Bien que le tableau à sept couches montre ce que chaque couche accomplit, ces descriptions fournissent un contexte, des exemples et des clarifications des concepts clés.
Protection d’applications sans inscription (couche 1)
Les stratégies de protection d’applications protègent les données organisationnelles au sein des applications, en contrôlant la manière dont les utilisateurs accèdent aux données de travail et les partagent. La couche 1 se concentre sur la protection des données sur les appareils personnels non gérés sans nécessiter d’inscription, mais les stratégies de protection des applications peuvent également être appliquées aux appareils inscrits pour une défense en profondeur.
Les utilisateurs installent des applications telles qu’Outlook ou Teams à partir du Store, se connectent avec leur compte professionnel et les stratégies de protection des données s’appliquent automatiquement. Cette approche est communément appelée GAM sans inscription ou BYOD (Bring Your Own Device).
Exemple : Outlook est installé sur l’iPhone personnel d’un utilisateur. Votre stratégie de protection des applications exige un code confidentiel pour accéder aux e-mails professionnels, empêche la copie des données professionnelles vers les applications personnelles et bloque l’enregistrement des pièces jointes dans le stockage cloud personnel. L’utilisateur conserve le contrôle total de son appareil tandis que les données de l’organisation restent protégées.
Conseil
Les stratégies de protection d’applications peuvent être déployées à la fois sur les appareils non inscrits (couche 1) et sur les appareils inscrits (couche 2 +) pour une protection supplémentaire au niveau de l’application au-delà de la gestion des appareils.
Pour plus d’informations, consultez Conseils de déploiement : stratégies de protection d’applications.
Inscription des appareils (couche 2)
L’inscription inscrit les appareils auprès d’Intune, ce qui permet une gestion complète des appareils. Intune déploie les applications, configure les paramètres, applique les stratégies de conformité et offre une visibilité complète sur l’état de l’appareil.
Exemple : Un ordinateur portable d’entreprise s’inscrit dans Intune pendant la configuration de Windows Autopilot. Intune configure le Wi-Fi, déploie des certificats, installe les lignes de base de sécurité, applique le chiffrement BitLocker et surveille la conformité à votre stratégie de mot de passe.
Pour plus d’informations, consultez les instructions de déploiement : Inscrire des appareils.
Stratégies de conformité (couche 3)
Les stratégies de conformité définissent les exigences de sécurité que les appareils doivent respecter pour accéder aux ressources de l’organisation. Ces stratégies évaluent l’intégrité des appareils et marquent les appareils comme conformes ou non conformes en fonction des paramètres que vous configurez, tels que les exigences de mot de passe, les versions du système d’exploitation, le status de chiffrement et la détection de jailbreak.
Exemple : Votre stratégie de conformité nécessite que les appareils Windows aient activé BitLocker, exécutent une version minimale du système d’exploitation et utilisent un mot de passe avec au moins huit caractères. L’ordinateur portable d’un utilisateur manquant BitLocker est marqué comme non conforme. L’utilisateur reçoit les notifications concernant l’exigence et dispose d’un délai suffisant pour effectuer la correction avant que l’accès ne soit bloqué (si vous appliquez la couche 4).
Conseil
Les stratégies de conformité évaluent l’état de l’appareil, mais ne bloquent pas automatiquement l’accès. Ils fonctionnent avec l’accès conditionnel (couche 4) pour appliquer les exigences de conformité.
Pour plus d’informations, consultez Conseils de déploiement : stratégies de conformité.
Nécessite des appareils sains et conformes (couche 4)
Cette couche implémente des stratégies d’identité Confiance nulle d’identité et d’accès aux appareils au niveau de l’entreprise en exigeant que les appareils soient sains et conformes avant d’accorder l’accès aux ressources de l’organisation. Vous travaillez avec votre équipe identité pour créer des stratégies d’accès conditionnel dans Microsoft Entra ID qui appliquent les décisions de conformité de la couche 3.
Cette couche représente le passage de l’évaluation à l’application. Une fois que les stratégies de conformité marquent les appareils comme conformes ou non conformes, les stratégies d’accès conditionnel utilisent ce signal pour accorder ou bloquer l’accès à la messagerie, à SharePoint, à Teams et à d’autres ressources protégées.
Exemple : Votre équipe chargée des identités configure une stratégie d’accès conditionnel qui exige que les appareils soient marqués comme conformes pour que les utilisateurs puissent accéder aux applications Microsoft 365. Un utilisateur tente d’accéder à Outlook à partir d’un appareil Windows géré par Intune. L’appareil n’est pas conforme car il ne répond pas à une exigence de conformité Intune, le chiffrement de disque (BitLocker) n’est pas activé. Étant donné que l’appareil n’est pas marqué comme conforme, l’accès conditionnel bloque l’accès à Outlook et invite l’utilisateur à résoudre le problème. Une fois que l’utilisateur a activé BitLocker, l’appareil signale à Intune son état de conformité mis à jour. Une fois que l’appareil est évalué comme étant conforme, l’accès conditionnel réévalue la connexion et l’accès à Outlook est restauré.
Remarque
Cette couche nécessite une coordination avec votre équipe chargée de l’identité. Alors que le centre d’administration Intune présente le nœud Accès conditionnel à partir de Microsoft Entra ID, les stratégies d’accès conditionnel sont créées dans Entra ID et non dans Intune. Consultez la section Coordination de l’équipe d’identité pour le flux de travail.
Pour plus d’informations, consultez Exiger des appareils gérés avec accès conditionnel.
Profils de configuration (couche 5)
Profils de configuration Configurez les paramètres des appareils pour renforcer la sécurité, activer les fonctionnalités et créer des configurations cohérentes dans votre flotte. Alors que les stratégies de conformité (couche 3) évaluent si les appareils répondent aux exigences, les profils de configuration déploient les paramètres de manière proactive pour s’assurer que les appareils sont configurés correctement.
Vous pouvez déployer des paramètres par le biais de profils de configuration d’appareil ou de stratégies de sécurité de point de terminaison. Les profils de configuration d’appareil prennent en charge des scénarios généraux, notamment les profils Wi-Fi et VPN, le déploiement de certificats, les stratégies de mot de passe, les paramètres de chiffrement de disque, etc. stratégie de groupe équivalents. Les stratégies de sécurité des points de terminaison fournissent des expériences rationalisées axées spécifiquement sur les paramètres de sécurité tels que les antivirus, le chiffrement de disque, le pare-feu, la réduction de la surface d’attaque et la détection et la réponse des points de terminaison.
Exemple : Vous déployez une ligne de base de sécurité Windows sur les ordinateurs portables d’entreprise. La ligne de base active le pare-feu Windows, configure le chiffrement BitLocker, désactive les protocoles hérités, active les règles de réduction de la surface d’attaque et configure des dizaines d’autres paramètres de sécurité. Les utilisateurs n’ont pas besoin de configurer ces paramètres manuellement : Intune les applique automatiquement.
Conseil
Les lignes de base de sécurité sont des profils préconfigurés contenant les paramètres de sécurité recommandés par Microsoft. Utilisez-les comme point de départ, puis personnalisez-les en fonction des besoins de votre organisation.
Pour plus d’informations, consultez Déployer des profils de configuration.
Surveillance des risques liés aux appareils (couche 6)
La surveillance des risques liés aux appareils intègre Microsoft Defender pour point de terminaison à Intune pour ajouter une détection continue des menaces, une évaluation des risques liés aux appareils et des contrôles d’accès basés sur les risques. Cette couche passe des contrôles de conformité statiques à la surveillance dynamique de la sécurité qui répond aux menaces actives en temps réel.
Lorsque vous intégrez des appareils à Microsoft Defender pour point de terminaison, ils commencent à signaler des données de télémétrie de sécurité et des renseignements sur les menaces. Defender attribue à chaque appareil un niveau de risque (sécurisé, faible, moyen, élevé ou indisponible) en fonction des menaces, des vulnérabilités et de la posture de sécurité détectées. Vous pouvez utiliser ce niveau de risque dans les stratégies de conformité pour bloquer l’accès à partir d’appareils à haut risque ou déclencher des mesures de correction.
Exemple : L’ordinateur portable d’un utilisateur est infecté par un programme malveillant. Microsoft Defender pour point de terminaison détecte la menace et identifie l’appareil comme présentant un risque élevé. Votre stratégie de conformité évaluant le risque lié à l’appareil marque immédiatement l’appareil comme non conforme. L’accès conditionnel bloque l’accès de l’utilisateur aux ressources de l’organisation jusqu’à ce que la menace soit corrigée et que le risque lié à l’appareil revienne à un niveau acceptable.
Conseil
L’intégration de Defender pour point de terminaison à Intune vous permet également de déployer des configurations de sécurité plus approfondies, notamment la base de référence de sécurité de Microsoft Defender pour point de terminaison et des paramètres de protection avancée contre les menaces, tels que les règles de réduction de la surface d’attaque, l’accès contrôlé aux dossiers et la protection du réseau.
Pour plus d’informations, voir Intégration de Microsoft Defender pour point de terminaison.
Protection contre la perte de données de point de terminaison (couche 7)
La protection contre la perte de données de point de terminaison utilise Microsoft Purview pour empêcher les données sensibles de quitter les points de terminaison gérés par le biais d’opérations de copie, d’impression, de chargement ou de transfert. Alors que les couches antérieures protègent l’accès aux ressources, cette couche protège les données elles-mêmes en surveillant et en contrôlant la façon dont les utilisateurs interagissent avec les fichiers sensibles.
Les appareils intégrés à Microsoft Defender pour point de terminaison dans la couche 6 sont automatiquement intégrés à Endpoint DLP sans configuration Intune supplémentaire. Votre équipe de conformité crée des stratégies DLP dans le portail Microsoft Purview, définissant les étiquettes de confidentialité, les types de fichiers ou les modèles de contenu déclenchant des actions de protection.
Exemple : Votre équipe de conformité crée une politique DLP empêchant les fichiers étiquetés « Confidentiel » d’être copiés sur des lecteurs USB ou téléchargés sur un stockage cloud personnel. l’utilisateur tente de copier un rapport financier confidentiel sur un lecteur USB ; Le point de terminaison DLP bloque l’opération et affiche une notification expliquant la restriction. Selon la façon dont l’équipe de conformité a configuré la stratégie, le blocage peut être absolu ou permettre à l’utilisateur de fournir une justification métier et de continuer. Toutes les activités sont enregistrées pour le rapport de conformité.
Remarque
En tant qu’administrateur Intune, votre rôle pour Endpoint DLP se limite à veiller à ce que les appareils soient intégrés à Microsoft Defender pour point de terminaison (couche 6). La création et la gestion de stratégies DLP sont effectuées dans le portail Microsoft Purview par votre équipe de conformité.
Pour plus d’informations, consultez En savoir plus sur la protection contre la perte de données de point de terminaison et Prise en main de ce dernier.
Inscription et intégration
Au fur et à mesure que vous implémentez ces couches, vous travaillez avec deux concepts liés mais différents : l’inscription et l’intégration. Comprendre la différence aide à clarifier ce qui se passe à chaque couche.
L’inscription (couche 2) inscrit les appareils auprès d’Intune pour une gestion complète des appareils. L’intégration (couches 6-7) configure les appareils pour signaler des informations à des services spécifiques tels que Microsoft Defender pour point de terminaison ou Microsoft Purview.
| Inscription | Intégration | |
|---|---|---|
| Fonction | Inscrit les appareils pour la gestion avec Intune. Intune gère l’ensemble de l’appareil, y compris les applications, les paramètres et les stratégies. | Configure les appareils pour partager des informations avec des services Microsoft 365 spécifiques (actuellement Microsoft Defender pour point de terminaison et Microsoft Purview). |
| Scope | Gestion complète des appareils : configurer les paramètres, déployer des applications, appliquer la conformité, surveiller l’état des appareils. | fonctionnalités spécifiques au service uniquement. Par exemple, l’intégration à MDE permet la détection des menaces ; l’intégration à Purview active la protection contre la perte de données. |
| Dans ce déploiement | Couche 2 : vous inscrivez les appareils dans la gestion d’Intune. | Couche 6 : Vous intégrez des appareils à Microsoft Defender pour point de terminaison à l’aide d’Intune. Couche 7 : les appareils intégrés à MDE sont automatiquement intégrés à Microsoft Purview Endpoint DLP. |
| Procédure à suivre | Méthodes d’inscription spécifiques à la plateforme : jonction Microsoft Entra (inscription automatique), Windows Autopilot, inscription automatisée Apple des appareils, inscription manuelle. | Utiliser Intune pour déployer la configuration d’intégration sur les appareils inscrits. Les appareils doivent être inscrits dans Intune avant de pouvoir les intégrer à MDE ou Purview. |
Remarque
L’intégration à Microsoft Defender pour point de terminaison intègre automatiquement les appareils aux fonctionnalités Microsoft Purview, y compris Endpoint DLP. Aucune configuration supplémentaire d’Intune n’est requise.
Coordination avec Microsoft 365 Teams
La mise en œuvre de la sécurité des appareils à confiance nulle nécessite une coordination entre plusieurs équipes au sein de votre organisation. Pendant que vous gérez Intune stratégies, d’autres équipes gèrent des services complémentaires qui travaillent ensemble pour appliquer la protection.
Équipe chargée de l’identité (Microsoft Entra ID)
Leur responsabilité : Gérez les stratégies d’accès conditionnel, configurez les exigences d’authentification et administrez le locataire Microsoft Entra ID.
Votre coordination :
- Après avoir créé des stratégies de protection des applications (couche 1), travaillez avec l’équipe chargée des identités pour créer une stratégie d’accès conditionnel nécessitant des applications approuvées.
- Après avoir créé des stratégies de conformité (couche 3), coordonnez la stratégie d’accès conditionnel nécessitant des appareils conformes :
- Vous créez et attribuez des stratégies de conformité dans Intune pour définir les exigences relatives aux appareils.
- L’équipe identité crée une stratégie d’accès conditionnel dans le centre d’administration Microsoft Entra.
- La stratégie d’accès conditionnel utilise « Exiger que l’appareil soit marqué comme conforme ».
- Assurez-vous que les deux stratégies ciblent les mêmes groupes d’utilisateurs.
- Testez ensemble à l’aide de l’outil Stratégies d’accès conditionnel avant d’activer la mise en œuvre.
- Pour plus d’informations sur le flux de travail, consultez Méthodes courantes d’utilisation de l’accès conditionnel.
- Pour la création de stratégies, consultez Exiger des appareils gérés avec un accès conditionnel.
Conseils connexes :Accès conditionnel avec Intune
Équipe de protection contre les menaces (Microsoft Defender)
Leur responsabilité : Configurez et gérez le service Microsoft Defender pour point de terminaison, examinez les menaces et gérez les flux de travail du centre des opérations de sécurité (SOC).
Votre coordination :
- Utiliser Intune pour intégrer des appareils à Microsoft Defender pour point de terminaison (couche 6)
- Déployer la ligne de base de sécurité Windows et la ligne de base de sécurité Defender pour point de terminaison sur les appareils gérés
- Recevoir des signaux de risque d’appareil de Defender qui alimentent les stratégies de conformité
- Agir sur les tâches de sécurité Intune créées par les administrateurs de sécurité Defender pour corriger les vulnérabilités découvertes et les erreurs de configuration
- Coordonner la réponse aux incidents lorsque des menaces sont détectées sur les appareils gérés
Conseils connexes :
- Intégration de Microsoft Defender pour point de terminaison
- Corriger les vulnérabilités avec des tâches de sécurité
Équipe de sécurité et de confidentialité des données (Microsoft Purview)
Leur responsabilité : Définissez un schéma de sensibilité des données, créez des stratégies DLP et gérez les exigences de conformité dans Microsoft Purview.
Votre coordination :
- Assurez-vous que les appareils sont intégrés pour prendre en charge Endpoint DLP (automatique avec intégration MDE dans la couche 6)
- Identifier les groupes d’utilisateurs à inclure/exclure des stratégies DLP
- Vérifier la visibilité de l’appareil dans le portail Microsoft Purview
- Prise en charge de l’éducation des utilisateurs lorsque les stratégies DLP bloquent ou avertissent des opérations sur les données
Remarque
En tant qu’administrateur Intune, votre rôle pour Endpoint DLP est limité à veiller à ce que les appareils soient intégrés à Microsoft Defender pour point de terminaison. Les appareils intégrés à MDE deviennent automatiquement compatibles DLP sans configuration Intune supplémentaire. La création et la gestion de stratégies DLP sont effectuées dans le portail Microsoft Purview par votre équipe de conformité.
Conseils connexes :
Meilleures pratiques pour la coordination entre les équipes
- Établir des réunions de coordination régulières lors du déploiement initial de chaque couche.
- Propriété des documents : indiquez clairement quelle équipe gère quelles stratégies.
- Tester ensemble : utiliser le mode audit et les outils d’évaluation de scénarios avant la mise en œuvre.
- Aligner sur les groupes d’utilisateurs : assurez la cohérence des affectations de groupe entre les services.
- Planifier les communications : coordonnez les notifications aux utilisateurs lorsque les stratégies sont susceptibles d’avoir un impact sur l’expérience utilisateur.
- Partager les responsabilités de surveillance : chaque équipe surveille son service, mais partage des informations sur l’impact sur l’utilisateur.
Étapes suivantes
Prise en main de la sécurité des appareils à confiance nulle :
- Instructions de déploiement : stratégies de protection d’applications - Couche 1
- Instructions de déploiement : Inscrire des appareils – Couche 2
- Instructions de déploiement : stratégies de conformité - Couche 3
- Exiger des appareils gérés avec accès conditionnel - Couche 4
En savoir plus sur la confiance nulle :
- Centre d’orientation pour la confiance nulle - Stratégie et architecture à l’échelle de l’entreprise
- Sécuriser les points de terminaison avec Confiance nulle - Objectifs de déploiement centrés sur l’appareil
- Plan de déploiement de confiance nulle avec Microsoft 365 - Conseils de déploiement inter-services
Explorer les couches de protection avancées :