Stratégie de pare-feu pour la sécurité des points de terminaison dans Intune

Utilisez la stratégie de pare-feu de sécurité des points de terminaison dans Intune pour configurer un pare-feu intégré pour les appareils qui exécutent des appareils macOS et Windows.

Bien que vous puissiez configurer les mêmes paramètres de pare-feu à l’aide des profils Endpoint Protection pour la configuration de l’appareil, les profils de configuration de l’appareil incluent des catégories de paramètres supplémentaires. Ces paramètres supplémentaires ne sont pas liés aux pare-feu et peuvent compliquer la tâche de configuration des paramètres de pare-feu uniquement pour votre environnement.

Recherchez les stratégies de sécurité de point de terminaison pour les pare-feu sous Gérer dans le nœud de sécurité de point de terminaison du Centre d’administration Microsoft Intune.

Conditions préalables pour les profils de pare-feu

Importante

Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.

Importante

Windows a mis à jour la manière dont le fournisseur de services de configuration (CSP) Pare-feu Windows applique les règles de blocs de règles de pare-feu atomiques. Le fournisseur de services de configuration Pare-feu Windows sur un appareil implémente les paramètres de règle de pare-feu de votre point de terminaison Intune stratégies de pare-feu de sécurité. À compter des versions suivantes de Windows, le comportement mis à jour du fournisseur de solutions Cloud applique désormais une application tout ou rien des règles de pare-feu de chaque bloc de règles Atomic :

  • Windows 11 21H2
  • Windows 11 22H2
  • Windows 10 21H2

Sur les appareils qui exécutent une version antérieure de Windows, le fournisseur de solutions Cloud traite les règles de pare-feu dans un bloc de règles atomiques, une règle (ou un paramètre) à la fois. L’intention est d’appliquer toutes les règles de ce bloc atomique, ou aucune d’entre elles. Toutefois, si le fournisseur de solutions Cloud rencontre un problème lors de l’application d’une règle à partir du bloc, il cesse d’appliquer les règles suivantes, mais n’annule pas une règle de ce bloc qui a déjà été appliquée avec succès. Ce comportement peut entraîner un déploiement partiel de règles de pare-feu sur un appareil.

Contrôle d’accès en fonction du rôle

Pour obtenir des instructions sur l’attribution du niveau approprié d’autorisations et de droits pour gérer Intune stratégie de pare-feu, consultez Contrôle d’accès basé sur les rôles pour la sécurité des points de terminaison.

Profils de pare-feu

Trouvez des conseils sur la création de profils de sécurité de point de terminaison sur Créer une stratégie de sécurité de point de terminaison.

Appareils gérés par Intune

Plateforme : macOS :

  • Pare-feu macOS : activez et configurez les paramètres du pare-feu intégré sur macOS.

Plateforme : Windows :

Pour plus d’informations sur la configuration des paramètres dans les profils suivants, consultez le fournisseur de services de configuration du pare-feu (CSP).

Remarque

À compter du 5 avril 2022, la plateforme Windows 10 et versions ultérieures a été remplacée par la plateforme Windows.

La plateforme Windows prend en charge les appareils qui communiquent via Microsoft Intune ou Microsoft Defender pour point de terminaison. Ces profils ajoutent également une prise en charge pour la plateforme Windows Server, qui n’est pas prise en charge par Microsoft Intune en mode natif.

Les profils de cette nouvelle plateforme utilisent le format de paramètres tel que trouvé dans le catalogue de paramètres. Chaque nouveau modèle de profil pour cette nouvelle plateforme inclut les mêmes paramètres que l’ancien modèle de profil qu’il remplace. Avec cette modification, vous ne pouvez plus créer de nouvelles versions des anciens profils. Vos instances existantes de l’ancien profil restent disponibles pour être utilisées et modifiées.

  • Pare-feu Windows - Configurer les paramètres du pare-feu Windows avec la sécurité avancée. Le Pare-feu Windows fournit un filtrage du trafic réseau bidirectionnel basé sur l’hôte pour un appareil et peut bloquer le trafic réseau non autorisé entrant ou sortant de l’appareil local.

  • Règles de pare-feu Windows : définissez des règles de pare-feu granulaires, y compris des ports, des protocoles, des applications et des réseaux spécifiques, et pour autoriser ou bloquer le trafic réseau. Chaque instance de ce profil prend en charge jusqu’à 150 règles personnalisées.

    Conseil

    L’utilisation du paramètre d’ID d’application de stratégie , qui est décrit dans le CSP MdmStore/FirewallRules/{FirewallRuleName}/PolicyAppId , nécessite que votre environnement utilise le balisage Windows Defender Application Control (WDAC). Pour plus d’informations, consultez les articles Windows Defender suivants :

  • Règles de pare-feu Windows Hyper-V Le modèle Règles de pare-feu Windows Hyper-V vous permet de contrôler les règles de pare-feu qui s’appliquent à des conteneurs Hyper-V spécifiques sur Windows, y compris des applications telles que le Sous-système Windows pour Linux (WSL) et le Sous-système Windows Windows pour Android (WSA)

Ajouter des groupes de paramètres réutilisables aux profils pour les règles de pare-feu

En préversion publique, les profils de règle du Pare-feu Windows prennent en charge l’utilisation de groupes de paramètres réutilisables pour les plateformes suivantes :

  • Windows

Les paramètres de profil de règle de pare-feu suivants sont disponibles dans les groupes de paramètres réutilisables :

  • Plages d’adresses IP distantes
  • Définitions FQDN et résolution automatique

Lorsque vous configurez une règle de pare-feu pour ajouter un ou plusieurs groupes de paramètres réutilisables, vous configurez également l’action de règles pour définir la façon dont les paramètres de ces groupes sont utilisés.

Chaque règle que vous ajoutez au profil peut inclure à la fois des groupes de paramètres réutilisables et des paramètres individuels qui sont ajoutés directement à la règle. Toutefois, envisagez d’utiliser chaque règle pour des groupes de paramètres réutilisables ou pour gérer les paramètres que vous ajoutez directement à la règle. Cette séparation peut simplifier les configurations futures ou les modifications que vous pourriez apporter.

Remarque

Les règles FQDN entrantes ne sont pas nativement prises en charge. Toutefois, il est possible d’utiliser des scripts de pré-hydratation pour générer des entrées IP entrantes pour la règle. Pour plus d’informations, consultez Mots clés dynamiques du Pare-feu Windows dans la documentation du Pare-feu Windows.

Pour connaître les conditions préalables et obtenir des instructions sur la configuration de groupes réutilisables et leur ajout à ce profil, consultez Utiliser des groupes de paramètres réutilisables avec des stratégies Intune.

Appareils gérés par Configuration Manager

Pare-feu

La prise en charge des appareils gérés par Configuration Manager est en version préliminaire.

Gérer les paramètres de stratégie de pare-feu pour les appareils Configuration Manager lorsque vous utilisez l’attachement client.

Chemin d’accès de la stratégie :

  • Pare-feu de sécurité des > terminaux

Profils :

  • Pare-feu Windows (ConfigMgr)

Version requise de Configuration Manager :

  • Configuration Manager version 2006 ou ultérieure de la branche actuelle, avec mise à jour intégrée à la console Configuration Manager correctif logiciel 2006 (KB4578605)

Plateformes d’appareils Configuration Manager prises en charge :

  • Windows (x86, x64, ARM64)

    Importante

    Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.

Fusions de règles de pare-feu et conflits de stratégies

Planifiez l’application de stratégies de pare-feu à un appareil à l’aide d’une seule stratégie. L’utilisation d’une seule instance de stratégie et d’un seul type de stratégie permet d’éviter que deux stratégies distinctes appliquent des configurations différentes au même paramètre, ce qui crée des conflits. Lorsqu’il existe un conflit entre deux instances de stratégie ou deux types de stratégie qui gèrent le même paramètre avec des valeurs différentes, le paramètre n’est pas envoyé à l’appareil.

  • Cette forme de conflit de stratégie s’applique au profil de pare-feu Windows , qui peut entrer en conflit avec d’autres profils de pare-feu Windows, ou à une configuration de pare-feu fournie par un type de stratégie différent, comme la configuration d’appareil.

    Les profils de règles du Pare-feu Windows ne sont pas en conflit avec les profils de règles du Pare-feu Windows .

Lorsque vous utilisez des profils de règles du Pare-feu Windows , vous pouvez appliquer plusieurs profils de règles au même appareil. Toutefois, lorsque différentes règles existent pour le même objet avec des configurations différentes, les deux sont envoyées à l’appareil et créent un conflit sur cet appareil.

  • Par exemple, si une règle bloqueTeams.exe à travers le pare-feu et qu’une seconde règle autorise Teams.exe, les deux règles sont remises au client. Ce résultat est différent des conflits créés par d’autres stratégies pour les paramètres de pare-feu.

Lorsque des règles de plusieurs profils de règles ne sont pas en conflit les unes avec les autres, les appareils fusionnent les règles de chaque profil pour créer une configuration de règle de pare-feu combinée sur l’appareil. Ce comportement vous permet de déployer plus que les 150 règles que chaque profil individuel prend en charge sur un appareil.

  • Par exemple, vous avez deux profils de règles de pare-feu Windows. Le premier profil permet Teams.exe à travers le pare-feu. Le deuxième profil permet Outlook.exe à travers le pare-feu. Lorsqu’un appareil reçoit les deux profils, il est configuré pour autoriser les deux applications à traverser le pare-feu.

Rapports de stratégie de pare-feu

Les rapports pour la stratégie de pare-feu affichent status détails sur la status de pare-feu pour vos appareils gérés. Les rapports de pare-feu prennent en charge les appareils gérés qui exécutent l’un des systèmes d’exploitation suivants.

  • Windows

Importante

Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.

Résumé

Summary est la vue par défaut lorsque vous ouvrez le nœud Pare-feu. Ouvrez le Centre d’administration Microsoft Intune, puis accédez auRésumé dupare-feu>de sécurité de point> de terminaison.

Cette vue offre les éléments suivants :

  • Nombre agrégé d’appareils pour lesquels le pare-feu est désactivé.
  • Une liste de vos stratégies de pare-feu, y compris le nom, le type, s’il est attribué et la date de sa dernière modification.

Appareils GPM exécutant Windows avec pare-feu désactivé

Ce rapport se trouve dans le nœud de sécurité du point de terminaison. Ouvrez le Centre d’administration Microsoft Intune, puis accédez à Endpoint Security>Firewall>MDM appareils exécutant Windows 10 ou version ultérieure avec le pare-feu désactivé.

Les données sont signalées par le biais du fournisseur de services de configuration DeviceStatus de Windows et identifient chaque appareil sur lequel le pare-feu est désactivé. Par défaut, les détails visibles incluent :

  • Nom du périphérique
  • Status du pare-feu
  • Nom d’utilisateur principal
  • Cible (méthode de gestion des périphériques)
  • Heure de la dernière case activée

Afficher le pare-feu désactivé

Status du pare-feu GPM pour Windows

Ce rapport organisationnel est également décrit dans les rapports Intune.

En tant que rapport organisationnel, ce rapport est disponible à partir du nœud Rapports . Ouvrez le Centre d’administration Microsoft Intune, puis accédez à Rapports>,Pare-feu,GPM, Pare-feu, status du pare-feu pour Windows.>

Sélectionner les rapports de pare-feu

Les données sont consignées via le fournisseur de services de configuration DeviceStatus de Windows, et indiquent l’état du pare-feu sur vos appareils gérés. Vous pouvez filtrer les résultats de ce rapport en utilisant une ou plusieurs des catégories de détails de l’état.

Les détails de l’état sont les suivants :

  • Activé : le pare-feu est activé et transmet correctement des rapports.
  • Désactivé : le pare-feu est désactivé.
  • Limité : le pare-feu ne surveille pas tous les réseaux ou certaines règles sont désactivées.
  • Désactivé temporairement (par défaut) : le pare-feu ne surveille temporairement pas tous les réseaux
  • Non applicable : l’appareil ne prend pas en charge les rapports de pare-feu.

Vous pouvez filtrer les résultats de ce rapport en utilisant une ou plusieurs des catégories de détails de l’état.

Afficher le rapport d’état du pare-feu

Examiner les problèmes liés aux règles de pare-feu

Pour en savoir plus sur les règles de pare-feu dans Intune et sur la façon de résoudre les problèmes courants, consultez le blog de réussite client Intune suivant :

Autres problèmes courants liés aux règles de pare-feu :

Observateur d’événements : RemotePortRanges ou LocalPortRanges « Le paramètre est incorrect »

RemotePortRangesFailure

  • Vérifiez que les plages configurées sont croissantes (exemple : 1-5 est correct, 5-1 provoque cette erreur)
  • Vérifiez que les plages configurées se situent dans la plage de ports globale de 0 à 65535
  • Si une règle permet de configurer des plages de ports distants ou locaux, le protocole doit également être configuré avec 6 (TCP) ou 17 (UDP)

Observateur d’événements : "... Name), Result : (The parameter is incorrect) »

Capture d’écran de l’échec du nom

  • Si la traversée latérale est activée dans une règle, la direction de la règle doit être définie sur « Cette règle s’applique au trafic entrant ».

Observateur d’événements : "... InterfaceTypes), Result : (Le paramètre est incorrect)"

Capture d’écran de la défaillance des types d’interface

  • Si le type d’interface « Tous » est activé dans une règle, les autres types d’interface ne doivent pas être sélectionnés.

Étapes suivantes

Configurer des stratégies de sécurité de point de terminaison

Consultez les détails des paramètres dans les profils de pare-feu déconseillés pour Windows 10 et la plateforme ultérieure :