Protection des données pour Windows GAM

Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.

Vous pouvez activer l’accès protégé à la gestion des applications mobiles (MAM) aux données d’organisation sur les appareils Windows personnels. Cette fonctionnalité utilise les fonctionnalités suivantes :

  • Stratégies de configuration d’application (ACP) Intune pour personnaliser l’expérience utilisateur de l’organisation
  • Stratégies de protection des applications Intune pour sécuriser les données d’organisation et s’assurer que l’appareil client est sain
  • La défense contre les menaces du client de l’application de sécurité Windows est intégrée à l’application Intune pour détecter les menaces locales pour l’intégrité sur les appareils Windows personnels
  • Accès conditionnel à la protection des applications pour s’assurer que l’appareil est protégé et sain avant d’accorder un accès protégé au service via Microsoft Entra ID

Avant de commencer

Vue d’ensemble

Les utilisateurs finaux et les organisations doivent disposer d’un accès organisationnel protégé à partir d’appareils personnels. Les organisations doivent s’assurer que les données d’entreprise sont protégées sur les appareils personnels non gérés. En tant qu’administrateur Intune, vous avez la responsabilité de déterminer comment les membres (utilisateurs finaux) de votre organisation accèdent aux ressources d’entreprise de manière protégée à partir d’un appareil non géré. Vous devez vous assurer, lors de l’accès aux données de l’organisation, que les appareils non gérés sont sains, que les applications respectent les stratégies de protection des données de votre organisation et que les ressources non gérées de l’utilisateur final sur son appareil ne sont pas affectées par les stratégies de votre organisation.

En tant qu’administrateur Intune, vous devez disposer des fonctionnalités de gestion des applications suivantes :

  • Possibilité de déployer des stratégies de protection des applications aux applications/utilisateurs protégés par le kit de développement logiciel (SDK) Intune APP, notamment les éléments suivants :
    • Paramètres de protection des données
    • Paramètres de vérifications de l’intégrité (lancement conditionnel)
  • Possibilité d’exiger des stratégies de protection des applications via l’accès conditionnel
  • Possibilité d’effectuer une vérification supplémentaire de l’intégrité du client via le Centre de sécurité Windows en procédant comme suit :
    • Désignation du niveau de risque du Centre de sécurité Windows pour autoriser les utilisateurs finaux à accéder aux ressources d’entreprise
    • Configuration d’un connecteur basé sur un client vers Microsoft Intune pour le Centre de sécurité Windows
  • Possibilité de déployer une commande d’effacement sélectif sur des applications protégées

Les membres de votre organisation (utilisateurs finaux) s’attendent à disposer des fonctionnalités suivantes pour leurs comptes :

  • Possibilité de se connecter à Microsoft Entra ID pour accéder aux sites protégés par l’accès conditionnel
  • Possibilité de vérifier le status d’intégrité de l’appareil client, dans le cas où un appareil est considéré comme non sain
  • Possibilité de révoquer l’accès aux ressources lorsqu’un appareil reste défectueux
  • Possibilité d’être informé, avec des étapes de correction claires, lorsque l’accès est contrôlé par une stratégie d’administrateur

Remarque

Pour plus d’informations sur Microsoft Entra ID, consultez Exiger une stratégie de protection des applications sur les appareils Windows.

Conformité de l’accès conditionnel

La prévention de la perte de données fait partie de la protection de vos données organisationnelles. La protection contre la perte de données (DLP) n’est efficace que si les données de votre organisation ne sont pas accessibles à partir d’un système ou d’un appareil non protégé. Protection des applications L’accès conditionnel utilise l’accès conditionnel pour s’assurer que les stratégies de protection des applications sont prises en charge et appliquées dans une application cliente avant d’autoriser l’accès aux ressources protégées (telles que les données de l’organisation). L’accès conditionnel pour la protection des applications permettra aux utilisateurs finaux disposant d’appareils Windows personnels d’utiliser les stratégies de protection des applications gérées par les applications, y compris Microsoft Edge, pour accéder aux ressources de Microsoft Entra sans gérer entièrement leur appareil personnel.

Ce service GAM synchronise l’état de conformité par utilisateur, par application et par appareil avec le service d’autorité de certification Microsoft Entra. Cela inclut les informations sur les menaces reçues des fournisseurs MTD (Mobile Threat Defense), en commençant par le Centre de sécurité Windows.

Remarque

Ce service GAM utilise le même workflow de conformité d’accès conditionnel que celui utilisé pour gérer Microsoft Edge sur les appareils iOS et Android.

Lorsqu’une modification est détectée, le service GAM met immédiatement à jour l’état de conformité de l’appareil. Le service inclut également l’état d’intégrité MTD dans le cadre de l’état de conformité.

Remarque

Le service GAM évalue l’état MTD dans le service. Cette opération est effectuée indépendamment du client et de la plateforme client MAM.

Le client GAM communique l’état de santé du client (ou métadonnées d’intégrité) au service GAM lors de l’case activée entrée. L’état d’intégrité inclut tout échec des vérifications de l’intégrité de l’application pour les conditions de blocage ou d’effacement. En outre, Microsoft Entra ID guide les utilisateurs finaux à travers les étapes de correction lorsqu’ils tentent d’accéder à une ressource d’autorité de certification bloquée.

Conformité de l’accès conditionnel

Les organisations peuvent utiliser des stratégies d’accès conditionnel Microsoft Entra pour s’assurer que les utilisateurs peuvent uniquement accéder au contenu professionnel ou scolaire à l’aide d’applications gérées par une stratégie sur Windows. Pour ce faire, vous avez besoin d’une stratégie d’accès conditionnel qui cible tous les utilisateurs potentiels. Suivez les étapes décrites dans Exiger une stratégie de protection des applications sur les appareils Windows, qui autorise Microsoft Edge pour Windows, mais empêche les autres navigateurs web de se connecter aux points de terminaison Microsoft 365.

Avec l'accès conditionnel, vous pouvez également cibler des sites sur site que vous avez exposés à des utilisateurs externes via le proxy d'application Microsoft Entra.

Pour plus d’informations, consultez Utilisation du proxy d’application Microsoft Entra pour publier des applications locales pour les utilisateurs distants

Intégrité Threat Defense

Le status d’intégrité d’un appareil personnel est vérifié avant d’autoriser l’accès à vos données d’organisation. La détection des menaces MAM peut être connectée au Centre de sécurité Windows. Le Centre de sécurité Windows fournit une évaluation de l’état de l’appareil client à l’application Intune via un connecteur de service à service. Cette évaluation prend en charge le contrôle du flux et l’accès aux données de l’organisation sur les appareils personnels non gérés.

L’état d’intégrité inclut les détails suivants :

  • Identificateurs d’utilisateur, d’application et d’appareil
  • Un état d’intégrité prédéfini
  • Heure de la dernière mise à jour de l’état d’intégrité

L’état d’intégrité est envoyé uniquement pour les utilisateurs inscrits à la gestion des applications mobiles. Les utilisateurs finaux peuvent arrêter d’envoyer des données en se déconnectant de leur compte d’organisation dans les applications protégées. Les administrateurs peuvent arrêter l’envoi de données en supprimant le connecteur Sécurité Windows de Microsoft Intune.

Pour plus d’informations, consultez créer une stratégie de protection des applications MTD pour Windows.

Créer des stratégies de protection des applications Intune

Les stratégies de protection d’applications définissent les applications autorisées et les actions qu’elles peuvent effectuer avec les données de votre organisation. Les choix disponibles dans les stratégies de protection des applications permettent aux organisations d’adapter la protection à leurs besoins spécifiques. Pour certaines, il peut être difficile d’identifier les paramètres de stratégie nécessaires pour implémenter un scénario complet.

En tant qu’administrateur, vous pouvez configurer la façon dont les données sont protégées par des stratégies de protection des applications. Cette configuration s’applique à l’interaction de l’application Windows native avec les données. Les paramètres de stratégie de protection d’applications sont segmentés en trois catégories :

  • Protection des données : ces paramètres contrôlent la façon dont les données peuvent entrer et sortir d’un contexte d’organisation (compte, document, emplacement, services) pour l’utilisateur.
  • Vérifications de l’intégrité (lancement conditionnel) : ces paramètres contrôlent les conditions de l’appareil requises pour accéder aux données de l’organisation et les actions de correction si les conditions ne sont pas remplies.

Pour aider les organisations à hiérarchiser le renforcement des points de terminaison clients, Microsoft a introduit la taxonomie pour ses stratégies de protection des applications, l’infrastructure de protection des données pour la gestion des applications mobiles.

Pour afficher les recommandations spécifiques pour chaque niveau de configuration et les applications minimales à protéger, consultez Framework de protection des données à l’aide de stratégies de protection des applications.

Pour plus d’informations sur les paramètres disponibles, voir Paramètres de stratégie de protection des applications Windows.

Étapes suivantes