Concepts principaux de Microsoft Intune

Microsoft Intune repose sur trois piliers : les identités qui se connectent, les appareils à partir desquels elles se connectent et les applications qu’elles utilisent pour effectuer leur travail. Intune orchestre ces piliers au-dessus de Microsoft Entra ID et transmet la posture des appareils et des applications à l’accès conditionnel de Microsoft Entra, qui limite l’accès aux ressources de l’entreprise.

Pour une présentation de ce que fait Intune et pourquoi, voir Qu’est-ce que Microsoft Intune ?. Pour les composants, les intégrations et la vue de déploiement, voir Architecture de Microsoft Intune.

Diagramme montrant Microsoft Intune gérant les identités, les appareils et les applications, avec des signaux de la sécurité des points de terminaison dans Microsoft Defender. Intune est étendu par des fonctionnalités avancées, automatisées par Copilot, et utilise Microsoft Entra ID pour l’accès conditionnel aux ressources de l’entreprise.

Les trois piliers

Pilier Ce que fait Intune Sur quoi Intune s’appuie
Identités Cible les stratégies sur les utilisateurs et les groupes, étend l’accès administrateur via le contrôle d’accès en fonction du rôle (RBAC) et crée une affinité utilisateur au moment de l’inscription. Microsoft Entra ID pour les comptes, les groupes, l’authentification et l’accès conditionnel.
Appareils Inscrit, configure, protège et retire le matériel qui exécute le travail de votre organisation. Indique l’état de conformité de l’accès conditionnel. Programmes d’inscription de plateforme (Windows Autopilot, inscription automatisée d’appareils Apple, Android Enterprise).
Applications Déploie, configure, protège et met à jour les applications dont les utilisateurs ont besoin, sur les appareils inscrits et personnels. Magasins d’applications et catalogues de fournisseurs (Microsoft Store, App Store, Google Play géré, Apple Business).

Le reste de cet article passe en revue chaque pilier et se termine par un exemple travaillé qui trace une connexion unique pour les trois.

Identités

Intune ne stocke pas les identités des utilisateurs. Il utilise Microsoft Entra ID pour les comptes, les groupes, l’authentification et l’accès conditionnel. Au sein d’Intune, les identités apparaissent à trois endroits.

Affinité utilisateur lors de l’inscription

Lorsqu’un utilisateur se connecte à un appareil pour la première fois, l’appareil est associé à cet utilisateur. Cette association est appelée affinité utilisateur. Les stratégies attribuées à l’utilisateur les suivent sur tous leurs appareils associés, et l’utilisateur peut accéder à ses e-mails, fichiers et applications à partir de n’importe lequel de ces appareils.

Lorsqu’aucun utilisateur n’est associé à un appareil, celui-ci est sans utilisateur. Ce modèle est courant pour les kiosques dédiés à une seule tâche et pour les appareils partagés utilisés par plusieurs personnes.

Déterminez l’usage prévu de l’appareil avant l’inscription afin de pouvoir choisir la méthode d’inscription appropriée. Pour obtenir des instructions spécifiques à la plateforme, consultez Inscription des appareils dans Microsoft Intune.

Accès basé sur des rôles pour les administrateurs

Intune utilise le contrôle d’accès en fonction du rôle (RBAC) pour déterminer ce que chaque administrateur peut voir et faire dans le Centre d’administration. Les rôles intégrés, tels que le gestionnaire d’applications et le gestionnaire de stratégies et de profils , étendent les autorisations à des tâches spécifiques de gestion des points de terminaison. Étant donné qu’Intune utilise Microsoft Entra ID, les rôles intégrés de Microsoft Entra (y compris l’administrateur Intune) sont également disponibles.

Associez RBAC à des balises d’étendue pour affiner ce qu’un administrateur peut voir, et pas seulement ce qu’il peut faire. Par exemple, attribuez à un support technique régional un rôle qui autorise l’effacement des appareils, mais balisez-le afin qu’il ne puisse voir et effacer que les appareils de sa région.

Pour plus d’informations, voir Contrôle d’accès basé sur un rôle avec Microsoft Intune et Utiliser des balises d’étendue pour filtrer les stratégies.

Stratégies et attributions de ciblage

Intune est basé sur le cloud et cible les stratégies directement sur les utilisateurs ou les groupes. Il n’existe aucune hiérarchie de conteneurs comme les unités d’organisation. Vous créez une stratégie, puis vous l’affectez à un ou plusieurs groupes Microsoft Entra.

Vous pouvez cibler une stratégie sur :

  • Groupes d’utilisateurs, lorsque le paramètre doit suivre l’utilisateur sur ses appareils. Par exemple, un profil de messagerie ou le déploiement d’une application.
  • Groupes d’appareils, lorsque le paramètre doit s’appliquer, quelle que soit la personne connectée Par exemple, une configuration kiosque ou une stratégie pour les employés de première ligne.
  • Groupes virtuels intégrés (tous les utilisateurs, tous les appareils) lorsqu’un paramètre s’applique à l’ensemble du client.

Pour plus d’informations, consultez Ajouter des groupes pour organiser les utilisateurs et les appareils et Attribuer des profils d’appareil dans Microsoft Intune.

Appareils

Intune gère et sécurise les ordinateurs de bureau, les ordinateurs portables, les tablettes et les téléphones sur lesquels votre organisation s’appuie sur Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS et Windows. Pour consulter la matrice complète des systèmes d’exploitation pris en charge, consultez Systèmes d’exploitation et navigateurs pris en charge.

Cycle de vie de l’appareil

Chaque appareil géré passe par quatre phases, toutes gérées dans le même centre d’administration.

  • Inscrire : Placer les appareils sous la gestion. Le matériel appartenant à l’organisation utilise généralement l’inscription automatisée via Windows Autopilot, l’inscription automatisée d’appareils Apple ou Android Enterprise. Les appareils personnels s’inscrivent via l’application du Portail d’entreprise.
  • Configurer : appliquez des paramètres pour le Wi-Fi, le VPN, les certificats, la messagerie, les fonctionnalités de l’appareil et les options spécifiques à la plateforme. Le catalogue de paramètres expose des milliers de paramètres de plateforme.
  • Protection : appliquez des règles de conformité, chiffrez les disques, déployez des bases de référence de sécurité et intégrez Mobile Threat Defense. Flux d’état de conformité Accès conditionnel de Microsoft Entra.
  • Mettre hors service : lorsqu’un appareil est perdu, remplacé ou n’est plus nécessaire, les actions à distance vous permettent d’effacer les données de l’organisation, de réinitialiser l’appareil aux usine ou de le désinscrire.

GPM et GAM

Intune prend en charge deux modes de gestion. Vous pouvez les utiliser indépendamment ou ensemble.

  • La gestion des périphériques mobiles (GPM) place l’appareil entier sous le contrôle d’Intune : paramètres, applications et données. La GPM est typique pour le matériel appartenant à l’organisation.
  • La gestion des applications mobiles (MAM) gère uniquement les applications professionnelles et les données qu’elles contiennent. L’utilisateur garde le contrôle du reste de l’appareil. La gestion des applications mobiles est typique des scénarios BYOD (bring your own device).

Vous pouvez combiner les deux sur le même appareil. Par exemple, un téléphone d’entreprise inscrit peut également avoir des stratégies de protection des applications (MAM) sur les applications qui gèrent des données particulièrement sensibles.

Pour plus d’informations, consultez la vue d’ensemblede l’inscription des appareils dans Microsoft Intune et des stratégies de protection des applications.

Appareils appartenant à l’organisation et personnels

La plupart des organisations gèrent deux populations d’appareils : le matériel qu’elles possèdent et les appareils personnels que les employés utilisent pour le travail. Intune prend en charge les deux avec des contrôles différents.

  • Les appareils appartenant à l’organisation doivent être inscrits dans GPM. Ne comptez pas sur les utilisateurs pour gérer ces appareils eux-mêmes.
  • Les appareils personnels peuvent être inscrits à la gestion des appareils mobiles lorsque les utilisateurs souhaitent accéder à des ressources complètes ou utiliser uniquement des stratégies GAM qui protègent les données dans Outlook, Teams et d’autres applications gérées.

Groupes d'appareils

Les groupes d’appareils sont des groupes Microsoft Entra qui contiennent uniquement des appareils. Elles sont utiles lorsqu’un paramètre doit s’appliquer, quelle que soit la personne connectée : bornes, PC partagés, appareils des employés de première ligne ou matériel spécialisé.

L’appartenance peut être statique ou dynamique :

  • Les groupes statiques nécessitent l’ajout et la suppression manuels de périphériques. Elles sont utiles pour les petits ensembles d’appareils stables.
  • Les groupes dynamiques ajoutent et suppriment automatiquement des appareils en fonction de critères que vous définissez. Elles sont utiles pour les flottes d’appareils importantes et changeantes

Applications

Intune couvre le cycle de vie complet de l’application (déploiement, configuration, protection, mise à jour) sur toutes les plates-formes prises en charge.

Cycle de vie de l’application

  • Déployez des applications à partir de magasins publics, de catalogues de fournisseurs, de vos propres packages métier ou d’entrées intégrées dans le Centre d’administration.
  • Configurez les applications avant que les utilisateurs ne les ouvrent, à l’aide de stratégies de configuration d’application. Définissez la langue de l’application, ajoutez le logo de votre organisation, bloquez les comptes personnels, etc.
  • Protégez les données à l’intérieur des applications à l’aide de stratégies de protection des applications. Exigez un code confidentiel, bloquez le copier-coller dans les applications personnelles, empêchez les sauvegardes sur les services cloud personnels, chiffrez les données au repos et effacez sélectivement les données de l’organisation.
  • Mettre à jour les applications automatiquement dès que de nouvelles versions sont disponibles. Pour Microsoft 365 Apps, Microsoft Edge et Microsoft Teams sur Windows, vous pouvez remettre les mises à jour à Windows Autopatch.

Protection d’applications sans inscription (MAM-WE)

Les stratégies de protection d’applications ne nécessitent pas l’inscription de la gestion des périphériques mobiles. Ils fonctionnent sur trois populations d’appareils :

  • Appareils personnels qui ne sont inscrits dans aucun GPM (BYOD).
  • Appareils inscrits auprès d’un autre fournisseur GPM : Intune peut toujours protéger les données à l’intérieur de ses applications gérées.
  • Appareils inscrits à Intune pour les applications nécessitant une couche supplémentaire au-delà de la solution Intune.

Pour plus d’informations, voir Vue d’ensemble des stratégies de protection des applications.

Applications par plate-forme

Intune prend en charge les applications du magasin public, les applications métier, les applications web et les types d’applications spécifiques à la plate-forme sur Android, iOS, iPadOS, macOS et Windows. Pour obtenir la répartition par plateforme des types d’applications et leur provenance, consultez Ajouter et mettre à jour des applications dans Microsoft Intune.

Comment les piliers s’emboîtent

Une décision d’accès typique touche les trois piliers :

  1. Un utilisateur se connecte à un appareil géré et Microsoft Entra ID authentifie l’utilisateur.
  2. L’appareil s’enregistre auprès d’Intune et signale son état de conformité et son inventaire.
  3. Intune transfère l’état de conformité à Microsoft Entra ID.
  4. L’utilisateur ouvre une application d’entreprise. L’accès conditionnel de Microsoft Entra évalue la demande à l’aide de l’utilisateur, de l’état de conformité de l’appareil, de l’application, de l’emplacement et des signaux de sécurité des points de terminaison dans Microsoft Defender.
  5. L’accès conditionnel autorise ou bloque l’accès. Si l’accès est autorisé et qu’il s’agit d’une application gérée, les stratégies de protection des applications appliquent les contrôles dans l’application (code confidentiel, restrictions de copier-coller, effacement sélectif).

Chaque décision d’accès exerce les trois piliers ensemble : l’identité de l’utilisateur, la conformité de l’appareil et l’application ouverte par l’utilisateur.