Microsoft MD-102: Gestion et déploiement des applications — Guide d'étude
Fait partie du Microsoft Endpoint Administrator Associate MD-102 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Déploiement des applications Microsoft 365 avec Intune
Intune fournit un type d’application spécialisé Microsoft 365 Apps qui abstrait la majeure partie de la complexité et prend en charge la configuration via une interface graphique (GUI) et via XML :
- Principes de base de la configuration : Choisissez la suite (Microsoft 365 Apps for enterprise), l’architecture, le canal de mise à jour (Current, Monthly Enterprise, Semi-Annual Enterprise), les applications incluses/exclues (Word, Excel, PowerPoint, Outlook, OneDrive, Teams, Access, Visio Viewer) et les langues.
- Mise à jour et licences : Configurez les mises à jour automatiques, l’alignement des canaux et l’activation d’ordinateur partagé (Shared Computer Activation) pour les scénarios multi-utilisateurs (par exemple, VDI ou bornes partagées).
- Coexistence et suppression : Activez « Désinstaller toutes les versions MSI d’Office » pour supprimer les anciennes versions d’Office basées sur MSI avant d’installer Microsoft 365 Apps Click-to-Run. Cela évite les conflits côte à côte.
- Outil de personnalisation Office (OCT) : Utilisez l’assistant intégré pour les paramètres courants (sélection d’applications, canal de mise à jour, options d’installation). Pour un contrôle avancé, fournissez ou importez un fichier XML de configuration Office (Office Configuration XML).
- Contrôle XML : Le format XML permet des paramètres granulaires tels que les langues des applications, les applications exclues, SCL (SharedComputerLicensing), AutoActivate, les licences basées sur l’appareil (Device-based licensing pour l’éducation) et les contrôles de mise à jour des applications. Intune stocke et déploie le fichier XML pour piloter le comportement d’installation d’Office.
- macOS : Utilisez le type d’application Microsoft 365 Apps for macOS pour un déploiement rationalisé avec des mises à jour automatiques et des sélections simplifiées.
L’affectation suit les mêmes intentions (Required, Available, Uninstall). Pour les déploiements Windows, ciblez des groupes d’appareils pour un déploiement à grande échelle ; utilisez les fenêtres de disponibilité et les échéances pour coordonner la bande passante et l’impact sur les utilisateurs.
Configuration et protection des applications (MAM et MAM-WE)
Les stratégies de configuration d’application fournissent des paires clé/valeur et des paramètres spécifiques à l’application :
- Appareils gérés (canal MDM) : Les paramètres sont livrés aux appareils inscrits et appliqués par l’application cible. C’est courant pour les applications Android Enterprise et iOS/iPadOS qui prennent en charge la configuration d’application (par exemple, la page d’accueil/le blocage d’URL de Microsoft Edge, la configuration de compte Outlook, la configuration du déplacement des dossiers connus de OneDrive sur mobile). La configuration d’application basée sur l’appareil nécessite que l’appareil soit inscrit et conforme aux prérequis de la plateforme.
- Applications gérées (canal MAM) : La configuration est livrée aux applications qui intègrent le SDK Intune ou l’outil d’encapsulation d’applications (App Wrapping Tool), quel que soit l’état d’inscription de l’appareil. Cela cible l’identité de l’utilisateur et est idéal pour le BYOD. Par exemple, préconfigurer la boîte de réception Prioritaire d’Outlook ou restreindre les compléments tiers sur les appareils personnels sans MDM.
Utilisez des stratégies de configuration d’application distinctes par plateforme et par canal (MDM vs MAM) pour éviter les conflits et garantir une livraison appropriée. Toutes les applications ne prennent pas en charge les deux canaux ; consultez la documentation de Microsoft sur la configuration des applications pour connaître les clés prises en charge.
Les stratégies de protection des applications (MAM) appliquent la protection des données au niveau de l’application :
- Protection des données : Chiffrer les données d’entreprise au repos dans le conteneur d’application géré, restreindre le couper/copier/coller et l’enregistrement sous (save-as) aux applications gérées par la stratégie, bloquer les sauvegardes vers un stockage non approuvé et contrôler le transfert de données entre les comptes.
- Exigences d’accès : Exiger un code PIN ou une authentification biométrique pour ouvrir les applications protégées, définir la complexité et le délai d’expiration du code PIN, et exiger une authentification moderne. Ces contrôles empêchent les fuites de données accidentelles et les accès non autorisés si un appareil est partagé ou perdu.
- Lancement conditionnel : Bloquer en cas de statut débridé/rooté (jailbroken/rooted), imposer des versions minimales d’application/d’OS, intégrer le niveau de menace de l’appareil avec Microsoft Defender for Endpoint ou des partenaires Mobile Threat Defense, et définir des périodes de grâce hors connexion. Les violations peuvent avertir, effacer les données d’entreprise dans l’application ou bloquer l’accès.
La gestion des applications mobiles sans inscription (MAM-WE) permet un BYOD sécurisé :
- Portée : iOS/iPadOS et Android uniquement. Aucune inscription d’appareil n’est nécessaire. Les utilisateurs se connectent avec leur identité d’entreprise dans les applications prises en charge (par exemple, Outlook, Teams, OneDrive, Edge).
- Application : Combinez l’Accès conditionnel avec le contrôle d’octroi « Exiger une stratégie de protection des applications » afin que l’accès au cloud d’entreprise ne soit autorisé qu’à partir d’applications approuvées avec une stratégie MAM appliquée. Ajoutez éventuellement « Exiger une application cliente approuvée » pour resserrer davantage les points d’entrée.
- Effacement sélectif : Lorsqu’un utilisateur est déprovisionné, perd l’accès ou qu’un administrateur déclenche un effacement, les données d’entreprise, les clés et les jetons d’accès sont supprimés du conteneur d’application géré tandis que les données personnelles restent intactes.
- Portail d’entreprise : Non requis pour l’application de MAM-WE, bien qu’il puisse aider à la découverte d’applications. L’application principale repose sur les capacités du SDK Intune dans l’application et sur l’Accès conditionnel dans Entra ID.
Recommandations de conception :
- Utilisez la configuration d’application basée sur l’appareil MDM et les installations d’applications requises pour les appareils d’entreprise et conformes.
- Utilisez la configuration d’application MAM et la protection des applications pour les appareils personnels/BYOD, soutenues par l’Accès conditionnel pour imposer l’authentification moderne et la présence de la stratégie.
- Maintenez les configurations d’application minimales et ciblées ; associez les stratégies MAM à des exclusions pour les comptes de secours (break-glass) et les principaux de service, le cas échéant.
Scénario de problème pratique
Contoso Ltd., un fabricant mondial, standardise Windows 11 pour 5 000 appareils tout en permettant un accès mobile sécurisé pour 2 000 utilisateurs BYOD sur iOS et Android. Ils doivent déployer trois applications Windows (un prérequis du runtime .NET, un client ERP et un plug-in de navigateur), déployer les applications Microsoft 365 avec un canal de mise à jour spécifique, préconfigurer Outlook sur mobile et empêcher la fuite de données sur les appareils personnels sans les inscrire.
- Empaqueter et séquencer les applications Windows
- Action : Empaquetez le client ERP et le plug-in de navigateur en tant qu’applications Win32 avec IntuneWinAppUtil. Utilisez également le MSI du fournisseur pour le runtime .NET en tant qu’application Win32. Configurez le client ERP pour qu’il dépende du runtime .NET, et le plug-in de navigateur pour qu’il dépende du client ERP. Définissez des attributions Requises à des groupes d’appareils avec une disponibilité et des dates limites.
- Pourquoi : Win32 fournit des commandes d’installation/désinstallation, une détection de fichiers/registre, un mappage des codes de retour et un ordre des dépendances pour garantir que le runtime .NET et le client ERP s’installent avant le plug-in de manière cohérente sur chaque appareil.
- Mettre en œuvre les mises à niveau du client ERP
- Action : Lorsqu’une nouvelle version de l’ERP est publiée, créez une nouvelle application Win32 et configurez le remplacement (supersedence) pour remplacer l’ancienne application ERP et désinstaller la version précédente.
- Pourquoi : Le remplacement permet une mise à niveau propre à grande échelle sans tâches de suppression manuelles ni modifications de détection complexes.
- Déployer les applications Microsoft 365 avec une gouvernance des mises à jour
- Action : Ajoutez l’application Microsoft 365 Apps for enterprise dans Intune, sélectionnez le Canal Entreprise mensuel, excluez Access, activez « Désinstaller toutes les versions MSI d’Office » et importez un fichier XML de configuration Office personnalisé activant l’Activation d’ordinateurs partagés (Shared Computer Activation) pour les PC partagés.
- Pourquoi : Le type d’application Office Suite et le XML offrent un contrôle déterministe sur les composants, les licences et la cadence des mises à jour avec un effort d’empaquetage minimal.
- Fournir la configuration d’application pour les appareils gérés
- Action : Pour les appareils d’entreprise Windows et Android Enterprise, créez des stratégies de configuration d’application ciblant Microsoft Edge (page d’accueil, sites autorisés/bloqués) et Outlook (indices de configuration de compte) via le canal des appareils gérés. Attribuez-les à des groupes d’appareils/utilisateurs alignés sur la propriété.
- Pourquoi : La configuration d’application via le canal de l’appareil applique les paramètres au niveau de la couche gérée par l’OS, garantissant une expérience cohérente sur les appareils d’entreprise inscrits.
- Activer le BYOD sécurisé avec MAM-WE
- Action : Créez des stratégies de protection des applications pour iOS/iPadOS et Android qui exigent un code PIN/une authentification biométrique, chiffrent les données au repos, restreignent le copier/coller aux applications gérées par la stratégie et n’autorisent l’enregistrement sous (save-as) que vers OneDrive for Business. Publiez une configuration d’application MAM pour Outlook (boîte de réception Prioritaire et comptes gérés par défaut).
- Pourquoi : MAM-WE protège les données d’entreprise à l’intérieur des applications sans inscription de l’appareil, répondant ainsi aux attentes en matière de confidentialité pour les appareils personnels.
- Appliquer l’accès avec l’Accès conditionnel
- Action : Dans l’Accès conditionnel d’Entra ID, créez des stratégies qui ciblent les services Microsoft 365 et exigent à la fois l’authentification moderne et « Exiger une stratégie de protection des applications » pour les plateformes mobiles. Ajoutez une règle distincte pour restreindre les clients hérités via la condition Applications clientes.
- Pourquoi : L’Accès conditionnel (CA) garantit que seules les applications approuvées et conformes aux stratégies accèdent aux ressources de l’entreprise, bloquant les chemins d’authentification hérités et garantissant l’application de la stratégie MAM.
- Opérationnaliser l’effacement sélectif et la remédiation
- Action : Formez le service d’assistance (helpdesk) à déclencher un effacement sélectif au niveau de l’utilisateur depuis Intune lorsqu’un appareil est perdu ou qu’un utilisateur quitte l’entreprise. Surveillez la conformité et les échecs d’installation des applications via les rapports Intune et remédiez-y avec une détection révisée ou des mappages de codes de retour.
- Pourquoi : L’effacement sélectif ne supprime que les données d’entreprise des appareils personnels, tandis que les rapports Intune et les codes de retour contrôlés maintiennent un taux de réussite de déploiement élevé pour les applications Windows.
← Profils de configuration des appareils et stratégies · Tous les domaines · Sécurité des points de terminaison et Microsoft Defender →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →