Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article est une référence pour les paramètres disponibles dans la base de référence de sécurité Microsoft Defender pour point de terminaison pour Microsoft Intune.
À propos de cet article de référence
Chaque ligne de base de sécurité est un groupe de paramètres Windows préconfigurés qui vous aident à appliquer et à appliquer des paramètres de sécurité granulaires recommandés par les équipes de sécurité concernées. Vous pouvez également personnaliser chaque ligne de base que vous déployez pour appliquer uniquement les paramètres et les valeurs dont vous avez besoin. Lorsque vous créez un profil de base de référence de sécurité dans Intune, vous créez un modèle qui se compose de plusieurs paramètres de configuration d’appareil.
Les détails qui s’affichent dans cet article sont basés sur la version de base que vous avez sélectionnée en haut de l’article. Pour chaque version, cet article affiche :
- Liste de chaque paramètre avec sa configuration telle qu’elle se trouve dans l’instance par défaut de cette version de base.
- Le cas échéant, un lien vers la documentation sous-jacente du fournisseur de services de configuration (CSP) ou tout autre contenu connexe du groupe de produits concerné qui fournit un contexte et éventuellement des détails supplémentaires pour l’utilisation des paramètres.
Lorsqu’une nouvelle version d’une base de référence devient disponible, elle remplace la version précédente. Instances de profil que vous avez créées avant la disponibilité d’une nouvelle version :
- Deviennent en lecture seule. Bien que vous puissiez continuer à utiliser ces profils et modifier leur nom, leur description et leurs affectations, vous ne pouvez pas modifier la configuration des paramètres qu’ils contiennent.
- Peut être mis à jour vers la version actuelle. Après avoir mis à jour un profil vers la version de base actuelle, vous pouvez modifier le profil pour modifier les paramètres.
Pour en savoir plus sur l’utilisation des lignes de base de sécurité, consultez :
- Utiliser les lignes de base de sécurité
- Modifier la version de base de référence pour un profil
- Gérer les bases de référence de sécurité
Ligne de base de Microsoft Defender pour point de terminaison version 24H1
Base de référence de Microsoft Defender pour point de terminaison pour décembre 2020 – version 6
Ligne de base de Microsoft Defender pour point de terminaison pour septembre 2020 - version 5
Base de référence de Microsoft Defender pour point de terminaison pour avril 2020 – version 4
Base de référence de Microsoft Defender pour point de terminaison pour mars 2020 – version 3
La base de référence de Microsoft Defender pour point de terminaison est disponible lorsque votre environnement remplit les conditions préalables à l’utilisation de Microsoft Defender pour point de terminaison.
Cette base de référence est optimisée pour les appareils physiques et n’est pas recommandée pour une utilisation sur des machines virtuelles (VM) ou des points de terminaison VDI. Certains paramètres de base peuvent affecter les sessions interactives à distance dans des environnements virtualisés. Pour plus d’informations, consultez Améliorer la conformité à la base de référence de la sécurité de Microsoft Defender pour point de terminaison dans la documentation Windows.
Modèles d’administration
Installation > de périphériques système > Restrictions d’installation de périphériques
Empêchez l’installation d’appareils à l’aide de pilotes qui correspondent à ces classes d’installation d’appareils
Ligne de base par défaut : Activé
En savoir plusClasses interdites
Ligne de base par défaut : d48179be-ec20-11d1-b6b8-00c04fa372a7S’applique également aux appareils correspondants déjà installés.
Ligne de base par défaut : False
Composants Windows - Chiffrement > de lecteur BitLocker
Choisissez la méthode de chiffrement du lecteur et la force de chiffrement (Windows 10 [Version 1511] et ultérieures)
Ligne de base par défaut : Activé
En savoir plusImportante
Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.
Sélectionnez la méthode de chiffrement pour les lecteurs de données amovibles :
Ligne de base par défaut : AES-CBC 128 bits (par défaut)Sélectionnez la méthode de chiffrement pour les lecteurs de système d’exploitation :
Ligne de base par défaut : XTS-AES 128 bits (par défaut)Sélectionnez la méthode de chiffrement pour les lecteurs de données fixes :
Ligne de base par défaut : XTS-AES 128 bits (par défaut)
Composants Windows BitLocker > Drive Encryption > Lecteurs de données fixes
Choisir la façon dont les lecteurs fixes protégés par BitLocker peuvent être récupérés
Ligne de base par défaut : Activé
En savoir plusN’activez pas BitLocker tant que les informations de récupération ne sont pas stockées dans AD DS pour les lecteurs de données fixes
Ligne de base par défaut : TrueAutoriser l’agent de récupération de données
Ligne de base par défaut : TrueConfigurer le stockage des informations de récupération BitLocker dans AD DS
Ligne de base par défaut : Packages de clés et de mots de passe de récupération de sauvegardeValeur : autoriser la clé de récupération 256 bits
Enregistrer les informations de récupération BitLocker dans AD DS pour les lecteurs de données fixes
Ligne de base par défaut : TrueOmettre les options de récupération de l’Assistant Installation de BitLocker
Ligne de base par défaut : TrueConfigurez le stockage utilisateur des informations de récupération BitLocker :
Ligne de base par défaut : Autoriser un mot de passe de récupération à 48 chiffres
Refuser l’accès en écriture aux lecteurs fixes non protégés par BitLocker
Ligne de base par défaut : Activé
En savoir plusAppliquer le type de chiffrement de lecteur sur les lecteurs de données fixes
Ligne de base par défaut : Activé
En savoir plus-
Sélectionnez le type de chiffrement : (Appareil)
Ligne de base par défaut : Utiliser le chiffrement Espace uniquement
-
Sélectionnez le type de chiffrement : (Appareil)
Composants Windows Chiffrement >> de lecteur BitLocker Lecteurs du système d’exploitation
Autorisez les appareils conformes à InstantGo ou HSTI à désactiver le code PIN de prédémarrage.
Ligne de base par défaut : Désactivé
En savoir plusAutoriser les codes confidentiels améliorés pour le démarrage
Ligne de base par défaut : Désactivé
En savoir plusChoisir la façon dont les lecteurs de système d’exploitation protégés par BitLocker peuvent être récupérés
Ligne de base par défaut : Activé
En savoir plusOmettre les options de récupération de l’Assistant Installation de BitLocker
Ligne de base par défaut : TrueAutoriser l’agent de récupération de données
Ligne de base par défaut : TrueValeur : autoriser la clé de récupération 256 bits
Configurez le stockage des informations de récupération BitLocker dans AD DS :
Ligne de base par défaut : stocker les mots de passe et les packages de clés de récupérationN’activez pas BitLocker tant que les informations de récupération ne sont pas stockées dans AD DS pour les lecteurs du système d’exploitation
Ligne de base par défaut : TrueEnregistrer les informations de récupération BitLocker dans AD DS pour les lecteurs de système d’exploitation
Ligne de base par défaut : TrueConfigurez le stockage utilisateur des informations de récupération BitLocker :
Ligne de base par défaut : Autoriser un mot de passe de récupération à 48 chiffres
Activer l’utilisation de l’authentification BitLocker nécessitant une entrée de clavier prédémarrage sur des tablettes
Ligne de base par défaut : Activé
En savoir plusAppliquer le type de chiffrement de lecteur sur le lecteur du système d’exploitation
Ligne de base par défaut : Activé
En savoir plus-
Sélectionnez le type de chiffrement : (Appareil)
Ligne de base par défaut : Utiliser le chiffrement Espace uniquement
-
Sélectionnez le type de chiffrement : (Appareil)
Exiger une authentification supplémentaire au démarrage
Ligne de base par défaut : Activé
En savoir plusConfigurer la clé de démarrage et le code confidentiel du module de plateforme sécurisée :
Ligne de base par défaut : ne pas autoriser la clé de démarrage et le code confidentiel avec le TPMConfigurer le démarrage du module de plateforme sécurisée :
Ligne de base par défaut : Autoriser le TPMAutoriser BitLocker sans module de plateforme sécurisée compatible (nécessite un mot de passe ou une clé de démarrage sur un disque mémoire USB)
Ligne de base par défaut : FalseConfigurer le code PIN de démarrage du module de plateforme sécurisée :
Ligne de base par défaut : Autoriser le code confidentiel de démarrage avec le TPMConfigurer la clé de démarrage du TPM :
Ligne de base par défaut : ne pas autoriser la clé de démarrage avec le TPM
Composants Windows Chiffrement >> de lecteur BitLocker Lecteurs de données amovibles
Contrôler l’utilisation de BitLocker sur les lecteurs amovibles
Ligne de base par défaut : Activé
En savoir plusAutoriser les utilisateurs à appliquer la protection BitLocker sur les lecteurs de données amovibles (périphérique)
Ligne de base par défaut : TrueAppliquer le type de chiffrement de lecteur sur les lecteurs de données amovibles
Ligne de base par défaut : Activé
En savoir plus-
Sélectionnez le type de chiffrement : (Appareil)
Ligne de base par défaut : Utiliser le chiffrement Espace uniquement
-
Sélectionnez le type de chiffrement : (Appareil)
Autoriser les utilisateurs à suspendre et déchiffrer la protection BitLocker sur les lecteurs de données amovibles (appareil)
Ligne de base par défaut : False
Refuser l’accès en écriture aux lecteurs amovibles non protégés par BitLocker
Ligne de base par défaut : Activé
En savoir plus-
Ne pas autoriser l’accès en écriture aux appareils configurés dans une autre organisation
Ligne de base par défaut : False
-
Ne pas autoriser l’accès en écriture aux appareils configurés dans une autre organisation
Composants > Windows Explorateur de fichiers
Windows Defender SmartScreen
Ligne de base par défaut : Activé
En savoir plus-
Choisissez l’un des paramètres suivants : (Appareil)
Ligne de base par défaut : avertir et empêcher le contournement
-
Choisissez l’un des paramètres suivants : (Appareil)
Composants > Windows Internet Explorer
Empêcher le contournement des avertissements du filtre SmartScreen concernant les fichiers qui ne sont généralement pas téléchargés à partir d’Internet
Ligne de base par défaut : Activé
En savoir plusEmpêcher le contournement des avertissements du filtre SmartScreen concernant les fichiers qui ne sont généralement pas téléchargés à partir d’Internet (utilisateur)
Ligne de base par défaut : Activé
En savoir plusEmpêcher la gestion du filtre SmartScreen
Ligne de base par défaut : Activé
En savoir plus-
Sélectionner le mode de filtre SmartScreen
Ligne de base par défaut : On
-
Sélectionner le mode de filtre SmartScreen
BitLocker
Autoriser l’avertissement pour d’autres chiffrements de disque
Ligne de base par défaut : Activé
En savoir plusConfigurer la rotation du mot de passe de récupération
Ligne de base par défaut : Actualiser pour les appareils joints à AD et hybrides Azure
En savoir plusExiger le chiffrement de l’appareil
Ligne de base par défaut : Activé
En savoir plus
Défenseur
Autoriser l’analyse des archives
Ligne de base par défaut : Autorisé. Analyse les fichiers d’archives.
En savoir plusAutoriser la surveillance du comportement
Ligne de base par défaut : Autorisé. Active la surveillance du comportement en temps réel.
En savoir plusAutoriser la protection cloud
Ligne de base par défaut : Autorisé. Active la Protection cloud.
En savoir plusAutoriser l’analyse des emails
Ligne de base par défaut : Autorisé. Active l’analyse des courriers.
En savoir plusAutoriser l’analyse complète Analyse du lecteur amovible
Ligne de base par défaut : Autorisé. Analyse les lecteurs amovibles.
En savoir plusAutoriser la protection lors de l’accès
Ligne de base par défaut : Autorisé.
En savoir plusAutoriser la surveillance en temps réel
Ligne de base par défaut : Autorisé. Active et exécute le service de surveillance en temps réel.
En savoir plusAutoriser l’analyse des Files réseau
Ligne de base par défaut : Autorisé. Analyse les fichiers réseau.
En savoir plusAutoriser l’analyse de tous les fichiers et pièces jointes téléchargés
Ligne de base par défaut : Autorisé.
En savoir plusAutoriser l’analyse des scripts
Ligne de base par défaut : Autorisé.
En savoir plusAutoriser l’accès à l’interface utilisateur
Ligne de base par défaut : Autorisé. Permet aux utilisateurs d’accéder à l’interface utilisateur.
En savoir plusBloquer l’exécution de scripts potentiellement obscurcis
Ligne de base par défaut : Bloquer
En savoir plusBloquer les appels d’API Win32 à partir de macros Office
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher l’exécution des fichiers exécutables à moins qu’ils ne répondent à un critère de prévalence, d’âge ou de liste de confiance
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher l’application de communication Office de créer des processus enfants
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher toutes les applications Office de créer des processus enfants
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher Adobe Reader de créer des processus enfants
Ligne de base par défaut : Bloquer
En savoir plusBloquer le vol d’informations d’identification dans le sous-système de l’autorité de sécurité locale Windows
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé
Ligne de base par défaut : Bloquer
En savoir plusBloquer la création de Webshell pour les serveurs
Ligne de base par défaut : Bloquer
En savoir plusBloquer les processus non approuvés et non signés qui s’exécutent à partir d’une clé USB
Ligne de base par défaut : Bloquer
En savoir plusBloquer la persistance par l’abonnement aux événements WMI
Ligne de base par défaut : Audit
En savoir plus[PRÉVERSION] Bloquer l’utilisation des outils système copiés ou empruntés
Ligne de base par défaut : Bloquer
En savoir plusBloquer l’abus des pilotes signés vulnérables exploités (appareil)
Ligne de base par défaut : Bloquer
En savoir plusBloquer les créations de processus provenant des commandes PSExec et WMI
Ligne de base par défaut : Audit
En savoir plusEmpêcher les applications Office de créer du contenu exécutable
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher les applications Office d’injecter du code dans d’autres processus
Ligne de base par défaut : Bloquer
En savoir plus[PRÉVERSION] Bloquer le redémarrage de l’ordinateur en mode sans échec
Ligne de base par défaut : Bloquer
En savoir plusUtilisez une protection avancée contre les ransomwares
Ligne de base par défaut : Bloquer
En savoir plusBloquer le contenu exécutable du client de messagerie et du webmail
Ligne de base par défaut : Bloquer
En savoir plus
Vérifier les signatures avant d’exécuter l’analyse
Ligne de base par défaut : Activé
En savoir plusNiveau de bloc cloud
Ligne de base par défaut : Élevé
En savoir plusDélai d’expiration étendu dans le cloud
Ligne de base par défaut : configuré
Valeur : 50
En savoir plusDésactiver la fusion d’Administration locale
Ligne de base par défaut : Activer la fusion d’Administration locale
En savoir plusActiver la protection réseau
Ligne de base par défaut : Activé (mode bloc)
En savoir plusMasquer les exclusions auprès des administrateurs locaux
Ligne de base par défaut : Si vous activez ce paramètre, les administrateurs locaux ne pourront plus voir la liste d’exclusions dans l’application de sécurité Windows ou via PowerShell.
En savoir plusMasquer les exclusions aux utilisateurs locaux
Ligne de base par défaut : Si vous activez ce paramètre, les utilisateurs locaux ne pourront plus voir la liste d’exclusions dans l’application de sécurité Windows ou via PowerShell.
En savoir plusOobe Activer Rtp et Sig Update
Ligne de base par défaut : si vous activez ce paramètre, la protection en temps réel et les Mises à jour de veille de sécurité sont activées durant la phase OOBE.
En savoir plusPUA Protection
Ligne de base par défaut : Protection PUA activée. Les éléments détectés sont bloqués. Ils apparaîtront dans l’histoire avec d’autres menaces.
En savoir plusDirection de balayage en temps réel
Ligne de base par défaut : surveiller tous les fichiers (bidirectionnel).
En savoir plusParamètre d’analyse
Ligne de base par défaut : Analyse rapide
En savoir plusPlanifier le temps d’analyse rapide
Ligne de base par défaut : configuré
Valeur : 120
En savoir plusPlanifier le jour d’analyse
Ligne de base par défaut : Tous les jours
En savoir plusPlanifier l’heure de l’analyse
Ligne de base par défaut : configuré
Valeur : 120
En savoir plusIntervalle de mise à jour des signatures
Ligne de base par défaut : configuré
Valeur : 4
En savoir plusEnvoyer des exemples Consentement
Ligne de base par défaut : envoyer tous les échantillons automatiquement.
En savoir plus
Device Guard
-
Credential Guard
Ligne de base par défaut : (Activé avec le verrouillage UEFI) Active Credential Guard avec le verrouillage UEFI.
En savoir plus
Dma Guard
-
Stratégie d’énumération des appareils
Ligne de base par défaut : Bloquer tout (le plus restrictif)
En savoir plus
Pare-feu
Vérification de la liste de révocation de certificats
Ligne de base par défaut : Aucune
En savoir plusDésactiver le FTP avec état
Ligne de base par défaut : True
En savoir plusActiver le pare-feu réseau du domaine
Ligne de base par défaut : True
En savoir plusAutoriser la fusion de stratégies IPSEC locales
Ligne de base par défaut : True
En savoir plusDésactiver le mode furtif
Ligne de base par défaut : False
En savoir plusDésactiver les notifications entrantes
Ligne de base par défaut : True
En savoir plusDésactiver les réponses de monodiffusion à la diffusion multidiffusion
Ligne de base par défaut : False
En savoir plusLes ports globaux autorisent la fusion des préférences utilisateur
Ligne de base par défaut : True
En savoir plusDésactiver l’exemption de paquet sécurisé IPsec en mode furtif
Ligne de base par défaut : True
En savoir plusAutoriser la fusion de stratégies locales
Ligne de base par défaut : True
En savoir plus
Activer la file d’attente de paquets
Ligne de base par défaut : configuré
Valeur : Désactivée
En savoir plusActiver le pare-feu de réseau privé
Ligne de base par défaut : True
En savoir plusAction entrante par défaut pour le profil privé
Ligne de base par défaut : Bloquer
En savoir plusDésactiver les réponses de monodiffusion à la diffusion multidiffusion
Ligne de base par défaut : False
En savoir plusDésactiver le mode furtif
Ligne de base par défaut : False
En savoir plusLes ports globaux autorisent la fusion des préférences utilisateur
Ligne de base par défaut : True
En savoir plusAutoriser la fusion de stratégies IPSEC locales
Ligne de base par défaut : True
En savoir plusDésactiver l’exemption de paquet sécurisé IPsec en mode furtif
Ligne de base par défaut : True
En savoir plusDésactiver les notifications entrantes
Ligne de base par défaut : True
En savoir plusAutoriser la fusion de stratégies locales
Ligne de base par défaut : True
En savoir plusAction sortante par défaut
Ligne de base par défaut : Autoriser
En savoir plusLes applications d’authentification autorisent la fusion des préférences utilisateur
Ligne de base par défaut : True
En savoir plus
Activer le pare-feu de réseau public
Ligne de base par défaut : True
En savoir plusDésactiver le mode furtif
Ligne de base par défaut : False
En savoir plusAction sortante par défaut
Ligne de base par défaut : Autoriser
En savoir plusDésactiver les notifications entrantes
Ligne de base par défaut : True
En savoir plusDésactiver l’exemption de paquet sécurisé IPsec en mode furtif
Ligne de base par défaut : True
En savoir plusAutoriser la fusion de stratégies locales
Ligne de base par défaut : True
En savoir plusLes applications d’authentification autorisent la fusion des préférences utilisateur
Ligne de base par défaut : True
En savoir plusAction entrante par défaut pour le profil public
Ligne de base par défaut : Bloquer
En savoir plusDésactiver les réponses de monodiffusion à la diffusion multidiffusion
Ligne de base par défaut : False
En savoir plusLes ports globaux autorisent la fusion des préférences utilisateur
Ligne de base par défaut : True
En savoir plusAutoriser la fusion de stratégies IPSEC locales
Ligne de base par défaut : True
En savoir plus
Encodage de clé prépartagée
Ligne de base par défaut : UTF8
En savoir plusDurée d’inactivité de l’association de sécurité
Ligne de base par défaut : configuré
Valeur : 300
En savoir plus
Microsoft Edge
Configurer Microsoft Defender SmartScreen
Ligne de base par défaut : ActivéConfigurer Microsoft Defender SmartScreen de manière à bloquer les applications potentiellement indésirables
Ligne de base par défaut : ActivéActiver les demandes DNS de Microsoft Defender SmartScreen
Ligne de base par défaut : ActivéActiver la nouvelle bibliothèque SmartScreen
Ligne de base par défaut : ActivéForcer les vérifications de Microsoft Defender SmartScreen sur les téléchargements provenant de sources approuvées
Ligne de base par défaut : ActivéEmpêcher le contournement des avertissements de Microsoft Defender SmartScreen pour les sites
Ligne de base par défaut : ActivéEmpêcher le contournement des avertissements de Microsoft Defender SmartScreen concernant les téléchargements
Ligne de base par défaut : Activé
Règles de réduction de la surface d’attaque
Les règles de réduction de la surface d’attaque prennent en charge la fusion des paramètres de différentes stratégies, afin de créer un sur-ensemble de stratégies pour chaque appareil. Seuls les paramètres qui ne sont pas en conflit sont fusionnés. Les paramètres en conflit ne sont pas ajoutés au sur-ensemble de règles. Auparavant, si deux stratégies incluaient des conflits pour un seul paramètre, les deux stratégies étaient marquées comme étant en conflit et aucun paramètre de l’un ou l’autre profil n’était déployé.
Le comportement de fusion des règles de réduction de surface d’attaque est le suivant :
- Les règles de réduction de la surface d’attaque des profils suivants sont évaluées pour chaque appareil auquel les règles s’appliquent :
- Stratégie de configuration > des appareils > Profil > de protection de point de terminaison Réduction de la surface d’attaque de Microsoft Defender Exploit Guard >
- Sécurité des > points de terminaison Stratégie > de réduction de la surface d’attaque Règles de réduction de la surface d’attaque
- Sécurité des > points de terminaison Bases de référence > de sécurité Microsoft Defender pour point de terminaison Règles de réduction de la surface d’attaque de la ligne de base>.
- Les paramètres qui ne présentent pas de conflits sont ajoutés à un sur-ensemble de stratégies pour l’appareil.
- Lorsque deux stratégies ou plus ont des paramètres en conflit, les paramètres en conflit ne sont pas ajoutés à la stratégie combinée, tandis que les paramètres qui ne sont pas en conflit sont ajoutés à la stratégie de sur-ensemble qui s’applique à un appareil.
- Seules les configurations des paramètres en conflit sont conservées.
Pour en savoir plus, voir Règles de réduction de la surface d’attaque dans la documentation de Microsoft Defender pour point de terminaison.
Empêcher les applications de communication Office de créer des processus enfants
Ligne de base par défaut : Activer
En savoir plusEmpêcher Adobe Reader de créer des processus enfants
Ligne de base par défaut : Activer
En savoir plusEmpêcher les applications Office d’injecter du code dans d’autres processus
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher les applications Office de créer du contenu exécutable
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé
Ligne de base par défaut : Bloquer
En savoir plusActiver la protection du réseau
Ligne de base par défaut : Activer
En savoir plusBloquer les processus non approuvés et non signés qui s’exécutent à partir d’une clé USB
Ligne de base par défaut : Bloquer
En savoir plusBloquer le vol d’informations d’identification dans le sous-système de l’autorité de sécurité locale Windows (lsass.exe)
Ligne de base par défaut : Activer
En savoir plusBloquer le téléchargement de contenu exécutable à partir de clients de messagerie électronique et web
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher toutes les applications Office de créer des processus enfants
Ligne de base par défaut : Bloquer
En savoir plusBloquer l’exécution de scripts potentiellement obscurcis (js/vbs/ps)
Ligne de base par défaut : Bloquer
En savoir plusBloquer les appels d’API Win32 à partir d’une macro Office
Ligne de base par défaut : Bloquer
En savoir plus
Application Guard
Pour plus d’informations, consultez le CSP WindowsDefenderApplicationGuard dans la documentation Windows.
Lorsque vous utilisez Microsoft Edge, la protection d’application Microsoft Defender protège votre environnement contre les sites auxquels votre organisation ne fait pas confiance. Lorsque les utilisateurs visitent des sites qui ne sont pas répertoriés dans la limite de votre réseau isolé, ils s’ouvrent dans une session de navigation virtuelle Hyper-V. Les sites de confiance sont définis par une limite réseau.
Activer Application Guard pour Edge (Options)
Ligne de base par défaut : activé pour Edge
En savoir plusBloquer le contenu externe provenant de sites non approuvés par l’entreprise
Ligne de base par défaut : Oui
En savoir plusComportement du presse-papiers
Ligne de base par défaut : bloquer le copier-coller entre le PC et le navigateur
En savoir plus
Stratégie d’isolement du réseau Windows
Ligne de base par défaut : configurer
En savoir plus-
Domaines réseau
Ligne de base par défaut : securitycenter.windows.com
-
Domaines réseau
BitLocker
Exiger que les cartes de stockage soient chiffrées (mobile uniquement)
Ligne de base par défaut : Oui
En savoir plusRemarque
La prise en charge de Windows 10 Mobile et de Windows Phone 8.1 a pris fin en août 2020.
Activer le chiffrement complet du disque pour le système d’exploitation et les lecteurs de données fixes
Ligne de base par défaut : Oui
En savoir plusStratégie de lecteur système BitLocker
Ligne de base par défaut : configurer
En savoir plus-
Configurer la méthode de chiffrement pour les lecteurs de système d’exploitation
Ligne de base par défaut : non configuré
En savoir plus
-
Configurer la méthode de chiffrement pour les lecteurs de système d’exploitation
Stratégie de lecteur fixe BitLocker
Ligne de base par défaut : configurer
En savoir plusBloquer l’accès en écriture aux lecteurs de données fixes non protégés par BitLocker
Ligne de base par défaut : Oui
En savoir plus Ce paramètre est disponible lorsque la stratégie de lecteur fixe BitLocker est définie sur Configurer.Configurer la méthode de chiffrement pour les lecteurs de données fixes
Ligne de base par défaut : AES 128bit XTS
En savoir plus
Stratégie de lecteur amovible BitLocker
Ligne de base par défaut : configurer
En savoir plusConfigurer la méthode de chiffrement pour les lecteurs de données amovibles
Ligne de base par défaut : AES 128bit CBC
En savoir plusBloquer l’accès en écriture aux lecteurs de données amovibles non protégés par BitLocker
Ligne de base par défaut : non configuré
En savoir plus
Mises en veille lorsque vous dormez sur batterie
Ligne de base par défaut : Désactivé
En savoir plusÉtats de veille lorsque vous êtes en veille alors que le portable est branché
Ligne de base par défaut : Désactivé
En savoir plusActiver le chiffrement complet du disque pour le système d’exploitation et les lecteurs de données fixes
Ligne de base par défaut : Oui
En savoir plusStratégie de lecteur système BitLocker
Ligne de base par défaut : configurer
En savoir plusAuthentification au démarrage requise
Ligne de base par défaut : Oui
En savoir pluscode PIN de démarrage TPM compatible
Ligne de base par défaut : Autorisé
En savoir plusClé de démarrage TPM compatible
Ligne de base par défaut : obligatoire
En savoir plusDésactiver BitLocker sur les appareils où le module TPM est incompatible
Ligne de base par défaut : Oui
En savoir plusConfigurer la méthode de chiffrement pour les lecteurs de système d’exploitation
Ligne de base par défaut : non configuré
En savoir plus
Stratégie de lecteur fixe BitLocker
Ligne de base par défaut : configurer
En savoir plusBloquer l’accès en écriture aux lecteurs de données fixes non protégés par BitLocker
Ligne de base par défaut : Oui
En savoir plus Ce paramètre est disponible lorsque la stratégie de lecteur fixe BitLocker est définie sur Configurer.Configurer la méthode de chiffrement pour les lecteurs de données fixes
Ligne de base par défaut : AES 128bit XTS
En savoir plus
Stratégie de lecteur amovible BitLocker
Ligne de base par défaut : configurer
En savoir plusConfigurer la méthode de chiffrement pour les lecteurs de données amovibles
Ligne de base par défaut : AES 128bit CBC
En savoir plusBloquer l’accès en écriture aux lecteurs de données amovibles non protégés par BitLocker
Ligne de base par défaut : non configuré
En savoir plus
Stratégie de lecteur système BitLocker
Ligne de base par défaut : configurer
En savoir plusAuthentification au démarrage requise
Ligne de base par défaut : Oui
En savoir pluscode PIN de démarrage TPM compatible
Ligne de base par défaut : Autorisé
En savoir plusClé de démarrage TPM compatible
Ligne de base par défaut : obligatoire
En savoir plusDésactiver BitLocker sur les appareils où le module TPM est incompatible
Ligne de base par défaut : Oui
En savoir plusConfigurer la méthode de chiffrement pour les lecteurs de système d’exploitation
Ligne de base par défaut : non configuré
En savoir plus
Mises en veille lorsque vous dormez sur batterie
Ligne de base par défaut : Désactivé
En savoir plusÉtats de veille lorsque vous êtes en veille alors que le portable est branché
Ligne de base par défaut : Désactivé
En savoir plusActiver le chiffrement complet du disque pour le système d’exploitation et les lecteurs de données fixes
Ligne de base par défaut : Oui
En savoir plusStratégie de lecteur fixe BitLocker
Ligne de base par défaut : configurer
En savoir plusBloquer l’accès en écriture aux lecteurs de données fixes non protégés par BitLocker
Ligne de base par défaut : Oui
En savoir plus Ce paramètre est disponible lorsque la stratégie de lecteur fixe BitLocker est définie sur Configurer.Configurer la méthode de chiffrement pour les lecteurs de données fixes
Ligne de base par défaut : AES 128bit XTS
En savoir plus
Stratégie de lecteur amovible BitLocker
Ligne de base par défaut : configurer
En savoir plusConfigurer la méthode de chiffrement pour les lecteurs de données amovibles
Ligne de base par défaut : AES 128bit CBC
En savoir plusBloquer l’accès en écriture aux lecteurs de données amovibles non protégés par BitLocker
Ligne de base par défaut : non configuré
En savoir plus
Navigateur
Nécessite SmartScreen pour Microsoft Edge
Ligne de base par défaut : Oui
En savoir plusBloquer l’accès aux sites malveillants
Ligne de base par défaut : Oui
En savoir plusBloquer le téléchargement de fichiers non vérifiés
Ligne de base par défaut : Oui
En savoir plus
Protection des données
-
Bloquer l’accès direct à la mémoire
Ligne de base par défaut : Oui
En savoir plus
Device Guard
-
Activer Credential Guard
Ligne de base par défaut : Activer avec verrouillage UEFI
En savoir plus
Installation d’appareil
Installation du périphérique matériel par identificateur de périphérique
Ligne de base par défaut : Bloquer l’installation du périphérique matériel
En savoir plusSupprimer les périphériques matériels correspondants
Ligne de base par défaut : OuiIdentificateurs de périphérique matériel bloqués
Ligne de base par défaut : non configuré par défaut. Ajoutez manuellement un ou plusieurs identificateurs d’appareil.
Installation du périphérique matériel par classes d’installation
Ligne de base par défaut : Bloquer l’installation du périphérique matériel
En savoir plusSupprimer les périphériques matériels correspondants
Ligne de base par défaut : non configuréIdentificateurs de périphérique matériel bloqués
Ligne de base par défaut : non configuré par défaut. Ajoutez manuellement un ou plusieurs identificateurs d’appareil.
Bloquer l’installation du périphérique matériel par classes d’installation : Ligne de base par défaut : Oui
En savoir plusSupprimer les périphériques matériels correspondants : Ligne de base par défaut : Oui
Liste rouge
Ligne de base par défaut : non configuré par défaut. Ajoutez manuellement un ou plusieurs identificateurs globales uniques de la classe d’installation.
Protection DMA
-
Énumération des appareils externes incompatibles avec la protection DMA du noyau
Ligne de base par défaut : Bloquer tout
En savoir plus
-
Énumération des appareils externes incompatibles avec la protection DMA du noyau
Ligne de base par défaut : non configuré
En savoir plus
Détection et réponse du point de terminaison
Partage d’échantillons pour tous les fichiers
Ligne de base par défaut : Oui
En savoir plusAccélérer la fréquence des rapports de télémétrie
Ligne de base par défaut : Oui
En savoir plus
Pare-feu
Protocole FTP (Stateful File Transfer Protocol)
Ligne de base par défaut : Désactivé
En savoir plusNombre de secondes pendant lesquelles une association de sécurité peut être inactive avant d’être supprimée
Ligne de base par défaut : 300
En savoir plusEncodage de clé prépartagée
Ligne de base par défaut : UTF8
En savoir plusVérification de la liste de révocation de certificats (CRL)
Ligne de base par défaut : non configuré
En savoir plusMise en file d’attente de paquets
Ligne de base par défaut : non configuré
En savoir plusProfil de pare-feu privé
Ligne de base par défaut : configurer
En savoir plusConnexions entrantes bloquées
Ligne de base par défaut : Oui
En savoir plusRéponses de monodiffusion aux diffusions multidiffusion requises
Ligne de base par défaut : Oui
En savoir plusConnexions sortantes requises
Ligne de base par défaut : Oui
En savoir plusNotifications entrantes bloquées
Ligne de base par défaut : Oui
En savoir plusFusion des règles de port globales de la stratégie de groupe
Ligne de base par défaut : Oui
En savoir plusPare-feu activé
Ligne de base par défaut : Autorisé
En savoir plusRègles d’application autorisées de la stratégie de groupe non fusionnées
Ligne de base par défaut : Oui
En savoir plusRègles de sécurité de connexion de la stratégie de groupe non fusionnées
Ligne de base par défaut : Oui
En savoir plusTrafic entrant requis
Ligne de base par défaut : Oui
En savoir plusRègles de stratégie de la stratégie de groupe non fusionnées
Ligne de base par défaut : Oui
En savoir plus
-
Mode furtif bloqué
Ligne de base par défaut : Oui
En savoir plus
Profil de pare-feu public
Ligne de base par défaut : configurer
En savoir plusConnexions entrantes bloquées
Ligne de base par défaut : Oui
En savoir plusRéponses de monodiffusion aux diffusions multidiffusion requises
Ligne de base par défaut : Oui
En savoir plusConnexions sortantes requises
Ligne de base par défaut : Oui
En savoir plusRègles d’application autorisées de la stratégie de groupe non fusionnées
Ligne de base par défaut : Oui**
En savoir plusNotifications entrantes bloquées
Ligne de base par défaut : Oui
En savoir plusFusion des règles de port globales de la stratégie de groupe
Ligne de base par défaut : Oui
En savoir plusPare-feu activé
Ligne de base par défaut : Autorisé
En savoir plusRègles de sécurité de connexion de la stratégie de groupe non fusionnées
Ligne de base par défaut : Oui
En savoir plusTrafic entrant requis
Ligne de base par défaut : Oui
En savoir plusRègles de stratégie de la stratégie de groupe non fusionnées
Ligne de base par défaut : Oui
En savoir plus
-
Mode furtif bloqué
Ligne de base par défaut : Oui
En savoir plus
Domaine de profil de pare-feu
Ligne de base par défaut : configurer
En savoir plusRéponses de monodiffusion aux diffusions multidiffusion requises
Ligne de base par défaut : Oui
En savoir plusRègles d’application autorisées de la stratégie de groupe non fusionnées
Ligne de base par défaut : Oui
En savoir plusNotifications entrantes bloquées
Ligne de base par défaut : Oui
En savoir plusFusion des règles de port globales de la stratégie de groupe
Ligne de base par défaut : Oui
En savoir plusPare-feu activé
Ligne de base par défaut : Autorisé
En savoir plusRègles de sécurité de connexion de la stratégie de groupe non fusionnées
Ligne de base par défaut : Oui
En savoir plusRègles de stratégie de la stratégie de groupe non fusionnées
Ligne de base par défaut : Oui
En savoir plus
-
Mode furtif bloqué
Ligne de base par défaut : Oui
En savoir plus
Microsoft Defender
Activer la protection en temps réel
Ligne de base par défaut : Oui
En savoir plusDurée supplémentaire (0-50 secondes) pour prolonger le délai d’expiration de la protection cloud
Ligne de base par défaut : 50
En savoir plusAnalyser tous les fichiers téléchargés et les pièces jointes
Ligne de base par défaut : Oui
En savoir plusType d’analyse
Ligne de base par défaut : Analyse rapide
En savoir plusJour d’analyse de planification Defender : Ligne de base par défaut : Tous les jours
Heure de début de l’analyse Defender : Ligne de base par défaut : Non configuré
Consentement d’envoi d’échantillon Defender
Ligne de base par défaut : envoyer automatiquement des échantillons sécurisés
En savoir plusNiveau de protection fourni par le cloud
Ligne de base par défaut : Élevé
En savoir plusAnalyser les lecteurs amovibles lors d’une analyse complète
Ligne de base par défaut : Oui
En savoir plusDefender - Action sur les applications potentiellement indésirables
Ligne de base par défaut : Bloquer
En savoir plusActiver la protection par le cloud
Ligne de base par défaut : Oui
En savoir plus
Activer la protection en temps réel
Ligne de base par défaut : Oui
En savoir plusDurée supplémentaire (0-50 secondes) pour prolonger le délai d’expiration de la protection cloud
Ligne de base par défaut : 50
En savoir plusAnalyser tous les fichiers téléchargés et les pièces jointes
Ligne de base par défaut : Oui
En savoir plusType d’analyse
Ligne de base par défaut : Analyse rapide
En savoir plusConsentement d’envoi d’échantillon Defender
Ligne de base par défaut : envoyer automatiquement des échantillons sécurisés
En savoir plusNiveau de protection fourni par le cloud
Ligne de base par défaut : Élevé
En savoir plusAnalyser les lecteurs amovibles lors d’une analyse complète
Ligne de base par défaut : Oui
En savoir plusDefender - Action sur les applications potentiellement indésirables
Ligne de base par défaut : Bloquer
En savoir plusActiver la protection par le cloud
Ligne de base par défaut : Oui
En savoir plus
Exécuter une analyse rapide quotidienne à
Ligne de base par défaut : 2 AM
En savoir plusHeure de début d’analyse planifiée
Ligne de base par défaut : 2 AMConfigurer une priorité du processeur faible pour les analyses planifiées
Ligne de base par défaut : Oui
En savoir plusEmpêcher les applications de communication Office de créer des processus enfants
Ligne de base par défaut : Activer
En savoir plusEmpêcher Adobe Reader de créer des processus enfants
Ligne de base par défaut : Activer
En savoir plusAnalyser les courriers entrants
Ligne de base par défaut : Oui
En savoir plusActiver la protection en temps réel
Ligne de base par défaut : Oui
En savoir plusNombre de jours (0-90) pour maintenir en quarantaine les programmes malveillants
Ligne de base par défaut : 0
En savoir plusPlanification de l’analyse du système Defender
Ligne de base par défaut : Défini par l’utilisateur
En savoir plusDurée supplémentaire (0-50 secondes) pour prolonger le délai d’expiration de la protection cloud
Ligne de base par défaut : 50
En savoir plusAnalyser des lecteurs réseau mappés lors d’une analyse complète
Ligne de base par défaut : Oui
En savoir plusActiver la protection du réseau
Ligne de base par défaut : Oui
En savoir plusAnalyser tous les fichiers téléchargés et les pièces jointes
Ligne de base par défaut : Oui
En savoir plusBloquer sur la protection d’accès
Ligne de base par défaut : non configuré
En savoir plusAnalyser les scripts du navigateur
Ligne de base par défaut : Oui
En savoir plusBloquer l’accès des utilisateurs à l’application Microsoft Defender
Ligne de base par défaut : Oui
En savoir plusUtilisation maximale autorisée du processeur (0-100 pour cent) par analyse
Ligne de base par défaut : 50
En savoir plusType d’analyse
Ligne de base par défaut : Analyse rapide
En savoir plusEntrez la fréquence (0-24 heures) de la case activée pour les mises à jour de renseignement de sécurité
Ligne de base par défaut : 8
En savoir plusConsentement d’envoi d’échantillon Defender
Ligne de base par défaut : envoyer automatiquement des échantillons sécurisés
En savoir plusNiveau de protection fourni par le cloud
Ligne de base par défaut : *Non configuré
En savoir plusAnalyser des fichiers d’archive
Ligne de base par défaut : Oui
En savoir plusActiver la surveillance du comportement
Ligne de base par défaut : Oui
En savoir plusAnalyser les lecteurs amovibles lors d’une analyse complète
Ligne de base par défaut : Oui
En savoir plusAnalyser les fichiers réseau
Ligne de base par défaut : Oui
En savoir plusDefender - Action sur les applications potentiellement indésirables
Ligne de base par défaut : Bloquer
En savoir plusActiver la protection par le cloud
Ligne de base par défaut : Oui
En savoir plusEmpêcher les applications Office d’injecter du code dans d’autres processus
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher les applications Office de créer du contenu exécutable
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé
Ligne de base par défaut : Bloquer
En savoir plusActiver la protection du réseau
Ligne de base par défaut : mode Audit
En savoir plusBloquer les processus non approuvés et non signés qui s’exécutent à partir d’une clé USB
Ligne de base par défaut : Bloquer
En savoir plusBloquer le vol d’informations d’identification dans le sous-système de l’autorité de sécurité locale Windows (lsass.exe)
Ligne de base par défaut : Activer
En savoir plusBloquer le téléchargement de contenu exécutable à partir de clients de messagerie électronique et web
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher toutes les applications Office de créer des processus enfants
Ligne de base par défaut : Bloquer
En savoir plusBloquer l’exécution de scripts potentiellement obscurcis (js/vbs/ps)
Ligne de base par défaut : Bloquer
En savoir plusBloquer les appels d’API Win32 à partir d’une macro Office
Ligne de base par défaut : Bloquer
En savoir plus
Exécuter une analyse rapide quotidienne à
Ligne de base par défaut : 2 AM
En savoir plusHeure de début d’analyse planifiée
Ligne de base par défaut : 2 AMConfigurer une priorité du processeur faible pour les analyses planifiées
Ligne de base par défaut : Oui
En savoir plusEmpêcher les applications de communication Office de créer des processus enfants
Ligne de base par défaut : Activer
En savoir plusEmpêcher Adobe Reader de créer des processus enfants
Ligne de base par défaut : Activer
En savoir plusAnalyser les courriers entrants
Ligne de base par défaut : Oui
En savoir plusActiver la protection en temps réel
Ligne de base par défaut : Oui
En savoir plusNombre de jours (0-90) pour maintenir en quarantaine les programmes malveillants
Ligne de base par défaut : 0
En savoir plusPlanification de l’analyse du système Defender
Ligne de base par défaut : Défini par l’utilisateur
En savoir plusDurée supplémentaire (0-50 secondes) pour prolonger le délai d’expiration de la protection cloud
Ligne de base par défaut : 50
En savoir plusAnalyser des lecteurs réseau mappés lors d’une analyse complète
Ligne de base par défaut : Oui
En savoir plusActiver la protection du réseau
Ligne de base par défaut : Oui
En savoir plusAnalyser tous les fichiers téléchargés et les pièces jointes
Ligne de base par défaut : Oui
En savoir plusBloquer sur la protection d’accès
Ligne de base par défaut : non configuré
En savoir plusAnalyser les scripts du navigateur
Ligne de base par défaut : Oui
En savoir plusBloquer l’accès des utilisateurs à l’application Microsoft Defender
Ligne de base par défaut : Oui
En savoir plusUtilisation maximale autorisée du processeur (0-100 pour cent) par analyse
Ligne de base par défaut : 50
En savoir plusType d’analyse
Ligne de base par défaut : Analyse rapide
En savoir plusEntrez la fréquence (0-24 heures) de la case activée pour les mises à jour de renseignement de sécurité
Ligne de base par défaut : 8
En savoir plusConsentement d’envoi d’échantillon Defender
Ligne de base par défaut : envoyer automatiquement des échantillons sécurisés
En savoir plusNiveau de protection fourni par le cloud
Ligne de base par défaut : *Non configuré
En savoir plusAnalyser des fichiers d’archive
Ligne de base par défaut : Oui
En savoir plusActiver la surveillance du comportement
Ligne de base par défaut : Oui
En savoir plusAnalyser les lecteurs amovibles lors d’une analyse complète
Ligne de base par défaut : Oui
En savoir plusAnalyser les fichiers réseau
Ligne de base par défaut : Oui
En savoir plusDefender - Action sur les applications potentiellement indésirables
Ligne de base par défaut : Bloquer
En savoir plusActiver la protection par le cloud
Ligne de base par défaut : Oui
En savoir plusEmpêcher les applications Office d’injecter du code dans d’autres processus
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher les applications Office de créer du contenu exécutable
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé
Ligne de base par défaut : Bloquer
En savoir plusActiver la protection du réseau
Ligne de base par défaut : mode Audit
En savoir plusBloquer les processus non approuvés et non signés qui s’exécutent à partir d’une clé USB
Ligne de base par défaut : Bloquer
En savoir plusBloquer le vol d’informations d’identification dans le sous-système de l’autorité de sécurité locale Windows (lsass.exe)
Ligne de base par défaut : Activer
En savoir plusBloquer le téléchargement de contenu exécutable à partir de clients de messagerie électronique et web
Ligne de base par défaut : Bloquer
En savoir plusEmpêcher toutes les applications Office de créer des processus enfants
Ligne de base par défaut : Bloquer
En savoir plusBloquer l’exécution de scripts potentiellement obscurcis (js/vbs/ps)
Ligne de base par défaut : Bloquer
En savoir plusBloquer les appels d’API Win32 à partir d’une macro Office
Ligne de base par défaut : Bloquer
En savoir plus
Centre de sécurité Microsoft Defender
-
Empêcher les utilisateurs de modifier l’interface de protection Exploit Guard
Ligne de base par défaut : Oui
En savoir plus
Écran intelligent
Empêcher les utilisateurs d’ignorer les avertissements SmartScreen
Ligne de base par défaut : Oui
En savoir plusActiver Windows SmartScreen
Ligne de base par défaut : Oui
En savoir plusNécessite SmartScreen pour Microsoft Edge
Ligne de base par défaut : Oui
En savoir plusBloquer l’accès aux sites malveillants
Ligne de base par défaut : Oui
En savoir plusBloquer le téléchargement de fichiers non vérifiés
Ligne de base par défaut : Oui
En savoir plusConfigurer Microsoft Defender SmartScreen
Ligne de base par défaut : ActivéEmpêcher le contournement des avertissements de Microsoft Defender SmartScreen pour les sites
Ligne de base par défaut : ActivéEmpêcher le contournement des avertissements de Microsoft Defender SmartScreen concernant les téléchargements
Ligne de base par défaut : ActivéConfigurer Microsoft Defender SmartScreen de manière à bloquer les applications potentiellement indésirables
Ligne de base par défaut : Activé
Exiger des applications du Store uniquement
Ligne de base par défaut : OuiActiver Windows SmartScreen
Ligne de base par défaut : Oui
En savoir plus
Windows Hello Entreprise
Pour plus d’informations, consultez Fournisseur de services de configuration PassportForWork dans la documentation Windows.
Bloquer Windows Hello Entreprise
Ligne de base par défaut : DésactivéLettres minuscules dans le code PIN
Ligne de base par défaut : AutoriséCaractères spéciaux dans le code PIN
Ligne de base par défaut : AutoriséLettres majuscules dans le code PIN
Ligne de base par défaut : Autorisé