Objectif
Mettre en place Windows Autopilot pour préparer des postes Windows sans image personnalisée, en enregistrant correctement les appareils, en attribuant un profil OOBE à un groupe pilote et en validant l’enrôlement Intune de bout en bout.
Prérequis
- Tenant Microsoft Intune opérationnel et licences utilisateurs adaptées.
- Enrôlement automatique Windows/Intune configuré selon le scénario.
- Groupe pilote de périphériques et convention de nommage/attribution des profils.
- Applications, profils de configuration, conformité et Enrollment Status Page
- Accès réseau aux services Microsoft requis pendant OOBE.
Procédure pas à pas
Choisir le scénario Autopilot
Décidez si le pilote utilise user-driven, self-deploying ou pre-provisioning selon le type de poste. Pour un premier déploiement bureautique, documentez précisément qui s’authentifie, quel type de join est attendu et quelles applications doivent être bloquantes dans l’ESP.
- Le scénario, le mode de join et le groupe cible sont validés avant tout import.
Enregistrer les appareils pilotes
Privilégiez l’enregistrement fourni par l’OEM/revendeur pour les nouveaux appareils. Pour un test manuel, collectez le hardware hash avec le script Microsoft documenté puis importez-le ou utilisez l’option Online.
Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
Install-Script -Name Get-WindowsAutopilotInfo -Force
Get-WindowsAutopilotInfo -OutputFile C:HWIDAutopilotHWID.csv
Get-WindowsAutopilotInfo -Online
- Le numéro de série apparaît dans la liste Windows Autopilot Devices du tenant.
Créer le groupe de périphériques pilote
Créez un groupe Entra contenant uniquement les appareils Autopilot du pilote, éventuellement à l’aide d’un Group Tag selon votre méthode de ciblage. Vérifiez l’appartenance avant d’assigner le profil.
- Seuls les appareils prévus sont membres du groupe pilote.
Configurer Enrollment Status Page
Configurez l’ESP pour afficher/contrôler l’installation des profils et applications réellement nécessaires avant l’accès au bureau. Évitez de rendre bloquante une longue liste d’applications non essentielles lors du premier pilote.
- L’ESP cible le groupe pilote et les applications bloquantes sont limitées aux indispensables.
Créer et assigner le profil Autopilot
Dans Intune > Devices > Windows > Enrollment > Windows Autopilot > Deployment Profiles, créez le profil correspondant au scénario. Configurez OOBE, type de compte, paramètres de confidentialité et nommage selon votre standard puis assignez le groupe pilote.
- Le device Autopilot affiche le profil attendu comme assigné avant le reset/OOBE.
Préparer les politiques dépendantes
Assignez au même groupe les profils de configuration, conformité, BitLocker, certificats/Wi-Fi/VPN et applications nécessaires. Vérifiez les conflits de ciblage ; Autopilot ne corrige pas une architecture Intune incohérente.
- Chaque dépendance essentielle possède une assignation cohérente avec le groupe pilote.
Exécuter le pilote OOBE
Réinitialisez uniquement le poste pilote préparé et lancez OOBE. Connectez-vous selon le scénario puis observez les étapes ESP. Chronométrez le déploiement et notez l’étape exacte si une application ou policy bloque.
- Le poste rejoint le bon tenant, s’enrôle dans Intune et atteint le bureau avec les éléments obligatoires.
Valider l’identité et l’enrôlement
Une fois au bureau, contrôlez l’état de join et le tenant avec dsregcmd, puis vérifiez dans Intune la dernière synchronisation, le propriétaire, la conformité et les profils reçus.
dsregcmd /status
- AzureAdJoined/DomainJoined correspondent au scénario et l’appareil est visible/synchronisé dans Intune.
Collecter les diagnostics en cas d’échec
En cas de blocage, conservez les journaux Autopilot/DeviceManagement avant de réinitialiser de nouveau la machine. Microsoft documente notamment les journaux ModernDeployment-Diagnostics-Provider et DeviceManagement-Enterprise-Diagnostics-Provider.
- L’échec est associé à une étape ESP, une application, une policy ou un problème d’enregistrement précis.
Étendre par vagues
Après plusieurs pilotes réussis, étendez le ciblage à un petit lot supplémentaire puis industrialisez l’enregistrement via OEM/revendeur. Mesurez temps OOBE, taux d’échec et tickets afin de garder un déploiement reproductible.
- Le taux de réussite et le temps de préparation sont compatibles avec le déploiement en volume.
Validation
La procédure est validée lorsque :
- Le périphérique est enregistré dans Windows Autopilot avant OOBE.
- Le profil Autopilot et l’ESP attendus sont assignés au bon groupe pilote.
- Après OOBE, le poste est joint/enrôlé dans le tenant prévu et visible dans Intune.
- Applications et politiques obligatoires sont installées sans intervention manuelle hors du scénario documenté.
Retour arrière
- Retirer le périphérique du groupe pilote et retirer l’assignation Autopilot si le scénario doit être abandonné.
- Si l’appareil ne doit plus utiliser Autopilot, supprimer son enregistrement Autopilot selon la procédure Intune avant un nouveau scénario d’approvisionnement.
- Restaurer les données utilisateur depuis la sauvegarde si le pilote est réalisé sur un appareil réaffecté.
Dépannage / erreurs fréquentes
- Profil Autopilot non récupéré : vérifier que le hardware hash est enregistré, que le profil est assigné et attendre la synchronisation avant un nouveau reset.
- Blocage ESP : identifier l’application/policy bloquante dans les diagnostics au lieu de désactiver toute l’ESP.
- Appareil dans le mauvais tenant ou mauvais groupe : vérifier serial/hardware hash et les règles de groupe dynamique.
- dsregcmd montre un join inattendu : revoir le profil Autopilot, l’enrôlement automatique et une éventuelle configuration Hybrid Join héritée.