Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La page de status d’inscription (ESP) montre le status d’approvisionnement aux personnes qui inscrivent des appareils Windows et se connectent pour la première fois. Vous pouvez configurer ESP pour bloquer l’utilisation des appareils jusqu’à ce que toutes les stratégies et applications requises soient installées. Les utilisateurs d’appareils peuvent consulter l’ESP pour suivre la progression de l’installation sur leur appareil.
Le protocole ESP peut être déployé au cours de l’expérience OOBE (out-of-box experience) par défaut pour la jonction à Microsoft Entra et tout scénario de configuration Windows Autopilot.
Pour déployer le protocole ESP sur les appareils, créez un profil ESP dans Microsoft Intune et configurez les paramètres ESP qui contrôlent :
- Visibilité des indicateurs de progression de l’installation
- Accès aux appareils pendant l’approvisionnement
- Limites de temps
- Opérations de résolution des problèmes autorisées
Cet article décrit les informations que la page de status d’inscription suit et comment créer un profil ESP dans Microsoft Intune.
Avant de commencer
- ESP utilise le Fournisseur de services de configuration EnrollmentStatusTrackingetFournisseur de services de configuration FirstSyncStatus pour suivre l’installation de l’application.
- Vous pouvez créer un maximum de 51 profils ESP (par défaut + 50) dans un client.
Créer un nouveau profil
Procédez comme suit pour créer un profil Intune qui configure la page de status de l’inscription.
Dans le Centre d’administration Microsoft Intune, sélectionnez Appareils, développez Intégration>d’appareil> *Inscription.
Sous l’onglet Windows , sous Windows Autopilot, sélectionnez Page État de l’inscription.
Sélectionnez Créer.
Dans Informations de base, entrez les propriétés suivantes :
- Nom : Nommez votre profil pour pouvoir l’identifier facilement.
- Description : entrez une description pour le profil. Ce paramètre est facultatif, mais recommandé.
Sélectionnez Suivant.
Dans Paramètres, configurez les paramètres suivants :
Afficher la progression de la configuration des applications et des profils : Vos options :
- Non : la page d’état de l’inscription n’apparaît pas pendant la configuration de l’appareil. Sélectionnez cette option si vous ne souhaitez pas montrer la progression de la configuration aux utilisateurs.
- Oui : la page état de l’inscription s’affiche pendant la configuration de l’appareil. Plus d’options deviennent disponibles si vous sélectionnez cette option.
Afficher une erreur lorsque l’installation prend plus de temps que le nombre de minutes spécifié : Un message d’erreur de délai d’attente s’affiche après l’heure souhaitée. Le délai d’attente par défaut est de 60 minutes. Entrez une valeur plus élevée si vous pensez que plus de temps est nécessaire pour installer des applications sur vos appareils.
Afficher un message personnalisé lorsque la limite de temps ou une erreur se produit : incluez un message personnalisé qui indique aux utilisateurs ce qui s’est passé et qui contacter pour obtenir de l’aide. Les options disponibles sont les suivantes :
-
Non : le
Setup could not be completed. Please try again or contact your support person for help.message par défaut est affiché aux utilisateurs lorsqu’une erreur se produit. - Oui : votre message personnalisé s’affiche aux utilisateurs lorsqu’une erreur se produit. Entrez votre message dans la zone de texte fournie.
-
Non : le
Page Activer la collecte de journaux et les diagnostics pour les utilisateurs finaux : Nous vous recommandons d’activer cette option, car les journaux et les diagnostics de l’utilisateur peuvent faciliter la résolution des problèmes. Les options disponibles sont les suivantes :
- Non : le bouton collecter les journaux n’est pas affiché aux utilisateurs lorsqu’une erreur d’installation se produit. La page de diagnostics Windows Autopilot n’est pas affichée sur les appareils exécutant Windows 11.
- Oui : le bouton collecter les journaux s’affiche pour les utilisateurs lorsqu’une erreur d’installation se produit. La page de diagnostics Windows Autopilot s’affiche sur les appareils exécutant Windows 11.
Afficher uniquement la page aux appareils configurés par out-of-box experience (OOBE) : utilisez ce paramètre pour empêcher la page de status d’inscription de s’afficher à nouveau pour chaque nouvel utilisateur qui se connecte à l’appareil. Les options disponibles sont les suivantes :
- Non : la page de status de l’inscription s’affiche pendant la phase de l’appareil et de l’OOBE (out-of-box experience). La page est également présentée pendant la phase utilisateur à chaque utilisateur qui se connecte à l’appareil pour la première fois.
- Oui : la page de status d’inscription s’affiche pendant la phase d’appareil et l’application OOBE. La page s’affiche également pendant la phase utilisateur, mais uniquement pour le premier utilisateur qui se connecte à l’appareil. Il n’est pas visible pour les utilisateurs suivants qui se connectent à l’appareil.
Installez les mises à jour qualité Windows (vous risquez de redémarrer l’appareil) : utilisez ce paramètre pour contrôler la vérification et l’installation à partir de Windows Mises à jour des mises à jour qualité disponibles, également appelées publications mensuelles des mises à jour de sécurité. Les options disponibles sont les suivantes :
- Oui : à la fin de la phase OOBE, l’appareil recherche dans Windows Mises à jour les mises à jour de sécurité mensuelles manquantes et applicables. Au cours de ce processus, si des mises à jour sont trouvées, une page affiche la progression de la mise à jour.
- Non : les mises à jour de sécurité mensuelles ne sont pas installées pendant la phase OOBE et l’appareil continue sur le Bureau comme d’habitude. Les messages concernant l’installation des mises à jour de sécurité mensuelles ne s’affichent pas, car elles ne sont pas installées.
Importante
- Ce paramètre prend uniquement en charge les versions actuellement prises en charge de Windows 11.
- Lorsque cette option est définie sur Oui, les mises à jour de sécurité mensuelles sont installées pendant la phase OOBE, une fois l’ESP terminé. ESP applique toutes les stratégies de mise à jour des anneaux, puis applique les mises à jour de qualité. Ainsi, la stratégie de votre organisation est respectée.
- Pour plus d’informations sur ce paramètre, consultez les détails de la publication de la mise à jour de sécurité mensuelle Windows (dans cet article).
Bloquer l’utilisation de l’appareil jusqu’à ce que toutes les applications et profils soient installés : Vos options :
- Non : les utilisateurs peuvent quitter l’ESP avant la fin de la configuration de l’appareil par Intune.
- Oui : les utilisateurs ne peuvent pas quitter l’ESP tant qu’Intune n’a pas terminé la configuration de l’appareil. Cette option déverrouille davantage de paramètres pour ce scénario.
Autoriser les utilisateurs à réinitialiser l’appareil si une erreur d’installation se produit : Vos options :
- Non : le protocole ESP ne donne pas aux utilisateurs la possibilité de réinitialiser leurs appareils en cas d’échec d’une installation.
- Oui : l’ESP permet aux utilisateurs de réinitialiser leurs appareils en cas d’échec d’une installation.
Autoriser les utilisateurs à utiliser l’appareil si une erreur d’installation se produit : Vos options :
- Non : l’ESP ne donne pas aux utilisateurs la possibilité de contourner l’ESP en cas d’échec de l’installation.
- Oui : l’ESP donne aux utilisateurs la possibilité de contourner l’ESP et d’utiliser leurs appareils en cas d’échec de l’installation.
Bloquer l’utilisation de l’appareil jusqu’à ce que ces applications requises soient installées si elles sont affectées à l’utilisateur/l’appareil : Vos options :
- Tous : toutes les applications affectées doivent être installées avant que les utilisateurs puissent utiliser leurs appareils.
- Sélectionné : les applications sélectionnées doivent être installées avant que les utilisateurs puissent utiliser leurs appareils. Choisissez Select apps (Sélectionner les applications) pour démarrer une liste d’applications bloquantes avec d’autres paramètres liés au blocage des applications.
Échec uniquement des applications bloquantes sélectionnées dans la phase de technicien : utilisez ce paramètre avec les déploiements préconfigurés de Windows Autopilot pour contrôler la hiérarchisation de vos applications requises pendant le flux du technicien. Ce paramètre n’est disponible que si des applications bloquantes sont ajoutées et ne s’applique qu’aux appareils en cours de préprovisionnement. Les options disponibles sont les suivantes :
- Non : une tentative d’installation des applications bloquantes est effectuée. Le déploiement de Windows Autopilot échoue si l’installation d’une application bloquante échoue. Aucune tentative d’installation d’applications non bloquantes n’est effectuée. Lorsque l’utilisateur final reçoit l’appareil refermé et se connecte pour la première fois, le protocole ESP tente d’installer les applications non bloquantes.
- Oui : une tentative d’installation de toutes les applications requises est effectuée. Le déploiement de Windows Autopilot échoue si l’installation d’une application bloquante échoue. Si une application non bloquante ciblée sur l’appareil ne parvient pas à s’installer, le protocole ESP l’ignore et le déploiement se poursuit normalement. Lorsque l’utilisateur final se connecte à l’appareil refermé pour la première fois, le protocole ESP tente à nouveau d’installer les applications qu’il n’a pas pu installer pendant le flux du technicien. Il s’agit du paramètre par défaut pour les déploiements préconfigurés.
Conseil
Lorsque vous utilisez cette fonctionnalité, attendez-vous à ce que le temps d’approvisionnement augmente pendant le flux du technicien. Plus le nombre d’applications attribuées est élevé, plus le processus peut être long. Si vous utilisez un fournisseur autre que Microsoft pour configurer vos appareils, informez-le de la possibilité d’augmenter le temps d’approvisionnement. Augmentez la durée du délai d’attente ESP pour éviter l’échec du déploiement en raison d’un délai d’attente.
Sélectionnez Suivant.
Dans Devoirs, sélectionnez les groupes pour recevoir votre profil. Si vous le souhaitez, sélectionnez Modifier le filtre pour restreindre davantage l’attribution.
Remarque
En raison de restrictions de système d’exploitation, une sélection limitée de filtres est disponible pour les affectations ESP. Le sélecteur affiche uniquement les filtres dont les règles sont définies pour
model,manufacturer,operatingSystemSKUosVersiondeviceOwnership, , etenrollmentProfileNameles propriétés.modeletmanufacturersont disponibles avec Windows 11, la version 23H2 avec KB5035942 ou ultérieure, ou la version 22H2 avec KB5035942 ou ultérieure. Les filtres qui contiennent d’autres propriétés ne sont pas disponibles.Sélectionnez Suivant.
Facultatif. Dans Balises d’étendue, affectez une balise pour limiter la gestion des profils à des groupes informatiques spécifiques, tels que
US-NC IT TeamouJohnGlenn_ITDepartment. Ensuite, sélectionnez Suivant.Limite des balises d’étendue qui peuvent voir et améliorer les profils ESP dans le centre d’administration. Un utilisateur délimité peut indiquer la priorité relative de son profil, même s’il ne peut pas voir tous les autres profils dans Intune. Pour plus d’informations sur les balises d’étendue, voir Utiliser le contrôle d’accès en fonction du rôle et les balises d’étendue pour l’informatique distribuée.
Dans Vérifier + créer, passez en revue vos paramètres. Après avoir sélectionné Créer, vos modifications sont enregistrées et le profil est attribué. Une fois déployé, le profil s’applique la prochaine fois que les appareils se rendent dans la case activée. Vous pouvez accéder au profil à partir de votre liste de profils.
Modifier le profil par défaut
Intune applique le profil par défaut à tous les utilisateurs et à tous les appareils lorsqu’aucun autre profil ESP n’est disponible pour l’attribution. Vous pouvez configurer le profil par défaut pour afficher ou masquer l’ESP.
Sélectionner le profil par défaut.
Sélectionnez Propriétés.
Accédez à la section Paramètres et sélectionnez Modifier.
Configurez Afficher la progression de l’installation de l’application et du profil pour définir le comportement du profil par défaut. Les options disponibles sont les suivantes :
- Non : l’ESP n’est pas visible pour les utilisateurs lors de la configuration et de la sign-in initiales de l’appareil.
- Oui : l’ESP est visible par les utilisateurs lors de la configuration initiale de l’appareil et de la connexion.
Si vous sélectionnez Oui, vous pouvez configurer d’autres paramètres.
Sélectionnez Vérifier + enregistrer.
Passez en revue le résumé des modifications, puis sélectionnez Enregistrer.
Détails de la publication de la mise à jour de sécurité mensuelle Windows
Lorsque vous configurez la page de status d’inscription, vous pouvez choisir d’installer les mises à jour de sécurité mensuelles, également appelées mises à jour qualité, pendant la phase OOBE. Par défaut, ces mises à jour qualité ne sont pas installées pendant la phase OOBE.
Sur les versions de Windows 11 avec la mise à jour de la 2025-06 D qualité, le contrôle qui active cette fonctionnalité fait partie du système d’exploitation. Sur les autres versions de Windows 11, la fonctionnalité se trouve dans le 2025-11 D package zero day (ZDP) qui est automatiquement installé avant l’affichage de l’ESP. Par conséquent, pour installer des mises à jour qualité durant la phase OOBE, il vous suffit de configurer la stratégie ESP dans Intune.
Remarque
Le contrôle du système d’exploitation est inclus dans les mises à jour de système d’exploitation suivantes 2025-06 D :
| Version du système d'exploitation | Article de la Base de connaissances |
|---|---|
| Windows 11, version 25H2 | Inclus automatiquement |
| Windows 11, version 24H2 | KB5060829 |
| Windows 11, version 23H2 Windows 11, version 22H2 |
KB5060826 |
Ce que vous devez savoir
L’application du système d’exploitation d’installation Windows est incluse dans la
2026-01 Bmise à jour qualité.Le paramètre Installer les mises à jour qualité Windows Intune installe uniquement les mises à jour de sécurité mensuelles. Il n’installe pas les autres types de mises à jour répertoriés dans Types de publication de mises à jour.
Le paramètre Installer les mises à jour qualité Windows Intune peut être configuré sur les profils ESP nouveaux et existants.
Sur les nouveaux profils ESP, le paramètre par défaut est Oui.
Sur les profils ESP existants, le paramètre par défaut est Non.
Pour installer les mises à jour qualité pendant la phase OOBE, modifiez le profil ESP existant et définissez le paramètre Installer les mises à jour qualité Windows sur Oui.
L’installation des mises à jour qualité pendant la phase OOBE ajoute 20 à 40 minutes au processus d’approvisionnement et peut nécessiter des redémarrages. En cas de redémarrage, l’utilisateur n’est pas automatiquement connecté à Windows. Les redémarrages peuvent interrompre certains scénarios de provisionnement d’ouverture de session automatique. Dans ces scénarios, nous vous recommandons de définir l’option « Installer les mises à jour qualité Windows » sur Non.
Les mises à jour de sécurité mensuelles ne sont pas installées pendant la phase OOBE lorsque l’appareil se trouve sur une connexion réseau limitée.
Importante
Pour vous assurer que les mises à jour de sécurité mensuelles sont installées, définissez le paramètre de profil ESP Bloquer l’utilisation du périphérique jusqu’à ce que toutes les applications et tous les profils soient installés sur Oui. Lorsqu’il est défini sur Non, l’appareil peut quitter ESP avant que les éléments suivants ne soient appliqués :
- Stratégies de Windows Update pour Entreprise (WUfB)
- Publications mensuelles des mises à jour de sécurité
La non-installation des mises à jour de sécurité mensuelles peut empêcher l’installation pendant la phase OOBE, même lorsque l’option Installer les mises à jour qualité Windows est définie sur Oui.
Configurations prises en charge
Les appareils qui remplissent toutes les conditions suivantes respectent le paramètre Installer les mises à jour qualité Windows . Les appareils qui ne remplissent pas les conditions suivantes ne respectent pas le paramètre Installer les mises à jour qualité Windows et n’installeront pas les mises à jour de sécurité mensuelles pendant la phase OOBE.
- Exécution d’une version de Windows 11 actuellement prise en charge.
- Un profil ESP a été affecté avec le paramètre Installer les mises à jour qualité Windows Intune configuré sur Oui.
- L’une des deux affectations suivantes :
- Attribuée aux appareils inscrits pour Windows Autopilot.
- Pour les appareils qui ne sont pas enregistrés avec Windows Autopilot, les appareils qui sont attribués à l’aide de l’attribution Tous les appareils .
- Le paramètre Installer les mises à jour qualité Windows ne prend pas en charge les profils ESP ciblés par l’utilisateur. L’appareil utilise le profil ciblé par appareil ayant la priorité la plus élevée, qui est généralement le profil ESP par défaut. Si la page ESP est désactivée, les mises à jour de qualité ne s’installeront pas. Si la page ESP est activée, elle suit le paramètre et la valeur Installer les mises à jour qualité Windows que vous avez configurées.
Les scénarios spécifiques suivants ne sont pas pris en charge et le paramètre d’installation des mises à jour qualité Windows n’est pas respecté :
- Préparation de l’appareil Windows Autopilot : la préparation de l’appareil Windows Autopilot n’utilise pas ESP, ce paramètre n’est donc pas applicable. Les mises à jour de sécurité mensuelles ne peuvent pas être installées pendant la phase OOBE.
- Windows Autopilot pour le déploiement préconfiguré Flux de techniciens : les mises à jour de sécurité mensuelles ne sont pas installées pendant la partie Flux de techniciens d’un Windows Autopilot pour le déploiement préconfiguré. Toutefois, le paramètre Installer les mises à jour qualité Windows est respecté pendant la partie Flux utilisateur d’un Autopilot Windows pour le déploiement préconfiguré.
Sonneries de mise à jour et Windows Autopatch
Les paramètres des sonneries de mise à jour, tels que les reports et les pauses de publication des mises à jour de sécurité mensuelles, sont honorés. La page ESP ne se ferme pas tant que les paramètres de sonnerie ne sont pas synchronisés. Ce processus garantit que les paramètres appropriés sont utilisés lors de l’analyse de Windows Update. Si un appareil n’est pas inscrit en tant qu’appareil Windows Autopilot, les affectations Tous les appareils doivent être utilisées pour les paramètres de profil Sonneries de mise à jour et ESP.
Si vous utilisez Windows Autopatch, les stratégies de mise à jour des anneaux doivent être configurées comme décrit. Étant donné que les groupes de mise en cache automatique ne prennent pas en charge l’attribution à tous les appareils, utilisez plutôt l’une des deux méthodes suivantes :
- Utiliser les stratégies Mettre à jour les anneaux à partir des appareils | Écran des mises à jour Windows avec Tous les appareils affectés.
- Utilisez des groupes d’appareils inscrits avec Windows Autopilot dans les groupes Autopatch.
Les mises à jour accélérées ne font pas partie de l’installation des mises à jour de sécurité mensuelles pendant la phase OOBE. Les appareils affectés à une stratégie de mise à jour accélérée lanceront la mise à jour accélérée quelque temps après la fin de l’application OOBE si les mises à jour accélérées ne font pas partie des mises à jour de sécurité mensuelles.
Conseil
En utilisant les anneaux de mise à jour pour gérer les mises à jour, les administrateurs n’ont pas besoin d’accéder à la fois aux anneaux ESP et Update pour suspendre une mise à jour. La suspension d’une mise à jour via les sonneries de mise à jour suspend la mise à jour sur les deux appareils en cours d’approvisionnement (par exemple, exécutant Windows Autopilot, et les appareils déjà inscrits.
Hiérarchiser les profils
Si vous affectez un utilisateur ou un appareil à plusieurs profils ESP, le profil ayant la priorité la plus élevée est prioritaire sur les autres profils. Le profil défini sur 1 a la priorité la plus élevée. Intune applique le profil ESP par défaut lorsqu’aucun autre profil n’est affecté à l’appareil ou à l’utilisateur.
Intune applique les profils dans l’ordre suivant :
- Intune applique le profil de priorité la plus élevée attribué à l’appareil.
- Si aucun profil n’est ciblé sur l’appareil, Intune applique le profil de priorité la plus élevée attribué à l’utilisateur. Cela ne fonctionne que dans les scénarios où il y a un utilisateur. Dans les scénarios de pré-approvisionnement et de déploiement automatique, Intune applique uniquement les profils ciblés sur les appareils.
- Si aucun profil n’est affecté à l’appareil ou à l’utilisateur, Intune applique le profil ESP par défaut.
Pour hiérarchiser vos profils :
- Pointez sur le profil dans la liste avec votre curseur jusqu’à ce que vous voyiez trois points verticaux.
- Faites glisser le profil vers la position souhaitée dans la liste.
Bloquer l’accès à un appareil tant qu’une certaine application n’est pas installée
Spécifiez les applications qui doivent être installées avant que l’utilisateur puisse quitter la ESP. Vous pouvez choisir jusqu’à 100 applications.
- Choisissez un profil de page de status d’inscription, puis sélectionnez Paramètres.
- Choisissez Oui pour Afficher la progression de l’installation des profils et des applications.
- Choisissez Oui pour Bloquer l’utilisation de l’appareil jusqu’à ce que toutes les applications et tous les profils soient installés.
- Choisissez Sélectionnées pour Bloquer l’utilisation de l’appareil jusqu’à ce que ces applications requises soient installées si elles sont affectées à l’utilisateur/l’appareil.
- Choisissez Sélectionner des applications>, sélectionnez les applications>. Sélectionnez>Enregistrer.
Les applications de cette liste sont utilisées par Intune pour filtrer la liste qui doit être considérée comme bloquante. Il ne spécifie pas quelles applications doivent être installées. Par exemple, si vous configurez cette liste pour inclure :
- Application 1
- Application 2
- Schéma 3
Et que l’application 3 et l’application 4 sont ciblées sur l’appareil ou l’utilisateur, l’ESP ne suit que l’application 3. L’application 4 est toujours installée pendant les flux de pré-provisionnement, mais l’ESP n’attend pas qu’elle se termine. Dans d’autres scénarios, tels que le mode piloté par l’utilisateur et de déploiement automatique, et lorsque l’application 4 est une application de catalogue d’applications Win32, Microsoft Store ou d’entreprise, elle n’est pas installée tant que le protocole ESP n’est pas terminé.
Suivi ESP
La page d’état de l’inscription suit ces phases de provisionnement :
- Préparation de l’appareil
- Configuration des appareils
- Configuration de compte
Cette section décrit les types d’informations, d’applications et de stratégies suivis au cours de chaque phase.
Préparation de l’appareil
Pendant la préparation de l’appareil, la page d’état d’inscription effectue le suivi des tâches suivantes pour l’utilisateur de l’appareil :
- Sécuriser votre matériel
- Rejoindre le réseau de votre organisation
- Inscrire votre appareil pour la gestion des appareils mobiles
Sécuriser votre matériel
Cette tâche garantit que l’appareil termine l’attestation de clé du module de plateforme sécurisée (TPM) et valide son identité avec Microsoft Entra ID. Microsoft Entra ID envoie un jeton à l’appareil, qui est utilisé lors de la jonction à Microsoft Entra.
Cette étape est requise pour le mode de déploiement automatique Windows Autopilot et le déploiement de pré-approvisionnement Windows Autopilot. Il n’est pas nécessaire pour les scénarios Windows Autopilot en mode piloté par l’utilisateur.
Rejoindre le réseau de votre organisation
L’appareil utilise le jeton reçu à l’étape précédente pour joindre Microsoft Entra ID. Cette étape est requise en mode de déploiement automatique Windows Autopilot et en mode de pré-approvisionnement Windows Autopilot. Les appareils en mode piloté par l’utilisateur ont déjà terminé cette tâche au moment où ils ouvrent la ESP.
Inscrire votre appareil pour la gestion des appareils mobiles
L’appareil s’inscrit dans Microsoft Intune pour la gestion des appareils mobiles (GPM).
Cette étape est requise en mode de déploiement automatique Windows Autopilot et en mode de pré-approvisionnement Windows Autopilot. Les appareils en mode piloté par l’utilisateur ont déjà effectué cette tâche au moment où ils ouvrent la ESP.
Après l’inscription, l’appareil calcule les stratégies et applications requises pour effectuer le suivi dans la phase suivante. Pour Windows 10, version 1903 et versions ultérieures, l’appareil crée également la stratégie de suivi pour l’agent SideCar et installe l’extension de gestion Intune utilisée pour installer les applications Win32.
Configuration des appareils
La page d’état de l’inscription effectue le suivi de ces éléments pendant la phase de configuration de l’appareil :
- Stratégies de sécurité
- Profils de certificat
- Connexion réseau
- Applications
Configuration de l’appareil : stratégies de sécurité
ESP ne suit pas les stratégies de sécurité, telles que les restrictions d’appareil, mais ces stratégies sont installées en arrière-plan. La ESP effectue le suivi des stratégies Microsoft Edge, Accès affecté et Navigateur kiosque.
Conseil
Une fois l’opération terminée, l’état des stratégies de sécurité s’affiche sur la ESP comme étant terminé (1 sur 1).
Configuration de l’appareil : certificats
La ESP effectue le suivi de l’installation des profils de certificat SCEP destinés aux appareils.
Configuration de l’appareil : Connexions réseau
La ESP effectue le suivi des profils VPN et Wi-Fi ciblant les appareils.
Configuration de l’appareil : Applications
Le protocole ESP suit l’installation d’applications déployées dans un contexte d’appareil et ciblées sur les appareils, et comprend :
- Applications MSI par secteur d’activité (LoB) par machine.
- Applications du magasin métier où contexte d’installation = appareil.
- Applications Win32 pour les versions de Windows actuellement prises en charge.
- Applications WinGet.
Remarque
Ne combinez pas les applications LOB et Win32. Les programmes d’installation LOB (MSI) et Win32 utilisent tous les deux TrustedInstaller, qui n’autorise pas les installations simultanées. Si l’agent OMA DM démarre une installation MSI, le plug-in Intune Management Extension démarre une installation d’application Win32 en utilisant le même TrustedInstaller. Dans ce cas, l’installation de l’application Win32 échoue et retourne un message d'erreur Une autre installation est en cours. Merci de réessayer plus tard. Dans ce cas, ESP échoue. Par conséquent, ne mélangez pas d’applications métier et Win32 lorsque vous utilisez Windows Autopilot.
Si le mélange d’applications métier et Win32 est nécessaire, envisagez d’utiliser la préparation de l’appareil Autopilot Windows, qui n’utilise pas ESP et prend donc en charge le mélange d’applications métier et Win32.
Configuration de compte
Pendant la phase de configuration du compte, la ESP effectue le suivi des applications et des stratégies destinées aux utilisateurs, notamment :
Stratégies de sécurité
Certificats
Connexions réseau
Applications
Conseil
Avant le début de l’installation, l’appareil crée une stratégie de suivi et calcule toutes les applications et stratégies qui doivent être suivies. Pendant ce temps, la ESP affiche les tâches subordonnées dans un état d’identification .
Configuration de compte : stratégies de sécurité
ESP ne suit pas les stratégies de sécurité, telles que les restrictions d’appareil, mais ces stratégies sont installées en arrière-plan. La ESP effectue le suivi des stratégies Microsoft Edge, Accès affecté et Navigateur kiosque.
Configuration de compte : certificats
La ESP suit l’installation des profils de certificat SCEP attribués aux utilisateurs.
Configuration de compte : Connexions réseau
La ESP effectue le suivi Wi-Fi profils affectés aux utilisateurs.
Configuration de compte : applications
Au cours de cette phase, la ESP effectue le suivi de l’installation des applications affectées à l’utilisateur. La ESP suit les applications Win32 pour Windows 10, version 1903 et ultérieures.
Elle effectue également le suivi des types d’applications suivants lorsqu’ils sont affectés à tous les appareils, à tous les utilisateurs ou à un groupe d’utilisateurs qui inclut l’utilisateur de l’appareil inscrit :
- Applications MSI métier par utilisateur.
- Applications MSI métier par machine.
- Applications de magasin métier, applications de magasin en ligne et applications de magasin hors connexion.
Si vous utilisez la jonction hybride Microsoft Entra, les applications Win32 et UWP affectées à l’appareil avec le contexte d’installation utilisateur ne sont pas suivies lors de l’approvisionnement.
Problèmes détectés
Cette section répertorie les problèmes connus pour la page d’état de l’inscription.
Lors de la création d’applications déployées pendant ESP, tout redémarrage empaqueté dans l’application peut entraîner le blocage et l’échec du déploiement d’ESP. Nous recommandons de spécifier le comportement de redémarrage dans Intune au lieu de déclencher le redémarrage dans le paquet.
La désactivation du profil ESP ne supprime pas la stratégie ESP des appareils et les utilisateurs obtiennent toujours ESP lorsqu’ils se connectent à l’appareil pour la première fois. La stratégie n’est pas supprimée lorsque le profil ESP est désactivé.
Un redémarrage lors de la configuration de l’appareil force l’utilisateur à entrer ses informations d’identification avant la phase de configuration du compte. Les informations d’identification de l’utilisateur ne sont pas conservées lors du redémarrage. Demandez aux utilisateurs de l’appareil d’entrer leurs informations d’identification pour passer à la phase de configuration du compte.
La ESP expire toujours sur les appareils exécutant Windows 10, version 1903 et versions antérieures, et inscrit via l’option Ajouter un compte professionnel et scolaire. Le protocole ESP attend la fin de l’inscription de Microsoft Entra. Le problème est résolu dans Windows 10 version 1903 et les versions ultérieures.
Le déploiement hybride de Windows Autopilot avec Microsoft Entra avec ESP prend plus de temps que le délai d’attente entré dans le profil ESP. Sur les déploiements Windows Autopilot hybrides de Microsoft Entra, l’ESP prend 40 minutes de plus que la valeur définie dans le profil ESP. Par exemple, vous définissez la durée du délai d’attente à 30 minutes dans le profil. L’ESP peut prendre 30 minutes + 40 minutes. Ce délai donne au connecteur AD local le temps de créer le nouvel enregistrement de l’appareil sur Microsoft Entra ID.
La page de connexion Windows n’est pas préremplie avec le nom d’utilisateur en mode Windows AutoPilot piloté par l’utilisateur. En cas de redémarrage au cours de la phase de configuration de l’appareil d’ESP :
- les informations d’identification de l’utilisateur ne sont pas conservées
- l’utilisateur doit à nouveau entrer les informations d’identification avant de passer de la phase de configuration de l’appareil à la phase de configuration du compte
ESP est bloqué pendant une longue période ou ne termine jamais la phase d’identification. Intune calcule les stratégies ESP au cours de la phase d’identification. Un appareil peut ne jamais terminer le calcul des stratégies ESP si l’utilisateur actuel n’a pas de licence Intune attribuée.
La configuration du contrôle d’application Microsoft Defender provoque le redémarrage d’une invite pendant Windows Autopilot. La configuration de l’application Microsoft Defender (Fournisseur de services de configuration AppLocker) requiert un redémarrage. Lorsque cette stratégie est configurée, elle peut entraîner le redémarrage d’un appareil pendant Windows Autopilot. Actuellement, il n’existe aucun moyen de supprimer ou de différer le redémarrage.
Lorsque la stratégie DeviceLock est activée dans le cadre d’un profil ESP, l’application OOBE ou l’ouverture de session automatique du bureau de l’utilisateur peut échouer de manière inattendue pour deux raisons.
- Si l’appareil n’a pas redémarré avant de quitter la phase d’installation ESP Device, l’utilisateur peut être invité à entrer ses informations d’identification Microsoft Entra. Cette invite se produit au lieu d’une ouverture de session automatique réussie où l’utilisateur voit l’animation de première connexion Windows.
- L’ouverture de session automatique échoue si l’appareil redémarre après que l’utilisateur a entré ses informations d’identification Microsoft Entra, mais avant de quitter la phase d’installation du périphérique ESP. Cet échec se produit car la phase de configuration de l’appareil ESP ne s’est jamais terminée. La solution de contournement consiste à réinitialiser l’appareil.
ESP ne s’applique pas à un appareil Windows qui a été inscrit avec une stratégie de groupe (GPO).
Les scripts qui s’exécutent dans le contexte utilisateur (exécuter ce script à l’aide des informations d’identification connectées dans les propriétés de script sont définies sur yes) peuvent ne pas s’exécuter pendant ESP. Pour contourner ce problème, exécutez des scripts dans le contexte système en définissant ce paramètre sur non.
Microsoft 365 Apps peut entraîner le blocage de l’ESP pendant l’installation de l’application, en particulier dans les cas suivants :
- Vous ajoutez Microsoft 365 Apps à Microsoft Intune à l’aide du type d’application Microsoft 365 Apps (Windows 10 et versions ultérieures).
- Le protocole ESP effectue le suivi de l’installation de Microsoft 365 Apps.
- L’installation des applications Microsoft 365 Apps commence pendant l’installation d’une autre application Win32 en cours de suivi.
Pour éviter que l’ESP ne se bloque pendant l’installation et ne provoque un échec du déploiement, nous vous recommandons de déployer Microsoft 365 Apps avec Microsoft Intune à l’aide du type d’application Win32.
Résolution des problèmes
Pour obtenir de l’aide sur les erreurs ou les messages liés à la ESP, notamment sur la désactivation d’une esp déjà activée, consultez Résolution des problèmes de la page État de l’inscription Windows.