Paramètres de conformité de l’appareil pour macOS dans Intune

Cet article répertorie et décrit les différents paramètres de conformité que vous pouvez configurer sur les appareils macOS dans Intune. Dans le cadre de votre solution de gestion des appareils mobiles (MDM), utilisez ces paramètres pour définir une version minimale ou maximale du système d’exploitation, définir des mots de passe expirants, etc.

Cette fonctionnalité s’applique à :

  • macOS

Les paramètres de cet article sont organisés par les sections qui s’affichent dans le Centre d’administration lorsque vous créez une stratégie de conformité.

Avant de commencer

Remarque

L’évaluation de la conformité de l’appareil n’est pas prise en charge pour les appareils macOS sans utilisateur.

Intégrité de l’appareil

  • Exiger une protection de l’intégrité du système
    • Non configuré (par défaut) : ce paramètre n’est pas évalué pour la conformité ou la non-conformité.
    • Exiger - Exiger que la Protection de l’intégrité du système (ouvre le site web d’Apple) soit activée sur les appareils macOS.

Propriétés du périphérique

  • Version minimale du système d’exploitation
    Un appareil qui ne répond pas aux exigences de version minimale du système d’exploitation est considéré comme non conforme. L’utilisateur de l’appareil peut afficher un lien contenant des informations sur la mise à niveau et peut choisir de mettre à niveau son appareil. Après cela, ils peuvent accéder aux ressources de l’organisation.

  • Version maximale du système d’exploitation
    Lorsqu’un appareil utilise une version du système d’exploitation ultérieure à la version de la règle, l’accès aux ressources de l’organisation est bloqué. L’utilisateur de l’appareil est invité à contacter son administrateur informatique. L’appareil ne peut pas accéder aux ressources de l’organisation jusqu’à ce qu’une règle change pour autoriser la version du système d’exploitation.

  • Version minimale de build du système d’exploitation
    Lorsqu’Apple publie des mises à jour de sécurité, le numéro de build est généralement mis à jour, et non la version du système d’exploitation. Utilisez cette fonctionnalité pour entrer un numéro de build minimal autorisé sur l’appareil. Pour les mises à jour Apple Rapid Security Response, entrez la version de build supplémentaire, par 22E772610aexemple .

  • Version maximale de build du système d’exploitation
    Lorsqu’Apple publie des mises à jour de sécurité, le numéro de build est généralement mis à jour, et non la version du système d’exploitation. Utilisez cette fonctionnalité pour entrer un numéro de build maximal autorisé sur l’appareil. Pour les mises à jour Apple Rapid Security Response, entrez la version de build supplémentaire, par 22E772610aexemple .

Sécurité système

Mot de passe

Avertissement

Exiger un mot de passe dans une stratégie de conformité fera expirer automatiquement le mot de passe existant pour tous les comptes sur l’appareil, y compris ceux créés par LAPS et Platform SSO. Nous vous recommandons de gérer les mots de passe d’appareil à l’aide d’une stratégie de catalogue de paramètres avec l’authentification Change At Next configurée sur false.

  • Exiger un mot de passe pour déverrouiller les appareils

    • Non configuré (par défaut)
    • Exiger Les utilisateurs doivent entrer un mot de passe avant de pouvoir accéder à leur appareil.
  • Mots de passe simples

    • Non configuré (par défaut) : les utilisateurs peuvent créer des mots de passe simples tels que 1234 ou 1111.
    • Bloquer : les utilisateurs ne peuvent pas créer de mots de passe simples, tels que 1234 ou 1111.
  • Longueur minimale du mot de passe
    Entrez le nombre minimal de chiffres ou de caractères que le mot de passe doit comporter.

  • Type de mot de passe
    Choisissez si un mot de passe doit contenir uniquement des caractères numériques ou s’il doit y avoir une combinaison de chiffres et d’autres caractères (alphanumériques).

  • Nombre de caractères non alphanumériques dans le mot de passe
    Entrez le nombre minimal de caractères spéciaux, par exemple&, #%!etc., qui doivent figurer dans le mot de passe.

    La définition d’un nombre plus élevé nécessite que l’utilisateur crée un mot de passe plus complexe.

  • Nombre maximal de minutes d’inactivité avant demande du mot de passe
    Entrez la durée d’inactivité avant que l’utilisateur ne doive entrer de nouveau son mot de passe.

  • Expiration du mot de passe (jours)
    Sélectionnez le nombre de jours avant expiration du mot de passe, et ils doivent en créer un nouveau.

  • Nombre de mots de passe précédents avant d’autoriser leur réutilisation
    Entrez le nombre de mots de passe précédemment utilisés qui ne peuvent pas être utilisés.

Importante

Lorsque l’exigence de mot de passe est modifiée sur un appareil macOS, elle ne prend effet que la prochaine fois que l’utilisateur modifie son mot de passe. Par exemple, si vous définissez la restriction de longueur du mot de passe à huit chiffres et que l’appareil macOS a actuellement un mot de passe à six chiffres, l’appareil reste conforme jusqu’à la prochaine mise à jour du mot de passe sur l’appareil.

Chiffrement

  • Exiger le chiffrement du stockage de données sur l’appareil
    • Non configuré (par défaut)
    • Exiger - Utiliser Exiger pour chiffrer le stockage de données sur vos appareils.

Sécurité des appareils

Le pare-feu protège les appareils contre tout accès réseau non autorisé. Vous pouvez utiliser le pare-feu pour contrôler les connexions par application.

  • Pare-feu

    • Non configuré (par défaut) : ce paramètre laisse le pare-feu désactivé et le trafic réseau est autorisé (non bloqué).
    • Activer - Utilisez Activer pour protéger les appareils contre tout accès non autorisé. L’activation de cette fonctionnalité vous permet de gérer les connexions Internet entrantes et d’utiliser le mode furtif.
  • Connexions entrantes

    • Non configuré (par défaut) : autorise les connexions entrantes et les services de partage.
    • Bloquer : bloque toutes les connexions réseau entrantes, à l’exception des connexions requises pour les services Internet de base, tels que DHCP, Bonjour et IPSec. Ce paramètre bloque également tous les services de partage, y compris le partage d’écran, l’accès à distance, le partage de musique iTunes, etc.
  • Mode furtif

    • Non configuré (par défaut) : ce paramètre laisse le mode furtif désactivé.
    • Activer : activez le mode furtif pour empêcher les appareils de répondre aux demandes de sondage pouvant être formulées par des utilisateurs malveillants. Lorsqu’il est activé, l’appareil continue de répondre aux demandes entrantes d’applications autorisées.

Contrôleur d’accès

Pour plus d’informations, consultez Gatekeeper sur macOS (ouvre le site web d’Apple).

  • Autoriser les applications téléchargées à partir de ces emplacements
    Permet d’installer des applications prises en charge sur vos appareils à partir de différents emplacements. Vos options d’emplacement :

    • Non configuré (par défaut) : l’option de contrôleur d’accès n’a aucun effet sur la conformité ou la non-conformité.
    • Mac App Store - Installez uniquement des applications pour le Mac App Store. Les applications ne peuvent pas être installées à partir de tiers ni de développeurs identifiés. Si un utilisateur sélectionne Gatekeeper pour installer des applications en dehors de l’App Store Mac, l’appareil est considéré comme non conforme.
    • Mac App Store et développeurs identifiés : installez des applications pour le Mac App Store et à partir de développeurs identifiés. macOS vérifie l’identité des développeurs, puis effectue d’autres vérifications pour vérifier l’intégrité de l’application. Si un utilisateur sélectionne Gatekeeper pour installer des applications en dehors de ces options, l’appareil est considéré comme non conforme.
    • N’importe où : les applications peuvent être installées de n’importe où et par n’importe quel développeur. Cette option est la moins sécurisée.

Étapes suivantes