Bonjour Morel Élodie,
Pour lier directement la configuration de votre client VPN Always On à l'accès conditionnel d'Azure et imposer la vérification de conformité Intune, vous devez utiliser l'authentification basée sur les certificats à courte durée de vie via Microsoft Entra ID. Lors de la tentative de connexion, le client VPN Windows 11 utilise une API native pour demander un certificat d'authentification auprès d'Entra ID, qui va alors évaluer en temps réel la stratégie d'accès conditionnel. Si Intune confirme que l'appareil est marqué comme conforme, le certificat de connexion temporaire est délivré au magasin local de l'appareil, permettant au tunnel de s'établir avec succès auprès de votre passerelle VPN.
Pour matérialiser cette architecture technique dans votre profil de configuration client local, vous devez modifier le fichier XML de déploiement ProfileXML de votre connexion Always On VPN. Dans la section de configuration de la méthode d'authentification EAP, vous devez intégrer la balise de sécurité spécifique de l'accès conditionnel en ajoutant le nœud de configuration ConditionalAccess défini sur true, tout en spécifiant l'empreinte ou les critères du certificat émis par l'autorité racine Microsoft Entra ID. Vous devez également déployer une stratégie d'accès conditionnel correspondante dans le portail d'administration Azure, ciblant l'application cloud VPN d'entreprise et exigeant que l'état de l'appareil soit marqué comme conforme avant d'accorder le jeton d'authentification.
Tracy Le.