Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Pour développer les options de conformité des appareils intégrées de Intune, utilisez des stratégies pour les paramètres de conformité personnalisés pour les appareils Linux managés et Windows. Les paramètres personnalisés vous permettent de baser la conformité sur les paramètres disponibles sur un appareil sans attendre que Intune ajoute ces paramètres aux modèles de stratégie intégrés.
Cette fonctionnalité s’applique à :
- Windows (à l’exception de Windows Famille)
- Linux
- Ubuntu Desktop, version 24.04 LTS ou 26.04 LTS
- RedHat Enterprise Linux 9
- RedHat Enterprise Linux 10
Avant de pouvoir ajouter des paramètres personnalisés à une stratégie, vous devez préparer un fichier JSON et un script de découverte à utiliser avec chaque plateforme prise en charge. Le script et JSON font partie de la stratégie de conformité. Chaque stratégie de conformité prend en charge un seul script, et chaque script peut découvrir plusieurs paramètres :
Le fichier JSON définit les paramètres personnalisés et les valeurs que vous considérez comme conformes. Vous pouvez également configurer des messages pour que les utilisateurs leur indiquent comment restaurer la conformité pour chaque paramètre. Ajoutez votre fichier JSON lorsque vous créez une stratégie de conformité, juste après avoir sélectionné un script de découverte pour cette stratégie.
Les scripts de découverte sont spécifiques aux différentes plateformes et sont remis aux appareils dans le cadre de la stratégie de conformité. Lorsqu’un appareil évalue sa stratégie, le script détecte (découvre) les paramètres à partir du fichier JSON, puis signale les résultats à Intune. Les appareils Windows utilisent un script PowerShell et Linux appareils utilisent un script shell compatible POSIX.
Vous devez charger les scripts dans le centre d’administration Microsoft Intune avant de créer une stratégie de conformité. Sélectionnez le script lorsque vous configurez une stratégie pour prendre en charge les paramètres personnalisés.
Une fois que vous avez déployé des paramètres de conformité personnalisés et que vous avez renvoyé des rapports sur les appareils, vous pouvez afficher les résultats ainsi que les détails des paramètres de conformité intégrés dans le centre d’administration Microsoft Intune. Vous pouvez utiliser des paramètres de conformité personnalisés pour les décisions d’accès conditionnel de la même façon que les paramètres de conformité intégrés. Ensemble, ils forment un ensemble de règles composées, affectant également l’état de conformité de l’appareil.
Configuration requise
Configuration requise pour la plateforme de l’appareil
- Windows (à l’exception de Windows Famille)
- Linux
- Ubuntu Desktop, version 24.04 LTS ou 26.04 LTS
- RedHat Enterprise Linux 9
- RedHat Enterprise Linux 10
Configuration requise pour le cloud
Microsoft Entra appareils joints, y compris Microsoft Entra appareils joints hybrides.
Microsoft Entra appareils joints hybrides sont des appareils joints à Microsoft Entra ID et également joints à Active Directory local. Pour plus d’informations, consultez Planifier votre implémentation de jointure hybride Microsoft Entra.
Microsoft Entra inscrit/joint à l’espace de travail (WPJ)
Pour plus d’informations sur les appareils inscrits dans Microsoft Entra ID, consultez Jonction d’espace de travail en tant qu’authentification de second facteur transparente. En règle générale, ces appareils sont byOD (bring-your-own-devices) qui ont un compte professionnel ou scolaire ajouté via Paramètres>Comptes>Accès professionnel ou scolaire.
Sur les appareils WPJ, les scripts PowerShell de contexte d’appareil fonctionnent, mais les scripts PowerShell de contexte utilisateur sont ignorés.
Vous devez également créer un :
Script de découverte : script PowerShell pour Windows ou script shell compatible POSIX pour Linux que vous créez. Le script s’exécute sur un appareil pour découvrir les paramètres personnalisés définis dans votre fichier JSON. Le script retourne la valeur de configuration de ces paramètres à Intune. Vous devez charger votre script dans le centre d’administration Microsoft Intune avant de créer une stratégie de conformité, puis sélectionner le script que vous souhaitez utiliser lors de la création d’une stratégie.
Pour créer un script de conformité personnalisé, consultez Scripts de découverte de conformité personnalisés pour Microsoft Intune.
Fichier JSON : le fichier JSON définit les paramètres personnalisés et la valeur à considérer comme conforme. Il peut également contenir des messages pour les utilisateurs sur la façon de rétablir la conformité de l’appareil pour le paramètre. Pour obtenir des conseils sur la création d’un json pour la conformité personnalisée, consultez Fichiers JSON de conformité personnalisés.
Créer une stratégie avec des paramètres de conformité personnalisés
Avant de commencer à créer une stratégie qui inclut des paramètres personnalisés, passez en revue les exigences.
Tout d’abord, chargez un script de découverte applicable sur Intune et disposez d’un JSON prêt à ajouter lors de la création de la stratégie.
Lorsque vous êtes prêt, utilisez la procédure normale pour créer une stratégie de conformité, qui inclut des instructions spécifiques à la plateforme pour ajouter des paramètres personnalisés à la stratégie. Ajoutez des paramètres personnalisés dans la page Paramètres de configuration en configurant l’option de conformité personnalisée.
Remarque
Lorsqu’un appareil Windows reçoit une stratégie de conformité avec des paramètres personnalisés, il recherche l’extension de gestion Intune. Si l’extension est introuvable, l’appareil exécute une msi pour l’installer. Une fois installée, l’extension télécharge et exécute les scripts PowerShell et charge les résultats de conformité dans Intune. Les actions effectuées par l’extension avec Intune sont les suivantes :
- Recherche les scripts PowerShell nouveaux ou mis à jour toutes les huit heures.
- Exécute des scripts de découverte toutes les huit heures.
- Exécute des scripts lorsqu’un utilisateur sélectionne Vérifier la conformité sur l’appareil, mais n’case activée pas pour les scripts nouveaux ou mis à jour à ce moment-là.
Les notifications Push ne peuvent pas déclencher la conformité personnalisée pour s’exécuter à la demande.
Surveiller la stratégie de conformité personnalisée
Utilisez les méthodes suivantes pour afficher des détails sur les status de conformité d’un appareil.
Pour les appareils Linux et Windows, vous pouvez afficher les détails de conformité des appareils par paramètre pour les paramètres de conformité personnalisés dans le centre d’administration Microsoft Intune.
Dans le Centre d’administration, accédez à Rapports> Conformité de l’appareil, puis sélectionnez l’onglet Rapports. Sélectionnez la vignette pour Appareils et paramètres non conformes, puis utilisez les menus déroulants pour configurer le rapport. Veillez à sélectionner une plateforme pour le système d’exploitation, puis sélectionnez Générer un rapport.
Pour plus d’informations, consultez Surveiller les stratégies de conformité des appareils Intune.
Sur un appareil Linux, ouvrez l’application Intune pour case activée le status de conformité de l’appareil. L’application affiche l’un des états suivants :
- Conforme : votre appareil est conforme aux stratégies de votre organization et doit être en mesure d’accéder aux ressources de l’organisation.
- Vérification status : Intune évalue actuellement la conformité de l’appareil aux stratégies de votre organization.
- Non conforme : l’appareil ne répond pas aux exigences de sécurité et d’appareil de votre organization et n’a peut-être pas accès aux ressources de votre organization.
Si l’appareil status n’est pas conforme, sélectionnez Afficher les problèmes pour voir ce qui doit être résolu. Pour plus d’informations sur la résolution des problèmes courants, consultez Résolution des problèmes supplémentaires pour les appareils Linux dans cet article.
Résoudre les problèmes de conformité personnalisée pour les appareils
Utilisez les conseils de dépannage suivants pour résoudre les problèmes courants liés aux paramètres de conformité personnalisés sur les appareils Windows et Linux.
Les paramètres personnalisés ne sont pas évalués
Vérifiez les rapports de conformité des appareils pour connaître les codes d’erreur suivants et obtenir des informations sur le problème :
- 65007 : Échec du retour du script
- 65008 : Paramètre manquant dans le résultat du script
- 65009 : Json non valide pour le paramètre découvert
- 65010 : type de données non valide pour le paramètre découvert
Sur Windows, ajoutez la ligne suivante à la fin du script PowerShell pour retourner les erreurs liées au script PowerShell.
return $hash | ConvertTo-Json -Compress
Vérifiez que la ligne se trouve à la fin du fichier de script PowerShell.
Les scripts d’interpréteur de commandes compatibles AVEC PowerShell ou POSIX ne sont pas visibles ou restent visibles après la suppression
Actualiser l'affichage actuel. Si le problème persiste, annulez le flux de création de stratégie et recommencez.
Une fois qu’un problème sur un appareil est résolu, les synchronisations suivantes n’identifient pas le problème comme étant résolu et conforme
Jusqu’à huit heures peuvent être nécessaires avant qu’un status non conforme s’affiche comme conforme après une modification apportée à l’appareil.
Un utilisateur peut-il case activée manuellement pour la conformité après avoir résolu un problème sur un appareil afin d’identifier si le problème est résolu et conforme ?
Sur Windows, un utilisateur peut accéder au site web Portail d'entreprise et déclencher une synchronisation pour mettre à jour l’appareil status après avoir corrigé un paramètre de conformité personnalisé non conforme.
Sur Linux, un utilisateur peut ouvrir l’application Microsoft Intune et sélectionner Actualiser sur la page des détails de l’appareil ou sur la page des problèmes de conformité pour démarrer une nouvelle case activée avec Intune.
Pourquoi plus d’opérateurs et d’opérandes ne sont-ils pas pris en charge ?
Contactez votre responsable de compte pour demander l’ajout d’opérateurs et d’opérandes spécifiques. Ils peuvent ensuite être pris en compte pour une mise à jour ultérieure.
Pourquoi ne puis-je pas appliquer plusieurs scripts de découverte à une stratégie de conformité personnalisée ?
Les stratégies prennent en charge l’utilisation d’un seul script. Toutefois, chaque script peut case activée plusieurs valeurs de conformité.
Résolution des problèmes supplémentaires pour les appareils Linux
Pour identifier les paramètres qui ne sont pas conformes pour un appareil :
- Dans le centre d’administration Microsoft Intune, vous pouvez identifier les appareils qui ne sont pas conformes à la stratégie. Accédez à Rapports>Conformité de l’appareil, sélectionnez l’onglet Rapports , puis sélectionnez la vignette pour Appareils et paramètres non conformes. Utilisez les listes déroulantes pour configurer le rapport souhaité, puis sélectionnez Générer le rapport.
Le centre d’administration affiche une ligne distincte pour chaque paramètre qui n’est pas conforme sur un appareil.
- Sur l’appareil Linux, ouvrez l’application Microsoft Intune et affichez la page Mettre à jour les paramètres de l’appareil.
Les sections suivantes traitent des problèmes courants et des solutions aux problèmes que les utilisateurs de Linux appareils peuvent rencontrer.
Distribution et version du système d’exploitation
Si un appareil ne répond pas aux exigences de conformité pour la distribution Linux ou la version du système d’exploitation, l’utilisateur peut voir un message de mise à niveau ou de rétrogradation du système d’exploitation.
Pour se conformer au paramètre Distributions autorisées, la distribution et la version Linux de l’appareil doivent respecter les exigences minimales, maximales et de type. Si nécessaire, installez une version ou une distribution prise en charge de Linux pour mettre l’appareil en conformité.
Complexité du mot de passe
Si un appareil ne répond pas aux exigences de complexité du mot de passe, l’utilisateur peut voir un message lui demandant d’utiliser un mot de passe plus fort.
Pour être conforme aux paramètres de stratégie de mot de passe, configurez le système Linux pour utiliser des mots de passe qui répondent à ces exigences. Les exigences organization courantes sont les suivantes :
- Mots de passe qui incluent un nombre minimal de lettres, de chiffres ou de caractères spéciaux
- Mots de passe d’une longueur minimale
Chiffrement de l’appareil
Pour obtenir des conseils sur la configuration du chiffrement des appareils pour la conformité Linux, consultez Linux paramètres de conformité.
Actualiser votre status de conformité sur Linux appareils
Pour actualiser les status de conformité après avoir apporté des modifications sur un appareil Linux, consultez Actualiser les status de conformité.