Microsoft MD-102: Profils de configuration des appareils et stratégies — Guide d'étude

Fait partie du Microsoft Endpoint Administrator Associate MD-102 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La gestion de la configuration et des stratégies des appareils dans Microsoft Intune établit des états de fonctionnement cohérents et sécurisés sur Windows, macOS, iOS/iPadOS et Android. Les administrateurs combinent des profils de configuration, des stratégies de sécurité des points de terminaison, des stratégies de conformité, l’Optimisation de la distribution et Windows Update for Business afin que les appareils soient provisionnés avec les paramètres requis, que leur posture de sécurité soit renforcée, qu’ils soient mis à jour en continu et qu’ils soient autorisés à accéder aux ressources en fonction de leur état de conformité. Une conception efficace repose sur la compréhension des sources de paramètres (Catalogue de paramètres, Modèles d’administration, restrictions d’appareil et OMA-URI personnalisés), de la portée et de la priorité des stratégies de sécurité, des mécanismes d’affectation (inclure/exclure et filtres) et de l’intégration entre la conformité et l’Accès Conditionnel.

Profils de configuration et sources de paramètres

Les profils de configuration fournissent des paramètres de système d’exploitation et d’application. Pour Windows, les principaux types de profils incluent les restrictions d’appareil, la protection des points de terminaison (modèle hérité), les modèles d’administration (basés sur ADMX) et le Catalogue de paramètres. Lorsqu’un paramètre requis n’est pas disponible dans les modèles, un profil OMA-URI personnalisé cible le CSP MDM sous-jacent.

Les restrictions d’appareil sont des modèles préconfigurés qui centralisent des contrôles courants tels que les exigences de mot de passe et de connexion, les contrôles du navigateur et du Store, la confidentialité, l’accès Bluetooth et aux périphériques, et le mode kiosque/application unique. Sur Android Enterprise (profil professionnel et entièrement géré), la configuration du kiosque se trouve dans la catégorie Expérience de l’appareil. Sur iOS/iPadOS, les restrictions incluent les contrôles d’installation d’applications, AirDrop, la capture d’écran et les paramètres iCloud. Sur Windows, les restrictions d’appareil couvrent les prérequis de BitLocker, les contrôles de compte et les verrouillages de l’expérience utilisateur (UX).

Le modèle de profil d’appareil de protection des points de terminaison est antérieur à la section Sécurité des points de terminaison et configure les paramètres de Microsoft Defender Antivirus, du Pare-feu, de BitLocker, de SmartScreen et d’Exploit Guard. Pour les nouveaux déploiements, privilégiez les profils de Sécurité des points de terminaison pour ces domaines afin de rationaliser les rapports de posture et de réduire les conflits entre modèles ; conservez les profils d’appareil de protection des points de terminaison uniquement lorsqu’un réglage nécessaire est absent ailleurs.

Les Modèles d’administration correspondent à des stratégies basées sur ADMX via le CSP MDM adossé à ADMX. Ils reflètent les chemins de Stratégie de groupe (GPO) familiers pour Windows et Microsoft 365 Apps. Utilisez-les lorsque vous souhaitez un modèle de type GPO (par ex., les paramètres de stratégie Office) et pour assurer la cohérence lors des migrations depuis des GPO sur site.

Le Catalogue de paramètres est la source la plus flexible et la plus évolutive, qui énumère presque tous les paramètres basés sur CSP et ADMX avec des fonctions de recherche, des catégories et une portée par appareil/utilisateur. Préférez le Catalogue de paramètres lorsque vous avez besoin d’une sélection précise, de regrouper des paramètres de différents modèles dans un seul profil, ou pour remplacer des modèles monolithiques.

Les profils OMA-URI personnalisés configurent directement n’importe quel CSP lorsqu’un paramètre n’est pas exposé dans l’interface utilisateur d’Intune. Définissez le chemin OMA-URI exact (par exemple, ./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor), le type de données et la valeur. Utilisez-le également pour ingérer des ADMX tiers pour des scénarios de CSP basés sur ADMX, ou pour pousser des charges utiles (payloads) macOS/iOS (par ex., des clés plist) qui ne sont pas dans les modèles natifs.

Pour minimiser les conflits, configurez un paramètre donné dans une seule source de stratégie. Intune signalera un Conflit par paramètre si plusieurs stratégies affectées définissent la même clé ; le comportement de l’appareil peut être indéfini ou suivre la dernière écriture, la consolidation est donc une bonne pratique.

Profils de sécurité des points de terminaison et surface de menace

Le nœud Sécurité des points de terminaison fournit des stratégies spécialisées avec des rapports axés sur la sécurité. Utilisez-les par ordre de priorité sur les profils de configuration généraux pour les paramètres de sécurité :

Pour l’intégration de Microsoft Defender for Endpoint, créez une stratégie de détection et réponse des points de terminaison (EDR) dans Intune pour déployer le package d’intégration et activer la collecte de données des capteurs. Sur macOS, appliquez les paramètres de l’antivirus Defender via un profil de configuration en utilisant le domaine de préférences Defender pour minimiser l’effort administratif.

Les bases de référence de sécurité sont des collections de paramètres de sécurité recommandés. Utilisez-les pour atteindre rapidement une base de référence défendable, puis superposez des profils de Sécurité des points de terminaison pour les exceptions et les contrôles avancés.

Conformité, accès conditionnel et mécanismes d’affectation

Les stratégies de conformité évaluent la posture de l’appareil par rapport aux exigences de l’organisation et produisent un état binaire conforme/non conforme (avec un indicateur « en période de grâce »). Les règles courantes pour Windows incluent les seuils de version/build du système d’exploitation, la complexité du mot de passe, l’exigence de BitLocker, l’état de Microsoft Defender, la présence d’un module TPM et le niveau de risque de l’appareil évalué par Microsoft Defender for Endpoint. Pour les appareils mobiles, exigez un code PIN, le chiffrement, bloquez les appareils débridés/rootés (jailbroken/rooted) et des versions minimales du système d’exploitation.

Les actions en cas de non-conformité définissent le calendrier d’application et l’escalade. L’action par défaut marque l’appareil comme non conforme ; vous pouvez planifier des actions supplémentaires telles que l’envoi de notifications par e-mail aux utilisateurs et aux administrateurs et le verrouillage à distance de l’appareil sur les plateformes prises en charge. Chaque action prend en charge une période de grâce (en jours). Pendant qu’un appareil est dans sa période de grâce, il reste considéré comme conforme pour l’évaluation de l’accès conditionnel (Conditional Access), permettant à l’utilisateur de corriger la situation sans perte d’accès immédiate.

L’accès conditionnel (Conditional Access) utilise l’état de conformité pour contrôler l’accès. Un modèle courant consiste à « Exiger que l’appareil soit marqué comme conforme » pour les applications cloud, ce qui s’appuie sur Intune pour attester de la conformité. Combinez cela avec des conditions supplémentaires telles que les types d’applications clientes pour contrôler l’authentification héritée. Associer la conformité des appareils à l’accès conditionnel (CA) garantit que seuls les appareils fiables et gérés accèdent aux ressources de l’entreprise.

Les affectations déterminent la portée. Incluez des groupes (d’utilisateurs/d’appareils) à cibler ; utilisez des exclusions de groupes pour retirer des sous-ensembles. Les exclusions l’emportent sur les inclusions. Les filtres affinent les affectations au moment de l’évaluation en fonction des propriétés de l’appareil (version de l’OS, fabricant, type d’enrôlement, propriété, type de jonction, etc.) avec une logique d’inclusion ou d’exclusion, ce qui est particulièrement utile lors de l’affectation à « Tous les appareils/utilisateurs » tout en ne ciblant que les points de terminaison éligibles. Pour éviter les conflits de stratégies, alignez la portée par propriété et par plateforme, évitez de définir les mêmes clés CSP sur plusieurs types de stratégies et privilégiez une source unique (par ex., Endpoint security) pour les contrôles de sécurité. Pour les stratégies Windows Update, n’oubliez pas la précédence : une stratégie de mises à jour de fonctionnalités (Feature updates) qui épingle une version spécifique l’emporte sur le report de fonctionnalités de l’anneau de mise à jour (Update ring) ; les mises à jour de qualité accélérées (Expedited quality updates) l’emportent sur les reports et les échéances pour la mise à jour sélectionnée.

Windows Update for Business et l’Optimisation de la distribution

Windows Update for Business (WUfB) maintient les appareils à jour sans WSUS ou SCCM. Utilisez trois types de stratégies complémentaires :

L’Optimisation de la distribution (DO) réduit l’utilisation de la bande passante WAN en partageant du contenu de pair à pair, comme les mises à jour Windows, les applications Microsoft 365, les applications Win32 d’Intune et les applications du Microsoft Store. Configurez l’Optimisation de la distribution avec un profil de Catalogue de paramètres ou d’Optimisation de la distribution. Les contrôles clés incluent le mode de téléchargement, les limites de bande passante, le comportement du cache et la prise en compte du VPN. Les modes typiques sont :

Définissez la bande passante en pourcentage du débit mesuré ou en limites absolues, distinguez le premier plan de l’arrière-plan, limitez la bande passante de chargement, définissez la taille du cache et l’âge des fichiers, et bloquez le partage sur VPN. Combinez l’Optimisation de la distribution avec les anneaux WUfB pour minimiser les risques et l’impact sur la bande passante tout en maintenant la vélocité des mises à jour.

Scénario de problème pratique

Contoso Ltd. exploite 2 500 ordinateurs portables Windows 11 dans des bureaux mondiaux et 300 appareils macOS utilisés par l’ingénierie. Ils doivent : imposer le chiffrement de disque, standardiser les protections Defender, contrôler le déploiement des mises à jour Windows avec une capacité de correctif d’urgence, réduire l’utilisation du WAN et bloquer l’accès à Microsoft 365 à moins que les appareils ne soient conformes. Certains appareils Windows sont utilisés par des sous-traitants et ne devraient pas recevoir de restrictions de type kiosque ou d’expérience utilisateur d’entreprise.

  1. Créer des stratégies de chiffrement de disque dans la sécurité des points de terminaison
  1. Créer des stratégies d’antivirus et de réduction de la surface d’attaque dans la sécurité des points de terminaison
  1. Intégrer à Microsoft Defender for Endpoint
  1. Définir des stratégies de conformité avec des périodes de grâce et des actions
  1. Configurer l’Accès conditionnel
  1. Mettre en œuvre Windows Update for Business
  1. Optimiser le contenu avec l’Optimisation de la distribution
  1. Affecter avec des groupes et des filtres ; éviter les conflits

Cette approche utilise la sécurité des points de terminaison d’Intune pour une posture renforcée, la conformité et l’Accès conditionnel pour le contrôle d’accès, WUfB pour des mises à jour contrôlées avec une réponse d’urgence, et l’Optimisation de la distribution pour l’efficacité de la bande passante — le tout adapté à l’environnement multiplateforme et à propriété mixte de Contoso pour une gestion des points de terminaison fiable et évolutive.


Inscription des appareils et Jonction Azure AD · Tous les domaines · Gestion et déploiement des applications

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet