Créer une stratégie de conformité dans Microsoft Intune

Les stratégies de conformité des appareils sont une fonctionnalité clé quand vous utilisez Intune pour protéger les ressources de votre organisation. Dans Intune, vous pouvez créer des règles et des paramètres que les appareils doivent respecter pour être considérés comme conformes, par exemple une version de système d’exploitation minimale. Si l’appareil n’est pas conforme, vous pouvez bloquer l’accès aux données et aux ressources à l’aide de l’accès conditionnel.

Vous pouvez également prendre des mesures en cas de non-conformité, telles que l’envoi d’un e-mail de notification à l’utilisateur. Pour obtenir une vue d’ensemble de ce que les stratégies de conformité font, et comment elles sont utilisées, consultez Bien démarrer avec la conformité des appareils.

Cet article :

  • Répertorie les conditions préalables et les étapes de création d’une stratégie de conformité.
  • Vous montre comment attribuer la stratégie à vos groupes d’utilisateurs ou d’appareils.
  • Décrit d’autres fonctionnalités, notamment les balises d’étendue pour « filtrer » vos stratégies et les mesures que vous pouvez prendre sur les appareils qui ne sont pas conformes.
  • Répertorie les durées de cycle d’actualisation d’archivage lorsque des appareils reçoivent des mises à jour de stratégie.

Configuration requise

Configuration requise pour la plateforme d’appareil

Conditions d’octroi de licence

  • Abonnement Microsoft Intune
  • Si vous utilisez l’accès conditionnel, vous avez besoin de l’édition P1 ou P2 de Microsoft Entra ID. La tarification de Microsoft Entra indique ce que vous obtenez avec les différentes éditions. La conformité d’Intune ne nécessite pas de Microsoft Entra ID.
  • Administrateur d’appareils Android
  • Android AOSP
  • Android Entreprise
  • iOS
  • Linux - Ubuntu Desktop, version 24.04 LTS ou 26.04 LTS
  • macOS
  • Windows

Importante

La gestion de l’administrateur d’appareil Android (DA) est déconseillée et n’est plus disponible pour les appareils ayant accès à Google Mobile Services (GMS). Si vous utilisez actuellement la gestion des DA, nous vous recommandons de basculer vers une autre option de gestion Android. La documentation de support et d’aide reste disponible pour certains appareils Android 15 et antérieurs sans GMS. Pour plus d’informations, consultez Fin de la prise en charge de l’administrateur d’appareil Android sur les appareils GMS.

Méthodes d’inscription

  • Inscrire des appareils dans Intune (nécessaire pour connaître l’état de conformité)
  • Inscrivez les appareils auprès d’un seul utilisateur ou sans utilisateur principal. Les appareils uniques ne peuvent pas être inscrits auprès de plusieurs utilisateurs.

Outre les paramètres de conformité intégrés à Intune, les plateformes suivantes prennent en charge l’ajout de paramètres de conformité personnalisés aux stratégies de conformité :

  • Linux
    • Ubuntu Desktop, version 24.04 LTS ou 26.04 LTS
    • RedHat Enterprise Linux 9 ou 10
  • Windows

Avant d’ajouter des paramètres personnalisés, vous devez préparer un fichier JSON personnalisé qui définit les paramètres sur lesquels vous souhaitez baser votre conformité personnalisée et un script qui s’exécute sur les appareils pour détecter les paramètres définis dans le JSON.

Pour plus d’informations sur l’utilisation des paramètres de conformité personnalisés, y compris les plateformes prises en charge, les conditions préalables et la configuration de la catégorie de conformité personnalisée lors de la création d’une stratégie, consultez Utiliser les paramètres de conformité personnalisés.

Créer la stratégie

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Accédez à Appareils.

  3. Sous Gérer les appareils, sélectionnez Conformité. Choisissez ensuite Créer une stratégie.

  4. Sélectionnez une plateforme pour cette stratégie dans les options suivantes :

    • Administrateur d’appareils Android
    • Android (AOSP)
    • Android Entreprise
    • iOS/iPadOS
    • Linux - (Ubuntu Desktop, version 24.04 LTS ou 26.04 LTS, RedHat Enterprise Linux 9 ou RedHat Enterprise Linux 10)
    • MacOS
    • Windows 10 et versions ultérieures
    • Windows 8.1 et versions ultérieures

    Pour Android Enterprise, sélectionnez également un type de profil. Les options disponibles sont les suivantes :

    • Profil de travail entièrement géré, dédié et appartenant à l’entreprise
    • Profil professionnel personnel

    Sélectionnez ensuite Créer pour ouvrir la page de configuration.

  5. Dans l’onglet Informations de base , entrez un nom qui vous permet d’identifier cette stratégie ultérieurement. Par exemple, un nom de stratégie approprié est Marquer les appareils jailbreakés iOS/iPadOS comme non conformes.

    Si vous le souhaitez, entrez une description de la stratégie.

  6. Sous l’onglet Paramètres de conformité, développez les catégories disponibles, puis configurez les paramètres de votre stratégie. Les articles suivants décrivent les paramètres de conformité disponibles pour chaque plateforme :

  7. Si vous le souhaitez, ajoutez des paramètres personnalisés pour les plateformes prises en charge.

    Conseil

    Cette étape est facultative et prise en charge pour les plateformes suivantes :

    • Linux
      • Ubuntu Desktop, version 24.04 LTS ou 26.04 LTS
      • RedHat Enterprise Linux 9 ou 10
    • macOS
    • Windows Avant de pouvoir ajouter des paramètres personnalisés à une stratégie, chargez un script de détection dans Intune et disposez d’un fichier JSON qui définit les paramètres que vous souhaitez utiliser pour la conformité. Pour plus d’informations, consultez Paramètres de conformité personnalisés.

    Dans la page Paramètres de conformité , développez la catégorie Conformité personnalisée :

    Pour Windows :

    1. Dans la page Paramètres de conformité , développez Conformité personnalisée et définissez Conformité personnalisée sur Exiger.
    2. Pour Sélectionnez votre script de découverte, cliquez pour sélectionner, puis entrez le nom d’un script que vous avez précédemment ajouté au Centre d’administration Microsoft Intune. Ce script doit être téléchargé avant de commencer à créer la stratégie. Choisissez Sélectionner pour passer à l’étape suivante.
    3. Pour Télécharger et valider le fichier JSON avec vos paramètres de conformité personnalisés, sélectionnez l’icône de dossier, puis recherchez et ajoutez le fichier JSON pour Windows que vous souhaitez utiliser avec cette stratégie. Pour obtenir de l’aide sur le JSON, consultez Créer un JSON pour les paramètres de conformité personnalisés.

    Pour Linux et macOS :

    1. Dans la page Paramètres de conformité , sélectionnez Ajouter des paramètres pour ouvrir le sélecteur de paramètres.
    2. Sélectionnez Conformité personnalisée. Fermez ensuite le sélecteur de paramètres.
    3. Basculer l’option Exiger la conformité personnalisée sur True.
    4. Pour Sélectionnez votre script de découverte, sélectionnez Sélectionner un script. Sélectionnez ensuite un script qui a été ajouté précédemment au Centre d’administration Microsoft Intune. Ce script doit être téléchargé avant de commencer à créer la stratégie.
    5. Pour Sélectionnez votre fichier de règles, sélectionnez l’icône de dossier, puis recherchez et ajoutez le fichier JSON que vous souhaitez utiliser avec cette stratégie. Pour obtenir de l’aide sur le JSON, consultez Créer un JSON pour les paramètres de conformité personnalisés.

    Patientez pendant qu’Intune valide le JSON. Les problèmes à corriger s’affichent à l’écran. Une fois le contenu JSON validé, les règles du JSON apparaissent sous forme de tableau.

  8. Dans l’onglet Actions pour non-conformité , sélectionnez une séquence d’actions à appliquer automatiquement aux appareils qui ne respectent pas cette stratégie de conformité.

    Vous pouvez ajouter plusieurs actions et configurer des planifications et des détails pour certaines actions. Par exemple, vous pouvez modifier la planification de l’action par défaut Marquer l'appareil comme non conforme afin qu’elle se déclenche après un jour. Vous pouvez ensuite ajouter une action pour envoyer un e-mail à l’utilisateur et l’avertir qu’il n’est pas en conformité. Vous pouvez également ajouter des actions qui verrouillent ou mettent hors service les appareils qui restent non conformes.

    Pour plus d’informations sur les actions que vous pouvez configurer, consultez Ajouter des actions pour les appareils non conformes, notamment comment créer des e-mails de notification à envoyer à vos utilisateurs.

    Autre exemple : utiliser des emplacements auxquels vous ajoutez au moins un emplacement à une stratégie de conformité. Dans ce cas, l’action par défaut en cas de non-conformité s’applique quand vous sélectionnez au moins un emplacement. Si l’appareil n’est connecté à aucun des emplacements sélectionnés, il est considéré comme non conforme. Vous pouvez configurer la planification pour accorder aux utilisateurs une période de grâce, par exemple un jour.

  9. Sous l’onglet Balises d’étendue, sélectionnez des balises pour filtrer les stratégies selon des groupes spécifiques, par exemple US-NC IT Team ou JohnGlenn_ITDepartment. Après avoir ajouté les paramètres, vous pouvez également ajouter une balise d’étendue à vos stratégies de conformité.

    Pour plus d’informations sur l’utilisation des balises d’étendue, consultez Utiliser des balises d’étendue pour filtrer les stratégies.

  10. Sous l’onglet Affectations, affectez la stratégie à vos groupes.

    Sélectionnez Ajouter des groupes, puis affectez la stratégie à un ou plusieurs groupes. La stratégie s’applique à ces groupes lorsque vous enregistrez la stratégie après l’étape suivante.

    Les stratégies pour Linux ne prennent pas en charge les affectations basées sur l’utilisateur et ne peuvent être affectées qu’à des groupes d’appareils.

  11. Sous l’onglet Vérifier + créer, vérifiez les paramètres et sélectionnez Créer quand vous êtes prêt à enregistrer votre stratégie de conformité.

    Intune évalue la conformité des utilisateurs ou des appareils ciblés par votre stratégie lorsqu’ils case activée à Intune.

Durées de cycle d’actualisation

Intune utilise différents cycles d’actualisation pour rechercher les mises à jour des stratégies de conformité. Si l’appareil vient d’être inscrit, la fréquence d’archivage est plus élevée. Cycles d’actualisation de la stratégie et du profil répertorie les temps d’actualisation estimés.

Les utilisateurs peuvent ouvrir l’application Portail d’entreprise et synchroniser l’appareil à tout moment pour rechercher immédiatement les mises à jour de stratégie.

Évaluation de la conformité pilotée par le client (préversion)

Pour les appareils Windows pris en charge, Intune prend en charge l’évaluation de la conformité pilotée par le client. Grâce à cette fonctionnalité, un appareil peut détecter certains changements d’état locaux et demander de manière proactive une réévaluation de la conformité, plutôt que d’attendre le prochain cycle d’case activée planifié.

Les changements d’état qui peuvent déclencher une évaluation de conformité pilotée par le client incluent les changements apportés à la configuration des appareils, à la posture de sécurité et à d’autres paramètres qui affectent l’état de conformité d’un appareil.

Attribuer un état InGracePeriod

L’état InGracePeriod pour une stratégie de conformité est une valeur. Cette valeur est déterminée par la combinaison de la période de grâce d’un appareil et de l’état réel de l’appareil pour cette stratégie de conformité.

Plus précisément, si un appareil a un état NonCompliant pour une stratégie de conformité affectée et si :

  • L’appareil n’a pas de période de grâce affectée, la valeur affectée pour la stratégie de conformité est NonCompliant
  • L’appareil a une période de grâce qui a expiré, la valeur affectée pour la stratégie de conformité est NonCompliant
  • L’appareil a une période de grâce qui se situe dans le futur, la valeur affectée pour la stratégie de conformité est InGracePeriod

Le tableau suivant récapitule ces points :

État de conformité réel Valeur de la période de grâce affectée État de conformité effectif
NonCompliant Aucune période de grâce affectée NonCompliant
NonCompliant Date d’hier NonCompliant
NonCompliant Date de demain InGracePeriod

Pour plus d’informations sur la surveillance des stratégies de conformité des appareils, consultez Surveiller les stratégies de conformité d’appareils Intune.

Attribuer un état de stratégie de conformité résultant

Si un appareil a plusieurs stratégies de conformité et qu’il a des états de conformité différents pour au moins deux stratégies de conformité attribuées, un seul état de conformité résultant est attribué. Cette affectation est basée sur un niveau de gravité conceptuel affecté à chaque état de conformité. Chaque état de conformité a le niveau de gravité suivant :

État Severity
Inconnu 1
NotApplicable 2
Conforme 3
InGracePeriod 4
NonCompliant 5
Error 6

Lorsqu’un appareil a plusieurs stratégies de conformité, Intune attribue le niveau de gravité le plus élevé de toutes les stratégies à cet appareil.

Par exemple, trois stratégies de conformité sont attribuées à un appareil : un état Inconnu (gravité = 1), un état Conforme (gravité = 3) et un état InGracePeriod (gravité = 4). Le status InGracePeriod a le niveau de gravité le plus élevé, de sorte que l’appareil reçoit le status de conformité InGracePeriod.

Importante

La sortie du script de découverte est limitée à 2 048 caractères. Si la sortie dépasse cette limite, elle peut être tronquée, ce qui entraîne un JSON non valide et une erreur 65009 lors de l’évaluation de la conformité. Pour éviter cela, veillez à ce que les sorties soient concises ou fractionnez les grands ensembles de règles entre plusieurs stratégies.

Prochaines étapes

Supervisez vos stratégies.