Ligne de base de sécurité de Windows 365 for Agents

La ligne de base de sécurité de Windows 365 for Agents fournit un ensemble de configurations de sécurité recommandées par Microsoft, conçu pour aider les organisations à établir une base sécurisée pour les PC cloud W365 for Agents. 

Les organisations utilisant de plus en plus d’agents IA pour accéder aux ressources, automatiser les tâches et interagir avec les applications métier, il devient de plus en plus important de maintenir une posture de sécurité cohérente. Cette base de référence permet aux administrateurs de déployer rapidement les paramètres de sécurité recommandés par Microsoft via Microsoft Intune, ce qui réduit la complexité de la configuration de centaines de paramètres de sécurité individuels tout en aidant à protéger les charges de travail des agents contre les risques de sécurité courants. 

W365 pour les agents Les PC cloud fonctionnent souvent avec un accès aux applications d’entreprise, aux données métier, aux ressources organisationnelles et aux services externes. La ligne de base repose sur les meilleures pratiques de sécurité de Microsoft et inclut des paramètres recommandés pour la protection des appareils, la sécurité des informations d’identification, la réduction de la surface d’attaque, la sécurité du navigateur et le renforcement du système d’exploitation. En appliquant le planning de référence, les entreprises peuvent accélérer le déploiement d’environnements d’agents sécurisés tout en maintenant une posture de sécurité cohérente sur les PC Cloud d’agents. 

Le planning de référence aide les organisations à appliquer les paramètres de sécurité recommandés par Microsoft, à établir une posture de sécurité cohérente sur les PC cloud agents et à prendre en charge des initiatives de sécurité plus larges telles que la confiance nulle. 

Qu’est-ce qui est inclus dans la ligne de base de sécurité ? 

Cette ligne de base de sécurité inclut les paramètres recommandés par Microsoft dans plusieurs catégories de sécurité telles que l’antivirus Microsoft Defender, le pare-feu Microsoft Defender, la réduction de la surface d’attaque (ASR), la protection des informations d’identification, la sécurité du navigateur et le renforcement du système d’exploitation.

Cette ligne de base constitue un point de départ sûr. Les organisations doivent examiner les paramètres et évaluer toute exigence opérationnelle ou de sécurité supplémentaire spécifique à leur environnement. 

Configuration de la sécurité axée sur l’appareil 

Cette base de référence inclut uniquement les paramètres de sécurité basés sur l’appareil. Les paramètres basés sur l’utilisateur ne sont pas inclus. Cette approche permet d’appliquer les contrôles de sécurité dès qu’un PC cloud est configuré et inscrit dans Microsoft Intune, sans attendre la connexion de l’utilisateur de l’agent. 

Dans les scénarios d’agent, les charges de travail peuvent commencer à s’exécuter peu de temps après l’approvisionnement. Les paramètres basés sur l’appareil peuvent aider à garantir que les protections fondamentales sont appliquées avant le début de l’activité de l’agent.

En se concentrant sur les paramètres basés sur les appareils, le planning de référence aide les organisations à :

  • Appliquez les protections de sécurité dès le début du processus d’approvisionnement. 

  • Établissez une posture de sécurité cohérente avant que les charges de travail des agents ne commencent. 

  • Réduisez la dépendance à la connexion des utilisateurs pour les contrôles de sécurité critiques. 

  • Accélérez le déploiement et la synchronisation des stratégies. 

  • Aidez à maintenir une configuration de sécurité cohérente sur les PC cloud W365 for Agents. 

Le planning de référence est destiné à fournir un point de départ recommandé. Les organisations doivent examiner les paramètres et apporter des ajustements en fonction de leurs exigences opérationnelles, de conformité et de sécurité.

Prise en main 

Conditions préalables 

Avant de déployer la ligne de base de sécurité :

  1. Microsoft Intune est configuré pour gérer les PC cloud de Windows 365 for Agents. 

  2. Les autorisations d’administrateur appropriées sont attribuées. Pour plus d’informations, voir Gérer les profils de ligne de base de sécurité dans Microsoft Intune.

  3. Les groupes cibles disposant d’un agent Cloud PC pour le déploiement sont identifiés. Pour plus d’informations, consultez Cas d’utilisation pour le regroupement et la préparation d’appareils.

Déployer la ligne de base de sécurité 

  1. Connectez-vous au Centre d’administration Microsoft Intune, sélectionnez leslignes de base de sécuritéEndpoint>.

  2. Sélectionnez la version 24H1 de la ligne de base de sécurité de Windows 365 for Agents.

    Capture d’écran montrant la ligne de base de sécurité pour les agents.

  3. Cliquez sur Créer une stratégie. Dans le volet Créer un profil, sélectionnezCréer un profil>.

  4. Dans la page Informations de base , indiquez un nom>ensuite.

  5. Sous l’onglet Paramètres de configuration, affichez les groupes de paramètres disponibles dans la base de référence que vous avez sélectionnée. Vous pouvez développer un groupe pour afficher les paramètres de celui-ci ainsi que les valeurs par défaut pour ces paramètres dans la base de référence. Pour rechercher des paramètres spécifiques :

    • Sélectionnez un groupe à développer et passez en revue les paramètres disponibles.

    • Pour afficher uniquement les groupes qui contiennent vos critères de recherche, utilisez la barre de recherche et spécifiez des mots clés qui filtrent l’affichage.

    Chaque paramètre d’une base de référence propose une configuration par défaut pour cette version de base de référence. Reconfigurez les paramètres de valeurs par défaut pour répondre aux besoins de votre entreprise. Différentes bases de référence peuvent contenir le même paramètre. Utilisez par conséquent différentes valeurs par défaut pour le paramètre, selon l’objectif de la base de référence.

  6. Sélectionnez Suivant.

  7. Dans la page Étendues , sélectionnez éventuellement Balises d’étendue >Suivant.

  8. Dans l’onglet Affectations , sélectionnez un groupe d’appareils avec les PC cloud à inclure, puis attribuez la base de référence à un ou plusieurs groupes avec vos PC cloud W365 for Agents. Utilisez l’option Ajouter des groupes sous Groupes exclus pour affiner l’affectation. Sélectionnez Suivant.

  9. Lorsque vous êtes prêt à déployer la base de référence, ouvrez l’onglet Réviser + créer et consultez les détails de la base de référence. Sélectionnez Créer pour enregistrer et déployer le profil.

Dès que vous créez le profil, il est envoyé au groupe affecté et est appliqué immédiatement.

Valider et surveiller 

Après le déploiement

  1. Consulter les rapports de status des devoirs. 

  2. Surveillez les conflits de paramètres. 

  3. Suivez la posture de conformité et de sécurité. 

  4. Vérifiez que les charges de travail de l’agent continuent de fonctionner comme prévu. 

  5. Passez régulièrement en revue les exceptions et les personnalisations.

Ressources supplémentaires