Durée : 3 jours - 21 heures
Tarif : Nous contacter pour une formation INTER – INTRA ou en COURS PARTICULIER
La formation est délivrée en présentiel ou distanciel (e-learning, classe virtuelle, présentiel et à distance). Le formateur alterne entre méthodes démonstrative, interrogative et active (via des travaux pratiques et/ou des mises en situation). La validation des acquis peut se faire via des études de cas, des quiz et/ou une certification.
Cette formation est animée par un consultant-formateur dont les compétences techniques, professionnelles et pédagogiques ont été validées par des diplômes et/ou testées et approuvées par l’éditeur et/ou par Audit Conseil Formation.
Connaissances de base en administration Windows, Active Directory, et gestion des appareils mobiles
- Evaluation des besoins et objectifs en pré et post formation
- Evaluation technique des connaissances en pré et post formation
- Evaluation générale du stage
Présentation de SCCM
Historique : De SMS 2003 à SCCM 2203/2303.
Rôle dans l’écosystème Microsoft : Gestion des appareils, déploiements, conformité.
Composants clés : Site Servers, Management Points, Distribution Points, Clients.
Cas d’usage : Environnements hybrides, grands parcs on-prem.
Présentation d'Intune
Intune dans Microsoft Endpoint Manager (MEM).
Intégration avec Azure AD, Microsoft Defender for Endpoint, et Microsoft 365.
Fonctionnalités clés : Gestion des appareils mobiles (MDM), politiques de conformité, déploiement d’applications.
Licences requises : Microsoft 365 E3/E5, EMS, ou Intune seul.
Comparaison SCCM vs Intune
SCCM (On-Prem) : Déploiement (Sur site, nécessite une infrastructure)
Gestion des appareils (Windows (principalement), Linux (limité))
Mises à jour (WSUS intégré, contrôle total)
Sécurité (BitLocker, contrôle d’accès local)
Coût (Licences + infrastructure)
Intune (Cloud) : Déploiement (Cloud-native, pas de serveur dédié)
Gestion des appareils (Windows, macOS, Android, iOS, Linux)
Mises à jour (Intégration avec Windows Update for Business)
Sécurité (Conformité Azure AD, protection cloud)
Coût (Abonnement par appareil)
Architecture de SCCM
SCCM seul : Grands parcs on-prem, besoins de contrôle total, applications legacy.
Intune seul : Environnements cloud-first, mobilité, BYOD.
Co-management : Transition progressive vers le cloud, gestion hybride.
Exercices pratiques
Lab 1.1 : Explorer la console SCCM et identifier les rôles principaux (Management Point, Distribution Point, etc.).
Lab 1.2 : Créer un tenant Intune et naviguer dans le portail Microsoft Endpoint Manager.
Discussion : Étude de cas – Quel outil choisir pour un scénario donné (ex : entreprise avec 5 000 postes Windows et 200 appareils mobiles).
Hiérarchie SCCM
Standalone Primary Site : Site autonome (idéal pour les petits/moyens parcs).
Central Administration Site (CAS) : Pour les très grands parcs (100 000+ appareils) – à éviter si possible (complexité).
Secondary Sites : Pour étendre la couverture géographique (ex : sites distants).
Boundary Groups : Définir des limites pour le déploiement des politiques et des contenus.
Rôles des serveurs SCCM
Site Server : Serveur principal du site.
Management Point (MP) : Point de communication avec les clients.
Distribution Point (DP) : Stockage et distribution des contenus (applications, mises à jour).
Software Update Point (SUP) : Intégration avec WSUS pour les mises à jour.
Reporting Services Point : Génération de rapports.
Fallback Status Point (FSP) : Gestion des clients non enregistrés.
Rôles des serveurs SCCM
Site Server : Serveur principal du site.
Management Point (MP) : Point de communication avec les clients.
Distribution Point (DP) : Stockage et distribution des contenus (applications, mises à jour).
Software Update Point (SUP) : Intégration avec WSUS pour les mises à jour.
Reporting Services Point : Génération de rapports.
Fallback Status Point (FSP) : Gestion des clients non enregistrés.
Communication entre les composants
Protocoles utilisés : HTTP/HTTPS, BITS (Background Intelligent Transfer Service).
Flux de données : Clients → MP → DP → Contenu.
Bonnes pratiques d’architecture
Éviter les CAS : Préférer les Standalone Primary Sites pour simplifier la gestion.
Placement des DPs : Proximité des utilisateurs pour optimiser la bande passante.
Utilisation des Boundary Groups : Associer les DPs aux groupes de limites pour un déploiement ciblé.
Exercices pratiques
Lab 2.1 : Schématiser une architecture SCCM pour un scénario donné (ex : entreprise avec 2 sites distants).
Lab 2.2 : Configurer un Boundary Group et y associer un Distribution Point.
Lab 2.3 : Explorer les rôles d’un site SCCM via la console.
Architecture d’Intune
Microsoft Endpoint Manager Admin Center : Portail central pour SCCM et Intune.
Intune dans le cloud : Pas de serveur dédié, tout est géré via Azure.
Composants clés : Device Enrollment (Processus d’enrôlement des appareils)
Compliance Policies (Politiques de conformité [ex : mot de passe, chiffrement])
Configuration Profiles (Wi-Fi, VPN, certificats, etc)
App Protection Policies (MAM) (Protection des données sur les appareils mobiles)
Intégration avec Azure AD
Azure AD Join vs Hybrid Azure AD Join : Azure AD Join (Appareils joints uniquement à Azure AD [idéal pour le cloud])
Hybrid Azure AD Join (Appareils joints à la fois à AD on-prem et Azure AD [pour les environnements hybrides]).
Groupes de sécurité Azure AD : Utilisation pour cibler les déploiements.
RBAC (Role-Based Access Control) : Délégation des droits d’administration.
Licences et coûts
Comparaison des licences : Microsoft 365 E3/E5, EMS, Intune seul.
Coût par appareil/mois.
Exercices pratiques :
Lab 3.1 : Créer un tenant Intune et configurer un profil d’enrôlement pour Windows 11.
Lab 3.2 : Configurer une Compliance Policy (ex : exigence de chiffrement BitLocker).
Lab 3.3 : Créer un groupe de sécurité Azure AD et y associer une politique de déploiement
Qu’est-ce que le co-management ?
Gestion simultanée des appareils par SCCM et Intune.
Permet une transition progressive vers le cloud.
Cloud Management Gateway (CMG)
Rôle : Permet aux clients SCCM de communiquer avec le serveur SCCM via Internet (sans VPN).
Avantages : Gestion des appareils distants (télétravail), Réduction des coûts (pas besoin de VPN).
Configuration requise : Certificat SSL, Compte Azure avec permissions pour créer des ressources Azure.
Workloads compatibles avec le co-management
Déploiement d’applications : SCCM (oui) / Intune (oui) / Co-Management (oui)
Mises à jour logicielles : SCCM (oui) / Intune (oui) / Co-Management (oui)
Stratégies de conformité : SCCM (non) / Intune (oui) / Co-Management (oui)
Gestion des appareils mobiles : SCCM (non) / Intune (oui) / Co-Management (oui)
Inventaire matériel : SCCM (oui) / Intune (non) / Co-Management (oui)
Étapes pour activer le co-management
Prérequis : SCCM 2002+, Intune configuré, Azure AD connecté.
Configuration du CMG.
Basculer les workloads de SCCM vers Intune.
Exercices pratiques
Lab 4.1 : Configurer un Cloud Management Gateway (CMG) dans Azure.
Lab 4.2 : Enrôler un appareil Windows dans SCCM via le CMG.
Lab 4.3 : Basculer le workload "Compliance Policies" de SCCM vers Intune.
Prérequis pour SCCM
Serveur : Windows Server 2022, .NET Framework 4.8, PowerShell 5.1+.
Base de données : SQL Server 2019/2022 (Standard ou Enterprise).
Rôles AD : Schéma étendu pour SCCM (optionnel mais recommandé).
Comptes de service : Droits nécessaires (ex : compte pour le service SCCM).
Installation de SCCM
Téléchargement de l’ISO SCCM 2203/2303.
Étapes d’installation : Préparation de l’environnement (AD, SQL); Installation du serveur SCCM ; Configuration des rôles (MP, DP, SUP).
Vérification post-installation.
Méthodes de découverte
1-Active Directory User/Group Discovery (Découverte des utilisateurs et groupes)
2-Active Directory System Discovery (Découverte des machines)
3-Network Discovery (Scan des sous-réseaux)
4-Heartbeat Discovery (Vérification de l’état des clients)
Collections : Groupes logiques d’appareils (ex : "Postes Windows 11", "Serveurs").
Déploiement du client SCCM
Méthodes de déploiement : GPO (recommandé pour les domaines) ; Script PowerShell ; Déploiement manuel (pour les tests).
Configuration du client : Paramètres de communication (MP, DP) ; Inventaire matériel/logiciel.
Exercices pratiques
Lab 1.1 : Installer SCCM sur un serveur Windows Server 2022 (version 2303).
Lab 1.2 : Configurer la Active Directory System Discovery et créer une collection dynamique.
Lab 1.3 : Déployer le client SCCM via GPO sur une machine virtuelle.
Types d’applications dans SCCM
Win32 Applications : Applications traditionnelles (ex : Notepad++, Adobe Reader).
MSIX : Format moderne pour les applications Windows (recommandé pour les nouvelles applications).
App-V : Applications virtualisées (en déclin, mais encore utilisées).
Microsoft 365 Apps : Déploiement via le Microsoft 365 Apps Deployment Tool.
Création d’un package d’application
Étapes 1 : Préparer le fichier d’installation (ex : .exe, .msi).
Étapes 2 : Créer un package dans SCCM.
Étapes 3 : Définir les programmes (commandes d’installation/désinstallation).
Étapes 4 : Configurer les détections (pour vérifier l’installation).
Déploiement des applications
Types de déploiement : Required (Déploiement obligatoire [forcé]), Available (Déploiement optionnel [l’utilisateur peut installer via le Software Center]).
Superceding : Mise à jour d’une application existante.
Dependencies : Gestion des dépendances (ex : .NET Framework pour une application).
Gestion des applications MSIX
Avantages : Sécurité, isolation, déploiement simplifié.
Création d’un package MSIX : Utiliser Microsoft MSIX Packaging Tool ; Déployer via SCCM ou Intune.
Exercices pratiques
Lab 2.1 : Créer un package pour Notepad++ et le déployer en mode "Available".
Lab 2.2 : Mettre à jour une application existante (superceding).
Lab 2.3 : Créer un package MSIX pour une application simple et le déployer.
Intégration SCCM et WSUS
SCCM utilise WSUS pour gérer les mises à jour Windows.
Configuration du Software Update Point (SUP) : (Synchronisation avec Microsoft Update) ; Classification des mises à jour (critiques, sécurité, etc.).
Création de groupes de mise à jour
Software Update Groups : Regroupement logique des correctifs (ex : "Correctifs critiques octobre 2026").
Deployment Packages : Conteneurs pour déployer les mises à jour.
Deployment Templates : Modèles pour standardiser les déploiements.
Déploiement des mises à jour
Phases de déploiement : 1-Test (Déploiement sur un petit groupe d’appareils) ; 2-Pilot (Déploiement sur 5-10% du parc) ; 3-Production (Déploiement complet).
Maintenance Windows : Fenêtres de maintenance pour éviter les interruptions.
Compliance Reporting : Vérification de l’état des correctifs.
Automatisation avec PowerShell
Exercices pratiques
Lab 3.1 : Configurer le Software Update Point (SUP) et synchroniser les mises à jour.
Lab 3.2 : Créer un Software Update Group pour les correctifs critiques et le déployer sur une collection de test.
Lab 3.3 : Automatiser la création d’un rapport de conformité avec PowerShell.
Enrôlement des appareils dans Intune
Méthodes d’enrôlement : Automatique (Via Azure AD [pour les appareils joints à Azure AD]) ; Manuelle (Fichier d’enrôlement [pour les appareils non joints à Azure AD]) ; Windows Autopilot (Déploiement zéro-touch [idéal pour les nouveaux appareils]).
Restrictions d’enrôlement : Limiter l’enrôlement à certains groupes d’utilisateurs ; Exiger l’approbation manuelle pour certains appareils.
Profils de configuration
Wi-Fi : Configuration des réseaux sans fil.
VPN : Configuration des connexions VPN.
Certificats : Déploiement de certificats pour l’authentification.
Device Restrictions : Restrictions (ex : désactiver l’installation d’applications non approuvées).
Stratégies de conformité
Critères de conformité : Mot de passe (longueur, complexité) ; Chiffrement (BitLocker activé) ; Version minimale du système d’exploitation ; Applications installées (ex : antivirus).
Actions en cas de non-conformité : Notification à l’utilisateur ; Blocage de l’accès aux ressources (via Conditional Access).
Gestion des applications mobiles (MAM)
App Protection Policies (APP) : Restrictions sur les applications (ex : copier-coller désactivé) ; Protection des données (chiffrement, effacement à distance).
Déploiement d’applications mobiles : Via le Microsoft Store for Business ; Déploiement ciblé via des groupes Azure AD.
Exercices pratiques
Lab 4.1 : Enrôler un appareil Windows 11 dans Intune via Azure AD Join.
Lab 4.2 : Créer un profil Wi-Fi et le déployer sur un groupe d’appareils.
Lab 4.3 : Configurer une politique de conformité exigeant BitLocker activé.
Chiffrement des appareils
BitLocker avec SCCM : Configuration via BitLocker Policies ; Stockage des clés de récupération dans AD ou Azure AD.
BitLocker avec Intune : Configuration via Endpoint Protection > BitLocker ; Clés de récupération stockées dans Azure AD.
Protection contre les menaces
Microsoft Defender for Endpoint : Intégration avec SCCM/Intune ; Configuration des politiques de détection (ex : attaques par ransomware).
Attack Surface Reduction (ASR) : Politiques ASR via Intune (ex : bloquer l’exécution de scripts PowerShell non signés) ; Configuration via Microsoft Security Center.
Gestion des identités et des accès
RBAC dans SCCM : Délégation des droits (ex : accès en lecture seule pour un helpdesk).
RBAC dans Intune : Rôles prédéfinis (ex : "Intune Administrator", "Compliance Manager").
MFA pour les comptes admin : Activation dans Azure AD.
Audit et logging
Logs SCCM : Fichiers de log ( CMTrace, ClientLocation.log, UpdatesHandler.log.).
Logs Intune : Intune Management Extension (Logs pour les politiques PowerShell) ; Microsoft 365 Admin Center (Rapports d’audit).
Centralisation des logs : Intégration avec Azure Monitor ou Sentinel.
Exercices pratiques
Lab 1.1 : Activer BitLocker via Intune et stocker la clé de récupération dans Azure AD.
Lab 1.2 : Configurer une politique ASR pour bloquer les attaques par ransomware.
Lab 1.3 : Analyser un log SCCM avec CMTrace pour diagnostiquer un problème de déploiement.
Gestion des collections SCCM
Types de collections : Statiques (Groupes manuels [ex : "Serveurs de production"]) ; Dynamiques (Basées sur des requêtes [ex : "Tous les appareils avec Windows 11"]).
Bonnes pratiques : Éviter les collections trop larges (max 10 000 appareils) ; Utiliser des requêtes optimisées (éviter les SELECT *) ; Segmenter les collections par site, département, ou OS.
Fenêtres de maintenance
Définition : Périodes où les déploiements sont autorisés.
Configuration : Via Collections > Maintenance Windows (Exemple : "Déploiements autorisés de 20h à 6h").
Priorités : Gestion des conflits entre plusieurs fenêtres.
Surveillance et rapports
Monitoring SCCM : Tableau de bord Monitoring > Overview ; Alertes pour les échecs de déploiement.
Rapports SCCM : Rapports prédéfinis (ex : "Software Distribution Status") ; Création de rapports personnalisés avec SQL Server Reporting Services (SSRS).
Intune Reporting : Rapports dans Microsoft Endpoint Manager Admin Center ; Export des données vers Power BI ou Excel.
Maintenance de la base de données SCCM
Tâches de maintenance : Réindexation des tables SQL ; Nettoyage des données obsolètes (via SMS_DeleteOldClientDiscoveryData) , Sauvegardes régulières de la base de données.
Outils : Maintenance Tasks dans la console SCCM ; SQL Server Maintenance Plans.
Exercices pratiques
Lab 2.1 : Créer une collection dynamique pour les appareils Windows 11 et optimiser sa requête.
Lab 2.2 : Configurer une fenêtre de maintenance pour les déploiements de correctifs.
Lab 2.3 : Générer un rapport personnalisé dans SCCM (ex : "Liste des appareils avec un logiciel spécifique").
Dépannage SCCM
Problèmes courants : Clients SCCM non enregistrés (Vérifier la connectivité au Management Point) ; Échecs de déploiement (Analyser les logs [CMTrace]) ; Problèmes de synchronisation WSUS (Vérifier le Software Update Point).
Outils : CMTrace : Analyse des logs SCCM ; Right Click Tools (Extension pour la console SCCM [diagnostics avancés]) ; PowerShell SCCM Module (Automatisation des tâches).
Dépannage Intune
Problèmes courants : Appareils non enrôlés (Vérifier les restrictions d’enrôlement) ; Politiques non appliquées (Analyser les logs Intune Management Extension) ; Problèmes de conformité (Vérifier les critères de conformité).
Outils : Intune Diagnostic Tool (Outil officiel pour diagnostiquer les problèmes) ; Microsoft 365 Admin Center (Rapports d’audit) ; Graph Explorer (Requêtes API pour vérifier l’état des appareils).
Automatisation avec PowerShell
SCCM : Créer des collections ; Déployer des applications ; Générer des rapports.
Intune : Utilisation du Microsoft Graph PowerShell SDK.
Bonnes pratiques pour éviter les problèmes
Documentation : Maintenir une documentation à jour des configurations ; Utiliser des runbooks pour les procédures critiques.
Tests en lab : Toujours tester les changements en lab avant de les déployer en production.
Veille technologique : Suivre les notes de mise à jour de SCCM/Intune ; Participer aux communautés (Microsoft Q&A, Reddit r/SCCM, r/Intune).
Exercices pratiques
Lab 3.1 : Utiliser CMTrace pour diagnostiquer un échec de déploiement d’application.
Lab 3.2 : Écrire un script PowerShell pour déployer une application SCCM sur une collection.
Lab 3.3 : Utiliser Graph Explorer pour vérifier l’état de conformité d’un appareil Intune.
Études de cas
Cas 1 : Migration d’un parc SCCM vers Intune : Étapes (Audit du parc, configuration du co-management, basculement des workloads) ; Outils (Microsoft Endpoint Manager, PowerShell, Graph API).
Cas 2 : Gestion hybride (SCCM + Intune) : Scénario (Entreprise avec des sites distants et des télétravailleurs) ; Solution (Utilisation du CMG pour SCCM et Intune pour les appareils mobiles).
Cas 3 : Déploiement d’un nouveau parc d’appareils : Solution (Windows Autopilot pour le déploiement zéro-touch + Intune pour la gestion).
Roadmap Microsoft pour SCCM et Intune
SCCM : Fin du support pour les anciennes versions (ex : SCCM 2012) ; Intégration renforcée avec Microsoft Defender for Endpoint.
Intune : Nouvelles fonctionnalités (Gestion unifiée des appareils [Windows, macOS, Linux] ; Améliorations des politiques de conformité ; Intégration avec Copilot for Security).
Microsoft Endpoint Manager : Convergence progressive de SCCM et Intune dans un seul portail.
Plan d’action pour les participants
Évaluation de l’environnement actuel : Identifier les workloads à migrer (ex : Windows Update, applications).
Feuille de route : Phase 1 (Configuration du co-management) ; Phase 2 (Migration des workloads non critiques) ; Phase 3 (Décommissionnement de SCCM)(si applicable).
Ressources : Documentation Microsoft ; Communautés (Microsoft Q&A, Reddit) ; Formations complémentaires (Microsoft Learn, LinkedIn Learning).
Meilleures pratiques
Commencer par un pilote avant de déployer à grande échelle.
Former les équipes (helpdesk, administrateurs) aux nouveaux outils.
Suivre les bonnes pratiques Microsoft pour éviter les pièges courants.