Retour au blog
Accès conditionnelPublié le 9 août 20269 min de lecture

Exiger un appareil conforme pour accéder à Microsoft 365

Limitez l'accès à Microsoft 365 aux seuls appareils conformes ou joints à Entra hybride. Comprenez la conformité Intune et déployez la règle sans risque.

Exiger la MFA prouve qui se connecte, mais pas depuis quel appareil. Un mot de passe et un code MFA peuvent parfaitement transiter par une machine non chiffrée, dépourvue d'antivirus, voire déjà compromise par un logiciel malveillant. L'identité est vérifiée, mais le terminal qui manipule vos données reste une inconnue. Exiger un appareil conforme comble précisément cette lacune : seuls les appareils sains, inscrits et gérés accèdent à vos données Microsoft 365.

C'est une brique fondamentale du modèle Zero Trust : ne jamais faire confiance à l'appareil par défaut, mais vérifier son état de santé à chaque tentative d'accès. Cette exigence complète naturellement la MFA, qui protège l'identité mais ignore totalement le poste utilisé. Ensemble, elles répondent à deux questions distinctes : « qui se connecte ? » et « depuis quel appareil de confiance ? ».

Dans cet article, vous verrez comment fonctionne le contrôle d'octroi « exiger un appareil conforme », ce qu'une stratégie de conformité Intune vérifie réellement, les prérequis d'inscription, l'expérience concrète côté utilisateur, ainsi que la méthode pour déployer la règle sans bloquer accidentellement toute votre organisation.

Conforme ou joint à Entra hybride : deux options

Dans les contrôles d'octroi de l'Accès conditionnel, Microsoft propose deux exigences liées à l'appareil. Vous pouvez les combiner avec l'option « exiger l'un des contrôles sélectionnés » pour couvrir des parcs hétérogènes, ou n'en imposer qu'une seule si votre flotte est homogène.

  • Appareil conforme : l'appareil est inscrit dans Intune et respecte la stratégie de conformité que vous avez définie.
  • Appareil joint à Entra hybride : l'appareil est joint à la fois à votre Active Directory local et à Entra ID, typiquement via une synchronisation existante.
  • L'option « conforme » couvre Windows, macOS, iOS et Android ; l'option hybride concerne surtout les postes Windows d'un domaine on-premises.
  • Pour la plupart des PME modernes, l'exigence d'appareil conforme via Intune est la plus simple, la plus large et la plus pérenne.

Quand privilégier l'appareil conforme

Si votre organisation gère déjà ses postes et mobiles avec Intune, l'exigence d'appareil conforme est le choix évident. Elle s'applique à tous les systèmes d'exploitation, ne dépend pas d'un domaine Active Directory local, et repose sur des critères de santé que vous contrôlez finement. C'est aussi la voie recommandée pour les environnements « cloud-first » sans serveur AD.

Quand la jointure hybride reste pertinente

La jointure Entra hybride garde du sens pour les entreprises disposant encore d'un Active Directory local et de postes Windows joints au domaine, en cours de migration vers le tout-cloud. Rien ne vous empêche de combiner les deux exigences pendant la transition, puis de basculer vers l'appareil conforme seul une fois le parc entièrement inscrit dans Intune.

Windows, macOS, iOS, Android : l'appareil conforme couvre toute la flotte, l'hybride reste centré sur Windows du domaine.

Ce que vérifie une stratégie de conformité Intune

Un appareil n'est déclaré « conforme » que s'il respecte les critères que vous avez définis dans une stratégie de conformité Intune. C'est cette stratégie qui donne tout son sens à l'exigence : sans elle, le contrôle d'octroi n'aurait aucun critère à évaluer et considérerait par défaut l'appareil comme conforme. La stratégie et le contrôle d'accès forment donc un binôme indissociable.

  • Chiffrement du disque activé : BitLocker sur Windows, FileVault sur macOS, chiffrement natif exigé sur mobile.
  • Version minimale du système d'exploitation, garantissant l'application des correctifs de sécurité récents.
  • Antivirus actif avec protection en temps réel : Microsoft Defender ou une solution tierce reconnue.
  • Code de verrouillage ou mot de passe exigé, avec longueur et complexité minimales.
  • Détection du jailbreak (iOS) ou du root (Android) : un appareil détourné est immédiatement marqué non conforme.
  • Absence de menace active remontée par Microsoft Defender for Endpoint, si vous liez la protection contre les menaces.

Chaque critère non respecté peut être configuré pour marquer l'appareil comme non conforme, immédiatement ou après un délai de grâce. C'est ce statut, remonté en continu à Entra ID, que l'Accès conditionnel évalue à chaque connexion.

Un appareil doit cocher chaque critère de conformité pour accéder aux données de l'organisation.

Le prérequis souvent oublié : l'inscription

Avant qu'un appareil puisse être « conforme », il doit d'abord être inscrit dans Intune et enregistré dans Entra ID. C'est le prérequis le plus souvent sous-estimé. Un appareil inconnu d'Intune n'a aucun statut de conformité : il sera donc bloqué par la règle, même s'il est parfaitement chiffré et à jour. L'inscription n'est pas une formalité, c'est la porte d'entrée du dispositif.

Les voies d'inscription courantes

  • Windows Autopilot pour provisionner les nouveaux postes Windows dès leur première mise sous tension.
  • Inscription automatique via l'application Portail d'entreprise (Company Portal) sur mobile et macOS.
  • Apple Business Manager et Android Enterprise pour un enrôlement à grande échelle et sans intervention.
  • Inscription manuelle par l'utilisateur, guidée par une procédure interne claire pour les appareils existants.

Anticiper l'expérience utilisateur

Cette règle change le quotidien de vos utilisateurs : un appareil non conforme ou non inscrit sera tout simplement bloqué à la connexion. L'utilisateur voit un message d'Entra ID l'invitant à inscrire ou à mettre en conformité son appareil, souvent avec un lien vers le Portail d'entreprise. Sans préparation, ce message génère de l'incompréhension et un afflux de tickets au support.

Le délai de grâce est votre meilleur allié. Une stratégie de conformité peut marquer un appareil non conforme immédiatement ou lui laisser un nombre de jours défini pour se corriger. Ce sursis évite de bloquer brutalement un collaborateur dont l'appareil doit, par exemple, installer une mise à jour du système d'exploitation ou activer le chiffrement.

Erreurs fréquentes à éviter

  • Activer la règle en mode « appliqué » avant d'avoir inscrit et évalué la flotte : blocage massif garanti.
  • Oublier d'exclure les comptes de service ou les appareils qui ne peuvent pas être inscrits.
  • Ne pas prévoir de délai de grâce, ce qui transforme la moindre mise à jour en incident bloquant.
  • Ne pas communiquer en amont : l'utilisateur découvre le blocage sans savoir quoi faire.
  • Confondre « appareil enregistré » et « appareil conforme » : seul le second satisfait le contrôle d'octroi.

Déployer sans bloquer vos équipes

Comme toute règle sensible d'Accès conditionnel, celle-ci doit impérativement être testée avant d'être imposée. Le mode rapport seul (report-only) applique la logique de la règle sans réellement bloquer personne : les journaux de connexion vous indiquent qui aurait été autorisé, bloqué ou soumis à un contrôle supplémentaire. Vous mesurez ainsi l'impact réel avant de basculer en mode appliqué.

  1. 1Créez et assignez une stratégie de conformité Intune adaptée à chaque plateforme de votre parc.
  2. 2Inscrivez les appareils et laissez Intune évaluer leur conformité pendant quelques jours.
  3. 3Créez la stratégie d'Accès conditionnel exigeant un appareil conforme, en mode rapport seul.
  4. 4Excluez systématiquement un compte d'accès d'urgence (break-glass) de la stratégie.
  5. 5Analysez les journaux du mode rapport seul pour repérer les utilisateurs qui seraient bloqués.
  6. 6Communiquez la procédure d'inscription et fixez un délai de grâce raisonnable.
  7. 7Basculez la stratégie en mode appliqué une fois l'impact maîtrisé, puis surveillez les connexions.
Une règle d'Accès conditionnel mal ciblée peut verrouiller un administrateur hors de son propre tenant. Le compte break-glass est votre filet de sécurité indispensable.

Le compte break-glass mérite une attention particulière. Il s'agit d'un compte d'urgence, à mot de passe long et stocké hors ligne en lieu sûr, exclu de vos stratégies d'Accès conditionnel les plus strictes. Si une règle mal configurée bloque tout le monde, ce compte reste votre seul moyen de reprendre la main sur le tenant. Ne l'oubliez jamais dans les exclusions.

Rapport seul, puis analyse des journaux, puis application : le parcours sûr pour toute règle d'Accès conditionnel.

Un pilier de votre conformité réglementaire

Exiger un appareil conforme relie directement l'accès aux données à l'état de sécurité du terminal. C'est précisément ce qu'attendent les référentiels comme ISO 27001 ou la directive NIS2 : une gestion documentée des points de terminaison, avec chiffrement, correctifs et antivirus vérifiés en continu, et non déclarés une fois pour toutes.

  • Vous garantissez que seuls des appareils chiffrés accèdent aux données personnelles, un argument fort au regard du RGPD.
  • Vous démontrez une évaluation continue et automatisée de l'état de santé des terminaux.
  • Vous liez l'identité et l'appareil, deux piliers complémentaires du modèle Zero Trust.
  • Vous disposez de journaux d'audit exploitables pour prouver l'efficacité du contrôle.

Questions fréquentes

Faut-il obligatoirement Intune pour exiger un appareil conforme ?

Oui, pour l'exigence « appareil conforme ». C'est Intune qui évalue les critères de santé et remonte le statut de conformité à Entra ID. L'exigence « appareil joint à Entra hybride » ne dépend pas d'Intune mais nécessite un Active Directory local synchronisé avec Entra ID.

Que se passe-t-il pour un appareil personnel non inscrit ?

Un appareil personnel non inscrit n'a aucun statut de conformité et sera bloqué par la règle. Pour autoriser le télétravail depuis des appareils personnels, vous pouvez soit inviter l'utilisateur à les inscrire, soit privilégier des stratégies de protection des applications (APP) plutôt que l'exigence d'appareil conforme, selon votre politique BYOD.

Le mode rapport seul bloque-t-il vraiment personne ?

Non. Le mode rapport seul évalue la règle et l'enregistre dans les journaux de connexion, mais n'applique aucun blocage. C'est l'outil idéal pour mesurer l'impact d'une stratégie avant de l'activer réellement, sans aucun risque pour la production.

AuPoint associe la stratégie de conformité et l'Accès conditionnel dans un parcours guidé, en langage clair et sans PowerShell. La plateforme prévisualise qui serait affecté, applique automatiquement le mode rapport seul et l'exclusion du compte break-glass, puis vous accompagne jusqu'à l'application. Vous verrouillez l'accès aux appareils sains en quelques clics, sans consultant et sans mauvaise surprise. Découvrez comment AuPoint sécurise votre Microsoft 365 sur aupoint.io.

Sécurisez votre tenant en 15 minutes

Essai gratuit