Configurer l’accès conditionnel dans Microsoft Defender pour point de terminaison

Utilisez cette procédure pour implémenter l’accès conditionnel pour Microsoft Defender for Endpoint avec Microsoft Intune et Microsoft Entra ID.

Avant de commencer

Avertissement

Il est important de noter que les appareils inscrits dans Microsoft Entra ne sont pas pris en charge dans ce scénario. Seuls les appareils inscrits dans Intune sont pris en charge.

Vous devez vous assurer que tous vos appareils sont inscrits dans Intune. Vous pouvez utiliser l’une des options suivantes pour inscrire des appareils dans Intune :

Vous devez effectuer certaines étapes dans le portail Microsoft Defender, le portail Intune et centre d’administration Microsoft Entra.

Il est important de noter les rôles requis pour accéder à ces portails et implémenter l’accès conditionnel :

  • Microsoft Defender portail : vous devez vous connecter avec un rôle approprié pour activer l’intégration. Consultez Options d’autorisation.
  • Microsoft Intune centre d’administration : vous devez vous connecter avec des droits d’administrateur de la sécurité avec des autorisations de gestion.
  • centre d’administration Microsoft Entra : vous devez vous connecter en tant qu’administrateur de la sécurité ou administrateur de l’accès conditionnel.

Importante

Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. Cela contribue à renforcer la sécurité de votre organisation. Le rôle d’administrateur général dispose de privilèges élevés. Il doit être limité aux scénarios d’urgence lorsque vous ne pouvez pas utiliser un rôle existant.

Vous devez disposer d'un environnement Microsoft Intune comprenant des appareils Windows 10 et Windows 11 gérés par Intune et intégrés à Microsoft Entra.

Procédez comme suit pour activer l’accès conditionnel pour Microsoft Defender for Endpoint avec Microsoft Intune et Microsoft Entra ID :

  1. Activez la connexion Microsoft Intune dans le portail Microsoft Defender.
  2. Activez l'intégration de Defender for Endpoint dans le centre d'administration Microsoft Intune.
  3. Créez et affectez la stratégie de conformité dans Intune.
  4. Créez une stratégie d’accès conditionnel Microsoft Entra.

Étape 1 : Activer la connexion Microsoft Intune

Dans le portail Microsoft Defender, à l’adresse https://security.microsoft.com, accédez à Système>Paramètres>Points de terminaison>Général>Fonctionnalités avancées. Ou, pour accéder directement à la page Fonctionnalités avancées , utilisez https://security.microsoft.com/securitysettings/endpoints/integration.

Dans la page Fonctionnalités avancées, vérifiez que le paramètre de connexion Microsoft Intune est Activé. Si nécessaire, faites glisser le bouton bascule sur Activé, puis sélectionnez Enregistrer les préférences.

Étape 2 : Activer l’intégration de Defender for Endpoint dans Intune

Procédez comme suit pour activer l’intégration de l’évaluation de stratégie de conformité Microsoft Defender for Endpoint dans le centre d’administration Microsoft Intune.

  1. Dans le centre d’administration Microsoft Intune, à https://intune.microsoft.com, sélectionnez Sécurité des points de terminaison>, section Configuration>Microsoft Defender for Endpoint. Ou, pour accéder directement à la sécurité du point de terminaison | Microsoft Defender pour point de terminaison page, utilisez https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp.

  2. Sur la page Sécurité des points de terminaison | Microsoft Defender pour point de terminaison, dans la section Évaluation de la stratégie de conformité, faites glisser l'option Connecter des appareils Windows version 10.0.15063 et ultérieure pour Microsoft Defender for Endpoint sur Activé.

  3. Sélectionnez Enregistrer en haut de la page.

Étape 3 : Créer et attribuer la stratégie de conformité dans Intune

Pour créer et affecter la stratégie de conformité dans Intune, consultez Créer une stratégie de sécurité de point de terminaison (s’ouvre dans un nouvel onglet de la documentation Intune). Lorsque vous créez une stratégie, choisissez les options suivantes :

  • Plateforme : sélectionnez Windows 10 et ultérieur.
  • Type de profil : sélectionnez la stratégie de conformité Windows 10/11.
  • Principes de base : Configurez les paramètres suivants :
    • Nom Entrez un nom unique et descriptif pour la stratégie.
    • Description : entrez une description facultative.
  • Paramètres de conformité : développez Microsoft Defender for Endpoint. Définissez Exiger que l'appareil se situe au niveau de menace d'appareil ou en dessous sur le niveau de votre choix :
    • Désactiver : ce niveau est le plus sûr. L’appareil ne peut pas avoir de menaces existantes et accéder toujours aux ressources de l’entreprise. Si des menaces sont détectées, l’appareil est évalué comme non conforme.
    • Faible : l’appareil est conforme seulement si les menaces détectées sont de niveau faible. Les appareils présentant des niveaux de menace moyens ou élevés ne sont pas conformes.
    • Moyen : l’appareil est conforme si les menaces détectées sont de niveau faible ou moyen. Si des menaces de niveau élevé sont détectées, l’appareil est considéré comme non conforme.
    • Élevé : ce niveau est le moins sécurisé et autorise tous les niveaux de menace. Ainsi, les appareils qui présentent des niveaux de menace élevés, moyens ou faibles sont considérés comme conformes.
  • Actions pour la non-conformité : les paramètres suivants sont déjà configurés (et vous ne pouvez pas les modifier) :
    • Action : Marquer l’appareil non conforme.
    • Planification (jours après la non-conformité) : immédiatement. Vous pouvez ajouter les actions suivantes :
    • Envoyer un e-mail à l’utilisateur final : les options suivantes sont disponibles :
      • Planification (jours après la non-conformité) : la valeur par défaut est 0, mais vous pouvez entrer une valeur différente jusqu’à 365.
      • Modèle de message : sélectionnez Aucun sélectionné pour rechercher et sélectionner un modèle.
      • Destinataires supplémentaires (par e-mail) : sélectionnez Aucun sélectionné pour rechercher et sélectionner Microsoft Entra groupes à notifier.
    • Ajouter un appareil à la liste de mise hors service : la seule option disponible est Planifier (jours après la non-conformité) : la valeur par défaut est 0, mais vous pouvez entrer une autre valeur jusqu’à 365. Pour supprimer une action, sélectionnez ...>Supprimer sur l’entrée. Vous devrez peut-être utiliser la barre de défilement horizontale pour voir ....
  • Affectations : Configurez les paramètres suivants :
    • Section Groupes inclus : sélectionnez l’une des options suivantes :
      • Ajouter des groupes : sélectionnez un ou plusieurs groupes à inclure.
      • Ajouter tous les utilisateurs
      • Ajouter tous les appareils
    • Groupes exclus : sélectionnez Ajouter des groupes pour spécifier les groupes à exclure.

Sous l’onglet Vérifier + créer, vérifiez les paramètres, puis sélectionnez Créer.

Étape 4 : Créer une stratégie d’accès conditionnel Microsoft Entra

Conseil

La procédure suivante nécessite le rôle Administrateur de l’accès conditionnel dans Microsoft Entra ID.

Procédez comme suit pour créer une stratégie d’accès conditionnel dans Microsoft Entra ID.

  1. Dans le centre d’administration Microsoft Intune https://intune.microsoft.com, accédez à la section Entra ID>Accès conditionnel. Ou, pour accéder directement à l’accès conditionnel | Page Vue d’ensemble , utilisez https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Overview/menuId//fromNav/Identity.

  2. Sur l’accès conditionnel | Page Vue d’ensemble , sélectionnez Stratégies. Ou, pour accéder directement à la page Accès conditionnel | Stratégies, utilisez https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity.

  3. Dans la page Accès conditionnel | Stratégies, sélectionnez Nouvelle stratégie.

  4. Configurez les paramètres suivants dans la page Nouvelle stratégie d’accès conditionnel qui s’ouvre :

    • Nom : entrez un nom descriptif unique.

    • Section Affectations : Configurez les paramètres suivants :

      • Utilisateurs, agents ou identités de charge de travail : sélectionnez le lien, puis configurez les paramètres suivants qui s’affichent :
        • À quoi cette stratégie s’applique-t-elle ? : Sélectionner des utilisateurs et des groupes
        • Onglet Inclure : sélectionnez Tous les utilisateurs.
        • Onglet « Exclure » :
        • Sélectionnez Utilisateurs et groupes, puis recherchez et sélectionnez les comptes administrateur d'accès d'urgence de votre organisation.
        • Si vous utilisez des solutions d’identité hybride comme Microsoft Entra Connect ou Microsoft Entra Connect Cloud Sync, sélectionnez Rôles d’annuaire, puis Comptes de synchronisation d’annuaires.
      • Ressources cibles : sélectionnez le lien, puis configurez les paramètres suivants qui s’affichent :
        • Sélectionnez à quoi cette stratégie s’applique : Vérifiez que l’option Ressources (anciennement applications cloud) est sélectionnée.
        • Onglet Inclure : sélectionnez Toutes les ressources (anciennement « Toutes les applications cloud ») .
    • Section Contrôles d’accès : Configurez les paramètres suivants :

      • Accorder : sélectionnez le lien, puis configurez les paramètres suivants dans le menu volant Accorder qui s’ouvre :
        • Vérifiez que l’option Accorder l’accès est sélectionnée, puis sélectionnez Exiger que l’appareil soit marqué comme conforme.

          Lorsque vous avez terminé dans le volet Accorder, sélectionnez Sélectionner.

    • Section Activer la stratégie : vérifiez que Rapport uniquement est sélectionné.

    Lorsque vous avez terminé d’accéder à la page Nouvelle stratégie d’accès conditionnel , sélectionnez Créer.

  5. Après avoir confirmé vos paramètres à l’aide de l’impact de la stratégie ou du mode rapport uniquement, modifiez le paramètre Activer la stratégie dans la stratégie de Rapport uniquement à Activé :

    Pour modifier la stratégie, accédez à Accès conditionnel | Page Stratégies sur https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity, sélectionnez la stratégie dans la liste en cliquant sur la valeur Nom de la stratégie. Dans l’onglet Détails de la stratégie du volet de détails qui s’ouvre, sélectionnez Modifier.

Remarque

Vous pouvez utiliser l’application Microsoft Defender for Endpoint avec l’application Client approuvé, la stratégie de protection des applications et les contrôles Appareil conforme (Exiger que l’appareil soit marqué comme conforme) dans les stratégies d’accès conditionnel Microsoft Entra. Aucune exclusion n’est requise pour l’application Microsoft Defender pour point de terminaison lors de la configuration de l’accès conditionnel. Bien que Microsoft Defender for Endpoint sur Android et iOS (ID d’application dd47d17a-3194-4d86-bfd5-c6ae6f5651e3) ne soit pas une application approuvée, il peut signaler l’état de sécurité de l’appareil pour les trois autorisations d’octroi.

Pour plus d’informations, consultez Appliquer la conformité pour Microsoft Defender for Endpoint à l’aide de l’accès conditionnel dans Intune.