Déploiement de l’assistance à distance avec Microsoft Intune

Cet article décrit la procédure de déploiement de l’assistance à distance avec Microsoft Intune.

Lorsque vous planifiez votre déploiement de l’assistance à distance, tenez compte des meilleures pratiques suivantes :

  • Communication et formation des utilisateurs : pour favoriser l’adoption et l’utilisation efficace, fournissez de la documentation ou une brève formation à la fois pour votre support technique et les utilisateurs finaux.

  • Formation du support technique : assurez-vous que votre équipe de support technique sait comment lancer des sessions. Informez-les des fonctionnalités telles que le lancement d’une session via le centre d’administration Intune ou l’application d’assistance à distance, comment générer/entrer des codes de session. Faites-leur également prendre conscience de la limitation de ne pas pouvoir aider les utilisateurs en dehors du locataire. Mettez l’accent sur les pratiques de sécurité, comme la confirmation du consentement de l’utilisateur final sur l’appel avant de prendre le contrôle.

  • Conseils à l’utilisateur final : informez vos utilisateurs qu’un nouvel outil de support à distance est disponible. Expliquez-leur comment une session de support est lancée – par exemple, « Lorsque vous contactez le support technique, il peut vous demander d’ouvrir l’application d’assistance à distance et de partager un code, ou vous pouvez recevoir une notification contextuelle pour autoriser le partage d’écran. » Rassurez-les en leur disant que l’outil est sécurisé et que seul le service informatique autorisé peut se connecter, et qu’ils doivent autoriser tout partage ou contrôle d’écran.

  • Surveillance de la sécurité : gardez un œil sur l’utilisation pour détecter tout comportement anormal. Par instance, les journaux d’audit d’Intune et les journaux de connexion d’ID d’Entra indiquent qui se connecte à l’assistance à distance. Les temps inhabituels ou les aides inconnues doivent être examinés. Assurez-vous également que lorsqu’un membre du personnel quitte l’équipe de support, il est supprimé des rôles d’assistance à distance pour révoquer sa capacité à utiliser l’outil.

  • Mises à jour et nouvelles fonctionnalités : l’assistance à distance évolue. Microsoft peut déployer de nouvelles fonctionnalités (par exemple, la possibilité de prendre en charge davantage de plateformes ou un tableau de bord d’assistance web amélioré). Restez informé via les notes de publication d’Intune ou les blogs de la communauté technique. Ces mises à jour peuvent vous aider à affiner votre processus de support.

Configurer l’assistance à distance pour votre locataire

Pour configurer votre client afin qu’il prenne en charge l’assistance à distance, évaluez et effectuez les tâches suivantes. Il est important de configurer ces tâches pour toutes les plateformes d’assistance à distance prises en charge.

Tâche 1 : Activer l’assistance à distance

  1. Connectez-vous au Centre d’administration Microsoft Intune et accédez à Administration> des clients, assistance à distance.

  2. Sous l’onglet Paramètres :

    1. Définissez Activer l’assistance à distance sur Activé pour autoriser l’utilisation de l’assistance à distance. Par défaut, ce paramètre est désactivé.
    2. Si vous souhaitez autoriser cette option, définissez l’option Autoriser l’assistance à distance pour les appareils non inscrits sur Activé. Par défaut, ce paramètre est désactivé.
    3. Définissez Désactiver la conversation sur Oui pour supprimer la fonctionnalité de conversation dans l’application Assistance à distance. Par défaut, la conversation est activée et ce paramètre est défini sur Non.
  3. Sélectionnez Enregistrer.

Remarque

Les nouvelles licences ou les licences d’évaluation peuvent mettre un certain temps à devenir actives, entre 30 minutes et 8 heures. Les nouvelles sessions d’assistance à distance peuvent continuer à indiquer que l’assistance à distance n’est pas activée pour le client, même si l’assistance à distance est activée.

Tâche 2 : configurer les autorisations pour l’assistance à distance

L’assistance à distance utilise les contrôles d’accès basés sur un rôle (RBAC) de Microsoft Intune pour définir le niveau d’accès autorisé d’un helper. Grâce au RBAC, vous déterminez les utilisateurs qui peuvent fournir de l’aide et le niveau d’aide qu’ils peuvent fournir.

Le rôle d’opérateur de support technique intégré inclut la plupart des autorisations requises, mais n’inclut pas l’application d’assistance à distance - autorisation de connexion à distance de contrôle sans surveillance Windows. Pour accorder le contrôle sans assistance sur les appareils Windows, créez un rôle Intune personnalisé qui inclut cette autorisation. Vous pouvez attribuer le rôle d’opérateur de support technique intégré pour les scénarios d’assistance à distance standard ou créer des rôles personnalisés pour accorder uniquement les autorisations d’assistance à distance et de tâche à distance requises pour des groupes spécifiques d’utilisateurs. Pour plus d’informations sur les autorisations individuelles requises pour l’assistance à distance, voir Planifier l’assistance à distance.

Télécharger les applications d’assistance à distance

Pour le support Windows, le support avec et sans surveillance utilise des applications et des flux de travail distincts. Cette séparation permet aux organisations de faire la distinction entre le support assisté par l’utilisateur et le support initié par le support technique et fournit un meilleur contrôle sur la façon dont chaque type est géré, déployé, sécurisé et autorisé.

Support assisté

Le support assisté fait référence aux sessions auxquelles un utilisateur final participe et accorde l’accès à l’aide. Les sessions avec participation prennent en charge l’accès en lecture seule, le contrôle total et l’élévation facultative du contrôle de compte d’utilisateur.

Téléchargez directement la dernière version de Assistance à distance auprès de Microsoft sur aka.ms/downloadremotehelp.

La version la plus récente d’Assistance à distance est 5.2.1037.0.

Support sans assistance

Le support sans assistance fait référence aux sessions qui permettent aux assistants autorisés d’accéder à un appareil géré par Intune et de le contrôler sans participant actif à la session.

Les chargeurs de démarrage de l’agent Azure Virtual Desktop et de l’agent Azure Virtual Desktop doivent être installés. Installez d’abord l’agent, puis le chargeur de démarrage. Aucune configuration supplémentaire n’est requise après l’installation. Téléchargez les programmes d’installation à partir des liens suivants :

Suivez les invites. Lorsque le programme d’installation demande un jeton d’inscription, il remplit automatiquement le champ avec INVALID_TOKEN. Laissez cette valeur inchangée, sélectionnez Suivant et terminez l’installation.

Installer les applications d’assistance à distance

L’assistance à distance est disponible en téléchargement auprès de Microsoft et doit être installée sur chaque appareil avant que cet appareil puisse participer à une session d’assistance à distance. Pour le support Windows, le support avec et sans surveillance utilise des applications et des flux de travail distincts. Cette séparation permet aux organisations de faire la distinction entre le support assisté par l’utilisateur et le support initié par le support technique et fournit un meilleur contrôle sur la façon dont chaque type est géré, déployé, sécurisé et autorisé.

Support assisté

Le comportement par défaut de l’assistance à distance invite les utilisateurs à effectuer des mises à jour automatiques et se met à jour elle-même lorsqu’une mise à jour est disponible. Lorsqu’une nouvelle version de l’assistance à distance est requise, l’application invite les utilisateurs à effectuer la mise à jour. Pour installer une version mise à jour, vous pouvez utiliser le même processus que celui utilisé précédemment pour télécharger et installer l’assistance à distance. Il n’est pas nécessaire de désinstaller la version précédente avant d’installer la version mise à jour.

  • En tant qu’administrateur Intune, vous pouvez télécharger et déployer l’application sur les appareils inscrits. Pour plus d’informations sur les déploiements d’applications, consultez Installer des applications sur des appareils Windows.
  • Les utilisateurs individuels qui disposent d’autorisations pour installer des applications sur leurs appareils peuvent également télécharger et installer l’assistance à distance.

Remarque

  • En mai 2022, les utilisateurs existants de l’Assistance à distance voient un écran de mise à niveau recommandée lorsqu’ils ouvrent l’application Assistance à distance. Les utilisateurs peuvent continuer à utiliser l’assistance à distance sans effectuer de mise à niveau.
  • Le 23 mai 2022, les utilisateurs existants de l’assistance à distance verront un écran de mise à niveau obligatoire lorsqu’ils ouvriront l’application d’assistance à distance. Ils ne pourront pas continuer tant qu’ils n’auront pas effectué la mise à niveau vers la dernière version de l’assistance à distance.
  • L’assistance à distance nécessite Microsoft Edge WebView2 Runtime. Pendant le processus d’installation de l’assistance à distance, si Microsoft Edge WebView2 Runtime n’est pas installé sur l’appareil, l’assistance à distance l’installe. Lorsque l’assistance à distance est désinstallée, Microsoft Edge WebView2 Runtime n’est pas désinstallé.
Déployer l’assistance à distance en tant qu’application de catalogue d’applications d’entreprise

Enterprise App Catalog est une collection d’applications Win32 prépackagées préparées par Microsoft pour prendre en charge Intune. Une application de catalogue d’applications d’entreprise est une application Windows que vous pouvez ajouter via le catalogue d’applications d’entreprise dans Intune. Ce type d’application utilise la plateforme Win32 et prend en charge les fonctionnalités personnalisables. L’assistance à distance est disponible dans le catalogue d’applications d’entreprise. Pour plus d’informations, consultez Ajouter une application de catalogue d’applications d’entreprise à Microsoft Intune.

Déployer l’assistance à distance sous la forme d’une application Win32

Pour déployer Assistance à distance avec Intune, vous pouvez ajouter l’application en tant qu’application Windows Win32 et définir une règle de détection pour identifier les appareils qui n’ont pas la version la plus récente de Assistance à distance installée. Avant de pouvoir ajouter Assistance à distance en tant qu’application Win32, vous devez repackager *remotehelpinstaller.exe* en tant que *.intunewin* fichier, c’est-à-dire un fichier d’application Win32 que vous pouvez déployer avec Intune. Pour plus d’informations sur la façon de repackager un fichier en tant qu’application Win32, consultez Préparer le contenu de l’application Win32 pour le téléchargement.

Après avoir reconditionné l’assistance à distance en tant que fichier .intunewin, utilisez les procédures décrites dans Ajouter une application Win32 avec les détails suivants pour télécharger et déployer l’assistance à distance. Dans ce qui suit, le fichier remotehelpinstaller.exe repackaged est nommé remotehelp.intunewin.

Importante

Pour tirer parti de l’exemple de ligne de commande, assurez-vous que le fichier téléchargé est renommé remotehelpinstaller.exe.

  1. Dans la page Informations sur l’application, sélectionnez Sélectionner un fichier de package d’application et recherchez le fichier remotehelp.intunewin précédemment préparé, puis sélectionnez OK.

    Ajoutez un Publisher puis sélectionnez Suivant. Les autres détails de la page Informations sur l’application sont facultatifs.

  2. Dans la page Programme, configurez les options suivantes :

    • Pour la ligne de commande Installer, spécifiez remotehelpinstaller.exe /quiet acceptTerms=1.
    • Pour la ligne de commande Désinstaller, spécifiez remotehelpinstaller.exe /uninstall /quiet acceptTerms=1.

    Pour refuser les mises à jour automatiques, spécifiez enableAutoUpdates=0 dans la commande d’installation remotehelpinstaller.exe /quiet acceptTerms=1 enableAutoUpdates=0.

    Importante

    Les options de ligne de commande acceptTerms et enableAutoUpdates respectent toujours la casse.

    Laissez les autres options à leurs valeurs par défaut et sélectionnez Suivant pour continuer.

  3. Dans la page Exigences, configurez les options suivantes pour répondre à vos exigences environnementales, puis sélectionnez Suivant :

    • Architecture du système d’exploitation
    • Système d’exploitation minimal
  4. Dans la page Règles de détection, pour le Format règles, sélectionnez Configurer manuellement les règles de détection, puis sélectionnez Ajouter pour ouvrir le volet Règles de détection. Configurez les options suivantes :

    • Pour Type de règle, sélectionnez Fichier

    • Pour Chemin d’accès, spécifiez C:\Program Files\Remote Help

    • Pour Fichier ou dossier, spécifiez RemoteHelp.exe

    • Pour Méthode Detection, sélectionnez Chaîne (version)

    • Pour Operateur, sélectionnez Supérieur ou égal à

    • Pour Valeur, spécifiez la version de l’assistance à distance que vous déployez. Par exemple, 10.0.22467.1000. Consultez la remarque suivante dans cet article pour plus d’informations sur l’obtention de la version de l’assistance à distance.

    • Laisser Associé à une application 32 bits sur les clients 64 bits sur Non

      Remarque

      Pour obtenir la version du RemoteHelp.exe, installez manuellement RemoteHelp sur un ordinateur et exécutez la commande PowerShell suivante : (Get-Item « $env :ProgramFiles\Remote Help\RemoteHelp.exe »). VersionInfo. Dans la sortie, notez FileVersion et utilisez-la pour spécifier la valeur dans la règle de détection.

  5. Passez à la page Devoirs, puis sélectionnez un ou plusieurs groupes d’appareils compatibles qui doivent installer l’application d’assistance à distance. L’assistance à distance est applicable lorsque vous ciblez des groupes d’appareils et non pour des groupes d’utilisateurs.

  6. Terminer la création de l’application Windows pour qu’Intune déploie et installe l’assistance à distance sur les appareils applicables.

Support sans assistance

Le support sans assistance fait référence aux sessions qui permettent aux assistants autorisés d’accéder à un appareil géré par Intune et de le contrôler sans participant actif à la session.

La connexion à distance de contrôle sans assistance repose sur l’agent Azure Virtual Desktop et le chargeur de démarrage de l’agent Azure Virtual Desktop. Installez d’abord l’agent, puis installez le chargeur de démarrage, car le chargeur de démarrage dépend de l’agent.

Lorsque l’appareil est sous tension et dispose d’un accès à Internet, l’agent se met automatiquement à jour. L’agent Azure Virtual Desktop se met automatiquement à jour lorsque de nouvelles versions sont disponibles. Le processus de mise à jour ne peut pas être contrôlé ou géré, et l’agent reste à jour avec la dernière version disponible pour le service Azure Virtual Desktop.

Déployer le support sans surveillance de l’assistance à distance en tant qu’application Win32

Pour les appareils Windows qui utilisent un contrôle sans assistance, déployez l’agent Azure Virtual Desktop avant de déployer le chargeur de démarrage de l’agent Azure Virtual Desktop. Pour vous assurer que les applications s’installent dans le bon ordre, configurez l’application de chargeur de démarrage pour qu’elle dépende de l’application de l’agent.

Tout d’abord, préparez chaque programme d’installation en tant que package d’application Win32 distinct :

  1. Téléchargez les programmes d’installation suivants :

  2. Créez des dossiers source et de sortie distincts pour chaque programme d’installation.

  3. Utilisez l’outil de préparation de contenu Microsoft Win32 pour empaqueter chaque fichier MSI en tant que fichier .intunewin . Pour plus d’informations, consultez Préparer le contenu de l’application Win32 pour le téléchargement.

Après avoir préparé les deux packages, créez l’application d’agent Azure Virtual Desktop :

  1. Utilisez les procédures de Ajouter une application Win32 pour ajouter une application Windows (Win32).

  2. Dans la page Informations sur l’application, sélectionnez Sélectionner un fichier de package d’application, sélectionnez le fichier Microsoft.RDInfra.RDAgent.Installer-x64-version.intunewin<> précédemment préparé, puis sélectionnez OK.

    Pour Publisher, spécifiez Microsoft. Configurez toutes les autres informations d’application requises par votre organisation, puis sélectionnez Suivant.

  3. Dans la page Programme, passez en revue les commandes d’installation et de désinstallation renseignées automatiquement. Vous n’avez pas besoin de les modifier. Sélectionnez Suivant.

  4. Dans la page Exigences, configurez les options suivantes, puis sélectionnez Suivant :

    • Pour Système d’exploitation minimal, sélectionnez Windows 10 1607 ou une version ultérieure prise en charge par votre environnement.
  5. Dans la page Règles de détection, configurez les options suivantes :

    • Pour Format des règles, sélectionnez Configurer manuellement les règles de détection, puis sélectionnez Ajouter.
    • Pour Type de règle, sélectionnez MSI.
    • Vérifiez que le code de produit MSI est renseigné, sélectionnez OK, puis Suivant.
  6. Dans la page Dépendances, n’ajoutez pas de dépendance. Sélectionnez Suivant.

  7. Sur la page Remplacement, configurez le remplacement si votre organisation l’exige, puis sélectionnez Suivant.

  8. Dans la page Devoirs, ajoutez les groupes d’appareils qui doivent recevoir l’application, puis sélectionnez Suivant.

  9. Examinez la configuration de l’application, puis sélectionnez Créer.

Une fois l’application agent Azure Virtual Desktop créée, créez l’application de chargeur de démarrage :

  1. Répétez les étapes précédentes en utilisant le fichier Microsoft.RDInfra.RDAgentBootLoader.Installer-x64-version.intunewin<> que vous avez préparé.

  2. Sur la page Dépendances, sélectionnez Ajouter, puis sélectionnez l’application d’agent Azure Virtual Desktop, Agent d’infrastructure des services Bureau à distance, que vous avez créée.

  3. Conserver l’installation automatique définie sur Oui, sélectionnez l’application agent, puis sélectionnez Suivant.

  4. Sur la page Affectations, attribuez l’application de chargeur de démarrage aux mêmes groupes d’appareils que l’application agent.

  5. Examinez la configuration de l’application, puis sélectionnez Créer.

Intune installe d’abord l’agent Azure Virtual Desktop, puis installe le chargeur de démarrage après avoir détecté la dépendance de l’agent.

Configurer l’assistance à distance

Support assisté

Selon l’environnement dans lequel l’assistance à distance est utilisée, il peut être nécessaire de créer des règles de pare-feu pour autoriser l’assistance à distance via le pare-feu Windows. Si nécessaire, les fichiers exécutables d’assistance à distance suivants doivent être autorisés via le pare-feu :

  • C :\Program Files\Remote help\RemoteHelp.exe
  • C :\Program Files\Remote help\RHService.exe
  • C :\Program Files\Remote help\RemoteHelpRDP.exe

Support sans assistance

Activer le Bureau à distance avec un profil de configuration

Pour permettre aux appareils cibles d’accepter les connexions à distance, utilisez un profil de configuration du catalogue des paramètres Windows pour activer le Bureau à distance.

Avant de créer le profil, assurez-vous que le pare-feu autorise le trafic RDP (Bureau à distance Protocol).

Pour créer et attribuer le profil de configuration :

  1. Dans le Centre d’administration Microsoft Intune, accédez à Configuration des appareils>pour gérer les appareils>.

  2. Sélectionnez Créer>une stratégie, puis configurez les options suivantes :

    • Pour Plateforme, sélectionnez Windows 10 et ultérieur.
    • Pour Type de profil, sélectionnez Catalogue de paramètres.

    Sélectionnez Créer.

  3. Dans la page Informations de base, entrez un nom et une description facultative pour le profil, puis sélectionnez Suivant.

  4. Sur la page Paramètres de configuration, sélectionnez Ajouter des paramètres.

  5. Dans le sélecteur de paramètres, recherchez Bureau à distance, puis sélectionnez Autoriser les utilisateurs à se connecter à distance à l’aide des services Bureau à distance.

  6. Définissez Autoriser les utilisateurs à se connecter à distance à l’aide des services Bureau à distance sur Activé, puis sélectionnez Suivant.

  7. Dans la page Devoirs, sélectionnez les groupes d’appareils qui doivent recevoir le profil, puis sélectionnez Suivant.

  8. Examinez la configuration du profil, puis sélectionnez Créer.

Après avoir affecté le profil et les appareils ciblés case activée Intune applique le paramètre Bureau à distance. Pour surveiller le déploiement, accédez à Gestion> desstratégiesde configuration>des appareils>, puis sélectionnez le profil. Passez en revue status d’case activée d’appareils et d’utilisateurs, status d’attribution d’appareils ou par paramètre status.

Pour vérifier le paramètre d’un appareil, accédez aux paramètres> duBureau à distance dusystème> et confirmez que le Bureau à distance est activé.

Mettre à jour les applications d’assistance à distance

L’assistance à distance reçoit les mises à jour via Microsoft Update si elle est configurée. Sinon, vous devez mettre à jour l’application à l’aide du catalogue d’applications d’entreprise (disponible dans le cadre d’Intune Suite) ou en empaquetant et en déployant la mise à jour en tant qu’application Win32.

Configurer l’accès conditionnel pour l’assistance à distance

Cette section décrit les étapes de mise en service du service d’assistance à distance sur le locataire pour l’accès conditionnel.

  1. Ouvrez PowerShell en mode administrateur.
  2. Dans PowerShell, entrez les commandes suivantes :

Installation

Install-Module Microsoft.Graph -Scope CurrentUser

Connexion

Utilisez la Connect-MgGraph commande pour vous connecter avec les étendues requises. Vous devez vous connecter avec un compte d’administrateur pour donner votre consentement aux étendues requises.


Connect-MgGraph -Scopes "Application.ReadWrite.All"

Créer le principal du service

Créer un principal de service à l’aide de l’AppId Remote Assistance Service1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

New-MgServicePrincipal -AppId "1dee7b72-b80d-4e56-933d-8b6b04f9a3e2"
DisplayName                                     Id AppId                                   ServicePrincipalType
----                                         ------- -----------                                   ---------------
RemoteAssistanceService                      3d5ff82b-a5f2-483a-xxxx-9514ed66f7c5        1dee7b72-b80d-4e56-933d-8b6b04f9a3e2

La sortie a été raccourcie pour plus de lisibilité.

L’ID correspond à l’ID d’application du service d’assistance à distance.

Le nom complet est Service d’assistance à distance, qui est le service principal pour l’assistance à distance. 

Se déconnecter

Utilisez la Disconnect-MgGraph commande pour vous déconnecter.

Disconnect-MgGraph

Création d’une stratégie d’accès conditionnel

Une fois le principal du service d’assistance à distance créé, découvrez comment configurer une stratégie d’accès conditionnel.

Pour appliquer des stratégies d’accès conditionnel à l’assistance à distance, procédez comme suit :

  1. Accédez à la stratégie d’accès conditionnel que vous avez créée.
  2. Sélectionnez Ressources cibles.
    1. Sélectionnez Ressources (anciennement applications cloud) pour spécifier ce à quoi cette stratégie s’applique.
    2. Sélectionnez Exclure.
    3. Sélectionnez Sélectionner des ressources.
    4. Sous Sélectionner, vérifiez la case activée RemoteAssistanceService avec l’ID d’application 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

Étapes suivantes