Imaginez que vous deviez inscrire manuellement 100 nouveaux ordinateurs portables de l’entreprise dans Intune : cliquer sur une infinité de prompts, corriger des fautes de frappe et perdre des heures. L’inscription en masse des appareils Windows résout ce problème en automatisant l’ensemble du processus avec PowerShell.
Dans ce guide, vous allez apprendre à enregistrer des appareils à grande échelle sans effort et à appliquer des politiques uniformes, que vous gériez 20 ou 2 000 appareils.
📌 Accéder directement aux stratégies de déploiement recommandées :
Cliquez pour choisir une méthode | 💻 Idéal pour les utilisateurs individuels | 💻💻💻 Idéal pour les grandes entreprises |
| Méthode PowerShell 1 | ✓ | ✓ |
| Méthode PowerShell 2 | ✓ | ✓ |
| Méthode PowerShell 3 | ✓ | ✓ |
| Autre option 1 : CMD (invite de commande) dans des opérations par lots | ✓ | |
| Autre option 2 : stratégie de groupe | ✓ |
La présentation vidéo Comment inscrire des appareils en masse dans Intune avec PowerShell montre les trois méthodes PowerShell.
Méthodes d’inscription en masse des appareils avec PowerShell
En automatisant l’onboarding des appareils avec PowerShell, vous pouvez déployer, configurer et sécuriser plusieurs appareils Windows 10/11 de façon homogène en quelques minutes, au lieu de plusieurs semaines.
📌 Cas d’utilisation : cette approche est idéale pour déployer de nouveaux appareils ou réaliser des mises à niveau à l’échelle de l’entreprise. Elle vous permet également de configurer des appareils sans avoir à y accéder physiquement. Chaque appareil de votre domaine reçoit ainsi des politiques et des applications identiques dès le premier jour.
📌 Prérequis : avant de commencer, assurez-vous de disposer des éléments suivants :
- Licences : un tenant Azure AD avec des licences Intune/Microsoft Endpoint Manager
- Autorisations : droits d’administrateur général Azure AD ou d’administrateur Intune
- Compatibilité du système d’exploitation : appareils fonctionnant sous Windows 10/11 Pro, Enterprise ou Education
- Outils : PowerShell 5.1+ (ou PowerShell 7.x pour les fonctionnalités récentes) et le SDK Microsoft Graph PowerShell
- Facultatif :
- Autopilot : configuré pour une inscription sans intervention
- Jonction hybride Azure AD : nécessite la synchronisation Azure AD Connect et un Service Connection Point (SCP)
Nous vous recommandons de lire la section ⚠️ Points de vigilance avant de continuer.
Méthode 1 : inscription en masse par script PowerShell manuel
Cette approche pratique vous permet d’automatiser l’inscription à Intune de lots d’appareils Windows 11 existants. Elle s’utilise pour les appareils configurés par lots ou via une image système.
📌 Cas d’utilisation : idéale lorsque vous redéployez des appareils fonctionnant déjà sous Windows 10/11, que vous y avez accès physiquement et que vous devez les inscrire sans préenregistrement Autopilot.
Procédure étape par étape :
- Lancez l’inscription :
- Sur un appareil de l’entreprise, ouvrez PowerShell (Admin), puis exécutez ce script :
Start-Process « C:\Windows\System32\DeviceEnroller.exe » -ArgumentList « /c /AutoEnrollMDM »
- Cette commande inscrit l’appareil dans Intune en mode silencieux, en utilisant les identifiants Azure AD existants.
- Vérifiez l’état de l’inscription :
- Exécutez ce script : $dsreg = dsregcmd /status
- Forcez la jonction Azure AD (si nécessaire) :
- Exécutez ce script : dsregcmd /join
- Automatisez à grande échelle :
- Déployez ces scripts à distance à l’aide d’outils comme :
- le Planificateur de tâches Windows pour les appareils locaux, ou ;
- des outils de déploiement comme NinjaOne pour automatiser l’opération sur l’ensemble du domaine de votre réseau d’entreprise.
- Déployez ces scripts à distance à l’aide d’outils comme :
Cette méthode utilise les outils Windows intégrés (DeviceEnroller.exe/dsregcmd) pour déclencher l’inscription. Elle applique aussi automatiquement vos politiques et applications Intune après l’inscription.
Méthode 2 : charger manuellement les ID matériels des appareils pour Autopilot avec PowerShell
Capturez et enregistrez à l’avance les empreintes matérielles des appareils pour permettre une véritable inscription en masse sans intervention dans Intune pour les nouveaux appareils Windows 11.
📌 Cas d’utilisation : idéale lorsque vous recevez de nouveaux appareils directement des fabricants. Elle permet de préparer l’expérience de première utilisation (OOBE) sans configuration par le service informatique.
Procédure étape par étape :
- Préparez l’environnement :
- Sur un appareil de l’entreprise, ouvrez PowerShell (Admin), puis exécutez ce script :
[Net.ServicePointManager]::SecurityProtocol =
[Net.SecurityProtocolType]::Tls12
New-Item -Type Directory -Path « C:\HWID »
strong>Set-Location -Path « C:\HWID »
- Installez le script et capturez les hachages :
- Exécutez ce script pour exporter les hachages matériels (ou ID matériels) de chaque appareil vers un fichier CSV :
$env:Path += « ;C:\Program Files\WindowsPowerShell\Scripts »
Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
Install-Script -Name Get-WindowsAutopilotInfo
Get-WindowsAutopilotInfo -OutputFile AutopilotHWID.csv
- Regroupez et chargez les hachages :
- Chargez manuellement tous les fichiers CSV via le portail Intune > Devices > Enroll devices > Import (Windows Autopilot).
- Automatisez la collecte :
- Intégrez le script dans :
- des pipelines de build : exécution pendant la création de l’image du système d’exploitation (par ex. séquences de tâches MDT/SCCM).
- des outils RMM : utilisez des outils de déploiement comme NinjaOne sous forme de scripts d’agent.
- la configuration au premier démarrage : ajoutez-le au fichier Windows SetupComplete.cmd.
- Intégrez le script dans :
Cette procédure doit associer tous les hachages matériels à Autopilot, ce qui déclenche l’inscription automatique dès que les utilisateurs allument leur appareil pour la première fois. Elle supprime l’enregistrement manuel appareil par appareil et peut être réalisée dès le départ, après le déballage de l’appareil.
Méthode 3 : charger les hachages matériels directement dans Intune avec PowerShell
Cette méthode capture les hachages matériels et les charge dans Intune sans avoir à gérer manuellement un fichier CSV pour chaque appareil.
📌 Cas d’utilisation : cette procédure est idéale pour enregistrer immédiatement des appareils individuels.
Procédure étape par étape :
- Préparez l’environnement et installez le module Autopilot :
- Sur un appareil de l’entreprise, ouvrez PowerShell (Admin), puis exécutez ce script :
[Net.ServicePointManager]::SecurityProtocol =
[Net.SecurityProtocolType]::Tls12
Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
Install-Script -Name Get-WindowsAutoPilotInfo -Force<
- Capturez les hachages matériels :
- Exécutez ce script pour exporter les hachages matériels (ou ID matériels) et les charger automatiquement dans Autopilot : Get-WindowsAutopilotInfo -Online
💡 Remarque : si vous y êtes invité, acceptez l’installation de NuGet depuis la PSGallery.
Après l’exécution de cette commande, une fenêtre de connexion Microsoft Entra ID s’affiche. Connectez-vous avec un compte administrateur Intune.
- Une fois la connexion réussie, les hachages des appareils sont chargés automatiquement.
- Vérifiez que le hachage matériel a bien été chargé :
- Dans l’écran d’accueil du centre d’administration Intune, sélectionnez Devices dans le panneau de gauche.
- Sous By platform, sélectionnez Windows, puis suivez ces étapes :
- Dans l’écran des appareils Windows, sous Device onboarding, sélectionnez Enrollment.
- Dans l’écran Enrollment, sous Windows Autopilot, sélectionnez Devices.
- Dans l’écran des appareils Autopilot, sélectionnez Sync dans la barre d’outils.
- Attendez la fin de la synchronisation, qui peut prendre plusieurs minutes.
- Dans l’écran d’accueil du centre d’administration Intune, sélectionnez Devices dans le panneau de gauche.
Une fois la synchronisation terminée, les appareils apparaissent dans la liste des appareils de l’écran Windows Autopilot devices d’Intune.
Autres méthodes pour inscrire des appareils en masse dans Intune
Pour les déploiements à grande échelle où PowerShell n’est pas envisageable, ces solutions éprouvées simplifient l’inscription en masse d’appareils Azure dans Intune à l’aide d’outils Microsoft natifs.
📌 Prérequis : avant de commencer, assurez-vous de disposer des éléments suivants :
- Licences : un tenant Azure AD avec des licences Intune/Microsoft Endpoint Manager.
- Autorisations : droits d’administrateur général Azure AD ou d’administrateur Intune.
- Outils : l’invite de commande et la stratégie de groupe avec des modèles configurés pour le MDM
- Facultatif :
- Autopilot : configuré pour une inscription sans intervention.
- Jonction hybride Azure AD : nécessite la synchronisation Azure AD Connect et un Service Connection Point (SCP).
Autre option 1 : techniques CMD (invite de commande) et dsregcmd dans des opérations par lots
Pour des vérifications rapides ou de simples déclenchements d’inscription sur plusieurs machines Windows 11, les scripts basés sur CMD (invite de commande) constituent une solution légère par rapport à PowerShell.
📌 Cas d’utilisation : cette option est idéale dans les environnements utilisant d’anciens outils RMM qui privilégient les fichiers batch. Elle permet aussi de valider l’état d’inscription sur des appareils sans accès à PowerShell.
Procédure étape par étape :
- Créez votre fichier batch :
- Ouvrez le Bloc-notes (recherchez-le dans la barre des tâches en bas du bureau).
- Ajoutez la commande ci-dessous.
- Enregistrez-le et nommez-le en fonction de l’action qu’il effectue.
- Vérifiez que le type de fichier est défini sur Tous les fichiers.
- Créez un fichier .bat pour vérifier l’état d’inscription (en masse) :
- Ouvrez l’invite de commande (Admin), puis exécutez cette commande :
@echo off
FOR /F %%i IN (C:\Lists\hostnames.txt) DO (
PSEXEC \\%%i dsregcmd /status > \\SERVER\StatusLogs\%%i_status.txt
)
- Cela permet de collecter l’état Azure AD/Intune de tous les appareils figurant dans votre liste de noms d’hôtes.
- Forcez la jonction Azure AD :
- Créez le fichier Force_Join.bat : dsregcmd /join
- Déployez-le à distance via :
PSEXEC @hostnames.txt -u ADMIN_USER -p PASSWORD cmd /c « dsregcmd /join »
- Déclenchez l’inscription à Intune :
- Exécutez directement sur les appareils :
start « » « C:\Windows\System32\deviceenroller.exe » /c /AutoEnrollMDM
- Déployez sur les appareils de l’entreprise :
- Déployez les fichiers batch sur les appareils de votre domaine à l’aide d’outils RMM.
Autre option 2 : stratégie de groupe pour l’inscription automatique au MDM dans les environnements hybrides
Utilisez votre infrastructure Active Directory existante pour automatiser l’inscription en masse dans Intune des appareils Windows 11 joints au domaine
📌 Cas d’utilisation : idéale pour les entreprises disposant d’environnements Azure AD hybrides (AD + Azure AD), pour préparer de grands parcs d’appareils pendant le déploiement du système d’exploitation et pour appliquer des politiques d’inscription à l’échelle de l’entreprise.
Procédure étape par étape :
- Ouvrez la console de gestion des stratégies de groupe :
- Lancez gpmc.msc sur votre contrôleur de domaine.
- Accédez aux politiques MDM :
- Rendez-vous dans : Configuration ordinateur > Policies > Administrative Templates > Windows Components > MDM
- Activez l’inscription automatique :
- Faites un clic droit, puis sélectionnez Edit policy :
- Activez : l’inscription automatique au MDM à l’aide des identifiants Azure AD par défaut.
- Définissez le type d’identifiant : identifiant de l’appareil
- Faites un clic droit, puis sélectionnez Edit policy :
- Appliquez et forcez la mise à jour :
- Liez la politique à l’OU (unité organisationnelle) cible.
- Forcez la mise à jour immédiate sur les appareils en exécutant cette commande dans l’invite de commande (Admin) : gpupdate /force
- Astuce pour le déploiement à grande échelle :
- Appliquez cette commande pendant la création de l’image via l’invite de commande (Admin) :
FOR /F %i IN (device_list.txt) DO psexec \\%i gpupdate /force
⚠️ Points de vigilance
Cette section présente les difficultés potentielles à garder en tête lorsque vous suivez ce guide.
| Risques | Conséquences possibles | Solutions de retour en arrière |
| 1. Hachages matériels incorrects (méthodes 2/3) |
|
|
| 2. Comptes DEM surchargés (toutes les méthodes) |
|
Get-MgDeviceManagement |
| 3. Mauvaise configuration des GPO (stratégie de groupe) |
|
|
| 4. Corruption du registre (CMD/PowerShell) |
|
reg export HKLM\SYSTEM
|
| 5. Profil Autopilot non concordant (méthodes 2-3) |
|
Update-MgDeviceManagement |
| 6. Problèmes de TPM sous Windows 11 (toutes les méthodes) |
|
|
Points essentiels à prendre en compte pour l’inscription en masse d’appareils dans Intune
Automatiser l’inscription à grande échelle demande une préparation minutieuse. Voici les priorités à retenir pour réussir l’inscription en masse des appareils Windows, en particulier sous Windows 11.
L’accès aux terminaux Microsoft est indispensable
Les appareils doivent pouvoir atteindre des URL Microsoft essentielles comme enterpriseregistration.windows.net et login.microsoftonline.com pendant la configuration. Des points de terminaison bloqués provoquent des échecs d’inscription : vérifiez donc toujours la connectivité avec Test-NetConnection avant le déploiement.
Autopilot repose sur les hachages matériels
Chaque appareil a besoin d’un hachage matériel unique (capturé avec Get-WindowsAutoPilotInfo) préenregistré dans votre tenant. Pour une inscription réellement sans intervention, chargez les hachages avant l’expédition des appareils, sachant que les appareils Windows 11 nécessitent de plus un TPM 2.0 et le Secure Boot activé.
Les groupes dynamiques automatisent les configurations
Attribuez des politiques instantanément en créant des groupes dynamiques Azure AD avec des règles telles que (device.devicePhysicalIDs -contains « [ZTDId] »). Les nouveaux appareils reçoivent automatiquement les applications, les politiques de conformité et les paramètres de sécurité dès leur inscription.
Comment les services NinjaOne améliorent l’inscription en masse
NinjaOne renforce les méthodes d’inscription en masse présentées dans ce guide en automatisant à grande échelle les workflows PowerShell et CMD (invite de commande) pour Windows 11.
- Déployez vos scripts à distance : envoyez exactement les scripts PowerShell/CMD des méthodes 1 à 3 vers des milliers d’appareils, sans aucune exécution manuelle.
- Planifiez et surveillez les tâches clés :
- Repérez immédiatement les lacunes : identifiez les appareils dont l’inscription a échoué, ceux qui n’ont pas de TPM 2.0 ou ceux qui dépassent la limite des comptes DEM.
- Corrigez automatiquement les problèmes : déclenchez des correctifs comme la réexécution de DeviceEnroller.exe, le forçage des jonctions Azure AD et des alertes en cas de hachages non concordants.
Gagnez en efficacité pour l’inscription en masse d’appareils dans Intune avec PowerShell
L’inscription en masse des appareils Windows transforme le chaos en précision automatisée. Vous avez désormais toutes les clés pour automatiser l’inscription via des scripts PowerShell, passer à l’échelle en toute sécurité avec des comptes DEM et des groupes dynamiques, et déployer en toute confiance de 20 à 20 000 appareils Windows 10/11. Des heures de configuration manuelle se réduisent à quelques minutes.
Sujets connexes
