Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Une fois que vous avez planifié la migration vers Microsoft Intune, l’étape suivante consiste à choisir l’approche de migration adaptée à votre organisation. Ces décisions dépendent de votre environnement de gestion des appareils mobiles (MDM) actuel, de vos objectifs commerciaux et de vos exigences techniques.
Ce guide de migration répertorie et décrit les options qui s’offrent à vous pour adopter ou migrer vers Intune, parmi les suivantes :
- Vous n’utilisez pas de solution de gestion des appareils mobiles
- Vous utilisez une solution MDM de partenaire tiers
- Vous utilisez le Configuration Manager
- Vous utilisez la stratégie de groupe locale
- Vous utilisez la mobilité et la sécurité de Microsoft 365 Basic
Utilisez ce guide pour déterminer la meilleure approche de migration et obtenir des conseils & des recommandations.
Conseil
En complément de cet article, le Centre d’administration Microsoft 365 contient également des instructions de configuration. Le guide personnalise votre expérience en fonction de votre environnement. Pour accéder à ce guide de déploiement, accédez au guide de configuration de Microsoft Intune dans le Centre d’administration Microsoft 365 et connectez-vous au lecteur général (au minimum). Pour plus d’informations sur ces guides de déploiement et sur les rôles nécessaires, consultez Guides de déploiement avancés pour les produits Microsoft 365 et Office 365.
Avant de commencer
Microsoft Intune est une solution cloud native permettant de gérer les identités, les appareils et les applications. Si votre objectif est de devenir Cloud Native, vous pouvez en savoir plus en consultant les articles suivants :
Votre déploiement Intune peut être différent d’un déploiement MDM précédent. Intune utilise le contrôle d’accès basé sur les identités. Il n’exige pas de proxy réseau pour l’accès aux données de l’organisation à partir d’appareils extérieurs au réseau.
Vous n’avez actuellement pas de fournisseur
Si vous n’utilisez actuellement aucun fournisseur de gestion des applications mobiles ou de gestion des applications mobiles (MAM), vous disposez de plusieurs options :
Microsoft Intune : Si vous souhaitez une solution cloud et que vous êtes prêt pour la gestion complète des appareils, accédez directement à Intune. Vous pouvez utiliser Intune pour case activée à la conformité, configurer les fonctionnalités de l’appareil, déployer des applications et installer des mises à jour du système & des applications. Vous bénéficiez également des avantages du Centre d’administration Microsoft Intune, qui est une console web.
Configuration Manager : Si vous souhaitez combiner les fonctionnalités de Configuration Manager (local) avec Intune (cloud), envisagez l’attachement client (dans cet article) ou la cogestion (dans cet article).
Configuration Manager peut :
- Gérer Windows Server local et certains appareils clients.
- Gérez les mises à jour du logiciel partenaire ou tiers.
- Créez des séquences de tâches personnalisées lors du déploiement du système d’exploitation Windows.
- Déployer et gérer de nombreux types d’applications.
Vous avez actuellement recours à un fournisseur MDM tiers
Les appareils ne doivent avoir qu’un seul fournisseur MDM. Si vous utilisez un autre fournisseur de gestion des appareils mobiles, comme Workspace ONE (anciennement appelé AirWatch), MobileIron ou MaaS360, vous pouvez migrer vers Intune.
Les utilisateurs doivent désinscrire leurs appareils du fournisseur GPM actuel avant de les inscrire dans Intune.
Configurez Intune, notamment en définissant l’autorité MDM sur Intune.
Pour plus d’informations, voir :
Déployer des applications et créer des stratégies de protection des applications. L’idée est de protéger organization données dans vos applications pendant la migration et jusqu’à ce que les appareils soient inscrits & gérés par Intune.
Pour plus d’informations, passez à l’étape 2 : ajouter, configurer et protéger des applications avec Intune.
Désinscrivez les appareils du fournisseur GPM actuel.
Quand les appareils sont désinscrits, ils ne reçoivent pas vos stratégies, y compris les stratégies qui assurent une protection. Les appareils sont vulnérables jusqu’à ce qu’ils s’inscrivent à Intune et commencent à recevoir vos nouvelles stratégies.
Indiquez aux utilisateurs des étapes de désinscription spécifiques. Tenez compte des conseils de votre fournisseur MDM existant en matière de désinscription d’appareils. Une communication claire et utile minimise les temps d’arrêt, l’insatisfaction et les appels au support technique des utilisateurs finaux.
Facultatif, mais recommandé. Si vous avez Microsoft Entra ID P1 ou P2, utilisez également l’accès conditionnel pour bloquer les appareils jusqu’à ce qu’ils s’inscrivent dans Intune.
Pour plus d’informations, passez à l’étape 3 – Planifier les stratégies de conformité.
Facultatif, mais recommandé. Créez une base de référence des paramètres de conformité et des appareils que tous les utilisateurs et appareils doivent avoir. Ces stratégies peuvent être déployées lorsque les utilisateurs s’inscrivent dans Intune.
Pour plus d’informations, voir :
Inscrivez-vous à Intune. Veillez à indiquer aux utilisateurs des étapes d’inscription spécifiques.
Pour plus d’informations, voir :
Importante
Ne configurez pas simultanément Intune et toute solution MDM tierce existante pour appliquer des contrôles d’accès aux ressources, y compris Exchange ou SharePoint.
Recommandations :
Si vous quittez un fournisseur GPM/GAM partenaire, notez les tâches que vous exécutez et les fonctions que vous utilisez. Ces informations donnent une idée des tâches à effectuer également dans Intune.
Utilisez une approche progressive. Commencez par un petit groupe d’utilisateurs pilotes, puis ajoutez des groupes supplémentaires jusqu’à parvenir à déploiement à grand échelle.
Supervisez la charge du support technique et vérifiez que l’inscription réussit à chaque phase. Prévoyez dans le planning du temps pour évaluer les critères de réussite pour chaque groupe avant de migrer le groupe suivant.
Votre déploiement pilote doit valider les tâches suivantes :
Les taux de réussite et d’échec des inscriptions sont conformes à vos attentes.
Productivité des utilisateurs :
- Les ressources d’entreprise comme le VPN, le Wi-Fi, la messagerie et les certificats fonctionnent correctement.
- Les applications déployées sont accessibles.
Sécurité des données :
- Examinez les rapports de conformité pour y chercher des problèmes courants et des tendances. Communiquez à votre support technique les problèmes, les solutions et les tendances.
- Les protections pour applications mobiles sont appliquées.
Dès que vous êtes satisfait de la première phase de migration, répétez le cycle de migration pour la phase suivante.
- Répétez les cycles successifs jusqu’à ce que tous les utilisateurs aient migré vers Intune.
- Vérifiez que le support technique est prêt à porter assistance aux utilisateurs finaux tout au long de la migration. Exécutez une migration volontaire jusqu’à ce que vous puissiez estimer la charge de travail liée aux appels de support.
- Ne fixez pas d’échéances pour l’inscription tant que votre support technique n’est pas en mesure de gérer tous les utilisateurs restants.
Informations utiles :
- Prise en main d’Intune
- Guide de déploiement de l’inscription Intune
- Étape 1 : configurer Intune et votre client
Vous utilisez actuellement Configuration Manager
Configuration Manager prend en charge les serveurs Windows et les appareils clients Windows & macOS. Si votre organisation utilise d’autres plateformes, vous devrez peut-être réinitialiser les appareils, puis les inscrire dans Intune. Une fois inscrits, ils reçoivent les stratégies et les profils que vous créez. Pour plus d’informations, consultez le Guide de déploiement– Inscription Intune.
Si vous utilisez actuellement Configuration Manager et que vous souhaitez utiliser Intune, voici les options qui s’offrent à vous.
Option 1 : Ajouter un attachement client
L’attachement client vous permet de charger vos appareils Configuration Manager vers votre organisation dans Intune, également appelé client. Une fois que vous avez connecté vos appareils, vous utilisez le Centre d’administration Microsoft Intune pour exécuter des actions à distance, comme la synchronisation de l’ordinateur et la stratégie de l’utilisateur. Vous pouvez aussi examiner vos serveurs locaux et obtenir des informations sur les systèmes d’exploitation.
L’attachement de client est inclus avec votre licence de cogestion Configuration Manager sans frais supplémentaires. Il s’agit du moyen le plus simple d’intégrer le cloud (Intune) à votre installation locale de Configuration Manager.
Pour plus d’informations, consultez Activer l’attachement de locataire.
Option 2 - Configurer la cogestion
Cette option fait appel à Configuration Manager pour certaines charges de travail et à Intune pour d’autres.
- Dans Configuration Manager, configurez la cogestion.
- Dans Intune, configurez Intune, notamment en définissant l’autorité GPM sur Intune.
Les appareils sont prêts à être inscrits dans Intune et reçoivent vos stratégies.
Informations utiles :
- Qu’est-ce que la cogestion ?
- Charges de travail de cogestion
- Basculer la charge de travail Gestionnaire de configuration vers Intune
- Questions fréquentes (FAQ) sur les licences et le produit Configuration Manager
Option 3 - Passer de Configuration Manager à Intune
La plupart des clients Configuration Manager existants veulent continuer d’utiliser Configuration Manager. Il inclut des services qui sont bénéfiques pour les appareils sur site.
Ces étapes constituent une vue d’ensemble et s’adressent uniquement aux utilisateurs qui souhaitent une solution à 100 % cloud. Voici ce que cette option vous permet de faire :
- Enregistrez les appareils clients Windows Active Directory locaux existants en tant qu’appareils dans Microsoft Entra ID.
- Déplacer vos charges de travail Configuration Manager locales existantes vers Intune.
Cette option est plus pratique pour les administrateurs, mais elle peut créer une expérience plus transparente pour les appareils clients Windows existants. Pour les nouveaux appareils clients Windows, nous vous recommandons de partir de zéro avec Microsoft 365 et Intune (dans cet article).
Dans Microsoft Entra, configurez Active Directory hybride et Microsoft Entra ID pour vos appareils. Microsoft Entra appareils joints hybrides sont liés à votre Active Directory local et enregistrés auprès de votre Microsoft Entra ID. Lorsque les appareils sont dans Microsoft Entra ID, ils sont également disponibles pour Intune.
Hybride Microsoft Entra ID prend en charge les appareils Windows. Pour d’autres conditions préalables, notamment les exigences de connexion, consultez Planifier l’implémentation de la jonction hybride Microsoft Entra.
Dans Configuration Manager, configurez la cogestion.
Dans Intune, configurez Intune, notamment en définissant l’autorité GPM sur Intune.
Dans Configuration Manager, faites glisser toutes les charges de travail Configuration Manager vers Intune.
Sur les appareils, désinstallez le client Configuration Manager. Pour plus d’informations, consultez Désinstaller le client.
Une fois Intune configuré, vous pouvez créer une stratégie de configuration d’application Intune qui désinstalle le client Configuration Manager. Par exemple, vous pouvez inverser les étapes de la procédure Installer le client Configuration Manager à l’aide d’Intune.
Les appareils sont prêts à être inscrits dans Intune et reçoivent vos stratégies.
Importante
Hybride Microsoft Entra ID prend uniquement en charge les appareils Windows. Configuration Manager prend en charge les appareils Windows et macOS. Pour les appareils macOS gérés dans Configuration Manager, vous pouvez :
- Désinstaller le client Configuration Manager. Une fois désinstallés, les appareils ne reçoivent pas vos stratégies, notamment les stratégies qui assurent une protection. Ils sont vulnérables jusqu’à ce qu’ils s’inscrivent à Intune et commencent à recevoir vos nouvelles stratégies.
- Inscrivez les appareils dans Intune pour qu’ils reçoivent les stratégies.
Pour minimiser les vulnérabilités, déplacez les appareils macOS après la configuration d’Intune et lorsque vos stratégies d’inscription sont prêtes à être déployées.
Option 4 : démarrer à partir de zéro avec Microsoft 365 et Intune
Cette option s’applique aux appareils clients Windows. Si vous utilisez Windows Server, tel que Windows Server 2022, n’utilisez pas cette option. Utilisez Configuration Manager.
Pour gérer vos appareils clients Windows :
Déployez Microsoft 365 en créant des utilisateurs et des groupes. N’utilisez pas ou ne configurez pas la mobilité et la sécurité de Microsoft 365 Basic.
Liens utiles :
Configurez Intune, notamment en définissant l’autorité MDM sur Intune.
Désinstallez le client Configuration Manager sur les appareils existants. Pour plus d’informations, consultez Désinstaller le client.
Les appareils sont prêts à être inscrits dans Intune et reçoivent vos stratégies.
Vous utilisez actuellement la stratégie de groupe locale
Dans le cloud, les fournisseurs de gestion des appareils mobiles, comme Intune, gèrent les paramètres et les fonctionnalités des appareils. Les objets de stratégie de groupe (GPO) ne sont pas utilisés.
Lorsque vous gérez des appareils, les profils de configuration de périphérique Intune remplacent l’objet GPO local. Les profils de configuration d’appareil utilisent les paramètres exposés par Apple, Google et Microsoft.
Notamment :
- Sur les appareils Android, ces profils utilisent l’API de gestion Android et l’API EMM.
- Sur les appareils Apple, ces profils utilisent les charges utiles de gestion d’appareils.
- Sur les appareils Windows, ces profils utilisent les fournisseurs de services de configuration Windows (CSP).
Lorsque vous déplacez des appareils à partir d’une stratégie de groupe, utilisez l’analytique de stratégie de groupe. L’analyse de la stratégie de groupe est un outil et une fonctionnalité d’Intune qui analyse vos objets de stratégie de groupe. Dans Intune, vous importez vos objets de stratégie de groupe et voyez quelles stratégies sont disponibles (et non disponibles) dans Intune. Pour les stratégies disponibles dans Intune, vous pouvez créer une stratégie de catalogue de paramètres à l’aide des paramètres que vous avez importés. Pour plus d’informations sur cette fonctionnalité, accédez à Créer une stratégie de catalogue de paramètres à l’aide de vos objets de stratégie de groupe importés dans Microsoft Intune.
Étape 1 : configurer Microsoft Intune.
Utilisez actuellement la mobilité et la sécurité de Microsoft 365 Basic
Si vous avez créé et déployé des stratégies de mobilité et de sécurité Microsoft 365 Basic, consultez Passer de la mobilité et de la sécurité de Microsoft 365 Basic à Intune.
Migration de locataire à locataire
Un locataire est votre organisation dans Microsoft Entra ID, comme Contoso. Il inclut une instance de service Microsoft Entra dédiée que Contoso reçoit lorsqu’il obtient un service cloud Microsoft, comme Microsoft Intune ou Microsoft 365. Microsoft Entra ID est utilisé par Intune et Microsoft 365 pour identifier les utilisateurs et les appareils, contrôler l’accès aux stratégies que vous créez, etc.
Dans Intune, vous pouvez exporter et importer certaines de vos stratégies avec Microsoft Graph et Windows PowerShell.
Supposons que vous créiez un abonnement d’essai Microsoft Intune. Dans ce locataire d’essai, vous disposez de stratégies permettant de configurer des applications et des fonctionnalités, de vérifier la conformité, etc. Vous souhaitez déplacer ces stratégies vers un autre locataire.
Cette section explique comment utiliser les scripts Microsoft Graph pour une migration de locataire à locataire. Il répertorie également certains types de stratégie qui peuvent ou ne peuvent pas être exportés.
Importante
- Cette procédure s’appuie sur les exemples Graph Intune en version bêta de GitHub. Ces exemples de scripts apportent des modifications à votre locataire. Ils sont disponibles en l’état et doivent être validés à l’aide d’un compte de locataire « de test » ou hors production. Veillez à ce qu’ils respectent les directives de sécurité de votre organisation.
- Les scripts n’exportent ni n’importent pas toutes les stratégies, notamment les profils de certificat. Attendez-vous à effectuer plus de tâches que celles qui sont disponibles dans ces scripts. Vous devrez recréer certaines stratégies.
- Les utilisateurs doivent désinscrire l’appareil de l’ancien client, puis le réinscrire dans le nouveau client.
Téléchargement des exemples et exécution du script
Cette section donne une vue d’ensemble des étapes à suivre Utilisez ces étapes comme guide et sachez que vos étapes spécifiques peuvent être différentes.
Importante
La prise en charge d’AzureAD PowerShell a pris fin en mars 2025 et est remplacée par Microsoft Graph PowerShell. Pour plus d’informations, consultez Action requise : Retrait de MSOnline et d’AzureAD PowerShell – 2025 informations et ressources.
Téléchargez les exemples et utilisez Windows PowerShell pour exporter vos stratégies :
Accédez à microsoftgraph/powershell-intune-samples, puis sélectionnez Code>Télécharger le fichier ZIP. Extrayez le contenu du fichier
.zip.Ouvrez l’application Windows PowerShell en tant qu’administrateur, puis changez de répertoire pour accéder à votre dossier. Par exemple, entrez la commande suivante :
cd C:\psscripts\powershell-intune-samples-masterTéléchargez et installez le module Microsoft.Graph.
Si vous y êtes invité, sélectionnez Y pour installer le module à partir d’un référentiel non approuvé. L’installation peut prendre quelques minutes.
Accédez au dossier contenant le script que vous souhaitez exécuter, par exemple
CompliancePolicy:cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicyExécutez le script d’exportation. Par exemple, entrez la commande suivante :
.\CompliancePolicy_Export.ps1Connectez-vous à votre compte. Lorsque cela vous est demandé, entrez le chemin auquel seront placées les stratégies. Par exemple, entrez :
C:\psscripts\ExportedIntunePolicies\CompliancePolicies
Dans votre dossier, les stratégies sont exportées.
Importez vos stratégies dans le nouveau locataire :
Accédez au dossier PowerShell contenant le script que vous souhaitez exécuter, par exemple
CompliancePolicy:cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicyExécutez le script d'importation. Par exemple, entrez la commande suivante :
.\CompliancePolicy_Import_FromJSON.ps1Connectez-vous à votre compte. Lorsque cela vous est demandé, entrez le chemin du fichier
.jsonde stratégie que vous souhaitez importer. Par exemple, entrez :C:\psscripts\ExportedIntunePolicies\CompliancePolicies\PolicyName.json
Connectez-vous au Centre d’administration Microsoft Intune. Les stratégies que vous avez importées s’affichent.
Actions impossibles
Certains types de stratégies ne sont pas exportables. D’autres peuvent être exportés, mais ne peuvent pas être importés vers un autre locataire. La liste suivante vous servira de guide. Sachez qu’il existe d’autres types de stratégies qui ne sont pas répertoriés.
| Type de stratégie ou de profil | Informations |
|---|---|
| Applications | |
| Applications métier Android |
Pour ajouter votre application métier à un nouveau locataire, il vous faut également les fichiers sources de l’application .apk d’origine. |
| Apple – Programme d’achats en volume (VPP) |
Ces applications sont synchronisées avec le Programme Apple VPP. Dans le nouveau locataire, vous ajoutez votre jeton VPP, ce qui permet d’afficher vos applications disponibles. |
| Applications métier iOS/iPadOS |
Pour ajouter votre application métier à un nouveau locataire, il vous faut également les fichiers sources de l’application .ipa d’origine. |
| Google Play d’entreprise |
Ces applications et ces liens Web sont synchronisés avec Google Play d’entreprise. Dans le nouveau locataire, vous ajoutez votre compte Google Play d’entreprise, ce qui permet d’afficher vos applications disponibles. |
| Microsoft Store pour Entreprises |
Ces applications sont synchronisées avec Microsoft Store pour Entreprises. Dans le nouveau locataire, vous ajoutez votre compte Microsoft Store pour Entreprises, ce qui permet d’afficher vos applications disponibles. |
| Application Windows (Win32) |
Pour ajouter votre application métier à un nouveau locataire, il vous faut également les fichiers sources de l’application .intunewin d’origine. |
| Stratégies de conformité | |
| Actions à effectuer en cas de non-conformité |
Il est possible qu’il y ait un lien vers un modèle d’e-mail. Lorsque vous importez une stratégie comportant des actions de non-conformité, ce sont les actions de non-conformité par défaut qui sont ajoutées à la place. |
| Affectations |
Les affectations sont ciblées sur un ID de groupe. Dans un nouveau locataire, l’ID de groupe est différent. |
| Profils de configuration | |
|
|
|
| Certificat SCEP |
Les profils de certificat SCEP utilisent un certificat racine. L’ID de certificat racine est différent dans un nouveau locataire. |
| VPN |
|
| Wi-Fi |
|
| Affectations |
Les affectations sont ciblées sur un ID de groupe. Dans un nouveau locataire, l’ID de groupe est différent. |
| Sécurité des points de terminaison | |
| Détection et réponse du point de terminaison |
Cette stratégie est liée à Microsoft Defender pour point de terminaison. Dans le nouveau locataire, vous configurez Microsoft Defender pour point de terminaison, qui comprend automatiquement la stratégie Protection évolutive des points de terminaison. |