Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Conseil
Lorsque vous lisez sur les points de terminaison natifs du cloud, vous voyez les termes suivants :
- Point de terminaison : un point de terminaison est un appareil, tel qu’un téléphone mobile, une tablette, un ordinateur portable ou un ordinateur de bureau. Les « points de terminaison » et les « appareils » sont utilisés indifféremment.
- Points de terminaison managés : points de terminaison qui reçoivent des stratégies de l’organisation à l’aide d’une solution GPM ou d’objets stratégie de groupe. Ces appareils appartiennent généralement à l’organisation, mais peuvent également être des appareils BYOD ou personnels.
- Points de terminaison natifs du cloud : points de terminaison joints à Microsoft Entra. Ils ne sont pas joints à AD local.
- Charge de travail : tout programme, service ou processus.
De nombreux services critiques et précieux, notamment l’accès conditionnel et l’authentification unique de Microsoft Entra, nécessitent que les points de terminaison disposent d’une identité cloud. Pour les points de terminaison Windows appartenant à l’organisation, une identité cloud est créée lorsque l’appareil est joint à Microsoft Entra ou à un appareil Microsoft Entra hybride.
Lorsque vous passez à des points de terminaison natifs du cloud, vous devez comprendre les différences entre les appareils joints Microsoft Entra et hybrides Microsoft Entra joints :
Joint à Microsoft Entra : Les appareils sont joints à Microsoft Entra. Ils ne sont pas joints à AD local.
Pour plus d’informations, accédez à Appareils joints à Microsoft Entra (ouvre un autre site web Microsoft).
Joint à Microsoft Entra hybride : Les appareils sont inscrits dans Microsoft Entra et joints à un domaine AD local.
Pour plus d’informations, accédez à Appareils joints à Microsoft Entra hybride (ouvre un autre site web Microsoft).
Cette fonctionnalité s’applique à :
- Points de terminaison natifs cloud Windows
Cet article décrit certaines des différences entre les appareils joints à Microsoft Entra et les appareils hybrides joints à Microsoft Entra. Pour une vue d’ensemble des points de terminaison natifs cloud et de leurs avantages, accédez à Présentation des points de terminaison natifs cloud.
Joint de Microsoft Entra
Lorsqu’un point de terminaison, comme un appareil Windows, est joint à Microsoft Entra, il établit une approbation avec Microsoft Entra et possède une identité (device-id) dans Microsoft Entra. Le point de terminaison est géré et contrôlé par l’organisation.
Le point de terminaison est joint à Microsoft Entra. Il n’est pas joint à un domaine AD local.
Pour joindre des points de terminaison Windows à Microsoft Entra, vous disposez de plusieurs options :
Utilisez Windows Autopilot. Windows Autopilot guide les utilisateurs dans l’expérience OOBE (Out of Box Experience) Windows. Lorsque les utilisateurs entrent leur compte professionnel ou scolaire, le point de terminaison rejoint Microsoft Entra.
Tous les appareils inscrits auprès de Windows Autopilot sont automatiquement considérés comme des appareils appartenant à l’organisation. Windows Autopilot est l’une des approches les plus adoptées pour que les appareils d’une organisation soient joints à Microsoft Entra et gérés par le service informatique.
Utilisez Windows OOBE (Out of Box Experience). Lorsque les utilisateurs entrent leur compte professionnel ou scolaire sur l’appareil, le point de terminaison joint automatiquement Microsoft Entra.
Utilisez l’application Paramètres. Sur l’appareil, les utilisateurs finaux ouvrent l’application Paramètres (Comptes>Accès professionnel ou scolaire>Connecter) et utilisent leur compte professionnel ou scolaire.
Utilisez un package d’approvisionnement de fenêtres. Pour plus d’informations, voir :
Avantages informatiques de l’organisation
- À l’aide de l’accès conditionnel, vous pouvez autoriser ou restreindre l’accès aux ressources de l’organisation qui répondent ou non à vos besoins.
- Paramètres et les données de travail transitent par des clouds conformes à l’entreprise. Aucun compte Microsoft personnel, comme Hotmail, n’est utilisé et peut être bloqué.
- À l’aide de Windows Hello Entreprise, vous pouvez réduire le risque de vol d’informations d’identification.
Avantages de l’utilisateur final
Pour authentifier les utilisateurs finaux auprès de Microsoft Entra et du point de terminaison Windows, les utilisateurs ont besoin d’un compte professionnel ou scolaire. Aucun compte personnel n’est utilisé.
Obtenez l’authentification unique (SSO) pour Microsoft 365 et les applications SaaS avec une connexion Internet.
Utilisez la commodité et la sécurité de Windows Hello Entreprise pour vous connecter à leur point de terminaison Windows.
Lorsqu’ils se connectent avec Windows Hello Entreprise, les utilisateurs utilisent automatiquement l’authentification unique pour la plupart de leurs applications et ressources en ligne et locales.
Les paramètres du système d’exploitation sont itinérants sur tous les appareils joints à Microsoft Entra.
Importante
Les utilisateurs finaux travaillant à distance sur des appareils joints à Microsoft Entra n’ont pas besoin d’un VPN pour se connecter lorsque les informations d’identification mises en cache expirent sur l’appareil. Sur les appareils hybrides joints à Microsoft Entra, ils ont besoin d’un VPN pour se connecter lorsque les informations d’identification mises en cache expirent.
Ressources jointes à Microsoft Entra
- Quelle est l’identité de l’appareil dans Microsoft Entra ?
- Qu’est-ce qu’un appareil joint à Microsoft Entra ?
- Fonctionnement de l’inscription d’un appareil Microsoft Entra
- Comment planifier l’implémentation de votre jonction à Microsoft Entra
- Documentation Windows Hello Entreprise – sécurité Windows
Joint à Microsoft Entra hybride
Les appareils joints à Microsoft Entra hybride sont joints à votre domaine AD local et sont inscrits auprès de Microsoft Entra. Ces appareils nécessitent une connexion réseau à vos contrôleurs de domaine locaux pour la connexion initiale et la gestion des appareils.
Si les appareils ne peuvent pas se connecter au contrôleur de domaine, les utilisateurs peuvent être empêchés de se connecter et ne pas recevoir de mises à jour de stratégie.
De nombreuses organisations avec des appareils joints à un domaine existant souhaitent bénéficier des avantages et des fonctionnalités de Microsoft Entra et de la gestion des points de terminaison. Si vos appareils ne peuvent pas encore être entièrement cloud-native, vous pouvez les inscrire auprès de Microsoft Entra. Lorsque vous inscrivez des appareils existants dans Microsoft Entra, une identité d’appareil est créée et vos appareils sont joints à Microsoft Entra hybride. Ils ne sont pas considérés comme des points de terminaison natifs cloud.
Si votre organisation est prête et souhaite devenir cloud-native, l’option Rejoindre Microsoft Entra (dans cet article) constitue le bon choix. Les appareils existants doivent être réinitialisés. Pour obtenir des informations et des conseils plus spécifiques, consultez le guide de planification de haut niveau.
Ressources jointes à Microsoft Entra hybride
Pour plus d’informations sur la façon d’enregistrer vos appareils joints à un domaine existant sur Microsoft Entra, accédez à Configurer une jonction Microsoft Entra hybride. Configurer la jointure hybride de Microsoft Entra comprend des informations pour les domaines gérés et les domaines fédérés.
Quelle option convient à votre organisation
La bonne option dépend de votre environnement, de vos points de terminaison et des objectifs de votre organisation. Lorsque vous prenez cette décision, tenez compte de l’impact futur et à long terme.
Plusieurs scénarios sont envisageables :
| Scénario | Jonction Microsoft Entra ou jonction hybride de Microsoft Entra |
|---|---|
| Vous provisionnez de nouveaux points de terminaison Windows |
Si vous avez des appareils Windows neufs, remis à neuf ou actualisés que vous approvisionnez et enregistrez, il est recommandé d’utiliser la participation à Microsoft Entra. Windows intègre des fonctionnalités modernes intégrées au système d’exploitation, notamment une gestion et une authentification modernes, etc. Microsoft Entra Join doit être votre option par défaut pour les points de terminaison nouveaux et réinitialisés. Vous pouvez utiliser la jonction Microsoft Entra Hybride pour les nouveaux points de terminaison, mais ce n’est généralement pas recommandé. Lorsque vous êtes joint à l’aide de la jonction Microsoft Entra Hybride, vous risquez de ne pas pouvoir utiliser les fonctionnalités modernes intégrées à Windows. |
| Vous avez des points de terminaison Windows existants, précédemment provisionnés qui sont joints à Microsoft Entra ou AD hybride |
Si vous avez des points de terminaison existants qui sont joints à un domaine AD sur site (y compris Microsoft Entra hybride joint), une jonction hybride de Microsoft Entra est recommandée. Les appareils obtiennent une identité cloud et peuvent utiliser des services cloud qui nécessitent une identité cloud. Pour les utilisateurs finaux avec des points de terminaison existants, cette option a un impact minimal. Les appareils existants joints à un domaine AD local (y compris les appareils Microsoft Entra hybride) doivent être réinitialisés pour devenir joints à Microsoft Entra. S’ils ne peuvent pas être réinitialisés, il n’existe aucun chemin d’accès Microsoft pris en charge pour que Microsoft Entra les rejoigne. |
Questions, réponses et scénarios courants
Cette section répond aux questions courantes sur les appareils joints à Microsoft Entra et hybrides joints à Microsoft Entra.
La jonction à Microsoft Entra hybride doit-elle être un état d’objectif à long terme ou final pour les appareils ?
Non, l’adhésion à Microsoft Entra Hybride ne doit pas être à long terme ni l’objectif final d’une organisation.
Lorsque vous n’êtes pas limité ou limité (pour des raisons techniques, politiques ou réglementaires), votre organisation doit déménager ou envisager de passer à la jonction à Microsoft Entra pour vos points de terminaison Windows.
Quelle stratégie une organisation doit-elle adopter pour déplacer des appareils Hybrid de Microsoft Entra Join existants vers Microsoft Entra Join ?
La stratégie dépend de nombreux facteurs, dont beaucoup sont spécifiques à votre organisation.
En général, Microsoft recommande d’attendre un événement complémentaire. Par exemple, vous pouvez passer à Microsoft Entra Join lors d’une actualisation matérielle, d’une mise à niveau du système d’exploitation ou d’un scénario de résolution des problèmes d’appareil lorsqu’il y a une nouvelle (ou une réinitialisation) instance de Windows. Cette approche vous permet de minimiser les interruptions utilisateur et de simplifier le processus de conversion vers Microsoft Entra Join. N’oubliez pas qu’il n’existe aucun processus ou chemin d’accès pris en charge par Microsoft pour convertir un appareil existant de la jonction Microsoft Entra Hybride à la jonction Microsoft Entra sans réinitialisation Windows.
Sur les appareils joints hybrides Microsoft Entra, vous devez effectuer un effacement complet de l’appareil, car Windows Autopilot Reset ne prend pas en charge les appareils joints hybrides Microsoft Entra.
Pour passer à Microsoft Entra Join, vous pouvez réinitialiser de manière proactive des appareils existants. Cette approche peut être plus perturbante pour les utilisateurs et nécessite plus de planification & de tests. Toutefois, vous pouvez utiliser cette approche si vous disposez de quelques appareils ou si vous avez de solides arguments commerciaux pour passer à Microsoft Entra Join.
Un bloqueur empêche mon organisation de passer à la jonction Microsoft Entra
Il est possible que certains blocages et défis indépendants de la volonté de Microsoft empêchent votre organisation de passer totalement à la jonction Microsoft Entra. Il peut également y avoir des bloqueurs inconnus qui sont spécifiques à votre organisation et à sa configuration ou à ses attentes. Ces bloqueurs peuvent être techniques ou se produire pour d’autres raisons non techniques.
N’oubliez pas que le passage à Microsoft Entra Join n’est pas une question de tout ou rien. Le déplacement d’appareils vers la jonction Microsoft Entra prend du temps, même avec ou sans bloqueurs ou inhibiteurs.
Si vous identifiez un bloqueur potentiel qui vous empêche d’utiliser Microsoft Entra Join, déterminez l’étendue, l’impact et la solution. Le guide de planification de haut niveau pour passer aux points de terminaison cloud-native peut vous aider.
La jonction Microsoft Entra et les points de terminaison de jonction Microsoft Entra hybride peuvent-ils coexister dans le même environnement ?
Oui, les points de terminaison de jonction de Microsoft Entra Join et de jonction de Microsoft Entra hybride peuvent coexister dans le même environnement. Ils ne s’excluent pas mutuellement.
Le fait d’avoir un environnement mixte augmente la complexité, les coûts de maintenance et de support. Toutefois, vous pouvez utiliser la jonction Microsoft Entra Hybride jusqu’à ce que ces points de terminaison soient remplacés ou réinitialisés. N’oubliez pas que la jonction de Microsoft Entra Hybride ne doit pas être l’objectif final de votre organisation pour l’état du point de terminaison Windows.
Les utilisateurs des systèmes de jonction Microsoft Entra peuvent-ils accéder aux ressources locales ?
Oui, les utilisateurs des systèmes de jonction Microsoft Entra peuvent accéder aux ressources locales.
Les points de terminaison de jonction Microsoft Entra Join peuvent accéder aux ressources locales et peuvent utiliser l’authentification unique (SSO). Pour plus d’informations, accédez aux points de terminaison natifs cloud et aux ressources locales.
Quels États de jonction d’appareil Intune peut-il gérer ?
Microsoft Intune, qui est une solution 100 % cloud, peut gérer les appareils clients Windows qui sont joint(e)s Microsoft Entra Join ou Hybrid Microsoft Entra Join. Intune dispose de nombreuses fonctionnalités et paramètres intégrés qui peuvent gérer les paramètres, contrôler les fonctionnalités de l’appareil, sécuriser vos points de terminaison, etc.
Le Guide de planification de haut niveau pour passer aux points de terminaison natifs cloud : Intune fonctionnalités que vous devez connaître répertorie certaines de ces fonctionnalités. Ce qui est Intune est également une bonne ressource.
Sur les points de terminaison de jonction de Microsoft Entra Hybride, vous pouvez utiliser des objets de stratégie de groupe (GPO) locaux ou Intune pour contrôler les paramètres de stratégie. Il est également possible d’utiliser une combinaison de GPO et d’Intune, mais cette combinaison ajoute une surcharge et une complexité administratives. Si vous activez la cogestion (Intune (cloud) + Configuration Manager (local)), vous pouvez utiliser certaines fonctionnalités de Microsoft Entra, telles que l’accès conditionnel.
Pour obtenir des conseils, consultez le Guide de déploiement : configurer ou passer à Microsoft Intune.
Quels sont les états de jonction d’appareil requis pour la conformité de l’appareil et/ou l’accès conditionnel ?
Les points de terminaison Hybride de Microsoft Entra Join et de Microsoft Entra Join prennent en charge les stratégies de conformité et l’accès conditionnel lorsqu’ils sont gérés par Intune ou cogérés par Intune et Configuration Manager.
Existe-t-il des limitations pour la jonction hybride de Microsoft Entra ?
Oui, il existe des limitations pour la jonction hybride de Microsoft Entra.
Ces limitations sont généralement les mêmes avec les appareils joints à un domaine sur site uniquement. Plus précisément, les points de terminaison de jonction de Microsoft Entra Hybride nécessitent une ligne de visée sur le contrôleur de domaine AD local pour la connexion initiale et pour modifier les mots de passe. Si le domaine est en panne ou indisponible, les utilisateurs peuvent être bloqués pour se connecter à leurs points de terminaison. Si votre organisation cesse d’avoir un domaine local, vous devez également abandonner la jonction Microsoft Entra Hybride pour vos appareils.
Si vous utilisez l’authentification sans mot de passe, les utilisateurs ont besoin d’un accès Internet et d’une ligne de vue sur les contrôleurs de domaine (DC). Pour l’authentification, les points de terminaison de jonction de Microsoft Entra Hybride peuvent utiliser Kerberos et NTLM.
La jonction Microsoft Entra Hybride est-elle considérée comme cloud native ?
Non, la jonction Microsoft Entra Hybride n’est pas considérée comme cloud-native.
La solution cloud consiste à joindre vos points de terminaison à Microsoft Entra. Les points de terminaison et leurs identités sont créés et stockés dans Microsoft Entra. Intune gère les points de terminaison avec des paramètres et des stratégies. Ces services fonctionnent avec d’autres services cloud, notamment Microsoft 365, Microsoft Defender XDR, etc.
Suivez les conseils sur les points de terminaison natifs cloud
- Vue d’ensemble : que sont les points de terminaison natifs cloud ?
- Didacticiel : Configurer des points de terminaison Windows natifs cloud avec Microsoft Intune
- 🡺 Concept : Microsoft Entra joint vs. Hybride Microsoft Entra joint (Vous êtes ici)
- Concept : points de terminaison natifs cloud et ressources locales
- Guide de planification de haut niveau
- Problèmes connus et informations importantes