Configurer Microsoft Intune pour la première fois
Reliez votre tenant, vérifiez les licences, définissez l'autorité MDM, activez l'inscription automatique et déployez vos premières politiques Intune, pas à pas.
Vous venez d'obtenir un abonnement Microsoft 365 avec une licence incluant Intune (Business Premium, ou un plan E3/E5), vous ouvrez le centre d'administration… et la console reste vierge. C'est le moment le plus décisif de votre projet de gestion des appareils : la toute première configuration conditionne tout le reste. Si l'autorité MDM ou l'inscription automatique sont mal réglées, aucun appareil ne remontera, et vous perdrez des heures à chercher pourquoi une inscription échoue avec un message cryptique.
Cet article s'adresse aux administrateurs et responsables informatiques de PME qui démarrent Intune sans expert Microsoft dédié. L'objectif n'est pas de tout activer d'un coup, mais de vous donner l'ordre logique des opérations : relier le tenant, vérifier les licences, poser l'autorité MDM, activer l'inscription automatique, puis déployer un socle minimal de politiques. Vous partez ainsi sur des bases saines.
Comprendre ce qu'Intune pilote vraiment
Intune n'est pas un serveur à installer ni un annuaire séparé à créer. C'est un service cloud de Microsoft qui s'appuie directement sur votre annuaire Microsoft Entra ID existant, celui-là même qui gère déjà vos comptes Microsoft 365. Tout se pilote depuis le navigateur, sans infrastructure locale. Deux notions structurent le démarrage : l'inscription (enrollment), qui fait entrer un appareil sous gestion, et les politiques, qui définissent ensuite son comportement et son niveau de sécurité.
Il est utile de distinguer les deux grands types de gestion. La gestion complète de l'appareil (MDM) convient aux postes de l'entreprise. La gestion applicative uniquement (MAM) protège les données professionnelles sur des appareils personnels sans contrôler le terminal. Savoir lequel vous visez oriente vos choix.
Relier le tenant et vérifier les licences
Avant toute chose, assurez-vous que les utilisateurs qui inscriront des appareils possèdent bien une licence Intune assignée. C'est l'erreur numéro un du démarrage : sans licence, l'inscription échoue avec un message peu explicite qui décourage souvent dès les premières minutes. Prenez aussi l'habitude de désigner dès maintenant un petit groupe pilote, sur lequel vous testerez chaque nouveauté avant de l'étendre à toute l'organisation.
Les étapes de vérification
- 1Ouvrez le centre d'administration Intune (intune.microsoft.com) avec un compte disposant d'un rôle administrateur adéquat.
- 2Dans Microsoft Entra ID, attribuez la licence Intune aux utilisateurs concernés ou, plus proprement, à un groupe.
- 3Vérifiez que la synchronisation d'annuaire (si vous utilisez Microsoft Entra Connect en environnement hybride) est fonctionnelle et sans erreur.
- 4Créez un groupe de sécurité, dynamique ou attribué, qui regroupera vos premiers postes de test.
- 5Assignez la licence à un compte de test réel et validez qu'il peut se connecter au portail d'entreprise.
Erreurs fréquentes à cette étape
- Attribuer la licence au groupe mais oublier que la synchronisation Entra Connect n'a pas encore propagé les comptes.
- Tester avec un compte administrateur global au lieu d'un utilisateur standard, ce qui masque les problèmes de licence.
- Confondre licence Microsoft 365 et licence Intune : toutes les licences n'incluent pas Intune.
- Négliger le compte de rupture (break-glass) qui doit rester exclu des futures politiques d'accès conditionnel.
Définir l'autorité MDM et l'inscription automatique
L'autorité de gestion des appareils mobiles (MDM authority) désigne le système responsable de vos appareils. Sur les tenants créés ces dernières années, elle est déjà positionnée automatiquement sur Intune, mais il reste prudent de le vérifier : c'est la condition pour que les inscriptions soient acceptées. Sur d'anciens tenants ayant connu Configuration Manager, ce réglage peut différer et mérite un contrôle attentif.
L'inscription automatique, quant à elle, fait qu'un poste Windows rejoignant Microsoft Entra s'inscrit tout seul dans Intune, sans manipulation de l'utilisateur. Ce paramètre se règle côté Entra ID, dans la section Mobilité, en définissant la portée MDM et la portée MAM.
- Confirmez que l'autorité MDM est bien définie sur « Intune » dans les paramètres d'inscription.
- Configurez la portée utilisateur MDM et MAM dans les paramètres d'inscription automatique (Entra ID > Mobilité).
- Positionnez la portée sur « Tous » ou, plus sagement au début, sur votre groupe pilote uniquement.
- Laissez les URL des conditions d'utilisation, de découverte et de conformité MDM sur les valeurs par défaut proposées.
- Pour les postes neufs livrés par le constructeur, envisagez Windows Autopilot afin d'automatiser toute la préparation via l'Enrollment Status Page.
Exemple concret : dans une PME de trente personnes, l'équipe informatique limite d'abord la portée MDM au groupe « Pilote-IT » de trois postes. Un collaborateur ajoute son nouveau portable au compte professionnel : il s'inscrit seul dans Intune en quelques minutes. Une fois le comportement validé, la portée passe à « Tous » et le reste de la flotte suit.
Avancez toujours par cercles concentriques : un groupe pilote, puis un déploiement élargi. C'est la meilleure assurance contre le blocage accidentel de toute une flotte.
Déployer vos premières politiques
Une fois les appareils capables de s'inscrire, résistez à la tentation de tout activer d'un coup. Commencez par un socle minimal, ciblé sur votre groupe pilote de quelques postes, observez le comportement pendant quelques jours, puis élargissez progressivement. Cette prudence évite de bloquer toute une organisation à cause d'un réglage trop strict ou d'une dépendance oubliée.
Le socle de départ recommandé
- 1Une politique de conformité : chiffrement BitLocker exigé, version minimale de Windows, antivirus actif et pare-feu activé.
- 2Un profil de configuration de base : verrouillage automatique de l'écran, pare-feu Windows Defender activé.
- 3Une politique de sécurité des points de terminaison pour Microsoft Defender Antivirus, avec protection en temps réel et protection cloud.
- 4Windows LAPS pour gérer et faire tourner le mot de passe administrateur local de chaque poste.
- 5Windows Update for Business pour cadrer le rythme des mises à jour sans laisser les postes à l'abandon.
Pensez ensuite à définir ce qui se passe lorsqu'un poste devient non conforme. Au début, contentez-vous d'un simple signalement, le temps de mesurer combien d'appareils sortent des clous et pourquoi. Ensuite seulement, reliez la conformité à une politique d'accès conditionnel (Conditional Access) qui restreint l'accès aux ressources pour les appareils non conformes. Avancer par étapes vous évite de couper l'accès de toute l'entreprise du jour au lendemain.
Le piège classique de l'accès conditionnel
L'erreur la plus redoutée consiste à créer une règle d'accès conditionnel qui exige un appareil conforme, sans exclure le compte d'administration ni prévoir de compte de rupture (break-glass). Résultat : plus personne ne peut se connecter, y compris vous. Excluez toujours au moins un compte d'urgence de vos politiques d'accès, et documentez son mot de passe hors ligne.
Comment AuPoint simplifie ce démarrage
Cette première configuration impose de naviguer entre plusieurs consoles (Intune, Entra ID, sécurité) et de connaître les bons réglages CSP, souvent sans explication. C'est ce parcours qu'AuPoint condense : vous connectez votre tenant Microsoft en quelques clics, sans PowerShell, et vous déployez un socle de politiques éprouvé décrit en langage clair.
- Un aperçu d'impact avant application, pour savoir quels appareils et quels utilisateurs seront concernés.
- Des politiques réversibles : un réglage trop strict se retire aussi facilement qu'il s'est appliqué.
- Des garde-fous de rupture (break-glass) intégrés pour ne jamais vous verrouiller vous-même.
- Un cadrage aligné sur les référentiels ISO 27001, NIS2 et RGPD, utile pour les PME et les prestataires MSSP.
Questions fréquentes
Faut-il un serveur ou une infrastructure pour démarrer Intune ?
Non. Intune est un service entièrement cloud qui s'appuie sur votre annuaire Microsoft Entra ID. Il n'y a aucun serveur à installer ni tenant séparé à créer. Une licence adéquate, un navigateur et un compte administrateur suffisent pour commencer.
Pourquoi mon appareil ne s'inscrit-il pas dans Intune ?
Les causes les plus fréquentes sont une licence Intune non assignée à l'utilisateur, une portée d'inscription automatique qui ne couvre pas son compte, ou une autorité MDM mal positionnée. Vérifiez ces trois points dans l'ordre : dans la grande majorité des cas, l'un d'eux explique l'échec.
Dois-je activer l'accès conditionnel dès le premier jour ?
Ce n'est pas recommandé. Commencez par observer la conformité en mode signalement, laissez la flotte s'inscrire, puis activez l'accès conditionnel une fois que vous maîtrisez le dispositif — en excluant toujours un compte de rupture pour ne pas risquer de vous verrouiller.
Prêt à configurer Intune sans y passer vos soirées ? Connectez votre tenant Microsoft en quelques clics et déployez votre premier socle de sécurité avec aperçu d'impact et retour arrière possible. Commencez gratuitement sur aupoint.io.