Une stratégie de conformité, prise isolément, ne fait rien. Elle produit un rapport : tel poste est conforme, tel autre ne l’est pas. Sa valeur réelle n’apparaît qu’une fois couplée à l’accès conditionnel — c’est alors qu’un poste non conforme perd concrètement l’accès aux données de l’entreprise. Cet article couvre les deux volets, dans l’ordre où les mettre en place.

Le mécanisme en trois temps

  1. Vous définissez ce qu’est un poste sain : système à jour, disque chiffré, antivirus actif, code d’accès configuré.
  2. Intune évalue chaque appareil à intervalles réguliers et lui attribue un état : conforme, non conforme, ou non évalué.
  3. L’accès conditionnel exploite cet état pour autoriser ou refuser l’accès aux ressources.

Sans la troisième étape, vous disposez d’un tableau de bord. Avec elle, vous disposez d’un contrôle.

Les critères qui comptent vraiment

Intune propose des dizaines de réglages. Pour une première stratégie Windows, cinq suffisent et couvrent l’essentiel du risque :

Critère Réglage Pourquoi
Chiffrement BitLocker requis Un portable volé devient illisible
Antivirus Defender actif et à jour Protection de base réellement opérante
Pare-feu Activé Limite les mouvements latéraux
Version de l’OS Version minimale imposée Exclut les systèmes non corrigés
Démarrage sécurisé Secure Boot exigé Bloque les altérations au démarrage

Résistez à la tentation d’en ajouter davantage au départ. Chaque critère supplémentaire est une cause potentielle de non-conformité, donc de blocage utilisateur et de ticket au support.

Le réglage le plus important : la période de grâce

Le paramètre décisif ne figure pas dans la liste des critères mais dans les actions en cas de non-conformité : le délai avant marquage comme non conforme.

Avec une valeur à zéro, un appareil qui vient de s’inscrire — et n’a donc pas encore appliqué BitLocker — est immédiatement déclaré non conforme. Couplé à l’accès conditionnel, cela verrouille l’utilisateur dès son premier jour.

Réglez ce délai à 24 heures au minimum, voire 48 heures pendant la phase de déploiement. La machine a ainsi le temps de recevoir et d’appliquer les stratégies avant d’être jugée.

Configurez également une action de notification avant le marquage : un courriel prévenant l’utilisateur que son poste va devenir non conforme, avec la marche à suivre, réduit fortement les appels au support.

Écrire sa première stratégie

La démarche, dans l’ordre :

  1. Créer la stratégie pour la plateforme Windows 10 et ultérieur.
  2. Activer les cinq critères ci-dessus.
  3. Fixer le délai de grâce à 24 heures.
  4. Ajouter une notification par courriel avant marquage.
  5. Affecter à un groupe pilote uniquement — trois à cinq postes, dont le vôtre.
  6. Attendre 24 à 48 heures, puis consulter le rapport de conformité.

À ce stade, aucun accès n’est bloqué : vous observez seulement. C’est volontaire, et c’est l’étape que l’on saute le plus souvent, à ses dépens.

Brancher l’accès conditionnel

Une fois le rapport stabilisé — la majorité des postes pilotes conformes — vous pouvez activer le contrôle réel côté Entra ID.

La règle type : pour les utilisateurs du groupe pilote, sur les applications cloud Microsoft 365, exiger un appareil marqué conforme.

Deux précautions indispensables

Créez un compte d’urgence et excluez-le. Un compte administrateur dédié, avec un mot de passe long conservé hors ligne, exclu de toutes vos règles d’accès conditionnel. Sans lui, une règle mal calibrée peut vous verrouiller hors de votre propre tenant, sans recours autre qu’un ticket chez Microsoft.

Utilisez d’abord le mode rapport seul. Entra ID permet d’activer une stratégie en simulation : elle est évaluée et journalisée, mais n’applique aucun blocage. Laissez-la ainsi quelques jours et consultez les journaux de connexion — vous découvrirez les cas que vous n’aviez pas anticipés, comme ce poste partagé ou ce prestataire externe.

Les points de blocage fréquents

  • Les appareils non inscrits dans Intune ne peuvent pas être conformes, par construction. Une règle exigeant la conformité les bloque intégralement — pensez aux postes personnels et aux machines de prestataires.
  • Les clients lourds anciens ne gèrent pas l’authentification moderne et échouent sur les règles d’accès conditionnel.
  • Les appareils partagés posent la question de l’utilisateur principal, qui conditionne certaines évaluations.
  • Le délai d’évaluation n’est pas instantané : après correction d’un poste, la remise en conformité peut prendre plusieurs heures. Une synchronisation manuelle depuis le poste accélère les choses.

Étendre progressivement

Une fois le pilote validé, élargissez par vagues plutôt que d’un coup : un service, puis un site, puis l’ensemble. À chaque vague, surveillez le rapport de conformité pendant 48 heures avant de poursuivre.

Cette approche complète naturellement le volet identité : exiger à la fois un appareil conforme et une authentification forte constitue le socle d’une approche zéro confiance. Voir à ce sujet notre article sur les méthodes MFA résistantes au phishing.

En résumé

Une stratégie de conformité n’a de valeur qu’associée à l’accès conditionnel, mais l’activer trop vite se paie en tickets et en utilisateurs bloqués. La séquence qui fonctionne : cinq critères simples, une période de grâce de 24 heures, un groupe pilote, du mode rapport seul, puis une extension par vagues — avec un compte d’urgence exclu dès le premier jour. Pour l’ensemble de la plateforme, consultez notre guide complet de Microsoft Intune.