Configurer le pare-feu Windows via Intune
Activez le pare-feu Windows Defender sur les trois profils réseau avec le trafic entrant bloqué, déployé uniformément sur tout votre parc via Microsoft Intune.
Le pare-feu Windows Defender est présent sur chaque poste, gratuit et efficace, mais souvent laissé dans un état incohérent : activé ici, désactivé là, ou modifié par une application qui a ouvert un port sans prévenir. Sur un parc de portables qui se connectent chaque jour à des réseaux différents, cette incohérence est un vrai angle mort. Le centraliser via Intune garantit que tous vos appareils appliquent la même règle simple : tout le trafic entrant non sollicité est bloqué, partout et en permanence.
Le pare-feu hôte est votre dernière ligne de défense réseau, celle qui reste active quand l'ordinateur portable quitte le bureau et rejoint un Wi-Fi public. C'est précisément dans ces situations qu'un pare-feu bien réglé empêche un poste voisin compromis d'atteindre le vôtre. Le configurer une fois pour toutes depuis Intune, plutôt que machine par machine, est autant un gain de sécurité qu'un gain de temps.
Les trois profils à couvrir
Windows applique des règles de pare-feu différentes selon le type de réseau détecté. Il faut les configurer tous les trois, sinon un ordinateur portable connecté à un réseau public pourrait rester exposé alors même que le profil Domaine est verrouillé.
- Domaine : réseau d'entreprise géré par Active Directory ou Entra, où l'appareil authentifie le contrôleur de domaine.
- Privé : réseaux de confiance comme le domicile de l'utilisateur.
- Public : Wi-Fi d'hôtel, gare, café, le plus exposé et souvent le plus fréquenté par les portables.
Pour chaque profil, la configuration de référence est la même : pare-feu activé, connexions entrantes bloquées par défaut, connexions sortantes autorisées. Cela laisse fonctionner les applications légitimes tout en fermant la porte aux connexions non sollicitées venues du réseau. Bloquer par défaut et autoriser explicitement reste bien plus sûr que l'inverse.
Déployer via Intune sans casser les applications métier
Dans Intune, le pare-feu se configure via un profil Pare-feu (Endpoint Security) ou un profil de configuration. Les réglages clés sont simples à poser, et l'ordre dans lequel vous les appliquez limite le risque de blocage.
- 1Activer le pare-feu Microsoft Defender pour les profils Domaine, Privé et Public.
- 2Définir l'action entrante par défaut sur Bloquer.
- 3Définir l'action sortante par défaut sur Autoriser.
- 4Ajouter les règles entrantes légitimes nécessaires avant de verrouiller le profil Public.
- 5Bloquer les connexions entrantes même lorsqu'une règle existe, sur le profil Public, pour un verrouillage maximal.
Attention aux règles entrantes légitimes : partage d'imprimante, bureau à distance interne, agents de sauvegarde, outils de télédistribution. Plutôt que de désactiver le pare-feu, ajoutez des règles entrantes ciblées pour ces cas précis, limitées au profil Domaine ou Privé lorsque c'est possible. Vous conservez ainsi un verrouillage strict sur les réseaux publics tout en laissant fonctionner les usages internes.
Erreurs fréquentes à éviter
La configuration d'un pare-feu paraît simple, mais quelques erreurs reviennent régulièrement et peuvent soit ouvrir une brèche, soit couper un usage légitime.
- Ne configurer que le profil Domaine et oublier les profils Privé et Public, laissant les portables exposés hors du bureau.
- Autoriser trop largement le trafic entrant « pour éviter les problèmes », ce qui vide le pare-feu de son intérêt.
- Laisser l'utilisateur désactiver le pare-feu localement, annulant la politique d'un simple clic.
- Ne pas prévoir de règle pour un agent métier légitime, puis désactiver tout le pare-feu en catastrophe au lieu d'ajouter une exception ciblée.
Verrouiller la configuration et journaliser
Une politique de pare-feu n'a de valeur que si l'utilisateur ne peut pas la contourner. Empêchez la désactivation locale du pare-feu et fusionnez les règles définies par Intune plutôt que d'autoriser des règles locales à les remplacer. Ainsi, même un utilisateur administrateur de sa machine conserve la protection imposée par l'entreprise, et la configuration reste prévisible sur tout le parc.
Activez aussi la journalisation des connexions bloquées : ces journaux, remontés lors d'une investigation, aident à comprendre ce qui a été refusé et à distinguer une tentative d'intrusion d'un simple besoin métier non déclaré. C'est un atout précieux le jour où vous devez expliquer un incident ou justifier une règle auprès d'un auditeur.
Un contrôle attendu par les référentiels
Un pare-feu hôte actif et correctement configuré fait partie des mesures de base d'ISO 27001, de NIS2 et des recommandations de l'ANSSI. Centraliser la configuration prouve aussi, lors d'un audit, que le contrôle est appliqué uniformément et non laissé à l'appréciation de chaque utilisateur. Un rapport Intune montrant l'état du pare-feu sur l'ensemble du parc constitue une preuve directe, bien plus convaincante qu'une capture d'écran isolée.
Adapter la politique aux groupes et aux exceptions
Un parc n'est jamais parfaitement homogène : un poste de développeur, un petit serveur de fichiers ou une machine d'atelier n'ont pas les mêmes besoins réseau qu'un portable commercial. Plutôt que de multiplier les politiques, il est plus sain de partir d'une configuration de référence stricte appliquée à tout le monde, puis de créer des groupes d'exception ciblés pour les cas justifiés. Chaque exception reste ainsi documentée et limitée dans son périmètre, au lieu d'affaiblir la règle générale.
- Créez un groupe d'appareils dédié pour chaque famille de besoins réseau plutôt que d'ouvrir un port pour tout le parc.
- Nommez explicitement chaque règle entrante avec l'application et la justification métier associées.
- Limitez la portée des règles aux profils Domaine ou Privé lorsque l'usage ne concerne jamais un réseau public.
- Réévaluez périodiquement les exceptions et supprimez celles dont l'application n'existe plus.
Cette discipline évite l'effet cliquet où chaque exception s'ajoute sans jamais disparaître, jusqu'à ce que le pare-feu ne bloque plus grand-chose. Un inventaire clair des règles entrantes, revu au moins une fois par an, garde la configuration compréhensible et défendable. C'est aussi ce qui permet, lors d'un audit, d'expliquer chaque ouverture par un besoin réel plutôt que par un réglage oublié depuis longtemps.
Comment AuPoint facilite le pare-feu Windows
Régler proprement trois profils, gérer les exceptions et vérifier l'application sur tout le parc peut vite devenir fastidieux dans la console native. AuPoint est un SaaS qui rend la sécurité et la conformité Intune faciles, sans PowerShell. La plateforme fournit une politique de pare-feu prête à l'emploi, alignée sur les bonnes pratiques, avec aperçu de l'impact avant application et retour arrière en un clic. Vous connectez votre tenant Microsoft, vous visualisez ce qui va changer, puis vous déployez en quelques clics.
Questions fréquentes
Faut-il vraiment bloquer tout le trafic sortant ?
Non, la configuration de référence autorise le trafic sortant et bloque l'entrant. Filtrer le sortant est possible mais génère beaucoup de faux positifs et relève d'autres contrôles réseau. Pour un pare-feu hôte, l'essentiel est de bloquer les connexions entrantes non sollicitées.
Le pare-feu Intune remplace-t-il un pare-feu réseau ?
Non, il le complète. Le pare-feu hôte protège chaque appareil individuellement, y compris hors du réseau de l'entreprise, là où le pare-feu périmétrique n'a plus aucun effet. Les deux couches sont complémentaires.
Que faire si une application métier a besoin d'un port entrant ?
Ajoutez une règle entrante ciblée pour cette application, si possible limitée aux profils Domaine ou Privé, plutôt que de désactiver le pare-feu. Vous gardez ainsi le verrouillage sur les réseaux publics.
Le pare-feu s'applique-t-il aussi aux connexions VPN ?
Oui. Lorsque le poste établit une connexion VPN, Windows applique le profil réseau correspondant, généralement Domaine ou Privé selon la configuration. Les règles définies pour ces profils s'appliquent donc au trafic qui transite par le tunnel, ce qui vous permet de conserver un comportement cohérent que l'utilisateur soit au bureau, à distance ou connecté au VPN.
Connectez votre tenant Microsoft à AuPoint et sécurisez le pare-feu de tous vos postes Windows en quelques minutes, avec aperçu de l'impact et réversibilité garantie, sans PowerShell. Commencez gratuitement sur aupoint.io.