
Ce guide complet vous guidera dans la configuration d’App Control for Business dans Intune. Vous apprendrez à configurer une stratégie d’installation gérée dans Intune et à déployer une stratégie App Control for Business pour gérer efficacement les applications approuvées sur les appareils Windows.
Chaque jour, de nouveaux fichiers et applications malveillants apparaissent sur le Web. Lorsque votre organisation est composée d’un grand parc d’appareils, ces applications malveillantes (malwares) présentent un risque qui peut être difficile à gérer ou à prévenir. Pour empêcher l’exécution d’applications indésirables sur vos appareils Windows gérés, vous pouvez utiliser les stratégies Microsoft Intune App Control for Business (ACfB).
Dans mon guide précédent, je vous ai montré comment implémenter AppLocker pour Intune. Eh bien, Microsoft a introduit App Control for Business, une solution plus avancée et plus complète conçue pour les entreprises modernes. À partir de la version 2508 d’Intune (mise à jour d’août 2025), App Control for Business est désormais généralement disponible avec de nouvelles fonctionnalités de ciblage qui rendent les installateurs gérés prêts pour l’entreprise.
Installer et mettre à jour des applications tierces avec Patch My PC
Qu’est-ce que le contrôle des applications pour les entreprises ?
App Control for Business est une fonctionnalité de sécurité de Microsoft Intune qui aide les organisations à contrôler les applications et les pilotes autorisés à s’exécuter sur les appareils Windows gérés. Il fonctionne en maintenant une « liste verte » explicite d’applications approuvées basée sur les signatures numériques, les hachages de fichiers, la réputation des applications ou les installateurs gérés.
Lorsque vous configurez la stratégie App Control for Business dans Intune, cela garantit que seules les applications autorisées sont autorisées, bloquant ainsi tout logiciel qui ne respecte pas les stratégies de votre entreprise. Ces mesures sont intégrées à la sécurité des points de terminaison d’Intune et exploitent le CSP Windows ApplicationControl pour mettre en œuvre des restrictions.
AppLocker contre App Control pour les entreprises
AppLocker est une fonctionnalité de Windows qui permet aux administrateurs de contrôler les applications et les fichiers exécutables que les utilisateurs peuvent exécuter. Il est principalement utilisé pour la liste blanche des applications et pour restreindre l’accès aux logiciels non autorisés. Tandis qu’App Control for Business (ACfB) est une solution plus avancée et plus complète conçue pour les entreprises modernes et offre des capacités dynamiques de contrôle des applications et de prévention des menaces.
Pour résumer, les deux outils sont conçus pour aider à gérer et sécuriser les applications au sein d’une organisation, mais ils diffèrent par leur portée, leurs fonctionnalités et leurs cas d’utilisation. Voici une comparaison des deux :
Fonctionnalité |
AppLocker |
Contrôle des applications pour les entreprises—|—|—Portée |
Contrôle des applications de base |
Contrôle avancé des applications et prévention des menaces
Version et édition du système d’exploitation prises en charge |
Windows 10/11 |
Windows 10/11 Professionnel, Entreprise, Éducation et Pro Education/SE.
Déploiement |
Sur site |
Natif du cloud
Prise en charge du déploiement de politiques |
Politique de groupe |
Intune, SCCM, PowerShell.
Renseignements sur les menaces |
Aucun |
Intégré, en temps réel
Coût |
Inclus avec Windows |
Basé sur un abonnement
Facilité d’utilisation |
Plus simple à déployer |
Un peu complexe et nécessite une expertise
Cas d’utilisation |
PME ayant des besoins de base |
Organisations nécessitant des capacités avancées de sécurité et de prévention des menaces.
Géré via la stratégie de groupe |
Meilleure intégration avec la stratégie de groupe |
Pas de support pour GPO
Intégration avec Intune |
Non pris en charge |
Soutenu
CSP de contrôle d’application Windows |
Non pris en charge |
Entièrement pris en charge
Plan pour le contrôle des applications pour les entreprises
La première étape de la mise en œuvre d’App Control consiste à planifier la manière dont vos politiques seront gérées et maintenues au fil du temps. L’établissement d’un processus clair pour superviser les politiques d’App Control for Business est essentiel pour garantir que les applications sont réglementées de manière cohérente et efficace au sein de votre organisation.
-
Décidez quelles politiques créer : commencez par décider quelles politiques créer. Ceci est également connu sous le nom de cercle de confiance. Obtenez une idée des applications utilisées dans votre organisation.
-
Déployez la stratégie en mode audit : avant de déployer le contrôle des applications pour la stratégie d’entreprise dans Intune, créez une version en mode audit du XML de la stratégie. Notez qu’en mode audit, des événements de blocage sont générés mais l’exécution des fichiers n’est pas empêchée.
-
Surveiller les événements : dans cette étape, vous surveillez les événements de blocage d’audit à partir des appareils prévus et ajoutez/modifiez/supprimez des règles si nécessaire pour résoudre les blocages inattendus/indésirables.
-
Événements inattendus : si vous rencontrez des problèmes avec la politique, revenez en arrière et affinez la politique. S’il n’y a aucun événement inattendu, passez à l’étape suivante.
-
Déployez la stratégie en mode appliqué : commencez par générer la version en mode appliqué de la stratégie, puis déployez-la sur les appareils prévus. Microsoft recommande d’utiliser des déploiements par étapes pour les stratégies appliquées afin de détecter et de répondre aux problèmes avant de déployer la stratégie à grande échelle.
Le diagramme de flux de travail de contrôle des applications pour l’entreprise ci-dessous explique comment vos politiques seront gérées et maintenues au fil du temps. Pour gérer efficacement les stratégies App Control for Business, vous devez stocker et conserver vos documents XML de stratégie dans un référentiel central accessible à toutes les personnes responsables de la gestion des stratégies App Control.
Contrôle des applications pour le flux de travail d’entreprise
Politiques de base et politiques supplémentaires
Dans App Control for Business, il existe deux types de stratégies qui fonctionnent ensemble pour appliquer le contrôle des applications : les stratégies de base et les stratégies supplémentaires. Ces politiques permettent aux organisations de personnaliser la manière dont le contrôle des applications est appliqué dans leurs environnements. Le tableau ci-dessous met en évidence les différences entre les polices de base et les polices supplémentaires.
Fonctionnalité |
Politique de base |
Politique supplémentaire—|—|—Objectif |
Utilisé pour définir les règles de base pour le contrôle des applications |
Utilisé pour étendre ou affiner les règles de la politique de base
Numéro autorisé |
Un par système |
Plusieurs par système
Comportement politique |
Application mondiale |
Ajoute aux règles de la stratégie de base
Type de règle |
Autoriser ou bloquer |
Autoriser uniquement
Modification |
Nécessite une gestion minutieuse |
Plus facile à modifier et à déployer
Cas d’utilisation |
Règles à l’échelle de l’organisation |
Exceptions spécifiques au service ou à l’utilisateur
Conditions préalables pour Intune App Control pour les entreprises
Les organisations souhaitant configurer App Control for Business dans Intune doivent s’assurer que les conditions préalables suivantes sont remplies.
-
Exigences de licence : Microsoft 365 E3/E5, Microsoft 365 E5 Security, Microsoft Defender for Endpoint et abonnement autonome Intune.
-
Systèmes d’exploitation pris en charge : Windows 10 (éditions Enterprise, Pro et Education). Windows 11 (éditions Enterprise, Pro et Education).
-
Inscription des appareils : les appareils doivent être inscrits dans Microsoft Intune pour appliquer les stratégies de contrôle des applications. Windows Autopilot pour les appareils Windows.
-
Connectivité réseau : accès Internet avec des URL sur liste blanche : *.microsoft.com, *.manage.microsoft.com, *.windows.net.
-
Appareils co-gérés : pour prendre en charge le contrôle des applications pour les stratégies d’entreprise sur les appareils co-gérés, réglez le curseur Endpoint Protection de SCCM sur Intune.
-
Contrôles d’accès basés sur les rôles :
-
Pour permettre l’utilisation d’un programme d’installation géré, les comptes doivent se voir attribuer le rôle d’administrateur Intune.
-
Pour gérer la stratégie App Control for Business, les comptes doivent disposer de l’autorisation App Control for Business, qui inclut les droits de suppression, de lecture, d’attribution, de création, de mise à jour et d’affichage des rapports.
-
Pour afficher ou accéder aux rapports pour la stratégie App Control for Business, les comptes doivent disposer de l’autorisation App Control for Business avec l’autorisation Afficher les rapports et de l’organisation avec Lire.
Étapes pour configurer App Control pour les entreprises dans Intune
La configuration d’App Control for Business dans Intune nécessite deux étapes clés : l’établissement d’une stratégie de programme d’installation gérée et le déploiement de stratégies App Control for Business sur les appareils Windows. Pour simplifier le processus, je l’ai divisé en étapes claires et réalisables pour une mise en œuvre plus facile.
Étape 1 : Créer une stratégie de programme d’installation gérée dans Intune
Endpoint Security App Control for Business d’Intune vous permet de configurer des stratégies qui désignent l’extension de gestion Intune en tant que programme d’installation géré sur vos appareils Windows.
Une fois que vous avez activé un programme d’installation géré sur vos appareils, toutes les applications suivantes (applications Win32, scripts, applications MS Store) que vous déployez sur des appareils Windows via Intune sont marquées de la balise du programme d’installation géré. Cette balise indique que l’application a été installée à partir d’une source fiable et qu’elle est fiable.
Créons une nouvelle stratégie d’installation gérée dans Intune. Connectez-vous au centre d’administration Microsoft Intune. Accédez à Endpoint Security > App Control for Business > sélectionnez l’onglet Programme d’installation géré, puis sélectionnez Créer.
Créer une stratégie de programme d’installation gérée dans Intune
Sur la page Notions de base, entrez les propriétés suivantes :
-
Nom : saisissez un nom descriptif pour le profil. Par exemple, Stratégie du programme d’installation géré – Intune.
-
Description : saisissez une description facultative pour le profil.
Cliquez sur Suivant.
Spécifier le nom et la description de la stratégie d’installation gérée
Sur la page Paramètres, définissez « Activer l’extension gérée Intune en tant que programme d’installation géré » sur Activé. Lorsque ce paramètre est activé, les appareils dotés de cette stratégie utilisent le programme d’installation géré. Lorsqu’il est désactivé, l’appareil n’utilise pas activement le programme d’installation géré.
Cliquez sur Suivant.
Activer l’extension gérée Intune en tant que programme d’installation géré
Sur la page Balises de portée, vous pouvez sélectionner les balises de portée que vous souhaitez appliquer. Ceci est facultatif et vous pouvez passer à la page suivante. Découvrez comment créer de nouvelles balises de portée dans Intune. Cliquez sur Suivant.
Balises d’étendue pour la stratégie d’installation gérée
Pour les affectations, vous pouvez inclure et exclure des groupes d’appareils Entra ID de la stratégie. Pour continuer, sélectionnez Suivant.
Attributions de stratégie d’installation gérée
Vérifiez les paramètres de stratégie du programme d’installation géré sur la page Vérifier + créer, puis cliquez sur Enregistrer. La stratégie est désormais déployée auprès des membres des groupes attribués. Cela termine la procédure d’ajout d’un programme d’installation géré à votre locataire Intune.
Examiner et créer une stratégie de programme d’installation gérée dans Intune
Synchroniser les stratégies Intune
Pour appliquer les paramètres de stratégie du programme d’installation géré sur les appareils ciblés, vous pouvez synchroniser manuellement les stratégies Intune à l’aide de différentes méthodes. L’action de synchronisation invite les appareils à se connecter instantanément à Intune et à appliquer les stratégies les plus récentes. Cette opération est généralement effectuée pour tester le déploiement d’une application ou d’une stratégie et vérifier sa fonctionnalité.
Surveiller le déploiement des stratégies d’installation gérées
Après avoir créé une stratégie de programme d’installation gérée dans Intune, vous pouvez surveiller les attributions de stratégie en accédant à Endpoint Security > App Control for Business > onglet Programme d’installation géré. Sélectionnez le profil « Politique d’installation gérée ». Cette page de présentation donne des informations sur les appareils sur lesquels le programme d’installation géré est correctement défini sur l’extension de gestion Intune.
Remarque : Les appareils peuvent subir une attente allant jusqu’à 30 minutes avant que la stratégie ne soit transmise. Dans mon cas, il a fallu près de 20 minutes pour que les appareils reçoivent les paramètres de stratégie du programme d’installation géré.
Surveiller le déploiement de la stratégie du programme d’installation géré Intune
Étape 2 : Créer un contrôle des applications pour la stratégie d’entreprise dans Intune
La stratégie de base App Control for Business (ACfB) vous permet de gérer les applications autorisées à s’exécuter sur vos appareils Windows gérés. Une fois que vous avez configuré la stratégie de base, vous pouvez créer des stratégies supplémentaires pour étendre la portée de confiance que vous définissez avec cette stratégie.
Pour créer une stratégie App Control for Business, connectez-vous au centre d’administration Intune. Accédez à Endpoint Security > App Control for Business > onglet Stratégies et sélectionnez Créer.
Créer un contrôle d’application pour la stratégie d’entreprise dans Intune
Sur la page Notions de base, entrez les propriétés suivantes :
-
Nom : saisissez un nom descriptif pour le profil. Par exemple, Stratégie de contrôle des applications – Intune.
-
Description : saisissez une description facultative pour le profil.
Cliquez sur Suivant.
Créer un contrôle d’application Intune pour la stratégie d’entreprise
Dans Paramètres de configuration, choisissez un format de paramètres de configuration :
-
Saisir les données XML – Avec cette option, vous devez fournir des propriétés XML personnalisées pour définir votre stratégie App Control for Business.
-
Contrôles intégrés : cette option ne nécessite pas de XML personnalisé. Configurez plutôt les paramètres suivants.
-
Mode audit : l’activation du mode audit n’appliquera pas la stratégie. Microsoft recommande d’exécuter d’abord la stratégie avec le mode audit activé avant son application afin de déterminer l’impact de la stratégie.
-
Faire confiance aux applications du programme d’installation géré : l’activation des applications de confiance à partir du programme d’installation géré n’appliquera pas la stratégie. Microsoft recommande d’exécuter d’abord la stratégie avec l’activation des applications Trust à partir du programme d’installation géré avant l’application afin de déterminer l’impact de la stratégie.
-
Faites confiance aux applications jouissant d’une bonne réputation : lorsqu’elles sont activées, les applications jouissant d’une bonne réputation, telle que définie par l’Intelligent Security Graph (ISG) de Microsoft, sont ajoutées à la liste blanche.
-
Non configuré : équivalent à ne pas configurer cette stratégie.
Cliquez sur Suivant.
Contrôle des applications pour les paramètres de stratégie d’entreprise
Sur la page Balises de portée, vous pouvez sélectionner les balises de portée que vous souhaitez appliquer. Ceci est facultatif et vous pouvez passer à la page suivante. Découvrez comment créer de nouvelles balises de portée dans Intune. Cliquez sur Suivant.
Balises de portée pour App Control for Business Policy
Pour les affectations, vous pouvez inclure et exclure des groupes d’appareils Entra ID de la stratégie. Pour continuer, sélectionnez Suivant.
Contrôle des applications pour les attributions de stratégies commerciales
Passez en revue les paramètres de stratégie Contrôle des applications Intune pour Entreprises sur la page Réviser + créer, puis cliquez sur Enregistrer. La stratégie est désormais déployée auprès des membres des groupes attribués.
Créer un contrôle d’application Intune pour la stratégie d’entreprise
Pour appliquer le contrôle des applications pour les paramètres de stratégie d’entreprise sur les appareils ciblés, vous pouvez synchroniser manuellement les stratégies Intune à l’aide de différentes méthodes. L’action de synchronisation invite les appareils à se connecter instantanément à Intune et à appliquer les stratégies les plus récentes. Cette opération est généralement effectuée pour tester le déploiement d’une application ou d’une stratégie et vérifier sa fonctionnalité.
Surveiller le contrôle des applications pour le déploiement des politiques d’entreprise
Une fois que les stratégies App Control for Business ont été attribuées aux appareils, vous pouvez afficher les détails de la stratégie dans le centre d’administration Intune. Accédez à Endpoint Security > App Control for Business > onglet Stratégies et sélectionnez la stratégie App Control.
Sur la page Présentation, sous la section État d’enregistrement des appareils et des utilisateurs, vous pouvez trouver des informations sur les appareils pour lesquels les attributions de stratégie ACfB sont réussies. Cliquez sur le bouton Afficher le rapport pour afficher une liste des appareils qui ont reçu cette stratégie.
Contrôle des applications de surveillance pour la politique commerciale
Expérience de l’utilisateur final
Une fois que les appareils ciblés ont reçu avec succès la stratégie App Control for Business, il est temps de vérifier la configuration appliquée. Pour tester si les politiques ACfB fonctionnent, vous pouvez essayer d’installer les applications qui ne sont pas autorisées ou restreintes.
Lorsqu’un utilisateur tente d’ouvrir une application restreinte par les règles de stratégie App Control for Business, une notification s’affiche à l’écran « Votre organisation a utilisé App Control for Business pour bloquer cette application ».
Vous pouvez également vérifier manuellement les ID appliqués des stratégies de contrôle des applications. Accédez à C:\Windows\System32\CodeIntegrity\CiPolicies\Active et localisez le PolicyID de la stratégie de contrôle des applications de base et l’ID de la stratégie de contrôle des applications supplémentaire.
Vérifier les stratégies App Control for Business
Cela confirme que la stratégie Contrôle des applications pour l’entreprise est appliquée avec succès à l’appareil et que les applications indésirables ne peuvent pas s’exécuter sur les appareils Windows.
Dépannage du contrôle des applications pour les politiques d’entreprise
App Control enregistre les événements lorsqu’une stratégie est chargée, lorsqu’un fichier est bloqué ou lorsqu’un fichier serait bloqué s’il était en mode audit. Ces événements de blocage incluent des informations qui identifient la stratégie et donnent plus de détails sur le blocage.
Les événements de stratégie App Control for Business sont générés à deux emplacements dans l’Observateur d’événements Windows :
-
Les journaux d’applications et de services > Microsoft > Windows > CodeIntegrity > Operational incluent les événements sur l’activation de la stratégie App Control et le contrôle des exécutables, des DLL et des pilotes.
-
Les journaux d’applications et de services > Microsoft > Windows > AppLocker > MSI et Script incluent des événements sur le contrôle des programmes d’installation, des scripts et des objets COM MSI.
Lorsque vous travaillez sur les événements des journaux App Control, vous devez prendre en compte deux événements importants :
-
Événement 3077 : il s’agit de l’événement de blocage de l’application du contrôle des applications. Indique qu’un script ou un exécutable a été empêché de s’exécuter car il ne répondait pas aux exigences de stratégie définies dans la configuration ACfB.
-
Événement 3089 : il s’agit d’un événement d’informations sur la signature App Control. Il est enregistré lorsque ACfB charge ou applique une nouvelle politique de contrôle des applications.
Pour plus d’informations, reportez-vous aux événements de blocage App Control pour les exécutables, les DLL et les pilotes.
Conclusion
La fonctionnalité Intune App Control for Business permet aux organisations de gérer les autorisations des applications, d’appliquer des politiques de sécurité et d’empêcher l’exécution d’applications non autorisées sur des appareils Windows. En utilisant des installateurs gérés et des politiques ACfB, les administrateurs peuvent garantir que seules les applications approuvées sont autorisées, améliorant ainsi la sécurité et la conformité dans leurs environnements.
Si vous avez des questions sur la mise en œuvre du contrôle des applications pour les stratégies d’entreprise avec Intune, faites-le moi savoir dans la section commentaires.
Vous avez encore besoin d’aide ?
Si vous avez besoin d’aide supplémentaire sur l’article ci-dessus ou si vous souhaitez discuter d’autres problèmes techniques, consultez certaines de ces options.
Forums
Télégramme
Contactez-moi
*️⃣ Lien source :
comment implémenter AppLocker pour Intune, Intune version 2508 (mise à jour d’août 2025),
,
Windows ApplicationControl CSP ,
App Control for Business, les appareils doivent être inscrits dans Microsoft Intune, Windows Autopilot pour les appareils Windows, le curseur Endpoint Protection de SCCM à Intune, les applications Win32, MS Store applications, comment créer de nouvelles balises de portée dans Intune, synchroniser les stratégies Intune, Intune Management Extension, comment créer de nouvelles balises de portée dans Intune, synchroniser les stratégies Intune,
Événements de bloc App Control pour les exécutables, les DLL et les pilotes ,
Forums
, Télégramme ,
Contactez-moi
,