Objectif
Retirer un appareil de la gestion Intune sans supprimer des données personnelles ou métier par erreur. La procédure commence par identifier le propriétaire, la plateforme et le scénario de sortie, sauvegarde les éléments de récupération nécessaires, choisit l’action distante adaptée, vérifie son exécution puis traite les objets Microsoft Entra et Autopilot séparément si nécessaire.
Prérequis
- Identification certaine de l’appareil par nom, numéro de série, utilisateur principal et plateforme.
- Décision métier : restitution BYOD, réaffectation interne, vente/destruction, perte/vol ou simple nettoyage d’inventaire.
- Sauvegarde des données métier locales qui ne sont pas déjà synchronisées.
- Clé BitLocker et compte administrateur local de secours lorsque la plateforme le nécessite.
- Rôle Intune autorisant l’action distante choisie et, si applicable, approbation MAA.
Procédure pas à pas
Identifier précisément le device et son mode d’inscription
Dans Intune admin center, ouvrez Devices > All devices et vérifiez nom, serial, Entra device ID, utilisateur principal, propriété Corporate/Personal et type d’enrollment. Un même utilisateur peut posséder plusieurs objets proches. Comparez le numéro de série à l’équipement physique ou à l’inventaire avant toute action destructive.
- L’objet ciblé est relié sans ambiguïté au bon matériel et au bon utilisateur.
Choisir le scénario de sortie avant l’action
Pour un BYOD rendu à l’utilisateur, Retire est généralement le scénario logique car il retire le contrôle et les données organisationnelles prises en charge sans factory reset. Pour un appareil d’entreprise destiné à être réaffecté, un Wipe peut être plus approprié. Pour un objet obsolète dans la console, Delete nettoie l’inventaire mais son comportement dépend de la plateforme et de l’enrollment.
- L’action choisie correspond à la propriété du device et à son futur usage.
Sauvegarder les données et moyens de récupération
Vérifiez OneDrive
- Aucune donnée métier unique ni clé de récupération indispensable ne dépend de l’action distante.
Vérifier la dernière synchronisation et forcer un Sync si possible
Contrôlez Last check-in. Un appareil actif peut recevoir rapidement l’action ; un appareil éteint ou perdu ne l’exécutera pas immédiatement. Si vous avez encore accès au device, lancez Sync afin de remonter son état et les dernières données de conformité. Notez l’heure avant l’action pour faciliter le suivi.
- Le dernier contact et la capacité du device à recevoir une commande sont connus.
Utiliser Retire pour retirer la gestion sans factory reset
Pour le scénario Retire, sélectionnez l’appareil puis Retire et confirmez. Microsoft indique que cette action désinscrit le device d’Intune et retire les applications, paramètres et profils gérés applicables tout en préservant les données personnelles. Selon les politiques de votre tenant, une Multiple Administrative Approval peut imposer une validation par un second administrateur.
- L’action Retire apparaît dans l’historique et sera appliquée au prochain check-in.
Utiliser Wipe uniquement lorsque la réinitialisation est voulue
Si l’appareil d’entreprise doit être réinitialisé, choisissez Wipe seulement après avoir confirmé la perte acceptable des données locales. Vérifiez les options spécifiques à la plateforme et à Windows, notamment celles qui peuvent conserver l’état d’inscription ou continuer l’effacement même en cas de perte d’alimentation. Les choix exacts doivent correspondre à votre scénario de réaffectation.
- Aucun Wipe n’est lancé sur un appareil personnel ou contenant des données non sauvegardées.
Comprendre Delete avant de nettoyer l’inventaire
Delete retire l’objet de l’inventaire Intune, mais Microsoft documente qu’il déclenche Retire pour Windows et Apple, tandis que certains types Android corporate peuvent déclencher Wipe. Ne considérez donc pas Delete comme une simple suppression administrative universelle. Si l’objectif est seulement de masquer un doublon, vérifiez d’abord la plateforme et son enrollment.
- L’impact réel de Delete pour la plateforme ciblée est compris avant confirmation.
Traiter séparément l’objet Microsoft Entra et Autopilot
Après la sortie Intune, décidez si l’objet Entra doit rester pour une réaffectation ou être supprimé. Pour un appareil Windows enregistré dans Autopilot, ne supprimez pas l’identité Autopilot si le poste doit rester propriété de l’entreprise et être réinstallé via Autopilot. Pour une vente ou sortie définitive, retirez les objets conformément à la procédure d’inventaire de votre organisation.
- Intune, Entra et Autopilot reflètent le statut métier réel du matériel.
Vérifier le résultat sur le poste et dans les portails
Sur un device accessible, confirmez la disparition du profil de gestion, de Company Portal ou des accès professionnels selon la plateforme, ainsi que le comportement des applications gérées. Dans Intune, vérifiez le statut de l’action et la disparition éventuelle de l’objet. Si Conditional Access exige un appareil conforme, testez qu’un device retiré ne conserve pas un accès non prévu.
- Les données/contrôles d’entreprise sont retirés conformément au scénario et les accès sont cohérents.
Clôturer l’inventaire et les licences
Mettez à jour l’outil d’inventaire, le propriétaire, le statut du matériel et la date d’action. Retirez les affectations ou groupes device devenus inutiles. Si le device est perdu ou volé, conservez les éléments d’incident et les identifiants du matériel plutôt que de supprimer toutes les traces trop tôt.
- Le cycle de vie du device est documenté et aucun groupe/périmètre de déploiement obsolète ne le cible encore.
Validation
La procédure est validée lorsque :
- Le bon appareil et son type d’enrollment ont été identifiés avant l’action.
- Les données métier et éléments de récupération critiques ont été sauvegardés.
- Retire, Delete ou Wipe a été choisi en connaissance de son effet pour la plateforme.
- Les objets Intune, Entra et Autopilot sont traités séparément selon le futur de l’appareil.
- Le device n’a plus d’accès d’entreprise non prévu après offboarding.
Retour arrière
- Une action Retire déjà exécutée ne se rollback pas par simple bouton : réenrôler l’appareil dans Intune si la sortie était une erreur.
- Un Wipe exécuté est destructif ; restaurer les données depuis les sauvegardes prévues et réenrôler le poste.
- Si l’objet Entra ou Autopilot a été supprimé par erreur, appliquer la procédure de réinscription/recréation supportée avant de remettre l’appareil en production.
- Ne tentez pas de recréer manuellement des identifiants matériels Autopilot sans vérifier leur source et leur propriété.
Dépannage / erreurs fréquentes
- Retire reste Pending : vérifier que le device se reconnecte et effectue un check-in.
- Le device disparaît d’Intune mais reste dans Entra : comportement possible, les deux objets doivent être gérés séparément.
- Un appareil Windows réaffecté ne revient pas dans Autopilot : vérifier que l’identité Autopilot n’a pas été supprimée lors de l’offboarding.
- Données personnelles supprimées alors que Retire était attendu : vérifier plateforme, type d’enrollment et action réellement exécutée.
- Accès Microsoft 365 encore autorisé après sortie : contrôler les sessions du compte, Conditional Access et l’état de conformité Entra plutôt que seulement Intune.