Retour au blog
SécuritéPublié le 14 juillet 20268 min de lecture

Déployer Defender Antivirus avec Intune

Activez la protection temps réel, cloud et PUA de Microsoft Defender Antivirus sur vos postes Windows via Intune, et prouvez-la en audit.

Microsoft Defender Antivirus est déjà présent sur chaque poste Windows 10 et 11 : vous n'avez rien à installer, ni licence antivirus tierce à renouveler. Pourtant, un antivirus « présent » n'est pas un antivirus « efficace ». La vraie valeur vient de sa configuration centralisée et de l'activation des mécanismes de protection avancés, trop souvent laissés au réglage par défaut ou désactivés par un utilisateur pressé.

Cet article s'adresse aux administrateurs IT et aux MSSP qui gèrent une flotte de postes Windows sous Microsoft Intune. L'objectif : garantir que chaque appareil applique le même niveau de protection, le vérifier réellement, et pouvoir le prouver lors d'un audit ISO 27001 ou d'un contrôle NIS2. Nous verrons quels réglages comptent, comment créer la politique de sécurité des points de terminaison, comment confirmer qu'elle s'applique sans être reléguée en mode passif, puis comment relier tout cela à la conformité.

Les réglages qui comptent vraiment

Au-delà du simple « antivirus activé », quelques options décident de l'efficacité réelle face aux menaces récentes. Elles reposent sur l'analyse comportementale et la télémétrie cloud de Microsoft, qui repèrent des attaques que les signatures classiques ne connaissent pas encore. Ce sont précisément ces options qu'il faut verrouiller côté administrateur, car un utilisateur disposant de droits locaux peut sinon les désactiver en un instant.

Le socle indispensable

  • Protection en temps réel : l'analyse permanente des fichiers et des processus à chaque ouverture, écriture ou exécution. C'est le cœur du dispositif, à ne jamais désactiver.
  • Protection fournie par le cloud (cloud-delivered protection) : interroge le service Microsoft Advanced Protection Service pour bloquer les menaces émergentes en quelques secondes, avant même la diffusion des signatures.
  • Soumission automatique des échantillons : envoie les fichiers suspects à Microsoft pour analyse, réglable selon votre tolérance en matière de confidentialité.
  • Protection contre les applications potentiellement indésirables (PUA) : bloque adwares, barres d'outils et logiciels groupés, souvent négligés mais très répandus.
  • Analyses planifiées régulières et mise à jour automatique des renseignements de sécurité (signatures).

Les réglages fins à ne pas oublier

Deux paramètres font souvent la différence entre une protection cosmétique et une protection réelle. Le niveau de protection cloud, que vous pouvez pousser sur « élevé » pour une détection plus agressive, et le délai de blocage cloud, qui autorise Defender à retenir un fichier suspect le temps que le verdict cloud tombe. Pensez aussi à la protection contre les falsifications (tamper protection), qui empêche un logiciel malveillant — ou un utilisateur — de couper l'antivirus.

Temps réel, protection cloud et anti-falsification activés : le socle antivirus réellement efficace.

Créer la politique dans Intune

Dans le centre d'administration Intune, la section Sécurité des points de terminaison propose des politiques d'antivirus dédiées à Microsoft Defender. Le principe reste le même que pour toute politique : on définit la configuration, on l'assigne à un groupe, on observe la remontée d'état. Vous évitez ainsi de dépendre du bon vouloir de chaque utilisateur, et un nouveau poste hérite automatiquement de la même protection dès son inscription.

  1. 1Dans Intune, ouvrez Sécurité des points de terminaison, puis Antivirus, et créez une stratégie pour la plateforme Windows avec le profil Antivirus Microsoft Defender.
  2. 2Activez la protection en temps réel, la protection fournie par le cloud et fixez le niveau de blocage cloud sur « élevé ».
  3. 3Configurez la soumission automatique des échantillons, la protection PUA sur « Activer », et planifiez une analyse rapide quotidienne ou complète hebdomadaire.
  4. 4Assignez d'abord la stratégie à un groupe pilote de quelques postes, observez le comportement pendant 48 heures, puis élargissez à toute la flotte.
  5. 5Suivez l'état de conformité et les détections dans le tableau de bord Antivirus et dans les rapports de sécurité des points de terminaison.

Prenez un exemple concret : une PME de 60 postes déploie cette politique sur son groupe pilote de cinq machines. Après 48 heures, le tableau de bord confirme que les postes sont sains et actifs. La stratégie est alors étendue au groupe « Tous les appareils Windows », et les nouvelles machines inscrites via Autopilot l'appliquent sans intervention.

Suivi des détections et de l'état antivirus sur l'ensemble de la flotte depuis Intune.

Vérifier que la protection s'applique réellement

Une politique assignée n'est utile que si elle est réellement appliquée. Le piège classique : un antivirus tiers resté installé fait basculer Defender en mode passif. Dans ce mode, Defender ne réalise plus d'analyse en temps réel — il ne fait que du scan périodique. Quelques vérifications sur un poste témoin lèvent le doute.

  • Sur un poste témoin, ouvrez PowerShell et exécutez Get-MpComputerStatus : vérifiez que RealTimeProtectionEnabled et AntivirusEnabled valent True, et que AMRunningMode indique « Normal » et non « Passive Mode ».
  • Assurez-vous qu'aucun antivirus tiers ne subsiste dans la liste des programmes installés ni dans le Centre de sécurité Windows.
  • Vérifiez que les renseignements de sécurité sont à jour (AntivirusSignatureLastUpdated récent).
  • Contrôlez la remontée d'état dans Intune quelques heures après l'assignation : la stratégie doit apparaître comme « Réussi » et non « En attente » ou « Erreur ».
Un antivirus en mode passif rassure sur le papier mais ne protège pas en temps réel : c'est l'erreur la plus fréquente après une migration depuis une solution tierce.

Relier Defender à la conformité

Une fois l'antivirus configuré et vérifié, l'étape suivante consiste à lier ces postes à une politique de conformité Intune. Un appareil dont l'antivirus est inactif est alors marqué non conforme, et l'Accès conditionnel peut restreindre son accès aux ressources de l'entreprise, comme la messagerie ou SharePoint. La protection Defender cesse ainsi d'être une simple case cochée pour devenir un critère d'accès réellement appliqué.

Cet enchaînement — antivirus activé, état vérifié, conformité exigée — répond aux attentes des référentiels. ISO 27001 demande une protection contre les logiciels malveillants (contrôle A.8.7) et des preuves de son application ; NIS2 impose des mesures techniques de gestion des risques. Les rapports Intune fournissent ces preuves horodatées, exportables pour l'auditeur.

Comment AuPoint accélère la mise en place

Régler ces paramètres au bon niveau, sans casser l'usage ni oublier une option clé, demande de connaître les CSP (Configuration Service Providers) de Defender. AuPoint déploie une politique antivirus éprouvée en quelques clics, en langage clair et sans PowerShell. Vous obtenez un aperçu d'impact avant d'appliquer, un mécanisme de secours (break-glass) et des politiques réversibles : si un réglage gêne, vous revenez en arrière en un clic.

De l'antivirus actif à l'appareil conforme : une chaîne de preuves prête pour l'audit.

Questions fréquentes

Faut-il désinstaller un antivirus tiers avant de déployer Defender ?

Oui, c'est fortement recommandé. Tant qu'un antivirus tiers reste enregistré comme fournisseur de protection, Windows bascule automatiquement Defender en mode passif et l'analyse en temps réel est suspendue. Désinstallez la solution tierce, redémarrez le poste, puis vérifiez avec Get-MpComputerStatus que AMRunningMode est bien revenu sur « Normal ».

La protection PUA risque-t-elle de bloquer des applications légitimes ?

Rarement. La protection PUA vise les adwares, cryptomineurs et logiciels groupés, pas les applications métier classiques. En cas de faux positif sur un outil interne, vous pouvez l'exclure via une exclusion ciblée. Commencez éventuellement en mode audit pour observer ce qui serait bloqué avant de passer en mode blocage.

Combien de temps avant que la politique s'applique sur les postes ?

En général quelques minutes à quelques heures. Intune synchronise les appareils périodiquement ; un poste connecté récupère la stratégie au prochain cycle de synchronisation, souvent sous huit heures. Vous pouvez forcer une synchronisation depuis Intune ou depuis le poste pour accélérer les tests sur votre groupe pilote.

Prêt à donner à Defender Antivirus le niveau de configuration qu'il mérite ? Connectez votre tenant Microsoft à AuPoint en quelques clics, prévisualisez l'impact, et déployez une protection antivirus conforme sur toute votre flotte. C'est gratuit pour démarrer sur aupoint.io.

Sécurisez votre tenant en 15 minutes

Essai gratuit