Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Découvrez chaque semaine les nouveautés de Microsoft Intune.
Vous pouvez également lire :
- Avis importants
- Versions antérieures dans les archives Nouveautés
- Informations sur la façon dont les mises à jour du service Intune sont publiées
Remarque
Chaque mise à jour de service mensuelle est déployée progressivement pour garantir la qualité et la fiabilité. Les mises à jour sont d’abord validées dans les environnements internes de Microsoft, puis sur un petit ensemble de centres de données clients, avant de s’étendre au monde entier sur une période de plusieurs jours à une semaine. Certains clients peuvent voir des modifications avant d’autres clients. Le déploiement est surveillé attentivement et peut être suspendu ou retardé pour protéger les clients, ce qui peut affecter le calendrier.
Certaines fonctionnalités peuvent être déployées progressivement sur plusieurs semaines.
Pour obtenir la liste des prochaines fonctionnalités Intune, consultez En développement pour Microsoft Intune.
Pour plus d’informations sur les solutions Windows Autopilot, consultez :
Vous pouvez utiliser RSS pour être averti lorsque cette page est mise à jour. Pour plus d’informations, consultez Comment utiliser la documentation.
Semaine du 25 août 2026 (version de service 2608)
Fonctionnalités avancées (anciennement « Suite Microsoft Intune Suite »)
Sessions d’assistance à distance sans assistance pour les appareils Windows
Microsoft Intune prend désormais en charge les sessions d’assistance à distance sans assistance sur les appareils Windows physiques. Les agents du support technique autorisés peuvent se connecter à un appareil distant avec leurs propres informations d’identification sans que l’utilisateur ait besoin d’être présent ou d’agir. Les assistants peuvent afficher et contrôler l’appareil pour résoudre les problèmes et effectuer les tâches de support à distance.
Pour plus d’informations, voir Planification de l’assistance à distance.
S’applique à :
- Windows
Gestion des applications
Applications protégées nouvellement disponibles pour Intune
Les applications protégées ci-dessous sont maintenant disponibles pour Microsoft Intune :
- Notion par Notion Labs
- Courrier de Superhuman par Superhuman Labs
- Calven by Calven Pty Limited
- Heijmans par Heijmans
- Notoriété par Ginger Labs, Inc. (iOS)
- Ben pour Intune par Thanks Ben Ltd
- SDP - Local | Intune par Zoho Corporation
Pour plus d’informations sur les applications protégées, consultez Applications protégées par Microsoft Intune.
Gestion des appareils déclarative pour les applications du programme d’achat en volume Apple
Microsoft Intune prend désormais en charge Apple Declarative Gestion des appareils (DDM) pour les applications du programme d’achat en volume requis (VPP) sur les appareils exécutant iOS/iPadOS 17.2 et versions ultérieures et macOS 26 et versions ultérieures. En changeant le type de gestion en DDM lorsque vous chargez un nouveau jeton VPP, vous pouvez déployer et configurer des applications à l’aide du modèle basé sur des règles d’Apple, qui améliore l’efficacité de la distribution, fournit des status d’application en temps réel et ajoute de nouveaux paramètres par application tels que les mises à jour automatiques des applications.
S’applique à :
- iOS/iPadOS
- macOS
Configuration des appareils
Configurer le délai d’expiration de l’écran pour les appareils Android d’entreprise
Microsoft Intune prend désormais en charge un paramètre de délai d’expiration d’écran dans le catalogue de paramètres Android Enterprise, vous permettant de spécifier combien de secondes s’écoulent avant que l’écran ne s’éteigne. Configurez-le sous Appareils>Gérer les appareils>Configuration>Créer>une nouvelle stratégie>Catalogue de paramètres Android Entreprise>. La valeur doit rester égale ou inférieure à l’heure de verrouillage de l’écran et s’applique aux appareils entièrement gérés et dédiés sur Android 9 et versions ultérieures, ainsi qu’aux appareils de profil professionnel appartenant à l’entreprise sur Android 15 et versions ultérieures.
S’applique à :
- Appareils Android Entreprise complètement gérés appartenant à l’entreprise (COBO)
- Appareils Android Entreprise dédiés appartenant à l’entreprise (COSU)
- Android Appareils d’entreprise appartenant à l’entreprise avec un profil de travail (COPE)
Séparer les mots de passe de l’appareil et du profil professionnel sur les appareils Android Enterprise
Microsoft Intune prend désormais en charge le paramètre Bloquer un verrou pour l’appareil et le profil professionnel dans le catalogue de paramètres Android Enterprise, ce qui vous oblige à utiliser des verrous distincts pour l’appareil et le profil professionnel au lieu d’un verrou partagé. Définissez-le sur True après la configuration d’une exigence de mot de passe de profil professionnel. La valeur par défaut, False, autorise un verrou commun. Le paramètre prend en charge Android 9 et versions ultérieures.
S’applique à :
- Android Appareils d’entreprise appartenant à l’entreprise avec un profil de travail (COPE)
Limiter la durée pendant laquelle un profil de travail Android peut rester désactivé
Microsoft Intune prend désormais en charge le paramètre Le profil professionnel Nombre de jours peut être désactivé dans le catalogue de paramètres Android Enterprise, ce qui vous permet de limiter la durée pendant laquelle un profil professionnel reste désactivé. Entrez le nombre maximum de jours, avec un minimum de trois, ou entrez 0 pour désactiver la restriction. Il n’existe aucune limite supérieure documentée, ce qui vous donne de la flexibilité pour les besoins de votre organisation.
S’applique à :
- Android Appareils d’entreprise appartenant à l’entreprise avec un profil de travail (COPE)
Supprimer les eSIM lors d’un effacement d’appareil avec une stratégie de catalogue de paramètres
Microsoft Intune prend désormais en charge le paramètre Supprimer toutes les eSIM lors d’un effacement de l’appareil dans le catalogue des paramètres Android Enterprise. Définissez-la sur True pour demander la suppression de toutes les cartes eSIM lorsqu’un appareil appartenant à l’entreprise est effacé alors que la stratégie s’applique. La valeur par défaut, False, ne demande pas la suppression, bien que le système d’exploitation puisse toujours supprimer les eSIM si nécessaire. Le paramètre prend en charge Android 15 et versions ultérieures.
S’applique à :
- Appareils Android Entreprise complètement gérés appartenant à l’entreprise (COBO)
- Appareils Android Entreprise dédiés appartenant à l’entreprise (COSU)
- Android Appareils d’entreprise appartenant à l’entreprise avec un profil de travail (COPE)
Nouvelles mises à jour du catalogue des paramètres Apple
Microsoft Intune prend désormais en charge de nouvelles options de catalogue de paramètres pour les tests sur les versions bêta d’OS 27, couvrant les zones de gestion des appareils déclaratives telles que les paramètres des applications, lefiltre de contenu Web et les paramètres Siri pour iOS/iPadOS et macOS. Configurez-les sous Appareils>Gérer les appareils>Configuration>Créer>une nouvelle stratégie>Catalogue de paramètres iOS/iPadOS ou macOS>. Cela vous permet de tester les contrôles de gestion Apple à venir avant la disponibilité générale.
Pour plus d’informations, consultez Créer une stratégie à l’aide du catalogue de paramètres.
S’applique à :
- iOS/iPadOS
- macOS
Garder l’écran de l’appareil Android allumé pendant le chargement
Microsoft Intune inclut désormais une option de catalogue de paramètres permettant de maintenir allumés les écrans des appareils Android entièrement gérés et dédiés pendant la charge. Sélectionnez un ou plusieurs modes ( AC,USB ou Sans fil ) pour contrôler le maintien de l’écran. Prise en charge AC et USB Android 6.0 et versions ultérieures ; Le chargement sans fil nécessite Android 8.1 et versions ultérieures. Aucun mode n’est sélectionné par défaut.
S’applique à :
- Appareils Android Entreprise complètement gérés appartenant à l’entreprise (COBO)
- Appareils Android Entreprise dédiés appartenant à l’entreprise (COSU)
Nouveaux paramètres de stratégie pour Windows
Microsoft Intune inclut désormais de nouvelles options de catalogue de paramètres Windows dans plusieurs actualisations de modèles d’administration. Les points forts incluent l’activation des contrôles du mode protégé pour les zones de sécurité Internet Explorer, les nouvelles stratégies Microsoft Edge à partir de l’actualisation du modèle Edge 150 et une option Déconnecter si une session des services Bureau à distance en l’absence de carte à puce est présente pour l’ouverture de session interactive. Les modèles Microsoft Office ont également gagné de nouveaux paramètres. Créez un profil de catalogue de paramètres Windows pour les configurer.
S’applique à :
- Windows
Inscription de l’appareil
Ignorer les nouveaux volets de l’Assistant Installation Apple pendant l’inscription
Microsoft Intune inclut désormais les touches de saut de l’assistant d’installation d’Apple OS 27 pour Liquid Glass et l’apparence d’accessibilité dans les profils d’inscription automatisée des appareils. Vous pouvez masquer ces volets pour réduire les interactions d’installation et offrir une expérience d’inscription plus cohérente sur les appareils iPhone, iPad et Mac pris en charge.
S’applique à :
- iOS/iPadOS
- macOS
Gestion des périphériques
Page Nouveau périphérique unique dans le Centre d’administration Intune
La nouvelle page d’appareil unique est activée par défaut pour tous les clients. Vous pouvez utiliser le bouton bascule Afficher un aperçu du nouvel appareil pour le désactiver et revenir à la page de l’appareil d’origine.
Dans le Centre d’administration Intune, lorsque vous accédez à Appareils>tous les appareils et sélectionnez un appareil, vous pouvez voir des informations spécifiques à l’appareil, notamment ses propriétés, son activité, ses outils et ses rapports.
Où trouver les informations et actions courantes des appareils dans la nouvelle vue d’appareil unique :
- Modifiez le nom de gestion, l’utilisateur principal ou la catégorie d’appareil : Accédez à Appareils>Tous les appareils> sélectionnez un appareil >Modifier les propriétés>.
- Consultez les informations sur le matériel et le système d’exploitation : Accédez à Appareils>Tous les appareils> sélectionnez un appareil >Détails de l’appareil. L’onglet Détails de l’appareil s’appelait auparavant Matériel.
- Effectuez des actions d’appareil : Accédez à Appareils>Tous les appareils et sélectionnez un appareil. Certaines actions sont organisées dans les menus Actions à distance, Sécuriser et Supprimer les données dans la barre de commandes de l’appareil. Les actions disponibles dépendent de la plateforme de l’appareil, du type de gestion, de la propriété, des autorisations et des fonctionnalités prises en charge.
- Affichez le status des actions de l’appareil : Accédez à Appareils>Tous les appareils> sélectionnez un appareil >Device action status.
- Affichez le status des corrections : Accéder à Appareils>Tous les appareils> Sélectionner un appareil >Outils>Corrections.
- Afficher les balises d’étendue : Accéder à Appareils>Tous les appareils> sélectionnez les propriétés d’un appareil>.
Revenez à la page de l’appareil d’origine :
Si vous préférez utiliser la page de l’appareil d’origine, vous pouvez désactiver la nouvelle expérience :
- Dans le Centre d’administration Intune, accédez à Appareils>Tous les appareils.
- Désactivez l’affichage de l’aperçu du nouvel appareil.
S’applique à :
- Android
- iOS/iPadOS
- macOS
- Windows
La propriété version du système d’exploitation dans les filtres d’affectation est généralement disponible
La operatingSystemVersion propriété dans les filtres d’attribution est désormais généralement disponible pour les appareils gérés et les applications gérées. Utilisez cette propriété pour créer des règles de filtre qui étendent vos affectations d’application et de stratégie aux appareils exécutant une version de système d’exploitation ou une plage de builds spécifique. Par exemple, créez un filtre d’affectation qui pilote une configuration sur une build plus récente avant de la déployer à grande échelle ou exclut les appareils qui n’ont pas encore été mis à jour.
Vous pouvez créer des règles à l’aide de l’éditeur de règles ou de la zone de texte de syntaxe de la règle, avec les mêmes opérateurs disponibles pour d’autres propriétés de filtre. Les devoirs existants continuent de fonctionner sans modification.
Pour plus d’informations, reportez-vous aux rubriques suivantes :
- Utiliser des filtres d’attribution pour affecter des applications, des stratégies et des profils
- Propriétés des applications et des appareils, opérateurs et modification des règles lors de la création de filtres d’affectation
Collecter des journaux de diagnostic améliorés à partir d’appareils Apple supervisés
Microsoft Intune prend désormais en charge l’action de l’appareil Journalisation améliorée d’Apple sur les appareils supervisés pris en charge exécutant une version du système d’exploitation compatible. Les administrateurs peuvent démarrer une session de collecte des journaux de diagnostic AppleCare à l’aide d’un jeton fourni par AppleCare et surveiller les status signalés par l’appareil via Gestion des appareils déclarative, ce qui réduit la nécessité de coordonner la collecte manuelle des journaux avec l’utilisateur de l’appareil.
S’applique à :
- iOS/iPadOS
- macOS
Remarque
Les fonctionnalités eSIM suivantes sont en cours de déploiement et ne sont peut-être pas encore disponibles pour tous les locataires.
Afficher l’inventaire élargi de cartes SIM pour les appareils Android appartenant à l’entreprise
Microsoft Intune présente désormais un inventaire de cartes SIM étendu pour les appareils Android Enterprise appartenant à l’entreprise, y compris les EID, plusieurs ICCID et l’état d’activation. Affichez ces détails sous Appareils>Tous les appareils>, sélectionnez un matériel d’appareil > et utilisez l’ICCID signalé pour identifier l’eSIM correct pour une action de suppression. La création de rapports EID nécessite Android 13 et versions ultérieures ; l’inventaire complet nécessite Android 15 et versions ultérieures.
S’applique à :
- Appareils Android Entreprise complètement gérés appartenant à l’entreprise (COBO)
- Appareils Android Entreprise dédiés appartenant à l’entreprise (COSU)
- Android Appareils d’entreprise appartenant à l’entreprise avec un profil de travail (COPE)
Activer une eSIM sur un appareil Android appartenant à l’entreprise
Microsoft Intune prend désormais en charge l’activation eSIM à appareil unique pour les appareils Android Enterprise appartenant à l’entreprise exécutant Android 15 et versions ultérieures. Activez l’aperçu du nouvel affichage d’appareil, sélectionnez l’appareil, puis sélectionnez Activer eSIM et entrez le code d’activation de l’opérateur. Intune envoie la demande sans la bloquer au préalable en fonction de la capacité de l’emplacement eSIM signalée et affiche des erreurs renvoyées par Google. Les appareils de profil de travail détenus personnellement ne sont pas pris en charge.
S’applique à :
- Appareils Android Entreprise complètement gérés appartenant à l’entreprise (COBO)
- Appareils Android Entreprise dédiés appartenant à l’entreprise (COSU)
- Android Appareils d’entreprise appartenant à l’entreprise avec un profil de travail (COPE)
Supprimer une eSIM individuelle d’un appareil Android appartenant à l’entreprise
Microsoft Intune vous permet désormais de supprimer une seule eSIM d’un appareil Android Enterprise appartenant à l’entreprise sans l’effacer. Activez l’aperçu du nouvel affichage d’appareil, sélectionnez l’appareil, copiez l’ICCID de l’eSIM à partir de l’inventaire des appareils, puis sélectionnez Supprimer l’eSIM et entrez l’ICCID. L’action prend en charge les appareils entièrement gérés et dédiés sur Android 15 et versions ultérieures, ainsi que les appareils de profil professionnel sur Android 17 et versions ultérieures.
S’applique à :
- Appareils Android Entreprise complètement gérés appartenant à l’entreprise (COBO)
- Appareils Android Entreprise dédiés appartenant à l’entreprise (COSU)
- Android Appareils d’entreprise appartenant à l’entreprise avec un profil de travail (COPE)
Choisir de supprimer ou non les eSIM lors de l’effacement d’un appareil Android appartenant à l’entreprise
Microsoft Intune vous permet désormais de choisir de conserver ou de supprimer les eSIM lors de l’effacement d’un appareil Android Enterprise appartenant à l’entreprise. Activez l’aperçu du nouvel affichage d’appareil, sélectionnez l’appareil, puis sélectionnez Effacer. Par défaut, l’effacement conserve les eSIM ; Sélectionnez l’option de suppression eSIM uniquement lorsque vous souhaitez que la réinitialisation les supprime Les appareils de profil de travail détenus personnellement ne sont pas pris en charge.
S’applique à :
- Appareils Android Entreprise complètement gérés appartenant à l’entreprise (COBO)
- Appareils Android Entreprise dédiés appartenant à l’entreprise (COSU)
- Android Appareils d’entreprise appartenant à l’entreprise avec un profil de travail (COPE)
Inventaire d’appareils personnels sur Android Enterprise
Microsoft Intune prend désormais en charge l’inventaire d’appareils pour les appareils Android Enterprise personnels avec un profil professionnel géré par l’API de gestion Android. Affichez ces appareils à partir de la page d’inventaire de l’appareil à côté des appareils appartenant à l’entreprise dans l’Explorateur de ressources, et interrogez-les avec la requête multi-appareils. Les données d’inventaire sont un sous-ensemble des données appartenant à l’entreprise ; des propriétés telles que IMEI, ICCID et adresse MAC ne sont pas disponibles. Vous bénéficiez ainsi d’une analytique plus cohérente dans les environnements d’entreprise et BYOD mixtes.
S’applique à :
- Android Enterprise appareils personnels avec un profil professionnel utilisant l’API de gestion Android
Sécurité des appareils
Mode d’audit pour le modèle Antivirus Microsoft Defender pour Linux
Le modèle Antivirus Microsoft Defender pour Linux, qui fait partie de la stratégie Endpoint Security Antivirus de Intune, inclut désormais une nouvelle valeur d’audit pour le paramètre de niveau d’application. Si vous définissez le niveau de mise en conformité sur Audit, le moteur antivirus détecte les menaces en temps réel, mais ne les corrige pas automatiquement. Les détections de programmes malveillants sont signalées sous forme d’alertes dans le portail Microsoft Defender via une analyse en temps réel, sans mettre en quarantaine les fichiers malveillants. Le mode Audit vous donne une visibilité sur le paysage des menaces avant d’activer la protection complète.
Le modèle d’antivirus Microsoft Defender pour Linux est pris en charge pour les appareils gérés par Intune et pour les appareils gérés uniquement par Defender via le scénario de gestion des paramètres de sécurité de Microsoft Defender pour point de terminaison ( joindre MDE).
S’applique à :
- Linux
Ligne de base de sécurité de Windows 365 for Agents
Microsoft Intune inclut désormais une base de référence de sécurité pour les PC cloud Windows 365 for Agents. Les administrateurs peuvent déployer et personnaliser les paramètres recommandés pour l’étendue de l’appareil pour Windows 11, Microsoft Edge et Microsoft Defender pour point de terminaison afin d’établir une posture de sécurité cohérente pour les charges de travail agentiques.
Pour plus d’informations, voir Gérer les profils de ligne de base de sécurité dans Microsoft Intune et Qu’est-ce que Windows 365 for Agents ?.
S’applique à :
- PC cloud Windows 365 for Agents exécutant Windows 11 et versions ultérieures
Paramètre d’analyse de la mémoire pour l’antivirus Microsoft Defender sur Linux
Microsoft Intune prend désormais en charge un paramètre d’analyse de la mémoire dans le modèle d’antivirus Microsoft Defender pour les stratégies antivirus de sécurité des points de terminaison Linux. Vous pouvez gérer le comportement d’analyse de la mémoire sur les appareils Linux gérés via la gestion des paramètres de sécurité de Microsoft Defender pour point de terminaison, ce qui vous donne un contrôle plus précis sur la façon dont Defender inspecte la mémoire sur vos points de terminaison Linux.
S’applique à :
- Linux
Semaine du 27 juillet 2026 (version de service 2607)
Configuration des appareils
Gestion des mises à jour du microprogramme Samsung Knox E-FOTA pour les appareils Android Enterprise
Microsoft Intune s’intègre désormais à Samsung Knox E-FOTA (Firmware Over-The-Air), ce qui vous permet de gérer les mises à jour du microprogramme pour les appareils Samsung appartenant à l’entreprise directement dans le Centre d’administration de Microsoft Intune. Contrôlez la version du microprogramme que chaque appareil reçoit, déployez des mises à jour sans intervention de l’utilisateur et planifiez les téléchargements et les installations pour réduire les temps d’arrêt.
Pour plus d’informations, consultez Intégration de Samsung Knox E-FOTA avec Microsoft Intune.
S’applique à :
- Android Enterprise corporate dédié (COSU)
- Android Enterprise détenu par l’entreprise entièrement géré (COBO)
- Android Enterprise appartenant à l’entreprise avec un profil professionnel (COPE)
Nouveaux paramètres disponibles dans le catalogue de paramètres Windows
Microsoft Intune inclut désormais de nouveaux paramètres dans le catalogue de paramètres Windows pour les appareils Windows. Vous pouvez configurer des options pour le comportement de la caméra, les contrôles de filtre clavier (pour les appareils Windows Insider) et le sous-système Windows pour Linux (WSL). Pour les trouver, accédez à Appareils>Gérer les appareils>Configuration>Créer>une nouvelle stratégie>Windows 10 et plus tard>Catalogue de paramètres.
S’applique à :
- Windows 11
- Windows 10
Nouveaux paramètres de Microsoft Edge dans le catalogue des paramètres de Windows
Les modèles d’administration Microsoft Edge ont été actualisés vers Microsoft Edge 149 (version 149.0.4022.21), qui ajoute les derniers paramètres de stratégie Microsoft Edge 148 et 149 au catalogue de paramètres Windows. Les nouveaux paramètres sont les suivants :
- Autoriser l’autorisation Polices locales sur ces sites (LocalFontsAllowedForUrls)
- Autoriser les fenêtres contextuelles d’authentification M365 dans les profils de travail (M365AuthPopupsInWorkEnabled)
- Autoriser l’inscription MAM lorsque l’appareil géré a la stratégie DLP Purview configurée (MAMWithDeviceDLP)
- Ouvrir automatiquement le volet latéral Copilot avec des insights contextuels pour les liens ouverts à partir d’Outlook (M365LinksAutoOpenCopilotEnabled)
- Bloquer l’autorisation Polices locales sur ces sites (LocalFontsBlockedForUrls)
- Navigation avec les URL autorisées par Copilot (BrowsingWithCopilotAllowList)
- Navigation avec Copilot URL bloquées (BrowsingWithCopilotBlockList)
- Configurer l’affichage des onglets Découverte ou Flux de travail sur la page du nouvel onglet Copilot (ConfigureNTPFeedTabVisibility)
- Contrôle la disponibilité de la navigation avec Copilot dans Microsoft Edge (AllowBrowsingWithCopilot)
- Paramètre d’autorisation Polices locales par défaut (DefaultLocalFontsSetting)
- Activer les suggestions de la barre d’adresse Copilot (CopilotAddressBarSuggestionsEnabled)
- Activer les origines opaques pour les URL de données dans les travailleurs web (DataUrlInWebWorkerOpaqueOriginEnabled)
- Activer la page nouvel onglet Copilot (CopilotNewTabPageEnabled)
- Activer l’option de durée de vie étendue pour les SharedWorkers (SharedWorkerExtendedLifetimeEnabled)
- Forcer la priorité au premier plan pour des URL spécifiques (ForceForegroundPriorityForUrls)
- Liste des modèles d’URL pour lesquels les outils de développement sont autorisés à être ouverts (DeveloperToolsAvailabilityAllowlist)
- Liste des modèles d’URL pour lesquels les outils de développement sont bloqués (DeveloperToolsAvailabilityBlocklist)
- Nombre maximal de connexions simultanées au serveur proxy pour les demandes WebSocket (MaxConnectionsPerProxyForWebSocket)
- Remplacement du niveau de performances du processeur (CpuPerformanceTierOverride)
- Définir l’onglet de flux de la page Nouvel onglet Copilot par défaut sur Travailler ou Découvrir (SetNTPDefaultFeedTab)
Pour obtenir la liste complète des stratégies, voir la référence des stratégies Microsoft Edge.
S’applique à :
- Windows
Nouveaux paramètres d’application application Windows (Azure Virtual Desktop) dans le catalogue de paramètres Windows
Le catalogue de paramètres Windows contient de nouveaux paramètres de application Windows. Pourles afficher et les configurer dans Intune, créez un profil de catalogue de paramètres Windows (Appareils>,Gérer les appareils>>,Configuration Créer>une nouvelle stratégie>Windows 10 et ultérieure>Catalogue de paramètres). Les nouveaux paramètres sont les suivants :
- Désactiver les mises à jour automatiques pour application Windows : contrôle si application Windows recherche et installe automatiquement des mises à jour.
- Fermer automatiquement la session des utilisateurs après un intervalle d’inactivité – déconnecte les utilisateurs de l’application application Windows après une période d’inactivité définie.
- Ignorer l’expérience de première exécution (FRE) : ignore l’expérience de première exécution afin que les utilisateurs accèdent directement à leurs ressources.
- Stratégie de sonnerie de libération de l’Administration : définit l’anneau de publication de mise à jour (canal) que application Windows suit.
- Créer automatiquement des raccourcis d’application application Windows sur le bureau : crée des raccourcis de bureau pour les ressources application Windows publiées. Pour plus d’informations, voir Configurer des mises à jour pour application Windows.
S’applique à :
- Windows
Nouvelle option pour le paramètre Supprimer les packages par défaut du Microsoft Store
Le paramètre Supprimer les packages par défaut du Microsoft Store existant dans la zone Gestion des applications a un nouveau sous-paramètre, Spécifiez les noms de famille de packages supplémentaires à supprimer. Il vous permet de fournir une liste personnalisée de noms de famille de packages (PFN) à supprimer, en plus de l’ensemble par défaut intégré de packages du Microsoft Store. Pour plus d’informations, consultez le CSP de stratégie ApplicationManagement.
S’applique à :
- Windows
Nouveau paramètre pour désactiver l’application Prise en main
Le nouveau paramètre Désactiver la prise en main empêche les utilisateurs d’accéder à l’application Prise en main Windows. Pour plus d’informations, consultez le CSP de stratégie d’expérience.
S’applique à :
- Windows
Nouveaux paramètres OneDrive dans le catalogue de paramètres Windows
Il existe de nouveaux paramètres OneDrive dans le catalogue de paramètres Windows :
- Définir un nom personnalisé pour le dossier OneDrive : définit un nom personnalisé pour le dossier OneDrive synchronisé sur l’appareil de l’utilisateur.
- Activer l’authentification OpenID Connect (OIDC) pour synchroniser le contenu d’un serveur SharePoint local à l’aide de l’application Synchronisation OneDrive : permet à l’application Synchronisation OneDrive de s’authentifier sur un serveur SharePoint local à l’aide d’OpenID Connect lorsque le serveur le prend en charge.
- Spécifier l’URI d’ID d’application pour votre application Entra pour OIDC – spécifie l’URI d’ID d’application pour votre application Microsoft Entra utilisée pour OIDC lorsqu’elle diffère de votre URL SharePoint Server.
- Empêcher les utilisateurs de votre organisation d’activer le mode hors connexion dans OneDrive sur le web : empêche les utilisateurs d’activer le mode hors connexion pour OneDrive sur le web.
- Empêcher les utilisateurs de votre organisation d’activer le mode hors connexion dans OneDrive sur le web pour les bibliothèques et les dossiers partagés à partir d’autres organisations : bloque le mode hors connexion pour les bibliothèques et les dossiers partagés à partir d’autres organisations.
- Supprimer définitivement le contenu d’un raccourci de dossier lorsqu’il n’est pas monté : supprime définitivement le contenu d’un raccourci de dossier lorsqu’il est démonté au lieu de le déplacer vers la Corbeille.
- Suppression définitive du contenu d’un raccourci de dossier lorsqu’un utilisateur perd ses autorisations sur le dossier – supprime définitivement le contenu d’un raccourci de dossier lorsque l’utilisateur perd les autorisations sur ce dossier. Pour plus d’informations, voir Utiliser une stratégie de groupe pour contrôler les paramètres de l’application de synchronisation OneDrive.
S’applique à :
- Windows
Mise à jour des modèles d’administration Visual Studio dans le catalogue de paramètres Windows
Les modèles d’administration Visual Studio ont été actualisés à la version 1.0.184.40051, qui ajoute les derniers paramètres de stratégie Visual Studio au catalogue de paramètres Windows. Le nouveau paramètre est :
- Désactiver le protocole MCP (Model Context Protocol) (DisableMCP) Pour plus d’informations, consultez la documentation sur les modèles d’administration Visual Studio.
S’applique à :
- Windows
Inscription de l’appareil
Ignorer les écrans de l’Assistant Configuration pour l’inscription tvOS et visionOS
Microsoft Intune prend désormais en charge le masquage ou l’affichage de nouveaux écrans de l’Assistant Installation lors de l’inscription automatisée des appareils (ADE) pour les appareils tvOS et visionOS. Lorsque vous configurez un profil d’inscription, vous pouvez choisir les écrans, tels que l’ID Apple, les données de diagnostic et les services de localisation, qui apparaissent lors de la configuration. Par défaut, ces écrans sont affichés.
Pour plus d’informations, consultez Configurer ADE pour tvOS et Configurer ADE pour visionOS.
S’applique à :
- tvOS
- visionOS
Autorisation RBAC dédiée pour l’inscription sans contact
Microsoft Intune fournit désormais une autorisation de contrôle d’accès en fonction du rôle (RBAC) dédiée pour l’accès au portail d’inscription Google zero-touch. Auparavant, l’iframe d’inscription sans contact dans le Centre d’administration de Microsoft Intune nécessitait l’autorisation de synchronisation de l’application Mettre à jour, qui accorde également les droits de gestion de la synchronisation de l’application Google Play gérée. Avec l’autorisation dédiée, vous pouvez accorder l’accès au portail d’inscription sans contact, indépendamment des autorisations de gestion des applications.
Pour plus d’informations, consultez S’inscrire à l’aide de Google Zero Touch.
S’applique à :
- Android Entreprise
Gestion des périphériques
Collecter les données du Registre Windows avec le catalogue des propriétés
Microsoft Intune vous permet désormais de collecter les données du Registre Windows via le catalogue de propriétés. Lorsque vous créez une stratégie d’inventaire d’appareils, vous pouvez définir des clés et des valeurs de Registre spécifiques à collecter à partir des appareils Windows inscrits, y compris une valeur unique, toutes les valeurs directement sous une clé ou la même valeur entre les sous-clés sous HKEY_LOCAL_MACHINE. Vous bénéficiez ainsi d’une visibilité plus élevée de l’état de l’appareil et d’une interrogation avancée sans scripts personnalisés.
Pour plus d’informations, voir Utiliser le catalogue de propriétés Intune pour obtenir les propriétés matérielles de l’appareil.
S’applique à :
- Windows
Amélioration de la synchronisation à la demande pour les appareils Windows
Microsoft Intune prend désormais en charge une synchronisation à la demande plus complète pour les appareils Windows. Lorsque vous sélectionnez l’action Synchroniser l’appareil dans le Centre d’administration Microsoft Intune, Intune lance une synchronisation complète sur les principales charges de travail, y compris les stratégies de configuration, les applications et les scripts, afin que les appareils reflètent plus rapidement vos dernières modifications. Cette fonctionnalité est particulièrement utile lors de la résolution des problèmes, de la réponse aux incidents et des déploiements à priorité élevée.
Pour plus d’informations, consultez Action de l’appareil : synchroniser.
S’applique à :
- Windows
Sécurité des appareils
Paramètres de conformité personnalisés pour macOS
Microsoft Intune prend désormais en charge les paramètres de conformité personnalisés pour macOS. En tant qu’administrateur, vous pouvez définir des contrôles de conformité à l’aide de scripts et de règles JSON, similaires à la prise en charge existante pour Windows et Linux. Cette fonctionnalité vous permet d’évaluer la configuration de l’appareil, la posture de sécurité et d’autres attributs personnalisés non couverts par les paramètres intégrés. Les résultats apparaissent en même temps que les rapports de conformité standard dans le Centre d’administration Intune.
Pour plus d’informations, voir Paramètres de conformité personnalisés dans Microsoft Intune.
S’applique à :
- macOS
Configuration contrôlée des paramètres de l’antivirus Microsoft Defender (préversion)
En préversion, Microsoft Intune prend désormais en charge la configuration contrôlée pour les paramètres antivirus de Microsoft Defender. Lorsque vous l’activez, les paramètres de l’antivirus Defender fournis par la gestion des paramètres de sécurité Intune ou Microsoft Defender pour point de terminaison font autorité et remplacent les configurations d’autres canaux, tels que la stratégie de groupe, le Configuration Manager, et les scripts locaux. Étendant la protection contre les falsifications, cette fonctionnalité verrouille les paramètres sur vos valeurs définies pour des états de périphérique cohérents et prévisibles.
Pour plus d’informations, consultez Configuration contrôlée pour les paramètres de Microsoft Defender.
S’applique à :
- Windows
Applications Intune
Support régional pour les applications du Microsoft Store
Microsoft Intune prend désormais en charge la sélection régionale pour les applications du Microsoft Store. Lorsque vous ajoutez une application du Microsoft Store, vous pouvez choisir la région (marché) dont le catalogue Store est à partir duquel effectuer la recherche et le déploiement. Auparavant, Intune effectuait uniquement des recherches dans le catalogue des États-Unis. Vous pouvez désormais déployer des applications publiées pour des marchés spécifiques, tels que le Japon ou l’Espagne, qui ne sont pas disponibles dans le catalogue américain.
Pour plus d’informations, voir Ajouter des applications Microsoft Store à Microsoft Intune.
S’applique à :
- Windows
Semaine du 13 juillet 2026
Gestion des applications
APP : plusieurs comptes gérés
La gestion des applications mobiles Microsoft Intune étend désormais la prise en charge de plusieurs comptes gérés à Microsoft Outlook sur iOS/iPadOS (v5.2626.0 ou version ultérieure), permettant aux utilisateurs d’ajouter et de gérer plusieurs comptes gérés au sein de la même application.
Remarque
Cette fonctionnalité est déployée progressivement et n’est peut-être pas encore disponible dans votre client.
Pour plus d’informations, consultez Plusieurs comptes gérés pour les stratégies de protection des applications.
S’applique à :
- iOS/iPadOS
Semaine du 29 juin 2026 (version de service 2606)
Gestion des applications
Les applications macOS PKG disponibles se mettent à jour automatiquement lorsque vous téléchargez une nouvelle version
Pour les applications PKG macOS disponibles, les mises à jour se déploient désormais automatiquement sur les appareils lorsque la même stratégie d’application a été mise à jour avec une nouvelle version de l’application, de sorte que les utilisateurs n’ont plus besoin de sélectionner installer ou réinstaller dans le portail d’entreprise pour obtenir la dernière version. Lorsque vous modifiez une stratégie d’application disponible existante avec une version plus récente de l’application qui utilise le même ID d’offre groupée, Intune déploie automatiquement la mise à jour sur l’appareil.
Les mises à jour automatiques s’appliquent lorsque les deux conditions suivantes sont remplies :
- Vous chargez une version mise à jour de l’application sur Intune.
- L’utilisateur a déjà installé l’application sur l’appareil.
Ce comportement nécessite l’agent de gestion Microsoft Intune pour la version 2606.013 macOS ou ultérieure.
Pour plus d’informations, consultez Ajouter une application macOS PKG non gérée à Microsoft Intune.
S’applique à :
- macOS
Nouvelle application protégée disponible pour Intune
ChatGPT est désormais disponible en tant qu’application protégée pour Microsoft Intune.
Pour plus d’informations sur les applications protégées, consultez Applications protégées par Microsoft Intune.
Prise en charge de la gestion des applications d’entreprise pour GCC High et DoD
Microsoft Intune étend désormais la gestion des applications d’entreprise (EAM) aux environnements cloud GCC High (GCCH) et DoD. Les organisations gouvernementales peuvent utiliser le catalogue d’entreprise EAM pour découvrir, déployer et maintenir à jour les applications Microsoft et tierces prépackagées sans reconditionnement manuel. Un modèle d’intégration inter-cloud sécurisé maintient les limites de conformité et les exigences d’authentification attendues pour les clients du secteur public.
Pour plus d’informations, consultez la rubrique Gestion des applications d’entreprise Microsoft Intune.
S’applique à :
- Windows
Mise à jour automatique pour les applications de gestion des applications d’entreprise
Microsoft Intune prend désormais en charge les mises à jour automatiques pour les applications de gestion des applications d’entreprise (EAM). Lorsque vous activez la mise à jour automatique pour une application EAM avec une affectation requise, Intune détecte lorsqu’une version plus récente est disponible dans le catalogue EAM et met automatiquement à jour l’application sur les appareils ciblés. Cela élimine les flux de travail manuels d’empaquetage et de remplacement, réduit la maintenance des mises à jour à grande échelle et permet de sécuriser les appareils avec des mises à jour en temps voulu.
Pour plus d’informations, consultez la rubrique Gestion des applications d’entreprise Microsoft Intune.
S’applique à :
- Windows
Configuration des appareils
Nouveaux paramètres Android Enterprise dans le catalogue de paramètres d’Intune
Le catalogue des paramètres répertorie tous les paramètres que vous pouvez configurer dans une stratégie d’appareil, et ce, au même endroit. Les nouveaux paramètres Android Enterprise suivants sont disponibles dans le catalogue de paramètres de Microsoft Intune (Appareils>, gérer les appareils>, configuration>,créer>une nouvelle stratégie>, Android Enterprise pour la plateforme, >catalogue, paramètres, pour le type de profil).
Applications
| Setting | Description | S’applique à |
|---|---|---|
| Empêcher les applications d’exposer des fonctions d’application | Ce paramètre contrôle si les applications gérées peuvent exposer des fonctions d’application, c’est-à-dire des actions programmatiques que d’autres applications et assistants sur l’appareil ou agents d’IA peuvent appeler à l’intérieur de l’application. Si la valeur est True, les applications sur les appareils entièrement gérés et les applications du profil de travail sur les appareils appartenant à l’entreprise ne peuvent pas exposer les fonctions d’application. Si la valeur est False (comportement du système d’exploitation par défaut), les applications sont autorisées à exposer des fonctions d’application. | COBO, COSU, COPE |
| Bloquer les widgets des applications de profil professionnel | Si la valeur est True, permet aux utilisateurs d’accéder aux widgets exposés par les applications dans le profil de travail sur l’écran d’accueil de l’appareil. Si la valeur est false, empêche l’accès à ces widgets. Par défaut, le système d’exploitation peut autoriser l’accès aux widgets. | FAIRE FACE |
Connectivité
| Setting | Description | S’applique à |
|---|---|---|
| Autoriser la sélection d’un service réseau préférentiel | Si la valeur est True, l’appareil donne la priorité au service réseau spécifié par rapport aux autres options disponibles, telles qu’une tranche d’entreprise sur les réseaux 5G. Si la valeur est false, l’appareil se connecte à l’aide de son processus de sélection réseau par défaut. | COBO, COSU, COPE |
| Bloquer le mode avion | Si la valeur est True, l’appareil ne peut pas activer le mode avion. Si la valeur est false, l’appareil suit le comportement par défaut du système d’exploitation en mode avion. | COBO, COSU, COPE |
| Bloquer la 2G cellulaire | Si la valeur est True, le périphérique empêche la fonctionnalité cellulaire 2G, ce qui limite l’accès de l’utilisateur au paramètre. Si la valeur est False (valeur par défaut), l’appareil suit le comportement cellulaire 2G par défaut du système d’exploitation. Pris en charge sur Android 14 et versions ultérieures. | COBO, COSU, COPE |
| Bloquer la configuration des diffusions de cellules | Si la valeur est True, l’appareil ne peut pas recevoir de messages de diffusion cellulaire, tels que des alertes d’urgence. Si la valeur est False (valeur par défaut), Intune ne modifie ni ne met à jour ce paramètre, et le système d’exploitation peut autoriser la réception de messages de diffusion en cellule. | COBO, COSU, COPE |
| Bloquer la configuration des réseaux mobiles | True empêche les utilisateurs de configurer ou de modifier les paramètres du réseau mobile sur l’appareil. Si la valeur est False (valeur par défaut), Intune ne modifie ni ne met à jour ce paramètre et le système d’exploitation peut autoriser les utilisateurs à ajuster les paramètres du réseau mobile. | COBO, COSU, COPE |
| Bloquer la configuration du VPN | Si la valeur est True, les utilisateurs ne peuvent pas ajouter, modifier ou supprimer des configurations VPN sur l’appareil. S’il a la valeur False ou n’est pas configuré, l’appareil suit le comportement de configuration VPN par défaut du système d’exploitation. | COBO, COSU, COPE |
| Bloquer la réinitialisation du réseau | Si la valeur est True, l’appareil ne réinitialisera pas les paramètres réseau, même si une tentative de réinitialisation est effectuée. Si la valeur est False (valeur par défaut), l’appareil suit le comportement de réinitialisation réseau par défaut du système d’exploitation. | COBO, COSU, COPE |
| Bloquer les appels sortants | Si la valeur est True, les utilisateurs ne peuvent pas passer d’appels sortants sur l’appareil. Si la valeur est False (valeur par défaut), Intune ne modifie ni ne met à jour ce paramètre, et le système d’exploitation peut autoriser les appels sortants. | COBO, COSU, COPE |
| Bloquer les SMS | Si la valeur est True, l’appareil ne peut pas envoyer ou recevoir de SMS, ce qui limite la communication par SMS. Si la valeur est False (valeur par défaut), l’appareil suit le comportement SMS par défaut du système d’exploitation. | COBO, COSU, COPE |
| Bloquer l’ultra large bande | Si la valeur est True, l’appareil empêche la fonctionnalité à bande ultra large, ce qui limite l’accès de l’utilisateur au paramètre. Si la valeur est False (valeur par défaut), l’appareil suit le comportement ultra large bande par défaut du système d’exploitation. Pris en charge sur Android 14 et versions ultérieures. | COBO, COSU, COPE |
| Sélectionner le niveau de sécurité Wi-Fi minimal | Sélectionnez le niveau de sécurité minimal Wi-Fi requis pour que l’appareil se connecte à Wi-Fi réseaux. Les options sont Sécurité réseau ouverte, Sécurité réseau personnelle, Sécurité réseau d’entreprise et Sécurité réseau d’entreprise 192 bits. La valeur par défaut est Sécurité réseau ouverte, qui permet à l’appareil de se connecter à tous les types de réseaux Wi-Fi. Pris en charge sur Android 13 et versions ultérieures. | COBO, COSU, COPE |
Généralités
| Setting | Description | S’applique à |
|---|---|---|
| Impression au bloc | Si la valeur est True, l’appareil ne peut pas imprimer de documents. Si la valeur est False (valeur par défaut), l’appareil suit le comportement d’impression par défaut du système d’exploitation. | COBO, COSU, COPE |
| Icône de l’utilisateur du paramètre de bloc | Si la valeur est True, les utilisateurs ne peuvent pas modifier leur icône d’utilisateur ou leur image de profil sur l’appareil. Si la valeur est False (valeur par défaut), Intune ne modifie ni ne met à jour ce paramètre, et le système d’exploitation peut autoriser les utilisateurs à modifier leur icône d’utilisateur. | COBO, COSU, COPE |
| Bloquer le papier peint | Si la valeur est true, les utilisateurs ne peuvent pas modifier le papier peint sur l’appareil. Si la valeur est False (valeur par défaut), Intune ne modifie ni ne met à jour ce paramètre, et le système d’exploitation peut autoriser les utilisateurs à modifier le papier peint. | COBO, COSU, COPE |
| Empêcher les utilisateurs d’ajouter des profils eSIM | Si la valeur est True, les utilisateurs ne peuvent pas ajouter de profils eSIM à l’appareil. Si la valeur est False (valeur par défaut), les utilisateurs peuvent ajouter des profils eSIM en fonction du comportement par défaut du système d’exploitation. | COBO, COSU, COPE |
Clé de plateforme :
- COBO — Android Enterprise appartenant à l’entreprise, entièrement géré
- COSU — Android Enterprise appareils dédiés appartenant à l’entreprise
- COPE — Android Appareils d’entreprise appartenant à l’entreprise avec un profil professionnel (au niveau du profil professionnel)
Pour obtenir la liste de tous les paramètres que vous pouvez configurer actuellement, consultez la liste des paramètres des appareils Android Enterprise dans le catalogue de paramètres Intune.
S’applique à :
- Android Entreprise
Prise en charge des WPA3-Personal dans les profils Wi-Fi iOS/iPadOS
Intune prend en charge WPA3-Personal en tant qu’option de type de sécurité lors de la configuration de Wi-Fi profils de configuration de périphérique pour iOS/iPadOS. Les administrateurs peuvent désormais sélectionner WPA3-Personal à côté des options existantes telles que WPA2-Personal.
Cette fonctionnalité :
- Permet aux appareils iOS/iPadOS gérés de se connecter aux réseaux qui nécessitent le protocole WPA3 plus puissant.
- Permet à iOS/iPadOS de se conformer aux dernières normes de sécurité de Wi-Fi Alliance et aide les organisations à répondre aux exigences de sécurité réseau en constante évolution.
La prise en charge de WPA3 sur les plateformes Windows, Android et macOS ainsi que de WPA3-Enterprise sera disponible dans une version ultérieure (pas d’ETA).
Pour en savoir plus sur les paramètres que vous pouvez configurer actuellement, consultez Ajouter des paramètres Wi-Fi aux appareils Apple dans Microsoft Intune.
S’applique à :
- iOS/iPadOS
Nouvelles applications OEMConfig prises en charge pour Android Enterprise
Les applications OEMConfig suivantes sont disponibles dans Intune pour Android Enterprise :
- FCNT | com.fcnt.arrowsconfig
- FCNT | com.fcnt.arrowsconfig_test
Pour plus d’informations sur OEMConfig, voir Utiliser et gérer les appareils Android Enterprise avec OEMConfig dans Microsoft Intune.
S’applique à :
- Android Entreprise
Gestion des périphériques
Des fonctionnalités avancées d’Intune sont ajoutées à Microsoft 365 E3 et E5
Microsoft ajoute plusieurs fonctionnalités de la suite Intune à Microsoft 365 E3 et Microsoft 365 E5 pour permettre à un plus grand nombre d’organisations d’utiliser la gestion et la sécurité avancées des points de terminaison sans module complémentaire distinct.
Les fonctionnalités suivantes ont été ajoutées à Microsoft Enterprise Mobility + Security E3 (EMS E3), qui est inclus avec Microsoft 365 E3 :
- Assistance à distance
- Analyses avancées
- Intune Plan 2, qui inclut Microsoft Tunnel pour la gestion des applications mobiles (MAM), la gestion des appareils spécialisés et les mises à jour du microprogramme à distance (FOTA) pour les appareils pris en charge
Microsoft 365 E5 inclut toutes les fonctionnalités de Microsoft 365 E3, plus :
- Gestion des privilèges de points de terminaison
- Gestion des applications d'entreprise
- Microsoft Cloud PKI
Ces fonctionnalités sont déployées progressivement. Les clients éligibles sont automatiquement approvisionnés et aucune action n’est requise. Avant que la modification ne prenne effet dans votre client, Microsoft publie une notification dans le Centre d’administration Microsoft 365 30 jours à l’avance.
Cette mise à jour s’applique aux versions commerciales de Microsoft 365 E3 et E5. Il n’y a aucun changement aux plans d’éducation (EDU) ou de travailleurs de première ligne (FLW) pour le moment. Pour les plans Government, l’empaquetage de la suite Intune est prévu pour s’aligner sur les plans d’entreprise équivalents, sous réserve des exigences de conformité et réglementaires. Pour connaître les fonctionnalités actuellement prises en charge dans GCC High et DoD, consultez Fonctionnalités Intune prises en charge dans GCC High et DoD.
Pour plus d’informations, consultez les fonctionnalités avancées de Microsoft Intune et le billet de blog Microsoft 365 ajoute des solutions avancées de Microsoft Intune à grande échelle.
Intune support pour Trustd Mobile en tant que partenaire de défense contre les menaces mobiles
Vous pouvez désormais utiliser Trustd Mobile comme partenaire de défense des menaces mobiles (MTD) pour les appareils inscrits qui exécutent les plateformes suivantes :
- Android 9.0 et versions ultérieures
- iOS/iPadOS 15.0 et versions ultérieures
Pour en savoir plus sur cette prise en charge, consultez Utiliser un mobile approuvé avec Microsoft Intune.
Support de l’assistance à distance pour RemoteApp dans Azure Virtual Desktop
L’assistance à distance prend en charge RemoteApp dans Azure Virtual Desktop (AVD), ce qui permet aux agents du support technique d’afficher et de contrôler en toute sécurité les applications exécutées dans les sessions RemoteApp. Pour plus d’informations, consultez Lancer l’assistance à distance.
Sécurité des appareils
Microsoft Tunnel ajoute la prise en charge de Red Hat Enterprise Linux 9.7
Microsoft Tunnel Gateway prend désormais en charge Red Hat Enterprise Linux (RHEL) 9.7 en tant que distribution serveur Linux.
- Cette prise en charge nécessite l’utilisation de Podman 5.8.2 comme moteur de conteneur par défaut. Les clients qui effectuent la mise à niveau à partir d’environnements utilisant des conteneurs Podman v3 doivent recréer les conteneurs et réinstaller Microsoft Tunnel, car ces conteneurs ne sont pas compatibles avec les versions plus récentes de Podman.
- Comme les autres versions de RHEL 9.x, RHEL 9.7 ne charge pas automatiquement le module ip_tables dans le noyau Linux. Si vous utilisez cette version, prévoyez de charger manuellement ip_tables avant d’installer Tunnel.
Pour obtenir la liste complète des distributions prises en charge et leurs exigences en matière de conteneur, consultez Conditions préalables pour Microsoft Tunnel dans Intune.
Base de référence de sécurité mise à jour pour Microsoft 365 Apps for Enterprise
Une base de référence de sécurité mise à jour pour Microsoft 365 Apps for Enterprise est désormais disponible dans Microsoft Intune. Cette base de référence s’aligne sur les conseils de sécurité de Microsoft 365 Apps les plus récents et inclut des recommandations de stratégie mises à jour pour vous protéger contre les menaces en constante évolution.
Cette version est v2512, qui ignore la version précédemment publiée trouvée dans le kit de ressources de conformité de la sécurité (v2412). Examinez attentivement la nouvelle base de référence avant de l’adopter.
Les trois paramètres suivants ne sont pas disponibles dans cette version de base et devraient être ajoutés dans une prochaine mise à jour. Le paramètre parent de ces trois (paramètres de notification de macro VBA définis sur Désactiver toutes les macros sauf les macros signées numériquement) est toujours inclus dans la version v2512 :
- Exigez la signature des macros par un éditeur approuvé : disponibilité en attente dans le catalogue des paramètres.
- Bloquer les certificats provenant du magasin de l’utilisateur actuel uniquement : en attente de disponibilité dans le catalogue des paramètres.
- Nécessite une utilisation étendue de la clé (EKU) pour la signature du code : disponibilité en attente dans le catalogue de paramètres.
Les profils existants ne sont pas automatiquement mis à niveau. Pour utiliser la dernière version, créez un profil de référence ou mettez à jour un profil existant vers la dernière version.
Pour afficher la liste complète des paramètres et leurs valeurs par défaut, voir la version 2512 de la ligne de base de sécurité de Microsoft 365 Apps for Enterprise. Pour obtenir une description détaillée des modifications de paramètres, consultez le billet de blog Ligne de base de sécurité pour M365 Apps for enterprise v2512.
S’applique à :
- Windows
Nouveaux paramètres de Antivirus Microsoft Defender pour les périphériques serveur Linux
La stratégie antivirus de sécurité des points de terminaison existante pour le profil Microsoft Defender Antivirus sur Linux Server inclut désormais de nouveaux paramètres que vous pouvez configurer et déployer sur vos appareils Linux gérés :
- Mise à jour de veille de sécurité hors connexion : gérez la façon dont Antivirus Microsoft Defender maintient sa veille de sécurité à jour sur les périphériques serveur Linux, y compris les mises à jour lorsque l’appareil est hors ligne.
- Analyse planifiée - Gérez lorsque Antivirus Microsoft Defender exécute des analyses planifiées sur les appareils Linux.
Ces paramètres :
- sont ajoutés à la stratégie antivirus de sécurité de point de terminaison existante pour le profil Antivirus Microsoft Defender sur Linux. Aucun nouveau profil n’est requis. Par défaut, elles sont définies sur Non configuré.
- Sont pris en charge pour les appareils Linux Server inscrits auprès de Intune et pour les appareils Linux gérés via le scénario de gestion des paramètres de sécurité Microsoft Defender pour point de terminaison, qui prend en charge les appareils gérés par Defender pour point de terminaison mais non inscrits auprès de Intune.
Pour plus d’informations sur les paramètres Defender disponibles, voir Définir des préférences pour Microsoft Defender pour point de terminaison sur Linux dans la documentation de Microsoft Defender pour point de terminaison.
S’applique à :
- Linux
Nouveau paramètre ajouté à la ligne de base de sécurité Windows version 25H2
La ligne de base de sécurité Intune pour Windows, version 25H2, est mise à jour pour inclure un nouveau paramètre, Désactiver le lancement d’Internet Explorer 11 via l’automatisation COM, avec une valeur de base par défaut Activé.
Ce paramètre a été exclu de la référence de la version 25H2 lors de sa publication initiale en raison d’un problème connu, qui est désormais résolu. Lorsqu’il est activé, le paramètre empêche Internet Explorer 11 d’être lancé via l’automatisation COM, ce qui réduit la surface d’attaque sur les appareils gérés.
Cette modification est une mise à jour d’une version de base existante, et non une nouvelle version de référence. Le nouveau paramètre n’est pas visible dans les propriétés d’un profil de base tant que vous n’avez pas modifié et enregistré le profil :
Profils de base préexistants : pour ajouter le nouveau paramètre à un profil que vous avez créé avant cette mise à jour, sélectionnez et modifiez le profil, puis enregistrez-le. Lorsque vous ouvrez le profil pour le modifier, le nouveau paramètre s’affiche avec sa configuration par défaut de référence. Vous pouvez reconfigurer le paramètre avant d’enregistrer, ou enregistrer sans modification pour appliquer la valeur de référence par défaut. Après avoir enregistré, Intune déploie le paramètre aux groupes affectés lors de la prochaine case activée de l’appareil. Si vous ne modifiez pas et n’enregistrez pas le profil, le paramètre ne prend pas effet.
Nouveaux profils de base : lorsque vous créez un profil qui utilise la version 25H2 de la ligne de base de sécurité Windows ou mettez à jour un profil existant vers la version 25H2, ce profil inclut le nouveau paramètre ainsi que tous les paramètres précédemment disponibles.
Pour afficher le paramètre et sa ligne de base par défaut, consultez Paramètres de ligne de base Windows MDM.
S’applique à :
- Windows 11
Semaine du 22 juin 2026
Gestion des applications
L’application Microsoft Intune pour Android nécessite la version 2025.11.01 ou ultérieure
La version minimale prise en charge de l’application Microsoft Intune pour Android est désormais la version 2025.11.01. Cette modification a pris effet le 1er mai 2026. Les utilisateurs exécutant une version antérieure peuvent rencontrer des échecs de connexion.
La plupart des utilisateurs ont défini les mises à jour d’application sur automatique et reçoivent l’application mise à jour sans effectuer d’action. Les utilisateurs qui n’exécutent pas une version prise en charge doivent mettre à jour l’application Microsoft Intune vers la dernière version pour résoudre les problèmes de connexion.
Pour case activée quels appareils sont affectés, accédez à Apps>Monitor>Discovered apps et recherchez l’application Microsoft Intune pour identifier les appareils exécutant des versions antérieures.
S’applique à :
- Android
Administration des clients
L’approbation multi-Administration s’applique désormais aux appels d’API effectués par l’automatisation
L’approbation multi-Administration (MAA) s’applique désormais aux appels d’API effectués par l’automatisation via l’API Graph de Microsoft, et pas seulement aux actions d’administration interactives. Si votre client a configuré des stratégies d’accès MAA et que vous utilisez des principaux de service, des scripts d’automatisation ou des applications tierces pour modifier des ressources Intune protégées, ces appels sont désormais soumis au même flux d’approbation que les opérations interactives.
Les appels qui n’incluent pas les en-têtes d’approbation requis retournent une erreur HTTP 403. Pour maintenir votre automatisation, mettez à jour vos scripts pour suivre le flux de travail d’approbation MAA. Si une modification immédiate du code n’est pas possible pour les applications qui utilisent des jetons d’authentification d’application, vous pouvez exclure des applications spécifiques de l’application à l’aide du nouvel onglet Exclusions de l’Assistant Stratégie d’accès.
Pour plus d’informations, consultez Utiliser l’approbation multi-Administration avec l’API Graph de Microsoft.
Semaine du 15 juin 2026
Gestion des applications
Le contenu de l’application Win32 managée requiert désormais la remise en protocole HTTPS
Intune requiert désormais la remise HTTPS pour le contenu de l’application Win32 gérée. Ce changement concerne principalement les organisations qui utilisent le cache connecté Microsoft et qui n’ont pas configuré leurs nœuds de cache pour la remise HTTPS. Les clients qui ont précédemment extrait du contenu du cache connecté peuvent toujours télécharger des applications Intune Win32, mais ces demandes contournent les nœuds de cache et reviennent au réseau de distribution de contenu (CDN). Ce comportement peut augmenter le trafic Internet et l’utilisation de la bande passante.
Pour plus d’informations, consultez le billet de blog Comment activer la prise en charge HTTPS pour le Cache connecté Microsoft pour les entreprises et l’éducation.
Pour obtenir des instructions sur l’installation et la validation, consultez :
- Vue d’ensemble de la prise en charge de HTTPS pour le cache connecté Microsoft
- Configuration de HTTPS sur Windows
- Configuration de HTTPS sur Linux
Inscription de l’appareil
Regroupement d’heures d’inscription pour les nouvelles politiques d’inscription ADE Apple généralement disponibles
Le regroupement d’heures d’inscription est désormais généralement disponible pour l’inscription automatisée des appareils (ADE) Apple sur iOS/iPadOS et macOS. Grâce au regroupement d’heures d’inscription, vous pouvez identifier le groupe de sécurité Microsoft Entra d’un appareil au cours de l’inscription, de sorte que les stratégies, les applications et les paramètres puissent être appliqués plus tôt dans le processus d’installation.
Le regroupement d’heures d’inscription est pris en charge dans les nouvelles politiques d’inscription Apple ADE. Pour plus d’informations sur les conditions requises et la configuration, reportez-vous à la rubrique Configurer le regroupement horaire d’inscription.
Avec la disponibilité du regroupement des heures d’inscription sur iOS/iPadOS et macOS, nous rendons également la nouvelle expérience des stratégies d’inscription Apple disponible. Consultez notre article de blog précédent dans notre case activée pour en savoir plus. (https://techcommunity.microsoft.com/blog/intunecustomersuccess/new-iosipados-visionos-tvos-and-macos-ade-enrollment-policies-experience/4393531)
Gestion des périphériques
Les appareils Android Enterprise personnels avec un profil professionnel utilisent l’API de gestion Android (AMAPI)
Lorsque les utilisateurs inscrivent leurs appareils Android personnels dans Intune, un profil professionnel est créé avec une partition distincte sur l’appareil pour le compte professionnel de l’utilisateur. Ces appareils sont appelés appareils personnels avec un profil professionnel.
Dans le cadre du passage d’Intune à l’API de gestion Android (ouvre le site web d’Android), il existe certaines mises à jour pour les appareils personnels qui s’inscrivent dans Intune :
- Inscription basée sur le Web pour un flux d’inscription et une expérience améliorés : les utilisateurs n’ont pas besoin d’installer une application pour s’inscrire dans Intune. L’inscription web est à l’échelle du locataire.
- Nouvelle implémentation de la façon dont Intune fournit des stratégies - Mise à jour moderne sur la façon dont Intune fournit et surveille les stratégies sur les appareils Android appartenant à l’utilisateur avec un profil professionnel. Cette modification s’aligne également sur la façon dont Intune gère les stratégies sur les appareils appartenant à l’entreprise avec un profil professionnel, entièrement gérés et dédiés. Vous pouvez étendre votre migration à des groupes ciblés.
Pour utiliser ces fonctionnalités, activez via le Centre d’administration Microsoft Intune :
- Inscription web : Appareils>Inscription à l’intégration>des> appareilsAndroid>Appareils personnels avec un profil> professionnelUtiliser l’inscription web pour tous les utilisateurs qui s’inscrivent dans Android Gestion des profils professionnels appartenant à l’organisation personnelle
- Stratégie : Appareils> Gérer laconfiguration>des appareils>Créer>une nouvelle stratégie>Android Enterprise>Migrer vers l’API de gestion Android
Pour en savoir plus, reportez-vous à la rubrique :
- Mise en œuvre de nouvelles stratégies et inscription web pour Android Blog de profil professionnel appartenant à l’utilisateur
- Utiliser l’API de gestion Android pour les appareils personnels avec des profils professionnels
S’applique à :
- Appareils appartenant à l’utilisateur avec profil professionnel Android Enterprise
Améliorations apportées à la nouvelle page d’appareil unique Intune (préversion)
Dans le Centre d’administration Intune, la page Tous>les appareils> sélectionner un appareil est repensée et vous pouvez afficher un aperçu. Cette fonctionnalité était disponible dans la version de service 2604.
Après la version 2604 initiale, nous avons apporté les améliorations suivantes :
Après avoir sélectionné l’une des actions d’appareil suivantes, vous pouvez temporairement afficher les codes secrets et les codes confidentiels dans le tableau status des actions sur l’appareil :
- Réinitialiser le code secret
- Récupérer le code secret
- Verrouillage à distance
- Utiliser la rotation des clés BitLocker
Mises à jour des actions d’appareil :
- Les actions d’appareil fonctionnent comme prévu lorsque les stratégies d’approbation multi-administrateur sont activées.
- Les actions d’appareil pour les appareils iOS supervisés sont disponibles lorsque l’action est prise en charge.
- Les administrateurs peuvent activer et désactiver le mode Perdu.
Mises à jour de la navigation :
- Les outils et les rapports ont été déplacés vers le menu de navigation de gauche.
- L’onglet Moniteur est désormais l’onglet d’accueil par défaut.
Dans la section Essentials :
- Le bouton Copier et les liens Utilisateur et Conformité sont disponibles.
- Les appareils iOS supervisés affichent un badge pour vous aider à identifier ces appareils.
Lorsque l’aperçu est désactivé, le volet de commentaires affiche le texte correct.
Des informations sur la cogestion sont disponibles.
Les administrateurs peuvent supprimer l’utilisateur principal d’un appareil joint à un domaine Azure.
Sécurité des appareils
Ligne de base d’audit du benchmark STIG SCAP Microsoft Windows 11
Intune inclut désormais une base d’audit STIG qui évalue les appareils Windows par rapport aux configurations recommandées définies dans les guides de mise en œuvre technique de sécurité (STIG) publiés par la Defense Information Systems Agency (DISA). La base initiale des audits par rapport au benchmark Microsoft Windows 11 STIG SCAP, version 2, version 7 (date du benchmark : 5 janvier 2026).
Contrairement aux autres lignes de base de sécurité Intune qui configurent et appliquent les paramètres, la ligne de base d’audit STIG est uniquement audit. Il évalue l’état actuel de la configuration d’un appareil et génère des rapports d’audit détaillés sans modifier les paramètres configurés, ce qui aide les organisations à démontrer leur conformité aux recommandations de sécurité du DoD. Les résultats de l’audit ont une correspondance documentée avec les catégories de résultats XCCDF du NIST pour les rapports de conformité DISA formels, et la prise en charge de l’API API Graph permet la récupération de données par programmation et l’agrégation d’évaluation inter-locataires.
La ligne de base d’audit STIG est disponible pour les clients Cloud de la communauté du gouvernement américain High (GCC High) et nécessite une licence d’Analyses avancées.
S’applique à :
- Windows 10
- Windows 11
Semaine du 8 juin 2026 (version de service 2605)
Gestion des applications
Applications protégées nouvellement disponibles pour Intune
Les applications protégées ci-dessous sont maintenant disponibles pour Microsoft Intune :
- Caju AI par Caju AI
- eYACHO pour Biz 7 Intune par MetaMoJi Corporation (iOS)
- eYACHO Viewer 7 Intune par MetaMoJi Corporation (iOS)
- Harvey AI par Harvey AI (Android)
- Notta pour Intune par Notta
- SwiftConnect Mobile by SwiftConnect
Pour plus d’informations sur les applications protégées, consultez Applications protégées par Microsoft Intune.
APP : plusieurs comptes gérés
La gestion des applications mobiles Microsoft Intune prend désormais en charge plusieurs comptes gérés, ce qui permet aux utilisateurs d’ajouter et de gérer plusieurs comptes gérés au sein de la même application. Les stratégies de protection d’applications s’appliquent séparément à chaque compte, ce qui vous permet d’adapter la protection en fonction de l’organisation ou du client du compte. Cette fonctionnalité permet aux consultants, aux équipes d’acquisition ou aux utilisateurs disposant de plusieurs boîtes aux lettres de rester productifs sans changer d’appareil.
Actuellement, nous prenons en charge plusieurs comptes gérés dans Microsoft Teams sur iOS/iPadOS (v8.10.0 ou version ultérieure). La prise en charge d’autres applications et plateformes sera bientôt disponible.
Remarque
Cette fonctionnalité est déployée progressivement et n’est peut-être pas encore disponible dans votre client.
Pour plus d’informations, consultez Plusieurs comptes gérés pour les stratégies de protection des applications.
S’applique à :
- iOS/iPadOS
Configuration des appareils
Éléments de barre supérieure personnalisés sur Managed Home Screen
Vous avez la possibilité d’afficher du texte personnalisé dans la barre supérieure du Managed Home Screen (MHS). Outre les choix existants (numéro de série, nom de l’appareil, nom du locataire), vous pouvez désormais sélectionner Personnalisé et entrer une chaîne de texte libre de 63 caractères maximum. Les chaînes personnalisées prennent en charge les variables dynamiques : {{SerialNumber}}, {{DeviceName}}et {{TenantName}}. Cela est utile pour les scénarios de kiosque tels que les appareils de paiement, le marquage de service ou tout cas où le personnel a besoin d’un identificateur visuel rapide.
S’applique à :
- Appareils dédiés Android Entreprise (COSU)
- Android Enterprise Appareils entièrement gérés (COBO)
Managed Home Screen quitter le verrouillage Le mot de passe du mode tâche nécessite désormais un profil de configuration d’appareil
Vous ne pouvez plus configurer le mot de passe du mode de tâche de verrouillage de sortie de l’écran d’accueil Managed Home Screen à l’aide d’une stratégie de configuration d’application. Pour définir ou mettre à jour le mot de passe du mode tâche de verrouillage pour Managed Home Screen, créez ou mettez à jour un profil de configuration de périphérique qui définit la stratégie de mot de passe du mode tâche de verrouillage.
Pour plus d’informations, consultez Configurer l’application Microsoft Managed Home Screen pour Android Entreprise.
S’applique à :
- Android Enterprise Corporate Managed (COBO)
- Android Enterprise Corporate Dédié (COSU)
Nouveau paramètre Bloquer le partage Bluetooth dans le catalogue des paramètres Android Enterprise
Il existe un nouveau paramètre Bloquer le partage Bluetooth dans le catalogue de paramètres (Appareils>, gérer les appareils>>,Configuration Créer>une nouvelle stratégie>,Android Enterprise pour la plateforme>, Catalogue des paramètres pour le type > de profil Général). Lorsqu’il est défini sur True, l’appareil ne peut pas partager de contenu via Bluetooth. Lorsque la valeur est False, Intune ne modifie ni ne met à jour ce paramètre. Par défaut, le système d’exploitation a le comportement suivant :
- Les appareils entièrement gérés et dédiés autorisent le partage Bluetooth.
- Les appareils appartenant à l’entreprise avec un profil professionnel bloquent le partage Bluetooth.
Pour obtenir la liste des paramètres existants que vous pouvez configurer dans le catalogue de paramètres, consultez la liste des paramètres de l’appareil Android Enterprise dans le catalogue de paramètres d’Intune.
S’applique à :
- Android Appareils d’entreprise appartenant à l’entreprise avec un profil de travail (COPE)
- Android Enterprise détenu par l’entreprise entièrement géré (COBO)
- Android Enterprise appareils dédiés appartenant à l’entreprise (COSU)
Utiliser DDM pour gérer les réglages Apple Intelligence sur les appareils exécutant la version 26.4 ou ultérieure
Avec la sortie de la version 26.4, Apple a déprécié plusieurs paramètres liés à l’intelligence dans la charge utile des restrictions MDM. Pour gérer ces paramètres, utilisez plutôt les configurations DDM publiées en mars 2026 .
Dans le catalogue de paramètres, les restrictions suivantes sont désormais déconseillées :
- Autoriser Apple Intelligence Report
- Autoriser l’Assistant
- Autoriser le contenu généré par l’utilisateur assistant
- Autoriser l’Assistant quand il est verrouillé
- Autoriser la correction automatique
- Autoriser le clavier de chemin d’accès continu
- Autoriser la recherche de définition
- Autoriser la dictée
- ID d’espace de travail Azure Intelligence autorisés
- Autoriser les intégrations de renseignements externes
- Autoriser les intégrations d’intelligence externe Se connecter
- Autoriser Genmoji
- Autoriser le jeu d’images
- Autoriser la baguette d’image
- Autoriser les raccourcis clavier
- Autoriser les réponses intelligentes de Mail
- Autoriser le résumé des courriers
- Autoriser la transcription des notes
- Autoriser les notes Résumé de la transcription
- Autoriser des résultats d’écriture manuscrite personnalisés
- Autoriser le clavier prédictif
- Autoriser Safari Résumé
- Autoriser la vérification orthographique
- Autoriser le résumé de l’intelligence visuelle
- Autoriser les outils d’écriture
- Forcer le filtre de vulgarité de l’Assistant
- Forcer la dictée sur l’appareil uniquement
- Forcer la traduction sur l’appareil uniquement
Dans le modèle de restrictions d’appareil, les paramètres suivants sont déconseillés.
Applications intégrées :
- Bloquer Siri
- Bloquer Siri quand l’appareil est verrouillé
- Bloquer Siri pour la dictée
- Bloquer Siri pour la traduction
- Exiger des filtres anti-jurons de Siri
- Bloquer le contenu généré par l’utilisateur dans Siri
Clavier et dictionnaire :
- Bloquer la recherche de définitions de mots
- Bloquer les claviers prédictifs
- Correction automatique de bloc
- Bloquer la case activée orthographique
- Bloquer les raccourcis clavier
- Bloquer la dictée
S’applique à :
- iOS/iPadOS
- macOS
Désactiver les applications sur Managed Home Screen pour empêcher le contournement du code confidentiel de session
Pour les appareils utilisant Managed Home Screen (MHS), vous pouvez désormais mettre les applications en silence chaque fois que MHS invite l’utilisateur à s’authentifier, par exemple lors de la connexion ou à l’écran du code confidentiel de la session. Lorsqu’elles sont mises en silence, les applications ne peuvent pas démarrer d’activités, afficher des notifications, apparaître dans les applications récentes ou déclencher des toasts, des boîtes de dialogue ou une sonnerie d’appareil. Vous pouvez configurer une liste verte d’applications qui restent désactivées pendant l’état verrouillé, ce qui garantit que les communications critiques telles que les appels ne sont pas interrompues. Cette fonctionnalité est optionnelle et configurable, ce qui permet à votre organisation d’adapter l’expérience à ses besoins opérationnels. Une fois l’appareil déverrouillé, toutes les applications retournent automatiquement à leur état normal.
Pour plus d’informations, consultez Configurer l’application Microsoft Managed Home Screen pour Android Entreprise.
S’applique à :
- Android Entreprise
Nouveaux paramètres de Microsoft Edge dans le catalogue des paramètres de Windows
Il existe de nouveaux paramètres Microsoft Edge 148 dans le catalogue de paramètres Windows. Pour afficher et configurer ces paramètres dans Intune, créez un profil de catalogue de paramètresWindows (Appareils>,gérer les appareils>>,configurer une>nouvelle stratégie>Windows 10 et versions ultérieures pour le catalogue de paramètres de plateforme > pour le type de profil).
Les nouvelles stratégies incluent :
Démarrage, page d’accueil et page > Nouvel onglet de Microsoft Edge > Configurer l’affichage des onglets Découvrir ou Flux de travail dans la page Nouvel onglet
Cette stratégie configure si les onglets Découvrir ou Flux de travail sont affichés sur la page Nouvel onglet. Par défaut, les onglets Travailler et Découvrir sont activés. Les options disponibles sont les suivantes :
-
EnableBothWorkDiscover: si vous définissez cette valeur ou si vous ne configurez pas cette stratégie, Microsoft Edge affiche les onglets de flux Travailler et Découvrir sur la page Nouvel onglet. -
EnableOnlyWork: Microsoft Edge affiche uniquement l’onglet Flux de travail sur la page Nouvel onglet. -
EnableOnlyDiscover: Microsoft Edge affiche uniquement l’onglet Découvrir le flux sur la page nouvel onglet.
Cette stratégie fonctionne avec la stratégie Définir l’onglet de flux par défaut de la page Nouvel onglet sur la stratégie Travailler ou Découvrir , qui contrôle l’onglet de flux sélectionné par défaut lorsque les deux onglets sont disponibles.
-
Microsoft Edge : paramètres par défaut (les utilisateurs peuvent remplacer) > Définir l’onglet de flux par défaut de la page Nouvel onglet sur Travailler ou Découvrir
Cette stratégie définit l’onglet de flux par défaut de la page Nouvel onglet à travailler ou à découvrir. Les options disponibles sont les suivantes :
-
Work: si vous définissez cette valeur ou ne configurez pas cette stratégie, Microsoft Edge définit l’onglet de flux par défaut sur Fonctionne. -
Discover: Microsoft Edge définit l’onglet de flux par défaut sur Découvrir.
Cette stratégie prend effet uniquement lorsque l’option Configurer si les onglets Découverte ou Flux de travail sont affichés sur la page Nouvel onglet est définie ou n’est
EnableBothWorkDiscoverpas configurée. Si un seul onglet est visible, cette stratégie n’a aucun effet.-
Identité et connexion > Microsoft Edge > Autoriser les fenêtres contextuelles d’authentification M365 dans les profils professionnels
Cette stratégie détermine si Microsoft Edge autorise les fenêtres d’authentification Microsoft 365 à contourner le bloqueur de fenêtres contextuelles dans les profils professionnels. Lorsque les utilisateurs sont connectés avec un compte professionnel, certains sites Microsoft 365, comme
microsoft.com,cloud.microsoft.cometvisualstudio.com, peuvent ouvrir des fenêtres contextuelles d’authentification pourlogin.microsoftonline.com,login.live.comoulogin.microsoft.com. Ces fenêtres contextuelles sont nécessaires pour terminer la connexion.Les options disponibles sont les suivantes :
- Si vous activez cette stratégie ou ne la configurez pas, les fenêtres contextuelles d’authentification Microsoft 365 sont autorisées dans les profils professionnels.
- Si vous désactivez cette stratégie, les fenêtres contextuelles d’authentification Microsoft 365 suivent les paramètres par défaut, comme les autres fenêtres contextuelles. Les utilisateurs peuvent choisir de les autoriser ou de les bloquer, mais ils ne sont pas automatiquement autorisés.
Cette stratégie s’applique uniquement aux profils professionnels. Dans les profils personnels, les fenêtres contextuelles d’authentification Microsoft 365 sont toujours autorisées, quelle que soit la configuration de cette stratégie.
Microsoft Edge > ouvre automatiquement le volet latéral Copilot avec des insights contextuels pour les liens ouverts à partir d’Outlook
Cette stratégie contrôle si Microsoft Edge ouvre automatiquement le volet latéral de Microsoft Copilot lorsque les utilisateurs ouvrent des liens web à partir d’e-mails Outlook envoyés depuis le même client. À partir de la version 148 de Microsoft Edge, lorsque les utilisateurs ouvrent des liens éligibles à partir d’e-mails Outlook envoyés depuis le même client, Microsoft Edge ouvre automatiquement le volet latéral Copilot avec des insights contextuels. Copilot peut utiliser l’e-mail Outlook d’origine comme contexte pour faire apparaître des insights pertinents et des suggestions d’étapes suivantes en même temps que le contenu web.
Les options disponibles sont les suivantes :
- Si vous activez cette stratégie ou ne la configurez pas, le volet latéral Copilot s’ouvre automatiquement lorsque les utilisateurs ouvrent des liens à partir d’e-mails Outlook envoyés à partir du même client.
- Si vous désactivez cette stratégie, le volet latéral Copilot ne s’ouvre pas automatiquement lorsque les utilisateurs ouvrent des liens provenant d’e-mails Outlook envoyés depuis le même client.
Cette fonctionnalité s’applique uniquement aux liens ouverts à partir d’e-mails Outlook envoyés à partir du même locataire et nécessite que Microsoft Copilot soit disponible pour l’utilisateur dans Microsoft Edge. Cette fonctionnalité est désactivée si l’accès du Copilote de contrôle au contexte de la page pour la stratégie de profils Microsoft Entra ID ou l’accès du Copilote de contrôle au contenu de la page Microsoft Edge pour les profils utilisateur du compte Entra lors de l’utilisation de Copilot dans la stratégie de volet latéral Microsoft Edge est désactivé, quelle que soit la configuration de cette stratégie. Copilot a besoin d’accéder au contenu de la page pour fournir des informations contextuelles.
Microsoft Edge > : activer l’option de durée de vie étendue pour les travailleurs partagés
Contrôle si Microsoft Edge maintient un SharedWorker en cours d’exécution brièvement après la fermeture de tous les onglets qui l’utilisent, ce qui permet aux tâches d’arrière-plan de se terminer.
Les options disponibles sont les suivantes :
- Si vous activez ou ne configurez pas cette stratégie, SharedWorkers peut utiliser l’option de durée de vie étendue.
- Si vous désactivez cette stratégie, l’option de durée de vie étendue est ignorée, même si elle est demandée par la page.
Cette stratégie est temporaire et sera supprimée dans une version ultérieure.
Microsoft Edge > Liste des modèles d’URL pour lesquels les outils de développement sont autorisés à être ouverts
Cette stratégie contrôle où les outils de développement peuvent être utilisés dans Microsoft Edge en spécifiant une liste d’autorisation de modèles d’URL. Les modèles d’URL sont comparés à l’URL de chaque image de la page inspectée.
Les options disponibles sont les suivantes :
- Si vous configurez cette stratégie et ne configurez pas la stratégie Liste des modèles d’URL pour lesquels les outils de développement sont bloqués , les outils de développement sont disponibles uniquement lorsque chaque cadre de la page correspond à un modèle de cette liste verte. Si l’un des cadres ne correspond pas, les outils de développement sont bloqués pour toute la page. Pour plus d’informations sur le format d’URL, voir Formats de filtre pour les stratégies basées sur des listes d’URL.
- Si vous configurez à la fois cette stratégie et la stratégie Liste des modèles d’URL pour lesquels les outils de développement sont bloqués , cette liste d’autorisation est prioritaire. Les URL qui correspondent à cette liste verte sont autorisées même si elles correspondent également à la liste rouge. Les URL qui correspondent à la liste rouge, mais pas à cette liste verte, sont bloquées. Les URL qui ne correspondent à aucun des deux ne sont régies par la stratégie Contrôler où les outils de développement peuvent être utilisés .
- Si vous désactivez ou ne configurez pas cette stratégie, la disponibilité des outils de développement est déterminée par les stratégies Liste des modèles d’URL pour lesquels les outils de développement sont bloqués et Contrôle où les outils de développement peuvent être utilisés .
Cette stratégie s’applique aux outils de développement ouverts pour les sites web, les extensions et les applications web. Il prend en charge jusqu’à 1 000 entrées. Exemple de valeur :
contoso.com https://ssl.server.com contoso.com/good_path https://server.contoso.com:8080/path .exact.hostname.com file://*Microsoft Edge > Liste des modèles d’URL pour lesquels les outils de développement sont bloqués
Cette stratégie spécifie les modèles d’URL dans lesquels les outils de développement sont bloqués. Pour plus d’informations sur le format d’URL, voir Formats de filtre pour les stratégies basées sur des listes d’URL. Les modèles d’URL sont évalués par rapport à l’URL de chaque image de la page inspectée. Si une image correspond à un modèle de cette stratégie, les outils de développement sont bloqués sur toute la page.
Les options disponibles sont les suivantes :
- Si vous configurez cette stratégie et que vous ne configurez pas la stratégie Liste des modèles d’URL pour lesquels les outils de développement sont autorisés à être ouverts , les outils de développement sont bloqués lorsqu’une image correspond à un modèle dans cette stratégie. Si aucune image ne correspond, la disponibilité est déterminée par la stratégie Contrôler où les outils de développement peuvent être utilisés .
- Si vous configurez à la fois cette stratégie et la stratégie Liste des modèles d’URL pour lesquels les outils de développement sont autorisés à être ouverts , la liste d’autorisation prévaut. Les URL qui correspondent à la liste verte sont autorisées, même si elles correspondent également à cette stratégie. Les URL qui correspondent à cette stratégie (mais pas à la liste verte) sont bloquées. Si une URL ne correspond à aucune des deux, la stratégie Contrôler où les outils de développement peuvent être utilisés détermine la disponibilité.
- Si vous désactivez ou ne configurez pas cette stratégie, la disponibilité des outils de développement est déterminée par la Liste des modèles d’URL pour lesquels les outils de développement sont autorisés à être ouverts et contrôlez où les outils de développement peuvent être utilisés .
Cette stratégie prend en charge jusqu’à 1 000 entrées. Exemple de valeur :
https://contoso.com contoso.com https://ssl.server.com contoso.com/bad_path https://server.contoso.com:8080/path .exact.hostname.com * file://*Microsoft Edge > Nombre maximal de connexions simultanées au serveur proxy pour les demandes WebSocket
Spécifie le nombre maximal de connexions simultanées à un serveur proxy pour les demandes WebSocket. Pour configurer des limites pour les demandes non-WebSocket, consultez la stratégie MaxConnectionsPerProxy .
Si vous ne configurez pas cette stratégie, la valeur par défaut de 32 est utilisée. Certaines applications web gèrent plusieurs connexions simultanées, comme les demandes de longue durée ou en suspens. La définition d’une valeur inférieure à la valeur par défaut peut entraîner des retards réseau lorsque de nombreuses applications de ce type sont ouvertes. Certains serveurs proxy ne peuvent pas gérer un nombre élevé de connexions simultanées par client. Dans ce cas, la réduction de la valeur de cette stratégie peut améliorer la fiabilité. La plage prise en charge est comprise entre 6 et 256 :
- Les valeurs inférieures à 6 sont traitées comme 6.
- Les valeurs supérieures à 256 sont traitées comme 256.
Modifiez cette valeur uniquement si la configuration de votre serveur proxy ou votre environnement réseau l’exige.
Microsoft Edge > Contrôle la disponibilité de la navigation avec Copilot dans Microsoft Edge
Lorsque la navigation avec Copilot est activée, les utilisateurs peuvent l’appeler explicitement pour une requête. Il n’est pas invoqué automatiquement. La navigation avec Copilot est disponible uniquement sur les domaines spécifiés dans la stratégie Naviguer avec les URL autorisées de Copilot et est bloquée sur les domaines spécifiés dans la stratégie Naviguer avec les URL bloquées de Copilot . Si aucun domaine n’est configuré dans la liste verte, la navigation avec Copilot est effectivement désactivée.
Cette fonctionnalité est disponible uniquement pour les utilisateurs disposant d’un abonnement Microsoft 365 Copilot actif. Pour plus d’informations sur la configuration de la navigation avec Copilot, consultez Configurer la navigation avec Copilot.
Les options disponibles sont les suivantes :
- Si vous activez cette stratégie, la navigation avec Copilot est activée pour tous les utilisateurs qui reçoivent la stratégie, et les utilisateurs ne peuvent pas la désactiver.
- Si vous désactivez cette stratégie, la navigation avec Copilot est désactivée pour tous les utilisateurs qui reçoivent la stratégie, et les utilisateurs ne peuvent pas l’activer.
- Si vous ne configurez pas cette stratégie, la navigation avec Copilot est désactivée par défaut et les utilisateurs peuvent l’activer.
Navigation Microsoft Edge > avec les URL autorisées de Copilot
Vous permet de définir une liste d’URL où la navigation avec Copilot est disponible. Les utilisateurs ne peuvent pas modifier cette liste.
Les options disponibles sont les suivantes :
- Si vous activez cette stratégie, la navigation avec Copilot est disponible uniquement sur les sites spécifiés dans la liste. Pour autoriser un ensemble plus large de sites tout en bloquant des exceptions spécifiques, configurez cette stratégie avec la stratégie Navigation avec Copilot URL bloquées . Par exemple, vous pouvez inclure
*pour autoriser tous les sites, puis utiliser la liste rouge pour restreindre l’accès à des URL spécifiques. Vous pouvez définir des exceptions basées sur des schémas, des sous-domaines, des ports ou des origines. Lorsque plusieurs filtres sont appliqués, la correspondance la plus précise détermine si une URL est autorisée ou bloquée. La liste rouge prévaut sur la liste verte. - Si vous désactivez ou ne configurez pas cette stratégie, la navigation avec Copilot n’est pas disponible sur tous les sites, même si la stratégie Contrôle la disponibilité de la navigation avec Copilot dans Microsoft Edge est activée.
La navigation avec Copilot prend uniquement en charge les protocoles HTTP et HTTPS. Les caractères génériques (
*) sont pris en charge et les sous-domaines sont mis en correspondance même sans caractères génériques. Cette politique s’applique uniquement à l’origine du site ; tout chemin spécifié dans le modèle d’URL est ignoré. Pour obtenir des instructions sur la mise en forme des modèles d’URL, consultez Formats de filtre pour les stratégies basées sur des listes d’URL. Exemple de valeur :https://www.contoso.com [*.]contoso.edu contoso.net login.contoso.us- Si vous activez cette stratégie, la navigation avec Copilot est disponible uniquement sur les sites spécifiés dans la liste. Pour autoriser un ensemble plus large de sites tout en bloquant des exceptions spécifiques, configurez cette stratégie avec la stratégie Navigation avec Copilot URL bloquées . Par exemple, vous pouvez inclure
Navigation Microsoft Edge > avec Copilot URL bloquées
Contrôle la liste des URL où la navigation avec Copilot est bloquée. Les utilisateurs ne peuvent pas modifier cette liste. Utilisez cette stratégie pour définir des exceptions aux listes d’autorisation plus larges. Par exemple, vous pouvez définir Navigation avec les URL autorisées de Copilot sur
*pour autoriser tous les sites, puis utiliser cette stratégie pour bloquer l’accès à des URL spécifiques. Cette stratégie prend en charge le blocage par schéma, sous-domaine ou port. Lorsque plusieurs modèles d’URL s’appliquent, la correspondance la plus précise détermine si l’accès est autorisé ou bloqué. Les entrées de liste de blocage sont prioritaires sur les entrées de liste d’autorisation.Si vous ne configurez pas cette stratégie, aucune exception n’est appliquée à Navigation avec les URL autorisées par Copilot. La navigation avec Copilot prend uniquement en charge les protocoles HTTP et HTTPS. Les caractères génériques (
*) sont pris en charge et les sous-domaines sont mis en correspondance même sans caractères génériques. La correspondance des URL est basée uniquement sur l’origine du site ; Tout chemin spécifié dans le modèle est ignoré. Pour plus d’informations sur le format de modèle d’URL, voir Formats de filtre pour les stratégies basées sur des listes d’URL. Exemple de valeur :https://www.contoso.com [*.]contoso.edu contoso.net login.contoso.usMicrosoft Edge > : activer la page nouvel onglet Copilot
Cette stratégie configure la disponibilité de la page nouvel onglet Copilot dans Microsoft Edge for Business. La page nouvel onglet de Copilot combine la recherche et la conversation dans une seule zone d’entrée et inclut des cartes personnalisées qui offrent un accès rapide aux fichiers pertinents, aux événements de calendrier et aux invites Copilot suggérées. Les utilisateurs qui n’ont pas de licence Microsoft 365 Copilot peuvent rencontrer une pertinence limitée dans requête Copilot carte contenu.
La plupart des stratégies qui personnalisent la page Nouvel onglet sont prises en charge sur la page Nouvel onglet Copilot. Pour obtenir la liste complète des stratégies prises en charge et non prises en charge, consultez Configurer la page Nouvel onglet Copilot. Cette stratégie s’applique uniquement aux profils Microsoft Entra ID et contrôle l’expérience de page nouvel onglet Copilot dans Microsoft Edge for Business. Cette stratégie ne s’applique pas à la page du nouvel onglet Copilot sur les profils de compte Microsoft personnels.
Les options disponibles sont les suivantes :
- Si vous activez cette stratégie, la page Nouvel onglet Copilot est activée.
- Si vous désactivez ou ne configurez pas cette stratégie, la page Nouvel onglet de Copilot est désactivée. Lorsque la stratégie n’est pas configurée, les utilisateurs peuvent l’activer via les paramètres utilisateur.
Facilité > de gestion de Microsoft Edge > Autoriser l’inscription MAM lorsque l’appareil géré a la stratégie DLP Purview configurée
Contrôle si Microsoft Edge autorise l’inscription de la gestion des applications mobiles (MAM) sur les appareils gérés lorsque la protection contre la perte de données Microsoft Purview (DLP) est configurée.
Les options disponibles sont les suivantes :
- Si vous activez cette stratégie, l’inscription MAM est autorisée même lorsque DLP Purview est détecté sur l’appareil.
- Si vous désactivez ou ne configurez pas cette stratégie, l’inscription MAM est bloquée lorsque DLP Purview est détecté sur l’appareil.
Pour en savoir plus sur le catalogue de paramètres, consultez Utiliser le catalogue de paramètres d’Intune pour configurer les paramètres.
S’applique à :
- Windows
Nouveau profil de configuration de périphérique réseaux câblés pour iOS/iPadOS
Il existe un nouveau profil de configuration de périphérique réseau câblé 802.1x pour les périphériques iOS/iPadOS. La fonctionnalité prend en charge les contrôles d’accès Ethernet 802.1x, ce qui est idéal pour les iPad de la série M qui prennent en charge l’extension d’écran en résolution native. Il permet aux iPads de se connecter en toute sécurité aux stations d’accueil et aux moniteurs à l’aide d’un accès câblé.
Ce profil :
- Prend en charge les protocoles EAP, tels que TLS, PEAP et TTLS
- Est similaire à l’expérience de profil réseau câblé macOS
Cette fonctionnalité facilite les déploiements d’entreprise sécurisés pour les iPads dans l’éducation, la finance et d’autres secteurs réglementés.
Pour en savoir plus sur les réseaux câblés, voir Ajouter et utiliser les paramètres des réseaux câblés sur vos appareils.
S’applique à :
- iOS/iPadOS 17 et versions ultérieures
Gestion des périphériques
Détecter et bloquer l’IA fantôme à l’aide du catalogue de propriétés, de l’interrogation des appareils et d’une base de référence de sécurité (préversion)
À l’aide d’Intune, vous pouvez détecter et bloquer un agent IA local, comme OpenClaw, sur les appareils Windows inscrits dans Intune. Concrètement, vous pouvez :
- Utilisez une stratégie de catalogue de propriétés pour collecter l’entité Agent IA local. Les administrateurs peuvent utiliser ces informations pour identifier les appareils sur lesquels OpenClaw est présent ou actif.
- Utilisez Device Query pour afficher les appareils avec un agent d’IA local, comme OpenClaw.
- Utilisez la ligne de base de l’agent d’IA locale - OpenClaw (préversion) pour empêcher les utilisateurs d’utiliser OpenClaw.
Cette fonctionnalité est en préversion.
S’applique à :
- Windows
Sécurité des appareils
Renouvellement sur place des autorités de certification (CA) émettrices de PKI cloud
Microsoft Intune prend désormais en charge le renouvellement sur place des autorités de certification émettrices (CA) PKI Cloud. Auparavant, le renouvellement d’une autorité de certification émettrice nécessitait la création d’une autorité de certification et la mise à jour manuelle des profils de certificat SCEP dépendants, ce qui augmentait les frais généraux opérationnels et les risques de configuration. Avec le renouvellement sur place, l’émission de certificats se poursuit sans interruption pour des scénarios tels que le Wi-Fi, le VPN et le courrier électronique, sans modification des profils SCEP existants ou des attributions d’appareils.
Pour plus d’informations, consultez Renouveler une autorité de certification dans Cloud PKI.
Mode tunnel strict pour Microsoft Tunnel sur Android
Microsoft Tunnel prend désormais en charge le mode tunnel strict sur les appareils Android Enterprise. Lorsque le mode tunnel strict est activé, tout le trafic réseau est forcé à travers le tunnel VPN. Si la connexion VPN n’est pas disponible ou est interrompue, tout le trafic réseau sur l’appareil est bloqué jusqu’à ce que le VPN se reconnecte, empêchant ainsi les applications d’accéder à l’Internet public en dehors du tunnel.
Le mode tunnel strict est disponible lorsqu’un profil VPN Microsoft Tunnel est configuré avec le VPN Always-On. Les administrateurs peuvent configurer une liste d’exclusions d’applications pour permettre à des applications spécifiques de contourner le tunnel et de se connecter directement au réseau, quel que soit le status de la connexion VPN.
Le mode tunnel strict nécessite des appareils inscrits via l’API de gestion Android (API AM). Pour les appareils non inscrits qui utilisent Microsoft Tunnel pour la gestion des applications mobiles (MAM), le mode tunnel strict est disponible via la stratégie de configuration de l’application Microsoft Edge.
Pour plus d’informations sur les fonctionnalités de Microsoft Tunnel, consultez Vue d’ensemble de Microsoft Tunnel.
S’applique à :
- Android Enterprise détenu par l’entreprise entièrement géré
- Profil professionnel Android Enterprise appartenant à l’entreprise
- Profil professionnel Android Enterprise appartenant à l’utilisateur
- Android (MAM, appareils non inscrits)
Accorder des autorisations de sécurité renforcées à une application Mobile Threat Defense sur Android
Une nouvelle catégorie de rôle Mobile Threat Defense est disponible sur la page de configuration du connecteur Mobile Threat Defense du Centre d’administration Microsoft Intune. Le bouton bascule Accorder des autorisations de rôle MTD au <nom> du partenaire MTD sur les appareils Android COBO et COPE inscrits vous permet d’accorder des autorisations de sécurité renforcées à une application partenaire Mobile Threat Defense, telle que Microsoft Defender pour point de terminaison ou un partenaire tiers pris en charge, sur les appareils Android Enterprise entièrement gérés (COBO) et les appareils de profil de travail appartenant à l’entreprise (COPE) Android Enterprise.
Lorsque vous activez ce bouton bascule, l’application MTD sélectionnée reçoit les exemptions suivantes sur les appareils ciblés :
- Suspension : l’application ne peut pas être suspendue.
- Mise en veille prolongée : l’application ne peut pas entrer en veille prolongée.
- Restrictions d’alimentation : l’application est exemptée des restrictions liées à l’alimentation, telles que la mise en veille de l’application, et peut démarrer les services de premier plan à partir de l’arrière-plan.
- Contrôles utilisateur : les utilisateurs ne peuvent pas effacer les données de l’application ou forcer l’arrêt de l’application.
Ces exemptions aident l’application MTD à maintenir une protection continue contre les menaces sans interruption due aux actions du système ou de l’utilisateur. Un seul partenaire MTD peut détenir ces autorisations par locataire.
Pour Microsoft Defender pour point de terminaison, un deuxième bouton bascule est également disponible : Lancer automatiquement Microsoft Defender pour point de terminaison lors de l’installation sur les appareils Android COBO et COPE. Lorsqu’elle est activée, l’application Defender pour point de terminaison se lance automatiquement lors de la configuration de l’appareil, ce qui lui permet d’effectuer sa configuration initiale sans que l’utilisateur ait à l’ouvrir manuellement.
Pour plus d’informations, consultez Rôle de défense des menaces mobiles.
S’applique à :
- Android Enterprise détenu par l’entreprise entièrement géré
- Profil professionnel Android Enterprise appartenant à l’entreprise
L’agent de correction de vulnérabilités utilise désormais l’identité agentique Microsoft Entra (préversion)
Cette fonctionnalité est déployée progressivement pour les clients et peut prendre plusieurs semaines pour être disponible dans votre environnement.
L’agent de correction des vulnérabilités est désormais disponible pour tous les clients en version préliminaire. Auparavant, l’agent était disponible uniquement pour un groupe sélectionné de clients dans une préversion limitée.
L’agent de correction de vulnérabilités utilise désormais l’identité agentique Microsoft Entra au lieu d’une identité d’utilisateur humain. Lorsque vous configurez une nouvelle instance d’agent, le processus d’installation provisionne automatiquement une identité agentique dans le répertoire Entra de votre client. L’agent s’exécute sous les autorisations déléguées à cet utilisateur agentique, ce qui fournit un modèle d’identité plus sécurisé et plus évolutif.
Ce que cela signifie pour les agents existants : Si vous disposez déjà d’une instance d’agent de correction de vulnérabilités qui utilise une identité d’utilisateur humain, votre agent continue de fonctionner tel quel pour l’instant. La prise en charge de l’identité utilisateur humaine expire 90 jours après cette version, après quoi vous devez passer à une identité agentique. Une bannière sur la page de l’agent vous avertit lorsque l’identité de l’agent est disponible. Pour connaître les étapes et les détails de la transition, consultez Transition des agents existants vers l’identité agentique.
Nouveautés de l’identité agentique :
- Les nouvelles instances d’agent sont approvisionnées avec une identité agentique lors de l’installation.
- Après l’installation, vous devez déléguer les autorisations requises à l’utilisateur agent dans les centres d’administration Microsoft Entra et Microsoft Defender.
- Utilisez le bouton Exécuter la vérification de la disponibilité pour vérifier que toutes les autorisations requises sont en place avant d’exécuter l’agent.
Pour plus d’informations, consultez Identité de l’agent.
Semaine du 1er juin 2026
Gestion des périphériques
Assistance à distance pour Windows mise à jour avec améliorations des performances
La dernière version de l’assistance à distance pour Windows (version 5.2.1037.0) inclut des corrections de bogues généraux et des améliorations des performances pour améliorer la fiabilité.
Semaine du 26 mai 2026
Contrôle d'accès basé sur les rôles
Les rôles RBAC Intune ont accès à Copilot dans Intune
Lorsque Microsoft Intune est activé en tant que source de données dans Security Copilot, par défaut :
- Le rôle Administrateur Intune de Microsoft Entra ID hérite automatiquement de l’accès du propriétaire de Security Copilot à Copilot dans Intune.
- Tous les autres rôles d’accès en fonction du rôle (RBAC) intégrés et personnalisés Intune héritent automatiquement Security Copilot contributeur accès à Copilot dans Intune.
Les administrateurs Intune peuvent utiliser les fonctionnalités de Security Copilot dans Intune sans nécessiter d’attributions de rôles supplémentaires.
Auparavant, l’accès à Copilot dans Intune nécessitait une attribution de rôle distincte dans Security Copilot ou un rôle Microsoft Entra ID, comme le rôle d’administrateur Intune.
Cette mise à jour réduit les frictions d’accès et simplifie l’intégration de Copilot pour les organisations.
Pour en savoir plus, reportez-vous à la rubrique :
Semaine du 18 mai 2026
Sécurité des appareils
Conseils concernant les valeurs signalées par l’appareil dans les rapports de conformité
Nous avons mis à jour la documentation pour clarifier la façon d’interpréter les valeurs signalées par l’appareil dans les rapports de conformité. Certains rapports de conformité incluent une colonne Paramètre avec les valeurs signalées directement par l’appareil, fournissant un contexte supplémentaire pour la non-conformité dans des scénarios tels que la conformité personnalisée et les rapports de configuration d’application Android. Cette mise à jour ajoute des conseils sur le traitement de ces valeurs à titre d’information uniquement et met en évidence les considérations de sécurité pour l’examen des données signalées par les appareils. Pour plus d’informations, consultez Valeurs signalées par l’appareil dans les rapports de conformité.
Semaine du 11 mai 2026
Inscription de l’appareil
Terminer l’inscription SSO de la plateforme pendant l’inscription automatisée des appareils macOS
Sur les appareils macOS inscrits avec l’inscription automatisée des appareils (ADE), vous pouvez exécuter l’authentification unique de la plateforme lors de l’inscription de l’appareil. Avant de vous inscrire, vous :
- Créez une stratégie de catalogue de paramètres Intune et configurez le paramètre Activer l’inscription pendant l’installation.
- Déployer le Portail d’entreprise (5.2604.0 et versions ultérieures) en tant qu’application cœur de métier.
- Configurez la stratégie d’inscription automatisée des appareils pour utiliser l’Assistant d’installation avec l’authentification moderne et activer await configuration finale.
Lorsque cette fonctionnalité est activée, les utilisateurs ont accès aux ressources Microsoft Entra ID immédiatement lorsqu’ils arrivent sur le bureau.
Pour plus d’informations, consultez Configurer le Sign-On unique de plateforme (PSSO) lors de l’inscription automatisée des appareils pour les appareils macOS.
S’applique à :
- macOS 26 et versions ultérieures
- Portail d’entreprise 5.2604.0 et versions ultérieures
Semaine du 4 mai 2026
Surveiller et résoudre les problèmes
Inventaire d’applications amélioré avec des mises à jour de données plus rapides
L’inventaire des applications amélioré d’Intune offre une visibilité plus rapide et plus détaillée des applications de votre environnement pour prendre en charge l’identification des logiciels obsolètes ou à risque. L’amélioration de l’actualisation des données et la richesse des métadonnées des applications offrent des informations plus claires sur les applications installées, tandis que les nouvelles commandes vous permettent de spécifier quels appareils sont inclus dans la collecte d’inventaire.
Cette fonctionnalité est initialement disponible pour Windows, avec d’autres plateformes à suivre.
S’applique à :
- Windows 10/11
Semaine du 27 avril 2026 (version de service 2604)
Fonctionnalités avancées
Prise en charge étendue des demandes d’élévation approuvées par le support Gestion des privilèges de points de terminaison
Intune’s Gestion des privilèges de points de terminaison (EPM) prend désormais en charge les demandes d’élévation approuvées par tous les utilisateurs d’un appareil. Cette mise à jour étend l’utilité de la prise en charge des élévations de fichiers approuvées et contribue à améliorer les scénarios impliquant des appareils partagés.
Auparavant, les demandes d’élévation de fichier nécessitant l’approbation de la prise en charge n’étaient prises en charge que par l’utilisateur principal d’un appareil ou l’utilisateur qui l’a inscrit.
Pour plus d’informations sur ce type de demande d’élévation, consultez Prendre en charge les élévations de fichiers approuvées pour la Gestion des privilèges de points de terminaison.
Configuration des appareils
Configurer les autorisations du gestionnaire d’informations d’identification pour les appareils Android Enterprise
Vous pouvez désormais contrôler les applications qui agissent en tant que fournisseurs d’informations d’identification au niveau du système sur les appareils Android Enterprise gérés exécutant Android 14 ou une version ultérieure. Les fournisseurs d’informations d’identification sont responsables du remplissage automatique des mots de passe et du stockage des clés d’accès.
Pour configurer les autorisations du gestionnaire d’informations d’identification, accédez à Configuration des applications>Android>>Appareils gérés et choisissez Android Enterprise comme type de plateforme.
Par défaut, Android bloque les fournisseurs d’informations d’identification tiers sur les appareils gérés. Ce paramètre de configuration vous permet d’effectuer les opérations suivantes :
- Autoriser des applications spécifiques (telles que Microsoft Authenticator ou un gestionnaire de mots de passe tiers) à agir comme fournisseurs d’informations d’identification
- Activer la connexion par clé d’accès sur les appareils Android Enterprise gérés
- Gardez le contrôle sur les sources d’informations d’identification approuvées sur les appareils d’entreprise
Une limitation connue est que Google Password Manager ne peut pas agir en tant que fournisseur d’informations d’identification sur des appareils de profil professionnel appartenant à l’entreprise ou personnels. Il est bloqué sur l’appareil de l’utilisateur final. Utilisez une autre application d’informations d’identification comme solution de contournement.
Pour plus d’informations, consultez Ajouter des stratégies de configuration d’applications pour les appareils Android Enterprise gérés.
S’applique à :
- Appareils Android entièrement gérés (COBO)
- Appareils dédiés Android (COSU)
- Appareils Android appartenant à l’entreprise avec un profil professionnel (COPE)
- Appareils Android personnels avec profil professionnel (BYOD) utilisant l’API de gestion Android (API AM)
Le paramètre Bloquer la localisation pour Android Enterprise peut conserver les services de localisation activés
Sur les appareils Android Enterprise, vous pouvez utiliser l’emplacement de bloc général > dans le catalogue des paramètres pour désactiver les services de localisation sur l’appareil et empêcher les utilisateurs de l’activer.
Ce paramètre s’appelle désormais Emplacement et propose trois options que vous pouvez configurer :
- Valeur par défaut de l’appareil : Intune ne modifie ni ne met à jour ce paramètre. Par défaut, le système d’exploitation permet aux utilisateurs finaux d’activer ou de désactiver les services de localisation.
- Localisation activée : nécessite que les services de localisation soient activés et empêche les utilisateurs finaux de les désactiver.
- Emplacement désactivé : nécessite la désactivation des services de localisation et empêche les utilisateurs finaux de les activer.
Pour obtenir la liste de tous les paramètres que vous pouvez configurer, consultez la liste des paramètres du catalogue des paramètres du Intune Android.
S’applique à :
- Appareils Android Enterprise appartenant à l’entreprise avec un profil professionnel (COPE) exécutant Android 10 et versions antérieures
- Appareils Android Entreprise complètement gérés appartenant à l’entreprise (COBO)
- Appareils Android Entreprise dédiés appartenant à l’entreprise (COSU)
Inscription de l’appareil
Gestion de l’accès pour les services Apple
Vous pouvez désormais utiliser les paramètres de gestion de l’accès Apple dans Apple Business Manager et Apple School Manager pour configurer l’accès aux services des comptes Apple sur des appareils appartenant à l’organisation. Ces contrôles vous permettent de choisir les appareils auxquels les utilisateurs peuvent se connecter et les applications et services disponibles. Pour plus d’informations, consultez Configurer l’accès aux services pour les comptes Apple.
S’applique à :
- iOS/iPadOS
- macOS
Microsoft Intune prend en charge ADE sans utilisateur pour les appareils visionOS et tvOS
Microsoft Intune a ajouté la prise en charge de l’inscription automatisée des appareils Apple (ADE) sans utilisateur pour les appareils visionOS et tvOS, ce qui vous permet d’inscrire et de gérer Apple Vision Pro et Apple TV via Apple Business Manager ou Apple School Manager. Cette fonctionnalité prend en charge ADE sans affinité utilisateur et inclut les chargements de configuration personnalisée pour les paramètres, les restrictions d’inscription par défaut et les actions d’appareil. La fonctionnalité est disponible avec Microsoft Intune Plan 2 dans le cadre de Microsoft 365 Suite.
Les appareils visionOS et tvOS inscrits apparaissent aux côtés des appareils iOS et iPadOS dans le centre d’administration Intune au sein d’Apple Mobile et peuvent être filtrés. La prise en charge nécessite tvOS 26 et versions ultérieures ou visionOS 26 et versions ultérieures. Nous vous recommandons de maintenir ces appareils à jour pour recevoir les derniers correctifs de sécurité.
Pour plus d’informations, reportez-vous aux rubriques suivantes :
- Présentation d’Apple ADE pour Apple mobile
- Utiliser le catalogue de paramètres Intune pour configurer les paramètres
- Actions de l’appareil
S’applique à :
- tvOS 26 et versions ultérieures
- visionOS 26 et versions ultérieures
Gestion des périphériques
Prise en charge d’Ubuntu 26.04 LTS
Microsoft Intune prend désormais en charge Ubuntu 26.04 LTS. La prise en charge d’Ubuntu 22.04 LTS se termine en août 2026. Les appareils déjà inscrits sur Ubuntu 22.04 restent inscrits, mais vous devez demander aux utilisateurs de passer à une version d’Ubuntu prise en charge. Vous pouvez identifier les appareils exécutant Ubuntu 22.04 dans le Centre d’administration Intune en accédant à Appareils>Tous les appareils, en filtrant par Linux et en ajoutant la colonne Version du système d’exploitation. Pour plus d’informations, consultez Inscrire des périphériques de bureau Linux dans Microsoft Intune.
Afficher un aperçu de la page du nouvel appareil dans le Centre d’administration Intune (préversion)
Dans le Centre d’administration Intune, lorsque vous accédez à Appareils>Tous les appareils et sélectionnez un appareil, vous pouvez voir des informations spécifiques à l’appareil, comme les propriétés de l’appareil.
Cette page a été repensée et peut vous permettre d’afficher un aperçu. Pour activer la nouvelle expérience :
- Dans le Centre d’administration Microsoft Intune, accédez à Appareils>Tous les appareils.
- Définissez le bouton bascule d’aperçu de l’affichage du nouvel appareil sur Activé.
La nouvelle expérience est disponible uniquement lorsque vous accédez à Appareils>, Tous les appareils et sélectionnez un appareil. Si vous ouvrez une page d’appareil à partir d’une autre partie du centre d’administration Intune, par exemple à partir d’un rapport, la vue de page d’origine s’affiche, même avec le bouton bascule activé.
Lorsqu’elle est activée, vous voyez la nouvelle mise en page complète qui vous offre une vue unique de l’appareil. Utilisez cet affichage pour :
- Suivre l’activité des appareils
- Accéder aux outils et aux rapports
- Gérer les informations sur les appareils
La page Appareil unique contient les onglets suivants :
- Status des actions de l’appareil : affiche les actions d’appareil demandées, en cours et récemment terminées. Vous pouvez rechercher, trier et filtrer cette liste. Vous pouvez rapidement voir quelles actions sont en cours d’exécution ou ont été effectuées sans quitter la vue de l’appareil.
- Outils et rapports : Cet onglet s’appelait auparavant Aperçu. Il affiche des rapports de surveillance, tels que le status de conformité et de configuration des appareils, des outils, tels que les corrections. Ces fonctionnalités étaient auparavant accessibles dans d’autres parties du Centre d’administration Intune.
- Propriétés : contient des propriétés d’appareil modifiables par l’administrateur avec des balises d’étendue visibles et une vue d’édition dédiée.
- Détails de l’appareil : Cet onglet s’appelait auparavant Matériel. Il fournit des informations sur l’appareil physique et des détails clés de gestion d’Intune et de Microsoft Entra.
Autres fonctionnalités :
Les actions d’appareil sont regroupées, ordonnées et étiquetées de manière cohérente entre les plateformes et les types d’appareils, et affichent uniquement les actions pertinentes et autorisées. Les actions destructrices sont séparées et nécessitent une confirmation, ce qui réduit les actions involontaires.
La disposition mise à jour utilise une structure standard pour les types d’appareils et les plateformes, tout en s’adaptant aux fonctionnalités spécifiques à la plateforme.
L’amélioration de l’étiquetage, de la hiérarchie et de la mise en forme facilite l’analyse et la compréhension des informations sur les appareils. La section Informations de base élève les informations importantes sur l’appareil et est accessible à partir de n’importe quel onglet.
Toutes les fonctionnalités existantes de gestion des appareils restent disponibles. Cette mise à jour vise à faciliter leur recherche et leur utilisation.
Nouvelles actions à distance pour suspendre et restaurer Managed Home Screen sur les appareils Android
Intune dispose de deux nouvelles actions à distance qui permettent aux administrateurs de suspendre et de restaurer temporairement Managed Home Screen (MHS) sur les appareils Android. Ces actions permettent aux utilisateurs de quitter MHS et d’accéder au lanceur par défaut de l’appareil pendant une période définie, sans supprimer les stratégies ni exiger un code confidentiel.
Lorsque la durée spécifiée expire ou lorsque l’action de restauration de l’écran d’accueil géré est déclenchée, MHS verrouille automatiquement l’appareil dans l’expérience kiosque. Cela permet de maintenir la sécurité tout en réduisant les perturbations pendant le dépannage ou l’utilisation à court terme en dehors de MHS.
Pour en savoir plus, reportez-vous à la rubrique :
S’applique à :
- Android Enterprise Corporate Managed (COBO)
- Android Enterprise Corporate Dédié (COSU)
Mise à jour de la version minimale pour l’extension de gestion d’Intune sur Windows
Les appareils Windows gérés par Intune doivent exécuter l’extension de gestion d’Intune version 1.58.103.0 ou ultérieure. Les appareils des versions antérieures ne reçoivent plus les configurations ou mises à jour qui dépendent de l’extension Intune Management, notamment les déploiements d’applications Win32, les scripts PowerShell, les corrections et les scripts de plateforme.
L’extension de gestion d’Intune se met à jour automatiquement, de sorte que la plupart des appareils gérés doivent déjà avoir une version compatible. Vérifiez que vos appareils peuvent se synchroniser avec Intune pour recevoir les mises à jour.
S’applique à :
- Windows 10/11
Sécurité des appareils
Rapport de visibilité du risque de mise à jour de patch automatique
Le rapport de visibilité des risques de mise à jour d’Autopatch étend le tableau de bord de status des mises à jour de sécurité avec des informations granulaires sur la conformité des correctifs et les risques sur vos appareils gérés. Il classe les appareils comme actuels, exposés ou critiques et met en évidence les stratégies contribuant au risque, afin que vous puissiez identifier et résoudre les problèmes plus rapidement.
Pour plus d’informations, voir Protéger votre patrimoine : réévaluer vos stratégies de mise à jour Windows.
S’applique à :
- Windows
Mise à jour de la ligne de base de sécurité pour Microsoft Edge v139
La ligne de base de sécurité de Microsoft Edge version 139 est désormais disponible dans Microsoft Intune. Cette ligne de base reflète les recommandations de sécurité actuelles de Microsoft pour le navigateur Microsoft Edge et constitue la dernière ligne de base de sécurité Edge disponible dans Intune.
La ligne de base de sécurité Edge v139 inclut de nouveaux paramètres, des valeurs par défaut mises à jour et des paramètres supprimés.
Les profils de ligne de base de sécurité existants ne sont pas automatiquement mis à jour vers la nouvelle version. Pour utiliser cette base de référence, les administrateurs Intune peuvent créer un profil de base ou mettre à jour un profil existant vers la dernière version.
Nous vous recommandons d’examiner attentivement les paramètres de la nouvelle ligne de base avant de passer à une version de base précédente, en particulier si les profils existants incluent des personnalisations.
Pour obtenir une description détaillée des modifications de paramètres, consultez le billet de blog Ligne de base de sécurité pour Microsoft Edge version 139.
Pour afficher la configuration par défaut des paramètres de la ligne de base mise à jour, consultez Référence des paramètres de la ligne de base de sécurité Microsoft Edge.
Applications Intune
Gestion directe des applications cœur de métier Android
Vous pouvez désormais gérer les applications métier Android directement dans Microsoft Intune sans les publier sur Google Play géré sur les appareils Android Enterprise entièrement gérés (COBO) et dédiés (COSU).
Avec la gestion directe des applications métier, les administrateurs peuvent télécharger des fichiers APK directement sur Intune et déployer les applications requises sur les types d’inscription Android Enterprise pris en charge à l’aide d’un workflow Intune natif.
La gestion directe des applications métier vous permet d’effectuer les opérations suivantes :
- Déployer des APK métier internes sur des appareils entièrement gérés et dédiés sans les publier sur Google Play géré
- Gérer le cycle de vie de l’application directement à partir d’Intune
- Créez des stratégies de configuration d’application pour les applications métier déployées directement, ce qui vous offre la même flexibilité de configuration que pour les applications Google Play gérées
Pour plus d’informations, consultez Ajouter une application métier Android à Microsoft Intune.
S’applique à :
- Android Entreprise
Applications protégées nouvellement disponibles pour Intune
Les applications protégées ci-dessous sont maintenant disponibles pour Microsoft Intune :
- Harvey AI par Harvey AI Corporation (iOS)
- Continia Expense App de Continia Software A/S
Pour plus d’informations sur les applications protégées, consultez Applications protégées par Microsoft Intune.
Administration des clients
Modifications Suggestions de l’agent d’évaluation disponibles en ligne dans Approbation multi-Administration (préversion)
L’Agent d’examen des modifications fournit désormais des recommandations basées sur les risques directement dans l’expérience d’approbation multi-Administration pour les scripts Windows PowerShell. Dans les onglets Mes demandes et Toutes les demandes , une nouvelle colonne Réponse de l’agent s’affiche lorsqu’une suggestion est disponible. Vous pouvez ensuite sélectionner la suggestion pour ouvrir et terminer le workflow d’approbation de l’agent de révision des modifications pour cette demande sans quitter le nœud Approbation multi-Administration.
Les suggestions de l’agent d’examen des modifications continuent également d’être disponibles dans l’expérience principale de l’agent.
Pour plus d’informations, consultez Suggestions de l’agent de révision des modifications dans Approbation multi-Administration.
Semaine du 20 avril 2026
Sécurité des appareils
Nouveaux éléments à prendre en compte pour la création de rapports sur les stratégies de conformité
De nouvelles instructions ont été ajoutées à la documentation de création de rapports de stratégie de conformité Microsoft Intune pour expliquer comment les résultats de conformité des appareils apparaissent dans les rapports Intune. Cette mise à jour clarifie le comportement de création de rapports attendu lié au minutage de case activée des appareils et à l’association d’utilisateurs, ce qui vous aide à mieux interpréter les rapports de stratégie de conformité. Pour plus d’informations, consultez Comportements de création de rapports connus.
Surveiller et résoudre les problèmes
Mise hors service du connecteur Intune Data Warehouse (bêta) dans Power BI
Le connecteur Intune Data Warehouse (bêta) v1 dans Power BI est mis hors service. Si vous utilisez des rapports Power BI qui reposent sur ce connecteur, vous devez passer au connecteur Intune v2 ou au connecteur de flux OData avant que la transition ne soit terminée. Les rapports Power BI créés après novembre 2025 utilisent déjà le connecteur v2, tandis que les rapports créés avant cette date peuvent encore utiliser le connecteur bêta et doivent être mis à jour. Cette modification améliore la fiabilité à long terme et la capacité de prise en charge de l’accès aux données Intune.
Impact sur les clients : cette modification n’introduit pas de nouvelles expériences d’interface utilisateur. Les clients qui s’appuient toujours sur le connecteur Intune Data Warehouse (bêta) dans Power BI peuvent être affectés s’ils n’ont pas effectué la transition vers des alternatives prises en charge. Les clients qui utilisent déjà des options d’accès aux données prises en charge et documentées ne subissent aucune interruption.
Action client requise : consultez les conseils publiés et quittez le connecteur Intune Data Warehouse (bêta) dans Power BI avant la fin de la transition. Les clients qui ne prennent aucune mesure perdent l’accès aux données via le connecteur bêta après son retrait.
Calendrier et déploiement : Les communications avec les clients commencent fin avril 2026. La transition se produit progressivement sur deux semaines à compter du 20 avril 2026.
Pour plus d’informations, voir Utiliser le Microsoft Intune Data Warehouse.
S’applique à :
- Windows
- iOS/iPadOS
- macOS
- Android
Semaine du 6 avril 2026
Inscription de l’appareil
Prise en charge des appareils Android XR
Microsoft Intune prend désormais en charge la gestion des appareils Android XR à l’aide des modes d’inscription dédiés et complètement gérés Android Enterprise. Vous pouvez inscrire des appareils Android XR, déployer des applications via Google Play géré et appliquer des stratégies de sécurité et de conformité de base. Les appareils Android XR apparaissent et sont gérés avec d’autres appareils Android dans le Centre d’administration Intune. Pour plus d’informations sur les scénarios pris en charge et les limitations actuelles, consultez Microsoft Intune annonce la prise en charge de la gestion Android Enterprise pour Android XR.
Administration des clients
Nouvelle expérience de connecteur TeamViewer dans Microsoft Intune
Il existe une nouvelle intégration TeamViewer dans Microsoft Intune qui simplifie l’intégration et améliore la fiabilité des flux de travail d’assistance à distance. Le nouveau connecteur remplace l’expérience de connecteur TeamViewer existante et offre une expérience plus rationalisée dans le centre d’administration Intune. Si vous utilisez l’ancien connecteur TeamViewer, vous devez migrer vers le nouveau connecteur dans les 12 mois pour conserver la fonctionnalité. Pour plus d’informations sur le nouveau connecteur, consultez Utiliser l’intégration TeamViewer dans Microsoft Intune.
Semaine du 30 mars 2026 (version de service 2603)
Gestion des applications
Gestion des appareils déclarative pour les applications métier Apple sur iOS/iPadOS
Microsoft Intune prend désormais en charge Apple Declarative Gestion des appareils (DDM) pour les applications métier requises sur les appareils exécutant iOS/iPadOS 18 et versions ultérieures. En remplaçant le type de gestion par DDM dans Informations sur les applications, vous pouvez déployer et configurer des applications à l’aide du modèle basé sur des règles d’Apple, qui améliore l’efficacité de la distribution, fournit des status d’applications en temps réel et étend les options par application telles que les domaines associés.
S’applique à :
- iOS/iPadOS
Configuration des appareils
Fonctionnalités de verrouillage de récupération disponibles pour les appareils macOS
Sur les appareils macOS, vous pouvez configurer un mot de passe de système d’exploitation de récupération qui empêche les utilisateurs de démarrer les appareils appartenant à l’entreprise en mode de récupération, de réinstaller macOS et de contourner la gestion à distance. Les administrateurs peuvent également modifier ce mot de passe.
Il existe deux façons d’utiliser cette fonctionnalité :
Stratégie de catalogue de paramètres : dans une stratégie de catalogue de paramètres , vous pouvez utiliser les paramètres de verrouillage de récupération pour :
- Activer la fonctionnalité de verrouillage de récupération
- Configurer un planning de rotation des mots de passe
Action de l’appareil distant : utilisez l’action de l’appareil de verrouillage de récupération pour faire pivoter manuellement le mot de passe de verrouillage de récupération pour un appareil spécifique.
Le mot de passe de verrouillage de récupération peut être affiché dans le rapport > de status par paramètre Mots de passe et clés. Pour afficher le mot de passe de verrouillage de récupération, l’administrateur connecté doit disposer de l’autorisation Tâches à distance/Afficher le mot de passe de verrouillage de récupération macOS .
S’applique à :
- macOS
Nouvelle application OEMConfig prise en charge pour Android Enterprise
L’application OEMConfig suivante est disponible dans Intune pour Android Enterprise :
- Inventus |
com.inventus.oemconfig.gen
Pour plus d’informations sur OEMConfig, voir Utiliser et gérer les appareils Android Enterprise avec OEMConfig dans Microsoft Intune.
Nouveaux paramètres dans le catalogue de paramètres Windows
De nouveaux paramètres figurent dans le catalogue de paramètres Windows. Pour afficher et configurer ces paramètres dans Intune, créez un profil de catalogue de paramètres Windows (Profils > de configuration des appareils > Créer un profil > Catalogue de paramètres Windows 10 et versions ultérieures>).
Les nouvelles stratégies incluent :
Connectivité > Désactiver la reprise inter-appareil : cette fonctionnalité permet à Windows de suggérer la poursuite d’une activité que les utilisateurs démarrent sur un appareil, comme un téléphone, vers un PC. Les administrateurs informatiques peuvent utiliser cette stratégie pour désactiver cette fonctionnalité et empêcher les utilisateurs de poursuivre des tâches, comme parcourir des fichiers ou continuer à utiliser des applications prises en charge nécessitant une liaison entre un téléphone et un PC.
Lorsqu’il est défini sur CrossDeviceResume est désactivé, l’appareil Windows ne reçoit aucune notification CrossDeviceResum. Les utilisateurs ne verront pas les invites de « reprise à partir de votre téléphone ». Lorsque vous sélectionnez CrossDeviceResume est Activé, l’appareil Windows reçoit une notification pour reprendre l’activité à partir des appareils liés. Si vous ne configurez pas ce paramètre de stratégie, le comportement par défaut est que la fonctionnalité CrossDeviceResume est activée, ce qui signifie que les utilisateurs voient la notification. Les modifications apportées à cette stratégie prennent effet au redémarrage.
Cette stratégie :
- Disponible pour les Windows Insiders.
- Utilise le fournisseur de services de configuration DisableCrossDeviceReve .
Windows AI > Supprimer l’application Microsoft Copilot : ce paramètre de stratégie vous permet de désinstaller l’application Microsoft Copilot des appareils. Elle s’applique aux appareils et aux utilisateurs qui remplissent les conditions suivantes :
- Les applications Microsoft 365 Copilot et Microsoft Copilot sont toutes deux installées.
- L’application Microsoft Copilot n’a pas été installée par l’utilisateur.
- L’application Microsoft Copilot n’a pas été ouverte au cours des 14 derniers jours.
Si cette stratégie est activée, l’application Microsoft Copilot est désinstallée. Les utilisateurs peuvent toujours réinstaller s’ils le souhaitent.
RemoveMicrosoftCopilotApp Fournisseur de services de configuration
S’applique à :
- Windows
Pour en savoir plus sur le catalogue de paramètres, consultez Utiliser le catalogue de paramètres d’Intune pour configurer les paramètres.
Nouvelles mises à jour du catalogue des paramètres Apple
Le Paramètres catalogue répertorie tous les paramètres que vous pouvez configurer dans une stratégie d’appareil, et tous au même endroit. Pour plus d’informations sur la configuration des profils du catalogue de paramètres dans Intune, voir Créer une stratégie à l’aide du catalogue de paramètres.
De nouveaux paramètres ont été ajoutés au catalogue de paramètres. Pour afficher ces paramètres, dans le Centre d’administration Microsoft Intune, accédez à Appareils>Gérer les appareils>Configuration>Créer une>nouvelle stratégie>iOS/iPadOS ou macOS pour la plateforme >Catalogue de paramètres pour le type de profil.
iOS/iPadOS
Gestion des appareils déclarative (DDM) > Paramètres d’intelligence externe :
- Autoriser la connexion
- ID d’espace de travail autorisés
Paramètres d’intelligence de la Gestion des appareils déclarative (DDM) >:
- Autoriser Apple Intelligence Report
- Autoriser Genmoji
- Autoriser le jeu d’images
- Autoriser la baguette d’image
- Autoriser des résultats d’écriture manuscrite personnalisés
- Autoriser le résumé de l’intelligence visuelle
- Autoriser les outils d’écriture
- Courrier > : autoriser les réponses intelligentes
- Résumé de l’autorisation de courrier >
- Notes > Autoriser la transcription
- Notes > autoriser le résumé de la transcription
- Résumé d’autorisation de Safari >
- Forcer la dictée sur l’appareil uniquement
- Forcer la traduction sur l’appareil uniquement
Paramètres du clavier de la Gestion des appareils déclarative (DDM) >:
- Autoriser la recherche de définition
- Autoriser la correction automatique
- Autoriser la dictée
- Autoriser le texte prédictif
- Autoriser la diapositive à taper
- Autoriser la vérification orthographique
- Autoriser le remplacement de texte
- Autoriser les suggestions du clavier mathématique
Paramètres Siri de la Gestion des appareils déclarative (DDM) >:
- Autoriser le contenu généré par l’utilisateur
- Autoriser pendant le verrouillage
- Forcer le filtre de jurons
macOS
Gestion des appareils déclarative (DDM) > Paramètres d’intelligence externe :
- Autoriser la connexion
- ID d’espace de travail autorisés
Paramètres d’intelligence de la Gestion des appareils déclarative (DDM) >:
- Autoriser Apple Intelligence Report
- Autoriser Genmoji
- Autoriser le jeu d’images
- Autoriser les outils d’écriture
- Courrier > : autoriser les réponses intelligentes
- Résumé de l’autorisation de courrier >
- Notes > Autoriser la transcription
- Notes > autoriser le résumé de la transcription
- Résumé d’autorisation de Safari >
- Forcer la dictée sur l’appareil uniquement
Paramètres du clavier de la Gestion des appareils déclarative (DDM) >:
- Autoriser la recherche de définition
- Autoriser la dictée
- Autoriser les suggestions du clavier mathématique
Paramètres Siri de la Gestion des appareils déclarative (DDM) >:
- Forcer le filtre de jurons
Configuration > du système Fournisseur de fichiers :
- La gestion permet la synchronisation à distance
- Liste verte de synchronisation à distance de gestion
- La gestion permet la synchronisation de volumes externes
- Gestion Liste verte de synchronisation des volumes externes
- Liste d’activation automatique du domaine de gestion
Restrictions:
- Autoriser la prise en charge de l’utilisation de Rosetta
S’applique à :
- iOS/iPadOS
- macOS
Gestion des périphériques
Mise à jour de la connectivité de l’assistance à distance pour les appareils Windows
Nous avons amélioré la connectivité lors de l’utilisation de la fonctionnalité d’assistance à distance de lancement dans le Centre d’administration Intune pour les appareils Windows. Pour une expérience optimale, nous vous recommandons de mettre à jour les règles de pare-feu pour inclure ce nouveau point de terminaison :
*.trouter.communications.svc.cloud.microsoft
Pour obtenir la liste à jour des points de terminaison réseau requis, consultez Configuration réseau requise pour les scripts PowerShell et les applications Win32 et Assistance à distance dans la documentation sur les points de terminaison Intune.
Avec cet ajout de point de terminaison, nous avons également ajouté un nouveau journal d’extension de gestion des Intune, NotificationInfra.log, qui effectue le suivi des notifications envoyées via le canal de communication en temps réel Microsoft.
S’applique à :
- Windows
Prise en charge de Red Hat Enterprise Linux 9 et versions ultérieures
Microsoft Intune prend en charge Red Hat Enterprise Linux (RHEL) 9 LTS et RHEL 10 LTS. Le support de RHEL 8 LTS prendra fin en juillet 2026. Les appareils déjà inscrits sur RHEL 8 le restent. Vous pouvez identifier les appareils exécutant RHEL 8 dans le Centre d’administration Intune en accédant à Appareils>Tous les appareils, en filtrant les systèmes d’exploitation par Linux et en ajoutant des colonnes de version de système d’exploitation. Demandez aux utilisateurs de mettre à niveau leurs appareils vers une version prise en charge de RHEL. Pour plus d’informations sur l’inscription des appareils Linux, consultez Guide d’inscription : Inscrire des appareils de bureau Linux dans Microsoft Intune.
L’application Microsoft Intune pour Linux prend désormais en charge Microsoft Identity Broker
L’application Microsoft Intune pour Linux utilise désormais Microsoft Identity Broker sur les distributions Ubuntu et Red Hat Enterprise Linux (RHEL) prises en charge. Broker version 2.0.2 et ultérieures introduit une modification architecturale majeure par rapport à l’ancien broker basé sur Java. Cette mise à jour permet de nouvelles expériences d’authentification unique (SSO) à l’aide d’une authentification MFA résistante au hameçonnage, de l’authentification par carte à puce et de l’authentification basée sur les certificats avec Microsoft Entra ID. Pour plus d’informations, consultez Activation de Phish-Resistant MFA (PRMFA) sur Linux appareils.
Sécurité des appareils
Ligne de base de sécurité Intune pour Windows 11, version 25H2
La ligne de base de sécurité Windows pour Windows 11, version 25H2 est désormais disponible dans Microsoft Intune. Cette ligne de base reflète les recommandations de sécurité actuelles de Microsoft pour les appareils Windows pris en charge et constitue la dernière ligne de base de sécurité Windows disponible dans Intune.
La ligne de base de sécurité de Windows 11 version 25H2 inclut de nouveaux paramètres, des valeurs par défaut mises à jour, des paramètres retirés et des conseils de sécurité révisés. Les profils de ligne de base de sécurité existants ne sont pas automatiquement mis à jour vers la nouvelle version.
Pour utiliser la ligne de base de sécurité Windows 11, version 25H2, Intune les administrateurs peuvent créer un profil de base ou mettre à jour un profil existant vers la dernière version.
Les deux paramètres suivants ne sont pas inclus dans cette version de base et seront ajoutés dans une prochaine mise à jour de base. Chaque modification sera communiquée aux clients lorsqu’elle sera disponible :
- Désactiver le lancement d’Internet Explorer 11 via l’automatisation COM : ce paramètre n’est pas inclus à la publication en raison d’un problème connu. L’équipe du client Windows s’occupe du problème et le paramètre sera ajouté dans une prochaine mise à jour de la ligne de base.
- Configurer les paramètres NetBIOS : ce paramètre est en attente de disponibilité dans le catalogue des paramètres et sera ajouté à la ligne de base dans une prochaine mise à jour.
Nous vous recommandons d’examiner attentivement les paramètres de la nouvelle ligne de base avant de passer à une version de base précédente, en particulier si les profils existants incluent des personnalisations.
Pour obtenir une description détaillée des modifications de paramètres, consultez le billet de blog Windows Windows 11, ligne de base de sécurité 25H2.
Pour afficher la configuration par défaut de la ligne de base Intune pour Windows 11, version 25H2, consultez Paramètres de ligne de base Windows MDM.
S’applique à :
- Windows 11
Activation de la mise à jour corrective à chaud par défaut dans Windows Autopatch
À compter de la mise à jour de sécurité Windows de mai 2026, les mises à jour de patch à chaud sont activées par défaut pour tous les appareils éligibles gérés via Windows Autopatch. Les mises à jour des correctifs à chaud s’installent plus rapidement et nécessitent moins de redémarrages, ce qui permet aux appareils de se sécuriser plus rapidement.
Si votre organisation n’est pas prête pour ce changement, vous pouvez désactiver l’une des options suivantes :
- Paramètre au niveau du locataire : désactivez les mises à jour de patch à chaud sur tous les appareils éligibles de votre client. Cette option devient disponible le 1er avril 2026 dans le Centre d’administration Intune.
- Stratégie de mise à jour qualité : contrôlez le comportement des correctifs à chaud pour un groupe spécifique d’appareils. Les paramètres de patch à chaud configurés dans une stratégie de mise à jour qualité remplacent le paramètre au niveau du locataire pour les appareils affectés à cette stratégie.
Dates clés :
- 1er avril 2026 : paramètre de désinscription au niveau du client disponible dans le Centre d’administration Intune.
- Mise à jour de sécurité de mai 2026 : mises à jour de patch à chaud activées par défaut.
Pour plus d’informations, consultez le blog Windows IT Pro (https://aka.ms/HotpatchByDefault).
Applications Intune
Nouvelles applications protégées pour Intune disponibles
Les applications protégées ci-dessous sont maintenant disponibles pour Microsoft Intune :
- Collaboration clinique PerfectServe par PerfectServe
- Synigo Pulse par Synigo B.V.
- DeepL pour Intune by DeepL SE
- Éditeur PDF Foxit par Foxit Software Inc.
- EasyPlant QC Inspections par Technip Energies (Android)
Pour plus d’informations sur les applications protégées, consultez Applications protégées par Microsoft Intune.
Surveillance et dépannage
Accès de l’Assistant Support étendu à tous les utilisateurs authentifiés
Tous les utilisateurs authentifiés peuvent désormais accéder à l’Assistant Support dans le Centre d’administration Intune pour trouver des solutions et des conseils de dépannage. La création et la gestion des tickets de support nécessitent toujours un rôle Microsoft Entra qui inclut l’autorisation Microsoft.office365.supportTickets. Pour plus d’informations, voir Comment obtenir de l’aide dans le Centre d’administration de Microsoft Intune.
Prise en charge des paramètres de proxy système dans l’analyse des points de terminaison et l’analyse avancée avancées
Les appareils configurés avec des paramètres de proxy au niveau du système (WinHTTP) peuvent désormais envoyer des données de télémétrie à l’analyse et au Analyses avancées des points de terminaison, ce qui permet de créer des rapports plus complets. La gestion des privilèges de points de terminaison (EPM) inclura également les données d’utilisation d’élévation de ces appareils.
Aucune action de l’administrateur n’est requise. Si l’analyse des points de terminaison ou EPM est activée pour un appareil, les données de télémétrie et les événements s’affichent automatiquement dans l’expérience utilisateur (panneau Appareil), les rapports d’analyse des points de terminaison et l’EPM.
Pour plus d’informations sur l’affichage des paramètres de proxy avancés, consultezNetsh.exe commandes.
S’applique à :
- Windows
Améliorations apportées à la requête d’appareils pour plusieurs appareils
L’interrogation de plusieurs appareils inclut désormais de nouvelles fonctionnalités pour vous aider à travailler plus efficacement avec les résultats de requête.
Vous pouvez utiliser une zone de texte de recherche pour effectuer une recherche dans toutes les lignes résultantes d’une requête, utiliser des en-têtes de colonne pour ajouter des filtres pour des valeurs spécifiques et créer des groupes de sécurité Microsoft Entra directement à partir des résultats d’une requête.
Pour plus d’informations, consultez Requête d’appareil pour plusieurs appareils.
Contrôle d'accès basé sur les rôles
Autorisations définies pour le contrôle d’accès en fonction du rôle (préversion)
Intune inclut désormais une préversion d’adhésion permettant d’activer des autorisations délimitées, ce qui rend votre configuration du contrôle d’accès en fonction du rôle (RBAC) plus précise. L’activation des autorisations limitées est un choix unique qui ne peut pas être annulé. À l’avenir, ce comportement deviendra le comportement par défaut pour tous les clients.
Auparavant, lorsqu’un administrateur avait plusieurs attributions de rôle à l’aide de balises d’étendue différentes pour la même catégorie d’autorisation, Intune fusionnait les autorisations entre ces affectations, ce qui pouvait involontairement accorder un accès plus large que prévu. Avec les autorisations étendues activées, les autorisations de chaque attribution de rôle s’appliquent uniquement dans son propre contexte de balise d’étendue, de sorte que les administrateurs reçoivent exactement l’accès souhaité.
Pour vous aider à vous préparer avant d’activer cette modification, Intune inclut un nouveau rapport d’évaluation des autorisations. Le rapport détaille les autorisations actuelles de votre client et montre comment elles vont changer après l’activation des autorisations étendues. Vous pouvez réexécuter le rapport aussi souvent que nécessaire, ajuster les attributions de rôles et communiquer toute modification aux administrateurs concernés avant d’accepter.
Pour plus d’informations sur le comportement par défaut actuel, la préversion de l’activation des autorisations étendues et le nouveau rapport, consultez Comportement des autorisations entre les attributions de rôles.
Semaine du 24 mars 2026
Administration des clients
Scénarios guidés supprimés du Centre d’administration Intune
Tous les scénarios guidés, à l’exception du démarrage de Windows 365, sont supprimés du Centre d’administration Microsoft Intune. Vous ne pouvez plus accéder aux assistants de scénario guidé, mais tous les objets Intune créés précédemment par ces assistants restent disponibles et gérables. Le scénario guidé de démarrage de Windows 365 reste disponible à partir de la page de vue d’ensemble de Windows 365 dans le Centre d’administration Intune. Aucune action n’est requise.
Pour obtenir d’autres instructions pas à pas, consultez les ressources suivantes :
- Documentation Microsoft Intune
- Guides prescriptifs Intune
- Guides d’administration d’Intune :https://m365accelerator.microsoft.com/intune
- Microsoft Copilot dans Intune
S’applique à :
- Windows 10/11
- iOS/iPadOS
- Android
Semaine du 16 mars 2026
Gestion des périphériques
Amélioration des rapports de mise à jour de l’assistance à distance sur macOS
Nous avons amélioré l’expérience de mise à jour et de création de rapports pour l’assistance à distance sur macOS afin de rendre la gestion des versions plus fiable et transparente pour les administrateurs informatiques.
Après avoir déployé le dernier client d’assistance à distance (version 1.0.26012221) via Microsoft Intune, vous pouvez désormais afficher la version complète du client dans votre inventaire d’appareils et lors des mises à niveau des applications. Cette amélioration facilite la vérification des déploiements. Assistance à distance installations déployées via Intune sont également enregistrées avec mise à jour automatique Microsoft (AutoUpdate) (MAU), ce qui permet aux appareils macOS gérés par Intune de recevoir automatiquement les futures mises à jour Assistance à distance. Pour plus d’informations, voir Déployer l’assistance à distance avec Microsoft Intune.
Semaine du 2 mars 2026 (version de service 2602)
Gestion des applications
Nouvelles applications protégées pour Intune disponibles
Les applications protégées ci-dessous sont maintenant disponibles pour Microsoft Intune :
- Saut par Accio Inc.
- Mijn InPlanning by Intus Workforce Solutions (Android)
Pour plus d’informations sur les applications protégées, consultez Applications protégées par Microsoft Intune.
Configuration des appareils
La gestion déclarative des appareils (DDM) Apple prend en charge les filtres d’attribution
Vous pouvez utiliser des filtres d’affectation dans les attributions de stratégie pour les configurations basées sur DDM, comme les mises à jour logicielles.
Remarque
Cette fonctionnalité est déployée lentement et devrait être disponible pour tous les clients d’ici la fin mars 2026.
Pour en savoir plus sur les filtres, voir Utiliser les filtres d’affectation pour affecter vos applications, stratégies et profils dans Microsoft Intune.
S’applique à :
- iOS/iPadOS
- macOS
Nouveaux paramètres dans le catalogue de paramètres Windows
De nouveaux paramètres figurent dans le catalogue de paramètres Windows. Pour afficher et configurer ces paramètres dans Intune, créez un profil de catalogue de paramètres Windows (Profils > de configuration des appareils > Créer un profil > Catalogue de paramètres Windows 10 et versions ultérieures>).
Les nouvelles stratégies incluent :
Microsoft Edge :
Contrôlez si une page web informative pour Edge for Business est affichée dans le nouvel onglet après des mises à jour majeures du navigateur : Lorsqu’il est activé ou non configuré, les utilisateurs avec des profils Microsoft Entra ID voient une page d’informations sur les nouvelles fonctionnalités Edge for Business après des mises à jour majeures du navigateur. Lorsqu’elle est désactivée, la page d’informations n’est pas affichée aux utilisateurs.
Cette stratégie :
- S’applique uniquement aux profils Microsoft Entra ID. Elle ne s’applique pas aux profils de compte Microsoft (MSA).
- Est disponible à partir de Microsoft Edge version 144, ce qui vous permet de configurer le paramètre avant toute modification de la version 145.
Activer l’impression silencieuse : lorsque cette option est activée, Microsoft Edge ferme automatiquement la fenêtre d’aperçu avant impression et imprime sur l’imprimante par défaut à l’aide de ses paramètres par défaut. Si l’imprimante par défaut est Enregistrer en tant que PDF, le fichier est enregistré dans le dossier Téléchargements de l’utilisateur. Lorsqu’elle est désactivée ou non configurée, l’impression silencieuse est désactivée. La fenêtre d’aperçu avant impression reste ouverte et l’utilisateur doit choisir les paramètres d’impression comme d’habitude.
Microsoft Edge > Paramètres de contenu :
Autoriser une géolocalisation précise sur ces sites : lorsque cette option est activée, entrez une liste de modèles d’URL pour les sites autorisés à accéder à la géolocalisation haute précision de l’utilisateur sans demander l’autorisation. Lorsque vous êtes désactivé ou non configuré, le paramètre de géolocalisation par défaut s’applique à tous les sites (s’il est configuré) ou le paramètre personnel de l’utilisateur est utilisé.
Pour plus d’informations sur les modèles et exemples d’URL valides, voir Formats de filtre pour les stratégies basées sur des listes d’URL. Les caractères génériques (*) sont pris en charge.
Bloquer la géolocalisation sur ces sites : lorsqu’elle est activée, entrez une liste de modèles d’URL pour les sites qui ne peuvent pas demander ou accéder à la géolocalisation de l’utilisateur. Ces sites ne peuvent pas inviter l’utilisateur à fournir des autorisations de localisation. Lorsqu’il est désactivé ou non configuré, le paramètre de géolocalisation par défaut s’applique à tous les sites (s’il est configuré) ou le paramètre de navigateur personnel de l’utilisateur est utilisé.
Pour plus d’informations sur les modèles et exemples d’URL valides, voir Formats de filtre pour les stratégies basées sur des listes d’URL. Les caractères génériques (*) sont pris en charge.
Sauvegarde Windows et restaurer :
Activer la restauration de Windows : choisissez d’activer la restauration de Windows. Lorsque cette option est activée, le processus de restauration d’un appareil peut être lancé :
- Au moment de l’inscription de l’appareil lors de l’expérience OOBE (Out-of-Box Experience) ou
- La première fois qu’un utilisateur se connecte avec son compte Microsoft Entra ID une fois l’inscription de l’appareil terminée.
Il permet à un utilisateur de restaurer ses paramètres Windows sauvegardés et ses applications du Microsoft Store à partir du cloud sur un nouvel appareil ou de le réinitialiser. Elle restaure les paramètres d’expérience utilisateur et les préférences de configuration. Il ne s’agit pas d’une image système complète. Pour plus d’informations, consultez la vue d’ensemble de la Sauvegarde Windows pour les organisations.
Les options disponibles sont les suivantes :
- Restauration de Windows non configurée
- Restauration Windows activée
Cette stratégie :
- Était auparavant destiné aux Windows Insiders et est désormais en disponibilité générale.
- Utilise le CSP WindowsBackupAndRestore.
S’applique à :
- Windows
Pour en savoir plus sur le catalogue de paramètres, consultez Utiliser le catalogue de paramètres d’Intune pour configurer les paramètres.
Nouvelles mises à jour du catalogue des paramètres Apple
Le Paramètres catalogue répertorie tous les paramètres que vous pouvez configurer dans une stratégie d’appareil, et tous au même endroit. Pour plus d’informations sur la configuration des profils du catalogue de paramètres dans Intune, voir Créer une stratégie à l’aide du catalogue de paramètres.
De nouveaux paramètres ont été ajoutés au catalogue de paramètres. Pour afficher ces paramètres, dans le Centre d’administration Microsoft Intune, accédez à Appareils>Gérer les appareils>Configuration>Créer une>nouvelle stratégie>iOS/iPadOS ou macOS pour la plateforme >Catalogue de paramètres pour le type de profil.
iOS/iPadOS
AirPlay :
- Nom de l’appareil
macOS
AirPlay :
- Nom de l’appareil
Microsoft Defender :
- La catégorie Microsoft Defender est mise à jour avec de nouveaux paramètres. Pour en savoir plus sur les paramètres macOS Defender disponibles, consultez la page Microsoft Defender – Stratégies.
S’applique à :
- iOS/iPadOS
- macOS
Inscription de l’appareil
De nouveaux contrôles de paramètre l’inscription GPM lors de l’inscription du compte sur Windows (préversion)
Un nouveau paramètre qui affecte l’expérience d’inscription du compte Microsoft Entra sur Windows est disponible dans le Centre d’administration Microsoft Intune. Le paramètre Désactiver l’inscription GPM lors de l’ajout d’un compte professionnel ou scolaire sous Windows contrôle si les appareils s’inscrivent à GPM pendant le flux d’inscription du compte. Le paramètre par défaut est défini sur Non, ce qui autorise l’inscription GPM. Aucune action n’est requise, sauf si vous souhaitez modifier le comportement d’inscription par défaut. Ce paramètre de Microsoft Entra est en version préliminaire. Pour plus d’informations, consultez Activer l’inscription automatique MDM pour Windows.
Gestion des périphériques
Prise en charge de l’approbation multi-administrateur pour les stratégies de conformité et de configuration des appareils
L’approbation multi-administrateur prend désormais en charge les stratégies de configuration d’appareil créées via le catalogue de paramètres et les stratégies de conformité d’appareil. Lorsque vous activez cette fonctionnalité, toutes les modifications que vous apportez, y compris la création, la modification ou la suppression d’une stratégie, doivent être approuvées par un deuxième administrateur avant d’être prises en compte. Ce processus à double autorisation permet de protéger votre organisation contre les modifications non autorisées ou accidentelles apportées au contrôle d’accès en fonction du rôle.
Pour plus d’informations, consultez Utiliser des stratégies d’accès pour exiger l’approbation de plusieurs Administration.
Sécurité des appareils
Fin de la prise en charge d’Intune pour les stratégies de mise à jour logicielles héritées d’Apple MDM
Avec la sortie d’iOS 26, iPadOS 26 et macOS 26, Apple a déconseillé les commandes et les charges utiles de mise à jour du logiciel de gestion des appareils mobiles (MDM). Par conséquent, Microsoft Intune va bientôt cesser de prendre en charge la création de stratégies de mise à jour logicielle héritées iOS/iPadOS et macOS. Pour continuer à gérer les mises à jour logicielles Apple dans Intune, configurez les stratégies de mise à jour à l’aide du modèle de gestion déclarative des appareils (DDM) d’Apple. DDM offre une approche plus moderne et plus fiable de la gestion des mises à jour logicielles, avec une autonomie des appareils et des rapports améliorés.
Pour obtenir des instructions sur la migration vers des mises à jour logicielles basées sur DDM, consultez le blog de réussite client Intune : Passez à la gestion déclarative des appareils pour les mises à jour logicielles Apple.
S’applique à :
- iOS/iPadOS
- macOS
Préparation à la mise à jour de patch automatique
La préparation aux mises à jour d’Autopatch offre une expérience unifiée pour le suivi et la correction des problèmes de mise à jour Windows sur les appareils Intune inscrits et les appareils inscrits au groupe Windows Autopatch. À l’aide d’un tableau de bord unique, les administrateurs peuvent afficher tous les appareils gérés, y compris le statut d’inscription et les affectations de stratégie, pour mieux comprendre la préparation aux mises à jour dans leur environnement.
Les fonctionnalités clés sont les suivantes :
- Parcours de mise à jour des appareils : affichez des états de mise à jour granulaires pour chaque appareil pour identifier rapidement où les mises à jour sont bloquées et pourquoi.
- Alertes centralisées : consultez les alertes exploitables pour les échecs de mise à jour, les conflits de stratégie et les lacunes de préparation en un seul endroit, avec des conseils de correction intégrés.
- Vérificateur de préparation aux mises à jour : évaluez de manière proactive les appareils pour les risques de déploiement et marquez les appareils comme étant à risque en fonction de signaux tels que l’espace disque, les données d’évaluation et les conditions d’installation.
- Réparez les appareils avec la réinstallation du système d’exploitation : corrigez les appareils bloqués par la mise à niveau en déclenchant une réinstallation du système d’exploitation pour les problèmes courants tels que l’espace disque insuffisant ou les problèmes de compatibilité des applications, avec prise en charge des alertes et des rapports.
Pour plus d’informations, consultez Préparation à la mise à jour Autopatch.
S’applique à :
- Windows
Surveiller et résoudre les problèmes
Mises à jour des opérateurs dans la requête d’appareil pour plusieurs appareils
L’interrogation de plusieurs appareils inclut désormais une prise en charge étendue des opérateurs, une validation des requêtes plus claire et des résultats améliorés pour faciliter la création et l’interprétation des requêtes.
-
Nouveaux types de jointures pris en charge
Vous pouvez désormais utiliser les types de jointures suivants lorsque vous interrogez des entités :leftsemirightsemileftantirightanti
-
Mise à jour du comportement de jointure
Les jointures qui utilisenton Device.DeviceIdne sont plus prises en charge. Les requêtes doivent à la place :- Utiliser
on Deviceou - Omettez entièrement la clause on lors de la jonction sur l’entité d’appareil.
- Utiliser
-
Mise à jour des références d’appareil dans les opérateurs
L’utilisation de l’appareil seul n’est plus prise en charge dans des opérateurs tels quedistinct,summarizeouorder by. Les requêtes doivent faire référence à une propriété spécifique de l’appareil. -
Résultats de requête améliorés
Les requêtes qui impliquent un appareil (en interrogeant directement un appareil ou en joignant un appareil à une autre entité) renvoient désormais l’appareil sous la forme d’un lien cliquable dans les résultats, ce qui vous permet d’accéder rapidement aux détails de l’appareil. -
Des messages d’erreur plus clairs
Certains messages d’erreur de requête ont été mis à jour pour fournir des instructions plus claires et plus descriptives lorsque les requêtes ne sont pas valides.
Pour les mois précédents, consultez les archives des nouveautés.
Remarques
Ces remarques fournissent des informations importantes qui peuvent vous aider à préparer de futures modifications et fonctionnalités Intune.
Plan de changement : Intune prend en charge iOS/iPadOS 18 et versions ultérieures
Plus tard dans l’année civile 2026, nous nous attendons à ce qu’iOS 27 et iPadOS 27 soient publiés par Apple. Microsoft Intune, y compris les stratégies de protection des applications Portail d'entreprise Intune et Intune (APP, également appelée GAM), nécessite iOS 17/iPadOS 17 et versions ultérieures peu après la publication d’iOS/iPadOS 27.
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Si vous gérez des appareils iOS/iPadOS, il se peut que vous ayez des appareils qui ne pourront pas être mis à niveau vers la version minimale prise en charge (iOS 18/iPadOS 18).
Étant donné que les applications mobiles Microsoft 365 sont prises en charge sur iOS 18/iPadOS 18 et versions ultérieures, cette modification peut ne pas vous affecter. Vous avez probablement déjà mis à niveau votre système d’exploitation ou vos appareils.
Pour case activée quels appareils prennent en charge iOS 18 ou iPadOS 18 (le cas échéant), consultez la documentation Apple suivante :
Remarque
Les appareils iOS et iPadOS sans utilisateur inscrits via l’inscription automatisée des appareils (ADE) ont une instruction de prise en charge légèrement nuancée en raison de leur utilisation partagée. La version minimale du système d’exploitation prise en charge devient iOS 18/iPadOS 18, tandis que la version de système d’exploitation autorisée passe à iOS 16/iPadOS 16 et versions ultérieures. Pour plus d’informations, consultez cette déclaration sur la prise en charge d’ADE Userless.
Comment pouvez-vous vous préparer ?
Vérifiez vos rapports Intune pour voir quels appareils ou utilisateurs peuvent être affectés. Pour les appareils avec gestion des périphériques mobiles (MDM), accédez à Appareils>Tous les appareils et filtrez par système d’exploitation. Pour les appareils dotés de stratégies de protection des applications, accédez à Surveillance des applications>>Protection d'applications status et utilisez les colonnes Plateforme et Version de la plateforme pour filtrer.
Pour gérer la version du système d’exploitation prise en charge dans votre organisation, vous pouvez utiliser les contrôles Microsoft Intune pour GPM et APP. Pour plus d’informations, voir Gérer les versions de système d’exploitation avec Intune.
Planifier le changement : Intune prend en charge macOS 15 et versions ultérieures plus tard cette année
Plus tard dans l’année civile 2026, nous nous attendons à ce que macOS Golden Gate 27 soit publié par Apple. Microsoft Intune, l’application Portail d'entreprise et l’agent de gestion des appareils mobiles Intune prennent en charge macOS 15 et versions ultérieures. Étant donné que l’application Portail d'entreprise pour iOS et macOS est une application unifiée, cette modification interviendra peu après la publication de macOS 27. Cette modification n’affecte pas les appareils inscrits existants.
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Cette modification ne vous affecte que si vous gérez actuellement, ou envisagez de gérer, des appareils macOS avec Intune. Si vos utilisateurs ont probablement déjà mis à niveau leurs appareils macOS, cette modification peut ne pas vous affecter. Pour obtenir la liste des appareils pris en charge, consultez macOS Sequoia est compatible avec ces ordinateurs.
Remarque
Les appareils actuellement inscrits sur macOS 14.x ou version antérieure continueront à le rester même si ces versions ne sont plus prises en charge. Les nouveaux appareils ne peuvent pas s’inscrire s’ils exécutent macOS 14.x ou une version antérieure.
Comment pouvez-vous vous préparer ?
Vérifiez vos rapports Intune pour voir quels appareils ou utilisateurs peuvent être affectés. Accédez à Appareils>tous les appareils et filtrez par macOS. Vous pouvez ajouter des colonnes supplémentaires pour vous aider à identifier les membres de votre organisation qui ont des appareils exécutant macOS 14.x ou une version antérieure. Demandez à vos utilisateurs de mettre à niveau leurs appareils vers une version prise en charge du système d’exploitation.
Notifications d’avertissement pour les applications iOS exécutant des versions SDK non prises en charge
Nous continuons d’améliorer le service de gestion des applications mobiles (MAM) Microsoft Intune pour nous assurer que les applications restent sécurisées, fiables et alignées sur les fonctionnalités de plateforme les plus récentes.
À partir de fin juin 2026, les utilisateurs ouvrant des applications iOS créées avec une version du SDK MAM Intune antérieure à 20.8.0 verront un message d’avertissement leur recommandant de mettre à jour vers une version d’application prise en charge pour une expérience optimale et une compatibilité continue.
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Un message d’avertissement s’affiche si vous exécutez des applications iOS avec une version du Kit de développement logiciel (SDK) MAM Intune inférieure à 20.8.0. L’avertissement s’affiche dans les applications iOS telles que Microsoft Teams, Outlook, Edge et OneDrive. Notez que cette notification n’est pas bloquante, les utilisateurs peuvent ignorer le message et continuer à utiliser l’application.
Comment pouvez-vous vous préparer ?
Avertissez les utilisateurs de la mise à jour vers les dernières versions de Microsoft et des applications tierces dès que possible. Les dernières versions sont disponibles dans l’App Store d’Apple. Par exemple, vous trouverez la dernière version de Microsoft Teams ici et Microsoft Outlook ici.
Le cas échéant, informez votre support technique et vos équipes de support du message d’avertissement. En outre, en tant qu’administrateur informatique, vous pouvez utiliser les paramètres de lancement conditionnel pour bloquer les versions d’application ou de SDK non prises en charge qui sont encore en cours d’utilisation :
- Paramètre de version minimale du SDK pour bloquer les utilisateurs si l’application utilise Intune SDK pour iOS antérieur à 20.8.0.
- Paramètre de version minimale de l’application pour avertir ou bloquer les utilisateurs des anciennes applications Microsoft. Notez que ce paramètre doit se trouver dans une stratégie ciblant uniquement l’application ciblée.
Mise à jour vers le dernier Portail d'entreprise Intune pour Android, Intune App SDK pour iOS et Intune App Wrapper pour iOS
À compter du 19 janvier 2026, ou peu après, nous apportons des mises à jour pour améliorer le service Intune de gestion des applications mobiles (MAM). Pour rester sécurisée et fonctionner correctement, cette mise à jour nécessite la mise à jour des applications encapsulées iOS, des applications intégrées au SDK iOS et du Portail d’entreprise Intune pour Android vers les dernières versions.
Importante
Si vous ne mettez pas à jour les dernières versions, les utilisateurs ne pourront pas lancer votre application.
La façon dont Android est mis à jour, une fois qu’une application Microsoft avec le SDK mis à jour est sur l’appareil et que le Portail d’entreprise est mis à jour à la dernière version, les applications Android seront mises à jour, de sorte que ce message se concentre sur les mises à jour du SDK/app wrapper iOS. Nous vous recommandons de toujours mettre à jour vos applications Android et iOS vers le dernier SDK ou wrapper d’application pour vous assurer que votre application continue de fonctionner sans problème. Pour plus d’informations sur l’effet spécifique, consultez les annonces GitHub suivantes :
- SDK pour iOS : Action requise : Mettez à jour le SDK GAM dans votre application pour éviter tout impact sur l’utilisateur final - MicrosoftConnect/ms-intune-app-sdk-ios Discussion #598 | GitHub (en anglais)
- Wrapper pour iOS : Action requise : Encapsulez votre application avec la version 20.8.1+ pour éviter tout impact sur les utilisateurs finaux - MicrosoftConnect/Intune-App-Wrapping-Tool-iOS Discussion #143 | GitHub (en anglais)
Si vous avez des questions, laissez un commentaire sur l’annonce GitHub applicable.
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Si vos utilisateurs n’ont pas mis à jour vers les dernières applications prises en charge par la protection des applications Microsoft ou tierces, ils ne pourront pas lancer leurs applications. Si vous avez des applications métier iOS qui utilisent le wrapper Intune ou le SDK Intune, vous devez être sur le wrapper/SDK version 20.8.0 ou ultérieure pour les applications compilées avec Xcode 16 et version 21.1.0 ou ultérieure pour les applications compilées avec Xcode 26 afin d’éviter que vos utilisateurs ne soient bloqués.
Comment pouvez-vous vous préparer ?
Prévoyez d’apporter les modifications suivantes avant le 19 janvier 2026 :
Pour les applications utilisant le SDK d’application Intune, vous devez effectuer une mise à jour vers la nouvelle version du SDK d’application Intune pour iOS :
- Pour les applications créées avec XCode 16, utilisez v20.8.0 - Release 20.8.0 - microsoftconnect/ms-intune-app-sdk-ios | GitHub (en anglais)
- Pour les applications créées avec XCode 26, utilisez v21.1.0 - Release 21.1.0 - microsoftconnect/ms-intune-app-sdk-ios | GitHub (en anglais)
Pour les applications utilisant le wrapper, vous devez effectuer la mise à jour vers la nouvelle version du Intune App Wrapping Tool pour iOS :
- Pour les applications créées avec XCode 16, utilisez v20.8.1 - Release 20.8.1 - microsoftconnect/intune-app-wrapping-tool-ios | GitHub (en anglais)
- Pour les applications créées avec XCode 26, utilisez v21.1.0 - Release 21.1.0 - microsoftconnect/intune-app-wrapping-tool-ios | GitHub (en anglais)
Pour les clients disposant de stratégies ciblant les applications iOS :
- Informez vos utilisateurs qu’ils doivent effectuer une mise à niveau vers la dernière version des applications Microsoft. Vous trouverez la dernière version des applications dans l’App Store. Par exemple, vous trouverez la dernière version de Microsoft Teams ici et Microsoft Outlook ici.
- De plus, vous pouvez activer les paramètres de lancement conditionnel suivants :
- Paramètre de version minimale du SDK pour bloquer les utilisateurs si l’application utilise Intune SDK pour iOS antérieur à 20.8.0.
- Paramètre de version minimale de l’application pour avertir les utilisateurs sur les anciennes applications Microsoft. Notez que ce paramètre doit se trouver dans une stratégie ciblant uniquement l’application ciblée.
Pour les clients disposant de stratégies ciblant les applications Android :
Informez vos utilisateurs qu’ils doivent effectuer une mise à niveau vers la dernière version (v5.0.6726.0) de l’application Portail d'entreprise Intune.
En outre, vous pouvez activer le paramètre de condition de périphérique de lancement conditionnel suivant :
- Paramètre de version minimale du Portail d’entreprise pour avertir les utilisateurs utilisant une version d’application du Portail d’entreprise antérieure à 5.0.6726.0.
Remarque
Utilisez la stratégie d’accès conditionnel pour vous assurer que seules les applications dotées de stratégies de protection des applications peuvent accéder aux ressources de l’entreprise. Pour plus d’informations, consultez Exiger des applications clientes approuvées ou une stratégie de protection des applications avec des appareils mobiles sur la création de stratégies d’accès conditionnel.
Mettre à jour les configurations de pare-feu pour inclure de nouveaux points de terminaison réseau Intune
Dans le cadre de l’initiative Secure Future (SFI) de Microsoft, à compter du 2 décembre 2025 ou peu après, les points de terminaison de service réseau pour Microsoft Intune utiliseront également les adresses IP d’Azure Front Door. Cette amélioration favorise un meilleur alignement avec les pratiques de sécurité modernes et, au fil du temps, il sera plus facile pour les organisations utilisant plusieurs produits Microsoft de gérer et de gérer leurs configurations de pare-feu. Par conséquent, les clients peuvent être amenés à ajouter ces configurations réseau (pare-feu) dans des applications tierces pour permettre le bon fonctionnement de la gestion des appareils et des applications Intune. Cette modification affectera les clients utilisant une liste verte de pare-feu qui autorise le trafic sortant basé sur les adresses IP ou les étiquettes de service Azure.
Ne supprimez pas les points de terminaison réseau existants requis pour Microsoft Intune. D’autres points de terminaison réseau sont documentés dans le cadre des informations sur Azure Front Door et les balises de service référencées dans les fichiers suivants :
- Clouds publics : Télécharger les plages IP et les étiquettes de service Azure – Cloud public à partir du Centre de téléchargement Microsoft officiel
- Clouds gouvernementaux : Télécharger les plages IP et les étiquettes de service Azure – US Government Cloud à partir du Centre de téléchargement Microsoft officiel
Les autres plages se trouvent dans les fichiers JSON liés ci-dessus et peuvent être trouvées en recherchant « AzureFrontDoor.MicrosoftSecurity ».
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Si vous avez configuré une stratégie de trafic sortant pour les plages d’adresses IP Intune ou les étiquettes de service Azure pour vos pare-feu, routeurs, serveurs proxy, pare-feu client, VPN ou groupes de sécurité réseau, vous devez les mettre à jour pour inclure les nouvelles plages Azure Front Door avec l’étiquette « AzureFrontDoor.MicrosoftSecurity ».
Intune nécessite un accès Internet pour les appareils sous gestion Intune, que ce soit pour la gestion des appareils mobiles ou la gestion des applications mobiles. Si votre stratégie de trafic sortant n’inclut pas les nouvelles plages d’adresses IP Azure Front Door, les utilisateurs peuvent rencontrer des problèmes de connexion, les appareils peuvent perdre la connectivité avec Intune et l’accès à des applications telles que le Portail d'entreprise Intune ou les applications protégées par des stratégies de protection des applications peut être perturbé.
Comment pouvez-vous vous préparer ?
Assurez-vous que vos règles de pare-feu sont mises à jour et ajoutées à la liste verte de votre pare-feu avec les autres adresses IP documentées sous Azure Front Door d’ici le 2 décembre 2025.
Vous pouvez également ajouter la balise de service à vos règles de pare-feu pour autoriser le AzureFrontDoor.MicrosoftSecurity trafic sortant sur le port 443 pour les adresses de la balise.
Si vous n’êtes pas l’administrateur informatique habilité à effectuer cette modification, informez-en votre équipe réseau. Si vous êtes responsable de la configuration du trafic Internet, consultez la documentation suivante pour plus d’informations :
- Azure Front Door
- Étiquettes de service Azure
- Intune network endpoints
- Points de terminaison réseau du gouvernement américain pour Intune
Si vous disposez d’un support technique, informez-le de ce changement à venir.
Mettre à jour l’instruction de prise en charge de Windows 10 dans Intune
La fin du support de Windows 10 est prévue pour le 14 octobre 2025. Windows 10 ne reçoit plus les mises à jour de qualité ou de fonctionnalités. Les mises à jour de sécurité ne sont disponibles que pour les clients commerciaux qui ont inscrit des appareils dans le programme de mises à jour de sécurité étendues (ESU). Pour plus d’informations, consultez les informations supplémentaires suivantes.
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Microsoft Intune continue de gérer les fonctionnalités de gestion de base de Windows 10, notamment :
- Continuité de la gestion des appareils.
- Prise en charge des mises à jour et des flux de travail de migration vers Windows 11.
- La possibilité pour les clients ESU de déployer les mises à jour de sécurité Windows et de maintenir des niveaux de correctifs sécurisés.
La version finale de Windows 10 (version 22H2) est désignée comme version « autorisée » dans Intune. Bien que les mises à jour et les nouvelles fonctionnalités ne soient pas disponibles, les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne sont pas garanties et peuvent varier.
Comment pouvez-vous vous préparer ?
Utilisez le rapport Tous les appareils du Centre d’administration Intune pour identifier les appareils fonctionnant encore sous Windows 10 et mettre à niveau les appareils éligibles vers Windows 11.
Si les appareils ne peuvent pas être mis à niveau à temps, envisagez d’inscrire les appareils éligibles dans le programme ESU de Windows 10 pour continuer à recevoir les mises à jour de sécurité critiques.
Informations supplémentaires
- Restez en sécurité avec Windows 11, les Copilot+ PC et Windows 365 avant la fin de la prise en charge de Windows 10
- Windows 10 atteint la fin de son support
- Activer les mises à jour de sécurité étendues (ESU)
- Informations sur les versions Windows 10
- Informations sur les versions Windows 11
- FAQ sur le cycle de vie - Windows
Plan de changement : mise à jour de la définition de l’intégrité forte de Google Play pour Android 13 ou version ultérieure
Google a récemment mis à jour la définition d’une « intégrité forte » pour les appareils fonctionnant sous Android 13 ou supérieur, nécessitant des signaux de sécurité soutenus par le matériel et des mises à jour de sécurité récentes. Pour plus d’informations, consultez le blog des développeurs Android : Rendre l’API d’intégrité du jeu plus rapide, plus résiliente et plus privée. Microsoft Intune appliquera cette modification d’ici le 31 octobre 2026. En attendant, nous avons ajusté la stratégie de protection des applications et le comportement de la stratégie de conformité pour nous aligner sur les recommandations de Google en matière de rétrocompatibilité afin de minimiser les perturbations, comme indiqué dans Verdicts améliorés sur les appareils Android 13 et versions ultérieures | Google Play | Développeurs Android.
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Si vous avez ciblé des utilisateurs avec des stratégies de protection des applications et/ou de conformité qui utilisent des appareils fonctionnant sous Android 13 ou supérieur sans mise à jour de sécurité au cours des 12 derniers mois, ces appareils ne répondront plus à la norme « Intégrité forte ».
Impact sur les utilisateurs : pour les utilisateurs exécutant des appareils sur Android 13 ou version ultérieure après cette modification :
- Les appareils sans les dernières mises à jour de sécurité peuvent passer de « Intégrité forte » à « Intégrité de l’appareil », ce qui peut entraîner des blocages de lancement conditionnels pour les appareils affectés.
- Les appareils sans les dernières mises à jour de sécurité peuvent voir leurs appareils devenir non conformes dans l’application Portail d'entreprise Intune et perdre l’accès aux ressources de l’entreprise en fonction des stratégies d’accès conditionnel de votre organization.
Les appareils exécutant Android versions 12 ou antérieures ne sont pas concernés par cette modification.
Comment pouvez-vous vous préparer ?
Passez en revue et mettez à jour vos stratégies si nécessaire. Assurez-vous que les utilisateurs d’appareils exécutant Android 13 ou version ultérieure reçoivent les mises à jour de sécurité en temps voulu. Vous pouvez utiliser le rapport du status de protection des applications pour surveiller la date du dernier correctif de sécurité Android reçu par l’appareil et demander aux utilisateurs de mettre à jour si nécessaire. Les options d’administration suivantes sont disponibles pour avertir ou bloquer les utilisateurs :
- Pour les stratégies de protection des applications, configurez les paramètres de lancement conditionnel de version minimale du système d’exploitation et de version minimale du correctif . Pour plus d’informations, consultez les paramètres de stratégie de protection des applications Android dans Microsoft Intune | Microsoft Learn
- Pour les stratégies de conformité, configurez le paramètre de conformité du niveau de sécurité minimum . Pour plus d’informations, consultez : Paramètres de conformité des appareils pour Android Enterprise dans Intune
Planifier la modification : Nouveau connecteur Intune pour le déploiement d’appareils joints hybrides Microsoft Entra à l’aide de Windows Autopilot
Dans le cadre de l’initiative Secure Future de Microsoft, nous avons récemment publié une mise à jour du connecteur Intune pour Active Directory afin d’utiliser un compte de service géré plutôt qu’un compte SYSTEM local pour déployer des appareils joints hybrides Microsoft Entra avec Windows Autopilot. Le nouveau connecteur vise à améliorer la sécurité en réduisant les privilèges et autorisations inutiles associés au compte SYSTEM local.
Importante
Fin juin 2025, nous supprimerons l’ancien connecteur qui utilise le compte SYSTEM local. À ce stade, nous cesserons d’accepter les inscriptions de l’ancien connecteur. Pour plus d’informations, consultez le blog sur les mises à jour de sécurité du connecteur Microsoft Intune pour Active Directory.
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Si vous avez des appareils joints hybrides Microsoft Entra utilisant Windows Autopilot, vous devez passer au nouveau connecteur pour continuer à déployer et à gérer efficacement les appareils. Si vous ne mettez pas à jour le nouveau connecteur, vous ne pourrez pas inscrire de nouveaux appareils à l’aide de l’ancien connecteur.
Comment pouvez-vous vous préparer ?
Mettez à jour votre environnement vers le nouveau connecteur en procédant comme suit :
- Téléchargez et installez le nouveau connecteur dans le Centre d’administration Intune.
- Connectez-vous pour configurer le compte de service administré (MSA).
- Mettez à jour le fichier ODJConnectorEnrollmentWizard.exe.config pour inclure les unités d’organisation requises pour la jonction de domaine.
Pour obtenir des instructions détaillées, consultez : Microsoft Intune Connector pour la mise à jour de sécurité Active Directory et déployer Microsoft Entra appareils joints hybrides à l’aide de Intune et de Windows Autopilot.
Plan de changement : Nouveaux paramètres pour les fonctionnalités d’IA d’Apple ; Genmojis, Outils d’écriture, Capture d’écran
Aujourd’hui, les fonctionnalités d’IA d’Apple pour Genmojis, les outils d’écriture et la capture d’écran sont bloquées lorsque le paramètre de stratégie de protection des applications (APP) « Envoyer des données d’organisation à d’autres applications » est configuré sur une valeur autre que « Toutes les applications ». Pour plus de détails sur la configuration actuelle, les exigences des applications et la liste des contrôles IA Apple actuels, consultez le blog : Prise en charge de Microsoft Intune pour Apple Intelligence
Dans une prochaine version, les stratégies de protection des applications Intune ont de nouveaux paramètres autonomes pour bloquer la capture d’écran, les Genmojis et les outils d’écriture. Ces paramètres autonomes sont pris en charge par les applications qui ont été mises à jour vers la version 19.7.12 ou ultérieure pour Xcode 15 et 20.4.0 ou ultérieure pour Xcode 16 du SDK et de la App Wrapping Tool Intune App.
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Si vous avez configuré le paramètre APP « Envoyer des données d’organisation à d’autres applications » sur une valeur autre que « Toutes les applications », les nouveaux paramètres « Genmoji », « Outils d’écriture » et « Capture d’écran » sont définis sur Bloquer dans votre stratégie de protection des applications pour empêcher toute modification de votre expérience utilisateur actuelle.
Remarque
Si vous avez configuré une stratégie de configuration d’application (ACP) pour permettre la capture d’écran, elle remplace le paramètre APP. Nous vous recommandons de mettre à jour le nouveau paramètre APP sur Autoriser et de supprimer le paramètre ACP. Pour plus d’informations sur le contrôle de capture d’écran, consultez les paramètres de stratégie de protection des applications iOS/iPadOS | Microsoft Learn.
Comment pouvez-vous vous préparer ?
Passez en revue et mettez à jour vos stratégies de protection des applications si vous souhaitez des contrôles plus précis pour bloquer ou autoriser des fonctionnalités d’IA spécifiques. (Applications>La protection>Sélectionner une stratégie>Propriétés>Fonctions de base>Les applications>Protection des données)
Planifier le changement : Alertes utilisateur sur iOS lorsque les actions de capture d’écran sont bloquées
Dans une prochaine version (20.3.0) du SDK d’application Intune et Intune App Wrapping Tool pour iOS, la prise en charge est ajoutée pour alerter les utilisateurs lorsqu’une action de capture d’écran (y compris l’enregistrement et la mise en miroir) est détectée dans une application gérée. L’alerte est visible uniquement pour les utilisateurs si vous avez configuré une stratégie de protection des applications (APP) pour bloquer la capture d’écran.
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Si APP a été configurée pour bloquer la capture d’écran, les utilisateurs voient une alerte indiquant que les actions de capture d’écran sont bloquées par leur organization lorsqu’ils tentent de faire une capture d’écran, un enregistrement d’écran ou une miroir d’écran.
Pour les applications qui ont été mises à jour vers les dernières versions du Kit de développement logiciel (SDK) d’application Intune ou de Intune App Wrapping Tool, la capture d’écran est bloquée si vous avez configuré « Envoyer des données d’organisation à d’autres applications » sur une valeur autre que « Toutes les applications ». Pour autoriser la capture d’écran pour vos appareils iOS/iPadOS, configurez le paramètre de stratégie de configuration d’application d’applications gérées « com.microsoft.intune.mam.screencapturecontrol » sur Désactivé.
Comment pouvez-vous vous préparer ?
Mettez à jour votre documentation d’administrateur informatique et informez votre support technique ou vos utilisateurs si nécessaire. Vous pouvez en savoir plus sur le blocage de la capture d’écran dans le blog : Nouveau bloquer la capture d’écran pour iOS/iPadOS Applications protégées par MAM
Planifier le changement : blocage de la capture d’écran dans les derniers SDK Intune App pour iOS et Intune App Wrapping Tool pour iOS
Nous avons récemment publié des versions mises à jour du SDK Intune App et du Intune App Wrapping Tool. Ces versions (v19.7.5+ pour Xcode 15 et v20.2.0+ pour Xcode 16) incluent la prise en charge du blocage de la capture d’écran, des Genmojis et des outils d’écriture en réponse aux nouvelles fonctionnalités d’IA dans iOS/iPadOS 18.2.
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Pour les applications qui ont été mises à jour vers les dernières versions du kit de développement logiciel (SDK) d’application Intune ou de Intune App Wrapping Tool, la capture d’écran est bloquée si vous avez configuré « Envoyer des données d’organisation à d’autres applications » sur une valeur autre que « Toutes les applications ». Pour autoriser la capture d’écran pour vos appareils iOS/iPadOS, configurez le paramètre de stratégie de configuration d’application d’applications gérées « com.microsoft.intune.mam.screencapturecontrol » sur Désactivé.
Comment pouvez-vous vous préparer ?
Passez en revue vos stratégies de protection des applications et, si nécessaire, créez une stratégie de configuration d’application d’applications gérées pour autoriser la capture d’écran en configurant le paramètre ci-dessus (Stratégies >> de configuration d’application d’applications Créer > des applications > gérées Étape 3 « Paramètres » sous Configuration générale). Pour plus d’informations, consultez Paramètres de stratégie de protection des applications iOS : protection des données et Stratégies de configuration d’applications – Applications gérées.
Plan de changement : mettre en œuvre une cartographie forte pour les certificats SCEP et PKCS
Avec la mise à jour Windows du 10 mai 2022 (KB5014754), des modifications ont été apportées au comportement de la distribution de clés Kerberos (KDC) Active Directory dans Windows Server 2008 et versions ultérieures afin d’atténuer les vulnérabilités d’élévation de privilèges associées à l’usurpation de certificat. Windows appliquera ces modifications le 11 février 2025.
Pour préparer cette modification, Intune a libéré la possibilité d’inclure l’identificateur de sécurité pour mapper fortement les certificats SCEP et PKCS. Pour plus d’informations, consultez le blog : Conseil de support : Implémentation d’un mappage fort dans les certificats Microsoft Intune.
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Ces modifications affecteront les certificats SCEP et PKCS fournis par Intune pour les utilisateurs ou appareils joints hybrides à Microsoft Entra. Si un certificat ne peut pas être fortement mappé, l’authentification sera refusée. Pour activer un mappage fort :
- Certificats SCEP : ajoutez l’identificateur de sécurité à votre profil SCEP. Nous vous recommandons vivement de tester avec un petit groupe d’appareils, puis de déployer progressivement les certificats mis à jour pour minimiser les perturbations pour vos utilisateurs.
- Certificats PKCS : mettez à jour vers la dernière version du connecteur de certificat, modifiez la clé de Registre pour activer l’identificateur de sécurité, puis redémarrez le service du connecteur. Important : Avant de modifier la clé de Registre, consultez la procédure à suivre pour modifier la clé de Registre et sauvegarder et restaurer le Registre.
Pour obtenir des étapes détaillées et d’autres conseils, consultez le conseil d’assistance : blog Implémentation du mappage fort dans les certificats Microsoft Intune.
Comment pouvez-vous vous préparer ?
Si vous utilisez des certificats SCEP ou PKCS pour des utilisateurs ou des appareils joints à Microsoft Entra Hybrid, vous devez prendre des mesures avant le 11 février 2025 pour :
- (Recommandé) Pour activer le mappage fort, suivez les étapes décrites dans le blog : Conseil de support : Implémentation du mappage fort dans les certificats Microsoft Intune
- Sinon, si tous les certificats ne peuvent pas être renouvelés avant le 11 février 2025, avec le SID inclus, activez le mode de compatibilité en ajustant les paramètres de registre comme décrit dans KB5014754. Le mode de compatibilité est valable jusqu’en septembre 2025.
Mise à jour vers le dernier SDK d’application Intune et Wrapper d’application Intune pour Android 15 prise en charge
Nous avons récemment publié de nouvelles versions du SDK d’application Intune et de Intune App Wrapping Tool pour Android afin qu’elles puissent prendre en charge Android 15. Nous vous recommandons de mettre à niveau votre application vers les dernières versions du SDK ou du wrapper pour garantir la sécurité et le bon fonctionnement des applications.
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Si vous avez des applications qui utilisent le SDK d’application Intune ou Intune App Wrapping Tool pour Android, il est recommandé de mettre à jour votre application vers la dernière version afin qu’elle puisse prendre en charge Android 15.
Comment pouvez-vous vous préparer ?
Si vous choisissez de créer des applications ciblant l’API Android 35, vous devez adopter la nouvelle version du Kit de développement logiciel (SDK) d’application Intune pour Android (v11.0.0). Si vous avez encapsulé votre application et que vous ciblez l’API 35, vous devez utiliser la nouvelle version du wrapper d’application (v1.0.4549.6).
Remarque
Pour rappel, alors que les applications doivent être mises à jour vers le dernier SDK si elles ciblent Android 15, les applications n’ont pas besoin de mettre à jour le SDK pour s’exécuter sur Android 15.
Vous devez également prévoir de mettre à jour votre documentation ou vos conseils de développement, le cas échéant, pour inclure cette modification dans la prise en charge du kit de développement logiciel (SDK).
Voici les référentiels publics :
- Kit de développement logiciel (SDK) d’applications pour Android
- Intune App Wrapping Tool pour Android
Intune prendra en charge Android 10 et versions ultérieures pour les méthodes de gestion basées sur l’utilisateur en octobre 2024
En octobre 2024, Intune prend en charge Android 10 et versions ultérieures pour les méthodes de gestion basées sur l’utilisateur, notamment :
- Profil professionnel Android Enterprise appartenant à l’utilisateur
- Profil professionnel Android Enterprise appartenant à l’entreprise
- Android Entreprise complètement managé
- Android Open Source Project (AOSP) basé sur l’utilisateur
- Administrateur d’appareils Android
- Stratégies de protection des applications
- Stratégies de configuration d’application (ACP) pour les applications gérées
À l’avenir, nous mettrons fin à la prise en charge d’une ou deux versions par an en octobre jusqu’à ce que nous ne prenions en charge que les quatre dernières versions principales d’Android. Vous pouvez en savoir plus sur ce changement en lisant le blog : Intune prend en charge Android 10 et versions ultérieures pour les méthodes de gestion basées sur l’utilisateur en octobre 2024.
Remarque
Les méthodes sans utilisateur de gestion des appareils Android (dédié et AOSP sans utilisateur) et les appareils Android certifiés Microsoft Teams ne sont pas affectés par cette modification.
Comment ce changement vous affecte-t-il, vous ou vos utilisateurs ?
Pour les méthodes de gestion basées sur l’utilisateur (comme indiqué ci-dessus), les appareils Android exécutant Android 9 ou une version antérieure ne seront pas pris en charge. Pour les appareils sur les versions du système d’exploitation Android non prises en charge :
- Le support technique d’Intune ne sera pas fourni.
- Intune n’apporte pas de modifications pour résoudre les bogues ou les problèmes.
- Le fonctionnement des fonctionnalités nouvelles et existantes n’est pas garanti.
Bien qu’Intune n’empêche pas l’inscription ou la gestion des appareils sur les versions du système d’exploitation Android non prises en charge, la fonctionnalité n’est pas garantie et l’utilisation n’est pas recommandée.
Comment pouvez-vous vous préparer ?
Informez votre support technique, le cas échéant, de cette déclaration de support mise à jour. Les options d’administration suivantes sont disponibles pour avertir ou bloquer les utilisateurs :
- Configurez un paramètre de lancement conditionnel pour APP avec une exigence de version minimale du système d’exploitation pour avertir et/ou bloquer les utilisateurs.
- Utilisez une stratégie de conformité des appareils et définissez l’action de non-conformité pour envoyer un message aux utilisateurs avant de les marquer comme non conformes.
- Définissez des restrictions d’inscription pour empêcher l’inscription sur les appareils exécutant des versions antérieures.
Pour plus d’informations, consultez : Gérer les versions du système d’exploitation avec Microsoft Intune.