Mode Windows AutoPilot piloté par l’utilisateur

Le mode piloté par l’utilisateur de Windows Autopilot permet de configurer un nouvel appareil Windows pour le transformer automatiquement de son état d’usine à un état prêt à l’emploi. Ce processus ne nécessite pas que le personnel informatique touche l’appareil.

Le processus est simple. Les appareils peuvent être expédiés ou distribués directement à l’utilisateur final avec les instructions suivantes :

  1. Déballez l’appareil, branchez-le et mettez-le sous tension.
  2. Si elle utilise plusieurs langues, sélectionnez une langue, des paramètres régionaux et un clavier.
  3. Connectez-le à un réseau sans fil ou câblé avec un accès à Internet. Si vous utilisez le sans fil, connectez-vous d’abord au réseau Wi-Fi.
  4. Spécifiez une adresse de messagerie, un compte et un mot de passe pour l’organisation.

Le reste du processus est automatisé. L'appareil effectue les étapes suivantes :

  1. Rejoignez l'organisation.
  2. Inscrivez-vous à Microsoft Intune ou à un autre service de gestion des périphériques mobiles (GPM).
  3. Soyez configuré tel que défini par l’organisation.

D’autres invites peuvent être supprimées pendant la phase OOBE (Out-of-Box Experience). Pour plus d’informations sur les options disponibles, consultez Configurer les profils Windows Autopilot.

Importante

Si Services ADFS (ADFS) est utilisé, il existe un problème connu qui peut permettre à l’utilisateur final de se connecter avec un compte différent de celui affecté à cet appareil.

Le mode piloté par l’utilisateur de Windows Autopilot prend en charge la jointure Microsoft Entra et Microsoft Entra appareils joints hybrides. Pour plus d’informations sur ces deux options de jointure, consultez les articles suivants :

Les étapes du processus axé sur l'utilisateur sont les suivantes :

  1. Une fois connecté à un réseau, l’appareil télécharge un profil Windows Autopilot. Le profil définit les paramètres utilisés pour l'appareil. Par exemple, définir les invites supprimées pendant l 'OOBE.

  2. Windows vérifie les mises à jour critiques de l' OOBE. Si des mises à jour sont disponibles, elles sont automatiquement installées. Si nécessaire, l'appareil redémarre.

  3. L’utilisateur est invité à fournir des informations d’identification Microsoft Entra. Cette expérience utilisateur personnalisée affiche le nom, le logo et le texte de connexion du locataire Microsoft Entra.

  4. L’appareil rejoint Microsoft Entra ID ou Active Directory, selon les paramètres de profil Windows Autopilot.

  5. L'appareil s'inscrit à Intune ou à un autre service MDM configuré. En fonction des besoins de l’organisation, cette inscription a lieu :

    • Pendant le processus de jonction de Microsoft Entra, à l’aide de l’inscription automatique MDM.

    • Avant le processus de jonction d'Active Directory.

  6. S’il est configuré, il affiche la page de status d’inscription (ESP).

  7. Une fois les tâches de configuration du périphérique terminées, l’utilisateur est connecté à Windows à l’aide des informations d’identification qu’il a fournies précédemment. Si l’appareil redémarre pendant le processus ESP de l’appareil, l’utilisateur doit entrer à nouveau ses informations d’identification. Ces détails ne persistent pas après le redémarrage.

  8. Après la connexion, la page d'état de l'inscription s'affiche pour les tâches de configuration ciblées sur l'utilisateur.

Si des problèmes sont détectés au cours de ce processus, consultez la vue d’ensemble de la résolution des problèmes de Windows Autopilot.

Pour plus d'informations sur les options de jointure disponibles, consultez les sections suivantes :

Mode piloté par l’utilisateur pour la jonction Microsoft Entra

Pour effectuer un déploiement piloté par l’utilisateur à l’aide de Windows Autopilot, procédez comme suit :

  1. Assurez-vous que les utilisateurs effectuant des déploiements en mode piloté par l’utilisateur peuvent joindre des appareils à Microsoft Entra ID. Pour plus d’informations, voir Configurer les paramètres du périphérique dans la documentation de Microsoft Entra.

  2. Créez un profil Windows Autopilot pour le mode piloté par l’utilisateur avec les paramètres souhaités.

    • Dans Intune, ce mode est choisi explicitement lors de la création d’un profil.

    • Dans le Microsoft Store pour Entreprises et l’Espace partenaires, le mode piloté par l’utilisateur est la valeur par défaut.

  3. Si vous utilisez Intune, créez un groupe d’appareils dans Microsoft Entra ID et attribuez le profil Windows Autopilot à ce groupe.

Pour chaque appareil déployé à l’aide du déploiement piloté par l’utilisateur, ces étapes supplémentaires sont nécessaires :

  • Ajoutez l’appareil à Windows Autopilot. Cette étape peut être effectuée de deux manières :

  • Affectez un profil Windows Autopilot à l’appareil :

    • Si vous utilisez des groupes d’appareils dynamiques Intune et Microsoft Entra, cette affectation peut être effectuée automatiquement.

    • Si vous utilisez des groupes d’appareils statiques Intune et Microsoft Entra, ajoutez manuellement l’appareil au groupe d’appareils.

    • Si vous utilisez d’autres méthodes, telles que le Microsoft Store pour Entreprises ou l’Espace partenaires, attribuez manuellement un profil Windows Autopilot à l’appareil.

Conseil

Si l’état final prévu de l’appareil est la cogestion, l’inscription de l’appareil peut être configurée dans Intune pour activer la cogestion, ce qui se produit pendant le processus Windows Autopilot. Ce comportement dirige l’autorité de charge de travail de manière orchestrée entre Configuration Manager et Intune. Pour plus d’informations, consultez Comment s’inscrire à Windows Autopilot.

Mode piloté par l’utilisateur pour la jonction hybride Microsoft Entra

Importante

Microsoft recommande de déployer de nouveaux appareils natifs cloud à l’aide de la jointure Microsoft Entra. Le déploiement de nouveaux appareils en tant qu’appareils de jonction hybride Microsoft Entra n’est pas recommandé, y compris via Windows Autopilot. Pour plus d’informations, consultez Joint à Microsoft Entra et joint à Microsoft Entra hybride dans les points de terminaison natifs du cloud : Quelle option convient à votre organisation.

Windows Autopilot nécessite que les appareils soient joints à Microsoft Entra. Pour un environnement Active Directory local, les appareils peuvent être joints au domaine local. Pour joindre les appareils, configurez les appareils Windows Autopilot pour qu’ils soient joints de manière hybride à Microsoft Entra ID.

Conseil

Lorsque Microsoft discute avec des clients qui utilisent Microsoft Intune et Microsoft Configuration Manager pour déployer, gérer et sécuriser leurs appareils clients, nous recevons souvent des questions concernant la cogestion des appareils et des appareils joints hybrides Microsoft Entra. De nombreux clients confondent ces deux sujets. La cogestion est une option de gestion, tandis que Microsoft Entra ID est une option d’identité. Pour plus d’informations, consultez Présentation des scénarios de cogestion et de Microsoft Entra hybride. Cet article de blog vise à clarifier la jointure et la cogestion hybrides de Microsoft Entra, comment elles fonctionnent ensemble, mais ne sont pas la même chose.

Le client Configuration Manager ne peut pas être déployé lors de l’approvisionnement d’un nouvel ordinateur en mode Windows Autopilot piloté par l’utilisateur pour la jonction hybride Microsoft Entra. Cette limitation est due au changement d’identité de l’appareil pendant le processus de jonction de Microsoft Entra. Déployez le client Configuration Manager après le processus Windows Autopilot. Voir les méthodes d’installation du client dans le Gestionnaire de Configuration Manager pour connaître les autres options d’installation du client.

Configuration requise pour le mode piloté par l’utilisateur avec Microsoft Entra ID hybride

  • Créez un profil Windows Autopilot pour le mode piloté par l’utilisateur.

    Dans le profil Windows Autopilot, sous Joindre à Microsoft Entra ID as, sélectionnez Joint hybride à Microsoft Entra.

  • Si vous utilisez Intune, un groupe d’appareils est nécessaire dans Microsoft Entra ID. Affectez le profil Windows Autopilot au groupe.

  • Si vous utilisez Intune, créez et attribuez un profil de jonction de domaine. Un profil de configuration Domain Joint comprend des informations sur le domaine Active Directory sur site.

  • L’appareil doit accéder à Internet. Pour plus d’informations, consultez la configuration requise pour la mise en réseau.

  • Installez le connecteur Intune pour Active Directory.

    Remarque

    Le connecteur Intune pour Active Directory joint l’appareil au domaine local. Les utilisateurs n’ont pas besoin d’autorisations pour joindre des appareils au domaine local. Ce comportement suppose que le connecteur est configuré pour cette action au nom de l’utilisateur. Pour plus d’informations, consultez Augmentation de la limite du nombre de comptes d’ordinateur dans l’unité d’organisation (UO).

  • Si vous utilisez un proxy, activez et configurez l’option de paramètres proxy du protocole WPAD (Web Proxy Auto-Discovery Protocol).

Outre ces exigences principales pour la jonction hybride Microsoft Entra pilotée par l’utilisateur, les exigences supplémentaires suivantes s’appliquent aux appareils locaux :

  • L’appareil dispose d’une version de Windows actuellement prise en charge.

  • L’appareil est connecté au réseau interne et a accès à un contrôleur de domaine Active Directory.

    • Il doit résoudre les enregistrements DNS pour le domaine et les contrôleurs de domaine.

    • Il doit communiquer avec le contrôleur de domaine pour authentifier l’utilisateur.

Mode piloté par l’utilisateur pour la jonction hybride Microsoft Entra avec prise en charge VPN

Les appareils joints à Active Directory nécessitent une connectivité à un contrôleur de domaine Active Directory pour de nombreuses activités. Ces activités incluent la validation des informations d’identification de l’utilisateur lors de la connexion et l’application des paramètres de stratégie de groupe. Le processus Windows Autopilot piloté par l’utilisateur pour les appareils joints hybrides Microsoft Entra valide que l’appareil peut contacter un contrôleur de domaine en envoyant un ping à ce contrôleur de domaine.

Avec l’ajout de la prise en charge VPN pour ce scénario, le processus de jonction hybride Microsoft Entra peut être configuré pour ignorer la case activée de connectivité. Cette modification n’élimine pas la nécessité de communiquer avec un contrôleur de domaine. Au lieu de cela, pour permettre la connexion au réseau de l’organisation, Intune fournit la configuration VPN nécessaire avant que l’utilisateur tente de se connecter à Windows.

Configuration requise pour le mode piloté par l’utilisateur avec hybride Microsoft Entra ID et VPN

Outre les exigences de base pour le mode piloté par l’utilisateur avec la jonction hybride Microsoft Entra, les exigences supplémentaires suivantes s’appliquent à un scénario distant avec prise en charge VPN :

  • Une version de Windows actuellement prise en charge.

  • Dans le profil de jonction hybride Microsoft Entra pour Windows Autopilot, activez l’option suivante : Ignorer la case activée de connectivité du domaine.

  • Une configuration VPN avec l’une des options suivantes :

    • Peut être déployé avec Intune et permet à l’utilisateur d’établir manuellement une connexion VPN à partir de l’écran de connexion Windows.

    • Établit automatiquement une connexion VPN selon les besoins.

La configuration VPN spécifique requise dépend du logiciel VPN et de l’authentification utilisés. Pour les solutions VPN non-Microsoft, cette configuration implique généralement le déploiement d’une application Win32 via Intune extensions de gestion. Cette application inclut le logiciel client VPN et toutes les informations de connexion spécifiques. Par exemple, les noms d’hôte des points de terminaison VPN. Pour obtenir des détails de configuration spécifiques à ce fournisseur, consultez la documentation du fournisseur VPN.

Remarque

La configuration VPN requise n’est pas spécifique à Windows Autopilot. Par exemple, si une configuration VPN est implémentée pour activer la réinitialisation de mot de passe à distance, cette même configuration peut être utilisée avec Windows Autopilot. Cette configuration permet à un utilisateur de se connecter à Windows avec un nouveau mot de passe lorsqu’il n’est pas sur le réseau de l’organisation. Une fois que l’utilisateur est connecté et que ses informations d’identification sont mises en cache, les tentatives de connexion suivantes n’ont pas besoin de connectivité puisque Windows utilise les informations d’identification mises en cache.

Si le logiciel VPN nécessite une authentification par certificat, utilisez Intune pour déployer également le certificat d’appareil requis. Ce déploiement peut être effectué à l’aide des fonctionnalités d’inscription de certificats Intune, en ciblant les profils de certificat sur l’appareil.

Certaines configurations ne sont pas prises en charge, car elles ne sont pas appliquées tant que l’utilisateur ne se connecte pas à Windows :

  • Certificats d’utilisateur
  • Plug-ins VPN UWP non-Microsoft du Windows Store

Validation

Avant de tenter une jonction hybride Microsoft Entra à l’aide d’un VPN, il est important de confirmer que le mode piloté par l’utilisateur pour le processus de jonction hybride Microsoft Entra fonctionne sur le réseau interne. Ce test simplifie la résolution des problèmes en s’assurant que le processus de base fonctionne avant d’ajouter la configuration VPN.

Vérifiez ensuite qu’Intune peut être utilisé pour déployer la configuration VPN et ses exigences. Testez ces composants avec un appareil existant déjà joint de façon hybride à Microsoft Entra. Par exemple, certains clients VPN créent une connexion VPN par ordinateur dans le cadre du processus d’installation. Validez la configuration en procédant comme suit :

  1. Vérifiez qu’au moins une connexion VPN par ordinateur est créée.

    Get-VpnConnection -AllUserConnection
    
  2. Essayez de démarrer manuellement la connexion VPN.

    RASDIAL.EXE "ConnectionName"
    
  3. Déconnectez-vous de Windows. Vérifiez que l’icône de connexion VPN s’affiche sur la page de connexion Windows.

  4. Déplacez l’appareil hors du réseau interne et essayez d’établir la connexion à l’aide de l’icône de la page de connexion Windows. Connectez-vous à un compte qui n’a pas d’informations d’identification mises en cache.

Pour les configurations VPN qui se connectent automatiquement, les étapes de validation peuvent être différentes.

Remarque

Un VPN permanent peut être utilisé dans ce scénario. Pour plus d’informations, consultez Déployer un VPN permanent.

Étapes suivantes