Comment automatiser l’inscription des appareils Active Directory dans Intune à l’aide de la stratégie de groupe

📅
🕑 5 minutes de lecture

Inscrire automatiquement les appareils Active Directory locaux dans Intune semble simple, mais il est parfois surprenant de constater que Windows refuse de le faire immédiatement. Ce guide décrit la procédure, principalement pour vous éviter les frustrations habituelles lorsque vos machines ne s’inscrivent pas automatiquement comme prévu. Si tout est correctement configuré, vos utilisateurs devraient simplement se connecter avec leurs comptes Microsoft 365 et leur appareil devrait s’inscrire automatiquement dans Intune, vous offrant ainsi un contrôle centralisé et sans tracas. Cependant, soyons honnêtes : la patience est de mise, et il est parfois nécessaire de modifier la stratégie de groupe ou les modèles ADM pour corriger les éléments manquants ou mal configurés.

Comment inscrire automatiquement les appareils Windows Active Directory (AD) à Intune

Prérequis : votre Active Directory local doit être synchronisé avec Microsoft Entra ID via Microsoft Entra Connect (également appelé Azure AD Connect).Si cette synchronisation échoue, le processus ne pourra pas démarrer automatiquement.

Activer l’inscription MDM automatique à l’aide des informations d’identification Azure par défaut dans la stratégie de groupe

Pourquoi c’est utile : cette stratégie indique explicitement à Windows d’inscrire automatiquement les appareils dans Intune, en utilisant les informations d’identification associées à votre utilisateur Azure AD. En général, si cette stratégie n’est pas activée, les appareils restent non inscrits ou les utilisateurs doivent s’inscrire manuellement, ce qui n’est pas idéal pour les grandes infrastructures. Une fois cette stratégie activée, vos appareils s’inscriront automatiquement dès son application, à condition que la synchronisation et les autorisations soient correctement configurées.

Quand essayer ceci : Si les utilisateurs se connectent avec leurs identifiants Microsoft 365 mais que leurs appareils n’apparaissent pas dans Intune, ou si vous ne constatez aucune inscription automatique même après la connexion de l’utilisateur.

    Ouvrez la Gestion des stratégies de groupe et créez un nouvel objet de stratégie de groupe (GPO).

    • Accédez à Gestionnaire de serveur, puis à Outils, et choisissez Gestion des stratégies de groupe.
    • Créez une nouvelle stratégie de groupe et associez-la à votre domaine ou à l’unité d’organisation (UO) spécifique contenant vos utilisateurs/appareils. Assurez-vous de cibler la bonne étendue, sinon elle ne s’appliquera pas.

    Modifiez la nouvelle stratégie de groupe pour définir la stratégie appropriée.

    • Accédez à Configuration ordinateur > Modèles d’administration > Composants Windows > MDM.
    • Recherchez l’option « Activer l’inscription MDM automatique à l’aide des informations d’identification Azure AD par défaut ». Si elle n’apparaît pas, pas de panique : consultez la procédure ci-dessous pour l’ajouter.
    • Activez cette option et sélectionnez « Informations d’identification de l’utilisateur » comme type d’informations d’identification, puis cliquez sur Appliquer et OK.

    Appliquer la politique

    • Exécutez cette commande gpupdate /forcedans l’invite de commandes (administrateur) pour appliquer les modifications immédiatement. Sur certaines configurations, l’application peut toutefois prendre un peu de temps.

Que se passe-t-il si la stratégie « Activer l’inscription MDM automatique à l’aide des informations d’identification Azure par défaut » n’est pas présente ?

Les mises à jour Windows et les modèles ADMX étant différents, il arrive que ce paramètre soit absent. Pas de panique ! Voici la marche à suivre :

    Méthode 1 : Obtenir les modèles ADMX appropriés

    Méthode 2 : Installez les modèles ADMX sur votre contrôleur de domaine

    • Téléchargez le package approprié, puis installez-le sur votre contrôleur de domaine.
    • Après l’installation, repérez le dossier où se trouvent les fichiers ADMX, qui ressemble à ceci :
    • C:\Program Files (x86)\Microsoft Group Policy\Windows 11 October 2023 Update (23H2)\
    • Copiez l’intégralité PolicyDefinitionsdu dossier depuis cet emplacement vers le partage SYSVOL :
    • \\\SYSVOL\.local\Politiques\
    • Veuillez patienter quelques secondes le temps que la réplication DFSR se synchronise entre les contrôleurs de domaine.
    • Ensuite, retournez dans la Gestion des stratégies de groupe et créez ou modifiez votre GPO pour activer ce paramètre.

Étape suivante : activer l’inscription automatique dans Intune

Une fois votre politique en place, rendez-vous dans le Centre d’administration Intune.

  • Accédez à Appareils > Windows > Inscription > Inscription automatique.
  • Définissez le périmètre utilisateur MDM sur « Tous » afin que tous les appareils puissent tenter l’inscription. Activez également la protection des informations Windows (WIP) pour tous les utilisateurs.
  • Cliquez sur Enregistrer. Un délai est à prévoir, mais une fois que les utilisateurs se seront connectés ou que les machines auront actualisé les stratégies, l’inscription automatique devrait se déclencher. En général, c’est ce qui se passe.

Vérifiez si les appareils s’inscrivent correctement.

Une fois la configuration terminée, patientez quelques minutes, idéalement après la prochaine synchronisation Azure AD. Lorsque les utilisateurs se connecteront avec leurs comptes professionnels, leurs ordinateurs Windows devraient s’inscrire automatiquement à Intune. Vous pouvez le vérifier en consultant la section Appareils Intune et en recherchant les nouvelles entrées.

Conseils supplémentaires pour l’inscription manuelle ou le dépannage des appareils bloqués

  • Pour ajouter un appareil manuellement, accédez à Paramètres > Comptes > Accès professionnel ou scolaire, puis cliquez sur Ajouter un compte professionnel ou scolaire et connectez-vous.
  • Si un appareil a été précédemment enregistré mais n’apparaît pas comme étant connecté de manière hybride, essayez d’exécuter la commande dsregcmd.exe /leavedans une invite de commandes avec privilèges élevés, puis redémarrez et reconnectez-vous.

Voilà pour l’essentiel. Honnêtement, sur certaines configurations, la mise en place est un peu plus longue, mais une fois les correctifs appliqués, les appareils s’inscrivent généralement automatiquement. Je ne sais pas exactement pourquoi ça fonctionne parfois, mais avec les bons modèles et les bonnes politiques, c’est moins risqué.

Résumé

  • Assurez-vous que l’AD est synchronisé avec l’identifiant Entra via Entra Connect.
  • Créez et liez une stratégie de groupe (GPO) pour activer l’inscription automatique MDM.
  • Si nécessaire, téléchargez et installez les modèles ADMX correspondant à votre version de Windows.
  • Déployez la stratégie d’activation de l’inscription automatique MDM et exécutez-la gpupdate /force.
  • Configurez l’inscription automatique dans Intune et vérifiez l’état de l’appareil après la synchronisation.

Conclure

J’espère que cela permettra de dissiper les doutes concernant les problèmes d’inscription automatique. Il suffit parfois de bien configurer les règles, d’attendre la synchronisation ou de forcer les paramètres. Une fois le mécanisme en place, la gestion des appareils devient beaucoup plus simple. Certes, cela peut paraître un peu compliqué, mais au moins c’est faisable.