LE BLOG WIFEEL

Gérer un parc de PC Windows à distance

Un parc de PC Windows se gère à distance en décidant d'abord l'état attendu d'un poste, puis en laissant l'outil de gestion l'imposer à chaque connexion. Avec Microsoft Intune, un poste neuf s'inscrit seul au premier démarrage grâce à Windows Autopilot, sans image système et sans passer par un technicien. Les profils de configuration, le chiffrement BitLocker, les règles de conformité et les mises à jour s'appliquent ensuite par internet, que le poste soit au bureau ou chez le salarié. En cas de perte, deux actions distantes existent, l'une retire les données de l'entreprise, l'autre réinitialise la machine.

La technique doit rester au service de votre activité.

01

La réponse courte

Un parc de PC Windows se gère à distance en décidant d'abord l'état attendu d'un poste, puis en laissant l'outil de gestion l'imposer à chaque connexion. Avec Microsoft Intune, un poste neuf s'inscrit seul au premier démarrage grâce à Windows Autopilot, sans image système et sans passer par un technicien. Les profils de configuration, le chiffrement BitLocker, les règles de conformité et les mises à jour s'appliquent ensuite par internet, que le poste soit au bureau ou chez le salarié. En cas de perte, deux actions distantes existent, l'une retire les données de l'entreprise, l'autre réinitialise la machine.

02

Ce que dit la règle

Gérer un parc Windows, ce n'est pas installer un antivirus sur chaque poste. C'est décider à l'avance de l'état dans lequel un poste doit se trouver.

Un antivirus s'ajoute à une machine déjà montée. Une gestion de parc décrit la machine avant qu'elle arrive, et la ramène dans cet état chaque fois qu'elle s'en écarte. Chez Microsoft, cet état se découpe en trois objets distincts.

Le premier est l'inscription. Windows Autopilot configure des appareils neufs sans que le service informatique les manipule et sans image personnalisée. Les postes peuvent être expédiés directement aux utilisateurs puis configurés au premier démarrage par le cloud : jonction à Microsoft Entra ID, inscription automatique dans Intune, application des paramètres, installation des applications.

Le deuxième est le profil de configuration. Il porte ce que le poste doit avoir. Microsoft distingue des modèles, qui regroupent des réglages par thème comme le Wi-Fi, le VPN, les certificats, les restrictions d'appareil ou le chiffrement BitLocker, et un catalogue qui expose l'ensemble des réglages disponibles.

Le troisième est la politique de conformité. Elle porte ce que le poste doit prouver : version minimale de système, chiffrement actif, mot de passe conforme. Le résultat remonte à Microsoft Entra ID, et l'accès conditionnel peut refuser l'accès aux ressources de l'entreprise à un poste non conforme. Microsoft prévoit aussi des actions automatiques : marquer l'appareil, envoyer un courriel, le verrouiller à distance, le retirer de la gestion.

Le profil décrit. La politique vérifie. L'inscription fait entrer le poste dans le système. Un antivirus ne fait aucune des trois.

Gestion centralisée des règles de sécurité d'un parc Windows avec Intune
03

Le détail qui change tout

Une politique ne s'applique pas quand vous la publiez. Elle s'applique quand le poste se connecte.

Scott supervisant un parc informatique depuis un poste à double écran

Microsoft documente ce rythme. Un poste Windows fraîchement inscrit contacte le service toutes les 3 minutes pendant 15 minutes, puis toutes les 15 minutes pendant 2 heures, puis environ toutes les 8 heures. Un poste éteint ou hors ligne ne reçoit pas de notification et récupère ses politiques à la synchronisation suivante.

D'abord, une décision de sécurité prise ce matin n'est pas sur tout le parc ce matin. Elle y sera dans la journée pour les machines allumées, plus tard pour les autres.

Ensuite, l'effacement à distance d'un portable volé n'est pas une garantie, c'est une commande en attente. Elle part quand la machine se rallume et voit internet. Ce qui protège les données entre-temps, c'est le chiffrement du disque. Intune sait activer BitLocker en mode silencieux, sans interaction de l'utilisateur ni droits d'administration sur le poste, et la clé de récupération est alors sauvegardée automatiquement dans Microsoft Entra ID. Un administrateur autorisé la relit depuis la fiche de l'appareil, et chaque consultation est tracée.

Enfin, les mises à jour se pilotent par groupes, pas poste par poste. Intune propose des anneaux de mise à jour qui fixent les délais de report, les échéances et le comportement au redémarrage, des politiques de mise à jour de fonctionnalité qui figent un groupe sur une version de Windows, et des politiques de qualité qui accélèrent un correctif critique en passant outre les reports. Vous choisissez un ordre de déploiement, pas une date.

04

Ce que ça change pour votre entreprise

Le poste neuf change de circuit. Il est commandé, livré au salarié, sorti du carton par lui. Il se connecte au réseau, saisit ses identifiants, et le reste se fait seul. Personne ne passe une demi-journée à réinstaller un portable avant de le livrer.

Le salarié qui ne vient jamais au bureau cesse d'être un cas particulier. Les profils partent par internet, sans domaine et sans VPN. Un commercial sur la route et un poste fixe au siège reçoivent la même configuration.

Le parc mixte n'est pas un obstacle non plus : la même logique s'applique côté Apple avec ses propres outils, et WiFeel gère les deux. Le détail de ce que l'employeur voit et ne voit pas sur un appareil géré est présenté dans notre guide sur la gestion de parc Mac en entreprise. Le suivi quotidien des machines, les seuils et les alertes relèvent de la supervision du parc informatique.

Reste la partie qui ne s'automatise pas : décider. Quelle longueur de mot de passe, quelle version minimale de Windows, qui est administrateur local, quelles applications sont installées d'office, sous combien de jours un correctif devient obligatoire. Ces réponses sont le vrai travail. L'outil se contente de les appliquer, sans oubli.

Nous avons cumulé plus de 400 heures d'intervention sur site en 14 mois. Une part est partie dans des gestes répétés poste par poste, qui se décident une fois et s'appliquent ensuite seuls.

05

Questions fréquentes

Faut-il que le poste soit au bureau ou sur le domaine ?+

Non. Intune est un service cloud. Un poste a besoin d'une connexion internet pour recevoir ses profils, pas d'un domaine ni d'un VPN.

Que se passe-t-il si un portable volé reste éteint ?+

La commande d'effacement attend. Elle s'exécute à la prochaine connexion de la machine. C'est pourquoi le chiffrement du disque compte davantage que l'effacement à distance.

Effacer un poste à distance supprime-t-il tout ?+

Cela dépend de l'action. Le retrait enlève les applications, paramètres et profils de l'entreprise et désinscrit l'appareil, en laissant les données personnelles. L'effacement réinitialise le poste en configuration d'usine, avec une option pour conserver l'état d'inscription et le compte utilisateur, et une autre qui poursuit l'opération même en cas de coupure de courant.

Peut-on récupérer la clé BitLocker d'un poste chiffré à distance ?+

Oui, si elle a été sauvegardée dans Microsoft Entra ID, ce que fait l'activation silencieuse. Un administrateur autorisé l'affiche depuis la fiche de l'appareil dans le centre d'administration Intune.

06
07

Ce que WiFeel peut faire

Nous posons avec vous l'état standard de vos postes Windows, puis nous l'appliquons : inscription des machines neuves, profils, chiffrement des disques, calendrier de correctifs. Le contrat de maintenance couvre une intervention sous 8 heures ouvrées et un dépannage sous 24 heures ouvrées maximum, avec déplacement sur site et main d'œuvre illimités. Prenez rendez-vous, nous partons de votre parc réel.

PROCHAINE ÉTAPE

Un projet clair commence par les bonnes questions.

Montrez-nous vos espaces, votre équipement actuel et ce qui ralentit votre activité.

Parler à un spécialiste