Microsoft introduit une nouvelle fonctionnalité dans Microsoft Intune appelée Client-Driven Compliance Evaluation (évaluation de conformité pilotée par le client) pour les postes Windows.
Son objectif est de réduire considérablement le délai entre un changement de sécurité sur un poste et la mise à jour de son statut de conformité dans Intune.

Fonctionnement historique :
Jusqu’à présent, Intune attendait les cycles de synchronisation et d’évaluation habituels avant de savoir qu’un appareil n’était plus conforme.
Modification locale
↓
Attente du prochain cycle Intune
↓
Evaluation de conformité
↓
Mise à jour dans Intune
Exemples :
Le pare-feu Windows est désactivé.
BitLocker est suspendu.
Defender est désactivé.
Le TPM devient indisponible.
Intune pouvait continuer à afficher l’appareil comme conforme pendant plusieurs heures jusqu’à la prochaine évaluation. L’inverse était également vrai lorsqu’un problème était corrigé.
La nouveauté : détection locale en temps réel
Microsoft a ajouté dans l’Intune Management Extension (IME) un composant nommé Compliance Monitor.
Ce composant surveille localement plusieurs indicateurs de sécurité et détecte les changements quasiment en temps réel et lLorsqu’un changement est observé, il peut demander immédiatement une nouvelle évaluation de conformité.
Le Compliance Monitor peut suivre notamment :
Pare-feu Windows
Microsoft Defender
Protection en temps réel
Version Defender
Signatures antivirus
BitLocker
Secure Boot
TPM
Device Guard / Code Integrity
Version de Windows (build)
- Nouveau fonctionnement :
Modification locale
↓
Compliance Monitor détecte le changement
↓
Déclenche un Device Check-In MDM
↓
Nouvelle évaluation de conformité
↓
Mise à jour rapide dans Intune
- Fréquence de détection
Le composant effectue des vérifications périodiques
Valeur minimale : 60 secondes
Valeur par défaut : 300 secondes (5 minutes)
Valeur maximale : 3600 secondes (1 heure)
- Protection contre les excès
Pour éviter qu’un poste ne lance trop de synchronisations Microsoft limite le nombre de check-ins supplémentaires. Par défaut : 2 check-ins supplémentaires par heure et par appareil.
Ce qui est intéressant est que le Compliance Monitor ne détermine pas lui-même si l’appareil est conforme ou non , il détecte uniquement qu’une valeur a changé (« drift ») et déclenche alors une nouvelle évaluation MDM.
- Conclusion :✅ Détection beaucoup plus rapide d’un appareil non conforme.
✅ Réduction du risque qu’un appareil compromis soit considéré comme conforme pendant plusieurs heures.
✅ Remise en conformité plus rapide après correction.
✅ Plus besoin de demander aux utilisateurs de cliquer sur Synchroniser pour accélérer la mise à jour.
Merci a Rudy pour son article très détaillé :
https://patchmypc.com/blog/intune-client-driven-compliance-evaluation-for-windows-devices/