Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
NIS2 / Securite

Microsoft Defender for Endpoint : plans, prix et limites

Plan 1, Plan 2, serveurs, conservation : évaluez Microsoft Defender for Endpoint et préparez un essai adapté à votre entreprise.

Microsoft Defender for Endpoint est une solution de sécurité des terminaux dont le périmètre dépend du plan souscrit. Pour un projet EDR, la première vérification porte sur Plan 2 : Plan 1 couvre un socle de protection, mais ne fournit pas le même dispositif d’investigation et de réponse.

L’offre mérite d’être examinée lorsque votre entreprise utilise déjà Microsoft 365 et dispose d’une équipe ou d’un prestataire pour exploiter les alertes. Cette proximité technique ne dispense ni d’un inventaire des licences ni d’un essai sur votre parc.

Méthode : fiche documentaire fondée sur les sources officielles Microsoft consultées le 26 septembre 2026. Nous n’avons pas testé le produit ni mesuré ses performances. Les appréciations d’adéquation sont notre analyse ; les fonctions, droits et tarifs applicables doivent être confirmés pour votre contrat et vos systèmes.

Plan 1, Plan 2 et Defender for Business

Microsoft utilise plusieurs noms voisins. Pour éviter une commande incomplète, faites préciser l’offre et sa référence commerciale dans le devis.

Offre Fonctions à retenir pour la présélection Vérification avant achat
Defender for Endpoint Plan 1 Protection antimalware, réduction de la surface d’attaque, gestion centralisée et certaines réponses manuelles Suffisance de ce périmètre pour votre besoin
Defender for Endpoint Plan 2 Ajout de l’EDR, de l’investigation et de la remédiation automatisées, notamment Droits détenus, systèmes couverts et options
Defender for Business Offre destinée aux organisations jusqu’à 300 utilisateurs, avec un périmètre adapté aux PME Éligibilité, différences avec P2 et licences serveurs

Le contenu de Plan 1 est détaillé dans sa documentation dédiée. Les compléments de Plan 2 figurent dans la description officielle des services Microsoft Defender.

Defender for Business est disponible séparément et inclus dans Microsoft 365 Business Premium. Il comprend des fonctions de Plan 1, certaines de Plan 2 et des adaptations propres aux PME : ce n’est pas un simple autre nom de P2. Présentation et comparaison officielles de Defender for Business.

Quelles intégrations peuvent être utiles ?

Defender for Endpoint transmet des signaux au portail Microsoft Defender et s’intègre notamment avec Intune et Microsoft Sentinel. Microsoft documente aussi des API et des intégrations partenaires. Il prend en charge plusieurs familles de systèmes, dont Windows, macOS et Linux, avec des capacités à examiner par plateforme. Vue d’ensemble officielle de Defender for Endpoint.

Notre analyse : ces intégrations peuvent faciliter le travail d’une équipe déjà organisée autour de Microsoft. Leur intérêt doit se vérifier sur une tâche concrète : attribuer une alerte, retrouver le contexte d’un appareil et transmettre un dossier d’incident exploitable.

Demandez une matrice couvrant vos versions exactes de systèmes et les actions attendues. « Compatible Linux » ne signifie pas que chaque distribution et chaque fonction ont le même support. Les prérequis Microsoft doivent être rapprochés de votre inventaire, notamment pour les serveurs et environnements particuliers.

Quel prix et quel coût complet ?

Le budget dépend des abonnements déjà détenus, des compléments nécessaires et de l’organisation de l’exploitation. La description Microsoft mentionne notamment Plan 1 dans Microsoft 365 E3 et Plan 2 dans Microsoft 365 E5, avec d’autres possibilités de souscription. Faites confirmer vos droits exacts, y compris leur affectation. Description des licences Microsoft Defender.

Les licences utilisateurs P1/P2 ne couvrent pas automatiquement les serveurs. Microsoft impose des licences adaptées pour leur intégration. Prérequis de licence pour les serveurs.

Demandez un devis distinguant :

  • les droits déjà compris dans vos abonnements et les achats supplémentaires ;
  • les postes, utilisateurs, serveurs et cas particuliers ;
  • le déploiement, le paramétrage et la formation ;
  • l’exploitation quotidienne, le support et l’éventuelle prestation de réponse ;
  • l’export, la conservation externe et les frais associés.

Nous ne proposons pas de prix unique : un tarif isolé ne représente pas ce périmètre. Pour situer les alternatives à périmètre comparable, utilisez notre comparatif EDR.

Conservation et données collectées : anticiper l’enquête

Microsoft indique collecter notamment des informations sur les fichiers, processus, connexions réseau et appareils. Sa documentation distingue une conservation de données de 180 jours dans le portail et une fenêtre de 30 jours pour les requêtes de l’expérience advanced hunting. Il faut examiner la catégorie de données et le mode d’accès, pas retenir simplement « six mois d’historique ». Stockage et confidentialité de Defender for Endpoint.

Si votre besoin d’investigation dépasse cette fenêtre, définissez les données à conserver et le moyen d’y accéder. Microsoft documente des possibilités de conservation des données XDR dans Sentinel, avec des coûts variables selon l’ingestion et le niveau retenu. Gestion des niveaux de données et de la conservation dans Sentinel.

Ce choix rejoint celui du SIEM : notre comparatif SIEM aide à chiffrer ingestion, stockage et recherche. Documentez aussi les habilitations et la justification des durées dans votre démarche de traçabilité des actions.

Qui traite les alertes ?

Une console centralisée ne constitue pas une permanence humaine. Désignez l’équipe qui examine les incidents, autorise les actions sensibles et rétablit un appareil isolé. Le dirigeant doit connaître la procédure d’escalade, sans devenir l’analyste de chaque alerte.

Si vous déléguez, demandez un engagement précis : plages de surveillance, délai de qualification, actions autorisées, exclusions et responsabilités sur les systèmes tiers. La prestation doit expliquer ce qui arrive lorsqu’une action automatique perturbe l’activité. Formalisez ces décisions dans la PSSI.

Protocole d’essai avant généralisation

Choisissez un groupe pilote représentatif, puis définissez les critères de réussite avant le déploiement. Vérifiez la couverture réelle et les usages métier, plutôt que de vous limiter au nombre d’appareils visibles dans le portail.

  1. Inventoriez les systèmes, applications sensibles et protections déjà présentes ; validez la coexistence ou la migration.
  2. Contrôlez l’intégration des appareils, les permissions et la réception des événements attendus.
  3. Réalisez des simulations défensives autorisées sur un environnement approprié, puis mesurez le travail nécessaire pour comprendre les alertes.
  4. Testez une réponse sur un appareil de test, son retour à la normale et la transmission du dossier au prestataire éventuel.
  5. Vérifiez l’export prévu, le retrait du pilote et le rétablissement de la protection antérieure.

À l’issue, documentez les fonctions validées, les exceptions, le coût récurrent et le responsable de chaque action. La décision doit reposer sur ce résultat opérationnel. Une licence activée ou une certification du fournisseur ne démontre pas la conformité de l’ensemble de vos traitements.

FAQ

Defender for Endpoint Plan 1 comprend-il l’EDR de Plan 2 ?

Non : Plan 1 couvre la protection, la réduction de la surface d’attaque et certaines réponses manuelles, tandis que Plan 2 ajoute notamment l’EDR. Vérifiez le plan effectivement souscrit et les fonctions disponibles sur vos systèmes.

Les licences utilisateurs couvrent-elles aussi les serveurs ?

Les licences utilisateurs Plan 1 et Plan 2 ne couvrent pas automatiquement les serveurs. Faites identifier les droits nécessaires à chaque serveur dans le devis, en tenant compte des abonnements déjà détenus.

Ce qu’il faut retenir

  • Distinguez Plan 1, Plan 2 et Defender for Business avant de comparer les prix.
  • Vérifiez les licences serveurs, la couverture par système et l’accès à l’historique.
  • Organisez le traitement des alertes et testez le retour à la normale avant généralisation.

Pour recevoir nos guides de choix et nos analyses sur la conformité numérique, inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit de l’informatique et dispose de plus de vingt ans d’expérience en protection des données et conformité numérique. Cette fiche repose sur une recherche documentaire ; elle ne présente pas un test du produit.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →