Trois méthodes, trois logiques de gestion différentes
Sur le terrain, c'est probablement la question la plus mal comprise autour de Microsoft Entra ID : dois-je joindre un appareil, le joindre en mode hybride, ou simplement l'enregistrer ? Le choix n'est pas cosmétique — il détermine qui a l'autorité sur l'appareil, si vous pouvez le piloter depuis Intune, et quel niveau de conformité vous pouvez exiger via l'accès conditionnel.
Cet article détaille les trois options — Microsoft Entra join, Microsoft Entra hybrid join et Registered (BYOD) — avec les paramètres à vérifier, les commandes de contrôle et les pièges qui coûtent le plus de temps en production.
Où se trouvent ces paramètres
Dans le centre d'administration Microsoft Entra, allez dans Identité > Appareils > Paramètres des appareils pour configurer la jointure Entra Join. La configuration de la synchronisation hybride se fait depuis l'assistant Microsoft Entra Connect, et l'inscription automatique MDM (mobile device management) se règle dans Intune > Appareils > Inscription.
Microsoft Entra Join : l'appareil cloud-natif
Un appareil Entra joined n'a aucune dépendance à un Active Directory local. Il s'authentifie directement contre Entra ID et peut être géré nativement par Intune, sans GPO (objet de stratégie de groupe) ni contrôleur de domaine.
Avant de laisser vos utilisateurs joindre leurs postes, plusieurs réglages méritent votre attention dans Paramètres des appareils :
- Les utilisateurs peuvent joindre leur appareil à Entra ID : à activer pour « Tous » ou pour un groupe ciblé.
- Exiger l'authentification multifacteur (MFA) pour joindre un appareil : recommandé, et probablement obligatoire à terme vu l'évolution des politiques de sécurité Microsoft.
- Nombre maximal d'appareils par utilisateur : la valeur par défaut est de 50, ce qui est ingérable. Redescendez-la à une valeur raisonnable, par exemple 15 à 20.
- Rôle d'administrateur local : par défaut, le rôle Administrateur global est ajouté comme administrateur local sur l'appareil joint, et l'utilisateur qui effectue la jointure aussi. Ce second point est activé par défaut — évaluez-le selon votre modèle de moindre privilège.
- Microsoft Entra LAPS (Local Administrator Password Solution) : active la rotation et la synchronisation du mot de passe administrateur local.
- Restreindre la récupération des clés BitLocker par les utilisateurs finaux : utile si l'appareil change de main ou est volé.
La jointure ne suffit pas à la gestion
Un appareil peut apparaître comme « Entra joined » dans le portail sans être géré par Intune. Sans licence Intune ou EMS (Enterprise Mobility + Security) affectée à l'utilisateur, et sans inscription automatique MDM activée, l'appareil reste visible mais inerte côté gestion.
Vérifier la licence de l'utilisateur
Assignez une licence Intune ou son équivalent EMS (Enterprise Mobility + Security) à l'utilisateur avant la jointure. Sans elle, l'appareil sera visible dans Entra ID mais pas dans Intune.
Activer l'inscription automatique MDM
Dans Intune > Appareils > Inscription > Inscription automatique des appareils, remplacez la valeur par défaut « Aucun » par une portée cible (par exemple « Tous »).
Joindre l'appareil depuis Windows
Sur le poste, allez dans Paramètres > Comptes > Accès professionnel ou scolaire > Connexion, puis choisissez « Joindre ce périphérique à Microsoft Entra ID » — surtout pas « Se connecter à une application » avec l'adresse e-mail, ce qui produirait un enregistrement BYOD plutôt qu'une jointure complète.
Vérifier l'état localement
1dsregcmd /statusRecherchez AzureAdJoined : YES et DomainJoined : NO dans la sortie. Le champ MDMUrl confirme l'inscription Intune si une licence a bien été appliquée.
Vérifier côté portail via Microsoft Graph
1Connect-MgGraph -Scopes "Device.Read.All"2Get-MgDevice -Filter "displayName eq 'WS1'" | Select-Object DisplayName, TrustType, IsManaged, IsCompliantLe module requis est Microsoft.Graph (SDK PowerShell, à jour vers les dernières versions publiées). La propriété TrustType doit renvoyer AzureAd pour un Entra join pur.
Une fois l'appareil réellement inscrit dans Intune (pas seulement joint à Entra ID), vous récupérez la panoplie complète : retrait à distance, effacement, synchronisation forcée, déploiement de profils de configuration et de politiques de conformité — sans jamais toucher à Active Directory ni à une GPO.
Microsoft Entra Hybrid Join : le pont vers Active Directory
Le hybrid join cible les environnements où les postes restent joints à un Active Directory local (AD DS) tout en étant synchronisés vers Entra ID pour bénéficier du SSO (Single Sign-On) cloud et de l'accès conditionnel. C'est une étape de transition typique, pas un mode de gestion final.
Deux paramètres sont indispensables, et beaucoup d'administrateurs n'en configurent qu'un seul :
- Dans Microsoft Entra Connect, lancer l'assistant de configuration des options d'appareil, choisir « Configurer la jointure Entra hybride » (à distinguer du « device write-back », qui sert plutôt à des scénarios de migration inverse hors AD).
- Dans une GPO appliquée aux OU (unités d'organisation) contenant les postes concernés :
Configuration ordinateur > Stratégies > Modèles d'administration > Composants Windows > Inscription des appareils > Inscrire les ordinateurs joints à un domaine en tant qu'appareils, à activer.
Une fois la GPO modifiée, forcez son application :
1gpupdate /forcePropagation non instantanée
La synchronisation hybride n'est pas immédiate. Le contrôleur de domaine apparaît généralement le premier dans la liste des appareils Entra ID, et le délai avant de voir un poste utilisateur apparaître comme « Hybrid Azure AD joined » peut atteindre plusieurs heures. Ne considérez pas l'absence de l'appareil dans le portail comme un échec avant d'avoir attendu au moins ce délai.
Point essentiel : sur un appareil hybride, la source d'autorité reste Active Directory. Vous le voyez dans Entra ID, vous pouvez éventuellement l'associer à une politique d'accès conditionnel, mais vous continuez à le gérer via les outils traditionnels — Active Directory Users and Computers, GPO. Pour reprendre la main via Intune sur ce type de poste, il faut mettre en place la cogestion (co-management) avec Configuration Manager, ce qui sort du périmètre de la simple jointure hybride.
Pour vérifier l'état côté client :
1dsregcmd /statusRecherchez cette fois AzureAdJoined : YES et DomainJoined : YES simultanément — c'est la signature d'un hybrid join réussi.
Registered : les appareils personnels et le BYOD
Un appareil Registered (enregistré) n'est ni joint à Entra ID ni à Active Directory. C'est le scénario BYOD (Bring Your Own Device) classique : smartphone personnel, tablette, PC perso utilisé pour consulter le courrier professionnel.
Dès qu'un utilisateur tente d'accéder à des ressources d'entreprise (messagerie, documents) depuis un appareil non reconnu, il est invité à passer par l'application Portail d'entreprise Intune (Company Portal), disponible sur l'App Store ou le Play Store. L'inscription se limite à l'application et à ses données — le système d'exploitation n'est jamais pris en main par l'administrateur.
Côté gestion, l'administrateur dispose d'un outil limité mais suffisant pour du BYOD :
- des politiques de protection des applications (App Protection Policies) pour empêcher le copier-coller de données professionnelles vers des applications personnelles ;
- un effacement sélectif (selective wipe) en cas de perte ou de vol — seules les données et applications professionnelles sont supprimées, jamais les photos ou contacts personnels de l'utilisateur.
Pour lister les appareils enregistrés via Microsoft Graph (permission minimale : Device.Read.All) :
1Connect-MgGraph -Scopes "Device.Read.All"2Get-MgDevice -Filter "trustType eq 'Workplace'" | Select-Object DisplayName, TrustType, ApproximateLastSignInDateTimeTableau comparatif des trois méthodes
| Critère | Entra Join | Hybrid Join | Registered |
|---|---|---|---|
| Source d’autorité | Microsoft Entra ID | Active Directory local | Aucune (compte personnel) |
| Dépendance AD DS | Non | Oui (obligatoire) | Non |
| Gestion via Intune | Oui, complète | Non (sauf cogestion) | Partielle (app uniquement) |
| SSO cloud natif | Oui | Oui | Non (au niveau app) |
| Effacement à distance | Complet (retire/wipe) | Via AD/GPO | Sélectif (données pro seulement) |
| Cas d’usage type | Poste cloud-natif, Autopilot | Migration progressive vers le cloud | BYOD, appareil personnel |
Pièges courants et vérifications à ne pas oublier
- L'appareil apparaît « joint » mais reste ingérable dans Intune : vérifiez la licence Intune/EMS de l'utilisateur et l'inscription automatique MDM (
Intune > Appareils > Inscription). - Le hybrid join ne se déclenche jamais : contrôlez que la GPO « Inscrire les ordinateurs joints à un domaine en tant qu'appareils » est bien appliquée avec
gpresult /r, et quegpupdate /forcea été exécuté sur les postes cibles. - Confusion entre hybrid join et device write-back : ce sont deux options distinctes dans l'assistant Microsoft Entra Connect. Le write-back sert aux scénarios où les appareils existent d'abord dans Entra ID et doivent apparaître dans AD, pas l'inverse.
- Nouveau paramètre « Désactiver l'inscription MDM lors de l'ajout d'un compte professionnel ou scolaire » : utile pour bloquer une inscription massive et non désirée lors d'un déploiement Autopilot à grande échelle, mais à activer avec discernement — il coupe l'inscription automatique pour tous les scénarios de connexion de compte, pas seulement le déploiement visé.
- Délai de propagation hybride sous-estimé : ne diagnostiquez pas un échec avant d'avoir laissé plusieurs heures s'écouler et vérifié l'état de santé de la synchronisation dans Microsoft Entra Connect Health.
Pour aller plus loin sur les mécanismes de synchronisation et les prérequis détaillés, la documentation officielle sur le device join concept dans Microsoft Entra et sur la jointure hybride Entra reste la référence à jour.
Points clés à retenir
- Entra Join convient aux appareils cloud-natifs : gestion complète via Intune, sans AD, idéal pour l'Autopilot.
- Hybrid Join est une étape de transition : l'appareil est visible dans Entra ID mais reste géré par AD/GPO, sauf mise en place d'une cogestion.
- Registered couvre le BYOD : seules les applications professionnelles sont pilotées, jamais le système d'exploitation entier.
- Dans les trois cas, vérifiez systématiquement la licence utilisateur, l'état via
dsregcmd /status, et les délais de propagation avant de conclure à un échec de configuration.
Prochaine étape
Si vos postes sont déjà en Hybrid Join et que vous visez une sortie progressive d'Active Directory, planifiez la migration vers Entra Join pur poste par poste, en commençant par les machines déjà couvertes par l'inscription automatique MDM et une licence Intune active.



