Microsoft MD-102: Gestion à distance et surveillance — Guide d'étude
Fait partie du Microsoft Endpoint Administrator Associate MD-102 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
La gestion et la surveillance à distance dans Microsoft Intune reposent sur trois piliers : un contrôle précis des appareils, une observabilité approfondie et un support efficace. Les administrateurs doivent comprendre comment les actions à distance affectent les données de l’utilisateur et l’enrôlement, comment obtenir des informations exploitables à partir d’Endpoint analytics et des rapports Intune, et comment résoudre rapidement les problèmes de provisionnement et de conformité à l’aide de Remote Help, des diagnostics et des journaux d’audit. L’automatisation via des scripts PowerShell fournis par Intune complète une boîte à outils opérationnelle exhaustive.
Contrôle à distance des appareils : retirer, réinitialiser, synchroniser, redémarrer et verrouiller à distance ; et cycle de vie des données
Les actions à distance sont exécutées depuis le centre d’administration Intune par appareil (ou en masse) et livrées via le canal de notification push de la plateforme (WNS pour Windows, APNs pour iOS/iPadOS, FCM pour Android). Si un appareil est hors ligne, les actions sont mises en file d’attente jusqu’au prochain enregistrement (check-in).
- Retirer (réinitialisation sélective) : Supprime l’empreinte de l’entreprise tout en préservant les données personnelles. Cette action désenrôle l’appareil d’Intune, supprime le profil de gestion MDM, efface les données des applications gérées, révoque les certificats gérés et les profils Wi-Fi/VPN, et supprime les applications LOB/Win32 installées et déployées comme requises. Le système d’exploitation et les applications installées par l’utilisateur restent intacts. L’action Retirer est le bon choix pour supprimer les données d’entreprise sans effectuer une réinitialisation d’usine de l’appareil.
- Réinitialiser (réinitialisation complète/d’usine) : Restaure l’appareil à son état d’usine, supprimant toutes les données de l’utilisateur et de l’entreprise. Cette action est utilisée pour les appareils d’entreprise perdus ou volés, pour leur réaffectation ou leur mise au rebut. Des options spécifiques à la plateforme peuvent modifier le comportement sur Windows (par exemple, des options pour conserver les packages de provisionnement ou pour maintenir l’état d’enrôlement/le compte utilisateur dans certains scénarios), mais par défaut, l’action Réinitialiser est une réinitialisation d’usine qui supprime l’appareil d’Intune ainsi que toutes les données locales.
- Synchroniser : Déclenche un enregistrement (check-in) immédiat de l’appareil pour récupérer les mises à jour de stratégies, d’applications et de conformité, et pour accélérer les actions en attente. Si l’appareil est hors ligne, la commande est reçue lors de la prochaine fenêtre de connectivité.
- Redémarrer : Lance un redémarrage notifié à l’utilisateur sur les plateformes prises en charge (par ex., Windows 10/11). Windows affiche un court compte à rebours, permettant un redémarrage en douceur pour finaliser les installations de logiciels ou les changements de stratégie qui nécessitent un redémarrage.
- Verrouillage à distance : Verrouille immédiatement l’écran de l’appareil, nécessitant le code d’accès/mot de passe actuel pour le déverrouiller. C’est utile lorsqu’un appareil est sans surveillance ou potentiellement à risque, mais pas encore confirmé comme perdu. (La réinitialisation du code d’accès est une action distincte sur iOS/iPadOS.)
Réinitialisation sélective vs réinitialisation complète :
- La réinitialisation sélective (Retirer) préserve les données personnelles et les applications OEM, ne supprimant que le contenu de l’entreprise, les profils de gestion et les données des applications gérées.
- La réinitialisation complète (Réinitialiser) restaure l’appareil à son état d’usine, effaçant toutes les données et tous les paramètres. Pour les appareils appartenant à l’entreprise, c’est la méthode de réinitialisation la plus sécurisée.
- Supprimer l’enregistrement de l’appareil : La suppression d’un appareil géré d’Intune le retire de l’inventaire du locataire (tenant). Pour les appareils enrôlés en MDM, si l’appareil s’enregistre ultérieurement, l’effet est similaire à une action de retrait en supprimant les données d’entreprise tout en laissant les données personnelles intactes (ce qui correspond à la nécessité de supprimer le contenu provisionné par Intune si un appareil longtemps hors ligne réapparaît). La suppression nettoie également immédiatement la vue de l’inventaire de l’administrateur.
Utilisez l’action retirer ou supprimer lorsque vous souhaitez que les données d’entreprise soient supprimées tout en préservant les données de l’utilisateur ; utilisez l’action réinitialiser lorsque le point de terminaison doit être restauré à son état d’usine.
Remote Help, auditabilité et diagnostics
Remote Help fournit une assistance à distance sécurisée et conforme, étroitement intégrée à Intune, et nécessite une licence Remote Help (incluse dans l’Intune Suite ou en tant que module complémentaire). Il prend en charge Windows 10/11 et Android Enterprise. Les sessions transitent via HTTPS, sont contrôlées par Microsoft Entra ID et appliquent un contrôle d’accès basé sur les rôles (RBAC) afin que vous puissiez définir qui peut aider quels appareils.
Aspects clés :
- Séparation des rôles et RBAC : Définissez qui peut demander de l’aide et qui peut la fournir. Limitez les assistants à des groupes d’appareils et restreignez les autorisations d’élévation. L’intégration avec l’Accès conditionnel (Conditional Access) vous permet d’exiger des appareils conformes et l’authentification multifacteur (MFA).
- Sécurité et consentement de l’utilisateur : Un code PIN de sécurité juste-à-temps et le consentement de l’utilisateur protègent les utilisateurs finaux. Les deux parties voient l’identité vérifiée de l’assistant. L’activité de la session est auditable.
- Élévation des privilèges d’administrateur : Sur Windows, les assistants peuvent demander une élévation de privilèges pour effectuer des tâches d’administration lorsque la stratégie le permet, réduisant ainsi le temps de résolution pour les actions privilégiées.
- Journalisation et supervision : Remote Help produit des journaux de session visibles dans les rapports Intune pour soutenir la conformité et les enquêtes.
Diagnostics à grande échelle :
- Collecter les diagnostics (action à distance) : Pour Windows 10/11, Intune peut collecter à distance les diagnostics de l’appareil (journaux IME, journaux d’événements, exportations du registre, diagnostics MDM et autres artefacts) dans un fichier ZIP disponible dans le volet de l’appareil. Cela accélère le triage sans dépendre de la participation de l’utilisateur.
- Journaux d’audit : Les journaux d’audit de l’administration du locataire (tenant) capturent qui a fait quoi, quand et sur quel objet (par exemple, des modifications d’affectation d’applications, des modifications de stratégies, des actions à distance). La rétention est généralement de 30 jours dans le portail ; pour une rétention plus longue et des analyses, utilisez les paramètres de diagnostic d’Azure Monitor pour diffuser les données vers Log Analytics, Event Hub ou Storage.
Analytique et rapports : Analytique des points de terminaison et rapports Intune
L’analytique des points de terminaison fournit des informations proactives pour améliorer l’expérience utilisateur et réduire les appels au support.
- Performance au démarrage : Mesure les temps de démarrage et de connexion pour produire un score de démarrage par modèle d’appareil et build de système d’exploitation. Elle met en évidence les régressions après des changements de politique ou de pilote et recommande des corrections ciblées.
- Fiabilité des applications : Fait remonter les blocages/plantages d’applications pour les processus courants des applications Win32 et Microsoft 365 Apps. Elle identifie les versions problématiques et les appareils atypiques pour guider les correctifs ou les changements de configuration.
- Score de travail depuis n’importe où (WfA) : Évalue la préparation des appareils pour le travail moderne et à distance selon des dimensions clés telles que l’identité cloud (Entra ID), la gestion cloud (Intune MDM), l’actualité de la version de Windows, l’état des mises à jour et la préparation au provisionnement. Les scores sont accompagnés de recommandations priorisées pour combler les lacunes.
- Prérequis : Activez l’analytique des points de terminaison dans Intune. Les appareils Windows 10/11 Pro/Enterprise inscrits dans Intune (ou cogérés via l’attachement de locataire Configuration Manager) fournissent automatiquement des signaux via l’extension de gestion Intune et les canaux de télémétrie du système d’exploitation requis par la fonctionnalité. Les informations sont quasi en temps réel mais optimisées pour l’analyse des tendances.
Les rapports Intune offrent une visibilité opérationnelle et sur la conformité :
- Conformité des appareils : Affichez l’état par appareil et par politique avec les raisons (par ex., mot de passe non conforme, BitLocker désactivé, jailbreak détecté). Utilisez des filtres pour trouver les appareils non conformes, exportez en CSV et déclenchez des actions de correction ou de mise hors service.
- État d’installation des applications : Surveillez les applications requises et disponibles par affectation avec des états comme Installée, Échec, Non applicable et En cours. Les chaînes de dépendances et les relations de substitution sont reflétées, permettant de valider que les applications prérequises sont installées (par exemple, s’assurer que App1 est installée avant App2).
- État du profil de configuration : Examinez les états de réussite, d’erreur, de conflit, non applicable et en attente. L’état par paramètre identifie précisément quel paramètre OMA-URI ou de modèle a échoué, accélérant l’analyse des causes profondes (conflits, CSP non pris en charge sur la build de l’OS, ou mauvais alignement des balises d’étendue).
Surveillance et dépannage du déploiement de Windows Autopilot
Windows Autopilot rationalise le provisionnement et nécessite un enregistrement précis des appareils, une affectation de profil correcte, des licences et une préparation du réseau.
- État du déploiement et l’ESP : La page de statut d’inscription (ESP) affiche la progression de la configuration de l’appareil et du compte, bloquant le bureau jusqu’à ce que les applications/profils requis soient installés. Configurez l’ESP pour collecter les journaux de déploiement en cas d’échec et pour permettre la collecte des journaux lors de l’OOBE. Cela permet aux ingénieurs du support de recueillir les diagnostics Autopilot et MDM sans accès administrateur local.
- Causes courantes des échecs d’inscription :
- Appareil non enregistré ou non affecté : Assurez-vous que les hachages matériels sont importés et que l’appareil est membre du groupe dynamique correct (par ex., en utilisant devicePhysicalIds avec ZTDID). Confirmez qu’un profil Autopilot est affecté et ciblé.
- Restrictions de licence et d’inscription : Vérifiez que l’utilisateur et le locataire disposent de licences Intune, et que les restrictions d’inscription autorisent la plateforme et le type de jonction.
- Problèmes de réseau/proxy : Ouvrez les points de terminaison et les ports requis pour Autopilot, Intune MDM et la livraison de contenu. Les proxys transparents et l’inspection SSL peuvent interrompre les flux OOBE.
- Délais d’attente des politiques/applications : Les applications Win32 volumineuses ou des dépendances mal configurées peuvent dépasser les délais d’attente de l’ESP. Ajustez le comportement de blocage et l’ordre de l’ESP, et utilisez les règles de dépendance Win32 pour garantir les installations prérequises.
- Boîte à outils de dépannage :
- Page de diagnostic Autopilot pendant l’OOBE (lorsqu’elle est activée par l’ESP) pour les échecs au niveau des étapes et les liens vers les événements.
- Journaux MDMDiagReport et IME pour l’ingestion des politiques et le traitement des applications Win32 (par exemple, C:\Windows\Temp\MDMDiagReport.zip et C:\ProgramData\Microsoft\IntuneManagementExtension\Logs).
- Volet de l’appareil dans Intune pour l’état en temps réel des affectations de profil et d’application et les codes d’échec.
Automatisation avec les scripts PowerShell dans Intune
Les scripts PowerShell dans Intune sont exécutés par l’Intune Management Extension (IME) sur Windows 10/11 et prennent en charge les appareils joints à Azure AD et à Azure AD Hybride, enrôlés dans la MDM. Les appareils enregistrés uniquement dans Azure AD (Azure AD registered) ne sont pas pris en charge pour le déploiement de scripts.
Comportements et paramètres clés :
- Ciblage et contexte : Assignez des scripts à des appareils ou à des utilisateurs. Exécutez dans le contexte système ou utilisateur selon le besoin (système pour la configuration de la machine, utilisateur pour les actions au niveau du profil).
- Hôte 64 bits : Choisissez d’exécuter dans PowerShell 64 bits sur les appareils x64 pour éviter les problèmes de redirection WOW64 ; sinon, les scripts s’exécutent dans un hôte 32 bits.
- Informations d’identification de l’utilisateur connecté : Si défini sur Oui, les scripts s’exécutent sous l’utilisateur interactif pour une configuration par utilisateur. Si Non, ils s’exécutent sous LocalSystem.
- Application de la signature : Vous pouvez imposer une vérification de signature pour exiger des scripts signés ; sinon, l’IME invoque les scripts avec une politique d’exécution qui autorise le contenu non signé.
- Fréquence et nouvelle tentative : Les scripts peuvent s’exécuter une seule fois ou à chaque check-in (à utiliser avec parcimonie). L’IME réessaie en cas d’échecs transitoires ; écrivez des scripts idempotents qui peuvent être réexécutés en toute sécurité et utilisez des codes de sortie et une journalisation clairs.
- Taille et contenu : La taille du script est limitée (gardez-la en dessous de quelques centaines de Ko). Évitez les invites interactives et l’interface utilisateur ; les scripts s’exécutent de manière non interactive. Utilisez une journalisation robuste vers un fichier et le journal d’événements Windows pour faciliter les diagnostics.
- Bonnes pratiques : Utilisez une logique de détection pour éviter les modifications inutiles, validez les prérequis (build de l’OS, présence d’applications) et préférez le packaging d’applications Win32 pour les installateurs complexes où des règles de détection et des dépendances sont nécessaires.
Scénario de problème pratique
Adobe doit améliorer le support à distance et la fiabilité de 6 000 ordinateurs portables Windows 11 utilisés par une main-d’œuvre hybride, réduire les échecs d’enrôlement Autopilot pour les nouvelles recrues, et s’assurer que les données d’entreprise peuvent être rapidement supprimées des appareils qui disparaissent hors ligne.
- Activer Endpoint analytics et établir des bases de référence
- Action : Activez Endpoint analytics dans Intune et assignez-le à tous les appareils Windows. Examinez les scores de performance au démarrage (Startup performance), de fiabilité des applications (App reliability) et de travail de n’importe où (Work from anywhere) par modèle et par région.
- Pourquoi : Cela met en évidence les problèmes systémiques (connexions lentes, plantages d’applications, écarts de version d’OS) et fournit des recommandations priorisées, permettant une remédiation basée sur les données plutôt qu’un support ponctuel.
- Mettre en œuvre Remote Help avec RBAC et l’accès conditionnel
- Action : Attribuez des licences Remote Help aux ingénieurs de support, délimitez leur portée avec le RBAC d’Intune à des groupes d’appareils régionaux, et activez l’élévation de privilèges dans la politique. Appliquez l’authentification multifacteur (MFA) et l’accès pour les appareils conformes via l’accès conditionnel (Conditional Access).
- Pourquoi : Remote Help réduit le temps de résolution, prend en charge de manière sécurisée les tâches nécessitant une élévation de privilèges d’administrateur, et produit des enregistrements de session auditables liés aux identités Entra ID.
- Renforcer le cycle de vie des données avec les actions à distance appropriées
- Action : Standardisez l’utilisation de Retirer (Retire) pour un effacement sélectif lorsque les employés partent ou que les appareils sont réaffectés ; utilisez Réinitialiser (Wipe) pour les appareils d’entreprise perdus/volés. Pour les actifs hors ligne depuis longtemps, utilisez Supprimer (Delete) pour retirer immédiatement les objets de l’inventaire tout en garantissant que les données d’entreprise seront supprimées si l’appareil se reconnecte plus tard.
- Pourquoi : Cela préserve les données de l’utilisateur lorsque c’est approprié, garantit que les données d’entreprise sont purgées, et maintient l’inventaire des appareils à jour.
- Surveiller et corriger les échecs d’Autopilot avec les diagnostics ESP
- Action : Configurez la page de statut d’enrôlement (Enrollment Status Page - ESP) pour bloquer l’accès jusqu’à ce que les applications requises soient installées et pour permettre la collecte de journaux en cas d’échec. Validez les règles de groupe dynamique (en utilisant ZTDID), les attributions de profil et le trafic réseau sortant. Décomposez les charges utiles d’applications volumineuses avec des dépendances Win32 et ajustez les délais d’attente de l’ESP.
- Pourquoi : La visibilité de l’ESP et les diagnostics réduisent les échecs sans retour d’information lors de l’OOBE, tandis qu’une conception appropriée des dépendances d’applications prévient les délais d’attente et assure un provisionnement déterministe.
- Déployer la remédiation avec les scripts PowerShell d’Intune
- Action : Utilisez des scripts PowerShell en contexte appareil (hôte 64 bits) pour remédier à des erreurs de configuration spécifiques découvertes par Endpoint analytics (par exemple, désactiver des éléments de démarrage problématiques, corriger la dérive de politique basée sur le registre). Rédigez des scripts idempotents avec une journalisation robuste et une configuration d’exécution unique.
- Pourquoi : Les scripts fournissent des correctifs rapides et ciblés sans attendre les cycles complets de packaging d’applications, et l’exécution dans le contexte système garantit que les paramètres au niveau de la machine s’appliquent de manière fiable.
- Mettre en place le reporting opérationnel et l’audit
- Action : Utilisez les rapports intégrés d’Intune pour suivre la conformité des appareils, l’état d’installation des applications et la réussite des profils de configuration. Transférez les journaux d’audit d’Intune vers Azure Monitor pour une conservation à long terme et des tableaux de bord.
- Pourquoi : Un reporting cohérent met rapidement en évidence la dérive et les échecs, tandis que les journaux d’audit assurent la responsabilité des changements de configuration et des actions à distance au sein d’une équipe de support mondiale.
← Cycle de vie de Windows et gestion des mises à jour · Tous les domaines · Protection des données et gouvernance de l’information →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →