Courtier TI n'est pas affilié à Microsoft ; les fonctions décrites ici viennent de la documentation publique Microsoft Learn, lue le 9 octobre 2026. La page Gestion des postes de travail traite du cycle de vie des postes, quel que soit l'outil ; celle-ci porte sur Intune : ce qu'il faut vérifier côté licences, comment les appareils s'y inscrivent et ce que l'entreprise peut voir ou faire sur un appareil personnel.
Réponse courte
Vous décrivez vos appareils, vos licences Microsoft et vos règles pour les appareils personnels : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. La configuration, le déploiement et le calendrier sont établis avec vous.
Ce que la soumission devrait couvrir
- La vérification des licences Intune et Microsoft Entra ID déjà détenues
- Le choix des méthodes d'inscription par type d'appareil
- Les politiques de configuration, de sécurité et de mises à jour
- Le traitement des appareils personnels : inscription ou protection des applications seulement
- La configuration des cellulaires et des tablettes
- Les procédures d'effacement et de mise hors service
- Un groupe pilote, la documentation et la formation de la personne responsable
Les étapes d'un projet Intune
- Inventaire des appareils, des systèmes d'exploitation et des licences
- Décisions : appareils de l'entreprise, appareils personnels, règles par groupe
- Préparation : licences attribuées, certificat Apple, groupes d'utilisateurs
- Création des politiques de base et essai avec un groupe pilote
- Inscription des appareils par vagues
- Documentation, procédures de départ et suivi
Les licences à vérifier
Selon la page de Microsoft Learn sur les licences, Intune est offert en trois plans : le Plan 1, qui est le service de base, puis le Plan 2 et Intune Suite, qui s'y ajoutent. Microsoft indique qu'Intune peut être obtenu dans un forfait Microsoft 365 plutôt qu'acheté seul, et qu'une licence est requise pour tout utilisateur ou appareil qui profite du service. Vérifiez donc d'abord ce que vos forfaits actuels comprennent.
Pour les appareils sans utilisateur attitré, comme une borne ou une tablette partagée, Microsoft prévoit des licences par appareil ; elles ne prennent pas en charge les politiques de protection des applications ni l'accès conditionnel. L'accès conditionnel, qui relève de Microsoft Entra, exige des licences Microsoft Entra ID P1 selon la documentation de Microsoft.
L'inscription des appareils
Le guide d'inscription de Microsoft Learn explique que, lors de l'inscription, Intune installe un certificat de gestion des appareils mobiles (MDM) qui lui permet d'appliquer vos politiques : restrictions d'inscription, règles à respecter et paramètres de configuration. Intune distingue les appareils personnels des appareils appartenant à l'entreprise ; ces derniers permettent des paramètres plus détaillés.
Les appareils iOS/iPadOS et macOS exigent un certificat Push MDM d'Apple. Les appareils déjà inscrits auprès d'une autre solution de gestion doivent en être retirés. Et selon la plateforme et la méthode choisie, une réinitialisation aux paramètres d'usine peut être nécessaire avant l'inscription.
Appareils personnels : deux approches
Un appareil personnel peut être inscrit par l'employé à l'aide de l'application Portail d'entreprise. Il est aussi possible de ne pas inscrire l'appareil et d'appliquer seulement des politiques de protection des applications : Microsoft cite comme exemples l'exigence d'un code ou d'une empreinte pour ouvrir la messagerie professionnelle, l'interdiction de copier des données d'entreprise dans des applications personnelles et la restriction de ces données aux applications approuvées. Microsoft recommande de les combiner avec l'accès conditionnel.
La vie privée des employés est une question centrale. Selon la page de Microsoft sur les informations visibles par l'organisation, celle-ci ne peut pas voir l'historique des appels et de navigation, les courriels et textos, les contacts, le calendrier, les mots de passe, les photos ni le contenu des documents ; elle voit notamment le propriétaire, le nom, le modèle, le numéro de série et le système d'exploitation de l'appareil. Elle ne peut pas voir la position d'un appareil personnel, et seulement les quatre derniers chiffres de son numéro de téléphone.
Le Centre canadien pour la cybersécurité, dans sa publication sur les modèles de déploiement « Prenez vos appareils personnels » (ITSM.70.003), recommande des politiques écrites, notamment une politique d'utilisation acceptable signée par les employés.
Cellulaires et tablettes
Pour Android, Intune distingue notamment le profil professionnel sur un appareil personnel, l'appareil d'entreprise entièrement géré et l'appareil dédié à une seule tâche. Sur un appareil Android d'entreprise doté d'un profil professionnel, l'organisation ne voit que les applications installées dans ce profil. Pour les iPhone et iPad, Microsoft précise que le certificat Push MDM d'Apple doit être renouvelé chaque année, avec le même compte Apple que celui qui a servi à le créer : ce compte devrait appartenir à l'entreprise et non à un employé ou à un fournisseur.
Règles d'état des appareils et mises à jour
Les stratégies de conformité des appareils définissent les règles qu'un appareil doit respecter. Un appareil qui ne les respecte pas peut faire l'objet d'actions : être marqué non conforme, recevoir un courriel ou être verrouillé à distance. Avec l'accès conditionnel de Microsoft Entra, cet état peut bloquer l'accès aux ressources de l'entreprise depuis l'appareil.
Pour Windows, les anneaux de mise à jour déterminent quand et comment les mises à jour sont installées, et servent à créer des étapes de déploiement, par exemple test, pilote et production. Selon Microsoft, ils exigent le Plan 1 et s'appliquent notamment aux éditions Pro, Entreprise et Éducation de Windows.
Effacer ou mettre hors service
Intune offre deux actions distinctes. L'effacement rétablit les paramètres d'usine et supprime toutes les données, personnelles et professionnelles ; il vise un appareil d'entreprise perdu, volé ou réaffecté. La mise hors service retire les données de l'entreprise, les applications gérées et les profils, tout en conservant les données personnelles ; Microsoft la présente comme adaptée aux appareils personnels.
Le Centre rappelle de son côté qu'un effacement complet d'un appareil personnel exige le consentement de son propriétaire. Pour un ordinateur Windows chiffré avec BitLocker, Microsoft recommande de sauvegarder la clé de récupération avant de le mettre hors service.
Questions à vous poser avant de demander une soumission
- Quels forfaits Microsoft 365 détenez-vous, et pour combien d'utilisateurs ?
- Combien d'ordinateurs, de cellulaires et de tablettes faut-il gérer ?
- Les employés utilisent-ils leurs appareils personnels pour le travail ?
- Vos appareils sont-ils déjà gérés par un autre outil ?
- Qui recevra les alertes et gérera les appareils au quotidien ?
- Avez-vous une politique écrite sur les appareils personnels ?
Pièges à éviter
- Supposer que vos licences actuelles couvrent toutes les fonctions prévues
- Inscrire les appareils personnels sans avoir expliqué aux employés ce que l'entreprise voit
- Effacer un appareil personnel au lieu de le mettre hors service
- Laisser expirer le certificat Push MDM d'Apple
- Appliquer toutes les politiques à tout le monde sans groupe pilote
- Mettre hors service un poste chiffré sans avoir sauvegardé sa clé de récupération
Ce qu'il faut préciser dans votre demande
- Vos forfaits Microsoft 365 et le nombre d'utilisateurs
- Le nombre d'appareils par type et par système d'exploitation
- La part d'appareils personnels et vos règles actuelles
- L'outil de gestion actuel, s'il y en a un
- Les politiques souhaitées : sécurité, mises à jour, applications
- La personne responsable de la gestion après le déploiement
Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.
Questions fréquentes
Intune est-il inclus dans nos licences Microsoft 365 ?
Cela dépend du forfait. Microsoft indique qu'Intune peut être obtenu dans un forfait Microsoft 365, et qu'une licence est requise pour tout utilisateur ou appareil qui profite du service. La soumission devrait inclure la vérification de vos licences actuelles.
L'entreprise peut-elle voir mes photos ou mes messages sur mon cellulaire personnel ?
Selon la documentation de Microsoft, non : l'organisation ne voit ni les photos, ni les courriels, ni les textos, ni les contacts. Elle voit des informations sur l'appareil, comme le modèle et le système d'exploitation.
Faut-il inscrire les appareils personnels ?
Pas nécessairement. Les politiques de protection des applications protègent les données de l'entreprise dans les applications sans exiger l'inscription de l'appareil.
Quelle différence entre effacer et mettre hors service ?
L'effacement rétablit les paramètres d'usine et supprime toutes les données. La mise hors service retire seulement les données et les applications de l'entreprise et conserve les données personnelles ; Microsoft la présente comme adaptée aux appareils personnels.
Quelle différence avec la gestion des postes de travail ?
La gestion des postes de travail couvre l'ensemble du cycle de vie des appareils, quel que soit l'outil. Cette page porte sur Intune en particulier.