Administrator Protection arrive progressivement dans Windows 11. Cette fonction maintient même les membres du groupe Administrateurs dans un contexte non privilégié et ne leur accorde des droits élevés qu’au moment où une action administrative est réellement nécessaire. L’élévation doit être validée avec Windows Hello.

Contrairement à Intune Endpoint Privilege Management (EPM), qui permet à des utilisateurs standards d’élever certaines applications selon des règles définies par l’IT, Administrator Protection agit directement au niveau du système pour réduire l’usage permanent des privilèges administrateur. Les deux approches répondent donc à des besoins différents et peuvent être complémentaires.

La fonction reste désactivée par défaut et peut être configurée via Intune, CSP, stratégie de groupe ou les paramètres de sécurité Windows. Microsoft recommande de tester les applications métiers, car certains scénarios d’élévation peuvent se comporter différemment avec ce nouveau modèle.