Un appareil hotpatché qui échoue silencieusement continue d'apparaître conforme dans vos tableaux de bord, alors qu'il porte une vulnérabilité connue. Ce guide s'adresse aux administrateurs Intune qui gèrent des flottes Windows 11 24H2 et veulent fermer cette fenêtre d'exposition sans attendre un cycle de patch manuel.
Le hotpatching Windows et sa faille silencieuse
Le programme Windows Hotpatch permet à des appareils éligibles de recevoir des mises à jour de sécurité sans redémarrage complet du système. L'objectif est simple : réduire l'un des plus gros facteurs de retard de correctifs dans les parcs modernes, à savoir les cycles de redémarrage.
Le problème, c'est que le hotpatching n'est pas infaillible. Quand un hotpatch échoue à s'appliquer proprement, ou qu'un appareil dérive hors de la base attendue, l'endpoint reste exposé en silence, jusqu'à ce qu'un administrateur s'en aperçoive et intervienne manuellement.
Le paramètre EnableHotpatchAutoRemediation, exposé via le fournisseur de services de configuration (CSP) Windows, comble ce vide. Une fois activé, Windows détecte automatiquement qu'un appareil enrôlé au hotpatch est sorti de conformité et déclenche les étapes de remédiation nécessaires pour le remettre à niveau, sans attendre le prochain cycle de patch planifié.
Pourquoi passer par Intune plutôt que par la configuration locale
Appliquer ce réglage appareil par appareil ne garantit rien à l'échelle d'un parc. Le forcer via Microsoft Intune garantit un comportement de remédiation identique sur tous les endpoints hotpatch, sans dépendre de la vigilance individuelle des équipes IT.

Ce que change ce paramètre sur l'exposition aux vulnérabilités
Les attaquants exploitent la fenêtre entre la divulgation d'une vulnérabilité et l'application effective du correctif. Le hotpatching a été conçu pour réduire cette fenêtre, mais uniquement si le mécanisme de mise à jour reste lui-même fonctionnel.
Sans remédiation automatique :
- un hotpatch en échec laisse l'appareil vulnérable sans nouvelle tentative automatique, prolongeant l'exposition à un CVE connu
- les administrateurs doivent identifier manuellement les appareils en dérive, ce qui retarde la correction de plusieurs jours voire semaines
- les endpoints qui tolèrent mal les redémarrages fréquents (serveurs de production, postes pédagogiques) deviennent des cibles à long terme
- le reporting de conformité de patch devient peu fiable, car les échecs de hotpatch silencieux ne sont pas détectés
Avec le paramètre forcé via Intune :
- les appareils qui dérivent de la conformité hotpatch sont corrigés automatiquement, sans intervention manuelle
- l'écart entre divulgation et application du correctif se réduit de façon homogène sur tout le parc
- les endpoints sensibles aux redémarrages restent protégés sans rupture de continuité opérationnelle
- les équipes sécurité disposent d'un comportement de remédiation prévisible et auditable
Cette configuration s'inscrit dans les principes de défense en profondeur, de durcissement des endpoints (endpoint hardening) et d'architecture Zero Trust.
Gouvernance : pourquoi centraliser ce contrôle dans Intune
Sans gouvernance centralisée, un réglage comme celui-ci peut dériver d'un appareil à l'autre et créer des angles morts exploitables. Gérer Enable Hotpatch Auto Remediation via Intune apporte plusieurs bénéfices de gouvernance :
- application centralisée sur tous les endpoints Windows managés
- configuration homogène alignée sur les baselines de sécurité de l'organisation
- visibilité claire sur l'état de déploiement et de conformité
- responsabilité et propriété définies via les scope tags et l'administration basée sur les rôles
- cycle de vie de la stratégie auditable, de la création à la validation
Le paramètre côté CSP Windows
Ce réglage est exposé par le fournisseur de services de configuration (CSP) System, au sein de la stratégie de configuration Windows.
| Caractéristique | Détail |
|---|---|
| Portée | Appareil uniquement — aucune application au niveau utilisateur |
| Éditions prises en charge | Pro, Enterprise, Education, IoT Enterprise / IoT Enterprise LTSC |
| Système d’exploitation requis | Windows 11, version 24H2 avec KB5063878 [10.0.26100.4946] ou ultérieur |
| Effet sur un appareil non hotpatché | Aucun — la stratégie n’a d’impact que sur les appareils enrôlés au programme Windows Hotpatch |
Sur le plan technique, le CSP définit les propriétés suivantes :
| Propriété | Valeur ou description |
|---|---|
| Format | int |
| Type d’accès | Add, Delete, Get, Replace |
| Valeur par défaut | 0 |
| Valeur 0 (par défaut) | Remédiation automatique désactivée |
| Valeur 1 | Remédiation automatique activée |
Pour les environnements hybrides qui pilotent encore une partie du parc via la stratégie de groupe, ce CSP correspond au paramètre GPO suivant :
| Paramètre GPO | Valeur |
|---|---|
| Nom | EnableHotpatchAutoRemediation |
| Emplacement | Computer Configuration |
Prérequis de build à vérifier avant le pilote
Ce réglage exige Windows 11, version 24H2 avec le correctif cumulatif KB5063878 [10.0.26100.4946] ou une version ultérieure. Sur les builds antérieures, le paramètre remonte en « Non applicable » dans les rapports Intune — ce n'est pas une erreur de déploiement, juste une incompatibilité de version.
Considérations avant le déploiement
- ce réglage n'a aucun effet sur les appareils qui ne sont pas enrôlés dans le programme Windows Hotpatch : ciblez-le uniquement sur le matériel éligible
- la remédiation automatique peut déclencher un cycle de servicing supplémentaire : surveillez la fréquence des mises à jour et l'impact réseau sur le groupe pilote
- corrélez les événements de remédiation avec vos tableaux de bord de conformité de patch existants pour éviter les doublons d'alertes
- privilégiez un déploiement progressif : pilote sur un groupe restreint avant d'étendre à la production
Configurer EnableHotpatchAutoRemediation via le Settings Catalog
Créer le profil de configuration
Dans le Microsoft Intune admin center, allez dans Devices › Windows › Configuration, puis cliquez sur + Create policy. Dans le volet « Create a profile », sélectionnez Platform : Windows 10 and later et Profile type : Settings catalog, puis cliquez sur Create.
Renseigner le nom et la description du profil
Donnez un nom explicite au profil (par exemple « WIN – Endpoint Hardening – Hotpatch Auto-Remediation ») et une description qui précise son objectif. Le champ Platform est déjà pré-rempli sur Windows. Cliquez sur Next.
Sélectionner le paramètre dans le Settings picker
Cliquez sur Add settings, tapez Hotpatch Auto Remediation dans le champ de recherche, puis Search. Dans les résultats, sélectionnez la catégorie System et choisissez Enable Hotpatch Auto Remediation. Une fois le paramètre ajouté au profil, remplacez sa valeur par défaut par Enabled (1).
Configurer les scope tags (optionnel)
Conservez le scope tag Default si vous n'avez pas de séparation d'administration à imposer. Utilisez des scope tags personnalisés si vous devez restreindre la visibilité du profil à certaines équipes IT ou régions.
Définir les affectations
Dans l'onglet Assignments, cliquez sur Add groups sous Included groups et ciblez un groupe pilote plutôt que « All devices ». Vérifiez que le groupe apparaît en statut Active et qu'aucun filtre d'affectation non désiré n'est appliqué.
Réviser et créer le profil
Dans l'écran Review + Create, validez le nom, le paramètre Enable Hotpatch Auto Remediation = Enabled (1) sous System, le scope tag et le groupe assigné. Cliquez sur Create pour finaliser le déploiement.






Attention à la portée d'affectation
Assigner ce profil au groupe « All devices » applique immédiatement le comportement de remédiation automatique à l'ensemble du parc. Testez toujours sur un groupe pilote restreint, validez le comportement pendant au moins un cycle de servicing complet, puis étendez progressivement l'affectation.
Vérifier le déploiement dans le portail Intune
Intune peut mettre jusqu'à 8 heures pour livrer automatiquement un profil de configuration, mais le délai réel est souvent bien plus court. Pour accélérer la propagation :
- déclenchez une synchronisation manuelle depuis le Company Portal sur l'appareil cible
- ou lancez une synchronisation directement depuis le Microsoft Intune admin center, sur la fiche de l'appareil
Le portail affiche quatre statuts pour chaque appareil ciblé : Succeeded (la stratégie est appliquée), In progress (traitement en cours), Error (échec nécessitant une investigation) et Not applicable (l'appareil ne remplit pas les prérequis, typiquement une build antérieure à 24H2).

Vérification côté client : Event Viewer et registre
Le statut « Succeeded » dans le portail ne suffit pas toujours à convaincre une équipe sécurité. Windows journalise localement le traitement des stratégies Intune, ce qui permet une vérification indépendante du portail.
Sur l'appareil cible, ouvrez l'Observateur d'événements (Event Viewer) et naviguez vers Applications and Services Logs > Microsoft > Windows > DeviceManagement-Enterprise-Diagnostics-Provider > Admin. Filtrez le journal courant et recherchez l'Event ID 813 ou l'Event ID 814, qui indiquent un traitement réussi des stratégies de configuration Intune.
Vous pouvez automatiser ce contrôle avec PowerShell :
1# Recherche des 10 derniers événements de traitement de stratégie Intune (ID 813 = succès, 814 = succès avec détail)2Get-WinEvent -LogName "Microsoft-Windows-DeviceManagement-Enterprise-Diagnostics-Provider/Admin" |3 Where-Object { $_.Id -eq 813 -or $_.Id -eq 814 } |4 Select-Object TimeCreated, Id, Message -First 10 |5 Format-ListPour une confirmation directe de la valeur appliquée, interrogez le registre local :
1# Lecture de la valeur effective du CSP System sur le poste2Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\PolicyManager\current\device\System" -Name "EnableHotpatchAutoRemediation" -ErrorAction SilentlyContinueLa valeur doit être 1. Rappelez-vous que ce paramètre ne produit un comportement observable que sur les appareils réellement enrôlés au programme Windows Hotpatch — sur un appareil non enrôlé, la valeur s'applique bien, mais aucune activité de remédiation ne se déclenchera tant que l'enrôlement n'est pas effectif.
Dépannage des erreurs courantes
- Statut « Not applicable » persistant : vérifiez la build Windows avec
winverouGet-ComputerInfoet confirmez la présence de KB5063878 ou d'une version ultérieure. Vérifiez aussi l'édition (Pro, Enterprise, Education, IoT Enterprise) — les autres éditions ne remontent pas ce paramètre. - Statut « Error » : consultez le rapport de diagnostic MDM sur l'appareil (
mdmdiagnosticstool.exe) pour identifier un conflit de source CSP, par exemple une autre stratégie de groupe ou un autre profil Intune qui écrit sur la même clé. - Clé de registre absente après un « Succeeded » : le délai de propagation local peut dépasser le rafraîchissement du portail. Forcez une nouvelle synchronisation et patientez un cycle MDM complet avant de considérer l'appareil en échec.
- Appareil conforme mais aucune remédiation observée : vérifiez le statut d'enrôlement au programme Windows Hotpatch lui-même, indépendamment de ce paramètre — la stratégie n'a d'effet que sur les appareils déjà hotpatchés.
Mise en œuvre : contrôler et reporter le comportement à l'échelle du parc
Les deux scripts suivants complètent la vérification manuelle décrite plus haut. Le premier est un script de détection à déployer dans Intune > Correctifs (Remediations) ; il ne nécessite aucun module et s'exécute nativement avec le contexte SYSTEM de l'agent Intune.
1# Script de détection pour Intune Remediations2# Contexte d'exécution recommandé : SYSTEM (par défaut pour les scripts de détection Intune)3# Sortie : code 0 = conforme, code 1 = non conforme (déclenche le script de correction associé)4 5$cheminRegistre = "HKLM:\SOFTWARE\Microsoft\PolicyManager\current\device\System"6$nomValeur = "EnableHotpatchAutoRemediation"7 8try {9 $valeur = Get-ItemPropertyValue -Path $cheminRegistre -Name $nomValeur -ErrorAction Stop10 if ($valeur -eq 1) {11 Write-Output "Conforme : EnableHotpatchAutoRemediation = 1"12 exit 013 }14 else {15 Write-Output "Non conforme : valeur actuelle = $valeur"16 exit 117 }18}19catch {20 Write-Output "Non conforme : clé de registre absente (stratégie pas encore appliquée ou appareil hors périmètre)"21 exit 122}Le second script interroge Microsoft Graph pour produire une synthèse du déploiement à l'échelle du parc, sans passer par le portail. Module requis : Microsoft.Graph.Authentication (Install-Module Microsoft.Graph.Authentication -Scope CurrentUser). Permission minimale : DeviceManagementConfiguration.Read.All, en lecture seule.
1# Connexion avec le scope en lecture seule minimum requis2Connect-MgGraph -Scopes "DeviceManagementConfiguration.Read.All"3 4# Nom exact du profil Settings Catalog à contrôler5$nomProfil = "WIN - Endpoint Hardening - Hotpatch Auto-Remediation"6 7# Récupération de la liste des profils de configuration (Settings Catalog)8$profils = Invoke-MgGraphRequest -Method GET -Uri "https://graph.microsoft.com/beta/deviceManagement/configurationPolicies"9 10# Filtrage côté client sur le nom du profil11$profilCible = $profils.value | Where-Object { $_.name -eq $nomProfil }12 13if (-not $profilCible) {14 Write-Warning "Profil '$nomProfil' introuvable. Vérifiez le nom exact dans Intune."15 return16}17 18$policyId = $profilCible.id19Write-Host "Profil trouvé, identifiant : $policyId"20 21# Récupération du statut de déploiement par appareil pour ce profil22$statuts = Invoke-MgGraphRequest -Method GET -Uri "https://graph.microsoft.com/beta/deviceManagement/configurationPolicies/$policyId/deviceStatuses"23 24# Synthèse du nombre d'appareils par statut (Succeeded, error, pending, notApplicable...)25$statuts.value |26 Group-Object -Property status |27 Select-Object Name, Count |28 Sort-Object Count -Descending |29 Format-Table -AutoSize30 31# Liste détaillée des appareils en erreur, pour investigation ciblée32$statuts.value |33 Where-Object { $_.status -eq "error" } |34 Select-Object deviceDisplayName, userPrincipalName, status, lastReportedDateTime |35 Format-Table -AutoSizeCe script produit en sortie un tableau récapitulatif des statuts de déploiement puis la liste des appareils en erreur, directement exploitable pour prioriser une investigation sans naviguer manuellement dans le portail Intune.
Points clés à retenir
- EnableHotpatchAutoRemediation ferme la fenêtre d'exposition créée par un échec silencieux de hotpatch, mais uniquement sur les appareils Windows 11 24H2 (KB5063878 ou ultérieur) réellement enrôlés au programme Hotpatch.
- Le déploiement via le Settings Catalog d'Intune garantit une application homogène et auditable sur tout le parc, plutôt qu'une configuration locale dépendante de la vigilance de chaque équipe.
- La vérification ne doit pas s'arrêter au statut « Succeeded » du portail : l'Event Viewer (ID 813/814) et la clé de registre
PolicyManager\current\device\Systemapportent une confirmation indépendante côté client. - Un pilote ciblé, suivi d'une vérification à l'échelle du parc via Microsoft Graph, réduit le risque de surprise avant une extension à la production.
Si votre organisation exploite déjà le programme Windows Hotpatch sur des serveurs ou des postes sensibles aux redémarrages, activez ce réglage sur un groupe pilote dès cette semaine, laissez tourner un cycle de servicing complet, puis étendez l'affectation en vous appuyant sur le script de reporting Graph pour objectiver la décision.
Pour aller plus loin
- Documentation Microsoft Learn sur le CSP Policy System
- Documentation Microsoft Learn sur le Settings Catalog Intune
- Documentation Microsoft Learn sur les profils d'appareil Intune
- Documentation Microsoft Learn sur le suivi des profils d'appareil
- Documentation Microsoft Learn sur le dépannage des profils d'appareil


