Choisir la bonne méthode de ciblage dans Microsoft Intune

Microsoft Intune prend en charge plusieurs méthodes de ciblage des appareils et des utilisateurs avec des stratégies et des applications. Chaque méthode a des forces, des caractéristiques d’évaluation et des cas d’utilisation différents. Le choix de la bonne méthode (ou de la combinaison de méthodes) permet de s’assurer que les stratégies et les applications atteignent les bons appareils au bon moment.

Cet article décrit les constructions de ciblage disponibles et vous aide à choisir la bonne approche pour votre environnement.

Concepts clés

Avant de choisir une méthode de ciblage, comprenez les principes qui guident un ciblage efficace dans Intune :

Principe Description
Commencer large, affiner Au lieu de créer de nombreux groupes étroits pour correspondre à chaque stratégie, commencez par l’audience applicable la plus large et utilisez des filtres d’affectation pour affiner les appareils qui reçoivent la stratégie. Cette stratégie réduit l’étalement des groupes et simplifie la gestion.
Les groupes définissent l’étendue, les filtres définissent le ciblage Les groupes répondent « qui est le public ? ». Les filtres d’affectation répondent à la question « Quels sont les appareils de cette audience qui bénéficient réellement de cette stratégie ? » Combiner les deux préoccupations en groupes seuls conduit à de nombreux groupes presque identiques qui sont difficiles à gérer.
Un groupe, plusieurs stratégies Vous n’avez pas besoin d’une relation 1:1 entre les groupes et les stratégies. Un seul grand groupe peut servir plusieurs affectations de stratégie. L’applicabilité des filtres de charge de travail ou d’attribution permet de s’assurer que les stratégies ne vont qu’aux utilisateurs et appareils concernés.
L’appartenance à un groupe est une identité, pas une intention de stratégie Les groupes doivent décrire ce qu’est un appareil ou ce qu’est un utilisateur d’une manière significative pour votre organisation, et non la politique qu’il doit recevoir. Si seul Intune lit un groupe, évaluez si un filtre d’affectation peut remplacer le groupe.
Évaluer à la case activée vs évaluer sur la modification Les groupes et les filtres utilisent des modèles d’évaluation différents. L’appartenance à un groupe est traitée lorsque les attributs de l’appareil ou de l’utilisateur changent en fonction de l’état actuel de l’annuaire. À chaque case activée, les filtres évaluent les propriétés de l’appareil à ce moment-là. Choisissez selon que vous avez besoin d’une adhésion que d’autres services peuvent lire (groupes) ou d’un ciblage précis à la case activée dans le temps pour Intune (filtres).

Vue d’ensemble des méthodes de ciblage

Le ciblage Intune repose sur deux couches : les types de groupes qui définissent qui ou quoi est dans l’étendue, et les fonctionnalités de ciblage Intune qui affinent comment et quand les stratégies atteignent ces appareils.

Types de groupe

Type de groupe Ce qu'il fait Idéal pour
Groupes virtuels Intégré Tous les utilisateurs et Tous les groupes d’appareils gérés par Intune Stratégies générales s’appliquant à tout le monde ou à tous les appareils
Groupes statiques Groupes de sécurité gérés manuellement avec appartenance fixe Correction d’ensembles connus d’utilisateurs ou d’appareils qui ne changent pas fréquemment
Groupes dynamiques Groupes dont l’appartenance est basée sur des règles évaluée par Microsoft Entra ID Ciblage de charge de travail croisée (accès conditionnel, licences), Autopilot, regroupement basé sur l’utilisateur

Les groupes statiques et dynamiques sont des groupes de sécurité Microsoft Entra : tout service qui utilise l’appartenance à un groupe (accès conditionnel, licences, SharePoint, Exchange) peut les utiliser. Les groupes virtuels sont gérés par Intune et toujours actuels sans nécessiter de traitement supplémentaire.

Fonctionnalités de ciblage d’Intune

Construire Ce qu'il fait Idéal pour
Filtres d’affectation Règles évaluées Intune appliquées en plus des affectations de groupe Ciblage de propriété d’appareil pour les stratégies Intune : évalué à la case activée sans dépendre du traitement de l’appartenance au groupe
Regroupement d’heures d’inscription Ajoute des appareils à un groupe de sécurité pendant l’inscription Livraison rapide de stratégie basée sur le groupe pendant l’inscription sans attendre le traitement dynamique de l’appartenance au groupe

Ceux-ci sont propres à Intune. Les filtres d’affectation et le regroupement des heures d’inscription étendent les possibilités offertes par les groupes : ils ne remplacent pas les groupes, mais ils résolvent des lacunes spécifiques en matière de vitesse et de précision que les groupes seuls ne peuvent pas combler.

Types de groupe

Groupes virtuels

Intune fournit des groupes virtuels intégrés pour tous les utilisateurs et tous les appareils. Ces groupes sont toujours à jour : ils ne nécessitent pas de traitement pour mettre à jour les membres.

Les groupes virtuels sont plus efficaces lorsqu’ils sont combinés avec les fonctionnalités de ciblage d’Intune :

  • Groupe virtuel + filtre d’attribution : attribuez une stratégie à tous les appareils, puis appliquez un filtre pour limiter l’étendue à des propriétés d’appareil spécifiques (comme le type de système d’exploitation, le fabricant ou la propriété). Le filtre évalue à la case activée sans dépendre du traitement de l’appartenance au groupe.

À utiliser quand :

  • Une stratégie ou une application doit atteindre tous les utilisateurs ou tous les appareils
  • Vous souhaitez une cible large que vous affinez à l’aide de filtres d’affectation pour obtenir un ciblage précis au niveau de l’appareil

Groupes statiques

Les groupes de sécurité statiques gèrent manuellement les appartenances. Un administrateur ajoute ou supprime des membres directement.

Les groupes statiques peuvent également être combinés avec les fonctionnalités de ciblage d’Intune :

  • Groupe statique + filtre d’affectation : attribuez une stratégie à un groupe statique (comme un service ou un anneau pilote), puis appliquez un filtre pour affiner davantage les appareils de ce groupe qui reçoivent la stratégie.
  • Groupe statique + regroupement d’heures d’inscription : utilisez un groupe statique comme cible pour le regroupement des heures d’inscription. Les appareils sont ajoutés au groupe lors de l’inscription, ce qui permet une remise rapide des stratégies dès le premier case activée.

À utiliser quand :

  • Vous disposez d’un ensemble fixe d’utilisateurs ou d’appareils (comme un groupe pilote ou une équipe de direction)
  • L’appartenance à un groupe est nécessaire pour les scénarios de charge de travail croisée, mais la population est petite et stable

Groupes dynamiques

Les groupes dynamiques utilisent l’appartenance basée sur des règles qui est évaluée et mise à jour par Microsoft Entra ID. Il s’agit du mécanisme standard d’organisation des utilisateurs et des appareils dans l’écosystème Microsoft 365 : tout service qui lit l’appartenance à un groupe (accès conditionnel, gestion de licences, SharePoint, Exchange) consomme des groupes dynamiques.

Une fois qu’un appareil s’inscrit ou qu’un attribut utilisateur change, l’appartenance au groupe nécessite un traitement supplémentaire avant que la modification ne soit reflétée.

À utiliser quand :

  • Scénarios de charge de travail croisée : stratégies d’accès conditionnel, licences par groupe, accès SharePoint, stratégies Exchange Online ou tout service Microsoft 365 nécessitant l’appartenance à un groupe
  • Ciblage Autopilot : les profils de déploiement Autopilot doivent être attribués aux groupes. Les appareils doivent être membres du groupe avant le début de l’inscription
  • Regroupement basé sur l’utilisateur : regroupement des utilisateurs par service, emplacement, poste ou autres attributs utilisateur

Remarque

Si votre groupe d’appareils dynamiques est uniquement consommé par Intune (et non par accès conditionnel, licences ou autres services), évaluez si un filtre d’affectation peut atteindre le même ciblage. Les filtres prennent en charge bon nombre des mêmes propriétés d’appareil, y compris enrollmentProfileName – et sont évalués à case activée sans dépendre du traitement de l’appartenance au groupe.

Les groupes dynamiques peuvent également être combinés avec des filtres d’affectation :

  • Groupe dynamique + filtre d’attribution : attribuez une stratégie à un groupe dynamique, puis appliquez un filtre pour affiner davantage les appareils de ce groupe qui reçoivent la stratégie. est utile lorsque le groupe sert à des fins de charge de travail croisée, mais que vous avez besoin d’un ciblage Intune plus précis au sein du groupe.

    Exemple : Votre organisation utilise un groupe dynamique pour tous les appareils Windows appartenant à l’entreprise, car les stratégies d’accès conditionnel nécessitent cette appartenance à ce groupe. Dans Intune, vous attribuez un profil de configuration à ce groupe et appliquez un filtre d’affectation pour cibler uniquement les appareils exécutant Windows 11 24H2 ou version ultérieure. Le groupe gère l’étendue de l’accès conditionnel, tandis que le filtre gère Intune ciblage de version spécifique, sans créer de deuxième groupe.

Meilleures pratiques pour les groupes dynamiques :

  • Gardez les règles simples : utilisez des comparaisons directes de propriétés avec -eq ou -startsWith et un petit nombre de conditions. Les règles plus simples s’évaluent plus rapidement et sont plus faciles à résoudre.
  • À éviter memberOf — Les recherches transitives de groupes ajoutent une complexité de traitement significative et sont une source courante de résultats d’appartenance inattendus.
  • Auditer les autorisations d’écriture d’attributs : si un groupe dynamique contrôle l’accès aux ressources sensibles (accès conditionnel, licences), la sécurité de cet accès dépend de qui peut modifier les attributs référencés dans la règle.
  • Assurez-vous que les appareils ont des attributs propre précis : l’appartenance au groupe dynamique dépend des propriétés écrites sur l’objet d’appareil. Les valeurs périmées ou manquantes entraînent une appartenance inattendue.

Pour obtenir des instructions détaillées sur la syntaxe des règles et l’écriture de règles efficaces, accédez à :

Fonctionnalités de ciblage d’Intune

Filtres d’affectation

Les filtres d’affectation sont des règles évaluées par Intune qui précisent quels appareils reçoivent une stratégie ou une application. Les filtres sont appliqués en plus d’une attribution de groupe et évaluent les propriétés de l’appareil directement au case activée-in, sans dépendre du traitement de l’appartenance au groupe.

À utiliser quand :

  • Vous ciblez Intune des stratégies ou des applications en fonction des propriétés de l’appareil (version du système d’exploitation, fabricant, modèle, propriétaire, catégorie d’appareil)
  • Vous souhaitez une évaluation directement lors de l’enregistrement de l’appareil à la case activée sans avoir à traiter l’appartenance au groupe
  • Vous souhaitez combiner des affectations de groupes larges (comme Tous les appareils) avec un ciblage précis au niveau de l’appareil
  • Vous souhaitez inclure ou exclure des appareils spécifiques d’une stratégie affectée à un groupe élargi

Scénarios courants :

  • Déployer une stratégie de conformité sur tous les appareils Windows appartenant à l’entreprise
  • Exclure un fabricant de périphérique spécifique d’un profil de configuration
  • Appareils cibles exécutant une version de système d’exploitation spécifique pour un déploiement d’application
  • Limiter une stratégie affectée à Tous les appareils à uniquement les appareils iOS appartenant à l’organisation

Remarque

Les filtres d’affectation ne remplacent pas les groupes dans tous les scénarios. Les filtres ne peuvent pas être utilisés pour :

  • Affectation de profil Autopilot : les appareils doivent être membres du groupe avant le début de l’inscription
  • L’accès conditionnel, les licences ou SharePoint : ces services nécessitent l’appartenance au groupe Entra
  • Charges de travail qui ne prennent pas en charge les filtres : vérifiez la prise en charge du filtre pour votre stratégie ou type d’application spécifique avant de concevoir en conséquence.

Regroupement d’heures d’inscription

Le regroupement de l’heure d’inscription ajoute des appareils à un groupe de sécurité spécifié pendant l’inscription plutôt qu’après. Cette fonctionnalité permet aux applications et aux stratégies affectées à ce groupe d’être mises à disposition plus tôt dans le flux d’inscription (dans de nombreux cas, au premier case activée), sans attendre que l’appartenance au groupe soit traitée. Le délai de livraison réel dépend de la charge de travail, de la plateforme, du type d’affectation et de la méthode d’inscription.

À utiliser quand :

Ne pas utiliser quand :

  • Un filtre d’attribution peut atteindre le même ciblage : si la stratégie est Intune uniquement et que vous ciblez en fonction des propriétés de l’appareil disponible à case activée (système d’exploitation, fabricant, propriétaire), un filtre est plus simple et ne nécessite pas de gestion de groupe
  • Vous n’avez pas besoin du groupe à d’autres fins : le regroupement de périodes d’inscription crée de véritables appartenances aux groupes de sécurité Entra qui persistent après l’inscription. Si aucun autre service ne lit ce groupe, vous ajoutez une surcharge de gestion sans avantage
  • La méthode d’inscription ne la prend pas en charge : seuls des flux d’inscription spécifiques prennent en charge le regroupement des heures d’inscription. Vérifiez que votre méthode d’inscription figure dans la liste prise en charge avant de concevoir en fonction de celle-ci

Pour plus d’informations, accédez au regroupement de périodes d’inscription dans Microsoft Intune.

Choisir la bonne approche

Pour la plupart des environnements Intune, la meilleure approche combine plusieurs méthodes :

  1. Commencez par des groupes larges : utilisez des groupes virtuels, des groupes statiques ou des groupes dynamiques comme cibles de base pour votre affectation. Choisissez le groupe de base approprié le plus large pour votre organisation, mais tenez compte du calendrier d’évaluation et des exigences de charge de travail croisée de chaque type de groupe.
  2. Affiner le ciblage en fonction des attributs de l’appareil : utilisez des filtres d’attribution lorsque la stratégie est uniquement Intune. Utilisez des groupes dynamiques lorsque l’appartenance basée sur des attributs est nécessaire entre les charges de travail (accès conditionnel, licences, Autopilot).
  3. Utilisez le regroupement d’heures d’inscription pour supprimer l’attente du traitement de l’appartenance au groupe lors de l’inscription, afin que les stratégies soient remises dès le premier case activée.

Attention

Les missions larges sont puissantes mais comportent des risques. Avant d’affecter des stratégies à impact élevé à Tous les appareils disposant d’un filtre, validez d’abord le filtre par rapport à un groupe pilote. Un filtre mal configuré ou supprimé sur une affectation large peut affecter tous les appareils dans l’étendue. Utilisez des anneaux de déploiement échelonnés et surveillez la création de rapports d’affectation avant de passer en production.

Quand un groupe dynamique peut devenir un filtre

Si vous avez des groupes d’appareils dynamiques qui utilisent des règles de propriété simples et qui sont uniquement consommés par Intune (et non par accès conditionnel, licences ou autres services), vous pouvez simplifier votre ciblage en remplaçant ces groupes par des filtres d’affectation. L’intention n’est pas de supprimer tous les groupes dynamiques. Il s’agit de supprimer la surcharge de traitement de groupe inutile pour les groupes qui ne servent pas à des fins de charge de travail croisée.

Le tableau suivant présente les règles de groupe dynamique courantes et leur syntaxe de filtre d’affectation équivalente :

Règle de groupe dynamique Filtre d’affectation équivalent Notes
device.deviceOSType -eq "Windows" operatingSystemSKU -eq "Windows" Ciblage du type de système d’exploitation
device.deviceManufacturer -eq "Microsoft" manufacturer -eq "Microsoft Corporation" Ciblage du fabricant
device.deviceModel -startsWith "Surface" model -startsWith "Surface" Ciblage de modèle
device.deviceOwnership -eq "Company" deviceOwnership -eq "Corporate" Ciblage de propriété
device.deviceCategory -eq "Engineering" deviceCategory -eq "Engineering" Ciblage par catégorie d’appareil

Remarque

Les noms et valeurs de propriété peuvent différer légèrement entre les règles de groupe dynamique et la syntaxe du filtre d’affectation. Vérifiez les noms exacts des propriétés et les valeurs prises en charge dans Propriétés des appareils pris en charge lors de la création de filtres.

Importante

Ne supprimez pas les groupes dynamiques utilisés par des services extérieurs à Intune (accès conditionnel, gestion de licences, SharePoint). Ces services ne peuvent pas utiliser de filtres d’affectation : ils nécessitent une appartenance à un groupe. Simplifiez uniquement les groupes qui existent uniquement pour le ciblage de stratégie Intune.

Conseil

Les décisions de ciblage ont également un impact sur les performances, en particulier dans les environnements de grande taille. Pour obtenir des conseils sur la réutilisation de groupe, l’évitement des anti-modèles courants et la compréhension du comportement de synchronisation, accédez aux recommandations en matière de performances pour le regroupement, le ciblage et le filtrage.