Affecter des applications à des groupes avec Microsoft Intune

Après avoir ajouté une application à Microsoft Intune, vous pouvez attribuer l’application à des utilisateurs et des appareils. Vous pouvez déployer une application sur un appareil, que l’appareil soit géré ou non par Intune.

Options lors de l’attribution d’applications gérées

Le tableau suivant répertorie les différentes options lors de l’affectation d’applications à des utilisateurs et des appareils :

Option Appareils inscrits auprès d’Intune Appareils non inscrits auprès d’Intune
Affecter à des utilisateurs Oui Oui
Affecter aux appareils Oui Non
Affecter des applications encapsulées ou des applications qui intègrent le SDK Intune (pour les stratégies de protection des applications) Oui Oui
Affecter des applications comme disponibles Oui Oui
Affecter des applications selon les besoins Oui Non
Désinstaller les applications Oui Non
Recevoir des mises à jour d’applications à partir d’Intune Oui Non
Les utilisateurs finaux installent les applications disponibles à partir de l’application du Portail d’entreprise Oui Non
Les utilisateurs finaux installent les applications disponibles à partir du Portail d’entreprise web Oui Oui

Remarque

Actuellement, vous pouvez attribuer des applications iOS/iPadOS et Android (applications du secteur d’activité et achetées par le Store) à des appareils qui ne sont pas inscrits auprès d’Intune.

Les utilisateurs d’appareils qui ne sont pas inscrits dans Intune doivent ouvrir le Portail d’entreprise de leur organisation et installer manuellement les mises à jour de l’application.

Pour presque tous les types d’applications et plateformes, les affectations disponibles sont valides uniquement pour les affectations aux groupes d’utilisateurs, et non aux groupes d’appareils.

Les exceptions à cette règle sont les suivantes :

  1. Les applications Win32 peuvent être attribuées à des groupes d’utilisateurs ou d’appareils selon les disponibilités.
  2. Les applications ciblant les appareils entièrement gérés Android Enterprise (COBO) et Android Enterprise appartenant à l’entreprise activées personnellement (COPE) peuvent être affectées à des groupes d’utilisateurs ou d’appareils selon les disponibilités.

Si les applications de suivi de préproduction Google Play gérées sont affectées comme requis sur les appareils de profil professionnel Android Enterprise appartenant à l’utilisateur, elles ne s’installent pas sur l’appareil. Pour contourner ce problème, créez deux groupes d’utilisateurs identiques. Attribuez la piste de préproduction comme « disponible » à un groupe et « obligatoire » à l’autre groupe. Le résultat est que la piste de préproduction se déploie avec succès sur l’appareil.

Attribuer une application

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionnez Applications>,Toutes les applications.

  3. Dans le volet Applications , sélectionnez l’application que vous souhaitez affecter.

  4. Dans la section Gérer du menu, sélectionnez Propriétés.

  5. Faites défiler jusqu’à Propriétés , puis sélectionnez Devoirs.

  6. Sélectionnez Ajouter un groupe pour ouvrir le volet Ajouter un groupe lié à l’application.

  7. Pour l’application spécifique, sélectionnez un type d’affectation :

    • Disponible pour les appareils inscrits : Attribuez l’application à des groupes d’utilisateurs qui peuvent installer l’application à partir du site web ou de l’application du Portail d’entreprise.

    • Disponible avec ou sans inscription : attribuez ce paramètre aux groupes d’utilisateurs dont les appareils ne sont pas inscrits auprès d’Intune. Les utilisateurs doivent disposer d’une licence Intune, voir Licences Intune.

    • Requis :L'application est installée sur les appareils des groupes sélectionnés. Certaines plateformes peuvent avoir plus d’invites pour l’utilisateur final avant le début de l’installation de l’application.

    • Désinstaller : l’application est désinstallée des appareils des groupes sélectionnés si Intune a déjà installé l’application. Cela s’applique uniquement aux applications installées via une attribution « Disponible pour les appareils inscrits » ou « Obligatoire » à l’aide du même déploiement.

      Remarque

      Pour les applications iOS/iPadOS uniquement :

      • Pour configurer ce qu’il advient des applications gérées lorsque les appareils ne sont plus gérés, vous pouvez sélectionner le paramètre prévu sous Désinstaller lors de la suppression de l’appareil. Pour plus d’informations, consultez Paramètre de désinstallation d’application pour les applications gérées iOS/iPadOS.
      • Si vous créez un profil VPN iOS/iPadOS qui contient des paramètres VPN par application, vous pouvez sélectionner le profil VPN sous VPN. Lorsque l’application s’exécute, la connexion VPN s’ouvre. Pour plus d’informations, consultez Paramètres VPN pour les appareils iOS/iPadOS.
      • Pour configurer si une application iOS/iPadOS requise est installée en tant qu’application amovible par les utilisateurs finaux, vous pouvez sélectionner le paramètre sous Installer comme supprimé.
      • Pour empêcher la sauvegarde iCloud de l’application iOS/iPadOS gérée, sélectionnez l’un des paramètres suivants après avoir ajouté une attribution de groupe : VPN, Désinstaller lors de la suppression de l’appareil ou Installer comme amovible. Ensuite, configurez le paramètre Empêcher la sauvegarde des applications iCloud. Pour plus d’informations, consultez Paramètre Empêcher la sauvegarde des applications iCloud pour les applications iOS/iPadOS et macOS.

      Pour les applications macOS uniquement :

      Pour les applications Android uniquement :

      • Si vous déployez une application Android en tant que Disponible avec ou sans inscription, le signalement d’status n’est disponible que sur les appareils inscrits.

      Pour Disponible pour les appareils inscrits :

      • L’application s’affiche uniquement comme disponible si l’utilisateur qui se connecte au Portail d’entreprise est l’utilisateur principal qui a inscrit l’appareil et que l’application est applicable à l’appareil.
  8. Pour sélectionner les groupes d’utilisateurs affectés par cette attribution d’application, sélectionnez Groupes inclus.

  9. Après avoir sélectionné un ou plusieurs groupes à inclure, sélectionnez Sélectionner.

  10. Dans le volet Affecter , sélectionnez OK pour terminer la sélection des groupes inclus.

  11. Si vous souhaitez exclure les groupes d’utilisateurs affectés par cette attribution d’application, sélectionnez Exclure les groupes.

  12. Si vous choisissez d’exclure des groupes, dans Sélectionner des groupes, sélectionnez Sélectionner.

  13. Dans le volet Ajouter un groupe , sélectionnez OK.

  14. Dans le volet Affectations d’applications, sélectionnez Enregistrer.

L’application est désormais affectée aux groupes que vous avez sélectionnés.

Remarque

Si Microsoft Entra supprime de manière réversible l’un de ces groupes, Intune les affiche comme supprimés de manière réversible dans la console et leurs affectations ne s’appliquent pas tant que les groupes ne sont pas restaurés.

Pour plus d’informations sur l’inclusion et l’exclusion des attributions d’application, consultez Inclure et exclure des attributions d’application.

Remarque

Vous voyez le status du groupe sélectionné dans les affectations. Les options de status possibles sont : Actif, Supprimé ou Supprimé de manière réversible.

Conseil

Intune prend en charge l’affectation d’applications à des groupes imbriqués. Par exemple, si vous affectez une application au groupe « Engineering Global » et que « Engineering APAC », « Engineering EMEA » et « Engineering US » sont imbriqués en tant que groupes enfants, l’affectation cible également les membres de ces groupes enfants.

Empêcher le paramètre de sauvegarde d’application iCloud pour les applications iOS/iPadOS et macOS

Les administrateurs ont la possibilité de ne plus sauvegarder les applications et applications métier de l’App Store gérées sur iOS/iPadOS et les applications gérées de l’App Store sur les appareils macOS. Cela s’applique aux applications VPP/non-VPP sous licence de l’utilisateur et de l’appareil. Les applications métier macOS ne prennent pas en charge ce paramètre.

Cette fonctionnalité inclut les applications nouvelles et existantes de l’App Store/LOB envoyées avec et sans VPP qui sont ajoutées à Intune et ciblées pour les utilisateurs et les appareils. Le fait d’empêcher la sauvegarde des applications gérées spécifiées garantit un déploiement correct via Intune lorsque l’appareil est inscrit et restauré à partir de la sauvegarde.

Si vous configurez le nouveau paramètre pour les applications nouvelles/existantes dans votre client, les applications gérées peuvent être réinstallées pour les appareils, mais Intune ne permet plus leur sauvegarde.

Remarque

Bien que nous ne nous attendions pas à ce que les applications gérées sur les appareils sauvegardent les données sur iCloud, les données enregistrées localement pour les applications gérées peuvent ne pas être disponibles après une sauvegarde et une restauration.

Pour les appareils existants, lorsque l’option Empêcher la sauvegarde des applications iCloud est définie sur Oui pour une ou plusieurs applications, le nouveau comportement est automatiquement mis à jour pour toutes les applications App Store/LOB requises (avec ou sans VPP).

Les applications requises précédemment installées sur les appareils sont automatiquement reconfigurées pour tous les appareils une fois que la valeur du paramètre est enregistrée sur Oui.

Les applications disponibles nécessitent que l’utilisateur télécharge à nouveau l’application disponible à partir de l’application du Portail d’entreprise ou du site web du Portail d’entreprise. Selon les configurations et les licences de l’application, une synchronisation entre Intune et l’appareil peut être nécessaire.

Résolution des conflits entre les intentions d’application

Un seul groupe ne peut pas être ciblé pour plusieurs intentions d’attribution d’application. Toutefois, si un utilisateur ou un appareil est membre de plusieurs groupes qui sont chacun affectés avec des intentions différentes, un conflit se produit. Il n’est pas recommandé de créer des conflits d’affectation pour les applications. Les informations contenues dans le tableau suivant peuvent vous aider à comprendre l’intention résultante lorsqu’un conflit se produit :

Remarque

S’il existe des conflits d’affectation pour les applications, le filtre d’affectation peut ne pas fonctionner comme prévu, car l’intention d’affectation est évaluée avant le filtre d’affectation.

Intention du groupe 1 Intention du groupe 2 Intention résultante
Utilisateur requis Utilisateur disponible Requis et disponible
Utilisateur requis Désinstallation de l’utilisateur Obligatoire
Utilisateur disponible Désinstallation de l’utilisateur Désinstaller
Utilisateur requis Appareil requis Les deux existent, traitements Intune requis
Utilisateur requis Désinstallation de l’appareil Les deux existent, Intune résout Requis
Utilisateur disponible Appareil requis Les deux existent, Intune résout Requis (obligatoire et disponible)
Utilisateur disponible Désinstallation de l’appareil Les deux existent, Intune résout les éléments disponibles.

L’application s’affiche dans le Portail d’entreprise.

Si l’application est déjà installée (en tant qu’application requise avec intention précédente), l’application est désinstallée.

Si l’utilisateur sélectionne Installer à partir du Portail d’entreprise, l’application est installée et l’intention de désinstallation n’est pas honorée.
Désinstallation de l’utilisateur Appareil requis Les deux existent, Intune résout Requis
Désinstallation de l’utilisateur Désinstallation de l’appareil Les deux existent, Intune les résout Désinstaller
Appareil requis Désinstallation de l’appareil Obligatoire
Appareil requis Appareil disponible Requis et disponible
Appareil disponible Désinstallation de l’appareil Désinstaller
Utilisateur requis et disponible Utilisateur disponible Requis et disponible
Utilisateur requis et disponible Désinstallation de l’utilisateur Requis et disponible
Utilisateur requis et disponible Appareil requis Les deux existent, Obligatoires et Disponibles
Utilisateur requis et disponible Désinstallation de l’appareil Les deux existent, Intune résout Requis (obligatoire et disponible)
Utilisateur disponible sans inscription Utilisateur requis et disponible Requis et disponible
Utilisateur disponible sans inscription Utilisateur requis Obligatoire
Utilisateur disponible sans inscription Utilisateur disponible Disponible
Utilisateur disponible sans inscription Appareil requis Obligatoire et disponible sans inscription
Utilisateur disponible sans inscription Désinstallation de l’appareil Désinstaller et Disponible sans inscription.

Si l’utilisateur n’a pas installé l’application à partir du Portail d’entreprise, la désinstallation est honorée.

Si l’utilisateur installe l’application à partir du Portail d’entreprise, l’installation est prioritaire sur la désinstallation.

Remarque

Pour les applications gérées du Store iOS uniquement, lorsque vous ajoutez ces applications à Microsoft Intune et que vous les affectez au besoin, les applications sont automatiquement créées. Ils reçoivent à la fois les intentions Obligatoires et Disponibles .

Les applications du Store iOS (et non les applications VPP iOS/iPadOS) ciblées avec l’intention requise sont appliquées sur l’appareil au moment de l’case activée de l’appareil et apparaissent également dans l’application Portail d'entreprise.

Lorsque des conflits se produisent dans le paramètre de suppression de l’appareil désinstallé , l’application n’est pas supprimée de l’appareil lorsque l’appareil n’est plus géré.

Remarque

Les applications déployées selon les besoins sur un profil professionnel appartenant à l’entreprise et les appareils entièrement gérés appartenant à l’entreprise ne peuvent pas être désinstallés manuellement par l’utilisateur.

Déploiement d’applications gérées sur des appareils non gérés

Pour les appareils Android non inscrits, vous pouvez utiliser Google Play géré pour déployer des applications du Store et des applications métier vers les utilisateurs. Une fois déployé, vous pouvez utiliser la gestion des applications mobiles (MAM) pour gérer les applications.

Les applications Google Play gérées ciblées comme disponibles avec ou sans inscription apparaissent dans l’application Play Store sur l’appareil de l’utilisateur final, et non dans l’application du Portail d’entreprise. Les utilisateurs finaux parcourent et installent les applications déployées de cette manière à partir de l’application Play.

Étant donné que les applications sont installées à partir de Google Play géré, l’utilisateur final n’a pas besoin de modifier les paramètres de son appareil pour autoriser l’installation d’applications à partir de sources inconnues. Cela signifie que les appareils sont plus sécurisés. Si le développeur de l’application publie une nouvelle version d’une application installée sur l’appareil d’un utilisateur, l’application est automatiquement mise à jour par Play.

Procédure pour attribuer une application Google Play gérée aux appareils non gérés :

  1. Connectez votre locataire Intune à Google Play géré. Si vous avez déjà effectué cette opération pour gérer des appareils de profil professionnel Android Enterprise appartenant à votre personnel, dédiés, entièrement gérés ou appartenant à l’entreprise, vous n’avez pas besoin de le refaire.

  2. Ajoutez des applications à partir de Google Play géré à votre Centre d’administration Intune.

  3. Ciblez les applications Google Play gérées comme Disponible avec ou sans inscription au groupe d’utilisateurs souhaité. Le ciblage d’applications Obligatoire et Désinstaller n’est pas pris en charge pour les appareils non inscrits.

  4. Attribuez une stratégie de protection des applications au groupe d’utilisateurs.

  5. L’utilisateur se connecte à n’importe quelle application protégée.

  6. La prochaine fois que l’utilisateur final ouvre l’application Portail d'entreprise et termine le processus de connexion, il voit un message dans la section Applications. Ce message indique qu’il existe des applications disponibles pour eux. L’utilisateur peut sélectionner cette notification pour accéder au Play Store.

    Remarque

    Vous pouvez configurer les options de paramètres d’inscription du périphérique sur Disponible, Aucune invite ou Indisponible. Ce paramètre empêche les utilisateurs d’inscrire involontairement leur appareil. Il empêche également l’inscription des notifications après la connexion au Portail d’entreprise.

  7. L’utilisateur final peut développer le menu contextuel dans l’application Play Store et basculer entre son compte Google personnel (où il voit ses applications personnelles) et son compte professionnel (où il voit les applications store et métier qui lui sont ciblées). Les utilisateurs finaux installent les applications en appuyant sur Installer dans l’application Play Store.

Lorsqu’une réinitialisation sélective APP est émise dans le Centre d’administration Intune, le compte professionnel est automatiquement supprimé de l’application Play Store. L’utilisateur final ne voit plus les applications professionnelles dans le catalogue d’applications du Play Store à partir de ce moment.

Pour les appareils Android non gérés, vous pouvez également utiliser l’application Portail d'entreprise pour permettre aux utilisateurs finaux de parcourir et d’installer les applications métier disponibles. Dans ce scénario, les utilisateurs finaux parcourent et installent les applications à partir de l’application du Portail d’entreprise, au lieu de l’application Play Store. Pour rendre les applications métier disponibles à partir de l’application du Portail d’entreprise, ajoutez des applications Android avec la plateforme cible de l’administrateur d’appareil. Cibler les applications comme Disponible avec ou sans inscription au groupe d’utilisateurs souhaité. Les options du paramètre d’inscription d’appareil doivent être configurées sur Disponible, Aucune invite ou Indisponible.

Lorsque le compte professionnel est supprimé d’un appareil, les applications installées à partir du Play Store restent installées sur l’appareil et ne se désinstallent pas.

Paramètre de désinstallation d’application pour les applications gérées iOS

Pour les appareils iOS/iPadOS, vous pouvez choisir ce qu’il advient des applications gérées lors de la désinscription de l’appareil d’Intune ou de la suppression du profil de gestion à l’aide de Désinstaller sur le paramètre de suppression de l’appareil. Ce paramètre s’applique uniquement aux applications après l’inscription de l’appareil et l’installation des applications en tant que gérées. Le paramètre ne peut pas être configuré pour les applications web ou les liens web. Seules les données protégées par la gestion des applications mobiles (MAM) sont supprimées après le retrait par une réinitialisation sélective d’application.

Les valeurs par défaut du paramètre sont préremplies pour les nouvelles affectations comme suit :

Type d’application iOS Paramètre par défaut pour « Désinstaller lors de la suppression de l’appareil »
Application métier Oui
Application de store Non
Application VPP Non
Application intégrée Non

Remarque

Types d’affectation « disponibles » : Si vous mettez à jour ce paramètre pour les groupes « disponibles pour les appareils inscrits » ou « disponibles avec ou sans inscription », les utilisateurs qui ont déjà l’application gérée n’obtiennent pas le paramètre mis à jour tant qu’ils n’ont pas synchronisé l’appareil avec Intune et réinstallé l’application.

Affectations préexistantes : Le paramètre de désinstallation de l’application a été introduit en mai 2019. Les affectations qui existaient avant cette date ne sont pas modifiées et toutes les applications gérées sont supprimées lors de la suppression de l’appareil de la gestion.

Si votre devoir a été créé avant mai 2019, vous devrez peut-être définir explicitement le paramètre de désinstallation de l’application. Les paramètres par défaut peuvent ne pas s’appliquer aux devoirs plus anciens.

Étapes suivantes

Pour en savoir plus sur la surveillance des attributions d’applications, consultez Comment surveiller les applications.