Retour au blog
IntunePublié le 15 juillet 20268 min de lecture

Inscrire ses postes Windows dans Intune

Jointure Microsoft Entra, inscription MDM automatique, étiquettes de groupe et postes BYOD : les méthodes propres pour rattacher vos PC Windows à Intune sans doublons.

Un poste Windows n'existe pour Intune qu'à partir du moment où il y est inscrit. Tant qu'il ne l'est pas, aucune politique de configuration, aucune stratégie de sécurité des points de terminaison et aucune règle d'accès conditionnel ne s'applique réellement : le PC reste invisible, non conforme et hors de portée de vos audits. C'est la première brique de toute démarche de conformité ISO 27001, NIS2 ou RGPD, et pourtant c'est aussi l'étape où l'on accumule le plus d'erreurs silencieuses.

Selon que le PC est neuf, déjà en service ou détenu par un salarié, la méthode d'inscription change. Comprendre ces chemins vous évite deux problèmes très courants : les doublons d'appareils qui polluent la console et faussent vos comptages de licences, et les inscriptions qui n'aboutissent jamais faute de portée, de licence ou de préparation. Ce guide s'adresse aux administrateurs et aux dirigeants de PME comme aux MSSP qui gèrent plusieurs tenants et veulent une flotte propre dès le premier jour.

Jointure Microsoft Entra et inscription MDM automatique

La voie la plus propre pour un poste d'entreprise est la jointure Microsoft Entra (Entra join). Le PC devient un objet à part entière dans votre annuaire Microsoft Entra ID, et si l'inscription MDM automatique est activée, il s'inscrit dans Intune dans la foulée, sans aucune action manuelle. Vous centralisez ainsi l'identité et la gestion en une seule opération, ce qui simplifie l'accès conditionnel et la remontée de conformité.

Activer l'inscription automatique côté tenant

L'inscription automatique n'est pas magique : elle repose sur une portée utilisateur définie dans les paramètres d'inscription des appareils Windows d'Intune. Si cette portée ne couvre pas l'utilisateur qui joint le poste, la jointure Entra réussira mais l'inscription Intune ne se déclenchera pas. C'est la cause n°1 des postes « joints mais non gérés ».

  1. 1Dans le centre d'administration Intune, ouvrez l'inscription des appareils Windows et vérifiez que la portée utilisateur MDM est définie sur « Tous » ou sur un groupe contenant vos utilisateurs.
  2. 2Assurez-vous que chaque utilisateur concerné dispose d'une licence incluant Intune (par exemple via un plan Microsoft 365 ou Intune autonome).
  3. 3Pour un PC neuf, lancez l'expérience de première configuration (OOBE) et choisissez « Configurer pour une organisation », puis connectez-vous avec le compte professionnel.
  4. 4Pour un PC déjà en service, allez dans Paramètres > Comptes > Accès professionnel ou scolaire > Connecter, puis « Joindre cet appareil à Microsoft Entra ».
  5. 5Laissez le poste finaliser l'inscription et vérifiez sa présence dans la liste des appareils Intune quelques minutes plus tard.
Jointure Entra puis inscription MDM automatique : le poste remonte seul dans Intune.

Le rôle de la page d'état d'inscription

Lorsque vous provisionnez des postes neufs avec Windows Autopilot, la page d'état d'inscription (Enrollment Status Page) affiche à l'utilisateur la progression de l'application des politiques, du chiffrement BitLocker et des applications avant qu'il ne puisse utiliser le bureau. Bien configurée, elle garantit qu'un poste n'est remis à l'utilisateur qu'une fois réellement conforme. Mal configurée, elle bloque l'utilisateur sur une application qui n'installera jamais : réservez donc le blocage aux applications réellement indispensables.

Enregistrement Microsoft Entra pour les appareils personnels

Pour un appareil personnel (BYOD), on privilégie l'enregistrement (Entra registered) plutôt que la jointure complète. L'utilisateur garde le contrôle et la propriété de sa machine, tandis que l'organisation applique un périmètre de gestion volontairement limité. C'est le bon compromis lorsque l'entreprise ne possède pas le matériel mais veut malgré tout conditionner l'accès à ses ressources à un socle minimal de sécurité.

Dans ce mode, on s'appuie souvent sur la gestion des applications (MAM) et sur l'accès conditionnel plutôt que sur une gestion complète de l'appareil. L'utilisateur est rassuré sur le respect de sa vie privée : l'administrateur ne voit pas ses données personnelles et ne peut pas effacer l'ensemble du poste, seulement les données professionnelles.

  • Poste d'entreprise fourni par la société : jointure Entra + inscription MDM complète.
  • PC personnel d'un consultant ponctuel : enregistrement Entra + accès conditionnel exigeant un appareil conforme ou une application protégée.
  • Poste partagé en libre-service : envisagez plutôt un déploiement dédié et un profil restrictif, l'enregistrement personnel n'étant pas adapté.
  • Machine hors domaine d'un sous-traitant : n'accordez l'accès qu'après vérification de l'état de sécurité via l'accès conditionnel.
Une inscription propre n'est pas une formalité technique : c'est ce qui rend vos politiques réellement applicables et vos audits crédibles.

Étiquettes de groupe et ciblage dynamique

Les étiquettes de groupe (group tags) servent surtout dans le contexte de Windows Autopilot : elles permettent de classer automatiquement les appareils et de les rattacher à des groupes dynamiques Entra, donc à des jeux de politiques différents. Un ciblage propre dès l'inscription vous évite de reclasser les postes à la main plus tard et garde vos affectations prévisibles à mesure que la flotte grandit.

  1. 1Définissez une nomenclature d'étiquettes cohérente, par exemple par site, par service ou par type de poste (portable, poste fixe, poste kiosque).
  2. 2Créez des groupes dynamiques dont la règle d'appartenance filtre sur l'étiquette de groupe.
  3. 3Associez à chaque groupe le bon profil de configuration, les stratégies de sécurité des points de terminaison et les politiques Windows Update for Business attendues.
  4. 4Contrôlez régulièrement qu'aucun poste ne se retrouve dans deux groupes aux politiques contradictoires.
Étiquettes cohérentes, groupes dynamiques, politiques ciblées : un ciblage lisible.

Éviter les doublons d'appareils

Un même PC réinitialisé puis réinscrit laisse parfois un objet obsolète derrière lui, ce qui gonfle vos compteurs et brouille la conformité. Pour garder une lecture honnête de la flotte, visez un enregistrement unique par machine physique.

  • Purgez régulièrement les appareils inactifs et les objets périmés dans Intune et dans Microsoft Entra ID.
  • Méfiez-vous des postes joints à la fois par une méthode hybride et par une jointure Entra native, source classique de doublons.
  • Après un remplacement de matériel, retirez explicitement l'ancien appareil plutôt que de le laisser expirer.

Comment AuPoint simplifie l'inscription et le suivi

Suivre l'état d'inscription et diagnostiquer un poste bloqué demande souvent de croiser plusieurs vues d'Intune et de décoder des codes d'erreur peu explicites. AuPoint offre une lecture claire de la flotte inscrite, en langage courant, et applique automatiquement les bonnes politiques aux bons groupes, sans PowerShell. Vous prévisualisez l'impact de chaque changement avant de l'appliquer, vous conservez un accès de secours (break-glass) et vous pouvez revenir en arrière si besoin, ce qui réduit fortement le risque de bloquer une partie de la flotte.

Aperçu d'impact et politiques réversibles : de la sécurité sans mauvaise surprise.

Questions fréquentes

Faut-il une licence particulière pour inscrire un poste Windows ?

Oui. L'utilisateur qui inscrit le poste doit disposer d'une licence incluant Microsoft Intune, par exemple via un plan Microsoft 365 approprié ou Intune en autonome. Sans licence, la jointure Entra peut réussir mais l'inscription MDM échouera ou restera incomplète.

Jointure Entra ou enregistrement Entra : comment choisir ?

Choisissez la jointure Entra pour les postes que l'entreprise possède et veut gérer entièrement. Choisissez l'enregistrement Entra pour les appareils personnels (BYOD), lorsque vous voulez seulement conditionner l'accès aux ressources sans prendre le contrôle complet de la machine.

Pourquoi mon poste est-il joint mais absent d'Intune ?

Le plus souvent, la portée utilisateur de l'inscription automatique MDM ne couvre pas l'utilisateur, ou celui-ci n'a pas de licence Intune. Vérifiez la portée dans les paramètres d'inscription Windows, l'attribution de licence, puis relancez l'inscription depuis les paramètres du poste.

Prêt à voir votre flotte Windows sous un angle clair et à appliquer les bonnes politiques en quelques clics ? Connectez votre tenant Microsoft et démarrez gratuitement sur aupoint.io.

Sécurisez votre tenant en 15 minutes

Essai gratuit