Une stratégie de conformité, prise isolément, ne fait rien. Elle produit un rapport : tel poste est conforme, tel autre ne l’est pas. Sa valeur réelle n’apparaît qu’une fois couplée à l’accès conditionnel — c’est alors qu’un poste non conforme perd concrètement l’accès aux données de l’entreprise. Cet article couvre les deux volets, dans l’ordre où les mettre en place.
Le mécanisme en trois temps
- Vous définissez ce qu’est un poste sain : système à jour, disque chiffré, antivirus actif, code d’accès configuré.
- Intune évalue chaque appareil à intervalles réguliers et lui attribue un état : conforme, non conforme, ou non évalué.
- L’accès conditionnel exploite cet état pour autoriser ou refuser l’accès aux ressources.
Sans la troisième étape, vous disposez d’un tableau de bord. Avec elle, vous disposez d’un contrôle.
Les critères qui comptent vraiment
Intune propose des dizaines de réglages. Pour une première stratégie Windows, cinq suffisent et couvrent l’essentiel du risque :
| Critère | Réglage | Pourquoi |
|---|---|---|
| Chiffrement | BitLocker requis | Un portable volé devient illisible |
| Antivirus | Defender actif et à jour | Protection de base réellement opérante |
| Pare-feu | Activé | Limite les mouvements latéraux |
| Version de l’OS | Version minimale imposée | Exclut les systèmes non corrigés |
| Démarrage sécurisé | Secure Boot exigé | Bloque les altérations au démarrage |
Résistez à la tentation d’en ajouter davantage au départ. Chaque critère supplémentaire est une cause potentielle de non-conformité, donc de blocage utilisateur et de ticket au support.
Le réglage le plus important : la période de grâce
Le paramètre décisif ne figure pas dans la liste des critères mais dans les actions en cas de non-conformité : le délai avant marquage comme non conforme.
Avec une valeur à zéro, un appareil qui vient de s’inscrire — et n’a donc pas encore appliqué BitLocker — est immédiatement déclaré non conforme. Couplé à l’accès conditionnel, cela verrouille l’utilisateur dès son premier jour.
Réglez ce délai à 24 heures au minimum, voire 48 heures pendant la phase de déploiement. La machine a ainsi le temps de recevoir et d’appliquer les stratégies avant d’être jugée.
Configurez également une action de notification avant le marquage : un courriel prévenant l’utilisateur que son poste va devenir non conforme, avec la marche à suivre, réduit fortement les appels au support.
Écrire sa première stratégie
La démarche, dans l’ordre :
- Créer la stratégie pour la plateforme Windows 10 et ultérieur.
- Activer les cinq critères ci-dessus.
- Fixer le délai de grâce à 24 heures.
- Ajouter une notification par courriel avant marquage.
- Affecter à un groupe pilote uniquement — trois à cinq postes, dont le vôtre.
- Attendre 24 à 48 heures, puis consulter le rapport de conformité.
À ce stade, aucun accès n’est bloqué : vous observez seulement. C’est volontaire, et c’est l’étape que l’on saute le plus souvent, à ses dépens.
Brancher l’accès conditionnel
Une fois le rapport stabilisé — la majorité des postes pilotes conformes — vous pouvez activer le contrôle réel côté Entra ID.
La règle type : pour les utilisateurs du groupe pilote, sur les applications cloud Microsoft 365, exiger un appareil marqué conforme.
Deux précautions indispensables
Créez un compte d’urgence et excluez-le. Un compte administrateur dédié, avec un mot de passe long conservé hors ligne, exclu de toutes vos règles d’accès conditionnel. Sans lui, une règle mal calibrée peut vous verrouiller hors de votre propre tenant, sans recours autre qu’un ticket chez Microsoft.
Utilisez d’abord le mode rapport seul. Entra ID permet d’activer une stratégie en simulation : elle est évaluée et journalisée, mais n’applique aucun blocage. Laissez-la ainsi quelques jours et consultez les journaux de connexion — vous découvrirez les cas que vous n’aviez pas anticipés, comme ce poste partagé ou ce prestataire externe.
Les points de blocage fréquents
- Les appareils non inscrits dans Intune ne peuvent pas être conformes, par construction. Une règle exigeant la conformité les bloque intégralement — pensez aux postes personnels et aux machines de prestataires.
- Les clients lourds anciens ne gèrent pas l’authentification moderne et échouent sur les règles d’accès conditionnel.
- Les appareils partagés posent la question de l’utilisateur principal, qui conditionne certaines évaluations.
- Le délai d’évaluation n’est pas instantané : après correction d’un poste, la remise en conformité peut prendre plusieurs heures. Une synchronisation manuelle depuis le poste accélère les choses.
Étendre progressivement
Une fois le pilote validé, élargissez par vagues plutôt que d’un coup : un service, puis un site, puis l’ensemble. À chaque vague, surveillez le rapport de conformité pendant 48 heures avant de poursuivre.
Cette approche complète naturellement le volet identité : exiger à la fois un appareil conforme et une authentification forte constitue le socle d’une approche zéro confiance. Voir à ce sujet notre article sur les méthodes MFA résistantes au phishing.
En résumé
Une stratégie de conformité n’a de valeur qu’associée à l’accès conditionnel, mais l’activer trop vite se paie en tickets et en utilisateurs bloqués. La séquence qui fonctionne : cinq critères simples, une période de grâce de 24 heures, un groupe pilote, du mode rapport seul, puis une extension par vagues — avec un compte d’urgence exclu dès le premier jour. Pour l’ensemble de la plateforme, consultez notre guide complet de Microsoft Intune.
