Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article répertorie les paramètres de conformité que vous pouvez configurer sur les appareils administrateur d’appareil Android dans Intune. Dans le cadre de votre solution de gestion des appareils mobiles (MDM), utilisez ces paramètres pour marquer les appareils rootés comme non conformes, définir un niveau de menace autorisé, activer Google Play Protect, etc.
Cette fonctionnalité s’applique à :
- Administrateur d’appareils Android
Importante
La gestion de l’administrateur d’appareil Android (DA) est déconseillée et n’est plus disponible pour les appareils ayant accès à Google Mobile Services (GMS). Si vous utilisez actuellement la gestion des DA, nous vous recommandons de basculer vers une autre option de gestion Android. La documentation de support et d’aide reste disponible pour certains appareils Android 15 et antérieurs sans GMS. Pour plus d’informations, consultez Fin de la prise en charge de l’administrateur d’appareil Android sur les appareils GMS.
Les paramètres de cet article sont organisés par les sections qui s’affichent dans le Centre d’administration lorsque vous créez une stratégie de conformité.
Avant de commencer
Créez une stratégie de conformité. Pour Plateforme, sélectionnez Administrateur d’appareil Android.
Microsoft Defender pour point de terminaison
Exiger que l’appareil ait un score inférieur ou égal au score de risque machine
Sélectionnez le score de risque maximal autorisé pour les appareils évalués par Microsoft Defender pour point de terminaison. Les appareils qui dépassent ce score sont marqués comme non conformes.
- Non configuré (par défaut)
- Clear
- Faible
- Moyenne
- High
Intégrité de l’appareil
Appareils gérés avec l’administrateur d’appareil
Les fonctionnalités d’administrateur de périphérique sont remplacées par Android Enterprise.- Non configuré (par défaut)
- Bloquer : l’administrateur de l’appareil bloquant guide les utilisateurs pour passer à la gestion des profils professionnels Android Entreprise personnelle et entreprise pour récupérer l’accès.
Appareils rootés
Empêchez les appareils rootés d’avoir accès à l’entreprise. (Cette case activée est prise en charge pour Android 4.0 et versions ultérieures.)- Non configuré (par défaut) : ce paramètre n’est pas évalué pour la conformité ou la non-conformité.
- Bloquer : marquer les appareils rootés comme non conformes.
Exiger que l’appareil soit au niveau de menace pour l’appareil ou en dessous
Utilisez ce paramètre pour effectuer l’évaluation des risques à partir d’un service de défense des menaces mobiles connecté comme condition de conformité.- Non configuré (par défaut) : ce paramètre n’est pas évalué pour la conformité ou la non-conformité.
- Sécurisé : cette option est la plus sécurisée, car l’appareil ne peut contenir aucune menace. Si l’appareil est détecté avec n’importe quel niveau de menaces, l’appareil est évalué comme non conforme.
- Faible : l’appareil est évalué comme conforme si seules des menaces de faible niveau sont présentes. La présence de menaces de niveau supérieur rend l’appareil non conforme.
- Moyen : l’appareil est évalué comme étant conforme si les menaces existantes sur l’appareil sont de niveau faible ou moyen. Si l’appareil est détecté comme ayant des menaces de haut niveau, il est déterminé comme non conforme.
- Élevé : cette option est la moins sécurisée et autorise tous les niveaux de menace. Elle peut être utile si vous utilisez cette solution uniquement à des fins de création de rapports.
Google Play Protect
Importante
Les appareils opérant dans des pays ou régions où Google Mobile Services ne sont pas disponibles échouent aux évaluations du paramètre de stratégie de conformité Google Play Protect. Pour plus d’informations, consultez Gestion des appareils Android sur lesquels Google Mobile Services n’est pas disponible.
Google Play Services est configuré
Google Play Services active les mises à jour de sécurité et constitue une dépendance de base pour de nombreuses fonctionnalités de sécurité sur les appareils certifiés Google.- Non configuré (par défaut) : ce paramètre n’est pas évalué pour la conformité ou la non-conformité.
- Exiger - Exiger que l’application Google Play Services soit installée et activée.
Fournisseur de sécurité à jour
- Non configuré (par défaut) : ce paramètre n’est pas évalué pour la conformité ou la non-conformité.
- Exiger - Exiger qu’un fournisseur de sécurité à jour protège un appareil contre les vulnérabilités connues.
Analyse des menaces sur les applications
- Non configuré (par défaut) : ce paramètre n’est pas évalué pour la conformité ou la non-conformité.
- Exiger - Exiger que la fonctionnalité Vérifier les applications Android soit activée.
Remarque
Sur la plateforme Android héritée, cette fonctionnalité est un paramètre de conformité. Intune ne pouvez case activée que si ce paramètre est activé au niveau de l’appareil.
Verdict d’intégrité de lecture
Entrez le niveau d’intégrité de jeu de Google qui doit être atteint. Les options disponibles sont les suivantes :- Non configuré (par défaut) : ce paramètre n’est pas évalué pour la conformité ou la non-conformité.
- Vérifier l’intégrité de base
- Vérifier l’intégrité de base & l’intégrité de l’appareil
Remarque
Pour configurer les paramètres de Google Play Protect à l’aide de stratégies de protection des applications, voir Paramètres de stratégie de protection des applications Intune sur Android.
Propriétés du périphérique
Version du système d'exploitation
Version minimale du système d’exploitation
Lorsqu’un appareil ne répond pas à la version minimale requise du système d’exploitation, l’appareil est signalé comme non conforme. Un lien contenant des informations sur la mise à niveau est affiché. L’utilisateur final peut choisir de mettre à niveau son appareil, puis d’accéder aux ressources de l’entreprise.Par défaut, aucune version n’est configurée.
Version maximale du système d’exploitation
Lorsqu’un appareil utilise une version du système d’exploitation ultérieure à la version spécifiée dans la règle, l’accès aux ressources de l’entreprise est bloqué. L’utilisateur est invité à contacter son administrateur informatique. Tant qu’une règle n’a pas été modifiée pour autoriser la version du système d’exploitation, cet appareil ne peut pas accéder aux ressources de l’entreprise.Par défaut, aucune version n’est configurée.
Sécurité système
Chiffrement
Exiger le chiffrement du stockage de données sur l’appareil
Pris en charge sur Android 11 et versions antérieures, ou Samsung KNOX Android 14 et versions antérieures.- Non configuré (par défaut) : ce paramètre n’est pas évalué pour la conformité ou la non-conformité.
- Exiger - Chiffrer le stockage de données sur vos appareils. Les appareils sont chiffrés si vous choisissez le paramètre Exiger un mot de passe pour déverrouiller les appareils mobiles .
Sécurité des appareils
Bloquer les applications provenant de sources inconnues
Pris en charge sur Android 4.0 à Android 7.x. Non pris en charge par Android 8.0 et versions ultérieures.- Non configuré (par défaut) : ce paramètre n’est pas évalué pour la conformité ou la non-conformité.
- Bloquer - Bloquer les appareils avec des sources inconnues de sécurité > activées sources (prises en charge sur Android 4.0 à Android 7.x. Non pris en charge sur Android 8.0 et versions ultérieures).
Pour charger une version test d’applications, des sources inconnues doivent être autorisées. Si vous ne chargez pas les applications Android, définissez cette fonctionnalité sur Bloquer pour activer cette stratégie de conformité.
Importante
Le chargement indépendant d’applications nécessite l’activation du paramètre Bloquer les applications provenant de sources inconnues . N’appliquez cette stratégie de conformité que si vous n’utilisez pas de chargement indépendant d’applications Android sur vos appareils.
Intégrité de l’exécution de l’application Portail d’entreprise
Non configuré (par défaut) : ce paramètre n’est pas évalué pour la conformité ou la non-conformité.
Demander - Choisissez Exiger pour confirmer que l’application Portail d'entreprise répond à toutes les exigences suivantes :
- A l’environnement d’exécution par défaut installé
- Est correctement signé
- N’est pas en mode débogage
Bloquer le débogage USB sur l’appareil
(Pris en charge sur Android 4.2 ou version ultérieure)- Non configuré (par défaut) : ce paramètre n’est pas évalué pour la conformité ou la non-conformité.
- Bloquer : empêcher les appareils d’utiliser la fonctionnalité de débogage USB.
Niveau minimal du correctif de sécurité
(Pris en charge sur Android 8.0 ou version ultérieure)Sélectionnez le niveau de correctif de sécurité le plus ancien qu’un appareil peut avoir. Les appareils qui ne sont pas au moins à ce niveau de correctif ne sont pas conformes. Entrez la date dans le
YYYY-MM-DDformat.Par défaut, aucune date n’est configurée.
Applications restreintes
Entrez le nom de l’application et l’ID de l’offre groupée d’applications pour les applications qui doivent être restreintes, puis sélectionnez Ajouter. Un appareil avec au moins une application restreinte installée est marqué comme non conforme.Pour obtenir l’ID d’offre groupée d’une application ajoutée à Intune, vous pouvez utiliser le Centre d’administration Intune.
Nombre maximal de minutes d’inactivité avant mot de passe requis (Samsung KNOX Android 12 et versions antérieures)
Ce paramètre spécifie la durée pendant laquelle l’écran de l’appareil mobile est verrouillé sans intervention de l’utilisateur. Les options vont de 1 minute à 8 heures. La valeur recommandée est de 15 minutes.- Non configuré (par défaut)
Exiger un mot de passe pour déverrouiller des appareils mobiles
Ce paramètre indique s’il faut obliger les utilisateurs à entrer un mot de passe avant d’accorder l’accès aux informations sur leurs appareils mobiles. Valeur recommandée : Exiger (cette case activée de conformité est prise en charge pour les appareils dotés des versions de système d’exploitation Android 4.0 et versions ultérieures ou KNOX 4.0 et versions ultérieures.)
Non configuré (par défaut) : ce paramètre n’est pas évalué pour la conformité ou la non-conformité.
Exiger : les utilisateurs doivent entrer un mot de passe pour pouvoir accéder à leur appareil. Lorsque l’option est définie sur Require, configurez également :
- Complexité du mot de passe
- Type de mot de passe requis
Android 10 et versions ultérieures
Les paramètres suivants sont pris en charge sur Android 10 ou version ultérieure, mais pas sur Knox.
Complexité du mot de passeCe paramètre est pris en charge sur Android 10 ou version ultérieure, mais pas sur Samsung Knox. Sur les appareils qui exécutent Android 9 et versions antérieures ou Samsung Knox, les paramètres relatifs à la longueur et au type de mot de passe remplacent ce paramètre en raison de la complexité.
Spécifiez la complexité de mot de passe requise.
- Aucun(par défaut) : aucun mot de passe n’est requis.
-
Faible : le mot de passe remplit l’une des conditions suivantes :
- Modèle
- Le code PIN numérique a une séquence répétitive (4444) ou ordonnée (1234, 4321, 2468).
-
Moyen : le mot de passe remplit l’une des conditions suivantes :
- Le code PIN numérique n’a pas de séquence répétitive (4444) ou ordonnée (1234, 4321, 2468) et sa longueur minimale est de 4.
- Alphabétique, avec une longueur minimale de 4.
- Alphanumérique, avec une longueur minimale de 4.
-
Élevé - Le mot de passe remplit l’une des conditions suivantes :
- Le code PIN numérique n’a pas de séquence répétitive (4444) ou ordonnée (1234, 4321, 2468) et sa longueur minimale est de 8.
- Alphabétique, avec une longueur minimale de 6.
- Alphanumérique, avec une longueur minimale de 6.
Android 9 et versions antérieures, ou Samsung Knox Android 15 et versions antérieures
Les paramètres suivants sont pris en charge sur Android 9.0 et versions antérieures, ainsi que sur les versions 15 et antérieures du système d’exploitation Android.
Type de mot de passe requis
Choisissez si un mot de passe doit inclure uniquement des caractères numériques ou une combinaison de chiffres et d’autres caractères.- Périphérique par défaut : pour évaluer la conformité du mot de passe, veillez à sélectionner une force de mot de passe autre que Périphérique par défaut.
- Biométrie de faible sécurité
- Au moins un chiffre
-
Complexe numérique : les chiffres répétés ou consécutifs, tels que
1111ou1234, ne sont pas autorisés. - Au moins alphabétique
- Au moins alphanumérique
- Au moins alphanumérique avec des symboles
En fonction de la configuration de ce paramètre, une ou plusieurs des options suivantes sont disponibles :
Longueur minimale du mot de passe Entrez le nombre minimal de chiffres ou de caractères que doit comporter le mot de passe de l’utilisateur.
Nombre maximal de minutes d’inactivité avant mot de passe requis Entrez la durée d’inactivité avant que l’utilisateur ne doive entrer de nouveau son mot de passe. Lorsque vous choisissez Non configuré (par défaut), ce paramètre n’est pas évalué pour la conformité ou la non-conformité.
Nombre de jours avant l’expiration du mot de passe Sélectionnez le nombre de jours avant l’expiration du mot de passe et l’utilisateur doit créer un nouveau mot de passe.
Nombre de mots de passe précédents pour empêcher toute réutilisation Entrez le nombre de mots de passe récents qui ne peuvent pas être réutilisés. Utilisez ce paramètre pour empêcher l’utilisateur de créer des mots de passe précédemment utilisés.