/
/

Comment auditer et nettoyer les terminaux orphelins sur plusieurs tenants ou clients

par Team Ninja
How to Audit and Clean Up Orphaned Endpoints Across Multiple Tenants or Clients blog banner image

Points clés

  • Terminaux orphelins : appareils inactifs ou abandonnés qui apparaissent encore dans le RMM, le PSA ou d’autres systèmes de gestion des actifs.
  • Critères de qualification : les MSP doivent définir des critères clairs pour identifier les appareils orphelins avant tout nettoyage.
  • Méthodes d’identification des terminaux : combinez PowerShell, l’audit du Registre, la validation via CMD (invite de commande) et les stratégies de groupe ou tâches planifiées pour repérer les terminaux inactifs ou non gérés dans l’ensemble de vos tenants.
  • Vérification croisée : effectuez un rapprochement entre systèmes afin d’éliminer les faux positifs et de confirmer les appareils réellement candidats à la mise hors service.
  • Bonnes pratiques de nettoyage : désinstallez les agents, archivez les journaux, supprimez les entrées dans l’AD et le RMM, puis marquez les appareils comme mis hors service pour améliorer l’hygiène de votre parc et réduire les risques.

Lorsque des terminaux sont éteints, réinstallés, perdus ou abandonnés sans procédure de sortie appropriée, ils deviennent des appareils orphelins.

Ces systèmes non gérés subsistent dans votre RMM et vos outils PSA. Ils peuvent créer des angles morts dans votre posture de sécurité, gonfler vos dépenses de licences et encombrer les données de vos clients.

Pour éviter que ces appareils ne deviennent un véritable passif pour votre MSP, vous devez réaliser régulièrement des audits des terminaux sur l’ensemble de vos tenants.

Ce processus vous aidera à récupérer les licences inutilisées et à produire une facturation et un reporting clients exacts. Il complète également des workflows d’audit plus larges, comme un processus d’audit de configuration physique ou l’examen d’une check-list d’audit réseau.

Dans ce guide, nous vous montrons comment mener des audits des terminaux orphelins et les nettoyer. Poursuivez votre lecture pour comprendre la différence entre appareils gérés et non gérés.

Pour une présentation en vidéo de ce sujet, regardez Comment auditer et nettoyer les terminaux orphelins sur plusieurs tenants ou clients.

Renforcez votre sécurité en éliminant les terminaux non gérés.

→ Inscrivez-vous à un essai gratuit de NinjaOne.

Identifier, auditer et nettoyer les terminaux orphelins sur plusieurs tenants

Prérequis :

  • Accès aux systèmes RMM et PSA pour suivre l’activité, le statut et le propriétaire des terminaux
  • PowerShell version 5.1 ou ultérieure pour exécuter les scripts d’interrogation des informations système et de vérification de l’état des appareils
  • Accès aux stratégies de groupe et au Registre pour vérifier la configuration des terminaux
  • Documentation de la référence de configuration des appareils par client ou par service pour comparer les inventaires de terminaux
  • Données de surveillance réseau pour détecter les terminaux actifs absents de vos outils RMM et PSA. Ces données sont facultatives, mais elles permettent de réduire les angles morts pendant le nettoyage.

Stratégies de déploiement recommandées :

Cliquez pour choisir une méthode

💻
Idéal pour les utilisateurs individuels
💻💻💻
Idéal pour les grandes entreprises
Méthode 1 : interroger l’activité des appareils avec PowerShell✓✓
Méthode 2 : suivre l’activité des appareils ou l’état des agents via le Registre✓
Méthode 3 : vérifier la connectivité des appareils ou la présence d’un agent avec CMD (invite de commande)✓✓
Méthode 4 : signaler les appareils dormants avec une stratégie de groupe ou des tâches planifiées✓
Méthode 5 : recouper les données RMM, domaine et PSA✓

Étape 1 : définir ce qui constitue un terminal orphelin

Commencez par établir des critères clairs pour qualifier un terminal d’orphelin. Voici les signes les plus courants indiquant qu’un appareil a été abandonné :

  • L’appareil ne s’est pas connecté à la plateforme RMM depuis plus de 30 jours.
  • Aucune connexion utilisateur ni authentification de domaine récente n’est enregistrée pour l’appareil.
  • Les agents antivirus, de sauvegarde ou de mise à jour attendus sont absents ou ne remontent plus d’informations.
  • L’appareil possède des entrées en double à la suite d’une réinstallation du système d’exploitation ou d’une réimagerie.
  • L’appareil a été mis hors service, mais n’a pas encore été supprimé des systèmes.

Conseil : pour faciliter l’identification et le suivi des appareils potentiellement orphelins, marquez-les selon la date de dernière connexion, l’activité utilisateur, l’état de l’antivirus et la validation du nom d’hôte.

Étape 2 : choisir une ou plusieurs méthodes pour auditer l’activité des appareils

Auditez ensuite l’activité de vos terminaux à l’aide d’une ou de plusieurs des méthodes ci-dessous. Vous pouvez également les combiner selon vos besoins.

Méthode 1 : interroger l’activité des appareils avec PowerShell

Cas d’utilisation : évaluer rapidement si un appareil a été utilisé récemment en vérifiant des indicateurs d’activité comme l’heure du dernier démarrage, la dernière connexion utilisateur et la durée de fonctionnement du système.

  1. Vérifiez l’heure du dernier démarrage.

Cas d’utilisation : cette commande permet de savoir quand le système a été redémarré pour la dernière fois.

(Get-CimInstance Win32_OperatingSystem).LastBootUpTime

  1. Déterminez la dernière connexion utilisateur.

Cas d’utilisation : cela permet de savoir si un utilisateur local s’est connecté récemment au système.

Get-LocalUser | Select Name, LastLogon

  1. Examinez la durée de fonctionnement du système.

Cas d’utilisation : ces journaux indiquent depuis combien de temps le système fonctionne depuis le dernier démarrage.

(New-TimeSpan -Start (Get-CimInstance Win32_OperatingSystem).LastBootUpTime).Days

Vous n’êtes pas obligé d’exécuter toutes ces vérifications en même temps. Vous pouvez vous concentrer sur un indicateur précis ou sur n’importe quelle combinaison, puis recouper les résultats avec vos journaux d’activité RMM ou de domaine.

Méthode 2 : suivre l’activité des appareils ou l’état des agents via le Registre

Cas d’utilisation : automatiser la détection des appareils obsolètes avec PowerShell ou des analyses effectuées depuis le RMM. Cette méthode est idéale pour les MSP disposant d’une politique standardisée de journalisation dans le Registre.

Si votre entreprise utilise des scripts ou des agents pour consigner l’activité dans le Registre, recherchez des clés personnalisées telles que :

HKEY_LOCAL_MACHINE\SOFTWARE\Org\DeviceAudit

Recherchez des valeurs telles que :

  • LastLoginDate (String) = "2025-07-01T10:05Z"
  • LastBackupStatus (String) = "Success"
  • LastCheckIn (String) = "2025-07-01T09:00Z"

Méthode 3 : vérifier la connectivité des appareils ou la présence d’un agent avec CMD (invite de commande)

Cas d’utilisation : valider manuellement les systèmes potentiellement non gérés avant le nettoyage.

  1. Test ping :

ping device01.domain.local

  1. Vérifiez l’état de l’antivirus (Windows Defender) :

sc.exe query WinDefend

  1. Listez les logiciels RMM, antivirus et de sauvegarde installés :

Get-Package | Where-Object Name -Match "Ninja|Avast|Veeam"

Méthode 4 : signaler les appareils dormants avec une stratégie de groupe ou des tâches planifiées

Cas d’utilisation : suivre de façon proactive l’activité des appareils sur plusieurs tenants à l’aide d’une GPO ou d’une tâche planifiée.

Configurez une GPO ou une tâche planifiée pour exécuter la commande ci-dessous, qui enregistre un horodatage dans le Registre :

Set-ItemProperty -Path "HKLM:\SOFTWARE\Org\DeviceAudit" `

-Name "LastCheckIn" -Value (Get-Date).ToString("u")

Planifiez son exécution à la connexion de l’utilisateur ou au démarrage du système. Les appareils dont l’horodatage n’a pas été mis à jour dans la période d’inactivité définie (30 jours, par exemple) peuvent ensuite être identifiés pour examen.

Méthode 5 : recouper les données RMM, domaine et PSA

Cas d’utilisation : déterminer si un appareil est abandonné ou simplement hors ligne de façon temporaire. Ce recoupement rejoint les bonnes pratiques d’une check-list d’audit de cybersécurité.

Croisez les sources de données suivantes :

  • Dernière connexion enregistrée dans le RMM
  • Dernière connexion dans Active Directory
  • Historique des tickets PSA (par exemple, demandes d’actifs ouvertes ou clôturées)
  • Tableau de bord antivirus et état de l’agent de sauvegarde

Étape 3 : créer un processus de nettoyage pour la mise hors service

Une fois que vous avez identifié les appareils qui répondent à vos critères de terminaux orphelins, suivez les étapes ci-dessous pour lancer le nettoyage :

  • Désinstallez tous les agents antivirus, RMM et de sauvegarde.
  • Archivez les données de Registre et de connexion de l’appareil.
  • Supprimez l’appareil de votre AD et de vos plateformes RMM.
  • Marquez l’appareil comme mis hors service dans votre PSA ou votre système de gestion des actifs.

Conseil : créez une check-list du processus de nettoyage afin de garantir une procédure de sortie cohérente.

Problèmes courants lors de l’audit des terminaux et comment les résoudre

Faux positifs

Il arrive qu’un appareil semble inactif ou abandonné alors qu’il est toujours utilisé : il ne remonte simplement plus correctement d’informations à votre système.

Dans ce cas, validez son activité à l’aide des journaux d’authentification de domaine et des enregistrements de tâches de sauvegarde avant de le supprimer. Cette étape vous évitera des suppressions accidentelles.

Clés de Registre manquantes

Des clés de Registre manquantes sont souvent interprétées comme le signe d’un appareil non géré. Pourtant, certaines de ces absences résultent de scripts de connexion qui ont échoué.

Si un terminal présente quelques clés de Registre manquantes, vérifiez que le script de connexion responsable de ces clés est toujours actif avant de mettre l’appareil hors service.

Entrées RMM en double

Certaines plateformes RMM créent plusieurs entrées pour un même appareil, en particulier s’il a été réinstallé ou renommé.

Dans ce cas, essayez de rapprocher les entrées à l’aide d’identifiants matériels comme le numéro de série ou l’adresse MAC de l’appareil. Les numéros de série sont généralement plus stables, tandis que les adresses MAC peuvent fournir des informations de correspondance supplémentaires. Ces identifiants permettent de repérer les doublons et de nettoyer les données d’inventaire.

Appareils récemment réinitialisés

Ce n’est pas parce qu’un appareil apparaît comme un terminal nouveau ou inconnu dans votre système qu’il a nécessairement été abandonné. Certains de ces terminaux peuvent avoir été réinitialisés ou réinstallés récemment.

Bonne nouvelle : vous pouvez utiliser l’étiquette d’inventaire du BIOS ou la récupération dans le Registre pour retracer leur historique.

Points de vigilance

Gardez ces écueils en tête lorsque vous appliquez ce guide :

RisquesConséquences possiblesSolution
Exécuter des scripts PowerShell sans privilèges d’administrateurRécupération de données incomplète ou échouéeVeillez à exécuter PowerShell en tant qu’administrateur avant de déployer les scripts.
Ne pas valider les clés de RegistreRisque de faux positifs si certains scripts n’ont pas réussi à mettre les clés à jourRecoupez les données avec le RMM ou les fichiers journaux.
GPO ou planificateur de tâches mal configuréL’appareil n’enregistre pas d’horodatage, ce qui peut faire croire à tort qu’il est dormant.Testez le déploiement et surveillez les journaux d’exécution des tâches.

Remarques complémentaires sur l’audit et le nettoyage des terminaux orphelins

Comme aucun appareil abandonné ne ressemble à un autre, voici quelques éléments à prendre en compte lors d’audits des terminaux dans des environnements étendus et distribués :

Traitez les appareils BYOD différemment

Les politiques BYOD (Bring Your Own Device) ajoutent un niveau de complexité supplémentaire à un audit des terminaux.

Les appareils personnels ne suivent pas les mêmes protocoles de gestion que les machines de l’entreprise. Ils sont bien plus difficiles à suivre et peuvent apparaître différemment dans votre système.

Il est donc judicieux de définir des règles d’audit et de nettoyage distinctes pour les appareils BYOD. Vous éviterez ainsi de supprimer par erreur un ordinateur personnel encore utilisé à des fins professionnelles.

Attention aux noms d’appareils réutilisés

Il est très courant que les équipes informatiques réutilisent les mêmes noms d’appareils lors de la réinstallation ou du réemploi du matériel. Cette pratique peut toutefois semer la confusion dans les rapports d’audit.

Par exemple, un ordinateur portable tout juste réinitialisé peut être marqué à tort comme appareil abandonné simplement parce qu’il porte encore son ancien nom.

Pour éviter toute erreur d’identification, recoupez les noms d’appareils avec les adresses MAC ou les numéros de série.

N’oubliez pas les appareils gérés dans le cloud

Les appareils gérés dans le cloud peuvent l’être via des plateformes telles que Microsoft Intune et être provisionnés par des services comme Windows Autopilot.

Selon la configuration de l’environnement, ces terminaux n’apparaissent pas toujours dans les sources de gestion sur site traditionnelles et peuvent donc passer entre les mailles du filet lors des audits.

Veillez à intégrer à votre processus d’audit les données pertinentes issues des plateformes de gestion cloud, comme Intune.

Définissez un calendrier d’audit régulier

Les audits des terminaux ne doivent pas être ponctuels. Votre entreprise doit planifier des audits mensuels ou trimestriels pour maintenir son inventaire d’actifs à jour.

Un calendrier d’audit régulier vous permettra d’anticiper les changements de parc et d’éviter que des terminaux abandonnés passent entre les mailles du filet.

Guide de démarrage rapide

NinjaOne dispose bien de capacités pour auditer et nettoyer les terminaux orphelins sur plusieurs tenants ou clients. Principales fonctions pour l’audit des terminaux orphelins :

1. Recherche et filtrage des appareils

  • NinjaOne vous permet de rechercher et de filtrer les appareils sur l’ensemble de vos tenants selon différents critères
  • Vous pouvez repérer les terminaux orphelins en identifiant les appareils qui ne se sont pas connectés depuis une longue période

2. Vues par organisation et par site

  • La plateforme propose des vues par organisation et par site qui aident à repérer les appareils n’appartenant pas à des clients actifs
  • Vous identifiez facilement les appareils qui ne sont plus associés à une organisation active

3. Processus d’identification manuel

NinjaOne ne propose pas de fonction de détection automatique des « terminaux orphelins », mais vous pouvez les identifier manuellement en :

  • vérifiant les dates de dernière détection des appareils
  • examinant les affectations d’organisation
  • recherchant les appareils dont les informations sont manquantes ou obsolètes

4. Prise en charge multi-tenant

  • L’architecture de NinjaOne prend nativement en charge la gestion de plusieurs tenants, ce qui la rend adaptée aux MSP et aux grandes entreprises gérant plusieurs organisations clientes

Quelle est la différence entre appareils gérés et non gérés ?

Les appareils gérés sont des systèmes enregistrés dans une solution centralisée de gestion des appareils, comme un outil RMM, ou pilotés par celle-ci.

Les administrateurs informatiques surveillent, configurent et gèrent ces machines afin de garantir leur cohérence et leur conformité aux politiques de l’entreprise. Elles suivent donc les mêmes politiques standardisées en matière de configuration système, de contrôle d’accès et de mises à jour logicielles.

À l’inverse, les appareils non gérés ne sont pas enregistrés dans les systèmes de gestion des appareils de l’entreprise, ni pilotés par eux. Il peut s’agir d’appareils personnels, appartenant à des tiers ou même à l’entreprise.

Les équipes informatiques ne surveillent ni ne contrôlent ces terminaux : ils n’ont donc généralement pas les configurations standardisées des systèmes gérés.

Pourquoi le nettoyage des terminaux orphelins est important

Le suivi et le nettoyage des terminaux orphelins sont essentiels pour les MSP, car :

Ils représentent un risque de sécurité

Les terminaux abandonnés sont des cibles faciles pour les cyberattaquants. Ces derniers peuvent s’en servir pour voler des données sensibles, surtout s’ils ne disposent pas du dernier antivirus ou des correctifs de sécurité les plus récents.

Le nettoyage de ces actifs peut réduire considérablement la surface d’exposition aux attaques de votre entreprise.

Ils augmentent le gaspillage de licences

Les appareils encore enregistrés dans les systèmes RMM, antivirus ou de sauvegarde peuvent continuer à consommer des licences, selon le modèle de licence du produit. Mettre hors service les terminaux inutilisés permet de réduire des coûts de licences superflus.

Ils faussent les rapports

Les terminaux non gérés présents dans votre inventaire d’actifs peuvent fausser les rapports et donner lieu à des rapports trimestriels d’activité ou des audits de conformité trompeurs.

Ils nuisent à l’hygiène de l’inventaire et à la visibilité

Une bonne hygiène des terminaux, c’est savoir exactement quels appareils se trouvent dans votre environnement et comment ils se comportent.

Tant que vous ne les supprimez pas, les appareils orphelins continueront d’apparaître dans vos tableaux de bord, vos rapports et vos alertes, ce qui complique la vision d’ensemble de votre infrastructure.

Comment NinjaOne simplifie l’audit et le nettoyage des terminaux orphelins

NinjaOne vous aide à affiner le processus d’audit et de nettoyage des terminaux orphelins grâce aux possibilités suivantes :

  • Marquer les terminaux selon la date de leur dernière connexion ou de la dernière exécution de script
  • Déployer automatiquement des scripts PowerShell pour vérifier les clés de Registre ou l’activité de connexion
  • Créer des rapports d’inventaire et de sauvegarde qui mettent en évidence les appareils dont les données d’agent sont manquantes ou dont les sauvegardes ont échoué
  • Déclencher des workflows d’alerte pour les appareils hors ligne depuis plus longtemps que le seuil défini par votre politique
  • Automatiser les actions de mise hors service, comme la désinstallation de logiciels et la suppression des étiquettes

Avec la plateforme NinjaOne, les MSP peuvent standardiser le processus d’audit manuel pour tous leurs clients : marquage des appareils, planification de vérifications scriptées et automatisation des étapes de remédiation dès qu’un appareil est confirmé orphelin, le tout dans des workflows cohérents et reproductibles.

Pour les questions fréquentes sur la surveillance des appareils via un RMM, consultez la FAQ RMM de NinjaOne.

Améliorez l’hygiène de votre parc grâce à des audits réguliers des terminaux orphelins

Pour les MSP, auditer et nettoyer les terminaux orphelins n’est pas une option, mais une nécessité. Ces appareils peuvent creuser une faille dans la posture de sécurité de votre entreprise et alourdir vos dépenses de licences au fil du temps.

En établissant un calendrier d’audit régulier et en mettant en place un processus complet de nettoyage lors des mises hors service, vous vous assurez qu’aucun terminal retiré du parc ne passe inaperçu.

Plus important encore, cela positionne votre MSP comme un partenaire proactif et attentif à la sécurité.

Sujets connexes :

FAQs

Un terminal est tout appareil servant de point de connexion à un réseau. L’exemple le plus courant est l’ordinateur portable qu’un collaborateur utilise pour accéder aux applications et aux fichiers de l’entreprise. Parmi les autres exemples, on trouve les PC de bureau, les smartphones, les tablettes et les postes de travail gérés.

Les appareils non gérés ne bénéficient pas de mises à jour, d’une surveillance ni d’une application des politiques cohérentes. Les attaquants exploitent souvent ces systèmes « oubliés » comme points d’entrée, car ils échappent aux workflows de sécurité habituels. Les supprimer ou les mettre correctement hors service réduit une surface d’exposition aux attaques évitable.

Un audit des terminaux orphelins recherche spécifiquement les appareils à retirer de votre environnement, tandis qu’un audit d’inventaire de routine recense tout ce qui est actif et utilisé. Les deux s’appuient sur des outils similaires, mais poursuivent des objectifs différents : l’un confirme ce qu’il faut mettre hors service, l’autre ce qu’il faut continuer à suivre.

Avant tout nettoyage, vérifiez :

  • les journaux de dernière authentification dans l’AD
  • l’activité récente de l’antivirus ou des sauvegardes
  • les tickets du Helpdesk (service d’assistance) liés à une réinstallation ou à une réparation de l’appareil
  • la correspondance des adresses MAC ou des numéros de série (pour éviter les entrées en double)

Retirez-le des licences et de la facturation uniquement après avoir confirmé qu’il est réellement orphelin et entièrement mis hors service. Libérer une licence trop tôt peut déclencher une fausse alerte « appareil hors ligne » si le terminal se connecte encore par intermittence, ce qui brouille vos données d’audit.

Les MSP doivent définir un calendrier d’audit régulier en fonction de la taille du client, de la rotation des appareils, du niveau de risque et des exigences réglementaires. Des revues mensuelles ou trimestrielles peuvent convenir selon l’environnement.

Traitez la sortie liée à la fin d’un contrat comme un déclencheur de mise hors service distinct du nettoyage fondé sur l’inactivité. Les appareils rattachés à un contrat résilié doivent être signalés et retirés de la gestion active conformément au processus de sortie convenu avec le client.

Le marquage, les vérifications par script et les étapes de remédiation, comme la désinstallation des agents ou la suppression des étiquettes, peuvent être automatisés. Confirmer qu’un appareil est réellement orphelin, et non temporairement hors ligne ou fraîchement réinstallé, nécessite encore un examen manuel pour éviter les faux positifs.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?