Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Pour développer les options de conformité des appareils intégrées d’Intune, utilisez des stratégies pour les paramètres de conformité personnalisés pour les appareils Linux et Windows gérés. Les paramètres personnalisés vous permettent de baser votre conformité sur les paramètres disponibles sur un appareil sans attendre qu’Intune ajoute ces paramètres aux modèles de stratégie intégrés.
Cette fonctionnalité s’applique à :
- Windows (à l’exception de Windows Home)
- Linux
- Ubuntu Desktop, version 24.04 LTS ou 26.04 LTS
- RedHat Enterprise Linux 9
- RedHat Enterprise Linux 10
Avant de pouvoir ajouter des paramètres personnalisés à une stratégie, vous devez préparer un fichier JSON et un script de découverte à utiliser avec chaque plateforme prise en charge. Le script et JSON font partie de la stratégie de conformité. Chaque stratégie de conformité prend en charge un seul script, et chaque script peut découvrir plusieurs paramètres :
Le fichier JSON définit les paramètres personnalisés et les valeurs que vous considérez comme conformes. Vous pouvez également configurer des messages pour que les utilisateurs soient informés de la restauration de la conformité de chaque paramètre. Ajoutez votre fichier JSON lorsque vous créez une stratégie de conformité, juste après avoir sélectionné un script de découverte pour cette stratégie.
Les scripts de découverte sont spécifiques aux différentes plateformes et sont fournis aux appareils dans le cadre de la stratégie de conformité. Lorsqu’un appareil évalue sa stratégie, le script détecte (découvre) les paramètres du fichier JSON, puis transmet les résultats à Intune. Les appareils Windows utilisent un script PowerShell et les appareils Linux utilisent un script shell compatible POSIX.
Vous devez télécharger les scripts dans le Centre d’administration Microsoft Intune avant de créer une stratégie de conformité. Sélectionnez le script lorsque vous configurez une stratégie pour prendre en charge les paramètres personnalisés.
Une fois que vous avez déployé des paramètres de conformité personnalisés et que les appareils ont fait un rapport, vous pouvez afficher les résultats avec les détails des paramètres de conformité intégrés dans le Centre d’administration Microsoft Intune. Vous pouvez utiliser les paramètres de conformité personnalisés pour les décisions d’accès conditionnel de la même façon que les paramètres de conformité intégrés. Ensemble, ils forment un ensemble de règles composées, affectant également l’état de conformité de l’appareil.
Configuration requise
Configuration requise pour la plateforme d’appareil
- Windows (à l’exception de Windows Home)
- Linux
- Ubuntu Desktop, version 24.04 LTS ou 26.04 LTS
- RedHat Enterprise Linux 9
- RedHat Enterprise Linux 10
Configuration cloud requise
Appareils joints à Microsoft Entra, y compris les appareils joints hybrides à Microsoft Entra.
Les appareils joints hybrides à Microsoft Entra sont des appareils qui sont joints à Microsoft Entra ID et également joints à l’Active Directory Active Directory local. Pour plus d’informations, voir Planifier l’implémentation de la jointure hybride Microsoft Entra.
Microsoft Entra inscrit/joint à l’espace de travail (WPJ)
Pour plus d’informations sur les appareils inscrits dans Microsoft Entra ID, consultez Workplace Join as a seamless second factor authentication. En règle générale, ces appareils sont des BYOD (Bring-You-Own-Devices) qui ont un compte professionnel ou scolaire ajouté via Paramètres, Comptes>>,Accès professionnel ou scolaire.
Sur les appareils WPJ, les scripts PowerShell de contexte d’appareil fonctionnent, mais les scripts PowerShell de contexte utilisateur sont ignorés.
Vous devez également créer :
Script de découverte : script PowerShell pour Windows ou script shell compatible POSIX pour Linux que vous créez. Le script s’exécute sur un appareil pour découvrir les paramètres personnalisés définis dans votre fichier JSON. Le script renvoie la valeur de configuration de ces paramètres à Intune. Vous devez télécharger votre script dans le Centre d’administration Microsoft Intune avant de créer une stratégie de conformité, puis sélectionner le script à utiliser lors de la création d’une stratégie.
Pour créer un script de conformité personnalisé, consultez Scripts de découverte de conformité personnalisée pour Microsoft Intune.
Fichier JSON : le fichier JSON définit les paramètres personnalisés et la valeur qui doit être considérée comme conforme. Il peut également contenir des messages destinés aux utilisateurs sur la restauration de l’appareil afin qu’il soit conforme au paramètre. Pour obtenir des instructions sur la création d’un JSON pour la conformité personnalisée, consultez Fichiers JSON de conformité personnalisée.
Créer une stratégie avec des paramètres de conformité personnalisés
Avant de commencer à créer une stratégie qui inclut des paramètres personnalisés, passez en revue les conditions requises.
Tout d’abord, chargez un script de découverte applicable dans Intune et préparez un code JSON à ajouter lors de la création de la stratégie.
Lorsque vous êtes prêt, utilisez la procédure normale pour créer une stratégie de conformité, qui inclut des instructions spécifiques à la plateforme pour ajouter des paramètres personnalisés à la stratégie. Ajoutez des paramètres personnalisés sur la page Paramètres de configuration en configurant l’option de conformité personnalisée.
Remarque
Lorsqu’un appareil Windows reçoit une stratégie de conformité avec des paramètres personnalisés, il vérifie l’extension de gestion des Intune. Si l’extension est introuvable, l’appareil exécute un MSI pour l’installer. Une fois installée, l’extension télécharge et exécute des scripts PowerShell et charge les résultats de conformité dans Intune. Les actions effectuées par l’extension avec Intune sont les suivantes :
- Recherche les scripts PowerShell nouveaux ou mis à jour toutes les huit heures.
- Exécute des scripts de découverte toutes les huit heures.
- Exécute des scripts lorsqu’un utilisateur sélectionne Vérifier la conformité sur l’appareil, mais ne case activée pas pour les scripts nouveaux ou mis à jour à ce moment-là.
Les notifications Push ne peuvent pas déclencher la conformité personnalisée à exécuter à la demande.
Surveiller la stratégie de conformité personnalisée
Utilisez les méthodes suivantes pour afficher des détails sur le status de conformité d’un appareil.
Pour les appareils Linux et Windows, vous pouvez afficher les détails de conformité des appareils par paramètre pour les paramètres de conformité personnalisés dans le Centre d’administration Microsoft Intune.
Dans le Centre d’administration, accédez à Rapports> sur laconformité des appareils, puis sélectionnez l’onglet Rapports. Sélectionnez la vignette des appareils et paramètres non conformes, puis utilisez les menus déroulants pour configurer le rapport. Veillez à sélectionner une plateforme pour le système d’exploitation, puis sélectionnez Générer un rapport.
Pour plus d’informations, voir Surveiller les stratégies de conformité des appareils Intune.
Sur un appareil Linux, ouvrez l’application Intune pour case activée le status de conformité de l’appareil. L’application affiche l’un des états suivants :
- Conforme : votre appareil est conforme aux stratégies de votre organization et doit pouvoir accéder aux ressources de l’organisation.
- Vérification du status : Intune évalue actuellement la conformité de l’appareil aux stratégies de votre organization.
- Non conforme : l’appareil ne répond pas aux exigences de sécurité et d’appareil de votre organization et n’a peut-être pas accès aux ressources de votre organization.
Si le status de l’appareil est défini sur Non conforme, sélectionnez Afficher les problèmes pour voir ce qui doit être résolu. Pour plus d’informations sur la résolution des problèmes courants, consultez Dépannage supplémentaire pour les périphériques Linux dans cet article.
Résoudre les problèmes de conformité personnalisée des appareils
Utilisez les conseils de dépannage suivants pour résoudre les problèmes courants liés aux paramètres de conformité personnalisés sur les appareils Windows et Linux.
Les paramètres personnalisés ne sont pas évalués
Vérifiez les rapports de conformité de l’appareil pour les codes d’erreur suivants et un insight sur le problème :
- 65007 : Échec du script retourné
- 65008 : Paramètre manquant dans le résultat du script
- 65009 : JSON non valide pour le paramètre découvert
- 65010 : Type de données non valide pour le paramètre découvert
Sous Windows, ajoutez la ligne suivante à la fin du script PowerShell pour renvoyer les erreurs liées au script PowerShell.
return $hash | ConvertTo-Json -Compress
Assurez-vous que la ligne se trouve à la fin du fichier de script PowerShell.
Les scripts shell compatibles PowerShell ou POSIX ne sont pas visibles pour la sélection, ou restent visibles après avoir été supprimés
Actualiser l'affichage actuel. Si le problème persiste, annulez le flux de création de stratégie, puis recommencez.
Une fois qu’un problème est résolu sur un appareil, les synchronisations suivantes n’identifient pas le problème comme résolu et conforme
Il peut s’écouler jusqu’à huit heures avant qu’un status non conforme ne s’affiche comme conforme après une modification de l’appareil.
Un utilisateur peut-il case activée manuellement la conformité après avoir résolu un problème sur un appareil afin de déterminer si le problème est résolu et conforme ?
Sur Windows, un utilisateur peut accéder au site web Portail d'entreprise et déclencher une synchronisation pour mettre à jour le status de l’appareil après avoir corrigé un paramètre de conformité personnalisé non conforme.
Sur Linux, un utilisateur peut ouvrir l’application Microsoft Intune et sélectionner Actualiser sur la page des détails de l’appareil ou la page des problèmes de conformité pour démarrer une nouvelle case activée avec Intune.
Pourquoi n’y a-t-il pas plus d’opérateurs et d’opérandes pris en charge ?
Contactez votre responsable de compte pour demander l’ajout d’opérateurs et d’opérandes spécifiques. Ils pourront ensuite être pris en compte pour une prochaine mise à jour.
Pourquoi ne puis-je pas appliquer plusieurs scripts de découverte à une stratégie de conformité personnalisée ?
Les stratégies prennent en charge l’utilisation d’un script unique. Toutefois, chaque script peut vérifier la case activée plusieurs valeurs de conformité.
Dépannage supplémentaire pour les appareils Linux
Pour identifier les paramètres non conformes pour un appareil :
- Dans le Centre d’administration Microsoft Intune, vous pouvez identifier les appareils qui ne sont pas conformes à la stratégie. Accédez à Rapports> sur laconformité des appareils, sélectionnez l’onglet Rapports, puis sélectionnez la vignette pour les appareils et paramètres non conformes. Utilisez les listes déroulantes pour configurer le rapport souhaité, puis sélectionnez Générer le rapport.
Le Centre d’administration affiche une ligne distincte pour chaque paramètre non conforme sur un appareil.
- Sur l’appareil Linux, ouvrez l’application Microsoft Intune et affichez la page Mettre à jour les paramètres de l’appareil.
Les sections suivantes traitent des problèmes courants et des résolutions des problèmes que les utilisateurs de périphériques Linux peuvent rencontrer.
Distribution et version du système d’exploitation
Si un appareil ne répond pas aux exigences de conformité de la distribution Linux ou de la version du système d’exploitation, l’utilisateur peut voir un message lui demandant de procéder à la mise à niveau ou à la rétrogradation du système d’exploitation.
Pour respecter le paramètre Distributions autorisées, la distribution et la version Linux de l’appareil doivent respecter les exigences minimale, maximale et de type. Si nécessaire, installez une version ou une distribution prise en charge de Linux pour mettre l’appareil en conformité.
Complexité du mot de passe
Si un appareil ne répond pas aux exigences de complexité du mot de passe, l’utilisateur peut voir un message lui demandant d’utiliser un mot de passe plus fort.
Pour être conforme aux paramètres de stratégie de mot de passe, configurez le système Linux pour utiliser des mots de passe qui répondent à ces exigences. Les exigences courantes des organisations sont les suivantes :
- Mots de passe qui incluent un nombre minimal de lettres, de chiffres ou de caractères spéciaux
- Mots de passe d’une longueur minimale
Chiffrement de l’appareil
Pour obtenir des instructions sur la configuration du chiffrement de l’appareil pour la conformité de Linux, consultez Paramètres de conformité de Linux.
Actualiser votre status de conformité sur les appareils Linux
Pour actualiser le status de conformité après avoir apporté des modifications sur un appareil Linux, consultez Actualiser le status de conformité.