Points clés
- Terminaux orphelins : appareils inactifs ou abandonnés qui apparaissent encore dans le RMM, le PSA ou d’autres systèmes de gestion des actifs.
- Critères de qualification : les MSP doivent définir des critères clairs pour identifier les appareils orphelins avant tout nettoyage.
- Méthodes d’identification des terminaux : combinez PowerShell, l’audit du Registre, la validation via CMD (invite de commande) et les stratégies de groupe ou tâches planifiées pour repérer les terminaux inactifs ou non gérés dans l’ensemble de vos tenants.
- Vérification croisée : effectuez un rapprochement entre systèmes afin d’éliminer les faux positifs et de confirmer les appareils réellement candidats à la mise hors service.
- Bonnes pratiques de nettoyage : désinstallez les agents, archivez les journaux, supprimez les entrées dans l’AD et le RMM, puis marquez les appareils comme mis hors service pour améliorer l’hygiène de votre parc et réduire les risques.
Lorsque des terminaux sont éteints, réinstallés, perdus ou abandonnés sans procédure de sortie appropriée, ils deviennent des appareils orphelins.
Ces systèmes non gérés subsistent dans votre RMM et vos outils PSA. Ils peuvent créer des angles morts dans votre posture de sécurité, gonfler vos dépenses de licences et encombrer les données de vos clients.
Pour éviter que ces appareils ne deviennent un véritable passif pour votre MSP, vous devez réaliser régulièrement des audits des terminaux sur l’ensemble de vos tenants.
Ce processus vous aidera à récupérer les licences inutilisées et à produire une facturation et un reporting clients exacts. Il complète également des workflows d’audit plus larges, comme un processus d’audit de configuration physique ou l’examen d’une check-list d’audit réseau.
Dans ce guide, nous vous montrons comment mener des audits des terminaux orphelins et les nettoyer. Poursuivez votre lecture pour comprendre la différence entre appareils gérés et non gérés.
Pour une présentation en vidéo de ce sujet, regardez Comment auditer et nettoyer les terminaux orphelins sur plusieurs tenants ou clients.
Renforcez votre sécurité en éliminant les terminaux non gérés.
Identifier, auditer et nettoyer les terminaux orphelins sur plusieurs tenants
Prérequis :
- Accès aux systèmes RMM et PSA pour suivre l’activité, le statut et le propriétaire des terminaux
- PowerShell version 5.1 ou ultérieure pour exécuter les scripts d’interrogation des informations système et de vérification de l’état des appareils
- Accès aux stratégies de groupe et au Registre pour vérifier la configuration des terminaux
- Documentation de la référence de configuration des appareils par client ou par service pour comparer les inventaires de terminaux
- Données de surveillance réseau pour détecter les terminaux actifs absents de vos outils RMM et PSA. Ces données sont facultatives, mais elles permettent de réduire les angles morts pendant le nettoyage.
Stratégies de déploiement recommandées :
Cliquez pour choisir une méthode | 💻 Idéal pour les utilisateurs individuels | 💻💻💻 Idéal pour les grandes entreprises |
| Méthode 1 : interroger l’activité des appareils avec PowerShell | ✓ | ✓ |
| Méthode 2 : suivre l’activité des appareils ou l’état des agents via le Registre | ✓ | |
| Méthode 3 : vérifier la connectivité des appareils ou la présence d’un agent avec CMD (invite de commande) | ✓ | ✓ |
| Méthode 4 : signaler les appareils dormants avec une stratégie de groupe ou des tâches planifiées | ✓ | |
| Méthode 5 : recouper les données RMM, domaine et PSA | ✓ |
Étape 1 : définir ce qui constitue un terminal orphelin
Commencez par établir des critères clairs pour qualifier un terminal d’orphelin. Voici les signes les plus courants indiquant qu’un appareil a été abandonné :
- L’appareil ne s’est pas connecté à la plateforme RMM depuis plus de 30 jours.
- Aucune connexion utilisateur ni authentification de domaine récente n’est enregistrée pour l’appareil.
- Les agents antivirus, de sauvegarde ou de mise à jour attendus sont absents ou ne remontent plus d’informations.
- L’appareil possède des entrées en double à la suite d’une réinstallation du système d’exploitation ou d’une réimagerie.
- L’appareil a été mis hors service, mais n’a pas encore été supprimé des systèmes.
Conseil : pour faciliter l’identification et le suivi des appareils potentiellement orphelins, marquez-les selon la date de dernière connexion, l’activité utilisateur, l’état de l’antivirus et la validation du nom d’hôte.
Étape 2 : choisir une ou plusieurs méthodes pour auditer l’activité des appareils
Auditez ensuite l’activité de vos terminaux à l’aide d’une ou de plusieurs des méthodes ci-dessous. Vous pouvez également les combiner selon vos besoins.
Méthode 1 : interroger l’activité des appareils avec PowerShell
Cas d’utilisation : évaluer rapidement si un appareil a été utilisé récemment en vérifiant des indicateurs d’activité comme l’heure du dernier démarrage, la dernière connexion utilisateur et la durée de fonctionnement du système.
- Vérifiez l’heure du dernier démarrage.
Cas d’utilisation : cette commande permet de savoir quand le système a été redémarré pour la dernière fois.
(Get-CimInstance Win32_OperatingSystem).LastBootUpTime
- Déterminez la dernière connexion utilisateur.
Cas d’utilisation : cela permet de savoir si un utilisateur local s’est connecté récemment au système.
Get-LocalUser | Select Name, LastLogon
- Examinez la durée de fonctionnement du système.
Cas d’utilisation : ces journaux indiquent depuis combien de temps le système fonctionne depuis le dernier démarrage.
(New-TimeSpan -Start (Get-CimInstance Win32_OperatingSystem).LastBootUpTime).Days
Vous n’êtes pas obligé d’exécuter toutes ces vérifications en même temps. Vous pouvez vous concentrer sur un indicateur précis ou sur n’importe quelle combinaison, puis recouper les résultats avec vos journaux d’activité RMM ou de domaine.
Méthode 2 : suivre l’activité des appareils ou l’état des agents via le Registre
Cas d’utilisation : automatiser la détection des appareils obsolètes avec PowerShell ou des analyses effectuées depuis le RMM. Cette méthode est idéale pour les MSP disposant d’une politique standardisée de journalisation dans le Registre.
Si votre entreprise utilise des scripts ou des agents pour consigner l’activité dans le Registre, recherchez des clés personnalisées telles que :
HKEY_LOCAL_MACHINE\SOFTWARE\Org\DeviceAudit
Recherchez des valeurs telles que :
LastLoginDate (String) = "2025-07-01T10:05Z"LastBackupStatus (String) = "Success"LastCheckIn (String) = "2025-07-01T09:00Z"
Méthode 3 : vérifier la connectivité des appareils ou la présence d’un agent avec CMD (invite de commande)
Cas d’utilisation : valider manuellement les systèmes potentiellement non gérés avant le nettoyage.
- Test ping :
ping device01.domain.local
- Vérifiez l’état de l’antivirus (Windows Defender) :
sc.exe query WinDefend
- Listez les logiciels RMM, antivirus et de sauvegarde installés :
Get-Package | Where-Object Name -Match "Ninja|Avast|Veeam"
Méthode 4 : signaler les appareils dormants avec une stratégie de groupe ou des tâches planifiées
Cas d’utilisation : suivre de façon proactive l’activité des appareils sur plusieurs tenants à l’aide d’une GPO ou d’une tâche planifiée.
Configurez une GPO ou une tâche planifiée pour exécuter la commande ci-dessous, qui enregistre un horodatage dans le Registre :
Set-ItemProperty -Path "HKLM:\SOFTWARE\Org\DeviceAudit" `
-Name "LastCheckIn" -Value (Get-Date).ToString("u")
Planifiez son exécution à la connexion de l’utilisateur ou au démarrage du système. Les appareils dont l’horodatage n’a pas été mis à jour dans la période d’inactivité définie (30 jours, par exemple) peuvent ensuite être identifiés pour examen.
Méthode 5 : recouper les données RMM, domaine et PSA
Cas d’utilisation : déterminer si un appareil est abandonné ou simplement hors ligne de façon temporaire. Ce recoupement rejoint les bonnes pratiques d’une check-list d’audit de cybersécurité.
Croisez les sources de données suivantes :
- Dernière connexion enregistrée dans le RMM
- Dernière connexion dans Active Directory
- Historique des tickets PSA (par exemple, demandes d’actifs ouvertes ou clôturées)
- Tableau de bord antivirus et état de l’agent de sauvegarde
Étape 3 : créer un processus de nettoyage pour la mise hors service
Une fois que vous avez identifié les appareils qui répondent à vos critères de terminaux orphelins, suivez les étapes ci-dessous pour lancer le nettoyage :
- Désinstallez tous les agents antivirus, RMM et de sauvegarde.
- Archivez les données de Registre et de connexion de l’appareil.
- Supprimez l’appareil de votre AD et de vos plateformes RMM.
- Marquez l’appareil comme mis hors service dans votre PSA ou votre système de gestion des actifs.
Conseil : créez une check-list du processus de nettoyage afin de garantir une procédure de sortie cohérente.
Problèmes courants lors de l’audit des terminaux et comment les résoudre
Faux positifs
Il arrive qu’un appareil semble inactif ou abandonné alors qu’il est toujours utilisé : il ne remonte simplement plus correctement d’informations à votre système.
Dans ce cas, validez son activité à l’aide des journaux d’authentification de domaine et des enregistrements de tâches de sauvegarde avant de le supprimer. Cette étape vous évitera des suppressions accidentelles.
Clés de Registre manquantes
Des clés de Registre manquantes sont souvent interprétées comme le signe d’un appareil non géré. Pourtant, certaines de ces absences résultent de scripts de connexion qui ont échoué.
Si un terminal présente quelques clés de Registre manquantes, vérifiez que le script de connexion responsable de ces clés est toujours actif avant de mettre l’appareil hors service.
Entrées RMM en double
Certaines plateformes RMM créent plusieurs entrées pour un même appareil, en particulier s’il a été réinstallé ou renommé.
Dans ce cas, essayez de rapprocher les entrées à l’aide d’identifiants matériels comme le numéro de série ou l’adresse MAC de l’appareil. Les numéros de série sont généralement plus stables, tandis que les adresses MAC peuvent fournir des informations de correspondance supplémentaires. Ces identifiants permettent de repérer les doublons et de nettoyer les données d’inventaire.
Appareils récemment réinitialisés
Ce n’est pas parce qu’un appareil apparaît comme un terminal nouveau ou inconnu dans votre système qu’il a nécessairement été abandonné. Certains de ces terminaux peuvent avoir été réinitialisés ou réinstallés récemment.
Bonne nouvelle : vous pouvez utiliser l’étiquette d’inventaire du BIOS ou la récupération dans le Registre pour retracer leur historique.
Points de vigilance
Gardez ces écueils en tête lorsque vous appliquez ce guide :
| Risques | Conséquences possibles | Solution |
| Exécuter des scripts PowerShell sans privilèges d’administrateur | Récupération de données incomplète ou échouée | Veillez à exécuter PowerShell en tant qu’administrateur avant de déployer les scripts. |
| Ne pas valider les clés de Registre | Risque de faux positifs si certains scripts n’ont pas réussi à mettre les clés à jour | Recoupez les données avec le RMM ou les fichiers journaux. |
| GPO ou planificateur de tâches mal configuré | L’appareil n’enregistre pas d’horodatage, ce qui peut faire croire à tort qu’il est dormant. | Testez le déploiement et surveillez les journaux d’exécution des tâches. |
Remarques complémentaires sur l’audit et le nettoyage des terminaux orphelins
Comme aucun appareil abandonné ne ressemble à un autre, voici quelques éléments à prendre en compte lors d’audits des terminaux dans des environnements étendus et distribués :
Traitez les appareils BYOD différemment
Les politiques BYOD (Bring Your Own Device) ajoutent un niveau de complexité supplémentaire à un audit des terminaux.
Les appareils personnels ne suivent pas les mêmes protocoles de gestion que les machines de l’entreprise. Ils sont bien plus difficiles à suivre et peuvent apparaître différemment dans votre système.
Il est donc judicieux de définir des règles d’audit et de nettoyage distinctes pour les appareils BYOD. Vous éviterez ainsi de supprimer par erreur un ordinateur personnel encore utilisé à des fins professionnelles.
Attention aux noms d’appareils réutilisés
Il est très courant que les équipes informatiques réutilisent les mêmes noms d’appareils lors de la réinstallation ou du réemploi du matériel. Cette pratique peut toutefois semer la confusion dans les rapports d’audit.
Par exemple, un ordinateur portable tout juste réinitialisé peut être marqué à tort comme appareil abandonné simplement parce qu’il porte encore son ancien nom.
Pour éviter toute erreur d’identification, recoupez les noms d’appareils avec les adresses MAC ou les numéros de série.
N’oubliez pas les appareils gérés dans le cloud
Les appareils gérés dans le cloud peuvent l’être via des plateformes telles que Microsoft Intune et être provisionnés par des services comme Windows Autopilot.
Selon la configuration de l’environnement, ces terminaux n’apparaissent pas toujours dans les sources de gestion sur site traditionnelles et peuvent donc passer entre les mailles du filet lors des audits.
Veillez à intégrer à votre processus d’audit les données pertinentes issues des plateformes de gestion cloud, comme Intune.
Définissez un calendrier d’audit régulier
Les audits des terminaux ne doivent pas être ponctuels. Votre entreprise doit planifier des audits mensuels ou trimestriels pour maintenir son inventaire d’actifs à jour.
Un calendrier d’audit régulier vous permettra d’anticiper les changements de parc et d’éviter que des terminaux abandonnés passent entre les mailles du filet.
Guide de démarrage rapide
NinjaOne dispose bien de capacités pour auditer et nettoyer les terminaux orphelins sur plusieurs tenants ou clients. Principales fonctions pour l’audit des terminaux orphelins :
1. Recherche et filtrage des appareils
- NinjaOne vous permet de rechercher et de filtrer les appareils sur l’ensemble de vos tenants selon différents critères
- Vous pouvez repérer les terminaux orphelins en identifiant les appareils qui ne se sont pas connectés depuis une longue période
2. Vues par organisation et par site
- La plateforme propose des vues par organisation et par site qui aident à repérer les appareils n’appartenant pas à des clients actifs
- Vous identifiez facilement les appareils qui ne sont plus associés à une organisation active
3. Processus d’identification manuel
NinjaOne ne propose pas de fonction de détection automatique des « terminaux orphelins », mais vous pouvez les identifier manuellement en :
- vérifiant les dates de dernière détection des appareils
- examinant les affectations d’organisation
- recherchant les appareils dont les informations sont manquantes ou obsolètes
4. Prise en charge multi-tenant
- L’architecture de NinjaOne prend nativement en charge la gestion de plusieurs tenants, ce qui la rend adaptée aux MSP et aux grandes entreprises gérant plusieurs organisations clientes
Quelle est la différence entre appareils gérés et non gérés ?
Les appareils gérés sont des systèmes enregistrés dans une solution centralisée de gestion des appareils, comme un outil RMM, ou pilotés par celle-ci.
Les administrateurs informatiques surveillent, configurent et gèrent ces machines afin de garantir leur cohérence et leur conformité aux politiques de l’entreprise. Elles suivent donc les mêmes politiques standardisées en matière de configuration système, de contrôle d’accès et de mises à jour logicielles.
À l’inverse, les appareils non gérés ne sont pas enregistrés dans les systèmes de gestion des appareils de l’entreprise, ni pilotés par eux. Il peut s’agir d’appareils personnels, appartenant à des tiers ou même à l’entreprise.
Les équipes informatiques ne surveillent ni ne contrôlent ces terminaux : ils n’ont donc généralement pas les configurations standardisées des systèmes gérés.
Pourquoi le nettoyage des terminaux orphelins est important
Le suivi et le nettoyage des terminaux orphelins sont essentiels pour les MSP, car :
Ils représentent un risque de sécurité
Les terminaux abandonnés sont des cibles faciles pour les cyberattaquants. Ces derniers peuvent s’en servir pour voler des données sensibles, surtout s’ils ne disposent pas du dernier antivirus ou des correctifs de sécurité les plus récents.
Le nettoyage de ces actifs peut réduire considérablement la surface d’exposition aux attaques de votre entreprise.
Ils augmentent le gaspillage de licences
Les appareils encore enregistrés dans les systèmes RMM, antivirus ou de sauvegarde peuvent continuer à consommer des licences, selon le modèle de licence du produit. Mettre hors service les terminaux inutilisés permet de réduire des coûts de licences superflus.
Ils faussent les rapports
Les terminaux non gérés présents dans votre inventaire d’actifs peuvent fausser les rapports et donner lieu à des rapports trimestriels d’activité ou des audits de conformité trompeurs.
Ils nuisent à l’hygiène de l’inventaire et à la visibilité
Une bonne hygiène des terminaux, c’est savoir exactement quels appareils se trouvent dans votre environnement et comment ils se comportent.
Tant que vous ne les supprimez pas, les appareils orphelins continueront d’apparaître dans vos tableaux de bord, vos rapports et vos alertes, ce qui complique la vision d’ensemble de votre infrastructure.
Comment NinjaOne simplifie l’audit et le nettoyage des terminaux orphelins
NinjaOne vous aide à affiner le processus d’audit et de nettoyage des terminaux orphelins grâce aux possibilités suivantes :
- Marquer les terminaux selon la date de leur dernière connexion ou de la dernière exécution de script
- Déployer automatiquement des scripts PowerShell pour vérifier les clés de Registre ou l’activité de connexion
- Créer des rapports d’inventaire et de sauvegarde qui mettent en évidence les appareils dont les données d’agent sont manquantes ou dont les sauvegardes ont échoué
- Déclencher des workflows d’alerte pour les appareils hors ligne depuis plus longtemps que le seuil défini par votre politique
- Automatiser les actions de mise hors service, comme la désinstallation de logiciels et la suppression des étiquettes
Avec la plateforme NinjaOne, les MSP peuvent standardiser le processus d’audit manuel pour tous leurs clients : marquage des appareils, planification de vérifications scriptées et automatisation des étapes de remédiation dès qu’un appareil est confirmé orphelin, le tout dans des workflows cohérents et reproductibles.
Pour les questions fréquentes sur la surveillance des appareils via un RMM, consultez la FAQ RMM de NinjaOne.
Améliorez l’hygiène de votre parc grâce à des audits réguliers des terminaux orphelins
Pour les MSP, auditer et nettoyer les terminaux orphelins n’est pas une option, mais une nécessité. Ces appareils peuvent creuser une faille dans la posture de sécurité de votre entreprise et alourdir vos dépenses de licences au fil du temps.
En établissant un calendrier d’audit régulier et en mettant en place un processus complet de nettoyage lors des mises hors service, vous vous assurez qu’aucun terminal retiré du parc ne passe inaperçu.
Plus important encore, cela positionne votre MSP comme un partenaire proactif et attentif à la sécurité.
Sujets connexes :
