Windows Autopilot : provisionner un PC sans y toucher
Guide Windows Autopilot pour PME et MSSP : hash matériel, profils de déploiement, Enrollment Status Page, mode piloté par l'utilisateur et réaffectation.
Préparer un PC Windows neuf a longtemps signifié construire un master d'image, brancher la machine sur un banc de configuration, installer les applications à la main et signer un jointure de domaine. Ce modèle ne tient plus dès que vos collaborateurs sont répartis sur plusieurs sites, en télétravail ou recrutés à distance. Windows Autopilot répond exactement à ce problème : il permet de livrer un poste directement du fournisseur au collaborateur, qui l'allume, se connecte avec son compte professionnel et laisse la machine se configurer seule.
Ce guide s'adresse aux PME et aux MSSP qui gèrent des parcs Windows via Microsoft Intune et Microsoft Entra ID. Il détaille le fonctionnement réel d'Autopilot, les trois façons d'enregistrer un appareil, la conception d'un profil de déploiement, le rôle de l'Enrollment Status Page, les pièges courants et la manière dont AuPoint prépare le socle de sécurité que vos postes reçoivent dès la première connexion.
Comment fonctionne réellement Autopilot
Contrairement à une idée répandue, Autopilot ne réinstalle pas Windows et ne déploie pas d'image. Il personnalise l'installation d'usine (OOBE, Out-of-Box Experience). Chaque appareil est identifié par un hash matériel unique enregistré dans le service Autopilot, rattaché à votre tenant Entra. À l'allumage et après la connexion au réseau, le PC interroge le service, reconnaît qu'il appartient à votre organisation et applique le profil de déploiement que vous avez défini.
- L'appareil doit être enregistré dans Autopilot via son hash matériel, associé à votre tenant.
- Un profil de déploiement décrit l'expérience : mode piloté par l'utilisateur, écrans masqués, type de jointure Entra.
- L'Enrollment Status Page (ESP) peut bloquer l'accès au bureau tant que les applications et politiques critiques ne sont pas appliquées.
- Une connexion Internet et l'inscription MDM automatique dans Intune sont requises pour que la séquence aboutisse.
Enregistrer les appareils dans Autopilot
L'enregistrement est l'étape la plus sensible, car c'est elle qui rattache physiquement un PC à votre tenant. Le hash matériel peut être fourni de trois manières, par ordre de confort croissant. Plus l'enregistrement se fait en amont, moins vous manipulez de fichiers CSV et moins l'utilisateur risque de voir un écran d'installation générique.
- 1Idéalement, le revendeur ou l'OEM enregistre directement les PC à votre tenant au moment de l'achat, via l'identifiant de votre organisation. Aucun fichier ne circule de votre côté.
- 2Sinon, un script PowerShell (Get-WindowsAutopilotInfo) exécuté sur chaque poste extrait le hash et le téléverse vers Intune ; utile pour les machines déjà en stock.
- 3En dernier recours, l'import manuel d'un fichier CSV pour quelques machines de test ou une petite série.
Le piège du hash extrait trop tard
Extraire le hash avec un script suppose de démarrer la machine et d'atteindre une invite. Si vous le faites après avoir dépassé l'OOBE, vous avez déjà consommé l'écran de configuration et devrez réinitialiser le poste pour qu'il repasse proprement par Autopilot. Prévoyez donc l'extraction avant toute connexion utilisateur, ou privilégiez l'enregistrement par le revendeur.
Concevoir le profil et l'expérience utilisateur
Une fois les appareils enregistrés, le profil de déploiement détermine ce que voit et fait l'utilisateur. Un profil bien pensé masque les écrans inutiles, impose les applications indispensables avant l'accès au bureau et garantit qu'un poste livré est immédiatement conforme et opérationnel. Pour la plupart des scénarios PME, le mode piloté par l'utilisateur (user-driven) avec jointure Entra est le bon choix.
Régler l'Enrollment Status Page
- Choisissez le déploiement piloté par l'utilisateur pour la plupart des scénarios PME.
- Listez dans l'ESP uniquement les applications réellement bloquantes (antivirus, VPN, agent de gestion), pas tout le catalogue.
- Définissez un délai d'expiration raisonnable pour éviter qu'un utilisateur reste coincé sur un écran bloqué.
- Autorisez ou non l'utilisation de l'appareil en cas d'erreur d'installation, selon votre tolérance au risque.
Tester et prévoir un accès de secours
Testez toujours sur un poste pilote avant d'expédier des machines à des utilisateurs finaux : une politique mal ciblée ou une application obligatoire qui échoue peut bloquer tout le déploiement à distance, sans technicien sur place pour intervenir. Prévoyez également un compte de secours (break-glass) exclu des politiques d'accès conditionnel les plus strictes, afin de reprendre la main si une machine se retrouve dans une impasse.
Réaffectation et cycle de vie du poste
Autopilot ne s'arrête pas à la première livraison. Quand un collaborateur quitte l'entreprise ou change de poste, la machine rendue doit pouvoir être réinitialisée et repasser par Autopilot pour un nouvel utilisateur, sans intervention physique. Comme le hash reste enregistré dans votre tenant, une réinitialisation (wipe) suivie d'un redémarrage relance automatiquement la séquence de provisionnement avec le profil à jour.
Autopilot ne remplace pas une bonne hygiène de configuration : il l'accélère. Les mêmes politiques de conformité, de chiffrement BitLocker, Windows LAPS et Microsoft Defender Antivirus que vous appliqueriez manuellement s'appliquent ici automatiquement, dès la première connexion. Si le socle de politiques est bancal, Autopilot ne fera que reproduire vite un mauvais paramétrage sur tout le parc.
Comment AuPoint prépare le socle
Autopilot brille quand les politiques appliquées derrière lui sont propres et prévisibles. C'est précisément le rôle d'AuPoint : préparer, en langage clair et sans PowerShell, le socle de sécurité et de conformité (ISO 27001, NIS2, RGPD) que vos postes reçoivent à la première connexion. Vous connectez votre tenant Microsoft en quelques clics, vous visualisez l'impact d'une politique avant de l'appliquer, vous conservez une sécurité break-glass et vous gardez des politiques réversibles.
- Aperçu d'impact avant application : vous voyez qui et quoi sera affecté.
- Sécurité break-glass intégrée pour ne jamais vous verrouiller hors du tenant.
- Politiques réversibles : revenir en arrière reste simple si un réglage pose problème.
Questions fréquentes
Autopilot réinstalle-t-il Windows sur le PC ?
Non. En mode piloté par l'utilisateur classique, Autopilot personnalise l'installation d'usine sans réimager la machine. Il existe un mode Autopilot Reset et un scénario de préprovisionnement (white glove) pour préparer un poste en amont, mais le cas courant conserve l'image OEM et ne fait qu'appliquer votre configuration.
Faut-il une licence particulière ?
Autopilot s'appuie sur Microsoft Intune et Microsoft Entra ID. Il faut donc des licences couvrant la gestion Intune et Entra ID (par exemple via les plans Microsoft 365 concernés), ainsi que l'inscription MDM automatique activée pour vos utilisateurs. Vérifiez vos abonnements avant de généraliser le déploiement.
Que se passe-t-il sans connexion Internet ?
Autopilot a besoin d'Internet pour joindre le service, réaliser la jointure Entra et inscrire l'appareil dans Intune. Sans réseau pendant l'OOBE, la séquence ne peut pas aboutir. Prévoyez un Wi-Fi disponible dès le premier écran ou un poste câblé pour les livraisons vers des sites peu équipés.
Prêt à livrer des postes conformes dès l'allumage ? Connectez votre tenant Microsoft et préparez votre socle de sécurité en quelques clics, avec aperçu d'impact et réversibilité. Démarrez gratuitement sur aupoint.io.