Paramètres de stratégie de réduction de la surface d’attaque pour la sécurité des points de terminaison dans Intune

Consultez les paramètres que vous pouvez configurer dans les profils pour la stratégie de réduction de la surface d’attaque dans le nœud de sécurité de point d’extrémité d’Intune dans le cadre d’une stratégie de sécurité de point de terminaison.

S’applique à :

  • Windows

    Importante

    Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.

Plateformes et profils pris en charge :

  • Windows - Utilisez cette plateforme pour la stratégie que vous déployez sur des appareils gérés avec Intune.

    • Profil : isolation des applications et des navigateurs
    • Profil : Contrôle d’application
    • Profil : règles de réduction de la surface d’attaque
    • Profil : contrôle de l’appareil
    • Profil : Exploit Protection
    • Profil : Protection web (version antérieure de Microsoft Edge)
  • Windows (ConfigMgr) : utilisez cette plateforme pour la stratégie que vous déployez sur des appareils gérés par Configuration Manager.

    • Profil : Exploit Protection (ConfigMgr) (préversion)
    • Profil : Protection Web (ConfigMgr)(préversion)
  • Windows : Utilisez cette plateforme pour la stratégie que vous déployez sur des appareils gérés via la gestion de la sécurité pour Microsoft Defender pour point de terminaison.

    • Profil : Règles de réduction de la surface d’attaque

Réduction de la surface d’attaque (MDM)

Profil d’isolation d’application et de navigateur

Remarque

Cette section détaille les paramètres des profils d’isolation d’application et de navigateur créés avant le 18 avril 2023. Les profils créés après cette date utilisent un nouveau format de paramètres tel qu’il se trouve dans le catalogue de paramètres. Avec cette modification, vous ne pouvez plus créer de nouvelles versions de l’ancien profil et elles ne sont plus en cours de développement. Bien que vous ne puissiez plus créer de nouvelles instances de l’ancien profil, vous pouvez continuer à modifier et à utiliser les instances de celui-ci que vous avez créées précédemment.

Pour les profils qui utilisent le nouveau format de paramètres, Intune ne conserve plus une liste de chaque paramètre par nom. Au lieu de cela, le nom de chaque paramètre, ses options de configuration et son texte explicatif que vous voyez dans le Centre d’administration de Microsoft Intune sont extraits directement du contenu faisant autorité des paramètres. Ce contenu peut fournir plus d’informations sur l’utilisation du paramètre dans son contexte approprié. Lorsque vous affichez un texte d’informations sur les paramètres, vous pouvez utiliser son lien En savoir plus pour ouvrir ce contenu.

Isolation des applications et des navigateurs

  • Activer Application Guard
    CSP : AllowWindowsDefenderApplicationGuard

    • Non configuré (par défaut) : la protection d’application Microsoft Defender n’est pas configurée pour Microsoft Edge ou les environnements Windows isolés.
    • Activé pour Edge – Application Guard ouvre les sites non approuvés dans un conteneur de navigation virtualisé Hyper-V.
    • Activé pour les environnements Windows isolés : Application Guard est activé pour toutes les applications activées pour Application Guard dans Windows.
    • Activé pour les environnements Edge ET Windows isolés : Application Guard est configuré pour les deux scénarios.

    Remarque

    Si vous déployez Application Guard pour Microsoft Edge via Intune, la stratégie d’isolation réseau Windows doit être configurée comme condition préalable. L’isolation réseau peut être configurée via différents profils, notamment l’isolation App et Broswer sous le paramètre d’isolation réseau Windows .

    Lorsqu’ils sont définis sur Activé pour Edge ou Activé pour Edge ET les environnements Windows isolés, les paramètres suivants sont disponibles, qui s’appliquent à Edge :

    • Comportement du presse-papiers
      CSP : ClipboardSettings

      Choisissez les actions copier-coller autorisées à partir du PC local et d’un navigateur virtuel Application Guard.

      • Non configuré (par défaut)
      • Bloquer le copier-coller entre le PC et le navigateur
      • Autoriser le copier-coller du navigateur vers le PC uniquement
      • Autoriser le copier-coller du PC vers le navigateur uniquement
      • Autoriser le copier-coller entre le PC et le navigateur
    • Bloquer le contenu externe provenant de sites non approuvés par l’entreprise
      Fournisseur de services de configuration : BlockNonEnterpriseContent

      • Non configuré (par défaut)
      • Oui – Bloquez le chargement du contenu provenant de sites Web non approuvés.
    • Collecter les journaux des événements qui se produisent au sein d’une session de navigation Application Guard
      CSP : AuditApplicationGuard

      • Non configuré (par défaut)
      • Oui - Collectez les journaux des événements qui se produisent au sein d’une session de navigation virtuelle Application Guard.
    • Autoriser l’enregistrement des données de navigateur générées par l’utilisateur
      CSP : AllowPersistence

      • Non configuré (par défaut)
      • Oui – Autoriser l’enregistrement des données utilisateur créées pendant une session de navigation virtuelle Application Guard. Les mots de passe, les favoris et les cookies sont des exemples de données utilisateur.
    • Activer l’accélération graphique matérielle
      CSP : AllowVirtualGPU

      • Non configuré (par défaut)
      • Oui – Dans la session de navigation virtuelle Application Guard, utilisez une unité de traitement graphique virtuelle pour charger plus rapidement les sites Web gourmands en ressources graphiques.
    • Autoriser les utilisateurs à télécharger des fichiers sur l’hôte
      CSP : SaveFilesToHost

      • Non configuré (par défaut)
      • Oui : autoriser les utilisateurs à télécharger des fichiers à partir du navigateur virtualisé vers le système d’exploitation hôte.
    • Application Guard autorise l’accès à la caméra et au microphone
      CSP : AllowCameraMicrophoneRedirection

      • Non configuré (par défaut) : les applications dans Protection d’application Microsoft Defender ne peuvent pas accéder à la caméra et au microphone sur l’appareil de l’utilisateur.
      • Oui – Les applications à l’intérieur de Protection d’application Microsoft Defender peuvent accéder à la caméra et au microphone sur l’appareil de l’utilisateur.
      • Non : les applications à l’intérieur de Protection d'application Microsoft Defender ne peuvent pas accéder à la caméra et au microphone sur l’appareil de l’utilisateur. C’est le même comportement que non configuré.
  • Application Guard autorise l’impression sur les imprimantes locales

    • Non configuré (par défaut)
    • Oui : autoriser l’impression sur des imprimantes locales.
  • Application Guard autorise l’impression sur les imprimantes réseau

    • Non configuré (par défaut)
    • Oui – Autoriser l’impression sur des imprimantes réseau.
  • Application Guard autorise l’impression au format PDF

    • Non configuré (par défaut)
    • Oui : autoriser l’impression au format PDF.
  • Application Guard autorise l’impression au format XPS

    • Non configuré (par défaut)
    • Oui - - Autoriser l’impression au format XPS.
  • Application Guard autorise l’utilisation des autorités de certification racine à partir de l’appareil de l’utilisateur
    CSP : CertificateThumbprints

    Configurez les empreintes de certificat pour transférer automatiquement le certificat racine correspondant vers le conteneur Protection d’application Microsoft Defender.

    Pour ajouter des empreintes une par une, sélectionnez Ajouter. Vous pouvez utiliser Importer pour spécifier un fichier .CSV qui contient plusieurs entrées d’empreinte qui sont toutes ajoutées au profil en même temps. Lorsque vous utilisez un fichier .CSV, chaque empreinte doit être séparée par une virgule. Par exemple : b4e72779a8a362c860c36a6461f31e3aa7e58c14,1b1d49f06d2a697a544a1059bd59a7b058cda924

    Toutes les entrées répertoriées dans le profil sont actives. Vous n’avez pas besoin de cocher une case pour qu’une entrée d’empreinte numérique la rende active. Utilisez plutôt les cases à cocher pour gérer les entrées qui ont été ajoutées au profil. Par exemple, vous pouvez cocher la case d’une ou plusieurs entrées d’empreinte de certificat et supprimer ces entrées du profil en une seule action.

  • Stratégie d’isolement du réseau Windows

    • Non configuré (par défaut)
    • Oui - Configure la stratégie d’isolation réseau Windows.

    Lorsque la valeur est Oui, vous pouvez configurer les paramètres suivants :

    • Plages d’adresses IP Développez la liste déroulante, sélectionnez Ajouter, puis spécifiez une adresse inférieure puis une adresse supérieure.

    • Ressources cloud Développez la liste déroulante, sélectionnez Ajouter, puis spécifiez une adresse IP ou un nom de domaine complet et un proxy.

    • Domaines réseau Développez la liste déroulante, sélectionnez Ajouter, puis spécifiez Domaines réseau.

    • Serveurs proxy Développez la liste déroulante, sélectionnez Ajouter, puis spécifiez des serveurs proxy.

    • Serveurs proxy internes Développez la liste déroulante, sélectionnez Ajouter, puis spécifiez Serveurs proxy internes.

    • Ressources neutres Développez la liste déroulante, sélectionnez Ajouter, puis spécifiez des ressources neutres.

    • Désactiver la détection automatique d’autres serveurs proxy d’entreprise

      • Non configuré (par défaut)
      • Oui - Désactiver la détection automatique d’autres serveurs proxy d’entreprise.
    • Désactiver la détection automatique d’autres plages d’adresses IP d’entreprise

      • Non configuré (par défaut)
      • Oui - Désactiver la détection automatique d’autres plages d’adresses IP d’entreprise.

    Remarque

    Après la création du profil, la protection d’application Microsoft Defender est activée sur tous les appareils sur lesquels la stratégie doit s’appliquer. Les utilisateurs devront peut-être redémarrer leurs appareils pour que la protection soit en place.

Profil de contrôle d’application

Contrôle d’application Microsoft Defender

  • Application Locker Contrôle d’application
    CSP : AppLocker

    • Non configuré (par défaut)
    • Appliquer des composants et stocker des applications
    • Auditer les composants et stocker les applications
    • Appliquer les composants, les applications du Store et SmartLocker
    • Auditer les composants, les applications du Store et SmartLocker
  • Empêcher les utilisateurs d’ignorer les avertissements SmartScreen
    CSP : SmartScreen/PreventOverrideForFilesInShell

    • Non configuré (par défaut) : les utilisateurs peuvent ignorer les avertissements SmartScreen pour les fichiers et les applications malveillantes.
    • Oui – SmartScreen est activé et les utilisateurs ne peuvent pas contourner les avertissements pour les fichiers ou les applications malveillantes.
  • Activer Windows SmartScreen
    CSP : SmartScreen/EnableSmartScreenInShell

    • Non configuré (par défaut) : rétablit le paramètre par défaut dans Windows, qui consiste à activer SmartScreen, mais les utilisateurs peuvent modifier ce paramètre. Pour désactiver SmartScreen, utilisez un URI personnalisé.
    • Oui – Appliquer l’utilisation de SmartScreen à tous les utilisateurs.

Profil de règles de réduction de la surface d’attaque

Règles de réduction de la surface d’attaque

Pour en savoir plus sur les règles de réduction de la surface d’attaque, consultez la référence sur les règles de réduction de la surface d’attaque dans la documentation Microsoft 365.

Remarque

Cette section détaille les paramètres des profils de règles de réduction de la surface d’attaque créés avant le 5 avril 2022. Les profils créés après cette date utilisent un nouveau format de paramètres tel qu’il se trouve dans le catalogue de paramètres. Avec cette modification, vous ne pouvez plus créer de nouvelles versions de l’ancien profil et elles ne sont plus en cours de développement. Bien que vous ne puissiez plus créer de nouvelles instances de l’ancien profil, vous pouvez continuer à modifier et à utiliser les instances de celui-ci que vous avez créées précédemment.

Pour les profils qui utilisent le nouveau format de paramètres, Intune ne conserve plus une liste de chaque paramètre par nom. Au lieu de cela, le nom de chaque paramètre, ses options de configuration et son texte explicatif que vous voyez dans le Centre d’administration de Microsoft Intune sont extraits directement du contenu faisant autorité des paramètres. Ce contenu peut fournir plus d’informations sur l’utilisation du paramètre dans son contexte approprié. Lorsque vous affichez un texte d’informations sur les paramètres, vous pouvez utiliser son lien En savoir plus pour ouvrir ce contenu.

  • Bloquer la persistance par l’abonnement aux événements WMI
    Réduire les surfaces d’attaque à l’aide des règles de réduction de la surface d’attaque

    Cette règle de réduction de la surface d’attaque (RSA) est contrôlée via le GUID suivant : e6db77e5-3df2-4cf1-b95a-636979351e5b

    Cette règle empêche les programmes malveillants d’utiliser WMI à mauvais escient pour obtenir une persistance sur un appareil. Les menaces sans fichier emploient diverses tactiques pour rester cachées, éviter d’être vues dans le système de fichiers et obtenir un contrôle d’exécution périodique. Certaines menaces peuvent utiliser à mauvais escient le dépôt WMI et le modèle d’événement pour rester cachées.

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée et la persistance n’est pas bloquée.
    • Bloquer : la persistance par le biais de WMI est bloquée.
    • AuditerÉvaluer la façon dont cette règle affecte votre organisation si elle est activée (définie sur Bloquer).
    • Désactiver : désactiver cette règle. La persistance n’est pas bloquée.

    Pour en savoir plus sur ce paramètre, consultez Bloquer la persistance par l’abonnement aux événements WMI.

  • Bloquer le vol d’informations d’identification dans le sous-système de l’autorité de sécurité locale Windows (lsass.exe)
    Protéger les appareils contre les codes malveillants exploitant une faille de sécurité

    Cette règle de réduction de la surface d’attaque (RSA) est contrôlée via le GUID suivant : 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée.
    • Défini par l’utilisateur
    • Activer : les tentatives de vol d’informations d’identification via lsass.exe sont bloquées.
    • Mode Audit : les utilisateurs ne sont pas bloqués par des domaines dangereux et les événements Windows sont déclenchés à la place.
    • Avertissement : pour Windows 10 version 1809 ou ultérieure et Windows 11, l’utilisateur de l’appareil reçoit un message indiquant qu’il peut contourner le blocage du paramètre. Sur les appareils qui exécutent des versions antérieures de Windows 10, la règle applique le comportement Activer.
  • Empêcher Adobe Reader de créer des processus enfants
    Réduire les surfaces d’attaque à l’aide des règles de réduction de la surface d’attaque

    Cette règle RSA est contrôlée via le GUID suivant : 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c

    • Non configuré (par défaut) : la valeur par défaut de Windows est restaurée, c’est-à-dire de ne pas bloquer la création de processus enfants.
    • Défini par l’utilisateur
    • Activer : la création de processus enfants est bloquée par Adobe Reader.
    • Mode Audit : les événements Windows sont déclenchés au lieu de bloquer les processus enfants.
    • Avertissement : pour Windows 10 version 1809 ou ultérieure et Windows 11, l’utilisateur de l’appareil reçoit un message indiquant qu’il peut contourner le blocage du paramètre. Sur les appareils qui exécutent des versions antérieures de Windows 10, la règle applique le comportement Activer.
  • Empêcher les applications Office d’injecter du code dans d’autres processus
    Protéger les appareils contre les codes malveillants exploitant une faille de sécurité

    Cette règle RSA est contrôlée via le GUID suivant : 75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée.
    • Bloquer : les applications Office ne peuvent pas injecter de code dans d’autres processus.
    • Mode Audit : les événements Windows sont déclenchés au lieu de bloquer.
    • Avertissement : pour Windows 10 version 1809 ou ultérieure et Windows 11, l’utilisateur de l’appareil reçoit un message indiquant qu’il peut contourner le blocage du paramètre. Sur les appareils qui exécutent des versions antérieures de Windows 10, la règle applique le comportement Activer.
    • Désactiver : ce paramètre est désactivé.
  • Empêcher les applications Office de créer du contenu exécutable
    Protéger les appareils contre les codes malveillants exploitant une faille de sécurité

    Cette règle RSA est contrôlée via le GUID suivant : 3B576869-A4EC-4529-8536-B80A7769E899

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée.
    • Bloquer : les applications Office ne peuvent pas créer de contenu exécutable.
    • Mode Audit : les événements Windows sont déclenchés au lieu de bloquer.
    • Avertissement : pour Windows 10 version 1809 ou ultérieure et Windows 11, l’utilisateur de l’appareil reçoit un message indiquant qu’il peut contourner le blocage du paramètre. Sur les appareils qui exécutent des versions antérieures de Windows 10, la règle applique le comportement Activer.
    • Désactiver : ce paramètre est désactivé.
  • Empêcher toutes les applications Office de créer des processus enfants
    Protéger les appareils contre les codes malveillants exploitant une faille de sécurité

    Cette règle RSA est contrôlée via le GUID suivant : D4F940AB-401B-4EFC-AADC-AD5F3C50688A

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée.
    • Bloquer : les applications Office ne peuvent pas créer de processus enfants.
    • Mode Audit : les événements Windows sont déclenchés au lieu de bloquer.
    • Avertissement : pour Windows 10 version 1809 ou ultérieure et Windows 11, l’utilisateur de l’appareil reçoit un message indiquant qu’il peut contourner le blocage du paramètre. Sur les appareils qui exécutent des versions antérieures de Windows 10, la règle applique le comportement Activer.
    • Désactiver : ce paramètre est désactivé.
  • Bloquer les appels d’API Win32 à partir d’une macro Office
    Protéger les appareils contre les codes malveillants exploitant une faille de sécurité

    Cette règle RSA est contrôlée via le GUID suivant : 92E97FA1-2EDF-4476-BDD6-9DD0B4DDDC7B

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée.
    • Bloquer : les macros Office ne peuvent pas utiliser les appels d’API Win32.
    • Mode Audit : les événements Windows sont déclenchés au lieu de bloquer.
    • Avertissement : pour Windows 10 version 1809 ou ultérieure et Windows 11, l’utilisateur de l’appareil reçoit un message indiquant qu’il peut contourner le blocage du paramètre. Sur les appareils qui exécutent des versions antérieures de Windows 10, la règle applique le comportement Activer.
    • Désactiver : ce paramètre est désactivé.
  • Empêcher les applications de communication Office de créer des processus enfants
    Protéger les appareils contre les codes malveillants exploitant une faille de sécurité

    Cette règle RSA est contrôlée via le GUID suivant : 26190899-1602-49e8-8b27-eb1d0a1ce869.

    • Non configuré (par défaut) : la valeur par défaut de Windows est restaurée, c’est-à-dire de ne pas bloquer la création de processus enfants.
    • Défini par l’utilisateur
    • Activer : les applications de communication Office ne peuvent pas créer de processus enfants.
    • Mode Audit : les événements Windows sont déclenchés au lieu de bloquer les processus enfants.
    • Avertissement : pour Windows 10 version 1809 ou ultérieure et Windows 11, l’utilisateur de l’appareil reçoit un message indiquant qu’il peut contourner le blocage du paramètre. Sur les appareils qui exécutent des versions antérieures de Windows 10, la règle applique le comportement Activer.
  • Bloquer l’exécution de scripts potentiellement obscurcis (js/vbs/ps)
    Protéger les appareils contre les codes malveillants exploitant une faille de sécurité

    Cette règle ASR est contrôlée via le GUID suivant : 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée.
    • Bloquer : Defender bloque l’exécution des scripts obscurcis.
    • Mode Audit : les événements Windows sont déclenchés au lieu de bloquer.
    • Avertissement : pour Windows 10 version 1809 ou ultérieure et Windows 11, l’utilisateur de l’appareil reçoit un message indiquant qu’il peut contourner le blocage du paramètre. Sur les appareils qui exécutent des versions antérieures de Windows 10, la règle applique le comportement Activer.
    • Désactiver : ce paramètre est désactivé.
  • Empêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé
    Protéger les appareils contre les codes malveillants exploitant une faille de sécurité

    Cette règle RSA est contrôlée via le GUID suivant : D3E037E1-3EB8-44C8-A917-57927947596D

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée.
    • Bloquer : Defender empêche l’exécution des fichiers JavaScript ou VBScript téléchargés à partir d’Internet.
    • Mode Audit : les événements Windows sont déclenchés au lieu de bloquer.
    • Désactiver : ce paramètre est désactivé.
  • Bloquer les créations de processus provenant des commandes PSExec et WMI
    Protéger les appareils contre les codes malveillants exploitant une faille de sécurité

    Cette règle RSA est contrôlée via le GUID suivant : d1e49aac-8f56-4280-b9ba-993a6d77406c

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée.
    • Bloquer : la création de processus par les commandes PSExec ou WMI est bloquée.
    • Mode Audit : les événements Windows sont déclenchés au lieu de bloquer.
    • Avertissement : pour Windows 10 version 1809 ou ultérieure et Windows 11, l’utilisateur de l’appareil reçoit un message indiquant qu’il peut contourner le blocage du paramètre. Sur les appareils qui exécutent des versions antérieures de Windows 10, la règle applique le comportement Activer.
    • Désactiver : ce paramètre est désactivé.
  • Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’une clé USB
    Protéger les appareils contre les codes malveillants exploitant une faille de sécurité

    Cette règle RSA est contrôlée via le GUID suivant : b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée.
    • Bloquer : les processus non approuvés et non signés qui s’exécutent à partir d’un lecteur USB sont bloqués.
    • Mode Audit : les événements Windows sont déclenchés au lieu de bloquer.
    • Avertissement : pour Windows 10 version 1809 ou ultérieure et Windows 11, l’utilisateur de l’appareil reçoit un message indiquant qu’il peut contourner le blocage du paramètre. Sur les appareils qui exécutent des versions antérieures de Windows 10, la règle applique le comportement Activer.
    • Désactiver : ce paramètre est désactivé.
  • Empêcher l’exécution des fichiers exécutables à moins qu’ils ne répondent à un critère de prévalence, d’âge ou de liste approuvée
    Protéger les appareils contre les codes malveillants exploitant une faille de sécurité

    Cette règle RSA est contrôlée via le GUID suivant : 01443614-cd74-433a-b99e-2ecdc07bfc25e

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée.
    • Bloquer
    • Mode Audit : les événements Windows sont déclenchés au lieu de bloquer.
    • Avertissement : pour Windows 10 version 1809 ou ultérieure et Windows 11, l’utilisateur de l’appareil reçoit un message indiquant qu’il peut contourner le blocage du paramètre. Sur les appareils qui exécutent des versions antérieures de Windows 10, la règle applique le comportement Activer.
    • Désactiver : ce paramètre est désactivé.
  • Bloquer le téléchargement de contenu exécutable à partir de clients de messagerie électronique et web
    Protéger les appareils contre les codes malveillants exploitant une faille de sécurité

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée.
    • Bloquer : le contenu exécutable téléchargé à partir de clients de messagerie électronique et de messagerie Web est bloqué.
    • Mode Audit : les événements Windows sont déclenchés au lieu de bloquer.
    • Avertissement : pour Windows 10 version 1809 ou ultérieure et Windows 11, l’utilisateur de l’appareil reçoit un message indiquant qu’il peut contourner le blocage du paramètre. Sur les appareils qui exécutent des versions antérieures de Windows 10, la règle applique le comportement Activer.
    • Désactiver : ce paramètre est désactivé.
  • Utilisez une protection avancée contre les ransomwaresProtéger les appareils contre les codes malveillants exploitant une faille de sécurité

    Cette règle RSA est contrôlée via le GUID suivant : c1db55ab-c21a-4637-bb3f-a12568109d35

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée.
    • Défini par l’utilisateur
    • Enable
    • Mode Audit : les événements Windows sont déclenchés au lieu de bloquer.
  • Activer la protection des dossiers
    Fournisseur de services de configuration : EnableControlFolderAccess

    • Non configuré (par défaut) : ce paramètre revient à sa valeur par défaut, c’est-à-dire qu’aucune lecture ou écritures ne sont bloquées.
    • Activer : pour les applications non approuvées, Defender bloque les tentatives de modification ou de suppression de fichiers dans des dossiers protégés ou d’écriture sur des secteurs disque. Defender détermine automatiquement les applications auxquelles vous pouvez faire confiance. Vous pouvez également définir votre propre liste d’applications approuvées.
    • Mode Audit : les événements Windows sont déclenchés lorsque des applications non approuvées accèdent à des dossiers contrôlés, mais qu’aucun blocage n’est appliqué.
    • Bloquer la modification du disque : seules les tentatives d’écriture sur les secteurs du disque sont bloquées.
    • Auditer la modification du disque : les événements Windows sont déclenchés au lieu de bloquer les tentatives d’écriture sur les secteurs du disque.
  • Liste des dossiers supplémentaires à protéger
    Fournisseur de services de configuration : ControlledFolderAccessProtectedFolders

    Définissez une liste d’emplacements de disque qui seront protégés contre les applications non approuvées.

  • Liste des applications ayant accès aux dossiers protégés
    Fournisseur de services de configuration : ControlledFolderAccessAllowedApplications

    Définissez une liste d’applications ayant accès à la lecture/écriture à des emplacements contrôlés.

  • Exclure les fichiers et les chemins d’accès des règles de réduction de la surface d’attaque
    CSP : AttackSurfaceReductionOnlyExclusions

    Développez la liste déroulante, puis sélectionnez Ajouter pour définir un chemin d’accès à un fichier ou à un dossier à exclure de vos règles de réduction de la surface d’attaque.

Profil de contrôle d’appareil

Contrôle de périphérique

Remarque

Cette section détaille les paramètres trouvés dans les profils de contrôle d’appareil créés avant le 23 mai 2022. Les profils créés après cette date utilisent un nouveau format de paramètres tel qu’il se trouve dans le catalogue de paramètres. Bien que vous ne puissiez plus créer de nouvelles instances du profil d’origine, vous pouvez continuer à modifier et à utiliser vos profils existants.

Pour les profils qui utilisent le nouveau format de paramètres, Intune ne conserve plus une liste de chaque paramètre par nom. Au lieu de cela, le nom de chaque paramètre, ses options de configuration et son texte explicatif que vous voyez dans le Centre d’administration de Microsoft Intune sont extraits directement du contenu faisant autorité des paramètres. Ce contenu peut fournir plus d’informations sur l’utilisation du paramètre dans son contexte approprié. Lorsque vous affichez un texte d’informations sur les paramètres, vous pouvez utiliser son lien En savoir plus pour ouvrir ce contenu.

  • Autoriser l’installation de périphériques matériels à l’aide d’identificateurs de périphériques

    • Non configuré(par défaut)
    • Oui – Windows peut installer ou mettre à jour n’importe quel appareil dont Plug-and-Play ID matériel ou ID compatible apparaît dans la liste que vous créez, sauf si un autre paramètre de stratégie empêche spécifiquement cette installation. Si vous activez ce paramètre de stratégie sur un serveur Bureau à distance, il affecte la redirection des périphériques spécifiés d’un client Bureau à distance vers le serveur Bureau à distance.
    • Non

    Lorsque la valeur est Oui, vous pouvez configurer les options suivantes :

    • Liste verte : utilisez Ajouter, Importer et Exporter pour gérer une liste d’identificateurs d’appareils.
  • Bloquer l’installation du périphérique par des identificateurs d’appareil
    CSP : AllowInstallationOfMatchingDeviceIDs

    • Non configuré(par défaut)
    • Oui : spécifiez une liste d’ID matériel Plug-and-Play et d’ID compatibles pour les appareils que Windows ne peut pas installer. Cette stratégie est prioritaire sur tout autre paramètre de stratégie qui permet à Windows d’installer un appareil. Si vous activez ce paramètre de stratégie sur un serveur Bureau à distance, il affecte la redirection des périphériques spécifiés d’un client Bureau à distance vers le serveur Bureau à distance.
    • Non

    Lorsque la valeur est Oui, vous pouvez configurer les options suivantes :

    • Supprimer les périphériques matériels correspondants

      • Oui
      • Non configuré(par défaut)
    • Liste rouge : utilisez Ajouter, Importer et Exporter pour gérer une liste d’identificateurs d’appareils.

  • Autoriser l’installation de périphériques matériels par classe d’installation

    • Non configuré(par défaut)
    • Oui – Windows peut installer ou mettre à jour les pilotes de périphérique dont les GUID de classe d’installation de périphérique apparaissent dans la liste que vous créez, sauf si un autre paramètre de stratégie empêche spécifiquement cette installation. Si vous activez ce paramètre de stratégie sur un serveur Bureau à distance, il affecte la redirection des périphériques spécifiés d’un client Bureau à distance vers le serveur Bureau à distance.
    • Non

    Lorsque la valeur est Oui, vous pouvez configurer les options suivantes :

    • Liste verte : utilisez Ajouter, Importer et Exporter pour gérer une liste d’identificateurs d’appareils.
  • Bloquer l’installation du périphérique matériel par les classes d’installation
    CSP : AllowInstallationOfMatchingDeviceSetupClasses

    • Non configuré(par défaut)
    • Oui - Spécifiez une liste d’identificateurs uniques globaux (GUID) de classe d’installation de périphérique pour les pilotes de périphériques que Windows ne peut pas installer. Ce paramètre de stratégie est prioritaire sur tout autre paramètre de stratégie qui permet à Windows d’installer un appareil. Si vous activez ce paramètre de stratégie sur un serveur Bureau à distance, il affecte la redirection des périphériques spécifiés d’un client Bureau à distance vers le serveur Bureau à distance.
    • Non

    Lorsque la valeur est Oui, vous pouvez configurer les options suivantes :

    • Supprimer les périphériques matériels correspondants

      • Oui
      • Non configuré(par défaut)
    • Liste rouge : utilisez Ajouter, Importer et Exporter pour gérer une liste d’identificateurs d’appareils.

  • Autoriser l’installation de périphériques matériels par identificateurs d’instance de périphérique

    • Non configuré(par défaut)
    • Oui – Windows est autorisé à installer ou à mettre à jour tout appareil dont l’ID d’instance d’appareil Plug-and-Play apparaît dans la liste que vous créez, sauf si un autre paramètre de stratégie empêche spécifiquement cette installation. Si vous activez ce paramètre de stratégie sur un serveur Bureau à distance, il affecte la redirection des périphériques spécifiés d’un client Bureau à distance vers le serveur Bureau à distance.
    • Non

    Lorsque la valeur est Oui, vous pouvez configurer les options suivantes :

    • Liste verte : utilisez Ajouter, Importer et Exporter pour gérer une liste d’identificateurs d’appareils.
  • Bloquer l’installation du périphérique matériel par les identificateurs d’instance de périphérique
    Si vous activez ce paramètre de stratégie sur un serveur Bureau à distance, il affecte la redirection des périphériques spécifiés d’un client Bureau à distance vers le serveur Bureau à distance.

    • Non configuré(par défaut)
    • Oui : spécifiez une liste d’ID matériel Plug-and-Play et d’ID compatibles pour les appareils que Windows ne peut pas installer. Cette stratégie est prioritaire sur tout autre paramètre de stratégie qui permet à Windows d’installer un appareil. Si vous activez ce paramètre de stratégie sur un serveur Bureau à distance, il affecte la redirection des périphériques spécifiés d’un client Bureau à distance vers le serveur Bureau à distance.
    • Non

    Lorsque la valeur est Oui, vous pouvez configurer les options suivantes :

    • Supprimer les périphériques matériels correspondants

      • Oui
      • Non configuré(par défaut)
    • Liste rouge : utilisez Ajouter, Importer et Exporter pour gérer une liste d’identificateurs d’appareils.

  • Bloquer l’accès en écriture au stockage amovible
    CSP : RemovableDiskDenyWriteAccess

    • Non configuré(par défaut)
    • Oui - L’accès en écriture est refusé pour le stockage amovible.
    • Non : l’accès en écriture est autorisé.
  • Analyser les lecteurs amovibles lors d’une analyse complète
    CSP : Defender/AllowFullScanRemovableDriveScanning

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut du client, qui analyse les lecteurs amovibles. Toutefois, l’utilisateur peut désactiver cette analyse.
    • Oui – Lors d’une analyse complète, les lecteurs amovibles (tels que les lecteurs flash USB) sont analysés.
  • Bloquer l’accès direct à la mémoire
    Fournisseur de solutions Cloud : DataProtection/AllowDirectMemoryAccess

    Ce paramètre de stratégie est appliqué uniquement lorsque BitLocker ou le chiffrement de l’appareil est activé.

    • Non configuré (par défaut)
    • Oui : bloquez l’accès direct à la mémoire (DMA) pour tous les ports PCI en aval enfichables à chaud jusqu’à ce qu’un utilisateur se connecte à Windows. Une fois qu’un utilisateur s’est connecté, Windows énumère les périphériques PCI connectés aux ports PCI de la fiche hôte. Chaque fois que l’utilisateur verrouille l’ordinateur, le DMA est bloqué sur les ports PCI de plug-in à chaud sans appareils enfants jusqu’à ce que l’utilisateur se reconnecte. Les appareils qui étaient déjà énumérés lorsque l’ordinateur a été déverrouillé continueront à fonctionner jusqu’à ce qu’ils soient débranchés.
  • Énumération des appareils externes incompatibles avec la protection DMA du noyau
    CSP : DmaGuard/DeviceEnumerationPolicy

    Cette stratégie peut fournir une sécurité supplémentaire contre les appareils externes compatibles DMA. Il permet de mieux contrôler l’énumération des appareils externes compatibles DMA incompatibles avec le remappage DMA/l’isolation de la mémoire de l’appareil et le sandboxing.

    Cette stratégie prend effet uniquement lorsque la protection DMA du noyau est prise en charge et activée par le microprogramme du système. La protection DMA du noyau est une fonctionnalité de plateforme qui doit être prise en charge par le système au moment de la fabrication. Pour case activée si le système prend en charge la protection DMA du noyau, case activée le champ Protection DMA du noyau dans la page Résumé de MSINFO32.exe.

    • Non configuré - (par défaut)
    • Tout bloquer
    • Autoriser tout
  • Bloquer les connexions Bluetooth
    Fournisseur de solutions Cloud : Bluetooth/AllowDiscoverableMode

    • Non configuré (par défaut)
    • Oui : bloquez les connexions Bluetooth vers et depuis l’appareil.
  • Bloquer la détectabilité Bluetooth
    Fournisseur de solutions Cloud : Bluetooth/AllowDiscoverableMode

    • Non configuré (par défaut)
    • Oui : empêche le périphérique d’être détecté par d’autres périphériques Bluetooth.
  • Bloquer le pré-appairage Bluetooth
    Fournisseur de solutions Cloud : Bluetooth/AllowPrepairing

    • Non configuré (par défaut)
    • Oui - Empêche le couplage automatique d’appareils Bluetooth spécifiques avec l’appareil hôte.
  • Bloquer la publicité Bluetooth
    CSP : Bluetooth/AllowAdvertising

    • Non configuré (par défaut)
    • Oui : empêche l’appareil d’envoyer des publicités Bluetooth.
  • Bloquer les connexions proximales Bluetooth
    CSP : Bluetooth/AllowPromptedProximalConnections Empêcher les utilisateurs d’utiliser le couplage Swift et d’autres scénarios basés sur la proximité

    • Non configuré (par défaut)
    • Oui : empêche un utilisateur d’appareil d’utiliser la paire rapide et d’autres scénarios basés sur la proximité.

    Fournisseur de services de configuration Bluetooth/AllowPromptedProximalConnections

  • Services Bluetooth autorisés
    Fournisseur de solutions Cloud : Bluetooth/ServicesAllowedList. Pour plus d’informations sur la liste des services, consultez le guide d’utilisation ServicesAllowedList

    • Ajouter - Spécifiez les services et les profils Bluetooth autorisés sous la forme de chaînes hexadécimales, telles que {782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}.
    • Importer - Importez un fichier .csv qui contient une liste de services et de profils Bluetooth, sous forme de chaînes hexadécimales, telles que {782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}
  • Stockage amovible
    CSP : Storage/RemovableDiskDenyWriteAccess

    • Bloquer (par défaut) : empêchez les utilisateurs d’utiliser des périphériques de stockage externes, comme des cartes SD, avec l’appareil.
    • Non configuré
  • Connexions USB (HoloLens uniquement)
    CSP : Connectivité/AllowUSBConnection

    • Bloquer : empêchez l’utilisation d’une connexion USB entre l’appareil et un ordinateur pour synchroniser des fichiers ou pour utiliser des outils de développement pour déployer ou déboguer des applications. Le chargement USB n’est pas concerné.
    • Non configuré (par défaut)

Profil Exploit Protection

Exploit Protection

Remarque

Cette section détaille les paramètres que vous pouvez trouver dans les profils Exploit Protection créés avant le 5 avril 2022. Les profils créés après cette date utilisent un nouveau format de paramètres tel qu’il se trouve dans le catalogue de paramètres. Avec cette modification, vous ne pouvez plus créer de nouvelles versions de l’ancien profil et elles ne sont plus en cours de développement. Bien que vous ne puissiez plus créer de nouvelles instances de l’ancien profil, vous pouvez continuer à modifier et à utiliser les instances de celui-ci que vous avez créées précédemment.

Pour les profils qui utilisent le nouveau format de paramètres, Intune ne conserve plus une liste de chaque paramètre par nom. Au lieu de cela, le nom de chaque paramètre, ses options de configuration et son texte explicatif que vous voyez dans le Centre d’administration de Microsoft Intune sont extraits directement du contenu faisant autorité des paramètres. Ce contenu peut fournir plus d’informations sur l’utilisation du paramètre dans son contexte approprié. Lorsque vous affichez un texte d’informations sur les paramètres, vous pouvez utiliser son lien En savoir plus pour ouvrir ce contenu.

  • Charger un fichier XML
    CSP : ExploitProtectionSettings

    Permet à l’administrateur informatique d’envoyer une configuration représentant les options d’atténuation du système et des applications souhaitées à tous les appareils de l’organisation. La configuration est représentée par un fichier XML. Exploit Protection peut aider à protéger les appareils contre les programmes malveillants qui utilisent des codes malveillants exploitant ces codes malveillants pour se propager et infecter. Vous utilisez l’application Sécurité Windows ou PowerShell pour créer un ensemble d’atténuations (appelée configuration). Vous pouvez ensuite exporter cette configuration en tant que fichier XML et la partager avec plusieurs machines de votre réseau afin qu’elles aient toutes le même ensemble de paramètres d’atténuation. Vous pouvez également convertir et importer un fichier XML de configuration EMET existant dans un XML de configuration Exploit Protection.

    Choisissez Sélectionner un fichier XML, spécifiez le chargement du filet XML, puis cliquez sur Sélectionner.

    • Non configuré (par défaut)
    • Oui
  • Empêcher les utilisateurs de modifier l’interface de protection Exploit Guard
    Fournisseur de services de configuration : DisallowExploitProtectionOverride

    • Non configuré (par défaut) : les utilisateurs locaux peuvent apporter des modifications dans la zone des paramètres d’Exploit Protection.
    • Oui – Empêcher les utilisateurs d’apporter des modifications à la zone des paramètres d’Exploit Protection dans le Centre de sécurité Microsoft Defender.

Profil de protection Web (Version antérieure de Microsoft Edge)

Protection web (Version antérieure de Microsoft Edge)

  • Activer la protection du réseau
    Fournisseur de solutions Cloud : EnableNetworkProtection

    • Non configuré (par défaut) : le paramètre revient à la valeur par défaut de Windows, qui est désactivée.
    • Défini par l’utilisateur
    • Activer : la protection réseau est activée pour tous les utilisateurs du système.
    • Mode Audit : les utilisateurs ne sont pas bloqués par des domaines dangereux et les événements Windows sont déclenchés à la place.
  • Nécessite SmartScreen pour Microsoft Edge
    Fournisseur de solutions Cloud : Browser/AllowSmartScreen

    • Oui – Utilisez SmartScreen pour protéger les utilisateurs contre les escroqueries par hameçonnage et les logiciels malveillants potentiels.
    • Non configuré (par défaut)
  • Bloquer l’accès aux sites malveillants
    CSP : Browser/PreventSmartScreenPromptOverride

    • Oui : empêchez les utilisateurs d’ignorer les avertissements du filtre Microsoft Defender SmartScreen et empêchez-les d’accéder au site.
    • Non configuré (par défaut)
  • Bloquer le téléchargement de fichiers non vérifiés
    CSP : Browser/PreventSmartScreenPromptOverrideForFiles

    • Oui : empêchez les utilisateurs d’ignorer les avertissements du filtre Microsoft Defender SmartScreen et empêchez-les de télécharger des fichiers non vérifiés.
    • Non configuré (par défaut)

Réduction de la surface d’attaque (ConfigMgr)

Profil Exploit Protection (ConfigMgr)(préversion)

Exploit Protection

  • Charger un fichier XML
    CSP : ExploitProtectionSettings

    Permet à l’administrateur informatique d’envoyer une configuration représentant les options d’atténuation du système et des applications souhaitées à tous les appareils de l’organisation. La configuration est représentée par un fichier XML. Exploit Protection peut aider à protéger les appareils contre les programmes malveillants qui utilisent des codes malveillants exploitant ces codes malveillants pour se propager et infecter. Vous utilisez l’application Sécurité Windows ou PowerShell pour créer un ensemble d’atténuations (appelée configuration). Vous pouvez ensuite exporter cette configuration en tant que fichier XML et la partager avec plusieurs machines de votre réseau afin qu’elles aient toutes le même ensemble de paramètres d’atténuation. Vous pouvez également convertir et importer un fichier XML de configuration EMET existant dans un XML de configuration Exploit Protection.

    Choisissez Sélectionner un fichier XML, spécifiez le chargement du filet XML, puis cliquez sur Sélectionner.

  • Interdire le remplacement d’Exploit Protection
    Fournisseur de services de configuration : DisallowExploitProtectionOverride

    • Non configuré (par défaut)
    • (Désactiver) Les utilisateurs locaux sont autorisés à apporter des modifications dans la zone des paramètres d’Exploit Protection.
    • (Activer) Les utilisateurs locaux ne peuvent pas modifier les paramètres d’Exploit Protection

Profil de protection web (ConfigMgr)(préversion)

Web Protection

Étapes suivantes

Stratégie de sécurité du point de terminaison pour ASR