L’onboarding et l’offboarding des utilisateurs comptent parmi les processus les plus chronophages et les plus risqués que gèrent les fournisseurs de services gérés et les équipes informatiques : chaque arrivée ou départ touche des comptes, des appareils et des autorisations d’accès répartis sur plusieurs systèmes. Traiter ces procédures manuellement entraîne des retards, des erreurs et des risques liés aux accès. Automatiser et standardiser l’onboarding et l’offboarding des utilisateurs permet de réduire ces risques et de garantir la cohérence.
Poursuivez votre lecture pour découvrir comment exploiter PowerShell, CMD (invite de commande), les configurations du registre et les outils de stratégie de groupe afin de créer des flux de provisionnement et de déprovisionnement reproductibles.
Pour une présentation visuelle du sujet, regardez Comment créer des processus d’onboarding et d’offboarding évolutifs pour les utilisateurs finaux.
Créer des processus d’onboarding et d’offboarding automatisés pour les utilisateurs finaux
Ces processus comportent de nombreux éléments mobiles : provisionnement des comptes, application des politiques, configuration des appareils, puis déprovisionnement. Pour garantir des opérations cohérentes et sans erreur, un flux de travail reproductible et automatisé est indispensable. Voici différentes méthodes que vous pouvez utiliser.
Prérequis :
- Accès à l’annuaire (Active Directory ou Entra ID)
- Capacités d’automatisation par scripts (PowerShell)
- Une plateforme RMM pour la configuration des terminaux et le déploiement de scripts, comme NinjaOne
Conseil : consultez la section Points de vigilance avant de continuer.
Stratégies de déploiement recommandées :
Cliquez pour choisir une méthode | Idéal pour les utilisateurs individuels | Idéal pour les grandes entreprises |
| Méthode 1 : utiliser des modèles pour les profils d’onboarding des utilisateurs | ✓ | |
| Méthode 2 : automatiser le registre et la configuration locale lors de l’onboarding | ✓ | |
| Méthode 3 : déployer les tâches d’onboarding avec la stratégie de groupe | ✓ | |
| Méthode 4 : créer un flux d’offboarding avec PowerShell | ✓ | |
| Méthode 5 : suivre l’offboarding via le registre et les tâches planifiées | ✓ | |
| Méthode 6 : documenter les exceptions et les politiques propres à chaque client | ✓ |
Méthode 1 : utiliser des modèles pour les profils d’onboarding des utilisateurs
Cette méthode vise à automatiser l’onboarding en standardisant la création des comptes utilisateur. Elle garantit une cohérence basée sur les rôles dans les environnements Active Directory (AD) ou Entra ID.
Cas d’usage :
- Onboarding de nouveaux collaborateurs à grande échelle
- Provisionnement de sous-traitants ou de personnel temporaire
- Fusion-acquisition avec migrations d’utilisateurs en masse
Prérequis : des modèles basés sur les rôles, incluant les conventions de nommage, la structure des OU (unités organisationnelles) et les appartenances aux groupes
Étapes :
- Définissez des modèles pour chaque rôle ou service, par exemple :
- Format du nom d’affichage
- Structure du nom d’utilisateur ou de l’UPN
- Placement dans une OU (unité organisationnelle) ou appartenance à un groupe
- Accès aux applications (M365, Teams, applications SaaS)
- Utilisez PowerShell pour créer les nouveaux comptes (exemple de script ci-dessous) :
New-ADUser -Name "Jane Smith" -GivenName "Jane" -Surname "Smith" ` -SamAccountName "jsmith" -UserPrincipalName "[email protected]" `Add-ADGroupMember -Identity "Finance Users" -Members "jsmith" |
- Pour un onboarding en masse, exécutez le script en boucle sur un fichier CSV contenant les informations des utilisateurs.
Méthode 2 : automatiser le registre et la configuration locale lors de l’onboarding
Cette méthode consiste à étiqueter les appareils ou les utilisateurs avec des métadonnées d’onboarding dans le registre Windows. Vous créez des clés qui servent de marqueurs et que des outils comme les plateformes RMM ou des scripts peuvent interroger pour appliquer des règles ou générer des rapports.
Cas d’usage :
- Préparation aux audits de conformité
- Ciblage des politiques pour des références de configuration de sécurité basées sur les rôles
- Suivi de l’onboarding des utilisateurs ou des appareils chez plusieurs clients
Prérequis : autorisations de modification du registre local (admin ou SYSTEM)
Étapes :
- Ouvrez PowerShell et créez un chemin de registre destiné à stocker les métadonnées de l’événement d’onboarding (exemple de script ci-dessous) :
New-Item -Path "HKLM:\SOFTWARE\Org\Onboarding" -ForceSet-ItemProperty -Path "HKLM:\SOFTWARE\Org\Onboarding" -Name "FirstLoginUser" -Value "$env:USERNAME"Set-ItemProperty -Path "HKLM:\SOFTWARE\Org\Onboarding" -Name "Department" -Value "Finance"Set-ItemProperty -Path "HKLM:\SOFTWARE\Org\Onboarding" -Name "OnboardedDate" -Value (Get-Date).ToString("u") |
- Vérifiez les clés qui viennent d’être créées via CMD (invite de commande) :
reg query HKLM\SOFTWARE\Org\Onboarding
- Utilisez ces clés pour l’audit ou l’automatisation. Voici quelques exemples :
- Audit : interrogez ces clés de registre en masse via NinjaOne ou des scripts PowerShell pour confirmer que tous les appareils du service Finance sont correctement étiquetés et onboardés, avec :
Get-ItemProperty -Path "HKLM:\SOFTWARE\Org\Onboarding" | Select FirstLoginUser, Department, OnboardedDate
- Application des politiques : appliquez des GPO ou des scripts conditionnels uniquement si la valeur Department correspond (par exemple Finance, RH, Ventes). Les appareils reçoivent ainsi les bonnes imprimantes, les bons Drive mappés ou les bons ensembles d’applications.
- Suivi du cycle de vie : comparez la valeur OnboardedDate aux dossiers RH ou aux horodatages des tickets afin de vérifier le respect des SLA d’onboarding.
Méthode 3 : déployer les tâches d’onboarding avec la stratégie de groupe
Cette méthode impose une configuration et des paramètres de politique cohérents lors de la connexion ou du provisionnement des appareils.
Cas d’usage :
- Bureaux d’entreprise avec des appareils partagés
- Environnements soumis à des contrôles stricts de mots de passe et de sécurité
- Mappage automatique des Drive ou des imprimantes pour les nouveaux collaborateurs
Prérequis : droits de configuration des stratégies de groupe
Étapes :
- Configurez les GPO pour :
- Mapper les Drive ou les imprimantes
- Appliquer des fonds d’écran par défaut ou des bannières de connexion
- Imposer des politiques de mots de passe : longueur, verrouillage et prompts de MFA (authentification forte)
- Déployer les paramètres des applications
- Ajoutez des scripts d’ouverture de session sous :
Configuration utilisateur > Paramètres Windows > Scripts (ouverture de session)
- Utilisez le traitement par bouclage des GPO pour les appareils partagés :
Configuration ordinateur > Modèles d’administration > Système > Stratégie de groupe
Paramètre : Mode de traitement par bouclage de la stratégie de groupe utilisateur → Fusionner
Méthode 4 : créer un flux d’offboarding avec PowerShell
Cette méthode automatise l’ensemble du cycle de vie de l’onboarding en regroupant plusieurs tâches dans un seul script, déployé via le RMM, afin que les techniciens n’aient pas à exécuter des commandes fastidieuses une par une.
Cas d’usage :
- Départs de collaborateurs (volontaires ou licenciements)
- Offboarding de sous-traitants avec des dates de fin fixes
- Secteurs très réglementés, comme la finance et la santé
Prérequis : accès à AD, à Entra ID ou à l’API Graph
Étapes :
- Créez des scripts pour les principales tâches d’offboarding. Voici quelques exemples :
- Désactiver le compte utilisateur :
Disable-ADUser -Identity "jsmith"Set-ADUser -Identity "jsmith" -AccountExpirationDate (Get-Date).AddDays(0) |
- Supprimer les appartenances aux groupes :
$user = "jsmith" |
- Archiver la boîte aux lettres (Exchange Online) :
Connect-ExchangeOnlineEnable-Mailbox -Identity "[email protected]" -Archive |
- Conserver les données OneDrive :
| Connect-SPOService -Url https://yourtenant-admin.sharepoint.com Set-SPOUser -Site https://yourtenant-my.sharepoint.com/personal/jsmith_domain_com -LoginName [email protected] -IsSiteCollectionAdmin $true |
- Révoquer les sessions via l’API Graph :
Connect-MgGraph -Scopes "User.ReadWrite.All"Invoke-MgInvalidateUserRefreshToken -UserId "[email protected]" |
- Plutôt que de les exécuter manuellement, regroupez tous les scripts nécessaires dans un unique script PowerShell qui accepte un nom d’utilisateur ou un UPN en entrée. Par exemple :
| param([string]$UserUPN) # Disable account Disable-ADUser -Identity $UserUPN Set-ADUser -Identity $UserUPN -AccountExpirationDate (Get-Date).AddDays(0) # Remove groups Get-ADUser $UserUPN -Properties MemberOf | ForEach-Object { $_.MemberOf | ForEach-Object { Remove-ADGroupMember -Identity $_ -Members $UserUPN -Confirm:$false } } # Archive mailbox Connect-ExchangeOnline Enable-Mailbox -Identity $UserUPN -Archive # Revoke sessions Connect-MgGraph -Scopes "User.ReadWrite.All"Invoke-MgInvalidateUserRefreshToken -UserId $UserUPN |
- Automatisez l’exécution en déployant le script via NinjaOne ou une tâche planifiée. Vous pouvez également déclencher le script automatiquement lorsque les RH clôturent un ticket de départ ou marquent un utilisateur comme inactif.
Méthode 5 : suivre l’offboarding via le registre et les tâches planifiées
Cette méthode permet aux équipes informatiques de documenter les événements d’offboarding sur les machines locales et de planifier des tâches de nettoyage.
Cas d’usage :
- Environnements exigeant une chaîne de responsabilité documentée pour les appareils
- Postes de travail non joints au domaine
- Application de tâches de nettoyage locales dans les environnements BYOD
Prérequis :
- Autorisations de modification du registre local
- Autorisations sur le Planificateur de tâches
Étapes :
- Écrivez des journaux d’offboarding locaux pour les appareils hors domaine (exemple de script ci-dessous) :
New-Item -Path "HKLM:\SOFTWARE\Org\Offboarding" -ForceSet-ItemProperty -Path "HKLM:\SOFTWARE\Org\Offboarding" -Name "OffboardedBy" -Value "Tech01"Set-ItemProperty -Path "HKLM:\SOFTWARE\Org\Offboarding" -Name "Timestamp" -Value (Get-Date).ToString("u") |
Cela crée un enregistrement local attestant que l’appareil a été offboardé, avec l’auteur et la date de l’opération.
- Planifiez le nettoyage des profils (exemple de script ci-dessous) :
schtasks /create /tn "WipeProfiles" ^ |
Cela crée une tâche planifiée nommée WipeProfiles, qui s’exécute une seule fois à 1h00 sous le compte SYSTEM. Elle lance le script situé à l’emplacement C:\Scripts\RemoveProfiles.ps1.
- Fournissez le script de suppression (dans C:\Scripts\RemoveProfiles.ps1, dans cet exemple), qui doit :
- Identifier les profils utilisateur locaux stockés sous C:\Users\.
- Exclure les comptes système critiques, comme Administrator, DefaultAccount, Public, WDAGUtilityAccount et l’utilisateur actuellement connecté.
- Vérifier l’inactivité. Par exemple, ne cibler que les profils inutilisés depuis 30 jours.
- Supprimer les profils en toute sécurité, à la fois le dossier dans C:\Users\ et les entrées de registre associées, afin que Windows ne considère plus le profil comme existant.
- Consigner chaque action effectuée : profils supprimés, ignorés ou ayant généré des erreurs. Les journaux doivent être écrits dans un emplacement sûr (par exemple C:\Scripts\Logs\ProfileCleanup.log).
Méthode 6 : documenter les exceptions et les politiques propres à chaque client
Cette méthode traite les cas non standard, notamment les exceptions et les autres politiques imposées par les clients.
Cas d’usage :
- Exigences de mise en suspens juridique sur les boîtes aux lettres
- Sous-traitants ayant besoin d’un accès à durée limitée
- Ensembles d’applications spécifiques à un service
Prérequis :
- Documentation POP (procédure opérationnelle permanente) ou modèles de tickets PSA
- Accord avec les équipes RH et conformité sur les exceptions
- Documentation des politiques avec gestion de versions
Étapes :
- Créez un flux de travail d’onboarding et d’offboarding de référence pour les utilisateurs finaux.
- Documentez les écarts, par exemple :
- Mises en suspens juridiques sur les boîtes aux lettres
- Durée d’accès des sous-traitants par rapport aux salariés
- Durée de conservation des fichiers utilisateur
- Ensembles d’applications spécifiques à un service
- Stockez ces informations dans un système POP (procédure opérationnelle permanente) partagé ou dans un outil PSA, pour que les techniciens puissent s’y référer.
Points de vigilance
| Risques | Conséquences possibles | Solutions correctives |
| Attribution d’accès excessifs |
|
|
| Suppression accidentelle de données pendant l’offboarding | Perte définitive de fichiers utilisateur, d’e-mails ou de données OneDrive qui auraient dû être conservés pour des raisons de conformité ou de transfert de connaissances |
|
| Confusion sur la propriété des appareils BYOD |
|
|
L’intérêt d’automatiser l’onboarding et l’offboarding
L’onboarding et l’offboarding sont des opérations très courantes, mais leur impact sur une entreprise peut être considérable. Une gestion incohérente crée des failles de sécurité, des risques de conformité et des retards inutiles. Standardiser et automatiser ces processus offre donc de nombreux avantages :
- Moins d’erreurs humaines : les modèles automatisés limitent les erreurs en appliquant les mêmes règles à chaque utilisateur et dans chaque environnement. Les appartenances aux groupes, les politiques de mots de passe et les accès basés sur les rôles gagnent en précision.
- Une sécurité renforcée : l’offboarding automatisé des utilisateurs empêche tout accès résiduel aux systèmes sensibles, ce qui réduit l’exposition aux activités malveillantes et aux fuites de données accidentelles. De plus, il garantit le respect des politiques de sécurité comme l’application de la MFA (authentification forte), la complexité des mots de passe et les restrictions sur les terminaux.
- Une efficacité accrue : les techniciens gagnent du temps et les utilisateurs accèdent immédiatement aux outils et applications dont ils ont besoin. Il devient ainsi plus simple de faire évoluer ces processus sur plusieurs clients ou services.
- Conformité et préparation aux audits : les flux de travail automatisés génèrent des journaux et des pistes d’audit que l’on peut relier aux dossiers RH et aux cadres de conformité comme HIPAA, SOC 2 et le RGPD (règlement général sur la protection des données). Le risque d’échec d’un audit dû à des droits d’accès non documentés ou à un déprovisionnement oublié diminue d’autant.
Autres points à prendre en compte pour créer des processus d’onboarding et d’offboarding des utilisateurs finaux
Pour que vos efforts de standardisation de l’onboarding et de l’offboarding portent leurs fruits, gardez ces éléments en tête :
Les appareils BYOD
Vous ne contrôlez pas totalement les appareils personnels, mais vous restez responsable des données de l’entreprise. Vous devez donc choisir le bon modèle d’enrôlement lors de l’onboarding afin de simplifier l’offboarding, avec des actions comme l’effacement à distance ou la suppression des applications professionnelles.
Les tenants 100 % cloud
Lorsque le provisionnement et les politiques résident dans le cloud (Entra ID/M365/SaaS) et non dans les GPO, vous pouvez intégrer Power Automate ou l’API Graph pour déclencher les actions liées au cycle de vie.
Les journaux d’audit
Ce qui n’est pas consigné n’a jamais eu lieu. Pour garantir la traçabilité, conservez les journaux locaux ou les résultats du RMM pour chaque étape de l’onboarding et de l’offboarding.
La formation des nouveaux utilisateurs
Même un provisionnement parfait échoue si les utilisateurs ne savent pas où trouver de l’aide ni comment utiliser leurs outils. Automatisez autant que possible l’envoi des contacts du Helpdesk (service d’assistance), des étapes de configuration de la MFA (authentification forte) et des règles de sécurité à respecter.
Résolution des problèmes courants
Les comptes ne sont pas désactivés après l’offboarding
Ce problème peut provenir de délais de réplication Active Directory entre les contrôleurs de domaine ou de droits d’administration insuffisants. Examinez les journaux d’exécution du script pour vérifier les identifiants et l’OU (unité organisationnelle) cible, puis assurez-vous que le compte du technicien dispose de la délégation adéquate avant de tenter de forcer la réplication AD via PowerShell.
Les étiquettes de registre sont absentes
Assurez-vous que les scripts d’onboarding et/ou d’offboarding sont déployés avec les droits SYSTEM. Exécutez le script manuellement en tant que SYSTEM via psexec ou NinjaOne, puis contrôlez les clés de registre. Vérifiez ensuite avec reg query HKLM\SOFTWARE\Org\Onboarding.
Les Drive mappés ou les imprimantes n’apparaissent pas
Activez le traitement par bouclage (surtout pour les machines partagées) sous Configuration ordinateur > Modèles d’administration > Système > Stratégie de groupe > Mode de traitement par bouclage de la stratégie de groupe utilisateur → Fusionner. Vérifiez également que l’OU (unité organisationnelle) cible et les appartenances aux groupes sont corrects.
L’utilisateur conserve un accès après l’offboarding
Commencez par invalider les jetons d’actualisation avec cette commande :
Invoke-MgInvalidateUserRefreshToken -UserId "[email protected]"
Cette commande PowerShell (via Microsoft Graph) déconnecte l’utilisateur de toutes les applications et services qui s’appuient sur Microsoft Entra ID, en révoquant immédiatement ses sessions actives. L’utilisateur ne peut plus accéder aux ressources cloud jusqu’à une nouvelle authentification, laquelle échouera si le compte est désactivé.
Supprimez ensuite les accès délégués. Recherchez et révoquez les accès aux boîtes aux lettres partagées, aux calendriers, aux sites SharePoint ou aux dossiers OneDrive. Auditez aussi les applications SaaS externes non rattachées à Entra ID et retirez les utilisateurs de ces systèmes, manuellement ou par automatisation.
Comment NinjaOne optimise les flux d’onboarding et d’offboarding
Plutôt que de s’appuyer sur des scripts dispersés et des étapes manuelles, les équipes informatiques peuvent exploiter les fonctionnalités de NinjaOne RMM pour traiter un large éventail de tâches d’onboarding et d’offboarding. Voici comment NinjaOne accompagne ces processus essentiels.
| Fonctionnalité NinjaOne | Description | Avantages |
| Exécution automatisée de scripts | Exécuter les scripts d’onboarding et d’offboarding dans le cadre du provisionnement ou du déprovisionnement des appareils |
|
| Étiquetage et classification des terminaux | Appliquer des champs personnalisés et des étiquettes aux appareils et aux utilisateurs : rôle, service, statut d’onboarding, etc. | Permet un ciblage des politiques basé sur les rôles, une meilleure visibilité et un dépannage simplifié |
| Offboarding déclenché par événement | Lancer les flux d’offboarding, désactivation du compte, suppression des logiciels et nettoyage, dès le départ d’un utilisateur |
|
| Application des politiques et audit | Appliquer les politiques de conformité, surveiller les résultats et consigner les actions à des fins d’audit |
|
| Gestion des flux de travail multi-tenants | Gérer les processus d’onboarding et d’offboarding sur plusieurs clients ou tenants |
|
Garantir des processus d’onboarding et d’offboarding efficaces
Pour un onboarding et un offboarding sûrs et conformes, standardisez vos processus et automatisez les tâches avec PowerShell ou une automatisation dans le cloud. L’automatisation de l’onboarding et de l’offboarding réduit les erreurs humaines et comble les failles de sécurité fréquentes dans les procédures manuelles.
Sujets connexes :
- Améliorer votre processus d’onboarding et d’offboarding des nouveaux utilisateurs
- Comment améliorer la gestion des utilisateurs finaux en 2026
- Comment améliorer la gestion des utilisateurs finaux
- Automatisation des processus informatiques : les tâches IT courantes à automatiser
- Onboarder de nouveaux appareils deux fois plus vite
Guide de démarrage rapide
Les fonctionnalités d’onboarding de NinjaOne
NinjaOne propose plusieurs fonctionnalités clés pour des processus d’onboarding évolutifs :
- Tableau de bord des utilisateurs finaux
- Propose des actions de gestion et de configuration
- Permet de suivre et de gérer les utilisateurs finaux plus efficacement
- Offre une visibilité sur le comportement des utilisateurs et l’usage des appareils
- Les points forts du flux d’onboarding
- Processus systématique de configuration pour les nouveaux collaborateurs
- Implication de l’équipe informatique pour le matériel et l’attribution des accès
- Suivi des compétences, des langues et des règles de capacité initiales des utilisateurs
- Programmes structurés de formation et de mentorat
- Les étapes clés de l’onboarding
- Appel d’onboarding informatique pour configurer l’ordinateur portable de travail
- Appel d’onboarding général avec le service Formation
- Élargissement progressif des compétences et de la capacité de traitement des tickets
- Points réguliers et suivi de la progression
Recommandation
Pour une stratégie complète d’onboarding et d’offboarding :
- Exploitez le tableau de bord des utilisateurs finaux
- Mettez en place des programmes de formation structurés
- Maintenez des canaux de communication clairs
- Tirez parti des fonctionnalités de gestion des utilisateurs de NinjaOne
