Créer une stratégie d’accès conditionnel basée sur l’appareil

Les stratégies de conformité des appareils Microsoft Intune peuvent évaluer le status des appareils gérés pour s’assurer qu’ils répondent à vos exigences avant de leur accorder l’accès aux applications et services de votre organisation. Les résultats de status des stratégies de conformité de votre appareil peuvent être utilisés par les stratégies d’accès conditionnel Microsoft Entra pour appliquer les normes de sécurité et de conformité. Cette combinaison est appelée accès conditionnel basé sur l’appareil.

Conseil

En plus des stratégies d’accès conditionnel basées sur l’appareil, vous pouvez utiliser l’accès conditionnel basé sur l’application avec Intune.

L’accès conditionnel est une technologie de Microsoft Entra. Le nœud d’accès conditionnel auquel vous accédez à partir du centre d’administration de Microsoft Intune est le même que celui auquel vous accédez à partir de Microsoft Entra ID. Vous n’avez donc pas besoin de basculer entre eux pour configurer les stratégies.

Configuration requise

Conditions d’octroi de licence

Avant de créer une stratégie d’accès conditionnel basée sur l’appareil, vous devez disposer d’une licence Microsoft Entra ID P1 ou P2. Pour plus d’informations, consultez la tarification de Microsoft Entra.

Exigences des rôles

Votre compte doit avoir l’un des rôles suivants dans Microsoft Entra :

  • Administrateur de sécurité
  • Administrateur de l’accès conditionnel

Importante

Avant de configurer l’accès conditionnel, vous devez configurer les stratégies de conformité des appareils Intune pour évaluer si les appareils répondent à des exigences spécifiques. Consultez l’article Bien démarrer avec les stratégies de conformité des appareils dans Intune.

Procédure

L’accès conditionnel basé sur l’appareil utilise les signaux de status de conformité d’Intune pour appliquer les contrôles d’accès dans Microsoft Entra ID. La configuration comporte deux phases :

  • Phase 1 – Configurer des stratégies de conformité des appareils dans Intune : ces stratégies évaluent si les appareils gérés répondent à vos exigences de sécurité. Intune signale ce status de conformité à Microsoft Entra ID.

  • Phase 2 – Créer une stratégie d’accès conditionnel dans Microsoft Entra : La stratégie utilise le signal de conformité d’Intune. Cet article vous montre comment configurer la stratégie à partir du Centre d’administration Microsoft Intune.

Créer la stratégie d'accès conditionnel

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionner la sécurité des> points de terminaisonAccès> conditionnelCréez une stratégie.

    Le volet Nouveau s’ouvre, qui est le volet de configuration de Microsoft Entra. La stratégie que vous créez est une stratégie Microsoft Entra pour l’accès conditionnel. Pour en savoir plus sur ce volet et les stratégies d’accès conditionnel, consultez Composants de stratégie d’accès conditionnel dans le contenu de Microsoft Entra.

  3. Sous Attributions, configurez les utilisateurs et les groupes pour sélectionner les identités dans l’annuaire auquel la stratégie s’applique. Pour plus d’informations, voir Utilisateurs et groupes dans la documentation de Microsoft Entra.

    • Sous l’onglet Inclure , configurez l’utilisateur et les groupes que vous souhaitez inclure.
    • Utilisez l’onglet Exclure s’il existe des utilisateurs, des rôles ou des groupes que vous souhaitez exclure de cette stratégie.

    Conseil

    Testez la stratégie par rapport à un groupe plus petit d’utilisateurs pour vous assurer qu’elle fonctionne comme prévu avant de la déployer vers des groupes plus importants.

  4. Ensuite, configurez les ressources cibles, qui se trouve également sous Affectations. Utilisez la liste déroulante pour Sélectionnez ce à quoi cette stratégie s’applique à certaines applications Cloud.

    • Dans l’onglet Inclure , utilisez les options disponibles pour identifier les applications et services que vous souhaitez protéger avec cette stratégie d’accès conditionnel.

      Si vous choisissez Sélectionner les applications, utilisez l’interface utilisateur disponible pour sélectionner les applications et services à protéger avec cette stratégie.

      Attention

      Ne vous enfermez pas. Si vous choisissez Toutes les applications cloud, veillez à consulter l’avertissement, puis Excluez de cette stratégie votre compte d’utilisateur ou d’autres utilisateurs et groupes pertinents qui doivent conserver l’accès pour utiliser le centre d’administration centre d’administration Microsoft Entra ou Microsoft Intune après l’application de cette stratégie.

    • Utilisez l’onglet Exclure s’il existe des applications ou des services que vous souhaitez exclure de cette stratégie.

    Pour plus d’informations, consultez Applications ou actions cloud dans la documentation Microsoft Entra.

  5. Ensuite, configurez Conditions. Sélectionnez les signaux que vous souhaitez utiliser comme conditions pour cette stratégie. Les options suivantes sont disponibles :

    • Risque de l’utilisateur
    • Risque de connexion
    • Plateformes d’appareils
    • Emplacements
    • Applications clientes
    • Filtrer pour les appareils

    Pour plus d’informations sur ces options, consultez Conditions dans la documentation de Microsoft Entra.

    Conseil

    Si vous souhaitez protéger à la fois les clients d’authentification moderne et les clients Exchange ActiveSync, créez deux stratégies d’accès conditionnel distinctes, une pour chaque type de client. Bien qu’Exchange ActiveSync prenne en charge l’authentification moderne, la seule condition prise en charge par Exchange ActiveSync est la plateforme. Les autres conditions, y compris l’authentification multifacteur, ne sont pas prises en charge. Pour protéger efficacement l’accès à Exchange Online à partir d’Exchange ActiveSync, créez une stratégie d’accès conditionnel qui spécifie l’application cloud Microsoft 365 Exchange Online et l’application client Exchange ActiveSync, en sélectionnant le paramètre Appliquer la stratégie uniquement aux plateformes prises en charge.

  6. Sous Contrôles d’accès, configurez Grant pour sélectionner une ou plusieurs exigences. Pour en savoir plus sur les options d’octroi, consultez Octroi dans la documentation de Microsoft Entra.

    Importante

    Pour que cette stratégie utilise le status de conformité de l’appareil, pour Accorder l’accès, vous devez sélectionner Exiger que l’appareil soit marqué comme conforme.

    • Bloquer l’accès : refuse l’accès aux applications ou services spécifiés.
    • Accorder l’accès : accorde l’accès, mais vous pouvez exiger une ou plusieurs conditions. Pour utiliser le status de conformité de l’appareil à partir d’Intune, sélectionnez Exiger que l’appareil soit marqué comme conforme.
  7. Sous Activer la stratégie, sélectionnez Activé. Par défaut, la stratégie est définie sur Rapport uniquement.

  8. Sélectionnez Créer.

Prochaines étapes