Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Si vous utilisez Intune pour gérer les paramètres de Defender pour point de terminaison, vous pouvez l’utiliser pour déployer et gérer les fonctionnalités de contrôle des appareils. Les différents aspects du contrôle d’appareil sont gérés différemment dans Intune, comme décrit dans les sections suivantes.
Configurer et gérer le contrôle des appareils dans Intune
Accédez au centre d’administration Intune et connectez-vous.
Accédez à Sécurité du point de terminaison>Réduction de la surface d’attaque.
Sous l’onglet Stratégies de la page Réduction de la surface d’attaque , sélectionnez + Créer une stratégie pour configurer une nouvelle stratégie avec les paramètres suivants :
- Plateforme : sélectionnez Windows. Actuellement, le contrôle d’appareil n’est pas pris en charge sur Windows Server, même si cette stratégie s’applique à l’affiche.
- Profil : sélectionnez Contrôle d’appareil.
Sélectionnez Créer.
L’Assistant Création d’une stratégie s’ouvre. Sous l’onglet Informations de base , configurez les paramètres suivants :
- Nom Entrez un nom unique et descriptif pour la stratégie.
- Description : entrez une description facultative.
Sous l’onglet Paramètres de configuration , configurez tout ou partie des paramètres suivants :
- Defender : consultez Autoriser l’analyse complète des paramètres d’analyse des lecteurs amovibles .
- Contrôle d’appareil : configurez des stratégies personnalisées avec des paramètres réutilisables. Consultez la section Profils de contrôle d’appareil plus loin dans cet article et Vue d’ensemble du contrôle d’appareil : Règles.
- Restrictions d’installation de l’appareil : consultez Paramètres d’installation de l’appareil .
- Accès au stockage amovible : consultez Paramètres d’accès au stockage amovible .
- Protection des données : consultez Autoriser les paramètres d’accès direct à la mémoire .
- Dma Guard : consultez Paramètres de stratégie d’énumération d’appareils .
- Stockage : consultez Paramètres d’accès en écriture de refus de disque amovible .
- Connectivité : consultez Autoriser la connexion USB** et Autoriser les paramètres Bluetooth .
- Bluetooth : paramètres liés aux connexions et services Bluetooth. Consultez Fournisseur de services de configuration de stratégie - Bluetooth.
- Système : consultez Autoriser les paramètres de carte de stockage .
Conseil
Vous n’avez pas besoin de configurer tous les paramètres disponibles en même temps. Envisagez de commencer avec les paramètres de contrôle d’appareil, comme décrit dans la section suivante.
Sous l’onglet Balises d’étendue , où vous pouvez spécifier des balises d’étendue pour la stratégie.
Sous l’onglet Affectations , spécifiez des groupes d’utilisateurs ou d’appareils pour recevoir votre stratégie. Pour plus d’informations, consultez Attribuer des stratégies dans Intune.
Sous l’onglet Vérifier + créer , passez en revue vos paramètres et apportez les modifications nécessaires. Lorsque vous êtes prêt, sélectionnez Créer pour créer votre stratégie de contrôle d’appareil.
Profils de contrôle d’appareil
Dans Intune, chaque ligne de la section Contrôle d’appareil représente une stratégie de contrôle d’appareil. Vous pouvez ajouter et supprimer des stratégies à l’aide de + Ajouter et – Supprimer. Le nom de la stratégie apparaît dans l’avertissement pour les utilisateurs, ainsi que dans les rapports et la chasse avancés.
Une fois que vous avez sélectionné + Ajouter, les paramètres suivants sont disponibles :
- Appareils inclus : paramètre réutilisable auquel la stratégie s’applique.
- Appareils exclus : paramètre réutilisable exclu de la stratégie.
- Accès : les autorisations autorisées et le comportement du contrôle d’appareil qui entre en vigueur lorsque la stratégie s’applique.
Pour plus d’informations sur l’ajout des groupes réutilisables de paramètres inclus dans la ligne de chaque stratégie de contrôle d’appareil, consultez Ajouter des groupes réutilisables à un profil de contrôle d’appareil.
Vous pouvez ajouter des stratégies d’audit, et vous pouvez ajouter des stratégies Autoriser/Refuser. Nous vous recommandons toujours d’ajouter une stratégie Autoriser et/ou Refuser lors de l’ajout d’une stratégie d’audit afin d’éviter les résultats inattendus.
Importante
Si vous configurez uniquement des stratégies d’audit, les autorisations sont héritées du paramètre d’application par défaut.
L’ordre dans lequel les stratégies sont répertoriées dans l’interface utilisateur n’est pas conservé pour l’application des stratégies. La meilleure pratique consiste à utiliser des stratégies Autoriser/Refuser. Vérifiez que l’option Autoriser/Refuser les stratégies ne se croise pas en ajoutant explicitement des appareils à exclure. À l’aide de l’interface graphique de Intune, vous ne pouvez pas modifier l’application par défaut. Si vous remplacez l’application Denypar défaut par et que vous créez une Allow stratégie à appliquer à des appareils spécifiques, tous les appareils sont bloqués, à l’exception des appareils définis dans la Allow stratégie.
Définition des paramètres avec OMA-URI
Importante
L’utilisation de Intune OMA-URI pour configurer le contrôle d’appareil nécessite que la charge de travail Configuration de l’appareil soit gérée par Intune, si l’appareil est cogéré avec Configuration Manager. Pour plus d’informations, consultez Comment basculer Configuration Manager charges de travail vers Intune.
Dans le tableau suivant, identifiez le paramètre que vous souhaitez configurer, puis utilisez les informations contenues dans les colonnes OMA-URI et le type de données & valeurs. Les paramètres sont répertoriés par ordre alphabétique.
| Setting | OMA-URI, type de données & valeurs |
|---|---|
|
Application par défaut du contrôle d’appareil L’application par défaut établit les décisions prises lors des vérifications d’accès du contrôle d’appareil quand aucune des règles de stratégie ne correspond |
./Vendor/MSFT/Defender/Configuration/DefaultEnforcement Entier: - DefaultEnforcementAllow = 1 - DefaultEnforcementDeny = 2 |
|
Types d’appareils Types d’appareils, identifiés par leurs ID principaux, avec la protection du contrôle d’appareil activée. Vous devez spécifier les ID de la famille de produits, séparés par un canal. Lorsque vous sélectionnez plusieurs types d’appareils, vous devez vous assurer que la chaîne est un seul mot sans espace. Une configuration qui ne suit pas cette syntaxe entraîne un comportement inattendu. |
./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration String: - RemovableMediaDevices- CdRomDevices- WpdDevices- PrinterDevices |
|
Activer le contrôle d’appareil Activer ou désactiver le contrôle de l’appareil sur l’appareil |
./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled Entier: - Désactiver = 0 - Activer = 1 |
Création de stratégies avec OMA-URI
Lorsque vous créez des stratégies avec OMA-URI dans Intune, créez un fichier XML pour chaque stratégie. Il est recommandé d’utiliser le profil de contrôle d’appareil ou le profil de règles de contrôle d’appareil pour créer des stratégies personnalisées.
Dans le volet Ajouter une ligne , spécifiez les paramètres suivants :
- Dans le champ Nom , tapez
Allow Read Activity. - Dans le champ OMA-URI , tapez
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData. (Vous pouvez utiliser la commandeNew-GuidPowerShell pour générer un nouveau GUID et remplacer[PolicyRule Id].) - Dans le champ Type de données , sélectionnez Chaîne (fichier XML) et utilisez Xml personnalisé.
Vous pouvez utiliser des paramètres pour définir des conditions pour des entrées spécifiques. Voici un exemple de fichier XML de groupe pour Autoriser l’accès en lecture pour chaque stockage amovible.
Remarque
Les commentaires utilisant la notation <!-- COMMENT --> de commentaire XML peuvent être utilisés dans les fichiers XML de règle et de groupe, mais ils doivent se trouver à l’intérieur de la première balise XML, et non de la première ligne du fichier XML.
Création de groupes avec OMA-URI
Lorsque vous créez des groupes avec OMA-URI dans Intune, créez un fichier XML pour chaque groupe. Il est recommandé d’utiliser des paramètres réutilisables pour définir des groupes.
Dans le volet Ajouter une ligne , spécifiez les paramètres suivants :
- Dans le champ Nom , tapez
Any Removable Storage Group. - Dans le champ OMA-URI , tapez
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData. (Pour obtenir votre GroupID, dans le centre d’administration Intune, accédez à Groupes, puis sélectionnez Copier l’ID d’objet. Vous pouvez également utiliser la commandeNew-GuidPowerShell pour générer un nouveau GUID et remplacer[GroupId].) - Dans le champ Type de données , sélectionnez Chaîne (fichier XML) et utilisez Xml personnalisé.
Remarque
Les commentaires utilisant la notation <!-- COMMENT -- > de commentaire XML peuvent être utilisés dans les fichiers XML de règle et de groupe, mais ils doivent se trouver à l’intérieur de la première balise XML, et non de la première ligne du fichier XML.
Configurer le contrôle d’accès au stockage amovible à l’aide d’OMA-URI
Accédez au Centre d’administration Microsoft Intune et connectez-vous.
Choisissez Appareils>Profils de configuration. La page Profils de configuration s’affiche.
Sous l’onglet Stratégies (sélectionné par défaut), sélectionnez + Créer, puis choisissez + Nouvelle stratégie dans la liste déroulante qui s’affiche. La page Créer un profil s’affiche.
Dans la liste Plateforme, sélectionnez Windows 10, Windows 11 et Windows Server dans la liste déroulante Plateforme, puis choisissez Modèles dans la liste déroulante Type de profil.
Une fois que vous avez choisi Modèles dans la liste déroulante Type de profil, le volet Nom du modèle s’affiche, ainsi qu’une zone de recherche (pour rechercher le nom du profil).
Sélectionnez Personnalisé dans le volet Nom du modèle, puis sélectionnez Créer.
Créez une ligne pour chaque paramètre, groupe ou stratégie en implémentant les étapes 1 à 5.
Afficher les groupes de contrôle d’appareil (paramètres réutilisables)
Dans Intune, les groupes de contrôle d’appareil apparaissent en tant que paramètres réutilisables.
Accédez au Centre d’administration Microsoft Intune et connectez-vous.
Accédez à Réduction de lasurface d’attaque desécurité> du point de terminaison.
Sélectionnez l’onglet Paramètres réutilisables .