Microsoft Defender for Endpoint : plans, prix et limites
Plan 1, Plan 2, serveurs, conservation : évaluez Microsoft Defender for Endpoint et préparez un essai adapté à votre entreprise.
- Plan 1, Plan 2 et Defender for Business
- Quelles intégrations peuvent être utiles ?
- Quel prix et quel coût complet ?
- Conservation et données collectées : anticiper l’enquête
- Qui traite les alertes ?
- Protocole d’essai avant généralisation
- Cas d’achat : éviter une licence incomplète sur un parc mixte
- FAQ
- Ce qu’il faut retenir
Microsoft Defender for Endpoint est une solution de sécurité des terminaux dont le périmètre dépend du plan souscrit. Pour un projet EDR, la première vérification porte sur Plan 2 : Plan 1 couvre un socle de protection, mais ne fournit pas le même dispositif d’investigation et de réponse.
L’offre mérite d’être examinée lorsque votre entreprise utilise déjà Microsoft 365 et dispose d’une équipe ou d’un prestataire pour exploiter les alertes. Cette proximité technique ne dispense ni d’un inventaire des licences ni d’un essai sur votre parc.
Méthode : sources officielles Microsoft revues le 27 septembre 2026. Nous n’avons pas testé le produit ni mesuré ses performances. Le dossier d’achat présenté ci-dessous est hypothétique ; les fonctions, droits et tarifs applicables doivent être confirmés pour votre contrat et vos systèmes.
Plan 1, Plan 2 et Defender for Business
Microsoft utilise plusieurs noms voisins. Pour éviter une commande incomplète, faites préciser l’offre et sa référence commerciale dans le devis.
| Offre | Fonctions à retenir pour la présélection | Vérification avant achat |
|---|---|---|
| Defender for Endpoint Plan 1 | Protection antimalware, réduction de la surface d’attaque, gestion centralisée et certaines réponses manuelles | Suffisance de ce périmètre pour votre besoin |
| Defender for Endpoint Plan 2 | Ajout de l’EDR, de l’investigation et de la remédiation automatisées, notamment | Droits détenus, systèmes couverts et options |
| Defender for Business | Offre destinée aux organisations jusqu’à 300 utilisateurs, avec un périmètre adapté aux PME | Éligibilité, différences avec P2 et licences serveurs |
Le contenu de Plan 1 est détaillé dans sa documentation dédiée. Les compléments de Plan 2 figurent dans la description officielle des services Microsoft Defender.
Defender for Business est disponible séparément et inclus dans Microsoft 365 Business Premium. Il comprend des fonctions de Plan 1, certaines de Plan 2 et des adaptations propres aux PME : ce n’est pas un simple autre nom de P2. Présentation et comparaison officielles de Defender for Business.
Quelles intégrations peuvent être utiles ?
Defender for Endpoint transmet des signaux au portail Microsoft Defender et s’intègre notamment avec Intune et Microsoft Sentinel. Microsoft documente aussi des API et des intégrations partenaires. Il prend en charge plusieurs familles de systèmes, dont Windows, macOS et Linux, avec des capacités à examiner par plateforme. Vue d’ensemble officielle de Defender for Endpoint.
Notre analyse : ces intégrations peuvent faciliter le travail d’une équipe déjà organisée autour de Microsoft. Leur intérêt doit se vérifier sur une tâche concrète : attribuer une alerte, retrouver le contexte d’un appareil et transmettre un dossier d’incident exploitable.
Demandez une matrice couvrant vos versions exactes de systèmes et les actions attendues. « Compatible Linux » ne signifie pas que chaque distribution et chaque fonction ont le même support. Les prérequis Microsoft doivent être rapprochés de votre inventaire, notamment pour les serveurs et environnements particuliers.
Quel prix et quel coût complet ?
Le budget dépend des abonnements déjà détenus, des compléments nécessaires et de l’organisation de l’exploitation. La description Microsoft mentionne notamment Plan 1 dans Microsoft 365 E3 et Plan 2 dans Microsoft 365 E5, avec d’autres possibilités de souscription. Faites confirmer vos droits exacts, y compris leur affectation. Description des licences Microsoft Defender.
Les licences utilisateurs P1/P2 ne couvrent pas automatiquement les serveurs. Microsoft impose des licences adaptées pour leur intégration. Prérequis de licence pour les serveurs.
Demandez un devis distinguant :
- les droits déjà compris dans vos abonnements et les achats supplémentaires ;
- les postes, utilisateurs, serveurs et cas particuliers ;
- le déploiement, le paramétrage et la formation ;
- l’exploitation quotidienne, le support et l’éventuelle prestation de réponse ;
- l’export, la conservation externe et les frais associés.
Nous ne proposons pas de prix unique : un tarif isolé ne représente pas ce périmètre. Pour situer les alternatives à périmètre comparable, utilisez notre comparatif EDR.
Conservation et données collectées : anticiper l’enquête
Microsoft indique collecter notamment des informations sur les fichiers, processus, connexions réseau et appareils. Sa documentation distingue une conservation de données de 180 jours dans le portail et une fenêtre de 30 jours pour les requêtes de l’expérience advanced hunting. Il faut examiner la catégorie de données et le mode d’accès, pas retenir simplement « six mois d’historique ». Stockage et confidentialité de Defender for Endpoint.
Si votre besoin d’investigation dépasse cette fenêtre, définissez les données à conserver et le moyen d’y accéder. Microsoft documente des possibilités de conservation des données XDR dans Sentinel, avec des coûts variables selon l’ingestion et le niveau retenu. Gestion des niveaux de données et de la conservation dans Sentinel.
Ce choix rejoint celui du SIEM : notre comparatif SIEM aide à chiffrer ingestion, stockage et recherche. Documentez aussi les habilitations et la justification des durées dans votre démarche de traçabilité des actions.
Qui traite les alertes ?
Une console centralisée ne constitue pas une permanence humaine. Désignez l’équipe qui examine les incidents, autorise les actions sensibles et rétablit un appareil isolé. Le dirigeant doit connaître la procédure d’escalade, sans devenir l’analyste de chaque alerte.
Si vous déléguez, demandez un engagement précis : plages de surveillance, délai de qualification, actions autorisées, exclusions et responsabilités sur les systèmes tiers. La prestation doit expliquer ce qui arrive lorsqu’une action automatique perturbe l’activité. Formalisez ces décisions dans la PSSI.
Protocole d’essai avant généralisation
Choisissez un groupe pilote représentatif, puis définissez les critères de réussite avant le déploiement. Vérifiez la couverture réelle et les usages métier, plutôt que de vous limiter au nombre d’appareils visibles dans le portail.
- Inventoriez les systèmes, applications sensibles et protections déjà présentes ; validez la coexistence ou la migration.
- Contrôlez l’intégration des appareils, les permissions et la réception des événements attendus.
- Réalisez des simulations défensives autorisées sur un environnement approprié, puis mesurez le travail nécessaire pour comprendre les alertes.
- Testez une réponse sur un appareil de test, son retour à la normale et la transmission du dossier au prestataire éventuel.
- Vérifiez l’export prévu, le retrait du pilote et le rétablissement de la protection antérieure.
À l’issue, documentez les fonctions validées, les exceptions, le coût récurrent et le responsable de chaque action. La décision doit reposer sur ce résultat opérationnel. Une licence activée ou une certification du fournisseur ne démontre pas la conformité de l’ensemble de vos traitements.
Cas d’achat : éviter une licence incomplète sur un parc mixte
Une entreprise française fictive de 120 salariés détient des abonnements Microsoft 365 E3. Son parc comprend 100 postes Windows, 20 Mac et six serveurs, dont deux sous Linux. La direction demande un dispositif EDR, une investigation sur les événements pertinents pendant 90 jours et une procédure d’intervention lorsque le responsable informatique est absent.
Le service achats pense que « Defender est déjà inclus » règle le dossier. L’informaticien, Marc, sépare pourtant trois questions : les droits détenus, les fonctions nécessaires et les personnes qui les exploiteront. La présence de P1 dans E3 ne répond pas au besoin EDR formulé ici. La direction demande donc le chiffrage de droits adaptés, sans acheter à nouveau les prestations déjà comprises dans ses contrats.
Le tableau ci-dessous est la fiche remplie du scénario. Les quantités sont fictives ; elles montrent les points à faire confirmer par le fournisseur avant signature.
| Poste du dossier | Constat de l’entreprise | Décision à faire chiffrer ou vérifier |
|---|---|---|
| 120 utilisateurs E3 | Socle P1 identifié dans les droits documentés | Offre P2 ou ensemble contractuel couvrant le besoin EDR ; rapprochement des licences effectivement affectées |
| 100 Windows et 20 Mac | Deux familles de postes, applications et usages différents | Matrice des fonctions attendues par version ; appareils représentatifs dans le pilote |
| Six serveurs | Périmètre absent d’un simple devis de licences utilisateurs | Droits serveurs appropriés, liste exacte des environnements couverts |
| Investigation à 90 jours | Besoin d’accès aux événements utiles, pas seulement à une ancienne fiche d’incident | Solution de conservation et de recherche complémentaire, tables et coûts identifiés |
| Absence de Marc | Pas de surveillance humaine permanente organisée | Prestataire et horaires définis ; interlocuteur habilité à décider d’une réponse |
| Réversibilité | Outil précédent encore nécessaire pendant la transition | Export des dossiers utiles, retrait contrôlé et protection de remplacement |
Defender for Business mérite aussi une comparaison puisque l’effectif du cas est inférieur au plafond annoncé de 300 utilisateurs. Cela ne rend pas les offres interchangeables. Marc confronte les fonctions d’investigation, l’organisation du tenant et les licences serveurs au même besoin. Il ne remplace pas la référence commerciale du devis par le seul mot « Defender ». Comparaison officielle Business/P1/P2.
Résoudre le besoin d’historique avant l’incident
Pour son besoin de 90 jours, l’entreprise définit les tables et champs qui doivent rester interrogeables. Elle demande une restitution d’événements plus anciens que la fenêtre native de recherche avancée, avec les habilitations, le mode d’accès et le coût correspondant. Un export ponctuel de la liste des appareils ne répond pas à cette demande.
L’intégration avec Sentinel peut constituer une option à évaluer. La documentation distingue les tables et leurs niveaux de conservation ; augmenter la rétention analytique au-delà de 30 jours crée notamment des tables XDR prises en charge dans l’espace Sentinel. Il faut vérifier le cas de chaque table. Conservation des données dans Sentinel.
La direction exige un devis comprenant l’ingestion, la conservation et les recherches prévues. Elle ne considère pas que la licence EDR finance nécessairement tout l’historique souhaité. Le DPO examine en parallèle les données nécessaires et la durée justifiée ; le besoin d’investigation n’autorise pas à conserver sans tri tous les contenus des postes.
Un appareil visible mais un parcours de réponse incomplet
Le pilote fictif inclut des postes des deux familles et des serveurs de recette. Marc consigne une action défensive autorisée, la trace attendue, sa réception et l’analyse par le prestataire. Il vérifie ensuite une action de réponse réversible sur un appareil de test et le retour de ses applications métier à un état normal. Aucun résultat de ce scénario n’est présenté comme un essai réel de Microsoft Defender.
Dans l’exemple, l’équipe découvre que le compte du prestataire permet de consulter l’alerte mais pas d’exécuter l’action prévue. Le dossier ne passe pas au vert parce que tous les appareils apparaissent dans l’inventaire. Marc vérifie le rôle nécessaire, limite l’autorisation au périmètre convenu et reprend le parcours avec ce même compte. Il confirme aussi que l’action est tracée et que le retour à la normale reste possible en son absence.
Une défaillance de remontée doit être traitée séparément : vérifier état du capteur, connectivité, configuration et événement attendu, puis conserver le résultat. Supprimer globalement les protections existantes pour obtenir une console apparemment propre ne constitue pas un critère de recette. La transition doit préserver la couverture prévue sur chaque groupe de machines.
La décision finale du cas autorise uniquement un déploiement progressif après confirmation des licences serveurs, de l’accès aux 90 jours nécessaires et de la procédure d’escalade. Les exceptions sont nommées, avec un responsable et une échéance. Ce dossier donne à la direction une base pour accepter les coûts et les limites du projet, au lieu de confondre achat de licence et capacité de réponse.
FAQ
Defender for Endpoint Plan 1 comprend-il l’EDR de Plan 2 ?
Non : Plan 1 couvre la protection, la réduction de la surface d’attaque et certaines réponses manuelles, tandis que Plan 2 ajoute notamment l’EDR. Vérifiez le plan effectivement souscrit et les fonctions disponibles sur vos systèmes.
Les licences utilisateurs couvrent-elles aussi les serveurs ?
Les licences utilisateurs Plan 1 et Plan 2 ne couvrent pas automatiquement les serveurs. Faites identifier les droits nécessaires à chaque serveur dans le devis, en tenant compte des abonnements déjà détenus.
Ce qu’il faut retenir
- Distinguez Plan 1, Plan 2 et Defender for Business avant de comparer les prix.
- Vérifiez les licences serveurs, la couverture par système et l’accès à l’historique.
- Organisez le traitement des alertes et testez le retour à la normale avant généralisation.
Pour recevoir nos guides de choix et nos analyses sur la conformité numérique, inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit de l’informatique et dispose de plus de vingt ans d’expérience en protection des données et conformité numérique. Cette fiche repose sur une recherche documentaire ; elle ne présente pas un test du produit.