Stratégies de boîte aux lettres d’appareils mobiles dans Exchange Online

Dans Microsoft 365 ou Office 365, vous pouvez créer des stratégies de boîte aux lettres d’appareil mobile pour appliquer un ensemble commun de stratégies ou de paramètres de sécurité à un ensemble d’utilisateurs. Une stratégie de boîte aux lettres d’appareil mobile par défaut est créée dans chaque organisation Microsoft 365 ou Office 365.

Présentation des stratégies de boîte aux lettres d'appareil mobile

Vous pouvez utiliser les stratégies de boîte aux lettres d'appareil mobile pour gérer différents paramètres. Ces algorithmes sont les suivants :

  • exiger un mot de passe
  • spécifier la longueur minimale du mot de passe ;
  • autoriser un code PIN numérique ou exiger des caractères spéciaux dans le mot de passe
  • déterminer la durée maximale d'inactivité d'un appareil avant d'obliger l'utilisateur à entrer une nouvelle fois son mot de passe ;
  • nettoyer un appareil après un nombre spécifique de saisies de mot de passe infructueuses

Paramètres de mot de passe d’appareil mobile et biométrie

De nombreux appareils mobiles prennent en charge la biométrie, comme Apple Touch ID ou Face ID. Les stratégies de boîte aux lettres d’appareil mobile Exchange ne contrôlent pas si la biométrie peut être utilisée au lieu de taper le code confidentiel de l’appareil. Les stratégies de boîte aux lettres d’appareil mobile peuvent être configurées pour exiger un code confidentiel d’appareil, mais les utilisateurs contrôlent ensuite s’ils utilisent la biométrie après s’être conformés à l’exigence du code confidentiel de l’appareil.

Les clients qui ont besoin d’un contrôle avancé sur l’utilisation de la biométrie doivent envisager des solutions d’inscription d’appareils telles que Microsoft Intune. Pour plus d’informations, consultez Déploiement des paramètres de configuration d’application Outlook pour iOS et Android .

Paramètres de mot de passe de l’appareil mobile et Android

Android 9.0 et versions antérieures utilisent la fonctionnalité d’administration d’appareil d’Android pour gérer les paramètres de mot de passe d’appareil définis dans une stratégie de boîte aux lettres d’appareil mobile.

Avec Android 10.0 et versions ultérieures, Android a supprimé la fonctionnalité d’administration des appareils. Au lieu de cela, les applications qui nécessitent un verrouillage d’écran interrogent la complexité de verrouillage d’écran de l’appareil (ou du profil professionnel) à l’aide de l’API getPasswordComplexity . Les applications qui nécessitent un verrouillage d’écran plus fort dirigent l’utilisateur vers les paramètres de verrouillage de l’écran système, ce qui permet à l’utilisateur de mettre à jour les paramètres de sécurité pour devenir conforme. À aucun moment, l’application n’a connaissance du mot de passe de l’utilisateur ; l’application ne connaît que le niveau de complexité du mot de passe. Android prend en charge les quatre niveaux de complexité de mot de passe suivants :

Niveau de complexité du mot de passe Exigences relatives au mot de passe
Aucun Aucune exigence de mot de passe n’est configurée
Faible Le mot de passe peut être un modèle ou un code pin avec des séquences répétées (4444) ou ordonnées (1234, 4321, 2468)
Moyen Mots de passe qui répondent à l’un des critères suivants :
  • Code pin sans répétition (4444) ou séquences ordonnées (1234, 4321, 2468) avec une longueur minimale de 4 caractères
  • Mots de passe alphabétiques avec une longueur minimale de 4 caractères
  • Mots de passe alphanumériques d’une longueur minimale de 4 caractères
Élevé Mots de passe qui répondent à l’un des critères suivants :
  • Code confidentiel sans répétition (4444) ou séquences ordonnées (1234, 4321, 2468) avec une longueur minimale de 8 caractères
  • Mots de passe alphabétiques avec une longueur minimale de 6 caractères
  • Mots de passe alphanumériques avec une longueur minimale de 6 caractères

Les niveaux de complexité de mot de passe d’Android sont mappés aux paramètres de stratégie de boîte aux lettres d’appareil mobile Exchange suivants :

Paramètre de stratégie de boîte aux lettres d’appareil mobile Niveau de complexité du mot de passe Android
Mot de passe activé = false Aucun
Autoriser le mot de passe simple = true

Longueur minimale du mot de passe < 4
Faible
Mot de passe alphanumérique requis = false

Longueur minimale du mot de passe >= 4

Longueur minimale du mot de passe < 8
Moyen
Mot de passe alphanumérique requis = true

Longueur minimale du mot de passe < 6
Moyen
Mot de passe alphanumérique requis = false

Longueur minimale du mot de passe >= 8
Élevé
Mot de passe alphanumérique requis = true

Longueur minimale du mot de passe >= 6
Élevé

Paramètres de stratégie de boîte aux lettres d'appareil mobile

Le tableau suivant résume les paramètres que vous pouvez spécifier à l'aide de stratégies de boîte aux lettres d'appareil mobile.

Paramètres de stratégie de boîte aux lettres d’appareil mobile :

Setting Description
Autoriser Bluetooth Ce paramètre indique si un appareil mobile accepte les connexions Bluetooth. Les options disponibles sont Désactiver, Mains libres uniquement et Autoriser. La valeur par défaut est Autoriser.
Autoriser le navigateur Ce paramètre indique si Pocket Internet Explorer est autorisé sur l'appareil mobile. Ce paramètre n'affecte pas les navigateurs tiers installés sur l'appareil mobile. La valeur par défaut est $true.
Autoriser l'appareil photo Ce paramètre indique s'il est possible d'utiliser l'appareil photo de l'appareil mobile. La valeur par défaut est $true.
Autoriser la messagerie client Ce paramètre indique si l'utilisateur de l'appareil mobile peut configurer un compte de messagerie électronique personnel (POP3 ou IMAP4) sur l'appareil mobile. La valeur par défaut est $true. Ce paramètre ne contrôle pas l'accès aux comptes de messagerie électronique utilisant des programmes tiers de messagerie électronique d'appareil mobile.
Autoriser la synchronisation du bureau Ce paramètre indique si l'appareil mobile peut être synchronisé avec un ordinateur par l'intermédiaire d'un câble, de la technologie Bluetooth ou d'une connexion IrDA. La valeur par défaut est $true.
Autoriser la gestion de périphériques externes Ce paramètre spécifie si un programme de gestion de périphériques externes est autorisé à gérer l'appareil mobile.
Autoriser la messagerie HTML Ce paramètre spécifie si la messagerie électronique synchronisée avec l'appareil mobile peut être au format HTML. Si ce paramètre est défini sur $false, tous les e-mails sont convertis en texte brut.
Autoriser le partage Internet Ce paramètre indique si l'appareil mobile peut être utilisé comme modem pour un bureau ou un ordinateur portable. La valeur par défaut est $true.
AllowIrDA Ce paramètre spécifie si les connexions infrarouges vers l'appareil mobile sont autorisées.
Autoriser une mise à jour Mobile OTA Ce paramètre indique s'il est possible d'envoyer les paramètres de stratégie de boîte aux lettres d'appareil mobile sur l'appareil mobile via une connexion de données cellulaire. La valeur par défaut est true.
Autoriser les périphériques non configurables Ce paramètre spécifie si les appareils mobiles qui peuvent ne pas prendre en charge l’application de tous les paramètres de stratégie sont autorisés à se connecter à Office 365 à l’aide de Exchange ActiveSync. Autoriser les appareils mobiles non configurables peut avoir des conséquences sur la sécurité. Par exemple, certains appareils non configurables peuvent ne pas être en mesure de mettre en œuvre les exigences de l'organisation en matière de mots de passe.
Autoriser les messages au format POP/IMAP Ce paramètre spécifie si l'utilisateur peut configurer un compte de messagerie électronique POP3 ou IMAP4 sur l'appareil mobile. La valeur par défaut est $true. Ce paramètre ne régit pas l'accès via des programmes de messagerie tiers.
Autoriser le bureau à distance Ce paramètre spécifie si l'appareil mobile peut initier une connexion Bureau à distance. La valeur par défaut est $true.
Autoriser mot de passe simple Ce paramètre active ou désactive la possibilité d'utiliser un mot de passe simple, comme 1111 ou 1234. La valeur par défaut est $true.
Autoriser la négociation d'algorithme de chiffrement S/MIME Le paramètre spécifie si l'application de messagerie sur l'appareil mobile peut négocier l'algorithme de chiffrement au cas où le certificat d'un destinataire ne prendrait pas en charge l'algorithme de chiffrement spécifié.
Autoriser les certificats logiciels S/MIME Ce paramètre spécifie si les certificats logiciels S/MIME sont autorisés sur l'appareil mobile.
Autoriser les cartes de stockage Ce paramètre spécifie si l'appareil mobile peut accéder aux informations stockées sur une carte de stockage.
Autoriser la messagerie texte Ce paramètre indique si l'utilisation de la messagerie texte de l'appareil mobile est autorisée. La valeur par défaut est $true.
Autoriser les applications non signées Ce paramètre indique si des applications non signées peuvent être installées sur l'appareil mobile. La valeur par défaut est $true.
Autoriser les packages d'installation non signés Ce paramètre indique si des packages d'installation non signés peuvent être exécutés sur l'appareil mobile. La valeur par défaut est $true.
Autoriser Wi-Fi Ce paramètre indique si l'accès Internet sans fil est autorisé sur l'appareil mobile. La valeur par défaut est $true.
Mot de passe alphanumérique requis Ce paramètre requiert qu'un mot de passe contienne des caractères numériques et non numériques. La valeur par défaut est $true.
Liste d'applications approuvées Ce paramètre indique si une liste d'applications approuvées peut être exécutée sur l'appareil mobile.
Pièces jointes activées Ce paramètre permet le téléchargement de pièces jointes sur l'appareil mobile. La valeur par défaut est $true.
Chiffrement de périphérique activé Ce paramètre active le chiffrement sur l'appareil mobile. Tous les appareils mobiles ne peuvent pas appliquer le chiffrement. Pour plus d'informations, consultez la documentation du périphérique et du système d'exploitation mobile.
Intervalle d'actualisation de stratégie de l'appareil Ce paramètre indique la fréquence de transmission de la stratégie de boîte aux lettres de l'appareil mobile du serveur à l'appareil mobile.
IRM activé Ce paramètre indique si la gestion des droits relatifs à l'information (IRM) est activée sur l'appareil mobile.
Taille de pièce jointe maximale Ce paramètre commande la taille maximale des pièces jointes téléchargeables sur l'appareil mobile. La valeur par défaut est « illimité ».
Filtre d'âge maximal du calendrier Ce paramètre spécifie la plage maximale de jours de calendrier qui peut être synchronisée avec l'appareil mobile. Les valeurs suivantes sont acceptées :

tous

Deux semaines

OneMonth

Trois mois

SixMois
Filtre d'âge maximal du courrier électronique Le paramètre indique le nombre maximal de jours d'éléments de messagerie pouvant être synchronisés avec l'appareil mobile. Les valeurs suivantes sont acceptées :

All

Oneday

Trois jours

OneWeek

Deux semaines

OneMonth
Taille maximale de troncature de corps de message électronique Le paramètre indique la taille maximale qui délimite des messages électroniques lors de la synchronisation avec l'appareil mobile. La valeur est stockée en kilo-octets (Ko).
Taille maximale de troncature de corps HTML du message Ce paramètre indique la taille maximale qui délimite des messages électroniques HTML lors de la synchronisation avec l'appareil mobile. La valeur est stockée en kilo-octets (Ko).
Verrouillage de temps d'inactivité maximal Ce paramètre indique la période de temps pendant laquelle l'appareil mobile peut rester inactif avant qu'un mot de passe ne soit requis pour le réactiver. Vous pouvez entrer un intervalle quelconque compris entre 30 secondes et 1 heure. La valeur par défaut est 15 minutes.
Nombre maximal d'échecs de mot de passe Ce paramètre spécifie le nombre de tentatives dont dispose un utilisateur pour entrer le mot de passe correct pour l'appareil mobile. Vous pouvez entrer un nombre compris entre 4 et 16. La valeur par défaut est 8.
Nombre minimum de caractères complexes du mot de passe Ce paramètre spécifie le nombre minimal de caractères complexes requis dans le mot de passe de l’appareil mobile. Un caractère complexe est tout sauf une lettre.
Longueur minimale du mot de passe Ce paramètre indique le nombre minimal de caractères requis dans le mot de passe de l'appareil mobile. Vous pouvez entrer un nombre compris entre 1 et 16. La valeur par défaut est 4.
Mot de passe activé Ce paramètre active le mot de passe de l'appareil mobile.
Expiration du mot de passe Ce paramètre permet à l'administrateur de configurer un délai à l'issue duquel un mot de passe d'appareil mobile doit être modifié.
Historique du mot de passe Ce paramètre indique le nombre d'anciens mots de passe qui peuvent être stockés dans la boîte aux lettres d'un utilisateur. Un utilisateur ne peut pas réutiliser un mot de passe stocké.
Récupération du mot de passe activée Lorsque ce paramètre est activé, l'appareil mobile génère un mot de passe de récupération qui est envoyé au serveur. Si l'utilisateur oublie le mot de passe de son appareil mobile, le mot de passe de récupération lui permet de déverrouiller l'appareil mobile et de créer un mot de passe.
Exiger le chiffrement de l'appareil Ce paramètre indique si le chiffrement du périphérique est requis. S’il $trueest défini sur , l’appareil mobile doit être en mesure de prendre en charge et d’implémenter le chiffrement pour se synchroniser avec le serveur.
Exiger des messages S/MIME chiffrés Ce paramètre indique si les messages S/MIME doivent être chiffrés. La valeur par défaut est $false.
Exiger un algorithme S/MIME de chiffrement Ce paramètre indique quels algorithmes requis sont à utiliser lors du chiffrement d'un message S/MIME.
Exiger la synchronisation manuelle en itinérance Ce paramètre indique si l'appareil mobile doit effectuer une synchronisation manuelle en mode itinérance. Autoriser la synchronisation automatique en itinérance entraîne fréquemment des coûts supplémentaires pour le plan de données de l'appareil mobile.
Exiger un algorithme S/MIME signé Ce paramètre indique les algorithmes requis à utiliser lors de la signature d'un message.
Exiger des messages S/MIME signés Ce paramètre indique si l'appareil mobile doit envoyer des messages S/MIME signés.
Exiger le chiffrement de la carte de stockage Ce paramètre indique si la carte de stockage doit être chiffrée. Les systèmes d'exploitation d'appareil mobile ne prennent pas tous en charge le chiffrement des cartes de stockage. Pour plus d'informations, consultez la documentation de votre appareil mobile et du système d'exploitation mobile.
Liste d'applications InROM non approuvées Ce paramètre spécifie une liste d'applications qui ne peuvent pas être exécutées dans la mémoire ROM.

Gestion des stratégies de boîte aux lettres des appareils mobiles

Les stratégies de boîte aux lettres d’appareil mobile peuvent être créées, modifiées ou supprimées dans le Centre d’administration Exchange (EAC) ou Exchange Online PowerShell. Si vous créez une stratégie dans le CAE, vous ne pouvez configurer qu'un sous-ensemble des paramètres disponibles. Vous pouvez configurer le reste des paramètres à l’aide de Exchange Online PowerShell.

Ce qu'il faut savoir avant de commencer

Conseil

Vous rencontrez des difficultés ? Demandez de l’aide en participant aux forums Exchange. Visitez les forums de Exchange Online.

Créer une stratégie de boîte aux lettres d'appareil mobile

Utiliser le CAE pour créer une stratégie de boîte aux lettres d'appareils mobiles

Remarque

Vous pouvez uniquement définir un sous-ensemble de paramètres de stratégie de boîte aux lettres d'appareils mobiles dans le CAE. Pour définir tous les paramètres de stratégie de boîte aux lettres d’appareil mobile, vous devez utiliser le Exchange Online PowerShell.

  1. Dans le Centre d’administration Exchange, cliquez surStratégies de boîte aux lettres d’appareil mobilemobile>, puis cliquez sur Ajouterune icône Ajouter.

  2. Utilisez les différentes cases à cocher et listes déroulantes pour configurer les paramètres de la stratégie de boîte aux lettres d'appareils mobiles.

    Nouvelle stratégie de boîte aux lettres d’appareil mobile.

    Avertissement

    Sélectionnez Il s'agit de la stratégie par défaut pour que la stratégie de boîte aux lettres d'appareils mobiles soit celle par défaut. Après avoir fait d'une stratégie de boîte aux lettres d'appareils mobiles celle par défaut, tous les nouveaux utilisateurs se verront attribuer automatiquement cette stratégie au moment de leur création.

  3. Cliquez sur Enregistrer.

Utiliser la Exchange Online PowerShell pour créer une stratégie de boîte aux lettres d’appareil mobile

Vous créez une stratégie de boîte aux lettres d’appareil mobile à l’aide de l’applet de commande New-MobileDeviceMailboxPolicy .

  1. Dans le Exchange Online PowerShell, exécutez la commande suivante.

    New-MobileDeviceMailboxPolicy -Name:"Management" -AllowBluetooth:$true -AllowBrowser:$true -AllowCamera:$true -AllowPOPIMAPEmail:$false -PasswordEnabled:$true -AlphanumericPasswordRequired:$true -PasswordRecoveryEnabled:$true -MaxEmailAgeFilter:10 -AllowWiFi:$true -AllowStorageCard:$true -AllowPOPIMAPEmail:$false
    

Comment savoir si cela a fonctionné ?

Pour vérifier que vous avez bien créé une stratégie de boîte aux lettres d'appareils mobiles, choisissez l'une des options suivantes :

  1. Dans le Centre d’administration Exchange, cliquez surStratégies de boîte aux lettres d’appareil mobilemobile> et vérifiez que votre nouvelle stratégie s’affiche dans l’affichage Liste.

  2. Dans le Exchange Online PowerShell, exécutez la commande suivante.

    Get-MobileDeviceMailboxPolicy -Identity <PolicyName>
    

Pour plus d’informations sur cette applet de commande, consultez Get-MobileDeviceMailboxPolicy.

Utiliser le CAE pour modifier une stratégie de boîte aux lettres d'appareils mobiles

Remarque

Vous pouvez uniquement modifier un sous-ensemble de paramètres de stratégie de boîte aux lettres d'appareils mobiles dans le CAE. Pour modifier tous les paramètres de stratégie de boîte aux lettres d’appareil mobile, vous devez utiliser la Exchange Online PowerShell.

  1. Dans le Centre d’administration Exchange , cliquez sur>Stratégies de boîte aux lettres des appareils mobiles mobiles.

  2. Sélectionnez une stratégie dans l’affichage Liste, puis cliquez sur l’icôneModifier modifier.

  3. Utilisez les onglets Général et Sécurité pour modifier les paramètres de la stratégie de boîte aux lettres d'appareils mobiles.

    Modifier la stratégie de boîte aux lettres des appareils mobiles - Onglet Général.

    Modifier la stratégie de boîte aux lettres des appareils mobiles - Onglet Sécurité.

  4. Cliquez sur Enregistrer pour mettre à jour la stratégie.

Utiliser la Exchange Online PowerShell pour modifier les paramètres de stratégie de boîte aux lettres des appareils mobiles

Vous modifiez une stratégie de boîte aux lettres d’appareil mobile à l’aide de l’applet de commande Set-MobileDeviceMailboxPolicy .

Set-MobileDeviceMailboxPolicy -Identity:Default -DevicePasswordEnabled:$true -AlphanumericDevicePasswordRequired:$true -PasswordRecoveryEnabled:$true -MaxEmailAgeFilter:ThreeDays -AllowWiFi:$false -AllowStorageCard:$true -AllowPOPIMAPEmail:$false -IsDefault:$true -AllowTextMessaging:$true -Confirm:$true

Comment savoir si cela a fonctionné ?

Pour vérifier que vous avez bien modifié une stratégie de boîte aux lettres d'appareils mobiles, choisissez l'une des options suivantes :

  1. Dans le CENTRE d’administration Exchange, cliquez surStratégie de boîte aux lettres d’appareil mobilemobile>, puis choisissez une stratégie spécifique. Dans le volet d'informations, vous verrez le nombre de paramètres de stratégie répertoriés.

  2. Dans l'environnement de ligne de commande Exchange Management Shell, exécutez la commande suivante.

    Get-MobileDeviceMailboxPolicy -Identity <PolicyName>
    

Pour plus d’informations sur cette applet de commande, consultez Get-MobileDeviceMailboxPolicy.