Microsoft Intune est devenu la pièce centrale de l’administration des postes de travail dans l’écosystème Microsoft. Pourtant, la documentation officielle est dense, éclatée, et suppose souvent des connaissances qu’on n’a pas encore. Ce guide reprend la question à la base : ce qu’Intune fait réellement, comment ses briques s’articulent, et dans quel ordre les aborder quand on démarre.
Ce qu’est Intune, et ce qu’il n’est pas
Intune est une solution de gestion unifiée des terminaux (UEM) fournie en SaaS. Elle permet de configurer, sécuriser, mettre à jour et inventorier des appareils Windows, macOS, iOS et Android, sans qu’ils aient besoin d’être sur votre réseau d’entreprise.
C’est ce dernier point qui change tout. Une stratégie de groupe Active Directory suppose que le poste voie un contrôleur de domaine. Intune, lui, pilote une machine dès qu’elle a une connexion Internet — au bureau, à domicile ou chez un client.
Deux précisions utiles pour éviter les malentendus courants :
- Intune n’est pas un antivirus. Il configure Microsoft Defender, mais la protection elle-même vient de Defender.
- Intune n’est pas une sauvegarde. Il gère la configuration des appareils, pas la restauration de leurs données.
Intune, GPO et Configuration Manager : comment se positionner
La question revient systématiquement. Voici la réponse pragmatique.
| GPO (AD) | Intune | |
|---|---|---|
| Prérequis réseau | Contrôleur de domaine joignable | Connexion Internet |
| Postes nomades | Mal couverts (VPN requis) | Nativement couverts |
| Granularité des réglages | Très étendue, héritée de 20 ans | En progression, encore incomplète sur des cas de niche |
| Rapports de conformité | Quasi inexistants | Intégrés |
| Lien avec l’accès conditionnel | Aucun | Natif |
En pratique, la plupart des organisations passent par une phase hybride : les postes restent joints au domaine local tout en étant inscrits dans Intune (« jonction hybride Entra ID »). C’est une étape de transition, pas une destination — elle cumule les contraintes des deux mondes. Visez à terme la jonction Entra ID pure.
Les licences : ce qu’il faut vérifier
Intune est inclus dans plusieurs offres, et c’est une source fréquente de dépenses inutiles :
- Microsoft 365 Business Premium — inclut Intune. C’est l’offre au meilleur rapport sécurité/prix pour une PME de moins de 300 postes.
- Microsoft 365 E3 et E5 — incluent Intune, E5 ajoutant les fonctions avancées de sécurité.
- Intune Plan 1 en licence autonome — pertinent seulement si vous n’avez pas besoin du reste.
Avant tout achat, vérifiez ce que vous possédez déjà : beaucoup d’entreprises paient Business Premium sans jamais avoir activé Intune.
Comment Intune pilote un appareil
Comprendre le mécanisme évite beaucoup de diagnostics à l’aveugle. Le principe est simple : l’appareil s’inscrit auprès du service, puis un agent intégré au système interroge périodiquement Intune pour récupérer les stratégies qui le concernent.
Deux conséquences pratiques à retenir :
- Les stratégies ne sont pas instantanées. Le cycle de synchronisation varie de quelques minutes après l’inscription à plusieurs heures en régime établi. Un réglage qui « ne fonctionne pas » n’a souvent tout simplement pas encore été récupéré.
- Tout passe par les groupes. Une stratégie n’a d’effet que si elle est affectée à un groupe contenant l’appareil ou l’utilisateur. L’oubli d’affectation est la première cause de stratégie sans effet.
Inscrire les appareils
Trois scénarios couvrent la quasi-totalité des besoins sur Windows.
Inscription manuelle
L’utilisateur connecte son compte professionnel dans les paramètres Windows. Convient pour quelques postes ou pour tester.
Windows Autopilot
Le poste sort du carton, l’utilisateur se connecte à Internet, saisit ses identifiants, et la machine se configure seule. C’est la méthode de référence pour un parc en renouvellement : elle supprime l’étape de masterisation.
Le prérequis est l’enregistrement du hash matériel de chaque machine — idéalement fourni directement par votre revendeur.
Inscription en masse d’un parc existant
Pour des postes déjà déployés, une stratégie d’inscription automatique appliquée par GPO permet une bascule progressive sans réinstallation.
Configurer : profils et catalogue de paramètres
Historiquement, Intune proposait des modèles thématiques. Microsoft privilégie désormais le catalogue de paramètres, qui expose l’ensemble des réglages disponibles avec une recherche. C’est le format à utiliser pour toute nouvelle configuration.
Conseil issu de l’expérience : créez des profils courts et thématiques plutôt qu’un profil monolithique. Un profil « BitLocker », un profil « Pare-feu », un profil « Navigateur » se diagnostiquent et se retirent facilement. Un profil unique de 200 réglages devient impossible à déboguer.
La combinaison qui fait toute la valeur d’Intune
Si vous ne retenez qu’un mécanisme de cet article, retenez celui-ci. Pris isolément, une stratégie de conformité ne fait que produire un rapport. Son intérêt réel apparaît lorsqu’on la couple à l’accès conditionnel d’Entra ID :
- Une stratégie de conformité définit ce qu’est un poste « sain » : système à jour, chiffrement actif, antivirus fonctionnel, code PIN configuré.
- Intune évalue chaque appareil et le marque conforme ou non conforme.
- Une règle d’accès conditionnel exige un appareil conforme pour accéder aux données de l’entreprise.
Résultat : un poste non chiffré ou non mis à jour perd l’accès à la messagerie et aux fichiers, automatiquement. Vous passez d’un constat passif à une application effective de vos règles. C’est le cœur de l’approche « zéro confiance », et c’est ce qu’aucune GPO ne sait faire.
Cette logique complète celle des identités : voir à ce sujet notre article sur les méthodes MFA résistantes au phishing.
Déployer les applications
Quatre familles cohabitent :
- Applications Win32 — vos logiciels métier, empaquetés au format
.intunewin. C’est le format le plus souple, mais il exige de définir des règles de détection correctes, sans quoi Intune réinstalle en boucle. - Microsoft 365 Apps — déploiement natif, avec choix du canal de mise à jour.
- Applications du Microsoft Store — intégration simplifiée depuis la refonte du Store.
- Applications web — un simple raccourci déployé.
Sécuriser les postes
Intune est le vecteur de configuration des protections Windows :
- BitLocker avec séquestre automatique des clés de récupération dans Entra ID — indispensable, sous peine de perdre des données lors d’une panne.
- Microsoft Defender : analyse, protection en temps réel, protection réseau.
- Règles ASR (réduction de surface d’attaque), qui bloquent des comportements malveillants classiques, comme l’exécution de macros Office téléchargées depuis Internet. Déployez-les d’abord en mode audit.
- Pare-feu Windows, piloté centralement.
- Baselines de sécurité, jeux de réglages préconfigurés par Microsoft — à tester sur un groupe pilote, elles sont volontairement strictes.
Maîtriser les mises à jour
Windows Update for Business, piloté depuis Intune, permet de déployer les correctifs par vagues successives plutôt que sur tout le parc simultanément. Le principe des anneaux de déploiement — pilote, intermédiaire, production — est détaillé dans notre article consacré à la sécurisation du cloud Microsoft.
Diagnostiquer quand ça ne marche pas
Une méthode qui fait gagner des heures, dans l’ordre :
- Vérifier l’affectation. L’appareil ou l’utilisateur appartient-il réellement au groupe ciblé ? Neuf fois sur dix, le problème est là.
- Forcer une synchronisation depuis les paramètres Windows ou la console Intune, puis patienter réellement.
- Consulter l’état de la stratégie dans la console : Intune indique précisément quel réglage a échoué et avec quel code.
- Lire les journaux côté client dans l’observateur d’événements, sous les journaux d’applications et services Microsoft consacrés à la gestion des appareils.
- Chercher les conflits. Deux profils imposant des valeurs contradictoires au même réglage produisent une erreur de conflit : Intune n’arbitre pas à votre place.
Par où commencer concrètement
Un ordre de mise en œuvre éprouvé, sur environ six semaines :
- Semaine 1 — Vérifier les licences, configurer l’autorité MDM, créer les groupes pilotes.
- Semaine 2 — Inscrire 3 à 5 postes volontaires, observer le comportement réel.
- Semaine 3 — Déployer BitLocker et vérifier le séquestre des clés.
- Semaine 4 — Écrire la stratégie de conformité, en observation seulement.
- Semaine 5 — Activer l’accès conditionnel sur le groupe pilote, avec un compte d’urgence exclu.
- Semaine 6 — Étendre progressivement, déployer les premières applications.
Ne cherchez pas à tout activer d’emblée. Un parc de 50 postes bloqué par une stratégie de conformité mal calibrée un lundi matin coûte plus cher que trois semaines de déploiement prudent.
En résumé
Intune n’est pas une console de configuration de plus : c’est le maillon qui relie l’état réel de vos appareils aux droits d’accès à vos données. Sa valeur ne vient pas des centaines de réglages disponibles, mais de la boucle conformité → accès conditionnel, qui transforme vos règles de sécurité en contrainte technique effective. Commencez par cette boucle sur un petit périmètre ; le reste s’ajoutera naturellement.
