Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Dans cet article, les utilisateurs qui fournissent de l’aide sont appelés helpers, et les utilisateurs qui reçoivent de l’aide sont appelés « partageurs », lorsqu’ils partagent leur session avec l’helper. Les assistances et les partageurs se connectent à votre organisation pour utiliser l'application. C’est par le biais de votre Microsoft Entra ID que les approbations appropriées sont établies pour les sessions d’assistance à distance.
Assistance à distance utilise Intune contrôles d’accès basés sur un rôle (RBAC) pour définir le niveau d’accès autorisé d’un helper. Grâce au RBAC, vous déterminez les utilisateurs qui peuvent fournir de l’aide et le niveau d’aide qu’ils peuvent fournir.
Conseil
Pour une expérience personnalisée en fonction de votre environnement, vous pouvez accéder au guide des modules complémentaires d’Intune Suite dans le Centre d’administration Microsoft 365.
Liste de vérification de planification
Suivez cette liste de contrôle pour simplifier votre processus de planification.
- Support pour les plateformes et les appareils
- Prise en charge linguistique
- Configuration du locataire
- Accès conditionnel
- Contrôle d’accès en fonction du rôle
- Considérations relatives au réseau
- Configuration requise
- Limitations
- Problèmes connus
- Appareils inscrits ou non inscrits
Considérations en matière de planification
Utilisez ces considérations pour préparer votre organisation à l’assistance à distance.
Appliquer le moindre privilège : accordez uniquement les autorisations d’assistance à distance minimales nécessaires pour chaque rôle de support. Utilisez des rôles Intune personnalisés si nécessaire pour limiter les personnes qui peuvent prendre le contrôle total ou effectuer des sessions sans assistance. Par exemple, le support de niveau 1 peut obtenir des droits de lecture seule, tandis que le niveau 2 obtient des droits de contrôle total. Ce principe permet de protéger la confidentialité de l’utilisateur et l’intégrité de l’appareil.
Limiter étroitement le contrôle sans assistance : le contrôle sans assistance permet à une assistance de résoudre les problèmes d’un appareil sans la présence d’un utilisateur final. Créez un rôle de Intune personnalisé dédié qui inclut les autorisations de connexion à distance du contrôle sans assistance Windows et de contrôle sans assistance Android, et attribuez-le uniquement au personnel de support autorisé, tel que le personnel du support technique de niveau 3 ou les administrateurs supérieurs. Étendre le rôle uniquement aux groupes d’appareils qui nécessitent une prise en charge sans assistance.
Utiliser l’accès conditionnel pour les assistants : étant donné que les assistants ont un accès élevé aux appareils des utilisateurs, ajoutez une couche de sécurité supplémentaire. Il est vivement recommandé d’exiger l’authentification multifacteur ou un status d’appareil conforme pour les comptes d’assistance via l’accès conditionnel. Ces mesures permettent d’empêcher l’utilisation d’un compte d’assistance compromis pour accéder aux appareils. Les stratégies d’accès conditionnel Microsoft Entra pour l’assistance à distance ne sont prises en charge que sur Windows et macOS.
Activez la prise en charge des appareils non enregistrés uniquement si nécessaire : Autoriser l’assistance à distance sur les appareils non enregistrés (uniquement pour Microsoft Entra) est pratique pour prendre en charge les appareils personnels, mais s’accompagne d’une surveillance réduite, comme l’absence d’informations sur la conformité de l’appareil ou des données d’audit limitées. Activez cette fonctionnalité de manière réfléchie et envisagez de limiter le personnel de support qui peut aider les appareils désinscrits à l’aide de rôles distincts.
Réseau et pare-feu : vérifiez que les stratégies réseau de l’entreprise n’interfèrent pas avec l’assistance à distance. L’application communique via le port 443 aux points de terminaison cloud Azure. Si vos utilisateurs se trouvent sur un réseau d’entreprise, assurez-vous que l’inspection du proxy ou SSL n’interrompt pas la connexion. Si vos serveurs proxy utilisent l’inspection SSL, les domaines répertoriés pour l’assistance à distance doivent être exclus pour éviter les problèmes. Pour plus d’informations, consultez Points de terminaison réseau pour l’assistance à distance.
La prise en charge du Cloud du secteur public est réduite : l’assistance à distance est prise en charge dans les environnements Cloud de la communauté du secteur public (GCC), sauf dans Azure Virtual Desktop (AVD). L’assistance à distance n’est pas prise en charge sur les clients GCC High ou DoD (U.S. Department of Defense). Pour plus d’informations, consultez Microsoft Intune pour le gouvernement américain GCC High et DoD description du service.
Les partageurs, les assistants et les appareils de l’assistance à distance doivent se trouver dans le même locataire : L’intégration de l’assistance à distance aux stratégies de conformité et au contrôle d’accès en fonction du rôle (RBAC) nécessite que tous les participants se trouvent dans le même client.
Remarque
Cela peut affecter les scénarios de support technique externalisé dans lesquels les administrateurs du support technique travaillent chez plusieurs clients. Prenons un scénario dans lequel l’appareil de votre utilisateur (partageurs) appartient au client A, mais l’appareil de l’assistant appartient au client B (dans le cas où il utilise un appareil émis par son organisation d’externalisation). Comme solution de contournement, envisagez de fournir des appareils joints à votre client A au support technique ou envisagez de leur fournir un accès aux appareils Windows 365 ou AVD joints au locataire A.
Combinez avec Analyse des points de terminaison : Utilisez les données des sessions d’assistance à distance pour identifier les problèmes courants. Par exemple, si de nombreuses sessions affichent des avertissements de conformité, envisagez d’améliorer les stratégies de conformité de vos appareils. Les journaux d’audit de l’assistance à distance combinés à Intune Endpoint Analytics peuvent fournir des informations sur les tendances en matière de support, telles que les applications ou les stratégies fréquemment problématiques.
Maintenez les applications d’assistance à distance à jour : Les nouvelles versions de Windows et de macOS apportent des améliorations et les correctifs requis. Microsoft peut imposer des mises à niveau pour les versions antérieures. Utilisez les mises à jour automatiques sur les deux plateformes ou déployez régulièrement le dernier package via Intune après les tests. Pour Android, les mises à jour sont disponibles via Google Play. Surveillez les appareils pendant les fenêtres de maintenance régulières pour vous assurer qu’ils reçoivent la dernière version.
Planifiez la confidentialité et la conformité : l’assistance à distance peut soulever des problèmes de confidentialité. Pour résoudre ces problèmes, indiquez que l’assistance à distance nécessite le consentement de l’utilisateur pour les sessions participantes. Pour un accès sans assistance sur les appareils Windows et Android, les utilisateurs ne peuvent pas observer les actions effectuées par le personnel de support technique, mais ils sont avertis lorsqu’une session sans assistance est active. Toutes les sessions d’assistance à distance sont clairement indiquées aux utilisateurs et aucun enregistrement de session n’est stocké par le service. Envisagez de documenter ces comportements dans les stratégies informatiques de votre organisation et les instructions de l’utilisateur. Étant donné que l’accès sans surveillance permet une assistance sans la présence d’un utilisateur actif, utilisez-le uniquement pour les scénarios d’administration et de support appropriés.
Déploiement par phases : Si possible, déployez l’assistance à distance dans une phase pilote. Commencez par le service informatique ou un petit service pour résoudre les problèmes. Recueillez les commentaires des utilisateurs qui aident et des utilisateurs. Une fois que vous êtes confiant, étendez-le à toute l’organisation. Une approche progressive peut éviter de submerger le service d’assistance de problèmes techniques inattendus.
Modes assistance et client
Les clients d’assistance à distance prennent en charge différents modes en fonction de la combinaison de l’application d’assistance et de l’application de partage. Windows, macOS et Android ont des applications d’assistance à distance qui peuvent être installées et améliorer les fonctionnalités. Les applications d’assistance à distance sont parfois appelées applications natives. L’assistance à distance prend également en charge le partage à partir d’appareils aux capacités réduites à partir d’une application web.
Voici les différents modes :
Participants : session de support à laquelle un utilisateur final participe et accorde l’accès à l’aide. Les sessions avec participation prennent en charge l’accès en lecture seule, le contrôle total et l’élévation facultative du contrôle de compte d’utilisateur.
Affichage seul : demande d’affichage de l’écran distant. Pour réduire au minimum l’effet sur la confidentialité des utilisateurs finaux, cette option est recommandée, sauf si un contrôle total est nécessaire.
Demander un contrôle total : demandez le contrôle total de l’appareil distant.
Élévation : permet aux assistants d’entrer les informations d’identification du contrôle de compte d’utilisateur (UAC) lorsque vous y êtes invité sur l’appareil du partageur. L’activation de l’élévation permet également à l’utilisateur qui aide d’afficher et de contrôler l’appareil de celui qui partage lorsque celui-ci lui accorde l’accès.
Sans assistance : session de support qui permet aux assistants autorisés d’accéder à un appareil géré par Intune et de le contrôler sans participant actif à la session. Cette fonctionnalité est prise en charge sur les appareils Windows et Android.
Ce tableau indique la prise en charge du mode par application d’assistance et application de partage.
| Aide de : Windows native |
Aide de : Windows web |
Aide de : macOS web |
|
|---|---|---|---|
|
Partage à partir de : natif Windows |
✅Afficher uniquement ✅ Contrôle total Élévation ✅ |
✅ Sans surveillance | Non pris en charge |
|
Partage à partir de : macOS native |
Non pris en charge |
✅ Afficher uniquement ✅ Contrôle total |
✅ Afficher uniquement ✅ Contrôle total |
|
Partage à partir de : natif Android |
Non pris en charge |
✅ Afficher uniquement ✅ Contrôle ✅ total Sans surveillance |
✅ Afficher uniquement ✅ Contrôle ✅ total Sans surveillance |
|
Partage à partir de : macOS webapp |
Non pris en charge | ✅ Lecture seule |
✅ Lecture seule |
|
Partage à partir de : Windows webapp |
Non pris en charge | ✅ Lecture seule |
✅ Lecture seule |
Remarque
Pour les appareils Windows bénéficiant d’un support, les sessions avec et sans surveillance sont fournies via des applications d’assistance à distance distinctes. La vue seule, le contrôle total et l’élévation s’appliquent à l’expérience avec assistance, tandis que le contrôle sans assistance s’applique à l’expérience sans assistance.
Pour plus d’informations sur le déploiement des applications d’assistance à distance, voir Déployer l’assistance à distance.
Authentification et permissions
Les personnes qui aident et celles qui partagent se connectent à votre organisation à l’aide de Microsoft Entra ID, ce qui garantit que les approbations appropriées sont établies pour les sessions d’assistance à distance.
Assistance à distance utilise Intune contrôles d’accès basés sur un rôle (RBAC) pour définir le niveau d’accès autorisé d’un helper. Par le biais du RBAC, les administrateurs de clients déterminent quels utilisateurs peuvent fournir de l’aide et le niveau d’aide qu’ils peuvent fournir.
Contrôle d’accès en fonction du rôle (RBAC)
Pour utiliser l’assistance à distance, les utilisateurs doivent disposer des autorisations de contrôle d’accès en fonction du rôle (RBAC) appropriées attribuées à leur compte d’utilisateur. Le tableau suivant répertorie les autorisations disponibles pour l’assistance à distance et leurs descriptions.
| Autorisation | Description |
|---|---|
| Application d’assistance à distance - Afficher l’écran | Permet à l’utilisateur qui aide d’afficher l’écran du partageur sans prendre le contrôle. |
| Application d’assistance à distance - Prenez le contrôle total | Permet à l’utilisateur qui aide de prendre le contrôle total de l’appareil de celui qui partage. |
| Application d’assistance à distance - Elevation | Permet à l’utilisateur qui aide d’interagir avec les invites de contrôle de compte d’utilisateur sur Windows. |
| Application d’assistance à distance - Contrôle Android sans surveillance | Permet à l’utilisateur qui aide de se connecter aux appareils Android sans que le partage doive accepter la connexion à chaque fois. Cette fonctionnalité nécessite que l’appareil Android soit inscrit dans Intune en tant qu’appareil dédié. Attribuez explicitement cette autorisation et étendez-la aux appareils spécifiques qui peuvent recevoir un support sans surveillance. |
| Application d’assistance à distance - Connexion à distance au contrôle Windows sans assistance | Permet à l’utilisateur qui aide de démarrer une session de connexion à distance sans assistance à un appareil Windows physique ciblé appartenant à l’entreprise sans que le partage ait à accepter la connexion à chaque fois. Attribuez explicitement cette autorisation et étendez-la aux appareils spécifiques qui peuvent recevoir un support sans surveillance. |
| Tâches à distance - Offrir une assistance à distance | Permet à l’utilisateur qui aide d’offrir une assistance à distance aux utilisateurs. |
| Connecteur d’assistance à distance - Lecture | Obligatoire pour permettre à l’utilisateur de voir si l’assistance à distance est configurée pour le client lors du démarrage d’une session. |
Les rôles intégrés d’Intune suivants incluent les autorisations d’assistance à distance :
- Opérateur de support technique (afficher l’écran, prendre le contrôle total, élévation, contrôle Android sans surveillance, tâches à distance - Offrir une assistance à distance, connecteur d’assistance à distance - lecture)
- Administrateur d’école (Afficher l’écran, prendre le contrôle total, élévation, Tâches à distance - Offrir une assistance à distance, Connecteur d’assistance à distance - Lecture)
Remarque
Une personne a besoin d’une combinaison de l’autorisation Tâches à distance - Offrir une assistance à distance, du connecteur d’assistance à distance - autorisation de lecture et d’au moins une des autorisations d’assistance à distance pour fournir de l’aide. Les autorisations sont accordées aux utilisateurs du groupe d’administration d’une attribution de rôle pour les utilisateurs ou les appareils dans les groupes d’étendue définis. Pour plus d’informations sur le contrôle d’accès en fonction du rôle (RBAC) pour Intune, consultez À propos du contrôle d’accès en fonction du rôle (RBAC) pour Microsoft Intune.
Importante
Si un appareil ou celui d’une personne qui partage n’est pas dans le champ d’application d’une personne qui partage, cette personne ne peut pas fournir d’assistance. Le groupe d’étendue Tous les appareils n’inclut pas les appareils non inscrits. Utilisez plutôt un groupe d’étendue utilisateur pendant le processus d’attribution.
Si vous sélectionnez un groupe à exclure de l’attribution, comme une attribution de stratégie ou d’application, il doit être imbriqué dans l’un des groupes d’étendue de l’attribution RBAC ou il doit être répertorié séparément comme groupe d’étendue dans l’attribution de rôle RBAC.
Configuration requise
L’assistance à distance a les exigences suivantes :
- Une licence d’assistance à distance pour toutes les personnes ciblées pour utiliser le service, à la fois les aides (travailleurs du support informatique) et les partageurs (utilisateurs).
- Une plateforme ou un appareil pris en charge.
- Intune appareils inscrits doivent être inscrits auprès de Microsoft Entra.
Cette fonctionnalité nécessite un abonnement en plus de Microsoft Intune Plan 1 ou Plan 2. Pour connaître les options de licence, consultez Plans et tarifs Microsoft Intune et Plans Microsoft 365 Security Entreprise.
Limitations
L’assistance à distance présente les limitations suivantes :
- Vous ne pouvez pas établir de session d’assistance à distance d’un client à un autre.
- L’assistance à distance n’est peut-être pas disponible sur tous les marchés ou localisations.
- L’assistance à distance est prise en charge dans les environnements Cloud de la communauté du secteur public (GCC) sur les plateformes suivantes :
- Windows
- Windows sur les appareils ARM64
- Windows 365
- Appareils Samsung et Zebra inscrits en tant qu’appareils dédiés Android Enterprise
- macOS 13, 14 et 15
- L’assistance à distance n’est pas prise en charge sur les clients GCC High ou DoD (U.S. Department of Defense). Pour plus d’informations, consultez Microsoft Intune pour le gouvernement américain GCC High et DoD description du service.
Plateformes prises en charge
Chaque plateforme a des conditions préalables et des fonctionnalités spécifiques.
Pour le contrôle assisté, l’assistance à distance prend en charge :
- Windows x86, x64 et ARM64
- Windows 365
- Azure Virtual Desktop (sessions de bureau et d’application distante)
Pour un contrôle sans surveillance, des exigences supplémentaires s’appliquent. L’appareil cible doit être un appareil Windows physique, géré par Intune, appartenant à l’entreprise, exécutant un système d’exploitation x64 et être joint à Microsoft Entra ou joint hybride à Microsoft Entra. Les appareils virtuels, y compris Windows 365 et Azure Virtual Desktop, ainsi que les appareils non inscrits et détenus personnellement (BYOD), ne sont pas pris en charge pour le contrôle sans surveillance. Les appareils qui ne répondent pas à ces exigences peuvent toujours bénéficier d’un support assisté.
Pour recevoir des notifications d’assistance à distance et des demandes de support autonomes, assurez-vous que l’extension de gestion Intune (IME) est installée sur l’appareil cible. Nous vous recommandons également de maintenir Windows et l’extension de gestion d’Intune à jour pour garantir une expérience optimale. Pour plus d’informations, voir Extension de gestion d’Intune.
Nous déconseillons de démarrer une session à distance aux utilisateurs sur des bureaux virtuels Azure. Pour plus d’informations, consultez Fournir de l’aide dans les sessions de bureau Azure Virtual Desktop et RemoteApp.
Considérations relatives au réseau
L’assistance et le partage doivent être en mesure d’atteindre des points de terminaison spécifiques sur le port 443. Pour plus d’informations, consultez Points de terminaison réseau pour l’assistance à distance.
L’assistance à distance communique via le port 443 (https) et se connecte au service d’assistance à distance à l’aide https://remotehelp.microsoft.com du protocole RDP (Bureau à distance Protocol). Le trafic est chiffré avec TLS 1.2.
Configuration requise et conditions préalables
Contrôle assisté
Si votre organisation limite l’assistance à distance aux appareils inscrits uniquement, l’appareil Windows de l’appareil qui partage doit être inscrit auprès du même locataire à partir duquel la session d’assistance à distance démarre.
Contrôle sans assistance
L’assistance à distance pour le contrôle sans surveillance est prise en charge uniquement sur les appareils inscrits. Les conditions suivantes s’appliquent également à l’appareil cible :
- Les chargeurs de démarrage de l’agent Azure Virtual Desktop et de l’agent Azure Virtual Desktop doivent être installés. Installez d’abord l’agent, puis le chargeur de démarrage. Aucune configuration supplémentaire n’est requise après l’installation. Vous pouvez déployer les deux en tant qu’applications Win32. Pour plus d’informations, voir Déployer l’assistance à distance.
- L’extension de gestion d’Intune doit être installée. Il est nécessaire d’orchestrer la session sans assistance.
- Le Bureau à distance doit être activé sur l’appareil. Vous pouvez activer ce paramètre via un profil de configuration de catalogue de paramètres Intune.
- L’appareil doit être sous tension et connecté à Internet. Les appareils en veille, en veille prolongée ou arrêtés ne peuvent pas recevoir de support sans surveillance.
- L’utilisateur doit disposer de l’autorisation de connexion à distance de l’application d’assistance à distance - Contrôle Windows sans assistance limitée aux appareils cibles.
Langues de conversation prises en charge
L’assistance à distance avec conversation est prise en charge dans les langues suivantes :
- Arabe
- Bulgare
- Chinois (simplifié)
- Chinois (traditionnel)
- Croate
- Tchèque
- Danois
- Néerlandais
- Anglais
- Estonien
- Finnois
- Français
- Allemand
- Grec
- Hébreu
- Hongrois
- Italien
- Japonais
- Coréen
- Letton
- Lituanien
- Norvégien
- Polonais
- Portugais
- Roumain
- Russe
- Serbe
- Slovaque
- Slovène
- Espagnol
- Suédois
- Thaï
- Turc
- Ukrainien
Données et confidentialité
Microsoft enregistre une petite quantité de données de session pour surveiller l’état du système d’assistance à distance. Ces données incluent les informations suivantes :
- Heure de début et de fin de la session Ces informations sont stockées sur les serveurs Microsoft Corporation pendant 30 jours.
- Qui a aidé qui et sur quel appareil? Ces informations sont stockées sur les serveurs Microsoft Corporation pendant 30 jours.
- Erreurs résultant de l’assistance à distance elle-même, telles que des déconnexions inattendues. Ces informations sont stockées sur l’appareil du partage dans l’observateur d’événements.
- Fonctionnalités utilisées à l’intérieur de l’application, telles que la vue seule et l’élévation. Ces informations sont stockées sur les serveurs Microsoft Corporation pendant 30 jours.
L’assistance à distance enregistre les détails de la session dans les journaux des événements Windows sur l’appareil de l’assistant et du partageur. Microsoft ne peut pas accéder à une session ou afficher les actions ou les frappes de touches qui se produisent dans la session.
L’aide et le partage voient les informations suivantes sur l’autre individu, tirées de leurs profils organisationnels :
- Image de profil de l’organisation (si elle est présente)
- Nom de la société
- Domaine vérifié
- Prénom et nom
- Fonction
Microsoft ne stocke aucune donnée sur le partage ou l’aide pendant plus de 30 jours.