Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Intune vous permet d’assurer la sécurité et la mise à jour des appareils gérés tout en protégeant les données de votre organisation contre les appareils compromis. Contrôlez ce que les utilisateurs font des données organisationnelles sur les appareils gérés et non gérés et bloquez l’accès aux données des appareils potentiellement compromis.
Cet article présente les fonctionnalités de sécurité intégrées d’Intune et les technologies partenaires qui fonctionnent ensemble pour prendre en charge les solutions de confiance nulle pour votre organisation. En guise de vue d’ensemble, il décrit les principales fonctionnalités de protection et contient des liens vers une documentation détaillée fournissant des instructions de configuration et de déploiement.
Intune peut également s’intégrer à des produits tiers qui fournissent des signaux de conformité des appareils et de défense des menaces mobiles (MTD).
Prise en charge de la plateforme
À partir du Centre d’administration Microsoft Intune, Intune prend en charge les appareils gérés qui s’exécutent :
- Android
- iOS/iPadOS
- Linux
- macOS
- Windows
En outre, lorsque vous utilisez le Configuration Manager pour gérer les appareils locaux, vous pouvez étendre les stratégies Intune à ces appareils via l’attachement client ou la cogestion.
Déployer des stratégies de sécurité pour protéger les appareils
Déployer des stratégies pour configurer et appliquer la sécurité sur les appareils inscrits. Les types de stratégie suivants fonctionnent ensemble pour protéger les appareils :
Stratégies de sécurité des points de terminaison : stratégies de sécurité ciblées pour des domaines de protection spécifiques :
- Protection du compte : Windows Hello Entreprise, Credential Guard et Windows LAPS
- Antivirus - Configuration et exclusions de l’antivirus Microsoft Defender
- App Control for Business - Mise en liste verte des applications à l’aide de Windows Defender Application Control
- Réduction de la surface d’attaque - Réduire les vulnérabilités d’exploitation et les vecteurs d’attaque
- Chiffrement de disque : BitLocker, chiffrement des données personnelles (PDE) et FileVault
- Détection de point de terminaison et réponse - Intégration de Microsoft Defender pour point de terminaison
- Pare-feu : protection réseau et règles de pare-feu
Stratégies de configuration d’appareil : paramètres d’appareil plus étendus, y compris la protection des points de terminaison, les certificats, les mises à jour logicielles et le VPN. À utiliser lorsque vous devez combiner des paramètres de sécurité avec des configurations de fonctionnalités de périphérique.
Stratégies de conformité des appareils : définissez les exigences des appareils telles que les versions du système d’exploitation, le status de chiffrement et les niveaux de menace. Les appareils non conformes déclenchent des alertes et peuvent être bloqués dans les ressources de l’organisation lorsqu’ils sont combinés à l’accès conditionnel.
Fonctionnalités de sécurité clés
Les zones de sécurité suivantes peuvent être gérées à l’aide de ces stratégies :
Authentication and identity
- Certificats : déployez des certificats à l’aide de profils SCEP et PKCS, ou utilisez Microsoft Cloud PKI pour simplifier la gestion des certificats dans le cloud sans infrastructure locale. Configurez les informations d’identification dérivées pour les scénarios de carte à puce.
- Authentification moderne : activez Windows Hello Entreprise pour une connexion sans mot de passe. Configurez l’authentification unique sur la plateforme pour macOS afin de renforcer l’authentification dans les applications et les services.
- Authentification multifacteur : utilisez l’accès conditionnel Microsoft Entra pour exiger l’authentification multi-facteur, puis utilisez Intune pour configurer le code PIN/mot de passe de l’appareil et d’autres paramètres liés à la connexion, le cas échéant.
Chiffrement des données
- Windows – Déployez BitLocker pour le chiffrement de disque complet et le chiffrement des données personnelles (PDE) pour le chiffrement au niveau des fichiers sur Windows 11.
- macOS - Gérer FileVault pour un chiffrement de disque complet.
Mises à jour logicielles : contrôlez quand et comment les appareils reçoivent les mises à jour :
- Android - Mises à jour FOTA pour le microprogramme OEM, Zebra LifeGuard OTA pour les appareils Zebra.
- iOS/iPadOS et macOS - Configurez des stratégies de mise à jour pour gérer les versions du système d’exploitation et les calendriers de mise à jour.
- Windows - Configurez les comportements Windows Update, planifiez les mises à jour et maintenez la conformité des mises à jour des fonctionnalités.
Contrôle des applications : utilisez les stratégies App Control for Business pour définir les applications qui peuvent s’exécuter sur les appareils Windows.
Réduction de la surface d’attaque : déployez des stratégies ASR pour réduire les vulnérabilités à l’aide d’Exploit Protection, du contrôle des appareils, de l’isolation des applications et des règles ASR.
Lignes de base de sécurité : déployez des lignes de base de sécurité préconfigurées pour les appareils Windows, Microsoft Edge et Microsoft Defender pour point de terminaison qui reflètent les recommandations de l’équipe de sécurité Microsoft.
Sécurité réseau
- Profils VPN : configurez les connexions VPN pour un accès distant sécurisé aux ressources de l’organisation.
- Stratégies de pare-feu : gérez la protection par pare-feu intégrée sur les appareils Windows et macOS.
Gestion des accès privilégiés
- Windows LAPS - Gérez les mots de passe des administrateurs locaux avec rotation automatique et sauvegarde sécurisée dans Active Directory ou Microsoft Entra.
- Gestion des privilèges de points de terminaison : exécutez les utilisateurs en tant que comptes standard tout en autorisant l’élévation pour les applications approuvées.
Protéger les données avec des stratégies de protection des applications
Protégez les données organisationnelles au niveau de la couche application à l’aide de stratégies de protection des applications avec des applications gérées par Intune. Ces protections fonctionnent sur les appareils inscrits et non inscrits, et prennent en charge les scénarios BYOD (Bring Your Own Device).
Intune applications gérées intègrent le SDK d’application Intune ou utilisent le Intune App Wrapping Tool. Voir Intune applications protégées pour obtenir la liste des applications prises en charge.
Lorsque vous avez besoin d’applications gérées (par exemple, à l’aide de stratégies d’accès conditionnel basées sur des applications), les utilisateurs peuvent uniquement accéder aux données de l’organisation via ces applications gérées, tant que les données personnelles ne sont pas affectées.
Fonctionnalités clés de la stratégie de protection des applications :
- Exiger un code confidentiel ou une authentification biométrique pour l’accès aux données de l’organisation.
- Bloquer le copier/coller, les captures d’écran et le transfert de données vers des applications non gérées.
- Empêcher l’enregistrement des données organisationnelles dans le stockage personnel.
- Appliquer le chiffrement des données organisationnelles au repos.
- Effacer les données de l’organisation à distance lorsque des appareils sont perdus ou que des utilisateurs quittent.
Utiliser des actions d’appareil pour protéger des appareils et des données
Exécutez des actions immédiates sur les appareils pour répondre aux incidents de sécurité ou maintenir la sécurité des appareils. Contrairement aux stratégies qui maintiennent des configurations continues, les actions d’appareil s’exécutent une seule fois lorsqu’elles sont appelées. Les actions prennent effet immédiatement pour les appareils en ligne, ou lors de la prochaine case activée pour les appareils hors ligne. Les actions d’appareil en bloc peuvent cibler plusieurs appareils simultanément.
Actions de sécurité courantes :
- Verrouillage à distance : verrouillez un appareil à distance pour empêcher tout accès non autorisé.
- Réinitialisation : réinitialisez un appareil aux usine en supprimant toutes les données et tous les paramètres.
- Mettre hors service - Supprimez les données organisationnelles tout en préservant les données personnelles.
- Rotation de clé BitLocker (Windows) : faites pivoter les clés de chiffrement pour renforcer la sécurité.
- Analyse antivirus (Windows) - Exécutez des analyses complètes ou rapides des programmes malveillants.
- Mettre à jour Defender Intelligence - Actualiser les définitions de menace.
- Désactiver le verrouillage d’activation (iOS/iPadOS) - Supprimer le verrouillage d’activation pour la réutilisation de l’appareil.
Ces actions sont également disponibles pour les appareils gérés via Configuration Manager lorsque vous utilisez la cogestion ou l’attachement de locataire.
Intégration avec les technologies partenaires
Étendez les capacités de protection d’Intune grâce à des intégrations avec les technologies Microsoft et des partenaires tiers.
Partenaires de conformité
Intégrez les données de conformité des appareils provenant de solutions MDM tierces avec Microsoft Entra ID. Cela permet aux organisations avec des environnements de gestion mixtes d’appliquer des stratégies d’accès conditionnel unifiées sur tous les appareils, quelle que soit la solution MDM qui les gère.
Configuration Manager
Étendre les stratégies de sécurité basées sur le cloud d’Intune aux appareils locaux et gérés de façon hybride par le biais de la cogestion ou del’attachement de locataire. Cette intégration offre une expérience de gestion unifiée pour les organisations qui passent à la gestion cloud ou à la maintenance d’une infrastructure hybride :
- Cogestion : gérez simultanément les appareils Windows avec Configuration Manager et Intune, avec des curseurs de charge de travail pour contrôler quel service gère des fonctionnalités spécifiques.
- Attachement client : synchronisez les appareils Configuration Manager dans le centre d’administration Microsoft Intune pour une visibilité et une gestion centralisées.
Les deux approches activent les stratégies de sécurité Intune sur les appareils Configuration Manager, y compris les stratégies de sécurité des points de terminaison, les stratégies de conformité, le déploiement de certificats (SCEP / PKCS) et les lignes de base de sécurité. Cela crée une posture de sécurité cohérente sur les appareils gérés dans le cloud et sur site.
Défense contre les menaces mobiles
Les partenaires de défense des menaces mobiles (MTD) étendent la détection des menaces au-delà des fonctionnalités intégrées de Microsoft en recherchant les menaces au niveau des appareils, les menaces réseau, les menaces basées sur les applications et les tentatives d’hameçonnage. Les applications MTD évaluent en permanence les risques liés aux appareils et signalent les niveaux de menace à Intune, ce qui permet de prendre des décisions d’accès basées sur le risque par le biais de stratégies de conformité, de stratégies de protection des applications et d’accès conditionnel.
Pour les appareils inscrits, Intune déploie et gère les applications MTD tout en utilisant leurs évaluations de niveau de menace dans les évaluations de conformité des appareils. Les appareils dépassant les seuils de risque acceptables peuvent être bloqués dans l’accès aux ressources de l’organisation jusqu’à ce que les menaces soient corrigées.
Pour les appareils non inscrits dans les scénarios BYOD, les niveaux de menace MTD informent les décisions de stratégie de protection des applications, bloquant l’accès aux données organisationnelles dans les applications gérées lorsque le risque de l’appareil est trop élevé.
Intune prend en charge Microsoft Defender pour point de terminaison avec des fonctionnalités d’intégration améliorées, et plusieurs partenaires MTD tiers pour répondre aux diverses exigences de sécurité.
Microsoft Defender pour point de terminaison
Microsoft Defender pour point de terminaison s’intègre en profondeur à Intune sur Windows, macOS, Linux, Android et iOS/iPadOS, créant une plateforme de sécurité unifiée qui combine la gestion des appareils avec une protection avancée contre les menaces. Cette intégration permet :
- Renseignement sur les menaces et évaluation des risques : les scores de détection continue des menaces et des risques liés aux appareils de Defender sont directement intégrés aux stratégies de conformité Intune et aux décisions d’accès conditionnel, ce qui permet un contrôle d’accès dynamique basé sur les risques
- Gestion améliorée de la sécurité des points de terminaison : configurez et déployez des fonctionnalités Defender via des stratégies Intune, notamment les paramètres antivirus, l’intégration EDR, les règles de réduction de la surface d’attaque, la configuration contrôlée (qui prend également en charge la protection contre les falsifications), la protection Web et le contrôle des appareils
- Gestion des vulnérabilités - Les tâches de sécurité créent un flux de travail de collaboration dans lequel la Gestion des menaces et des vulnérabilités de Defender identifie les appareils à risque et fournit des conseils de correction sur lesquels les administrateurs Intune peuvent agir directement
- Microsoft Tunnel : Defender pour point de terminaison sert de client VPN pour Microsoft Tunnel sur les appareils Android, offrant un accès distant sécurisé sans nécessiter de licence Defender distincte
Accès conditionnel
L’accès conditionnel est une fonctionnalité de Microsoft Entra qui sert de moteur de mise en œuvre pour les stratégies d’accès à la confiance nulle. Il évalue les signaux provenant d’Intune et d’autres sources pour prendre des décisions d’accès en temps réel, ce qui permet de s’assurer que seuls les utilisateurs de confiance sur des appareils conformes peuvent accéder aux ressources de l’organisation.
L’accès conditionnel évalue plusieurs signaux :
- Le status de conformité de l’appareil à partir des stratégies Intune
- Niveaux de risque de l’appareil de Microsoft Defender pour point de terminaison et des partenaires MTD
- Risque de l’utilisateur et risque de connexion de Protection Microsoft Entra ID
- Emplacement, plateforme de l’appareil et application consultée
L’accès conditionnel avec Intune permet :
- Stratégies basées sur les appareils : exigent que les appareils répondent aux exigences de conformité avant d’accéder aux ressources de l’organisation.
- Stratégies basées sur les applications : assurez-vous que seules les applications protégées par les stratégies de protection des applications Intune peuvent accéder à Microsoft 365 et à d’autres services.
- Accès basé sur le risque : ajustez dynamiquement les exigences d’accès en fonction des informations sur les menaces en temps réel provenant des partenaires Defender et MTD.
L’accès conditionnel fonctionne sur les appareils gérés et non gérés, ce qui permet de créer une couche de contrôle d’accès qui s’adapte aux conditions de menace changeantes.
Ajouter une gestion des privilèges de points de terminaison
La gestion des privilèges de points de terminaison (EPM) applique l’accès au moindre privilège pour les utilisateurs Windows en les exécutant en tant qu’utilisateurs standard tout en autorisant l’élévation temporaire pour les applications approuvées. Cette approche réduit la surface d’attaque en empêchant l’accès administratif général.
Fonctionnement de l’EPM :
- Par défaut, les utilisateurs sont exécutés en tant que comptes standard.
- Les règles d’élévation définissent les applications qui peuvent s’exécuter avec des privilèges élevés.
- Les applications sont validées à l’aide de hachages de fichiers, de certificats ou d’autres critères.
- Scénarios élevés courants : installations d’applications, mises à jour de pilotes, diagnostics Windows.
Remarque
EPM est une fonctionnalité avancée de Microsoft Intune pour les appareils Windows et nécessite une licence supplémentaire au-delà de Microsoft Intune.
Étapes suivantes
Construisez votre posture de sécurité avec Intune :
- Planifier votre approche : consultez les instructions de sécurité de confiance nulle pour Intune.
- Configurer la sécurité des points de terminaison - Commencez par des stratégies de sécurité de point de terminaison pour les configurations de sécurité ciblées.
- Mettre en œuvre la conformité : déployez des stratégies de conformité des appareils et l’accès conditionnel.
- Protéger les données - Configurer des stratégies de protection des applications pour les données organisationnelles.
- Surveillance et maintenance – En savoir plus sur la sécurité et le partage des données dans Intune.