De la stratégie de groupe à Intune — Guide de migration de la gestion des appareils pour les PME

· Mis à jour le: · · Intune, Stratégie de groupe, MDM, Microsoft Entra ID, Gestion des appareils, PME, Systèmes d'information, Windows

Historique des révisions (première version, publiée le 20 Aug 2026)
Première publication
Citer cet article(DOI (archive enregistrée): 10.5281/zenodo.22176410)

Les DOI ci-dessous renvoient à des versions déjà archivées et peuvent différer du texte actuel. Pour citer le texte actuel, utilisez l’URL de cette page.

Go Komura (2026). De la stratégie de groupe à Intune — Guide de migration de la gestion des appareils pour les PME. KomuraSoft LLC. https://comcomponent.com/fr/blog/gpo-to-intune-migration-guide-sme/

DOI (archive enregistrée)
10.5281/zenodo.22176410
DOI (dernière version enregistrée)
10.5281/zenodo.22176411

« La fenêtre de maintenance du serveur AD est close. Faut-il le remplacer comme prévu et faire tourner la stratégie de groupe encore cinq ans ? » « Les paramètres n’atteignent nos PC de télétravail que lorsqu’ils se connectent au VPN. » Les PME nous posent de plus en plus souvent ces questions.

L’axe de cet article n’est pas d’acheter ou non un nouveau serveur AD, mais avec quoi vous gérerez, pendant les cinq prochaines années, les PC hors du bureau. La migration n’est pas tout ou rien. Il existe un moyen de laisser AD en place et de basculer vers Entra Join plus Intune à partir des nouveaux PC.1

Commencez par choisir la section qui correspond à ce que vous voulez décider maintenant.

Ce que vous voulez décider ou ce qui bloque Où lire
Les paramètres n’atteignent pas les PC à domicile. Qu’est-ce qui change avec Intune ? Mécanisme d’application et intervalle de synchronisation
Peut-on migrer en gardant les PC existants et AD ? Les trois formes de jointure et les prérequis de coexistence
Quelle licence faut-il, et avec quoi comparer le coût ? Licences et cinq ans de coût
Vers quoi déplacer les GPO actuelles, et qu’abandonner ? Le tableau de correspondance, Inventorier les GPO
Par où commencer, et quand peut-on dire que c’est terminé ? Le scénario de migration en cinq étapes
Hésitation sur la double application, les partages et l’impression, ou Autopilot Pièges
Nous voulons continuer avec un service informatique d’une personne Restreindre le périmètre géré et la procédure de changement

Périmètre de cet article

Le public visé est le personnel informatique et la direction des PME. L’article présente les différences entre GPO et MDM, la configuration et les licences nécessaires, l’inventaire, la migration par étapes et les pièges, à partir de sources primaires telles que Microsoft Learn à août 2026. La composition des plans en particulier change, donc confirmez le contenu le plus récent dans les informations officielles avant de signer.

Active Directory (AD) sur site et la stratégie de groupe (GPO) sont des mécanismes qui supposent que « le PC est sur le LAN d’entreprise et peut toujours joindre un contrôleur de domaine ». Avec les PC emportés et le télétravail devenus la norme, cette hypothèse s’est cassée. WSUS, longtemps le standard de la gestion des mises à jour, a aussi été déprécié en septembre 2024, et le centre de gravité de la gestion des appareils de Microsoft s’est déplacé vers Entra ID plus Intune (MDM).2

L'hypothèse cassée et le déplacement du centre de gravité de la gestionAD et GPO supposent que le PC est sur le LAN d'entreprise et peut toujours joindre un contrôleur de domaine, mais les PC emportés et le télétravail comme norme ont cassé cette hypothèse, et avec WSUS déprécié le centre de gravité de la gestion s'est déplacé vers Entra ID et IntuneAD sur site et GPOHypothèse : le DC est toujours joignablePC emportés et télétravail comme normeC'est l'hypothèse qui s'est casséeWSUS est dépréciéLe centre de gravité passe à Entra ID+Intune

Figure 1 : L’hypothèse AD+GPO selon laquelle « le PC est sur le LAN d’entreprise » s’est cassée avec le changement des façons de travailler, et le centre de gravité de la gestion s’est déplacé vers Entra ID+Intune.

1. La conclusion d’abord

La politique de migration se construit à partir des trois points suivants.

  1. Changez la façon dont la gestion atteint les PC hors site. GPO exige une connexion à un contrôleur de domaine, alors qu’Intune synchronise via Internet. La synchronisation en régime permanent a toutefois lieu environ toutes les 8 heures et n’est pas un mécanisme qui garantit une application immédiate. Une synchronisation déclenchée par notification s’exécute aussi lorsque la stratégie change.3
  2. Basculez à partir des nouveaux PC, et coexistez avec l’environnement existant. Dans la pratique, les machines neuves et de remplacement passent en Entra Join plus Intune, et les machines déjà jointes au domaine restent en Hybrid Join et sont remplacées au rythme du renouvellement matériel. Retirer AD immédiatement n’est pas une condition de la migration.1
  3. Ne reproduisez pas GPO en bloc ; triez paramètre par paramètre. Faites l’inventaire avec Group Policy analytics, écartez les paramètres dont vous n’avez plus besoin, et pour ceux dont vous avez besoin, déplacez-les vers Intune ou concevez un substitut. Le principe est de ne jamais déployer le même paramètre depuis GPO et depuis MDM.45

Les travaux principaux, tels que les modèles d’administration, la gestion des mises à jour, BitLocker, LAPS et le déploiement d’applications, ont des équivalents du côté Intune. Les scripts d’ouverture de session, les mappages de lecteurs et le déploiement d’imprimantes, en revanche, sont les exemples classiques qui ne se déplacent pas tels quels. Les chapitres 5 et 6 indiquent où va chacun.

Pour les PME, Microsoft 365 Business Premium, qui inclut Intune Plan 1 et Entra ID P1, est le point de départ réaliste. Il n’inclut toutefois pas toutes les fonctionnalités d’Intune. Le chapitre 4 traite des licences et du coût.67

Reformulez la question de « faut-il remplacer le serveur AD pour un autre cycle » en « avec quoi gérons-nous, pendant les cinq prochaines années, les PC hors du bureau », et ce qu’il faut comparer apparaît.

Reformuler la question à trancherLa question de remplacer le serveur AD pour un autre cycle se reformule en la question de ce que vous utiliserez pour gérer les PC hors du bureau pendant les cinq prochaines années, et se tranche sur cette baseReformulationRemplacer le serveur AD pour un autre cycle ?5 prochaines années : avec quoi gérer les PC hors site ?

Figure 2 : Reformulez la question du remplacement de serveur en « avec quoi gérons-nous, pendant les cinq prochaines années, les PC hors du bureau » et tranchez sur cette base.

Dans le diagramme, un trait continu marque une relation qui vaut toujours et un trait pointillé une relation conditionnelle (les conditions figurent dans l’explication de chaque relation sur la page de détail). La liste complète des relations (20 au total, avec preuve et niveau de certitude) et les définitions des concepts principaux sont rassemblées sur la page de détail de la carte des connaissances (en japonais). Données : JSON-LD / Turtle

2. En quoi GPO et MDM diffèrent — comparer les mécanismes d’application

Ce qui diffère, ce n’est pas seulement le contenu des paramètres, c’est la façon de les livrer

Comparez d’abord GPO et Intune sous les mêmes angles. L’ordre d’application LSDOU de GPO et la vérification avec gpupdate / gpresult sont traités dans « La stratégie de groupe (GPO) en pratique », donc cette section se limite aux différences qui comptent pour la décision de migration.

Angle Stratégie de groupe (GPO) Intune (MDM)
D’où vient la stratégie Un contrôleur de domaine interne Le service Intune sur Internet
Quand elle s’applique Au démarrage et à l’ouverture de session, plus une actualisation périodique (par défaut environ toutes les 90 minutes plus un décalage aléatoire) En régime permanent, une synchronisation environ toutes les 8 heures plus une notification lorsque la stratégie change, et une synchronisation manuelle depuis le centre d’administration ou l’appareil3
Atteinte des PC hors site Seulement lorsque le PC peut joindre un contrôleur de domaine (dans la pratique, dépendant du VPN) Partout, tant que le PC est sur Internet
Comment les cibles sont désignées Liaisons d’OU plus filtrage de sécurité plus filtres WMI Groupes d’utilisateurs/appareils Entra ID plus filtres d’affectation
Ce qu’est réellement un paramètre Écritures dans le Registre (modèles d’administration) et autres Écritures dans les CSP (fournisseurs de services de configuration) que Windows expose
Défaut en cas de conflit GPO contre GPO se résout par l’ordre LSDOU Lorsque GPO et MDM sont en conflit, GPO l’emporte par défaut5
Infrastructure requise Un domaine AD (acheter, construire, maintenir et remplacer des serveurs) Un abonnement (sans serveur)

Ce qui compte le plus pour la décision de migration, c’est d’où vient la stratégie et comment elle atteint les PC hors site. GPO n’atteint pas un PC à domicile parce que l’hypothèse de conception « le PC se trouve là d’où il peut joindre un contrôleur de domaine » ne correspond plus à la façon de travailler aujourd’hui.

Il existe aussi la voie d’exiger un VPN toujours actif de tous les employés pour maintenir GPO en vie. C’est toutefois le choix de prendre en charge une autre infrastructure : la plateforme VPN.

Le choix entre maintenir GPO en vie et migrer vers MDMGPO n'atteint pas un PC à domicile parce que l'hypothèse de conception ne correspond plus à la façon de travailler, et forcer un VPN toujours actif pour maintenir GPO en vie est le choix de prendre en charge une autre infrastructure, la plateforme VPNMaintenir en vie avec un VPN toujours actifMigrer vers MDML'hypothèse de conception ne correspond plus à la façon de travaillerComment réagir ?Continuer GPOGérer via InternetPrendre en charge une autre infrastructure

Figure 3 : Maintenir GPO en vie avec un VPN toujours actif est aussi le choix de prendre en charge une autre infrastructure : la plateforme VPN.

« Atteindre les PC hors site » et « prendre effet immédiatement » sont deux choses distinctes

Avec Intune, la gestion atteint n’importe quel PC connecté à Internet, où qu’il soit. La synchronisation en régime permanent a toutefois lieu environ toutes les 8 heures, plus grossière que l’actualisation périodique d’environ 90 minutes de GPO. Ne migrez pas en conservant l’idée que « une fois déployé, cela s’applique tout de suite ».

Lorsqu’une stratégie est affectée ou modifiée, une notification est envoyée à l’appareil et il synchronise relativement vite. Une synchronisation manuelle depuis le centre d’administration ou l’appareil est aussi possible, mais les contrôles qui exigent l’immédiateté, comme un blocage d’urgence, doivent être conçus autour de l’intervalle de synchronisation.3

Comment GPO et MDM livrent la stratégieGPO ne s'applique que lorsque le PC peut joindre un contrôleur de domaine interne, donc un PC à domicile dépend du VPN, alors qu'Intune synchronise via Internet environ toutes les 8 heures et aussi sur notification lorsque la stratégie change, donc elle atteint le PC où qu'il soitAu démarrage, à l'ouverture de session et périodiquementOuiNonSynchronisation environ toutes les 8 heuresUn PC interneContrôleur de domaineUn PC à domicileJoint le DC via VPN ?La dernière stratégie n'arrive jamaisUn PC où qu'il soitService IntuneSynchronise sur notification lorsque la stratégie change

Figure 4 : GPO ne s’applique que lorsque le PC peut joindre un contrôleur de domaine ; Intune synchronise via Internet indépendamment du lieu.

3. Clarifier les prérequis — les trois formes : jointure de domaine, Hybrid Join et Entra Join

La forme de jointure du PC détermine les outils de gestion utilisables

Il existe trois formes selon lesquelles un PC Windows « rejoint l’entreprise ».1

Forme Aperçu Outils de gestion disponibles Remarques
Jointure de domaine AD uniquement La forme classique. Joint uniquement AD sur site GPO Les mises à jour de stratégie n’arrivent pas hors du bureau
Microsoft Entra Hybrid Join Jointure de domaine AD plus inscription dans Entra ID GPO+Intune (combinables) La première ouverture de session et équivalent exigent une connexion (ligne de vue) à un contrôleur de domaine1
Microsoft Entra Join Joint uniquement Entra ID. Ne joint pas AD Intune Cloud natif. L’authentification et la gestion aboutissent même hors site

Hybrid Join est la forme dans laquelle un PC déjà joint au domaine est aussi inscrit dans Entra ID. Elle permet de commencer à utiliser Intune et l’accès conditionnel tout en conservant les actifs existants. Microsoft recommande toutefois de ne pas traiter Hybrid Join comme objectif final et de passer en Entra Join les PC neufs et de remplacement.1

Les PC existants ont besoin d’un wipe, donc basculez au moment du remplacement

Il n’existe pas de moyen pris en charge par Microsoft pour convertir un PC joint au domaine (y compris Hybrid Join) en Entra Join. Une réinitialisation de Windows (wipe) est requise. C’est pourquoi le passage à Entra Join au moment du renouvellement matériel ou de la réinstallation du système d’exploitation est recommandé.1

Les trois formes de jointure et les chemins de migrationUn PC en jointure de domaine AD uniquement peut aussi être inscrit dans Entra ID pour devenir Hybrid Join, mais il n'existe pas de conversion directe vers Entra Join et un wipe est requis, donc Entra Join est recommandé pour les PC neufs et de remplacementInscrire aussi dans Entra IDPas de chemin de conversion directeRecommandéJointure de domaine AD uniquement (GPO)Hybrid Join (GPO et Intune)Un wipe (réinitialisation) est requisEntra Join (Intune)PC neufs et de remplacement

Figure 5 : Il n’existe pas de moyen officiel de convertir une machine déjà jointe au domaine en Entra Join ; la démarche établie est de basculer à partir des PC neufs et de remplacement.

Une politique de migration pour une PME se pose plus clairement si l’on traite les PC et AD séparément.

Cible Politique pour le moment
PC neufs et de remplacement Gérer avec Entra Join plus Intune
PC déjà joints au domaine Ne pas forcer un changement de masse ; les remplacer au rythme du renouvellement matériel
AD Le conserver pour les rôles restants tels que l’authentification du serveur de fichiers, et vider le contenu de GPO par étapes

Les machines Entra Join et les machines jointes au domaine peuvent coexister dans le même environnement d’entreprise. Il n’est pas nécessaire de retirer d’un coup les PC existants ou AD pour commencer le nouveau modèle de gestion.1

Une configuration de coexistence pendant la migration par étapesLes machines Entra Join et les machines jointes au domaine peuvent coexister dans le même environnement d'entreprise ; les premières sont gérées avec Intune et les secondes avec GPO, tandis qu'AD est conservé pour le moment pour les rôles restants et que seul le contenu de GPO est vidé par étapesLe même environnement d'entrepriseMachines Entra JoinMachines jointes au domaineGérées avec IntuneGérées avec GPOVider le contenu par étapesConserver AD pour les rôles restants

Figure 6 : Les machines Entra Join et les machines jointes au domaine peuvent coexister dans le même environnement d’entreprise, et AD est conservé pour le moment pour les rôles restants.

L’authentification unique vers les actifs sur site a deux prérequis distincts

Une machine Entra Join peut aussi accéder à des ressources sur site telles qu’un serveur de fichiers. Toutefois, être Entra Join ne suffit pas, à soi seul, à satisfaire les prérequis de l’authentification unique (SSO) vers les actifs sur site. Vérifiez les deux points suivants.18

Prérequis Ce qu’il faut vérifier
Une identité hybride synchronisée Si l’utilisateur est synchronisé depuis AD sur site par Entra Connect ou Cloud Sync. Un utilisateur qui n’existe que dans le cloud ne peut pas obtenir d’informations d’identification Kerberos/NTLM d’AD
Joignabilité d’un contrôleur de domaine Si le PC peut joindre un contrôleur de domaine sur le réseau. Depuis l’extérieur du bureau, un VPN ou équivalent est requis

Dans le plan de migration, identifiez d’abord les utilisateurs ou les scénarios d’usage qui ne remplissent pas ces deux points. Autrement dit, vérifiez la gestion des PC hors site avec Intune et la connexion aux actifs internes comme deux sujets distincts.

Prérequis du SSO depuis une machine Entra Join vers les actifs sur sitePour accéder à un serveur de fichiers sur site depuis une machine Entra Join, deux prérequis doivent être remplis : une identité hybride synchronisée par Entra Connect ou équivalent, et la joignabilité d'un contrôleur de domaineOuiNonOuiNonMachine Entra JoinIdentité hybride ?Peut-elle joindre un DC ?Ne peut pas obtenir d'informations d'identification ADSSO vers le serveur de fichiersHors site, un VPN ou équivalent est requis

Figure 7 : Le SSO depuis une machine Entra Join vers les actifs sur site a deux prérequis : une identité hybride et la joignabilité d’un contrôleur de domaine.

4. Licences et coût — quels plans incluent Intune (à août 2026)

Confirmez ce que vous pouvez démarrer avec Business Premium

La licence de base est Microsoft Intune Plan 1. Elle est proposée à la fois comme abonnement autonome et incluse dans divers plans Microsoft 365.6

Pour les PME, le point important est que Microsoft 365 Business Premium, jusqu’à 300 utilisateurs, inclut Intune Plan 1. Business Premium inclut aussi Microsoft Entra ID P1 et Microsoft Defender for Business, donc vous pouvez configurer jusqu’aux stratégies de conformité plus l’accès conditionnel.7

Business Standard et Basic n’incluent pas Intune. Si vous passez d’un contrat limité au courrier et à Office vers la gestion des appareils, le différentiel de prix de la montée vers Business Premium est le coût effectif d’adoption d’Intune.

Comment les plans PME se rapportent à IntuneBusiness Premium jusqu'à 300 utilisateurs inclut Intune Plan 1, Entra ID P1 et Defender for Business et va jusqu'à l'accès conditionnel, mais Business Standard/Basic n'incluent pas IntuneBusiness PremiumJusqu'à 300 utilisateursIntune Plan 1Entra ID P1Defender for BusinessVa jusqu'à l'accès conditionnelBusiness Standard/BasicN'inclut pas Intune

Figure 8 : Business Premium inclut Intune Plan 1 et Entra ID P1 ; Business Standard/Basic n’incluent pas Intune.

Certaines fonctionnalités visibles dans la console exigent une licence séparée

Deux points méritent une attention particulière.

La composition des plans n’est pas figée. Même en 2026, les révisions de ce qui est inclus se sont poursuivies, par exemple des changements qui redistribuent des fonctionnalités d’Intune Suite vers des plans Microsoft 365 de niveau supérieur (E3/E5 et équivalents). Traitez cette section comme une information à août 2026, et confirmez les pages officielles de licences et de tarifs avant de signer.6

Pouvoir utiliser une fonctionnalité depuis le centre d’administration Intune et y avoir droit au contrat sont deux choses distinctes. L’exemple représentatif est Remediations. Elle exige une licence de classe Windows Enterprise E3/E5 (incluse dans Microsoft 365 E3/E5 et équivalents) et n’est pas disponible dans le périmètre de Business Premium. Le chapitre 5 présente les alternatives.9

Ce que vous comparez n’est pas « un abonnement contre zéro » mais cinq ans de coût

Le côté GPO a aussi des coûts : le remplacement matériel du serveur AD, les licences Windows Server et les CAL, la construction, cinq ans de maintenance, les sauvegardes et le traitement des incidents.

Placez le devis de remplacement de serveur à côté de cinq ans de Business Premium et regardez l’écart. Intégrez ensuite l’écart de capacité : la gestion atteint-elle les PC hors site. C’est l’axe de la comparaison des coûts.

La bonne façon de penser la comparaison des coûtsLe côté GPO entraîne aussi des coûts tels que le remplacement du serveur AD, les licences et cinq ans de maintenance, donc placez le devis de remplacement de serveur à côté de cinq ans de Business Premium puis tranchez en intégrant l'écart de capacité : la gestion atteint-elle les PC hors siteCoût de continuer GPORemplacement de serveur, licences, CALConstruction, maintenance, sauvegardesCoût de migrer vers IntuneCinq ans de Business PremiumPlacer l'écart sur cinq ans côte à côteIntégrer si la gestion atteint les PC hors site

Figure 9 : Placez le devis de remplacement de serveur à côté de cinq ans de Business Premium, et tranchez en intégrant l’écart de capacité de gérer les PC hors site.

5. Comment faire dans Intune ce que vous faisiez avec GPO

Les travaux principaux ont des équivalents Intune

Avant de reprendre tels quels les noms et paramètres GPO, faites correspondre le travail que chacun réalisait à sa destination.

Comment c’était fait avec GPO Équivalent Intune
Paramètres du Registre via les modèles d’administration (ADMX) Catalogue de paramètres — des milliers de paramètres Windows, y compris ceux issus d’ADMX, configurés via les CSP10
L’hypothèse implicite « on fait confiance parce que c’est joint au domaine » Stratégies de conformité plus accès conditionnel — n’autoriser l’accès aux données d’entreprise que depuis des appareils conformes11
Gestion des mises à jour avec WSUS Windows Update for Business (anneaux de mise à jour et équivalents) — WSUS a été déprécié en septembre 20242
Stockage des clés de récupération BitLocker dans AD Une stratégie BitLocker plus le stockage des clés de récupération dans Entra ID — couvre l’activation silencieuse, la rotation des clés et la récupération en libre-service par les utilisateurs12
Gestion des mots de passe d’administrateur local (LAPS) Une stratégie Windows LAPS — rotation automatique des mots de passe et stockage dans Entra ID/AD. Disponible avec Intune Plan 1 plus Entra ID Free13
Déploiement de logiciels (déploiement MSI ou à la main) Applications Win32 (.intunewin) — convertir le programme d’installation avec un outil et le déployer. L’installation silencieuse est obligatoire, jusqu’à 30 Go par application14. Les applications listées dans le Store se déploient comme applications Microsoft Store (nouveau), via le mécanisme de winget (Windows Package Manager)15
Scripts d’ouverture de session et scripts de démarrage Scripts de plateforme (exécuter PowerShell au moment de l’affectation)16, Remediations (exécuter une paire de scripts de détection et de correction selon une planification)9

Le catalogue de paramètres est la destination des modèles d’administration

Le catalogue de paramètres est l’écran qui correspond à une « édition cloud de l’éditeur de stratégie de groupe ». Microsoft le positionne aussi comme la destination de migration naturelle lorsque vous voulez la même configuration fine qu’avec GPO sur site.

Il inclut les stratégies adossées à ADMX, versions MDM des paramètres définis dans ADMX, et il existe aussi une fonction (en préversion) pour importer des ADMX tiers.10

Choisissez le mécanisme de script selon le moment où vous voulez qu’il s’exécute

Remediations, renommé depuis Proactive remediations, exécute une paire de scripts de détection et de correction selon une planification. Il remplace le type d’exploitation qui « répare quelque chose à chaque ouverture de session », mais il exige la licence de classe Windows Enterprise E3/E5 décrite au chapitre 4.9

Dans le périmètre de Business Premium, l’approche réaliste est de combiner des scripts de plateforme avec des règles de détection d’applications Win32. Un script de plateforme s’exécute après l’affectation, se relance lorsque le script ou l’affectation change, et réessaie en cas d’échec ; distinguez-le de Remediations, qui s’exécute selon une planification.16

Séparez « juger la conformité » de « bloquer l’accès »

Les stratégies de conformité plus l’accès conditionnel sont une idée que GPO n’avait pas. Vous définissez des conditions de conformité telles que « BitLocker activé, système d’exploitation à jour, Defender en cours d’exécution » et pouvez bloquer l’accès à Microsoft 365 depuis les appareils qui ne les remplissent pas.11

Les rôles se scindent en deux. Une stratégie de conformité juge l’état de conformité ; l’accès conditionnel contrôle l’accès. Le blocage ne prend effet que lorsqu’une stratégie d’accès conditionnel exige un appareil conforme. L’accès conditionnel est une fonctionnalité d’Entra ID P1 et est inclus dans Business Premium.11

Le flux d'une stratégie de conformité et de l'accès conditionnelUne stratégie de conformité ne fait que juger l'état de conformité d'un appareil par rapport aux conditions de conformité ; ce n'est que lorsqu'une stratégie d'accès conditionnel exige un appareil conforme que les appareils conformes sont autorisés et les non conformes bloquésConformeNon conformeDéfinir les conditions de conformitéBitLocker activé, OS à jour et équivalentsJuger l'état de conformité de l'appareilL'accès conditionnel exige la conformitéAccès Microsoft 365 autoriséAccès bloqué

Figure 10 : Juger l’état de conformité est le rôle de la stratégie de conformité ; bloquer est le rôle de l’accès conditionnel. Ce n’est qu’en combinaison que le blocage prend effet.

Les options de gestion des mises à jour (trancher entre WUfB, Autopatch et la poursuite de WSUS) sont traitées en détail dans « La gestion de Windows Update après la dépréciation de WSUS », et la conception de BitLocker et de LAPS dans « Guide pratique de BitLocker » et « Guide pratique de Windows LAPS ».

6. Inventorier les GPO actuelles — trier avec Group Policy analytics

Le premier travail concret est d’analyser les GPO paramètre par paramètre

Le premier travail concret d’un plan de migration est l’inventaire des GPO actuelles. Avec Group Policy analytics, intégré à Intune, vous pouvez trier les paramètres selon qu’ils peuvent migrer vers MDM, paramètre par paramètre, sans lire les GPO à la main.4

Étape Opération et ce qu’il faut vérifier
1. Exporter le XML Ouvrez GPMC.msc sur un contrôleur de domaine ou équivalent, cliquez avec le bouton droit sur la GPO cible et choisissez « Enregistrer le rapport ». Exportez au format XML. 4 Mo ou moins par fichier
2. Importer dans Intune Dans le centre d’administration, allez dans « Appareils » puis « Group Policy analytics » et importez le XML. Plusieurs fichiers peuvent être sélectionnés
3. Obtenir la vue d’ensemble Vérifiez le pourcentage de prise en charge MDM par GPO (la part des paramètres qui ont un équivalent dans Intune)
4. Examiner chaque paramètre Dans le rapport de préparation à la migration, vérifiez Ready for migration (peut migrer) / Not supported (pas de paramètre correspondant) / Deprecated (retiré)
5. Choisir les paramètres à migrer Convertissez les paramètres Ready for migration en une stratégie du catalogue de paramètres et déployez-la

Par ce flux, vous pouvez déplacer les paramètres pris en charge vers le côté Intune.4

Le flux d'inventaire avec Group Policy analyticsExportez les GPO en XML depuis GPMC et importez-les dans Intune ; le pourcentage de prise en charge MDM et la préparation à la migration par paramètre s'affichent, et les paramètres Ready for migration peuvent être convertis en une stratégie du catalogue de paramètresExporter les GPO en XML depuis GPMCImporter dans IntunePourcentage de prise en charge MDM affichéRapport de préparation à la migrationReady for migrationNot supportedDeprecatedConvertir en une stratégie du catalogue de paramètres

Figure 11 : De l’export XML à l’import, au tri par paramètre et à la conversion vers le catalogue de paramètres : tel est le flux de Group Policy analytics.

Avec des GPO japonaises, ne tranchez pas sur le seul pourcentage de prise en charge

L’analyse des paramètres non ADMX n’est prise en charge qu’en anglais. Importer une GPO qui contient des paramètres dans une langue autre que l’anglais peut rendre le pourcentage de prise en charge MDM inexact. Soyez particulièrement attentif dans les environnements japonais.4

Le pourcentage de prise en charge est une valeur de référence approximative. Prenez la décision finale à partir de la liste par paramètre.

Un point d'attention lors de l'analyse d'une GPO japonaiseL'analyse des paramètres non ADMX dans Group Policy analytics n'est prise en charge qu'en anglais, et une GPO qui contient des paramètres japonais peut rendre le pourcentage de prise en charge MDM inexact, donc traitez le pourcentage comme une référence approximative et prenez la décision finale à partir de la liste par paramètreUne GPO qui contient des paramètres japonaisL'analyse non ADMX n'est qu'en anglaisLe pourcentage de prise en charge peut être inexactTraiter le pourcentage comme une référence approximativePrendre la décision finale à partir de la liste par paramètre

Figure 12 : Avec une GPO japonaise, le pourcentage de prise en charge MDM peut être inexact, donc prenez la décision finale à partir de la liste par paramètre.

Répartissez les résultats d’analyse en « écarter », « déplacer » et « substituer »

Que l’outil dise qu’un paramètre peut migrer et que vous ayez encore besoin de ce paramètre sont deux décisions distinctes.

Catégorie Cibles et étape suivante
Paramètres à écarter Paramètres de l’ère Internet Explorer, paramètres pour des systèmes retirés, paramètres dont personne ne peut expliquer la raison
Paramètres à déplacer vers Intune Ceux parmi Ready for migration dont vous aurez encore besoin. Les convertir vers le catalogue de paramètres et les valider avec un groupe pilote
Paramètres qui ont besoin d’un substitut Ceux parmi Not supported dont vous aurez encore besoin. Les traiter par déploiement de scripts, empaquetage en application, ou révision de l’exploitation

Une GPO exploitée pendant dix ans contient une quantité considérable de vieux paramètres. Pouvoir écarter les paramètres inutiles est en soi un résultat majeur de l’inventaire. Vous n’avez pas à déplacer tous les paramètres qui peuvent l’être.

Les exemples représentatifs sans paramètre correspondant, et la direction d’un substitut, sont les suivants.

Exemples représentatifs sans paramètre de substitution Direction d’un substitut
Mappages de lecteurs via un script d’ouverture de session Déplacer les partages vers OneDrive/SharePoint, ou les mapper avec un script de plateforme16
Déploiement en masse d’imprimantes Universal Print, l’outil de déploiement du fabricant d’imprimantes, ou le déploiement de scripts
Redirection de dossiers Remplacer par OneDrive Known Folder Move (KFM)
Travaux d’installation et de configuration complexes Les empaqueter en application Win32 et les déployer avec une règle de détection14
Les trois catégories de résultats d'inventaireLes résultats d'inventaire se traitent en trois tas : paramètres à écarter, paramètres à déplacer vers Intune et à valider, et paramètres sans paramètre correspondant pour lesquels un substitut est conçuRésultats du triParamètres à écarterParamètres à déplacer vers IntuneParamètres qui ont besoin d'un substitutÉliminer l'héritage accumuléConvertir vers le catalogue de paramètres et validerDéploiement de scripts ou empaquetage en application

Figure 13 : Triez les résultats d’inventaire en trois tas « écarter », « déplacer vers Intune » et « concevoir un substitut ».

7. Un scénario de migration par étapes — cinq étapes et critères de fin

Fixez d’abord « quoi faire » et « quand c’est terminé »

Découpez le déploiement en cinq étapes et posez un critère de fin sur chacune. Pour que la migration ne s’enlise pas même avec un service informatique d’une personne, décidez « quand on pourra dire que c’est terminé » avant de commencer le travail.

Étape Quoi faire Critère de fin
(1) Pilote Joindre Entra et inscrire quelques nouveaux PC dans Intune et les utiliser pour le travail réel Les utilisateurs pilotes ont travaillé un mois sans perturbation de leurs tâches (partages, impression, systèmes métier centraux). Les clés de récupération BitLocker et les mots de passe LAPS sont consultables dans Entra ID
(2) Stratégie de base Reproduire la base de sécurité (verrouillage d’écran, Defender, BitLocker, anneaux de mise à jour) dans Intune Chaque machine pilote est « conforme » au titre de la stratégie de conformité. Les paramètres GPO correspondants ont été identifiés et consignés sur la liste des éléments migrés
(3) Déploiement d’applications Inscrire les applications standard comme applications Win32 / applications Store Un PC tout neuf devient prêt au travail par le seul traitement automatique d’Intune (les étapes manuelles disparaissent du manuel de provisionnement)
(4) Traitement des PC existants En principe, remplacer au rythme du renouvellement matériel. Ne réinitialiser et passer en Entra Join que les machines que vous voulez avancer Le nombre de machines gérées par GPO diminue chaque trimestre, et une échéance de retrait complet a été fixée
(5) Réduire le rôle d’AD Vider GPO et documenter les rôles restants d’AD. S’il n’en reste aucun, envisager de retirer AD lui-même « Paramètres déployés via GPO » est à zéro. Un schéma de configuration après retrait ou réduction d’AD existe
Le scénario de migration en cinq étapesAvancer par étapes du pilote à la stratégie de base, au déploiement d'applications, au remplacement des PC existants au rythme du renouvellement matériel et à la réduction du rôle d'AD, et au final ramener à zéro les paramètres déployés via GPO(1) Pilote(2) Stratégie de base(3) Déploiement d'applications(4) Remplacement naturel des PC existants(5) Réduire le rôle d'ADLes paramètres déployés via GPO sont à zéro

Figure 14 : Faites avancer la migration en cinq étapes du pilote à la réduction du rôle d’AD, et fixez à l’avance le critère de fin de chaque étape.

(1) Pilote : commencez par les PC que vous achetez de toute façon

Commencez par des PC nouvellement acquis, par exemple le PC de la prochaine embauche ou un remplacement pour une machine en panne. Les avantages sont que vous pouvez essayer sans acheter de PC supplémentaires, et qu’en cas d’échec vous pouvez réinitialiser et recommencer.

Une fois que le nombre augmente, envisagez Windows Autopilot, qui automatise tout depuis l’OOBE (configuration initiale) jusqu’à Entra Join et l’inscription Intune. Ce n’est pas obligatoire dès le départ.1

(2) Stratégie de base : restreignez-la d’abord à cinq points

N’essayez pas de reproduire tous les paramètres GPO ; commencez par cinq points : mises à jour, chiffrement, Defender, verrouillage d’écran et LAPS. Rendez l’état de conformité visible avec une stratégie de conformité.

Activez « appareils conformes uniquement » dans l’accès conditionnel seulement après avoir confirmé dans le pilote qu’il n’y a pas de faux positifs.11

(3) Déploiement d’applications : retirer le travail manuel du provisionnement

Le déploiement d’applications mène directement à l’automatisation du provisionnement. Si vous avez déjà des procédures fondées sur winget, cet actif se réutilise presque tel quel comme applications Store (nouveau) ou comme enveloppes d’applications Win32.15

Pour passer d’un manuel à l’automatisation, voir « Automatiser le déploiement de postes avec winget et PowerShell ».

(4) PC existants : suivre le rythme du renouvellement matériel

Comme l’a expliqué le chapitre 3, il n’existe pas de chemin officiel pour convertir un PC déjà joint au domaine en Entra Join sans wipe. Le principe est le remplacement au rythme du renouvellement matériel ; ne réinitialisez et ne basculez que les PC que vous voulez avancer.

Les organisations qui ont encore un plan de remplacement de Windows 10 peuvent éviter de faire le travail deux fois en le menant en même temps que ce plan. Les options sont présentées dans « La solution pragmatique après la fin du support de Windows 10 ».

(5) Réduire le rôle d’AD : même avec GPO vide, le rôle d’authentification peut rester

Que GPO soit vide n’est pas la même chose qu’AD soit inutile. Si l’authentification du serveur de fichiers ou des recherches LDAP d’applications héritées restent, AD continue dans un rôle réduit de serveur d’authentification.

Le travail de cette étape va jusqu’à inventorier les rôles restants et fixer une échéance. Lorsqu’il ne reste plus de rôle, envisagez de retirer AD lui-même.

Que faire d'AD une fois GPO videMême après que GPO est vide, si l'authentification du serveur de fichiers ou des recherches LDAP d'applications héritées restent, AD continue dans un rôle réduit de serveur d'authentification, et inventorier les rôles restants et fixer une échéance est le travail de l'étape finaleAuthentification du serveur de fichiersRecherches LDAP héritéesAucun rôleGPO est videQuels rôles restent ?Continuer dans un rôle réduit de serveur d'authentificationEnvisager de retirer AD lui-mêmeMener l'inventaire et la fixation d'échéance

Figure 15 : Même après que GPO est vide, si des rôles restent, AD continue dans un rôle réduit de serveur d’authentification.

8. Pièges

8.1. Double application de GPO et de MDM — par défaut, GPO l’emporte

Pendant la période de migration, il y aura des situations où GPO et Intune déploient tous deux des paramètres vers des machines Hybrid Join. Si le même paramètre entre en conflit, le côté GPO l’emporte par défaut.

Régler MDMWinsOverGP dans Policy CSP à 1 fait gagner le paramètre côté MDM et bloque le paramètre GPO correspondant. Toutefois, cela ne couvre que les paramètres sous Policy CSP. Cela ne s’applique pas aux paramètres définis dans d’autres CSP tels que Defender CSP. Microsoft indique aussi explicitement que si vous configurez un paramètre hors de son contrôle depuis GPO et depuis MDM, il n’y a aucune garantie de lequel l’emporte.5

Précédence lorsque GPO et MDM sont en conflitSi vous déployez le même paramètre depuis GPO et depuis MDM, GPO l'emporte par défaut ; régler MDMWinsOverGP à 1 fait gagner MDM uniquement pour les paramètres sous Policy CSP, et pour les paramètres d'autres CSP il n'y a aucune garantie de lequel l'emporteNonOuiOuiNonDéployer le même paramètre depuis GPO et MDMMDMWinsOverGP=1 ?GPO l'emporte (défaut)Un paramètre sous Policy CSP ?MDM l'emporteAucune garantie de lequel l'emportePrincipe : ne pas déployer depuis les deux

Figure 16 : Par défaut GPO l’emporte, et MDMWinsOverGP ne prend effet que sous Policy CSP. Le principe est d’éviter le double déploiement.

Le principe pratique est de ne pas s’appuyer sur le contrôle de précédence et de ne pas déployer le même paramètre des deux côtés. Une fois qu’un paramètre a été déplacé vers Intune, remettez le paramètre GPO correspondant sur « Non configuré » ou dissociez toute la GPO. Consulter les paramètres inventoriés sur la liste des éléments migrés de l’étape (2) du chapitre 7 sert aussi à éviter la double gestion.

8.2. Dépendance aux actifs sur site — lecteurs réseau et imprimantes

La plupart des points de blocage ne sont pas des fonctionnalités Intune, mais des connexions aux actifs sur site. Même si une machine Entra Join peut accéder au serveur de fichiers, si les mappages de lecteurs et le déploiement d’imprimantes s’appuient sur des scripts d’ouverture de session GPO, ce mécanisme de livraison disparaît en premier.1

Décidez pendant le pilote si vous déplacez les partages vers OneDrive / SharePoint, si vous les remplacez par Universal Print, ou si vous comblez l’écart par un déploiement de scripts pour le moment. Si vous les remplacez, intégrez cela à l’étape de déploiement d’applications, (3) du chapitre 7.16

Remplacer les déploiements qui dépendent d'actifs sur siteSi les mappages de lecteurs et le déploiement d'imprimantes dépendent de scripts d'ouverture de session GPO, ce mécanisme de livraison disparaît en premier pendant la migration, donc décidez pendant le pilote de le traiter en déplaçant les partages vers OneDrive ou SharePoint, en remplaçant par Universal Print, ou en comblant par un déploiement de scripts pour le momentDépendance aux scripts d'ouverture de sessionLe mécanisme de livraison disparaît dans la migrationDéplacer vers OneDrive/SharePointRemplacer par Universal Print ou équivalentCombler par un déploiement de scriptsDécider l'approche pendant le pilote

Figure 17 : Les déploiements qui dépendent de scripts d’ouverture de session perdent d’abord leur mécanisme de livraison dans la migration, donc décidez du remplacement pendant le pilote.

8.3. Repenser le provisionnement — Autopilot n’est pas « obligatoire »

Autopilot est parfois recommandé en lot avec une migration Intune, mais si vous procurez quelques PC à une dizaine par an, ouvrir une session avec un compte professionnel pendant l’OOBE et joindre Entra à la main ne fait pas de réel tort.

Autopilot devient rentable lorsque le volume d’approvisionnement augmente et qu’une configuration sans surveillance dès la sortie de boîte prend de la valeur, ou lorsque vous pouvez utiliser l’inscription d’appareils par le revendeur. Ajoutez-le une fois les étapes (2) et (3) du chapitre 7 en place ; ce n’est pas un prérequis de la migration.

Décider d'adopter AutopilotÀ une échelle d'approvisionnement de quelques PC à une dizaine par an, joindre Entra à la main pendant l'OOBE ne fait pas de réel tort, et Autopilot peut s'ajouter plus tard une fois que le volume augmente et que la configuration sans surveillance devient utileQuelques-uns à une dizaineUne fois que le volume augmenteÉchelle d'approvisionnement annuelle ?Joindre Entra à la main pendant l'OOBEConfiguration sans surveillance avec AutopilotL'ajouter une fois (2) et (3) en place

Figure 18 : Tant que l’échelle d’approvisionnement est petite, Entra Join manuel suffit, et Autopilot peut s’ajouter plus tard.

8.4. L’idée fausse selon laquelle « tout doit être sur Intune »

La coexistence de machines Entra Join et de machines jointes au domaine est une configuration officiellement prise en charge. Le fait qu’AD soit encore là ne signifie pas que la migration a échoué.1

Il n’est pas rare qu’une entreprise fasse cohabiter les deux pendant plusieurs années, avec une poignée de paramètres encore dans GPO. Même dans ce cas, un état où chaque nouveau PC est géré depuis le cloud et reste sous contrôle hors site a une grande valeur. Plutôt que d’insister sur la forme d’une migration complète, donnez la priorité à de petits pas en avant réversibles.

La valeur de faire cohabiter sans insister sur une migration complèteQu'AD soit encore là ne signifie pas que la migration a échoué, et même en faisant cohabiter pendant plusieurs années avec des paramètres encore dans GPO, un état où chaque nouveau PC est géré depuis le cloud et sous contrôle hors site a une grande valeurPas du toutAD encore là, donc la migration a échoué ?Cohabiter des années avec GPO encore làLes nouveaux PC restent sous contrôle hors siteDonner la priorité aux petits pas en avant

Figure 19 : Même en cohabitant avec AD encore présent, un état où chaque nouveau PC est géré depuis le cloud a une grande valeur.

9. L’approche réaliste pour un service informatique d’une personne

Dans une entreprise où l’informatique est une personne ou un rôle à temps partiel, décidez d’avance jusqu’où vous pourrez continuer à maintenir après l’adoption.

Restreindre les éléments gérés et le profil PC standard

Restreignez les premiers éléments gérés aux cinq de l’étape (2) du chapitre 7 (mises à jour, chiffrement, Defender, verrouillage d’écran, LAPS). L’idée est de n’ajouter que les paramètres pour lesquels un besoin est apparu. Même si le catalogue de paramètres a des milliers de paramètres, vous n’êtes pas tenu de tous les utiliser.10

Fixez aussi un seul profil PC standard : « un PC de cette entreprise reçoit cet ensemble de stratégies et cet ensemble d’applications ». Les exceptions par service peuvent s’exprimer avec des groupes et des filtres, mais plus il y a d’exceptions, plus il devient difficile pour une personne de maintenir.

Confiez la conception à l’extérieur, et soyez en mesure de faire tourner l’exploitation quotidienne vous-même

Demandez à un partenaire externe la conception initiale, des modèles de stratégies et des conseils sur les décisions de migration. Faites-en l’objectif de pouvoir faire vous-même le travail quotidien, ajouter des PC et ajuster les stratégies.

Il est important de ne pas livrer toute la construction et de finir dans un état où « personne ne comprend ce que signifie le centre d’administration ». Choisissez un partenaire qui transmettra aussi l’exploitation quotidienne.

Un changement à la fois, confirmé dans les rapports avant le suivant

Effectuez les changements de stratégie un par un, et vérifiez l’état d’application et les échecs d’affectation dans les rapports Intune avant de passer au suivant.

La synchronisation en régime permanent de MDM tourne sur un cycle d’environ 8 heures. La plupart des cas de « cela ne s’applique pas » sont une question de temps, pas un défaut, donc vérifiez les résultats en tenant compte de l’intervalle de synchronisation.3

Le cycle d'exploitation des changements de stratégieEffectuez les changements de stratégie un par un, et vérifiez l'état d'application dans les rapports Intune avant de passer au changement suivant. La plupart des cas où un changement ne s'applique pas se résolvent une fois la synchronisation d'environ 8 heures exécutéeN'effectuer qu'un changement de stratégieVérifier l'état d'application dans les rapportsS'il n'y a pas de problème, passer au changement suivantLa plupart des cas non appliqués attendent la synchronisation

Figure 20 : Effectuez les changements de stratégie un par un, et vérifiez les résultats dans les rapports avant de continuer.

10. Synthèse

Migrer de GPO vers Intune est un effort pour changer la façon dont la gestion atteint les PC hors site et pour réduire les paramètres inutiles. GPO suppose la joignabilité d’un contrôleur de domaine, alors qu’Intune synchronise via Internet. Il faut toutefois exploiter en tenant compte de l’intervalle de synchronisation en régime permanent d’environ 8 heures et de la notification en cas de changement.

L’approche de base est une migration par étapes : basculer les nouveaux PC vers Entra Join plus Intune et remplacer les PC existants au rythme du renouvellement matériel. Vérifiez les prérequis du SSO vers les actifs sur site, et continuez à coexister si AD conserve des rôles tels que l’authentification.

Inventoriez les GPO actuelles avec Group Policy analytics et triez-les en « écarter, déplacer, substituer ». Traitez le pourcentage de prise en charge d’une GPO japonaise comme une valeur de référence et tranchez paramètre par paramètre. Avancez ensuite dans les cinq étapes pilote, stratégie de base, déploiement d’applications, remplacement des PC existants et réduction du rôle d’AD, chacune avec un critère de fin.

Pendant la migration, le principe est de ne pas déployer le même paramètre depuis GPO et depuis MDM. Parce que MDMWinsOverGP ne peut donner la précédence à MDM que sous Policy CSP, construisez une configuration qui ne dépend pas du contrôle de précédence.

Business Premium peut être le point de départ côté licences, mais confirmez la couverture de fonctionnalités telles que Remediations et le contenu contractuel le plus récent dans les informations officielles. Pour le coût, comparez le remplacement de serveur avec l’écart sur cinq ans, et intégrez aussi l’écart de capacité de gérer les PC hors site.

Lorsque le devis de remplacement de serveur arrive, c’est un bon moment pour envisager cette migration. Avant « un autre cycle d’AD », commencez par réfléchir à où seront utilisés les PC des cinq prochaines années.

Articles connexes

Domaines de conseil associés

KomuraSoft LLC prend en charge la conception de migrations par étapes d’environnements AD plus GPO vers Entra ID plus Intune (inventaire des GPO actuelles, stratégie de reproduction des stratégies, planification du pilote), les études comparatives de remplacement de serveur et de migration vers le cloud, et les migrations qui s’appuient sur les applications métier et les actifs de provisionnement existants. Commencer ensemble par « faut-il racheter un serveur AD ? » convient parfaitement.

Références

  1. Microsoft Learn, Microsoft Entra joined vs. Hybrid Microsoft Entra joined in cloud-native endpoints. Couvre la différence entre Entra Join et Hybrid Join, le fait qu’une machine Hybrid Join a besoin d’une connexion réseau (ligne de vue) à un contrôleur de domaine, la recommandation d’Entra Join pour les PC neufs et réinitialisés et de ne pas faire d’Hybrid Join un objectif à long terme, l’absence d’un chemin de conversion d’Hybrid Join vers Entra Join sans réinitialisation et le conseil de migrer à des occasions telles que le renouvellement matériel, la capacité des deux formes à coexister dans le même environnement, la capacité d’une machine Entra Join à accéder aux ressources sur site, et Autopilot comme principal moyen de déployer Entra Join. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11

  2. Microsoft Learn, Features removed or no longer developed in Windows Server. Couvre le fait que WSUS est déprécié sans développement de fonctionnalités supplémentaires, et que l’usage en environnement de production reste pris en charge après la dépréciation et continue de recevoir des mises à jour de sécurité et de qualité selon le cycle de vie du produit. ↩ ↩2

  3. Microsoft Learn, Common questions, answers, and scenarios with policies and profiles in Microsoft Intune. Couvre le fait que la synchronisation périodique des appareils inscrits dans Intune a lieu environ toutes les 8 heures, la synchronisation plus fréquente juste après une nouvelle inscription, la notification de synchronisation envoyée aux appareils en ligne lorsqu’une stratégie est affectée ou modifiée, et la synchronisation manuelle depuis le centre d’administration ou l’appareil. ↩ ↩2 ↩3 ↩4

  4. Microsoft Learn, Import and analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. Couvre la procédure d’export des GPO depuis GPMC en rapports XML (4 Mo ou moins par fichier) et leur import dans Intune pour analyse, l’affichage du pourcentage de prise en charge MDM, la classification Ready for migration / Not supported / Deprecated dans le rapport de préparation à la migration, la possibilité de migrer les GPO importées vers une stratégie du catalogue de paramètres, et le fait que les paramètres non ADMX ne sont pris en charge qu’en anglais, donc le pourcentage de prise en charge MDM peut être inexact pour d’autres langues. ↩ ↩2 ↩3 ↩4

  5. Microsoft Learn, Policy CSP - ControlPolicyConflict. Couvre la valeur par défaut 0 de MDMWinsOverGP, le fait que la régler à 1 bloque la stratégie de groupe équivalente et donne la précédence à la stratégie MDM, qu’elle ne couvre que les stratégies au sein de Policy CSP et ne s’applique pas aux autres CSP tels que Defender CSP, et que configurer un paramètre hors du contrôle de MDMWinsOverGP depuis GPO et depuis MDM crée un état de conflit sans garantie de lequel l’emporte. ↩ ↩2 ↩3

  6. Microsoft Learn, Microsoft Intune licensing. Couvre le fait qu’Intune est proposé en trois plans Plan 1 / Plan 2 / Intune Suite, que de nombreuses organisations obtiennent Intune via des lots Microsoft 365 (E3/E5 et équivalents), l’exigence d’une licence pour chaque utilisateur ou appareil qui bénéficie du service Intune, et la recommandation de confirmer le contenu et les tarifs les plus récents des plans sur les pages officielles de plans et de tarifs. ↩ ↩2 ↩3

  7. Microsoft Learn, Device management and application management in Microsoft 365 Business Premium. Couvre le fait que Microsoft 365 Business Premium inclut Microsoft Intune Plan 1, et la stratégie de gestion des appareils de Business Premium d’utiliser MDM pour les appareils appartenant à l’entreprise et MDM ou MAM pour les appareils personnels (BYOD). ↩ ↩2

  8. Microsoft Learn, How SSO to on-premises resources works on Microsoft Entra joined devices. Couvre les prérequis du SSO depuis une machine Entra Join vers les ressources sur site : communication en ligne de vue avec un contrôleur de domaine (un VPN ou équivalent est requis depuis l’extérieur du bureau) et synchronisation d’attributs utilisateur tels que le nom de compte SAM et le nom de domaine par Entra Connect ou Cloud Sync, ainsi que le flux d’obtention de tickets Kerberos/NTLM. ↩

  9. Microsoft Learn, Remediations. Couvre le renommage de Proactive Remediations en Remediations, le déploiement de packages de scripts constitués d’un script de détection et d’un script de correction en paire pour corriger les problèmes automatiquement, le relancement des scripts toutes les 24 heures par défaut, et l’exigence de l’une des licences Windows Enterprise E3/E5 (incluse dans Microsoft 365 F3/E3/E5), Windows Education A3/A5 ou Windows VDA. ↩ ↩2 ↩3

  10. Microsoft Learn, Use the Intune settings catalog to configure settings. Couvre le fait que le catalogue de paramètres est un mécanisme qui liste les paramètres configurables, que les milliers de paramètres Windows y compris les modèles d’administration (ADMX) sont générés directement à partir des CSP, son positionnement comme destination de migration naturelle lorsque vous voulez la même configuration fine qu’avec GPO sur site, et les procédures de création, d’affectation et de reporting des stratégies. ↩ ↩2 ↩3

  11. Microsoft Learn, Learn about Conditional Access and Intune. Couvre la combinaison des stratégies de conformité Intune avec l’accès conditionnel pour n’autoriser l’accès au courrier et aux ressources d’entreprise que depuis des appareils conformes, le fait que l’accès conditionnel est une fonctionnalité incluse dans les licences Microsoft Entra ID P1/P2, et les méthodes de contrôle fondées sur l’appareil et sur l’application. ↩ ↩2 ↩3 ↩4

  12. Microsoft Learn, Encrypt Windows devices with BitLocker using Intune. Couvre l’activation silencieuse via la stratégie BitLocker Intune, la sauvegarde automatique des clés de récupération vers Microsoft Entra ID, la consultation des clés de récupération depuis le centre d’administration avec des journaux d’audit, la rotation des clés de récupération, et la récupération en libre-service par les utilisateurs via Company Portal et équivalents. ↩

  13. Microsoft Learn, Microsoft Intune support for Windows LAPS. Couvre la configuration de Windows LAPS avec une stratégie de protection des comptes Intune pour imposer les exigences de mot de passe d’administrateur local, faire tourner les mots de passe automatiquement et les sauvegarder vers Entra ID ou AD sur site, l’exigence de licence Intune Plan 1 et Microsoft Entra ID Free, et son utilité pour dissuader des attaques telles que Pass-the-Hash. ↩

  14. Microsoft Learn, Win32 app management in Microsoft Intune. Couvre la gestion des applications Win32, dans laquelle les programmes d’installation MSI/EXE/script sont convertis au format .intunewin avec Microsoft Win32 Content Prep Tool et déployés, la limite de taille d’application de 30 Go par application, l’exigence d’installation silencieuse, et le déploiement via Delivery Optimization. ↩ ↩2

  15. Microsoft Learn, Add Microsoft Store apps to Microsoft Intune. Couvre le fait que l’application Microsoft Store (nouveau) d’Intune est le mécanisme de déploiement d’applications du Store fondé sur Windows Package Manager (winget) après le retrait de Microsoft Store for Business, la possibilité de rechercher et d’affecter des applications Store UWP et Win32, et sa relation avec les mises à jour automatiques via le Store et avec les stratégies qui contrôlent l’accès au Store. ↩ ↩2

  16. Microsoft Learn, Use PowerShell scripts on Windows devices in Intune. Couvre le déploiement de scripts PowerShell via Intune Management Extension, le fait que les scripts s’exécutent dans les informations d’identification de l’utilisateur ou dans le contexte système, s’exécutent une fois après l’affectation et se relancent lorsque le script ou la stratégie change, réessaient jusqu’à trois fois en cas d’échec, et le prérequis d’un appareil joint à Entra (inscrit). ↩ ↩2 ↩3 ↩4

Articles récents partageant les mêmes étiquettes, pour approfondir des sujets proches.

Ces pages replacent le sujet dans un contexte plus large de services et de décisions.

Cet article est directement lié aux services suivants.

Questions fréquentes

Questions souvent posées lors d’une consultation sur le sujet de cet article.

Si nous migrons de GPO vers Intune, pouvons-nous reproduire tous les paramètres de stratégie de groupe que nous utilisons aujourd'hui ?
Pas tous. Le catalogue de paramètres d'Intune contient des milliers de paramètres Windows, y compris ceux issus d'ADMX, et la plupart des paramètres de sécurité et des restrictions peuvent être repris. Certains n'ont toutefois pas de paramètre MDM correspondant, par exemple les mappages de lecteurs via des scripts d'ouverture de session ou le déploiement en masse d'imprimantes. Si vous importez un export XML des GPO actuelles dans Group Policy analytics d'Intune, chaque paramètre est classé selon sa préparation à la migration (Ready for migration / Not supported / Deprecated). Les paramètres sans équivalent se traitent en déployant un script PowerShell, en empaquetant le travail en application, ou simplement en abandonnant ce paramètre.
Quelle licence faut-il pour utiliser Intune ?
La base est Microsoft Intune Plan 1. On peut y souscrire seule, mais dans les PME on l'utilise le plus souvent dans le cadre de Microsoft 365 Business Premium (jusqu'à 300 utilisateurs). Business Premium inclut aussi Entra ID P1, ce qui permet d'aller jusqu'à combiner des stratégies de conformité avec l'accès conditionnel. Certaines fonctionnalités, telles que Remediations, exigent séparément une licence de classe Windows Enterprise E3/E5. La composition des plans change fréquemment, donc confirmez le contenu le plus récent sur les pages de licences officielles de Microsoft avant de signer (cet article est à août 2026).
Faut-il retirer le serveur AD immédiatement ?
Non. Les PC gérés avec Entra Join plus Intune et les PC gérés avec une jointure de domaine AD plus GPO peuvent coexister sur le même réseau d'entreprise. Une migration par étapes qui laisse AD en place pour l'authentification du serveur de fichiers et les applications métier existantes, et qui ne passe en Entra Join que les nouveaux PC, est réaliste. Inversement, il n'existe pas de moyen officiel de « convertir » un PC déjà joint au domaine en Entra Join ; une réinitialisation (wipe) est requise, donc la démarche établie est de remplacer les machines existantes au rythme du renouvellement matériel. Il suffit d'envisager le retrait d'AD une fois que GPO est vide et que les rôles restants ont été identifiés.
Pourquoi la stratégie de groupe ne s'applique-t-elle pas aux PC utilisés en télétravail ?
Parce que GPO est récupérée et appliquée lorsque le PC peut joindre un contrôleur de domaine. Un PC hors du bureau ne reçoit la dernière stratégie que lorsqu'il peut atteindre un contrôleur de domaine, par exemple via un VPN, et un PC à domicile qui n'utilise pas de VPN ne la reçoit pratiquement jamais. Intune (MDM) synchronise la stratégie via Internet, donc un PC peut être géré où qu'il soit ; le problème de gérer les PC hors site se résout par la structure même de MDM. Outre la synchronisation périodique d'environ toutes les 8 heures, une synchronisation déclenchée par notification s'exécute aussi lorsque la stratégie change.
Si nous déployons le même paramètre depuis GPO et depuis Intune, lequel l'emporte ?
Par défaut, un paramètre en conflit est gagné par le côté stratégie de groupe. Régler la stratégie MDMWinsOverGP à 1 fait gagner le côté MDM (Intune), mais ce mécanisme ne s'applique qu'aux paramètres sous Policy CSP ; il ne s'applique pas aux paramètres définis dans d'autres CSP tels que Defender CSP. S'appuyer sur le contrôle de précédence rend le comportement difficile à prévoir, donc en pratique le principe est de ne pas déployer le même paramètre depuis les deux canaux, et une fois qu'un paramètre a été déplacé vers Intune, de le supprimer de la GPO d'origine pour éviter la double gestion.

Profil de l’auteur

Page de présentation de l’auteur de l’article.

Go Komura

Représentant de KomuraSoft LLC

Spécialisé dans le développement de logiciels Windows, le conseil technique et l’analyse de pannes, notamment pour les systèmes existants et les incidents difficiles à reproduire.

Retour au blog