Le passage d’ Active Directory sur site à Microsoft Entra ID et Intune s’accélère, et la fin de vie de Windows 10 a rendu cette transition plus urgente pour les organisations gérant de grandes flottes d’appareils Windows.
Le provisionnement d’appareils dans le cloud ne se limite pas à installer Windows 11—it : il s’agit de joindre des appareils au bon service d’identité, de déployer automatiquement l’agent Tanium, d’appliquer des politiques et de s’assurer que l’appareil est entièrement géré avant qu’il n’atteigne un utilisateur final. Tanium Provision est conçu pour gérer exactement cela, et l’intégration avec Entra ID et Intune introduit un ensemble de choix de configuration que chaque équipe planifiant une migration vers Windows 11 doit comprendre.
Rob présente deux approches distinctes de l’inscription à Entra ID dans Tanium Provision :
- Utilisation de Windows Configuration Designer pour générer un package de provisionnement
- Utilisation d’un fichier de configuration du pilote automatique
Chaque méthode produit un résultat différent en termes de moment où l’appareil apparaît dans Intune, si l’agent Tanium est installé pendant la construction et si des scripts personnalisés s’exécutent à la fin du provisionnement. Il ne s’agit pas de différences mineures ; elles affectent le délai de rentabilisation, les frais opérationnels et la manière dont vous gérez les personas d’appareils dans votre organisation.
Rob couvre également les compromis spécifiques qui doivent guider votre décision de conception, y compris l’expiration des jetons, les exigences de structure de fichier .zip et où rechercher quand quelque chose ne va pas.
Si votre équipe évalue comment moderniser le provisionnement des appareils dans le cadre d’un déploiement Windows 11 , cette procédure vous donne les détails techniques dont vous avez besoin pour faire un choix éclairé. Regardez la démonstration complète dans la vidéo ci-dessous.
Points clés à retenir
- Provision couvre l’ensemble du cycle de vie de l’appareil : Tanium Provision gère tout, de l’installation d’un système d’exploitation à la jonction d’un appareil à Active Directory ou Entra ID, en passant par le déploiement automatique de l’agent Tanium, l’ application de politiques telles que BitLocker et la gestion de la mise hors service des appareils, y compris l’effacement et la suppression des données.
- Deux chemins pris en charge pour l’inscription à Entra ID : Tanium Provision prend en charge deux méthodes d’inscription des appareils Windows dans Entra ID et Intune : Windows Configuration Designer (WCD), qui génère un package de provisioning (PPKG) et une approche de fichier de configuration pilote automatique, chacun avec un comportement et des compromis distincts.
« L’approche du pilote automatique n’installe pas le Tanium Client et n’exécute pas les scripts personnalisés que vous pouvez utiliser dans le cadre de votre bundle. »Architecte de domaine Tanium Rob Broughall
- L’approche WCD inscrit l’appareil avant la première connexion : le PPKG créé par Windows Configuration Designer contient un jeton d’inscription en bloc valide pendant six mois maximum ; l’appareil est déjà inscrit dans Entra ID et Intune, et l’agent Tanium est déjà installé, avant qu’un utilisateur ne se connecte pour la première fois.
- L’inscription au pilote automatique se produit lors de la première connexion : avec l’approche du pilote automatique, l’appareil n’existe pas dans Entra ID ou Intune tant que l’utilisateur n’a pas saisi les informations d’identification lors de la première connexion ; le Tanium Client doit ensuite être déployé via Intune, et les scripts personnalisés ne s’exécutent pas dans le cadre de la construction.
- Gestion des jetons par rapport à l’absence d’expiration : le package de provisionnement WCD expire au bout de six mois et doit être régénéré et rechargé dans le bundle ; le fichier JSON du pilote automatique ne contient aucun jeton ou information d’identification et n’expire pas, bien qu’il doive toujours être géré de manière responsable.
« Je dois admettre les conversations que j’ai eues avec les clients et prospects à propos de cela, ils ont tendance à aimer l’approche Windows Configuration Designer, car elle est en fait considérée comme la simplifiant, car vous ne dépendez pas de l’appareil inscrit par l’utilisateur final. Cela ajoute une couche de complexité que le jeton WCD supprime. »Architecte de domaine Tanium Rob Broughall
- Le choix de la conception dépend du cas d’utilisation : l’approche WCD est bien adaptée aux appareils virtuels et aux scénarios tels que les terminaux de point de vente où le fait d’avoir l’appareil entièrement inscrit et géré avant la première connexion est important ; l’approche pilote automatique peut être plus appropriée pour les déploiements basés sur Internet ou les appareils d’entreprise où l’étape d’identification de l’utilisateur est acceptable.
« Si vous pensez au délai de rentabilisation en termes de délai entre le démarrage du processus et l’utilisateur final qui dispose d’un appareil utilisable, c’est probablement un argument très important en faveur de l’approche par jeton de Configuration Designer. »Architecte de domaine Tanium Rob Broughall
- Résolution des erreurs de configuration courantes : les problèmes clés à surveiller comprennent une structure de fichier .zip incorrecte lors du conditionnement de scripts personnalisés (Provision attend des fichiers à la racine du fichier .zip, pas à l’intérieur d’un sous-dossier), le téléchargement du JSON pilote automatique directement dans le bundle plutôt que de le zipper, et la vérification du journal Provision PE dans le répertoire des journaux du Tanium client pour les erreurs d’importation et les codes de sortie PPKG.
Ressources supplémentaires
- Tanium Connector pour Microsoft Intune : apporte des appareils mobiles gérés par Intune à Tanium pour une visibilité et une action unifiées.
- Tanium Connector pour Microsoft Entra ID : alimente l’accès conditionnel Zero Trust avec des informations en temps réel sur les endpoints de Tanium.
- Imagerie et déploiement des endpoints Windows et Linux avec Tanium Provision : découvrez comment les organisations peuvent utiliser Tanium Provision pour automatiser le déploiement du système d’exploitation et l’imagerie des endpoints dans leur environnement.
- Comment intégrer Tanium à Microsoft Intune (Tanium Tech Talks n° 145) : regardez Tim Mintner, chef de produit Tanium, montrer comment le Tanium Connector pour Microsoft Intune intègre les appareils mobiles et autres endpoints non clients dans la console Tanium en tant qu’entités natives.

