Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Intune utilise les groupes de sécurité de Microsoft Entra ID pour divers besoins organisationnels. Ces besoins incluent le regroupement d’utilisateurs ou d’appareils par emplacement géographique, service, caractéristiques matérielles, etc. Pour prendre en charge l’utilisation des groupes Entra par Intune, le Centre d’administration Intune inclut l’interface utilisateur Groupes Entra avec toutes ses fonctionnalités. Tous les groupes qui apparaissent dans Entra et les nouveaux groupes qu’un administrateur Intune peut créer sont visibles dans Intune, Entra et d’autres produits qui partagent l’interface utilisateur des groupes Entra comme Microsoft 365.
Les administrateurs Intune utilisent des groupes bien définis lors du déploiement des stratégies, du déploiement des applications et de l’attribution des autorisations d’autres utilisateurs administratifs, afin de pouvoir contribuer à administrer différents aspects de l’abonnement Intune.
Cet article traite de l’utilisation du Centre d’administration Intune pour créer des groupes à utiliser avec Intune, notamment des détails sur les autorisations requises pour gérer et utiliser ces groupes au sein du Centre d’administration.
Vous pouvez en savoir plus sur les groupes de Microsoft Entra dans la documentation d’Entra.
Contrôles d’accès basés sur des rôles pour l’utilisation de groupes
Par défaut, tous les comptes utilisateur de Microsoft Entra sont autorisés à créer et configurer de nouveaux groupes sans qu’un rôle de contrôle d’accès basé sur les rôles (RBAC) d’Entra ne soit affecté. Ces autorisations s’étendent à l’utilisation du nœud Groupes au sein du Centre d’administration Intune.
Seuls l’utilisateur qui a créé le groupe, les utilisateurs affectés en tant que propriétaire et les utilisateurs disposant des autorisations RBAC Entra suffisantes pour gérer les groupes Entra peuvent modifier les propriétés d’un groupe. D’autres utilisateurs sans droits pour modifier un groupe peuvent afficher son appartenance et, s’ils administrent Intune, peuvent affecter des stratégies, des applications et des attributions de rôles Intune au groupe.
Le rôle RBAC intégré de Microsoft Entra suivant est le rôle intégré le moins privilégié qui inclut des autorisations suffisantes pour modifier et gérer les groupes Entra créés par d’autres utilisateurs :
- Administrateur de groupes – Ce rôle fournit des autorisations suffisantes pour ajouter et modifier des groupes à partir des centres d’administration pour Microsoft Intune, Microsoft Entra et Microsoft 365.
Lorsque vous utilisez le RBAC, Microsoft recommande de suivre le principe de moindre autorisation en utilisant uniquement les comptes qui ont les autorisations minimales requises pour une tâche et en limitant l’utilisation et l’attribution de rôles administratifs privilégiés tels que l’administrateur Intune.
Pour en savoir plus sur les groupes et l’accès aux groupes Microsoft Entra, consultez En savoir plus sur les groupes et les droits d’accès dans la documentation Entra.
Configuration requise pour les groupes que vous utilisez avec Intune
Les administrateurs Intune doivent tenir compte des aspects suivants des groupes Microsoft Entra lors de la création de groupes ou de leur attribution pour le déploiement de stratégies ou des rôles administratifs.
Sécurité : les groupes que vous utilisez avec Intune doivent être des groupes activés pour la sécurité. Cela nécessite généralement de définir le type de groupe sur Sécurité lors de la création du groupe. Pour plus d’informations, consultez Types de groupes dans Microsoft Entra. Un groupe de sécurité prend en charge à la fois les utilisateurs et les appareils en tant que membres.
Par défaut, les groupes Microsoft 365 dans Microsoft Entra ne sont pas sécurisés, ne prennent en charge que les utilisateurs en tant que membres et ne sont pas pris en charge par Intune. Bien que vous puissiez utiliser Microsoft Graph PowerShell pour créer des groupes Microsoft 365 sécurisés pris en charge par Intune (pour plus de détails, voir Gérer les groupes de sécurité avec Microsoft 365 PowerShell), comme les groupes Microsoft 365 par défaut, ils ne peuvent inclure que des utilisateurs et non des appareils.
Appartenance : Intune prend en charge les appartenances aux groupes attribués et dynamiques. Choisissez le type d’adhésion en fonction de la façon dont vous prévoyez de gérer l’appartenance au groupe (manuellement ou automatiquement en fonction de règles). Pour plus d’informations, consultez Types d’appartenance dans Microsoft Entra. Par exemple, pour attribuer un rôle RBAC Intune intégré, tel que Endpoint Security Manager à des utilisateurs administratifs, utilisez un groupe avec des membres attribués manuellement pour limiter les bénéficiaires de ce rôle privilégié. À l’inverse, pour déployer un ensemble par défaut de stratégies de configuration d’appareil sur tous les appareils Windows 11, vous pouvez utiliser un groupe qui ajoute dynamiquement des membres en fonction d’une version du système d’exploitation de l’appareil. L’utilisation d’un groupe dynamique peut vous aider à vous assurer que les appareils qui s’inscrivent auprès d’Intune reçoivent automatiquement la stratégie par défaut prévue sans avoir à ajouter manuellement l’appareil à un groupe.
Groupes Intune Tous les utilisateurs et Tous les appareils
Outre les groupes Microsoft Entra que vous pouvez créer et utiliser avec Intune, Intune inclut deux groupes virtuels qui sont disponibles uniquement dans le contexte d’Intune et à partir du Centre d’administration Intune :
- Tous les utilisateurs - Ce groupe inclut automatiquement tous les utilisateurs disposant d’une licence pour Intune.
- Tous les appareils - Ce groupe inclut automatiquement chaque appareil qui s’inscrit avec Intune.
Ces groupes virtuels offrent un moyen simple de cibler tous les utilisateurs ou appareils applicables avec des stratégies et affectations Intune qui doivent s’appliquer largement.
Par exemple, vous pouvez déployer une stratégie de conformité Intune sur le groupe tous les appareils pour établir un niveau minimal d’exigences de conformité que tous les appareils de votre organisation doivent respecter. Plus tard, vous pouvez déployer d’autres exigences vers des groupes d’Entra spécifiques pour appliquer des exigences supplémentaires que vous pourriez avoir pour des groupes spécifiques d’appareils ou d’utilisateurs.
Conseil
Envisagez d’utiliser des filtres d’affectation au lieu de groupes d’appareils dynamiques lorsque votre ciblage est basé sur des propriétés de l’appareil telles que le type de système d’exploitation, le fabricant, le modèle, le propriétaire de l’appareil ou la catégorie d’appareil. Les filtres d’attribution sont évalués directement au case activée de l’appareil, sans dépendre du traitement de l’appartenance au groupe. Ils peuvent être combinés avec des groupes étendus tels que Tous les appareils pour affiner précisément l’étendue.
Par exemple, au lieu de créer un groupe dynamique avec la règle device.deviceOSType -eq "Windows", vous pouvez affecter une stratégie à Tous les appareils et appliquer un filtre pour les appareils Windows. Le résultat est le même, mais le filtre est évalué à case activée-in, sans nécessiter d’évaluation de l’appartenance au groupe.
Les groupes dynamiques restent le bon choix lorsque vous avez besoin d’un ciblage entre charges de travail (accès conditionnel, licences), d’une affectation de profil Autopilot ou d’un regroupement basé sur l’utilisateur.
Pour plus d’informations, reportez-vous aux rubriques suivantes :
- Choisir la bonne méthode de ciblage dans Microsoft Intune
- Utiliser des filtres lors de l’attribution de vos applications, stratégies et profils dans Microsoft Intune.
- Recommandations en matière de performances pour le regroupement, le ciblage et le filtrage dans les grands environnements Microsoft Intune
Ajouter des groupes à Intune
Lorsque vous créez un groupe dans le Centre d’administration Microsoft Intune, vous créez en fait un groupe dans Microsoft Entra ID. La procédure suivante fournit des instructions de base pour la création de groupes dans le Centre d’administration Intune. Pour plus d’informations, consultez les articles Microsoft Entra suivants :
- Gérer les groupes et l’appartenance aux groupes Microsoft Entra
- Créer un groupe de base et ajouter des membres à l’aide de Microsoft Entra ID
- Règles d'adhésion dynamiques pour les groupes dans Microsoft Entra ID
Pour créer des groupes dans le Centre d’administration Microsoft Intune :
Connectez-vous au Centre d’administration Microsoft Intune sur https://go.microsoft.com/fwlink/?linkid=2109431, puis sélectionnez Groupes>Nouveau groupe :
Le volet Nouveau groupe s’ouvre, qui est la même interface que celle trouvée dans Microsoft Entra :
Configurez les options suivantes pour le nouveau groupe :
Définissez le type de groupe sur Sécurité.
Pour Nom du groupe, spécifiez un nom significatif qui identifie clairement le groupe. Ce nom est visible pour les utilisateurs qui travaillent avec des groupes dans le Centre d’administration.
Pour Description du groupe, qui est facultative, spécifiez d’autres détails sur le groupe, comme son utilisation prévue.
Pour le type d’appartenance, sélectionnez l’une des options suivantes :
Attribué : avec ce type d’appartenance, vous devez ajouter manuellement des utilisateurs au groupe, ce qui peut être fait maintenant ou plus tard après la création du groupe.
Pour ajouter des utilisateurs pour le moment, localisez et sélectionnez Aucun membre sélectionné pour ouvrir le volet Ajouter des membres .
Dans le volet, utilisez l’onglet Utilisateurs ou Appareils où vous pouvez sélectionner la case à cocher en regard de chaque objet que vous souhaitez ajouter à ce groupe.
Vous pouvez également sélectionner l’onglet Groupes si vous souhaitez imbriquer un groupe dans ce groupe. Un groupe qui inclut un groupe en tant que membre est appelé groupe parent. Soyez prudent lorsque vous imbriquez des groupes, car les relations d’appartenance peuvent ne pas être claires pour les administrateurs qui utiliseront ultérieurement le groupe parent pour un devoir. Toute modification d’appartenance apportée à un groupe imbriqué est automatiquement appliquée à l’appartenance effective au groupe parent.
Importante
Évitez de créer des groupes qui incluent à la fois des utilisateurs et des appareils, car cela peut entraîner des conflits de stratégie et un comportement imprévisible lors des déploiements Intune.
Conseil
Pour créer des groupes d’appareils, vous pouvez utiliser les catégories d’appareils pour joindre automatiquement les appareils à un groupe au moment de leur inscription auprès d’Intune. Pour en savoir plus, consultez Catégories d’appareils.
Utilisateur dynamique : avec ce type d’appartenance, sélectionnez Ajouter une requête dynamique , puis configurez les règles d’appartenance dynamique. Pour obtenir des instructions, consultez Gérer les règles pour les groupes d’appartenance dynamiques dans Microsoft Entra ID.
Importante
Pour utiliser des groupes d’utilisateurs dynamiques, vous devez disposer d’une licence Microsoft Entra ID P1 pour chaque utilisateur membre du groupe dynamique.
Appareil dynamique : avec ce type d’appartenance, sélectionnez Ajouter une requête dynamique , puis configurez les règles d’appartenance dynamique. Pour obtenir des conseils, accédez à :
- Gérer les règles pour les groupes d’appartenance dynamiques dans Microsoft Entra ID
- Créer des règles plus simples et plus rapides pour les groupes d’appartenance dynamiques
- Comprendre et gérer le traitement de groupe dynamique
Conseil
Aucune licence d’ID Entra spécifique n’est requise pour les membres de groupes d’appareils dynamiques.
Remarque
Avant de créer un groupe d’appareils dynamique pour le ciblage de stratégie Intune, déterminez si un filtre d’attribution peut obtenir le même résultat. Si votre règle cible des propriétés d’appareil telles que le type de système d’exploitation, le fabricant, le modèle, le propriétaire ou la catégorie d’appareil, un filtre d’attribution est évalué à case activée sans dépendre du traitement de l’appartenance au groupe. Pour plus d’informations, consultez les Recommandations en matière de performances pour le regroupement, le ciblage et le filtrage dans les grands environnements Microsoft Intune.
La configuration Propriétaires est facultative. Par défaut, l’utilisateur qui crée un groupe est un propriétaire. Pour ajouter d’autres propriétaires, sélectionnez Aucun propriétaire sélectionné, puis l’onglet Utilisateurs , où vous pouvez sélectionner un ou plusieurs utilisateurs à ajouter en tant que propriétaires de ce groupe.
Sélectionnez Créer pour ajouter le groupe. Votre groupe s’affiche dans la liste.
Modifier un groupe
En tant qu’administrateur Intune, vous pouvez modifier des groupes, par exemple en changeant les membres, le propriétaire et les propriétés du groupe.
Pour modifier un groupe existant, procédez comme suit :
- Connectez-vous au Centre d’administration Microsoft Intune.
- Sélectionner des groupes>Tous les groupes>Sélectionnez le nom d’un groupe à modifier.
- Sous le groupe de menu Gérer , sélectionnez une zone du groupe à modifier, comme Propriétés, Membres ou Propriétaires. Intune affiche l’interface utilisateur associée à cette option de configuration.
Supprimer un groupe
En tant qu’administrateur Intune, vous pouvez supprimer les groupes qui ne sont plus nécessaires.
Pour supprimer un groupe existant, procédez comme suit :
- Connectez-vous au Centre d’administration Microsoft Intune.
- Sélectionner Groupes>Tous les groupes.
- Sélectionnez la case à cocher de chaque groupe que vous souhaitez supprimer, puis sélectionnez Supprimer dans les options en haut de la vue Tous les groupes . Vous pouvez également sélectionner le nom d’un groupe pour ouvrir la page Vue d’ensemble d’un seul groupe, puis sélectionner Supprimer* en haut de cette vue.
Conseil
Une fois un groupe supprimé, il peut s’écouler un certain temps avant qu’il n’apparaisse dans la liste des groupes supprimés .