Utiliser les bases de référence de sécurité pour sécuriser les appareils Windows que vous gérez avec Microsoft Intune

Avec les lignes de base de sécurité de Microsoft Intune, vous pouvez rapidement déployer une posture de sécurité recommandée sur vos appareils Windows gérés pour les lignes de base de sécurité Windows afin de vous aider à sécuriser et à protéger vos utilisateurs et appareils.

Même si Windows et Windows Server sont conçus pour être prêts à l’emploi, de nombreuses organisations souhaitent toujours disposer d’un contrôle plus précis sur leurs configurations de sécurité. Pour naviguer dans le grand nombre de contrôles, les organisations recherchent souvent des conseils sur la configuration de différentes fonctionnalités de sécurité. Microsoft fournit ces conseils sous la forme de bases de référence de sécurité.

Cette fonctionnalité s’applique à :

  • Windows 11

  • Windows 10 1809 et versions ultérieures

    Importante

    Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.

Vue d’ensemble de la ligne de base de sécurité Intune

Chaque ligne de base de sécurité est un groupe de paramètres Windows préconfigurés qui vous aident à appliquer et à appliquer des paramètres de sécurité granulaires recommandés par les équipes de sécurité concernées. Vous pouvez également personnaliser chaque ligne de base que vous déployez pour appliquer uniquement les paramètres et les valeurs dont vous avez besoin. Lorsque vous créez un profil de ligne de base de sécurité dans Intune, vous créez un modèle qui se compose de plusieurs profils de configuration d’appareil.

Les paramètres de chaque ligne de base sont des paramètres de configuration de périphérique tels que ceux trouvés dans différentes stratégies Intune. Chaque paramètre d’une base de référence fonctionne avec le fournisseur de services de configuration pour le produit approprié présent sur un appareil Windows géré.

Pour en savoir plus sur la raison et le moment où vous souhaitez déployer des bases de référence de sécurité, consultez lignes de base de sécurité Windows dans la documentation de sécurité Windows.

Vous déployez des lignes de base de sécurité sur des groupes d’utilisateurs ou d’appareils dans Intune, et les paramètres s’appliquent aux appareils qui exécutent Intune. Par exemple, la configuration par défaut de la ligne de base de sécurité pour Windows 10 et versions ultérieures active automatiquement BitLocker pour les lecteurs amovibles, exige automatiquement un mot de passe pour déverrouiller un périphérique, désactive automatiquement l’authentification de base, etc. Quand une valeur par défaut ne fonctionne pas pour votre environnement, personnalisez la base de référence pour appliquer les paramètres nécessaires.

Remarque

En mai 2023, Intune a commencé le déploiement d’un nouveau format de ligne de base de sécurité pour chaque nouvelle version de base ou mise à jour de version. Le nouveau format met à jour les paramètres de ligne de base afin de prendre directement leur nom et leurs options de configuration du fournisseur de services de configuration (CSP) que le paramètre de ligne de base gère.

Intune a également introduit un nouveau processus pour vous aider à migrer un profil de ligne de base de sécurité existant vers la nouvelle version de ligne de base. Ce nouveau comportement est un processus unique qui remplace le comportement de mise à jour normal lorsque vous passez de la version la plus récente d’un ancien profil à une version plus récente devenue disponible en mai 2023 ou plus tard.

Avantages de l’utilisation des lignes de base : Les lignes de base de sécurité peuvent vous aider à disposer d’un flux de travail sécurisé de bout en bout lorsque vous travaillez avec Microsoft 365. Vous trouverez ci-dessous certains des avantages :

  • Par défaut, chaque ligne de base de sécurité est configurée pour respecter les meilleures pratiques et les recommandations concernant les paramètres qui affectent la sécurité. Intune collabore avec la même équipe de sécurité Windows qui crée les bases de référence de sécurité de la stratégie de groupe. Ces recommandations sont basées sur des conseils et une grande expérience.
  • Si vous débutez avec Intune et que vous ne savez pas par où commencer, les lignes de base de sécurité vous donnent un avantage. Vous pouvez rapidement créer et déployer un profil sécurisé, en sachant que vous aidez à protéger les données et les ressources de votre organisation.
  • Si vous utilisez actuellement la stratégie de groupe, la migration vers Intune pour la gestion est plus facile avec ces lignes de base. Ces bases de référence sont nativement intégrées à Intune et incluent une expérience de gestion moderne.

Paramètres par défaut sur plusieurs lignes de base : des types de lignes de base distinctes, comme la ligne de base de sécurité MDM pour Windows et la ligne de base pour Microsoft Defender, peuvent inclure les mêmes paramètres et utiliser des valeurs par défaut différentes pour ces paramètres. Intune ne peut pas déterminer la configuration qui vous convient le mieux, ni même dans quel environnement ou scénario vous souhaiterez peut-être utiliser une recommandation par défaut de base plutôt qu’une autre :

  • Il est important de comprendre les valeurs par défaut des lignes de base que vous utilisez, puis de modifier chaque ligne de base pour l’adapter aux besoins de votre organisation.
  • Par défaut, chaque base de référence est préconfigurée à l’aide des recommandations spécifiques au produit auquel elle s’applique.
  • Dans certains cas, une configuration recommandée par Microsoft Defender peut ne pas être la configuration par défaut pour des paramètres similaires recommandés par Windows. Dans de tels cas, il est important d’examiner chaque paramètre pour comprendre son intention en fonction des détails du fournisseur de services de configuration et de l’étendue plus large des deux produits.

Dans presque tous les scénarios, les paramètres par défaut des lignes de base de sécurité sont les plus restrictifs. Vous devez confirmer que ces paramètres ne sont pas en conflit avec d’autres paramètres de stratégie ou fonctionnalités de votre environnement.

Par exemple, les paramètres par défaut pour la configuration du pare-feu peuvent ne pas fusionner les règles de sécurité de connexion et les règles de stratégie locale avec les règles GPM. Par conséquent, si vous utilisez l’optimisation de la distribution, vous devez valider ces configurations avant d’affecter la ligne de base de sécurité.

Remarque

Microsoft déconseille l’utilisation de préversions de bases de référence de sécurité dans un environnement de production. Les paramètres d’une base de référence en préversion peuvent changer au cours de la préversion.

Bases de référence de la sécurité disponibles

Les instances de bases de référence de sécurité suivantes sont disponibles pour une utilisation avec Intune. Utilisez les liens pour afficher les paramètres des instances récentes de chaque base de référence.

Lorsqu’une nouvelle version d’un profil est disponible, les paramètres des profils basés sur les anciennes versions passent en lecture seule. Vous pouvez continuer à utiliser ces anciens profils. Vous pouvez également modifier les noms, la description et les affectations du profil, mais ils ne prennent pas en charge une modification de la configuration de leurs paramètres et vous ne pouvez pas créer de profils basés sur les anciennes versions.

Lorsque vous êtes prêt à utiliser la version de base la plus récente, vous pouvez créer de nouveaux profils ou mettre à jour vos profils existants vers la nouvelle version. Consultez la section Mettre à jour un profil de référence vers la version la plus récente dans l’article Gérer les profils de ligne de base de sécurité .

Versions et instances des bases de référence

Chaque nouvelle instance d’une version de base de référence peut ajouter ou supprimer des paramètres ou introduire d'autres modifications. Par exemple, lorsque de nouveaux paramètres Windows deviennent disponibles avec de nouvelles versions de Windows, la ligne de base de sécurité pour Windows 10 et versions ultérieures peut recevoir une nouvelle instance de version qui inclut les paramètres les plus récents.

Vous pouvez afficher la liste des lignes de base disponibles dans le Centre d’administration Microsoft Intune, sousLignes de base de sécurité des>pointsde terminaison. La liste inclut :

  • Nom de chaque modèle de ligne de base de sécurité.
  • Le nombre de profils dont vous disposez qui utilisent ce type de base de référence.
  • le nombre d’instances distinctes (versions) du type de base de référence qui sont disponibles ;
  • une date de dernière publication qui identifie le moment où la dernière version du modèle de base de référence est devenue disponible.

Pour afficher plus d’informations sur les versions de base que vous utilisez, sélectionnez un type de ligne de base, tel que Ligne de base de sécurité pour Windows 10 et versions ultérieures, pour ouvrir son volet Profils, puis sélectionnez Versions. Intune affiche des détails sur les versions de la base de référence utilisée par vos profils. Les détails incluent la version de base de référence la plus récente. Vous pouvez sélectionner une version pour voir plus de détails sur les profils qui l’utilisent.

Vous pouvez choisir de modifier la version d’une ligne de base utilisée avec un profil donné. Lorsque vous modifiez la version, vous n’êtes pas obligé de créer un nouveau profil de base de référence pour tirer parti des versions mises à jour. Au lieu de cela, vous pouvez sélectionner un profil de base de référence puis utiliser l’option intégrée pour remplacer la version de l’instance pour ce profil par une nouvelle version.

Éviter les conflits

Vous pouvez utiliser une ou plusieurs des bases de référence disponibles dans votre environnement Intune en même temps. Vous pouvez également utiliser plusieurs instances des mêmes bases de référence de sécurité qui ont des personnalisations différentes.

Lorsque vous utilisez plusieurs bases de référence de sécurité, passez en revue les paramètres de chacune d’elles pour déterminer quand vos différentes configurations de bases de référence introduisent des valeurs conflictuelles pour le même paramètre. Étant donné que vous pouvez déployer des bases de référence de sécurité conçues pour différentes intentions et déployer plusieurs instances de la même base de référence qui incluent des paramètres personnalisés, vous pouvez créer des conflits de configuration d’appareils qui doivent être examinés et résolus.

En outre, les bases de référence de la sécurité gèrent souvent les mêmes paramètres que ceux que vous pouvez définir avec des profils de configuration d’appareil ou d’autres types de stratégie. Par conséquent, tenez compte de vos autres stratégies et profils pour les paramètres lorsque vous cherchez à éviter ou à résoudre des conflits.

Pour plus d’informations pouvant vous aider à identifier et à résoudre les conflits, consultez :

Questions et réponses

Pourquoi ces paramètres ?

L’équipe de sécurité Microsoft travaille directement avec les développeurs Windows et de la communauté de sécurité depuis des années pour créer ces recommandations. Les paramètres de cette base de référence sont considérées comme les options de configuration liées à la sécurité les plus pertinentes. Dans chaque nouvelle build de Windows, l’équipe ajuste ses recommandations en fonction des nouvelles fonctionnalités.

Existe-t-il une différence dans les recommandations pour les bases de référence de sécurité Windows pour la stratégie de groupe et Intune

La même équipe de sécurité Microsoft a choisi et organisé les paramètres pour chaque base de référence. Intune inclut tous les paramètres pertinents dans la base de référence de sécurité Intune. Il existe certains paramètres dans la base de référence de la stratégie de groupe qui sont spécifiques à un contrôleur de domaine local. Ces paramètres sont exclus des recommandations d’Intune. Tous les autres paramètres sont les mêmes.

Les lignes de base de sécurité Intune sont-elles conformes à CIS ou NSIT ?

À strictement parler, non. L’équipe de sécurité Microsoft consulte des organisations, comme CIS, pour compiler ses recommandations. Toutefois, il n’existe pas de mappage un-à-un entre les bases de référence « Compatible CIS » et Microsoft.

Quelles sont les certifications des bases de référence de sécurité de Microsoft ?

Microsoft continue de publier des bases de référence de sécurité pour les stratégies de groupe (GPO) et la Boîte à outils de conformité de la sécurité, comme depuis de nombreuses années. Ces bases de référence sont utilisées par de nombreuses organisations. Les recommandations contenues dans ces bases de référence sont issues de l’engagement de l’équipe de sécurité Microsoft avec des clients d’entreprise et des agences externes, notamment le DOD (Department of Defense) et le NIST (National Institute of Standards et Technology). Nous partageons nos recommandations et bases de référence avec ces organisations. Ces organisations ont également leurs propres recommandations qui reflètent celles de Microsoft. Alors que la gestion des appareils mobiles continue de croître dans le cloud, Microsoft a créé des recommandations de gestion des appareils mobiles équivalentes à ces bases de référence de la stratégie de groupe. Nombre de ces bases de référence sont intégrées à Microsoft Intune et incluent des rapports de conformité sur les utilisateurs, les groupes et les appareils qui suivent (ou ne suivent pas) la ligne de base.

De nombreux clients utilisent les recommandations de la base de référence d’Intune comme point de départ, puis les personnalisent pour répondre à leurs exigences informatiques et de sécurité. Le modèle de ligne de base Windows 10 et versions ultérieures de Microsoft a été la première ligne de base à être publiée. Cette base de référence est conçue sous la forme d’une infrastructure générique qui permet aux clients d’importer les autres bases de référence de sécurité basées sur CIS, NIST et autres normes.

La migration des stratégies de groupe d’Active Directory local vers une solution cloud pure à l’aide de Microsoft Entra ID avec Microsoft Intune est un voyage. Pour vous aider, utilisez les différents outils de Security Compliance Toolkit susceptibles de vous aider à identifier les options basées sur le cloud des bases de référence de sécurité qui peuvent remplacer vos configurations d’objets de stratégie de groupe locales.

Où puis-je trouver des détails sur l’utilisation ou la configuration des paramètres disponibles dans une base de référence de sécurité ?

Chaque ligne de base de sécurité gère les configurations des appareils en appliquant les options disponibles dans un fournisseur de services de configuration sur un appareil. Par exemple, les paramètres qui s’appliquent à Microsoft Defender sont extraits du CSP Microsoft Defender. Étant donné qu’Intune est un véhicule de configuration pour ces options et ne détermine pas leur fonctionnalité ou leur portée, la documentation CSP possède le contenu régissant la configuration de chaque option.

Dans l’interface utilisateur de la stratégie de ligne de base de sécurité Intune, Intune fournit du texte d’information extrait du fournisseur de solutions Cloud source et fournit un lien vers ce fournisseur de solutions Cloud. Dans certains cas, le fournisseur de solutions Cloud peut faire partie d’un ensemble de contenu plus vaste qui inclut des conseils proactifs qui dépassent le cadre d’Intune pour être inclus ou dupliqués dans notre contenu. Toutefois, Intune documente la liste des paramètres dans chaque version de la ligne de base de sécurité et sa configuration par défaut.

En savoir plus