Didacticiel : Protéger le courrier électronique Exchange Online sur les appareils iOS gérés avec Microsoft Intune

Ce didacticiel vous montre comment utiliser les stratégies de conformité des appareils Microsoft Intune avec accès conditionnel Microsoft Entra pour permettre aux appareils iOS d’accéder aux Exchange Online uniquement lorsqu’ils sont gérés par Intune et utilisent l’application Outlook.

Dans ce tutoriel, vous apprendrez comment le faire :

  • Créez une stratégie de conformité des appareils iOS Intune qui définit les conditions qu’un appareil doit remplir pour être considéré comme conforme.
  • Créez une stratégie d’accès conditionnel Microsoft Entra qui exige que les appareils iOS s’inscrivent à Intune, se conforment aux stratégies Intune et utilisent l’application mobile Outlook pour accéder à la messagerie électronique Exchange Online.

Configuration requise

Pour ce didacticiel, utilisez des abonnements d’évaluation hors production pour éviter d’affecter un environnement de production. Connectez-vous avec le compte que vous avez créé lorsque vous avez configuré l’abonnement d’évaluation. Ce compte dispose des autorisations nécessaires pour effectuer chaque tâche de ce didacticiel.

Ce tutoriel nécessite un client de test avec les abonnements suivants :

Se connecter à Intune

Pour ce didacticiel, connectez-vous au Centre d’administration Microsoft Intune avec le compte que vous avez créé lors de votre inscription à l’abonnement d’évaluation Intune.

Créer un profil d’appareil par courrier

Ce tutoriel nécessite un profil d’appareil iOS/iPadOS Email. Pour en créer un, suivez les instructions de l’Étape 11 – Créer un profil d’appareil. Le profil de messagerie nécessite que les appareils iOS/iPadOS utilisent un compte de messagerie professionnel.

Lorsque vous créez le profil de messagerie, affectez-le au même groupe d’appareils que celui que vous utiliserez par la suite pour la stratégie de conformité des appareils et les stratégies d’accès conditionnel que vous créez dans les étapes suivantes de ce didacticiel.

Après avoir créé le profil de messagerie, revenez ici pour continuer.

Créer une stratégie de protection des applications

Ce didacticiel nécessite une stratégie de protection des applications Intune qui cible Outlook sur iOS/iPadOS. La stratégie de protection des applications fonctionne avec la stratégie d’accès conditionnel que vous créez ultérieurement, ce qui nécessite qu’une stratégie de protection des applications soit présente avant qu’un appareil puisse accéder à Exchange Online.

Pour créer la stratégie de protection des applications, suivez les instructions de la rubrique Créer et attribuer des stratégies de protection des applications. Lorsque vous configurez la stratégie, utilisez les paramètres suivants :

  • Plateforme : sélectionnez iOS/iPadOS.
  • Applications : définissez la stratégie cible sursur Core Microsoft Apps ou sélectionnez Microsoft Outlook individuellement.
  • Protection des données, exigences d’accès et Lancement conditionnel : acceptez les valeurs par défaut (protection des données de base de l’entreprise) pour ce didacticiel.
  • Affectations : Attribuez la stratégie au même groupe d’utilisateurs que celui que vous utilisez pour les stratégies de conformité et d’accès conditionnel dans ce didacticiel.

Après avoir créé la stratégie de protection des applications, revenez ici pour continuer.

Créer la stratégie de conformité des appareils iOS

Configurez une stratégie de conformité d’appareil Intune pour définir les conditions qu’un appareil doit respecter pour être considéré comme conforme. Pour ce didacticiel, vous créez une stratégie de conformité des appareils pour les appareils iOS. Les stratégies de conformité sont spécifiques à la plateforme, donc vous avez besoin d’une stratégie de conformité distincte pour chaque plateforme d’appareil que vous souhaitez évaluer.

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionnez Conformité des appareils>.

  3. Sous l’onglet Stratégies , choisissez Créer une stratégie.

  4. Sur la page Créer une stratégie , pour Plateforme , sélectionnez iOS/iPadOS, puis Créer pour continuer.

  5. Sous l’onglet Informations de base , entrez les propriétés suivantes :

    • Nom : attribuez un nom descriptif au nouveau profil. Pour cet exemple, entrez le test de stratégie de conformité iOS.
    • Description : Facultatif - Entrer le test de stratégie de conformité iOS.

    Sélectionnez Suivant pour continuer.

  6. Sous l’onglet Paramètres de conformité :

    1. Développez Email, puis définissez Impossible de configurer le courrier sur l’appareil sur Exiger.

    2. Développez Intégrité de l’appareil et définissez les appareils jailbreakés sur Bloquer.

    3. Développez Sécurité du système et configurez les paramètres suivants :

      • Exiger un mot de passe pour déverrouiller les appareils mobiles pour Exiger
      • Mots de passe simples à bloquer
      • Longueur de mot de passe minimale de 4

      Conseil

      Les valeurs par défaut grisées et en italique sont uniquement des recommandations. Vous devez remplacer les valeurs qui sont des recommandations pour configurer un paramètre.

      • Type de mot de passe alphanumérique requis
      • Le nombre maximal de minutes après le verrouillage de l’écran avant que le mot de passe ne soit requis pour Immédiatement
      • Expiration du mot de passe (jours) à 41
      • Nombre de mots de passe précédents pour empêcher la réutilisation à 5

    Pour continuer, sélectionnez Suivant.

    Configuration de la stratégie de conformité iOS.

  7. Sélectionnez suivant pour ignorer les actions pour non-conformité.

  8. Sous l’onglet Devoirs , pour les groupes inclus, sélectionnez Ajouter tous les appareils ou sélectionnez un groupe qui contient uniquement les appareils qui doivent recevoir cette stratégie. Veillez à utiliser le même devoir que celui que vous avez utilisé pour le profil de périphérique de messagerie.

    Sélectionnez Suivant pour continuer.

  9. Dans l’onglet Révision + création , vérifiez vos paramètres. Quand vous sélectionnez Créer, vos modifications sont enregistrées et le profil est affecté.

Créer la stratégie d'accès conditionnel

Ensuite, utilisez le Centre d’administration Microsoft Intune pour créer une stratégie d’accès conditionnel. Vous intégrez l’accès conditionnel à Intune pour contrôler les appareils et les applications qui peuvent se connecter au courrier et aux ressources de votre organisation.

La stratégie d’accès conditionnel :

  • Exigez que les appareils qui utilisent n’importe quelle plateforme s’inscrivent à Intune et se conforment à votre stratégie de conformité Intune avant que ces appareils puissent être utilisés pour accéder à Exchange Online.
  • Appareils requis Utilisez l’application Outlook pour accéder au courrier électronique.

Vous pouvez configurer des stratégies d’accès conditionnel dans le centre d’administration Microsoft Entra ou le centre d’administration Microsoft Intune. Les étapes suivantes utilisent le Centre d’administration Intune.

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionner la sécurité des> points de terminaisonAccès> conditionnelCréez une stratégie.

  3. Pour Nom, entrez Stratégie de test pour la messagerie Microsoft 365.

  4. Sous Attributions, pour Utilisateurs ou Agents, sélectionnez 0 utilisateurs et groupes sélectionnés. Sous l’onglet Inclure , sélectionnez Tous les utilisateurs. La valeur Utilisateurs est mise à jour pour Tous les utilisateurs.

  5. Toujours sous Affectations, sélectionnez Aucuneressource cible sélectionnée pour Ressources cibles. Pour la liste déroulante Sélectionner ce à quoi cette stratégie s’applique, sélectionnez Ressources (anciennement applications cloud).

    Ensuite, pour protéger le courrier Microsoft 365 Exchange Online, sélectionnez cette application :

    1. Sous l’onglet Inclure , choisissez Sélectionner les ressources.
    2. Pour Sélectionner des ressources spécifiques, sélectionnez Aucune pour ouvrir le volet Ressources .
    3. Dans la liste des ressources, cochez la case correspondant à Office 365 Exchange Online, puis sélectionnez Sélectionner.

    Sélectionnez Office 365 Exchange Online à ajouter à la stratégie.

  6. Toujours sous Devoirs, pour Conditions, sélectionnez 0 condition sélectionnée. Dans la nouvelle page disponible, pour Plateformes d’appareils , sélectionnez Non configurée pour ouvrir le volet Plateformes d’appareils .

    1. Définissez Configurer sur Oui.
    2. Sous l’onglet Inclure , sélectionnez N’importe quel appareil, puis Terminé.

    Configurer les plateformes d’appareils

  7. Une fois de plus, sous Affectations, ouvrezApplications clientesde conditions>.

    1. Définissez Configurer sur Oui.

    2. Pour ce didacticiel, sélectionnez Applications mobiles et clients de bureau, qui font partie des clients d’authentification modernes (qui fait référence à des applications telles qu’Outlook pour iOS et Outlook pour Android). Décochez toutes les autres cases.

    3. Sélectionnez Terminé, puis sélectionnez Terminé à nouveau.

    Sélectionnez les applications et les clients comme conditions de la stratégie.

  8. Sous Contrôles d’accès, pour Accord, sélectionnez Non configuré pour ouvrir le volet Octroi :

    1. Dans le volet Accorder, sélectionnez Accorder l’accès.

    2. Sélectionnez Exiger que l'appareil soit marqué comme conforme.

    3. Sélectionnez Exiger une stratégie de protection des applications.

    4. Sous Pour plusieurs contrôles, sélectionnez Demander tous les contrôles sélectionnés. Ce paramètre garantit que les deux exigences que vous avez sélectionnées sont appliquées quand un appareil tente d’accéder à la messagerie.

    5. Choisissez Sélectionner.

    Contrôles de sélection

  9. Sous Activer la stratégie, sélectionnez Activé.

    Pour activer la stratégie, définissez le curseur Activer la stratégie sur Activé.

  10. Sélectionnez Créer pour enregistrer vos modifications. Le profil est attribué.

Remarque

Certains services dépendants, tels que Microsoft Teams, s’intègrent aux ressources Exchange Online et sont régis par l’application de la stratégie liée à l’anticipation. Par conséquent, les utilisateurs doivent se conformer aux stratégies Exchange avant de se connecter à Microsoft Teams.

Si vous avez une stratégie d’accès conditionnel qui restreint les demandes d’authentification pour les ressources Exchange Online, les utilisateurs doivent satisfaire aux exigences de la stratégie Exchange avant de se connecter à Teams. Le non-respect de ces stratégies affecte la possibilité de se connecter à Teams.

Pour plus d’informations, consultez la documentation Microsoft sur les dépendances de service et l’application des stratégies.

Essayez

Avec les stratégies que vous avez créées, tout appareil iOS qui tente de se connecter à la messagerie Microsoft 365 doit s’inscrire à Intune et utiliser l’application mobile Outlook pour iOS/iPadOS. Pour tester ce scénario sur un appareil iOS, essayez de vous connecter à Exchange Online à l’aide des informations d’identification d’un utilisateur dans votre locataire de test. Vous êtes invité à inscrire l’appareil et à installer l’application mobile Outlook.

  1. Pour effectuer le test sur un iPhone, accédez à Paramètres>,Applications,Courrier>>,Comptes> de messagerie,Ajouter un compte, puis sélectionnez Microsoft Exchange.

    Remarque

    Le chemin d’accès dans les paramètres peut varier selon la version d’iOS. Les étapes précédentes sont basées sur iOS 26. Pour connaître les dernières étapes, consultez Ajouter un compte de messagerie à votre iPhone ou iPad sur le site d’assistance Apple.

  2. Entrez l’adresse e-mail d’un utilisateur dans votre locataire de test, puis appuyez sur Suivant.

  3. Appuyez sur Se connecter.

  4. Entrez le mot de passe de l’utilisateur de test, puis appuyez sur Se connecter.

  5. Un message s’affiche indiquant que votre appareil doit être géré pour accéder à la ressource, accompagné d’une option pour vous inscrire.

Nettoyer les ressources

Lorsque les stratégies de test ne sont plus nécessaires, vous pouvez les supprimer.

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionnez Conformité des appareils>.

  3. Dans la liste Nom de stratégie, sélectionnez votre stratégie de test, puis sélectionnez Supprimer. Confirmez la suppression.

  4. Sélectionnezl’accès conditionnel de sécurité > du point de terminaison.

  5. Sélectionnez votre stratégie de test, puis sélectionnez Supprimer. Confirmez la suppression.

Prochaines étapes

Dans ce tutoriel, vous avez créé des stratégies qui exigent que les appareils iOS s’inscrivent dans Intune et utilisent l’application Outlook pour accéder à la messagerie Exchange Online. Pour en savoir plus sur l’utilisation d’Intune avec l’accès conditionnel pour protéger d’autres applications et services, voir Configurer l’accès conditionnel.