Procédure pas à pas - Créer une stratégie de catalogue de paramètres Intune et la comparer avec ADMX local

Remarque

Cette procédure a été créée en tant qu’atelier technique et mise à jour pour s’appliquer au catalogue de paramètres d’Intune. Il a plus de conditions préalables que les procédures pas à pas classiques, car il compare l’utilisation et la configuration des stratégies de catalogue de paramètres dans Intune et sur site stratégie de groupe modèles d’administration (ADMX).

Les modèles ADMX et de stratégie de groupe incluent des paramètres que vous pouvez configurer sur les appareils Windows. Ces paramètres sont utilisés et gérés par les fournisseurs de Gestion des appareils mobiles (GPM), comme Microsoft Intune, pour configurer les fonctionnalités et les paramètres sur les appareils Windows. Par exemple, vous pouvez activer Idées de conception dans PowerPoint, définir une page d’accueil dans Microsoft Edge, etc.

Ces paramètres sont intégrés au catalogue de paramètres de Microsoft Intune. Dans un profil de catalogue de paramètres, vous configurez les paramètres que vous souhaitez inclure, puis vous attribuez ce profil à vos appareils.

Dans cette procédure pas à pas, vous :

  • Découvrez le Centre d’administration Microsoft Intune.
  • Créer des groupes d’utilisateurs et créer des groupes d’appareils.
  • Comparez les paramètres dans Intune avec les paramètres ADMX locaux.
  • Créez différentes stratégies de catalogue de paramètres et configurez les paramètres qui ciblent les différents groupes.

À la fin de cet atelier, vous pouvez utiliser Intune pour gérer vos utilisateurs et déployer des stratégies de catalogue de paramètres.

Cette fonctionnalité s’applique à :

  • Windows
  • Microsoft Edge version 77 et ultérieure

Conseil

Configuration requise

  • Un abonnement Microsoft 365 E3 ou E5, qui inclut Intune et Microsoft Entra ID P1 ou P2. Si vous n’avez pas d’abonnement E3 ou E5, essayez-le gratuitement.

    Pour plus d’informations sur ce que vous obtenez avec les différentes licences Microsoft 365, accédez à Transformer votre entreprise avec Microsoft 365.

  • Microsoft Intune est configurée en tant qu’autorité GPM Intune. Pour plus d’informations, accédez à Définir l’autorité de gestion des périphériques mobiles.

    Capture d’écran montrant comment définir l’autorité GPM sur Microsoft Intune dans le status de votre client.

  • Sur un contrôleur de domaine Active Directory Active Directory local :

    1. Copiez les modèles Office et Microsoft Edge suivants dans le magasin central (dossier sysvol) :

    2. Créez une stratégie de groupe pour envoyer ces modèles vers un ordinateur d’administrateur Windows Entreprise dans le même domaine que le contrôleur de domaine. Dans cette procédure pas à pas :

      • La stratégie de groupe que nous avons créée avec ces modèles est nommée OfficeandEdge. Vous verrez ce nom sur les images.
      • L’ordinateur de l’administrateur Windows Entreprise que nous utilisons est appelé l’ordinateur de l’Administration.

      Dans la plupart des organisations, un administrateur de domaine dispose de deux comptes :

      • Un compte professionnel de domaine classique
      • Un autre compte d’administrateur de domaine utilisé uniquement pour les tâches d’administrateur de domaine, telles que la stratégie de groupe

      Cet ordinateur d’Administration permet aux administrateurs de se connecter avec leur compte d’administrateur de domaine et d’accéder aux outils conçus pour la gestion de la stratégie de groupe.

  • Sur cet ordinateur d’Administration :

    • Connectez-vous avec un compte d’administrateur de domaine.

    • Ajoutez RSAT : Outils de gestion de la stratégie de groupe :

      1. Ouvrir le système>de l’application> ParamètresAjouter une fonctionnalité> facultativeAfficher les fonctionnalités.

      2. Sélectionnez RSAT : Outils> de gestion de la stratégie de groupeAjouter.

        Patientez pendant que Windows ajoute la fonctionnalité. Une fois l’opération terminée, elle s’affiche dans l’application Outils d’administration Windows .

        Capture d’écran montrant les applications Outils d’administration Windows, y compris l’application Gestion de la stratégie de groupe.

    • Vérifiez que vous disposez d’un accès Internet et des droits d’administrateur pour l’abonnement Microsoft 365, qui inclut le Centre d’administration Intune.

Ouvrir le Centre d’administration Intune

  1. Ouvrez un navigateur web basé sur Chromium, comme Microsoft Edge.

  2. Accédez au Centre d’administration Microsoft Intune. Connectez-vous avec le compte suivant :

    Utilisateur : Entrez le compte administrateur de votre abonnement client Microsoft 365. Mot de passe : entrez son mot de passe.

Le centre d’administration Intune est axé sur la gestion des appareils et inclut des services Azure, tels que Microsoft Entra ID. Vous ne voyez peut-être pas la marque Microsoft Entra ID et Azure, mais vous les utilisez.

Vous pouvez également ouvrir le Centre d’administration Intune à partir du Centre d’administration Microsoft 365 :

  1. Accédez à https://admin.microsoft.com.

  2. Connectez-vous avec le compte administrateur de votre abonnement client Microsoft 365.

  3. Sélectionnez Afficher toutCentres>>d’administrationMicrosoft Intune. Le Centre d’administration Intune s’ouvre.

    Capture d’écran montrant les centres d’administration dans le Centre d’administration Microsoft 365.

Créer des groupes et ajouter des utilisateurs

Les stratégies locales sont appliquées dans l’ordre LSDOU : local, site, domaine et unité d’organisation (UO). Dans cette hiérarchie, les stratégies de l’unité d’organisation écrasent les stratégies locales, les stratégies de domaine écrasent les stratégies de site, etc.

Dans Intune, les stratégies sont appliquées aux utilisateurs et aux groupes que vous créez. Il n’existe pas de hiérarchie. Par exemple :

  • Si deux stratégies mettent à jour le même paramètre, ce dernier s’affiche en tant que conflit.
  • Si deux stratégies de conformité sont en conflit, la stratégie la plus restrictive s’applique.
  • Si deux profils de configuration sont en conflit, le paramètre n’est pas appliqué.

Pour plus d’informations, consultez Questions courantes, problèmes et résolutions concernant les stratégies d’appareils et les profils.

Au cours des étapes suivantes, vous allez créer des groupes de sécurité et ajouter des utilisateurs à ces groupes. Vous pouvez ajouter un utilisateur à plusieurs groupes. Par exemple, il est normal qu’un utilisateur dispose de plusieurs appareils, comme une Surface Pro pour le travail et un appareil mobile Android pour personnel. De plus, il est normal qu’une personne accède aux ressources de l’organisation à partir de ces différents appareils.

  1. Dans le Centre d’administration Intune, sélectionnez Groupes>Nouveau groupe.

  2. Saisissez les paramètres suivants :

    • Type de groupe : Sélectionnez Sécurité.
    • Nom du groupe : Entrez tous les appareils des étudiants Windows.
    • Type d’appartenance : sélectionnez Affecté.
  3. Sélectionnez Membres, puis ajoutez des appareils.

    L’ajout d’appareils est facultatif. L’objectif est de s’entraîner à créer des groupes et de savoir comment ajouter des appareils. Si vous utilisez cette procédure dans un environnement de production, soyez conscient de ce que vous faites.

  4. Sélectionnez>Créez pour enregistrer vos modifications.

    Vous ne voyez pas votre groupe ? Sélectionnez Actualiser.

  5. Sélectionnez Nouveau groupe, puis entrez les paramètres suivants :

    • Type de groupe : Sélectionnez Sécurité.

    • Nom du groupe : entrez tous les appareils Windows.

    • Type d’appartenance : sélectionnez un appareil dynamique.

    • Membres de l’appareil dynamique : sélectionnez Ajouter une requête dynamique, puis configurez votre requête :

      • Propriété : sélectionnez deviceOSType.
      • Opérateur : sélectionnez Égal.
      • Valeur : Entrez Windows.
      1. Sélectionnez Ajouter une expression. Votre expression est affichée dans la syntaxe de la règle :

        Capture d’écran montrant comment créer une requête de groupe dynamique et ajouter des expressions dans Microsoft Intune.

        Lorsque des utilisateurs ou des appareils répondent aux critères que vous entrez, ils sont automatiquement ajoutés aux groupes dynamiques. Dans cet exemple, les appareils sont automatiquement ajoutés à ce groupe lorsque le système d’exploitation est Windows. Si vous utilisez cette procédure pas à pas dans un environnement de production, soyez prudent. Le but est de vous entraîner à créer des groupes dynamiques.

      2. Enregistrer>Créez pour enregistrer vos modifications.

  6. Créez le groupe Tous les enseignants avec les paramètres suivants :

    • Type de groupe : Sélectionnez Sécurité.

    • Nom du groupe : Entrez tous les enseignants.

    • Type d’appartenance : sélectionnez Utilisateur dynamique.

    • Membres utilisateurs dynamiques : sélectionnez Ajouter une requête dynamique, puis configurez votre requête :

      • Propriété : Sélectionnez un département.

      • Opérateur : sélectionnez Égal.

      • Valeur : Entrez les enseignants.

        1. Sélectionnez Ajouter une expression. Votre expression est affichée dans la syntaxe de la règle.

          Lorsque des utilisateurs ou des appareils répondent aux critères que vous entrez, ils sont automatiquement ajoutés aux groupes dynamiques. Dans cet exemple, les utilisateurs sont automatiquement ajoutés à ce groupe lorsque leur département est Enseignants. Vous pouvez entrer dans le département et d’autres propriétés lorsque des utilisateurs sont ajoutés à votre organisation. Si vous utilisez cette procédure pas à pas dans un environnement de production, soyez prudent. Le but est de vous entraîner à créer des groupes dynamiques.

        2. Enregistrer>Créez pour enregistrer vos modifications.

Points de discussion

Les utilisateurs et les groupes créés sont également visibles dans le Centre d’administration Microsoft 365 et le Centre d’administration Microsoft Entra. Vous pouvez créer et gérer des groupes dans toutes ces zones pour votre abonnement client. Si votre objectif est la gestion des appareils, utilisez le Centre d’administration Microsoft Intune.

Examiner l’appartenance à un groupe

  1. Dans le Centre d’administration Intune, sélectionnez Utilisateurs>Tous les utilisateurs> Sélectionnez le nom d’un utilisateur existant.
  2. Passez en revue certaines des informations que vous pouvez ajouter ou modifier. Par exemple, regardez les propriétés que vous pouvez configurer, comme le titre du poste, le service, la ville, l’emplacement du bureau, etc. Vous pouvez utiliser ces propriétés dans vos requêtes dynamiques lorsque vous créez des groupes dynamiques.
  3. Sélectionnez Groupes pour afficher l’appartenance de cet utilisateur. Vous pouvez également supprimer l’utilisateur d’un groupe.
  4. Sélectionnez d’autres options pour afficher plus d’informations et découvrir ce que vous pouvez faire. Par exemple, examinez la licence attribuée, les appareils de l’utilisateur, etc.

Qu’est-ce que je viens de faire ?

Dans le Centre d’administration Intune, vous avez créé des groupes de sécurité et ajouté des utilisateurs et des appareils existants à ces groupes. Nous utiliserons ces groupes dans les étapes ultérieures de ce didacticiel.

Créer une stratégie de catalogue de paramètres dans Intune

Dans cette section, nous allons créer une stratégie de catalogue de paramètres dans Intune, examiner certains paramètres dans la gestion de la stratégie de groupe locale et comparer le même paramètre dans Intune. L’objectif est d’afficher un paramètre dans la stratégie de groupe et d’afficher le même paramètre dans Intune.

  1. Dans le Centre d’administration Intune, sélectionnez Appareils> Gérer laconfiguration>des appareils>Créer>une stratégie.

  2. Entrez les propriétés suivantes :

    • Plateforme : sélectionnez Windows 10 et ultérieur.
    • Type de profil : Sélectionnez le catalogue Paramètres.
  3. Sélectionnez Créer.

  4. Dans Informations de base, entrez les propriétés suivantes :

    • Nom : entrez un nom descriptif pour le profil. Nommez vos profils afin de pouvoir les identifier facilement ultérieurement. Par exemple, entrez les appareils des étudiants Windows.
    • Description : entrez une description pour le profil. Ce paramètre est facultatif, mais recommandé.
  5. Sélectionnez Suivant.

  6. Dans Paramètres de configuration, sélectionnez Ajouter des paramètres. Vous voyez une liste de tous les paramètres.

    Capture d’écran montrant le sélecteur de paramètres du catalogue dans Microsoft Intune.

    Vous pouvez également filtrer les paramètres qui s’appliquent aux appareils et aux paramètres qui s’appliquent aux utilisateurs, et rechercher des paramètres :

    Capture d’écran montrant comment filtrer et effectuer une recherche dans le sélecteur de paramètres du catalogue de paramètres de Microsoft Intune.

  7. Dans la recherche, entrez télécharger. Tous les paramètres de stratégie dont le nom contient le mot « téléchargement » sont filtrés et affichés dans la liste :

    Capture d’écran montrant comment rechercher des stratégies avec un mot clé dans le catalogue de paramètres de Microsoft Intune.

  8. Accédez à la catégorie >Microsoft Edge, sélectionnez Paramètres SmartScreen. Notez que les paramètres de stratégie SmartScreen avec « téléchargement » dans leur nom sont filtrés et affichés :

    Capture d’écran montrant comment afficher les paramètres de stratégie Microsoft Edge Smart Screen dans le catalogue de paramètres de Microsoft Intune.

Comparer une stratégie dans la gestion de la stratégie de groupe et Intune

Dans cette section, nous présentons une stratégie dans Intune et sa stratégie correspondante dans l’Éditeur de gestion de la stratégie de groupe.

  1. Ouvrez l’application Gestion de la stratégie de groupe sur l’ordinateur de l’Administration de groupe.

    Cette application est installée avec RSAT : Outils de gestion de la stratégie de groupe, fonctionnalité facultative que vous ajoutez sous Windows. Conditions préalables (dans cet article) répertorie les étapes à suivre pour l’installer.

  2. Développez Domaines> , sélectionnez votre domaine. Par exemple, sélectionnez contoso.net.

  3. Cliquez avec le bouton droit sur la modification de stratégie OfficeandEdge>. L’application Éditeur de gestion de la stratégie de groupe s’ouvre.

    Capture d’écran montrant comment cliquer avec le bouton droit sur la stratégie de groupe ADMX d’Office local et Microsoft Edge, puis sélectionner Modifier.

    OfficeandEdge est une stratégie de groupe qui inclut les modèles ADMX Office et Microsoft Edge. Cette stratégie est décrite dans la section Conditions préalables (dans cet article).

  4. DévelopperStratégies>de configuration> del’ordinateur Modèles> d’administration, Panneau de>configurationPersonnalisation. Notez les paramètres disponibles.

    Capture d’écran montrant comment développer Configuration ordinateur dans l’Éditeur de gestion de la stratégie de groupe local et accéder à Personnalisation.

    Double-cliquez sur Empêcher l’activation de la caméra de l’écran de verrouillage et découvrez les options disponibles :

    Capture d’écran montrant comment afficher les options de paramètres de configuration d’ordinateur local dans la stratégie de groupe.

  5. Dans le Centre d’administration Intune, accédez à la stratégie de catalogue des paramètres des appareils étudiants Windows.

  6. Sélectionnez les paramètres> de configuration,Modifier,>Ajouter des paramètres. Recherchez Personnalisation et sélectionnez la Administrative templates\Panneau de configuration\Personalization catégorie. Notez les paramètres disponibles :

    Capture d’écran montrant le chemin d’accès du paramètre de stratégie de personnalisation ADMX dans le catalogue de paramètres de Microsoft Intune.

    Ce chemin d’accès et les paramètres disponibles sont similaires à ce que vous voyez dans l’Éditeur de gestion de la stratégie de groupe. Si vous sélectionnez Empêcher l’activation du paramètre de caméra de l’écran de verrouillage, des options similaires sont disponibles dans l’Éditeur de gestion de la stratégie de groupe.

    Capture dʼécran montrant le chemin dʼaccès dʼADMX Empêcher lʼactivation du paramètre de caméra de lʼécran de verrouillage dans le catalogue de paramètres de Microsoft Intune.

Comparer une stratégie d’utilisateur dans la stratégie de groupe Gestion et Intune

  1. Dans votre stratégie de catalogue de paramètres d’appareils d’étudiants Windows, sélectionnez Paramètres> de configurationModifier Ajouter>des paramètres. Recherchez inprivate browsing. Notez les options des paramètres. Le (User) paramètre s’applique aux configurations utilisateur. L’autre paramètre s’applique aux configurations d’appareils.

    Capture d’écran montrant un paramètre utilisateur et un paramètre d’appareil dans le catalogue de paramètres de Microsoft Intune.

  2. Dans l’Éditeur de gestion de la stratégie de groupe, recherchez les paramètres d’utilisateur et d’appareil correspondants :

    • Appareil : développer Configuration> ordinateurStratégies> Modèles >d’administrationComposants> WindowsInternet ExplorerPrivacy>>Désactivez la navigation InPrivate.
    • Utilisateur : développer Stratégies de configuration> utilisateurModèles>d’administration Composants>>Windows Internet ExplorerPrivacy>>Désactivez la navigation InPrivate.

    Capture d’écran montrant comment désactiver la navigation InPrivate dans Internet Explorer à l’aide du modèle ADMX local.

Conseil

Pour afficher les stratégies Windows intégrées, vous pouvez également utiliser GPEdit (Modifier l’application de stratégie de groupe ).

Qu’est-ce que je viens de faire ?

Vous avez créé une stratégie de catalogue de paramètres dans Intune. Dans cette stratégie, nous avons examiné certains paramètres, puis les mêmes paramètres ADMX dans la gestion locale de la stratégie de groupe.

Créer une stratégie de catalogue de paramètres OneDrive

Dans cette section, vous créez une stratégie de catalogue de paramètres OneDrive dans Intune pour contrôler certains paramètres. Ces paramètres spécifiques sont choisis parce qu’ils sont couramment utilisés par les organisations.

  1. Créer une autre stratégie Intune (Configuration>des appareils> Gérer les appareils >Créer>une stratégie).

  2. Entrez les propriétés suivantes :

    • Plateforme : sélectionnez Windows 10 et ultérieur.
    • Type de profil : Sélectionnez le catalogue Paramètres.
  3. Sélectionnez Créer.

  4. Dans Informations de base, entrez les propriétés suivantes :

    • Nom : entrez les stratégies OneDrive pour tous les utilisateurs Windows.
    • Description : entrez une description pour le profil. Ce paramètre est facultatif, mais recommandé.
  5. Sélectionnez Suivant.

  6. Dans Paramètres de configuration, sélectionnez Ajouter des paramètres. Dans la liste des catégories, recherchez ou accédez à OneDrive. Sélectionnez les paramètres suivants, puis fermez le sélecteur de paramètres :

    • Empêcher les utilisateurs de synchroniser des comptes OneDrive personnels (Utilisateur)
    • Connecter silencieusement les utilisateurs de l’application de synchronisation OneDrive avec leurs informations d’identification Windows
    • Activer les Fichiers à la demande OneDrive
  7. Configurez ces paramètres :

    Paramètre Valeur
    Empêcher les utilisateurs de synchroniser des comptes OneDrive personnels (Utilisateur) Activé
    Connecter silencieusement les utilisateurs à l’application de synchronisation OneDrive avec leurs informations d’identification Windows Activé
    Activer les Fichiers à la demande OneDrive Activé

Vos paramètres ressemblent aux suivants :

Capture d’écran montrant comment créer une stratégie de catalogue de paramètres OneDrive dans Microsoft Intune.

Pour plus d’informations sur les paramètres client OneDrive, accédez à Utiliser une stratégie de groupe pour contrôler les paramètres client de synchronisation OneDrive.

Attribuer votre stratégie

  1. Dans votre stratégie, sélectionnez Suivant jusqu’à ce que vous accédiez à Devoirs. Choisissez Ajouter des groupes :

  2. Une liste des utilisateurs et groupes existants s’affiche. Sélectionnez le groupe Tous les appareils Windows que vous avez créé précédemment >Sélectionner.

    Si vous utilisez cette procédure pas à pas dans un environnement de production, envisagez d’ajouter des groupes vides. L’objectif est de vous entraîner à affecter votre stratégie.

  3. Sélectionnez Suivant. Dans Révision + créer, sélectionnez Créer pour enregistrer vos modifications.

Dans cette section, vous avez créé des stratégies de catalogue de paramètres et les avez attribuées à des groupes que vous avez créés.

Meilleures pratiques en matière de politiques

Lorsque vous créez des stratégies et des profils dans Intune, il y a des recommandations et des meilleures pratiques à prendre en compte. Pour plus d’informations, consultez les meilleures pratiques en matière de stratégie et de profil.

Nettoyer les ressources

Lorsque vous n’en avez plus besoin, vous pouvez :

  • Supprimez les groupes que vous avez créés :

    • Tous les appareils des étudiants Windows
    • Tous les appareils Windows
    • Tous les enseignants
  • Supprimez les stratégies du catalogue de paramètres que vous avez créées :

    • Appareils d’étudiants Windows
    • Stratégies OneDrive qui s’appliquent à tous les utilisateurs Windows

Résumé

Dans ce didacticiel, vous vous êtes familiarisé avec le Centre d’administration de Microsoft Intune, vous avez utilisé le générateur de requêtes pour créer des groupes dynamiques et vous avez créé des stratégies de catalogue de paramètres dans Intune pour configurer différents paramètres. Vous avez également comparé l’utilisation de modèles ADMX sur site et dans le cloud avec Intune.