Prise en main de l’agent de débarquement d’appareil

Importante

À compter du 1er juin 2026, l’agent de débarquement d’appareil ne sera plus disponible.

Vérifiez vos processus de déclassement existants et passez en revue les options de cycle de vie et de correction des appareils précédemment utilisées dans Microsoft Intune avant cette date.

Chronologie de l’agent de débarquement d’appareils

  • 30 avril 2026 : vous ne pouvez pas configurer l’agent de débarquement d’appareil.
  • 1er juin 2026 : l’agent de débarquement d’appareil est supprimé du Centre d’administration Intune et n’est pas disponible.

Signification de cette modification pour vous

  • Vous pouvez continuer à utiliser l’agent de débarquement des appareils jusqu’au 1er juin 2026 s’il est déjà configuré.
  • Si vous supprimez l’agent entre le 30 avril 2026 et le 1er juin 2026, vous ne pourrez pas le configurer à nouveau.
  • Après le 1er juin 2026, l’agent de débarquement d’appareil n’est pas accessible.

Actions recommandées

  • Effectuez toutes les actions de déclassement actives avant le 1er juin 2026.
  • Évitez de créer de nouvelles dépendances sur l’agent de déclassement des appareils.
  • Effectuez la transition des workflows de débarquement existants vers des options de cycle de vie des appareils et de correction précédemment utilisées dans Intune.

L’agent de déclassement des appareils identifie les appareils obsolètes ou mal alignés dans Intune et Entra ID, fournissant des informations exploitables et nécessitant l’approbation de l’administrateur avant le déclassement des appareils. L’agent de débarquement des appareils complète l’automatisation existante d’Intune en fournissant des informations et en gérant les cas ambigus où le nettoyage automatisé peut ne pas suffire.

Configuration requise

Configuration cloud requise

L’agent est pris en charge sur le cloud public uniquement. Il n’est pas pris en charge sur les clouds du secteur public.

Conditions d’octroi de licence

Pour utiliser les agents Security Copilot dans Microsoft Intune, votre organisation doit satisfaire à des exigences de licence spécifiques.

Licences requises :

Exigences relatives aux plug-ins

Les plug-ins permettent aux agents de Security Copilot de se connecter aux services Microsoft et d’effectuer des actions spécialisées.

L’agent de débarquement d’appareil nécessite le plug-in suivant :

En savoir plus sur les plug-ins.

Configuration requise pour la plateforme d’appareil

L’agent prend en charge les appareils gérés par Intune sur plusieurs plateformes, notamment Windows, iOS/iPadOS, macOS, Android et Linux.
Elle s’applique aussi bien aux scénarios appartenant à l’entreprise qu’aux scénarios BYOD (apport de votre propre appareil).

L’agent ne prend pas en charge :

  • Appareils Windows hybrides joints à Entra
  • Appareils Windows AutoPilot
  • Appareils partagés
  • Téléphones Microsoft Teams

Exigences des rôles

Les exigences de rôle varient selon que vous configurez l’agent ou l’utilisez, et selon les actions spécifiques effectuées.


Pour activer, configurer et supprimer l’agent de débarquement d’appareil, utilisez un compte avec les rôles suivants :

Rôles Intune, soit :

Entra rôles, soit :

Rôles de Security Copilot :


Pour utiliser l’agent et effectuer des actions de déclassement, utilisez un compte avec au moins les rôles suivants :

Rôles Intune, soit :

Entra rôles, soit :

Rôles de Security Copilot :

Mode de fonctionnement

Pour prendre en charge une gestion sécurisée et efficace du cycle de vie des appareils, l’agent de déclassement des appareils effectue une série d’évaluations et d’actions automatisées. Voici une ventilation de son flux de travail :

1. Agrégation des signaux

L’agent de déclassement d’appareil commence par agréger les signaux de Microsoft Intune et de Microsoft Entra ID. Ces signaux incluent des indicateurs qui permettent de déterminer si un appareil est actif, obsolète ou mal configuré.

2. Évaluation

L’agent évalue chaque appareil à l’aide d’une logique prédéfinie et de toutes les instructions personnalisées facultatives fournies par un administrateur.

3. Recommandations

Sur la base de cette évaluation, l’agent génère des recommandations qui signalent les appareils à débarquer, ainsi que les actions suggérées et la justification de celles-ci.

4. Approbation de l’Administration

Aucune modification n’est apportée aux appareils sans l’approbation explicite de l’administrateur. L’agent fournit des recommandations détaillées, mais la décision finale de désactiver un appareil incombe à l’administrateur informatique.

5. Correction assistée

Après approbation de l’administrateur, l’agent de débarquement d’appareil désactive les objets d’ID Entra correspondants. Il facilite également le processus de débarquement en fournissant des conseils sur les étapes de correction supplémentaires, telles que la suppression d’appareils de Microsoft Defender ou Apple Business Manager.

Identité de l’agent

L’agent de débarquement d’appareil s’exécute sous l’identité et les autorisations du compte administrateur Intune utilisé lors de l’installation. Ses actions sont limitées aux autorisations de ce compte, et l’identité s’actualise à chaque exécution. Si l’agent ne s’exécute pas pendant 90 jours consécutifs, son authentification expire et les exécutions suivantes échouent jusqu’à ce qu’elles soient renouvelées. Pour conserver les fonctionnalités, renouvelez l’identité de l’agent avant la limite de 90 jours.

Considérations opérationnelles

Avant d’exécuter l’agent de déclassement d’appareil, notez les points suivants :

  • Les administrateurs doivent démarrer l’agent manuellement ; Une fois lancé, il ne peut pas être mis en pause ou arrêté.
  • Les administrateurs peuvent uniquement lancer l’agent à partir du Centre d’administration Microsoft Intune.
  • Seul l’administrateur qui a configuré l’agent peut afficher les détails de la session dans le portail Microsoft Security Copilot.
  • L’agent identifie les appareils qui ont été retirés, effacés ou supprimés d’Intune au cours des 30 derniers jours.
  • L’agent limite les résultats aux 10 000 premiers appareils.
  • Une fois l’administrateur approuvé, l’agent désactive les objets d’ID Entra. D’autres étapes de correction sont fournies en tant qu’instructions destinées aux administrateurs.
  • L’agent ne conserve pas les suggestions entre les exécutions ; La réexécution efface les recommandations précédentes.
  • Une seule instance d’agent est prise en charge par client.

Importante

Les données signalées par l’agent sont affichées à travers les suggestions de l’agent. Ces informations peuvent être visibles pour les administrateurs qui ont accès à l’agent dans le Centre d’administration Intune, même si elles incluent des données en dehors des unités administratives (AU) qui leur sont attribuées dans Microsoft Entra ID.

Activez l’agent

Pour activer l’agent de débarquement d’appareil, procédez comme suit :

  1. Dans le Centre d’administration Microsoft Intune, sélectionnez Agents, puis l’agent que vous souhaitez activer.
  2. Sélectionnez Set up Agent (Configurer l’agent ) pour ouvrir le volet de configuration.
  3. Vérifiez les détails pour vous assurer que les exigences sont en place, puis sélectionnez Démarrer l’agent.

L’agent s’exécute jusqu’à ce qu’il termine, puis affiche ses résultats dans l’onglet Vue d’ensemble .

Capture d’écran du volet d’installation de l’agent de déclassement d’appareil.

Configurer des instructions personnalisées

Utilisez des instructions personnalisées pour guider la logique de l’agent en fonction des besoins de votre organisation. Les instructions personnalisées aident à affiner les critères d’évaluation de l’agent, ce qui vous permet d’inclure ou d’exclure des appareils spécifiques des recommandations de déclassement.

Ces instructions peuvent être utilisées pour :

  • Incluez ou excluez des ID d’objet spécifiques.
  • Définissez des seuils pour l’activité de l’appareil.

Par exemple, si votre organisation dispose d’appareils de direction que vous ne souhaitez pas marquer d’indicateur pour l’abandon, vous pouvez utiliser des instructions personnalisées pour les exclure. Sans cette exclusion, l’agent peut détecter des incompatibilités d’identité sur ces appareils et utiliser des SCU pour suggérer l’abandon, même lorsque ce n’est pas approprié. Les instructions personnalisées vous aident à éviter ce problème en guidant la logique de l’agent en fonction des besoins de votre organisation.

Les instructions personnalisées persistent entre les exécutions de l’agent. Ainsi, une fois que vous les avez définies, elles sont évaluées chaque fois que l’agent s’exécute. Vous pouvez modifier les instructions personnalisées à tout moment dans l’onglet Paramètres et relancer l’agent. La section Facteurs d’une suggestion met en évidence les détails sur les instructions personnalisées prises en compte lors de la formation de la liste des appareils suggérés à retirer.

Pour configurer des instructions personnalisées :

  1. Dans le Centre d’administration Microsoft Intune, sélectionnez Agents>Device Offboarding Agent (préversion).
  2. Sélectionnez l’onglet Paramètres.
  3. Dans le champ Instructions , saisissez une invite pour personnaliser les critères d’évaluation de l’agent.

Exemples d’instructions personnalisées que vous pouvez utiliser

Exclure les appareils avec des ID [...]

Exclure les appareils dont la dernière activité est postérieure à [...]

Exclure les appareils dont la dernière activité est antérieure à [...]

Incluez uniquement les appareils avec des ID [...]

Importante

Si vous incluez un ou plusieurs ID d’appareil et qu’aucun d’entre eux n’a été retiré, effacé ou supprimé au cours des 30 derniers jours, l’agent ne s’exécutera pas.

Incluez uniquement les appareils dont la dernière activité est postérieure à [...]

Incluez uniquement les appareils dont la dernière activité est antérieure à [...]

Renouveler l’agent

Les agents expirent après 90 jours d’inactivité. Lorsque l’authentification expire, les exécutions de l’agent échouent jusqu’à ce que vous vous authentifiiez à nouveau. Vous pouvez renouveler l’authentification à tout moment.

À l’approche de l’expiration, Intune affiche un avertissement sur la page de présentation de l’agent. Les propriétaires de Copilot et les contributeurs Copilot peuvent voir cette bannière, qui vous invite à renouveler l’identité de l’agent.

Pour renouveler l’agent :

  1. Ouvrez le Centre d’administration Microsoft Security Copilot et connectez-vous avec un compte disposant des autorisations requises.
  2. Sélectionnez les agents.
  3. Recherchez l’agent qui a besoin de renouvellement et sélectionnez Accéder à l’agent.
  4. Sur la page des détails de l’agent, sélectionnez ..., puis sélectionnez Modifier.
  5. Sélectionnez Renouveler l’authentification. L’agent utilise vos informations d’identification de connexion par défaut. Pour utiliser d’autres informations d’identification, sélectionnez S’authentifier à nouveau et fournissez-les.

Après le renouvellement, la bannière d’avertissement disparaît et une notification toast confirme la réussite.

Supprimer l’agent

Lorsque vous supprimez un agent, toutes les données associées générées, y compris les suggestions et les activités, sont supprimées. Les suggestions appliquées précédemment restent inchangées.

Étapes pour supprimer une instance d’agent :

  1. Dans le Centre d’administration Microsoft Intune, sélectionnez Agents.
  2. Sélectionnez l’instance d’agent à supprimer.
  3. Sélectionnez Supprimer l’agent et confirmez la suppression.

Après la suppression :

  • Le volet de l’agent revient à son état d’origine.
  • Un administrateur peut réinstaller l’agent ultérieurement en répétant le processus d’installation.

Contribuez à façonner l’avenir des agents Intune

Rejoignez notre forum de commentaires des agents Intune pour partager des insights et influencer les fonctionnalités à venir dans Microsoft Intune.

Inscrivez-vous et apprenez-en plus : https://aka.ms/IntuneAgentsForum

Étapes suivantes