Regroupement d’heures d’inscription dans Microsoft Intune

Remarque

Le regroupement d’heures d’inscription pour les stratégies d’inscription automatisées des appareils Apple n’est pas disponible dans certains environnements de cloud souverain, notamment Azure géré par 21Vianet et Azure Government.

Configurez le regroupement des heures d’inscription pour accélérer le provisionnement des applications et des stratégies lors de l’inscription des appareils. Avec le regroupement d’heures d’inscription, vous pouvez ajouter un groupe de sécurité Microsoft Entra dans la stratégie d’inscription afin que les appareils soient ajoutés au groupe pendant l’inscription, plutôt qu’après. Vous pouvez ensuite affecter la configuration des applications et des stratégies requises au groupe. Cette connaissance préalable du groupe de sécurité dont l’appareil deviendra membre après l’inscription permet à Intune de fournir rapidement les configurations à l’appareil lors de l’inscription, ce qui réduit la latence après l’inscription et améliore le délai de productivité.

Si vous ne configurez pas le regroupement au moment de l’inscription, les appareils inscrits sont regroupés en fonction des propriétés d’inventaire et des ID d’étiquette de groupe. Ensuite, Microsoft Intune fournit des applications et des stratégies basées sur l’appartenance au groupe. Microsoft Intune peut uniquement déterminer les applications et les stratégies dont un appareil a besoin une fois l’appareil regroupé, de sorte que les appareils regroupés de cette façon ne sont souvent pas prêts pour une utilisation immédiate. La réception de toutes les applications et stratégies peut prendre jusqu’à 8 heures après l’inscription.

Cet article fournit une vue d’ensemble du regroupement des heures d’inscription, de leur configuration et des limitations des fonctionnalités.

Configuration requise

Configuration requise pour la plateforme d’appareil

Le regroupement d’heures d’inscription est pris en charge sur les plateformes suivantes :

  • Android Entreprise
  • tvOS
  • visionOS
  • macOS
  • iOS/iPadOS
  • Windows 11

Méthodes d’inscription

Le regroupement d’heures d’inscription est pris en charge sur les appareils configurés via :

Pour Android Enterprise, le regroupement d’heures d’inscription est pris en charge avec les stratégies d’inscription suivantes :

  • Android Entreprise complètement managé
  • Profil professionnel Android Enterprise appartenant à l’entreprise
  • Android Entreprise dédié

Exigences des rôles

Les autorisations dont vous avez besoin dépendent de la plateforme que vous configurez :

  • Inscription automatisée des appareils tvOS et visionOS : autorisations pour créer et modifier les stratégies d’inscription tvOS et visionOS, et l’autorisation d’attribution de l’appartenance à l’appareil au moment de l’inscription (disponible dans les rôles personnalisés sous Programmes d’inscription).
  • Windows Autopilot : autorisations pour créer et modifier Windows Autopilot, stratégies de préparation de l’appareil et heure d’inscription, autorisation d’attribution de l’appartenance à l’appareil (disponible dans les rôles personnalisés sous Programmes d’inscription).
  • Android Enterprise : autorisations pour créer et modifier les stratégies d’inscription Android Enterprise et l’attribution de l’appartenance de l’appareil au moment de l’inscription pour l’autorisation Android Enterprise (disponible dans les rôles personnalisés sous Android Enterprise).

Pour ajouter l’application interne Intune en tant que propriétaire du groupe de sécurité, vous devez être un administrateur de groupe Microsoft Entra (ou détenir l’autorisation microsoft.directory/groups/owners/update), ou être un propriétaire existant du groupe de sécurité.

Le groupe désigné doit être configuré en tant que groupe étendu pour que l’administrateur puisse l’utiliser dans la configuration du regroupement de période d’inscription.

Conseil

Pour plus d’informations sur la création de rôles personnalisés, consultez Contrôle d’accès basé sur un rôle.

Étape 1 : Créer un groupe de sécurité Microsoft Entra

Créez un groupe de sécurité Microsoft Entra statique à utiliser dans les stratégies d’inscription. Pour configurer le regroupement d’heures d’inscription, vous devez ajouter le client de configuration Intune en tant que propriétaire du groupe de sécurité. Vous n’avez pas besoin d’ajouter des appareils ou des utilisateurs à ce groupe pour le moment.

La procédure suivante décrit comment créer un groupe de sécurité dans le Centre d’administration Microsoft Intune. Pour plus d’informations et étapes spécifiques à Windows 11, voir Windows Autopilot – Créer un groupe d’appareils.

Une fois que vous avez configuré le regroupement d’heures d’inscription dans la stratégie d’inscription, vous pouvez revenir à ce groupe de sécurité pour ajouter et supprimer des appareils. Tout administrateur Intune disposant des autorisations de groupe de sécurité appropriées peut modifier le groupe de sécurité.

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Accédez à Groupes.

  3. Sélectionnez Tous les groupes, puis Nouveau groupe.

  4. Dans l’écran Nouveau groupe qui s’ouvre, entrez les informations suivantes :

    1. Type de groupe : Sélectionnez Sécurité.

    2. Nom du groupe : entrez un nom pour le groupe d’appareils. Exemple : Appareils en inventaire partagé

    3. Description du groupe : entrez une description pour le groupe d’appareils.

    4. Microsoft Entra rôles peuvent être attribués au groupe : Sélectionner Non.

    5. Type d’appartenance : sélectionnez Affecté.

    6. Propriétaires : sélectionnez le lien Aucun propriétaire sélectionné .

    7. Sur l’écran Ajouter des propriétaires qui s’ouvre, ajoutez le client de configuration Intune en tant que propriétaire :

      1. Faites défiler la liste des objets et sélectionnez le principal de service Client d’approvisionnement Intune avec l’AppIdf1346770-5b25-470b-88bd-d5744ab7952c. Vous pouvez également utiliser la barre de recherche pour rechercher et sélectionner le client d’approvisionnement Intune.

        Remarque

        • Dans certains clients, le principal de service peut avoir le nom d’Intune Autopilot ConfidentialClient au lieu d’Intune Provisioning Client. Tant que l’AppID du principal de service est f1346770-5b25-470b-88bd-d5744ab7952c, il s’agit du principal de service correct.

        • Si le principal de service Client d’approvisionnement Intune ou Intune Autopilot ConfidentialClient avec l’AppId f1346770-5b25-470b-88bd-d5744ab7952c n’est pas disponible dans la liste des objets ou lors de la recherche, consultez Ajout du principal de service Client de provisionnement Intune pour connaître les étapes suivantes.

      2. Choisir Sélectionner.

    8. Sélectionnez Créer pour terminer la création du groupe d’appareils affectés.

Étape 2 : Configurer le regroupement des heures d’inscription dans la stratégie d’inscription

La fonctionnalité de regroupement des heures d’inscription s’applique uniquement aux nouvelles inscriptions d’appareils. Elle n’affecte pas et ne s’applique pas aux appareils déjà inscrits.

Vous pouvez ajouter un groupe de sécurité Microsoft Entra statique par stratégie d’inscription. En tant qu’administrateur Intune, vous ne pouvez ajouter que Microsoft Entra groupes autorisés dans le groupe d’étendue pour votre rôle Intune. Assurez-vous que les groupes d’étendue et les balises de groupe sont affectés aux rôles appropriés afin que les administrateurs puissent voir le groupe de sécurité lors de la création de la stratégie.

  1. Dans le Centre d’administration Microsoft Intune, accédez à Appareils.

  2. Développez Intégration d’appareil, puis sélectionnez Inscription.

  3. Sélectionnez le type d’inscription que vous configurez et créez une stratégie.

    Conseil

    Le regroupement d’heures d’inscription n’est pas pris en charge avec le jeton de mise en scène. Si vous configurez une stratégie à utiliser avec le regroupement de périodes d’inscription, utilisez le jeton appartenant à l’entreprise, entièrement géré (par défaut) ou le jeton de profil de travail appartenant à l’entreprise (par défaut).

Après avoir enregistré la stratégie, vous pouvez y revenir à tout moment pour modifier les paramètres de groupe. Les mises à jour que vous apportez aux paramètres de groupe ne s’appliquent pas aux appareils déjà inscrits auprès de la stratégie. Si vous supprimez un appareil du groupe, Microsoft Intune réévalue les configurations de stratégie et force l’appareil à se mettre en case activée pour obtenir de nouvelles configurations.

Étape 3 : Inscrire des appareils

Lorsque les appareils auxquels la stratégie d’inscription est attribuée, ils deviennent membres du groupe de sécurité Microsoft Entra et commencent à recevoir des applications et des stratégies. Une fois que l’administrateur ou l’utilisateur final a terminé la configuration initiale de l’appareil, il est dirigé vers l’écran d’accueil de l’appareil. À ce stade, toutes les applications et stratégies ciblées doivent déjà se trouver sur l’appareil ou en cours d’installation.

Si vous supprimez un appareil du groupe, Microsoft Intune réévalue les configurations de stratégie et force l’appareil à se mettre en case activée pour obtenir de nouvelles configurations.

Reporting

Pour accéder aux rapports de regroupement d’heures d’inscription, accédez à Surveillances>des>appareils des échecs de regroupement d’heures d’inscription. Le rapport disponible affiche uniquement les échecs. Plus précisément, des informations sur les périphériques qui n’ont pas réussi à devenir membres d’un groupe d’appareils statiques spécifique au cours de ces processus d’installation :

  • Approvisionnement de préparation Windows Autopilot
  • Inscription Android Enterprise entièrement managée
  • Android Enterprise Inscription de profils professionnels appartenant à l’entreprise
  • Inscription dédiée Android Enterprise
  • Inscription automatisée d’appareils mobiles Apple

L’affichage des informations récemment mises à jour peut prendre jusqu’à 20 minutes pour apparaître dans le rapport. Vous devez avoir la Microsoft.Intune/ManagedDevices/Read RBAC autorisation d’afficher le rapport.

Importante

Ce rapport fournit des informations sur les appareils qui ne peuvent pas être ajoutés aux groupes de sécurité configurés dans les stratégies d’inscription. Le fait de ne pas rejoindre le groupe pendant l’inscription peut entraîner une modification de la configuration ou être supprimé de l’appareil après l’inscription. Nous vous recommandons donc de surveiller le rapport en continu afin de pouvoir prendre immédiatement les mesures d’atténuation nécessaires. Vous pouvez, par exemple, utiliser une application personnalisée qui analyse les données du rapport selon une planification régulière. L’application génère ensuite une notification lorsqu’elle trouve de nouveaux appareils dans le rapport.

Problèmes connus et conseils

Le problème suivant affecte actuellement le regroupement des heures d’inscription dans la nouvelle expérience de stratégie d’inscription pour l’inscription automatisée des appareils (ADE) Apple :

  • Lors de la modification d’une stratégie d’inscription existante sous Stratégies d’inscription, l’option Supprimer pour le groupe de regroupement de temps d’inscription (ETG) n’est pas disponible.

    Solutions de contournement :

    • Supprimez la stratégie existante et créez une stratégie.

    • Utilisez Microsoft Graph pour supprimer le groupe ETG de la stratégie :

      DELETE https://graph.microsoft.com/beta/deviceManagement/configurationPolicies('{policyId}')/clearEnrollmentTimeDeviceMembershipTarget
      

    Ce problème sera résolu dans une prochaine mise à jour.

Résolution des problèmes

En cas de comportement inattendu, contactez le Support Microsoft en fournissant les informations suivantes :

  • Numéro de série de l’appareil.
  • Journaux de l’application du portail d’entreprise, le cas échéant, avec ID de journal.
  • Horodatage approximatif de l’événement et fuseau horaire où il s’est produit.
  • Captures d’écran du centre d’administration ou de l’appareil Microsoft Intune.
  • Explication détaillée du comportement sur l’appareil.