Configuration contrôlée dans Microsoft Defender for Endpoint

Important

Les fonctionnalités décrites dans cet article sont actuellement en préversion, ne sont pas disponibles dans toutes les organisations et sont susceptibles d’être modifiées.

La configuration contrôlée est un modèle d’application de la configuration qui fait de la politique gérée par le cloud la seule source de vérité pour les paramètres antivirus Microsoft Defender. Lorsque la configuration contrôlée est activée, les stratégies Intune et Microsoft Defender for Endpoint ont priorité. L’appareil ignore les paramètres de la Stratégie de groupe, des scripts, Microsoft Configuration Manager et les modifications des administrateurs locaux.

La configuration contrôlée élimine la dérive de configuration et les conflits de politiques en étendant une application de type protection contre la falsification à l’ensemble de la surface de configuration de Defender Antivirus.

La protection contre les manipulations et la configuration contrôlée sont des capacités complémentaires mais distinctes :

Fonctionnalité Protection contre les falsifications Configuration contrôlée
Étendue Petit ensemble fixe de réglages de sécurité (~10-13 paramètres) Surface complète de configuration de l’antivirus Defender
Source de configuration Uniquement les paramètres par défaut définis par Microsoft Politique cloud définie par l’organisation (Intune/Defender pour Endpoint)
Personnalisation Aucune personnalisation Contrôle complet guidé par les politiques
Application de la loi Empêche de désactiver les protections critiques Supprime tous les canaux de configuration non cloud

La configuration contrôlée est un super-ensemble de protection contre la falsification qui offre un contrôle politique sur l’ensemble de la configuration de l’antivirus Microsoft Defender.

Note

Bien que la protection contre les altérations et la configuration contrôlée puissent techniquement être activées en même temps, nous recommandons à votre organisation de n’en choisir qu’une.

Prerequisites

  • Les appareils doivent être intégrés à Microsoft Defender for Endpoint.
  • Les appareils doivent être gérés via Microsoft Intune ou Defender pour la gestion des paramètres de sécurité des points d’terminaison.
  • Les appareils doivent fonctionner sous Windows 10, Windows 11 ou Windows Server 2019.
  • Les appareils doivent exécuter une version de Microsoft Defender for Endpoint EDR Sensor postérieure à 10.8804 (septembre 2025).
  • Les appareils doivent exécuter la plateforme antivirus Microsoft Defender version 4.18.26060.3004 ou ultérieure (juin 2026).

La configuration contrôlée ne prend actuellement pas en charge :

  • Environnements de co-gestion (Configuration Manager + Intune).
  • Environnements du GCC High.

Ce que couvre la configuration contrôlée

Actuellement, la configuration contrôlée offre protection et application des paramètres antivirus Microsoft Defender, notamment :

  • Configuration antivirus (paramètres de scan, exclusions, mises à jour)
  • Politiques de réduction de surface d’attaque (ASR)
  • Defender Configuration Service Provider (CSP) et surface du fournisseur de services de configuration de stratégie (CSP) (vaste ensemble de contrôles liés à l’antivirus)
  • Comportement de fusion de l’administrateur local

Actuellement, la configuration contrôlée ne couvre pas :

  • Contrôle des appareils Microsoft Defender
  • Paramètres de détection et de réponse du point de terminaison (EDR)
  • Paramètres du système d’exploitation Windows (comme pare-feu)

Comment fonctionne l’application contrôlée des configurations

La configuration contrôlée applique la politique gérée par le cloud à travers trois mécanismes :

  • Application à source unique : Lorsque la configuration contrôlée est activée, les règles d’application suivantes s’appliquent :

    • Seules les politiques Intune et Defender pour les terminaux sont respectées pour les paramètres antivirus Defender.
    • L’objet de politique de groupe (GPO), les scripts, le Configuration Manager et les modifications locales des administrateurs sont ignorés.
    • Microsoft Defender Antivirus ne respecte pas les exclusions locales. Les organisations peuvent toujours choisir d’autoriser les exclusions définies par les administrateurs locaux en activant le paramètre de fusion des administrateurs locaux via une politique. Lorsque la fusion des administrateurs locaux est activée, les exclusions définies localement peuvent être fusionnées avec les exclusions gérées centralement.
  • Paramètres par défaut sécurisés : Si un paramètre n'est pas explicitement configuré dans une politique, la configuration contrôlée applique les paramètres par défaut définis par Microsoft. Ce comportement garantit que les appareils maintiennent une posture de sécurité forte même lorsque les administrateurs n’ont pas configuré tous les réglages disponibles.

  • Résolution de conflits : La configuration contrôlée utilise un modèle de priorité basé sur la valeur plutôt qu’un modèle de dernière écriture gagnant :

    • On prime sur Off. Si une politique règle la configuration contrôlée sur Activée et une autre sur Désactivée, la fonctionnalité reste activée sur l’appareil.
    • Si plusieurs politiques attribuent des valeurs différentes, un conflit est signalé, mais la valeur On est toujours appliquée.
    • Si plusieurs politiques attribuent la même valeur, le résultat est un succès sans conflit.

    Important

    Non configuré ne veut pas dire désactivé. Pour désactiver cette fonctionnalité, déployez explicitement une politique qui met la configuration contrôlée sur Off.

Activer la configuration contrôlée

Vous pouvez activer la configuration contrôlée via Microsoft Intune ou Microsoft Defender for Endpoint pour la gestion des paramètres de sécurité.

La configuration contrôlée se configure à l’aide de la même interface de stratégie que la protection contre les falsifications. Dans le profil Sécurité Windows Experience, Intune renomme le paramètre de protection contre la falsification en Configuration contrôlée (Périphérique) lorsque la configuration contrôlée est disponible. Vous ne pouvez pas activer la configuration contrôlée via le Catalogue des paramètres ou le modèle Device Control v1 (DCv1).

Parce que la configuration contrôlée et la protection contre la falsification utilisent le même réglage de politique, le réglage de la configuration contrôlée (Activé) remplace la valeur de protection contre la falsification sur cet appareil. Vous ne déployez pas de protections contre les manipulations et de politiques de configuration contrôlées séparées pour le même réglage. Pour migrer les politiques existantes de protection contre les falsifications (DCv1) vers une configuration contrôlée, créez une politique Sécurité Windows Experience avec Configuration contrôlée (Activée), puis retirez le paramètre de protection contre les manipulations de vos politiques DCv1 afin d’éviter les conflits.

  1. Sur la page Sécurité des terminaux dans le centre d’administration Microsoft Intune à https://intune.microsoft.com, créez un nouveau profil Sécurité Windows Experience ou modifiez un profil existant.
  2. Localisez le réglage de Configuration Contrôlée (Appareil) (anciennement Protection contre les manipulations).
  3. Réglez la valeur sur Configuration contrôlée (Activée) pour permettre la configuration contrôlée.
  4. Attribuez la politique aux groupes de dispositifs appropriés.

Version cliente minimale et retour en arrière

Avant d’assigner la Configuration Contrôlée (Activée), mettez à jour les appareils vers la version 4.18.26060.3004 ou ultérieure de la plateforme antivirus Microsoft Defender, et validez le déploiement avec un groupe pilote.

Sur les appareils avec des versions antérieures de plateforme, Intune peut envoyer Configuration contrôlée (Activé) et Protection contre les manipulations (Désactivée), mais l’appareil peut n’appliquer que le réglage de protection contre les manipulations. Ce comportement désactive à la fois la configuration contrôlée et la protection contre les sabotages.

Pour revenir en arrière, changez la politique Sécurité Windows Experience de Configuration contrôlée (Activée) à Protection contre les manipulations (Activée), redéployez la politique, synchronisez les appareils concernés et vérifiez que la protection contre les altages est activée. La latence normale de livraison des politiques s’applique.

Rapports et supervision

Le statut de configuration contrôlé est visible à la fois dans le centre d’administration Intune et dans le portail Microsoft Defender, selon la gestion des appareils.

  • Intune : Pour les appareils enregistrés directement via Intune via Mobile Gestion des appareils (MDM), vous pouvez consulter :

    • Statut de la politique (Succès, Conflit ou Erreur)
    • État de configuration contrôlé au niveau de l’appareil
  • Portail Microsoft Defender : Pour les appareils gérés via Defender pour la gestion des paramètres de sécurité des terminaux, consultez le portail Microsoft Defender pour un état de configuration efficace.

    Note

    Ces appareils ne sont pas visibles dans les rapports Intune. Utilisez le portail Microsoft Defender pour vérifier l’état effectif de la configuration contrôlée.

Vérifier la configuration contrôlée sur un appareil

Pour confirmer l’état de configuration contrôlé directement sur un appareil, exécutez le cmdlet PowerShell suivant :

Get-MpComputerStatus

Examinez les propriétés suivantes dans la sortie :

  • ControlledConfigurationState : L’état actuel d’application de la configuration contrôlée sur l’appareil.
  • IsTamperProtected : Indique si la protection contre les manipulations (la base de la configuration contrôlée) est active.
  • TamperProtectionSource : La source qui fait respecter l’état actuel.

Vous pouvez également vérifier Get-MpComputerStatus que la version de la plateforme antivirus Microsoft Defender répond aux prérequis, et valider l’état de configuration après un changement de politique ou une réinitialisation contrôlée.

Comportements du cycle de vie

Le comportement de configuration contrôlé varie en fonction des changements du cycle de vie des appareils :

  • Désaffectation de politique : La configuration contrôlée est supprimée de l’appareil à moins qu’une autre politique de configuration contrôlée ne s’applique encore.
  • Désinscription de Defender for Endpoint : la configuration gérée reste Activé (n’est pas supprimée automatiquement).
  • Sortie de l’appareil : La configuration contrôlée est supprimée et réinitialisée en mode Off.

Réinitialisation de la configuration contrôlée sur un appareil

Pour effacer l’état de configuration contrôlé sur un appareil, exécutez les commandes suivantes dans une invite de commande élevée (une fenêtre d’invite que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur) :

Tip

L’appareil doit avoir la protection contre la falsification activée et être en mode dépannage.

La première commande change le répertoire pour la version la plus récente de la <plateforme antimalware version> dans %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si ce chemin n’existe pas, il passe à %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Config -ResetControlledConfiguration

Pour plus d’informations, consultez Prise en main du mode résolution des problèmes dans Microsoft Defender pour point de terminaison.

Limitations connues

Actuellement, les limitations suivantes s’appliquent à la configuration contrôlée :

  • Vous pouvez voir de faux conflits dans Intune lorsque la protection contre les manipulations et les politiques de configuration contrôlées ciblent le même appareil.
  • Vous pourriez constater des incohérences de signalement entre le centre d’administration Intune et le portail Microsoft Defender.
  • La couverture est limitée aux paramètres antivirus Microsoft Defender (le contrôle des appareils, l'EDR et le pare-feu ne sont pas encore couverts).
  • Lorsque vous activez la configuration contrôlée par le biais de la gestion des paramètres de sécurité de Microsoft Defender pour point de terminaison ou d’Intune, la protection contre les falsifications est désactivée, sauf si une autre stratégie de protection contre les falsifications définit explicitement cette protection sur Activé. Lorsque la configuration contrôlée est activée et que la protection contre le sabotage est désactivée, le score de sécurité de la protection anti-manipulation est plus faible. Nous travaillons à combler ce manque.