Microsoft Intune est une solution de gestion des appareils mobiles (MDM – Mobile Device Management) et de gestion des applications mobiles (MAM – Mobile Application Management) hébergée dans le cloud. Elle permet aux organisations de gérer de manière centralisée les appareils utilisés par leurs employés, qu'il s'agisse de téléphones, tablettes ou ordinateurs.
| Objectif | Description |
|---|---|
| Sécuriser les appareils | S'assurer que chaque appareil respecte les politiques de sécurité de l'organisation |
| Gérer les applications | Déployer, mettre à jour et retirer des applications à distance |
| Protéger les données | Empêcher les fuites de données sensibles sur des appareils non conformes |
| Automatiser la configuration | Appliquer des paramètres uniformes sur l'ensemble du parc informatique |
Dans un environnement de travail moderne, les employés utilisent une grande variété d'appareils (personnels ou professionnels) depuis différents endroits. Intune répond à ce défi en permettant à l'équipe IT de :
Intune fait partie de Microsoft Endpoint Manager, qui regroupe également Configuration Manager (anciennement SCCM). Il s'intègre étroitement avec d'autres services Microsoft 365 :
Microsoft 365
├── Azure Active Directory (Azure AD / Entra ID) ← Identités et accès
├── Microsoft Intune ← Gestion des appareils
├── Microsoft Defender for Endpoint ← Sécurité des terminaux
├── Microsoft Purview (ex-Compliance Center) ← Protection des données
└── Applications Microsoft 365 (Teams, Outlook…) ← Productivité
Pour utiliser Intune, une licence appropriée est nécessaire. Les plans suivants incluent Intune :
⚠️ Note : Vérifiez toujours les licences disponibles dans votre tenant avant de commencer le déploiement.
| Concept | MDM | MAM |
|---|---|---|
| Signification | Mobile Device Management | Mobile Application Management |
| Portée | L'appareil entier | Seulement les applications gérées |
| Cas d'usage | Appareils professionnels dédiés | Appareils personnels (BYOD) |
| Contrôle | Élevé (accès complet) | Limité (données d'application uniquement) |
| Effacement | Effacement total possible | Effacement sélectif des données d'entreprise |
Intune s'appuie sur Azure Active Directory (Entra ID) pour :
┌─────────────────────────────────────────────────────┐
│ Centre d'administration │
│ intune.microsoft.com │
└───────────────────────┬─────────────────────────────┘
│ Portail Web (HTTPS)
┌─────────────▼──────────────┐
│ Microsoft Intune │
│ (Service Cloud Azure) │
└──┬──────────┬──────────┬───┘
│ │ │
┌────▼──┐ ┌───▼───┐ ┌───▼────┐
│Windows│ │ iOS / │ │Android│
│ PC │ │ macOS │ │ │
└───────┘ └───────┘ └────────┘
| Composant | Rôle |
|---|---|
| Centre d'administration Intune | Interface web pour configurer et superviser |
| Agent Intune | Composant installé sur l'appareil pour recevoir les politiques |
| Apple Push Notification (APNs) | Nécessaire pour gérer les appareils iOS/macOS |
| Android Enterprise | Framework Google pour la gestion des appareils Android |
| Windows Autopilot | Déploiement automatisé des PC Windows |
| Company Portal | Application permettant aux utilisateurs d'inscrire leurs appareils |
L'inscription est l'étape par laquelle un appareil est enregistré dans Intune et commence à recevoir des politiques.
| Méthode | Description |
|---|---|
| Windows Autopilot | Déploiement automatisé, idéal pour les nouveaux appareils |
| Azure AD Join + MDM auto-enrollment | L'appareil rejoint Azure AD et s'inscrit automatiquement |
| Inscription manuelle | Via Paramètres > Comptes > Accès professionnel ou scolaire |
| Group Policy (GPO) | Pour les appareils hybrides joint à un domaine AD |
1. L'administrateur configure les restrictions d'inscription
↓
2. L'utilisateur télécharge Company Portal (ou utilise Autopilot)
↓
3. L'utilisateur s'authentifie avec son compte Microsoft 365
↓
4. L'appareil reçoit et applique les politiques Intune
↓
5. L'appareil est visible dans le centre d'administration
Dans Intune, vous pouvez limiter :
Une politique de conformité définit les exigences minimales qu'un appareil doit respecter pour être considéré comme « conforme ». Si un appareil n'est pas conforme, des actions peuvent être déclenchées automatiquement.
| Catégorie | Exemples de règles |
|---|---|
| Sécurité | PIN/mot de passe requis, longueur minimale, chiffrement activé |
| Système | Version OS minimale, mise à jour requise |
| Santé de l'appareil | Jailbreak/Root interdit, attestation d'intégrité Windows |
| Configuration réseau | Pare-feu activé |
Un appareil peut avoir les états suivants :
Lorsqu'un appareil devient non conforme, Intune peut :
Les profils de configuration permettent de pousser des paramètres spécifiques sur les appareils gérés, sans intervention manuelle de l'utilisateur.
| Type de profil | Utilisation |
|---|---|
| Wi-Fi | Configurer automatiquement les réseaux Wi-Fi d'entreprise |
| VPN | Déployer les paramètres VPN |
| Configurer les comptes Exchange/Outlook | |
| Certificats | Déployer des certificats SCEP/PKCS |
| Restrictions | Bloquer des fonctionnalités (appareil photo, App Store, etc.) |
| Endpoint Protection | Configurer Windows Defender, BitLocker |
| Scripts PowerShell | Exécuter des scripts sur les PC Windows |
| Modèles administratifs (ADMX) | Paramètres de stratégie de groupe pour Windows |
Les profils sont assignés à des groupes Azure AD (utilisateurs ou appareils). Il est possible d'exclure certains groupes d'une assignation.
Profil Wi-Fi "Réseau-Corporate"
├── Assigné à : Groupe "Tous les employés"
└── Exclu de : Groupe "Appareils de test"
💡 Bonne pratique : Créez des groupes dynamiques Azure AD basés sur des attributs (ex. : département, type d'appareil) pour automatiser l'assignation.
| Type | Plateforme | Exemple |
|---|---|---|
| Application du Store | iOS, Android, Windows | Microsoft Teams depuis l'App Store |
| Application LOB (Line-of-Business) | Toutes | Fichier .apk, .ipa, .msi, .intunewin |
| Application web | Toutes | Lien vers une web app |
| Applications Microsoft 365 | Windows, macOS | Suite Office |
| Microsoft Store for Business | Windows | Applications d'entreprise |
| Mode | Description | Visible pour l'utilisateur ? |
|---|---|---|
| Obligatoire | Installation forcée, sans interaction utilisateur | Non (silencieuse) |
| Disponible | L'utilisateur peut choisir d'installer depuis Company Portal | Oui |
| Désinstaller | Supprime l'application de l'appareil | Non |
Pour déployer un logiciel Windows classique :
# Utiliser l'outil Microsoft Win32 Content Prep Tool
IntuneWinAppUtil.exe
-c <dossier_source> # Dossier contenant l'installateur
-s <fichier_setup> # Fichier d'installation (ex: setup.exe)
-o <dossier_sortie> # Dossier de sortie pour le .intunewin
Pour les applications Win32, il faut définir une règle de détection pour savoir si l'application est déjà installée :
L'accès conditionnel est une fonctionnalité d'Azure AD (Entra ID) qui travaille de pair avec Intune. Il permet de bloquer ou de restreindre l'accès aux ressources cloud (Exchange Online, SharePoint, Teams…) en fonction de conditions définies.
Utilisateur tente d'accéder à une ressource
↓
Évaluation des conditions :
- L'appareil est-il inscrit dans Intune ?
- L'appareil est-il conforme ?
- L'utilisateur est-il dans un groupe autorisé ?
- Localisation (pays, IP) ?
↓
┌───────────────────────────────────┐
│ Conforme → Accès accordé ✅ │
│ Non conforme → Accès bloqué ❌ │
│ ou MFA requis 🔐 │
└───────────────────────────────────┘
Conditions :
Contrôles d'accès :
Les App Protection Policies permettent de protéger les données d'entreprise dans les applications gérées (Outlook, Teams, OneDrive…), même sur des appareils non inscrits.
Exemples de restrictions applicables :
Intune peut gérer le chiffrement BitLocker sur les PC Windows :
L'intégration entre Intune et Defender for Endpoint permet :
En cas de perte ou de vol, Intune offre plusieurs options :
| Action | Effet |
|---|---|
| Retirer (Retire) | Supprime les données d'entreprise, laisse les données personnelles |
| Réinitialiser (Wipe) | Remet l'appareil aux paramètres d'usine (tout supprimé) |
| Supprimer (Delete) | Retire l'appareil du portail Intune sans l'effacer |
| Verrouiller | Verrouille l'écran de l'appareil à distance |
| Réinitialiser le code PIN | Réinitialise le PIN ou le mot de passe |
Le centre d'administration Intune (intune.microsoft.com) offre un tableau de bord avec :
| Rapport | Contenu |
|---|---|
| Conformité des appareils | Liste des appareils conformes/non conformes |
| Inventaire des appareils | Détails matériels et logiciels de chaque appareil |
| Déploiement d'applications | Succès, échecs, en attente par application |
| Mises à jour Windows | État des mises à jour Windows Update for Business |
| Audit logs | Historique des actions administratives |
Endpoint Analytics (inclus dans Intune) fournit des métriques sur :
Les données Intune peuvent être exportées et exploitées via :
| Certification | Description |
|---|---|
| MD-102 | Microsoft 365 Endpoint Administrator |
| MS-101 | Microsoft 365 Mobility and Security |
| SC-300 | Microsoft Identity and Access Administrator |
📝 Note finale : Microsoft Intune évolue rapidement. Il est recommandé de consulter régulièrement la documentation officielle et les notes de version mensuelles publiées par Microsoft pour rester à jour sur les nouvelles fonctionnalités.
*Cours rédigé pour le Cégep Ahuntsic par son excellence Pablo The God