Remplacer des GPO n’est pas les convertir une à une
Une migration vers Microsoft Intune ne consiste pas à reproduire aveuglément vingt ans de stratégies de groupe dans le nuage. Certaines GPO corrigent un problème qui n’existe plus, d’autres ciblent une application retirée, et plusieurs paramètres sont maintenant mieux gérés par Endpoint security, Windows LAPS, Windows Update for Business ou une stratégie de conformité.
Le bon résultat est un poste dont l’état attendu est clair, mesurable et récupérable. Active Directory et Intune peuvent coexister pendant la transition, mais un même paramètre ne devrait avoir qu’une seule autorité à la fois.
Commencer par le périmètre et les prérequis
Avant toute bascule, créez une matrice qui associe chaque appareil à son autorité actuelle, son autorité cible, son anneau et sa méthode de retour arrière.
- Identifier les appareils visés : joints à Entra ID, hybrides, partagés, kiosques, distants ou hors connexion.
- Confirmer l’inscription Intune, les licences, les versions de Windows et la connectivité aux points de terminaison Microsoft.
- Prévoir un accès de récupération : comptes d’urgence, Windows LAPS, clés BitLocker et procédure de désinscription.
- Séparer les postes clients des contrôleurs de domaine et des serveurs; Intune ne remplace pas la gestion de ces rôles de la même façon.
- Définir les propriétaires des GPO, des applications, du soutien et de l’acceptation du risque.
Étape 1 — Inventorier les GPO réellement appliquées
L’inventaire doit couvrir les liens, l’ordre, les filtres de sécurité et WMI, l’héritage bloqué, les liens forcés, le traitement en boucle, les scripts, les préférences et les modèles ADMX personnalisés. Une liste de noms de GPO ne permet pas de comprendre le résultat effectif sur un poste.
Le script suivant exporte un rapport XML distinct par GPO. Exécutez-le depuis un poste d’administration doté du module GroupPolicy; il ne modifie pas Active Directory.
$out = 'C:\Temp\GPO-Export'
New-Item -Path $out -ItemType Directory -Force | Out-Null
Get-GPO -All | ForEach-Object {
$safeName = ($_.DisplayName -replace '[\\/:*?"<>|]', '_')
$path = Join-Path $out ("{0}_{1}.xml" -f $safeName, $_.Id)
Get-GPOReport -Guid $_.Id -ReportType Xml -Path $path
}
Get-ChildItem $out -Filter *.xml |
Select-Object Name, Length, LastWriteTimeÉtape 2 — Utiliser Group Policy Analytics sans confondre compatibilité et équivalence
Dans le centre d’administration Intune, ouvrez Devices > Manage devices > Group Policy analytics, puis importez les rapports XML. Chaque fichier doit respecter la limite de 4 Mo et l’encodage Unicode exigés par Microsoft.
Le rapport classe les paramètres comme prêts à migrer, non pris en charge, dépréciés ou inconnus. Le pourcentage MDM Support est un outil de tri, pas une preuve que la GPO complète produira exactement le même comportement. Microsoft précise aussi que l’analyse des paramètres non-ADMX n’est fiable qu’en anglais; une GPO localisée peut donc afficher un résultat incomplet.
| Résultat | Décision pratique |
|---|---|
| Ready for migration | Valider le CSP, la portée utilisateur/appareil et la version minimale de Windows. |
| Not supported | Retirer le besoin, remplacer la fonction, conserver temporairement la GPO ou choisir un autre outil. |
| Deprecated | Ne pas recopier automatiquement; confirmer si le paramètre sert encore. |
| Unknown | Analyser manuellement le registre, le modèle ADMX, le script ou la préférence concernée. |
Étape 3 — Choisir le bon type de stratégie Intune
Le Settings Catalog est le point de départ naturel pour les paramètres proches des GPO. Il centralise les réglages exposés par les fournisseurs de configuration Windows et permet de ne sélectionner que ce que l’organisation veut réellement gérer.
Ne créez pas une grande stratégie monolithique. Des profils par fonction — sécurité du navigateur, expérience utilisateur, pare-feu, BitLocker — simplifient les affectations, les conflits et le retour arrière.
| Besoin | Emplacement recommandé |
|---|---|
| Paramètres Windows granulaires | Settings Catalog |
| Pare-feu, antivirus, chiffrement, ASR | Endpoint security |
| Configuration ADMX traditionnelle | Administrative Templates ou Settings Catalog |
| Mise à jour Windows | Update rings, feature updates et quality update policies |
| État exigé pour l’accès | Compliance policy avec Conditional Access |
| Correction récurrente | Remediations, si la licence et le scénario le permettent |
| Applications et scripts | Apps, PowerShell scripts ou outils spécialisés selon le cycle de vie |
Étape 4 — Éliminer les doubles autorités
Pendant la coexistence, une GPO et une stratégie MDM peuvent viser le même réglage. Le résultat varie selon le CSP et le paramètre. MDMWinsOverGP ne règle pas universellement le problème : Microsoft précise qu’il vise les paramètres du Policy CSP et ne couvre pas, par exemple, les réglages équivalents livrés par Defender CSP.
La méthode sûre consiste à documenter chaque chevauchement, déployer le profil Intune sur un anneau, confirmer sa réception, puis retirer la configuration équivalente de la GPO pour ce même anneau. Évitez de miser sur une course de synchronisation entre deux autorités.
Étape 5 — Construire des anneaux avec des critères de sortie
Utilisez des groupes d’inclusion stables et un groupe d’exclusion d’urgence. Chaque vague doit avoir un propriétaire, une fenêtre, une mesure de réussite et un délai maximal de correction.
| Anneau | Population | Critère avant élargissement |
|---|---|---|
| Laboratoire | Machines réinstallables et équipe TI | Synchronisation, application et retour arrière confirmés. |
| Pilote | Utilisateurs et applications représentatifs | Aucun incident critique; exceptions documentées. |
| Département | Une unité complète avec soutien identifié | Taux de réussite et billets acceptables pendant un cycle métier. |
| Production | Déploiement par vagues | Surveillance active et procédure de pause disponible. |
Étape 6 — Valider la configuration effective sur le poste
Une stratégie affichée comme assignée n’est pas nécessairement appliquée. Sur un poste pilote, forcez la synchronisation, contrôlez les GPO encore présentes et ouvrez les journaux MDM. Le rapport de diagnostic avancé Windows indique notamment les politiques, certificats et sources de configuration reçus.
- Confirmer l’identité et l’état d’inscription avec dsregcmd.
- Comparer gpresult avec les affectations Intune attendues.
- Vérifier le statut par paramètre, pas seulement celui du profil.
- Tester l’usage réel : VPN, Wi-Fi, impression, Office, applications métier, veille et redémarrage.
- Mesurer les erreurs, les conflits, les appareils en attente et les écarts de versions Windows.
dsregcmd /status
gpupdate /force
gpresult /h C:\Temp\gpresult.html
start eventvwr.msc$log = 'Microsoft-Windows-DeviceManagement-Enterprise-Diagnostics-Provider/Admin'
Get-WinEvent -LogName $log -MaxEvents 100 |
Select-Object TimeCreated, Id, LevelDisplayName, Message |
Format-ListÉtape 7 — Préparer un retour arrière réaliste
Ne supprimez pas la GPO source dès le premier succès. Sauvegardez-la, conservez son rapport XML et désactivez d’abord seulement son lien ou son ciblage pour l’anneau migré. Le retour arrière consiste alors à exclure temporairement le groupe du profil Intune, rétablir le ciblage GPO et forcer les synchronisations selon la procédure approuvée.
Certains paramètres ne reviennent pas automatiquement à leur état antérieur lorsqu’une stratégie MDM est retirée. Testez donc le retrait autant que l’application et documentez la valeur de restauration pour chaque contrôle sensible.
Les cas qui demandent un traitement séparé
- Group Policy Preferences : lecteurs réseau, imprimantes, tâches planifiées, fichiers et clés de registre n’ont pas toujours un équivalent direct.
- Scripts de démarrage et d’ouverture de session : déterminer la dépendance au domaine, au réseau et au contexte SYSTEM ou utilisateur.
- Certificats, Wi-Fi et VPN : tester la chaîne de confiance et l’arrivée du certificat avant d’exiger l’authentification.
- Paramètres utilisateur avec loopback : reconstruire explicitement le ciblage pour les postes partagés, salles et kiosques.
- ADMX personnalisés : valider l’ingestion, le versionnement et la désinstallation; ne pas supposer qu’un modèle historique est encore requis.
- Serveurs et contrôleurs de domaine : conserver une stratégie de gestion adaptée à leurs rôles plutôt que de les inclure dans une migration de postes.
- Appareils rarement connectés : prévoir une période assez longue pour joindre les voyageurs, congés et postes de réserve.
Les baselines sont un point de départ, pas un copier-coller
Les baselines de sécurité Intune regroupent des paramètres recommandés par Microsoft, mais leur application en bloc peut chevaucher des profils existants ou interrompre une dépendance métier. Comparez leur contenu avec la configuration actuelle, attribuez-les à un pilote, puis acceptez ou justifiez chaque écart.
Lorsqu’une baseline change de version, traitez sa mise à niveau comme un changement de production. Le simple fait qu’un réglage soit recommandé ne remplace pas le test de compatibilité.
Exemple de registre de migration
Ajoutez le propriétaire, les groupes, la date de pilote, les incidents, la preuve de validation et la décision finale. Ce registre devient la piste d’audit et empêche qu’une vieille GPO soit supprimée sans comprendre sa fonction.
| Contrôle | Source | Cible | Validation | Retour arrière |
|---|---|---|---|---|
| BitLocker | GPO poste | Endpoint security | Chiffrement et clé récupérable | Exclure le pilote; restaurer le ciblage GPO |
| Microsoft Edge | ADMX | Settings Catalog | Valeur effective et test navigateur | Retirer l’affectation; relier la GPO |
| Pare-feu | GPO sécurité | Endpoint security | Profils actif et règles métier | Réactiver seulement la GPO pare-feu |
| Lecteur réseau | GPP | Script ou autre conception | Accès utilisateur et hors réseau | Conserver temporairement la préférence |
Checklist avant de retirer une GPO
- Le besoin métier et le paramètre effectif ont été confirmés.
- La compatibilité du CSP, de l’édition et de la version Windows est connue.
- La stratégie Intune n’entre pas en conflit avec un autre profil.
- Le pilote couvre les applications et modes de travail représentatifs.
- Les rapports Intune et la validation locale confirment le résultat.
- Le comportement après retrait de la stratégie a été testé.
- La sauvegarde GPO, le groupe d’exclusion et la procédure de retour arrière existent.
- Le soutien et le propriétaire du contrôle ont accepté l’élargissement.
Conclusion
Intune peut remplacer une grande partie de la gestion des postes par GPO, mais la qualité de la migration dépend davantage de la méthode que du pourcentage MDM Support. Inventoriez le résultat réel, éliminez les paramètres obsolètes, choisissez le bon moteur de stratégie et transférez l’autorité un réglage à la fois.
Une coexistence courte, mesurée et réversible réduit le risque. Une coexistence permanente où GPO et MDM écrivent les mêmes paramètres le déplace simplement vers les utilisateurs et le soutien.