Tutoriel : Activer la cogestion pour les clients du gestionnaire de configuration existants

Avec la cogestion, vous pouvez conserver vos processus établis d’utilisation de Configuration Manager pour gérer des PC dans votre organisation, tout en investissant dans le cloud en recourant à Intune pour la sécurité et la mise en service moderne.

Dans ce didacticiel, vous configurez la cogestion de vos appareils Windows déjà inscrits dans Configuration Manager. Ce didacticiel part du principe que vous utilisez déjà le Configuration Manager pour gérer vos appareils Windows.

Utilisez ce didacticiel dans les cas suivants :

  • Vous disposez d’un annuaire Active Directory local que vous pouvez connecter à Microsoft Entra ID dans une configuration hybride de Microsoft Entra.

    Si vous ne pouvez pas déployer un Microsoft Entra ID hybride qui joint votre AD local à Microsoft Entra ID, nous vous recommandons de suivre notre didacticiel compagnon, Activer la cogestion pour les nouveaux appareils Windows basés sur Internet.

  • Vous disposez de clients Configuration Manager existants que vous souhaitez attacher au cloud.

Dans ce tutoriel, vous allez :

  • Passez en revue les conditions préalables pour Azure et votre environnement local
  • Configurer une version hybride de Microsoft Entra ID
  • Configurer les agents clients Configuration Manager pour qu’ils s’inscrivent avec Microsoft Entra ID
  • Configurer Intune pour l'inscription automatique des appareils.
  • Activer la cogestion dans le gestionnaire de configuration

Configuration requise

Services et environnement Azure

  • Abonnement Azure (essai gratuit)

  • Microsoft Entra ID P1 ou P2

  • Abonnement Microsoft Intune

    Conseil

    Un abonnement Enterprise Mobility + Security (EMS) inclut à la fois Microsoft Entra ID P1 ou P2 et Microsoft Intune. Abonnement EMS (essai gratuit).

Si ce n’est pas déjà le cas dans votre environnement, vous allez configurer Microsoft Entra Connect au cours de ce didacticiel entre votre Active Directory local et votre client Microsoft Entra.

Remarque

Les appareils qui sont uniquement enregistrés avec Microsoft Entra ID ne sont pas pris en charge avec la cogestion. Cette configuration est parfois appelée joint à l’espace de travail. Ils doivent être joints à Microsoft Entra ID ou joints hybrides à Microsoft Entra. Pour plus d’informations, consultez Gestion des appareils avec l’état enregistré de Microsoft Entra.

Infrastructure locale

  • Une version prise en charge de la branche actuelle du Configuration Manager
  • L’autorité de gestion des périphériques mobiles (GPM) doit être définie sur Intune.

Autorisations

Tout au long de ce didacticiel, utilisez les autorisations suivantes pour effectuer les tâches :

  • Un compte qui est un administrateur de domaine sur votre infrastructure locale

  • Un compte qui est administrateur complet pour toutes les étendues dans Configuration Manager

  • Un compte qui est un administrateur général dans Microsoft Entra ID

    • Vérifiez que vous avez attribué une licence Intune au compte que vous utilisez pour vous connecter à votre client. Dans le cas contraire, la connexion échoue avec le message d’erreur « Une erreur imprévue s’est produite. »

    Importante

    Le rôle d’administrateur général de Microsoft Entra est un rôle hautement privilégié qui ne doit être utilisé que lorsqu’un autre rôle ne peut pas être utilisé. Cette fonctionnalité nécessite le rôle d’administrateur global. Pour les autres fonctionnalités, Microsoft recommande d’utiliser des rôles avec le moins d’autorisations. Pour plus d’informations, voir Principes de base de l’administration en fonction du rôle pour Configuration Manager.

Configurer une version hybride de Microsoft Entra ID

Lorsque vous configurez un Microsoft Entra ID hybride, vous configurez en fait l’intégration d’un AD local avec Microsoft Entra ID à l’aide de Microsoft Entra Connect et des services fédérés Active Directory (ADFS). Avec une configuration réussie, vos employés peuvent se connecter en toute transparence à des systèmes externes à l’aide de leurs informations d’identification AD locales.

Importante

Ce tutoriel détaille un processus de base pour configurer un Microsoft Entra ID hybride pour un domaine géré. Nous vous recommandons d’être familiarisé avec le processus et de ne pas vous fier à ce tutoriel comme guide pour comprendre et déployer une version hybride de Microsoft Entra ID.

Pour plus d’informations sur Microsoft Entra ID hybride, commencez par les articles suivants de la documentation de Microsoft Entra :

Configurer Microsoft Entra Connect

La Microsoft Entra ID hybride nécessite la configuration de Microsoft Entra Connect pour synchroniser les comptes d’ordinateur dans votre Active Directory local (AD) et l’objet d’appareil dans Microsoft Entra ID.

À partir de la version 1.1.819.0, Microsoft Entra Connect vous fournit un assistant pour configurer la jonction hybride Microsoft Entra. L’utilisation de cet Assistant simplifie le processus de configuration.

Pour configurer Microsoft Entra Connect, vous avez besoin des informations d’identification d’un administrateur général pour Microsoft Entra ID. La procédure suivante ne doit pas être considérée comme faisant autorité pour la configuration de Microsoft Entra Connect, mais elle est fournie ici pour simplifier la configuration de la cogestion entre Intune et Configuration Manager. Pour le contenu faisant autorité sur cette procédure et les procédures connexes pour la configuration de Microsoft Entra ID, voir Configurer la jonction hybride Microsoft Entra pour les domaines gérés dans la documentation de Microsoft Entra.

Configurer une jonction hybride Microsoft Entra à l’aide de Microsoft Entra Connect

  1. Obtenez et installez la dernière version de Microsoft Entra Connect (1.1.819.0 ou version ultérieure).

  2. Lancez Microsoft Entra Connect, puis sélectionnez Configurer.

  3. Sur la page Tâches supplémentaires , sélectionnez Configurer les options de l’appareil, puis cliquez sur Suivant.

  4. Dans la page Vue d’ensemble , sélectionnez Suivant.

  5. Sur la page Se connecter à Microsoft Entra ID, entrez les informations d’identification d’un administrateur général pour Microsoft Entra ID.

  6. Dans la page Options du périphérique, sélectionnez Configurer la jonction hybride Microsoft Entra, puis cliquez sur Suivant.

  7. Dans la page Systèmes d’exploitation des appareils , sélectionnez les systèmes d’exploitation utilisés par les appareils de votre environnement Active Directory, puis sélectionnez Suivant.

    Vous pouvez sélectionner l’option pour prendre en charge les appareils joints au domaine de niveau inférieur Windows, mais gardez à l’esprit que la cogestion des appareils n’est prise en charge que pour les appareils Windows.

  8. Sur la page SCP, pour chaque forêt locale où vous souhaitez que Microsoft Entra Connect configure le point de connexion de service (SCP), effectuez les étapes suivantes, puis sélectionnez Suivant :

    1. Sélectionnez la forêt.
    2. Sélectionnez le service d’authentification. Si vous avez un domaine fédéré, sélectionnez le serveur AD FS, sauf si votre organisation possède exclusivement des clients Windows et que vous avez configuré la synchronisation ordinateur/appareil ou que votre organisation utilise SeamlessSSO.
    3. Cliquez sur Ajouter pour entrer les informations d’identification d’administrateur d’entreprise.
  9. Si vous possédez un domaine managé, ignorez cette étape.

    Dans la page Configuration de la fédération , entrez les informations d’identification de votre administrateur AD FS, puis sélectionnez Suivant.

  10. Sur la page Prêt pour la configuration , sélectionnez Configurer.

  11. Sur la page Configuration terminée , sélectionnez Quitter.

Si vous rencontrez des problèmes lors de la jonction hybride Microsoft Entra pour les appareils Windows joints à un domaine, consultez Résolution des problèmes de jonction hybride Microsoft Entra pour les appareils Windows actuels.

Configurer les paramètres du client pour demander aux clients de s’inscrire avec Microsoft Entra ID

Utilisez les paramètres du client pour configurer les clients Configuration Manager afin qu’ils s’inscrivent automatiquement avec Microsoft Entra ID.

  1. Ouvrez la console >du Configuration ManagerVue d’ensemble>de l’administration>Paramètres du client, puis modifiez les paramètres client par défaut.

  2. Sélectionnez Services cloud.

  3. Sur la page Paramètres par défaut, définissez Enregistrer automatiquement les nouveaux appareils joints au domaine Windows 10 avec Microsoft Entra ID sur = Oui.

  4. Sélectionnez OK pour enregistrer cette configuration.

Configurer l’inscription automatique des appareils à Intune

Ensuite, nous allons configurer l’inscription automatique des appareils avec Intune. Avec l’inscription automatique, les appareils que vous gérez avec Configuration Manager s’inscrivent automatiquement avec Intune.

L’inscription automatique permet également aux utilisateurs d’inscrire leurs appareils Windows sur Intune. Les appareils s’inscrivent lorsqu’un utilisateur ajoute son compte professionnel à son appareil personnel, ou lorsqu’un appareil appartenant à l’entreprise est joint à Microsoft Entra ID.

  1. Connectez-vous au portail Azure et sélectionnez Microsoft Entra IDMobility>(MDM and MAM)>Microsoft Intune.

  2. Configurez l’étendue utilisateur MDM. Spécifiez l’un des éléments suivants pour configurer les appareils des utilisateurs gérés par Microsoft Intune et accepter les valeurs par défaut pour les valeurs d’URL.

    • Certains : Sélectionnez les groupes qui peuvent automatiquement inscrire leurs appareils Windows

    • Tous : Tous les utilisateurs peuvent inscrire automatiquement leurs appareils Windows

    • Aucun : désactiver l’inscription automatique de GPM

    Importante

    Si l’étendue utilisateur GAM et l’inscription GPM automatique (étendue utilisateur GPM) sont activées pour un groupe, seule GAM est activée. Seule la gestion des applications mobiles (MAM) est ajoutée pour les utilisateurs de ce groupe lorsqu’ils joignent un espace de travail à un appareil personnel. Les appareils ne sont pas automatiquement inscrits à la gestion des périphériques mobiles.

    Lorsque le Configuration Manager est configuré pour inscrire des appareils sur Intune, vous devez encore modifier l’étendue utilisateur MDM pour l’inscription de jeton d’appareil. Configuration Manager utilise les URL GPM qu’il stocke dans la base de données du site pour vérifier que le client appartient au client Intune attendu.

  3. Sélectionnez Enregistrer pour terminer la configuration de l’inscription automatique.

  4. Revenez à Mobilité (MDM et MAM), puis sélectionnez Inscription Microsoft Intune.

    Remarque

    Certains clients peuvent ne pas avoir ces options à configurer.

    Microsoft Intune est la façon dont vous configurez l’application GPM pour Microsoft Entra ID. L’inscription Microsoft Intune est une application Microsoft Entra spécifique créée lorsque vous appliquez des stratégies d’authentification multifacteur pour l’inscription iOS et Android. Pour plus d’informations, consultez Exiger l’authentification multifacteur pour l’inscription d’appareils dans Intune.

  5. Pour l’étendue de l’utilisateur MDM, sélectionnez Tout, puis Enregistrer.

Activer la cogestion dans le gestionnaire de configuration

Avec la configuration hybride de Microsoft Entra et les configurations client Configuration Manager en place, vous êtes prêt à basculer et à activer la cogestion de vos appareils Windows. L’expression Groupe pilote est utilisée dans les boîtes de dialogue de configuration et de fonctionnalité de cogestion. Un groupe pilote est une collection contenant un sous-ensemble de vos appareils Configuration Manager. Utilisez un groupe pilote pour vos tests initiaux, en ajoutant des appareils en fonction des besoins, jusqu’à ce que vous soyez prêt à déplacer les charges de travail pour tous les appareils du Configuration Manager. Il n’existe pas de limite de temps quant à la durée pendant laquelle un groupe de pilotes peut être utilisé pour les charges de travail. Un groupe pilote peut être utilisé indéfiniment si vous ne souhaitez pas déplacer la charge de travail vers tous les appareils Configuration Manager.

Lorsque vous activez la cogestion, vous affectez une collection en tant que groupe pilote. Il s’agit d’un groupe qui contient un petit nombre de clients pour tester vos configurations de cogestion. Nous vous recommandons de créer une collection appropriée avant de commencer la procédure. Vous pouvez ensuite sélectionner cette collection sans quitter la procédure. Vous devrez peut-être plusieurs collections car vous pouvez affecter un groupe pilote différent pour chaque charge de travail.

Remarque

Étant donné que les appareils sont inscrits dans le service Microsoft Intune sur la base de son jeton d’appareil Microsoft Entra, et non sur un jeton d’utilisateur, seule la restriction d’inscription Intune par défaut s’applique à l’inscription.

Activer la cogestion pour les versions 2111 et ultérieures

À partir de la version 2111 de Configuration Manager, l’expérience d’intégration de cogestion a changé. L’Assistant Configuration de l’attachement au cloud facilite l’activation de la cogestion et d’autres fonctionnalités cloud. Vous pouvez choisir un ensemble simplifié de valeurs par défaut recommandées ou personnaliser vos fonctionnalités d’attachement cloud. Il existe également une nouvelle collection d’appareils intégrés pour la cogestion des appareils éligibles afin de vous aider à identifier les clients. Pour plus d’informations sur l’activation de la cogestion, consultez Activer l’attachement cloud.

Remarque

Avec le nouvel Assistant, vous ne déplacez pas les charges de travail en même temps que vous activez la cogestion. Pour déplacer des charges de travail, vous allez modifier les propriétés de cogestion après avoir activé l’attachement cloud.

Activer la cogestion pour les versions 2107 et antérieures

Lorsque vous activez la cogestion, vous pouvez utiliser le cloud public Azure, le cloud Azure Government ou Azure cloud 21Vianet de Chine (ajouté dans la version 2006). Pour activer la cogestion, suivez les instructions suivantes :

  1. Dans la console Configuration Manager, accédez à l’espace de travail Administration, développez Services cloud, puis sélectionnez le nœud Attacher au cloud. Sélectionnez Configurer Cloud Attach dans le ruban pour ouvrir l’Assistant Configuration Cloud Attach.

    Pour la version 2103 et les versions antérieures, développez Services cloud et sélectionnez le nœud de cogestion. Sélectionnez Configurer la cogestion sur le ruban pour ouvrir l’Assistant Configuration de la cogestion.

  2. Sur la page d’intégration de l’Assistant, pour environnement Azure, choisissez l’un des environnements suivants :

    • Cloud public Azure

    • Cloud Azure Government

    • Cloud Azure Chine (ajouté dans la version 2006)

      Remarque

      Mettez à jour le client Configuration Manager vers la dernière version sur vos appareils avant de l’intégrer au cloud Azure Chine.

    Lorsque vous sélectionnez le cloud Azure Chine ou le cloud Azure Government, l’option Charger vers le centre d’administration Microsoft Endpoint Manager pour l’attachement client est désactivée.

  3. Sélectionnez Se connecter. Connectez-vous en tant qu’administrateur général de Microsoft Entra, puis sélectionnez Suivant. Vous ne vous connectez qu’une seule fois aux fins de cet Assistant. Les informations d’identification ne sont pas stockées ou réutilisées ailleurs.

    Importante

    Le rôle d’administrateur général de Microsoft Entra est un rôle hautement privilégié qui ne doit être utilisé que lorsqu’un autre rôle ne peut pas être utilisé. Cette fonctionnalité nécessite le rôle d’administrateur global. Pour les autres fonctionnalités, Microsoft recommande d’utiliser des rôles avec le moins d’autorisations. Pour plus d’informations, voir Principes de base de l’administration en fonction du rôle pour Configuration Manager.

  4. Sur la page Activation , choisissez les paramètres suivants :

    • Inscription automatique dans Intune : permet l’inscription automatique des clients dans Intune pour les clients Configuration Manager existants. Cette option vous permet d’activer la cogestion sur un sous-ensemble de clients pour tester la cogestion dans un premier temps, puis la déployer en utilisant une approche progressive. Si l’utilisateur désinscrit un appareil, l’appareil sera réinscrit lors de la prochaine évaluation de la stratégie.

      • Pilote : Seuls les clients Configuration Manager membres de la collection d’inscription automatique Intune sont automatiquement inscrits dans Intune.
      • Tous : activez l’inscription automatique pour tous les clients exécutant des versions Windows prises en charge.
      • Aucun : désactiver l’inscription automatique pour tous les clients.
    • Inscription automatique Intune : Cette collection doit contenir tous les clients que vous souhaitez intégrer en cogestion. Il s’agit essentiellement d’un sur-ensemble de toutes les autres collections de mise en scène.

    Capture d’écran de la page de l’Assistant Activation de l’inscription automatique dans Intune.

    L’inscription automatique n’est pas immédiate pour tous les clients. Ce comportement permet une meilleure mise à l’échelle de l’inscription pour les environnements de grande taille. Configuration Manager rend l’inscription aléatoire selon le nombre de clients. Par exemple, si votre environnement compte 100 000 clients, lorsque vous activez ce paramètre, l’inscription s’étend sur plusieurs jours.

    Un nouvel appareil cogéré est désormais automatiquement inscrit dans le service Microsoft Intune en fonction de son jeton d’appareil Microsoft Entra. Il n’est pas nécessaire d’attendre qu’un utilisateur se connecte à l’appareil pour que l’inscription automatique démarre. Cette modification permet de réduire le nombre d’appareils dont le statut d’inscription est En attente de connexion de l’utilisateur. Pour prendre en charge ce comportement, l’appareil doit exécuter des versions prises en charge de Windows. Pour plus d’informations, voir status d’inscription de cogestion.

    Si vous avez déjà des appareils inscrits en cogestion, les nouveaux appareils sont désormais inscrits immédiatement après avoir satisfait aux conditions préalables.

  5. Pour les appareils Internet déjà inscrits dans Intune, copiez et enregistrez la commande sur la page d’activation. Vous allez utiliser cette commande pour installer le client Configuration Manager en tant qu’application dans Intune pour les appareils Internet. Si vous n’enregistrez pas cette commande maintenant, vous pouvez revoir la configuration de cogestion à tout moment pour obtenir cette commande.

    Conseil

    La commande s’affiche uniquement si vous avez rempli toutes les conditions préalables, telles que la configuration d’une passerelle de gestion cloud.

  6. Dans la page Charges de travail, pour chaque charge de travail, choisissez le groupe d’appareils à déplacer pour la gestion avec Intune. Pour plus d’informations, reportez-vous à la section Charges de travail.

    Si vous souhaitez uniquement activer la cogestion, vous n’avez pas besoin de basculer les charges de travail maintenant. Vous pouvez changer de charge de travail ultérieurement. Pour plus d’informations, reportez-vous à la section Comment basculer entre les charges de travail.

    • Pilote Intune : bascule la charge de travail associée uniquement pour les appareils des collections pilotes que vous spécifiez sur la page Mise en attente. Chaque charge de travail peut avoir une collection de pilotes différente.
    • Intune : bascule la charge de travail associée pour tous les appareils Windows cogérés.

    Importante

    Avant de basculer des charges de travail, assurez-vous de configurer et de déployer correctement la charge de travail correspondante dans Intune. Assurez-vous que les charges de travail sont toujours gérées par l’un des outils de gestion pour vos appareils.

  7. Sur la page Intermédiaire, spécifiez la collection de pilotes pour chacune des charges de travail définies sur Pilot Intune.

    Capture d’écran de la page Transit de l’Assistant Configuration de cogestion, avec les options permettant de spécifier des collections pilotes.

  8. Pour activer la cogestion, suivez l’Assistant.

Étapes suivantes