Microsoft MD-102: Inscription des appareils et Jonction Azure AD — Guide d'étude
Fait partie du Microsoft Endpoint Administrator Associate MD-102 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
L’enrôlement des appareils détermine l’identité, la confiance et les périmètres de gestion des appareils dans Microsoft Entra ID (anciennement Azure AD) et Intune. Sous Windows, il existe trois états principaux d’appareil avec des cas d’usage distincts :
- Azure AD Join (AADJ) : L’appareil est joint au cloud à Entra ID et généralement enrôlé automatiquement dans Intune. Utilisez AADJ pour les organisations « cloud-first », le travail à distance/hybride, et lorsque vous souhaitez une connexion sans mot de passe (Windows Hello for Business), un accès conditionnel moderne basé sur l’appareil, et aucune dépendance locale (on-premises). Idéal avec les modes pilotés par l’utilisateur ou à déploiement automatique de Windows Autopilot. Nécessite les licences appropriées (Intune et Entra ID P1 pour l’enrôlement automatique).
- Hybrid Azure AD Join (HAADJ) : L’appareil est joint à un Active Directory local (on-premises) et enregistré dans Entra ID. Utilisez HAADJ lorsque vous avez encore besoin de stratégies de groupe (Group Policy), d’une authentification héritée Kerberos/NTLM ou de dépendances de domaine local. Pour Autopilot HAADJ, vous avez besoin de l’Intune Connector for Active Directory (pour la jonction de domaine hors ligne) et d’une planification minutieuse du réseau/VPN pour satisfaire les exigences du domaine.
- Workplace Join (Azure AD Registered) : L’utilisateur enregistre un appareil Windows personnel ou non joint à un domaine dans Entra ID. L’appareil peut être enrôlé en MDM, mais il ne participe pas à l’ouverture de session Windows avec Entra ID et ne dispose pas du SSO basé sur l’appareil au niveau du système d’exploitation. Utilisez-le pour les scénarios BYOD et avec la gestion des applications mobiles (MAM) pour protéger les données d’entreprise sans imposer une gestion complète de l’appareil.
Ces états de jonction sous-tendent la posture de l’accès conditionnel (Conditional Access), les rapports de conformité, le SSO et les opérations de cycle de vie (effacer/retirer/supprimer). La sélection du bon état de jonction dicte votre flux de travail d’enrôlement, les contrôles de sécurité que vous pouvez appliquer et l’expérience de l’utilisateur final.
Windows Autopilot et l’orchestration de l’enrôlement
Windows Autopilot remplace la création d’images traditionnelle par un flux de provisionnement piloté par le cloud qui applique l’identité, la configuration de l’appareil et les applications pendant l’expérience de première utilisation (Out-of-Box Experience ou OOBE).
- Mode piloté par l’utilisateur : L’utilisateur se connecte lors de l’OOBE, et l’appareil effectue la jonction AADJ ou HAADJ, s’enrôle dans Intune et applique les stratégies/applications. À utiliser pour les travailleurs du savoir et les ordinateurs portables/de bureau attribués. Prend en charge la configuration de l’utilisateur en tant qu’administrateur standard ou local dans le profil de déploiement.
- Mode à déploiement automatique : Provisionnement sans intervention (zero-touch) pour les appareils sans utilisateur principal (kiosques, affichage numérique). Nécessite un TPM 2.0 avec attestation d’appareil, une jonction AADJ et une connectivité réseau lors de l’OOBE. Aucune interaction de l’utilisateur ; l’appareil s’enrôle et applique automatiquement les profils/applications requis.
- Pré-provisionnement (anciennement White Glove) : Un technicien ou un OEM pré-télécharge et applique les applications, les stratégies et les mises à jour avant que l’appareil ne soit remis à l’utilisateur final, qui effectue une courte phase de connexion. Démarrez la phase technicien du pré-provisionnement lors de l’OOBE (appuyez cinq fois sur la touche Windows). Utilisez cette méthode pour pré-charger d’importantes charges utiles d’applications et réduire le temps d’attente de l’utilisateur le premier jour.
Les profils de déploiement Autopilot définissent l’expérience OOBE et le comportement de jonction principal :
- Type de jonction (Azure AD Join ou Hybrid Azure AD Join)
- Type de compte utilisateur (Administrateur ou Standard)
- Personnalisations de l’OOBE (ignorer les paramètres de confidentialité, le CLUF, la région/langue et le pré-provisionnement OEM)
- Modèles de nom d’appareil (pour AADJ) et options de langue/clavier
La page d’état de l’enrôlement (Enrollment Status Page ou ESP) contrôle si les utilisateurs peuvent accéder au bureau avant l’installation des stratégies, des bases de référence de sécurité et des applications requises. Configurez l’ESP pour :
- Bloquer jusqu’à ce que les applications requises s’installent ou que le délai d’attente soit atteint, avec une logique de nouvelle tentative
- Suivre toutes les applications requises Win32/LOB/Store ou une liste sélectionnée
- Autoriser la collecte de journaux en cas d’échec pour faciliter le support lors des déploiements Autopilot
Les balises de groupe d’appareils (group tags) sont des métadonnées sur les enregistrements d’appareils Autopilot utilisées pour piloter l’appartenance dynamique des appareils aux groupes Azure AD pour les attributions de profils et d’applications. Les modèles courants incluent des règles dynamiques qui filtrent sur devicePhysicalIds pour ZTDID et [OrderID]:<GroupTag> afin de cibler le bon profil de déploiement et les bonnes configurations dès l’importation du hachage matériel.
Inscription multiplateforme : Apple et Android
Plateformes Apple
- Apple Business Manager (ABM) et Apple School Manager (ASM) s’intègrent à Intune pour fournir l’Automated Device Enrollment (ADE) pour iOS/iPadOS et macOS. L’ADE offre une inscription sans intervention (zero-touch), la supervision pour iOS/iPadOS et le statut « User Approved MDM » pour macOS, débloquant des fonctionnalités de gestion avancées (par ex., approbations d’extensions de noyau/système, séquestre de clé FileVault avec bootstrap token).
- Prérequis : Créez et renouvelez un certificat push MDM Apple (.pem) dans le portail Apple Push Certificates. Connectez ABM/ASM à Intune en téléchargeant le jeton de serveur ABM/ASM (.p7m) généré après avoir téléversé la clé publique d’Intune dans ABM/ASM. Assignez les appareils au serveur MDM Intune dans ABM/ASM et configurez les profils d’inscription Intune (écrans de l’Assistant de configuration, nommage des appareils, supervision, et si l’inscription MDM est obligatoire et non amovible).
- L’intégration Apps and Books (anciennement VPP) via un jeton d’emplacement permet le déploiement d’applications basé sur des licences sans identifiants Apple sur les appareils supervisés.
- L’inscription via Apple Configurator prend en charge les appareils non achetés via ABM/ASM. Il peut ajouter des appareils iOS/iPadOS à ABM/ASM (iOS 11+ avec une période provisionnelle de 30 jours) et fournit l’inscription macOS via Configurator avec des profils d’inscription automatisée.
Plateformes Android (Android Enterprise)
- Profil professionnel (Work profile - BYOD) : Crée un conteneur de travail chiffré et distinct sur les appareils personnels, isolant les données de l’entreprise. Nécessite le Portail d’entreprise (Company Portal) et Managed Google Play. À utiliser pour les scénarios de type « bring-your-own » avec une séparation stricte de la confidentialité. L’accès conditionnel (Conditional Access) peut exiger des profils professionnels conformes avant l’accès aux applications.
- Entièrement géré (Fully managed - appartenant à l’entreprise, affinité utilisateur) : L’organisation contrôle l’intégralité de l’appareil avec une connexion utilisateur. À utiliser pour les scénarios COBO (Corporate-Owned, Business-Only) nécessitant une posture d’appareil robuste, des restrictions et un déploiement d’applications à grande échelle. L’inscription peut utiliser un code QR, le NFC ou l’inscription Zero-touch.
- Dédié (Dedicated - appartenant à l’entreprise, sans utilisateur) : Appareils verrouillés en mode partagé ou kiosque, souvent avec une seule ou plusieurs applications. L’inscription utilise le QR/NFC/Zero-touch. Dans les restrictions d’appareil Intune, le comportement du kiosque est configuré sous Expérience de l’appareil (Device experience). À utiliser pour la vente au détail, les unités en magasin ou les scanners partagés où l’usage personnel est interdit.
Pour Android Zero-touch (Google) et Knox Mobile Enrollment (Samsung), assignez le profil d’inscription Intune lors de l’acquisition pour une expérience prête à l’emploi (out-of-box) fluide.
Inscription automatique Intune, provisionnement en masse et restrictions
L’inscription automatique Intune est configurée dans Microsoft Entra ID sous Mobilité (MDM et MAM) pour Microsoft Intune :
- Étendue des utilisateurs MDM : Contrôle les appareils des utilisateurs qui s’inscrivent automatiquement à Intune lors d’une jonction AADJ ou d’un enregistrement Azure AD. Définissez sur Tous ou sur un groupe délimité pour garantir une inscription sans friction pour les appareils joints au cloud et enregistrés. Nécessite des licences Intune et Entra ID P1 attribuées aux utilisateurs.
- Étendue des utilisateurs MAM : Cible les utilisateurs pour la protection des applications (MAM) sans inscription de l’appareil pour les plateformes prises en charge. Sur Windows, elle ciblait historiquement les scénarios MAM-we de Windows Information Protection (WIP). Utilisez MAM lorsque vous avez besoin de la protection des données et de l’accès conditionnel sur des appareils non gérés/BYOD sans imposer une gestion MDM complète.
L’inscription en masse à l’aide de packages de provisionnement (Windows Configuration Designer, WCD) est pratique pour les scénarios de laboratoire, de kiosque ou isolés du réseau (air-gapped) où Autopilot n’est pas disponible :
- Créez un package de provisionnement (.ppkg) avec WCD qui configure l’identité et la gestion de l’appareil (par exemple, inscrire avec un jeton d’inscription Azure AD en masse, définir des comptes locaux, des profils Wi-Fi et des bases de référence de stratégie).
- Appliquez le .ppkg lors de l’OOBE (USB/SD) ou à l’exécution. L’inscription en masse produit généralement des appareils sans utilisateur principal (partagés) et limite les fonctionnalités dépendant de l’affinité utilisateur, comme les installations d’applications ciblées par utilisateur. Préférez Autopilot lorsque les hachages matériels et l’accès à Internet sont disponibles ; utilisez les .ppkg lorsque vous devez provisionner hors ligne ou à grande échelle sans pré-enregistrement OEM/Azure.
Les restrictions d’inscription d’appareils appliquent la gouvernance à la périphérie de l’inscription :
- Restrictions de plateforme : Globalement ou par groupe, autorisez ou bloquez des plateformes (Windows, macOS, iOS/iPadOS, Android) et des méthodes d’inscription (par exemple, bloquer l’administrateur d’appareil Android pour forcer Android Enterprise).
- Contrôles de version d’OS : Définissez des versions d’OS minimales/maximales pour bloquer les inscriptions d’OS obsolètes ou non pris en charge.
- Limites pour les appareils personnels : Bloquez les appareils personnels par plateforme pour exiger la propriété d’entreprise (par exemple, forcer l’ADE sur iOS/iPadOS ou les modes d’entreprise Android Enterprise). Combinez avec des identifiants d’entreprise (IMEI/numéro de série) pour marquer automatiquement la propriété lors de l’inscription.
- Restrictions de limite d’appareils : Plafonnez le nombre d’appareils par utilisateur pour éviter la prolifération. Créez des restrictions étendues à des groupes pour les exceptions (par exemple, le personnel informatique) et assurez-vous de l’ordre de priorité pour que les restrictions spécifiques remplacent celles par défaut.
Examinez la précédence des attributions et testez les flux d’entreprise et BYOD. Les restrictions d’inscription, l’étendue de l’inscription automatique et les attributions Autopilot doivent s’aligner pour que les utilisateurs reçoivent le parcours de propriété prévu (entreprise ou personnel), le bon état de jonction et le bon ensemble d’applications/stratégies dès la première connexion.
Scénario de problème pratique
Adobe planifie un renouvellement mondial vers Windows 11 avec un mélange d’ordinateurs portables d’entreprise pour le personnel, de kiosques Android dans les centres de briefing et de BYOD pour les sous-traitants. Ils doivent minimiser les temps d’arrêt pour les utilisateurs, imposer la séparation des données sur les appareils personnels et activer le provisionnement sans intervention (zero-touch) pour le matériel Apple dans les studios de design.
- Implémenter Azure AD Join avec Autopilot en mode piloté par l’utilisateur pour les ordinateurs portables du personnel
- Pourquoi : AADJ fournit le SSO moderne, l’accès conditionnel basé sur l’appareil et une inscription Intune transparente. Autopilot en mode piloté par l’utilisateur réduit l’intervention informatique, définit les utilisateurs comme des comptes standard et applique les bases de référence de sécurité et les applications requises pendant l’OOBE avec l’ESP appliquée.
- Utiliser le pré-provisionnement Autopilot pour les régions avec des liaisons lentes
- Pourquoi : Le pré-provisionnement précharge les applications Win32 volumineuses et les mises à jour afin que les employés atteignent rapidement un bureau productif. L’ESP bloque jusqu’à ce que la pile de sécurité soit en place, et la collecte de journaux en cas d’échec accélère le dépannage.
- Configurer Autopilot en mode auto-déploiement pour les kiosques Windows
- Pourquoi : Le mode auto-déploiement inscrit et configure les appareils sans interaction de l’utilisateur, ce qui est idéal pour les halls d’accueil et l’affichage numérique. L’attestation TPM garantit la confiance de l’appareil ; l’expérience de l’appareil (Device experience) dans Intune configure le kiosque en mode application unique ou multi-applications.
- Définir l’étendue des utilisateurs MDM d’Intune sur Tous et l’étendue des utilisateurs MAM sur un groupe de sous-traitants BYOD
- Pourquoi : L’inscription automatique élimine les frictions pour les employés. L’étendue MAM active la protection des applications sans inscription pour les sous-traitants, protégeant les données d’entreprise dans les applications Microsoft 365 tout en respectant la vie privée.
- Appliquer les restrictions d’inscription
- Pourquoi : Bloquer les inscriptions personnelles Windows et Android pour les employés afin de garantir la propriété d’entreprise. Exiger Android Enterprise (bloquer l’administrateur d’appareil), définir des versions d’OS minimales (Windows 11/Android 11/iOS 15+) et limiter le nombre d’appareils par utilisateur pour empêcher la croissance non gérée.
- Intégrer Apple Business Manager avec Intune et déployer ADE
- Pourquoi : ABM avec ADE offre une inscription zero-touch pour iOS/iPadOS/macOS, la supervision pour iOS/iPadOS et la gestion MDM approuvée par l’utilisateur pour macOS. Configurez les écrans de l’Assistant d’installation pour réduire les invites et déployez les applications de design via les licences Apps and Books sans nécessiter d’Apple ID.
- Configurer les inscriptions Android Enterprise : entièrement géré pour COBO et dédié pour les kiosques
- Pourquoi : Les appareils entièrement gérés donnent à l’informatique un contrôle total et l’application de la conformité pour les téléphones d’entreprise. Le mode dédié sécurise l’affichage et les tablettes Android partagés ; les restrictions de kiosque sont appliquées sous l’expérience de l’appareil (Device experience).
- Utiliser Zero-touch/Knox Mobile Enrollment pour l’approvisionnement Android
- Pourquoi : Pré-attribuer les profils d’inscription Intune à l’achat pour que les appareils s’inscrivent au premier démarrage sans manipulation par l’informatique, garantissant une posture cohérente et une mise à l’échelle rapide.
- Appliquer des groupes d’appareils dynamiques en utilisant les balises de groupe d’appareils Autopilot
- Pourquoi : Les balises de groupe acheminent le matériel vers les bons profils de déploiement et ensembles d’applications au moment de l’importation, ce qui maintient la logique d’attribution facile à gérer entre les unités commerciales et les régions.
- Réserver les packages de provisionnement pour les cas marginaux
- Pourquoi : Lorsque les sites sont isolés du réseau (air-gapped) ou que l’enregistrement OEM est impossible, les .ppkg de WCD permettent une inscription hors ligne et une configuration de base. Cela complète Autopilot plutôt que de le remplacer, en maintenant un modèle de gestion cohérent dans Intune.
Tous les domaines · Profils de configuration des appareils et stratégies →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →