Questions fréquentes
À quoi sert Intune ?
Intune permet d'administrer à distance les ordinateurs et téléphones d'une organisation : imposer des réglages, installer des applications, vérifier l'état de sécurité d'un appareil et lui retirer l'accès aux données de l'entreprise s'il n'est plus conforme. C'est l'équivalent des stratégies de groupe pour des appareils qui ne passent plus par le réseau de l'entreprise.
Quelle différence entre gestion de l'appareil et protection des applications ?
La gestion de l'appareil administre la machine entière : chiffrement, code, mises à jour, applications, réglages système. Elle convient au matériel fourni par l'entreprise. La protection des applications n'encadre que les applications professionnelles : code d'accès propre, interdiction de copier vers une application personnelle, blocage de la sauvegarde locale. C'est la seule approche défendable sur un appareil personnel.
Peut-on effacer le téléphone personnel d'un salarié ?
Techniquement oui si l'appareil est enrôlé en gestion complète, mais c'est intenable en pratique : cela donnerait à l'entreprise le pouvoir d'effacer photos, messages et comptes privés. La bonne approche est l'effacement sélectif, qui supprime uniquement les données de l'entreprise et laisse le contenu personnel intact. C'est ce que permet la protection des applications.
Faut-il un document écrit pour les appareils personnels ?
Oui. L'usage d'appareils personnels suppose un cadre porté à la connaissance des salariés : quelles données sont accessibles, ce que l'entreprise peut et ne peut pas faire sur l'appareil, et ce qui se passe au départ. C'est une exigence de loyauté et une obligation d'information au regard du RGPD. Un effacement sélectif annoncé à l'avance ne pose aucune difficulté, contrairement à un effacement total découvert au moment du départ.
Qu'est-ce qu'une règle de conformité ?
C'est une liste de conditions qu'un appareil doit remplir pour être considéré comme sain : stockage chiffré, code de déverrouillage, système dans une version encore supportée, protection contre les logiciels malveillants active, appareil non compromis. Liée à l'accès conditionnel, elle devient la condition d'accès aux données : un appareil non conforme n'ouvre plus les fichiers de l'entreprise, même avec un mot de passe valide.
Intune remplace-t-il les stratégies de groupe ?
Pour les appareils qui ne sont plus sur le réseau de l'entreprise, oui, et c'est sa raison d'être. Les stratégies de groupe restent plus fines sur certains réglages héritées de vingt ans de pratique, et conservent leur intérêt sur un parc entièrement sédentaire avec un Active Directory en place. En pratique, beaucoup de PME exploitent les deux pendant une période de transition.
Faut-il une licence particulière pour Intune ?
Oui, Intune n'est pas inclus dans tous les plans Microsoft 365, et les fonctions d'accès conditionnel qui lui donnent toute sa valeur dépendent également du niveau de licence. C'est un point à vérifier avant d'engager un projet, car une architecture conçue sans tenir compte des licences disponibles se heurte au budget au dernier moment.
Comment déployer sans bloquer tout le monde ?
En commençant en mode observation : la règle signale les appareils non conformes sans bloquer personne, ce qui permet de mesurer l'ampleur du chantier avant de couper quoi que ce soit. Prévoyez aussi une procédure de contournement temporaire, tracée et limitée dans le temps, pour le collaborateur bloqué un dimanche soir. Sans cela, la sécurité devient un obstacle à l'activité et finit désactivée en bloc.
Que se passe-t-il si un portable est volé ?
Si le stockage est chiffré et le code obligatoire, c'est une perte matérielle et non une fuite de données. Intune permet en outre de retirer à distance l'accès aux données de l'entreprise, voire d'effacer l'appareil s'il appartient à l'entreprise. Sans chiffrement, le disque se lit en le retirant de la machine, et l'incident peut constituer une violation de données à déclarer.