# Azure

# Utiliser DKIM avec Exchange Online (Office 365)

Pour utiliser DKIM avec Office 365 via Exchange Online, il faut ajouter des enregistrements DNS. On se rend ici :

[https://security.microsoft.com/dkimv2](https://security.microsoft.com/dkimv2)

On choisit notre domaine (khroners.fr) puis "Créer des clés DKIM".

[![image-1646759412388.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/bW5pR5HIyJ5vQwSQ-image-1646759412388.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/bW5pR5HIyJ5vQwSQ-image-1646759412388.png)

On ajoute ces deux enregistrements DNS. Il s'agit ici de CNAME. Les enregistrements DKIM sont stockés sur les serveurs DNS de Microsoft.

Exemple avec OVH :

[![image-1646759528704.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/MtuN4ZVRWl6sD4GH-image-1646759528704.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/MtuN4ZVRWl6sD4GH-image-1646759528704.png)

On clique pour activer.

[![image-1646759573105.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/fe1wHS6o6VzipHoN-image-1646759573105.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/fe1wHS6o6VzipHoN-image-1646759573105.png)

Un délai est nécessaire. Pour moi, 3 minutes ont suffit.

[![image-1646760009980.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/Q2D7XbgcUOAL8mcl-image-1646760009980.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/Q2D7XbgcUOAL8mcl-image-1646760009980.png)

# Utiliser DMARC avec Exchange Online (Office365)

Pour utiliser DMARC avec Office 365 via Exchange Online, il faut avoir ajouter le SPF et le DKIM.

On créer ensuite un enregistrement DNS :

```dns
_dmarc.khroners.fr. TXT "v=DMARC1; p=quarantine; sp=reject"
```

On peut envoyer les rapports agrégés à une adresse mail en rajoutant **rua=mailto:dmarc\_rua@khroners.fr** (remplacez **dmarc\_rua** par un autre nom correspondant à une boite aux lettres existante).

On peut envoyer les rapports d'investigation numérique en rajoutant **ruf=mailto:dmarc\_ruf@khroners.fr** (remplacez **dmarc\_ruf** par un autre nom correspondant à une boite aux lettres existante).

**p** correspond à la politique. Avec "**reject**", les mails sont refusés. Avec "**quarantine**", ils sont placés dans le dossier "Courrier indésirables" ou "Spam".

Si vous ne voulez pas que des sous-domaines envoient des mails, rajoutez "**sp=reject**".

On peut tester avec ce site :

[https://mxtoolbox.com/dmarc.aspx?referrer=dmarctools-content](https://mxtoolbox.com/dmarc.aspx?referrer=dmarctools-content)

[![image-1646760762773.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/rF5sqABIzetFnlx1-image-1646760762773.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/rF5sqABIzetFnlx1-image-1646760762773.png)

# Enregistrements DNS pour Office 365

[https://portal.office.com/adminportal/home#/Domains/Wizard](https://portal.office.com/adminportal/home#/Domains/Wizard)

## Choix 1 : changer les nameservers de notre domaine et importer les anciens enregistrements DNS automatiquement

Cette option va changer les NS (nameservers) pour ceux de Microsoft. Microsoft va également importer les enregistrements de l'ancien domaine.

<p class="callout warning">Il est possible que Microsoft ne les importe pas tous. On peut les rajouter à l'étape "Ajouter les enregistrements de votre site web". </p>

[![image-1646755335483.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/He2T46h4Eub44Zgm-image-1646755335483.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/He2T46h4Eub44Zgm-image-1646755335483.png)

[![image-1646755376097.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/YWQgPjNJzDB6wUDY-image-1646755376097.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/YWQgPjNJzDB6wUDY-image-1646755376097.png)

[![image-1646755388959.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/EM1zwutU9B5EP6Kb-image-1646755388959.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/EM1zwutU9B5EP6Kb-image-1646755388959.png)

[![image-1646755485919.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/DGFwRWgdtR6qWnij-image-1646755485919.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/DGFwRWgdtR6qWnij-image-1646755485919.png)

Pensez à rajouter des enregistrements s'il en manque.

Choix 2 : ajouter manuellement les enregistrements DNS

[![image-1646756191108.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/UNGJY2dibr6Mx8UR-image-1646756191108.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/UNGJY2dibr6Mx8UR-image-1646756191108.png)

[![image-1646756215491.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/TRmlW1HC831ncaJI-image-1646756215491.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/TRmlW1HC831ncaJI-image-1646756215491.png)

[![image-1646756227436.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/iH4hBmjbXyfNg8XB-image-1646756227436.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/iH4hBmjbXyfNg8XB-image-1646756227436.png)

On ajoute manuellement ces enregistrements. Pour OVH, c'est ici : [https://www.ovh.com/manager/web/#/zone/votre\_domaine](https://www.ovh.com/manager/web/#/zone/votre_domaine)

Une fois ajouté, on clique sur "Continuer".

[![image-1646756635510.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/TbUvq0HiqBMAPPhq-image-1646756635510.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/TbUvq0HiqBMAPPhq-image-1646756635510.png)

# Azure Active Directory



# Création d'un nom de domaine personnalisé

Dans "Azure Active Directory", on sélectionne "Noms de domaine personnalisé".

[![image-1619801917658.png](https://docs.khroners.fr/uploads/images/gallery/2021-04/scaled-1680-/f2wqcqhsWjFxt8Hq-image-1619801917658.png)](https://docs.khroners.fr/uploads/images/gallery/2021-04/f2wqcqhsWjFxt8Hq-image-1619801917658.png)

On clique sur "Ajouter un domaine personnalisé".

[![image-1619801934699.png](https://docs.khroners.fr/uploads/images/gallery/2021-04/scaled-1680-/tHqj3t4f8a3QPes4-image-1619801934699.png)](https://docs.khroners.fr/uploads/images/gallery/2021-04/tHqj3t4f8a3QPes4-image-1619801934699.png)

On nous demande d'ajouter un enregistrement TXT dans notre bureau d'enregistrement de noms de domaine, dans mon cas OVH.

[![image-1619801991934.png](https://docs.khroners.fr/uploads/images/gallery/2021-04/scaled-1680-/vi70L5w0OMRu2L6l-image-1619801991934.png)](https://docs.khroners.fr/uploads/images/gallery/2021-04/vi70L5w0OMRu2L6l-image-1619801991934.png)

Ce qui donne pour OVH :

[![image-1619802160088.png](https://docs.khroners.fr/uploads/images/gallery/2021-04/scaled-1680-/NQVjSQB83FmNcaWG-image-1619802160088.png)](https://docs.khroners.fr/uploads/images/gallery/2021-04/NQVjSQB83FmNcaWG-image-1619802160088.png)

On clique ensuite sur "Vérifier".

[![image-1619802203723.png](https://docs.khroners.fr/uploads/images/gallery/2021-04/scaled-1680-/oe6nAqaJIjCnycbQ-image-1619802203723.png)](https://docs.khroners.fr/uploads/images/gallery/2021-04/oe6nAqaJIjCnycbQ-image-1619802203723.png)

Le nom de domaine est vérifié.

[![image-1619802218229.png](https://docs.khroners.fr/uploads/images/gallery/2021-04/scaled-1680-/jd2IanUnjeRbUksQ-image-1619802218229.png)](https://docs.khroners.fr/uploads/images/gallery/2021-04/jd2IanUnjeRbUksQ-image-1619802218229.png)

On peut le définir comme domaine par défaut.

# Azure AD Connect

On télécharge [Azure AD Connect](https://www.microsoft.com/en-us/download/details.aspx?id=47594). On utilise la configuration rapide.

[![image-1619815603777.png](https://docs.khroners.fr/uploads/images/gallery/2021-04/scaled-1680-/kYUYlBB9m5O9SvBf-image-1619815603777.png)](https://docs.khroners.fr/uploads/images/gallery/2021-04/kYUYlBB9m5O9SvBf-image-1619815603777.png)

On se connecte via un compte avec le rôle Administrateur général.

[![image-1619815972895.png](https://docs.khroners.fr/uploads/images/gallery/2021-04/scaled-1680-/StMFuv1ZE4Cd0Ov4-image-1619815972895.png)](https://docs.khroners.fr/uploads/images/gallery/2021-04/StMFuv1ZE4Cd0Ov4-image-1619815972895.png)

On se connecte ensuite à l'AD DS local.

[![image-1619816633371.png](https://docs.khroners.fr/uploads/images/gallery/2021-04/scaled-1680-/ZaJOkHlLV3jb9mKl-image-1619816633371.png)](https://docs.khroners.fr/uploads/images/gallery/2021-04/ZaJOkHlLV3jb9mKl-image-1619816633371.png)

On installe ensuite.

[![image-1619816664223.png](https://docs.khroners.fr/uploads/images/gallery/2021-04/scaled-1680-/WfenjIxiySfavOOA-image-1619816664223.png)](https://docs.khroners.fr/uploads/images/gallery/2021-04/WfenjIxiySfavOOA-image-1619816664223.png)

# Activer l'authentification unique Azure AD

---

## <span style="color: #3366ff;">Présentation</span>

L'authentification unique permet aux utilisateurs d'être automatiquement connectés aux applications via leur compte AD.

Cela peut être nécéssaire lorsque les ordinateurs ne sont pas joints en mode hybride (Active Directory Joined).

---

## <span style="color: #3366ff;">Activation de l'authentification unique</span>

Dans Azure AD Connect (application sur le serveur), on choisit "Connexion utilisateur" puis on coche "Activer l'authentification unique" avec "Synchronisation de hachage du mot de passe". (choisie par défaut) On peut également choisir "Authentification directe" si on a besoin de stratégies de compte locales.

<p class="callout warning">Avec l'authentification directe (PTA), si le contrôleur de domaine est inaccessible (DC non fonctionnel, réseau interrompu...), l'authentification ne fonctionnera pas. Pour contrer cela, on peut ajouter des agents sur d'autres réseaux où un contrôleur de domaine répliqué est présent ; ou activer la synchronisation de hachage du mot de passe en modifiant les options après installation, et de basculer manuellement l'authentification vers ce mode quand le contrôleur de domaine est indisponible. Pour plus d'informations, cliquez [ici](https://docs.microsoft.com/en-us/azure/active-directory/hybrid/choose-ad-authn).</p>

[![image-1623015438219.png](https://docs.khroners.fr/uploads/images/gallery/2021-06/scaled-1680-/h46Nag41IivE41by-image-1623015438219.png)](https://docs.khroners.fr/uploads/images/gallery/2021-06/h46Nag41IivE41by-image-1623015438219.png)

Il faut ensuite ajouter une stratégie de groupe.

**Configuration utilisateur** &gt; **Stratégie** &gt; **Modèles d'administration** &gt; **Composants Windows** &gt; **Internet Explorer** &gt; **Panneau de configuration Internet** &gt; **Onglet Sécurité**

On ajoute ici `https://autologon.microsoftazuread-sso.com` .

[![image-1623016631096.png](https://docs.khroners.fr/uploads/images/gallery/2021-06/scaled-1680-/enZfzGW76OfoVCos-image-1623016631096.png)](https://docs.khroners.fr/uploads/images/gallery/2021-06/enZfzGW76OfoVCos-image-1623016631096.png)

On applique ensuite cette GPO à l'OU contenant nos utilisateurs.

On ajoute aussi :

[![image-1636206017543.png](https://docs.khroners.fr/uploads/images/gallery/2021-11/scaled-1680-/P9zvmVA2k7d2y4OV-image-1636206017543.png)](https://docs.khroners.fr/uploads/images/gallery/2021-11/P9zvmVA2k7d2y4OV-image-1636206017543.png)

Voir : [https://docs.microsoft.com/fr-fr/azure/active-directory/hybrid/how-to-connect-sso-quick-start#step-3-roll-out-the-feature](https://docs.microsoft.com/fr-fr/azure/active-directory/hybrid/how-to-connect-sso-quick-start#step-3-roll-out-the-feature)

Tests

Via un compte utilisateur, on se rend sur [https://myapps.microsoft.com/lab.khroners.fr](https://myapps.microsoft.com/lab.khroners.fr) (remplacez le domaine par le votre).

<p class="callout danger">Il est recommander de substituer la clé de déchiffrement Kerberos du compte d'ordinateur "AZUREADSSO" au moins tous les 30 jours. [https://docs.microsoft.com/fr-fr/azure/active-directory/hybrid/how-to-connect-sso-faq#comment-puis-je-substituer-la-cl--de-d-chiffrement-kerberos-du-compte-d-ordinateur---azureadsso----](https://docs.microsoft.com/fr-fr/azure/active-directory/hybrid/how-to-connect-sso-faq#comment-puis-je-substituer-la-cl--de-d-chiffrement-kerberos-du-compte-d-ordinateur---azureadsso----)</p>

# Usage Location

Dans Synchronization Rules Editor, on crée un règle Inbound.

[![image-1636204753789.png](https://docs.khroners.fr/uploads/images/gallery/2021-11/scaled-1680-/wmJxP3VTCeXNocoJ-image-1636204753789.png)](https://docs.khroners.fr/uploads/images/gallery/2021-11/wmJxP3VTCeXNocoJ-image-1636204753789.png)

Dans la prochaine page, on clique sur "Suivant". Idem sur la suivante.

[![image-1636204851330.png](https://docs.khroners.fr/uploads/images/gallery/2021-11/scaled-1680-/94LLw4KvXVJcXZlx-image-1636204851330.png)](https://docs.khroners.fr/uploads/images/gallery/2021-11/94LLw4KvXVJcXZlx-image-1636204851330.png)

# Hybrid Azure AD Join

[https://www.orbid365.be/hybrid-azure-ad-join-p1/](https://www.orbid365.be/hybrid-azure-ad-join-p1/)

[https://docs.microsoft.com/fr-fr/azure/active-directory/devices/hybrid-azuread-join-managed-domains#configure-the-local-intranet-settings-for-device-registrationhttps://www.orbid365.be/hybrid-azure-ad-join-p1/](https://www.orbid365.be/hybrid-azure-ad-join-p1/)

Dans Azure AD Connect, on modifie les options d'appareil et on configure Hybrid Azure AD Joined en ajoutant le SCP. Si on veut faire un déploiement ciblé, on ne configure pas le SCP en cliquant simplement sur suivant. ([Targeted deployments of hybrid Azure AD join - Microsoft Entra | Microsoft Learn](https://learn.microsoft.com/en-us/azure/active-directory/devices/hybrid-azuread-join-control))

Dans Azure AD Connect, on choisit "Options d'appareils", on active le mode hybride et on ajoute notre SCP pour le domaine.

Il faut également que les appareils soient synchronisés.

<p class="callout warning">Si vous ne synchronisez pas tous les objets automatiquement, mais uniquement des objets membres d'un groupe précis ou placés dans une OU précise, il faut que les PC y soient membres.</p>

Pour le déploiement ciblé : [Targeted deployments of hybrid Azure AD join - Microsoft Entra | Microsoft Learn](https://learn.microsoft.com/en-us/azure/active-directory/devices/hybrid-azuread-join-control)

Une simple GPO ordinateur comme celle-ci :

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-03/scaled-1680-/AvV3F8tptv6fZZHQ-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-03/AvV3F8tptv6fZZHQ-image.png)

On vérifie sur un poste via la commande :

```powershell
dsregcmd /status
```

On peut forcer la jonction via :

```
dsregcmd /join
```

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-03/scaled-1680-/KUA39XThPtYgtDnC-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-03/KUA39XThPtYgtDnC-image.png)

Le compte Windows de l'utilisateur s'ajoute automatiquement dans les comptes utilisés par d'autres applications.

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-03/scaled-1680-/XYwZMfz0ovgNXCfk-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-03/XYwZMfz0ovgNXCfk-image.png)

L'écran de connexion de l'utilisateur sera différent :

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-03/scaled-1680-/iR6d8DdB24Psc39D-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-03/iR6d8DdB24Psc39D-image.png)

# Activer l'inscription automatique dans Intune

[https://docs.microsoft.com/en-us/mem/intune/enrollment/windows-enroll#enable-windows-10-automatic-enrollment](https://docs.microsoft.com/en-us/mem/intune/enrollment/windows-enroll#enable-windows-10-automatic-enrollment)

Dans le cas de PC Hybrid AD Joined, il faut créer une GPO Ordinateur :

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-03/scaled-1680-/gso7GpvFpcKdrQXa-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-03/gso7GpvFpcKdrQXa-image.png)

Inutile de remplir l'ID d'application dans notre cas.

# Recréer l'objet Ordinateur AzureADSSOACC

Voici la liste des commandes Powershell à exécuter (une par une!) :

```Powershell
cd 'C:\Program Files\Microsoft Azure Active Directory Connect\'
Import-Module .\AzureADSSO.psd1
New-AzureADSSOAuthenticationContext
Get-AzureADSSOStatus
Enable-AzureADSSOForest
Enable-AzureADSSO -Enable $true
```

# Synchroniser dans Azure uniquement les membres d'un groupe

Dans les options d'Azure Active Directory Connect (AADC), on peut filtrer par domaine/unité d'organisation ou encore par utilisateurs et appareils.

Pour filtrer avec un groupe, on modifie les options d'AADC et on définit le groupe dont font parti les utilisateurs &amp; appareils à synchroniser.

[![image-1641582504871.png](https://docs.khroners.fr/uploads/images/gallery/2022-01/scaled-1680-/4cg1vXChB0Zb2B50-image-1641582504871.png)](https://docs.khroners.fr/uploads/images/gallery/2022-01/4cg1vXChB0Zb2B50-image-1641582504871.png)

Dans mon cas, il se nomme "GG-O365-Sync" (**GG** pour **Groupe Général**, **O365** pour **Office365** et **Sync** pour **Synchronisation**).

Si vous voulez synchroniser un groupe ou un utilisateur, il faudra alors qu'il soit membre du groupe.

# Activer la synchronisation des mots de passe entre Azure AD et l'AD local

Dans le cas où un utilisateur change son mot de passe dans **Azure** (**Office365** par exemple), son mot de passe ne sera pas synchroniser dans l'AD local par défaut. Cela est obligatoire (pas techniquement) si vous activez le SSPR (**Réinitialisation autonome du mot de passe**, a.k.a **Mot de passe oublié**)

Pour cela, il existe une fonction à activer dans **Azure Active Directory Connect** (**AADC**) nommé "**Réécriture du mot de passe**" ou en anglais "**Password Writeback**".

[![image-1641582976404.png](https://docs.khroners.fr/uploads/images/gallery/2022-01/scaled-1680-/4svF3YJWnFebQLgc-image-1641582976404.png)](https://docs.khroners.fr/uploads/images/gallery/2022-01/4svF3YJWnFebQLgc-image-1641582976404.png)

Désormais, un utilisateur qui change son mot de passe dans Office365 verra son mot de passe local changé.

# Personnel vs Entreprise, Registered vs Azure AD joined

## Personnel

Azure AD joined uniquement

## Entreprise

Hybrid joined, Autopiloted ou changé manuellement en entreprise

## Azure AD registered

[![image-1646594968572.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/dco3pcKZHQ5mpwrK-image-1646594968572.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/dco3pcKZHQ5mpwrK-image-1646594968572.png)

Sans cliquer sur une des deux options en bas.

ou

[![image-1646595823646.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/NlzM95DZoVVxWmRK-image-1646595823646.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/NlzM95DZoVVxWmRK-image-1646595823646.png)

Sans cocher. Le compte apparaitra dans "Accès scolaire ou professionnel". Avec "This app only", il n'apparaitra pas.

## Azure AD Joined 

[![image-1646594992007.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/iZIjra0cYRi9DfTP-image-1646594992007.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/iZIjra0cYRi9DfTP-image-1646594992007.png)

En cliquant sur la première option.

Ensuite on nous demande de se connecter au poste avec notre compte Azure AD.

# Différences entre l'authentification unique à l’aide d’un jeton d’actualisation principal ou authentification unique fluide (Seamless SSO)

Le Seamless SSO (authentification unique fluide) est utilisé pour les postes uniquement joint au domaine Active Directory local.

Le SSO via PRT (authentification unique à l’aide d’un jeton d’actualisation principal) est utilisé pour les postes joints Azure AD, Azure AD registered ou Hybrid Azure AD joined (<span style="text-decoration: underline;">inscrits via Ajouter un compte professionnel ou scolaire</span>).

Plus d'informations [ici](https://docs.microsoft.com/fr-fr/azure/active-directory/hybrid/how-to-connect-sso).

# Ajouter un suffixe UPN pour la synchronisation Azure AD

## Etape 1 : rajouter un suffixe UPN

  
L'UPN principal de mon AD est ad.khroners.fr. On va rajouter khroners.fr.  
Dans "Domaines et approbations Active Directory", :

[![image-1646689246744.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/YQyC6L85coFQksNd-image-1646689246744.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/YQyC6L85coFQksNd-image-1646689246744.png)

[![image-1646689279174.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/Czdz9v0n6V4Nup4m-image-1646689279174.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/Czdz9v0n6V4Nup4m-image-1646689279174.png)

## Etape 2 : modifier l'UPN de tous nos utilisateurs via PowerShell

```Powershell
$LocalUsers = Get-ADUser -Filter "UserPrincipalName -like '*ad.khroners.fr'" -Properties userPrincipalName -ResultSetSize $null
$LocalUsers | foreach {$newUpn = $_.UserPrincipalName.Replace("@ad.khroners.fr","@khroners.fr"); $_ | Set-ADUser -UserPrincipalName $newUpn}
```

Pensez à remplacer khroners.fr par votre domaine.

On vérifie :

[![image-1646689400064.png](https://docs.khroners.fr/uploads/images/gallery/2022-03/scaled-1680-/YmCrTPEcK7wGoQMn-image-1646689400064.png)](https://docs.khroners.fr/uploads/images/gallery/2022-03/YmCrTPEcK7wGoQMn-image-1646689400064.png)

# Rester connecté à toutes vos applications

[![image-1654500192518.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/HoXCCl9GRmTNHALh-image-1654500192518.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/HoXCCl9GRmTNHALh-image-1654500192518.png)

# Enterprise State Roaming

Enterprise State Roaming permet de synchroniser les paramètres et les données d'applications sur différents appareils. C'est le cas par défaut pour un compte Microsoft "personnel".

[![image-1654894457714.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/h4l2oThZMETcGlDn-image-1654894457714.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/h4l2oThZMETcGlDn-image-1654894457714.png)

[![image-1654894746229.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/dsZzWSD0NKtRLiit-image-1654894746229.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/dsZzWSD0NKtRLiit-image-1654894746229.png)

# Ajouter un administrateur local d'appareils joints à Azure AD (AAD Joined)

Dans le portail d'Azure, on se rend dans "Appareils" puis "Paramètres de l'appareil".

[![image-1655061681622.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/qIC62qoMdnKbvC4X-image-1655061681622.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/qIC62qoMdnKbvC4X-image-1655061681622.png)

[![image-1655061710104.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/Eg8wISPmq0iiYTG4-image-1655061710104.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/Eg8wISPmq0iiYTG4-image-1655061710104.png)

On y ajoute un utilisateur.

[![image-1655061805040.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/RxymnTau3rWWWUId-image-1655061805040.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/RxymnTau3rWWWUId-image-1655061805040.png)

# Limiter le nombre d'appareils par utilisateur

Dans le portail d'Azure, on clique sur "Appareils" puis "Paramètres de l'appareil".

[![image-1655061908384.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/xKiJmzrJPozR9Bsz-image-1655061908384.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/xKiJmzrJPozR9Bsz-image-1655061908384.png)

On limite le nombre en bas.

[![image-1655061924429.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/EQOCe4xWhqaPsEFZ-image-1655061924429.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/EQOCe4xWhqaPsEFZ-image-1655061924429.png)

# Supprimer un groupe orphelin issu d'un domaine local

En cas de groupe synchronisé depuis un domaine Active Directory local qui n'est plus disponible, il est nécessaire de passer par PowerShell pour le supprimer. On remplace "**DisplayName**" par le nom du groupe à supprimer.

```powershell
Install-Module -Name MSOnline
Connect-MsolService
Get-MsolGroup
Get-MsolGroup -SearchString "DisplayName" | Remove-MsolGroup
```

# Empêcher les utilisateurs de joindre leur PC à Entra ID (Azure AD)

Pour empêcher les utilisateurs de joindre leur PC à Entra ID (Azure AD joined),

On se rend sur cette page : [https://portal.azure.com/#view/Microsoft\_AAD\_Devices/DevicesMenuBlade/~/DeviceSettings/menuId~/null](https://portal.azure.com/#view/Microsoft_AAD_Devices/DevicesMenuBlade/~/DeviceSettings/menuId~/null)

On choisit "None" ou "Aucun" en français.

On peut également choisir un groupe d'utilisateurs.

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-10/scaled-1680-/2sixx7qFHlatLzmC-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-10/2sixx7qFHlatLzmC-image.png)

# Intune



# Bouton "Réinitialiser"

[![image-1654623111069.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/c7snkzV0tIVZnhPw-image-1654623111069.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/c7snkzV0tIVZnhPw-image-1654623111069.png)

Plus connu en anglais sous le terme "wipe".

En cliquant sur cette option sur un appareil et en ne cochant pas les deux cases :

[![image-1654623128620.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/Q8Vjo44SOPGF8ZrV-image-1654623128620.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/Q8Vjo44SOPGF8ZrV-image-1654623128620.png)

L'appareil va être remis à zéro (paramètres d'usine).

Selon la documentation Microsoft, l'action sera lancée en moins de 15 minutes. https://docs.microsoft.com/en-us/mem/intune/remote-actions/devices-wipe

# "Réinitialiser" ne fonctionne pas

Si vous avez lancé une réinitialisation d'un poste Intune mais que le poste ne se réinitialise pas, il y a une astuce.

[![image-1654623783540.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/YotUwK9jpPmR8uxs-image-1654623783540.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/YotUwK9jpPmR8uxs-image-1654623783540.png)

Rendez-vous sur l'appareil concerné dans Intune puis "Applications gérées".

[![image-1654623802619.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/oH7eZbeGSqczD9zk-image-1654623802619.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/oH7eZbeGSqczD9zk-image-1654623802619.png)

Sélectionner une application installée :

[![image-1654623993874.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/p8DisY2VbxfqoFZc-image-1654623993874.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/p8DisY2VbxfqoFZc-image-1654623993874.png)

Cliquer sur "Actualiser".

[![image-1654623986922.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/uqc3eZlRIcFNcX1e-image-1654623986922.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/uqc3eZlRIcFNcX1e-image-1654623986922.png)

# Ajouter le portail d'entreprise

[https://docs.microsoft.com/en-us/mem/intune/apps/store-apps-company-portal-autopilot](https://docs.microsoft.com/en-us/mem/intune/apps/store-apps-company-portal-autopilot)

On attribue ensuite des groupes d'appareils.

[![image-1654894967112.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/1jaqQ0jJ9S4JOlks-image-1654894967112.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/1jaqQ0jJ9S4JOlks-image-1654894967112.png)

# Configurer et déployer BitLocker via Intune

On se rend dans l'onglet "Sécurité du point de terminaison" et "Chiffrement du disque".

[![image-1654895034948.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/WLf4i52tzwWLhs18-image-1654895034948.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/WLf4i52tzwWLhs18-image-1654895034948.png)

On crée une nouvelle stratégie.

[![image-1654895063417.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/c2YdjFYSIZWXqGeK-image-1654895063417.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/c2YdjFYSIZWXqGeK-image-1654895063417.png)

[![image-1654895214132.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/szlMHYdWiOxKp2Xp-image-1654895214132.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/szlMHYdWiOxKp2Xp-image-1654895214132.png)

[![image-1654895225162.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/qxxYyg2ao4E1gvYM-image-1654895225162.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/qxxYyg2ao4E1gvYM-image-1654895225162.png)

[![image-1654895235263.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/K8xhw0fx1HhoZrzs-image-1654895235263.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/K8xhw0fx1HhoZrzs-image-1654895235263.png)

# Activer silencieusement BitLocker

Pour activer silencieusement BitLocker, il est nécessaire d'avoir des paramètres précis.  
Il existe deux manières de le faire :

#### Dans le profil "Bitlocker" :

- **Hide prompt about third-party encryption** = *Yes*
- **Alow standard users to enable encryption during Autopilot** = *Yes*

*[![image-1654895322993.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/7ObMpPIjathTENpP-image-1654895322993.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/7ObMpPIjathTENpP-image-1654895322993.png)*

#### Dans le profil "Endpoint Protection" :

- **Warning for other disk encryption** = *Block*.
- **Allow standard users to enable encryption during Azure AD Join** = *Allow*

[![image-1654895491067.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/5eJrNNRut9B68ekn-image-1654895491067.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/5eJrNNRut9B68ekn-image-1654895491067.png)

[![image-1654895577110.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/be0JM4GGzQiRQ7vW-image-1654895577110.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/be0JM4GGzQiRQ7vW-image-1654895577110.png)

# Configurer le papier peint par défaut

On crée un profil de configuration.

[![image-1654895921386.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/eua8sMi5607yCJWX-image-1654895921386.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/eua8sMi5607yCJWX-image-1654895921386.png)

On rentre un lien accessible par le poste (Sharepoint, Internet, ...).

[![image-1654895964916.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/N0jrpOjLt8yiMXyh-image-1654895964916.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/N0jrpOjLt8yiMXyh-image-1654895964916.png)

<p class="callout warning">Ce paramètre est fonctionnel uniquement sur Windows 10/11 Enterprise ou Education.</p>

<p class="callout warning">Le papier peint ne pourra pas être changé par les utilisateurs.</p>

# Configurer le papier peint par défaut sur Windows 10 Pro

D'après la page précédente, il est impossible d'utiliser ce paramètre avec Windows 10, mais il est possible de faire autrement.  
Tout d'abord, il nous faut un répertoire pour stocker l'image si elle n'est pas publique : blob, container, ...

Nous allons utiliser Sharepoint. On crée un site d'équipe avec une adresse du site court (pour éviter le soucis d'url trop longue Sharepoint).

[![image-1654897184046.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/xXR3dIZ3teNzji6z-image-1654897184046.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/xXR3dIZ3teNzji6z-image-1654897184046.png)

On clique ensuite dessus et dans l'onglet "Stratégies" et "Partage externe" :

[![image-1654897250735.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/YtkKipWlFo4aMLc7-image-1654897250735.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/YtkKipWlFo4aMLc7-image-1654897250735.png)

[![image-1654897303120.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/Cfkxy7emYbiuFZgL-image-1654897303120.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/Cfkxy7emYbiuFZgL-image-1654897303120.png)

[![image-1654897315933.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/roZg4fU7tpYOrMvv-image-1654897315933.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/roZg4fU7tpYOrMvv-image-1654897315933.png)

Il est important d'appliquer ces paramètres.

On se rend ensuite sur le SharePoint, on clique sur les paramètres et "Contenu du site".

[![image-1654897369192.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/DPWSPhHdrBncKOXA-image-1654897369192.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/DPWSPhHdrBncKOXA-image-1654897369192.png)

On crée une application.

[![image-1654897398523.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/hKOh42H89sj9Bli5-image-1654897398523.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/hKOh42H89sj9Bli5-image-1654897398523.png)

On clique sur "expérience classique".

[![image-1654897426982.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/TfGuDJ1QMOuea6SQ-image-1654897426982.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/TfGuDJ1QMOuea6SQ-image-1654897426982.png)

On choisit "Bibliothèque d'images".

[![image-1654897460197.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/t4QQopeR5xgd0cJy-image-1654897460197.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/t4QQopeR5xgd0cJy-image-1654897460197.png)

On lui donne un nom.

[![image-1654897476604.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/fnnrebNDFROyrgaK-image-1654897476604.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/fnnrebNDFROyrgaK-image-1654897476604.png)

Si on souhaite définir un écran de verrouillage, on refait de même mais avec le nom "Lockscreens".

[![image-1654897517855.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/NLBUcNDFyZ90uhhQ-image-1654897517855.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/NLBUcNDFyZ90uhhQ-image-1654897517855.png)

On clique sur "Wallpapers" et on rajoute notre image.

[![image-1654897812536.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/67SVNFGH55ehNsax-image-1654897812536.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/67SVNFGH55ehNsax-image-1654897812536.png)

On sélectionne l'image puis "Partager".

[![image-1654897849288.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/ouoKxuthoP5vOebH-image-1654897849288.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/ouoKxuthoP5vOebH-image-1654897849288.png)

On copie le lien et on le stocke sur un notepad (ou OneNote...).

[![image-1654897888356.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/yc7QZI9h7RB3EqXX-image-1654897888356.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/yc7QZI9h7RB3EqXX-image-1654897888356.png)

On change la variable $url pour y mettre le lien précédemment copié.

Ensuite, il faut rajouter le script dans Intune.

[![image-1654905474136.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/JDAEirdqatbkIVhh-image-1654905474136.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/JDAEirdqatbkIVhh-image-1654905474136.png)

[![image-1654965976225.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/mRJGOQxa7D4jrdgT-image-1654965976225.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/mRJGOQxa7D4jrdgT-image-1654965976225.png)

[![image-1654905903175.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/sel7fit7h2GbvEk1-image-1654905903175.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/sel7fit7h2GbvEk1-image-1654905903175.png)

Après une ou plusieurs minutes lors de l'ouverture de la session, le papier-peint sera changé. L'utilisateur pourra toujours le changer.

```Powershell
<# <br></br>.SYNOPSIS <br></br>   Allows you to set the backgroup on a Windows 10 device that isn't just Windows 10 Enterprise using Microsoft Intune<br></br> <br></br>.DESCRIPTION <br></br>   This script set background image using Microsoft Intune SideCar/Client PowerShell feature.<br></br>   <br></br>   For what every reason Microsoft has restricted the Microsoft Intune CSP setting "DesktopImageUrl"<br></br>   to Windows 10 Enterprise. The setting was introduced as part of the Personalization CSP in Windows 10 version 1703.<br></br>   Several of my customers have enterprise edition but I also have some that only have Windows 10 Pro.<br></br><br></br>   Some of the customers that have Windows 10 Enterprise, but upgrades from Windows 10 Pro as part of the Windows 10 Enterprise E3<br></br>   license see that the background policy doesn't apply as expected or sporadic. I'm not sure whether this is <br></br>   caused by a conflict or the fact that the "DesktopImageUrl" setting doesn't get re-applied after the upgrade <br></br>   I am not sure. It does not seems to work as the customers expect, which should be the goal of this property.<br></br><br></br>   For more information about the Windows 10 personalization CSP policy see this article: <br></br>   https://docs.microsoft.com/da-dk/windows/client-management/mdm/personalization-csp<br></br>        <br></br>.NOTES <br></br>    Author: Peter Selch Dahl from APENTO ApS <br></br>    Website: http://www.APENTO.com<br></br>    Last Updated: 11/17/2018<br></br>    Version 1.0<br></br><br></br>    #DISCLAIMER<br></br>    The script is provided AS IS without warranty of any kind.<br></br><br></br>#><br></br>#Open the folder en Windows Explorer under C:\Users\USERNAME\AppData\Roaming\CustomerXXXX<br></br>########################################################################################<br></br>$path = "C:\Intune"<br></br>$RegKeyPath = "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\PersonalizationCSP"<br></br>$DesktopPath = "DesktopImagePath"<br></br>$DesktopStatus = "DesktopImageStatus"<br></br>$DesktopUrl = "DesktopImageUrl"<br></br>$StatusValue = "1"<br></br><br></br>########################################################################################<br></br><br></br>If(!(test-path $path))<br></br>{<br></br>      New-Item -ItemType Directory -Force -Path $path<br></br>}<br></br><br></br>$acl = get-acl $path<br></br>$acl.SetAccessRuleProtection($true,$true)<br></br>$acl | set-acl<br></br>$acl = get-acl $path<br></br>$AccessRule = New-Object System.Security.AccessControl.FileSystemAccessRule('utilisateurs authentifiés', "ReadAndExecute", 'ObjectInherit, ContainerInherit',"none", "Allow")<br></br>$acl.SetAccessRule($AccessRule)<br></br>$acl | Set-Acl<br></br><br></br>$url = ""<br></br>$output = $path + "\wallpaper.png"<br></br>Start-BitsTransfer -Source $url -Destination $output<br></br><br></br><br></br>########################################################################################<br></br><br></br>if (!(Test-Path $RegKeyPath))<br></br>{<br></br>	Write-Host "Creating registry path $($RegKeyPath)."<br></br>	New-Item -Path $RegKeyPath -Force | Out-Null<br></br>}<br></br><br></br>New-ItemProperty -Path $RegKeyPath -Name $DesktopStatus -Value $StatusValue -PropertyType DWORD -Force | Out-Null<br></br>New-ItemProperty -Path $RegKeyPath -Name $DesktopPath -Value $output -PropertyType STRING -Force | Out-Null<br></br>New-ItemProperty -Path $RegKeyPath -Name $DesktopUrl -Value $output -PropertyType STRING -Force | Out-Null<br></br><br></br>rundll32.exe user32.dll, UpdatePerUserSystemParameters<br></br><br></br>########################################################################################
```

<p class="callout info">L'utilisateur ne pourra pas changer le fond d'écran.</p>

<p class="callout info">Le script ne s'exécutera qu'une seule fois. Si vous souhaitez le relancer sur tous les appareils, il faut réimporter le script dans Intune.</p>

# Configurer les mises à jour Windows

Créer les anneaux de mises à jour

Dans le portail :

[![image-1655047193991.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/LlXZH8NlJ9yS8J5y-image-1655047193991.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/LlXZH8NlJ9yS8J5y-image-1655047193991.png)

[![image-1655047281868.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/ourMTUOqHOZ5EQ3e-image-1655047281868.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/ourMTUOqHOZ5EQ3e-image-1655047281868.png)

[![image-1655047951313.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/LQOy1tuPh472whnz-image-1655047951313.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/LQOy1tuPh472whnz-image-1655047951313.png)

Il faut adapter les heures d'activités. Ici, les mises à jour s'installeront entre 17h et 8h du matin. Le poste pourra redémarrer en dehors des heures d'activités. L'utilisateur pourra retarder les mises à jour de 15 jours pour les majeures (21H1 vers 21H2 par exemple), et de 2 jours pour les mises à jour de qualité (cumulative par ex).

Egalement, les mises à jour seront déployées avec un délai de 2 jours pour les màj de qualité et de 10 jours pour les mises à jour de fonctionnalités.

# Activer et configurer l'optimisation de la livraison

[![image-1655048150910.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/hvJdlwAwfo3CQ4cy-image-1655048150910.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/hvJdlwAwfo3CQ4cy-image-1655048150910.png)

[![image-1655048170727.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/n4lcToaQ22F7F7xd-image-1655048170727.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/n4lcToaQ22F7F7xd-image-1655048170727.png)

[![image-1655048830695.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/fxSzbbpjyNjD9fT7-image-1655048830695.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/fxSzbbpjyNjD9fT7-image-1655048830695.png)

[![image-1655048838946.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/OnTuD7yKuRjqo9LJ-image-1655048838946.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/OnTuD7yKuRjqo9LJ-image-1655048838946.png)

# Configurer OneDrive

Cela permet la perte de données.

  
On crée un profil de configuration.

[![image-1655059932448.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/cUGgCJSeOAHJkwOn-image-1655059932448.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/cUGgCJSeOAHJkwOn-image-1655059932448.png)

[![image-1655059949884.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/QDCfrBDfk8YJL5cC-image-1655059949884.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/QDCfrBDfk8YJL5cC-image-1655059949884.png)

[![image-1655060077738.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/fRwoGz7tPCnY1zwU-image-1655060077738.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/fRwoGz7tPCnY1zwU-image-1655060077738.png)

On entre ici l'ID de notre tenant. Il peut être trouvé dans l'accueil d'Azure, Propriétés.

[![image-1655060119879.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/AJXCZEDMuEWqcCCH-image-1655060119879.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/AJXCZEDMuEWqcCCH-image-1655060119879.png)

On cherche ensuite "Limiter le taux de chargement de l’application de synchronisation à un pourcentage du débit" que l'on fixe à 30%.

[![image-1655060434031.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/d0XATXtRTVoQeNdp-image-1655060434031.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/d0XATXtRTVoQeNdp-image-1655060434031.png)

On cherche "Empêcher les utilisateurs de synchroniser leurs comptes OneDrive personnels" (cliquez sur "Configuration de l'utilisateur").

[![image-1655060914984.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/8i7W2Oh1nL7qc4cR-image-1655060914984.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/8i7W2Oh1nL7qc4cR-image-1655060914984.png)

On active.

On cherche ensuite Déplacer de manière silencieuse les dossiers connus de Windows vers OneDrive (2.0) :

[![image-1655061009809.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/yE6tWIp7gjoGAIoK-image-1655061009809.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/yE6tWIp7gjoGAIoK-image-1655061009809.png)

On rentre à nouveau l'ID de notre tenant.

[![image-1655061042416.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/iV6tt9iENqCpMGLb-image-1655061042416.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/iV6tt9iENqCpMGLb-image-1655061042416.png)

Au même endroit, on active la première "Connecter silencieusement les utilisateurs à l'application de synchronisation OneDrive avec leurs informations d'identification Windows".

[![image-1655061128123.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/E1cw2Igza31GHrq5-image-1655061128123.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/E1cw2Igza31GHrq5-image-1655061128123.png)

On active les Fichiers à la demande OneDrive.

[![image-1655061490152.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/v3lnPrX8LVrcMcjs-image-1655061490152.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/v3lnPrX8LVrcMcjs-image-1655061490152.png)

Je définis à tous les appareils, mais on peut filtrer.

[![image-1655061541799.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/8Pukc1QDp7HxJXwl-image-1655061541799.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/8Pukc1QDp7HxJXwl-image-1655061541799.png)

Si vous avez des utilisateurs qui ont les fichiers d'Outlook dans "Mes Documents", il est préférable de mettre en place la stratégie suivante : "Inviter les utilisateurs à déplacer des dossiers Windows connus vers OneDrive".

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-10/scaled-1680-/Qmy1qcdEQQaM0U4u-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-10/Qmy1qcdEQQaM0U4u-image.png)

[![image-1655319636601.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/v54jvprumAGgyxZ8-image-1655319636601.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/v54jvprumAGgyxZ8-image-1655319636601.png)

Puisqu'un autre paramètre redirige automatiquement les dossiers, les utilisateurs ne verront pas la fenêtre. Cependant, elle s'affichera s'il y a un problème :

[![image-1655319595357.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/GGujg8IvGrDEI8Uc-image-1655319595357.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/GGujg8IvGrDEI8Uc-image-1655319595357.png)

# Déployer des applications via Intune

On commence par télécharger l'outil de conversion : [microsoft/Microsoft-Win32-Content-Prep-Tool: A tool to wrap Win32 App and then it can be uploaded to Intune (github.com)](https://github.com/Microsoft/Microsoft-Win32-Content-Prep-Tool)

L'outil peut être utilisé en ligne de commande via PowerShell ou CMD, ou on peut l'ouvrir et spécifier les arguments un par un.  
En CLI : IntuneWinAppUtil -c &lt;setup\_folder&gt; -s &lt;source\_setup\_file&gt; -o &lt;output\_folder&gt; &lt;-q&gt;

Prenons exemple des VMware Tools.

Dans un dossier, on y déplace l'outil de Microsoft. On y crée un dossier "VMware-Tools" et on ajoute le .MSI pour installer VMware-Tools.

[![image-1655063528584.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/kUKWB1rgi9WKA4Xc-image-1655063528584.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/kUKWB1rgi9WKA4Xc-image-1655063528584.png)

On lance l'outil via cmd ou powershell (on se place dans le dossier) et on spécifie les chemins.

[![image-1655063808812.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/nLQJlDkZdZPDAXAl-image-1655063808812.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/nLQJlDkZdZPDAXAl-image-1655063808812.png)

Via un invité de commande, on se rend dans le dossier, dans mon cas :

```Powershell
cd C:\Intune-W32Tool<br></br>IntuneWinAppUtil -c C:\Intune-W32Tool\VMware-Tools -s C:\Intune-W32Tool\VMware-Tools\VMware-tools-12.0.5-19716617-x86_64.exe -o C:\Intune-W32Tool\VMware-Tools\Intune -q
```

[![image-1655064118812.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/zczYLmPPpN5zwCei-image-1655064118812.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/zczYLmPPpN5zwCei-image-1655064118812.png)

Dans le portail Endpoint (d'Intune), on se rend dans "Applications" et "Ajouter".

[![image-1655064165400.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/iKcLnGf6mph0PWol-image-1655064165400.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/iKcLnGf6mph0PWol-image-1655064165400.png)

[![image-1655064185204.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/qLu3Gapnnx9Y5DQV-image-1655064185204.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/qLu3Gapnnx9Y5DQV-image-1655064185204.png)

On spécifie notre fichier généré précédemment.

[![image-1655064220644.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/heXrx5SC4WXoeXyO-image-1655064220644.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/heXrx5SC4WXoeXyO-image-1655064220644.png)

[![image-1655064265915.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/ykKBEd5BY1LJHHMp-image-1655064265915.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/ykKBEd5BY1LJHHMp-image-1655064265915.png)

[![image-1655064972835.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/OZ864F6hJ5ARl6z4-image-1655064972835.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/OZ864F6hJ5ARl6z4-image-1655064972835.png)

On ajoute une règle de détection à l'onglet suivant.

[![image-1655065240449.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/dLTAW4fRKEMYkZQf-image-1655065240449.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/dLTAW4fRKEMYkZQf-image-1655065240449.png)

# Configurer le connecteur Google Play

On se rend dans "Appareils" et "Android".

[https://endpoint.microsoft.com/#blade/Microsoft\_Intune\_DeviceSettings/DevicesAndroidMenu/androidEnrollment](https://endpoint.microsoft.com/#blade/Microsoft_Intune_DeviceSettings/DevicesAndroidMenu/androidEnrollment)

[![image-1655147735002.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/aQuD2eNg9zeVFnCW-image-1655147735002.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/aQuD2eNg9zeVFnCW-image-1655147735002.png)

[![image-1655147744344.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/j2sKtadrAP2hw1yj-image-1655147744344.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/j2sKtadrAP2hw1yj-image-1655147744344.png)

On crée un compte "pour gérer mon entreprise" et on se connecte.

[![image-1655148494281.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/g8tPHPQxLE0xbbis-image-1655148494281.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/g8tPHPQxLE0xbbis-image-1655148494281.png)

[![image-1655148504707.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/KaGbTSxhFy5LSs9R-image-1655148504707.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/KaGbTSxhFy5LSs9R-image-1655148504707.png)

[![image-1655148542556.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/3fpNygE9tTMM8YdX-image-1655148542556.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/3fpNygE9tTMM8YdX-image-1655148542556.png)

[![image-1655148569121.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/W3C4N2M7Q4ShNwep-image-1655148569121.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/W3C4N2M7Q4ShNwep-image-1655148569121.png)

# Deployer Edge

Sous "Applications", on ajoute Edge.

[![image-1656166427488.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/jCJpFS8ToutjuIHg-image-1656166427488.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/jCJpFS8ToutjuIHg-image-1656166427488.png)

[![image-1656166436543.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/lTxvB5oYjH9gIsoL-image-1656166436543.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/lTxvB5oYjH9gIsoL-image-1656166436543.png)

[![image-1656166448539.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/5rRL5ZM3ylqnoFuW-image-1656166448539.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/5rRL5ZM3ylqnoFuW-image-1656166448539.png)

[![image-1656166463823.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/yLuYPQO8Ao9sOYED-image-1656166463823.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/yLuYPQO8Ao9sOYED-image-1656166463823.png)

# Configurer Edge

On crée un profil de configuration pour Windows 10 et "Modèles d'administration".

[![image-1656166546404.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/9A1311rPghn47NQN-image-1656166546404.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/9A1311rPghn47NQN-image-1656166546404.png)

[![image-1656166574185.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/wkBLI84VJisIjsVO-image-1656166574185.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/wkBLI84VJisIjsVO-image-1656166574185.png)

On configure la page d'accueil.

[![image-1656166983238.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/9XFcqupSBNrYrcbN-image-1656166983238.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/9XFcqupSBNrYrcbN-image-1656166983238.png)

On change les pages à ouvrir au démarrage :

[![image-1656167041649.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/oX8XeuUQrcXgH94h-image-1656167041649.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/oX8XeuUQrcXgH94h-image-1656167041649.png)

[![image-1656167165399.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/ovZC0NcDTSjPlJHu-image-1656167165399.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/ovZC0NcDTSjPlJHu-image-1656167165399.png)

# Ajouter le raccourci du portail d'entreprise sur le bureau de l'utilisateur

Pour ajouter un raccourci sur le bureau de l'utilisateur du portail d'entreprise, on peut utiliser le script suivant :

[scripts/powershell/PortailEntreprise.ps1 at main · Khroners/scripts (github.com)](https://github.com/Khroners/scripts/blob/main/powershell/PortailEntreprise.ps1)

Pensez à modifier la ligne 1 avec le nom de votre Tenant après "OneDrive -".

On crée un package intunewin via l'outil de Microsoft, que l'on ajoute en tant qu'application Win32.

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-10/scaled-1680-/xKHkTbh8CV1wBrbh-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-10/xKHkTbh8CV1wBrbh-image.png)

La ligne de commande à utiliser :

```powershell
Powershell.exe -NoProfile -ExecutionPolicy ByPass -File .\CompanyPortalBureau.ps1
```

Pour les exigences, on utilise un script PowerShell :

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-10/scaled-1680-/pz7ELddQQZV0ECB2-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-10/pz7ELddQQZV0ECB2-image.png)

[scripts/powershell/CompanyPortalDetection.ps1 at main · Khroners/scripts (github.com)](https://github.com/Khroners/scripts/blob/main/powershell/CompanyPortalDetection.ps1)

Pour la règle de détection, on utilise la suivante :

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-10/scaled-1680-/tG1MIPUbAI8Ubfte-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-10/tG1MIPUbAI8Ubfte-image.png)

```
C:\Users\%username%\OneDrive - MSFT\Bureau
```

# Restreindre l'enrollement à Intune uniquement aux ordinateurs d'entreprise

Pour restreindre l'enrollement à Intune uniquement aux ordinateurs d'entreprise, on se rend à la page suivante:

[https://intune.microsoft.com/#view/Microsoft\_Intune\_DeviceSettings/DevicesEnrollmentMenu/~/deviceTypeEnrollmentRestrictions](https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesEnrollmentMenu/~/deviceTypeEnrollmentRestrictions)

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-10/scaled-1680-/V0oeRiyYZtDSZhE9-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-10/V0oeRiyYZtDSZhE9-image.png)

Quand on laisse la case de gestion de l'appareil lors de la connexion :

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-10/scaled-1680-/ByYtIEq9HrhKyFgR-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-10/ByYtIEq9HrhKyFgR-image.png)

Le compte est cependant connecté, sans être Entra ID Registered.

En la décochant et en cliquant sur OK :

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-10/scaled-1680-/LOsRm4Ro9gd6uE5L-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-10/LOsRm4Ro9gd6uE5L-image.png)

Le PC devient Entra ID Registered.

[![image.png](https://docs.khroners.fr/uploads/images/gallery/2023-10/scaled-1680-/URkjjmsCkbQA0T8S-image.png)](https://docs.khroners.fr/uploads/images/gallery/2023-10/URkjjmsCkbQA0T8S-image.png)

# Accès conditionnel



# Exiger le MFA pour les administrateurs

Dans l'accès conditionnel (portail Azure : [https://portal.azure.com/#view/Microsoft\_AAD\_IAM/ConditionalAccessBlade/~/Overview](https://portal.azure.com/#view/Microsoft_AAD_IAM/ConditionalAccessBlade/~/Overview)), on crée une stratégie.

<p class="callout danger">Activer le MFA pour votre compte actuel avant.</p>

[![image-1655138242304.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/XvaBYhD8lPrX4Hht-image-1655138242304.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/XvaBYhD8lPrX4Hht-image-1655138242304.png)

[![image-1655138252551.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/tog2T2d7TdPJ2ofV-image-1655138252551.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/tog2T2d7TdPJ2ofV-image-1655138252551.png)

[![image-1655139688388.png](https://docs.khroners.fr/uploads/images/gallery/2022-06/scaled-1680-/Kn4uDgXvOQVNmHRB-image-1655139688388.png)](https://docs.khroners.fr/uploads/images/gallery/2022-06/Kn4uDgXvOQVNmHRB-image-1655139688388.png)

<p class="callout danger">Attention, le compte actuel est exclu. Veuillez activer le MFA au préalable pour ce compte.</p>