Retour au blog
DéploiementPublié le 21 août 20268 min de lecture

Déployer et mettre à jour Chrome et Firefox via Intune

Installez Chrome et Firefox sur tout votre parc et gardez-les à jour automatiquement avec Microsoft Intune, sans winget sur les postes ni empaquetage manuel.

Le navigateur est l'application la plus utilisée du parc, et l'une des plus ciblées. Les failles de Chrome et Firefox sont régulièrement exploitées, parfois avant même que le correctif ne soit largement déployé, à travers des pages web piégées ou des extensions malveillantes. Installer ces navigateurs sur tous les postes et garantir qu'ils restent à jour est donc une priorité de sécurité de premier ordre, pas un simple confort d'usage. Un navigateur obsolète est une porte d'entrée directe vers le poste et, de là, vers les données de l'entreprise.

Beaucoup d'organisations laissent chaque utilisateur installer et mettre à jour son propre navigateur. Résultat : un parc hétérogène, où cohabitent des versions récentes et d'autres vulnérables depuis des mois, sans qu'aucun responsable ne puisse dire précisément quel poste tourne sur quelle version. La maîtrise centralisée via Intune résout ce problème en faisant du navigateur une application gérée comme les autres.

Déployer Chrome et Firefox proprement

Un déploiement propre part toujours des installeurs officiels des éditeurs et cible les bons appareils, plutôt que de laisser chacun télécharger sa propre version depuis une source incertaine.

  • Pousser l'installeur officiel de l'éditeur sur chaque appareil géré via Intune.
  • Assigner le déploiement aux bons groupes d'utilisateurs ou d'appareils.
  • Vérifier l'installation et le taux de réussite, puis relancer sur les échecs.
  • Éviter de dépendre de winget sur les endpoints, souvent absent ou restreint.
Un parc où tous les navigateurs partagent la même version à jour réduit la surface d'attaque.

Pourquoi partir des installeurs officiels

S'appuyer sur les binaires signés de Google et Mozilla garantit l'intégrité de ce qui est installé : on sait exactement d'où vient le logiciel et qu'il n'a pas été altéré. Dépendre de winget sur les postes est fragile, car l'outil est fréquemment absent, désactivé par stratégie de groupe ou restreint dans les environnements gérés. Pousser l'installeur officiel directement via Intune évite cette dépendance et offre un canal de déploiement unique et cohérent.

Garder les navigateurs à jour dans la durée

Installer une version une fois ne suffit pas : un navigateur non maintenu redevient vulnérable en quelques semaines à peine, au rythme soutenu des publications de Google et Mozilla, qui livrent de nouvelles versions toutes les quelques semaines. La mise à jour doit donc être continue, automatisée et surtout vérifiée.

  1. 1Suivre les nouvelles versions publiées par Google (Chrome) et Mozilla (Firefox).
  2. 2Déployer la mise à jour sur le parc dès sa disponibilité, par vagues si besoin.
  3. 3Confirmer que chaque appareil est bien passé à la version cible.
  4. 4Corriger en priorité les postes restés en version vulnérable.

Il est aussi possible de gérer certains réglages de sécurité — mises à jour forcées, politiques du navigateur, désactivation de fonctions à risque — via Intune, pour éviter qu'un utilisateur ne bloque volontairement son propre navigateur sur une version ancienne. Ces politiques renforcent la posture de sécurité au-delà de la simple mise à jour du binaire.

Au rythme des publications, un navigateur non suivi redevient vulnérable en quelques semaines.

Simplifier l'ensemble du cycle

Le déploiement initial et la maintenance dans le temps répondent à la même logique : partir des installeurs officiels, cibler les bons appareils, mesurer le résultat. Automatiser cette chaîne évite l'empaquetage manuel et le suivi fastidieux des numéros de version, deux tâches chronophages et sans valeur ajoutée pour l'équipe informatique.

Gérer plusieurs navigateurs et cas particuliers

De nombreuses organisations utilisent plusieurs navigateurs en parallèle : Edge pour l'intranet, Chrome ou Firefox pour certaines applications métier. Chacun doit être maintenu avec la même rigueur, car un seul navigateur oublié suffit à rouvrir une porte d'entrée. Quelques principes aident à garder le contrôle sur cet ensemble.

  • Standardiser sur un jeu réduit de navigateurs officiellement pris en charge.
  • Désinstaller ou bloquer les navigateurs obsolètes ou non autorisés.
  • Appliquer les mêmes politiques de mise à jour à chaque navigateur du parc.
  • Documenter quel navigateur est requis pour quelle application métier.

Ne pas négliger les extensions

Le navigateur lui-même n'est qu'une partie de la surface d'attaque : les extensions installées par les utilisateurs peuvent, elles aussi, introduire des failles ou exfiltrer des données. Les politiques de navigateur pilotées via Intune permettent de restreindre les extensions autorisées, voire de n'en autoriser qu'une liste blanche. Maintenir le binaire à jour tout en laissant proliférer des extensions douteuses reviendrait à sécuriser la porte en laissant la fenêtre ouverte.

Les erreurs fréquentes à éviter

Quelques pièges classiques laissent des navigateurs vulnérables en circulation malgré les bonnes intentions.

  • Compter sur l'auto-update du navigateur alors qu'il est parfois bloqué par les droits limités.
  • Déployer une fois sans jamais vérifier que tout le parc est réellement passé à la version cible.
  • Oublier les postes en télétravail, rarement présents au moment des déploiements.
  • Laisser d'anciennes versions installées à côté des nouvelles, sans les désinstaller.

Un exemple concret de déploiement navigateur

Prenons une organisation de cent postes où chaque utilisateur installait jusqu'ici son propre navigateur. L'inventaire révèle un parc éclaté : quatre versions différentes de Chrome coexistent, dont deux vulnérables, et une poignée de postes n'ont aucun navigateur géré. L'équipe décide de standardiser. Elle pousse l'installeur officiel de Google via Intune sur un groupe pilote, valide le bon fonctionnement des applications métier, puis étend au reste du parc. En parallèle, une politique de navigateur force les mises à jour et restreint les extensions à une liste approuvée.

  1. 1Cartographier les versions de navigateur réellement installées sur le parc.
  2. 2Pousser l'installeur officiel de l'éditeur via Intune sur un groupe pilote.
  3. 3Valider les applications métier avant d'étendre au reste des appareils.
  4. 4Forcer les mises à jour et encadrer les extensions par politique.
  5. 5Vérifier que chaque poste est bien passé à la version cible.

Au terme de l'opération, les cent postes partagent la même version à jour, les extensions non approuvées sont bloquées et l'équipe dispose d'un rapport indiquant précisément quel appareil exécute quelle version. Les navigateurs vulnérables ont disparu du parc, et les futures mises à jour suivront le même canal automatisé. Cet exemple montre qu'un navigateur, malgré son rôle central et sa surface d'attaque élevée, se gère exactement comme n'importe quelle autre application déployée via Intune, à condition de partir d'un inventaire fiable.

Comment AuPoint vous aide

AuPoint permet aux PME et MSSP de déployer Chrome et Firefox en quelques clics et de les maintenir à jour automatiquement : la plateforme suit les versions publiées par les éditeurs, pousse les installeurs officiels via Intune et signale les appareils encore en version vulnérable, avec relance automatique sur les échecs. Vous gardez un parc de navigateurs homogène et à jour, sans empaquetage manuel ni dépendance à winget.

Questions fréquentes

Faut-il désactiver l'auto-update du navigateur ?

Pas nécessairement, mais il ne faut pas s'y fier seul. L'auto-update peut être bloqué par les droits limités des utilisateurs ou désactivé par erreur. Un déploiement piloté via Intune garantit que tous les postes passent à la version cible et fournit la preuve que c'est bien le cas.

Peut-on gérer Edge de la même manière ?

Oui, la même logique de gestion centralisée s'applique. L'important est de traiter tous les navigateurs présents sur le parc avec la même rigueur, car un seul navigateur non maintenu suffit à rouvrir une faille. Documentez lequel est requis pour chaque application métier.

Pourquoi ne pas utiliser winget pour installer Chrome ?

Parce que winget est souvent absent, désactivé ou restreint sur les postes gérés, et son comportement varie d'une machine à l'autre. Pousser l'installeur officiel de l'éditeur via Intune est plus fiable et garantit l'intégrité du binaire installé.

Comment gérer les favoris et réglages des utilisateurs ?

Un déploiement piloté via Intune installe ou met à jour le binaire du navigateur sans effacer le profil de l'utilisateur : favoris, mots de passe enregistrés et historique sont préservés. Les politiques de navigateur permettent en revanche d'imposer certains réglages de sécurité, comme la page d'accueil ou le blocage de fonctions à risque, sans toucher aux préférences personnelles légitimes de chacun.

Ne laissez plus vos navigateurs, première cible des attaques, dériver vers des versions vulnérables. Avec AuPoint, déployez Chrome et Firefox sur tout votre parc via Intune et maintenez-les à jour automatiquement. Demandez une démonstration pour uniformiser votre parc de navigateurs.

Sécurisez votre tenant en 15 minutes

Essai gratuit