04 28 29 40 72 Devis gratuit
Explicatif · Microsoft 365

Intune : gérer postes et mobiles

Ce que fait Intune, et la distinction qui règle tout le sujet des appareils personnels : gérer un appareil et protéger seulement les données de l'entreprise sont deux choses différentes. Confondre les deux conduit à proposer à un salarié d'effacer son téléphone, photos de famille comprises.

Par , fondateur d'Infranat Publié le

Définition

Intune est le service de Microsoft qui permet d'administrer à distance les ordinateurs et les téléphones d'une organisation : imposer des réglages, installer des applications, vérifier l'état de sécurité d'un appareil, et lui retirer l'accès aux données de l'entreprise s'il n'est plus conforme.

Dans un environnement où tout vit sur un serveur local, ce rôle était tenu par les stratégies de groupe d'Active Directory. Intune en est l'équivalent pour des appareils qui ne sont plus forcément sur le réseau de l'entreprise, ce qui est devenu la situation normale.

C'est le changement de contexte qui justifie l'outil. Un poste en télétravail, un portable chez un client, un téléphone dans un train : aucun ne passe par votre réseau, donc aucun ne reçoit de stratégie de groupe. Sans outil de gestion, ces appareils accèdent à vos données sans qu'aucune règle ne s'applique à eux et sans que personne ne sache dans quel état ils sont.

Ce qu'Intune permet concrètement

  • Exiger un état de sécurité minimal : disque chiffré, code de déverrouillage, système à jour, protection contre les logiciels malveillants active.
  • Déployer des applications et des réglages sans intervention sur la machine, y compris à distance.
  • Préparer un poste neuf sans l'ouvrir. Un ordinateur livré directement au collaborateur se configure tout seul à la première connexion, avec ses applications et ses règles. Cela supprime une étape logistique entière.
  • Retirer l'accès aux données de l'entreprise sur un appareil perdu, volé, ou dont le porteur a quitté l'entreprise.
  • Conditionner l'accès à la conformité, en liant Intune à l'accès conditionnel d'Entra ID : un appareil non conforme n'ouvre plus les fichiers de l'entreprise, même avec un mot de passe valide et un second facteur.

Ce dernier point est le plus puissant. Il déplace la question de « qui se connecte » vers « qui se connecte, et depuis quoi », ce qui est la seule réponse sérieuse à un parc d'appareils mobiles.

Gérer l'appareil, ou protéger les données

Deux approches, et le choix dépend d'une seule question : à qui appartient l'appareil.

Critère Gestion de l'appareil Protection des applications
Périmètre L'appareil entier est administré Seules les applications professionnelles sont encadrées
Pour quel appareil Fourni par l'entreprise Appareil personnel
Ce qu'on peut imposer Chiffrement, code, mises à jour, applications, réglages système Code d'accès à l'application, interdiction de copier vers une application personnelle, blocage de la sauvegarde locale
Effacement possible Total ou sélectif Sélectif uniquement : les données de l'entreprise disparaissent, le reste est intact
Acceptabilité pour le salarié Normale sur du matériel de l'entreprise La seule option défendable sur un appareil personnel

Les deux approches se combinent : gestion complète des appareils de l'entreprise, protection des applications seule pour les appareils personnels autorisés à consulter la messagerie.

Les appareils personnels, un sujet juridique autant que technique

La situation est quasi universelle : des collaborateurs consultent leur messagerie professionnelle sur leur téléphone personnel. Souvent sans que ce soit formalisé, et parfois sans que l'entreprise le sache.

Deux réponses existent, et une seule tient.

La première consiste à enrôler le téléphone personnel en gestion complète. Techniquement possible, pratiquement intenable : l'entreprise obtient alors la capacité d'effacer intégralement un appareil qui contient les photos, les messages et les comptes privés de son salarié. Le refus est légitime, et l'exercice de ce pouvoir serait disproportionné.

La seconde, celle que nous mettons en place, consiste à ne protéger que le conteneur professionnel. Les applications de l'entreprise exigent un code d'accès propre, interdisent le copier-coller vers des applications personnelles, empêchent la sauvegarde des pièces jointes hors du périmètre professionnel. Et l'effacement est sélectif : au départ du collaborateur ou en cas de perte, les données de l'entreprise disparaissent de l'appareil sans que rien de personnel soit touché.

Ce qui doit être écrit

Au-delà de la technique, l'usage d'appareils personnels suppose un cadre écrit, porté à la connaissance des salariés : quelles données sont accessibles, ce que l'entreprise peut et ne peut pas faire sur l'appareil, ce qui se passe au départ. C'est une exigence de loyauté envers les salariés et une obligation d'information au regard du RGPD, dont nous détaillons les implications dans notre checklist RGPD. Un effacement sélectif annoncé à l'avance ne pose aucune difficulté ; un effacement total découvert le jour du départ en pose beaucoup.

Les règles de conformité, et par où commencer

Une règle de conformité est une liste de conditions qu'un appareil doit remplir pour être considéré comme sain. Liée à l'accès conditionnel, elle devient la condition d'accès aux données.

Nous commençons toujours par un socle court, qui couvre l'essentiel du risque sans générer de rejet :

  • Disque ou stockage chiffré. C'est la mesure qui transforme un portable volé en simple perte matérielle plutôt qu'en fuite de données à déclarer.
  • Code de déverrouillage obligatoire, avec une longueur minimale et un verrouillage automatique.
  • Système d'exploitation à une version encore supportée. Ce point pousse naturellement à traiter les postes laissés sur une version obsolète, sujet que nous abordons pour les postes Windows dans notre page sur la fin du support de Windows 10.
  • Protection contre les logiciels malveillants active et à jour, en complément de ce que nous expliquons sur l'EDR.
  • Appareil non compromis, c'est-à-dire sans contournement des protections du système.

Deux conseils de déploiement tirés de l'expérience. D'abord, commencer en mode observation : la règle signale les appareils non conformes sans bloquer personne, ce qui permet de mesurer l'ampleur du chantier avant de couper quoi que ce soit. Ensuite, prévoir le cas du collaborateur bloqué un dimanche soir : une procédure de contournement temporaire, tracée et limitée dans le temps, évite que la sécurité devienne un obstacle à l'activité et finisse par être désactivée en bloc.

Questions fréquentes

À quoi sert Intune ?

Intune permet d'administrer à distance les ordinateurs et téléphones d'une organisation : imposer des réglages, installer des applications, vérifier l'état de sécurité d'un appareil et lui retirer l'accès aux données de l'entreprise s'il n'est plus conforme. C'est l'équivalent des stratégies de groupe pour des appareils qui ne passent plus par le réseau de l'entreprise.

Quelle différence entre gestion de l'appareil et protection des applications ?

La gestion de l'appareil administre la machine entière : chiffrement, code, mises à jour, applications, réglages système. Elle convient au matériel fourni par l'entreprise. La protection des applications n'encadre que les applications professionnelles : code d'accès propre, interdiction de copier vers une application personnelle, blocage de la sauvegarde locale. C'est la seule approche défendable sur un appareil personnel.

Peut-on effacer le téléphone personnel d'un salarié ?

Techniquement oui si l'appareil est enrôlé en gestion complète, mais c'est intenable en pratique : cela donnerait à l'entreprise le pouvoir d'effacer photos, messages et comptes privés. La bonne approche est l'effacement sélectif, qui supprime uniquement les données de l'entreprise et laisse le contenu personnel intact. C'est ce que permet la protection des applications.

Faut-il un document écrit pour les appareils personnels ?

Oui. L'usage d'appareils personnels suppose un cadre porté à la connaissance des salariés : quelles données sont accessibles, ce que l'entreprise peut et ne peut pas faire sur l'appareil, et ce qui se passe au départ. C'est une exigence de loyauté et une obligation d'information au regard du RGPD. Un effacement sélectif annoncé à l'avance ne pose aucune difficulté, contrairement à un effacement total découvert au moment du départ.

Qu'est-ce qu'une règle de conformité ?

C'est une liste de conditions qu'un appareil doit remplir pour être considéré comme sain : stockage chiffré, code de déverrouillage, système dans une version encore supportée, protection contre les logiciels malveillants active, appareil non compromis. Liée à l'accès conditionnel, elle devient la condition d'accès aux données : un appareil non conforme n'ouvre plus les fichiers de l'entreprise, même avec un mot de passe valide.

Intune remplace-t-il les stratégies de groupe ?

Pour les appareils qui ne sont plus sur le réseau de l'entreprise, oui, et c'est sa raison d'être. Les stratégies de groupe restent plus fines sur certains réglages héritées de vingt ans de pratique, et conservent leur intérêt sur un parc entièrement sédentaire avec un Active Directory en place. En pratique, beaucoup de PME exploitent les deux pendant une période de transition.

Faut-il une licence particulière pour Intune ?

Oui, Intune n'est pas inclus dans tous les plans Microsoft 365, et les fonctions d'accès conditionnel qui lui donnent toute sa valeur dépendent également du niveau de licence. C'est un point à vérifier avant d'engager un projet, car une architecture conçue sans tenir compte des licences disponibles se heurte au budget au dernier moment.

Comment déployer sans bloquer tout le monde ?

En commençant en mode observation : la règle signale les appareils non conformes sans bloquer personne, ce qui permet de mesurer l'ampleur du chantier avant de couper quoi que ce soit. Prévoyez aussi une procédure de contournement temporaire, tracée et limitée dans le temps, pour le collaborateur bloqué un dimanche soir. Sans cela, la sécurité devient un obstacle à l'activité et finit désactivée en bloc.

Que se passe-t-il si un portable est volé ?

Si le stockage est chiffré et le code obligatoire, c'est une perte matérielle et non une fuite de données. Intune permet en outre de retirer à distance l'accès aux données de l'entreprise, voire d'effacer l'appareil s'il appartient à l'entreprise. Sans chiffrement, le disque se lit en le retirant de la machine, et l'incident peut constituer une violation de données à déclarer.

Combien d'appareils accèdent à vos données sans aucune règle ?

Entre les téléphones personnels et les portables en télétravail, la réponse dépasse souvent le nombre de postes officiellement gérés. Inventaire des appareils connectés à votre Microsoft 365 et de leur état, offert.

Faire l'inventaire de mes appareils