Gérer des profils de bases de référence de sécurité dans Microsoft Intune

Pour protéger vos utilisateurs et vos appareils Windows, vous pouvez configurer et déployer des instances distinctes de profils de ligne de base de sécurité Microsoft Intune sur différents groupes d’appareils et d’utilisateurs Windows. Il existe différentes bases de référence pour différents produits, et chacune est un groupe de paramètres préconfigurés qui représentent la posture de sécurité recommandée par l’équipe de sécurité de ce produit. Vous pouvez déployer une base de référence par défaut (non modifiée) ou personnaliser vos profils pour configurer les appareils avec les paramètres requis par votre organisation.

Pour obtenir la liste des lignes de base de sécurité disponibles, consultez Vue d’ensemble des lignes de base de sécurité.

Cette fonctionnalité s’applique à :

  • Windows 11
  • Windows 10 1809 et versions ultérieures

Importante

Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.

Vue d’ensemble des lignes de base de sécurité

Lorsque vous créez un profil de base de référence de sécurité dans Intune, vous créez un modèle qui se compose de plusieurs paramètres de configuration d’appareil.

Lorsqu’il existe plusieurs versions pour une ligne de base de sécurité, seule la version la plus récente peut être utilisée pour créer une nouvelle instance de cette ligne de base. Vous pouvez continuer à utiliser des instances de lignes de base plus anciennes que vous avez créées précédemment et modifier les groupes auxquels elles sont affectées. Toutefois, les versions obsolètes ne prennent pas en charge les modifications apportées à leurs configurations de paramètres. Créez plutôt de nouvelles bases de référence qui utilisent la version de base la plus récente ou mettez à jour vos anciennes bases de référence vers cette dernière version si vous devez introduire de nouvelles configurations pour les paramètres.

Nous vous recommandons de mettre à jour les anciennes versions de base vers la dernière dès que possible. Une version plus récente peut :

  • Incluez les nouveaux paramètres qui n’étaient pas disponibles dans les anciennes versions.
  • Retirez et supprimez les anciens paramètres qui ne sont plus pris en charge.
  • Modifiez la configuration par défaut des paramètres pour qu’elle s’aligne sur les recommandations de sécurité actuelles pour le produit applicable.

Les tâches courantes lorsque vous travaillez avec des bases de référence de sécurité sont notamment les suivantes :

Configuration requise

Découvrez ce dont vous avez besoin pour gérer les lignes de base de sécurité Intune.

Licences

  • L’utilisation d’Intune pour déployer des lignes de base de sécurité nécessite un abonnement Microsoft Intune Plan 1. Consultez Licences Microsoft Intune.

    Conseil

    Intune fournit une interface utilisateur facile à utiliser pour configurer et déployer les lignes de base de sécurité, mais ne crée ni ne définit les lignes de base de sécurité. En dehors d’Intune, d’autres options de déploiement des lignes de base de sécurité sont disponibles, comme celles disponibles dans le kit de ressources de conformité de la sécurité.

  • L’utilisation de lignes de base via Intune nécessite que vous disposiez d’un abonnement actif pour le produit géré, le cas échéant. Par exemple, l’utilisation de la ligne de base de Microsoft Defender pour point de terminaison n’accorde pas le droit d’utiliser Microsoft Defender. Au lieu de cela, le planning de référence fournit une méthode pour configurer et gérer les paramètres présents sur les appareils sous licence et gérés par Microsoft Defender pour point de terminaison.

Contrôles d’accès basés sur des rôles pour la gestion des bases de référence de sécurité Intune

Pour gérer les lignes de base de sécurité dans Intune, votre compte doit disposer d’un Intune rôle de contrôle d’accès en fonction du rôle (RBAC) qui inclut les catégories suivantes et des autorisations suffisantes pour effectuer la tâche souhaitée :

  • Organisation :

    • Lire
  • Bases de référence de sécurité :

    • Affecter
    • Créer
    • Supprimer
    • Lire
    • Update

Vous pouvez ajouter ces autorisations à vos propres rôles RBAC personnalisés ou utiliser un rôle RBAC intégré à Intune.

Le rôle de Intune intégré le moins privilégié qui prend en charge la gestion des lignes de base de sécurité est le Gestionnaire de stratégies et de profils.

Créer un profil pour une base de référence de sécurité

Les conseils suivants peuvent être utilisés chaque fois que vous créez un profil de ligne de base de sécurité.

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionnez Sécurité des points de terminaison>Bases de référence de sécurité pour afficher la liste des bases de référence disponibles.

    Sélectionnez une base de référence de sécurité pour configurer

  3. Sélectionnez la ligne de base que vous souhaitez utiliser, puis sélectionnez Créer une stratégie.

  4. Dans l'onglet Informations de base, spécifiez les propriétés suivantes :

    • Nom : entrez un nom pour votre profil de bases de référence de sécurité. Par exemple, entrez Profil standard pour Defender pour point de terminaison.

    • Description : entrez du texte qui décrit ce que fait cette base de référence. La description vous permet d’entrer n’importe quel texte. Il est facultatif mais recommandé.

    Sélectionnez Suivant pour passer à l’onglet suivant. Lorsque vous accédez à un nouvel onglet, vous pouvez sélectionner le nom de l’onglet pour revenir à un onglet précédemment consulté.

  5. Dans l’onglet Paramètres de configuration , affichez les groupes de paramètres disponibles dans la ligne de base que vous avez sélectionnée. Vous pouvez développer un groupe pour afficher les paramètres de celui-ci ainsi que les valeurs par défaut pour ces paramètres dans la base de référence. Pour rechercher des paramètres spécifiques :

    • Sélectionnez un groupe à développer et passez en revue les paramètres disponibles.
    • Les informations d’un paramètre sont disponibles à côté d’une icône d’ampoule. Les insights de paramètres rendent les configurations en confiance en ajoutant des insights que des organisations similaires ont adoptés avec succès. Les insights sont disponibles pour certains paramètres et pas tous. Pour plus d’informations, consultez Aperçu des paramètres.
    • Utilisez la barre de recherche et spécifiez des mots clés qui filtrent l’affichage pour afficher uniquement les groupes qui contiennent vos critères de recherche.

    Chaque paramètre d’un planning de référence a une préconfiguration de configuration par défaut pour cette version de ligne de base. Certaines ne sont pas configurées, tandis que d’autres sont définies pour configurer des valeurs ou des conditions spécifiques sur un appareil. Les présélections par défaut trouvées dans une base de référence représentent la posture de sécurité recommandée par l’équipe de sécurité de ce produit. Lors de la configuration d’une base de référence :

    • Veillez à passer en revue chaque paramètre et, si nécessaire, à reconfigurer un paramètre prédéfini par défaut lorsque les besoins de votre entreprise nécessitent une configuration différente.
    • N’oubliez pas que différents types et versions de lignes de base peuvent inclure des paramètres qui se trouvent également dans d’autres lignes de base et que chacune peut recommander une valeur par défaut différente pour un paramètre.

    Développez un groupe pour afficher ses paramètres

  6. Dans l’onglet Balises d’étendue, sélectionnez Sélectionner les balises d’étendue pour ouvrir l’onglet Sélectionner des balises afin d’attribuer des balises d’étendue au profil.

  7. Dans l’onglet Devoirs , sélectionnez Sélectionner les groupes à inclure , puis affecter la référence à un ou plusieurs groupes. Utilisez le paramètre Sélectionner des groupes à inclure pour affiner l’attribution.

    Remarque

    Les lignes de base de sécurité sont attribuées à des groupes d’utilisateurs ou à des groupes d’appareils en fonction de l’étendue des paramètres utilisés. Pour cette raison, plusieurs bases de référence peuvent être nécessaires lors de l’attribution des paramètres basés sur l’utilisateur et l’appareil.

    Attribuer un profil

  8. Lorsque vous êtes prêt à déployer la base de référence, ouvrez l’onglet Réviser + créer et consultez les détails de la base de référence. Sélectionnez Créer pour enregistrer et déployer le profil.

    Dès que vous créez le profil, Intune le transmet au groupe affecté, qui l’applique immédiatement.

    Conseil

    Si vous enregistrez un profil sans l'attribuer au préalable à des groupes, vous pouvez le modifier ultérieurement.

    Réviser la base de référence

  9. Après avoir créé un profil, modifiez-le en accédant à Sécurité du points de terminaison>Bases de référence de sécurité, sélectionnez le type de base de référence que vous avez configuré, puis sélectionnez Profils. Sélectionnez le profil dans la liste des profils disponibles, puis choisissez Propriétés. Vous pouvez modifier les paramètres à partir de tous les onglets de configuration disponibles et sélectionner Vérifier + enregistrer pour valider vos modifications.

Mettre à jour un profil de base vers la dernière version

Remarque

Les informations contenues dans cette section s’appliquent à la mise à jour d’un profil de base créé en mai 2023 ou ultérieurement vers une version plus récente de cette même base de référence.

Le format des lignes de base de sécurité a changé en mai 2023. En raison de cette modification, le processus de mise à jour des profils de base créés avant mai 2023 vers des versions ultérieures représente des scénarios distincts. Pour les mises à jour des lignes de base créées avant mai 2023, consultez le contenu suivant dans cet article qui s’applique à votre scénario de mise à jour de base :

Lorsqu’une nouvelle version d’une base de référence est disponible, planifiez la mise à jour de vos profils existants vers la nouvelle version.

Lorsqu’une nouvelle version de n’importe quel type de ligne de base est publiée :

  • Les profils existants pour ce type de ligne de base ne sont pas automatiquement mis à niveau vers la nouvelle version.
  • Les paramètres de vos profils existants deviennent en lecture seule. Bien que vous puissiez continuer à utiliser ces profils et modifier leur nom, leur description et leurs affectations, vous ne pouvez pas modifier la configuration des paramètres qu’ils contiennent.

Lorsque vous mettez à jour la version d’un profil de référence :

  • Les mises à jour utilisent toujours la dernière version disponible du même type de ligne de base. Vous ne pouvez pas mettre à jour une base de référence vers autre chose que la version la plus récente.

  • Le processus de mise à jour crée une nouvelle instance de la base de référence basée sur la dernière version sous la forme d’une copie côte à côte du profil d’origine. Dans le cadre de la mise à jour, vous avez le choix d’effectuer les opérations suivantes :

    • Conserver les personnalisations : Intune applique toutes les personnalisations de paramètres de la base d’origine que vous mettez à niveau vers le nouveau modèle de lignes de base. Le résultat est que la nouvelle instance de ligne de base conserve (inclut) toutes les modifications spécifiques de votre organisation.
    • Abandonner les personnalisations : Intune crée une nouvelle instance de base « par défaut » à l’aide de la nouvelle version. Aucune de vos personnalisations de paramètres n’est automatiquement appliquée.
  • Pendant la mise à jour, vous devez donner un nom à la nouvelle instance, mais vous ne pouvez pas modifier les autres détails du profil tant qu’il n’est pas créé. Les balises d’étendue et les affectations ne sont pas reportées et restent vides. Toutefois, vous pouvez vérifier les paramètres de configuration du profil avant de l’enregistrer.

Une fois le processus de mise à jour terminé :

  • Vous pouvez modifier la nouvelle instance de référence, notamment personnaliser les paramètres, ajouter des affectations et configurer des balises d’étendue.
  • La ligne de base d’origine reste inchangée et conserve ses configurations de paramètres, son nom, ses balises d’étendue et ses affectations. Pour éviter les conflits de configuration, veillez à supprimer les configurations telles que les balises d’étendue et les affectations de l’instance de référence d’origine lors de l’ajout de celle-ci à la ligne de base mise à jour.
  • Une fois que l’ancienne version de base n’est plus affectée à des groupes, vous pouvez la supprimer de votre client si vous le souhaitez.

Mettre à jour un planning de référence vers la dernière version

S’applique à la mise à jour d’un profil de base créé en mai 2023 ou ultérieurement.

  1. Connectez-vous au Centre d’administration Microsoft Intune et accédez à Sécurité> despoints de terminaison Bases> de référence de sécuritéSélectionnez le type de ligne de base avec le profil que vous souhaitez mettre à jour. Dans la page Profils de référence, cochez la case correspondant à l’instance de référence que vous souhaitez mettre à jour, puis sélectionnez Mettre à jour la version. Intune affiche le volet Mettre à jour la version.

  2. Dans le volet Mettre à jour la version , sélectionnez la méthode de mise à jour à utiliser :

    • Accepter les modifications de la ligne de base mais conserver mes personnalisations de paramètres existantes - Crée une nouvelle instance du profil de référence à l’aide de la dernière version. Vos paramètres personnalisés actuels sont conservés et appliqués au nouveau profil.
    • Accepter les modifications de la ligne de base et ignorer les personnalisations de paramètres existantes : crée une nouvelle instance du profil de référence à l’aide de la dernière version. Aucune des personnalisations du profil mis à jour n’est ajoutée au nouveau profil. Le nouveau profil utilise sa configuration de paramètres par défaut.

    Après avoir sélectionné une méthode de mise à jour, sélectionnez Créer pour ouvrir le workflow de stratégie de mise à niveau pour le nouveau profil de base que vous créez.

  3. Sous l’onglet Informations de base , spécifiez un nom pour ce nouveau profil. Le champ Description est déjà renseigné, mais il peut être modifié à ce moment.

  4. Dans l’onglet Paramètres de configuration , vous pouvez vérifier la configuration des paramètres de la ligne de base. Si vous choisissez de conserver les personnalisations de paramètre existantes, vous les voyez ici et vous pouvez apporter d’autres personnalisations si vous le souhaitez.

  5. Pour les balises d’étendue, la configuration est facultative. Le processus de mise à jour n’applique pas les balises d’étendue de l’ancien profil à ce nouveau profil. Vous pouvez choisir de configurer des balises d’étendue maintenant ou de revenir modifier le profil pour les ajouter ultérieurement.

  6. Pour Affectations, planifiez l’attribution du nouveau profil à des groupes d’utilisateurs ou à des groupes d’appareils. Le processus de mise à jour n’applique pas les affectations de l’ancien profil à ce nouveau profil. Vous pouvez choisir de configurer les affectations pour ce profil maintenant, puis de modifier le profil et de les ajouter ultérieurement.

    Si vous configurez des affectations pour le moment, prévoyez de réviser les anciennes affectations de profils pour les supprimer ou les modifier si nécessaire afin d’éviter de créer des conflits entre l’ancien et le nouveau profil.

    Remarque

    Les lignes de base de sécurité sont attribuées à des groupes d’utilisateurs ou à des groupes d’appareils en fonction de l’étendue des paramètres utilisés. Pour cette raison, plusieurs bases de référence peuvent être nécessaires lors de l’attribution des paramètres basés sur l’utilisateur et l’appareil.

  7. Sous l’onglet Révision , passez en revue les détails de la ligne de base, puis sélectionnez Créer pour enregistrer le nouveau profil.

    Lorsqu’il est enregistré, un profil se déploie immédiatement dans tous les groupes affectés.

Tester la base de référence mise à jour

Lors de la mise à jour d’une base de référence, Intune crée une copie du profil d’origine, mais n’inclut pas les affectations de groupe. Cela signifie que la nouvelle instance de référence ne se déploie sur aucun appareil au moment où vous effectuez une copie ou lorsque vous la mettez à jour vers une nouvelle version. Après avoir mis à jour le profil vers la dernière version, vous pouvez modifier les paramètres de cette nouvelle instance de profil. Cela inclut l’affectation du nouveau profil de base à des groupes d’appareils et la modification des paramètres de profils pour répondre aux attentes de votre organisation.

Mettre à jour les lignes de base établies avant mai 2023 vers une version de base publiée en mai 2023 ou une version ultérieure

Remarque

Les informations contenues dans cette section s’appliquent à la mise à jour des profils de base créés avant mai 2023, lorsque la version de base la plus récente disponible a été publiée en mai 2023 ou ultérieurement.

Après mai 2023, lorsqu’une nouvelle version d’une base de référence sera publiée, prévoyez de mettre à jour vos profils existants vers la nouvelle version. Lors du passage d’un ancien format au nouveau format de référence (d’une version publiée avant mai 2023 à une version publiée en mai 2023 ou ultérieure) :

  • Tous les nouveaux profils pour le type de ligne de base, comme Microsoft Edge, utilisent le nouveau format. La création d’un planning de référence qui utilise une ancienne version de planning de référence n’est pas prise en charge.

  • Les versions de base publiées avant mai 2023 ne sont pas mises à niveau vers le nouveau format. Créez plutôt un profil qui utilise le nouveau format et configurez les paramètres de l’ancienne ligne de base dans ce nouveau format de référence. La recréation du profil est un processus unique qui est nécessaire pour déplacer une ligne de base de l’ancien format vers le nouveau format.

    Pour vous aider dans ce processus, Intune peut exporter l’ancien profil vers un format CSV qui identifie chaque paramètre en fonction du nom du paramètre tel qu’il apparaît dans la nouvelle version du profil, ainsi que de sa configuration.

  • Une fois que vous avez créé une nouvelle ligne de base pouvant remplacer votre ancienne version de ligne de base, l’ancien profil reste inchangé et vous pouvez continuer à l’utiliser. Vous pouvez continuer à déployer, réaffecter et modifier les paramètres dans l’ancien format de référence.

    Conseil

    La prise en charge de la modification des paramètres d’une ancienne version de base après la mise à jour vers une nouvelle version est un changement par rapport au comportement passé. Ce comportement est possible uniquement lors du passage des versions de référence créées avant mai 2023 à celles créées en mai 2023 ou ultérieurement, car le nouveau format de référence existe côte à côte avec l’ancien format de référence au lieu de le remplacer. Plus tard, lors de la mise à jour d’une instance de base créée en mai 2023 ou ultérieurement vers une version plus récente, le comportement d’origine selon lequel vous ne pouvez pas modifier les paramètres de l’ancienne version revient.

    Nous vous recommandons d’envisager l’arrêt de l’utilisation de l’ancien format et de déployer un profil basé sur la dernière version dès que possible. Les anciens profils ne reçoivent pas de mises à jour tandis que les nouvelles versions publiées en mai 2023 :

    • Utilisez le nouveau format de paramètres dans l’interface utilisateur d’Intune qui s’aligne directement sur la source du fournisseur de services de configuration (CSP) pour chaque paramètre.
    • Sont préconfigurés avec les configurations par défaut recommandées par les équipes de sécurité concernées.

Mettre à jour un planning de référence au nouveau format

Pour mettre à jour une ligne de base créée avant mai 2023 au nouveau format, vous devez créer une nouvelle instance de ligne de base. Pour vous aider à recréer la configuration de lignes de base d’origine, vous pouvez Intune demander d’exporter votre configuration de lignes de base actuelle sous forme de fichier .CSV. Les exportations comprennent :

  • Chaque paramètre de l’ancienne ligne de base est identifié à l’aide du nom du paramètre tel qu’il apparaît dans la nouvelle ligne de base. Bien que le nom du paramètre ne soit pas présenté mot à mot dans le .csv, vous pouvez trouver le chemin d’accès au paramètre qui contient une partie du nom du paramètre dedans.
  • La configuration de chaque paramètre de l’ancienne ligne de base.
  • Si la configuration d’un paramètre de l’ancienne ligne de base correspond à la configuration par défaut de la nouvelle ligne de base.

Avec les informations d’une exportation, vous pouvez rapidement reconfigurer la nouvelle ligne de base pour qu’elle utilise les mêmes valeurs que l’ancienne instance de ligne de base.

  1. Connectez-vous au Centre d’administration Microsoft Intune et accédez à Sécurité> despoints de terminaison Bases> de référence de sécuritéSélectionnez le type de ligne de base, cochez la case correspondant au profil de base (instance) que vous souhaitez répliquer dans le nouveau format de ligne de base, puis sélectionnez Modifier la version. Intune affiche le volet Changer de version.

    La capture d’écran suivante affiche une vue de la ligne de base de sécurité pour Microsoft Edge. Nous avons deux profils pour le moment. L’un est un nouveau profil pour Microsoft Edge v112, et l’autre est un ancien profil datant de septembre 2020. L’ancien profil affiche également une icône en forme de flèche pour indiquer qu’une nouvelle version le remplace.

    Capture d’écran montrant le chemin de navigation dans le centre d’administration Intune, pour ouvrir le volet Changer de version.

  2. Dans le volet Changer de version , des instructions sont disponibles pour déplacer les détails de configuration de l’ancienne base de référence vers un profil qui utilise le nouveau format. Le volet identifie également le nom et la version des lignes de base sélectionnées, ainsi que la dernière version de la ligne de base.

    1. Sélectionnez Exporter les paramètres de profil pour créer un fichier .csv qui répertorie les paramètres de la ligne de base sélectionnée, ainsi que leurs configurations actuelles, s’ils ne sont pas définis sur les lignes de base par défaut. Lorsque vous sélectionnez l’option d’exportation des détails de la ligne de base, Intune prépare l’exportation et vous demande ensuite d’accepter de continuer. Sélectionnez Oui pour télécharger l’exportation du fichier .CSV.

    2. Une fois le fichier téléchargé, vous pouvez l’ouvrir pour afficher la configuration actuelle des anciennes lignes de base.

    Le volet Changer la version comprend également un bouton permettant de créer un profil pour la ligne de base sélectionnée, qui a la même fonction que l’option Créer un profil plus couramment utilisée pour créer de nouvelles instances de ligne de base.

    La capture d’écran suivante montre une exportation pour la version 85 du profil Microsoft Edge, tel qu’affiché dans Microsoft Excel. Sur les 17 nouveaux paramètres de base de Microsoft Edge trouvés dans l’ancien profil, un seul paramètre est modifié : Activer l’isolation de site pour chaque site était défini sur Désactivé dans l’ancienne ligne de base. Dans la ligne de base la plus récente, le paramètre par défaut est désormais Activé :

    Capture d’écran montrant une exportation du profil de ligne de base Microsoft Edge sous la forme d’un fichier .csv.

    L’image précédente contient trois colonnes d’informations. Les informations identifient les paramètres de l’ancien profil, ainsi que la configuration de chacun d’eux que vous aviez dans l’ancien profil.

    • DefinitionId : cette colonne affiche le nom du registre des paramètres. Les informations situées après le trait de soulignement ( _ ) identifient le nom des paramètres tel qu’il apparaît dans l’ancien profil de référence et le format, mais sans espace dans le nom. Cette valeur est également le nom du paramètre CSP géré par ce paramètre de référence.

      Par exemple, notre paramètre modifié Activer l’isolation de site pour chaque site apparaît dans cette exportation en tant que admx--microsoftedge_SitePerProcess. La dernière partie, SitePerProcess, permet d’identifier le paramètre.

    • defaultJson – Cette colonne identifie la configuration par défaut de ce paramètre comme indiqué dans le nouveau format de référence. Notre paramètre d’exemple pour le CSP SitePerProcess est défini sur activé par défaut.

    • customizedJson – La dernière colonne affiche la configuration de chaque paramètre de l’ancienne version du profil. Ces informations vous aident à comprendre quels paramètres du nouveau profil doivent être modifiés pour correspondre à la configuration des anciens profils. Notre exemple de paramètre a été défini sur désactivé. Tous les autres paramètres affichent « NotApplicable », car ils n’ont pas été modifiés par rapport à la configuration par défaut dans l’ancienne version de base que nous utilisions.

    Vous remarquerez peut-être que le profil de base Microsoft Edge mis à jour comporte plus que les 17 paramètres de l’ancien profil. L’exportation de la ligne de base n’identifie pas ces nouveaux paramètres, car ils n’étaient pas disponibles dans l’ancienne version de la ligne de base que vous examinez.

    Plus tard, lorsque vous créerez et configurerez le nouveau profil, vous pourrez utiliser la liste de l’exportation CSV pour vous assurer que chaque paramètre du profil précédent est défini dans le nouveau profil avec la même configuration.

Mettez à jour les anciennes bases de référence vers une version plus récente lorsque la version la plus récente est antérieure à mai 2023

Remarque

Les informations contenues dans cette section s’appliquent à la mise à jour d’un profil de base créé avant mai 2023, alors que la version de base la plus récente disponible a également été publiée avant mai 2023.

Lorsqu’une nouvelle version d’une base de référence est disponible, prévoyez de mettre à jour vos profils existants vers la nouvelle version :

  • Les profils existants ne sont pas mis à niveau automatiquement vers les nouvelles versions.
  • Les paramètres des profils de base qui n’utilisent pas la dernière version deviennent en lecture seule. Vous pouvez continuer à utiliser ces anciens profils et notamment en modifiant leur nom, leur description et leurs affectations. Toutefois, vous ne pouvez pas modifier les paramètres qu’ils contiennent ou créer de nouveaux profils basés sur ces anciennes versions.

Nous vous recommandons de tester la mise à jour de la version sur une copie de vos profils existants avant de mettre à jour vos profils dynamiques.

Lorsque vous changez la version du profil :

  • Vous sélectionnez l’instance la plus récente de la même base de référence. Il n’est pas possible de passer d’un type de base de référence à l’autre (par exemple remplacer la base de référence Defender pour point de terminaison d’un profil par la base de référence de sécurité MDM).

  • Vous pouvez exporter et télécharger un fichier CSV qui répertorie les modifications entre les deux versions de base impliquées.

  • Vous choisissez comment mettre à jour le profil :

    • Vous pouvez conserver toutes vos personnalisations de la version de base de référence d’origine.
    • Vous pouvez choisir d’utiliser les valeurs par défaut pour tous les paramètres de la nouvelle version de base de référence.

    Vous n’avez pas la possibilité de modifier uniquement certains paramètres dans un profil durant la mise à jour.

Pendant la conversion :

  • Les nouveaux paramètres qui ne figuraient pas dans la version antérieure que vous utilisiez sont ajoutés. Tous les nouveaux paramètres de la nouvelle version utilisent leurs valeurs par défaut.

  • Les paramètres qui ne figurent pas dans la nouvelle version de la base de référence que vous sélectionnez sont supprimés et ne sont plus appliqués par ce profil de base de référence de sécurité.

    Quand un paramètre n’est plus géré par un profil de base de référence, il n’est pas réinitialisé sur l’appareil. Au lieu de cela, le réglage sur l'appareil reste réglé sur sa dernière configuration jusqu'à ce qu'un autre processus gère le réglage pour le modifier. Voici quelques exemples de processus pouvant modifier un paramètre après l’arrêt de sa gestion : un autre profil de référence, un paramètre de stratégie de groupe ou une configuration manuelle appliquée à l’appareil.

Une fois la conversion vers la nouvelle version de base de référence terminée :

  • La base de référence est immédiatement redéployée sur les groupes affectés.
  • Vous pouvez modifier la base de référence afin de modifier des paramètres spécifiques.

Tester la conversion et la base de référence mise à jour

Avant de mettre à jour un profil de base de référence vers une nouvelle version, créez-en une copie afin de pouvoir tester la nouvelle version de votre profil sur un groupe d’appareils. Consultez Dupliquer une base de référence de sécurité plus loin dans cet article.

  • Lorsque vous créez une copie, les affectations de groupe ne sont pas incluses, ce qui signifie que votre copie de référence ne se déploie sur aucun appareil au moment où vous effectuez une copie ou lorsque vous la mettez à jour vers une nouvelle version.
  • Après avoir mis à jour le profil vers la dernière version, vous pouvez modifier ses paramètres. Vous pouvez attribuer la copie mise à jour à un groupe d’appareils et la modifier de façon à introduire des changements dans les paramètres individuels du profil.

Pour modifier la version de base de référence pour un profil

Avant de mettre à jour la version d’un profil qui a des groupes attribués, testez la mise à jour de version sur une copie du profil afin de pouvoir valider les nouveaux paramètres de base sur un groupe d’appareils de test.

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionnez Sécurité des points de terminaison>Bases de référence de sécurité, puis sélectionnez la vignette du type de base de référence contenant le profil que vous souhaitez modifier.

  3. Sélectionnez ensuite Profils, cochez la case correspondant au profil que vous souhaitez modifier, puis choisissez Modifier la version.

    Capture d’écran montrant la sélection d’une ligne de base.

  4. Dans le volet Modifier la version, utilisez la liste déroulante Sélectionner une base de référence de sécurité à mettre à jour, puis sélectionnez l'instance de version que vous souhaitez utiliser.

    sélectionner une version

  5. Sélectionnez Vérifier la mise à jour pour télécharger un fichier CSV qui affiche la différence entre la version actuelle du profil et la nouvelle version. Consultez ce fichier afin de comprendre quels paramètres sont nouveaux ou ont été supprimés et quelles sont les valeurs par défaut de ces paramètres dans le profil mis à jour.

    Lorsque vous êtes prêt, passez à l’étape suivante.

  6. Choisissez l'une des deux options pour le paramètre Sélectionner une méthode pour mettre à jour le profil :

    • Accept baseline changes but keep my existing setting customizations (Accepter les changements de base de référence mais conserver mes personnalisations de paramètres existantes) : cette option conserve les personnalisations que vous avez apportées au profil de la base de référence et les applique à la nouvelle version que vous avez sélectionnée.
    • Accept baseline changes and discard existing setting customizations (Accepter les changements de base de référence et ignorer les personnalisations de paramètres existantes) : cette option écrase complètement votre profil original. Le profil mis à jour utilise les valeurs par défaut pour tous les paramètres.
  7. Sélectionnez Envoyer. Le profil est mis à jour avec la version de base de référence sélectionnée, et une fois la conversion terminée, la base de référence est immédiatement redéployée vers les groupes attribués.

Supprimer une attribution de base de référence de sécurité

Lorsqu’un paramètre de ligne de base de sécurité ne s’applique plus à un appareil, ou que les paramètres d’une ligne de base sont définis sur Non configuré, ces paramètres sur un appareil peuvent ne pas revenir à une configuration prégérée en fonction des paramètres de la ligne de base de sécurité. Les paramètres sont basés sur des fournisseurs de services cloud et chaque fournisseur de solutions Cloud peut gérer la suppression des modifications différemment.

Parmi les autres processus susceptibles de modifier ultérieurement les paramètres de l’appareil, nous pouvons citer une base de référence de sécurité différente ou nouvelle, un profil de configuration de l’appareil, des configurations de stratégie de groupe ou la modification manuelle des paramètres sur l’appareil.

Dupliquer une base de référence de sécurité

Vous pouvez créer des doublons de vos bases de référence de sécurité. La duplication d’une base de référence peut être utile lorsque vous souhaitez affecter une base de référence similaire mais distincte à un sous-ensemble d’appareils. En créant un doublon, vous n’avez pas besoin de recréer manuellement l’intégralité de la ligne de base. Au lieu de cela, vous pouvez dupliquer l’une quelconque de vos bases de référence actuelles, puis introduire uniquement les modifications requises par la nouvelle instance. Vous pouvez uniquement modifier un paramètre spécifique et le groupe auquel la base de référence est assignée.

Lorsque vous créez un doublon, donnez un nouveau nom à la copie. La copie est effectuée avec les mêmes configurations de paramètres et balises d’étendue que l’original, mais n’a pas d’affectation. Vous devez modifier la nouvelle ligne de base pour ajouter des affectations.

Toutes les lignes de base de sécurité prennent en charge la création de doublons.

Après avoir dupliqué une base de référence, passez en revue et modifiez la nouvelle instance pour apporter des modifications à sa configuration.

Pour dupliquer une base de référence

  1. Connectez-vous au Centre d’administration Microsoft Intune.
  2. Accédez à Sécurité du point de terminaison>Bases de référence de sécurité, sélectionnez le type de base de référence que vous souhaitez dupliquer, puis sélectionnez Profils.
  3. Cliquez avec le bouton droit sur le profil que vous souhaitez dupliquer et sélectionnez Dupliquer, ou sélectionnez les points de suspension (...) à droite de la base de référence et sélectionnez Dupliquer.
  4. Fournissez un nouveau nom pour la base de référence, puis sélectionnez Enregistrer.

Après l’actualisation, le nouveau profil de base de référence apparaît dans le centre d’administration.

Pour modifier une base de référence

  1. Sélectionnez la base de référence, puis sélectionnez Propriétés.

  2. Dans cette vue, vous pouvez sélectionner Modifier pour les catégories suivantes afin de modifier le profil :

    • Informations de base
    • Affectations
    • Balises d'étendue
    • les paramètres de configuration ;

    Vous pouvez modifier les paramètres de configuration d’un profil uniquement lorsque ce profil utilise la version la plus récente de cette base de référence de sécurité. Pour les profils qui utilisent des versions antérieures, vous pouvez développer Paramètres pour afficher la configuration des paramètres dans le profil, mais vous ne pouvez pas les modifier. Une fois qu’un profil est mis à jour vers la version de base de référence la plus récente, vous pouvez modifier les paramètres du profil.

  3. Après avoir apporté des modifications, sélectionnez Enregistrer pour enregistrer vos modifications. Vous devez enregistrer les modifications dans une catégorie avant de pouvoir les introduire dans d’autres catégories.

À propos des anciennes versions de base

Microsoft Intune met à jour les versions des bases de référence de sécurité intégrées en fonction de l’évolution des besoins d’une organisation standard. Chaque nouvelle publication génère une mise à jour de la version d’une base de référence particulière. Ils s’attendent à ce que les clients utilisent la dernière version de base comme point de départ pour leurs profils de configuration d’appareil.

Si vous avez un profil de référence associé à une version de référence plus ancienne en cours d’utilisation, ce profil de référence plus ancien continue d’être répertorié.

Appareils cogérés

Les bases de référence de sécurité sur les appareils managés par Intune sont similaires aux appareils comanagés avec Configuration Manager. Les appareils cogérés utilisent le Configuration Manager et Microsoft Intune pour gérer simultanément les appareils Windows. Cela vous permet de joindre via le cloud votre investissement dans Configuration Manager existant aux avantages d’Intune. La vue d’ensemble de la cogestion est une ressource utile si vous utilisez le Configuration Manager et que vous souhaitez également profiter des avantages du cloud.

Lorsque vous utilisez des appareils comanagés, vous devez basculer la charge de travail Configuration de l’appareil (ses paramètres) vers Intune. Vous trouverez des informations supplémentaires dans Charges de travail de configuration d’appareil.

Prochaines étapes