Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
L’objectif de l’attestation d’inscription Windows est de rendre les appareils plus sûrs et plus fiables au sein du réseau auquel ils se rejoignent. Grâce à cette fonctionnalité, vous pouvez case activée que les appareils exécutant Windows répondent à des normes de sécurité strictes lors de l’inscription, à l’aide de la technologie Module de plateforme sécurisée (TPM) pour améliorer leur défense contre les menaces. La fonctionnalité d’attestation d’inscription Windows confirme et rend compte également des appareils qui s’inscrivent en toute sécurité, ce qui garantit la fiabilité du processus.
Les avantages organisationnels comprennent :
Sécurité améliorée : l’attestation TPM permet de détecter et de traiter les faiblesses de sécurité ou les appareils compromis et réduit le risque d’accès non autorisé ou d’incidents de sécurité.
Respect des normes réglementaires : l’attestation Windows aide les organisations à prouver qu’elles respectent des mesures de sécurité strictes lors de l’inscription des appareils, ce qui est important pour respecter les réglementations et les exigences de conformité du secteur.
L’objectif principal est d’établir un environnement plus sécurisé et plus fiable pour les appareils au sein de l’infrastructure organisationnelle à l’aide de l’attestation Windows pendant le processus d’inscription.
Conditions requises pour l’attestation d’inscription Windows
Nous vous recommandons d’utiliser les dernières mises à jour pour obtenir un meilleur taux d’attestation.
Configuration requise pour la plateforme d’appareil
- Windows 10 (10.0.19045.3996 ou version ultérieure)
- Windows 11 (10.0.22000.2713 ou version ultérieure ; 10.0.22621.2792 ou version ultérieure ; 10.0.22631.2792 ou version ultérieure)
TPM 2.0 ou version ultérieure est requis. Appareils physiques uniquement.
Remarque
Les machines virtuelles ne peuvent pas attester, notamment les éléments suivants, même si elles utilisent des modules vTPM :
- Machines virtuelles Hyper-V et Azure
- Hôtes de session Azure Virtual Desktop
- PC cloud Windows 365
- Microsoft Dev Box
Importante
Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.
L’attestation avec le module de plateforme sécurisée (TPM) de cette fonctionnalité se trouve lors de l’inscription de la gestion des appareils Intune, après l’attestation du module TPM qui se produit dans le pré-approvisionnement de Windows Autopilot et le mode d’appareil partagé (SDM).
Fournisseurs de services de configuration (CSP) applicables pour l’attestation Windows :
- Fournisseur de services de configuration Windows InitiateRecovery
- Fournisseur de services de configuration Windows RecoveryStatus
- Fournisseur de services de configuration Windows MDMClientCertAttestation
Fonctionnement de l’attestation d’inscription Windows
Attestation d’appareil status rapport
Le rapport affiche des informations sur l’appareil, son module de plateforme sécurisée et indique si l’appareil est attesté avec succès lors de l’inscription. Si un appareil n’atteste pas, le rapport explique pourquoi dans la section Détails de l’état . Ce rapport vous permet d’afficher la liste complète des appareils et de vérifier ceux qui sont attestés lors de l’inscription, en case activée.
Pour accéder à ce rapport :
Connectez-vous au Centre d’administration Microsoft Intune.
Sélectionnez Rapports>Attestation de l’appareil sur le statut (préversion) sous la section Gestion des appareils.
Filtrez par Attestation par status ou par type de propriétaire, puis sélectionnez Générer un rapport.
Une fois le rapport généré, les détails de niveau supérieur qui s’affichent sont les suivants :
Nom du périphérique
ID d'appareil
UPN
Status d’attestation d’appareil
Détail de l’état
Système d’exploitation
Version du système d'exploitation
Propriété
Dernière case activée
Date d’inscription
Version du TPM
Fabricant du Module de plateforme sécurisée (TPM
Modèle
En sélectionnant une entrée, vous pouvez trouver des informations plus détaillées sur l’appareil. Vous pouvez également sélectionner une entrée à l’aide de la colonne Sélectionner à gauche et réattester à l’aide de l’action d’attestation de l’appareil en haut du rapport.
Le tableau suivant répertorie les détails de status et leurs descriptions.
| Détail de l’état | Description |
|---|---|
| La clé Entra ne peut pas être attestée | L’équipe d’Entra n’a pas stocké la clé du certificat ENTRA dans le TPM. Cela a un impact sur les appareils inscrits à AP ODJ. |
| L’attestation est en cours | L’appareil fonctionne toujours sur l’attestation lorsque Intune demande son dernier état. |
| Le module de plateforme sécurisée (TPM) n’est pas fiable | L’appareil contient un module de plateforme sécurisée qui n’est pas approuvé et ne peut donc pas être attesté. |
| Le TPM n’est pas disponible | L’appareil n’a pas de TPM 2.0 ou le TPM ne peut pas être attesté car le microprogramme doit être mis à jour. Pour plus d’informations sur la mise à jour du microprogramme, consultez Ressources |
| Le module de plateforme sécurisée n’est pas prêt | Le TPM n’est pas prêt à être utilisé par cet appareil. L’utilisateur doit réinitialiser la propriété du module de plateforme sécurisée. Pour plus d’informations sur la réinitialisation de la propriété du TPM, consultez Ressources |
| La demande du client est rejetée | La demande d’attestation du client n’a pas atteint le serveur GPM ou le serveur a rejeté la demande. Le propriétaire de l’appareil doit case activée pour voir si l’appareil peut toujours s’authentifier avec Entra. Pour plus d’informations, voir Ressources. |
| Aucun certificat AIK n’a été fourni | Le certificat AIK est manquant sur l’appareil. Cela peut être dû à un problème de réseau. Si elle est temporaire, l’attestation est à nouveau tentée une fois que l’appareil reçoit le certificat AIK. |
| Le client n’a pas fourni tous les paramètres requis | Le certificat AIK et la clé publique AIK sont manquants. |
| La clé GPM se trouve déjà dans le module de plateforme sécurisée | L’appareil indique que la clé GPM est déjà stockée dans le module de plateforme sécurisée. Toutefois, Intune n’est pas en mesure de l’attester car le certificat AIK ou la clé publique AIK est manquant, ou la clé ENTRA ne peut pas être attestée. |
| La fonctionnalité n’est pas prise en charge | Ce status s’affiche pour les appareils qui ne sont pas encore attestables. Les exemples incluent les machines virtuelles Hyper-V et Azure, les hôtes de session Azure Virtual Desktop, les PC cloud Windows 365, Microsoft Dev Box. |
| Entra jeton ne correspond pas à l’identité de l’appareil | Le jeton ENTRA pour l’inscription ne correspond pas à la clé ENTRA présentée dans la demande d’inscription. Vous pouvez résoudre ce problème en effectuant une mise à niveau vers la dernière version de Windows et en réessayant l’attestation. |
| Identité de l’appareil manquante dans le jeton Entra | Le jeton ENTRA pour l’inscription est manquant Identité de l’appareil ENTRA. |
Pour plus d’informations, consultez la section Ressources .
Remarque
Les appareils ODJ AP échouent toujours à l’attestation lors de l’inscription. Pour attester les appareils inscrits par le biais d’une méthode AP ODJ, l’attestation doit être effectuée à partir du rapport après l’inscription. Pour plus d’informations, consultez Attestation de l’action de l’appareil.
Attester l’action de l’appareil
Si vous voyez dans le rapport des appareils qui n’ont pas démarré l’attestation du module TPM, vous pouvez en sélectionner quelques-uns à la fois et les attester par le module de plateforme sécurisée à l’aide de la nouvelle action d’appareil Attestation de l’appareil en haut du rapport. Cette action d’appareil devrait prendre moins de quelques minutes pour attester de l’appareil et apparaît dans le rapport lors de l’actualisation.
Pour attester certains appareils non démarrés :
Utilisez les filtres déroulants en haut du rapport pour filtrer l’status d’attestation Non démarré.
Sélectionnez à nouveau Générer. À partir de là, sélectionnez quelques appareils, puis sélectionnez Attestation de l’action de l’appareil en haut du rapport.
L’attestation peut prendre jusqu’à 15 minutes en fonction de l’activité de l’appareil et du nombre d’appareils sélectionnés. Actualisez après un certain temps pour voir le status mis à jour des périphériques sélectionnés.
Remarque
Vous ne pouvez sélectionner qu’un maximum de 100 appareils à la fois pour l’action de l’appareil et attendre au moins 1 minute entre le déclenchement de l’action d’attestation de l’appareil .
Si les appareils échouent à l’attestation, en fonction de la valeur de la colonne Détails de l’état , vous pouvez réessayer l’attestation à l’aide de l’action Attester l’appareil . Si l’un des détails d’état suivants apparaît, nous vous recommandons de réessayer l’action Attestation de l’appareil .
La clé Entra ne peut pas être attestée
Le TPM n’est pas disponible
Le certificat AIK n’a pas été fourni par le client
L’attestation est en cours
La clé GPM se trouve déjà dans le module de plateforme sécurisée
Le module de plateforme sécurisée n’est pas prêt
Échec de l’authentification
Le client n’a pas fourni tous les paramètres requis pour l’attestation
Entra jeton ne correspond pas à l’identité de l’appareil
Autorisations pour l’action de l’appareil
Pour utiliser l’action Attester l’appareil , vous avez besoin d’une autorisation basée sur un rôle appelée Tâches à distance : Indique une attestation de gestion des appareils mobiles (GPM) si l’appareil le permet. Définissez l’autorisation sur yes pour activer l’action. Avec l’autorisation définie sur Oui, les administrateurs informatiques peuvent lancer l’action d’attestation de l’appareil .
Ressources
Importante
La résolution des problèmes de module de plateforme sécurisée nécessite généralement une action de réinitialisation et de réinitialisation, ce qui peut entraîner une perte de données. Assurez-vous d’avoir des sauvegardes en place avant d’effectuer toute étape de dépannage du module TPM.
Liens supplémentaires :