Référence des paramètres de ligne de base de sécurité de Microsoft Defender pour point de terminaison pour Microsoft Intune

Cet article est une référence pour les paramètres disponibles dans la base de référence de sécurité Microsoft Defender pour point de terminaison pour Microsoft Intune.

À propos de cet article de référence

Chaque ligne de base de sécurité est un groupe de paramètres Windows préconfigurés qui vous aident à appliquer et à appliquer des paramètres de sécurité granulaires recommandés par les équipes de sécurité concernées. Vous pouvez également personnaliser chaque ligne de base que vous déployez pour appliquer uniquement les paramètres et les valeurs dont vous avez besoin. Lorsque vous créez un profil de base de référence de sécurité dans Intune, vous créez un modèle qui se compose de plusieurs paramètres de configuration d’appareil.

Les détails qui s’affichent dans cet article sont basés sur la version de base que vous avez sélectionnée en haut de l’article. Pour chaque version, cet article affiche :

  • Liste de chaque paramètre avec sa configuration telle qu’elle se trouve dans l’instance par défaut de cette version de base.
  • Le cas échéant, un lien vers la documentation sous-jacente du fournisseur de services de configuration (CSP) ou tout autre contenu connexe du groupe de produits concerné qui fournit un contexte et éventuellement des détails supplémentaires pour l’utilisation des paramètres.

Lorsqu’une nouvelle version d’une base de référence devient disponible, elle remplace la version précédente. Instances de profil que vous avez créées avant la disponibilité d’une nouvelle version :

  • Deviennent en lecture seule. Bien que vous puissiez continuer à utiliser ces profils et modifier leur nom, leur description et leurs affectations, vous ne pouvez pas modifier la configuration des paramètres qu’ils contiennent.
  • Peut être mis à jour vers la version actuelle. Après avoir mis à jour un profil vers la version de base actuelle, vous pouvez modifier le profil pour modifier les paramètres.

Pour en savoir plus sur l’utilisation des lignes de base de sécurité, consultez :

Ligne de base de Microsoft Defender pour point de terminaison version 24H1

Base de référence de Microsoft Defender pour point de terminaison pour décembre 2020 – version 6

Ligne de base de Microsoft Defender pour point de terminaison pour septembre 2020 - version 5

Base de référence de Microsoft Defender pour point de terminaison pour avril 2020 – version 4

Base de référence de Microsoft Defender pour point de terminaison pour mars 2020 – version 3

La base de référence de Microsoft Defender pour point de terminaison est disponible lorsque votre environnement remplit les conditions préalables à l’utilisation de Microsoft Defender pour point de terminaison.

Cette base de référence est optimisée pour les appareils physiques et n’est pas recommandée pour une utilisation sur des machines virtuelles (VM) ou des points de terminaison VDI. Certains paramètres de base peuvent affecter les sessions interactives à distance dans des environnements virtualisés. Pour plus d’informations, consultez Améliorer la conformité à la base de référence de la sécurité de Microsoft Defender pour point de terminaison dans la documentation Windows.

Modèles d’administration

Installation > de périphériques système > Restrictions d’installation de périphériques

  • Empêchez l’installation d’appareils à l’aide de pilotes qui correspondent à ces classes d’installation d’appareils
    Ligne de base par défaut : Activé
    En savoir plus

    • Classes interdites
      Ligne de base par défaut : d48179be-ec20-11d1-b6b8-00c04fa372a7

    • S’applique également aux appareils correspondants déjà installés.
      Ligne de base par défaut : False

Composants Windows - Chiffrement > de lecteur BitLocker

  • Choisissez la méthode de chiffrement du lecteur et la force de chiffrement (Windows 10 [Version 1511] et ultérieures)
    Ligne de base par défaut : Activé
    En savoir plus

    Importante

    Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.

    • Sélectionnez la méthode de chiffrement pour les lecteurs de données amovibles :
      Ligne de base par défaut : AES-CBC 128 bits (par défaut)

    • Sélectionnez la méthode de chiffrement pour les lecteurs de système d’exploitation :
      Ligne de base par défaut : XTS-AES 128 bits (par défaut)

    • Sélectionnez la méthode de chiffrement pour les lecteurs de données fixes :
      Ligne de base par défaut : XTS-AES 128 bits (par défaut)

Composants Windows BitLocker > Drive Encryption > Lecteurs de données fixes

  • Choisir la façon dont les lecteurs fixes protégés par BitLocker peuvent être récupérés
    Ligne de base par défaut : Activé
    En savoir plus

    • N’activez pas BitLocker tant que les informations de récupération ne sont pas stockées dans AD DS pour les lecteurs de données fixes
      Ligne de base par défaut : True

    • Autoriser l’agent de récupération de données
      Ligne de base par défaut : True

    • Configurer le stockage des informations de récupération BitLocker dans AD DS
      Ligne de base par défaut : Packages de clés et de mots de passe de récupération de sauvegarde

      Valeur : autoriser la clé de récupération 256 bits

    • Enregistrer les informations de récupération BitLocker dans AD DS pour les lecteurs de données fixes
      Ligne de base par défaut : True

    • Omettre les options de récupération de l’Assistant Installation de BitLocker
      Ligne de base par défaut : True

    • Configurez le stockage utilisateur des informations de récupération BitLocker :
      Ligne de base par défaut : Autoriser un mot de passe de récupération à 48 chiffres

  • Refuser l’accès en écriture aux lecteurs fixes non protégés par BitLocker
    Ligne de base par défaut : Activé
    En savoir plus

  • Appliquer le type de chiffrement de lecteur sur les lecteurs de données fixes
    Ligne de base par défaut : Activé
    En savoir plus

    • Sélectionnez le type de chiffrement : (Appareil)
      Ligne de base par défaut : Utiliser le chiffrement Espace uniquement

Composants Windows Chiffrement >> de lecteur BitLocker Lecteurs du système d’exploitation

  • Autorisez les appareils conformes à InstantGo ou HSTI à désactiver le code PIN de prédémarrage.
    Ligne de base par défaut : Désactivé
    En savoir plus

  • Autoriser les codes confidentiels améliorés pour le démarrage
    Ligne de base par défaut : Désactivé
    En savoir plus

  • Choisir la façon dont les lecteurs de système d’exploitation protégés par BitLocker peuvent être récupérés
    Ligne de base par défaut : Activé
    En savoir plus

    • Omettre les options de récupération de l’Assistant Installation de BitLocker
      Ligne de base par défaut : True

    • Autoriser l’agent de récupération de données
      Ligne de base par défaut : True

      Valeur : autoriser la clé de récupération 256 bits

    • Configurez le stockage des informations de récupération BitLocker dans AD DS :
      Ligne de base par défaut : stocker les mots de passe et les packages de clés de récupération

    • N’activez pas BitLocker tant que les informations de récupération ne sont pas stockées dans AD DS pour les lecteurs du système d’exploitation
      Ligne de base par défaut : True

    • Enregistrer les informations de récupération BitLocker dans AD DS pour les lecteurs de système d’exploitation
      Ligne de base par défaut : True

    • Configurez le stockage utilisateur des informations de récupération BitLocker :
      Ligne de base par défaut : Autoriser un mot de passe de récupération à 48 chiffres

  • Activer l’utilisation de l’authentification BitLocker nécessitant une entrée de clavier prédémarrage sur des tablettes
    Ligne de base par défaut : Activé
    En savoir plus

  • Appliquer le type de chiffrement de lecteur sur le lecteur du système d’exploitation
    Ligne de base par défaut : Activé
    En savoir plus

    • Sélectionnez le type de chiffrement : (Appareil)
      Ligne de base par défaut : Utiliser le chiffrement Espace uniquement
  • Exiger une authentification supplémentaire au démarrage
    Ligne de base par défaut : Activé
    En savoir plus

    • Configurer la clé de démarrage et le code confidentiel du module de plateforme sécurisée :
      Ligne de base par défaut : ne pas autoriser la clé de démarrage et le code confidentiel avec le TPM

    • Configurer le démarrage du module de plateforme sécurisée :
      Ligne de base par défaut : Autoriser le TPM

    • Autoriser BitLocker sans module de plateforme sécurisée compatible (nécessite un mot de passe ou une clé de démarrage sur un disque mémoire USB)
      Ligne de base par défaut : False

    • Configurer le code PIN de démarrage du module de plateforme sécurisée :
      Ligne de base par défaut : Autoriser le code confidentiel de démarrage avec le TPM

    • Configurer la clé de démarrage du TPM :
      Ligne de base par défaut : ne pas autoriser la clé de démarrage avec le TPM

Composants Windows Chiffrement >> de lecteur BitLocker Lecteurs de données amovibles

  • Contrôler l’utilisation de BitLocker sur les lecteurs amovibles
    Ligne de base par défaut : Activé
    En savoir plus

    • Autoriser les utilisateurs à appliquer la protection BitLocker sur les lecteurs de données amovibles (périphérique)
      Ligne de base par défaut : True

      • Appliquer le type de chiffrement de lecteur sur les lecteurs de données amovibles
        Ligne de base par défaut : Activé
        En savoir plus

        • Sélectionnez le type de chiffrement : (Appareil)
          Ligne de base par défaut : Utiliser le chiffrement Espace uniquement
    • Autoriser les utilisateurs à suspendre et déchiffrer la protection BitLocker sur les lecteurs de données amovibles (appareil)
      Ligne de base par défaut : False

  • Refuser l’accès en écriture aux lecteurs amovibles non protégés par BitLocker
    Ligne de base par défaut : Activé
    En savoir plus

    • Ne pas autoriser l’accès en écriture aux appareils configurés dans une autre organisation
      Ligne de base par défaut : False

Composants > Windows Explorateur de fichiers

  • Windows Defender SmartScreen
    Ligne de base par défaut : Activé
    En savoir plus

    • Choisissez l’un des paramètres suivants : (Appareil)
      Ligne de base par défaut : avertir et empêcher le contournement

Composants > Windows Internet Explorer

  • Empêcher le contournement des avertissements du filtre SmartScreen concernant les fichiers qui ne sont généralement pas téléchargés à partir d’Internet
    Ligne de base par défaut : Activé
    En savoir plus

  • Empêcher le contournement des avertissements du filtre SmartScreen concernant les fichiers qui ne sont généralement pas téléchargés à partir d’Internet (utilisateur)
    Ligne de base par défaut : Activé
    En savoir plus

  • Empêcher la gestion du filtre SmartScreen
    Ligne de base par défaut : Activé
    En savoir plus

    • Sélectionner le mode de filtre SmartScreen
      Ligne de base par défaut : On

BitLocker

  • Autoriser l’avertissement pour d’autres chiffrements de disque
    Ligne de base par défaut : Activé
    En savoir plus

  • Configurer la rotation du mot de passe de récupération
    Ligne de base par défaut : Actualiser pour les appareils joints à AD et hybrides Azure
    En savoir plus

  • Exiger le chiffrement de l’appareil
    Ligne de base par défaut : Activé
    En savoir plus

Défenseur

  • Autoriser l’analyse des archives
    Ligne de base par défaut : Autorisé. Analyse les fichiers d’archives.
    En savoir plus

  • Autoriser la surveillance du comportement
    Ligne de base par défaut : Autorisé. Active la surveillance du comportement en temps réel.
    En savoir plus

  • Autoriser la protection cloud
    Ligne de base par défaut : Autorisé. Active la Protection cloud.
    En savoir plus

  • Autoriser l’analyse des emails
    Ligne de base par défaut : Autorisé. Active l’analyse des courriers.
    En savoir plus

  • Autoriser l’analyse complète Analyse du lecteur amovible
    Ligne de base par défaut : Autorisé. Analyse les lecteurs amovibles.
    En savoir plus

  • Autoriser la protection lors de l’accès
    Ligne de base par défaut : Autorisé.
    En savoir plus

  • Autoriser la surveillance en temps réel
    Ligne de base par défaut : Autorisé. Active et exécute le service de surveillance en temps réel.
    En savoir plus

  • Autoriser l’analyse des Files réseau
    Ligne de base par défaut : Autorisé. Analyse les fichiers réseau.
    En savoir plus

  • Autoriser l’analyse de tous les fichiers et pièces jointes téléchargés
    Ligne de base par défaut : Autorisé.
    En savoir plus

  • Autoriser l’analyse des scripts
    Ligne de base par défaut : Autorisé.
    En savoir plus

  • Autoriser l’accès à l’interface utilisateur
    Ligne de base par défaut : Autorisé. Permet aux utilisateurs d’accéder à l’interface utilisateur.
    En savoir plus

    • Bloquer l’exécution de scripts potentiellement obscurcis
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Bloquer les appels d’API Win32 à partir de macros Office
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Empêcher l’exécution des fichiers exécutables à moins qu’ils ne répondent à un critère de prévalence, d’âge ou de liste de confiance
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Empêcher l’application de communication Office de créer des processus enfants
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Empêcher toutes les applications Office de créer des processus enfants
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Empêcher Adobe Reader de créer des processus enfants
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Bloquer le vol d’informations d’identification dans le sous-système de l’autorité de sécurité locale Windows
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Empêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Bloquer la création de Webshell pour les serveurs
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’une clé USB
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Bloquer la persistance par l’abonnement aux événements WMI
      Ligne de base par défaut : Audit
      En savoir plus

    • [PRÉVERSION] Bloquer l’utilisation des outils système copiés ou empruntés
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Bloquer l’abus des pilotes signés vulnérables exploités (appareil)
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Bloquer les créations de processus provenant des commandes PSExec et WMI
      Ligne de base par défaut : Audit
      En savoir plus

    • Empêcher les applications Office de créer du contenu exécutable
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Empêcher les applications Office d’injecter du code dans d’autres processus
      Ligne de base par défaut : Bloquer
      En savoir plus

    • [PRÉVERSION] Bloquer le redémarrage de l’ordinateur en mode sans échec
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Utilisez une protection avancée contre les ransomwares
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Bloquer le contenu exécutable du client de messagerie et du webmail
      Ligne de base par défaut : Bloquer
      En savoir plus

  • Vérifier les signatures avant d’exécuter l’analyse
    Ligne de base par défaut : Activé
    En savoir plus

  • Niveau de bloc cloud
    Ligne de base par défaut : Élevé
    En savoir plus

  • Délai d’expiration étendu dans le cloud
    Ligne de base par défaut : configuré
    Valeur : 50
    En savoir plus

  • Désactiver la fusion d’Administration locale
    Ligne de base par défaut : Activer la fusion d’Administration locale
    En savoir plus

  • Activer la protection réseau
    Ligne de base par défaut : Activé (mode bloc)
    En savoir plus

  • Masquer les exclusions auprès des administrateurs locaux
    Ligne de base par défaut : Si vous activez ce paramètre, les administrateurs locaux ne pourront plus voir la liste d’exclusions dans l’application de sécurité Windows ou via PowerShell.
    En savoir plus

  • Masquer les exclusions aux utilisateurs locaux
    Ligne de base par défaut : Si vous activez ce paramètre, les utilisateurs locaux ne pourront plus voir la liste d’exclusions dans l’application de sécurité Windows ou via PowerShell.
    En savoir plus

  • Oobe Activer Rtp et Sig Update
    Ligne de base par défaut : si vous activez ce paramètre, la protection en temps réel et les Mises à jour de veille de sécurité sont activées durant la phase OOBE.
    En savoir plus

  • PUA Protection
    Ligne de base par défaut : Protection PUA activée. Les éléments détectés sont bloqués. Ils apparaîtront dans l’histoire avec d’autres menaces.
    En savoir plus

  • Direction de balayage en temps réel
    Ligne de base par défaut : surveiller tous les fichiers (bidirectionnel).
    En savoir plus

  • Paramètre d’analyse
    Ligne de base par défaut : Analyse rapide
    En savoir plus

  • Planifier le temps d’analyse rapide
    Ligne de base par défaut : configuré
    Valeur : 120
    En savoir plus

  • Planifier le jour d’analyse
    Ligne de base par défaut : Tous les jours
    En savoir plus

  • Planifier l’heure de l’analyse
    Ligne de base par défaut : configuré
    Valeur : 120
    En savoir plus

  • Intervalle de mise à jour des signatures
    Ligne de base par défaut : configuré
    Valeur : 4
    En savoir plus

  • Envoyer des exemples Consentement
    Ligne de base par défaut : envoyer tous les échantillons automatiquement.
    En savoir plus

Device Guard

  • Credential Guard
    Ligne de base par défaut : (Activé avec le verrouillage UEFI) Active Credential Guard avec le verrouillage UEFI.
    En savoir plus

Dma Guard

  • Stratégie d’énumération des appareils
    Ligne de base par défaut : Bloquer tout (le plus restrictif)
    En savoir plus

Pare-feu

  • Vérification de la liste de révocation de certificats
    Ligne de base par défaut : Aucune
    En savoir plus

  • Désactiver le FTP avec état
    Ligne de base par défaut : True
    En savoir plus

  • Activer le pare-feu réseau du domaine
    Ligne de base par défaut : True
    En savoir plus

    • Autoriser la fusion de stratégies IPSEC locales
      Ligne de base par défaut : True
      En savoir plus

    • Désactiver le mode furtif
      Ligne de base par défaut : False
      En savoir plus

    • Désactiver les notifications entrantes
      Ligne de base par défaut : True
      En savoir plus

    • Désactiver les réponses de monodiffusion à la diffusion multidiffusion
      Ligne de base par défaut : False
      En savoir plus

    • Les ports globaux autorisent la fusion des préférences utilisateur
      Ligne de base par défaut : True
      En savoir plus

    • Désactiver l’exemption de paquet sécurisé IPsec en mode furtif
      Ligne de base par défaut : True
      En savoir plus

    • Autoriser la fusion de stratégies locales
      Ligne de base par défaut : True
      En savoir plus

  • Activer la file d’attente de paquets
    Ligne de base par défaut : configuré
    Valeur : Désactivée
    En savoir plus

  • Activer le pare-feu de réseau privé
    Ligne de base par défaut : True
    En savoir plus

    • Action entrante par défaut pour le profil privé
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Désactiver les réponses de monodiffusion à la diffusion multidiffusion
      Ligne de base par défaut : False
      En savoir plus

    • Désactiver le mode furtif
      Ligne de base par défaut : False
      En savoir plus

    • Les ports globaux autorisent la fusion des préférences utilisateur
      Ligne de base par défaut : True
      En savoir plus

    • Autoriser la fusion de stratégies IPSEC locales
      Ligne de base par défaut : True
      En savoir plus

    • Désactiver l’exemption de paquet sécurisé IPsec en mode furtif
      Ligne de base par défaut : True
      En savoir plus

    • Désactiver les notifications entrantes
      Ligne de base par défaut : True
      En savoir plus

    • Autoriser la fusion de stratégies locales
      Ligne de base par défaut : True
      En savoir plus

    • Action sortante par défaut
      Ligne de base par défaut : Autoriser
      En savoir plus

    • Les applications d’authentification autorisent la fusion des préférences utilisateur
      Ligne de base par défaut : True
      En savoir plus

  • Activer le pare-feu de réseau public
    Ligne de base par défaut : True
    En savoir plus

    • Désactiver le mode furtif
      Ligne de base par défaut : False
      En savoir plus

    • Action sortante par défaut
      Ligne de base par défaut : Autoriser
      En savoir plus

    • Désactiver les notifications entrantes
      Ligne de base par défaut : True
      En savoir plus

    • Désactiver l’exemption de paquet sécurisé IPsec en mode furtif
      Ligne de base par défaut : True
      En savoir plus

    • Autoriser la fusion de stratégies locales
      Ligne de base par défaut : True
      En savoir plus

    • Les applications d’authentification autorisent la fusion des préférences utilisateur
      Ligne de base par défaut : True
      En savoir plus

    • Action entrante par défaut pour le profil public
      Ligne de base par défaut : Bloquer
      En savoir plus

    • Désactiver les réponses de monodiffusion à la diffusion multidiffusion
      Ligne de base par défaut : False
      En savoir plus

    • Les ports globaux autorisent la fusion des préférences utilisateur
      Ligne de base par défaut : True
      En savoir plus

    • Autoriser la fusion de stratégies IPSEC locales
      Ligne de base par défaut : True
      En savoir plus

  • Encodage de clé prépartagée
    Ligne de base par défaut : UTF8
    En savoir plus

  • Durée d’inactivité de l’association de sécurité
    Ligne de base par défaut : configuré
    Valeur : 300
    En savoir plus

Microsoft Edge

  • Configurer Microsoft Defender SmartScreen
    Ligne de base par défaut : Activé

  • Configurer Microsoft Defender SmartScreen de manière à bloquer les applications potentiellement indésirables
    Ligne de base par défaut : Activé

  • Activer les demandes DNS de Microsoft Defender SmartScreen
    Ligne de base par défaut : Activé

  • Activer la nouvelle bibliothèque SmartScreen
    Ligne de base par défaut : Activé

  • Forcer les vérifications de Microsoft Defender SmartScreen sur les téléchargements provenant de sources approuvées
    Ligne de base par défaut : Activé

  • Empêcher le contournement des avertissements de Microsoft Defender SmartScreen pour les sites
    Ligne de base par défaut : Activé

  • Empêcher le contournement des avertissements de Microsoft Defender SmartScreen concernant les téléchargements
    Ligne de base par défaut : Activé

Règles de réduction de la surface d’attaque

Les règles de réduction de la surface d’attaque prennent en charge la fusion des paramètres de différentes stratégies, afin de créer un sur-ensemble de stratégies pour chaque appareil. Seuls les paramètres qui ne sont pas en conflit sont fusionnés. Les paramètres en conflit ne sont pas ajoutés au sur-ensemble de règles. Auparavant, si deux stratégies incluaient des conflits pour un seul paramètre, les deux stratégies étaient marquées comme étant en conflit et aucun paramètre de l’un ou l’autre profil n’était déployé.

Le comportement de fusion des règles de réduction de surface d’attaque est le suivant :

  • Les règles de réduction de la surface d’attaque des profils suivants sont évaluées pour chaque appareil auquel les règles s’appliquent :
    • Stratégie de configuration > des appareils > Profil > de protection de point de terminaison Réduction de la surface d’attaque de Microsoft Defender Exploit Guard >
    • Sécurité des > points de terminaison Stratégie > de réduction de la surface d’attaque Règles de réduction de la surface d’attaque
    • Sécurité des > points de terminaison Bases de référence > de sécurité Microsoft Defender pour point de terminaison Règles de réduction de la surface d’attaque de la ligne de base>.
  • Les paramètres qui ne présentent pas de conflits sont ajoutés à un sur-ensemble de stratégies pour l’appareil.
  • Lorsque deux stratégies ou plus ont des paramètres en conflit, les paramètres en conflit ne sont pas ajoutés à la stratégie combinée, tandis que les paramètres qui ne sont pas en conflit sont ajoutés à la stratégie de sur-ensemble qui s’applique à un appareil.
  • Seules les configurations des paramètres en conflit sont conservées.

Pour en savoir plus, voir Règles de réduction de la surface d’attaque dans la documentation de Microsoft Defender pour point de terminaison.

  • Empêcher les applications de communication Office de créer des processus enfants
    Ligne de base par défaut : Activer
    En savoir plus

  • Empêcher Adobe Reader de créer des processus enfants
    Ligne de base par défaut : Activer
    En savoir plus

  • Empêcher les applications Office d’injecter du code dans d’autres processus
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Empêcher les applications Office de créer du contenu exécutable
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Empêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Activer la protection du réseau
    Ligne de base par défaut : Activer
    En savoir plus

  • Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’une clé USB
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Bloquer le vol d’informations d’identification dans le sous-système de l’autorité de sécurité locale Windows (lsass.exe)
    Ligne de base par défaut : Activer
    En savoir plus

  • Bloquer le téléchargement de contenu exécutable à partir de clients de messagerie électronique et web
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Empêcher toutes les applications Office de créer des processus enfants
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Bloquer l’exécution de scripts potentiellement obscurcis (js/vbs/ps)
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Bloquer les appels d’API Win32 à partir d’une macro Office
    Ligne de base par défaut : Bloquer
    En savoir plus

Application Guard

Pour plus d’informations, consultez le CSP WindowsDefenderApplicationGuard dans la documentation Windows.

Lorsque vous utilisez Microsoft Edge, la protection d’application Microsoft Defender protège votre environnement contre les sites auxquels votre organisation ne fait pas confiance. Lorsque les utilisateurs visitent des sites qui ne sont pas répertoriés dans la limite de votre réseau isolé, ils s’ouvrent dans une session de navigation virtuelle Hyper-V. Les sites de confiance sont définis par une limite réseau.

  • Activer Application Guard pour Edge (Options)
    Ligne de base par défaut : activé pour Edge
    En savoir plus

    • Bloquer le contenu externe provenant de sites non approuvés par l’entreprise
      Ligne de base par défaut : Oui
      En savoir plus

    • Comportement du presse-papiers
      Ligne de base par défaut : bloquer le copier-coller entre le PC et le navigateur
      En savoir plus

  • Stratégie d’isolement du réseau Windows
    Ligne de base par défaut : configurer
    En savoir plus

    • Domaines réseau
      Ligne de base par défaut : securitycenter.windows.com

BitLocker

  • Exiger que les cartes de stockage soient chiffrées (mobile uniquement)
    Ligne de base par défaut : Oui
    En savoir plus

    Remarque

    La prise en charge de Windows 10 Mobile et de Windows Phone 8.1 a pris fin en août 2020.

  • Activer le chiffrement complet du disque pour le système d’exploitation et les lecteurs de données fixes
    Ligne de base par défaut : Oui
    En savoir plus

  • Stratégie de lecteur système BitLocker
    Ligne de base par défaut : configurer
    En savoir plus

    • Configurer la méthode de chiffrement pour les lecteurs de système d’exploitation
      Ligne de base par défaut : non configuré
      En savoir plus
  • Stratégie de lecteur fixe BitLocker
    Ligne de base par défaut : configurer
    En savoir plus

    • Bloquer l’accès en écriture aux lecteurs de données fixes non protégés par BitLocker
      Ligne de base par défaut : Oui
      En savoir plus Ce paramètre est disponible lorsque la stratégie de lecteur fixe BitLocker est définie sur Configurer.

    • Configurer la méthode de chiffrement pour les lecteurs de données fixes
      Ligne de base par défaut : AES 128bit XTS
      En savoir plus

  • Stratégie de lecteur amovible BitLocker
    Ligne de base par défaut : configurer
    En savoir plus

    • Configurer la méthode de chiffrement pour les lecteurs de données amovibles
      Ligne de base par défaut : AES 128bit CBC
      En savoir plus

    • Bloquer l’accès en écriture aux lecteurs de données amovibles non protégés par BitLocker
      Ligne de base par défaut : non configuré
      En savoir plus

  • Mises en veille lorsque vous dormez sur batterie
    Ligne de base par défaut : Désactivé
    En savoir plus

  • États de veille lorsque vous êtes en veille alors que le portable est branché
    Ligne de base par défaut : Désactivé
    En savoir plus

  • Activer le chiffrement complet du disque pour le système d’exploitation et les lecteurs de données fixes
    Ligne de base par défaut : Oui
    En savoir plus

  • Stratégie de lecteur système BitLocker
    Ligne de base par défaut : configurer
    En savoir plus

    • Authentification au démarrage requise
      Ligne de base par défaut : Oui
      En savoir plus

    • code PIN de démarrage TPM compatible
      Ligne de base par défaut : Autorisé
      En savoir plus

    • Clé de démarrage TPM compatible
      Ligne de base par défaut : obligatoire
      En savoir plus

    • Désactiver BitLocker sur les appareils où le module TPM est incompatible
      Ligne de base par défaut : Oui
      En savoir plus

    • Configurer la méthode de chiffrement pour les lecteurs de système d’exploitation
      Ligne de base par défaut : non configuré
      En savoir plus

  • Stratégie de lecteur fixe BitLocker
    Ligne de base par défaut : configurer
    En savoir plus

    • Bloquer l’accès en écriture aux lecteurs de données fixes non protégés par BitLocker
      Ligne de base par défaut : Oui
      En savoir plus Ce paramètre est disponible lorsque la stratégie de lecteur fixe BitLocker est définie sur Configurer.

    • Configurer la méthode de chiffrement pour les lecteurs de données fixes
      Ligne de base par défaut : AES 128bit XTS
      En savoir plus

  • Stratégie de lecteur amovible BitLocker
    Ligne de base par défaut : configurer
    En savoir plus

    • Configurer la méthode de chiffrement pour les lecteurs de données amovibles
      Ligne de base par défaut : AES 128bit CBC
      En savoir plus

    • Bloquer l’accès en écriture aux lecteurs de données amovibles non protégés par BitLocker
      Ligne de base par défaut : non configuré
      En savoir plus

  • Stratégie de lecteur système BitLocker
    Ligne de base par défaut : configurer
    En savoir plus

    • Authentification au démarrage requise
      Ligne de base par défaut : Oui
      En savoir plus

    • code PIN de démarrage TPM compatible
      Ligne de base par défaut : Autorisé
      En savoir plus

    • Clé de démarrage TPM compatible
      Ligne de base par défaut : obligatoire
      En savoir plus

    • Désactiver BitLocker sur les appareils où le module TPM est incompatible
      Ligne de base par défaut : Oui
      En savoir plus

    • Configurer la méthode de chiffrement pour les lecteurs de système d’exploitation
      Ligne de base par défaut : non configuré
      En savoir plus

  • Mises en veille lorsque vous dormez sur batterie
    Ligne de base par défaut : Désactivé
    En savoir plus

  • États de veille lorsque vous êtes en veille alors que le portable est branché
    Ligne de base par défaut : Désactivé
    En savoir plus

  • Activer le chiffrement complet du disque pour le système d’exploitation et les lecteurs de données fixes
    Ligne de base par défaut : Oui
    En savoir plus

  • Stratégie de lecteur fixe BitLocker
    Ligne de base par défaut : configurer
    En savoir plus

    • Bloquer l’accès en écriture aux lecteurs de données fixes non protégés par BitLocker
      Ligne de base par défaut : Oui
      En savoir plus Ce paramètre est disponible lorsque la stratégie de lecteur fixe BitLocker est définie sur Configurer.

    • Configurer la méthode de chiffrement pour les lecteurs de données fixes
      Ligne de base par défaut : AES 128bit XTS
      En savoir plus

  • Stratégie de lecteur amovible BitLocker
    Ligne de base par défaut : configurer
    En savoir plus

    • Configurer la méthode de chiffrement pour les lecteurs de données amovibles
      Ligne de base par défaut : AES 128bit CBC
      En savoir plus

    • Bloquer l’accès en écriture aux lecteurs de données amovibles non protégés par BitLocker
      Ligne de base par défaut : non configuré
      En savoir plus

Navigateur

  • Nécessite SmartScreen pour Microsoft Edge
    Ligne de base par défaut : Oui
    En savoir plus

  • Bloquer l’accès aux sites malveillants
    Ligne de base par défaut : Oui
    En savoir plus

  • Bloquer le téléchargement de fichiers non vérifiés
    Ligne de base par défaut : Oui
    En savoir plus

Protection des données

  • Bloquer l’accès direct à la mémoire
    Ligne de base par défaut : Oui
    En savoir plus

Device Guard

  • Activer Credential Guard
    Ligne de base par défaut : Activer avec verrouillage UEFI
    En savoir plus

Installation d’appareil

  • Installation du périphérique matériel par identificateur de périphérique
    Ligne de base par défaut : Bloquer l’installation du périphérique matériel
    En savoir plus

    • Supprimer les périphériques matériels correspondants
      Ligne de base par défaut : Oui

    • Identificateurs de périphérique matériel bloqués
      Ligne de base par défaut : non configuré par défaut. Ajoutez manuellement un ou plusieurs identificateurs d’appareil.

  • Installation du périphérique matériel par classes d’installation
    Ligne de base par défaut : Bloquer l’installation du périphérique matériel
    En savoir plus

    • Supprimer les périphériques matériels correspondants
      Ligne de base par défaut : non configuré

    • Identificateurs de périphérique matériel bloqués
      Ligne de base par défaut : non configuré par défaut. Ajoutez manuellement un ou plusieurs identificateurs d’appareil.

  • Bloquer l’installation du périphérique matériel par classes d’installation : Ligne de base par défaut : Oui
    En savoir plus

    • Supprimer les périphériques matériels correspondants : Ligne de base par défaut : Oui

    • Liste rouge
      Ligne de base par défaut : non configuré par défaut. Ajoutez manuellement un ou plusieurs identificateurs globales uniques de la classe d’installation.

Protection DMA

  • Énumération des appareils externes incompatibles avec la protection DMA du noyau
    Ligne de base par défaut : Bloquer tout
    En savoir plus
  • Énumération des appareils externes incompatibles avec la protection DMA du noyau
    Ligne de base par défaut : non configuré
    En savoir plus

Détection et réponse du point de terminaison

  • Partage d’échantillons pour tous les fichiers
    Ligne de base par défaut : Oui
    En savoir plus

  • Accélérer la fréquence des rapports de télémétrie
    Ligne de base par défaut : Oui
    En savoir plus

Pare-feu

  • Protocole FTP (Stateful File Transfer Protocol)
    Ligne de base par défaut : Désactivé
    En savoir plus

  • Nombre de secondes pendant lesquelles une association de sécurité peut être inactive avant d’être supprimée
    Ligne de base par défaut : 300
    En savoir plus

  • Encodage de clé prépartagée
    Ligne de base par défaut : UTF8
    En savoir plus

  • Vérification de la liste de révocation de certificats (CRL)
    Ligne de base par défaut : non configuré
    En savoir plus

  • Mise en file d’attente de paquets
    Ligne de base par défaut : non configuré
    En savoir plus

  • Profil de pare-feu privé
    Ligne de base par défaut : configurer
    En savoir plus

    • Connexions entrantes bloquées
      Ligne de base par défaut : Oui
      En savoir plus

    • Réponses de monodiffusion aux diffusions multidiffusion requises
      Ligne de base par défaut : Oui
      En savoir plus

    • Connexions sortantes requises
      Ligne de base par défaut : Oui
      En savoir plus

    • Notifications entrantes bloquées
      Ligne de base par défaut : Oui
      En savoir plus

    • Fusion des règles de port globales de la stratégie de groupe
      Ligne de base par défaut : Oui
      En savoir plus

    • Pare-feu activé
      Ligne de base par défaut : Autorisé
      En savoir plus

    • Règles d’application autorisées de la stratégie de groupe non fusionnées
      Ligne de base par défaut : Oui
      En savoir plus

    • Règles de sécurité de connexion de la stratégie de groupe non fusionnées
      Ligne de base par défaut : Oui
      En savoir plus

    • Trafic entrant requis
      Ligne de base par défaut : Oui
      En savoir plus

    • Règles de stratégie de la stratégie de groupe non fusionnées
      Ligne de base par défaut : Oui
      En savoir plus

  • Profil de pare-feu public
    Ligne de base par défaut : configurer
    En savoir plus

    • Connexions entrantes bloquées
      Ligne de base par défaut : Oui
      En savoir plus

    • Réponses de monodiffusion aux diffusions multidiffusion requises
      Ligne de base par défaut : Oui
      En savoir plus

    • Connexions sortantes requises
      Ligne de base par défaut : Oui
      En savoir plus

    • Règles d’application autorisées de la stratégie de groupe non fusionnées
      Ligne de base par défaut : Oui**
      En savoir plus

    • Notifications entrantes bloquées
      Ligne de base par défaut : Oui
      En savoir plus

    • Fusion des règles de port globales de la stratégie de groupe
      Ligne de base par défaut : Oui
      En savoir plus

    • Pare-feu activé
      Ligne de base par défaut : Autorisé
      En savoir plus

    • Règles de sécurité de connexion de la stratégie de groupe non fusionnées
      Ligne de base par défaut : Oui
      En savoir plus

    • Trafic entrant requis
      Ligne de base par défaut : Oui
      En savoir plus

    • Règles de stratégie de la stratégie de groupe non fusionnées
      Ligne de base par défaut : Oui
      En savoir plus

  • Domaine de profil de pare-feu
    Ligne de base par défaut : configurer
    En savoir plus

    • Réponses de monodiffusion aux diffusions multidiffusion requises
      Ligne de base par défaut : Oui
      En savoir plus

    • Règles d’application autorisées de la stratégie de groupe non fusionnées
      Ligne de base par défaut : Oui
      En savoir plus

    • Notifications entrantes bloquées
      Ligne de base par défaut : Oui
      En savoir plus

    • Fusion des règles de port globales de la stratégie de groupe
      Ligne de base par défaut : Oui
      En savoir plus

    • Pare-feu activé
      Ligne de base par défaut : Autorisé
      En savoir plus

    • Règles de sécurité de connexion de la stratégie de groupe non fusionnées
      Ligne de base par défaut : Oui
      En savoir plus

    • Règles de stratégie de la stratégie de groupe non fusionnées
      Ligne de base par défaut : Oui
      En savoir plus

Microsoft Defender

  • Activer la protection en temps réel
    Ligne de base par défaut : Oui
    En savoir plus

  • Durée supplémentaire (0-50 secondes) pour prolonger le délai d’expiration de la protection cloud
    Ligne de base par défaut : 50
    En savoir plus

  • Analyser tous les fichiers téléchargés et les pièces jointes
    Ligne de base par défaut : Oui
    En savoir plus

  • Type d’analyse
    Ligne de base par défaut : Analyse rapide
    En savoir plus

  • Jour d’analyse de planification Defender : Ligne de base par défaut : Tous les jours

  • Heure de début de l’analyse Defender : Ligne de base par défaut : Non configuré

  • Consentement d’envoi d’échantillon Defender
    Ligne de base par défaut : envoyer automatiquement des échantillons sécurisés
    En savoir plus

  • Niveau de protection fourni par le cloud
    Ligne de base par défaut : Élevé
    En savoir plus

  • Analyser les lecteurs amovibles lors d’une analyse complète
    Ligne de base par défaut : Oui
    En savoir plus

  • Defender - Action sur les applications potentiellement indésirables
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Activer la protection par le cloud
    Ligne de base par défaut : Oui
    En savoir plus

  • Activer la protection en temps réel
    Ligne de base par défaut : Oui
    En savoir plus

  • Durée supplémentaire (0-50 secondes) pour prolonger le délai d’expiration de la protection cloud
    Ligne de base par défaut : 50
    En savoir plus

  • Analyser tous les fichiers téléchargés et les pièces jointes
    Ligne de base par défaut : Oui
    En savoir plus

  • Type d’analyse
    Ligne de base par défaut : Analyse rapide
    En savoir plus

  • Consentement d’envoi d’échantillon Defender
    Ligne de base par défaut : envoyer automatiquement des échantillons sécurisés
    En savoir plus

  • Niveau de protection fourni par le cloud
    Ligne de base par défaut : Élevé
    En savoir plus

  • Analyser les lecteurs amovibles lors d’une analyse complète
    Ligne de base par défaut : Oui
    En savoir plus

  • Defender - Action sur les applications potentiellement indésirables
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Activer la protection par le cloud
    Ligne de base par défaut : Oui
    En savoir plus

  • Exécuter une analyse rapide quotidienne à
    Ligne de base par défaut : 2 AM
    En savoir plus

  • Heure de début d’analyse planifiée
    Ligne de base par défaut : 2 AM

  • Configurer une priorité du processeur faible pour les analyses planifiées
    Ligne de base par défaut : Oui
    En savoir plus

  • Empêcher les applications de communication Office de créer des processus enfants
    Ligne de base par défaut : Activer
    En savoir plus

  • Empêcher Adobe Reader de créer des processus enfants
    Ligne de base par défaut : Activer
    En savoir plus

  • Analyser les courriers entrants
    Ligne de base par défaut : Oui
    En savoir plus

  • Activer la protection en temps réel
    Ligne de base par défaut : Oui
    En savoir plus

  • Nombre de jours (0-90) pour maintenir en quarantaine les programmes malveillants
    Ligne de base par défaut : 0
    En savoir plus

  • Planification de l’analyse du système Defender
    Ligne de base par défaut : Défini par l’utilisateur
    En savoir plus

  • Durée supplémentaire (0-50 secondes) pour prolonger le délai d’expiration de la protection cloud
    Ligne de base par défaut : 50
    En savoir plus

  • Analyser des lecteurs réseau mappés lors d’une analyse complète
    Ligne de base par défaut : Oui
    En savoir plus

  • Activer la protection du réseau
    Ligne de base par défaut : Oui
    En savoir plus

  • Analyser tous les fichiers téléchargés et les pièces jointes
    Ligne de base par défaut : Oui
    En savoir plus

  • Bloquer sur la protection d’accès
    Ligne de base par défaut : non configuré
    En savoir plus

  • Analyser les scripts du navigateur
    Ligne de base par défaut : Oui
    En savoir plus

  • Bloquer l’accès des utilisateurs à l’application Microsoft Defender
    Ligne de base par défaut : Oui
    En savoir plus

  • Utilisation maximale autorisée du processeur (0-100 pour cent) par analyse
    Ligne de base par défaut : 50
    En savoir plus

  • Type d’analyse
    Ligne de base par défaut : Analyse rapide
    En savoir plus

  • Entrez la fréquence (0-24 heures) de la case activée pour les mises à jour de renseignement de sécurité
    Ligne de base par défaut : 8
    En savoir plus

  • Consentement d’envoi d’échantillon Defender
    Ligne de base par défaut : envoyer automatiquement des échantillons sécurisés
    En savoir plus

  • Niveau de protection fourni par le cloud
    Ligne de base par défaut : *Non configuré
    En savoir plus

  • Analyser des fichiers d’archive
    Ligne de base par défaut : Oui
    En savoir plus

  • Activer la surveillance du comportement
    Ligne de base par défaut : Oui
    En savoir plus

  • Analyser les lecteurs amovibles lors d’une analyse complète
    Ligne de base par défaut : Oui
    En savoir plus

  • Analyser les fichiers réseau
    Ligne de base par défaut : Oui
    En savoir plus

  • Defender - Action sur les applications potentiellement indésirables
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Activer la protection par le cloud
    Ligne de base par défaut : Oui
    En savoir plus

  • Empêcher les applications Office d’injecter du code dans d’autres processus
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Empêcher les applications Office de créer du contenu exécutable
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Empêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Activer la protection du réseau
    Ligne de base par défaut : mode Audit
    En savoir plus

  • Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’une clé USB
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Bloquer le vol d’informations d’identification dans le sous-système de l’autorité de sécurité locale Windows (lsass.exe)
    Ligne de base par défaut : Activer
    En savoir plus

  • Bloquer le téléchargement de contenu exécutable à partir de clients de messagerie électronique et web
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Empêcher toutes les applications Office de créer des processus enfants
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Bloquer l’exécution de scripts potentiellement obscurcis (js/vbs/ps)
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Bloquer les appels d’API Win32 à partir d’une macro Office
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Exécuter une analyse rapide quotidienne à
    Ligne de base par défaut : 2 AM
    En savoir plus

  • Heure de début d’analyse planifiée
    Ligne de base par défaut : 2 AM

  • Configurer une priorité du processeur faible pour les analyses planifiées
    Ligne de base par défaut : Oui
    En savoir plus

  • Empêcher les applications de communication Office de créer des processus enfants
    Ligne de base par défaut : Activer
    En savoir plus

  • Empêcher Adobe Reader de créer des processus enfants
    Ligne de base par défaut : Activer
    En savoir plus

  • Analyser les courriers entrants
    Ligne de base par défaut : Oui
    En savoir plus

  • Activer la protection en temps réel
    Ligne de base par défaut : Oui
    En savoir plus

  • Nombre de jours (0-90) pour maintenir en quarantaine les programmes malveillants
    Ligne de base par défaut : 0
    En savoir plus

  • Planification de l’analyse du système Defender
    Ligne de base par défaut : Défini par l’utilisateur
    En savoir plus

  • Durée supplémentaire (0-50 secondes) pour prolonger le délai d’expiration de la protection cloud
    Ligne de base par défaut : 50
    En savoir plus

  • Analyser des lecteurs réseau mappés lors d’une analyse complète
    Ligne de base par défaut : Oui
    En savoir plus

  • Activer la protection du réseau
    Ligne de base par défaut : Oui
    En savoir plus

  • Analyser tous les fichiers téléchargés et les pièces jointes
    Ligne de base par défaut : Oui
    En savoir plus

  • Bloquer sur la protection d’accès
    Ligne de base par défaut : non configuré
    En savoir plus

  • Analyser les scripts du navigateur
    Ligne de base par défaut : Oui
    En savoir plus

  • Bloquer l’accès des utilisateurs à l’application Microsoft Defender
    Ligne de base par défaut : Oui
    En savoir plus

  • Utilisation maximale autorisée du processeur (0-100 pour cent) par analyse
    Ligne de base par défaut : 50
    En savoir plus

  • Type d’analyse
    Ligne de base par défaut : Analyse rapide
    En savoir plus

  • Entrez la fréquence (0-24 heures) de la case activée pour les mises à jour de renseignement de sécurité
    Ligne de base par défaut : 8
    En savoir plus

  • Consentement d’envoi d’échantillon Defender
    Ligne de base par défaut : envoyer automatiquement des échantillons sécurisés
    En savoir plus

  • Niveau de protection fourni par le cloud
    Ligne de base par défaut : *Non configuré
    En savoir plus

  • Analyser des fichiers d’archive
    Ligne de base par défaut : Oui
    En savoir plus

  • Activer la surveillance du comportement
    Ligne de base par défaut : Oui
    En savoir plus

  • Analyser les lecteurs amovibles lors d’une analyse complète
    Ligne de base par défaut : Oui
    En savoir plus

  • Analyser les fichiers réseau
    Ligne de base par défaut : Oui
    En savoir plus

  • Defender - Action sur les applications potentiellement indésirables
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Activer la protection par le cloud
    Ligne de base par défaut : Oui
    En savoir plus

  • Empêcher les applications Office d’injecter du code dans d’autres processus
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Empêcher les applications Office de créer du contenu exécutable
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Empêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Activer la protection du réseau
    Ligne de base par défaut : mode Audit
    En savoir plus

  • Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’une clé USB
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Bloquer le vol d’informations d’identification dans le sous-système de l’autorité de sécurité locale Windows (lsass.exe)
    Ligne de base par défaut : Activer
    En savoir plus

  • Bloquer le téléchargement de contenu exécutable à partir de clients de messagerie électronique et web
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Empêcher toutes les applications Office de créer des processus enfants
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Bloquer l’exécution de scripts potentiellement obscurcis (js/vbs/ps)
    Ligne de base par défaut : Bloquer
    En savoir plus

  • Bloquer les appels d’API Win32 à partir d’une macro Office
    Ligne de base par défaut : Bloquer
    En savoir plus

Centre de sécurité Microsoft Defender

  • Empêcher les utilisateurs de modifier l’interface de protection Exploit Guard
    Ligne de base par défaut : Oui
    En savoir plus

Écran intelligent

  • Empêcher les utilisateurs d’ignorer les avertissements SmartScreen
    Ligne de base par défaut : Oui
    En savoir plus

  • Activer Windows SmartScreen
    Ligne de base par défaut : Oui
    En savoir plus

  • Nécessite SmartScreen pour Microsoft Edge
    Ligne de base par défaut : Oui
    En savoir plus

  • Bloquer l’accès aux sites malveillants
    Ligne de base par défaut : Oui
    En savoir plus

  • Bloquer le téléchargement de fichiers non vérifiés
    Ligne de base par défaut : Oui
    En savoir plus

  • Configurer Microsoft Defender SmartScreen
    Ligne de base par défaut : Activé

  • Empêcher le contournement des avertissements de Microsoft Defender SmartScreen pour les sites
    Ligne de base par défaut : Activé

  • Empêcher le contournement des avertissements de Microsoft Defender SmartScreen concernant les téléchargements
    Ligne de base par défaut : Activé

  • Configurer Microsoft Defender SmartScreen de manière à bloquer les applications potentiellement indésirables
    Ligne de base par défaut : Activé

  • Exiger des applications du Store uniquement
    Ligne de base par défaut : Oui

  • Activer Windows SmartScreen
    Ligne de base par défaut : Oui
    En savoir plus

Windows Hello Entreprise

Pour plus d’informations, consultez Fournisseur de services de configuration PassportForWork dans la documentation Windows.

  • Bloquer Windows Hello Entreprise
    Ligne de base par défaut : Désactivé

    • Lettres minuscules dans le code PIN
      Ligne de base par défaut : Autorisé

    • Caractères spéciaux dans le code PIN
      Ligne de base par défaut : Autorisé

    • Lettres majuscules dans le code PIN
      Ligne de base par défaut : Autorisé

Prochaines étapes