« La stratégie ne s’applique pas. » C’est la phrase la plus fréquente en administration Intune, et celle qui fait perdre le plus de temps — parce qu’on cherche presque toujours au mauvais endroit. Voici une méthode de diagnostic ordonnée, du plus probable au plus rare, qui résout la grande majorité des cas en quelques minutes.
Étape 1 — L’affectation (9 cas sur 10)
Avant toute chose, vérifiez que la cible est bien ciblée. C’est banal, et c’est pourtant l’explication dans l’écrasante majorité des situations.
- La stratégie est-elle affectée à un groupe, et pas laissée sans affectation ?
- L’appareil — ou l’utilisateur, selon le type de stratégie — appartient-il réellement à ce groupe ? Ouvrez le groupe et cherchez le nom, ne présumez pas.
- S’agit-il d’un groupe dynamique ? Sa règle d’appartenance peut mettre plusieurs minutes à s’évaluer après l’inscription d’un appareil. Un poste inscrit il y a deux minutes n’y est probablement pas encore.
- Existe-t-il une exclusion ? Une exclusion l’emporte toujours sur une inclusion. Un appareil membre de deux groupes, l’un inclus et l’autre exclu, ne recevra rien.
Distinction essentielle : une stratégie affectée à un groupe d’utilisateurs ne s’applique qu’aux appareils où cet utilisateur est connecté. Sur un poste partagé ou en mode kiosque, ciblez des groupes d’appareils.
Étape 2 — Le temps
Intune n’est pas instantané, et cette réalité surprend ceux qui viennent des GPO.
| Situation | Délai de synchronisation |
|---|---|
| Appareil fraîchement inscrit | Quelques minutes |
| Dans les premières heures | Environ toutes les 15 minutes |
| Régime établi | Toutes les 8 heures environ |
Pour accélérer un test : depuis le poste, ouvrez les paramètres Windows, section Comptes, accès Professionnel ou Scolaire, sélectionnez le compte et lancez la synchronisation. Ou déclenchez-la à distance depuis la console Intune.
Avant de conclure à un dysfonctionnement, forcez une synchronisation et attendez réellement quinze minutes.
Étape 3 — L’état côté console
Intune vous dit précisément ce qui se passe, à condition de regarder au bon endroit. Ouvrez la stratégie, puis son état par appareil.
Quatre états possibles, et leur signification :
- Réussi — la stratégie est appliquée. Si le comportement attendu n’est pas là, le problème est ailleurs : le réglage ne fait peut-être pas ce que vous croyez.
- En attente — l’appareil n’a pas encore récupéré la stratégie. Revenez à l’étape 2.
- Erreur — un code d’erreur est fourni. C’est la piste la plus directe.
- Conflit — deux stratégies imposent des valeurs différentes au même paramètre.
Le cas du conflit
Intune n’arbitre pas entre deux stratégies contradictoires : il n’applique ni l’une ni l’autre et signale un conflit. Ce comportement diffère des GPO, où une priorité départage.
C’est l’argument décisif en faveur de profils courts et thématiques : avec quinze profils de dix réglages, on identifie le doublon en quelques minutes ; avec deux profils de deux cents réglages, la recherche devient pénible.
Étape 4 — Les journaux côté poste
Quand la console ne suffit pas, passez sur la machine.
Observateur d’événements
Journaux des applications et services, puis Microsoft, Windows, DeviceManagement-Enterprise-Diagnostics-Provider, canal Admin. On y trouve l’application des stratégies et les erreurs associées.
Journal de l’extension de gestion
Pour tout ce qui concerne les applications Win32 et les scripts :
C:\ProgramData\Microsoft\IntuneManagementExtension\Logs\
Ce dossier contient le détail des téléchargements, exécutions et codes de retour. Voir notre article sur le déploiement des applications Win32 pour l’interprétation de ces codes.
Rapport de diagnostic complet
La commande suivante produit un dossier HTML lisible réunissant l’ensemble de l’état MDM du poste :
mdmdiagnosticstool.exe -area DeviceEnrollment;DeviceProvisioning;Autopilot -zip C:\Temp\diag.zip
Étape 5 — Les causes structurelles
Si les quatre étapes précédentes n’ont rien donné, examinez :
- La licence. Un utilisateur sans licence Intune ne reçoit rien. Vérifiez l’attribution effective, pas seulement la disponibilité dans le tenant.
- L’édition de Windows. Certains réglages sont ignorés silencieusement sur les éditions Professionnel et n’existent que sur Entreprise.
- Le filtrage réseau. Un proxy avec inspection TLS peut empêcher la communication avec les services Microsoft. Testez sur une connexion directe.
- Le type de jonction. Certaines fonctions se comportent différemment selon que l’appareil est joint à Entra ID ou en jonction hybride.
- Le co-management. Si Configuration Manager est présent, certaines charges de travail peuvent lui rester attribuées — Intune n’est alors pas l’autorité sur ces réglages.
Méthode d’isolement
Quand rien n’émerge, réduisez le périmètre plutôt que de multiplier les hypothèses :
- Créez une stratégie de test avec un seul réglage, simple et vérifiable.
- Affectez-la à un groupe contenant un seul appareil.
- Forcez la synchronisation et observez.
- Si ce test fonctionne, le problème vient de votre stratégie d’origine — conflit ou réglage mal compris. S’il échoue, le problème est structurel : licence, inscription, réseau.
Cette bissection tranche en une seule manipulation entre « problème de configuration » et « problème de plateforme ».
En résumé
Commencez toujours par l’affectation : c’est l’explication dans la grande majorité des cas. Accordez ensuite au système le temps de synchroniser réellement. Lisez l’état par appareil dans la console avant de plonger dans les journaux, et souvenez-vous qu’Intune n’arbitre jamais un conflit — il abandonne. Pour situer ces mécanismes dans l’ensemble, consultez notre guide complet de Microsoft Intune.
