/
/

Comment marquer automatiquement les appareils Intune en fonction de la méthode d’inscription (BYOD, entreprise, Autopilot)

par Team Ninja
How to Tag Intune Devices Automatically Based on Enrollment Method (BYOD, Corporate, Autopilot) blog banner image

BYOD et les terminaux d’entreprise nécessitent des politiques de gestion différentes : distinguer les appareils à grande échelle devient donc indispensable. Microsoft Intune collecte les métadonnées d’inscription, mais le marquage des appareils gagne à être automatisé pour délimiter précisément les périmètres. Avec Microsoft Graph et PowerShell, les MSP peuvent appliquer des étiquettes d’appareils cohérentes et traçables, pour un meilleur contrôle et une meilleure visibilité.

Ce guide vous présente les méthodes permettant de marquer automatiquement les appareils Intune en fonction de la méthode d’inscription.

Vous souhaitez en savoir plus sur le sujet ? Regardez notre tutoriel vidéo : Comment marquer automatiquement les appareils Intune en fonction de la méthode d’inscription (BYOD, entreprise, Autopilot).

Cliquez pour choisir une méthode💻
Idéal pour les utilisateurs individuels
💻💻💻
Idéal pour les grandes entreprises
Méthode 1 : récupérer le type d’inscription depuis Intune avec Microsoft Graph✓
Méthode 2 : marquer les appareils selon la méthode d’inscription grâce aux attributs d’extension Graph✓
Méthode 3 : affecter automatiquement des groupes dynamiques en fonction de l’inscription✓
Méthode 4 : scripter l’attribution des étiquettes d’appareils et le marquage dans le registre✓
Méthode 5 : utiliser une GPO ou PowerShell pendant Autopilot ou l’onboarding✓

Méthodes pour marquer automatiquement les appareils Intune selon la méthode d’inscription

📌 Prérequis généraux :

  • Microsoft Intune + Microsoft Entra ID (anciennement Azure AD) (P1 ou supérieur)
  • PowerShell 7+ avec le module Microsoft.Graph installé
  • Une application Microsoft Graph API enregistrée avec les autorisations suivantes :
    • Device.Read.All
    • DeviceManagementManagedDevices.ReadWrite.All
    • Directory.ReadWrite.All

Facultatif : vous pouvez également utiliser un outil RMM (par exemple NinjaOne) pour valider les métadonnées des appareils et vérifier le registre

Méthode 1 : récupérer le type d’inscription depuis Intune avec Microsoft Graph

Avant de mettre en place le marquage automatique, identifiez comment chaque appareil a été inscrit dans Intune (BYOD, entreprise, Autopilot, etc.) et à qui il appartient (usage personnel ou professionnel). Cette méthode extrait les données directement d’Intune via Microsoft Graph.

📌 Cas d’usage : constituer un inventaire de référence des appareils BYOD, d’entreprise et Autopilot.

Étape par étape :

  1. Appuyez sur Win + S, tapez PowerShell, faites un clic droit dessus et sélectionnez Exécuter en tant qu’administrateur.

💡 Conseil : Windows PowerShell fonctionne, mais PowerShell 7+ est recommandé.

  1. Installez le module Microsoft Graph (s’il n’est pas déjà installé) :

Install-Module Microsoft.Graph -Scope CurrentUser

  1. Connectez-vous à Microsoft Graph : (lisez le point n° 1 ⚠️ Points de vigilance.)

Connect-MgGraph -Scopes "DeviceManagementManagedDevices.Read.All"

Si vous y êtes invité, accordez l’autorisation.

  1. Définissez les propriétés que vous souhaitez récupérer :

$props = "deviceName,id,azureADDeviceId,managedDeviceOwnerType,deviceEnrollmentType,enrollmentProfileName"

  1. Récupérez tous les appareils gérés avec les détails d’inscription et de propriété :

$devices = Get-MgDeviceManagementManagedDevice -All -Property $props | Select-Object $props.Split(',')

  1. Affichez les résultats sous forme de tableau :

$devices | Select-Object deviceName, azureADDeviceId, managedDeviceOwnerType, deviceEnrollmentType, enrollmentProfileName | Format-Table -AutoSize

Les types d’inscription comprennent :

    • windowsAutoEnrollment – inscription automatique
    • windowsAzureADJoin – jonction Azure AD
    • windowsBulkUserless – inscription en masse en entreprise
    • windowsCoManagement – hybride ConfigMgr + Intune
    • deviceEnrollmentManager – inscription via un compte DEM
    • userEnrollment – BYOD

Méthode 2 : marquer les appareils selon la méthode d’inscription grâce aux attributs d’extension Graph

Maintenant que vous connaissez la méthode d’inscription et le type de propriété de chaque appareil, inscrivez une étiquette dans un attribut d’extension d’annuaire sur l’appareil Microsoft Entra. Vous obtenez ainsi un tag persistant, exploitable pour l’appartenance à des groupes dynamiques et pour le ciblage dans Intune.

📌 Cas d’usage : marquage persistant au niveau de l’annuaire, pour l’automatisation et le regroupement dynamique.

📌 Prérequis :

  • Le tenant doit disposer des licences Microsoft Entra ID (anciennement Azure AD) et Intune
  • Autorisation Graph requise :
    • Directory.AccessAsUser.All (déléguée)
    • Device.ReadWrite.All ou Directory.ReadWrite.All (application).
  • Vous disposez du GUID de l’appareil Azure AD issu d’Intune (voir la méthode 1)

Étape par étape :

  1. Appuyez sur Win + S, tapez PowerShell et appuyez sur Entrée pour l’ouvrir.

💡 Conseil : Windows PowerShell fonctionne, mais PowerShell 7+ est recommandé.

  1. Connectez-vous à Graph (délégué) :

Connect-MgGraph -Scopes "Directory.AccessAsUser.All"

  1. Recherchez l’appareil Entra à partir du deviceID (GUID obtenu à la méthode 1) :

$azureAdDeviceId = "<GUID from Method 1>"
$dirDevice = Get-MgDevice -Filter "deviceId eq '$azureAdDeviceId'" -ConsistencyLevel eventual

  1. Inscrivez le tag dans un attribut d’extension : (lisez le point n° 2 ⚠️ Points de vigilance.)

Update-MgDevice -DeviceId $dirDevice.Id -BodyParameter @{
extensionAttributes = @{ extensionAttribute1 = "BYOD" }
}

  1. Vérifiez la mise à jour :

Get-MgDevice -DeviceId $dirDevice.Id -Property "extensionAttributes" |
Select-Object -ExpandProperty extensionAttributes

Méthode 3 : affecter automatiquement des groupes dynamiques en fonction de l’inscription

Avec cette méthode, vous laissez les règles d’appartenance dynamique Azure AD se charger du marquage. Lorsqu’un appareil s’inscrit avec un profil ou un type de propriété donné, il est automatiquement placé dans le groupe correspondant. Ces groupes peuvent ensuite servir à cibler des applications, des politiques et des profils dans Intune.

📌 Cas d’usage : cibler automatiquement les appareils Autopilot, BYOD ou appartenant à l’entreprise selon leur propriété ou leur profil.

📌 Prérequis :

  • Microsoft Entra ID (anciennement Azure AD) Premium P1
  • Intune est connecté à votre tenant Entra

Étape par étape :

  1. Accédez au centre d’administration Entra > Groupes > Nouveau groupe.
  2. Type de groupe : Sécurité > Type d’appartenance : Appareil dynamique.
  3. Cliquez sur Ajouter une requête dynamique et utilisez la zone de texte de syntaxe de règle.

Règles recommandées :

    • Autopilot :

(device.enrollmentProfileName -contains "Autopilot")

    • BYOD (propriété personnelle) :

(device.deviceOwnership -eq "Personal")

    • Propriété de l’entreprise :

(device.deviceOwnership -eq "Company")

  1. Enregistrez et créez le groupe.

Une fois l’appartenance renseignée, utilisez ces groupes dynamiques pour cibler les politiques de conformité, les déploiements d’applications et les profils de configuration dans Intune.

Méthode 4 : scripter l’attribution des étiquettes d’appareils et le marquage dans le registre

Cette méthode s’appuie sur un script pour classer les appareils en local. Selon son type d’inscription et sa propriété, chaque appareil inscrit son propre tag dans le registre, ce qui facilite le reporting ou les automatisations personnalisées.

📌 Cas d’usage : pratique lorsque vous voulez que l’appareil s’identifie lui-même (à l’ouverture de session, lors de l’inscription ou via des clés de registre) et inscrive une étiquette en local.

Étape par étape :

Pour un audit local ou une intégration RMM, inscrivez la classification d’inscription de l’appareil dans le registre :

  1. Appuyez sur Win + S, tapez PowerShell, faites un clic droit sur Windows PowerShell (ou PowerShell 7), puis choisissez Exécuter en tant qu’administrateur.
  2. Exécutez la commande suivante : (lisez le point n° 3 ⚠️ Points de vigilance.)

$category = if ($device.managedDeviceOwnerType -eq "company" -and $device.enrollmentType -eq "windowsAutopilotDevice") {
"Autopilot"
} elseif ($device.managedDeviceOwnerType -eq "personal") {
"BYOD"
} else {
"Corporate"
}

New-Item -Path "HKLM:\SOFTWARE\Org\IntuneTags" -Force
Set-ItemProperty -Path "HKLM:\SOFTWARE\Org\IntuneTags" -Name "EnrollmentType" -Value $category
Set-ItemProperty -Path "HKLM:\SOFTWARE\Org\IntuneTags" -Name "LastUpdated" -Value (Get-Date).ToString("u")

  1. Facultatif : vérification via CMD (invite de commande) :

reg query HKLM\SOFTWARE\Org\IntuneTags

Méthode 5 : utiliser une GPO ou PowerShell pendant Autopilot ou l’onboarding

Cette méthode proactive intègre le marquage au processus de déploiement. Vous l’incorporez au profil Autopilot, au script d’onboarding ou à l’objet de stratégie de groupe (GPO) afin que les appareils soient étiquetés dès la fin de la configuration.

📌 Cas d’usage : identifier les appareils comme Autopilot, entreprise ou BYOD dès la phase de préparation, et garantir la présence du tag avant la première connexion ou juste après l’inscription.

Étape par étape :

  • Pour Autopilot ou un onboarding scripté, ajoutez un script de marquage du registre à votre package de provisionnement.
  • Pour les appareils joints au domaine, utilisez un script de démarrage GPO :

Set-ItemProperty -Path "HKLM:\SOFTWARE\Org\IntuneTags" -Name "EnrollmentType" -Value "Autopilot"

Combinez cette approche avec le marquage par groupes dynamiques pour garantir une classification correcte des appareils dès le premier jour.

⚠️ Points de vigilance

RisquesConséquences possiblesComment revenir en arrière
1. Connexion au mauvais tenant ou à la mauvaise portée dans Connect-MgGraphInventaire incomplet ; azureADDeviceID manquant pour les étapes suivantesReconnectez-vous avec le bon -TenantID et la portée déléguée DeviceManagementManagedDevices.Read.All, puis relancez l’inventaire avec la liste –Property complète.
2. Mise à jour du mauvais objet ou absence d’autorisations d’écriture sur l’annuaireAucun extensionAttributes écrit ; les tags n’apparaissent pas ; les groupes dynamiques ne se remplissent pasRecherchez l’appareil Entra par deviceId ; reconnectez-vous avec Directory.AccessAsUser.All (déléguée) ou, côté application, Directory.ReadWrite.All/Device.ReadWrite.All ; relancez Update-MgDevice.
3. Script exécuté sans élévation ou dans un hôte 32 bitsLes écritures dans le registre échouent ou aboutissent sous WOW6432Node ; les tags semblent « manquants »Exécutez le script en tant que SYSTEM ou administrateur dans PowerShell 64 bits, supprimez les clés incorrectes, puis relancez le script.

À prendre en compte également

Voici quelques points supplémentaires à garder en tête lors de la configuration :

Appareils Autopilot

Les appareils Autopilot peuvent aussi apparaître comme AzureADJoined : considérez donc l’état de jonction comme un simple élément de contexte. Pour plus de précision, examinez toujours deviceEnrollmentType afin de savoir comment l’appareil s’est inscrit, et managedDeviceOwnerType pour connaître son type de propriété.

Détection du BYOD

La détection du BYOD peut dériver si les utilisateurs s’inscrivent en dehors des parcours reposant sur les identifiants d’entreprise. Elle n’est fiable que lorsque la propriété personnelle est explicitement sélectionnée lors de l’inscription.

Dérive des profils

Avec le temps, des appareils peuvent être réinstallés, renommés ou réaffectés, ce qui rend les métadonnées obsolètes. Revalidez les attributs d’extension et les étiquettes de registre selon une planification régulière, via des scripts ou une interrogation périodique de Graph.

MSP multi-tenant

Traitez chaque tenant client comme une frontière stricte. Utilisez des enregistrements d’application et des jetons d’API distincts par tenant, stockez les secrets et exécutez la logique dans des conteneurs ou des coffres propres à chaque tenant afin de préserver l’isolation.

Dépannage

Voici les problèmes les plus courants que vous pouvez rencontrer et la façon de les résoudre :

Les tags n’apparaissent pas

Si les tags ne s’affichent pas, vérifiez que vous écrivez bien dans les extensionAttributes de l’objet appareil Entra avec les bonnes autorisations Graph : DeviceManagementManagedDevices.ReadWrite.All. Si les tags alimentent des groupes dynamiques, laissez le temps au traitement de l’appartenance.

Le registre ne se met pas à jour

Les écritures dans le registre nécessitent des privilèges élevés. Exécutez le script en tant que SYSTEM ou avec un compte disposant de droits d’administrateur.

Appareil mal classé

Les incohérences et erreurs de classification proviennent généralement d’un mélange de sources. Recoupez deviceEnrollmentType et managedDeviceOwnerType avec le deviceOwnership (Company/Personal) des règles dynamiques et avec les éventuelles catégories attribuées par l’utilisateur.

Le groupe ne se remplit pas

Si un groupe ne se remplit pas, la cause est généralement une erreur de syntaxe ou un délai de synchronisation Azure AD. Relisez la syntaxe de la règle d’appartenance et vérifiez que vous utilisez des attributs d’appareil pris en charge. Gardez en tête que l’appartenance au groupe peut mettre de quelques minutes à plusieurs heures à se stabiliser. Utilisez la vue intégrée Valider les règles et le statut de traitement pour le confirmer.

Les services NinjaOne

Les méthodes ci-dessus offrent des moyens puissants de marquer les appareils dans Intune, mais elles peuvent être complexes, longues et sources d’erreurs. Pour les MSP qui gèrent plusieurs clients, cette approche devient vite intenable.

NinjaOne lève ces obstacles en automatisant le marquage des appareils au sein d’une plateforme unifiée et multi-tenant :

FonctionnalitéCe que permet NinjaOne
Marquage par scriptDéployer des scripts de classification lors de l’onboarding ou de l’application des politiques, sans avoir à se connecter manuellement à Graph ni à exécuter PowerShell.
Cartographie des terminauxLecture en temps réel des métadonnées des appareils et des entrées de registre, pour que les tags restent exacts même après une réinstallation ou un changement de propriétaire.
Alertes basées sur les tagsNotification immédiate des administrateurs lorsqu’une méthode d’inscription est absente, mal classée ou s’écarte de la politique attendue.
Automatisation des politiquesRemédiation automatique des problèmes de marquage sans intervention manuelle, pour que les appareils soient toujours rattachés aux bonnes politiques de conformité ou de sécurité.
Reporting multi-tenantReporting agrégé sur l’ensemble des tenants clients, offrant aux MSP une vue unique de la propriété des appareils et des tendances d’inscription.

Avec NinjaOne, les MSP gagnent en visibilité, réduisent leur charge administrative et bénéficient d’une précision constante sur tous les tenants gérés. Les équipes informatiques peuvent compter sur NinjaOne pour classer correctement les appareils et appliquer les politiques comme prévu, à grande échelle.

Automatiser le marquage des appareils Intune par méthode d’inscription pour gagner en efficacité opérationnelle

Marquer automatiquement les appareils Intune selon leur méthode d’inscription améliore le ciblage des politiques, la gestion de la conformité et les processus d’onboarding.

Ce guide a détaillé les principales méthodes pour mettre en place le marquage automatique dans Intune : récupérer et classer les appareils avec Microsoft Graph, attribuer des catégories d’appareils et écrire des attributs d’extension, puis créer des groupes d’appareils dynamiques dans Microsoft Entra ID en fonction de la méthode d’inscription. Il a également abordé l’enregistrement local des tags dans des clés de registre, à des fins d’audit ou d’exploitation par un RMM.

Enfin, il a montré comment NinjaOne prend en charge cette automatisation à grande échelle pour améliorer l’efficacité opérationnelle.

Sujets connexes :

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?