Dans une organisation hybride, un même poste peut être piloté par deux mécanismes radicalement différents : le Group Policy historique d'Active Directory, ou les profils de configuration de Microsoft Intune. Cet article s'adresse aux administrateurs système qui gèrent encore des machines jointes à Active Directory tout en migrant progressivement vers Entra ID et Intune, et qui se demandent comment configurer, comparer et surtout faire cohabiter ces deux mondes.
Group Policy et Intune : deux logiques d'administration
Group Policy est le mécanisme natif de Windows Server pour piloter les machines jointes à un domaine Active Directory. Les paramètres sont poussés via le réseau d'entreprise ou un VPN, et ils s'appliquent au redémarrage ou lors d'un rafraîchissement périodique.
Microsoft Intune, à l'inverse, fonctionne exclusivement via Internet : les postes n'ont besoin d'aucune connexion au réseau interne pour recevoir leurs stratégies. Les profils de configuration Intune sont aussi plus riches fonctionnellement : ils s'intègrent nativement avec l'accès conditionnel (Conditional Access) et peuvent coexister avec Group Policy dans un scénario de co-gestion, souvent piloté via un tableau de bord tiers offrant une vue unifiée.
La question n'est donc pas seulement « lequel choisir », mais « qui a l'autorité » sur chaque poste à un instant donné.
Qui a l'autorité sur le poste : AD, Entra ID ou hybride ?
Quand un poste est joint à Active Directory et synchronisé via Microsoft Entra Connect (anciennement Azure AD Connect), il apparaît dans Entra ID avec un statut hybride. Tant qu'il reste dans cet état, c'est Active Directory qui conserve l'autorité de configuration, et donc Group Policy qui reste le mécanisme actif — même si l'utilisateur est visible et parfois licencié dans le tenant Microsoft 365.
Ce point est souvent source de confusion : un utilisateur synchronisé et licencié Microsoft 365 n'est pas automatiquement géré par Intune. Il faut que le device lui-même bascule vers l'inscription Intune (via l'inscription automatique, ou un passage en jonction Entra ID native) pour que les profils de configuration Intune prennent le relais.
Bon à savoir
Dans le portail Entra ID (Identity > Devices > All devices), la colonne « Join type » distingue les postes Hybrid Azure AD joined, Azure AD joined (native) et Azure AD registered. Seuls les deux derniers types peuvent être pilotés à 100 % par Intune sans Group Policy.
Configurer un poste via Group Policy : démonstration pas à pas
Pour illustrer le mécanisme, prenons un poste hybride placé dans une unité d'organisation (OU) « Seattle Clients » sans aucune stratégie appliquée par défaut, à part la politique de domaine par défaut héritée en cascade.
Créer l'objet de stratégie de groupe (GPO)
Dans Server Manager > Group Policy Management, faites un clic droit sur votre domaine ou votre OU cible, puis choisissez « Create a GPO in this domain, and Link it here ». Nommez-le clairement (par exemple Seattle GPO) : à ce stade, il s'agit d'un modèle vide, sans aucun paramètre appliqué.
Éditer les paramètres dans Computer Configuration ou User Configuration
Les paramètres placés dans Computer Configuration s'appliquent à tout utilisateur se connectant sur cette machine, tandis que User Configuration suit l'utilisateur quel que soit le poste. Les Policies sont permanentes et non modifiables par l'utilisateur ; les Preferences sont réappliquées à chaque ouverture de session mais peuvent être temporairement modifiées entre-temps (cas typique : les imprimantes).
Appliquer des restrictions concrètes
Dans Administrative Templates > Start Menu and Taskbar, vous pouvez forcer l'affichage plein écran du menu Démarrer, désactiver le menu contextuel, retirer les programmes récemment ajoutés, ou empêcher l'historique des documents récents. Dans Control Panel > Personalization, vous pouvez verrouiller l'image d'écran de verrouillage ou désactiver la caméra sur cet écran.
Forcer l'application de la stratégie
Sur le poste client, ouvrez une invite de commandes ou PowerShell en tant qu'administrateur et lancez la mise à jour immédiate de la stratégie :
1gpupdate /forceUn redémarrage ou une nouvelle session de l'utilisateur est ensuite nécessaire pour valider visuellement l'application des paramètres (menu Démarrer forcé en plein écran, options de jeu masquées dans les paramètres, etc.).
Basculer vers les profils de configuration Intune
Côté Intune, l'équivalent des GPO s'appelle profil de configuration (Configuration Profile), disponible dans Devices > Configuration du centre d'administration Microsoft Intune. Deux conditions sont indispensables : le poste doit être inscrit dans Intune (via l'inscription automatique configurée dans Entra ID, ou une jonction Entra ID native), et l'utilisateur doit disposer d'une licence Intune valide.
Les profils se déclinent en plusieurs formats :
- Templates préconfigurés (par exemple « Device restrictions »), qui regroupent des dizaines de paramètres thématiques.
- Settings catalog, qui permet de composer un profil paramètre par paramètre, avec une granularité proche de celle des GPO.
- Import de fichiers de configuration existants (ADMX personnalisés, par exemple).
Un profil de type Device restrictions couvre notamment : le blocage du stockage de données d'entreprise sur un compte Microsoft personnel, le masquage de l'application Paramètres, la restriction de l'accès aux paramètres réseau ou horaires, et bien sûr la désactivation des fonctionnalités de jeu.
Créer le profil
Dans Devices > Windows > Configuration profiles > Create, sélectionnez la plate-forme « Windows 10 and later » et le type de profil « Templates > Device restrictions », puis nommez votre profil.
Sélectionner les paramètres
Parcourez les catégories (Cloud and storage, Control panel, Gaming, etc.) et activez les restrictions pertinentes pour votre contexte métier.
Assigner le profil
Dans l'étape « Assignments », ciblez un groupe de sécurité (jamais « All devices » sans réflexion préalable) et définissez, si besoin, des groupes d'exclusion.
Impact tenant-wide
Assigner un profil de configuration au groupe « All devices » ou « All users » applique la stratégie à l'ensemble du parc en quelques minutes, sans possibilité de rollback instantané. Testez toujours d'abord sur un groupe pilote restreint avant une assignation large.
Une fois le profil poussé, la propagation prend généralement quelques minutes à la prochaine synchronisation du client Intune (ou peut être forcée manuellement via Paramètres > Comptes > Accès professionnel ou scolaire > Synchroniser). Vous pouvez vérifier l'application effective dans Devices > Configuration profiles > [votre profil] > Device status, qui affiche l'état « Succeeded », « Error » ou « Conflict » par machine.
Migrer les GPO existants avec Group Policy Analytics
Plutôt que de recréer manuellement chaque paramètre, Microsoft propose Group Policy Analytics, un outil intégré au centre d'administration Intune qui analyse un rapport GPO exporté et calcule le pourcentage de paramètres convertibles en profils Intune.
Exporter le rapport GPO au format XML
Dans Group Policy Management, sélectionnez l'OU ou le GPO cible, faites un clic droit puis Save Report. Choisissez impérativement le format XML (et non HTML) avant l'enregistrement.
Importer le rapport dans Intune
Dans le centre d'administration Microsoft Intune, accédez à Devices > Group Policy analytics > Import, puis sélectionnez le fichier XML exporté à l'étape précédente.
Analyser le taux de compatibilité
L'outil affiche un pourcentage de paramètres supportés (dans l'exemple de démonstration, environ 80 %). Les paramètres non convertibles concernent en général des fonctionnalités spécifiques à Active Directory sans équivalent direct côté Intune.
Migrer vers un profil Intune
Sélectionnez les paramètres compatibles, cliquez sur Migrate, nommez le nouveau profil, puis assignez-le comme n'importe quel autre profil de configuration.
Astuce
Gardez toujours le GPO source actif tant que le nouveau profil Intune n'a pas été validé sur un groupe pilote pendant au moins un cycle de synchronisation complet. Cela évite une rupture de service si un paramètre migré se comporte différemment côté Intune (le comportement des Policies CSP n'est pas toujours identique à celui des ADMX).
Group Policy vs Intune : tableau comparatif
| Critère | Group Policy | Microsoft Intune |
|---|---|---|
| Connectivité requise | Réseau d'entreprise ou VPN | Internet uniquement |
| Type de jonction | Active Directory / Hybrid Azure AD | Entra ID joined ou registered |
| Licence requise | Aucune (fonctionnalité Windows Server) | Licence Intune ou Microsoft 365 incluant Intune |
| Intégration Conditional Access | Non native | Native |
| Granularité des paramètres | Très élevée (ADMX, historique de 20 ans) | Élevée et croissante (Settings catalog) |
| Délai de propagation | Cycle de rafraîchissement ou « gpupdate /force » | Synchronisation périodique du client Intune |
| Outil de migration | — | Group Policy Analytics |
Mise en œuvre : auditer vos profils avant une migration
Avant de lancer une campagne de migration GPO vers Intune, il est utile de disposer d'un inventaire à jour des profils de configuration déjà en place et des rapports de migration Group Policy Analytics déjà importés. Le script suivant utilise le module Microsoft.Graph.DeviceManagement en lecture seule.
- Module requis :
Microsoft.Graph.DeviceManagement(installation :Install-Module Microsoft.Graph.DeviceManagement -Scope CurrentUser) - Permission minimale :
DeviceManagementConfiguration.Read.All(lecture uniquement, aucune écriture) - Sortie produite : un fichier CSV listant les profils de configuration existants, et un affichage console des rapports de migration Group Policy déjà importés
1# Connexion avec le scope de lecture uniquement (principe du moindre privilège)2Connect-MgGraph -Scopes "DeviceManagementConfiguration.Read.All"3 4# 1. Récupération des rapports Group Policy Analytics déjà importés (API beta)5$migrationReports = Invoke-MgGraphRequest -Method GET -Uri "https://graph.microsoft.com/beta/deviceManagement/groupPolicyMigrationReports"6 7# 2. Récupération de l'ensemble des profils de configuration Intune existants8$configProfiles = Get-MgDeviceManagementDeviceConfiguration -All9 10# 3. Export CSV pour revue avant toute opération de migration ou de nettoyage11$dateExport = Get-Date -Format 'yyyyMMdd'12$configProfiles | Select-Object Id, DisplayName, LastModifiedDateTime |13 Export-Csv -Path "./IntuneConfigProfiles_$dateExport.csv" -NoTypeInformation -Encoding UTF814 15# 4. Affichage synthétique des rapports de migration GPO déjà présents dans le tenant16$migrationReports.value | Select-Object groupPolicyObjectName, ouDistinguishedName |17 Format-Table -AutoSize18 19Write-Host "Export terminé : $($configProfiles.Count) profils de configuration Intune recensés." -ForegroundColor GreenCe script ne modifie rien : il produit un état des lieux exploitable pour planifier les groupes pilotes et détecter d'éventuels doublons de profils avant de démarrer une migration Group Policy Analytics à grande échelle.
Dépannage : erreurs courantes lors de la migration
- Le poste n'apparaît pas dans « All devices » d'Entra ID après connexion : la synchronisation du device peut prendre plusieurs minutes après la première ouverture de session ; vérifiez le statut d'inscription via
dsregcmd /statusen local sur le poste. - Un utilisateur synchronisé n'est pas géré par Intune : vérifiez qu'une licence incluant Intune lui est bien assignée dans le centre d'administration Microsoft 365, et que le device a effectivement basculé hors du mode purement hybride si vous visez une gestion Intune native.
- Group Policy Analytics affiche un pourcentage de compatibilité faible : ouvrez le détail des paramètres non supportés — il s'agit le plus souvent de réglages ADMX personnalisés ou de fonctionnalités liées à des rôles serveur sans équivalent CSP (Configuration Service Provider) côté Windows moderne.
- Un profil migré ne s'applique pas : contrôlez le statut dans Device status du profil ; un conflit avec un autre profil de configuration ou avec un reste de GPO encore actif sur le même poste (mode co-gestion mal configuré) est la cause la plus fréquente.
Points clés à retenir
- Group Policy garde l'autorité sur tout poste tant qu'il reste en mode hybride sous Active Directory, même si l'utilisateur est licencié Microsoft 365.
- Intune exige une inscription du device et une licence dédiée pour prendre le relais avec ses profils de configuration.
- Group Policy Analytics permet d'estimer et d'automatiser une grande partie de la conversion des GPO existants, mais ne couvre jamais 100 % des paramètres.
- Testez toute assignation large de profil Intune sur un groupe pilote restreint avant un déploiement tenant-wide.
Si votre organisation prévoit d'abandonner progressivement Active Directory, commencez par exporter vos GPO critiques en XML et lancez une première analyse Group Policy Analytics dès cette semaine : c'est le moyen le plus rapide de mesurer concrètement l'écart entre votre socle actuel et ce qu'Intune peut réellement reprendre à son compte.



