Un antivirus peut fonctionner sur un appareil sans que le produit exigé par votre organisation soit présent. Si cette Beta est activée pour votre organisation, vous pouvez désormais choisir les produits antivirus qui satisfont la politique sous Windows et Linux.
Sous Windows, sélectionnez Microsoft Defender ou un produit enregistré auprès de Windows Security Center, avec des suggestions issues de votre inventaire d’appareils. Sous Linux, choisissez ClamAV ou Microsoft Defender for Endpoint. Les détails des appareils, l’écran de vérification à la connexion et les e-mails de risque expliquent les produits requis et détectés, pour que les utilisateurs comprennent pourquoi une vérification demande leur attention. Configurez votre politique d’appareils
Une politique de version d’OS n’a plus à imposer le même choix à toutes les plateformes. Définissez des exigences distinctes pour Windows, macOS, Linux, Android, iOS et iPadOS, par exemple lorsque votre déploiement Windows et votre calendrier de mises à jour mobiles nécessitent des délais d’avertissement ou de blocage différents.
Gardez les plateformes synchronisées avec une politique de version commune ou attribuez des paramètres propres à certaines plateformes. iPadOS dispose aussi de sa propre politique de version. Consultez vos politiques d’appareils
Cette semaine, tout tourne autour d'une configuration plus claire : vous voyez exactement quand une politique Enforcement avertit ou bloque, et ajouter une connexion Discovery est plus simple.
Configurer une politique Enforcement n'est plus une devinette. Pendant la modification, les paramètres affichent une chronologie des seuils, suivie immédiatement d'un résumé des délais, ainsi que des suggestions de délais courants pour avertir et pour bloquer. Vous voyez ainsi précisément, avant d'enregistrer, quand un appareil serait averti et quand il serait bloqué. Enforcement reste réglable : une politique peut avertir ou bloquer, avec ou sans notification Awareness. Configurer une politique
Discovery a un aperçu remanié en deux colonnes et une façon plus claire d'ajouter une connexion. Si vous choisissez Add connection, un choix entre Microsoft, Google et Okta apparaît et vous arrivez directement sur une page qui vous guide pas à pas dans la configuration. Discovery lit les appareils de votre organisation depuis un fournisseur d'identité connecté, c'est donc la première étape pour voir chaque appareil utilisé. Connecter Discovery
Tableau de bord : le tableau Appareils indique maintenant si le Last Seen d'un appareil provient de l'agent XFA ou de Discovery.
Tableau de bord : les données de facturation et la modification de votre adresse se trouvent maintenant dans une section Subscription remaniée, et lors de l'ajout d'un moyen de paiement, vous choisissez d'abord un plan si aucun n'est actif.
Tableau de bord : un compte bloqué pour raisons de facturation peut toujours ouvrir Paramètres pour télécharger ses factures.
Tableau de bord : l'Aperçu affiche immédiatement sa structure et des blocs provisoires, pour un chargement plus rapide et sans écran blanc.
Tableau de bord : le sélecteur de langue de l'intégration utilise maintenant la même liste déroulante qu'ailleurs, pour un aspect cohérent.
Intégrations : vous pouvez maintenant déconnecter une connexion avec Microsoft Teams depuis la page Intégrations, comme pour Slack.
Application web : les écrans d'installation et de MFA ont une mise en page renouvelée et des textes plus clairs.
Tableau de bord : l'application se recharge une fois après un déploiement, au lieu d'échouer sur un fragment de page obsolète.
Tableau de bord : la fenêtre qui signale un appareil disparaît immédiatement après que vous avez choisi Don't show again.
Intégrations : reconnecter Vanta n'échoue plus avec une erreur 500.
XFA dispose de huit nouvelles vérifications d'appareil qui contrôlent la sécurité et la confidentialité des navigateurs que votre équipe utilise chaque jour : Chrome Safe Browsing (standard et étendu), Chrome Do-Not-Track, Chrome DNS-over-HTTPS, Firefox HTTPS-Only, Firefox DNS-over-HTTPS et Firefox Enhanced Tracking Protection (standard et strict).
Chaque vérification se configure via la politique de votre organisation, pour que vous décidiez vous-même d'avertir ou de bloquer les utilisateurs non conformes, en accord avec le risque que votre équipe accepte.
Les utilisateurs voient les écarts directement dans le menu de la zone de notification sur le bureau et sur la page de détail de leur appareil dans le tableau de bord, avec des liens dans l'agent qui leur permettent de corriger cela en un clic.
Le tableau de bord dispose maintenant d'une barre de statut plus claire pour la conformité en matière de sécurité des appareils basée sur les politiques.
Cette vue vous montre rapidement, en tant qu'administrateur, où en sont les appareils par rapport à votre politique de sécurité :
Voyez quels appareils sont déjà conformes et lesquels demandent encore de l'attention.
Distinguez les appareils dont l'utilisateur a été averti, ceux qui sont bloqués et ceux pour lesquels aucune action ne s'applique encore.
Repérez les appareils dont les informations manquent et qui doivent peut-être encore être vérifiés avant que leur statut soit complet.
Vous évaluez ainsi plus vite l'état de votre politique et vous décidez plus vite où porter votre attention.
La vérification du mode IA non sûr reconnaît maintenant aussi les modes de permission persistants plus récents de Claude Code, en plus de l'ancien indicateur dangerouslySkipPermissions. Le rapport est ainsi correct chaque fois qu'un agent est configuré pour approuver automatiquement chaque appel d'outil.
Les valeurs suivantes de permissions.defaultMode dans ~/.claude/settings.json (ou ~/.claude/settings.local.json) sont maintenant considérées comme non sûres, parce qu'elles approuvent automatiquement chaque appel d'outil, y compris les commandes shell et les requêtes réseau :
bypassPermissions : l'équivalent persistant d'un démarrage avec --dangerously-skip-permissions. Considérez cela comme 'l'agent a tous les droits de l'utilisateur local'.
auto : le nouveau mode 'Auto' de Claude Code. Même classe de risque : il saute la demande d'autorisation via un classifieur et est prévu pour de la CI cloisonnée, pas pour des appareils personnels.
Les deux modes ne sont pas sûrs sur des machines qui détiennent des identifiants ou un accès à la production. Les valeurs sûres (default, plan, acceptEdits) restent non signalées. Les appareils configurés avec l'un de ces deux modes signalés apparaissent maintenant dans la vérification Unsafe AI Mode, et les utilisateurs voient dans l'application comment le corriger.
Deux nouvelles vérifications liées au MDM et à la conformité sont maintenant disponibles pour l'application de bureau :
Microsoft Intune : vérifie si un appareil est enrôlé dans Microsoft Intune. Fonctionne sur macOS et Windows.
Vanta : vérifie si l'agent de conformité de Vanta est installé et fonctionne. Fonctionne sur macOS, Windows et Linux.
Pour ces deux vérifications, vous décidez dans la politique de votre organisation s'il faut avertir ou bloquer, comme pour toutes les autres vérifications de sécurité.
Ces vérifications ne sont pour l'instant disponibles que sur les appareils de bureau.
Trois nouvelles vérifications de sécurité liées à l'IA sont maintenant disponibles dans vos politiques :
Secrets dans l'environnement : détecte et empêche l'exposition de secrets dans les variables d'environnement ou dans le contexte d'exécution, pour réduire le risque de fuite d'identifiants.
Agents autonomes : détecte les agents autonomes et exige des mesures approuvées avant d'accorder l'accès.
Élévation de privilèges non protégée : détecte et empêche l'élévation de privilèges sans protection, qui peut mener à des actions à privilèges élevés sans autorisation.
Pour chaque vérification, vous décidez s'il faut avertir ou bloquer, comme pour toutes les autres vérifications de la politique.
Les politiques prennent maintenant en charge les objectifs de conformité, avec lesquels vous déterminez précisément comment et quand les appareils sont avertis ou bloqués.
Pour chaque vérification de sécurité, vous réglez maintenant trois choses séparément :
Définir votre objectif de conformité : déterminez dans quel délai les appareils doivent devenir conformes (par exemple 30, 60 ou 90 jours). Cet objectif n'est visible que par les administrateurs.
Avertir les utilisateurs : choisissez quand les utilisateurs sont informés d'un risque : avant l'objectif de conformité ou à la date d'échéance.
Bloquer un appareil : déterminez quand les appareils non conformes n'ont plus accès : avant l'objectif de conformité ou à la date d'échéance.
Pour les vérifications portant sur les versions (système d'exploitation, navigateur, redémarrage), la page de détail d'un appareil affiche maintenant des badges avec l'objectif configuré et les seuils d'avertissement et de blocage en jours, pour voir tout de suite à quelle distance un appareil se trouve de chaque échéance.
XFA dispose d'une nouvelle vérification pour Windows Recall, pour mieux protéger les données sur les appareils Windows.
Windows Recall réalise automatiquement des captures d'écran et conserve les informations sensibles affichées à l'écran. Notre nouvelle vérification contrôle que cette fonction est bien désactivée, afin que les données confidentielles de votre organisation restent protégées.
Avec cette vérification, vous pouvez, en tant qu'administrateur :
Voir si Windows Recall est activé sur un appareil géré
Avertir les utilisateurs des risques de sécurité possibles
Bloquer l'accès aux applications tant que Windows Recall n'est pas désactivé
Avec cette vérification, les organisations gardent un meilleur suivi de la protection de leurs données et évitent que Windows Recall n'enregistre et ne conserve des informations sensibles à leur insu.
Un filtre par politique se trouve désormais en haut à droite de votre tableau de bord. Vos statistiques suivent alors la politique que vous choisissez.
Vous pouvez créer et modifier des politiques de sécurité des appareils afin d'imposer des règles précises aux appareils de votre organisation.
Vous adaptez ces règles vous-même et y ajoutez des intégrations Enforcement, pour que les appareils répondent aux exigences de sécurité de votre organisation.
Vous pouvez désormais exclure un type d'appareil précis (mobile ou de bureau) de la vérification d'appareil. Vous trouverez ce réglage dans la politique de l'application.
Pratique quand vous voulez faire l'intégration de vos appareils progressivement, ou déployer XFA pour un cas d'usage limité afin de couvrir un angle mort.
Pour limiter vos politiques à certains utilisateurs ou groupes, vous pouvez désormais indiquer qui est concerné à l'aide d'une liste d'adresses e-mail ou de domaines autorisés. Pratique lors de votre première intégration, quand vous voulez essayer XFA avec un petit groupe.
Remarque : si vous laissez le champ vide, la politique s'applique à tous les utilisateurs. C'est le réglage par défaut.