Windows Autopilot device association pour windows 11
  • 28 août 2026
  • ComputaSYS
  • 0


Microsoft déploie une nouveauté pour Windows Autopilot : Device Association. Cette nouveauté représente une nouvelle approche pour rattacher un PC Windows 11 à votre tenant avant son inscription dans Intune, grâce à un marqueur inscrit directement dans le firmware UEFI. Il est permanent puisqu’il survit même à une réinitialisation.

Un marqueur écrit dans l’UEFI, attesté par le TPM

C’est l’une des nouveautés apportées par la mise à jour facultative KB5120998 à destination de Windows 11 et disponible depuis le 27 août 2026. Son nom : Device Association pour Windows Autopilot. Mais attention, puisqu’en entreprise on ne déploie pas les mises à jour facultatives, il sera possible d’en profiter à partir du prochain Patch Tuesday prévu pour le 8 septembre 2026.

Jusqu’ici, prouver qu’une machine appartenait à une organisation passait par l’utilisation du hash matériel Autopilot ou par les identificateurs d’entreprise chargés dans Intune. Désormais, cela va évoluer avec Device association : l’identité de l’appareil est validée par attestation matérielle, puis inscrite dans le firmware. Voici concrètement comment cela fonctionne :

Pendant l’OOBE, un technicien ouvre le menu Autopilot et exporte un fichier DeviceLink au format CSV sur une clé USB. Sur les captures publiées par Microsoft, on peut voir qu’une option permet aussi de scanner un QR code depuis un autre appareil.

L’administrateur importe ce fichier dans le centre d’administration Intune (via Appareils > Inscription > Device association), et peut ainsi affecter une stratégie de préparation à la machine.

L’association entre le tenant Intune et l’appareil est alors inscrite au niveau de l’UEFI, à partir du moment où l’appareil récupère un accès réseau lors de la phase OOBE.

La machine se connecte alors au tenant et récupère la stratégie qui lui est affectée. Surtout, l’appareil est automatiquement marqué comme appartenant à l’entreprise.

Ci-dessous, des images partagées par Microsoft.

Cette nouveauté signifie qu’une stratégie de préparation est affectable à un appareil spécifique, et pas seulement à un groupe d’utilisateurs. D’ailleurs, Microsoft précise : “Lorsque des affectations basées à la fois sur l’appareil et sur l’utilisateur sont disponibles, l’affectation basée sur l’appareil prévaut.”

Pour les équipes IT, cela signifie aussi qu’une partie de la configuration peut être préparée en amont : langue et région, configuration automatique du clavier, cacher le contrat de licence, ou encore l’application d’un modèle de nom pour la machine (avec le numéro de série, par exemple).

Quels sont les prérequis ? Comment revenir en arrière ?

Comme le laisse entendre la première partie de cet article, il faut un certain niveau de mise à jour sur Windows 11. En effet, mais ce n’est pas le seul prérequis, voici la liste complète :

Windows 11 24H2 ou 25H2 avec la mise à jour KB5120998 ou une version ultérieure, en éditions Pro, Education ou Enterprise.

Une puce TPM 2.0 activée.

Un appareil physique. Les machines virtuelles ne sont pas prises en charge.

Surtout, supprimer une machine déjà associée depuis la console Intune n’efface pas l’affinité avec le tenant stockée dans l’UEFI de la machine. Microsoft explique qu’il faut d’abord exécuter un script PowerShell sur le poste pour vider les variables Device Link, après avoir désinscrit la machine d’Intune. Sinon, elle tentera systématiquement de s’associer de nouveau. C’est un point à considérer et qui interviendra forcément dans le cycle de vie de la machine.

“Lorsqu’un appareil quitte définitivement l’organisation (par exemple, s’il est vendu, recyclé ou transféré), l’association doit être supprimée dans le cadre de sa mise hors service. L’affinité du tenant étant stockée sur l’appareil, la suppression d’une association terminée peut être effectuée via un script localement sur l’appareil physique, sans avoir besoin d’accéder au service.”, précise Microsoft.

Qu’en pensez-vous ?

Source

Cofondateur d’IT-Connect et Microsoft MVP “Cloud and Datacenter Management”. Mon obsession depuis près de 15 ans ? Rendre l’administration système et la cybersécurité accessibles, que vous soyez junior ou confirmé. Plus qu’un métier, l’IT est pour moi une véritable passion. J’accompagne au quotidien les sysadmins et les professionnels de l’IT dans leur montée en compétences et leur veille technique.



Source link

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *