Microsoft Intune : remplacer les GPO progressivement sans perdre le contrôle

Inventoriez vos GPO, analysez leur compatibilité MDM et migrez vers Intune par anneaux avec validation, gestion des conflits et retour arrière.

01

Remplacer des GPO n’est pas les convertir une à une

Une migration vers Microsoft Intune ne consiste pas à reproduire aveuglément vingt ans de stratégies de groupe dans le nuage. Certaines GPO corrigent un problème qui n’existe plus, d’autres ciblent une application retirée, et plusieurs paramètres sont maintenant mieux gérés par Endpoint security, Windows LAPS, Windows Update for Business ou une stratégie de conformité.

Le bon résultat est un poste dont l’état attendu est clair, mesurable et récupérable. Active Directory et Intune peuvent coexister pendant la transition, mais un même paramètre ne devrait avoir qu’une seule autorité à la fois.

02

Commencer par le périmètre et les prérequis

Avant toute bascule, créez une matrice qui associe chaque appareil à son autorité actuelle, son autorité cible, son anneau et sa méthode de retour arrière.

  • Identifier les appareils visés : joints à Entra ID, hybrides, partagés, kiosques, distants ou hors connexion.
  • Confirmer l’inscription Intune, les licences, les versions de Windows et la connectivité aux points de terminaison Microsoft.
  • Prévoir un accès de récupération : comptes d’urgence, Windows LAPS, clés BitLocker et procédure de désinscription.
  • Séparer les postes clients des contrôleurs de domaine et des serveurs; Intune ne remplace pas la gestion de ces rôles de la même façon.
  • Définir les propriétaires des GPO, des applications, du soutien et de l’acceptation du risque.
03

Étape 1 — Inventorier les GPO réellement appliquées

L’inventaire doit couvrir les liens, l’ordre, les filtres de sécurité et WMI, l’héritage bloqué, les liens forcés, le traitement en boucle, les scripts, les préférences et les modèles ADMX personnalisés. Une liste de noms de GPO ne permet pas de comprendre le résultat effectif sur un poste.

Le script suivant exporte un rapport XML distinct par GPO. Exécutez-le depuis un poste d’administration doté du module GroupPolicy; il ne modifie pas Active Directory.

PowerShell — exporter chaque GPO en XML
$out = 'C:\Temp\GPO-Export'
New-Item -Path $out -ItemType Directory -Force | Out-Null

Get-GPO -All | ForEach-Object {
    $safeName = ($_.DisplayName -replace '[\\/:*?"<>|]', '_')
    $path = Join-Path $out ("{0}_{1}.xml" -f $safeName, $_.Id)
    Get-GPOReport -Guid $_.Id -ReportType Xml -Path $path
}

Get-ChildItem $out -Filter *.xml |
    Select-Object Name, Length, LastWriteTime
04

Étape 2 — Utiliser Group Policy Analytics sans confondre compatibilité et équivalence

Dans le centre d’administration Intune, ouvrez Devices > Manage devices > Group Policy analytics, puis importez les rapports XML. Chaque fichier doit respecter la limite de 4 Mo et l’encodage Unicode exigés par Microsoft.

Le rapport classe les paramètres comme prêts à migrer, non pris en charge, dépréciés ou inconnus. Le pourcentage MDM Support est un outil de tri, pas une preuve que la GPO complète produira exactement le même comportement. Microsoft précise aussi que l’analyse des paramètres non-ADMX n’est fiable qu’en anglais; une GPO localisée peut donc afficher un résultat incomplet.

RésultatDécision pratique
Ready for migrationValider le CSP, la portée utilisateur/appareil et la version minimale de Windows.
Not supportedRetirer le besoin, remplacer la fonction, conserver temporairement la GPO ou choisir un autre outil.
DeprecatedNe pas recopier automatiquement; confirmer si le paramètre sert encore.
UnknownAnalyser manuellement le registre, le modèle ADMX, le script ou la préférence concernée.
05

Étape 3 — Choisir le bon type de stratégie Intune

Le Settings Catalog est le point de départ naturel pour les paramètres proches des GPO. Il centralise les réglages exposés par les fournisseurs de configuration Windows et permet de ne sélectionner que ce que l’organisation veut réellement gérer.

Ne créez pas une grande stratégie monolithique. Des profils par fonction — sécurité du navigateur, expérience utilisateur, pare-feu, BitLocker — simplifient les affectations, les conflits et le retour arrière.

BesoinEmplacement recommandé
Paramètres Windows granulairesSettings Catalog
Pare-feu, antivirus, chiffrement, ASREndpoint security
Configuration ADMX traditionnelleAdministrative Templates ou Settings Catalog
Mise à jour WindowsUpdate rings, feature updates et quality update policies
État exigé pour l’accèsCompliance policy avec Conditional Access
Correction récurrenteRemediations, si la licence et le scénario le permettent
Applications et scriptsApps, PowerShell scripts ou outils spécialisés selon le cycle de vie
06

Étape 4 — Éliminer les doubles autorités

Pendant la coexistence, une GPO et une stratégie MDM peuvent viser le même réglage. Le résultat varie selon le CSP et le paramètre. MDMWinsOverGP ne règle pas universellement le problème : Microsoft précise qu’il vise les paramètres du Policy CSP et ne couvre pas, par exemple, les réglages équivalents livrés par Defender CSP.

La méthode sûre consiste à documenter chaque chevauchement, déployer le profil Intune sur un anneau, confirmer sa réception, puis retirer la configuration équivalente de la GPO pour ce même anneau. Évitez de miser sur une course de synchronisation entre deux autorités.

07

Étape 5 — Construire des anneaux avec des critères de sortie

Utilisez des groupes d’inclusion stables et un groupe d’exclusion d’urgence. Chaque vague doit avoir un propriétaire, une fenêtre, une mesure de réussite et un délai maximal de correction.

AnneauPopulationCritère avant élargissement
LaboratoireMachines réinstallables et équipe TISynchronisation, application et retour arrière confirmés.
PiloteUtilisateurs et applications représentatifsAucun incident critique; exceptions documentées.
DépartementUne unité complète avec soutien identifiéTaux de réussite et billets acceptables pendant un cycle métier.
ProductionDéploiement par vaguesSurveillance active et procédure de pause disponible.
08

Étape 6 — Valider la configuration effective sur le poste

Une stratégie affichée comme assignée n’est pas nécessairement appliquée. Sur un poste pilote, forcez la synchronisation, contrôlez les GPO encore présentes et ouvrez les journaux MDM. Le rapport de diagnostic avancé Windows indique notamment les politiques, certificats et sources de configuration reçus.

  • Confirmer l’identité et l’état d’inscription avec dsregcmd.
  • Comparer gpresult avec les affectations Intune attendues.
  • Vérifier le statut par paramètre, pas seulement celui du profil.
  • Tester l’usage réel : VPN, Wi-Fi, impression, Office, applications métier, veille et redémarrage.
  • Mesurer les erreurs, les conflits, les appareils en attente et les écarts de versions Windows.
Commandes de validation locales
dsregcmd /status
gpupdate /force
gpresult /h C:\Temp\gpresult.html
start eventvwr.msc
PowerShell — derniers événements MDM
$log = 'Microsoft-Windows-DeviceManagement-Enterprise-Diagnostics-Provider/Admin'
Get-WinEvent -LogName $log -MaxEvents 100 |
    Select-Object TimeCreated, Id, LevelDisplayName, Message |
    Format-List
09

Étape 7 — Préparer un retour arrière réaliste

Ne supprimez pas la GPO source dès le premier succès. Sauvegardez-la, conservez son rapport XML et désactivez d’abord seulement son lien ou son ciblage pour l’anneau migré. Le retour arrière consiste alors à exclure temporairement le groupe du profil Intune, rétablir le ciblage GPO et forcer les synchronisations selon la procédure approuvée.

Certains paramètres ne reviennent pas automatiquement à leur état antérieur lorsqu’une stratégie MDM est retirée. Testez donc le retrait autant que l’application et documentez la valeur de restauration pour chaque contrôle sensible.

10

Les cas qui demandent un traitement séparé

  • Group Policy Preferences : lecteurs réseau, imprimantes, tâches planifiées, fichiers et clés de registre n’ont pas toujours un équivalent direct.
  • Scripts de démarrage et d’ouverture de session : déterminer la dépendance au domaine, au réseau et au contexte SYSTEM ou utilisateur.
  • Certificats, Wi-Fi et VPN : tester la chaîne de confiance et l’arrivée du certificat avant d’exiger l’authentification.
  • Paramètres utilisateur avec loopback : reconstruire explicitement le ciblage pour les postes partagés, salles et kiosques.
  • ADMX personnalisés : valider l’ingestion, le versionnement et la désinstallation; ne pas supposer qu’un modèle historique est encore requis.
  • Serveurs et contrôleurs de domaine : conserver une stratégie de gestion adaptée à leurs rôles plutôt que de les inclure dans une migration de postes.
  • Appareils rarement connectés : prévoir une période assez longue pour joindre les voyageurs, congés et postes de réserve.
11

Les baselines sont un point de départ, pas un copier-coller

Les baselines de sécurité Intune regroupent des paramètres recommandés par Microsoft, mais leur application en bloc peut chevaucher des profils existants ou interrompre une dépendance métier. Comparez leur contenu avec la configuration actuelle, attribuez-les à un pilote, puis acceptez ou justifiez chaque écart.

Lorsqu’une baseline change de version, traitez sa mise à niveau comme un changement de production. Le simple fait qu’un réglage soit recommandé ne remplace pas le test de compatibilité.

12

Exemple de registre de migration

Ajoutez le propriétaire, les groupes, la date de pilote, les incidents, la preuve de validation et la décision finale. Ce registre devient la piste d’audit et empêche qu’une vieille GPO soit supprimée sans comprendre sa fonction.

ContrôleSourceCibleValidationRetour arrière
BitLockerGPO posteEndpoint securityChiffrement et clé récupérableExclure le pilote; restaurer le ciblage GPO
Microsoft EdgeADMXSettings CatalogValeur effective et test navigateurRetirer l’affectation; relier la GPO
Pare-feuGPO sécuritéEndpoint securityProfils actif et règles métierRéactiver seulement la GPO pare-feu
Lecteur réseauGPPScript ou autre conceptionAccès utilisateur et hors réseauConserver temporairement la préférence
13

Checklist avant de retirer une GPO

  • Le besoin métier et le paramètre effectif ont été confirmés.
  • La compatibilité du CSP, de l’édition et de la version Windows est connue.
  • La stratégie Intune n’entre pas en conflit avec un autre profil.
  • Le pilote couvre les applications et modes de travail représentatifs.
  • Les rapports Intune et la validation locale confirment le résultat.
  • Le comportement après retrait de la stratégie a été testé.
  • La sauvegarde GPO, le groupe d’exclusion et la procédure de retour arrière existent.
  • Le soutien et le propriétaire du contrôle ont accepté l’élargissement.
14

Conclusion

Intune peut remplacer une grande partie de la gestion des postes par GPO, mais la qualité de la migration dépend davantage de la méthode que du pourcentage MDM Support. Inventoriez le résultat réel, éliminez les paramètres obsolètes, choisissez le bon moteur de stratégie et transférez l’autorité un réglage à la fois.

Une coexistence courte, mesurée et réversible réduit le risque. Une coexistence permanente où GPO et MDM écrivent les mêmes paramètres le déplace simplement vers les utilisateurs et le soutien.