Microsoft MD-102: Cycle de vie de Windows et gestion des mises à jour — Guide d'étude
Fait partie du Microsoft Endpoint Administrator Associate MD-102 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
La gestion du cycle de vie et des mises à jour de Windows dans Microsoft Endpoint Manager (Intune) s’articule autour de Windows Update for Business (WUfB), du service de déploiement Windows Update for Business, et de l’automatisation optionnelle avec Windows Autopatch. L’objectif est de réaliser des déploiements prévisibles et basés sur des anneaux pour les mises à jour de qualité et de fonctionnalités, avec une perturbation minimale, tout en conservant une visibilité et un contrôle en temps réel. Dans Intune, vous configurez les anneaux de mise à jour, les stratégies de mise à jour des fonctionnalités et des pilotes, ainsi que les mises à jour de qualité accélérées. Les informations sur la conformité et la préparation proviennent des rapports Windows Update for Business dans Azure Monitor et de l’analyse des points de terminaison (Endpoint analytics). Pour migrer vers Windows 11 et récupérer des appareils, utilisez la méthode de mise à niveau ou de réinitialisation appropriée en fonction de l’objectif commercial.
Anneaux Windows Update for Business, ciblage de fonctionnalités et pilotes
Les anneaux de mise à jour définissent l’expérience de base pour la proposition et l’installation des mises à jour. Dans Intune, créez un anneau de mise à jour pour Windows 10 et versions ultérieures et assignez-le à des groupes Azure AD représentant vos anneaux de déploiement (par exemple : Pilote, Précoce, Large). Configurez :
- Périodes de report : Retardez le moment où les mises à jour sont proposées. Les valeurs typiques sont de 0 à 30 jours pour les mises à jour de qualité et de 0 à 365 jours pour les mises à jour de fonctionnalités. Les reports permettent de surveiller la télémétrie et les premiers retours avant une exposition plus large.
- Échéances : Forcez l’installation dans un nombre de jours spécifié après qu’une mise à jour a été proposée (séparément pour les mises à jour de qualité et de fonctionnalités). Les échéances annulent les reports de l’utilisateur et garantissent que les appareils terminent l’installation dans une fenêtre de temps prévisible.
- Période de grâce pour le redémarrage : Fournissez une fenêtre de temps limitée après l’échéance avant un redémarrage forcé. Combinez avec le redémarrage automatique avant l’échéance (Auto reboot before deadline) pour permettre à Windows de redémarrer en dehors des heures d’activité lorsque cela est nécessaire pour respecter la conformité. Vous pouvez également contrôler les options de l’expérience utilisateur, comme l’ajustement automatique des heures d’activité, la possibilité pour les utilisateurs de suspendre les analyses, et la réception des mises à jour d’autres produits Microsoft. Point essentiel, le paramètre Autoriser les mises à jour de pilotes (Allow driver updates) détermine si les pilotes sont proposés via Windows Update.
Les stratégies de mise à jour de fonctionnalités ciblent et maintiennent les appareils sur une version spécifique de Windows, indépendamment des reports de l’anneau. Dans Intune, utilisez les Mises à jour de fonctionnalités pour Windows 10 et versions ultérieures (Feature updates for Windows 10 and later) pour sélectionner un produit (Windows 10 ou 11) et une version cible (par exemple, Windows 11, version 23H2). La stratégie utilise le service de déploiement Windows Update for Business pour épingler l’appareil à cette version jusqu’à ce que vous changiez de stratégie ou que la version atteigne sa fin de service. Les suspensions de protection (Safeguard holds) — des blocages temporaires que Microsoft met en place pour protéger les appareils présentant des problèmes de compatibilité connus — s’appliquent par défaut. Ne désactivez les suspensions de protection pour les mises à jour de fonctionnalités que si vous avez validé que le problème n’affecte pas votre environnement ; contourner les suspensions de protection force la proposition de la mise à jour lors de la prochaine analyse et peut introduire un risque.
La gestion des mises à jour de pilotes est idéalement gérée avec les stratégies de gestion des mises à jour de pilotes Windows (Windows driver update management policies) dans Intune. À grande échelle, définissez Autoriser les mises à jour de pilotes = Non dans vos anneaux de mise à jour pour les anneaux larges, et utilisez le flux de travail de gestion des mises à jour de pilotes pour :
- Découvrir les mises à jour de pilotes/firmware recommandées par modèle et par fournisseur depuis le catalogue Windows Update.
- Approuver et planifier les pilotes pour les anneaux pilotes d’abord, puis les promouvoir vers des anneaux plus larges après validation.
- Suspendre ou annuler les approbations de pilotes problématiques si des problèmes sont détectés. Cette approche découple les pilotes de la cadence normale des mises à jour de qualité et réduit le risque de régression.
Mises à jour accélérées et automatisation avec Windows Autopatch
Les mises à jour de qualité accélérées vous permettent de déployer des correctifs de sécurité critiques en dehors des fenêtres de report normales. Dans Intune, créez une stratégie de mises à jour de qualité accélérées (Expedite quality updates) pour fournir la dernière mise à jour de sécurité (ou un KB spécifique lorsque c’est pris en charge) avec une échéance d’installation agressive et une courte période de grâce pour le redémarrage, mesurée en heures ou en quelques jours. Les stratégies d’accélération annulent les reports et les suspensions. Les prérequis incluent des appareils gérés par Intune, recevant les mises à jour directement depuis Windows Update (et non WSUS), et sur lesquels les Outils de santé de Windows Update (Windows Update Health Tools) sont présents. L’accélération s’applique aux mises à jour de qualité (sécurité), et non aux mises à jour de fonctionnalités, et est destinée à la remédiation urgente de menaces actives ou de vulnérabilités zero-day.
Windows Autopatch fournit une automatisation de bout en bout pour les mises à jour Windows, Microsoft 365 Apps for enterprise, Edge, et optionnellement les pilotes/firmware, en utilisant des anneaux pilotés par le service et l’orchestration de stratégies. Après l’intégration des appareils éligibles (Windows Enterprise E3/E5 ou Microsoft 365 E3/E5 ; MDM Intune ; joint à Azure AD ou joint à Azure AD hybride), Autopatch assigne les appareils à des anneaux de service — Test, First, Fast, Broad — selon des proportions par défaut et gère :
- Les anneaux Windows Update, le ciblage des mises à jour de fonctionnalités, et les suspensions basées sur les signaux.
- Le déploiement progressif avec promotion/annulation automatisée en utilisant les signaux de santé et les suspensions de protection.
- L’application coordonnée des correctifs pour Microsoft 365 Apps et Edge afin de minimiser la dérive entre les applications et le système d’exploitation. Autopatch est idéal lorsque vous souhaitez que Microsoft gère la cadence des mises à jour tout en conservant la visibilité et le contrôle sur les affectations et les garde-fous. Vous pouvez toujours utiliser les mises à jour accélérées d’Intune en parallèle de Windows Autopatch pour les événements de sécurité hors bande.
Rapports de conformité, préparation à Windows 11 et chemins de mise à niveau/réinitialisation
Les rapports Windows Update for Business dans Azure Monitor remplacent l’ancienne solution Update Compliance et fournissent des informations quasi en temps réel à l’aide des workbooks Azure Monitor et des requêtes Kusto. Pour l’activer :
- Créez un espace de travail Log Analytics dans Azure et la ressource de rapports Windows Update for Business, en la liant à l’espace de travail.
- Dans Intune, déployez des profils de surveillance de l’intégrité de Windows (Windows Health Monitoring) pour activer les données d’événements des mises à jour Windows, et définissez les données de diagnostic sur Requis (le minimum) afin que les appareils puissent envoyer la télémétrie nécessaire.
- Attribuez le profil de connexion pour que les appareils joints à Azure AD s’authentifient auprès du pipeline de rapports. Vous pouvez ensuite surveiller les états des offres/installations de mises à jour, les raisons des blocages de protection (safeguard holds), la conformité des mises à jour de fonctionnalités et de qualité, la progression des mises à jour accélérées et la santé du déploiement par anneau ou groupe d’appareils, et créer des alertes à l’aide d’Azure Monitor.
Évaluez la préparation à Windows 11 en validant le matériel et la compatibilité. La configuration minimale requise inclut un processeur 64 bits compatible (par exemple, Intel 8e génération/AMD Zen 2 ou plus récent figurant sur les listes prises en charge), 4 Go de RAM, 64 Go de stockage, UEFI avec Secure Boot, TPM 2.0, une carte graphique compatible DirectX 12 avec WDDM 2.0, et un affichage/résolution approprié. Utilisez :
- Le rapport de préparation à Windows 11 d’Endpoint analytics dans Intune pour inventorier à grande échelle l’état du TPM/Secure Boot, la famille/modèle du processeur, la RAM, le stockage et les obstacles à la préparation.
- Les workbooks des rapports Windows Update for Business pour visualiser la préparation aux mises à jour de fonctionnalités et les blocages de protection.
- Test Base for Microsoft 365 pour valider les applications métier critiques par rapport à Windows 11 et aux futures mises à jour de fonctionnalités.
Choisissez la méthode de transition de système d’exploitation appropriée en fonction du résultat souhaité :
- Mise à niveau sur place : Utilisez les mises à jour de fonctionnalités pour Windows 10 et versions ultérieures (Feature updates) dans Intune pour faire passer les appareils gérés à une version spécifique de Windows 10/11 tout en préservant les applications, les données et les paramètres. C’est la méthode principale pour la maintenance des fonctionnalités et la migration de Windows 10 vers Windows 11 lorsque le matériel est conforme. Elle respecte les blocages de protection (sauf si vous les désactivez explicitement).
- Nouveau départ (Fresh Start) : Une action de correction qui réinstalle Windows et supprime les logiciels préinstallés par le fabricant (OEM) et les applications Win32. Elle tente de conserver les données utilisateur mais réinitialise de nombreux paramètres. Utilisez-la pour supprimer les logiciels superflus ou récupérer un appareil dégradé sans un effacement complet. L’appareil reste joint à Azure AD et géré par MDM.
- Réinitialisation Autopilot (Autopilot Reset) : Réinitialise un appareil enregistré avec Windows Autopilot à un état prêt pour l’entreprise tout en préservant la jonction Azure AD, le nom de l’appareil et l’inscription à Intune. Elle supprime les profils utilisateur et les applications, et réapplique les stratégies et applications ciblées sur l’appareil. Utilisez-la pour reprovisionner rapidement un appareil pour un nouvel utilisateur ou le récupérer après une corruption, la page d’état d’inscription (Enrollment Status Page) garantissant que les applications et stratégies requises sont appliquées avant utilisation. Complétez ces méthodes avec une bonne hygiène de stratégie d’anneaux : de petits anneaux pilotes avec des reports minimes ou nuls, des anneaux progressivement plus grands avec des reports et des échéances mesurés, et des échéances strictes avec de courtes périodes de grâce pour les environnements à haut risque. Utilisez la gestion des pilotes et les mises à jour accélérées pour gérer les cas particuliers sans déstabiliser la cadence de base.
Scénario de problème pratique
Adobe doit faire passer 45 000 points de terminaison Windows dans le monde entier à un rythme de correctifs mensuel prévisible, piloter l’adoption de Windows 11 et réduire les régressions liées aux pilotes qui provoquaient auparavant des pics d’appels au support technique après le Patch Tuesday.
- Définir des groupes d’appareils Azure AD pour les anneaux : Pilote (2 %), Précoce (8 %), Large (90 %). Pourquoi : Un ciblage clair permet une exposition progressive et des pauses ciblées sans remodeler les attributions à chaque cycle.
- Créer des anneaux de mise à jour Windows dans Intune : Pilote avec 0 jour de report, échéances de qualité de 3 jours, 1 jour de grâce ; Précoce avec 7 jours de report de qualité, échéance de 7 jours, 2 jours de grâce ; Large avec 14 jours de report de qualité, échéance de 7 jours, 2 jours de grâce. Définir
Allow driver updates= Non pour les anneaux Précoce/Large. Pourquoi : Un anneau Pilote resserré accélère le signal ; les reports échelonnés réduisent le rayon d’impact ; la désactivation des pilotes dans les anneaux plus larges minimise les régressions matérielles. - Implémenter les mises à jour de fonctionnalités pour Windows 10 et versions ultérieures (Feature updates) pour cibler Windows 11, version 23H2, uniquement pour l’anneau Pilote ; maintenir les anneaux Précoce/Large sur leurs versions actuelles. Respecter les blocages de protection. Pourquoi : Verrouille les appareils sur une version de fonctionnalités testée, s’aligne sur la validation par anneau et évite les mises à niveau accidentelles via les anneaux seuls.
- Activer la gestion des mises à jour de pilotes Windows. Approuver mensuellement les pilotes recommandés par le fournisseur pour l’anneau Pilote ; les promouvoir aux anneaux Précoce/Large après une semaine de télémétrie saine. Pourquoi : Le contrôle centralisé des approbations découple les pilotes des mises à jour de qualité et offre un levier pour la restauration (rollback).
- Configurer les rapports Windows Update for Business avec un espace de travail Log Analytics dédié et des profils de surveillance de l’intégrité de Windows (Windows Health Monitoring). Créer des workbooks et des alertes par anneau pour le succès des installations, les blocages de protection et les déclencheurs de restauration (rollback). Pourquoi : Azure Monitor offre des vues de conformité en direct et des alertes pour des problèmes tels que le dépassement d’un seuil d’échecs d’installation.
- Utiliser le rapport de préparation à Windows 11 d’Endpoint analytics pour identifier les blocages liés au CPU/TPM/Secure Boot et y remédier via des mises à jour de firmware ou des plans de remplacement. Pourquoi : L’inventaire de préparation à grande échelle prévient les échecs de mise à niveau et éclaire le renouvellement du matériel.
- Intégrer les appareils éligibles à Windows Autopatch pour l’automatisation continue des mises à jour de qualité Windows et des versions de Microsoft 365 Apps, en gardant initialement les appareils Pilotes hors d’Autopatch pour conserver un contrôle expérimental plus strict. Pourquoi : Autopatch réduit la charge opérationnelle tout en préservant une voie pilote dédiée pour le contrôle des changements.
- Préparer une stratégie d’accélération des mises à jour de qualité (Expedite quality updates) avec une échéance de 2 jours et une période de grâce de 8 heures pour le redémarrage pour les scénarios zero-day ; la tester dès maintenant sur l’anneau Pilote. Pourquoi : Des paramètres d’accélération pré-validés permettent une réponse rapide et sûre aux menaces de sécurité urgentes sans avoir à reconfigurer les anneaux pendant un incident.
- Établir des scénarios de récupération : utiliser la réinitialisation Autopilot (Autopilot Reset) pour le reprovisionnement des appareils défaillants avec application de la page d’état d’inscription (ESP) ; réserver le Nouveau départ (Fresh Start) pour la suppression des logiciels superflus OEM et la correction sur certains modèles. Pourquoi : Des chemins de réinitialisation corrects accélèrent la récupération et garantissent que les applications/stratégies requises sont réappliquées avant l’accès de l’utilisateur.
Cette conception combine l’automatisation pilotée par le service (Autopatch) avec le contrôle des stratégies Intune et les informations d’Azure Monitor pour fournir une maintenance Windows sûre, observable et rapide à l’échelle de l’entreprise.
← Cogestion et environnements hybrides · Tous les domaines · Gestion à distance et surveillance →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →