Prérequis et licences avant de commencer
Avant de toucher à la moindre console, posez les fondations. Un déploiement Intune raté se diagnostique presque toujours au niveau des licences ou des permissions, pas de la configuration elle-même.
Licences requises (minimum) :
- Microsoft 365 Business Premium, ou
- Microsoft 365 E3 + EMS (Enterprise Mobility + Security), ou
- Microsoft 365 E5 (inclut EMS E5)
Chaque utilisateur ou appareil ciblé doit disposer d'une licence Intune active. Un appareil visible dans Entra ID mais absent de la console Intune indique quasi systématiquement l'absence de licence Intune sur le compte concerné.
Rôle minimum requis dans Intune : Intune Administrator (ou Global Administrator pour les opérations initiales). Appliquez le principe du moindre privilège : les techniciens de niveau 1 n'ont pas besoin du rôle Intune Administrator pour consulter l'état d'un appareil.
Modules PowerShell utiles pour les vérifications :
1# Module Microsoft Graph PowerShell SDK — version 2.x recommandée2Install-Module Microsoft.Graph -Scope CurrentUser -Force3 4# Vérifier qu'un utilisateur dispose d'une licence Intune5Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All"6$user = Get-MgUser -UserId "jeanluc.picard@contoso.com" -Property "DisplayName,AssignedLicenses"7$user.AssignedLicenses | Select-Object SkuIdComparez le SkuId retourné avec les identifiants de SKU publiés dans la documentation Microsoft Learn pour confirmer la présence d'un plan incluant Intune.
Enrôlement de Windows 11 dans Entra ID (côté utilisateur)
L'enrôlement s'effectue via la jonction Entra ID (anciennement Azure AD Join), ce qui place l'appareil sous l'autorité de Microsoft Intune plutôt que sous celle d'un contrôleur de domaine Active Directory on-premises.
Accéder aux paramètres de compte
Ouvrez Paramètres → Comptes → Accès professionnel ou scolaire, puis cliquez sur Connecter.
Choisir la jonction Entra ID
Dans la boîte de dialogue, sélectionnez l'option Joindre cet appareil à Microsoft Entra ID (et non la jonction Active Directory locale). Saisissez les identifiants de l'utilisateur final correctement licencié.
Vérifier l'organisation et finaliser
Confirmez que le tenant affiché correspond bien à votre organisation, puis cliquez sur Terminé. Un redémarrage n'est pas obligatoire, mais il est fortement conseillé pour que les stratégies Intune s'appliquent dès la première session.
Valider le SSO sur office.com
Après reconnexion avec le compte de l'utilisateur, ouvrez un navigateur et accédez à https://office.com. La jonction Entra ID active le Single Sign-On (SSO) transparent : aucune re-saisie de mot de passe ne doit être demandée. Si une invite d'authentification apparaît, vérifiez la configuration des stratégies d'accès conditionnel.
Délai de propagation
L'appareil apparaît dans la console Intune sous Appareils → Windows généralement dans les 5 à 15 minutes suivant la jonction. Si l'appareil n'est pas visible après 30 minutes, vérifiez l'attribution de licence Intune sur le compte utilisateur.
Vérification côté administrateur dans la console Intune
Connectez-vous à https://intune.microsoft.com et naviguez vers Appareils → Windows. Vous devriez voir l'appareil nouvellement enrôlé avec son nom d'hôte.
Pour vérifier programmatiquement la présence de l'appareil :
1# Lister les appareils Windows enrôlés dans Intune2Connect-MgGraph -Scopes "DeviceManagementManagedDevices.Read.All"3Get-MgDeviceManagementManagedDevice -Filter "operatingSystem eq 'Windows'" |4 Select-Object DeviceName, UserPrincipalName, EnrolledDateTime, ComplianceState |5 Sort-Object EnrolledDateTime -Descending |6 Select-Object -First 10La colonne ComplianceState retourne unknown tant qu'aucune politique de conformité n'a été assignée — ce comportement est normal à ce stade.
Depuis la fiche d'un appareil, le bouton Gérer expose les actions à distance disponibles :
- Mettre hors service (Retire) : supprime les données d'entreprise sans effacer l'appareil
- Réinitialisation complète (Wipe) : efface intégralement le disque
- Redémarrer à distance
- Analyse antivirus
Opérations irréversibles
Les actions Wipe et Retire sont irréversibles. Une réinitialisation complète efface toutes les données utilisateur locales. Exigez une double confirmation procédurale (ticket validé par un responsable) avant d'exécuter ces commandes en production.
Créer une stratégie de configuration (Device Restrictions)
L'équivalent Intune d'une GPO (Group Policy Object) Active Directory est la stratégie de configuration. Le template Device Restrictions offre un contrôle granulaire sur l'expérience utilisateur.
Créer la stratégie
Dans Intune, accédez à Appareils → Windows → Stratégies de configuration, puis cliquez sur Créer une stratégie.
- Plateforme : Windows 10 et ultérieur
- Type de profil : Templates → Device restrictions
Nommer et configurer les restrictions
Donnez un nom explicite à la stratégie (exemple : OSL01-DeviceRestrictions-Corp). Parcourez les catégories et activez les restrictions adaptées à votre contexte :
- Panneau de configuration : bloquer l'accès aux paramètres réseau, langue, heure, région
- Applications : restreindre l'installation depuis des sources non gérées
- Jeux : supprimer la section Jeux du menu Démarrer
- Options d'alimentation : bloquer la modification par l'utilisateur
Assigner au groupe d'appareils
Cliquez sur Suivant → Affectations, ajoutez le groupe Entra ID ciblé (ex. IT-Devices). Vous pouvez exclure des sous-groupes spécifiques depuis le même écran.
Finaliser
Cliquez sur Créer. La stratégie est publiée immédiatement ; elle s'appliquera à l'appareil lors du prochain cycle de synchronisation Intune (toutes les 8 heures en régime normal, ou à la demande).
Créer une stratégie de conformité
La conformité est distincte de la configuration : elle définit ce que l'appareil doit respecter pour être considéré sain. Une non-conformité peut déclencher des actions automatiques (blocage de l'accès conditionnel, notifications, mise hors service).
Paramètres clés disponibles pour Windows 11 :
| Catégorie | Paramètre | Valeur recommandée (exemple) |
|---|---|---|
| Intégrité de l'appareil | BitLocker requis | Oui |
| Intégrité de l'appareil | Démarrage sécurisé (Secure Boot) | Requis |
| Intégrité de l'appareil | Intégrité du code | Requis |
| Propriétés de l'appareil | Version minimale de l'OS | 10.0.22621 (Win 11 22H2) |
| Sécurité système | Mot de passe requis | Oui |
| Sécurité système | Windows Hello for Business | Requis |
| Sécurité système | Pare-feu activé | Requis |
| Sécurité système | TPM requis | Oui |
1# Vérifier la conformité d'un appareil spécifique via Graph2Connect-MgGraph -Scopes "DeviceManagementManagedDevices.Read.All"3$deviceName = "WS-PICARD-01"4$device = Get-MgDeviceManagementManagedDevice -Filter "deviceName eq '$deviceName'"5Write-Output "Conformité : $($device.ComplianceState)"6Write-Output "Dernière synchronisation : $($device.LastSyncDateTime)"Valeurs possibles de ComplianceState : compliant, noncompliant, unknown, notApplicable, inGracePeriod, configManager.
Délai de grâce
Par défaut, un appareil non conforme n'est pas immédiatement bloqué. Configurez une période de grâce (ex. 24 heures) et des actions en cas de non-conformité (e-mail à l'utilisateur, puis blocage) pour éviter les ruptures de service inattendues.
Déployer une application depuis le Microsoft Store
Intune prend en charge le nouveau Microsoft Store (WinGet-based), ce qui simplifie considérablement le déploiement d'applications tierces sans avoir à gérer des packages MSI manuellement.
Ajouter le connecteur Microsoft Store
Dans Intune, allez dans Applications → Windows, cliquez sur Ajouter, et sélectionnez Application Microsoft Store (nouveau).
Rechercher l'application
Utilisez le champ de recherche intégré pour trouver l'application souhaitée (exemple : Zoom Workplace). Sélectionnez la version Universal Windows Platform pour une compatibilité maximale. Les métadonnées (icône, description, éditeur) sont importées automatiquement.
Configurer et assigner
Définissez un propriétaire applicatif si nécessaire, puis dans l'onglet Affectations :
- Requis : installation silencieuse et obligatoire sur les appareils du groupe
- Disponible : visible dans le Portail d'entreprise, installation à la demande
- Désinstaller : suppression forcée
Assignez au groupe IT-Devices avec le mode Requis, puis cliquez sur Créer.
Pour vérifier l'état d'installation depuis PowerShell :
1# Statut d'installation d'une app sur les appareils2Connect-MgGraph -Scopes "DeviceManagementApps.Read.All"3$app = Get-MgDeviceAppManagementMobileApp -Filter "displayName eq 'Zoom Workplace'"4Get-MgDeviceAppManagementMobileAppDeviceStatuses -MobileAppId $app.Id |5 Select-Object DeviceName, InstallState, LastSyncDateTime |6 Format-Table -AutoSizeL'état installed confirme le succès du déploiement. Un état failed s'accompagne d'un code d'erreur consultable dans la fiche détaillée de l'appareil.
Forcer la synchronisation et vérifier l'application des stratégies
Après avoir publié configurations, conformité et applications, forcez la synchronisation plutôt qu'attendre le cycle automatique de 8 heures.
Depuis la console Intune : Appareils → sélectionnez l'appareil → Synchroniser.
Depuis l'appareil (côté utilisateur) : Paramètres → Comptes → Accès professionnel ou scolaire → cliquer sur la connexion → Informations → Synchroniser.
Via PowerShell (déclencher la sync à distance) :
1# Déclencher une synchronisation MDM sur un appareil géré2Connect-MgGraph -Scopes "DeviceManagementManagedDevices.ReadWrite.All"3$deviceId = (Get-MgDeviceManagementManagedDevice -Filter "deviceName eq 'WS-PICARD-01'").Id4Invoke-MgSyncDeviceManagementManagedDevice -ManagedDeviceId $deviceId5Write-Output "Synchronisation déclenchée pour $deviceId"Vérification côté client
Après synchronisation, ouvrez l'Observateur d'événements sur l'appareil client : Applications and Services Logs → Microsoft → Windows → DeviceManagement-Enterprise-Diagnostics-Provider → Admin. Les événements avec l'ID 813 confirment la réception et l'application des stratégies MDM.
Dépannage des erreurs courantes
L'appareil n'apparaît pas dans Intune après la jonction Entra ID
- Vérifiez que l'utilisateur dispose d'une licence Intune active (
Get-MgUser+ vérification desAssignedLicenses). - Vérifiez que la jonction automatique MDM est activée : Entra ID → Mobilité (MDM et MAM) → Microsoft Intune → Portée utilisateur MDM.
Les stratégies ne s'appliquent pas
- Confirmez que le groupe Entra ID contient bien l'appareil ou l'utilisateur ciblé.
- Vérifiez les conflits : deux stratégies contradictoires sur le même paramètre génèrent un état
Errorvisible dans Appareils → Stratégies de configuration → état d'affectation.
L'application reste en état pending ou failed
- Contrôlez les logs WinGet sur l'appareil :
C:\ProgramData\Microsoft\IntuneManagementExtension\Logs\IntuneManagementExtension.log. - Un pare-feu bloquant
winget.azureedge.netoustoreedge.operative.comempêche le téléchargement.
Erreur 0x80180014 lors de l'enrôlement
- Ce code indique que l'utilisateur a atteint la limite d'appareils enrôlés (5 par défaut). Augmentez la limite dans Intune → Restrictions d'inscription → Restriction du nombre d'appareils.
Points clés à retenir
- La jonction Entra ID est le point d'entrée obligatoire : sans elle, Intune ne gère pas l'appareil.
- La licence Intune doit être attribuée à l'utilisateur avant l'enrôlement pour que l'appareil remonte dans la console.
- Les stratégies de configuration (Device Restrictions) remplacent fonctionnellement les GPO ; les stratégies de conformité pilotent l'accès conditionnel.
- Le nouveau Microsoft Store dans Intune élimine la gestion manuelle des packages MSI pour les applications courantes.
- La synchronisation forcée (
Invoke-MgSyncDeviceManagementManagedDevice) réduit le délai d'application des stratégies de plusieurs heures à quelques minutes. - Pour la certification MD-102 (Endpoint Administrator Associate), ce workflow d'enrôlement et de configuration Windows 11 est un sujet d'examen central.
