Points essentiels
- Les clients non gérés qui se connectent à l’environnement ActiveSync d’une entreprise peuvent représenter un risque et créer des angles morts en matière de sécurité.
- Limitez ces risques en mettant en place un cadre qui gère et maintient les données d’appareils pour évaluer la conformité et déterminer lesquels doivent être mis à jour, mis en quarantaine ou décommissionnés.
- Étapes pour obtenir les détails des appareils ActiveSync et maintenir cette documentation :
- inventaire de tous les appareils ActiveSync
- enrichissement avec les données d’utilisation et de synchronisation
- identification des appareils obsolètes ou non conformes
- normalisation, journalisation et exportation des données
- automatisation et exploitation sécurisée de la gestion des appareils ActiveSync
- déclenchement des actions de suivi
- Ce que NinjaOne apporte à la constitution des données d’appareils ActiveSync : déploiement et planification des tâches, gestion des identifiants, exportation et pièces jointes de journaux, automatisation des tickets et cartes de tableau de bord
- Maintenez des données d’appareils ActiveSync exactes pour garantir que les appareils qui se connectent aux environnements ActiveSync respectent les exigences d’accès et de politique définies dans votre cadre de sécurité.
Microsoft ActiveSync est un outil essentiel pour faire le lien entre Microsoft Exchange et les appareils mobiles. Mais face à des menaces de plus en plus sophistiquées, il est crucial de maintenir une connexion sécurisée entre Microsoft Exchange et les appareils mobiles. Une façon de renforcer cette protection consiste à vérifier que tous les clients sont dignes de confiance, en créant un cadre qui audite en continu les partenariats ActiveSync.
Dans ce guide, nous allons voir comment utiliser la cmdlet Get-ActiveSyncDevice de Microsoft et les cmdlets associées pour réaliser des audits réguliers : elles fournissent des données d’appareils précises et granulaires, que vous pourrez combiner avec des pratiques de reporting modernes. Ce workflow soutient l’hygiène des accès, l’application des politiques et la mise hors service des clients obsolètes.
En bref
| Tâche | Objectif et intérêt |
| Tâche 1 : recenser tous les appareils ActiveSync | Cette tâche produit un jeu de données qui servira de base aux actions d’application des politiques, aux contrôles d’inactivité et aux revues de mise hors service des clients. |
| Tâche 2 : enrichir avec les données d’utilisation et de synchronisation | Cette tâche transforme de simples entrées d’appareils en éléments exploitables pour les décisions de cycle de vie et de conformité. |
| Tâche 3 : repérer les appareils obsolètes ou non conformes | Cela permet de prioriser les actions correctives : réinscription des utilisateurs, suppression d’appareils ou mise à niveau des clients. |
| Tâche 4 : normaliser, journaliser et exporter | Les auditeurs, les équipes de sécurité et les clients des MSP peuvent ainsi comparer les exécutions dans le temps et confirmer la diminution du nombre d’appareils à risque. |
| Tâche 5 : automatiser et exploiter en toute sécurité | Cette tâche vous garantit un accès permanent à des données d’appareils à jour, sans surcharge opérationnelle. |
| Tâche 6 : déclencher les actions de suivi | Cela referme la boucle entre reporting, conformité et réduction des risques. |
Prérequis :
Avant de vous lancer dans ces tâches, vous devez tenir compte des éléments suivants :
- le module Exchange Online PowerShell et les rôles nécessaires pour interroger les appareils mobiles
- des identifiants sécurisés ou une authentification app-only pour les exécutions sans surveillance
- un emplacement centralisé pour les fichiers CSV, JSON et les journaux d’exécution
- une matrice de politiques définie pour les états d’appareil autorisé, en quarantaine et bloqué
Tâche 1 : recenser tous les appareils ActiveSync
Pour commencer, vous devez inventorier tous les appareils utilisant ActiveSync en exécutant la cmdlet Get-ActiveSyncDevice. Get-ActiveSyncDevice met en évidence les relations directes entre les appareils et les boîtes aux lettres. Voici comment obtenir un jeu de données fiable pour l’ensemble des analyses ultérieures :
- Connectez-vous à Exchange Online avec PowerShell.
- Récupérez la liste complète des appareils en exécutant la commande d’inventaire complet :
Get-ActiveSyncDevice -ResultSize Unlimited |
Select-Object Identity, UserDisplayName, DeviceType, DeviceModel, DeviceOS, DeviceAccessState, DeviceAccessStateReason, ClientVersion, WhenChanged
- Consignez les totaux et ajoutez à chaque enregistrement les champs TenantId, l’horodatage AsOf et la version du script.
- Cette cmdlet établit une association directe entre les appareils et les boîtes aux lettres : elle constitue la référence de configuration pour les analyses suivantes.
Tâche 2 : enrichir avec les données d’utilisation et de synchronisation
Pour cette tâche, vous allez utiliser la cmdlet Get-MobileDeviceStatistics afin de récupérer les informations de synchronisation et l’état des politiques des appareils mobiles associés à une boîte aux lettres donnée. Chaque enregistrement gagne ainsi en contexte, avec des détails plus fins sur l’activité, l’inactivité ou l’actualité des politiques.
Voici les étapes à suivre :
- Connectez-vous à Exchange Online PowerShell.
- Parcourez chaque boîte aux lettres ou appareil en exécutant cette commande :
Get-MobileDeviceStatistics -Mailbox <user> |
Select-Object DeviceFriendlyName, LastSuccessSync, LastPolicyUpdateTime, ClientInformation
- Rapprochez les résultats de votre inventaire de référence (tâche 1) à l’aide de DeviceId et UserPrincipalName.
- Calculez les données suivantes :
- l’ancienneté de l’appareil
- la dernière fenêtre de synchronisation
- la catégorie d’inactivité (30/60/90+ jours)
Tâche 3 : repérer les appareils obsolètes ou non conformes
À cette étape, vous allez évaluer chaque appareil pour déterminer s’il répond toujours aux exigences de conformité. Voici les actions à mener :
- Signalez les appareils dans les cas suivants :
- ils utilisent des versions de système d’exploitation obsolètes
- ils utilisent d’anciennes chaînes ClientVersion
- Marquez les appareils qui recourent encore à l’authentification de base ou héritée (recoupez avec votre référence de configuration « désactiver l’authentification héritée »).
- Identifiez les appareils inactifs ou ceux placés en quarantaine permanente ou à l’état bloqué.
- Priorisez le nettoyage ou la réinscription des utilisateurs en fonction de votre politique.
Tâche 4 : normaliser, journaliser et exporter
Les actions suivantes visent à garantir la cohérence de l’audit : normalisez chaque champ de sortie, appliquez des conventions de nommage homogènes et exportez dans plusieurs formats.
Voici comment procéder :
- Standardisez tous les champs :
-
- DeviceOSVersion
- LastSuccessSync
- State
- ActionRequired
- Exportez les résultats :
-
- CSV pour les revues opérationnelles
- JSON pour les tableaux de bord ou les outils d’ingestion de journaux
- Rédigez un journal d’exécution récapitulant les éléments suivants :
-
- les paramètres
- le nombre d’enregistrements
- la durée
- Conservez au moins 12 mois de résultats pour l’analyse des tendances.
Tâche 5 : automatiser et exploiter en toute sécurité
Cette tâche concerne les opérations MSP multi-tenant de niveau entreprise, car les audits manuels sont déconseillés dans les environnements à grande échelle. Voici comment créer un cadre d’automatisation pour la gestion des appareils ActiveSync :
- Authentifiez-vous en mode app-only et paginez les jeux de résultats volumineux pour éviter la limitation de débit.
- Ajoutez une logique de nouvelle tentative pour les erreurs transitoires et maintenez des sorties idempotentes.
- Planifiez des inventaires hebdomadaires et des deltas mensuels pour suivre l’évolution.
- Intégrez le tout à vos workflows de conformité ou d’alerte pour les appareils obsolètes et inactifs.
Tâche 6 : déclencher les actions de suivi
Pour compléter ce cadre, vous devez faire appliquer la gouvernance en renforçant à la fois la sécurité et les workflows opérationnels. Voici les actions à mener :
- Communication auprès des utilisateurs : envoyez un avis et les informations de configuration aux utilisateurs dont les appareils nécessitent une mise à niveau ou une réinscription.
- Remédiation : supprimez les partenariats inactifs ou appliquez une politique de quarantaine automatisée avec validation.
- Validation de sécurité : alignez vos constats sur l’accès conditionnel et les vérifications de sauvegarde Exchange Online.
- Gouvernance : reliez les indicateurs à la prévention des attaques par password spray et aux restrictions sur les boîtes aux lettres partagées.
Tableau récapitulatif des bonnes pratiques
| Pratique | Objectif | Bénéfice apporté |
| Combiner Get-ActiveSyncDevice et Get-MobileDeviceStatistics | Contexte complet | Couverture de l’appareil, du système d’exploitation et de l’activité |
| Signaler les clients inactifs et obsolètes | Réduction des risques | Moins de vecteurs d’attaque et de problèmes de synchronisation |
| Normaliser et exporter | Auditabilité | Comparaisons faciles et reporting de conformité |
| Authentification applicative | Sécurité | Automatisation sûre à grande échelle |
| Analyse des tendances | Amélioration continue | Baisse vérifiable du nombre d’appareils à risque |
Exemple de point d’automatisation
Vous pouvez recourir à l’automatisation pour simplifier la création, la gestion et la maintenance des données d’appareils ActiveSync. Voici quelques exemples :
- une tâche planifiée parcourt les boîtes aux lettres
- la collecte des données d’appareils via Get-ActiveSyncDevice et Get-MobileDeviceStatistics
- la consolidation et la normalisation des résultats
- le calcul des catégories de risque et l’écriture des fichiers CSV, JSON et du journal
- l’envoi par e-mail d’un récapitulatif listant les clients obsolètes, les appareils inactifs et les candidats à la quarantaine
Intégration NinjaOne
NinjaOne propose des outils et des fonctionnalités qui simplifient la prévention du vol de données par les employés.
| Service NinjaOne | De quoi il s’agit | Son apport à la prévention du vol de données par les employés |
| Déploiement et planification des tâches | Planifier et exécuter des tâches PowerShell | Automatise la collecte des données d’appareils sur l’ensemble des boîtes aux lettres |
| Gestion des identifiants | Stocker les identifiants en toute sécurité | Garantit un accès sûr aux boîtes aux lettres pour récupérer les données d’appareils |
| Création de tickets | Activer des workflows de création de tickets pour les appareils signalés | Permet la création de tickets par script ou à partir de rapports pour les appareils inactifs, obsolètes ou en quarantaine |
| Cartes de tableau de bord | Cartes visuelles dans le tableau de bord NinjaOne | Affiche le nombre d’appareils, l’actualité des synchronisations issue des audits ActiveSync scriptés et la diminution des terminaux à risque par tenant |
Guide de démarrage rapide
Pour récupérer à grande échelle les détails des appareils ActiveSync avec PowerShell dans NinjaOne, la démarche habituelle est la suivante :
- Créez un script PowerShell personnalisé dans l’Automation Library
- Utilisez les cmdlets Exchange Management Shell pour interroger les appareils ActiveSync
- Planifiez l’exécution du script sur l’ensemble de votre environnement Exchange
- Stockez les résultats dans des champs personnalisés ou exportez-les en CSV pour analyse
Gérer et maintenir les données d’appareils ActiveSync
Une documentation bien tenue des données d’appareils ActiveSync aide les MSP et les équipes informatiques à déterminer quels appareils doivent être retirés, pour un inventaire d’appareils fiable. Elle contribue aussi à préserver l’hygiène d’Exchange Online, au service d’une posture de sécurité plus sûre et plus fiable.
Points clés
- Utilisez Get-ActiveSyncDevice et Get-MobileDeviceStatistics pour obtenir une vue complète des appareils.
- Identifiez les clients obsolètes, les versions de système d’exploitation dépassées et les partenariats inactifs à corriger.
- Normalisez et exportez avec horodatages et identifiants de tenant pour des audits reproductibles.
- Automatisez avec une authentification applicative et une gestion des erreurs.
- Reliez les résultats à l’amélioration de votre posture de sécurité et à vos tableaux de bord de conformité.
Utilisez la cmdlet Get-ActiveSyncDevice de Microsoft et appliquez les autres bonnes pratiques pour garantir un inventaire d’appareils ActiveSync conforme.
Sujets connexes :