Déployer Defender Antivirus avec Intune
Activez la protection temps réel, cloud et PUA de Microsoft Defender Antivirus sur vos postes Windows via Intune, et prouvez-la en audit.
Microsoft Defender Antivirus est déjà présent sur chaque poste Windows 10 et 11 : vous n'avez rien à installer, ni licence antivirus tierce à renouveler. Pourtant, un antivirus « présent » n'est pas un antivirus « efficace ». La vraie valeur vient de sa configuration centralisée et de l'activation des mécanismes de protection avancés, trop souvent laissés au réglage par défaut ou désactivés par un utilisateur pressé.
Cet article s'adresse aux administrateurs IT et aux MSSP qui gèrent une flotte de postes Windows sous Microsoft Intune. L'objectif : garantir que chaque appareil applique le même niveau de protection, le vérifier réellement, et pouvoir le prouver lors d'un audit ISO 27001 ou d'un contrôle NIS2. Nous verrons quels réglages comptent, comment créer la politique de sécurité des points de terminaison, comment confirmer qu'elle s'applique sans être reléguée en mode passif, puis comment relier tout cela à la conformité.
Les réglages qui comptent vraiment
Au-delà du simple « antivirus activé », quelques options décident de l'efficacité réelle face aux menaces récentes. Elles reposent sur l'analyse comportementale et la télémétrie cloud de Microsoft, qui repèrent des attaques que les signatures classiques ne connaissent pas encore. Ce sont précisément ces options qu'il faut verrouiller côté administrateur, car un utilisateur disposant de droits locaux peut sinon les désactiver en un instant.
Le socle indispensable
- Protection en temps réel : l'analyse permanente des fichiers et des processus à chaque ouverture, écriture ou exécution. C'est le cœur du dispositif, à ne jamais désactiver.
- Protection fournie par le cloud (cloud-delivered protection) : interroge le service Microsoft Advanced Protection Service pour bloquer les menaces émergentes en quelques secondes, avant même la diffusion des signatures.
- Soumission automatique des échantillons : envoie les fichiers suspects à Microsoft pour analyse, réglable selon votre tolérance en matière de confidentialité.
- Protection contre les applications potentiellement indésirables (PUA) : bloque adwares, barres d'outils et logiciels groupés, souvent négligés mais très répandus.
- Analyses planifiées régulières et mise à jour automatique des renseignements de sécurité (signatures).
Les réglages fins à ne pas oublier
Deux paramètres font souvent la différence entre une protection cosmétique et une protection réelle. Le niveau de protection cloud, que vous pouvez pousser sur « élevé » pour une détection plus agressive, et le délai de blocage cloud, qui autorise Defender à retenir un fichier suspect le temps que le verdict cloud tombe. Pensez aussi à la protection contre les falsifications (tamper protection), qui empêche un logiciel malveillant — ou un utilisateur — de couper l'antivirus.
Créer la politique dans Intune
Dans le centre d'administration Intune, la section Sécurité des points de terminaison propose des politiques d'antivirus dédiées à Microsoft Defender. Le principe reste le même que pour toute politique : on définit la configuration, on l'assigne à un groupe, on observe la remontée d'état. Vous évitez ainsi de dépendre du bon vouloir de chaque utilisateur, et un nouveau poste hérite automatiquement de la même protection dès son inscription.
- 1Dans Intune, ouvrez Sécurité des points de terminaison, puis Antivirus, et créez une stratégie pour la plateforme Windows avec le profil Antivirus Microsoft Defender.
- 2Activez la protection en temps réel, la protection fournie par le cloud et fixez le niveau de blocage cloud sur « élevé ».
- 3Configurez la soumission automatique des échantillons, la protection PUA sur « Activer », et planifiez une analyse rapide quotidienne ou complète hebdomadaire.
- 4Assignez d'abord la stratégie à un groupe pilote de quelques postes, observez le comportement pendant 48 heures, puis élargissez à toute la flotte.
- 5Suivez l'état de conformité et les détections dans le tableau de bord Antivirus et dans les rapports de sécurité des points de terminaison.
Prenez un exemple concret : une PME de 60 postes déploie cette politique sur son groupe pilote de cinq machines. Après 48 heures, le tableau de bord confirme que les postes sont sains et actifs. La stratégie est alors étendue au groupe « Tous les appareils Windows », et les nouvelles machines inscrites via Autopilot l'appliquent sans intervention.
Vérifier que la protection s'applique réellement
Une politique assignée n'est utile que si elle est réellement appliquée. Le piège classique : un antivirus tiers resté installé fait basculer Defender en mode passif. Dans ce mode, Defender ne réalise plus d'analyse en temps réel — il ne fait que du scan périodique. Quelques vérifications sur un poste témoin lèvent le doute.
- Sur un poste témoin, ouvrez PowerShell et exécutez Get-MpComputerStatus : vérifiez que RealTimeProtectionEnabled et AntivirusEnabled valent True, et que AMRunningMode indique « Normal » et non « Passive Mode ».
- Assurez-vous qu'aucun antivirus tiers ne subsiste dans la liste des programmes installés ni dans le Centre de sécurité Windows.
- Vérifiez que les renseignements de sécurité sont à jour (AntivirusSignatureLastUpdated récent).
- Contrôlez la remontée d'état dans Intune quelques heures après l'assignation : la stratégie doit apparaître comme « Réussi » et non « En attente » ou « Erreur ».
Un antivirus en mode passif rassure sur le papier mais ne protège pas en temps réel : c'est l'erreur la plus fréquente après une migration depuis une solution tierce.
Relier Defender à la conformité
Une fois l'antivirus configuré et vérifié, l'étape suivante consiste à lier ces postes à une politique de conformité Intune. Un appareil dont l'antivirus est inactif est alors marqué non conforme, et l'Accès conditionnel peut restreindre son accès aux ressources de l'entreprise, comme la messagerie ou SharePoint. La protection Defender cesse ainsi d'être une simple case cochée pour devenir un critère d'accès réellement appliqué.
Cet enchaînement — antivirus activé, état vérifié, conformité exigée — répond aux attentes des référentiels. ISO 27001 demande une protection contre les logiciels malveillants (contrôle A.8.7) et des preuves de son application ; NIS2 impose des mesures techniques de gestion des risques. Les rapports Intune fournissent ces preuves horodatées, exportables pour l'auditeur.
Comment AuPoint accélère la mise en place
Régler ces paramètres au bon niveau, sans casser l'usage ni oublier une option clé, demande de connaître les CSP (Configuration Service Providers) de Defender. AuPoint déploie une politique antivirus éprouvée en quelques clics, en langage clair et sans PowerShell. Vous obtenez un aperçu d'impact avant d'appliquer, un mécanisme de secours (break-glass) et des politiques réversibles : si un réglage gêne, vous revenez en arrière en un clic.
Questions fréquentes
Faut-il désinstaller un antivirus tiers avant de déployer Defender ?
Oui, c'est fortement recommandé. Tant qu'un antivirus tiers reste enregistré comme fournisseur de protection, Windows bascule automatiquement Defender en mode passif et l'analyse en temps réel est suspendue. Désinstallez la solution tierce, redémarrez le poste, puis vérifiez avec Get-MpComputerStatus que AMRunningMode est bien revenu sur « Normal ».
La protection PUA risque-t-elle de bloquer des applications légitimes ?
Rarement. La protection PUA vise les adwares, cryptomineurs et logiciels groupés, pas les applications métier classiques. En cas de faux positif sur un outil interne, vous pouvez l'exclure via une exclusion ciblée. Commencez éventuellement en mode audit pour observer ce qui serait bloqué avant de passer en mode blocage.
Combien de temps avant que la politique s'applique sur les postes ?
En général quelques minutes à quelques heures. Intune synchronise les appareils périodiquement ; un poste connecté récupère la stratégie au prochain cycle de synchronisation, souvent sous huit heures. Vous pouvez forcer une synchronisation depuis Intune ou depuis le poste pour accélérer les tests sur votre groupe pilote.
Prêt à donner à Defender Antivirus le niveau de configuration qu'il mérite ? Connectez votre tenant Microsoft à AuPoint en quelques clics, prévisualisez l'impact, et déployez une protection antivirus conforme sur toute votre flotte. C'est gratuit pour démarrer sur aupoint.io.