| Tenant | Devices | Conformes | Non conformes | Taux | Score | Profils | Apps | Statut |
|---|
| Appareil | Utilisateur | OS | Version | Conformité | Propriétaire | Dernière synchro | Enrôlement |
|---|
Quand une application échoue, Intune renvoie un code d'erreur (souvent en hexadécimal, ex. 0x87D00324). Voici les plus fréquents, leur signification et la cause probable. Le code s'affiche en cliquant sur le compteur d'échecs dans l'onglet Applications.
| Code | Signification | À faire |
|---|---|---|
0x0 (0) | Installation réussie. | Rien. |
0xBC2 (3010) | Réussi — redémarrage requis. | Redémarrer le poste pour finaliser. |
0x669 (1641) | Réussi — redémarrage déclenché par l'installeur. | Laisser redémarrer. |
| Code | Signification | Cause probable / solution |
|---|---|---|
0x87D1041C | L'app ne s'applique pas / prérequis non satisfait. | Règle de prérequis (OS, architecture, disque…) non remplie, ou app déjà détectée. Vérifier les requirement rules. |
0x87D00324 | Installée mais non détectée après coup. | La règle de détection ne correspond pas à ce que l'installeur pose réellement (mauvaise clé de registre, chemin ou version). Corriger la règle de détection. |
0x87D00327 | App détectée comme déjà installée. | Une version est déjà présente / la règle de détection matche avant installation. Normal si l'app existe déjà. |
0x87D00321 | Détection : échec du script de détection. | Le script PowerShell de détection renvoie une erreur ou ne sort rien sur STDOUT en cas de succès. Vérifier le script. |
| Code | Signification | Cause probable / solution |
|---|---|---|
0x87D11302 | Échec du téléchargement du contenu. | Réseau / proxy / CDN Intune bloqué. Vérifier l'accès aux points de terminaison Intune et l'espace disque. |
0x87D101F4 | Erreur générale de l'agent d'installation. | Consulter IntuneManagementExtension.log sur le poste. |
0x87D13B62 / 0x87D13B63 | Timeout ESP (Enrollment Status Page). | Installation trop longue pendant l'ESP. Augmenter le délai ESP ou retirer l'app des apps bloquantes. |
| Code | Signification | Cause probable / solution |
|---|---|---|
0x80070005 | Accès refusé. | Droits insuffisants (contexte d'exécution), fichier verrouillé, ou antivirus. Vérifier le contexte (Système vs Utilisateur). |
0x80070002 | Fichier introuvable. | Chemin de l'installeur incorrect dans la ligne de commande. |
0x80070003 | Chemin introuvable. | Dossier manquant / mauvais chemin relatif. |
0x8007000D | Données invalides. | Package corrompu ou paramètre invalide. |
0x800705B4 | Délai dépassé (timeout). | L'installation a dépassé le temps imparti. Vérifier une invite bloquante (installeur non silencieux). |
0x80070643 | Erreur fatale pendant l'installation. | Équivalent MSI 1603 — voir la ligne ci-dessous. |
| Code | Signification | Cause probable / solution |
|---|---|---|
1603 | Erreur fatale pendant l'installation MSI. | La plus courante : droits, app déjà installée, dépendance manquante, dossier verrouillé. Consulter le log MSI (/l*v). |
1618 | Une autre installation est en cours. | Un autre MSI tourne (msiexec). Réessayer plus tard / séquencer les déploiements. |
1619 | Le package n'a pas pu être ouvert. | MSI introuvable ou inaccessible (chemin, droits). |
1620 | Package d'installation invalide. | MSI corrompu. |
1622 | Erreur d'ouverture du fichier journal. | Chemin de log invalide dans la commande. |
1624 | Erreur d'application de la transformation (.mst). | Fichier de transformation invalide/incompatible. |
1625 | Installation interdite par la stratégie système. | GPO/AppLocker bloque l'installation. |
1638 | Une autre version du produit est déjà installée. | Désinstaller l'ancienne version d'abord, ou gérer l'upgrade. |
1639 | Argument de ligne de commande invalide. | Paramètres msiexec incorrects. |
| Code | Signification | Cause probable / solution |
|---|---|---|
1 | Échec générique retourné par le programme. | Code de sortie non nul non mappé. Vérifier les return codes configurés et le log de l'installeur. |
-2147021882 | Opération bloquée par une autre en cours. | Contention msiexec / installation concurrente. |
C:\ProgramData\Microsoft\IntuneManagementExtension\Logs\IntuneManagementExtension.log (apps Win32) — il contient le code de sortie réel de l'installeur et l'évaluation des règles de détection.
Référence Microsoft : learn.microsoft.com — Dépannage des apps Win32
Clique sur une carte pour aller directement à la section, ou utilise la recherche en haut à droite.
| Sigle | Signification | Notes |
|---|---|---|
| AAD | Azure Active Directory | Ancien nom du service d'identité Microsoft, remplacé par Microsoft Entra ID depuis 2023. Les API Graph utilisent encore le préfixe azureAD. |
| CA | Conditional Access | Politiques Entra ID qui conditionnent l'accès aux ressources M365 à des critères : conformité de l'appareil, MFA, localisation, risque utilisateur. Onglet dédié dans le dashboard. |
| IPC / IP | Identity Protection | Service Entra ID qui analyse chaque connexion et signale les comptes à risque (comportement anormal, fuite de credentials, connexion depuis TOR...). Nécessite une licence P1 ou P2. Visible dans l'onglet Risque Identité. |
| JIT | Just-In-Time (Access) | Principe central de PIM : les droits administrateurs ne sont pas permanents, ils sont activés à la demande pour une durée définie (ex: 1 heure) avec justification. Réduit drastiquement la surface d'attaque sur les comptes admin. |
| MFA | Multi-Factor Authentication | Authentification multi-facteurs. Requis par toutes les politiques Conditional Access sérieuses. Le Passwordless (Windows Hello, FIDO2) est la cible recommandée. Statuts visibles dans l'onglet MFA. |
| PIM | Privileged Identity Management | Service Entra ID de gestion des accès privilégiés en JIT. Les comptes admin activent leurs droits à la demande pour une durée limitée, avec justification et approbation optionnelle. Onglet dédié dans le dashboard. |
| SSO | Single Sign-On | Authentification unique. Sur Windows, géré par le token Entra ID (PRT). Sur iOS/Android, géré par le plugin Microsoft Enterprise SSO ou l'app Authenticator. |
| SSPR | Self-Service Password Reset | Réinitialisation autonome du mot de passe par l'utilisateur final (via Authenticator, SMS, questions secrètes). Réduit les appels au support. Activable dans Entra ID → Protection → Réinitialisation de mot de passe. Statuts visibles dans l'onglet MFA. |
| UPN | User Principal Name | Identifiant de connexion au format prenom.nom@domaine.com. Attribut principal utilisé par Entra ID et Intune pour lier un appareil à son utilisateur. |
| ZT | Zero Trust | Modèle de sécurité "ne jamais faire confiance, toujours vérifier". L'identité, l'appareil, le réseau et l'application sont vérifiés à chaque accès. Intune est le pilier Device du Zero Trust Microsoft. |
| Sigle | Signification | Notes |
|---|---|---|
| Passwordless | Authentification sans mot de passe | Méthodes d'auth qui éliminent le mot de passe : Windows Hello for Business, FIDO2, Authenticator (push). Résistantes au phishing. Objectif Microsoft Secure Score : >50% des utilisateurs passwordless. Visible dans l'onglet MFA. |
| WHfB | Windows Hello for Business | Authentification biométrique (empreinte, visage) ou PIN lié au TPM. Remplace le mot de passe Windows. Chaque credential est unique au device (le PIN local n'est pas le même que le mot de passe réseau). Méthode Passwordless la plus déployée en entreprise. |
| FIDO2 | Fast IDentity Online 2 | Standard ouvert d'authentification par clé de sécurité physique (ex : YubiKey, clé USB-C/NFC). Résistant au phishing par conception : la clé est liée au domaine de destination. Méthode Passwordless la plus sécurisée. Visible dans les méthodes MFA sous le libellé "Clé FIDO2". |
| TOTP | Time-based One-Time Password | Code à 6 chiffres généré toutes les 30 secondes par une application (Microsoft Authenticator, Google Authenticator, Authy). Méthode MFA la plus répandue mais vulnérable au phishing "real-time" — contrairement à FIDO2. Visible dans l'onglet MFA sous "TOTP (App)". |
| TAP | Temporary Access Pass | Code d'accès temporaire à durée limitée (ex : 8 heures) émis par un admin. Utilisé pour l'intégration d'un nouvel employé, le remplacement d'un Authenticator perdu, ou le bootstrapping Passwordless. Méthode visible dans l'onglet MFA. |
| Sigle | Signification | Notes |
|---|---|---|
| AADJ | Azure AD Joined (Entra Joined) | Appareil Windows jointé directement à Entra ID, sans Active Directory on-premise. Mode recommandé pour les déploiements modernes cloud-native. Tous les utilisateurs s'authentifient via Entra ID. Visible dans l'onglet Hardware. |
| Co-managed | Co-gestion Intune + ConfigMgr | Appareil géré simultanément par Configuration Manager (SCCM) on-premise ET Intune. Mode transitoire lors d'une migration vers Intune cloud-only. Certaines workloads sont gérées par ConfigMgr, d'autres par Intune. Visible dans les KPIs Hardware. |
| EMM | Enterprise Mobility Management | Terme générique englobant MDM + MAM + MCM. Microsoft Intune est une solution EMM complète. |
| ESP | Enrollment Status Page | Page d'attente Autopilot affichée pendant l'enrôlement initial. Garantit que les politiques, certificats et applications critiques sont installés avant que l'utilisateur prenne la main. Configurable en Intune → Enrôlement des appareils → Autopilot → Page d'état d'inscription. |
| GPO | Group Policy Object | Objet de stratégie de groupe Active Directory. En environnement cloud-native, les GPO sont remplacées par les profils de configuration Intune (Settings Catalog) et les baselines de sécurité. |
| HAADJ | Hybrid Azure AD Joined | Appareil jointé à la fois à l'Active Directory on-premise ET à Entra ID. Mode transitoire pour les organisations avec encore un AD local. Nécessite un connecteur Entra Connect (ADSync). Plus complexe qu'AADJ pur, à réduire progressivement. Visible dans l'onglet Hardware. |
| MDM | Mobile Device Management | Protocole de gestion d'appareils. Intune agit comme serveur MDM : il envoie des profils de configuration, des politiques et des applications aux appareils enrôlés via le canal OMA-DM. |
| RBAC | Role-Based Access Control | Contrôle d'accès basé sur les rôles Intune (Opérateur Help Desk, Gestionnaire de politiques...) combiné aux Scope Tags pour limiter la visibilité à un périmètre donné. |
| Scope Tag | Étiquette de périmètre (RBAC) | Tag Intune appliqué aux ressources (appareils, politiques, apps) pour délimiter ce qu'un administrateur peut voir et gérer. Essentiel en multi-site ou MSP multi-clients. Sans Scope Tags, tous les admins voient tout. Visible dans l'onglet Scope Tags. |
| UEM | Unified Endpoint Management | Gestion unifiée de tous les types d'appareils (PC, mobile, IoT) depuis une console unique. Microsoft Intune est positionné comme solution UEM. |
| WPJ | Workplace Join (Registered) | Enrôlement léger BYOD : l'appareil est connu d'Entra ID mais pas entièrement géré par Intune MDM. Donne accès aux ressources M365 via SSO. L'IT ne peut pas imposer BitLocker ni essuyer l'appareil à distance. Visible dans l'onglet Hardware. |
| Sigle | Signification | Notes |
|---|---|---|
| DPF | Data Protection Framework | Cadre Microsoft en 3 niveaux (L1 Basique / L2 Renforcé / L3 Haute protection) pour les App Protection Policies MAM sur iOS et Android. |
| LOB | Line of Business | Application métier interne (non disponible dans le Store public). Déployée via Intune sous forme de package .intunewin (Win32), .ipa (iOS) ou .apk (Android). |
| MAM | Mobile Application Management | Gestion des applications mobiles sans enrôlement MDM complet. Contrôle le copier-coller, le chiffrement des données d'app, le partage entre apps gérées et non gérées. Mode BYOD par excellence. |
| MCM | Mobile Content Management | Gestion des contenus et documents sur appareils mobiles (OneDrive, SharePoint). Sous-composant de l'EMM. |
| Sigle | Signification | Notes |
|---|---|---|
| CSP | Configuration Service Provider | Interface Windows qui expose des paramètres de configuration à MDM via OMA-URI. Intune traduit ses profils en requêtes CSP envoyées à l'appareil. |
| OMA-URI | Open Mobile Alliance URI | Chemin de paramètre MDM de la forme ./Device/Vendor/MSFT/.... Utilisé dans les profils Custom Intune pour accéder à des CSP non exposés nativement dans l'interface. |
| OOBE | Out of Box Experience | Assistant de démarrage Windows lors du premier allumage. Autopilot personnalise et automatise cette étape pour les déploiements d'entreprise (nom de machine, langue, compte, politiques). |
| TPM | Trusted Platform Module | Puce de sécurité matérielle obligatoire pour Windows 11. Stocke les clés BitLocker, les certificats et les credentials Windows Hello. Requis par la plupart des baselines de sécurité. |
| Sigle | Signification | Notes |
|---|---|---|
| ASR | Attack Surface Reduction | Règles Defender qui bloquent des vecteurs d'attaque courants (macros Office malveillantes, scripts obfusqués, ransomware, LSASS dump...). Configurables en mode Audit ou Blocage via Intune Endpoint Security. |
| CASB | Cloud Access Security Broker | Courtier de sécurité pour les applications cloud. Surveille et contrôle l'usage des apps cloud (autorisées et Shadow IT). Implémenté par Microsoft Defender for Cloud Apps (MDCA). |
| CIS | Center for Internet Security | Organisation qui publie les CIS Benchmarks, référence internationale pour la sécurisation des systèmes. Les baselines Intune sont alignées sur ces benchmarks. |
| EDR | Endpoint Detection & Response | Détection et réponse aux menaces sur les endpoints. Analyse comportementale en temps réel, isolation automatique, investigation forensique. Composant principal de MDE (Defender for Endpoint). Distinct de l'antivirus traditionnel : l'EDR réagit, l'AV prévient. |
| EOL | End of Life | Fin de support officiel d'un OS. Windows 10 est EOL depuis octobre 2025. Plus aucun patch de sécurité → risque majeur. Visible dans l'onglet Analyse. |
| MDE | Microsoft Defender for Endpoint | Solution EDR Microsoft intégrée à Intune. Alerte, remédie et alimente le score de risque de l'appareil. Plans P1 (prévention) et P2 (EDR complet + investigation). Inclus dans Microsoft 365 Business Premium. Onglet Defender dans le dashboard. |
| MDCA | Microsoft Defender for Cloud Apps | Solution CASB Microsoft. Surveille l'usage des apps cloud (Office 365, Salesforce, Box...) et détecte le Shadow IT. Intégré à Entra ID Conditional Access pour bloquer ou auditer les sessions à risque. |
| MDI | Microsoft Defender for Identity | Protection de l'identité Active Directory on-premise et Entra ID. Détecte les mouvements latéraux, pass-the-hash, Golden Ticket et élévations de privilèges. Requiert un agent sur les contrôleurs de domaine. |
| MDO | Microsoft Defender for Office 365 | Protection des emails, SharePoint, Teams et OneDrive contre le phishing, malware et liens malveillants. Plan P1 : Safe Links + Safe Attachments. Plan P2 : + investigation, Threat Tracker, Attack Simulator. |
| Secure Score | Score de Sécurité Microsoft | Score de 0 à 100 mesurant la posture de sécurité d'un tenant (identité, appareils, apps, données). Chaque action recommandée rapporte des points. Visible dans l'onglet Defender du dashboard et dans le portail Microsoft Defender. |
| Sigle | Signification | Notes |
|---|---|---|
| EPM | Endpoint Privilege Management | Fonctionnalité Intune Suite permettant d'élever ponctuellement les droits d'un utilisateur standard sans lui donner un compte admin permanent. Remplace les solutions type BeyondTrust pour les cas simples. |
| LAPS | Local Administrator Password Solution | Rotation automatique du mot de passe administrateur local. Intune gère LAPS nativement depuis Windows LAPS (2023). Empêche les attaques latérales par réutilisation du mot de passe admin local. |
| WUfB | Windows Update for Business | Service de gestion des mises à jour Windows via Intune (Update Rings + Feature Updates). Permet de définir des délais, des fenêtres de maintenance et des anneaux de déploiement par population d'appareils. |
| Sigle | Signification | Notes |
|---|---|---|
| EMS | Enterprise Mobility + Security | Suite de licences Microsoft regroupant Intune + Entra ID P1/P2 + Azure Information Protection. Disponible en E3 (Intune + Entra P1 + AIP P1) et E5 (+ Entra P2 + MDE P2). Souvent incluse dans les bundles M365 E3/E5. |
| CAL | Client Access License | Licence d'accès client requise pour certains services on-premise (Exchange Server, SharePoint Server, SQL Server). Modèle en déclin, remplacé par les abonnements M365 dans les déploiements modernes. |
| SKU | Stock Keeping Unit | Identifiant de référence d'abonnement Microsoft 365 retourné par l'API Graph (ex : O365_BUSINESS_PREMIUM). Chaque SKU regroupe des service plans (Exchange, Teams, Intune...). Visible dans l'onglet Licences avec le nom commercial correspondant. |
| Sigle | Signification | Notes |
|---|---|---|
| ABM | Apple Business Manager | Portail Apple d'entreprise permettant de lier des appareils iOS/macOS à un MDM (Intune) via ADE et de gérer les licences d'applications VPP. |
| ADE | Automated Device Enrollment | Mécanisme Apple (ex-DEP) qui enrôle automatiquement un appareil dans Intune au premier démarrage, sans intervention manuelle de l'utilisateur. |
| PSSO | Platform SSO (macOS) | Extension SSO Apple/Microsoft permettant à macOS de s'authentifier auprès d'Entra ID via biométrie/PIN (équivalent WHfB sur Mac). Remplace l'ancienne jonction Azure AD macOS. |
| Sigle | Signification | Notes |
|---|---|---|
| BYOD | Bring Your Own Device | Appareil personnel de l'employé géré en MAM uniquement (sans enrôlement MDM complet). La séparation données perso / pro est assurée par App Protection Policies. Enrôlement Workplace Join côté Entra ID. |
| COBO | Corporate Owned, Business Only | Mode Android Enterprise pour les appareils d'entreprise à usage professionnel exclusif (Fully Managed). Aucune donnée personnelle tolérée. L'IT a le contrôle total. |
| COPE | Corporate Owned, Personally Enabled | Mode Android Enterprise pour les appareils d'entreprise avec un profil personnel séparé. L'IT gère le profil pro, l'utilisateur conserve son profil perso cloisonné (Work Profile). |
Une politique de conformité est un ensemble de règles qu'un appareil doit respecter pour être considéré comme conforme par Intune. Le statut de conformité est le critère central utilisé par Conditional Access pour autoriser ou bloquer l'accès aux ressources M365. Un appareil non conforme peut être bloqué de Teams, Outlook, SharePoint ou tout autre service protégé par une politique CA.
Les politiques sont assignées à des groupes Entra ID (groupes de sécurité). Un appareil peut être évalué par plusieurs politiques simultanément — le statut global retenu est le plus restrictif (si une seule politique dit "non conforme", l'appareil est non conforme).
| Plateforme | Règles typiques vérifiées |
|---|---|
| Windows 10 / 11 | Version OS minimale, BitLocker activé, Microsoft Defender actif, protection temps réel, antivirus à jour, TPM requis, code PIN/mot de passe complexe, stockage chiffré, firewall, score santé MDE |
| iOS / iPadOS | Version iOS minimale, absence de jailbreak, code PIN requis, chiffrement activé, score de risque MDE, certificats de conformité |
| Android Enterprise | Version Android minimale, attestation Play Integrity (ex-SafetyNet), chiffrement activé, absence de root, code PIN, score de risque MDE |
| macOS | Version macOS minimale, FileVault (chiffrement disque) activé, Gatekeeper actif, mot de passe complexe, pare-feu système |
| Etat (dashboard) | Code API Graph | Signification |
|---|---|---|
| Conforme | compliant | Toutes les règles de toutes les politiques assignées sont respectées. L'appareil peut accéder aux ressources protégées par CA. |
| Non conforme | noncompliant | Au moins une règle d'au moins une politique n'est pas respectée. Si une politique CA "Exiger un appareil conforme" est active, l'accès est bloqué (ou soumis à MFA renforcé). |
| Periode de grace | inGracePeriod | L'appareil est non conforme mais bénéficie d'un délai configuré (1-365 jours) avant que Conditional Access applique le blocage. Permet une transition en douceur. |
| Erreur | error | Intune n'a pas pu évaluer la politique. Causes : appareil hors ligne depuis trop longtemps, problème de canal MDM, configuration corrompue. |
| Conflit | conflict | Deux politiques ou plus définissent des valeurs contradictoires pour le même paramètre. Intune ne peut pas trancher — l'appareil est non conforme jusqu'à résolution du conflit. |
| Inconnu | unknown | L'appareil n'a pas encore été évalué. Typique des appareils fraîchement enrôlés qui n'ont pas encore synchronisé leurs politiques. |
| Non applicable | notApplicable | La politique ne s'applique pas à cet OS (ex. politique iOS assignée par erreur à un groupe contenant des PC Windows). |
Elle contient une seule règle : RequireDeviceCompliancePolicyAssigned. Cette règle évalue si au moins une politique de conformité explicite est assignée à l'appareil. Si aucune politique n'est assignée, l'appareil est automatiquement marqué non conforme par cette politique par défaut.
Ce comportement est contrôlé par le paramètre tenant Intune : "Mark devices with no compliance policy assigned as Not compliant". Il est activé par défaut et recommandé (Zero Trust : tout appareil non évalué est suspect).
La période de grâce est configurable par politique (Propriétés → Actions en cas de non-conformité → Marquer l'appareil non conforme → Délai). Pendant ce délai, l'appareil est en état inGracePeriod dans Intune mais n'est pas encore bloqué par Conditional Access.
Recommandation : délai de 0 jour pour les appareils critiques (accès aux données sensibles), 30 jours pour les utilisateurs nomades ou BYOD avec impact métier fort.
Une Security Baseline est un profil de configuration Intune pré-configuré par Microsoft, regroupant des centaines de paramètres de sécurité selon les recommandations Microsoft, CIS Benchmarks et NIST. A la différence d'une politique de conformité qui évalue un état sans le modifier, une baseline impose directement des valeurs de configuration sur l'appareil — comparable à une GPO de sécurité.
| Concept | Politique de conformité | Security Baseline |
|---|---|---|
| Action | Evalue et rapporte (oui/non) | Configure et impose |
| Impact sur l'appareil | Aucun (lecture seule) | Modifie les paramètres |
| Equivalent GPO | Audit / Reporting GPO | Security GPO |
| Utilisé pour | CA, accès conditionnel, rapports | Hardening des appareils |
| Baseline | Nb paramètres (approx.) | Cible | Référence |
|---|---|---|---|
| Windows MDM Security Baseline | ~250 | Windows 10 / 11 (MDM) | Aligné CIS Benchmark Windows, NIST SP 800-53. Couvre BitLocker, Defender, Windows Firewall, Edge, comptes locaux, audit, etc. Version mise à jour à chaque cycle Windows (23H2, 24H2...). |
| Microsoft Defender for Endpoint Baseline | ~80 | Windows (Defender) | Paramètres Defender recommandés par l'équipe MDE : protection cloud, soumission automatique d'échantillons, protection réseau, blocage à première vue (BAFS), ASR rules. |
| Microsoft Edge Baseline | ~150 | Navigateur Edge (tous OS) | Sécurité du navigateur : SmartScreen, isolation de site, extensions bloquées, politiques de cookies, protection des mots de passe, accès caméra/micro. |
| Windows 365 Cloud PC Baseline | ~70 | Windows 365 (Cloud PC) | Subset de la Windows MDM Baseline adapté aux Cloud PC — tient compte des contraintes de virtualisation (pas de TPM physique, BitLocker géré différemment). |
| Microsoft 365 Apps for Enterprise Baseline | ~50 | Office / M365 Apps (Windows) | Sécurisation des applications Office : macros bloquées ou en mode restreint, protection contre les add-ins malveillants, désactivation des fonctions ActiveX, Protected View obligatoire. |
Chaque baseline a des versions numérotées (ex. Windows MDM Baseline version November 2021, August 2023...). Intune permet de migrer vers une version plus récente sans reconfiguration complète — un diff est proposé pour revoir les paramètres modifiés. Conserver la baseline sur la version la plus récente est recommandé.
Le framework Intune Integraal IT définit trois niveaux de déploiement. Les baselines s'inscrivent dans le niveau Standard et Renforcé :
| Niveau | Client cible | Baselines incluses |
|---|---|---|
| Basique | PME < 50 collaborateurs, sans exigences réglementaires fortes | Aucune baseline obligatoire — politiques de conformité Windows + CA basique suffisent. |
| Standard | ETI sous LPD/RGPD, données RH ou financières | Windows MDM Security Baseline + Microsoft Defender Baseline + Edge Baseline. |
| Renforcé | Secteur réglementé (finance, santé, administration) | Toutes les baselines Standard + M365 Apps Baseline + profils de configuration avancés (ASR Block mode, LAPS, EPM). |
L'onglet Analyse évalue la posture de sécurité Intune d'un tenant selon un ensemble de règles prédéfinies. Chaque règle est associée à un niveau de sécurité (Basique / Standard / Renforcé) et produit un résultat Conforme ou Non conforme. Un score global est calculé et une recommandation qualitative est affichée.
Les findings sont classés en deux catégories : Points conformes (ce qui est correctement en place) et Points à corriger (manques ou écarts détectés). Chaque point à corriger inclut une action recommandée et un lien direct vers le portail Intune.
| Règle | Niveau | Condition de succès | Condition d'echec (finding) |
|---|---|---|---|
| Taux de conformité | Basique | ≥ 95% des appareils enrôlés sont en état compliant | Taux < 95% — indique des appareils non conformes actifs dans le parc. Risque d'accès non autorisés si CA est en place. |
| Chiffrement BitLocker | Standard | 100% des appareils Windows enrôlés sont chiffrés (isEncrypted = true) | Au moins un appareil Windows non chiffré — risque de vol de données en cas de perte physique. |
| Synchronisation du parc | Basique | Moins de 5% des appareils n'ont pas synchronisé depuis plus de 30 jours | Un parc mal synchronisé n'applique pas les politiques à jour. Les appareils non synchronisés sont "fantômes" — ils ne reçoivent plus les mises à jour de sécurité ni les applications déployées. |
| Windows 10 EOL | Basique | Aucun appareil Windows 10 détecté dans le parc | Windows 10 est EOL (fin support Microsoft octobre 2025). Plus aucun patch de sécurité. Risque élevé d'exploitation de vulnérabilités non corrigées. |
| Politiques de conformité | Basique | Au moins 1 politique de conformité configurée dans le tenant | Sans politique de conformité, aucun appareil ne peut être évalué. Conditional Access ne peut pas exiger la conformité. La Default Device Compliance Policy marque tous les appareils non conformes. |
| Conditional Access | Standard | Au moins 1 politique Conditional Access activée (état = enabled) | Sans CA, les identités et appareils ne sont pas conditionnés pour accéder aux ressources M365. Pilier Identity du Zero Trust manquant. |
| Profils de configuration | Standard | Au moins 1 profil de configuration déployé | Sans profils de configuration, aucun hardening ni standardisation des appareils. Equivalent à des appareils sans GPO en environnement AD. |
| Security Baselines | Standard | Au moins 1 Security Baseline déployée | Les baselines de sécurité Microsoft implémentent des centaines de paramètres de durcissement recommandés. Leur absence indique un tenant sans hardening systématique. |
| Applications déployées | Basique | Au moins 1 application déployée via Intune | Sans déploiement applicatif centralisé, les utilisateurs installent des applications manuellement — risque shadow IT, versions non maîtrisées, licences non tracées. |
| App Protection iOS (MAM) | Standard | Au moins 1 politique App Protection iOS/iPadOS configurée | Sans MAM iOS, les données M365 (mails, fichiers OneDrive) sur les iPhone/iPad des utilisateurs ne sont pas protégées — copier-coller non cloisonné, partage vers apps personnelles possible. |
| App Protection Android (MAM) | Standard | Au moins 1 politique App Protection Android configurée | Même risque que iOS — données M365 non cloisonnées sur les appareils Android personnels ou d'entreprise non gérés. |
| Autopilot | Standard | Au moins 1 profil Autopilot configuré | Sans Autopilot, les nouveaux appareils nécessitent une intervention manuelle pour être configurés et enrôlés. Coût opérationnel élevé, risque d'incohérence entre les appareils. |
Le score est calculé sur la base du nombre de règles passantes par rapport au total des règles évaluées pour ce tenant (certaines règles ne s'appliquent que si la fonctionnalité est licenciée).
| Score | Niveau | Interprétation et actions |
|---|---|---|
| ≥ 90% | Excellent | Posture de sécurité Intune solide. Les piliers Zero Trust Device sont en place. Maintenir et surveiller les dérives (alertes email recommandées). |
| ≥ 75% | Bon | Bonne couverture de base. Des points Standard ou Renforcé restent à compléter. Prioriser les findings liés à Conditional Access et MAM. |
| ≥ 50% | A améliorer | Lacunes significatives — le tenant est partiellement géré. Risque élevé si des politiques CA bloquantes sont en place sans couverture complète des appareils. |
| < 50% | Critique | Exposition importante. Les fondamentaux Intune ne sont pas en place. Démarrer par les règles Basique (conformité, CA, synchronisation) avant les niveaux supérieurs. |
La courbe de tendance visible dans l'onglet Analyse affiche l'évolution du score et du taux de conformité dans le temps. Les snapshots sont pris automatiquement chaque nuit à 02h00 (heure Europe/Zurich) par le job cron du backend. Un snapshot peut aussi être déclenché manuellement via le bouton "Appliquer" de l'onglet Analyse.
Une tendance descendante sur plusieurs jours indique un dérive du parc — appareils désenrôlés, politiques modifiées, utilisateurs hors périmètre. Une tendance stable à haut niveau valide la maîtrise opérationnelle du tenant.
La valeur deviceEnrollmentType retournée par l'API Graph indique comment l'appareil a été enrôlé dans Intune. Elle détermine les capacités de gestion disponibles.
| Valeur API | Description |
|---|---|
| windowsAzureADJoin | Jonction Azure AD / Entra ID. L'utilisateur joint le PC à Entra ID lors de l'OOBE ou depuis les Paramètres. L'enrôlement MDM Intune est automatique si la politique MDM auto-enrollment est configurée. Mode principal pour les PC d'entreprise cloud-native. |
| windowsAutoEnrollment | Enrôlement MDM automatique. Déclenché par GPO (co-management) ou par configuration d'entreprise. L'appareil est déjà joint au domaine AD local et s'enrôle dans Intune en parallèle. |
| windowsAzureADJoinUsingDeviceAuth | Autopilot Self-Deploying. Enrôlement sans interaction utilisateur — le device s'authentifie avec son propre certificat TPM. Utilisé pour les kiosques, salles de conférence, appareils partagés. |
| windowsBulkAzureDomainJoin | Jonction en masse (provisioning package). Utilisé pour enrôler plusieurs appareils simultanément via un package Windows Configuration Designer (.ppkg). Rare en environnement moderne. |
| windowsCoManagement | Co-gestion SCCM + Intune. L'appareil est géré simultanément par Configuration Manager (SCCM) et Intune. Chaque workload (conformité, apps, mises à jour...) est assigné à l'un ou l'autre selon la configuration. |
| userEnrollment | Enrôlement utilisateur (iOS / Android BYOD). L'utilisateur s'enrôle via l'app Portail d'entreprise Intune. Gestion partielle — seul le profil de travail est géré, les données personnelles sont hors périmètre MDM. |
| deviceEnrollmentManager | Gestionnaire d'enrôlement (DEM). Un compte DEM spécial peut enrôler jusqu'à 1000 appareils sans affinité utilisateur. Utilisé pour les appareils partagés, kiosques, points de vente. |
| appleUserEnrollment | Apple User Enrollment (iOS 13+). Séparation matérielle données perso / pro via un volume APFS chiffré distinct. L'IT ne voit pas les apps et données personnelles. Adapté au BYOD iOS strict. |
| appleBulkEnrollment | Apple ADE / DEP (Automated Device Enrollment). Via Apple Business Manager. L'appareil est préconfiguré pour s'enrôler automatiquement dans Intune au premier démarrage, sans action de l'utilisateur. Enrôlement supervisé (accès admin complet). |
| unknown | Type d'enrôlement non déterminé ou enrôlement legacy. A investiguer si fréquent dans le parc. |
La valeur managementAgent indique quel composant logiciel gère l'appareil côté Intune.
| Valeur API | Description |
|---|---|
| mdm | MDM natif Intune. Canal de gestion standard pour tous les appareils modernes (Windows 10/11, iOS, Android, macOS). Communique via le protocole MDM OMA-DM ou Apple MDM. |
| easMdm | Exchange ActiveSync + MDM. L'appareil est géré en MDM et a aussi un profil EAS pour la messagerie Exchange. Fréquent sur les appareils iOS/Android avec un compte Exchange natif configuré en dehors d'Outlook. |
| configurationManagerClientMdm | Co-gestion : SCCM + Intune. Les deux agents sont actifs simultanément. Configuration Manager gère certains workloads, Intune d'autres. Etape transitoire vers un environnement cloud-only. |
| configurationManagerClient | SCCM uniquement. L'appareil est géré par Configuration Manager (on-premise) sans MDM Intune. Visible dans Intune si co-management est initié mais MDM non encore activé. |
| intuneClient | Agent Intune legacy (PC Agent). Ancien agent logiciel Intune pour Windows 7/8. Deprecated depuis 2020 — aucun nouveau déploiement ne devrait utiliser ce canal. Appareils à migrer en priorité. |
| jamf | Jamf Pro. L'appareil macOS est géré par Jamf Pro et non directement par Intune MDM. La conformité Jamf peut être intégrée dans Intune via le connecteur Jamf-Intune (partenaire de conformité). |
| unknown | Agent non déterminé. Peut indiquer un appareil enrôlé mais dont le canal de communication n'est pas encore établi. |
| Valeur API | Description |
|---|---|
| company | Appareil d'entreprise (Corporate). Propriété de l'organisation. Intune peut appliquer toutes les politiques, accéder au stockage, effacer l'appareil à distance. Affiché "Entreprise" dans le dashboard. |
| personal | BYOD — appareil personnel. Propriété de l'employé. Intune ne peut gérer que le profil professionnel ou les applications gérées (MAM). Effacement complet interdit — seul le profil pro peut être retiré. Affiché "Personnel" dans le dashboard. |
Autopilot est le service Microsoft de provisionnement zero-touch pour Windows 10/11. Les appareils sont pré-enregistrés par hash matériel dans le tenant Intune (via le revendeur ou manuellement). Au premier démarrage, l'OOBE est remplacé par un flux Autopilot.
| Mode | Description et cas d'usage |
|---|---|
| User-Driven (Azure AD Join) | L'utilisateur s'authentifie lors de l'OOBE avec ses identifiants Entra ID. Le PC rejoint Azure AD et s'enrôle dans Intune automatiquement. Apps et profils sont installés. Mode standard pour les organisations cloud-native. Aucune intervention IT sur site requise. |
| User-Driven (Hybrid Azure AD Join) | Comme User-Driven mais le PC rejoint aussi l'Active Directory local via le connecteur Intune (installé sur un Domain Controller ou serveur membre). Nécessite une connexion VPN ou réseau d'entreprise lors de l'OOBE. Mode de transition pour les environnements hybrides. |
| Self-Deploying | Aucune interaction utilisateur — le PC s'authentifie avec son certificat TPM et se configure seul. Adapté aux kiosques, salles de conférence, appareils partagés sans utilisateur dédié. Nécessite un TPM 2.0 et une connexion Ethernet ou Wi-Fi préconfigurée. |
| Pre-provisioned (White Glove) | En deux étapes : (1) le technicien IT pré-installe les apps et profils en atelier via l'espace technicien Autopilot, (2) l'utilisateur complète l'OOBE en s'authentifiant. Réduit le temps de configuration perçu par l'utilisateur final. Nécessite un réseau Ethernet en atelier. |
Get-WindowsAutoPilotInfo et importe dans Intune. Les revendeurs certifies (Dell, HP, Lenovo...) peuvent l'importer directement depuis leur portail fournisseur.
Scripts exécutables directement sur le poste ou sans compte administrateur Intune. Idéal pour le niveau 1 en intervention rapide.
►N1Vérifier si le poste est bien enrôlé dans Intune
À exécuter directement sur le poste (local ou RDP, PowerShell admin). Vérifie la jonction Entra ID, les clés de registre MDM et l'état du service IME.
# === CHECK ENRÔLEMENT MDM INTUNE ===
# Exécuter sur le poste (PowerShell en admin)
# 1) Jonction Entra ID et état MDM
Write-Host "`n=== JONCTION ENTRA ID ===" -ForegroundColor Cyan
$dsreg = dsregcmd /status
$aadJoined = ($dsreg | Select-String "AzureAdJoined\s*:\s*YES").Count -gt 0
$mdmEnrolled = ($dsreg | Select-String "MDMEnrolled\s*:\s*YES").Count -gt 0
$mdmUrl = ($dsreg | Select-String "MdmUrl\s*:") -replace ".*:\s*",""
Write-Host "Azure AD Joined : $(if($aadJoined){'OUI'}else{'NON'})" `
-ForegroundColor $(if($aadJoined){'Green'}else{'Red'})
Write-Host "MDM Enrolled : $(if($mdmEnrolled){'OUI'}else{'NON'})" `
-ForegroundColor $(if($mdmEnrolled){'Green'}else{'Red'})
Write-Host "MDM URL : $($mdmUrl | Select-Object -First 1)"
# 2) Clés registre MDM
Write-Host "`n=== REGISTRE MDM ===" -ForegroundColor Cyan
$mdmKeys = Get-ChildItem "HKLM:\SOFTWARE\Microsoft\Enrollments" -ErrorAction SilentlyContinue |
ForEach-Object { Get-ItemProperty $_.PSPath -ErrorAction SilentlyContinue } |
Where-Object { $_.ProviderID -eq "MS DM Server" }
if ($mdmKeys) {
Write-Host "Enrôlement MDM trouvé :" -ForegroundColor Green
$mdmKeys | Select-Object UPN, EnrollmentStartDate | Format-Table -AutoSize
} else {
Write-Host "Aucun enrôlement MDM dans le registre" -ForegroundColor Red
}
# 3) Service IME (agent Win32 / Scripts PowerShell)
Write-Host "`n=== SERVICE IME ===" -ForegroundColor Cyan
$ime = Get-Service -Name IntuneManagementExtension -ErrorAction SilentlyContinue
if ($ime) {
Write-Host "IntuneManagementExtension : $($ime.Status)" `
-ForegroundColor $(if($ime.Status -eq 'Running'){'Green'}else{'Yellow'})
} else {
Write-Host "Service IME absent (normal si aucune app Win32 ou script assigné)" -ForegroundColor Yellow
}
►N1État jonction Entra ID — dsregcmd (vue rapide)
Commande Windows native — aucun module requis, fonctionne même hors connexion. Premier réflexe avant tout diagnostic.
# Vue complète (sortie brute)
dsregcmd /status
# Vue filtrée — les infos clés uniquement
$keys = @("AzureAdJoined","DomainJoined","WorkplaceJoined",
"MDMEnrolled","MdmUrl","AzureAdTenantId",
"DeviceId","UserEmail","TenantDisplayName")
$out = dsregcmd /status
Write-Host "=== État jonction & MDM ===" -ForegroundColor Cyan
foreach ($k in $keys) {
$line = $out | Select-String "$k\s*:" | Select-Object -First 1
if ($line) { Write-Host $line.ToString().Trim() }
}
►N1Forcer la synchronisation MDM — local (sans compte admin)
À exécuter sur le poste. Déclenche un check-in MDM immédiat via les tâches planifiées Windows sans avoir besoin de Graph.
# Forcer le check-in MDM via les tâches planifiées Windows
Write-Host "Déclenchement sync MDM..." -ForegroundColor Cyan
$tasks = Get-ScheduledTask | Where-Object {
$_.TaskName -like "*Schedule*to run OMADMClient*" -or
$_.TaskName -like "*PushLaunch*" -or
$_.TaskName -like "*EnterpriseMgmt*"
}
if ($tasks) {
$tasks | Start-ScheduledTask
Write-Host "Sync déclenchée ($($tasks.Count) tâche(s) lancée(s))." -ForegroundColor Green
} else {
Write-Host "Tâches MDM non trouvées — vérifier que le poste est enrôlé." -ForegroundColor Yellow
}
Write-Host "Attendre 2-5 minutes puis vérifier le portail Intune."
# Alternative : ouvrir les Paramètres compte professionnel
# Start-Process "ms-settings:workplace"
►N1Collecte complète des logs — MDM / Autopilot / ESP / IME
Collecte tous les logs utiles dans un dossier horodaté et l'ouvre automatiquement. Idéal avant d'escalader en N2/N3 ou d'ouvrir un ticket Microsoft.
# Collecte logs MDM — exécuter en admin sur le poste
$logDir = "C:\Temp\Logs_MDM_$(Get-Date -Format 'yyyyMMdd_HHmm')"
New-Item -ItemType Directory -Path $logDir -Force | Out-Null
Write-Host "Collecte vers : $logDir" -ForegroundColor Cyan
function Get-EventLog2CSV($name, $logname) {
try {
Get-WinEvent -LogName $logname -MaxEvents 1000 -ErrorAction Stop |
Select-Object TimeCreated, Id, LevelDisplayName, Message |
Export-Csv "$logDir\$name.csv" -NoTypeInformation -Encoding UTF8
Write-Host "OK : $name.csv" -ForegroundColor Green
} catch { Write-Host "SKIP : $name (vide ou absent)" -ForegroundColor Yellow }
}
Get-EventLog2CSV "MDM_Admin" "Microsoft-Windows-DeviceManagement-Enterprise-Diagnostics-Provider/Admin"
Get-EventLog2CSV "MDM_Oper" "Microsoft-Windows-DeviceManagement-Enterprise-Diagnostics-Provider/Operational"
Get-EventLog2CSV "Autopilot" "Microsoft-Windows-ModernDeployment-Diagnostics-Provider/Autopilot"
Get-EventLog2CSV "ESP" "Microsoft-Windows-ModernDeployment-Diagnostics-Provider/ManagementService"
# Logs IME (apps Win32 / scripts)
$imelog = "C:\ProgramData\Microsoft\IntuneManagementExtension\Logs\IntuneManagementExtension.log"
if (Test-Path $imelog) {
Copy-Item $imelog "$logDir\IME.log"
Get-Content $imelog | Where-Object { $_ -match "Error|Failed|Exception" -and
$_ -notmatch "SuccessResponse|0 errors" } |
ForEach-Object { [PSCustomObject]@{ Ligne = $_ } } |
Export-Csv "$logDir\IME_Erreurs.csv" -NoTypeInformation -Encoding UTF8
Write-Host "OK : IME.log + IME_Erreurs.csv" -ForegroundColor Green
} else { Write-Host "SKIP : IME log absent" -ForegroundColor Yellow }
# dsregcmd complet en fichier texte
dsregcmd /status | Out-File "$logDir\dsregcmd.txt" -Encoding UTF8
Write-Host "OK : dsregcmd.txt" -ForegroundColor Green
Write-Host "`nCollecte terminée !" -ForegroundColor Green
explorer.exe $logDir
►N1Analyser les erreurs IME — apps et scripts en échec
L'IME gère les apps Win32 et les scripts PowerShell Intune. Ce script isole les erreurs sans avoir à parcourir des milliers de lignes de log.
# Analyser les logs IME pour identifier les apps/scripts en échec
$imelog = "C:\ProgramData\Microsoft\IntuneManagementExtension\Logs\IntuneManagementExtension.log"
if (-not (Test-Path $imelog)) {
Write-Host "IME non présent sur ce poste" -ForegroundColor Yellow; exit
}
# Erreurs détectées
Write-Host "=== ERREURS IME ===" -ForegroundColor Cyan
$errors = Get-Content $imelog | Where-Object {
$_ -match "\[Error\]|Failed|Exception" -and
$_ -notmatch "SuccessResponse|0 errors|ErrorCount=0"
}
if ($errors.Count -eq 0) {
Write-Host "Aucune erreur dans les logs IME" -ForegroundColor Green
} else {
Write-Host "$($errors.Count) ligne(s) — 30 dernières :" -ForegroundColor Red
$errors | Select-Object -Last 30 | ForEach-Object { Write-Host $_ -ForegroundColor Red }
}
# Apps installées avec succès
Write-Host "`n=== INSTALLS RÉUSSIES ===" -ForegroundColor Cyan
Get-Content $imelog | Where-Object { $_ -match "Installation succeeded|install result.*ExitCode=0" } |
Select-Object -Last 15
# Dernières syncs + heartbeat
Write-Host "`n=== DERNIÈRES SYNCS ===" -ForegroundColor Cyan
Get-Content $imelog | Where-Object { $_ -match "Start sync|SyncApp|Aggregated" } | Select-Object -Last 5
Get-Content $imelog | Select-Object -Last 3
Scripts nécessitant un compte avec droits Intune et une connexion Connect-MgGraph active. Gestion à distance du parc.
►N2Conformité — résumé et politiques
# Résumé par état de conformité
Get-MgDeviceManagementManagedDevice -All |
Group-Object ComplianceState | Select-Object Name, Count | Sort-Object Count -Descending
# Liste des politiques de conformité du tenant
Get-MgDeviceManagementDeviceCompliancePolicy -All |
Select-Object DisplayName, CreatedDateTime, LastModifiedDateTime | Sort-Object DisplayName
# Assignments d'une politique (remplacer l'ID)
$policyId = "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"
Get-MgDeviceManagementDeviceCompliancePolicyAssignment -DeviceCompliancePolicyId $policyId
►N2Applications déployées — liste et filtres par type
# Toutes les apps (export CSV)
Get-MgDeviceAppManagementMobileApp -All |
Select-Object DisplayName, Publisher,
@{N="Type";E={$_."@odata.type" -replace "#microsoft.graph.",""}} |
Sort-Object DisplayName |
Export-Csv "apps_intune.csv" -NoTypeInformation -Encoding UTF8
# Apps Win32 (.intunewin) uniquement
Get-MgDeviceAppManagementMobileApp `
-Filter "isof('microsoft.graph.win32LobApp')" -All |
Select-Object DisplayName, Publisher, CreatedDateTime
# Microsoft 365 Apps (suite Office)
Get-MgDeviceAppManagementMobileApp `
-Filter "isof('microsoft.graph.officeSuiteApp')" -All
# Apps Store Windows
Get-MgDeviceAppManagementMobileApp `
-Filter "isof('microsoft.graph.microsoftStoreForBusinessApp')" -All |
Select-Object DisplayName, Publisher
►N2Autopilot — Hash matériel, génération et import
Le hash matériel est l'empreinte unique du PC à enregistrer avant le premier démarrage Autopilot.
# Générer le hash du PC local (admin requis, sur le PC à importer)
Install-Script -Name Get-WindowsAutopilotInfo -Force
Get-WindowsAutopilotInfo -OutputFile "C:\Temp\hash_autopilot.csv"
# Générer le hash ET l'uploader directement dans Intune
Get-WindowsAutopilotInfo -Online
# Lister les appareils Autopilot enregistrés dans le tenant
Get-MgDeviceManagementWindowsAutopilotDeviceIdentity -All |
Select-Object SerialNumber, Manufacturer, Model, GroupTag, EnrollmentState |
Format-Table -AutoSize
# Importer un CSV de hashes dans Intune
Import-AutopilotCSV -csvFile "C:\Temp\hash_autopilot.csv"
# Vérifier le statut d'import
Get-MgDeviceManagementImportedWindowsAutopilotDeviceIdentity -All |
Select-Object SerialNumber, State
►N2Rapport synthèse tenant → Excel multi-onglets
Excel avec 3 onglets : KPIs globaux, répartition par OS, liste des appareils sans sync depuis +30 jours. Livrable type rapport mensuel client.
# Rapport multi-onglets
Import-Module ImportExcel
$file = "Rapport_Intune_$(Get-Date -Format 'yyyyMMdd').xlsx"
$devices = Get-MgDeviceManagementManagedDevice -All
$cutoff = (Get-Date).AddDays(-30)
# Onglet 1 : KPIs
@(
[PSCustomObject]@{ Indicateur="Total appareils enrôlés" ; Valeur=$devices.Count },
[PSCustomObject]@{ Indicateur="Conformes" ; Valeur=($devices|Where-Object ComplianceState -eq 'compliant').Count },
[PSCustomObject]@{ Indicateur="Non conformes" ; Valeur=($devices|Where-Object ComplianceState -eq 'noncompliant').Count },
[PSCustomObject]@{ Indicateur="Etat inconnu" ; Valeur=($devices|Where-Object ComplianceState -eq 'unknown').Count },
[PSCustomObject]@{ Indicateur="Sans sync +30 jours" ; Valeur=($devices|Where-Object { $_.LastSyncDateTime -lt $cutoff }).Count },
[PSCustomObject]@{ Indicateur="Windows 10 EOL" ; Valeur=($devices|Where-Object { $_.OsVersion -like "10.*" }).Count },
[PSCustomObject]@{ Indicateur="Taux conformite (%)" ; Valeur=[math]::Round(($devices|Where-Object ComplianceState -eq 'compliant').Count / $devices.Count * 100,1) }
) | Export-Excel $file -WorksheetName "KPIs" -AutoSize -TableName "KPIs" -TableStyle Medium6 -FreezeTopRow
# Onglet 2 : Répartition par OS
$devices | Group-Object OperatingSystem |
Select-Object @{N="OS";E={$_.Name}}, @{N="Nombre";E={$_.Count}} |
Export-Excel $file -WorksheetName "Par OS" -AutoSize -TableName "ParOS" -TableStyle Medium2
# Onglet 3 : Appareils stale
$devices | Where-Object { $_.LastSyncDateTime -lt $cutoff } |
Select-Object DeviceName, OperatingSystem,
@{N="Derniere sync";E={$_.LastSyncDateTime.ToString("dd/MM/yyyy")}}, UserPrincipalName |
Export-Excel $file -WorksheetName "Stale" -AutoSize -TableName "Stale" -TableStyle Light9 -FreezeTopRow
Write-Host "Rapport généré : $file" -ForegroundColor Green
Invoke-Item $file
►N2Utilisateurs, groupes de déploiement & licences
# Chercher un groupe Intune par nom (partiel)
Get-MgGroup -Filter "startsWith(displayName,'Intune')" -All |
Select-Object DisplayName, Id, Description
# Membres d'un groupe de déploiement
$groupId = "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"
Get-MgGroupMember -GroupId $groupId -All |
ForEach-Object { Get-MgUser -UserId $_.Id } |
Select-Object DisplayName, UserPrincipalName, AccountEnabled
# Vérifier les licences Intune d'un utilisateur
Get-MgUserLicenseDetail -UserId "user@domaine.com" |
Where-Object { $_.SkuPartNumber -like "*INTUNE*" -or $_.SkuPartNumber -like "*EMS*" } |
Select-Object SkuPartNumber, SkuId
# Utilisateurs avec appareils non conformes
Get-MgDeviceManagementManagedDevice `
-Filter "complianceState eq 'noncompliant'" -All |
Select-Object UserPrincipalName | Sort-Object UserPrincipalName -Unique
Actions à fort impact : effacement de données, retrait d'appareil. Toujours confirmer l'identifiant avant exécution.
►N3Sync / Retire / Wipe / Renommer via Graph
Nécessite DeviceManagementManagedDevices.ReadWrite.All. Les actions Retire et Wipe sont irréversibles — toujours vérifier l'identifiant avant.
# Récupérer l'ID d'un appareil par son nom
$device = Get-MgDeviceManagementManagedDevice `
-Filter "deviceName eq 'LAPTOP-01'" | Select-Object -First 1
$id = $device.Id
Write-Host "ID appareil : $id — $($device.DeviceName) ($($device.UserPrincipalName))"
# Forcer la synchronisation MDM
Invoke-MgGraphRequest -Method POST `
-Uri "https://graph.microsoft.com/v1.0/deviceManagement/managedDevices/$id/syncDevice"
# Retirer (Retire) — supprime les données d'entreprise, conserve les données perso
Invoke-MgGraphRequest -Method POST `
-Uri "https://graph.microsoft.com/v1.0/deviceManagement/managedDevices/$id/retire"
# Effacer (Wipe) — factory reset complet, IRRÉVERSIBLE
$body = @{ keepEnrollmentData=$false; keepUserData=$false } | ConvertTo-Json
Invoke-MgGraphRequest -Method POST `
-Uri "https://graph.microsoft.com/v1.0/deviceManagement/managedDevices/$id/wipe" `
-Body $body -ContentType "application/json"
# Renommer un appareil Windows
$body = @{ deviceName="PC-NOUVEAU-NOM" } | ConvertTo-Json
Invoke-MgGraphRequest -Method POST `
-Uri "https://graph.microsoft.com/v1.0/deviceManagement/managedDevices/$id/setDeviceName" `
-Body $body -ContentType "application/json"
Le check-in MDM est le contact périodique que l'appareil établit avec le service Intune pour récupérer les nouvelles instructions (politiques, apps, scripts). Ce cycle est indépendant des notifications push.
| Déclencheur | Intervalle | Remarques |
|---|---|---|
| Check-in automatique — Windows 10/11 | 8 heures | Cycle MDM OMA-DM standard. Réduit à 30 min pendant la première heure après l'enrôlement. |
| Check-in automatique — iOS / iPadOS | 8 heures | Via canal APNs. Si l'appareil est en veille, le check-in est différé au prochain réveil actif. |
| Check-in automatique — Android Enterprise | 8 heures | Via canal FCM (Firebase Cloud Messaging). Peut varier selon les restrictions batterie de l'appareil. |
| Check-in automatique — macOS | 8 heures | Protocole Apple MDM. Identique à iOS. |
| Après enrôlement initial | Immédiat | L'appareil effectue un check-in immédiatement après l'enrôlement, puis toutes les 30 min pendant 1h, puis retour au cycle normal. |
| Notification push reçue (WNS / APNs / FCM) | Dans les 1-5 min | Intune peut envoyer une notification push pour forcer un check-in anticipé. Utilisé par "Synchroniser" dans le portail et la commande syncDevice Graph. |
| Synchronisation forcée (portail / PowerShell) | Immédiat (push) | Déclenche une notification push. L'appareil doit être en ligne et joignable. |
| Intune Management Extension (IME) — Win32 / Scripts | 60 minutes | L'agent IME (IntuneManagementExtension.exe) a son propre cycle indépendant du MDM principal. |
Après un check-in réussi, Intune traite les instructions et les envoie à l'appareil. Le délai d'application effective varie selon le type d'instruction.
| Type d'instruction | Délai typique | Délai max observé | Variables |
|---|---|---|---|
| Politique de conformité | 1–5 min | 30 min | L'évaluation est locale — l'appareil vérifie ses propres paramètres. Rapide si le check-in est établi. |
| Profil de configuration (Settings Catalog) | 5–15 min | 2 heures | Application via OMA-URI / CSP Windows. Certains paramètres nécessitent un redémarrage pour s'appliquer. |
| Security Baseline | 15–30 min | 4 heures | Volume élevé de paramètres CSP. L'application est séquentielle sur l'appareil. |
| Application Win32 (.intunewin) | 5–30 min | 8 heures | Dépend du téléchargement (réseau, Delivery Optimization), des dépendances et du délai IME (60 min de cycle). |
| Application Store (MSIX / UWP) | 5–15 min | 2 heures | Téléchargement via Microsoft Store for Business. Plus rapide que Win32 (pas d'IME). |
| Microsoft 365 Apps (suite Office) | 30–60 min | 4 heures | Volume de téléchargement important (2–4 Go). Delivery Optimization peut accélérer si des pairs sont disponibles sur le même réseau. |
| Script PowerShell Intune | 15–60 min | 8 heures | Exécuté par l'IME. Attend le prochain cycle IME (60 min) si le script vient d'être assigné. |
| Remediation proactive (Remediations) | 15 min à 24h | — | Selon la fréquence configurée dans la politique. Minimum configurable : 15 minutes. |
| BitLocker (via profil Endpoint Protection) | 15–60 min | 24 heures | Le chiffrement du disque en arrière-plan peut prendre plusieurs heures sur un disque de grande capacité. |
| App Protection Policy (MAM) | Immédiat | 30 min | Appliquée au lancement de l'application gérée. L'app télécharge la politique MAM lors du premier lancement après assignation. |
L'Enrollment Status Page (ESP) bloque l'accès au bureau pendant le provisionnement. Elle se décompose en deux phases : Device Setup (profils + apps pour l'appareil) et Account Setup (profils + apps pour l'utilisateur).
| Étape | Durée typique | Variables principales |
|---|---|---|
| OOBE → détection Autopilot | 1–3 min | Résolution DNS, connexion au service Autopilot Microsoft. Nécessite Internet dès l'écran de langue. |
| ESP Device — profils de configuration | 2–5 min | Téléchargement et application des profils d'appareil (conformité, configuration, baselines). |
| ESP Device — applications requises | 5–30 min | Dépend du nombre et de la taille des apps marquées "requises pour Device Setup" dans l'ESP. |
| ESP Account — profils utilisateur | 2–5 min | Politiques utilisateur, OneDrive Known Folder Move, Outlook, etc. |
| ESP Account — Microsoft 365 Apps (Office) | 20–60 min | Principale variable. Bande passante disponible, canal (Current / Monthly Enterprise / Semi-Annual), Delivery Optimization. |
| Total sans Office | 10–25 min | Réseau d'entreprise standard (100 Mbps+). |
| Total avec Office | 35–90 min | Sur un réseau lent (< 20 Mbps) ou via VPN, le déploiement peut dépasser 2 heures. |
| Pre-provisioned (White Glove) — phase technicien | 20–60 min | Effectuée en atelier sur Ethernet. Pré-installe les apps Device. La phase utilisateur est ensuite réduite à 5–10 min. |
WUfB gère la distribution des mises à jour Windows via Intune sans nécessiter WSUS. Les mises à jour sont regroupées en deux catégories : Quality Updates (sécurité, correctifs mensuels) et Feature Updates (montées de version OS).
| Paramètre WUfB | Valeur recommandée | Explication |
|---|---|---|
| Délai Quality Update (Deferral) | 7 jours (Pilote) / 14 jours (Prod) | Retarde la disponibilité du Patch Tuesday. Permet de valider l'absence de régressions sur l'anneau Pilote avant déploiement large. |
| Délai Feature Update | 30 jours (Pilote) / 60 jours (Prod) | Retarde la montée de version OS. Laisse le temps de tester la compatibilité applicative sur la nouvelle version. |
| Deadline Quality Update | 3–5 jours après disponibilité | Force l'installation même si l'utilisateur a reporté. L'appareil installe et redémarre avant la deadline. |
| Deadline Feature Update | 5–7 jours après disponibilité | Laisse plus de temps pour un redémarrage planifié sur les Feature Updates (plus lourdes). |
| Grace period (après deadline) | 1–2 jours | Délai supplémentaire après la deadline avant redémarrage forcé. Permet à l'utilisateur de finir sa session. |
| Fenêtre de maintenance active | 02:00–04:00 (recommandé) | Plage horaire où Windows peut redémarrer automatiquement. En dehors de cette fenêtre, Windows attend sauf si la deadline est dépassée. |
| Scan Windows Update | Automatique (22h par défaut) | Windows scanne Windows Update chaque jour environ à la même heure. Peut varier de ±1h selon la charge des serveurs Microsoft. |
L'IME (IntuneManagementExtension.exe) est l'agent Windows qui gère les applications Win32, les scripts PowerShell, les Remediations et les tunnels Win32. Il opère indépendamment du canal MDM OMA-DM principal.
| Type de tâche IME | Fréquence | Détail |
|---|---|---|
| Sync des instructions (apps / scripts) | 60 minutes | L'IME contacte le service Intune toutes les heures pour vérifier les nouvelles instructions. Si une app vient d'être assignée, elle sera vue au prochain cycle IME (jusqu'à 1h de délai). |
| Re-évaluation de détection des apps | 24 heures | L'IME vérifie si les règles de détection des apps Win32 sont encore vraies. Si une app a été désinstallée manuellement, elle sera réinstallée au prochain cycle de détection. |
| Remediations proactives — évaluation | 15 min minimum (configurable) | Fréquence définie dans la politique Remediations. La valeur minimale est 15 minutes. Toutes les heures est recommandé en production. |
| Retry après échec d'installation | Exponentiel (1h, 4h, 8h, 24h) | Après 3 échecs consécutifs, l'app passe en état "Failed" définitif et ne réessaie plus automatiquement. Nécessite une action manuelle (resync ou réassignation). |
C:\ProgramData\Microsoft\IntuneManagementExtension\Logs\IntuneManagementExtension.log — fichier texte lisible directement. Chercher les lignes [Win32App] pour le suivi des apps et [PowerShellScript] pour les scripts. Outil de diagnostic : IntuneManagementExtension Diagnostic Tool (Get-IntuneManagementExtensionDiagnostics sur GitHub).
Les délais réels observés peuvent s'écarter significativement des valeurs théoriques. Voici les principales causes, classées par fréquence d'impact.
| Cause | Impact | Explication |
|---|---|---|
| Bande passante réseau | Élevé | Premier facteur pour les apps et Office. Une connexion à 10 Mbps sur une Office install de 3 Go = 40 min minimum de téléchargement. Activer Delivery Optimization (P2P local) est crucial en déploiement massif. |
| Appareil hors ligne ou en veille | Élevé | Aucune notification push ne peut atteindre un appareil hors ligne. Il attendra son prochain check-in automatique au retour (jusqu'à 8h de décalage). |
| Cycle IME (60 min) | Moyen | Toute nouvelle app Win32 ou script sera vu au prochain cycle IME, pas immédiatement. Peut sembler "lent" sans être un dysfonctionnement. |
| Dépendances d'applications | Moyen | Une app Win32 avec des prérequis (VCRedist, .NET, Java...) doit d'abord installer toutes les dépendances. Chaque dépendance passe par un cycle de détection avant l'app principale. |
| Charge du service Intune | Moyen | Les pics d'activité (lundi matin, déploiements massifs, Patch Tuesday) augmentent les délais côté service Microsoft. Généralement +15 à +60 min en période de charge. |
| Conflit de politiques | Moyen | Un conflit entre deux politiques (ex : deux Security Baselines avec des valeurs contradictoires) met le paramètre en état "Error". La politique n'est pas appliquée tant que le conflit n'est pas résolu. |
| Retry MDM back-off exponentiel | Faible | Après un échec de check-in (réseau temporairement indisponible), Intune attend de plus en plus longtemps avant de réessayer : 1h, 4h, 8h, 24h. Un appareil sur VPN instable peut accumuler des retards. |
| Proxy / Firewall bloquant les endpoints MDM | Élevé | Les URLs Intune (*.manage.microsoft.com, *.dm.microsoft.com) doivent être accessibles sans inspection SSL. Un proxy intercepteur peut casser le canal MDM. |
Quand un appareil redevient conforme (après correction + synchronisation), le Conditional Access ne le prend pas en compte instantanément. Plusieurs couches doivent se synchroniser.
| Étape | Durée typique | Explication |
|---|---|---|
| 1. Correction sur l'appareil | Variable | Temps pour corriger l'écart de conformité (activer BitLocker, mettre à jour l'OS, désinstaller une app non autorisée...). |
| 2. Synchronisation MDM (Sync forcé) | 1–5 min | L'appareil recontacte Intune et déclare son nouvel état de conformité. Un "Sync" forcé depuis le portail ou via syncDevice accélère cette étape. |
| 3. Évaluation de conformité Intune | 1–5 min | Intune évalue le nouvel état déclaré et met à jour son registre de conformité. |
| 4. Propagation vers Entra ID | 5–15 min | L'état de conformité de l'appareil est propagé de Intune vers Entra ID (Azure AD). Ce délai est dû à la réplication entre services. |
| 5. Rafraîchissement du token d'accès | 0–60 min | Sans Continuous Access Evaluation (CAE), les tokens MSAL ont une durée de vie de 1h. L'accès est rétabli à l'expiration du token précédent. Avec CAE activé : quasi-immédiat. |
| Total sans CAE | 15–80 min | Scénario le plus courant dans les tenants sans CAE configuré. |
| Total avec CAE activé | 5–20 min | Continuous Access Evaluation permet une révocation et un rétablissement quasi-temps réel. |
Configurations recommandées prêtes à l'emploi. Chaque section couvre les paramètres essentiels à activer en priorité selon le Framework Integraal IT.
►Security Baseline Windows MDM — Paramètres essentiels à activer
La baseline Windows MDM (version 25H2 recommandée) couvre ~350 paramètres. Voici les catégories critiques à vérifier en priorité dans Intune → Sécurité des points de terminaison → Baselines de sécurité.
| Catégorie | Paramètre | Valeur recommandée |
|---|---|---|
| BitLocker | Require device encryption | Activé — chiffrement OS obligatoire |
| BitLocker | BitLocker fixed drive policy | Encrypt — clé de récupération dans Entra ID |
| Defender | Cloud-delivered protection level | High — protection cloud activée |
| Defender | Real-time protection | Activé — surveillance en temps réel |
| Defender | Tamper protection | Activé — empêche la désactivation de Defender |
| Firewall | Firewall (Domain/Private/Public) | Activé sur les 3 profils |
| Mot de passe | Minimum password length | 12 caractères minimum |
| Mot de passe | Password complexity | Activé (majuscule + chiffre + spécial) |
| Windows Hello | Use Windows Hello for Business | Activé — remplacement du mot de passe par PIN/biométrie |
| SmartScreen | SmartScreen for apps and files | Warn ou Block — protection téléchargements |
| UAC | UAC behavior for admins | Prompt for credentials — élévation sécurisée |
►Baselines disponibles — Quand utiliser quoi ?
| Baseline | Fréquence mise à jour | À déployer quand ? |
|---|---|---|
| Windows MDM Security Baseline | Tous les 6 mois (H1/H2) | Toujours — base de tout déploiement Intune Windows |
| Microsoft Defender for Endpoint | Tous les 6 mois | Dès que MDE est onboardé (licence M365 E3/E5 ou MDE P1/P2) |
| Microsoft 365 Apps for Enterprise | Annuel | Si Office 365 est déployé via Intune |
| Microsoft Edge | Chaque version majeure Edge | Si Edge est le navigateur corporate standard |
| Windows 365 Security Baseline | Tous les 6 mois | Uniquement si des Cloud PC Windows 365 sont utilisés |
►Configuration MDE — Ce qu'il faut activer en priorité
Configurable dans Intune → Sécurité des points de terminaison → Antivirus / EDR / Réduction de la surface d'attaque.
| Fonctionnalité | Valeur | Pourquoi |
|---|---|---|
| EDR in Block Mode | Activé | Bloque les menaces détectées même si un autre antivirus est principal. Nécessite MDE P2. |
| Tamper Protection | Activé | Empêche les malwares de désactiver Defender. Gérable uniquement via Intune (pas GPO). |
| Cloud Protection (MAPS) | High | Analyse en cloud des fichiers suspects — détection quasi-temps réel. |
| Automatic Sample Submission | Send safe samples | Améliore la détection collective sans envoyer de données sensibles. |
| Network Protection | Block | Bloque les connexions vers des domaines malveillants au niveau réseau. |
| PUA Protection | Block | Bloque les applications potentiellement indésirables (adware, bundleware). |
| Controlled Folder Access | Audit d'abord, puis Block | Protège les dossiers Documents/Bureau contre les ransomwares. |
►ASR Rules — Les 5 règles à activer en Block immédiatement
Les règles ASR (Attack Surface Reduction) bloquent des vecteurs d'attaque courants. Certaines sont sûres à activer directement en Block, d'autres nécessitent une période Audit.
| Règle | Mode recommandé | Impact utilisateur |
|---|---|---|
| Block credential stealing from LSASS | Block | Aucun — bloque Mimikatz et dump mémoire LSASS |
| Block abuse of exploited vulnerable signed drivers | Block | Aucun — bloque les drivers malveillants signés |
| Block persistence through WMI event subscription | Block | Faible — peut impacter certains scripts WMI legacy |
| Block Office apps from creating executable content | Audit 1 sem. | Peut bloquer certaines macros Office légitimes — tester d'abord |
| Block JavaScript/VBScript from launching downloaded content | Audit 1 sem. | Peut impacter des scripts de déploiement — vérifier les exclusions |
| Use advanced protection against ransomware | Block | Aucun — protection ransomware comportementale |
►ASR Rules — Conflits & blocages métier : causes et solutions
Guide terrain pour identifier quelle règle ASR bloque un usage métier et comment le corriger proprement. Issu de cas réels rencontrés en production sur la baseline Microsoft Defender for Endpoint.
Typique quand le fichier vient d'une boîte mail, SharePoint ou d'un lecteur réseau.
| Règle ASR responsable | GUID | Correction recommandée |
|---|---|---|
| Block all Office applications from creating child processes ⚡ Principal | 3B576869 | Passer en Audit sur les postes concernés, ou exclure les chemins de fichiers métier (SharePoint trusted path) |
| Block Office applications from creating executable content | 3B576869 | Exclure les fichiers métier signés ou les dossiers réseau internes |
| Block Win32 API calls from Office macros | 92E97FA1 | Désactiver uniquement si macros internes utilisent des API Win32 (rare) |
| Block Office applications from injecting code into other processes | 75668C1F | En général pas la cause principale — vérifier d'abord les deux premières |
L'outil interne ne se lance pas, pas de message clair, Event Viewer ID 1121.
| Règle ASR responsable | GUID | Correction recommandée |
|---|---|---|
| Block executable files from running unless they meet a prevalence, age, or trusted list criterion ⚡ Principal | BE9BA2D9 | Signer l'exécutable (certificat code signing) ou l'ajouter à la liste d'exclusion ASR par hash/chemin dans Intune |
Diagnostic rapide sur un poste
# Lister toutes les règles ASR et leur mode (1=Block, 2=Audit, 6=Warn)
Get-MpPreference | select AttackSurfaceReductionRules_Ids, AttackSurfaceReductionRules_Actions
# Vérifier les événements de blocage récents (ID 1121 = Block, 1122 = Audit)
Get-WinEvent -LogName "Microsoft-Windows-Windows Defender/Operational" |
Where-Object { $_.Id -in @(1121, 1122) } |
Select-Object TimeCreated, Id, Message |
Sort-Object TimeCreated -Descending |
Select-Object -First 20
# Passer "Block Office child processes" en Audit pour tester # GUID complet : 3B576869-A4EC-4529-8536-B80A7769E899 Set-MpPreference ` -AttackSurfaceReductionRules_Ids "3B576869-A4EC-4529-8536-B80A7769E899" ` -AttackSurfaceReductionRules_Actions AuditMode # Pour un EXE non signé (BE9BA2D9...) Set-MpPreference ` -AttackSurfaceReductionRules_Ids "BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550" ` -AttackSurfaceReductionRules_Actions AuditMode
Clic droit sur le fichier → Propriétés → cocher "Débloquer".
Si ça résout le problème → c'est Mark of the Web (MOTW) combiné à ASR.
Si ça ne change rien → c'est ASR pur → agir sur la règle dans Intune.
Solutions propres (sans baisser la sécurité)
| Option | Description | Recommandée ? |
|---|---|---|
| Exclusion par chemin | Intune → Endpoint Security → Attack Surface Reduction → Exclusions. Ajouter le dossier réseau interne ou SharePoint trusted path. | Oui |
| Audit → Block progressif | Passer les règles Office en Audit 1 semaine → analyser les logs → créer exclusions ciblées → repasser en Block. | Oui |
| Signer l'exécutable | Pour les outils internes non signés : obtenir un certificat code signing (Sectigo, DigiCert...) → signer le .exe → plus jamais bloqué. | Oui |
| Trusted Locations Office | Via GPO/Intune ADMX : autoriser un dossier réseau comme Trusted Location Office → contenu actif autorisé sans modifier ASR. | Partiel |
| Désactiver la règle | Uniquement en dernier recours sur des règles peu critiques. Ne jamais désactiver LSASS protection ou ransomware. | Non |
►Canal de mise à jour — Lequel choisir ?
| Canal | Fréquence | Recommandation |
|---|---|---|
| Current Channel | Mensuel (parfois +) | Pour les utilisateurs qui veulent les dernières fonctionnalités immédiatement. Moins stable. |
| Monthly Enterprise Channel | 1x par mois (2e mardi) | Recommandé — Nouvelles fonctionnalités mensuelles, mises à jour sécurité prévisibles. Idéal entreprise. |
| Semi-Annual Enterprise Channel | 2x par an (jan + juil) | Pour les environnements à contraintes fortes (secteur réglementé, apps métier sensibles à Office). Moins de fonctionnalités. |
| Semi-Annual Enterprise Channel (Preview) | 2x par an (mars + sept) | Anneau pilote pour le Semi-Annual. Tester sur un groupe restreint. |
►Sécurité Office — Paramètres à configurer via Settings Catalog
Dans Intune → Appareils → Configuration → Créer un profil → Settings Catalog → filtrer par "Microsoft Office".
| Paramètre | Valeur recommandée |
|---|---|
| Macros VBA — Trust Bar Notifications | Désactiver sans notification — bloquer toutes les macros non signées |
| Block macros from running in Office files from the Internet | Activé — empêche l'exécution des macros dans les fichiers téléchargés |
| Disable All ActiveX | Activé — ActiveX est un vecteur d'attaque obsolète |
| Require that application add-ins are signed by Trusted Publisher | Activé — Word, Excel, PowerPoint, Outlook |
| Protected View — Enable for files from Internet | Activé — ouvre les fichiers téléchargés en lecture seule |
| Automatic Updates | Activé — laisser Intune gérer (ne pas désactiver les updates Office) |
►Configuration WUfB — Update Rings recommandés
Créer 2 anneaux dans Intune → Appareils → Windows Update for Business → Update Rings. Assigner l'anneau Pilote au groupe des 10%, l'anneau Production au reste.
| Paramètre | Pilote (10%) | Production (90%) |
|---|---|---|
| Quality Update Deferral | 7 jours | 14 jours |
| Feature Update Deferral | 30 jours | 60 jours |
| Quality Update Deadline | 3 jours | 5 jours |
| Feature Update Deadline | 5 jours | 7 jours |
| Grace Period (après deadline) | 1 jour | 2 jours |
| Auto Restart Notification | Activé — 15 min avant redémarrage | Activé — 15 min avant redémarrage |
| Active Hours | 08:00 – 18:00 | 08:00 – 18:00 |
| Delivery Optimization | LAN (P2P local uniquement) | LAN (P2P local uniquement) |
| Pause Updates | Non | Non (réserver pour les incidents) |
►Feature Updates — Piloter la montée de version Windows
Les Feature Update Policies permettent de cibler une version Windows précise (ex : Windows 11 24H2) indépendamment des Update Rings.
| Paramètre | Valeur / Conseil |
|---|---|
| Version cible | Windows 11 24H2 (version actuelle recommandée). Ne jamais cibler une Insider Preview en production. |
| Rollout options | Gradual rollout — étaler le déploiement sur 2-4 semaines pour éviter la surcharge réseau. |
| Safeguard holds | Laisser activé — Microsoft bloque automatiquement la montée si une incompatibilité matérielle ou logicielle est détectée. |
| Windows 10 EOL | Windows 10 est EOL depuis octobre 2025. Tout poste Windows 10 restant est un risque sécurité — plan de migration urgent. |
►WAU — Winget-AutoUpdate via ADMX (WinGet-AutoUpdate-Configurator)
WinGet-AutoUpdate-Configurator (Hauke Hasselberg) est disponible directement dans le Windows Store. Il fournit une interface graphique de configuration et les fichiers ADMX permettant de gérer WAU via Intune exactement comme une GPO — pas besoin de packager un .intunewin.
winget upgrade --all automatiquement. WAUC fournit l'ADMX pour piloter sa configuration via Intune : fréquence, notifications, liste noire, mode SYSTEM...
Installer WinGet-AutoUpdate-Configurator depuis le Microsoft Store sur ton poste admin. Après installation, l'ADMX se trouve dans :
# Chemin de l'ADMX après installation depuis le Store # (adapter selon la version installée) $admxPath = Get-ChildItem "$env:ProgramFiles\WindowsApps\HaukeHasselberg*" -Recurse -Filter "*.admx" -ErrorAction SilentlyContinue | Select-Object -First 1 -ExpandProperty FullName Write-Host "ADMX trouvé : $admxPath" # Copier dans un dossier de travail Copy-Item $admxPath "C:\Temp\WAU.admx"
Dans Intune → Appareils → Configuration → Créer → Windows → Custom. Ajouter l'OMA-URI suivant (valeur = contenu XML du fichier WAU.admx) :
| Champ | Valeur |
|---|---|
| Nom | Ingest WAU ADMX |
| OMA-URI | ./Device/Vendor/MSFT/Policy/ConfigOperations/ADMXInstall/WingetAutoUpdate/Policy/WingetAutoUpdatev1 |
| Type de données | String |
| Valeur | Coller le contenu intégral du fichier WAU.admx |
Windows.admx doit être ingéré dans un profil séparé avant ce profil WAU. Vérifier que le profil Windows.admx est bien en statut Succès sur les appareils cibles avant de déployer le profil WAU.
Ajouter ces OMA-URI dans le même profil Custom (ou dans un profil dédié après l'ingestion) :
| Paramètre | Valeur | OMA-URI |
|---|---|---|
| Activer WAU | <enabled/> |
./Device/Vendor/MSFT/Policy/Config/WingetAutoUpdate~Policy~WingetAutoUpdate/WAU_EnableAutoUpdate |
| Fréquence (ex : Daily) | <enabled/><data id="WAU_UpdatesInterval" value="Daily"/> |
./Device/Vendor/MSFT/Policy/Config/WingetAutoUpdate~Policy~WingetAutoUpdate/WAU_UpdatesInterval |
| Activer notifications | <enabled/> |
./Device/Vendor/MSFT/Policy/Config/WingetAutoUpdate~Policy~WingetAutoUpdate/WAU_NotificationsLevel |
| Exécuter en SYSTEM | <enabled/> |
./Device/Vendor/MSFT/Policy/Config/WingetAutoUpdate~Policy~WingetAutoUpdate/WAU_RunAsSystem |
| Apps à exclure | <enabled/><data id="WAU_BlackList" value="Microsoft.Teams Microsoft.Office Microsoft.Edge"/> |
./Device/Vendor/MSFT/Policy/Config/WingetAutoUpdate~Policy~WingetAutoUpdate/WAU_BlackList |
Microsoft.Teams, Microsoft.Office, Microsoft.Edge, Microsoft.OneDrive. Sans exclusion, WAU peut écraser une version d'Office gérée par Intune et créer des conflits de canal.
C:\ProgramData\Winget-AutoUpdate\Logs\updates.log — liste de toutes les apps mises à jour avec date et version.
►BitLocker — Configuration minimale via Endpoint Security
Configurer dans Intune → Sécurité des points de terminaison → Chiffrement de disque → Créer une politique → BitLocker.
| Paramètre | Valeur recommandée |
|---|---|
| Require device encryption | Oui — obligatoire |
| BitLocker OS drive encryption method | XTS-AES 256 (le plus sécurisé) |
| Require additional authentication at startup | Non requis si TPM 2.0 (déverrouillage silencieux) |
| Recovery key backup to Azure AD | Obligatoire — sauvegarder la clé de récupération dans Entra ID avant d'activer |
| Deny write access to removable drives | Oui si politique de sécurité stricte — sinon audit seulement |
| Warning for other disk encryption | Désactiver — évite la popup utilisateur si un autre chiffrement est détecté |
| Allow standard users to enable encryption during Azure AD join | Autoriser — permet l'activation pendant Autopilot sans intervention admin |
►LAPS natif Windows — Rotation automatique du mot de passe admin local
Windows LAPS (depuis avril 2023) est intégré à Windows 10/11 et gérable nativement via Intune — plus besoin d'agent legacy. Le mot de passe du compte administrateur local est rotatif automatiquement et sauvegardé dans Entra ID.
| Paramètre | Valeur recommandée |
|---|---|
| Backup Directory | Azure Active Directory (Entra ID) — accessible depuis le portail Intune |
| Password Age Days | 14 jours — rotation fréquente sans surcharge |
| Password Length | 16 caractères minimum |
| Password Complexity | 4 — majuscules + minuscules + chiffres + spéciaux |
| Account Name | Nom du compte admin local à gérer (ex : Administrator ou le compte local dédié) |
| Post Authentication Actions | Reset password and logoff — forcer le changement après utilisation |
Get-LapsAADPassword -DeviceIds [DeviceId] -IncludePasswords
►Les 5 politiques CA à créer en priorité
À créer dans Entra ID → Conditional Access. Toujours déployer en mode Report-only pendant 1 semaine avant d'activer — analyser les sign-in logs pour identifier les impacts.
| # | Politique | Condition | Action |
|---|---|---|---|
| 1 | Require MFA for all users | Tous les utilisateurs, toutes les apps | Require MFA — sauf comptes break-glass exclus |
| 2 | Block legacy authentication | Auth legacy (EAS, IMAP, POP3, SMTP auth) | Block — les anciens protocoles ne supportent pas MFA |
| 3 | Require compliant device | Toutes les apps M365 (Exchange, SharePoint, Teams) | Require device marked as compliant OR Require Hybrid Azure AD Join |
| 4 | Require App Protection Policy (MAM) | Exchange Online, SharePoint sur iOS/Android | Require App Protection Policy — pour les BYOD |
| 5 | Block access from unknown/unsupported platforms | Toutes les apps, Linux / ChromeOS non gérés | Block si plateforme non couverte par le MDM |
►Checklist Autopilot User-Driven — Avant le premier déploiement
| ✓ | Étape | Détail |
|---|---|---|
| ☐ | MDM Auto-enrollment activé | Entra ID → Mobility → Microsoft Intune → MDM User Scope = All |
| ☐ | Profil Autopilot créé | Intune → Appareils → Inscription → Profils de déploiement Windows → User-Driven, AADJ |
| ☐ | Groupe Autopilot créé | Groupe Entra dynamique : (device.devicePhysicalIds -any _ -eq "[ZTDId]") |
| ☐ | ESP configurée | Enrollment Status Page — bloquer l'accès jusqu'à fin du provisionnement |
| ☐ | Hash importé | Via revendeur (Dell/HP/Lenovo) ou Get-WindowsAutopilotInfo -Online |
| ☐ | Délai après import | Attendre 15 min après import du hash avant de démarrer le PC |
| ☐ | Compliance Policy assignée | La politique de conformité doit être assignée au groupe d'appareils avant le démarrage |
| ☐ | Apps ESP listées | Seules les apps critiques (VPN, AV) dans la liste ESP — Office en dehors pour accélérer |
►Prérequis Autopilot — Ce qu'il faut avoir avant de commencer
| ✓ | Prérequis | Détail |
|---|---|---|
| ☐ | Licence Intune ou M365 | Microsoft Intune Plan 1, M365 Business Premium, E3 ou E5. Vérifier dans Entra ID → Licences. |
| ☐ | MDM Auto-enrollment activé | Entra ID → Mobility (MDM et MAM) → Microsoft Intune → MDM User Scope = All |
| ☐ | Intune connecté à Windows Autopilot | Intune → Appareils → Inscription Windows → Appareils Windows Autopilot → onglet Appareils Autopilot |
| ☐ | Domaine personnalisé vérifié | Le tenant doit avoir un domaine vérifié (pas seulement .onmicrosoft.com) pour un UPN propre lors du join |
| ☐ | TPM 2.0 sur les appareils | Requis pour Azure AD Join automatique. Vérifier dans BIOS/UEFI. Obligatoire pour Windows 11. |
| ☐ | Connexion Internet dès l'OOBE | L'appareil doit accéder à Internet avant l'écran de langue. Privilégier Ethernet en atelier. |
| ☐ | Hash matériel importé | Via revendeur OEM (Dell/HP/Lenovo/Microsoft) ou via script Get-WindowsAutopilotInfo |
►Modes Autopilot — Lequel choisir selon le cas d'usage
| Mode | TPM requis | Cas d'usage |
|---|---|---|
| User-Driven — Azure AD Join Mode standard cloud-native |
Recommandé | PC nomade d'un utilisateur identifié. L'utilisateur s'authentifie à l'OOBE. Mode principal pour les PME cloud-native sans AD on-premise. Aucune intervention IT sur site. |
| User-Driven — Hybrid Azure AD Join Environnement hybride AD + Entra |
Recommandé | PC qui doit aussi rejoindre un Active Directory on-premise. Nécessite le connecteur ODJ Intune installé sur un DC. Connexion réseau d'entreprise ou VPN obligatoire à l'OOBE. |
| Self-Deploying Zéro interaction utilisateur |
Obligatoire | Kiosques, salles de conf, appareils partagés sans utilisateur assigné. Le PC s'authentifie via son certificat TPM — aucune saisie de credentials. Ethernet requis (Wi-Fi préconfigurable via profil). |
| Pre-provisioned (White Glove) Préparation atelier + finalisation utilisateur |
Obligatoire | Déploiement en 2 étapes : le technicien prépare le PC en atelier (Ethernet, apps lourdes), l'utilisateur finalise l'OOBE en 5 min. Idéal pour Office + apps métier volumineuses. |
GroupTag = "SALES" → appartient au groupe Entra → reçoit le profil Autopilot Sales.
►Enrollment Status Page (ESP) — Configuration et optimisation
L'ESP bloque l'accès au bureau Windows pendant l'installation des apps et profils. Mal configurée, elle peut rendre le déploiement trop long. Bien configurée, elle garantit que l'utilisateur reçoit un poste 100% prêt.
| Paramètre ESP | Valeur recommandée |
|---|---|
| Show app and profile configuration progress | Oui — l'utilisateur voit la progression |
| Block device use until all apps and profiles are installed | Oui — garantit un poste complet à la remise |
| Allow users to reset device if error occurs | Oui — permet la récupération autonome sans appel IT |
| Allow users to use device if error occurs | Non recommandé — risque de poste incomplet livré |
| Error timeout | 60 min — suffisant pour Office sur réseau standard |
| Apps à inclure dans l'ESP | Minimum vital uniquement : VPN, agent EDR, certificats. Exclure Office — il s'installe après l'ESP sans bloquer l'utilisateur. |
►Troubleshooting Autopilot — Erreurs courantes et solutions
| Erreur | Code / Symptôme | Solution |
|---|---|---|
| Device not found | 0x80180014 | Hash non importé ou délai de propagation (attendre 15 min). Vérifier dans Intune → Appareils Autopilot → onglet Appareils. |
| Profile not applied | Écran OOBE standard affiché | Le GroupTag ne correspond pas au groupe Entra dynamique, ou le groupe dynamique n'a pas encore synchronisé (jusqu'à 24h). Forcer la sync via Entra ID. |
| ESP bloqué | Timeout ESP / app en échec | Identifier l'app bloquante dans les logs ESP (MDMDiagReport.xml). Vérifier la règle de détection et les dépendances Win32. |
| Self-Deploying timeout | 0x800705B4 | TPM non provisionné ou attestation TPM échouée. Vérifier BIOS (TPM activé, Secure Boot, version TPM 2.0). Mettre à jour le firmware TPM si disponible. |
| Hybrid Join échoue | ODJ timeout | Le connecteur Intune ODJ ne peut pas joindre le domaine. Vérifier : connecteur installé et à jour, compte de service AD avec droits "Join computers to domain", connectivité DC. |
| App non installée après ESP | App en attente | L'IME n'a pas encore tourné (60 min de cycle). Forcer une sync MDM via Paramètres → Comptes → Accès professionnel → Synchroniser. |
mdmdiagnosticstool -area Autopilot -cab C:\autopilot_logs.cab. Le fichier CAB contient tous les logs ESP, MDM et événements Windows pertinents.
►Restrictions d'enrôlement — Contrôler qui et quoi peut s'enrôler
Configurable dans Intune → Appareils → Inscription → Restrictions d'inscription. Deux types : restrictions de type d'appareil et restrictions de limite d'appareils.
| Restriction | Recommandation |
|---|---|
| Plateformes autorisées | Activer uniquement Windows, iOS, Android, macOS. Bloquer "Other" si non nécessaire. |
| OS minimum Windows | Windows 10 21H2 minimum (mieux : 22H2). Bloquer Windows 10 si migration Win11 en cours. |
| OS minimum iOS | iOS 16 minimum — Apple supporte N-2 versions. |
| Appareils personnels (BYOD) | Autoriser avec App Protection Only (MAM sans MDM) ou bloquer selon la politique de l'entreprise. |
| Limite d'appareils par utilisateur | 5 appareils par défaut. Réduire à 3-4 si BYOD limité. Augmenter pour les techniciens IT. |
| Fabricants bloqués (Android) | Bloquer les fabricants non conformes à Android Enterprise Recommended si politique stricte. |
►ADMX via Intune — Principe et cas d'usage
Les fichiers ADMX (Administrative Template) permettent de configurer des paramètres Windows et d'applications via des OMA-URI dans Intune, exactement comme les GPO Active Directory. C'est la méthode pour gérer des paramètres non exposés nativement dans le Settings Catalog Intune.
| Utilisation | Détail |
|---|---|
| Quand utiliser ADMX | Pour des paramètres Office, Chrome, Firefox, ou applications tierces non disponibles dans le Settings Catalog natif d'Intune. |
| Quand NE PAS utiliser ADMX | Si le Settings Catalog Intune couvre déjà le paramètre — il est plus simple et moins sujet aux erreurs. |
| ADMX natifs Windows | Déjà intégrés dans Intune via le Settings Catalog — inutile de les ingérer manuellement (Windows.admx, WindowsDefender.admx, etc.). |
| ADMX à ingérer manuellement | Outlook, Office (hors Settings Catalog), Chrome, Firefox, Zoom, Teams MSI legacy, applications métier. |
►⚠ Ordre d'ingestion ADMX — Windows.admx DOIT être poussé en premier
Windows.admx (et Windows.adml) avant tout autre fichier ADMX. Outlook.admx, Office.admx, Edge.admx et la majorité des ADMX tiers référencent des namespaces et catégories définis dans Windows.admx. Sans lui, l'ingestion échoue silencieusement ou les paramètres ne s'appliquent pas.
Ordre d'ingestion recommandé :
| Ordre | Fichier ADMX | Pourquoi en premier / après |
|---|---|---|
| 1 | Windows.admx | Obligatoire en premier — définit les namespaces de base (Microsoft.Policies.Windows) dont dépendent tous les autres ADMX Microsoft. |
| 2 | office16.admx | ADMX de base de la suite Office 365 — requis avant Outlook.admx, Word.admx, Excel.admx, etc. |
| 3 | outlk16.admx | Paramètres Outlook — dépend de office16.admx. Ex : désactiver l'assistant de démarrage, forcer Exchange Auto-Discover. |
| 4 | excel16.admx, word16.admx... | Apps Office individuelles — après office16.admx. |
| 5 | msedge.admx | Microsoft Edge — indépendant mais après Windows.admx. |
| 6 | ADMX tierces | Chrome, Firefox, Zoom, etc. — en dernier, après les ADMX Microsoft. |
admx\ après extraction.
►Ingestion ADMX via Intune — Procédure OMA-URI étape par étape
Dans Intune → Appareils → Configuration → Créer un profil → Windows 10 and later → Custom (Personnalisé). Ajouter 2 OMA-URI par fichier ADMX (un pour le .admx, un pour le .adml).
| Champ | Valeur (exemple pour Windows.admx) |
|---|---|
| Nom | Ingest Windows ADMX |
| OMA-URI | ./Device/Vendor/MSFT/Policy/ConfigOperations/ADMXInstall/Windows/Policy/WindowsMDM |
| Type de données | String |
| Valeur | Contenu du fichier Windows.admx (copier-coller le XML intégral) |
Structure de l'OMA-URI :
# Format OMA-URI pour ingestion ADMX :
# ./Device/Vendor/MSFT/Policy/ConfigOperations/ADMXInstall/{AppName}/Policy/{UniqueId}
#
# Exemples :
# Windows.admx → ./Device/Vendor/MSFT/Policy/ConfigOperations/ADMXInstall/Windows/Policy/WindowsMDM
# office16.admx → ./Device/Vendor/MSFT/Policy/ConfigOperations/ADMXInstall/Office16/Policy/Office16v2
# outlk16.admx → ./Device/Vendor/MSFT/Policy/ConfigOperations/ADMXInstall/Outlook16/Policy/Outlook16v2
# msedge.admx → ./Device/Vendor/MSFT/Policy/ConfigOperations/ADMXInstall/Edge/Policy/EdgeV1
#
# Après ingestion, configurer les paramètres via OMA-URI :
# ./Device/Vendor/MSFT/Policy/Config/{AppName}~Policy~{Category}/{SettingName}
#
# Exemple — Désactiver le volet de démarrage Outlook :
# OMA-URI : ./Device/Vendor/MSFT/Policy/Config/Outlook16~Policy~L_MicrosoftOfficeOutlook~L_MiscellaneousOutlook/L_DisableOfficeStartScreen
# Type : String
# Valeur : <enabled/>
Event Viewer → Applications and Services → Microsoft → Windows → DeviceManagement-Enterprise-Diagnostics-Provider · (3) Forcer une sync MDM.
►ADMX courants — Paramètres utiles à configurer
| Application | Paramètre utile | Effet |
|---|---|---|
| Outlook | Disable Start Screen | Supprime le volet de démarrage Outlook — Outlook ouvre directement la boîte mail |
| Outlook | Exchange Auto-Discover via DNS | Force la découverte automatique Exchange — évite la saisie manuelle du serveur |
| Outlook | Disable "Add Account" wizard | Empêche l'utilisateur d'ajouter des comptes personnels dans Outlook corporate |
| Office (global) | Default file format | Forcer .docx/.xlsx/.pptx comme format par défaut (pas .doc legacy) |
| Office (global) | Disable Connected Experiences | Désactiver les expériences connectées qui envoient du contenu vers les serveurs Microsoft (RGPD) |
| Edge | Force browser sign-in | Force l'utilisateur à se connecter avec son compte Entra ID dans Edge |
| Edge | Enable Enterprise Mode Site List | Redirige automatiquement certains sites legacy vers IE Mode dans Edge |
| Chrome | Set homepage | Forcer la page d'accueil Chrome sur l'intranet ou Google Workspace |
| Chrome | Block third-party cookies | Renforcer la confidentialité et sécurité navigation |
►Liens officiels — Documentation de référence
| Sujet | Lien |
|---|---|
| Autopilot — Vue d'ensemble | learn.microsoft.com/autopilot/overview |
| Autopilot — Device guidelines | learn.microsoft.com/autopilot/autopilot-device-guidelines |
| Autopilot — Troubleshooting | learn.microsoft.com/autopilot/troubleshoot-oobe |
| Enrollment Status Page | learn.microsoft.com/intune/enrollment/windows-enrollment-status |
| ADMX — Ingestion via Intune | learn.microsoft.com — ADMX-backed policies |
| ADMX Office — Téléchargement | Microsoft Download — Office ADMX Templates |
| ADMX Edge — Téléchargement | Microsoft Edge for Business — ADMX |
| Restrictions d'enrôlement | learn.microsoft.com — Enrollment restrictions |
| Windows LAPS | learn.microsoft.com — Windows LAPS overview |
| Winget-AutoUpdate (WAU) | github.com/Romanitho/Winget-AutoUpdate |
| WUfB — Update Rings | learn.microsoft.com — WUfB Update Rings |
| ASR Rules référence | learn.microsoft.com — ASR Rules reference |
- Temps réel — le serveur pousse les événements (captures nocturnes, mouvements de licences, alertes) : cloche 🔔 de notifications dans la barre du haut, toasts, et badges d'onglets qui se mettent à jour tout seuls.
- Navigation instantanée — les onglets déjà visités se ré-affichent immédiatement pendant que les données se revalident en arrière-plan.
- Recherche globale Ctrl+K — un champ unique qui cherche utilisateurs, appareils et boîtes mail dans tous les tenants à la fois, et ouvre directement la bonne fiche.
- Fiche utilisateur — clic sur un utilisateur : identité, MFA, risque, licences, appareils, boîte mail et dernières connexions réunis dans un panneau.
- Première action d'administration — « Révoquer les sessions » depuis la fiche (réservé admin, permission
User.RevokeSessions.Allvia reconnexion du tenant).
- Badges rouges sur les onglets — à l'ouverture d'un tenant, un compteur rouge apparaît sur les onglets qui contiennent des éléments critiques : appareils non conformes, alertes Defender actives, utilisateurs à risque, boîtes mail à plus de 90 % du quota.
- Risque Identité — détail au clic — chaque utilisateur à risque se déplie : détections précises (voyage improbable, IP anonymisée, identifiants divulgués…), avec date, heure, IP et localisation, plus l'historique de l'état.
- Audit Logs — heure et nom — le détail d'un événement affiche l'heure exacte (à la seconde) et retrouve le nom de l'objet supprimé quand il se cache dans les propriétés modifiées.
- Onglets réorganisés — les quatre stratégies (Conformité, Config, Apps, Endpoint) sont côte à côte.
- Autopilot réparé — Microsoft renvoyait une erreur 500 sur la requête filtrée ; l'inventaire complet est de retour.
- Strat. Config — fini le « API » — les colonnes Succès / Échec / Conflit des stratégies Settings Catalog affichent enfin les vrais chiffres (même source que le portail Intune).
- Historique licences 180 j réparé — Microsoft a retiré l'API du canal stable ; bascule sur le canal beta, le rattrapage se relance automatiquement.
- Plus de vieux code en cache — le navigateur revalide désormais les fichiers à chaque chargement : plus besoin de Ctrl+F5 après une mise à jour.
- Toutes les boîtes du tenant — utilisateur et partagées : nom, adresse, type, nombre d'éléments, taille, pourcentage du quota, archive, dernière activité. Recherche, filtres par type et export Excel.
- Historique du volume — le volume total du tenant est enregistré chaque jour en base (objectif 3 ans). Au premier chargement, 180 jours d'historique sont récupérés d'un coup auprès de Microsoft. Graphe avec sélecteur 6 mois / 1 an / 3 ans.
- Boîtes à l'étroit — indicateur des boîtes à plus de 90 % de leur quota d'envoi.
- Graphe par boîte — clic sur une ligne : évolution de la taille et du nombre d'éléments de cette boîte. La série se construit à raison d'une photo par jour (Microsoft ne fournit pas le passé par boîte).
- Taille par dossier — le clic sur une boîte affiche aussi la répartition par dossier (sous-dossiers inclus, données live Exchange).
- Double courbe — le rapport de volume Microsoft ne compte que les boîtes utilisateur : une seconde courbe « Total avec partagées » est relevée chaque nuit par le dashboard.
- Permissions requises —
Reports.Read.AlletMail.Read: ouvrir Paramètres → Reconnecter le tenant (une fois par tenant). Capture automatique chaque nuit à 02h45.
- Les profils Autopilot sont cliquables vers le portail Intune.
- Les liens de l'onglet Conflits ouvrent désormais le portail dans l'annuaire du bon client.
- Cause — Microsoft journalise « changement de licence » sans dire quelle licence (champ vide, confirmé sur les deux journaux d'audit). Les retraits étaient donc purement et simplement invisibles.
- Correctif — Le dashboard photographie désormais chaque jour les licences de chaque utilisateur et compare avec la veille. Un retrait devient un simple écart entre deux photos : impossible à rater, avec la licence exacte. Ne dépend plus de l'audit Microsoft.
- Mouvements élucidés — Quand l'audit reste muet, le mouvement est recoupé avec la consommation du tenant : si une seule licence perd une unité sur la période, on sait laquelle. Les changements de formule (ex. Business Basic → Business Premium) sont détectés et affichés en deux lignes.
- Plus aucune ligne muette — Chaque mouvement porte soit son détail exact, soit l'explication de pourquoi il est indéterminable. Une modification qui ne touche aucune licence est identifiée comme un changement des services inclus (Teams, Exchange…).
- Toutes les lignes sont dépliables — Retirée, Assignée, Modifiée et Réduit affichent utilisateur, licence, date exacte, auteur et l'origine de l'information (lue dans l'audit ou déduite). « Réduit » distingue enfin les sièges vides résiliés d'une perte réelle pour des utilisateurs.
- Cause — Les API interrogées renvoyaient du vide pour toutes les politiques. Pire : sans erreur détectée, les cartes s'affichaient en vert « OK » alors qu'aucune donnée n'existait.
- Correctif — Bascule sur l'API de rapports d'Intune (celle du portail). Les vraies statistiques remontent enfin, et « aucune donnée » s'affiche désormais en gris : ne rien savoir n'est pas la même chose que tout va bien.
- Quel réglage échoue — Les politiques en erreur sont cliquables et indiquent le paramètre précis en cause.
- Alerte de portée — Une politique qui ne couvre qu'une poignée d'appareils alors que les autres en couvrent tout le parc est signalée (cas réel : une politique BitLocker sur 4 postes contre 76).
- Noms au lieu des identifiants — Les ressources Intune s'affichaient en identifiants techniques ; elles portent maintenant leur vrai nom. Les objets supprimés sont indiqués comme tels plutôt que par un code illisible.
- Humain ou automate — Nouveau filtre « Qui a agi ». Les actions humaines sont rares et souvent les plus sensibles (consentement d'application, octroi de permissions) : elles étaient noyées sous les événements de synchronisation automatique.
- L'action réelle — L'opération (lecture, modification, suppression…) et l'explication fournie par Microsoft sont désormais affichées : « Execution » ne voulait rien dire.
- Nouveau sous-onglet « Connexions » — Qui s'est connecté, depuis quelle IP et quel pays, sur quelle application, avec le statut de l'accès conditionnel et le motif des échecs.
- Images agrandissables — Les captures d'écran des annonces Microsoft s'ouvrent en plein écran au clic (elles arrivaient minuscules et illisibles).
- Lien vers la publication officielle — Chaque annonce renvoie vers sa page dans le Centre de messages Microsoft 365.
- Bouton Santé M365 — Devient un véritable indicateur : pastille de couleur, compteur de nouveautés et résumé, sans avoir à l'ouvrir.
- Applications — Les états d'installation passent par la nouvelle API Microsoft (l'ancienne est dépréciée). Un poste installé qui conservait un code d'erreur résiduel n'est plus compté en échec : sur une application, 17 échecs étaient affichés pour 3 réels.
- Nouveau sous-onglet — Sous Licences, deux vues : « État actuel » et « 📊 Historique & facturation ».
- Timeline des mouvements — Qui a assigné / retiré quelle licence, à quel utilisateur et quand (acteur, action, licence, date), avec filtres (utilisateur / licence) et export Excel.
- Licences non utilisées — Sièges libres par abonnement, surlignés, pour repérer ce qui peut être réattribué avant de racheter.
- Synthèse facturation — Par abonnement : achetées, pic, utilisées, gaspillage et évolution sur la période choisie (30 jours / 1 an / 3 ans).
- Stockage en base — L'audit Microsoft ne conserve que 30 jours : la capture quotidienne construit un historique conservé jusqu'à 3 ans glissants. Deux formats d'audit gérés (SkuId et SkuName) + retry anti-throttling.
- Délai d'apparition — Un nouveau mouvement peut mettre quelques heures à remonter (délai d'indexation de l'audit Microsoft), puis il reste enregistré.
- Nom d'objet cliquable — Dans les onglets listant des policies/objets, le nom de chaque élément est désormais un lien direct vers sa page dans le portail Microsoft (Intune ou Entra), ouvert dans un nouvel onglet.
- Bon annuaire automatique — Le lien est préfixé du GUID Azure du tenant client : il ouvre directement le portail dans le bon annuaire, sans avoir à changer de tenant manuellement.
- Onglets couverts — Config. Stratégies (Settings Catalog + profils classiques), Conformité, Endpoint Security (baselines + politiques), App Strategies, Remediations, Windows Update (rings + feature updates), Applications, Groupes Entra, Conditional Access, Scope Tags.
- Helper partagé — Toutes les URLs de blades du portail sont centralisées dans un unique helper
portalLink(core/helpers.js) — maintenance et ajout de nouveaux types simplifiés.
- Accès Conditionnel — Inventaire complet des politiques CA : statut (activé / désactivé / rapport), conditions (plateformes, apps, groupes, localisation, risque) et contrôles d'accès (MFA, conformité, accès bloqué).
- Groupes Entra — Liste des groupes Entra ID avec type (sécurité / M365 / distribution), assignation (statique / dynamique avec règle), filtrage et compteur de membres.
- Scope Tags + Catégories — Tous les Scope Tags Intune (RBAC périmètre) et les Catégories d'appareils configurées sur le tenant, avec badge Intégré / Personnalisé.
- Audit Logs — Journal des 50 dernières actions Intune et Entra ID : acteur (utilisateur ou app), ressource cible, type d'opération (Create / Update / Delete) et résultat.
- MFA & Méthodes d'auth — Statuts MFA de tous les utilisateurs : taux de couverture MFA, utilisateurs sans MFA, méthodes enregistrées (TOTP, FIDO2, WHfB, Passwordless, TAP, SSPR) avec part par méthode. Export Excel intégré.
- Risque Identité — Utilisateurs à risque détectés par Entra ID Identity Protection (IPC) : niveau élevé/moyen/faible, état (À risque / Compromis / Résolu / Ignoré), raison du risque et légende explicative des états.
- Santé M365 — Message Center — Communications officielles Microsoft : changements prévus, actions requises, maintenances. Via API
/admin/serviceAnnouncement/messages(ServiceMessage.Read.All). Avec KPIs par catégorie et badge de criticité. - Defender & Secure Score — Alertes de sécurité MDE / MDI / MDO / MDCA avec sévérité, statut et source. Secure Score tenant avec comparaison globale.
- PIM / Rôles Entra — Rôles permanents regroupés par rôle avec membres, badge Privilégié pour les rôles sensibles (Global Admin, Security Admin...), alerte si >3 admins globaux. Éligibles PIM listés séparément.
- Licences — Inventaire abonnements M365 avec utilisation (barres de progression), alerte capacité atteinte. Banque de 130+ SKUs avec traduction en nom commercial français.
- Hardware & Déploiement — Type de jointure (AADJ / HAADJ / WPJ / non géré), taux Autopilot, chiffrement BitLocker, co-gestion MDM/ConfigMgr, table filtrée par OS et jointure.
- Autopilot — Inventaire — Inventaire des appareils Autopilot avec numéro de série, modèle, groupe de déploiement, statut d'enrôlement et alerte appareils inactifs (>30 jours).
- Apps détectées — Inventaire logiciel complet des apps installées sur les appareils gérés, avec filtres plateforme et recherche par nom.
- Fix "Non connecté" intermittent après ré-enroll — Cause : délai de propagation Azure AD (10-30 sec) après génération d'un nouveau secret. Fix :
getToken()retente automatiquement 3 fois à 2 secondes d'intervalle. Message d'erreur amélioré dans la modal tenant. - Fix Graph 400 Defender & PIM — Defender : suppression de
$orderbyavec espace non-encodé + champupdatedDateTimeinexistant. PIM : remplacement du$expand=principal($select=...)polymorphique par 3 appels séparés +directoryObjects/getByIdsPOST (robuste pour users, groupes et service principals). - Permissions Graph API — 6 nouvelles permissions documentées et accordées via Reconnecter :
AuditLog.Read.All,UserAuthenticationMethod.Read.All,IdentityRiskyUser.Read.All,ServiceMessage.Read.All,SecurityAlert.Read.All,RoleManagement.Read.All. - Distinction permission manquante vs service indisponible — Un 403 Graph est désormais diagnostiqué : si la permission est dans le JWT mais que l'API répond 403, c'est une licence manquante (Entra P1/P2, Defender...) et non une permission manquante.
- Barre d'onglets 2 lignes + effet shimmer — Onglets répartis en 2 rangées. Bouton Nouveautés avec animation shimmer subtile.
- Lexique enrichi — 55 termes (+25 nouveaux) : TOTP, FIDO2, SSPR, WHfB, TAP, Passwordless, EDR, CASB, MDI, MDO, MDCA, Secure Score, AADJ, HAADJ, WPJ, Co-managed, ESP, Scope Tag, SKU, EMS, CAL, JIT, IPC, SSPR, et plus.
- Backend modulaire — Le serveur monolithique (2 300 lignes) est découpé en 7 fichiers de routes spécialisés :
tenant-crud,data,tenant-ops,report,framework,security,policies. Un modulegraph.jscentralise tous les helpers MSAL / Graph API partagés. - Frontend modulaire — Le fichier
app.js(4 000 lignes) est découpé en 27 fichiers répartis danscore/,nav/,components/,tenant/,settings/etdocs/. Chaque module a une responsabilité unique et claire. - Export Excel — Intégration de la librairie
xlsx.full.min.js— les données du dashboard peuvent être exportées au format Excel. - Carnet de notes (Notepad) — Nouveau composant
components/notepad.jspour les notes rapides par tenant, accessible depuis n'importe quelle vue. - Live Monitor amélioré — Module
nav/live-monitor.jsrefactorisé avec orbital canvas et activity feed optimisés. - Fix critique routing — Correction du double-préfixe
/apiintroduit lors du découpage backend (app.use('/api', router)+router.get('/api/...')) qui rendait toutes les routes inaccessibles après déploiement.
- Boutons de filtre — Barre de filtres cliquables au-dessus de la liste des applications : Tous, Windows, Apple Mobile (iOS), macOS, Android, Linux, Web.
- Compteurs par plateforme — Chaque bouton affiche le nombre d'applications de ce type dans le tenant.
- Boutons toujours visibles — Les plateformes sans application apparaissent en grisé (0) plutôt que cachées, pour une meilleure lisibilité.
- Filtrage instantané — Le filtrage s'effectue côté client, sans rechargement de la page.
- Icône ⓘ sur chaque niveau (Basique, Standard, Renforcé) — survol pour afficher un tooltip détaillé.
- Chaque tooltip indique : la cible (PME, ETI, secteur réglementé), les critères un par un avec leur signification concrète, et la source de référence (Integraal IT Framework, Microsoft Security Baselines, CIS L2).
- Permet aux équipes de comprendre pourquoi un critère est rouge et ce qu'il faut faire pour le corriger.
- Repositionnement — La barre de recherche est désormais intégrée dans la ligne de titre "Documentation", alignée à droite (260 px, compacte).
- Dropdown propre — Les résultats (480 px) s'ouvrent vers le bas à droite, au-dessus de tout le contenu (z-index 400). Clic en dehors = fermeture automatique.
- Bouton ✕ n'apparaît que lorsqu'il y a du texte dans le champ.
- Onglets scrollables — Les 8 onglets de la Documentation scrollent horizontalement si l'écran est étroit, sans retour à la ligne. Labels raccourcis (ex. "Conformité" au lieu de "Politiques de conformité").
- Onglet Nouveautés — Déplacé depuis Paramètres vers la sidebar principale, juste sous Documentation. Accès direct depuis n'importe quelle vue.
- Recherche Documentation — Barre de recherche avec résultats en temps réel (dès 2 caractères) : indexation complète des accordéons, sections, et entrées du lexique. Surbrillance des mots-clés dans les résultats, clic pour naviguer directement vers la section.
- Suppression de l'onglet Nouveautés dans Paramètres (dédoublon).
- Nouvelle section dans Documentation → Astuces & Config → MDE : "ASR Rules — Conflits & blocages métier : causes et solutions".
- 3 cas terrain couverts : contenu Excel bloqué (macros, child process), EXE non signé bloqué, fichier MOTW (téléchargé depuis internet).
- Tableaux GUIDs / corrections par règle ASR, scripts PowerShell copiables pour diagnostiquer et passer une règle en mode Audit.
- Tableau solutions : exclusion chemin, Trusted Location, signature EXE, déblocage MOTW.
- Autopilot — Prérequis complets, tableau des 4 modes (User-Driven, Hybrid, Self-Deploying, White Glove), configuration ESP, 6 erreurs courantes avec solutions, commande de collecte logs (Shift+F10 à l'OOBE).
- Enrôlement — Restrictions d'enrôlement : plateformes, OS min, BYOD, limite d'appareils par utilisateur.
- ADMX — Ordre d'ingestion — Règle critique : Windows.admx doit être poussé avant office16.admx, outlk16.admx et tout autre ADMX. Procédure OMA-URI complète, tableau des paramètres utiles (Outlook, Office, Edge, Chrome).
- WAU via ADMX — Remplacé par l'approche WinGet-AutoUpdate-Configurator (Hauke Hasselberg, Windows Store) : récupération de l'ADMX, ingestion dans Intune, config de base (enable, fréquence, notifications, SYSTEM, exclusions).
- 12 liens officiels — Microsoft Learn (Autopilot, ESP, ADMX, WUfB, ASR, LAPS, WAU GitHub).
- Security Baselines — Paramètres essentiels, tableau des 5 baselines disponibles avec cas d'usage.
- Defender for Endpoint — 7 fonctionnalités MDE + 6 règles ASR (Audit vs Block).
- Microsoft 365 Apps — Comparatif canaux, paramètres sécurité Office.
- WUfB — Update Rings Pilote vs Production, Feature Updates, gestion EOL Windows 10.
- BitLocker — Config minimale, backup clé Entra ID obligatoire.
- Windows LAPS — Paramètres rotation + commande récupération.
- Conditional Access — Les 5 CA à créer en priorité + rappel break-glass.
- Autopilot — Checklist 8 points avant premier déploiement.
- Fix champs Graph — Les colonnes Succès/Échecs/Conf. affichaient toujours
—car le backend utilisaitsucceededDeviceCountau lieu decompliantDeviceCountpour lesconfigurationPoliciesendpoint security. Fix avec fallback en cascade :deviceStateSummary→deviceStatuses→settingStateSummaries. - Alignement colonnes —
table-layout:fixed+colgrouppour garantir des largeurs constantes entre politiques. Colonnes numériques alignées à droite,vertical-align:topsur toutes les cellules. - Assigné à — Pills d'assignation séparées par
<br>— plus de texte collé.
- Nouvelles métriques auto-évaluées : PIM configuré, Android Enterprise lié, MDE connecteurs, Conditional Access (count + enabled + block legacy + MFA), licences Intune/EMS, appareils iOS/Android/macOS, App Protection iOS et Android, APNs, groupes Entra.
- Au total 42 actions sur 51 vérifiées automatiquement. Les 9 restantes (ateliers, communication, documentation) sont non vérifiables par nature et affichent "— Non vérifiable".
- Sous-onglet Plan d'action ajouté dans l'onglet Framework — 51 actions organisées en 5 phases (Discover, Design, Deploy Pilot, Deploy Broad, Operate).
- Chaque action affiche : valeur actuelle Graph, cible, statut ✓ Atteint / ✗ Non atteint / — Non vérifiable.
- Compteurs globaux en haut : X atteintes · X non atteintes · X non vérifiables.
- Nouvel onglet Framework dans la barre tenant — tableau compact des objectifs du projet avec statut calculé en temps réel depuis Graph.
- 10 objectifs standards (conformité ≥ 95%, BitLocker 100%, Win10 EOL, stale, baselines, apps Win32, conflits, MFA, Autopilot...) avec valeur actuelle, cible et badge vert/rouge.
- Barre de progression globale + compteurs atteints/non atteints.
- Bannière En construction — Seuils en cours d'ajustement.
- Chaque politique conflictuelle s'affiche dans un accordéon cliquable avec 2 sections : appareils affectés (tableau cliquable → panneau détail) + paramètres en conflit (settings spécifiques avec compteurs).
- Filtre en haut : Tout / Conflits / Erreurs.
- Lien direct Ouvrir dans Intune sur chaque carte.
- Backend enrichi : appel
deviceSettingStateSummariespour identifier les paramètres précis causant le conflit.
- Lien appareil — le lien "Forcer synchro dans Intune" dans le panneau conformité pointait vers un path obsolète (
DeviceDetailsMenuBlade). Corrigé avec le nouveau formatDeviceSettingsMenuBlade/~/overview/mdmDeviceId/. - 6 liens endpoint.microsoft.com — domaine obsolète migré vers
intune.microsoft.comavec les paths à jour : rapport chiffrement BitLocker, politiques de conformité, profils de configuration, security baselines, applications. - Conditional Access & App Registrations — liens
portal.azure.commigrés versentra.microsoft.com. - Security Baselines (Learn) — l'ancienne URL renvoyait un 404. Corrigée vers
learn.microsoft.com/en-us/intune/device-security/security-baselines/overview.
- Le lexique était une liste alphabétique de 30 sigles. Il est maintenant organisé par rubriques : Identité & Accès, Gestion des appareils, Applications (MAM), Protocoles Windows, Sécurité & Conformité, Privilèges & WUfB, Apple, Android Enterprise.
- Les scripts sont regroupés en 3 blocs visuels distincts avec titre et description de niveau : N1 (helpdesk, sur le poste, aucun accès admin Intune requis), N2 (administrateur Intune,
Connect-MgGraphrequis), N3 (actions critiques irréversibles — Retire / Wipe). - Chaque accordéon affiche un badge de couleur indiquant son niveau (violet N1, bleu N2, rouge N3).
- Accordéons — chaque script est maintenant dans un dépliant cliquable. Le code n'est visible qu'en ouvrant la section, ce qui rend l'onglet beaucoup plus lisible avec 14 scripts.
- Bouton Copier — bouton en haut à droite de chaque bloc de code. Passe au vert "Copié !" pendant 2 secondes. Fonctionne sans extension navigateur (fallback
execCommandinclus). - Ajout de 6 nouveaux scripts N1 : vérification enrôlement MDM local, dsregcmd filtré, sync locale sans Graph, collecte complète des logs MDM/Autopilot/IME, analyse des erreurs IME, exports Excel non-conformes.
- Check-in MDM — tableau des fréquences par plateforme (Windows, iOS, Android, macOS), cycles de notification push, cycle IME 60 min.
- Délais d'application — tableau complet : politiques de conformité, profils, security baselines, apps Win32, Office, scripts, BitLocker, MAM.
- Autopilot — durées par étape ESP (Device / Account), White Glove, Office, conseil Delivery Optimization.
- WUfB — deferrals Quality / Feature recommandés, deadlines, grace period, fenêtre de maintenance.
- IME — cycles 60 min / 24h, remediations, back-off retry, chemin des logs.
- Causes de variation — 8 causes classées par impact (réseau, hors ligne, proxy, conflits, charge service...).
- Conditional Access — 5 étapes de propagation après remédiation, avec / sans CAE, conseil pratique N1.
- 8 sections : Prérequis & connexion, Inventaire, Conformité, Applications, Autopilot, Actions sur appareils, Utilisateurs & groupes, Script rapport complet.
- Export Excel mis en forme (module ImportExcel) : inventaire complet, non-conformes, rapport KPIs multi-onglets.
- Toutes les commandes sont copiables-collables directement.
- Le SVG de la mascotte (tong bleue) était toujours présent dans le HTML malgré une tentative de suppression précédente. Supprimé proprement dans les 3 fichiers :
index.html(SVG + commentaire),styles.css(35 lignes d'animations),app.js(2 références orphelines à#toto-wrap).
- Lexique — 30 sigles et acronymes Intune / M365 avec descriptions détaillées.
- Politiques de conformité — vue d'ensemble, types par plateforme, états (compliant / noncompliant / inGracePeriod...), Default Device Compliance Policy, période de grâce et Conditional Access.
- Baselines de sécurité — définition, baselines disponibles (Windows MDM, Defender, M365 Apps, Edge), versioning, niveaux de sécurité Integraal IT (Basique / Standard / Renforcé).
- Onglet Analyse — explication des 12 règles évaluées, conditions de succès, score et interprétation, courbe de tendance.
- Enrôlement & Gestion — types d'enrôlement (deviceEnrollmentType), agents de gestion (managementAgent), propriété de l'appareil, modes Autopilot (User-Driven, Self-Deploying, White Glove).
- Panneau détail — le message "Pas de règle assignée / Aucune politique n'est assignée" n'apparaît plus si l'appareil a déjà une vraie politique de conformité assignée (ex. "Stratégie de conformité Windows 10/11"). La politique système "Default Device Compliance" est masquée silencieusement quand elle coexiste avec une vraie politique.
- Badge tableau — le badge "Pas de règle" n'est plus affiché pour les appareils qui ont une politique de conformité réelle (même conforme), et dont seul l'état non-conforme visible provient de la Default Device Compliance Policy.
- Panneau "i" Synchronisation redesigné — le panneau info à côté de l'horodatage de sync a été repensé pour être plus lisible : titre clair, lignes label/valeur bien espacées, note explicative découpée en 3 points distincts. L'intervalle auto-refresh est affiché dans le panneau et se met à jour dynamiquement.
- Intervalle de refresh configurable — nouvel onglet Général dans Paramètres. Permet de choisir l'intervalle d'auto-refresh : 1, 2, 5, 10 ou 30 minutes. Le choix est persisté en localStorage et s'applique immédiatement sans rechargement.
- Z-index tooltip Statut corrigé — le tooltip du "i" dans la colonne Statut s'affichait derrière les éléments. Cause : le conteneur de la table avait
overflow:hiddenqui coupait le tooltip absolument positionné. Corrigé enoverflow:visible. - Légende permissions regroupée — suppression des 10 icônes "i" individuels par ligne de permission. Remplacement par un unique bloc déroulant "A quoi sert chaque permission ?" en bas de la fenêtre Droits, affichant toutes les descriptions en tableau.
- App Reg ID visible — le Client ID de l'App Registration est affiché de façon claire dans la colonne Tenant (Paramètres → Tenants actifs) avec le label "APP REG ID" en petit texte au-dessus.
- Message "Date non connue" supprimé — le message "Date d'expiration du secret non connue — reconnectez pour l'enregistrer" ne s'affiche plus. Il était intrusif et forçait un reenroll inutile pour les tenants configurés manuellement.
- Icône ⓘ sur chaque permission — dans la fenêtre Droits (bouton "i" de chaque tenant actif), chaque ligne de permission dispose maintenant d'un bouton info qui explique en français à quoi sert la permission et dans quel onglet du dashboard elle est utilisée.
- DeviceManagementManagedDevices.ReadWrite.All — la permission optionnelle affiche désormais "Non testé (optionnel)" (plus clair que "Non testé") et son tooltip explique qu'elle est requise uniquement pour "Forcer sync".
- Health check corrigé — les permissions
DeviceManagementScripts.Read.AlletDeviceManagementServiceConfig.Read.Allne s'affichaient plus comme MANQUANT sur des tenants dont ces features (scripts, Autopilot) ne sont pas activées/licenciées. Un retour HTTP 400 "Resource not found for segment" signifie que la feature est absente du tenant, pas que la permission est manquante. Seuls les 403/401 comptent vraiment comme permission manquante. - Endpoint ServiceConfig amélioré — le test pour
DeviceManagementServiceConfig.Read.Allutilise désormaisdeviceEnrollmentConfigurations(disponible dans tous les tenants Intune) au lieu dewindowsAutopilotDeploymentProfiles(requiert une licence Autopilot).
- Bouton "Rapport Integraal" — nouveau bouton dans l'en-tête de chaque tenant. Génère un rapport PDF professionnel basé sur le template Word Integraal IT (entête, logo, footer) avec : résumé conformité, tendance 3 mois, sécurité BitLocker + Autopilot, et liste des recommandations. Le PDF est téléchargé automatiquement (
Rapport_Intune_NomTenant_AAAA-MM-JJ.pdf). - App Registration dans Paramètres — la colonne Nom de chaque tenant dans Paramètres → Tenants affiche désormais le Client ID (App Registration) en petit texte monospace sous le nom. Permet d'identifier rapidement quelle App Registration est utilisée par tenant.
- Fix Reconnecter — permissions manquantes — lors du reenroll (device code flow), la récupération des identifiants de rôles Microsoft Graph utilisait l'endpoint collection qui peut tronquer les appRoles. Désormais, l'ID du SP est récupéré séparément puis les appRoles sont chargés via l'endpoint entité direct, garantissant que les 9 permissions sont toujours trouvées et accordées. Les erreurs d'octroi de permission sont tracées dans les logs PM2 au lieu d'être silencieusement ignorées.
- Fix badge Statut — droits manquants — un tenant dont des permissions Graph sont manquantes affiche désormais "Attention" (orange) dans la colonne Statut, même si son taux de conformité est supérieur à 90 %. Un badge secondaire rouge liste le nombre de droits manquants (ex. : ⚠ 2 droits manquants) avec le détail des scopes en info-bulle.
- Fix tooltip "i" premier plan — les info-bulles de la colonne Statut s'affichent désormais correctement au premier plan, sans être masquées par les autres éléments du tableau.
- Reconnecter — flux complet — le bouton Reconnecter (onglet Paramètres → Tenants) ouvre désormais une modale guidée en 4 étapes : confirmation, code d'authentification Microsoft (device code flow avec un compte Global Admin du tenant client), suppression des anciens secrets App Registration, re-création d'un nouveau secret 2 ans + réaccordement des 10 permissions Graph requises. Le tenant passe automatiquement en statut "Connecté" à la fin.
- Vérifier droits — nouveau bouton bouclier par tenant dans les Paramètres. Affiche en temps réel l'état de chaque permission Graph (OK / Manquante / Optionnelle), la date d'expiration du secret App Registration avec alerte si < 30 jours, et propose de lancer la reconnexion directement.
- Fix BitLocker — les appareils dont l'état de chiffrement est "inconnu" (isEncrypted = null) sont désormais inclus dans les findings BitLocker partiels, et le bouton "Vérifier le chiffrement" ouvre le rapport de chiffrement Intune.
- Fix Autopilot — les profils Autopilot ne sont plus marqués "non configurés" en cas d'erreur 403 (permission manquante) — le finding indique explicitement une erreur de permission plutôt qu'une absence de configuration.
- Diagnostic tenant amélioré — cliquer sur "Reconnecter" depuis le dashboard affiche une modale expliquant le statut réel (KPIs de conformité, cause de l'erreur, liste des permissions Graph nécessaires, lien Azure Portal direct). Le cache est invalidé à chaque test pour garantir des données fraîches.
- Tooltip "i" sur la colonne Statut — dans Paramètres → Tenants, une info-bulle explique la signification de chaque statut (Connecté / Attention / Critique / Erreur) avec les seuils de conformité correspondants.
- Tooltip "i" sur "Tenants sous le seuil" — la section d'alerte du dashboard global affiche une info-bulle expliquant le seuil de conformité (90 %) et ce que signifie "sous le seuil".
- Tooltip "i" sur "Résumé par tenant" — info-bulle rapide sur le tableau de synthèse global.
- Badge "Politique mal ciblée" — remplace l'ancien badge orange "Mauvaise plateforme" par un badge rouge plus explicite. Signale qu'une politique de conformité iOS/Android est assignée à un appareil Windows (ou inversement), ce qui peut invalider la conformité.
- Score Analyse visible partout — le score /100 de l'onglet Analyse s'affiche désormais dans la sidebar (badge coloré par tenant), dans le tableau récapitulatif global (colonne Score), et dans le header de chaque tenant. Il est calculé à l'ouverture de l'onglet Analyse et persisté en DB.
- Courbe de tendance 30 jours — en haut de l'onglet Analyse, un graphique ligne Chart.js affiche l'évolution du taux de conformité sur les 30 derniers jours (données des snapshots noctunes à 02h00). S'affiche dès que 2 snapshots ou plus sont disponibles.
- Export rapport PDF — bouton "Rapport PDF" dans le header de chaque tenant. Génère une page HTML imprimable avec KPIs, score Analyse, notes de mission et historique 30j. Utiliser Ctrl+P → Enregistrer en PDF dans le navigateur.
- Notes de mission — bouton "Notes de mission" dans le header tenant (orange si une note existe). Zone de texte libre pour consigner le contexte client, les étapes en cours, les engagements. Stocké en DB, visible dans le rapport PDF.
- Alertes email SMTP — onglet "Alertes email" dans Paramètres. Configuration SMTP complète (host, port, user, password, from, destinataires). Bouton "Envoyer un email de test". Les alertes critiques (conformité < 85%, baisse > 5 points) déclenchent un email automatique lors des snapshots quotidiens.
- Champs Graph API corrects — les colonnes « Détectés » et « Remédiés » utilisaient des champs inexistants (
detectionScriptSuccessDeviceCount/remediationSuccessDeviceCount). Remplacés par les vrais noms :noIssueDetectedDeviceCountetissueRemediatedDeviceCount. Les compteurs s'affichent désormais. - Nouvelle colonne « ✗ Récidives » — affiche
issueReoccurredDeviceCount, le nombre d'appareils dont le problème est revenu après remédiation. Colonne en rouge — indicateur clé qui n'était pas visible jusqu'ici. - Colonne « ⚠ Détectés » ajoutée —
issueDetectedDeviceCount, appareils où le script de détection a trouvé un problème (orange). Complète la vue avec : Sans prob. · Détectés · Remédiés · Récidives · Erreurs · En attente.
- Accès restreint aux comptes enregistrés uniquement — l'auto-création de comptes via SSO est désactivée. Seuls les utilisateurs pré-enregistrés par un administrateur (Paramètres → Utilisateurs) peuvent se connecter avec Microsoft. Toute tentative d'un compte inconnu est rejetée avec une erreur explicite et tracée dans le journal d'audit.
- Vrai logout Microsoft — la déconnexion vide désormais le cache MSAL du navigateur (
sessionStorage). Au prochain clic sur « Connexion avec Microsoft », le sélecteur de compte Microsoft s'affiche systématiquement — impossible de se ré-authentifier silencieusement sans interaction. - Compte Admin - Thomas Cordier (
a-thomas@integraal-it.ch) promu en rôleadmin— l'onglet Paramètres est désormais visible avec ce compte.
- 3 nouvelles règles de best-practices — App Protection Policy iOS (MAM, −8 pts), App Protection Policy Android (MAM, −8 pts) et Autopilot non configuré (−5 pts si ≥ 5 appareils Windows). Sources : Microsoft Data Protection Framework Level 1, Windows Autopilot Overview.
- Badge « référence framework » sur chaque finding — chaque point d'amélioration affiche désormais le standard dont il est issu, en couleur : Zero Trust Entra (bleu), Security Baseline MDM (orange), Data Protection Framework (vert), Cycle de vie Microsoft (rouge), Déploiement Windows (violet).
- Section « Niveaux du framework Integraal IT » — trois barres de progression montrent l'alignement du tenant avec les niveaux Basique (5 checks), Standard (5 checks) et Renforcé (5 checks). Chaque check est coché ou barré avec sa source (Microsoft Security Baselines, Zero Trust, CIS Benchmark).
- Stats grid enrichie — 12 cases au lieu de 9 : ajout de MAM iOS, MAM Android et Autopilot.
- Formule de score détaillée — le panneau « i » liste désormais les 16 règles avec leur poids et leur source framework. Liens Microsoft Learn intégrés.
- Barre d'info de l'onglet enrichie avec les 4 sources officielles cliquables : Security Baselines, Zero Trust Deployment Guide, Data Protection Framework, Intune Planning Guide.
- Carte dédiée « Mauvaise plateforme » — quand une politique est assignée à un appareil d'une plateforme incompatible (ex. : iOS Policy sur Windows, policy Android sur macOS), une carte orange se substitue à la carte de conformité normale. Elle affiche le badge Mauvaise plateforme, un bloc d'alerte précisant la source (iOS / Android / Windows / macOS) et l'appareil cible, plus un lien direct vers les assignations dans Intune.
- Détection étendue — 4 plateformes croisées : Windows, iOS / iPadOS, Android, macOS, dans toutes les combinaisons possibles.
- La carte N/A avec note de bas de page qui passait inaperçue est remplacée par un traitement visuel fort. Ces mauvaises assignations créent du bruit dans les rapports de conformité et doivent être corrigées en priorité.
- 7 catégories Endpoint Security — Security Baselines, Antivirus, Chiffrement (Disk Encryption), Pare-feu (Firewall), EDR (Endpoint Detection & Response), ASR (Attack Surface Reduction), Protection des comptes. Chaque catégorie s'affiche en carte avec badges MANQUANT / ERREURS / CONFLITS / OK.
- Alerte si catégorie manquante — bandeau orange avec la liste des catégories absentes et un lien direct vers Intune pour les créer.
- Couverture MAM par plateforme — iOS/iPadOS, Android, Windows et App Configuration, en cartes avec indicateurs de déploiement (apps protégées, groupes assignés, type de déploiement).
- Alerte si plateforme mobile non couverte — signal rouge si aucune App Protection Policy iOS ou Android n'est configurée (risque fuite de données sur les appareils mobiles non enrôlés).
- Renommage des onglets par client — Strat. Conformité, Strat. Profils, Strat. Config., Strat. Apps pour une cohérence visuelle uniforme.
- Alignement des onglets corrigé — Sécurité et Analyse étaient décalés vers le bas à cause d'un
display:flexpartiel. Tous les onglets passent eninline-flex + align-items:center. - Barre de description sous les onglets — une ligne contextualisée apparaît sous la barre d'onglets à chaque changement d'onglet, avec les sources pour Analyse.
- Group pills sans espacement corrigé — les étiquettes de groupes Entra s'affichaient collées les unes aux autres dans les tableaux de stratégie.
- Badge « Pas de règle » dans la table des appareils et dans le panneau latéral — quand un appareil est marqué non conforme uniquement parce qu'aucune politique de conformité ne lui est assignée, le badge orange « Non conforme » est remplacé par un badge gris neutre « Pas de règle ». Le comportement d'Intune (marquer non conforme par défaut) est expliqué dans le panneau détail.
- Onglet dédié aux politiques Settings Catalog — séparé de l'ancien onglet Stratégie qui mélangeait profils classiques et Settings Catalog.
- Affichage par catégorie avec taux de succès, assignations et liens vers le portail Intune.
- Séparateur de section et espacement corrigés dans le panneau détail d'un appareil — la zone d'information de synchronisation (dernière date, bouton forcer sync) n'affichait pas de séparation visuelle correcte avec les sections adjacentes.
- Reverse proxy Apache — le dashboard est maintenant servi via Apache sur le port 3020 en HTTPS. Node.js écoute en interne sur le port 3021 uniquement (interface loopback). L'accès direct au port Node.js depuis l'extérieur est impossible.
- Certificat SSL auto-signé 10 ans — généré avec SAN multi-domaine (
intune.integraal-it.ch+ IPs LAN/WAN). Plus de warning de certificat pour les navigateurs configurés avec le CA interne. - URL officielle
https://intune.integraal-it.ch:3020— redirect URI Entra ID mise à jour dans la section SPA de l'App Registration. Le bouton SSO « Connexion avec Microsoft » fonctionne correctement sur la nouvelle URL. - Ancien accès port 443 — toujours disponible pour les autres services Apache mais ne proxifie plus le dashboard.
- Port 3020 fermé à l'extérieur — le backend Node.js écoute désormais uniquement sur
127.0.0.1:3020au lieu de toutes les interfaces (0.0.0.0). L'accès direct par IP était possible depuis n'importe quel réseau. - URL officielle
https://intune.integraal-it.ch— le dashboard est maintenant accessible via le reverse proxy Tizoo avec un certificat valide. Plus de warning navigateur sur le cert auto-signé. - Redirect URI Entra ajoutée —
https://intune.integraal-it.chenregistrée dans l'App Registration. Le bouton « Connexion avec Microsoft » fonctionne sur la nouvelle URL.
- Seuils unifiés ≥90% / ≥75% / <75% — tous les indicateurs de taux du dashboard utilisent désormais la même référence : vert ≥ 90 %, orange ≥ 75 %, rouge < 75 %. Auparavant, certains écrans utilisaient 80%/60% ou 70% comme seuils, créant une incohérence visuelle entre la vue globale et les vues individuelles.
- KPI « Taux conformité » — vue globale corrigé : passait au vert à 80 % au lieu de 90 %.
- Bannière d'alerte critique : se déclenche maintenant à < 75 % (au lieu de < 80 %) — cohérent avec le seuil rouge de la grille de couleurs.
- Barre de taux — onglet Conformité : le seuil orange était à 70 %, corrigé à 75 %.
- Badge tenant — Paramètres : Connecté/Attention/Critique aligné sur ≥ 90 % / ≥ 75 % / < 75 % (était 80 %/60 %).
- KPI Sécurité — BitLocker & Protection temps réel : le seuil orange passe de 80 % à 90 % — cohérent avec le fait que la cible est 100 %, un seul point non-couvert doit déjà alerter.
- Action directe sur les findings — chaque point d'amélioration dispose désormais d'un bouton « Appliquer ». Pour les appareils hors synchro, la conformité insuffisante et BitLocker partiel : une action Graph
POST /syncDeviceest déclenchée directement sur tous les appareils affectés. Pour les politiques CA, conformité, profils et baselines : un lien direct vers l'onglet correspondant du portail Intune / Entra s'ouvre dans un nouvel onglet. - Gestion de la permission manquante — si
DeviceManagementManagedDevices.ReadWrite.Alln'est pas accordée, le bouton passe en rouge avec une info-bulle indiquant de lancerAdd-SyncPermission.ps1. Le nombre d'appareils concernés est affiché entre parenthèses sur le bouton. - Script
Add-SyncPermission.ps1créé — ajoute la permission ReadWrite sur les App Registrations de tous les tenants (ou d'un tenant ciblé via-TenantFilter) avec admin consent automatique.
- Colonnes Succès / Échec / Conflit / Erreur / En attente corrigées — les politiques Endpoint Security (Settings Catalog) affichaient « — » sur toutes les colonnes de statut. Cause : l'API Graph Beta
deviceStatusesretourne des valeurscompliant/nonCompliantet nonsuccess/failed. Corrigé en passant à l'endpoint agrégédeviceStateSummaryqui expose directementsucceededDeviceCount,failedDeviceCount,conflictDeviceCount,errorDeviceCountetpendingDeviceCount.
- Route de diagnostic
GET /api/tenant/:id/device/:deviceId/debug-ipsupprimée — exposait des données hardware (IP, adresses MAC,hardwareInformation) sans raison en production. - Log de debug IP retiré du endpoint
/api/tenant/:id/device/:deviceId— se déclenchait à chaque ouverture du panneau device et polluait les logs PM2. - Dead code
_cache/withCache()supprimé du backend — entièrement défini mais jamais appelé.
- Onglet Remédiation — affiche tous les scripts de remédiation Intune (Proactive Remediations / Device Health Scripts) avec : nom du script, éditeur, fréquence d'exécution, nombre de détections réussies, remédiations réussies, erreurs, appareils en attente, groupes assignés. Un message d'aide s'affiche si la permission
DeviceManagementScripts.Read.Allest manquante sur l'App Registration. - Onglet Windows Update — affiche les Update Rings WUfB (canal de service, délais qualité/fonctions en jours, état pausé/actif, succès/échecs par appareil) et les Feature Update Profiles (version cible Windows). Script PowerShell
Add-RemediationPermission.ps1créé pour activer la permission scripts sur tous les tenants.
- Widget radar — identité Microsoft Defender for Endpoint — le logo bouclier MDE et le libellé « Microsoft Defender for Endpoint » apparaissent maintenant au-dessus des stats dans le widget radar. La couleur verte caractéristique de MDE est conservée.
- Badge « Non chiffré » masqué pour les appareils conformes — si Intune marque un device comme Conforme, le badge rouge « Non chiffré » n'apparaît plus dans l'en-tête du panneau : la politique de conformité n'exige pas BitLocker pour cet appareil. Le badge reste visible (grisé, informatif) si le device n'est pas chiffré mais conforme, et reste rouge pour les devices non conformes.
- Tableau Conformité — « Default Device Compliance Policy » masqué — cette politique système interne Intune (présente sur tous les tenants) n'apparaît plus dans le tableau de l'onglet Conformité. Elle reste visible dans le panneau détail de chaque appareil où son état est pertinent (ex : aucune politique assignée à cet appareil).
- Badge conformité corrigé dans le panneau device — l'état Intune réel (Conforme / Non conforme / Période de grâce) est maintenant toujours affiché, accompagné d'un second badge ⚠ Erreur politique ou ⚡ Conflit politique si une politique a un problème d'application. Les deux informations sont distinctes : un device peut être conforme et avoir une erreur sur une politique iOS assignée par erreur à un Windows.
- Onglet Conformité — champs Graph corrigés — les compteurs Conformes / Non conformes par politique affichaient 0 à cause d'un mapping de champs incorrect (
successCountvscompliantDeviceCount). Les vrais chiffres remontent désormais correctement. - Explication devices sans politique assignée — quand un tenant n'a pas de politique de conformité créée (ou que toutes les politiques sont non assignées), l'onglet Conformité explique maintenant pourquoi les KPIs affichent des non-conformes : le paramètre Intune « Aucune politique = Non conforme » est actif. Un encart orange indique le nombre de devices concernés et la marche à suivre.
- Compteurs d'installation cliquables — dans l'onglet Applications, les compteurs ✗ N échec(s) et ✓ N installé(s) sont désormais cliquables. Un modal liste les devices concernés avec leur état détaillé, le code d'erreur hexadécimal si disponible, et la date de dernière synchronisation.
- Nouveau endpoint backend
/api/tenant/:id/apps/:appId/device-states— interroge GraphdeviceStatusespour récupérer l'état d'installation par device.
- Pré-chargement des onglets tenant — en arrivant sur un tenant (clic sidebar), les onglets Conformité, Profils, Apps, Analyse et Conflits se chargent automatiquement en arrière-plan. Les données sont disponibles immédiatement au clic, sans délai.
- Bannière alertes — comportement corrigé — la bannière de non-conformité n'apparaît plus que dans la vue globale « Tous les tenants ». Elle se ferme définitivement pour la session via le bouton × et disparaît automatiquement après 8 secondes.
- Dot « Tous les tenants » — plasma animé — remplacé le canvas 4 couleurs par un dégradé conique violet → rose → bleu en rotation CSS pure (4s, halo rose). Aucun JS requis.
- Restriction SSO par groupe Entra ID — seuls les membres de groupes configurés peuvent se connecter via SSO. Gérable depuis Paramètres → Groupes d'accès (CRUD complet : ajouter, activer/désactiver, supprimer).
- Activation complète nécessite la configuration du claim groups dans l'App Registration Entra (Configuration des jetons → Accès → groups).
- idToken transmis au backend lors du login SSO pour lecture des groupes depuis le JWT.
- Bannière alertes : affiche le nom du tenant concerné + bouton de fermeture ×.
- Logo « Tous les tenants » sidebar : roue multicolore animée (Canvas, 4 orbites).
- Badge conformité panel device : affiche toujours l'état le plus sévère en cas d'erreur de politique.
- Surveillance en direct : noms de devices cliquables → ouvre le panneau détail.
- Dot-ping pastilles nav : animation décalée par tenant (
--ping-delayCSS). - Bouton sync topbar : icône double-flèche propre + spin au refresh.
- Contrôle d'accès rôles : section Administration masquée pour les non-admins.
- « Connecter un client » déplacé dans Paramètres → Tenants actifs.
- Fix device panel 400 :
hardwareInformationretiré du$select. - Fix brand canvas : arc de cercle corrigé (startAngle = 0 et non cy).
- Animations count-up sur tous les KPIs (valeurs qui montent progressivement au chargement).
- Barres de conformité animées (slide-in de gauche à droite).
- Radar Canvas animé sur l'onglet Sécurité (polygone SVG animé).
- Ring de countdown auto-refresh remplacé par icône spin propre.
- Brand logo sidebar : 3 orbites Canvas animées en rotation.
- Pastilles dot-ping colorées par tenant dans la navigation.
- Bannière tenant : logo + couleur personnalisée + bandeau de couleur.
- Chips hardware dans le panneau device (CPU, RAM, stockage).
- Lien cliquable vers le numéro de série constructeur.
- Onglet Sécurité : KPIs BitLocker / Antivirus / Synchronisation, table des appareils à risque.
- Radar Canvas multi-axes (BitLocker, AV, Sync, Conformité, Chiffrement).
- Onglet Analyse : moteur de règles (9 règles), score 0–100, findings critique / avertissement / info.
- Onglet Conflits : détection des profils en conflit entre tenants.
- Journal d'audit admin : traçabilité de toutes les actions (connexions, modifications, suppressions).
- Onglet Applications : liste des apps déployées, assignations par intent (Required / Available / Uninstall).
- Date de dernière modification affichée par application.
- Onglet Profils config : vue classic + Settings Catalog, assignations groupes Entra.
- Auto-refresh 5 minutes avec countdown visuel et refresh silencieux (détection de changements + toasts).
- Paramètres admin : gestion des tenants actifs (modifier logo, nom, couleur, reconnecter, supprimer).
- Onglet Conformité : vue des 3 états (Conforme / Non conforme / Période de grâce).
- Barres de score par politique de conformité.
- Détail des assignations groupes par politique.
- Panneau latéral de détail device : modèle, OS, dernier utilisateur, état de conformité.
- Filtres appareils : recherche texte, OS, état de conformité, type de propriété.
- Tri des colonnes par clic sur les en-têtes de tableau.
- Authentification JWT (8h) avec login local (email + mot de passe hashé bcrypt).
- Intégration SSO Microsoft Entra ID via MSAL (OAuth 2.0 + PKCE).
- Gestion des utilisateurs admin : créer, modifier le rôle, réinitialiser le mot de passe, supprimer.
- Rôles : Admin (accès total) / Viewer (lecture seule) / Tenant Viewer (tenants restreints).
- Écran de connexion avec sélection Local / Microsoft SSO.
- Widget "Surveillance en direct" : orbital Canvas animé représentant les devices.
- Feed journal d'activité : dernières synchronisations en temps réel.
- Graphiques Chart.js : répartition conformité par tenant (barres empilées), répartition OS (donut).
- Alertes globales : bannière automatique si conformité < 80 % sur un tenant.
- Tableau "Tenants critiques" : liste des tenants sous le seuil de conformité.
- Architecture multi-tenants : gestion de plusieurs tenants Intune depuis une seule interface.
- Sidebar de navigation avec sélecteur de tenant et vue globale "Tous les tenants".
- Connexion de tenant via flux OAuth Entra ID (App Registration dédiée par tenant).
- KPIs agrégés dans la vue globale : total devices, conformes, non conformes, taux global.
- Déploiement sur serveur Linux via PM2 (process manager) + reverse proxy Apache HTTPS.
- Première version du dashboard Intune Monitor — Integraal IT SA.
- Backend Node.js + Express + SQLite, frontend HTML/CSS/JS vanilla.
- Connexion à l'API Microsoft Graph pour récupérer les données Intune.
- Vue d'ensemble : KPIs devices, onglet Appareils avec liste filtrée.
- Support Windows, iOS, Android, macOS via l'API Graph Intune.
| Utilisateur | Rôle | Authentification | Créé le | Dernière connexion | Actions |
|---|
| Groupe Entra | Object ID | Rôle accordé | Statut | Actions |
|---|
À quoi servent les permissions Graph API ? Cliquer pour afficher / masquer
| Permission | Utilisé pour | Onglet(s) concerné(s) |
|---|---|---|
| — Intune (gestion des appareils) | ||
| DeviceManagementManagedDevices.Read.All | Lecture des appareils gérés — inventaire, conformité, BitLocker, Defender, sync | Appareils, Analyse, Remédiation |
| DeviceManagementManagedDevices.ReadWrite.All | Déclencher une synchronisation forcée sur les appareils | Analyse → Appliquer |
| DeviceManagementConfiguration.Read.All | Politiques de configuration, conformité, Endpoint Security, Settings Catalog | Strat. Conformité, Config, Endpoint, Autopilot |
| DeviceManagementApps.Read.All | Applications déployées via Intune (Win32, Store, M365, MAM) | Applications, Strat. Apps |
| DeviceManagementRBAC.Read.All | Rôles RBAC Intune et périmètres d'accès (Scope Tags) | Sécurité, Scope Tags |
| DeviceManagementServiceConfig.Read.All | Configuration service Intune : enrôlement, ESP, notifications, restrictions | Autopilot & Enrôl. |
| DeviceManagementScripts.Read.All | Scripts PowerShell (Windows) et Shell (macOS), scripts de remédiation | Scripts, Remédiation |
| — Entra ID & Organisation | ||
| Directory.Read.All | Groupes et utilisateurs Entra ID — résolution noms de groupes dans toutes les politiques | Groupes Entra, tous les onglets |
| Organization.Read.All | Nom du tenant, abonnements de licences (E3/E5, Intune, Defender…) | Licences, Dashboard |
| Policy.Read.All | Politiques d'accès conditionnel (Conditional Access) | Acc. Conditionnel, Sécurité, Analyse |
| — Identité & Sécurité étendue | ||
| AuditLog.Read.All | Journal d'audit Intune (qui a modifié quoi) + journal Entra ID + rapports MFA | Audit Logs, MFA |
| UserAuthenticationMethod.Read.All | Méthodes MFA enregistrées par utilisateur (Authenticator, FIDO2, SMS…) | MFA |
| IdentityRiskyUser.Read.All | Comptes Entra flaggés comme compromis ou à risque (requiert Entra ID P1/P2) | Risque Identité |
| ServiceMessage.Read.All | État de santé des services Microsoft 365 (Teams, Exchange, Intune…) en temps réel | Santé M365 |
| SecurityAlert.Read.All | Alertes Defender (MDE, MDI, MDO, Cloud Apps) et Microsoft Secure Score | Defender |
| RoleManagement.Read.All | Assignations de rôles Entra ID permanentes + éligibles PIM (Global Admin, etc.) | PIM / Rôles |
Toutes sont accordées via le bouton Reconnecter (compte Global Admin du tenant client requis).
| Tenant | Identifiant | Couleur | Statut i | Actions |
|---|
| Date / heure | Utilisateur | Action | Ressource | Adresse IP | Détails |
|---|