Sécurisation du tunnel VPN Always On via la conformité Intune et l'accès conditionnel Azure

Morel Élodie 0 Points de réputation
2026-06-24T14:58:25.02+00:00

Nous voulons nous assurer qu'un ordinateur portable distant ne puisse même pas établir de tunnel VPN Always On vers notre centre de données physique tant que l'appareil n'est pas marqué comme entièrement conforme par Intune. Comment pouvons-nous lier la configuration du client VPN local aux politiques d'accès conditionnel d'Azure afin d'imposer cette vérification préalable au tunnel ?

Windows pour les entreprises | Windows 365 Entreprise
0 commentaires Aucun commentaire

1 réponse

  1. Tracy Le 10,325 Points de réputation Conseiller indépendant
    2026-06-24T15:42:07.9166667+00:00

    Bonjour Morel Élodie,

    Pour lier directement la configuration de votre client VPN Always On à l'accès conditionnel d'Azure et imposer la vérification de conformité Intune, vous devez utiliser l'authentification basée sur les certificats à courte durée de vie via Microsoft Entra ID. Lors de la tentative de connexion, le client VPN Windows 11 utilise une API native pour demander un certificat d'authentification auprès d'Entra ID, qui va alors évaluer en temps réel la stratégie d'accès conditionnel. Si Intune confirme que l'appareil est marqué comme conforme, le certificat de connexion temporaire est délivré au magasin local de l'appareil, permettant au tunnel de s'établir avec succès auprès de votre passerelle VPN.

    Pour matérialiser cette architecture technique dans votre profil de configuration client local, vous devez modifier le fichier XML de déploiement ProfileXML de votre connexion Always On VPN. Dans la section de configuration de la méthode d'authentification EAP, vous devez intégrer la balise de sécurité spécifique de l'accès conditionnel en ajoutant le nœud de configuration ConditionalAccess défini sur true, tout en spécifiant l'empreinte ou les critères du certificat émis par l'autorité racine Microsoft Entra ID. Vous devez également déployer une stratégie d'accès conditionnel correspondante dans le portail d'administration Azure, ciblant l'application cloud VPN d'entreprise et exigeant que l'état de l'appareil soit marqué comme conforme avant d'accorder le jeton d'authentification.

    Tracy Le.

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire

Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur.