
Dans ce guide détaillé, je vais vous montrer comment configurer l’UAC (User Account Control) à l’aide d’Intune. Je vais créer une nouvelle stratégie de catalogue de paramètres et configurer l’UAC pour les utilisateurs Windows à l’aide des options disponibles dans la catégorie Options de sécurité des stratégies locales.
Selon Microsoft, le contrôle de compte d’utilisateur est une fonctionnalité de sécurité Windows conçue pour protéger le système d’exploitation contre les modifications non autorisées. Lorsque les modifications apportées au système nécessitent une autorisation de niveau administrateur, l’UAC en informe l’utilisateur, lui offrant la possibilité d’approuver ou de refuser la modification.
Pour configurer l’UAC, vous pouvez utiliser différentes méthodes telles que Microsoft Intune, CSP, la stratégie de groupe et le registre. Pour les appareils gérés par une solution MDM comme Intune, utilisez le catalogue de paramètres pour appliquer les paramètres UAC. Pour les appareils Windows installés sur site et joints à un domaine Active Directory, utilisez la stratégie de groupe.
Installer et mettre à jour des applications tierces avec Patch My PC
Important : Les éditions Windows suivantes prennent en charge le contrôle de compte d’utilisateur (UAC) : Windows Pro , Windows Enterprise , Windows Pro Education/SE , Windows Education.
Principales fonctionnalités de l’UAC
Lors de la configuration des paramètres UAC via Intune pour votre organisation, il est important de comprendre les avantages qu’ils offrent.
-
Protection contre les logiciels malveillants : en limitant les privilèges des applications, l’UAC aide à empêcher les logiciels malveillants d’effectuer des modifications à l’échelle du système sans le consentement explicite de l’utilisateur.
-
Privilèges utilisateur standard par défaut : exécute la plupart des applications et processus avec des droits d’utilisateur standard limités, même pour les administrateurs, réduisant ainsi l’impact des logiciels malveillants.
-
Invite de privilèges élevés : avertit les utilisateurs et demande l’autorisation (ou les informations d’identification de l’administrateur) avant toute action nécessitant des droits d’administrateur (par exemple, l’installation d’un logiciel, la modification des paramètres système ou la modification du registre).
-
Bureau sécurisé : lorsque l’UAC est activé et en action, l’invite UAC s’affiche sur le bureau pour empêcher les logiciels malveillants d’interférer avec l’invite.
Pour améliorer la sécurité, votre organisation peut activer le contrôle des applications pour les entreprises dans Intune parallèlement à une stratégie UAC, garantissant que seules les applications autorisées sont autorisées.
Comment fonctionnent les invites de contrôle de compte d’utilisateur
Lorsque la stratégie UAC est appliquée, l’expérience utilisateur des utilisateurs standard est différente de celle des administrateurs.
-
Utilisateurs standard : pour les utilisateurs standard, une invite d’identification est présentée à l’utilisateur. La fourniture d’informations d’identification administratives vous donne les droits d’administrateur pour terminer la tâche.
-
Administrateurs : pour les administrateurs, une invite de consentement est présentée lorsqu’un utilisateur tente d’effectuer une tâche nécessitant le jeton d’accès administratif d’un utilisateur. L’utilisateur doit sélectionner Oui ou Non pour continuer.
Configurer la stratégie Intune UAC (Contrôle de compte d’utilisateur)
Créons une nouvelle stratégie Intune pour configurer l’UAC (User Account Control) pour les appareils Windows 10/11.
Ouvrez le navigateur et connectez-vous au centre d’administration Intune. Accédez à Appareils > Windows > Configuration > Créer > Nouvelle stratégie. Choisissez Windows 10 et versions ultérieures comme catalogue de plates-formes et de paramètres comme type de profil. Cliquez sur Créer.
Dans l’onglet Bases, spécifiez le nom du profil comme « Configurer les paramètres UAC ». Vous pouvez ajouter une brève description du profil. Cliquez sur Suivant pour continuer.
Créer une stratégie Intune pour configurer l’UAC
Dans l’onglet Paramètres de configuration, cliquez sur + Ajouter des paramètres. Dans le sélecteur de paramètres, recherchez Options de sécurité des stratégies locales. Sélectionnez la catégorie Options de sécurité des stratégies locales.
J’ai sélectionné les paramètres de contrôle de compte d’utilisateur suivants pour mon cas et leurs descriptions sont fournies dans la section suivante.
-
Contrôle de compte d’utilisateur Utiliser le mode d’approbation administrateur
-
Basculez le contrôle de compte d’utilisateur vers le bureau sécurisé lorsque vous demandez une élévation
-
Le contrôle de compte d’utilisateur exécute tous les administrateurs en mode d’approbation administrateur
-
Le contrôle de compte d’utilisateur élève uniquement les applications d’accès à l’interface utilisateur installées dans des emplacements sécurisés
-
Le contrôle de compte d’utilisateur détecte les installations d’applications et invite à l’élévation
-
Comportement de contrôle de compte d’utilisateur de l’invite d’élévation pour les utilisateurs standard
-
Comportement de contrôle de compte d’utilisateur de l’invite d’élévation pour les administrateurs
Sélection des paramètres de contrôle de compte d’utilisateur dans Intune
Vous remarquerez qu’il existe de nombreux paramètres et configurations UAC proposés par Microsoft. Je vous recommande de tous les lire et de configurer ceux qui sont requis pour votre organisation. L’activation d’un trop grand nombre de paramètres peut compliquer la mise en œuvre de l’UAC et rendre le dépannage plus difficile. Sélectionnez uniquement les paramètres réellement nécessaires à votre entreprise.
Le tableau ci-dessous présente les paramètres de contrôle de compte d’utilisateur, leurs descriptions et la valeur spécifique configurée pour chaque paramètre de ma stratégie.
Nom du paramètre UAC |
Descriptif |
Configuration—|—|—Contrôle de compte d’utilisateur Utiliser le mode d’approbation administrateur |
Ce paramètre de stratégie contrôle le comportement du mode d’approbation administrateur pour le compte administrateur intégré.
1. Activé , le compte administrateur intégré utilise le mode d’approbation administrateur.
2. Désactivé, le compte administrateur intégré exécute toutes les applications avec des privilèges administratifs complets.
|
Activé
Contrôle de compte d’utilisateur Basculez vers le bureau sécurisé lorsque vous demandez une élévation |
Ce paramètre de stratégie contrôle si l’invite de demande d’élévation est affichée sur le bureau de l’utilisateur interactif ou sur le bureau sécurisé.
1. Activé : toutes les demandes d’élévation sont envoyées au bureau sécurisé, quels que soient les paramètres de stratégie de comportement d’invite pour les administrateurs et les utilisateurs standard.
2. Désactivé : toutes les demandes d’élévation sont envoyées sur le bureau de l’utilisateur interactif.
|
Activé
Contrôle de compte d’utilisateur Exécuter tous les administrateurs en mode d’approbation administrateur |
Ce paramètre de stratégie contrôle le comportement de tous les paramètres de stratégie de contrôle de compte d’utilisateur (UAC) pour l’ordinateur.
1. Activé : le mode d’approbation de l’administrateur est activé.
2. Désactivé : le mode d’approbation de l’administrateur et tous les paramètres de stratégie UAC associés sont désactivés.
|
Activé
Le contrôle des comptes d’utilisateurs élève uniquement les applications d’accès à l’interface utilisateur installées dans des emplacements sécurisés |
Ce paramètre de stratégie contrôle si les applications qui demandent à s’exécuter avec un niveau d’intégrité d’accessibilité de l’interface utilisateur (UIAccess) doivent résider dans un emplacement sécurisé dans le système de fichiers.
1. Activé , si une application réside dans un emplacement sécurisé dans le système de fichiers, elle s’exécute uniquement avec l’intégrité UIAccess.
2. Désactivé , une application s’exécute avec l’intégrité UIAccess même si elle ne réside pas dans un emplacement sécurisé dans le système de fichiers.
|
Activé : l’application s’exécute avec l’intégrité UIAccess uniquement si elle réside dans un emplacement sécurisé.
Le contrôle de compte d’utilisateur détecte les installations d’applications et invite à l’élévation |
Ce paramètre de stratégie contrôle le comportement de la détection de l’installation d’applications pour l’ordinateur.
1. Activé : lorsqu’un package d’installation d’application nécessitant une élévation de privilèges est détecté, l’utilisateur est invité à saisir un nom d’utilisateur et un mot de passe administratifs. Si l’utilisateur saisit des informations d’identification valides, l’opération se poursuit avec le privilège applicable.
2. Désactivé : les packages d’installation de l’application ne sont pas détectés et ne sont pas invités à effectuer une élévation. Les entreprises qui exécutent des postes de travail utilisateur standard et utilisent des technologies d’installation déléguées telles que l’installation de logiciels de stratégie de groupe ou Systems Management Server (SMS) doivent désactiver ce paramètre de stratégie. Dans ce cas, la détection de l’installateur n’est pas nécessaire.
|
Activé
Comportement du contrôle de compte d’utilisateur de l’invite d’élévation pour les utilisateurs standard |
Ce paramètre de stratégie contrôle le comportement de l’invite d’élévation pour les utilisateurs standard.
Les options incluent
1. Demander les informations d’identification : (par défaut)
2. Refuser automatiquement les demandes d’élévation
3. Demander les informations d’identification sur le bureau sécurisé |
Demander les informations d’identification
Comportement du contrôle de compte d’utilisateur de l’invite d’élévation pour les administrateurs |
Ce paramètre de stratégie contrôle le comportement de l’invite d’élévation pour les administrateurs.
Les options incluent
1. Élever sans invite
2. Demander les informations d’identification sur le bureau sécurisé
3. Demander le consentement sur le bureau sécurisé
4. Demander les informations d’identification
5. Demander le consentement
6. Demander le consentement pour les binaires non Windows (par défaut)
|
Demander les informations d’identification sur le bureau sécurisé
L’image ci-dessous montre les paramètres UAC que j’ai configurés dans ma stratégie. Cliquez sur Suivant.
Configurer le contrôle de compte d’utilisateur UAC à l’aide d’Intune
Dans la section Balises de portée, vous spécifiez les balises de portée. La spécification des balises de portée est facultative et vous pouvez ignorer cette étape et utiliser la balise par défaut à la place. Cliquez sur Suivant.
Dans l’onglet Affectations, sélectionnez les groupes d’utilisateurs de sécurité Entra ID auxquels vous souhaitez attribuer la stratégie. Si vous déployez cette stratégie pour la première fois, je vous recommande de la déployer d’abord sur quelques groupes de test, puis de l’étendre à davantage d’utilisateurs ou d’appareils si le test réussit. Sélectionnez Suivant.
Attributions de stratégie de contrôle de compte d’utilisateur
Sur la page Vérifier + Créer, passez en revue tous les paramètres de stratégie que vous avez configurés jusqu’à présent et sélectionnez Créer. Une stratégie nouvellement créée doit apparaître dans la liste des profils de configuration. La stratégie sera désormais déployée sur vos groupes d’appareils/utilisateurs sélectionnés, appliquant les paramètres UAC configurés.
Examiner et créer une stratégie UAC dans Intune
Synchroniser les stratégies Intune
Pour accélérer les attributions de stratégie, vous pouvez synchroniser manuellement les stratégies Intune à l’aide de différentes méthodes sur les ordinateurs Windows. L’action de synchronisation invite les appareils à se connecter instantanément à Intune et à appliquer les stratégies les plus récentes. Cette opération est généralement effectuée pour tester le déploiement d’une application ou d’une stratégie et vérifier sa fonctionnalité.
Surveillance de la stratégie UAC dans Intune
Pour surveiller les attributions de profil UAC dans Intune, accédez à Appareils > Windows > Configuration. Sélectionnez le profil de configuration UAC. Sur la page Présentation de la stratégie, vérifiez l’état d’enregistrement de l’appareil et de l’utilisateur. Vous pouvez voir le nombre d’appareils ou d’utilisateurs sur lesquels la stratégie a été appliquée avec succès.
Surveillance de la stratégie UAC dans Intune
Expérience de l’utilisateur final
Une fois les paramètres de stratégie UAC appliqués avec succès aux appareils ciblés, il est temps de vérifier si ces paramètres fonctionnent réellement. Il existe au total 7 paramètres UAC que j’ai appliqués via la stratégie Intune à mes appareils. Parmi ceux-ci, je choisirai le paramètre « Comportement de contrôle de compte d’utilisateur de l’invite d’élévation pour les utilisateurs standard » pour mes tests. Ce paramètre vous permet de tester le comportement de l’invite d’élévation pour les utilisateurs standard, ce qui est précisément ce dont nous avons besoin.
Scénario 1 : Le comportement UAC de l’invite d’élévation est défini sur Demander les informations d’identification
Dans le premier scénario, permettez-moi de vous montrer ce que voit l’utilisateur final lorsque le comportement UAC pour les utilisateurs standard est défini pour demander des informations d’identification dans la stratégie Intune. Lorsque l’utilisateur tente d’effectuer une opération nécessitant une élévation de privilèges, il est invité à saisir un nom d’utilisateur et un mot de passe administratifs. Si l’utilisateur saisit des informations d’identification valides, l’opération se poursuit avec le privilège applicable.
Lorsqu’il tente de modifier un fichier dans un emplacement sécurisé sous Windows, l’utilisateur rencontre une fenêtre contextuelle de contrôle de compte d’utilisateur (UAC) avec le message « Voulez-vous autoriser cette application à apporter des modifications à votre appareil ? » Pour continuer, l’utilisateur doit saisir un nom d’utilisateur et un mot de passe administratifs.
Contrôle de compte d’utilisateur via Intune – Expérience utilisateur final pour les utilisateurs
Scénario 2 : Le comportement UAC de l’invite d’élévation est défini sur Refuser les demandes d’élévation
Dans le deuxième scénario, voyons ce que voit l’utilisateur final lorsque le comportement UAC pour les utilisateurs standard est défini pour refuser automatiquement les demandes d’élévation. Lorsque l’utilisateur tente d’effectuer une opération nécessitant une élévation de privilèges, un message d’erreur d’accès refusé configurable s’affiche.
Dans l’image ci-dessous, nous voyons que lorsqu’il tente de modifier les propriétés du compte utilisateur dans le panneau de configuration, l’utilisateur rencontre un message : " Ce programme est bloqué par la stratégie de groupe. Pour plus d’informations, contactez votre administrateur système ».
Contrôle de compte d’utilisateur Expérience de l’utilisateur final pour les utilisateurs Intune
Pour certains composants de Windows, la stratégie UAC permet aux utilisateurs d’accéder aux paramètres mais ne permet pas de modifier les paramètres. Par exemple, lorsque l’utilisateur tente d’accéder au gestionnaire de périphériques via le Panneau de configuration, le message suivant s’affiche à l’attention de l’utilisateur. Vous êtes connecté en tant qu’utilisateur standard. Vous pouvez afficher les paramètres du périphérique dans le Gestionnaire de périphériques, mais vous devez être connecté en tant qu’administrateur pour apporter des modifications.
Expérience de l’utilisateur final pour l’UAC configurée via Intune
Clés de registre pour les paramètres du compte utilisateur
Les clés de registre pour le contrôle de compte d’utilisateur sous Windows se trouvent dans le chemin mentionné ci-dessous. Vous n’avez rien à changer ou à modifier dans le registre si les paramètres UAC sont configurés via la stratégie Intune. Ceci est juste pour votre information.
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
Copier
Computer\HKEY\_LOCAL\_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
Clés de registre pour les paramètres du compte utilisateur
Discutons du paramètre UAC que nous avons testé ci-dessus, qui correspond au comportement de l’invite d’élévation pour les utilisateurs standard. La valeur de la clé de registre « ConsentPromptBehaviorUser » révèle le paramètre d’invite d’élévation du contrôle de compte d’utilisateur (UAC) que vous avez configuré pour les utilisateurs standard. Le tableau ci-dessous fournit les valeurs ConsentPromptBehaviorUser et ce que chaque valeur indique.
ConsentPromptBehaviorUser Valeur |
Description—|—0 |
Refuser automatiquement les demandes d’élévation.
1 |
Demander les informations d’identification sur le bureau sécurisé.
3 (par défaut) |
Demander les informations d’identification.
De même, il existe une autre clé de registre, « ConsentPromptBehaviorAdmin », qui contient les valeurs conformément au comportement du paramètre d’invite d’élévation que vous avez configuré pour les administrateurs en mode d’approbation administrateur. Le tableau ci-dessous fournit les valeurs ConsentPromptBehaviorAdmin et une description de chaque valeur.
Valeur ConsentPromptBehaviorAdmin |
Description—|—0 |
Élevez sans invite.
1 |
Demander les informations d’identification sur le bureau sécurisé.
2 |
Demander le consentement sur le bureau sécurisé.
3 |
Demander les informations d’identification.
4 |
Demander le consentement.
5 (par défaut) |
Demander le consentement pour les binaires non Windows.
Dépannage
-
Dans certains cas, les paramètres de stratégie UAC peuvent ne pas s’appliquer aux appareils ou aux utilisateurs via Intune. Pour résoudre ces problèmes, consultez les journaux Intune IME essentiels.
-
Ouvrez l’Observateur d’événements et recherchez les journaux d’événements dans le chemin suivant : Journaux d’applications et de services > Microsoft > Windows > AppxDeployment-Server > Microsoft-Windows-AppxDeploymentSever/Operational.
-
Si vous rencontrez un échec d’attribution de stratégie sur un appareil distant, générez un rapport de diagnostic MDM pour le support informatique. Cela peut être fait depuis Paramètres > Comptes > Accéder au travail ou École > Infos. Cliquez sur le bouton Créer un rapport.
Vous avez encore besoin d’aide ?
Si vous avez besoin d’aide supplémentaire sur l’article ci-dessus ou si vous souhaitez discuter d’autres problèmes techniques, consultez certaines de ces options.
Forums
Télégramme
Contactez-moi
*️⃣ Lien source :
Contrôle de compte d’utilisateur ,
, activez le contrôle des applications pour les entreprises dans Intune,
Paramètres et configurations UAC proposés par Microsoft, balises de portée, synchronisation des stratégies Intune,
clés de registre pour le contrôle de compte d’utilisateur, journaux Intune IME essentiels, rapport de diagnostic MDM,
Forums
, Télégramme ,
Contactez-moi
,