Utiliser des stratégies de conformité pour définir des règles pour les appareils que vous gérez avec Intune

Les stratégies de conformité de Microsoft Intune sont des ensembles de règles et de conditions que vous utilisez pour évaluer la configuration de vos appareils gérés. Ces stratégies vous aident à sécuriser les données et les ressources de l’organisation contre les appareils qui ne répondent pas à ces exigences de configuration. Les appareils gérés doivent satisfaire les conditions que vous définissez dans vos stratégies pour être considérés comme conformes par Intune.

Si vous intégrez les résultats de conformité de vos stratégies à l’accès conditionnel de Microsoft Entra, vous pouvez bénéficier d’une couche de sécurité supplémentaire. L’accès conditionnel applique des contrôles d’accès Microsoft Entra basés sur le status de conformité actuel d’un appareil, ce qui permet de s’assurer que seuls les appareils conformes peuvent accéder aux ressources de l’entreprise.

Les stratégies de conformité d’Intune sont divisées en deux domaines :

  • Les paramètres de stratégie de conformité sont des configurations à l’échelle du locataire qui agissent comme une stratégie de conformité intégrée que chaque appareil reçoit. Les paramètres de stratégie de conformité établissent le fonctionnement de la stratégie de conformité dans votre environnement Intune, notamment la façon de traiter les appareils auxquels une stratégie de conformité d’appareil explicite n’est pas affectée.

  • Les stratégies de conformité des appareils sont des ensembles discrets de règles et de paramètres spécifiques à la plateforme que vous déployez sur des groupes d’utilisateurs ou d’appareils. Les appareils évaluent les règles de la stratégie pour signaler un status de conformité de l’appareil. Un status de non-conformité peut entraîner une ou plusieurs actions pour non-conformité. Les stratégies d’accès conditionnel de Microsoft Entra peuvent également utiliser ce status pour bloquer l’accès aux ressources de l’organisation à partir de cet appareil.

Paramètres de stratégie de conformité

Les paramètres de stratégie de conformité sont des paramètres à l’échelle du locataire qui déterminent la façon dont le service de conformité d’Intune interagit avec vos appareils. Ces paramètres sont différents des paramètres que vous configurez dans une stratégie de conformité des appareils.

Pour gérer les paramètres de stratégie de conformité, connectez-vous au Centre d’administration Microsoft Intune et accédez auxparamètres de stratégiede> conformité de conformité del’appareil>.

Les paramètres de stratégie de conformité incluent :

  • Marquer les appareils sans stratégie de conformité comme étant

    Ce paramètre détermine la façon dont Intune traite les appareils auxquels aucune stratégie de conformité d’appareil n’est attribuée. Ce paramètre a deux valeurs :

    • Conforme (par défaut) : cette fonctionnalité de sécurité est désactivée. Les appareils qui ne reçoivent pas de stratégie de conformité des appareils sont considérés comme conformes.
    • Non conforme: cette fonctionnalité de sécurité est activée. Les appareils sans stratégie de conformité des appareils sont considérés comme non conformes.

    Si vous utilisez l’accès conditionnel avec les stratégies de conformité de vos appareils, modifiez ce paramètre sur Non conforme pour vous assurer que seuls les appareils confirmés comme conformes peuvent accéder à vos ressources.

    Si un utilisateur final n’est pas conforme parce qu’aucune stratégie ne lui est attribuée, l’application du Portail d’entreprise affiche qu’aucune stratégie de conformité n’a été affectée.

  • Période de validité de l’état de conformité (jours)

    Spécifiez une période pendant laquelle les appareils doivent signaler avec succès toutes les stratégies de conformité reçues. Si un appareil ne parvient pas à signaler son état de conformité pour une stratégie avant l’expiration de la période de validité, l’appareil est considéré comme non conforme.

    Par défaut, la période est définie sur 30 jours. Vous pouvez configurer une période comprise entre 1 et 120 jours.

    Vous pouvez afficher des détails sur la conformité d’un appareil avec le paramètre de période de validité. Connectez-vous au Centre d’administration Microsoft Intune et accédez à Devices>Monitor>Setting Compliance. Ce paramètre a le nom de Est actif dans la colonne Paramètre. Pour plus d’informations sur ce paramètre et les affichages de status de conformité associés, voir Surveiller la conformité des appareils.

Stratégies de conformité d’appareil

Intune stratégies de conformité des appareils sont des ensembles discrets de règles et de paramètres spécifiques à la plateforme que vous déployez sur des groupes d’utilisateurs ou d’appareils. Utilisez les stratégies de conformité pour :

  • Définissez les règles et les paramètres que les utilisateurs et les appareils gérés doivent satisfaire pour être conformes. Par exemple, les appareils doivent exécuter une version minimale du système d’exploitation, ne pas être jailbreakés ou rootés, et être au niveau ou sous un niveau de menace, tel que spécifié par le logiciel de gestion des menaces intégré à Intune.

  • Actions de support en cas de non-conformité qui s’appliquent aux appareils qui ne respectent pas les règles de conformité de la stratégie. Parmi les exemples d’actions pour non-conformité, citons le marquage de l’appareil comme non conforme, le verrouillage à distance et l’envoi d’un e-mail à l’utilisateur de l’appareil concernant son status afin de pouvoir le corriger.

Lors de l’utilisation de stratégies de conformité d’appareil :

  • Certaines configurations de stratégie de conformité peuvent remplacer la configuration des paramètres que vous gérez également via les stratégies de configuration d’appareil. Pour en savoir plus sur la résolution des conflits pour les stratégies, consultez Stratégies de conformité et de configuration des appareils en conflit.

  • Vous pouvez déployer des stratégies aux utilisateurs dans des groupes d’utilisateurs ou aux appareils dans des groupes d’appareils. Lorsque vous déployez une stratégie de conformité à un utilisateur, Intune vérifie la conformité de tous les appareils de l’utilisateur. L’utilisation de groupes d’appareils dans ce scénario permet la création de rapports de conformité.

  • Si vous utilisez l’accès conditionnel Microsoft Entra, vos stratégies d’accès conditionnel peuvent utiliser les résultats de compatibilité des appareils pour bloquer l’accès aux ressources à partir d’appareils non conformes.

  • Comme les autres stratégies Intune, les évaluations des stratégies de conformité pour un appareil dépendent du moment où l’appareil s’enregistre avec Intune et des cycles d’actualisation des stratégies et des profils. Pour les appareils Windows, Intune prend également en charge l’évaluation de la conformité pilotée par le client. Avec cette fonctionnalité, les appareils pris en charge peuvent demander de manière proactive une réévaluation de la conformité lorsque des modifications d’état local sont détectées.

Les paramètres disponibles que vous pouvez spécifier dans une stratégie de conformité des appareils dépendent du type de plateforme que vous sélectionnez lorsque vous créez une stratégie. Différentes plateformes d’appareils prennent en charge des paramètres différents, et chaque type de plateforme requiert une stratégie distincte.

Les rubriques suivantes renvoient vers des articles dédiés à différents aspects de la stratégie de conformité des appareils.

  • Actions pour non-conformité - Par défaut, chaque stratégie de conformité d’appareil inclut l’action permettant de marquer un appareil comme non conforme s’il ne respecte pas une règle de stratégie. Chaque stratégie peut prendre en charge d’autres actions en fonction de la plateforme de l’appareil. Voici quelques exemples d’actions supplémentaires :

    • L’envoi d’alertes par e-mail aux utilisateurs et aux groupes avec des détails sur l’appareil non conforme. Vous pouvez configurer la stratégie pour envoyer un e-mail immédiatement lorsqu’il est marqué comme non conforme, puis de nouveau régulièrement, jusqu’à ce que l’appareil soit conforme.
    • Verrouiller à distance les appareils non conformes pendant un certain temps.
    • Retirez les appareils s’ils ne sont pas conformes pendant un certain temps. Cette action marque un appareil éligible comme prêt à être mis hors service. Un administrateur peut ensuite afficher une liste d’appareils marqués pour la mise hors service et doit prendre une action explicite pour mettre hors service un ou plusieurs appareils. La mise hors service d’un appareil supprime l’appareil de la gestion Intune et supprime toutes les données d’entreprise de l’appareil. Pour plus d’informations sur cette action, consulter Actions disponibles pour la non-conformité.
  • Créer une stratégie de conformité : avec les informations contenues dans l’article lié, vous pouvez passer en revue les conditions préalables, utiliser les options pour configurer des règles, spécifier des actions en cas de non-conformité et affecter la stratégie à des groupes. Cet article contient également des informations sur les temps d’actualisation des stratégies.

    Afficher les paramètres de conformité de l’appareil pour les différentes plateformes d’appareils :

  • Paramètres de conformité personnalisés : en utilisant les paramètres de conformité personnalisés, vous pouvez développer les options de conformité des appareils intégrées d’Intune. Les paramètres personnalisés offrent la souplesse nécessaire pour baser la conformité sur les paramètres disponibles sur un appareil sans avoir à attendre qu’Intune ajoute ces paramètres.

    Vous pouvez utiliser des paramètres de conformité personnalisés avec les plateformes suivantes :

    • Linux
      • Ubuntu Desktop, version 24.04 LTS ou 26.04 LTS
      • RedHat Enterprise Linux 9 ou 10
    • macOS
    • Windows

Surveiller l’état de conformité

Intune inclut un tableau de bord de conformité des appareils que vous utilisez pour surveiller le status de conformité des appareils et pour explorer les stratégies et les appareils pour plus d’informations. Pour en savoir plus sur ce tableau de bord, consultez Surveiller la conformité des appareils.

Intégrer avec l’accès conditionnel

Lorsque vous utilisez l’accès conditionnel, vous pouvez configurer vos stratégies d’accès conditionnel pour utiliser les résultats de vos stratégies de conformité des appareils afin de déterminer les appareils qui peuvent accéder aux ressources de votre organisation. Ce contrôle d’accès s’ajoute et se distingue des actions de non-conformité que vous incluez dans les stratégies de conformité des appareils.

Lorsqu’un appareil s’inscrit dans Intune, il s’enregistre dans Microsoft Entra ID. Le status de conformité des appareils est signalé à Microsoft Entra ID. Si vos stratégies d’accès conditionnel ont des contrôles d’accès définis sur Exiger que l’appareil soit marqué comme conforme, l’accès conditionnel utilise ce status de conformité pour déterminer s’il faut accorder ou bloquer l’accès à la messagerie électronique et à d’autres ressources de l’organization.

Si vous utilisez le status de conformité des appareils avec des stratégies d’accès conditionnel, examinez la façon dont votre locataire configure l’option Marquer les appareils sans stratégie de conformité attribuée comme, que vous gérez sous les paramètres de stratégie de conformité.

Pour plus d’informations sur l’utilisation de l’accès conditionnel avec vos stratégies de conformité d’appareil, voir Accès conditionnel basé sur l’appareil.

Pour en savoir plus sur l’accès conditionnel, consultez la documentation de Microsoft Entra :

Référence de non-conformité et d’accès conditionnel sur les différentes plateformes

Le tableau suivant décrit la façon dont les paramètres non conformes sont gérés lorsque vous utilisez une stratégie de conformité avec une stratégie d’accès conditionnel.

  • Corrigé : le système d’exploitation de l’appareil applique la conformité. Par exemple, l’utilisateur est obligé de définir un code PIN.

  • En quarantaine : le système d’exploitation de l’appareil n’applique pas la conformité. Par exemple, les appareils Android et Android Entreprise ne forcent pas l’utilisateur à chiffrer l’appareil. Quand l’appareil n’est pas conforme, les actions suivantes se produisent :

    • Si une stratégie d’accès conditionnel s’applique à l’utilisateur, l’appareil est bloqué.
    • L’application du portail d’entreprise Intune informe l’utilisateur de tout problème de conformité.

Paramètre de stratégie Plateforme
Distributions autorisées Linux(uniquement) - En quarantaine
Chiffrement de l’appareil - Android 4.0 et versions ultérieures: mis en quarantaine
- Samsung Knox Standard 4.0 et versions ultérieures: mis en quarantaine
- Android Enterprise: mis en quarantaine

- iOS 8.0 et versions ultérieures: corrigé (en définissant le code pin)
- macOS 10.11 et versions ultérieures: mis en quarantaine

- Linux : mis en quarantaine

- Windows : mis en quarantaine
Profil de messagerie - Android 4.0 et versions ultérieures: non applicable
- Samsung Knox Standard 4.0 et versions ultérieures: non applicable
- Android Enterprise: non applicable

- iOS 8.0 et ultérieur: mis en quarantaine
- macOS 10.11 et versions ultérieures: mis en quarantaine

- Linux : Non applicable

- Windows : non applicable
Appareil jailbroken ou rooté - Android 4.0 et versions ultérieures: mis en quarantaine (pas un paramètre)
- Samsung Knox Standard 4.0 et versions ultérieures: mis en quarantaine (pas un paramètre)
- Android Enterprise: mis en quarantaine (pas un paramètre)

- iOS 8.0 et versions ultérieures: mis en quarantaine (pas un paramètre)
- macOS 10.11 et versions ultérieures: non applicable

- Linux : Non applicable

- Windows : non applicable
Version maximale du système d’exploitation - Android 4.0 et versions ultérieures: mis en quarantaine
- Samsung Knox Standard 4.0 et versions ultérieures: mis en quarantaine
- Android Enterprise: mis en quarantaine

- iOS 8.0 et ultérieur: mis en quarantaine
- macOS 10.11 et versions ultérieures: mis en quarantaine

- Linux : Voir les distributions autorisées

- Windows : mis en quarantaine
Version minimale du système d’exploitation - Android 4.0 et versions ultérieures: mis en quarantaine
- Samsung Knox Standard 4.0 et versions ultérieures: mis en quarantaine
- Android Enterprise: mis en quarantaine

- iOS 8.0 et ultérieur: mis en quarantaine
- macOS 10.11 et versions ultérieures: mis en quarantaine

- Linux : Voir les distributions autorisées

- Windows : mis en quarantaine
Configuration d’un code confidentiel ou mot de passe - Android 4.0 et versions ultérieures: mis en quarantaine
- Samsung Knox Standard 4.0 et versions ultérieures: mis en quarantaine
- Android Enterprise: mis en quarantaine

- iOS 8.0 et versions ultérieures: corrigé
- macOS 10.11 et versions ultérieures: corrigé

- Linux : mis en quarantaine

- Windows : corrigé
Attestation de l’intégrité Windows - Android 4.0 et versions ultérieures: non applicable
- Samsung Knox Standard 4.0 et versions ultérieures: non applicable
- Android Enterprise: non applicable

- iOS 8.0 et versions ultérieures: non applicable
- macOS 10.11 et versions ultérieures: non applicable

- Linux : Non applicable

- Windows : mis en quarantaine

Remarque

L’application Portail d'entreprise entre dans le flux de correction d’inscription lorsque l’utilisateur se connecte à l’application et que l’appareil ne parvient pas à case activée avec Intune pendant 30 jours ou plus (ou que l’appareil n’est pas conforme en raison d’une raison de conformité de perte de contact). Dans ce flux, Intune tente de lancer une nouvelle fois une case activée. Si cette case activée ne réussit pas, Intune émet une commande de mise hors service pour permettre à l’utilisateur de réinscrire manuellement l’appareil.


Étapes suivantes