Procédure

Mettre en place Windows Autopilot

Mettre en place Windows Autopilot pour préparer des postes Windows sans image personnalisée, en enregistrant correctement les appareils, en attribuant un profil OOBE à un groupe pilote et en validant l’enrôlement Intune

⌚ Environ 5 min de lecture
Voir mes favoris
DomaineMicrosoft 365NiveauAvancéDurée60-180 minRisqueÉlevé

Objectif

Mettre en place Windows Autopilot pour préparer des postes Windows sans image personnalisée, en enregistrant correctement les appareils, en attribuant un profil OOBE à un groupe pilote et en validant l’enrôlement Intune de bout en bout.

Prérequis

  • Tenant Microsoft Intune opérationnel et licences utilisateurs adaptées.
  • Enrôlement automatique Windows/Intune configuré selon le scénario.
  • Groupe pilote de périphériques et convention de nommage/attribution des profils.
  • Applications, profils de configuration, conformité et Enrollment Status Page
  • Accès réseau aux services Microsoft requis pendant OOBE.

Procédure pas à pas

1

Choisir le scénario Autopilot

Décidez si le pilote utilise user-driven, self-deploying ou pre-provisioning selon le type de poste. Pour un premier déploiement bureautique, documentez précisément qui s’authentifie, quel type de join est attendu et quelles applications doivent être bloquantes dans l’ESP.

Résultat attendu
  • Le scénario, le mode de join et le groupe cible sont validés avant tout import.
2

Enregistrer les appareils pilotes

Privilégiez l’enregistrement fourni par l’OEM/revendeur pour les nouveaux appareils. Pour un test manuel, collectez le hardware hash avec le script Microsoft documenté puis importez-le ou utilisez l’option Online.

Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
Install-Script -Name Get-WindowsAutopilotInfo -Force
Get-WindowsAutopilotInfo -OutputFile C:HWIDAutopilotHWID.csv
Get-WindowsAutopilotInfo -Online
Résultat attendu
  • Le numéro de série apparaît dans la liste Windows Autopilot Devices du tenant.
3

Créer le groupe de périphériques pilote

Créez un groupe Entra contenant uniquement les appareils Autopilot du pilote, éventuellement à l’aide d’un Group Tag selon votre méthode de ciblage. Vérifiez l’appartenance avant d’assigner le profil.

Résultat attendu
  • Seuls les appareils prévus sont membres du groupe pilote.
4

Configurer Enrollment Status Page

Configurez l’ESP pour afficher/contrôler l’installation des profils et applications réellement nécessaires avant l’accès au bureau. Évitez de rendre bloquante une longue liste d’applications non essentielles lors du premier pilote.

Résultat attendu
  • L’ESP cible le groupe pilote et les applications bloquantes sont limitées aux indispensables.
5

Créer et assigner le profil Autopilot

Dans Intune > Devices > Windows > Enrollment > Windows Autopilot > Deployment Profiles, créez le profil correspondant au scénario. Configurez OOBE, type de compte, paramètres de confidentialité et nommage selon votre standard puis assignez le groupe pilote.

Résultat attendu
  • Le device Autopilot affiche le profil attendu comme assigné avant le reset/OOBE.
6

Préparer les politiques dépendantes

Assignez au même groupe les profils de configuration, conformité, BitLocker, certificats/Wi-Fi/VPN et applications nécessaires. Vérifiez les conflits de ciblage ; Autopilot ne corrige pas une architecture Intune incohérente.

Résultat attendu
  • Chaque dépendance essentielle possède une assignation cohérente avec le groupe pilote.
7

Exécuter le pilote OOBE

Réinitialisez uniquement le poste pilote préparé et lancez OOBE. Connectez-vous selon le scénario puis observez les étapes ESP. Chronométrez le déploiement et notez l’étape exacte si une application ou policy bloque.

Résultat attendu
  • Le poste rejoint le bon tenant, s’enrôle dans Intune et atteint le bureau avec les éléments obligatoires.
8

Valider l’identité et l’enrôlement

Une fois au bureau, contrôlez l’état de join et le tenant avec dsregcmd, puis vérifiez dans Intune la dernière synchronisation, le propriétaire, la conformité et les profils reçus.

dsregcmd /status
Résultat attendu
  • AzureAdJoined/DomainJoined correspondent au scénario et l’appareil est visible/synchronisé dans Intune.
9

Collecter les diagnostics en cas d’échec

En cas de blocage, conservez les journaux Autopilot/DeviceManagement avant de réinitialiser de nouveau la machine. Microsoft documente notamment les journaux ModernDeployment-Diagnostics-Provider et DeviceManagement-Enterprise-Diagnostics-Provider.

Résultat attendu
  • L’échec est associé à une étape ESP, une application, une policy ou un problème d’enregistrement précis.
10

Étendre par vagues

Après plusieurs pilotes réussis, étendez le ciblage à un petit lot supplémentaire puis industrialisez l’enregistrement via OEM/revendeur. Mesurez temps OOBE, taux d’échec et tickets afin de garder un déploiement reproductible.

Résultat attendu
  • Le taux de réussite et le temps de préparation sont compatibles avec le déploiement en volume.

Validation

La procédure est validée lorsque :

  • Le périphérique est enregistré dans Windows Autopilot avant OOBE.
  • Le profil Autopilot et l’ESP attendus sont assignés au bon groupe pilote.
  • Après OOBE, le poste est joint/enrôlé dans le tenant prévu et visible dans Intune.
  • Applications et politiques obligatoires sont installées sans intervention manuelle hors du scénario documenté.

Retour arrière

  • Retirer le périphérique du groupe pilote et retirer l’assignation Autopilot si le scénario doit être abandonné.
  • Si l’appareil ne doit plus utiliser Autopilot, supprimer son enregistrement Autopilot selon la procédure Intune avant un nouveau scénario d’approvisionnement.
  • Restaurer les données utilisateur depuis la sauvegarde si le pilote est réalisé sur un appareil réaffecté.

Dépannage / erreurs fréquentes

  • Profil Autopilot non récupéré : vérifier que le hardware hash est enregistré, que le profil est assigné et attendre la synchronisation avant un nouveau reset.
  • Blocage ESP : identifier l’application/policy bloquante dans les diagnostics au lieu de désactiver toute l’ESP.
  • Appareil dans le mauvais tenant ou mauvais groupe : vérifier serial/hardware hash et les règles de groupe dynamique.
  • dsregcmd montre un join inattendu : revoir le profil Autopilot, l’enrôlement automatique et une éventuelle configuration Hybrid Join héritée.

Références officielles

♡ 0