/
/

Comment activer ou désactiver la protection dans le cloud de Microsoft Defender Antivirus

par Team Ninja
How to Enable or Disable Cloud-Delivered Protection in Microsoft Defender Antivirus blog banner image

Points clés

  • Activer ou désactiver la protection dans le cloud via Sécurité Windows : basculez la protection dans le cloud et l’envoi automatique d’échantillons directement depuis l’interface graphique de Sécurité Windows pour des modifications rapides sur un seul appareil.
  • Configurer la protection dans le cloud avec PowerShell : utilisez Set-MpPreference -MAPSReporting et -SubmitSamplesConsent pour un contrôle précis et scriptable sur un ou plusieurs postes de travail.
  • Stratégie de groupe pour les appareils joints à un domaine : gérez la participation à MAPS et les paramètres d’envoi de fichiers via une GPO afin d’imposer une protection dans le cloud homogène sur tout un domaine.
  • Utiliser Intune pour gérer la protection dans le cloud à grande échelle : déployez et testez les politiques de protection dans le cloud à grande échelle grâce aux profils de sécurité des terminaux d’Intune avant le passage en production.
  • Vérifier le fonctionnement et la connectivité : exécutez Get-MpComputerStatus pour confirmer l’état de la protection dans le cloud, l’ancienneté des signatures et la version NIS après chaque modification de configuration.
  • Utilisez la protection contre les falsifications pour préserver vos configurations et documentez une référence de configuration afin de pouvoir revenir en arrière

Microsoft Defender Antivirus propose une protection dans le cloud, qui s’appuie sur l’intelligence cloud de Microsoft pour neutraliser rapidement les cybermenaces émergentes. Si cette fonction renforce votre posture de sécurité, elle oblige aussi les entreprises à transmettre des métadonnées, ce qui peut entrer en conflit avec leurs politiques et enfreindre leurs contrats de service.

Adaptez les services cloud aux attentes de vos clients. Ce guide explique comment activer ou désactiver la protection dans le cloud sous Windows 11 et comment les outils de surveillance à distance simplifient l’opération.

Gérer la protection dans le cloud pour une sécurité optimisée

Avant de configurer la protection dans le cloud sous Windows 11 (aussi appelée Microsoft Active Protection Service ou MAPS), tenez compte de vos contraintes techniques et évaluez l’état de votre parc avec des outils de surveillance centralisés.

📌 Prérequis :

  • Privilèges d’administrateur local sur les appareils de test
  • Accès sortant à Internet vers les terminaux de sécurité Microsoft, ou autorisation via un proxy
  • Connaissance des politiques internes de confidentialité et d’envoi d’échantillons
  • Confirmation des paramètres Defender gérés par Intune ou par GPO

📌 Stratégies de déploiement recommandées :

Cliquez pour choisir une méthode

💻

Idéal pour les utilisateurs individuels

💻💻💻

Idéal pour les grandes entreprises

Méthode 1 : activer ou désactiver via Sécurité Windows ✓
Méthode 2 : configurer avec PowerShell ✓
Méthode 3 : stratégie de groupe pour les appareils joints à un domaine ✓ ✓
Méthode 4 : utiliser Intune pour les parcs d’appareils ✓
Méthode 5 : vérifier le fonctionnement et la connectivité ✓ ✓
Méthode 6 : confidentialité, protection contre les falsifications et exceptions ✓
Méthode 7 : retour arrière et valeurs par défaut ✓ ✓

Méthode 1 : activer ou désactiver via Sécurité Windows (un seul appareil)

Les administrateurs informatiques comme les utilisateurs finaux peuvent facilement activer ou désactiver la protection dans le cloud depuis l’interface graphique de Sécurité Windows. Voici la procédure :

📌 Cas d’usage : configurations assistées par le support sur une seule machine.

📌 Prérequis : privilèges d’administrateur.

  1. Appuyez sur Win + S, tapez Sécurité Windows, puis appuyez sur Entrée.
  2. Allez dans Protection contre les virus et menaces > Paramètres de protection contre les virus et menaces > Gérer les paramètres.
  3. Basculez Protection dans le cloud sur Activé ou Désactivé.
  4. Basculez Envoi automatique d’un échantillon sur Activé ou Désactivé.
    1. Consultez la politique de votre entreprise pour vérifier si l’envoi de métadonnées à des sociétés externes est autorisé.
  5. Vous pouvez aussi lancer une analyse rapide pour confirmer que Defender fonctionne normalement.

Méthode 2 : configurer avec PowerShell (précis et scriptable)

Les fonctions en ligne de commande de PowerShell donnent aux administrateurs système un contrôle précis sur les fonctions cloud de Defender et sur l’envoi d’échantillons : les scripts sont donc parfaits pour une gestion à l’échelle de l’entreprise.

📌 Cas d’usage : automatiser les modifications de la protection dans le cloud sur un ou plusieurs postes de travail.

📌 Prérequis : privilèges d’administrateur, protection contre les falsifications désactivée.

  1. Appuyez sur Win + R, tapez PowerShell, puis appuyez sur Ctrl + Maj + Entrée.
  2. Exécutez la commande suivante pour vérifier l’état de Defender :

Get-MpComputerStatus | Select AMServiceEnabled, AntispywareEnabled, RealTimeProtectionEnabled, IsTamperProtected, CloudProtection

  1. Activez ou désactivez la protection dans le cloud.
    1. Pour activer la protection dans le cloud et l’envoi d’échantillons :

Set-MpPreference -MAPSReporting 2 -SubmitSamplesConsent 1

    1. Pour désactiver la protection dans le cloud et l’envoi d’échantillons :

Set-MpPreference -MAPSReporting 0 -SubmitSamplesConsent 2

Méthode 3 : stratégie de groupe pour les appareils joints à un domaine

La stratégie de groupe permet de configurer la protection dans le cloud sur les appareils inscrits dans un domaine. Vous obtenez ainsi une configuration homogène et une participation uniforme sur tout votre parc.

📌 Cas d’usage : imposer ou retirer la protection dans le cloud sur un ou plusieurs domaines.

📌 Prérequis : privilèges d’administrateur, Windows 11 Pro ou Entreprise.

  1. Appuyez sur Win + R, tapez gpmc.msc, puis appuyez sur Ctrl + Maj + Entrée.
  2. Créez ou modifiez un objet de stratégie de groupe (GPO) lié à l’OU (unité organisationnelle) visée.
  3. Accédez à :

Configuration ordinateur > Stratégies > Modèles d’administration > Composants Windows > Microsoft Defender Antivirus > MAPS.

  1. Activez Joindre Microsoft MAPS et sélectionnez le niveau de participation.
  2. Configurez Envoyer des échantillons de fichiers.
  3. Cliquez sur Appliquer, puis sur OK.
  4. Exécutez gpupdate /force sur les terminaux pour actualiser vos politiques.
  5. Vérifiez les modifications avec PowerShell (Get-MpComputerStatus).

Méthode 4 : utiliser Intune pour les parcs sous protection dans le cloud

La plateforme de gestion cloud d’Intune offre également des contrôles sur les fonctions de sécurité de Defender, notamment la protection dans le cloud et l’envoi de métadonnées.

📌 Cas d’usage : déployer via Intune les modifications de la protection dans le cloud de Defender.

📌 Prérequis : privilèges d’administrateur.

  1. Connectez-vous au centre d’administration Microsoft Intune.
  2. Allez dans Sécurité des points de terminaison > Antivirus > Créer une politique.
  3. Sous Plateforme, sélectionnez Windows 10 et ultérieur.
  4. Sous Profil, sélectionnez Microsoft Defender Antivirus.
  5. Activez ou désactivez Protection dans le cloud, configurez Envoi d’échantillons et définissez le Niveau de blocage du cloud.
  6. Affectez la politique à des groupes pilotes pour en vérifier l’efficacité et la stabilité.
  7. Étendez ensuite les modifications aux environnements de production.

Méthode 5 : vérifier le fonctionnement et la connectivité

Que vous ajoutiez ou retiriez la protection dans le cloud, une vérification du fonctionnement confirme que les modifications souhaitées ont bien été appliquées.

Pour cela, ouvrez PowerShell avec des privilèges d’administrateur. Exécutez ensuite un script qui récupère les données nécessaires : état de la protection dans le cloud, définitions anti-logiciels espions et version du Network Inspection System (NIS).

Get-MpComputerStatus | Select CloudProtectionEnabled, AntispywareSignatureAge, NISSignature

Exemple de résultat :

  • CloudProtectionEnabled : True
  • AntispywareSignatureAge : 0
  • NISSignature : 1.381.1234.0

Ces indicateurs confirment si la protection dans le cloud est active, quel est l’âge du filtre anti-malware de Defender et fournissent d’autres informations sur les exploits réseau, autant d’éléments que vous pouvez suivre et consigner avec des outils natifs ou des gestionnaires intégrés qui centralisent le reporting.

Méthode 6 : confidentialité, protection contre les falsifications et exceptions

Les malwares tentent généralement d’abaisser le niveau de protection avant de lancer leurs attaques. La protection contre les falsifications préserve vos configurations, même pendant une compromission. Elle empêche également des personnes non autorisées de modifier MAPS.

Après avoir appliqué vos choix en matière de protection dans le cloud, vérifiez l’état de la protection contre les falsifications dans Sécurité Windows ou Intune pour vous assurer que vos modifications sont bien protégées. Si l’accès est bloqué, essayez de gérer les paramètres depuis le portail Windows Defender.

Méthode 7 : retour arrière et valeurs par défaut

Préparer des stratégies de retour arrière et des références de configuration garantit des modifications maîtrisées et réversibles, surtout lorsque vous gérez un grand nombre de terminaux. Voici comment procéder :

  • Conservez votre phase de test pilote après le déploiement général : vous serez prêt face aux nouvelles menaces et pourrez respecter de nouveaux standards de test sans repartir de zéro.
  • Documentez votre référence de configuration : votre posture de sécurité pourra ainsi être mise à jour pour les audits.
  • Surveillez vos indicateurs de sécurité : mesurez l’effet de l’activation ou de la désactivation de la protection dans le cloud sur votre posture de sécurité.
  • Automatisez le retour arrière : utilisez des scripts ou un moteur d’automatisation pour revenir rapidement en arrière si nécessaire.

Bonnes pratiques de gestion de la protection dans le cloud

Pratique Objectif Bénéfice obtenu
Tester en pilote, puis étendre Détecte les défauts au plus tôt Interruptions réduites dans les environnements de production
Gérer par politique Accélère les déploiements Configurations homogènes sur tout le parc
Activer l’envoi d’échantillons Contribue à un écosystème plus sain Protection cloud plus réactive
Vérifier avec PowerShell Prouve les configurations Conformité et auditabilité
Fluidifier la connectivité de sécurité de Defender Données de sécurité fiables Conformité plus lisible

NinjaOne simplifie la gestion des anti-malwares

Le tableau de bord de NinjaOne vous offre une plateforme centralisée pour gérer les déploiements PowerShell, les planifications de tâches, les politiques, le reporting et bien plus encore. Voici ce qu’apporte l’association de Windows Defender et de la visibilité RMM :

Méthode Avec NinjaOne
Activer ou désactiver via Sécurité Windows Les scripts et l’accès à distance modifient les paramètres de Defender sans intervention manuelle.
Configurer avec PowerShell La fonction d’automatisation de scripts déploie les commandes PowerShell qui configurent les services de protection dans le cloud.
Stratégie de groupe pour les appareils joints à un domaine Les tableaux de bord NinjaOne rendent compte de l’intégrité des appareils et de l’état des politiques sur tout le parc, y compris l’état de l’antivirus, grâce au reporting intégré.
Utiliser Intune pour les parcs d’appareils L’intégration apporte de la visibilité et des alertes en temps réel sur l’application des politiques Defender.
Vérifier le fonctionnement et la connectivité Le planificateur de tâches automatisé permet aux responsables informatiques de consigner les résultats pour un reporting facilité.
Confidentialité, protection contre les falsifications et exceptions La surveillance des appareils de NinjaOne peut signaler les changements d’état de la protection contre les falsifications dans le cadre d’un suivi plus large de l’intégrité des terminaux.
Retour arrière et valeurs par défaut Les modèles personnalisables et les fonctions automatisées aident à rétablir rapidement les paramètres de Defender.

Configurez la protection dans le cloud selon votre posture de sécurité

Adapter la protection dans le cloud à votre parc vous permet d’arbitrer entre la sécurité assurée par Microsoft et le respect de vos politiques de confidentialité des données. Pour activer ou désactiver les fonctions de sécurité cloud, utilisez les outils natifs comme l’interface graphique de Defender, PowerShell et la stratégie de groupe, ou intégrez des gestionnaires de terminaux légers pour un contrôle plus simple.

Sujets connexes :

FAQs

Comparez les délais de détection et la fréquence des alertes avant et après les modifications de MAPS, examinez les journaux de menaces de Defender et utilisez des outils de reporting pour mesurer les gains au niveau des blocages.

Ajustez les niveaux de participation à MAPS, désactivez l’envoi d’échantillons ou imposez des politiques respectueuses de la confidentialité via Intune ou la stratégie de groupe afin de garantir la conformité sur l’ensemble des appareils.

Appuyez-vous sur des groupes pilotes, validez les résultats avec des vérifications PowerShell, surveillez les erreurs ou les anomalies et assurez-vous qu’aucun conflit n’apparaît avant d’étendre les paramètres à la production.

Vérifiez l’état de la protection contre les falsifications, utilisez des outils de gestion autorisés ou ajustez temporairement les politiques Intune/GPO si votre politique interne le permet, puis finalisez les modifications de façon centralisée.

Vérifiez la connectivité vers les terminaux Microsoft requis, contrôlez à nouveau les résultats de Get-MpComputerStatus, confirmez la priorité des politiques GPO/Intune et recherchez d’éventuels conflits locaux.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?

Termes et conditions NinjaOne

En cliquant sur le bouton « J’accepte » ci-dessous, vous indiquez que vous acceptez les termes juridiques suivants ainsi que nos conditions d’utilisation:

  • Droits de propriété: NinjaOne possède et continuera de posséder tous les droits, titres et intérêts relatifs au script (y compris les droits d’auteur). NinjaOne vous accorde une licence limitée pour l’utilisation du script conformément à ces conditions légales.
  • Limitation de l’utilisation: Les scripts ne peuvent être utilisés qu’à des fins personnelles ou professionnelles internes légitimes et ne peuvent être partagés avec d’autres entités.
  • Interdiction de publication: Vous n’êtes en aucun cas autorisé à publier le script dans une bibliothèque de scripts appartenant à, ou sous le contrôle d’un autre fournisseur de logiciels.
  • Clause de non-responsabilité: Le texte est fourni « tel quel » et « tel que disponible », sans garantie d’aucune sorte. NinjaOne ne promet ni ne garantit que le script sera exempt de défauts ou qu’il répondra à vos besoins ou attentes particulières.
  • Acceptation des risques: L’utilisation du script est sous votre propre responsabilité. Vous reconnaissez qu’il existe certains risques inhérents à l’utilisation du script, et vous comprenez et assumez chacun de ces risques.
  • Renonciation et exonération de responsabilité: Vous ne tiendrez pas NinjaOne pour responsable des conséquences négatives ou involontaires résultant de votre utilisation du script, et vous renoncez à tout droit ou recours légal ou équitable que vous pourriez avoir contre NinjaOne en rapport avec votre utilisation du script.
  • EULA: Si vous êtes un client de NinjaOne, votre utilisation du script est soumise au contrat de licence d’utilisateur final qui vous est applicable (End User License Agreement (EULA)).