Points clés
- Un workflow standardisé de réinitialisation et de réattribution évite les pertes de données, les conflits d’inscription et les failles de sécurité lorsque les appareils changent de mains.
- Adaptez le type de réinitialisation à la situation : effacement complet pour les appareils perdus ou mis hors service, nouveau départ pour les appareils internes encombrés, et réinitialisation Autopilot pour un redéploiement au sein de la même équipe.
- Supprimez les appareils d’Intune, de Microsoft Entra ID et d’Autopilot avant toute réattribution afin d’éviter les doubles inscriptions et une configuration automatique obsolète.
Un offboarding d’appareil mal géré peut entraîner des pertes de données, des conflits d’inscription et une faille de sécurité. Un workflow cohérent évite aux équipes d’oublier des étapes de nettoyage. De plus, s’appuyer sur des fonctionnalités comme la commande de réinitialisation d’appareil Intune permet de standardiser le processus.
Ce guide décrit un processus structuré et documenté, basé sur Microsoft Intune et PowerShell, pour garantir des réattributions sûres et efficaces.
Standardiser les workflows de réinitialisation et de réattribution des appareils
La standardisation des workflows de réinitialisation et de réattribution des appareils repose sur six étapes : choisir la bonne méthode de réinitialisation, élaborer un runbook structuré de réinitialisation et de réattribution, utiliser PowerShell pour nettoyer les artefacts d’inscription, appliquer des conventions de nommage, tenir à jour une check-list de gouvernance, et planifier la formation des équipes ainsi que des revues régulières.
Remarque : les exemples et scripts de ce guide s’appliquent aux appareils Windows gérés via Microsoft Intune et Autopilot. Les mêmes principes peuvent être adaptés à macOS ou à d’autres systèmes d’exploitation avec leurs plateformes MDM respectives.
Étape 1 : choisir la bonne méthode de réinitialisation
Le tableau ci-dessous aide les équipes informatiques à choisir le type de réinitialisation le plus adapté selon l’état de l’appareil et les besoins de l’entreprise. Il permet de trouver le bon équilibre entre rapidité, sécurité et facilité de gestion.
Cas d’utilisation : lorsqu’un collaborateur quitte l’entreprise et que son ordinateur portable est réattribué à une nouvelle recrue, l’équipe informatique peut opter pour une réinitialisation Autopilot afin de conserver l’inscription et le provisionnement, plutôt que de procéder à un effacement complet des données.
| Type de réinitialisation | Description | Cas d’utilisation |
| Effacement complet | Rétablit les paramètres d’usine de l’appareil, supprime toutes les données et l’inscription | Appareils volés, perdus ou définitivement mis hors service |
| Nouveau départ | Supprime les logiciels préinstallés du FEO (fabricant d’équipement d’origine) tout en conservant l’inscription MDM | Appareils internes dont la configuration est encombrée |
| Réinitialisation Autopilot | Supprime les données utilisateur mais conserve l’inscription et le provisionnement | Redéploiement au sein du même client ou de la même équipe |
Important : choisir le mauvais type de réinitialisation peut allonger inutilement les délais de redéploiement. (Pour en savoir plus, consultez : Points de vigilance)
Étape 2 : construire un runbook structuré de réinitialisation et de réattribution
Cette étape consiste à documenter un workflow structuré de réinitialisation et de réattribution, afin que chaque appareil suive le même parcours de cycle de vie, du départ de l’utilisateur jusqu’à sa remise en service.
Cas d’utilisation : une entreprise intègre plusieurs prestataires externes tout en gérant le départ de collaborateurs permanents. Les appareils utilisés par les partants doivent être réattribués aux nouvelles recrues. Cette étape garantit que chaque appareil est effacé, désenregistré et suivi avant d’être remis à son nouvel utilisateur.
| Tâche | Description |
| 1. Identifier l’utilisateur et les appareils associés. | Vérifiez quels appareils appartiennent aux utilisateurs sur le départ en croisant les données de plateformes comme Intune ou NinjaOne, afin qu’aucun appareil ne passe entre les mailles du filet. |
| 2. Sélectionner la méthode de réinitialisation. | Utilisez le tableau de décision ci-dessus pour adapter l’action de réinitialisation au contexte métier et garantir un équilibre entre sécurité, efficacité et rapidité de redéploiement. |
| 3. Déclencher la réinitialisation via Intune ou le RMM. | Lancez l’action de réinitialisation choisie depuis Intune ou NinjaOne. Exécuter la réinitialisation depuis un système centralisé garantit visibilité et cohérence. |
| 4. Renommer ou étiqueter l’appareil après la réinitialisation. | Mettez à jour le nom de l’appareil ou appliquez une étiquette pour filtrer facilement les appareils lors du reporting et éviter toute confusion sur leur disponibilité. |
| 5. Supprimer l’appareil d’Azure AD, d’Autopilot et d’Intune. | Désenregistrez l’appareil pour empêcher une réinscription sous d’anciens profils et éviter de futurs conflits. Cette étape est essentielle pour les appareils mis hors service qui sont réattribués en dehors de l’équipe d’origine. |
| 6. Mettre à jour le PSA ou le système de suivi des actifs. | Consignez la réinitialisation, le statut de réattribution et les autres informations directement dans le PSA ou la plateforme de gestion des actifs afin de créer une piste d’audit et de garder les équipes informatiques, RH et conformité alignées. |
| 7. Préparer le redéploiement. | Réinscrivez les appareils réutilisés avec la référence de configuration appropriée, pour que les nouveaux utilisateurs disposent dès le premier jour d’un appareil sécurisé et entièrement provisionné. |
Étape 3 : utiliser PowerShell avec Microsoft Graph pour supprimer les identités Windows Autopilot
Supprimer les appareils de Windows Autopilot lors de la mise hors service ou du réemploi du matériel est souvent nécessaire pour éviter qu’ils ne se réinscrivent automatiquement sous d’anciens profils.
Cas d’utilisation : un administrateur informatique prépare un lot d’ordinateurs portables destinés à la revente après un renouvellement de parc. Un effacement complet via Intune sécurise les données, mais si les appareils restent enregistrés dans Autopilot, ils réappliqueront automatiquement les profils de l’entreprise lors de la configuration
Prérequis :
- Un abonnement Intune actif et un rôle autorisé à supprimer des appareils Autopilot (par exemple, Administrateur Intune).
- PowerShell 7+.
- Le SDK PowerShell Microsoft.Graph installé.
- Une connexion à Graph avec DeviceManagementServiceConfig.ReadWrite.All.
- Appuyez sur Win, saisissez PowerShell, puis cliquez sur Exécuter en tant qu’administrateur.
- Copiez-collez le script suivant dans l’invite, puis appuyez sur Entrée :
$ErrorActionPreference="Stop"if(-not (Get-Command Connect-MgGraph -ErrorAction SilentlyContinue)){Install-Module Microsoft.Graph -Scope CurrentUser -Force -AllowClobber}Connect-MgGraph -Scopes "DeviceManagementServiceConfig.ReadWrite.All" -NoWelcome$sn=(Get-CimInstance Win32_BIOS).SerialNumber$id=(Invoke-MgGraphRequest -Uri "https://graph.microsoft.com/v1.0/deviceManagement/windowsAutopilotDeviceIdentities?`$top=999").value |Where-Object {$_.serialNumber -eq $sn} | Select-Object -First 1 -ExpandProperty idif(-not $id){Write-Host "No Autopilot identity for serial $sn"; return}Invoke-MgGraphRequest -Method DELETE -Uri "https://graph.microsoft.com/v1.0/deviceManagement/windowsAutopilotDeviceIdentities/$id"Write-Host "Deleted Autopilot identity for $sn" |
Remarque : vous aurez besoin de l’autorisation DeviceManagementServiceConfig.ReadWrite.All dans Microsoft Graph. Assurez-vous que le compte connecté dispose des droits d’Administrateur Intune ou d’un rôle équivalent.
Important : avant de déployer la modification des paramètres sur différents terminaux, il est préférable de la tester sur une machine locale. (Pour en savoir plus, consultez : Points de vigilance)
Étape 4 : appliquer des conventions d’étiquetage ou de nommage pour suivre le statut des appareils
Cette étape garantit un suivi précis des appareils et un reporting fidèle à la réalité du terrain.
Cas d’utilisation : un appareil a été effacé et doit être redéployé. Plutôt que d’en assurer le suivi manuellement, les équipes informatiques peuvent lui appliquer l’étiquette STATUS-WipedReady. NinjaOne la détecte pour déclencher des scripts de validation et basculer l’appareil dans une vue d’inventaire « prêt pour réattribution ».
STATUS-WipedReady
Cette étiquette indique qu’un appareil est disponible pour un redéploiement ; elle est appliquée une fois la réinitialisation ou l’effacement terminé. STATUS-WipedReady peut déclencher des automatisations conditionnelles, comme des scripts de réinscription, ou placer l’actif dans une file d’attente de réattribution.
STATUS-InUse
Cette étiquette aide à filtrer les rapports d’inventaire pour se concentrer sur les appareils attribués à des utilisateurs ; elle est affectée aux terminaux actifs et déployés. Elle assure une gestion active du parc et un dépannage plus rapide.
STATUS-DecomPending
Enfin, cette étiquette concerne les appareils à mettre hors service ou à revendre. Les automatisations peuvent exclure ces appareils des déploiements de politiques, tandis que les vues de reporting les gardent visibles pour en assurer le suivi jusqu’à la mise hors service définitive.
Étape 5 : tenir à jour une check-list de gouvernance
Cette étape permet aux équipes informatiques de rester en conformité, de limiter les risques de sécurité et de réduire les angles morts.
Cas d’utilisation : un collaborateur de longue date quitte l’entreprise et son ordinateur portable est réattribué à un prestataire externe. L’équipe informatique suit alors une check-list de gouvernance qui garantit une réinitialisation sécurisée de l’appareil.
| Action | Description |
| 1. Supprimer l’appareil d’Intune. | Assurez-vous que l’appareil est désinscrit d’Intune afin d’éviter les problèmes de double inscription lors de la réattribution. Cette opération efface également les anciennes références de conformité. |
| 2. Supprimer l’appareil de Microsoft Entra ID (anciennement Azure AD). | Supprimer l’appareil d’Azure Active Directory fait qu’il n’apparaît plus comme un terminal d’entreprise de confiance. Cette opération ferme également les voies d’authentification encore ouvertes. |
| 3. Supprimer le profil Autopilot. | Supprimez le profil Autopilot associé sur les appareils mis hors service ou revendus, pour éviter qu’ils ne tentent de s’inscrire automatiquement avec des configurations obsolètes. |
| 4. Déclencher la réinitialisation. | En vous appuyant sur le tableau ci-dessus, exécutez l’action de réinitialisation appropriée pour effacer les données utilisateur et garantir un appareil propre et sécurisé. |
| 5. Mettre à jour la fiche de l’actif. | Consignez l’action de réinitialisation, l’état actuel du cycle de vie et toute remarque relative à la réattribution ou à la mise hors service dans le système de gestion des actifs. Cette démarche assure la traçabilité et crée une piste d’audit fiable. |
| 6. Affecter un nouveau profil utilisateur ou une nouvelle configuration. | Appliquez la référence de configuration adéquate ou réinstallez l’image de l’appareil en vue de son redéploiement. En cas de réattribution, associez-le au profil du nouvel utilisateur pour un inventaire et un suivi de conformité exacts. |
Avertissement : sauter des étapes ou conserver une check-list obsolète peut créer des vulnérabilités de sécurité ou conduire des appareils à se réinscrire avec des configurations dépassées. (Pour en savoir plus, consultez : Points de vigilance)
Étape 6 : planifier la formation des équipes et des revues trimestrielles du processus
Cette étape transforme un projet ponctuel en une pratique de gouvernance durable : des cycles réguliers de formation et de revue donnent aux techniciens la confiance nécessaire dans leur exécution.
Cas d’utilisation : un responsable informatique planifie une session de formation trimestrielle pour présenter la matrice de décision aux techniciens, passer en revue la documentation mise à jour et analyser les indicateurs du trimestre précédent
Former les techniciens aux types de réinitialisation, aux étapes propres à chaque outil et à l’emplacement de la documentation
Cela permet aux équipes de comprendre les différences entre un effacement complet, un nouveau départ et une réinitialisation Autopilot, ainsi que les cas où les utiliser. La formation peut aussi couvrir l’exécution propre à chaque outil et l’emplacement de la documentation ou des journaux associés.
Analyser trimestriellement les indicateurs de réinitialisation
Analysez les indicateurs de performance et identifiez les goulets d’étranglement, les étapes oubliées ou les problèmes récurrents qui pourraient justifier une évolution du processus.
Mettre à jour les runbooks
Les revues trimestrielles permettent d’actualiser les runbooks afin que les techniciens disposent d’instructions exactes, car Intune et les plateformes RMM évoluent rapidement et introduisent de nouvelles options de réinitialisation.
Points de vigilance
| Risques | Conséquences possibles | Mesures correctives |
| Choisir le mauvais type de réinitialisation | Délais de redéploiement potentiellement inutiles, configurations perdues ou données incomplètement effacées | Formez les équipes à la matrice de décision, exigez une validation du responsable pour les cas particuliers et documentez la procédure de récupération. |
| Ne pas tester sur une machine locale | Déployer un script non testé peut faire planter des appareils, par exemple en raison d’une incompatibilité de clé de registre. | Appliquez les modifications souhaitées sur une machine locale, puis vérifiez que la configuration produit bien le résultat attendu. |
| Sauter des étapes de la check-list ou la laisser obsolète après des changements de plateforme | Failles de sécurité, échecs d’audit et problèmes de double inscription peuvent en découler. | Imposez la complétion de la check-list via le système de gestion des tickets et exigez une validation avant tout redéploiement d’appareil. |
Les services NinjaOne qui aident à standardiser les réinitialisations d’appareils
Intégrer le processus ci-dessus aux workflows d’automatisation et de reporting de NinjaOne réduit la variabilité et améliore la posture de sécurité. Vous pouvez aligner ce workflow sur NinjaOne grâce aux fonctionnalités suivantes de la plateforme :
Bibliothèque de scripts
La bibliothèque de scripts NinjaOne permet aux équipes informatiques de stocker et de gérer les scripts PowerShell utilisés dans le workflow d’offboarding. Après une réinitialisation Intune, ces scripts peuvent exécuter automatiquement des étapes supplémentaires, comme le désenregistrement d’un appareil de Windows Autopilot.
En centralisant les scripts au même endroit, les entreprises s’assurent que les techniciens suivent tous le même processus, ce qui réduit la variabilité et les risques liés aux tâches manuelles.
Politiques d’automatisation
Utilisez des politiques pour appliquer automatiquement des paramètres système, imposer des configurations ou déclencher des actions scriptées lorsque les appareils remplissent certaines conditions ou atteignent un état de conformité donné.
Champs personnalisés d’appareil
Les champs personnalisés d’appareil de NinjaOne permettent aux équipes de consigner des informations complémentaires : dernier utilisateur affecté, notes de réattribution ou dates de maintenance.
Ces informations améliorent la précision de la documentation, facilitent le suivi de la conformité et aident l’informatique à garder une visibilité sur l’historique de chaque appareil.
Reporting par étiquettes
L’application d’étiquettes structurées permet aux équipes informatiques de filtrer les appareils prêts au redéploiement et d’en générer des rapports. Cette fonctionnalité rend possibles des actions en masse, comme l’affectation d’appareils à de nouveaux workflows d’onboarding.
Champs de documentation
Intégrez à la fiche de l’actif des liens vers les runbooks, des journaux de réinitialisation ou des références de confirmation d’effacement Intune, pour offrir aux futurs techniciens une piste d’audit claire et un accès à la check-list d’offboarding.
Intégration de la gestion des tickets
L’intégration de la gestion des tickets de NinjaOne garantit des tâches d’offboarding précises et efficaces. NinjaOne génère automatiquement un ticket assorti d’une check-list d’étapes prédéfinies. Le ticket peut inclure des liens vers la documentation, un espace pour consigner les journaux et des points de contrôle pour chaque étape du processus.
Évitez les erreurs en standardisant vos processus de réinitialisation et de réattribution
Standardiser les processus de réinitialisation et de réattribution évite les erreurs, protège les données et accélère la rotation des appareils chez tous vos clients. Les scripts de nettoyage, la documentation et l’étiquetage du cycle de vie garantissent des transferts cohérents et prêts pour l’audit. De plus, l’utilisation des workflows d’automatisation et de reporting de NinjaOne réduit la variabilité.
Sujets connexes :
- Améliorer vos processus d’onboarding et d’offboarding pour les nouveaux utilisateurs
- Effacement à distance : les situations critiques qui exigent une action déterminée des équipes informatiques
- Comment effacer en toute sécurité un disque dur Windows avec PowerShell
- Panorama de la gestion du cycle de vie des terminaux
