Objectif
Créer une politique de conformité Windows dans Microsoft Intune, définir des critères mesurables, piloter les actions de non-conformité puis utiliser le statut de conformité dans Conditional Access sans bloquer immédiatement l’ensemble des utilisateurs.
Prérequis
- Licences Intune et Microsoft Entra adaptées au scénario Conditional Access.
- Appareils Windows enrôlés et synchronisant correctement avec Intune.
- Groupe pilote contenant quelques appareils et utilisateurs représentatifs.
- Critères de conformité validés : BitLocker, Secure Boot, version OS, antivirus/antispyware, code integrity ou autres exigences pertinentes.
Procédure pas à pas
Définir les critères avant le portail
Écrivez les exigences et leur justification avant de créer la policy. Évitez une liste trop ambitieuse au premier passage : commencez par des contrôles que votre parc sait déjà respecter et dont le support peut diagnostiquer les échecs.
- Une matrice “exigence / valeur / méthode de remédiation / impact” est disponible.
Vérifier l’état local des postes pilotes
Contrôlez localement les composants qui seront évalués. Cela permet de distinguer un appareil réellement non conforme d’un problème de synchronisation Intune.
dsregcmd /status
Get-Tpm
manage-bde -status C:
Get-MpComputerStatus | Select-Object AntivirusEnabled,RealTimeProtectionEnabled,AntivirusSignatureLastUpdated
- Les appareils pilotes sont correctement joints/enrôlés et leur état sécurité est connu.
Créer la politique Windows
Dans Microsoft Intune admin center, ouvrez Devices > Compliance > Policies puis Create Policy et choisissez Windows. Nommez la policy avec une convention claire et documentez son objectif.
- La policy existe sans assignation globale.
Configurer les règles de conformité
Configurez les contrôles retenus : par exemple chiffrement
- Chaque paramètre possède une valeur attendue et une procédure de remédiation connue.
Configurer les actions de non-conformité
Intune ajoute une action de marquage non conforme. Ajustez le délai selon votre stratégie et ajoutez éventuellement une notification à l’utilisateur. Pour un pilote, une période de grâce peut éviter un blocage immédiat pendant que vous validez les faux positifs.
- Les actions et délais sont cohérents avec les SLA du support.
Assigner uniquement au groupe pilote
Ciblez un petit groupe d’appareils ou d’utilisateurs clairement identifié. Excluez les appareils de test spéciaux si leur état fausserait l’analyse. Attendez la synchronisation plutôt que multiplier les changements dans la même heure.
- Les seuls appareils évalués sont ceux du pilote.
Analyser les résultats par appareil
Dans Intune, examinez Device compliance > Monitor et le détail par paramètre. Sur un appareil non conforme, comparez l’état local aux informations remontées et déclenchez une synchronisation si nécessaire.
dsregcmd /status
Get-Date
- Chaque non-conformité est expliquée par un paramètre précis ou un problème de remontée identifié.
Intégrer progressivement à Conditional Access
Une fois la policy fiable, créez ou adaptez une stratégie Conditional Access nécessitant un appareil conforme. Utilisez un groupe pilote et le mode report-only avant enforcement. Conservez des comptes d’accès d’urgence exclus selon votre politique de sécurité.
- Les journaux de connexion montrent l’impact attendu avant activation réelle.
Étendre par vagues et suivre les remédiations
Passez progressivement à des groupes plus larges. Suivez taux de conformité, appareils sans check-in, versions obsolètes et volume de tickets. Une politique utile est accompagnée d’une procédure de remédiation pour chaque état fréquent.
- Le taux de conformité du périmètre est stable et les blocages inexpliqués sont exceptionnels.
Validation
La procédure est validée lorsque :
- Les appareils pilotes apparaissent conformes lorsque leur état local respecte les critères.
- Chaque appareil non conforme expose un paramètre précis et une action de remédiation connue.
- Les actions de non-conformité utilisent un délai volontaire et documenté.
- Une éventuelle stratégie Conditional Access reste en report-only/pilote jusqu’à validation des journaux de connexion.
Retour arrière
- Retirer l’assignation de la politique de conformité du groupe pilote pour arrêter l’évaluation sur ce périmètre.
- Si Conditional Access provoque un impact, repasser la politique CA en report-only ou désactiver son assignment pilote selon le plan de changement.
- Ne supprimez pas l’historique de conformité avant d’avoir exporté les résultats utiles au diagnostic.
Dépannage / erreurs fréquentes
- Appareil “Not evaluated” : vérifier enrôlement, dernière synchronisation, licence et plateforme de la policy.
- BitLocker local actif mais non conforme : vérifier le paramètre exact attendu et la télémétrie Intune plutôt que réenclencher le chiffrement.
- Policy conforme mais Conditional Access bloque : analyser le journal de connexion et les autres stratégies CA cumulatives.
- Trop de non-conformités après déploiement : revenir au pilote, identifier le contrôle responsable et ajuster la politique ou le processus de remédiation.