Aller au contenu principal

Ignorer les appareils gérés

Ignorer les appareils gérés permet à une application d'accepter les appareils que votre organisation gère déjà, sans exécuter la vérification d'appareil XFA lors de la connexion. Utilisez cette option lorsqu'un MDM ou votre fournisseur d'identité couvre déjà une partie de votre parc, pour qu'Enforcement se concentre sur les appareils que vous connaissez le moins : ordinateurs portables personnels, téléphones et machines de prestataires.

Beta

Ignorer les appareils gérés est en Beta. Le réglage porte une étiquette Beta dans le tableau de bord XFA, et son comportement peut encore changer.

Avant de commencer

  • Vous devez être administrateur de votre organisation dans le tableau de bord XFA.
  • XFA doit savoir qu'un appareil est géré. Cette information provient d'un fournisseur d'identité connecté, via Discovery, ou du déploiement de XFA avec votre MDM. Sans l'un des deux, aucun appareil ne compte comme géré et le réglage ne change rien.

Activer le réglage

  1. Ouvrez le tableau de bord XFA et allez dans Enforcement.
  2. Cliquez sur Nouveau pour créer une application, ou ouvrez une application existante.
  3. Sous Options de filtrage, cochez Ignorer les appareils gérés.
  4. Enregistrez l'application.

Le réglage appartient à cette seule application : vous pouvez donc ignorer la vérification sur un outil interne et la conserver partout ailleurs.

Vérifier que cela fonctionne

  1. Dans l'onglet Appareils, trouvez l'appareil que vous voulez tester et regardez sa colonne Géré par. XFA n'ignore la vérification que pour un appareil dont cette colonne indique Organisation.
  2. Connectez-vous à l'application depuis cet appareil. La connexion aboutit sans vérification d'appareil.
  3. Connectez-vous depuis un appareil qui n'est pas géré. La vérification d'appareil habituelle s'exécute toujours, ce qui confirme que le réglage ne va pas au-delà de ce que vous vouliez.

Ce qui compte comme un appareil géré

XFA considère un appareil comme géré lorsque l'une des conditions suivantes est remplie.

  • Discovery l'a signalé comme géré. Lorsque vous connectez Microsoft Entra ID ou Google Workspace, XFA lit l'état de gestion des appareils qu'il découvre. Voir Découvrir vos appareils.
  • Vous avez déployé XFA avec votre MDM. Un appareil qui s'affilie à l'aide du jeton d'inscription de votre MDM est enregistré comme géré à ce moment-là.
Un appareil ne peut pas se déclarer géré lui-même

XFA ne se fie pas à ce que dit l'appareil. L'état de gestion est lu depuis votre fournisseur d'identité ou enregistré pendant le déploiement MDM, et il est attaché à ce seul appareil. Un utilisateur ne peut pas faire ignorer la vérification à un appareil personnel en modifiant un réglage en local.

Combien de temps cela dure

Les deux sources vieillissent différemment, ce qui compte lorsqu'un appareil sort de votre gestion.

SourceCompte comme géré
Déploiement MDMJusqu'à ce que Discovery signale l'appareil comme non géré, ou que l'appareil soit retiré de XFA
Discovery (Microsoft Entra ID, Google Workspace)Pendant 30 jours après la dernière observation de Discovery

La limite de 30 jours ne s'applique qu'à la gestion issue de Discovery. Un appareil que Discovery cesse de voir repasse par la vérification d'appareil complète 30 jours après sa dernière observation par Discovery, et continuer à utiliser XFA ne maintient pas cette exemption, car celle-ci suit votre fournisseur d'identité et non l'agent XFA.

La gestion enregistrée pendant un déploiement MDM n'expire pas de cette manière. Un appareil qui disparaît simplement de Discovery la conserve, quelle que soit la durée de son absence. Pour y mettre fin, laissez Discovery signaler l'appareil comme non géré, ce qui remplace l'enregistrement MDM, ou retirez l'appareil de XFA. Tenez-en compte lorsque vous mettez un appareil hors service : le désinscrire de votre MDM ne met fin à l'exemption qu'une fois que votre fournisseur d'identité signale le changement à XFA.

Remarques et dépannage

  • L'authentification multi-facteurs s'applique toujours. Ignorer la vérification d'appareil ne veut pas dire ignorer l'authentification. Si l'application est configurée pour Silent MFA ou TOTP, elle est toujours demandée à l'utilisateur.
  • Les appareils gérés sont aussi acceptés sans l'agent XFA. Une application qui n'autorise pas la connexion agentless accepte quand même un appareil géré sans l'agent. C'est voulu, car votre MDM couvre déjà l'appareil, mais il vaut mieux le savoir si vous avez activé le réglage en pensant que l'agent resterait obligatoire.
  • Les filtres sur l'adresse e-mail et le système d'exploitation s'appliquent en premier. Si l'application filtre aussi sur les adresses e-mail ou les systèmes d'exploitation, ce sont eux qui décident en premier, que l'appareil soit géré ou non.
  • Discovery met certains appareils en correspondance sur leurs propriétés. Là où Discovery ne dispose d'aucun identifiant d'appareil pour établir la correspondance, il s'appuie sur des propriétés comme l'utilisateur, le système d'exploitation et le modèle. Dans de rares cas, un second appareil du même utilisateur, avec le même système d'exploitation et le même modèle, peut alors être pris pour l'appareil géré. Déployer XFA avec votre MDM n'exclut pas ce cas. Le réglage accepte la gestion issue de l'une ou l'autre source : tant qu'un fournisseur d'identité signale l'état de gestion à XFA, des exemptions issues de Discovery restent possibles en parallèle de votre déploiement MDM. Aucun réglage ne permet de limiter le filtre à la seule gestion issue du MDM.
  • Un appareil est géré pour toute l'organisation. Le réglage est défini par application, mais l'état de gestion qui se trouve derrière ne l'est pas. Vous ne pouvez pas traiter un appareil comme géré pour une application et non géré pour une autre.