De la stratégie de groupe à Intune — Un guide de migration de la gestion des appareils pour les PME
· Go Komura · Intune, Stratégie de groupe, MDM, Microsoft Entra ID, Gestion des appareils, PME, Systèmes d'information, Windows
« La fenêtre de support du serveur arrive à échéance, donc nous prévoyons un remplacement. Mais nous avons perdu confiance qu’il faille acheter un autre serveur AD et faire tourner le domaine et la stratégie de groupe encore un cycle (cinq ans). » « La stratégie de groupe que nous avons décidée au bureau ne s’applique jamais aux ordinateurs portables utilisés pour le télétravail. Si elle ne s’applique que lorsqu’ils se connectent au VPN, pouvons-nous vraiment dire que nous les gérons ? » — Ces dernières années, ce type de consultation de clients PME a régulièrement augmenté.
Le contexte est un changement dans la façon de travailler. Active Directory (AD) sur site et la stratégie de groupe (GPO) sont un mécanisme qui suppose « le PC est sur le LAN d’entreprise et peut toujours atteindre un contrôleur de domaine ». Maintenant que les PC emportés et le télétravail sont la norme, c’est cette hypothèse qui s’est cassée. Par-dessus cela, WSUS — longtemps le défaut pour la gestion des mises à jour — a été déprécié en septembre 2024,1 et le centre de gravité de la gestion des appareils de Microsoft s’est déplacé vers Entra ID plus Intune (MDM).
flowchart TB
accTitle: L'hypothèse cassée et le déplacement du centre de gravité
accDescr: AD et GPO supposent que le PC est sur le LAN d'entreprise et peut toujours atteindre un contrôleur de domaine, mais les PC emportés et le télétravail comme norme ont cassé cette hypothèse, et avec WSUS déprécié le centre de gravité de la gestion s'est déplacé vers Entra ID et Intune
adgpo["AD sur site et GPO"] -.-> premise["Hypothèse : le DC est toujours joignable"]
work["PC emportés et télétravail comme norme"] --> broken["C'est l'hypothèse qui s'est cassée"]
premise --> broken
wsus["WSUS est déprécié"] --> shift["Le centre de gravité passe à Entra ID+Intune"]
broken --> shift
Figure 1 : L’hypothèse AD+GPO que « le PC est sur le LAN d’entreprise » s’est cassée à mesure que les façons de travailler ont changé, et le centre de gravité de la gestion s’est déplacé vers Entra ID+Intune.
Cela dit, la migration n’est pas tout ou rien. Les PC gérés avec Entra join plus Intune et les PC joints au domaine AD plus GPO peuvent coexister dans la même entreprise,2 et une migration par étapes est possible : laisser AD en place pour le serveur de fichiers, et basculer les nouveaux PC vers la gestion Intune. Destiné au personnel informatique et aux dirigeants de PME, cet article organise — ancré dans des sources primaires telles que Microsoft Learn à août 2026 — les différences de fonctionnement de GPO et de MDM, les configurations préalables, les licences, comment inventorier les GPO actuelles, un scénario de migration par étapes et les pièges.
1. La conclusion, d’abord
- GPO s’applique lorsque le PC est connecté au réseau du domaine ; Intune (MDM) synchronise sur Internet. Le problème « les paramètres n’arrivent jamais à un PC à domicile » ne se pose pas structurellement avec MDM. La synchronisation en régime permanent est d’environ toutes les 8 heures, et une synchronisation déclenchée par notification s’exécute aussi lorsque la stratégie change.3
- La migration n’est pas tout ou rien ; une migration par étapes qui suppose la coexistence est la réponse réaliste. Microsoft lui-même recommande de joindre Entra les nouveaux PC, et de laisser les PC existants joints au domaine en hybrid join et de les remplacer au rythme du renouvellement matériel.2
- Vous pouvez souscrire à Intune seule, mais pour les PME le chemin réaliste est d’utiliser le Intune Plan 1 inclus dans Microsoft 365 Business Premium (à août 2026). La composition des plans continue de changer, donc confirmez toujours les sources primaires avant de signer.45
- Pour inventorier les GPO actuelles, utilisez Group Policy analytics intégré à Intune. Importez un export XML de GPO et chaque paramètre est classé selon qu’il peut migrer ; les paramètres qui ont une contrepartie peuvent être convertis en une stratégie du catalogue de paramètres.6
- Les principaux travaux de l’ère GPO ont presque tous une contrepartie Intune. Les Administrative Templates correspondent au catalogue de paramètres,7 WSUS à Windows Update for Business, les clés de récupération BitLocker au stockage dans Entra ID,8 les mots de passe administrateur local à Windows LAPS,9 et le déploiement d’applications aux applications Win32 (.intunewin)10 et aux applications Microsoft Store (fondées sur winget).11
- Les classiques qui ne se déplacent pas tels quels sont les scripts d’ouverture de session, les mappages de lecteurs et le déploiement d’imprimantes. Vous les remplacez par le déploiement de scripts PowerShell,12 Remediations (anciennement Proactive remediations),13 en transformant le travail en application, ou par « arrêter cette pratique ».
- Ne déployez pas le même paramètre depuis GPO et depuis MDM. Par défaut GPO gagne un conflit. Régler MDMWinsOverGP à 1 fait gagner MDM, mais cela ne s’applique qu’aux paramètres Policy CSP.14
- Les machines jointes au domaine et les machines Entra-join peuvent coexister, et une machine Entra-join peut accéder à un serveur de fichiers sur site. Le retrait immédiat d’AD n’est pas une condition de la migration.2
En une phrase : la question « faut-il remplacer le serveur AD pour un autre cycle » devrait être reformulée en « pour les cinq prochaines années, avec quoi gérerons-nous les PC qui se trouvent hors du bureau » et décidée sur cette base.
flowchart LR
accTitle: Reformuler la question que vous devriez décider
accDescr: La question de remplacer le serveur AD pour un autre cycle devrait être reformulée en la question de ce que vous utiliserez pour gérer les PC hors site pendant les cinq prochaines années
q1["Remplacer le serveur AD pour un autre cycle ?"] -->|Reformuler| q2["Pour les 5 prochaines années, qu'est-ce qui gère les PC hors site ?"]
Figure 2 : Reformulez la question du remplacement de serveur en « pour les cinq prochaines années, avec quoi gérerons-nous les PC qui se trouvent hors du bureau » et décidez sur cette base.
2. Comment GPO et MDM diffèrent — Comparer les mécanismes d’application
D’abord, comparez les deux sur le même terrain. Le mécanisme de GPO lui-même (l’ordre d’application LSDOU, comment confirmer avec gpupdate/gpresult) est couvert en profondeur dans « La stratégie de groupe (GPO) en pratique — fonctionnement, vérification de l’application et répartition des rôles avec Intune », donc ici nous restreignons aux différences qui comptent pour la décision de migration.
| Aspect | Stratégie de groupe (GPO) | Intune (MDM) |
|---|---|---|
| Où la stratégie est obtenue | Un contrôleur de domaine interne | Le service Intune sur Internet |
| Quand elle s’applique | Au démarrage et à l’ouverture de session, plus un rafraîchissement périodique (par défaut environ toutes les 90 minutes plus un décalage aléatoire) | En régime permanent, une synchronisation d’environ toutes les 8 heures plus une notification au changement de stratégie, et une synchronisation manuelle depuis le centre d’administration ou l’appareil3 |
| Portée aux PC hors site | Seulement lorsque le PC peut se connecter à un contrôleur de domaine (en pratique, dépendant du VPN) | Partout, tant que le PC est sur Internet |
| Comment les cibles sont spécifiées | Liens d’UO plus filtres de sécurité plus filtres WMI | Groupes d’utilisateurs/appareils Entra ID plus filtres d’affectation |
| Ce qu’est réellement un paramètre | Écritures de registre (Administrative Templates) et d’autres | Écritures vers des CSP (configuration service providers) que Windows publie |
| Défaut en conflit | GPO contre GPO est résolu par l’ordre LSDOU | Quand GPO et MDM sont en conflit, GPO gagne par défaut14 |
| Infrastructure requise | Un domaine AD (acheter, construire, maintenir et remplacer des serveurs) | Un abonnement (sans serveur) |
Les lignes les plus importantes pour la décision de migration sont la première et la troisième. Que GPO n’atteigne pas un PC à domicile n’est pas un bogue — c’est que l’hypothèse de conception « le PC se trouve là où il peut atteindre un contrôleur de domaine » ne correspond plus à la façon dont les gens travaillent aujourd’hui. Vous pouvez garder GPO en vie en forçant un VPN always-on pour chaque employé, mais c’est aussi un choix de prendre en charge la maintenance d’une pièce d’infrastructure séparée : la plateforme VPN.
flowchart TB
accTitle: Le choix entre garder GPO en vie et migrer vers MDM
accDescr: Que GPO n'atteigne pas un PC à domicile vient de ce que l'hypothèse de conception ne correspond plus à la façon dont les gens travaillent aujourd'hui, et le chemin de forcer un VPN always-on pour garder GPO en vie est un choix de prendre en charge la maintenance d'une pièce d'infrastructure séparée, la plateforme VPN
gap["L'hypothèse de conception ne correspond plus à la façon de travailler"] --> sel{"Comment répondez-vous ?"}
sel -->|La garder en vie avec un VPN always-on| vpn["Continuer GPO"]
sel -->|Migrer vers MDM| mdm["Gérer sur Internet"]
vpn --> cost["Vous prenez en charge une autre infrastructure"]
Figure 3 : Le chemin de garder GPO en vie avec un VPN always-on est aussi un choix de prendre en charge la maintenance d’une pièce d’infrastructure séparée : la plateforme VPN.
D’un autre côté, l’intervalle de synchronisation MDM (environ 8 heures) est plus grossier que le rafraîchissement périodique de GPO (environ 90 minutes), et le sentiment « déployez-le et ça s’applique immédiatement » ne se reporte pas. Lorsque vous affectez ou changez une stratégie, une notification est envoyée à l’appareil et il synchronise relativement promptement,3 mais les contrôles qui exigent de l’immédiateté (un blocage d’urgence, et d’autres) doivent être conçus autour de l’intervalle de synchronisation.
flowchart TB
accTitle: Comment GPO et MDM appliquent la stratégie
accDescr: GPO s'applique seulement lorsque le PC peut se connecter à un contrôleur de domaine interne, donc un PC à domicile dépend du VPN ; Intune synchronise sur Internet environ toutes les 8 heures et synchronise aussi sur une notification lorsque la stratégie change, donc il atteint un PC où qu'il soit
officepc["Un PC interne"] --> dc["Contrôleur de domaine"]
officepc -.-> when["Démarrage et ouverture de session"]
when -.-> when2["plus rafraîchissement périodique"]
homepc["Un PC à domicile"] --> vpn{"Atteindre le DC via VPN ?"}
vpn -->|Oui| dc
vpn -->|Non| miss["La stratégie n'arrive jamais"]
anypc["Un PC où qu'il soit"] --> intune["Service Intune"]
anypc -.-> every["Sync environ toutes les 8 h"]
intune -.-> notify["Changement déclenché par notification"]
dc ~~~ homepc
miss ~~~ anypc
Figure 4 : GPO s’applique seulement lorsque le PC peut atteindre un contrôleur de domaine ; Intune synchronise sur Internet indépendamment de l’emplacement.
3. Trier les prérequis — Les trois formes : jointure de domaine, hybrid join et Entra join
Il y a trois formes de « comment un PC Windows rejoint l’entreprise », et celle que vous choisissez détermine quels outils de gestion vous pouvez utiliser.2
| Forme | Aperçu | Outils de gestion utilisables | Notes |
|---|---|---|---|
| Jointure de domaine AD seulement | La forme traditionnelle. Rejoint seulement AD sur site | GPO | Les rafraîchissements de stratégie n’arrivent pas hors du bureau |
| Microsoft Entra hybrid join | Jointure de domaine AD plus inscription dans Entra ID | GPO+Intune (peuvent être combinés) | La première ouverture de session et similaire exigent une connectivité en ligne de vue vers un contrôleur de domaine2 |
| Microsoft Entra join | Rejoint seulement Entra ID. Ne rejoint pas AD | Intune | Cloud-native. L’authentification et la gestion se complètent même hors site |
Hybrid join est une forme pour « donner à un PC déjà joint au domaine une identité cloud », et elle vous laisse commencer à utiliser Intune et l’accès conditionnel tout en conservant les actifs existants. Microsoft, toutefois, recommande de ne pas faire d’hybrid join l’objectif final, et de joindre Entra les nouveaux PC et les PC de remplacement.2
Il y a une contrainte à intégrer ici. Il n’y a pas de moyen pris en charge par Microsoft pour convertir un PC déjà joint au domaine (y compris hybrid join) en Entra join ; une réinitialisation Windows (wipe) est requise. C’est pourquoi Microsoft recommande aussi de passer à Entra join au moment du renouvellement matériel ou de la réinstallation d’OS.2
flowchart TB
accTitle: Les trois formes de jointure et les chemins de migration
accDescr: Un PC joint seulement au domaine AD peut être inscrit aussi dans Entra ID et devenir hybrid join, mais il n'y a pas de moyen de le convertir directement en Entra join et une réinitialisation est requise, donc joindre Entra les nouveaux PC et les PC de remplacement est recommandé
adonly["Jointure de domaine AD seulement (GPO)"] -->|Inscrire aussi dans Entra ID| hybrid["hybrid join (GPO et Intune)"]
hybrid -.->|Pas de chemin de conversion directe| wipe["Une réinitialisation (wipe) est requise"]
wipe --> entra["Entra join (Intune)"]
newpc["Nouveaux PC et PC de remplacement"] -->|Recommandé| entra
Figure 5 : Il n’y a pas de moyen pris en charge pour convertir une machine déjà jointe au domaine en Entra join ; le motif établi est de basculer à partir des nouveaux PC et des PC de remplacement.
D’après ce qui précède, un objectif réaliste pour une PME peut se formuler ainsi.
- Gérer les nouveaux PC et les PC de remplacement avec Entra join plus Intune
- Laisser les PC existants joints au domaine tels quels et les laisser être remplacés naturellement au rythme du renouvellement matériel
- Laisser AD en place pour le moment pour les rôles restants tels que l’authentification du serveur de fichiers, et vider le contenu de GPO par étapes
flowchart TB
accTitle: Une configuration de coexistence pendant la migration par étapes
accDescr: Les machines Entra-join et les machines jointes au domaine peuvent coexister dans le même environnement d'entreprise ; les premières sont gérées avec Intune et les secondes avec GPO, tandis qu'AD est laissé en place pour les rôles restants et seul le contenu de GPO est vidé par étapes
env["Le même environnement d'entreprise"] --> ejoin["Machines Entra-join"]
env --> djoin["Machines jointes au domaine"]
ejoin --> intune["Gérées avec Intune"]
djoin --> gpo["Gérées avec GPO"]
gpo -.-> shrink["Vider le contenu par étapes"]
env -.-> ad["Laisser AD pour les rôles restants"]
Figure 6 : Les machines Entra-join et les machines jointes au domaine peuvent coexister dans le même environnement d’entreprise, et AD est laissé en place pour le moment pour les rôles restants.
Les machines Entra-join et les machines jointes au domaine peuvent coexister dans le même environnement, et une machine Entra-join peut accéder à des actifs internes tels qu’un serveur de fichiers sur site.2 Cet authentification unique, toutefois, a deux prérequis. (1) L’utilisateur est une identité hybride synchronisée depuis AD sur site avec Entra Connect (ou Cloud Sync) (un utilisateur qui n’existe que dans le cloud ne peut pas obtenir d’informations d’identification Kerberos/NTLM AD), et (2) le PC a une portée réseau vers un contrôleur de domaine (depuis hors site, un VPN ou similaire est requis).15 Dans le plan de migration, confirmez d’abord qu’il n’y a pas d’utilisateurs ou de scénarios d’usage qui échouent ces deux points.
flowchart TB
accTitle: Prérequis pour le SSO depuis une machine Entra-join vers des actifs sur site
accDescr: Pour accéder à un serveur de fichiers sur site depuis une machine Entra-join, deux prérequis doivent être remplis : une identité hybride synchronisée avec Entra Connect ou similaire, et une portée vers un contrôleur de domaine
pc["Machine Entra-join"] --> cond1{"Identité hybride ?"}
cond1 -->|Oui| cond2{"Peut-elle atteindre un DC ?"}
cond1 -->|Non| ng1["Ne peut pas obtenir d'identifiants AD"]
cond2 -->|Oui| ok["SSO vers le serveur de fichiers"]
cond2 -->|Non| ng2["Depuis hors site, un VPN ou similaire est requis"]
Figure 7 : Le SSO depuis une machine Entra-join vers des actifs sur site a deux prérequis : une identité hybride et une portée vers un contrôleur de domaine.
4. Licences et coût — Quels plans incluent Intune (à août 2026)
La licence Intune de base est Microsoft Intune Plan 1, offerte à la fois comme abonnement autonome et regroupée dans divers plans Microsoft 365.4
Ce qui compte pour les PME, c’est que Microsoft 365 Business Premium, jusqu’à 300 utilisateurs, inclut Intune Plan 1.5 Business Premium inclut aussi Microsoft Entra ID P1 et Microsoft Defender for Business, donc la configuration stratégie de conformité plus accès conditionnel décrite plus loin peut se compléter à l’intérieur de ce plan. Business Standard/Basic, en revanche, n’incluent pas Intune. Lorsque vous passez d’un contrat courrier-et-Office seulement à la gestion des appareils, le coût de mise à niveau vers Business Premium est le coût effectif d’introduire Intune.
flowchart TB
accTitle: Comment les plans PME se rapportent à Intune
accDescr: Business Premium jusqu'à 300 utilisateurs inclut Intune Plan 1, Entra ID P1 et Defender for Business et se complète jusqu'à l'accès conditionnel, mais Business Standard/Basic n'incluent pas Intune
bp["Business Premium"] -.-> cap["Jusqu'à 300 utilisateurs"]
bp --> intune["Intune Plan 1"]
bp --> p1["Entra ID P1"]
bp --> dfb["Defender for Business"]
p1 --> ca["Se complète jusqu'à l'accès conditionnel"]
dfb ~~~ std["Business Standard/Basic"]
std --> noint["N'inclut pas Intune"]
Figure 8 : Business Premium inclut Intune Plan 1 et Entra ID P1 ; Business Standard/Basic n’incluent pas Intune.
Il y a deux mises en garde.
- La composition des plans change fréquemment. Même en 2026, des changements qui redistribuent des fonctionnalités Intune Suite dans des plans Microsoft 365 plus élevés (E3/E5 et d’autres) ont été en cours, et les revues de ce qui est regroupé continuent.4 Traitez cette section comme à août 2026, et avant de signer confirmez toujours les dernières informations sur les pages de licences et de tarifs de Microsoft.
- Certaines fonctionnalités que vous pouvez ouvrir depuis l’interface Intune exigent une licence séparée. L’exemple représentatif est Remediations, décrit plus loin : elle exige une licence de classe Windows Enterprise E3/E5 (regroupée dans Microsoft 365 E3/E5 et d’autres) et n’est pas disponible dans le périmètre de Business Premium.13
La comparaison de coût n’est pas « coût d’abonnement Intune » versus « zéro ». Côté GPO vous payez déjà le remplacement matériel du serveur AD, les licences Windows Server et les CAL, le coût de construction, cinq ans de maintenance, la sauvegarde et la réponse aux incidents. La comparaison correcte est de mettre le devis de remplacement de serveur à côté de cinq ans de Business Premium, puis de prendre en compte la différence de capacité « la gestion atteint-elle les PC hors site ».
flowchart TB
accTitle: La bonne façon de penser la comparaison de coût
accDescr: Le côté GPO encourt aussi des coûts tels que le remplacement du serveur AD, les licences et cinq ans de maintenance, donc mettez le devis de remplacement de serveur à côté de cinq ans de Business Premium puis décidez avec la différence de capacité de savoir si la gestion atteint les PC hors site
gpocost["Coût de continuer GPO"] --> hw["Remplacement de serveur, licences, CAL"]
gpocost --> ops["Construction, maintenance, sauvegarde"]
bpcost["Coût de migrer vers Intune"] --> sub["Cinq ans de Business Premium"]
hw --> diff["Mettre la différence sur cinq ans côte à côte"]
ops --> diff
sub --> diff
diff --> ability["Prendre en compte si la gestion atteint les PC hors site"]
Figure 9 : Mettez le devis de remplacement de serveur à côté de cinq ans de Business Premium, et décidez avec la différence de capacité de gérer les PC hors site prise en compte.
5. Comment faire dans Intune ce que vous faisiez avec GPO
Pour chacun des principaux travaux des opérations GPO, la contrepartie Intune est montrée dans un tableau de correspondance.
| Comment c’était fait avec GPO | Contrepartie Intune |
|---|---|
| Paramètres de registre via Administrative Templates (ADMX) | Catalogue de paramètres — des milliers de paramètres Windows, y compris ceux qui viennent d’ADMX, configurés via CSP7 |
| L’hypothèse implicite « faites-lui confiance parce qu’il est joint au domaine » | Stratégie de conformité plus accès conditionnel — n’autoriser l’accès aux données d’entreprise que depuis des appareils conformes16 |
| Gestion des mises à jour avec WSUS | Windows Update for Business (anneaux de mise à jour et d’autres) — WSUS a été déprécié en septembre 20241 |
| Stocker les clés de récupération BitLocker dans AD | Une stratégie BitLocker plus stocker les clés de récupération dans Entra ID — activation silencieuse, rotation des clés et récupération en libre-service utilisateur sont toutes couvertes8 |
| Gérer les mots de passe administrateur local (LAPS) | Une stratégie Windows LAPS — rotation automatique des mots de passe et stockage dans Entra ID/AD. Disponible avec Intune Plan 1 plus Entra ID Free9 |
| Déploiement de logiciels (déploiement MSI ou à la main) | Applications Win32 (.intunewin) — convertissez l’installateur avec un outil et déployez-le. Une installation silencieuse est requise ; 30 Go par application10. Les applications listées dans le Store utilisent Microsoft Store apps (new), déployées via le mécanisme winget (Windows Package Manager)11 |
| Scripts d’ouverture de session et scripts de démarrage | Scripts de plateforme (exécuter PowerShell au moment de l’affectation)12, Remediations (exécuter une paire de scripts détecter-plus-remédier selon un calendrier)13 |
Quelques notes.
- Le catalogue de paramètres est un écran qui correspond à « l’édition cloud de l’éditeur GPO », et Microsoft lui-même le positionne comme « la destination de migration naturelle lorsque vous voulez configurer de la même façon fine qu’une GPO sur site ». Il inclut des stratégies adossées à ADMX (l’édition MDM des paramètres définis dans ADMX), et il y a aussi une fonctionnalité (preview) pour importer des ADMX tiers.7
- Stratégie de conformité plus accès conditionnel est une idée que GPO n’avait pas. Vous définissez des conditions de conformité telles que « BitLocker activé, OS à jour, Defender en cours d’exécution » et pouvez bloquer l’accès Microsoft 365 depuis les appareils qui ne les remplissent pas. L’accès conditionnel est une fonctionnalité Entra ID P1 et est inclus dans Business Premium.16
- Remediations a été renommé depuis Proactive remediations. C’est un mécanisme qui exécute périodiquement une paire script-de-détection plus script-de-remédiation, et il peut remplacer le genre d’opérations GPO qui « corrigent quelque chose à chaque ouverture de session », mais comme indiqué il exige une licence de classe Windows Enterprise E3/E5.13 Dans le périmètre de Business Premium, le substitut réaliste est de combiner des scripts de plateforme (exécutés lorsque le script ou l’affectation change, et relancés en cas d’échec)12 avec des règles de détection d’applications Win32.
- Les choix détaillés pour la gestion des mises à jour (décider entre WUfB, Autopatch et continuer WSUS) sont couverts dans « La gestion de Windows Update après la dépréciation de WSUS — comment choisir entre WUfB, Autopatch et Intune », et la conception de BitLocker et de LAPS respectivement dans « Guide pratique de BitLocker — Le chiffrement de disque en partant de la gestion de la clé de récupération » et « Guide pratique de Windows LAPS ── En finir avec le mot de passe administrateur local commun à tous les PC ».
flowchart TB
accTitle: Le flux d'une stratégie de conformité et de l'accès conditionnel
accDescr: Une stratégie de conformité ne juge que l'état de conformité d'un appareil contre les conditions de conformité ; seulement lorsqu'une stratégie d'accès conditionnel exige un appareil conforme les appareils conformes sont autorisés et les appareils non conformes sont bloqués
policy["Définir les conditions de conformité"] -.-> cond["BitLocker activé, OS à jour, et d'autres"]
policy --> state["Juger l'état de conformité de l'appareil"]
state --> ca["L'accès conditionnel exige la conformité"]
ca -->|Conforme| allow["Accès Microsoft 365 autorisé"]
ca -->|Non conforme| block["Accès bloqué"]
Figure 10 : Juger l’état de conformité est le travail d’une stratégie de conformité ; bloquer est le travail de l’accès conditionnel. Seulement en combinaison le blocage prend effet.
6. Inventorier les GPO actuelles — Trier avec Group Policy analytics
Le premier vrai travail d’un plan de migration est d’inventorier les GPO actuelles. Intune a une fonctionnalité dédiée, Group Policy analytics, qui peut classer, par paramètre, « MDM peut-il remplacer ceci » sans que vous ayez à lire les GPO à la main.6
Les étapes sont les suivantes.6
- Ouvrez la console de gestion des stratégies de groupe (GPMC.msc) sur un contrôleur de domaine ou similaire, cliquez droit sur la GPO cible → Save Report et exportez-la comme fichier XML (4 Mo ou moins par fichier)
- Dans le centre d’administration Intune, allez dans Devices → Group Policy analytics et importez le XML (la sélection multiple est autorisée)
- Après analyse automatique, chaque GPO montre un pourcentage de prise en charge MDM (la part des paramètres qui ont un équivalent dans Intune)
- Dans le rapport Group policy migration readiness, confirmez la classification par paramètre : Ready for migration / Not supported / Deprecated
- Les paramètres Ready for migration peuvent être convertis tels quels en une stratégie du catalogue de paramètres et déployés
flowchart TB
accTitle: Le flux d'inventaire avec Group Policy analytics
accDescr: Exportez les GPO en XML depuis GPMC et importez-les dans Intune ; le pourcentage de prise en charge MDM et l'état de préparation à la migration par paramètre s'affichent, et les paramètres Ready for migration peuvent être convertis en une stratégie du catalogue de paramètres
export["Exporter les GPO en XML depuis GPMC"] --> import["Importer dans Intune"]
import --> rate["Le pourcentage de prise en charge MDM s'affiche"]
rate --> report["Rapport de préparation à la migration"]
report --> ready["Ready for migration"]
report --> notsup["Not supported"]
report --> dep["Deprecated"]
ready --> convert["Convertir en une stratégie du catalogue de paramètres"]
Figure 11 : De l’export XML à l’import, à la classification par paramètre et à la conversion vers le catalogue de paramètres — tel est le flux de Group Policy analytics.
Il y a une mise en garde importante dans les environnements japonais. L’analyse des paramètres non ADMX dans Group Policy analytics est en anglais seulement ; importer une GPO qui contient des paramètres dans une langue autre que l’anglais peut rendre le pourcentage de prise en charge MDM inexact.6 Traitez le pourcentage de prise en charge comme une valeur de référence approximative, et faites le jugement final à partir de la liste par paramètre.
flowchart TB
accTitle: Une mise en garde lors de l'analyse d'une GPO japonaise
accDescr: L'analyse des paramètres non ADMX dans Group Policy analytics est en anglais seulement, donc une GPO qui contient des paramètres japonais peut rendre le pourcentage de prise en charge MDM inexact ; traitez le pourcentage comme une référence approximative et faites le jugement final à partir de la liste par paramètre
jgpo["Une GPO qui contient des paramètres japonais"] --> limit["L'analyse non ADMX est en anglais seulement"]
limit --> rate["Le pourcentage de prise en charge peut être inexact"]
rate --> use1["Traiter le pourcentage comme une référence approximative"]
rate --> use2["Faire le jugement final à partir de la liste par paramètre"]
Figure 12 : Dans une GPO japonaise le pourcentage de prise en charge MDM peut être inexact, donc faites le jugement final à partir de la liste par paramètre.
En pratique, scindez les résultats de classification en trois tas.
- Paramètres à jeter — paramètres de l’ère Internet Explorer, paramètres pour des systèmes retirés, paramètres dont personne ne peut expliquer la raison. Le plus grand bénéfice de l’inventaire est, en fait, de pouvoir jeter ce tas. Une GPO qui a tourné pendant dix ans a une quantité considérable d’héritage empilé.
- Paramètres à déplacer vers Intune — ceux parmi Ready for migration dont vous aurez encore besoin. Convertissez-les vers le catalogue de paramètres et validez avec un groupe pilote.
- Paramètres pour lesquels vous concevez un substitut — ceux parmi Not supported dont vous aurez encore besoin. Des exemples représentatifs et des directions de substitution sont les suivants.
| Exemples représentatifs qui ne peuvent pas être remplacés | Direction de substitution |
|---|---|
| Mappages de lecteurs via un script d’ouverture de session | Migrer les partages vers OneDrive/SharePoint, ou mapper avec un script de plateforme12 |
| Déploiement en masse d’imprimantes | Universal Print, l’outil de déploiement du fournisseur d’imprimantes, ou le déploiement par script |
| Redirection de dossiers | Remplacer par OneDrive Known Folder Move (KFM) |
| Travail d’installation et de configuration complexe | Le transformer en application Win32 et le déployer avec une règle de détection10 |
flowchart TB
accTitle: Les trois tas des résultats d'inventaire
accDescr: Les résultats d'inventaire sont traités comme trois tas : paramètres à jeter, paramètres à déplacer vers Intune et valider, et paramètres qui n'ont pas de contrepartie et pour lesquels vous concevez un substitut
result["Résultats de classification"] --> discard["Paramètres à jeter"]
result --> more{"Déplacer ou substituer ?"}
more --> move["Déplacer vers Intune"]
more --> alt["Concevoir un substitut"]
discard -.-> legacy["Éliminer l'héritage"]
move --> pilot["Catalogue de paramètres"]
pilot -.-> pilotN["puis valider"]
alt --> design["Script ou en faire une application"]
Figure 13 : Scindez les résultats d’inventaire en trois tas « jeter », « déplacer vers Intune » et « concevoir un substitut ».
7. Un scénario de migration par étapes — Cinq étapes et critères de sortie
Scindez l’ensemble en cinq étapes et mettez un critère de sortie sur chacune. Décider à l’avance « quand pouvons-nous dire que c’est fait » est l’astuce qui empêche une migration IT à une personne de caler.
| Étape | Ce que vous faites | Critère de sortie |
|---|---|---|
| (1) Pilote | Joindre Entra et inscrire à Intune quelques nouveaux PC et les utiliser pour le travail réel | Les utilisateurs pilotes les ont utilisés pendant un mois sans perturbation du travail (partages, impression, systèmes métier). Vous pouvez confirmer les clés de récupération BitLocker et les mots de passe LAPS dans Entra ID |
| (2) Stratégie de base | Reproduire la ligne de base de sécurité (verrouillage d’écran, Defender, BitLocker, anneaux de mise à jour) dans Intune | Chaque machine pilote est « Compliant » sous la stratégie de conformité. Vous avez identifié les paramètres GPO correspondants et les avez enregistrés sur la liste migrée |
| (3) Déploiement d’applications | Enregistrer les applications standard comme applications Win32 / applications Store | Un PC tout neuf devient utilisable pour le travail à partir de l’automatisation Intune seule (les étapes manuelles disparaissent du runbook de provisionnement) |
| (4) Traitement des PC existants | En principe, les remplacer au rythme du renouvellement matériel. Réinitialiser et joindre Entra seulement les machines que vous voulez avancer | Le nombre de machines gérées par GPO baisse chaque trimestre, et une date de retrait complet a été fixée |
| (5) Réduire le rôle d’AD | Vider GPO et documenter les rôles restants d’AD. S’ils ne sont pas nécessaires, envisager de retirer AD lui-même | « Paramètres déployés via GPO » est zéro. Un schéma de configuration après retrait ou réduction d’AD existe |
flowchart TB
accTitle: Un scénario de migration en cinq étapes
accDescr: Progressez par étapes du pilote à la stratégie de base, au déploiement d'applications, au remplacement des PC existants au rythme du renouvellement matériel, et à la réduction du rôle d'AD, et amenez enfin les paramètres déployés via GPO à zéro
s1["(1) Pilote"] --> s2["(2) Stratégie de base"]
s2 --> s3["(3) Déploiement d'applications"]
s3 --> s4["(4) Remplacement naturel des PC existants"]
s4 --> s5["(5) Réduire le rôle d'AD"]
s5 -.-> goal["Les paramètres déployés via GPO sont zéro"]
Figure 14 : Avancez la migration en cinq étapes du pilote à la réduction du rôle d’AD, et décidez à l’avance le critère de sortie de chaque étape.
Les points clés de chaque étape.
- (1) Pilote commence avec un PC que vous alliez de toute façon acheter — le prochain PC d’embauche, un remplacement de panne, et d’autres. Commencer depuis une machine neuve a l’avantage que vous pouvez commencer avec zéro investissement supplémentaire, et si ça échoue vous pouvez réinitialiser et recommencer. Une fois que le nombre grandit, envisagez d’utiliser Windows Autopilot pour automatiser de l’OOBE (configuration initiale) jusqu’à Entra join plus l’inscription Intune.2
- Dans (2) Stratégie de base, ne visez pas à reproduire chaque paramètre GPO. D’abord restreignez aux cinq de mise à jour, chiffrement, Defender, verrouillage d’écran et LAPS, et visualisez l’état de conformité avec une stratégie de conformité. Activer « appareils conformes seulement » dans l’accès conditionnel vient après que vous avez confirmé qu’il n’y a pas de faux positifs dans le pilote.16
- (3) Déploiement d’applications est continu avec l’automatisation du provisionnement. Si vous avez déjà une procédure fondée sur winget en place (« Automatiser le déploiement de postes avec winget et PowerShell — Rendre le manuel de procédure exécutable »), cet actif peut être réutilisé presque tel quel comme application Store (new) ou comme enveloppe d’application Win32.11
- (4) PC existants, comme le chapitre 3 l’a dit, n’ont pas de chemin de conversion vers Entra join, donc le principe est le remplacement naturel. Les organisations qui ont encore un plan de remplacement Windows 10 (« La solution pragmatique après la fin du support de Windows 10 — Tableau de décision ESU, LTSC et renouvellement de matériel ») peuvent éviter de faire le travail deux fois en avançant ce remplacement en même temps que (4).
- Dans (5) Réduire le rôle d’AD, vider GPO ne signifie pas nécessairement qu’AD est immédiatement inutile. Si l’authentification du serveur de fichiers, les recherches LDAP depuis des applications héritées, et d’autres restent, AD continue sous une forme réduite comme « serveur d’authentification ». Inventorier ceux-là et fixer des échéances est le travail de cette étape.
flowchart TB
accTitle: Que faire d'AD après que GPO est vide
accDescr: Même après que GPO est vide, si l'authentification du serveur de fichiers ou les recherches LDAP depuis des applications héritées restent, AD continue sous une forme réduite comme serveur d'authentification, et inventorier les rôles restants et fixer des échéances est le travail de l'étape finale
gpoempty["GPO est vide"] --> remain{"Quels rôles restants y a-t-il ?"}
remain -->|Authentification du serveur de fichiers| keep["Continuer sous une forme réduite comme serveur d'authentification"]
remain -->|Recherches LDAP héritées| keep
remain -->|Pas de rôles restants| retire["Envisager de retirer AD lui-même"]
keep --> task["Mener à bien l'inventaire et la fixation d'échéances"]
Figure 15 : Même après que GPO est vide, s’il existe des rôles restants, AD continue sous une forme réduite comme serveur d’authentification.
8. Les pièges
8.1. Double application de GPO et de MDM — Par défaut GPO gagne
Pendant la période de migration, GPO et Intune déploieront tous deux des paramètres vers le même PC (une machine hybrid-join). Ici, lorsque le même paramètre est en conflit, la stratégie de groupe gagne par défaut. Régler MDMWinsOverGP de Policy CSP à 1 fait gagner le paramètre côté MDM et bloque le paramètre GPO correspondant, mais ce mécanisme ne s’applique qu’aux paramètres sous Policy CSP et ne s’applique pas aux paramètres définis dans d’autres CSP tels que Defender CSP. Microsoft lui-même indique que si vous configurez un paramètre qui n’est pas sous MDMWinsOverGP depuis GPO et depuis MDM, vous entrez dans un état de conflit et il n’y a aucune garantie de qui gagne.14
flowchart TB
accTitle: Précédence lorsque GPO et MDM sont en conflit
accDescr: Si vous déployez le même paramètre depuis GPO et depuis MDM, GPO gagne par défaut ; régler MDMWinsOverGP à 1 fait gagner MDM seulement pour les paramètres sous Policy CSP, et pour les paramètres dans d'autres CSP il n'y a aucune garantie de qui gagne
both["Déployer le même paramètre depuis GPO et MDM"] --> flag{"MDMWinsOverGP=1 ?"}
flag -->|Non| gpowin["GPO gagne (défaut)"]
flag -->|Oui| csp{"Un paramètre sous Policy CSP ?"}
csp -->|Oui| mdmwin["MDM gagne"]
csp -->|Non| unknown["Aucune garantie de qui gagne"]
both -.-> avoid["Le principe est de ne pas déployer depuis les deux"]
Figure 16 : Par défaut GPO gagne, et MDMWinsOverGP ne s’applique que sous Policy CSP. Le principe est d’éviter le double déploiement.
Le principe pratique est simple. Ne vous appuyez pas sur le contrôle de précédence ; ne déployez pas le même paramètre depuis les deux. Pour un paramètre que vous avez déplacé vers Intune, remettez la configuration correspondante côté GPO à « Not configured », ou déliez la GPO entièrement. La liste migrée du chapitre 6 est aussi le grand livre pour cela.
8.2. Dépendance aux actifs sur site — Lecteurs réseau et imprimantes
Beaucoup des endroits où une migration cale ne sont pas des fonctionnalités Intune mais la connectivité aux actifs sur site. L’accès lui-même depuis une machine Entra-join vers un serveur de fichiers sur site est possible,2 mais si les mappages de lecteurs et le déploiement d’imprimantes dépendaient d’un script d’ouverture de session GPO, ce moyen de déploiement disparaît en premier. Décidez pendant le pilote s’il faut plier une migration de partages vers OneDrive/SharePoint ou un remplacement par Universal Print dans l’étape (3), ou faire un pont pour le moment avec le déploiement par script.12
flowchart TB
accTitle: Remplacer les déploiements qui dépendent d'actifs sur site
accDescr: Si les mappages de lecteurs et le déploiement d'imprimantes dépendent d'un script d'ouverture de session GPO, ce moyen de déploiement disparaît en premier dans la migration, donc décidez pendant le pilote si vous répondez par une migration de partages vers OneDrive ou SharePoint, un remplacement par Universal Print, ou un déploiement par script pour le moment
dep["Dépendance à un script d'ouverture de session"] --> lost["Le moyen de déploiement disparaît dans la migration"]
lost --> share["Migrer vers OneDrive/SharePoint"]
lost --> print["Remplacer par Universal Print ou similaire"]
lost --> script["Faire un pont avec le déploiement par script"]
share --> decide["Décider l'approche pendant le pilote"]
print --> decide
script --> decide
Figure 17 : Les déploiements qui dépendent d’un script d’ouverture de session perdent leur moyen en premier dans la migration, donc décidez le remplacement pendant le pilote.
8.3. Reconcevoir le provisionnement — Autopilot n’est pas « requis »
On vous conseillera parfois d’introduire Windows Autopilot en lot avec une migration Intune, mais à une échelle d’approvisionnement de quelques à une douzaine de machines par an, ouvrir une session avec un compte professionnel à l’OOBE et joindre Entra à la main ne fait pas de vrai mal. Autopilot commence à payer lorsque le nombre d’approvisionnements grandit et qu’une configuration sans surveillance depuis le déballage a de la valeur, ou lorsque vous pouvez utiliser l’inscription d’appareils côté revendeur. L’ajouter après que (2) et (3) sont en place convient ; ce n’est pas un prérequis de la migration.
flowchart TB
accTitle: La décision d'introduction d'Autopilot
accDescr: À une échelle d'approvisionnement de quelques à une douzaine de machines par an, joindre Entra à la main à l'OOBE ne fait pas de vrai mal ; ajoutez Autopilot plus tard, lorsque le nombre d'approvisionnements a grandi et qu'une configuration sans surveillance a de la valeur
scale{"Quelle est l'échelle d'approvisionnement annuelle ?"} -->|Quelques à une douzaine| manual["Entra join manuelle à l'OOBE"]
scale -->|Une fois que le nombre grandit| ap["Sans surveillance avec Autopilot"]
ap -.-> later["L'ajouter après que (2) et (3) sont en place"]
Figure 18 : Tant que l’échelle d’approvisionnement est petite, Entra join manuelle suffit ; Autopilot peut être ajouté plus tard.
8.4. L’idée fausse que « ce n’est pas bon tant que tout n’est pas dans Intune »
La dernière n’est pas un problème technique mais un problème d’hypothèse. La coexistence de machines Entra-join et de machines jointes au domaine est une configuration officiellement prise en charge,2 et « AD est encore là = la migration a échoué » n’est pas vrai. Les entreprises qui tournent pendant des années avec quelques paramètres encore laissés dans GPO ne sont pas rares, et même alors il y a une grande valeur dans l’état « chaque nouveau PC est géré dans le cloud, et le contrôle fonctionne aussi hors site ». Préférez de petites avancées réversibles à la beauté d’une migration complète.
flowchart TB
accTitle: La valeur de tourner en parallèle sans insister sur une migration complète
accDescr: Qu'AD reste n'est pas une migration échouée ; même si vous tournez en parallèle pendant des années avec des paramètres encore dans GPO, il y a une grande valeur dans l'état où chaque nouveau PC est géré dans le cloud et le contrôle fonctionne hors site
miscon["Qu'AD reste signifie que la migration a échoué ?"] -->|Non| run["Tourner en parallèle pendant des années avec GPO encore là"]
run --> value["Les nouveaux PC sont sous contrôle même hors site"]
value -.-> forward["Préférer de petites avancées"]
Figure 19 : Même en tournant en parallèle avec AD encore là, l’état où chaque nouveau PC est géré dans le cloud a une grande valeur.
9. Une réponse réaliste pour l’IT à une personne
Enfin, un résumé de la conception opérationnelle dans une entreprise où la personne en charge est une (ou a le rôle en plus).
- Restreignez les éléments de gestion dès le départ. Si vous essayez d’amener chaque paramètre de l’ère GPO, vous vous épuiserez sur l’inventaire seul. Partez des cinq du chapitre 7 (2) (mise à jour, chiffrement, Defender, verrouillage d’écran, LAPS) et faites-en une « conception par soustraction » qui n’ajoute un paramètre que lorsque le besoin se présente. Le catalogue de paramètres offre des milliers de paramètres,7 mais vous n’avez aucune obligation de les utiliser.
- Décidez d’une seule image PC standard. Maintenez seulement un standard : « un PC dans cette entreprise est cet ensemble de stratégies et cet ensemble d’applications ». Les exceptions de service peuvent s’exprimer avec des groupes et des filtres, mais plus les exceptions grandissent, moins une personne peut suivre.
- Demandez à un partenaire externe la conception et la fabrication de modèles ; gardez les opérations quotidiennes en interne. L’externalisation de migration Intune qui échoue facilement est le cas où vous jetez la construction par-dessus le mur et finissez dans un état où « personne ne comprend ce que les écrans d’administration signifient ». Demandez à l’extérieur la conception initiale, le templating des stratégies et une caisse de résonance pour les décisions de migration, et faites de l’objectif un état où vous pouvez ajouter un PC et ajuster une stratégie vous-même au quotidien. Autrement dit, vous devriez choisir un partenaire qui remettra jusque-là.
- Changez une chose à la fois. Faites les changements de stratégie un à la fois, et n’avancez qu’après avoir confirmé le résultat dans les rapports Intune (état d’application de stratégie et échecs d’affectation). La synchronisation MDM est sur un cycle d’environ 8 heures,3 et la plupart des « ça ne s’est pas appliqué » sont une affaire de temps, pas une faute.
flowchart TB
accTitle: Le cycle opérationnel d'un changement de stratégie
accDescr: Faites les changements de stratégie un à la fois, et passez au changement suivant seulement après avoir confirmé l'état d'application dans les rapports Intune. La plupart des cas de non-application se résolvent en attendant le cycle de synchronisation d'environ 8 heures
change["Faire seulement un changement de stratégie"] --> report["Confirmer l'état d'application dans les rapports"]
report --> next["S'il n'y a pas de problème, au changement suivant"]
next --> change
report -.-> wait["La plupart des non-applications attendent la sync"]
Figure 20 : Faites les changements de stratégie un à la fois, et n’avancez qu’après avoir confirmé le résultat dans les rapports.
10. Résumé
- GPO est un mécanisme qui suppose une portée vers un contrôleur de domaine, et il n’atteint structurellement pas les PC hors site. Intune (MDM) synchronise sur Internet, donc il résout ce problème à la racine.
- La migration n’est pas tout ou rien. Les machines Entra-join et les machines jointes au domaine peuvent coexister, et une migration par étapes qui bascule les nouveaux PC vers Entra join plus Intune est la réponse réaliste pour les PME. Il n’y a pas de chemin de conversion pour les machines existantes, donc le remplacement au rythme du renouvellement matériel est le motif établi.
- Pour les PME, commencer Intune avec Microsoft 365 Business Premium (Intune Plan 1 plus Entra ID P1) est réaliste. La composition des plans continue toutefois de changer, et certaines fonctionnalités telles que Remediations exigent une licence plus élevée, donc ne prenez pas cet article d’août 2026 pour parole d’évangile ; confirmez les sources primaires.
- L’inventaire des GPO actuelles peut être automatisé avec Group Policy analytics. Convertissez les paramètres Ready for migration vers le catalogue de paramètres, et remplacez les scripts d’ouverture de session et le déploiement d’imprimantes qui n’ont pas de contrepartie par le déploiement par script, en transformant le travail en application, ou en arrêtant la pratique. Notez que dans une GPO japonaise le pourcentage de prise en charge peut être inexact.
- Avancez la migration en cinq étapes « pilote → stratégie de base → déploiement d’applications → remplacement naturel des PC existants → réduction du rôle d’AD », et décidez d’abord le critère de sortie de chaque étape.
- Un conflit de double application est gagné par GPO par défaut. MDMWinsOverGP est un mécanisme Policy CSP seulement, donc le principe est « ne pas déployer le même paramètre depuis les deux ».
- Quand un devis de remplacement de serveur arrive est le meilleur moment pour envisager cette migration. Avant « un autre cycle d’AD », pensez à où les PC des cinq prochaines années seront utilisés.
Articles connexes
- La stratégie de groupe (GPO) en pratique — fonctionnement, vérification de l’application et répartition des rôles avec Intune
- La gestion de Windows Update après la dépréciation de WSUS — comment choisir entre WUfB, Autopatch et Intune
- La solution pragmatique après la fin du support de Windows 10 — Tableau de décision ESU, LTSC et renouvellement de matériel
- Automatiser le déploiement de postes avec winget et PowerShell — Rendre le manuel de procédure exécutable
- Guide pratique de BitLocker — Le chiffrement de disque en partant de la gestion de la clé de récupération
- Guide pratique de Windows LAPS ── En finir avec le mot de passe administrateur local commun à tous les PC
Domaines de conseil associés
KomuraSoft LLC prend en charge la conception d’une migration par étapes d’un environnement AD+GPO vers Entra ID+Intune (inventaire des GPO actuelles, une politique de reproduction des paramètres, un plan pilote), la revue comparative du remplacement de serveur versus un passage au cloud, et les consultations qui réutilisent les applications métier existantes et les actifs de provisionnement. Commencer par envisager ensemble « faut-il acheter un autre serveur AD » convient.
Références
-
Microsoft Learn, Features removed or no longer developed in Windows Server. Sur WSUS étant déprécié et le développement de nouvelles fonctionnalités ayant pris fin ; et sur l’usage en production restant pris en charge après la dépréciation, avec les mises à jour de sécurité et de qualité continuant selon le cycle de vie du produit. ↩ ↩2
-
Microsoft Learn, Microsoft Entra joined vs. Hybrid Microsoft Entra joined in cloud-native endpoints. Sur la différence entre Entra join et hybrid join ; sur une machine hybrid-join exigeant une connectivité réseau (ligne de vue) vers un contrôleur de domaine ; sur Entra join étant recommandé pour les nouveaux PC et les PC réinitialisés et hybrid join n’étant pas un objectif à long terme ; sur l’absence de chemin de conversion de hybrid join vers Entra join sans réinitialisation, de sorte que vous devriez migrer aux occasions de renouvellement matériel et similaires ; sur les deux formes pouvant coexister dans le même environnement ; sur une machine Entra-join pouvant accéder à des actifs sur site ; et sur Autopilot étant le chemin d’introduction principal pour Entra join. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11
-
Microsoft Learn, Common questions, answers, and scenarios with policies and profiles in Microsoft Intune. Sur la synchronisation périodique des appareils inscrits à Intune étant d’environ toutes les 8 heures ; sur la synchronisation étant plus fréquente immédiatement après une nouvelle inscription ; sur une notification de synchronisation étant envoyée aux appareils en ligne lorsqu’une stratégie est affectée ou changée ; et sur la possibilité de synchroniser manuellement depuis le centre d’administration ou l’appareil. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Microsoft Intune licensing. Sur Intune offert dans les trois plans Plan 1 / Plan 2 / Intune Suite ; sur beaucoup d’organisations obtenant Intune via un regroupement Microsoft 365 (E3/E5 et d’autres) ; sur une licence étant requise pour chaque utilisateur/appareil qui bénéficie du service Intune ; et sur confirmer le contenu et les tarifs des derniers plans sur les pages officielles de plans et de tarifs. ↩ ↩2 ↩3
-
Microsoft Learn, Device management and application management in Microsoft 365 Business Premium. Sur Microsoft 365 Business Premium incluant Microsoft Intune Plan 1 ; et sur la stratégie de gestion des appareils de Business Premium d’utiliser MDM pour les appareils appartenant à l’entreprise et MDM ou MAM pour les appareils personnels (BYOD). ↩ ↩2
-
Microsoft Learn, Import and analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. Sur la procédure d’exporter une GPO depuis GPMC comme rapport XML (4 Mo ou moins par fichier), de l’importer dans Intune et de l’analyser ; sur l’affichage du pourcentage de prise en charge MDM ; sur la classification Ready for migration / Not supported / Deprecated dans le rapport de préparation à la migration ; sur la possibilité de migrer une GPO importée vers une stratégie du catalogue de paramètres ; et sur les paramètres non ADMX étant en anglais seulement, de sorte qu’une langue autre que l’anglais peut rendre le pourcentage de prise en charge MDM inexact. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Use the Intune settings catalog to configure settings. Sur le catalogue de paramètres étant un mécanisme qui liste les paramètres configurables ; sur Windows offrant des milliers de paramètres, y compris les Administrative Templates (ADMX), générés directement depuis les CSP ; sur le fait qu’il est positionné comme la destination de migration naturelle lorsque vous voulez configurer de la même façon fine qu’une GPO sur site ; et sur la procédure pour créer, affecter et rapporter une stratégie. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Encrypt Windows devices with BitLocker using Intune. Sur l’activation silencieuse via une stratégie BitLocker Intune ; sur la sauvegarde automatique de la clé de récupération vers Microsoft Entra ID ; sur la consultation de la clé de récupération depuis le centre d’administration et les journaux d’audit ; sur la rotation des clés de récupération ; et sur la récupération en libre-service utilisateur via Company Portal et d’autres. ↩ ↩2
-
Microsoft Learn, Microsoft Intune support for Windows LAPS. Sur configurer Windows LAPS avec une stratégie de protection de compte Intune pour pouvoir appliquer des exigences de mot de passe administrateur local, faire tourner automatiquement et sauvegarder vers Entra ID ou AD sur site ; sur les exigences de licence étant Intune Plan 1 et Microsoft Entra ID Free ; et sur le fait que cela aide à dissuader des attaques telles que Pass-the-Hash. ↩ ↩2
-
Microsoft Learn, Win32 app management in Microsoft Intune. Sur la gestion d’applications Win32 qui convertit les installateurs MSI/EXE/script au format .intunewin avec le Microsoft Win32 Content Prep Tool et les déploie ; sur la limite de taille d’application étant 30 Go par application ; sur une installation silencieuse étant requise ; et sur la distribution via Delivery Optimization. ↩ ↩2 ↩3
-
Microsoft Learn, Add Microsoft Store apps to Microsoft Intune. Sur les Microsoft Store apps (new) d’Intune, après le retrait de Microsoft Store for Business, étant un mécanisme de déploiement d’applications Store qui utilise Windows Package Manager (winget) ; sur la possibilité de rechercher et d’affecter des applications Store UWP et Win32 ; et sur la relation avec les stratégies qui contrôlent les mises à jour automatiques via le Store et l’accès au Store. ↩ ↩2 ↩3
-
Microsoft Learn, Use PowerShell scripts on Windows devices in Intune. Sur le déploiement de scripts PowerShell via l’Intune Management Extension ; sur un script pouvant s’exécuter dans le contexte d’identification de l’utilisateur ou du système ; sur le fait qu’il s’exécute une fois après l’affectation et se relance lorsque le script ou la stratégie change ; sur le fait qu’il est relancé jusqu’à trois fois en cas d’échec ; et sur un appareil Entra-join (inscrit) étant un prérequis. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Remediations. Sur Proactive Remediations ayant été renommé en Remediations ; sur la possibilité de déployer un package de scripts consistant en une paire script-de-détection plus script-de-remédiation et de remédier automatiquement aux problèmes ; sur les scripts se relançant par défaut toutes les 24 heures ; et sur l’usage exigeant une licence Windows Enterprise E3/E5 (regroupée dans Microsoft 365 F3/E3/E5), Windows Education A3/A5 ou Windows VDA. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Policy CSP - ControlPolicyConflict. Sur MDMWinsOverGP valant 0 par défaut ; sur le régler à 1 bloquant la stratégie de groupe équivalente et donnant la précédence à la stratégie MDM ; sur le périmètre limité aux stratégies à l’intérieur de Policy CSP et ne s’appliquant pas aux autres CSP tels que Defender CSP ; et sur le fait de configurer un paramètre qui n’est pas sous MDMWinsOverGP depuis GPO et depuis MDM produisant un état de conflit sans garantie de qui gagne. ↩ ↩2 ↩3
-
Microsoft Learn, How SSO to on-premises resources works on Microsoft Entra joined devices. Sur les prérequis pour le SSO depuis une machine Entra-join vers des actifs sur site incluant une communication en ligne de vue vers un contrôleur de domaine (un VPN ou similaire étant requis depuis hors site) et la synchronisation d’attributs utilisateur tels que le nom de compte SAM et le nom de domaine via Entra Connect ou Cloud Sync ; et sur le flux d’obtention d’un ticket Kerberos/NTLM. ↩
-
Microsoft Learn, Learn about Conditional Access and Intune. Sur combiner une stratégie de conformité Intune avec l’accès conditionnel pour que seuls les appareils conformes soient autorisés à accéder au courrier et aux ressources d’entreprise ; sur l’accès conditionnel étant une fonctionnalité incluse dans les licences Microsoft Entra ID P1/P2 ; et sur les méthodes de contrôle fondées sur l’appareil et sur l’application. ↩ ↩2 ↩3
Articles associés
Articles récents partageant les mêmes étiquettes, pour approfondir des sujets proches.
La stratégie de groupe (GPO) en pratique — fonctionnement, vérification de l'application et répartition des rôles avec Intune
Manipulez-vous un environnement AD sans vraiment comprendre ce que signifie « déployé par GPO » ? Cet article explique, avec un regard pr...
Guide pratique de Windows LAPS ── En finir avec le mot de passe administrateur local commun à tous les PC
Un mot de passe administrateur local commun à tous les PC est le terreau des attaques Pass-the-Hash, où la compromission d'une seule mach...
La gestion de Windows Update après la dépréciation de WSUS — comment choisir entre WUfB, Autopatch et Intune
En septembre 2024, la dépréciation de WSUS a été annoncée. Cela ne s'arrêtera pas du jour au lendemain, mais le développement de nouvelle...
Guide pratique de BitLocker — Le chiffrement de disque en partant de la gestion de la clé de récupération
Depuis Windows 11 24H2, le chiffrement de l'appareil s'active par défaut lors d'une installation propre, et l'incident du « chiffrement d...
Cliché instantané de volume (VSS) : fonctionnement et pratique — Pourquoi peut-on sauvegarder des fichiers en cours d'utilisation ?
Un fichier en cours d'utilisation ne peut pas être copié à cause d'une violation de partage, alors comment les logiciels de sauvegarde y ...
Sujets associés
Ces pages replacent le sujet dans un contexte plus large de services et de décisions.
Thèmes techniques Windows
Portail des sujets sur le développement Windows, l'analyse des incidents et la valorisation des actifs existants.
Services liés à ce sujet
Cet article est directement lié aux services suivants.
Développement d'applications Windows
Applications métier, intégration d'équipements et outils de communication, des besoins au développement.
Questions fréquentes
Questions souvent posées lors d’une consultation sur le sujet de cet article.
- Si nous migrons de GPO vers Intune, pouvons-nous reproduire chaque paramètre de stratégie de groupe que nous utilisons aujourd'hui ?
- Vous ne pouvez pas tous les reproduire. Le catalogue de paramètres d'Intune a des milliers de paramètres Windows, y compris ceux qui viennent d'ADMX, et la plupart des paramètres de sécurité et des restrictions peuvent être déplacés, mais certaines choses — les mappages de lecteurs via des scripts d'ouverture de session, le déploiement en masse d'imprimantes — n'ont pas de paramètre MDM correspondant. Si vous importez un export XML de vos GPO actuelles dans Group Policy analytics d'Intune, chaque paramètre est classé Ready for migration, Not supported ou Deprecated. Pour les paramètres qui n'ont pas de contrepartie, vous les couvrez en déployant un script PowerShell, en transformant le travail en application, ou simplement en arrêtant ce paramètre.
- Quelle licence faut-il pour utiliser Intune ?
- La base est Microsoft Intune Plan 1. Vous pouvez y souscrire seule, mais dans les PME il est courant de l'utiliser dans le cadre de Microsoft 365 Business Premium (jusqu'à 300 utilisateurs). Business Premium inclut aussi Entra ID P1, donc vous pouvez aller jusqu'à combiner des stratégies de conformité avec l'accès conditionnel. Certaines fonctionnalités, telles que Remediations, exigent séparément une licence de classe Windows Enterprise E3/E5. La composition des plans change fréquemment, donc confirmez les derniers détails sur les pages de licences officielles de Microsoft avant de signer (cet article est à août 2026).
- Faut-il retirer le serveur AD immédiatement ?
- Non. Les PC gérés avec Entra join plus Intune et les PC gérés avec une jointure de domaine AD plus GPO peuvent coexister sur le même réseau d'entreprise. Une migration par étapes — laisser AD en place pour l'authentification du serveur de fichiers et les systèmes métier existants, et ne joindre Entra que les nouveaux PC — est réaliste. Inversement, il n'y a pas de moyen pris en charge de « convertir » un PC déjà joint au domaine en Entra join ; une réinitialisation (wipe) est requise, donc le motif établi est de remplacer les machines existantes au rythme du renouvellement matériel. Il suffit d'envisager de retirer AD après que les GPO sont vides et que vous avez inventorié les rôles restants.
- Pourquoi la stratégie de groupe ne s'applique-t-elle pas aux PC utilisés pour le télétravail ?
- Parce que GPO est récupérée et appliquée lorsque le PC peut atteindre un contrôleur de domaine. Un PC hors du bureau ne peut recevoir la dernière stratégie que lorsqu'il peut atteindre un contrôleur de domaine via un VPN ou similaire, et un PC à domicile qui n'utilise pas de VPN ne la reçoit essentiellement jamais. Intune (MDM) synchronise la stratégie sur Internet, donc vous pouvez gérer un PC où qu'il soit ; le problème de gérer les PC hors site est résolu par la structure de MDM. En plus d'une synchronisation périodique d'environ toutes les 8 heures, une synchronisation déclenchée par notification s'exécute aussi lorsque la stratégie change.
- Si nous déployons le même paramètre depuis GPO et depuis Intune, lequel l'emporte ?
- Par défaut, un paramètre en conflit est gagné par la stratégie de groupe. Régler la stratégie MDMWinsOverGP à 1 fait gagner le côté MDM (Intune), mais ce mécanisme ne s'applique qu'aux paramètres sous Policy CSP ; il ne s'applique pas aux paramètres définis dans d'autres CSP tels que Defender CSP. S'appuyer sur le contrôle de précédence rend le comportement difficile à prévoir, donc en pratique le principe est « ne pas déployer le même paramètre depuis les deux canaux », et une fois qu'un paramètre a été déplacé vers Intune vous le supprimez de la GPO d'origine pour éviter la double gestion.
Profil de l’auteur
Page de présentation de l’auteur de l’article.
Go Komura
Représentant de KomuraSoft LLC
Spécialisé dans le développement de logiciels Windows, le conseil technique et l’analyse de pannes, notamment pour les systèmes existants et les incidents difficiles à reproduire.