Fiche pédagogique C365

Microsoft Intune

Présentation, architecture, comparaison MDM/MAM et modèle de licences. Tout ce qu'un professionnel IT doit savoir pour positionner Intune dans une stratégie de gestion moderne.

Niveau : Intermédiaire Audience : admins / consultants M365 Mise à jour : août 2026

Qu'est-ce que Microsoft Intune ?

D'un service cloud de gestion de mobiles à la plateforme unifiée de gestion des terminaux de Microsoft : parcours, positionnement et principes fondamentaux.

Définition

Microsoft Intune est un service cloud de gestion unifiée des terminaux (UEM : Unified Endpoint Management). Il permet aux organisations de gérer et sécuriser l'ensemble de leurs appareils (Windows, macOS, iOS/iPadOS, Android, Linux) ainsi que les applications qui y sont déployées, depuis une console d'administration unique accessible à l'adresse intune.microsoft.com.

Intune couvre deux grandes fonctions complémentaires :

📱
MDM

Mobile Device Management. Contrôle de l'appareil lui-même : inscription, configuration, conformité, chiffrement, effacement à distance.

📦
MAM

Mobile Application Management. Contrôle des applications et des données d'entreprise, y compris sur les appareils personnels (BYOD) sans inscrire l'appareil.

Chronologie : de Windows Intune à la famille Intune

Avril 2010
Lancement de Windows Intune, service cloud de gestion de PC Windows et de distribution de mises à jour.
2014
Renommage en Microsoft Intune et extension à iOS, Android et macOS.
Novembre 2019
Création de Microsoft Endpoint Manager (MEM), marque ombrelle regroupant Intune (cloud) et Configuration Manager (on-premises) avec le co-management.
Octobre 2022
À Ignite 2022, Microsoft annonce l'abandon de la marque MEM. Tout est réuni sous le nom Microsoft Intune. Le portail passe de endpoint.microsoft.com à intune.microsoft.com.
Mars 2023
Lancement de la Microsoft Intune Suite, bouquet d'add-ons premium (Remote Help, EPM, Cloud PKI, Advanced Analytics, Enterprise App Management).
Juillet 2026
Intégration de plusieurs fonctionnalités Intune Suite directement dans les licences Microsoft 365 E3 et E5 (Remote Help, Advanced Analytics, Plan 2, Cloud PKI pour E5).
💡 À retenir Le nom « Microsoft Endpoint Manager » est officiellement abandonné depuis 2023. En pratique, on parle désormais de Microsoft Intune pour la gestion cloud et de Microsoft Configuration Manager (SCCM) pour la gestion on-premises. Le co-management reste le pont entre les deux.

Principes fondamentaux

☁️
Cloud-natif

Aucune infrastructure on-premises requise. Le plan de contrôle est hébergé dans Azure. L'administration se fait depuis un navigateur, n'importe où.

🔑
Zero Trust

Intune alimente l'accès conditionnel Entra ID : seuls les appareils conformes et les utilisateurs vérifiés accèdent aux ressources. « Never trust, always verify. »

🛡️
Défense en profondeur

Intégration native avec Microsoft Defender for Endpoint. Les signaux de risque machine alimentent directement les politiques de conformité Intune.

🖥️
Multi-plateforme

Windows, macOS, iOS/iPadOS, Android (AOSP inclus), Linux (Ubuntu, RHEL). Un seul outil pour tout le parc, y compris les appareils spécialisés (kiosques, casques).

Architecture et composants clés

L'architecture Intune s'organise en couches. Microsoft la décrit officiellement en sept niveaux. Cliquez sur chaque couche pour explorer ses composants.

Couche 1
Cloud Control Plane

Le cœur du service, hébergé dans Azure. Il stocke les configurations, applique les stratégies, expose les API (Microsoft Graph) et fournit les portails d'administration (Intune Admin Center) et utilisateur (Company Portal).

Intune Admin Center Microsoft Graph API Company Portal Intune Data Warehouse
Couche 2
Managed Endpoints

Les appareils gérés par Intune. Chaque plateforme dispose de son propre protocole d'inscription et de son jeu de stratégies (CSP pour Windows, profils MDM pour Apple, Android Enterprise pour Android).

Windows 10/11 macOS iOS / iPadOS Android Enterprise Linux (Ubuntu, RHEL) ChromeOS (via partenaire)
Couche 3
Endpoint Family Services

Les produits Microsoft dont la vocation première est la gestion de terminaux. Ils complètent Intune pour couvrir des scénarios spécifiques : déploiement initial, co-management avec le parc historique, mises à jour automatisées.

Windows Autopilot Configuration Manager Windows Autopatch Endpoint Analytics
Couche 4
Connecteurs et extensions

Services cloud externes qu'Intune intègre via des connecteurs. Ils enrichissent les capacités natives : certificats, MTD tiers, gestion Apple/Google.

Apple Business Manager Google Play géré SCEP / PKCS (PKI) TeamViewer Microsoft Cloud PKI
Couche 5
Intégrations Microsoft

Produits Microsoft qui ne sont pas de la gestion de terminaux en soi mais s'intègrent étroitement à Intune pour l'identité, la sécurité et la conformité.

Microsoft Entra ID Accès conditionnel Defender for Endpoint Microsoft Purview Azure Log Analytics
Couche 6
Écosystème partenaire

Solutions tierces qui s'intègrent à Intune via des API ou des connecteurs MTD (Mobile Threat Defense) pour fournir des signaux de risque ou des capacités complémentaires.

Lookout Zimperium Check Point Jamf (macOS) SCEP tiers

Flux de communication simplifié

Appareil ──▶ Inscription (MDM/MAM) ──▶ Intune Service
Intune Service ──▶ Stratégies & Apps ──▶ Appareil
Appareil ──▶ État de conformité ──▶ Entra ID (Accès conditionnel)
Defender ──▶ Signal de risque ──▶ Intune (Compliance)
📚 Source Microsoft Learn, Microsoft Intune architecture — learn.microsoft.com/en-us/intune/fundamentals/architecture

Comparaison avec d'autres solutions MDM/MAM

Intune n'est pas le seul acteur du marché UEM. Voici comment il se positionne face aux principales alternatives en 2026.

Critère Microsoft Intune VMware Workspace ONE (Omnissa) Jamf Pro ManageEngine Endpoint Central
Type UEM cloud-natif UEM cloud + on-prem MDM spécialisé Apple UEM on-prem / cloud
Plateformes Windows, macOS, iOS, Android, Linux Windows, macOS, iOS, Android, ChromeOS, Linux macOS, iOS, iPadOS, tvOS, visionOS Windows, macOS, iOS, Android, Linux, ChromeOS
Force principale Intégration native M365, Entra ID, Defender Couverture multi-OS, intelligence, VDI Horizon Profondeur Apple inégalée, support Day Zero Rapport qualité-prix, patch management
MAM sans inscription Oui (App Protection Policies) Oui Non Partiel
Accès conditionnel natif Oui (Entra ID) Via intégration IdP Via intégration Entra/Okta Non natif
Coût pour un client M365 E3 Inclus (Plan 1) Licence séparée requise Licence séparée requise Licence séparée (~10-12 $/endpoint/an)
Co-management SCCM Natif Non Non Non
Certifications FedRAMP High, ISO 27001, SOC 1/2/3, HIPAA SOC 2, ISO 27001, FedRAMP, HIPAA SOC 2, ISO 27001 SOC 2, ISO 27001
Idéal pour Organisations investies dans M365 / environnement mixte Windows-first Flottes hétérogènes multi-OS, environnements VDI Flottes Apple (≥ 30 % Mac) PME, budgets serrés, déploiement rapide
⚠️ Workspace ONE : changement de propriétaire VMware a été racheté par Broadcom fin 2023. Workspace ONE a été cédé à KKR et opère désormais sous la marque Omnissa. Les licences perpétuelles ont été supprimées et le modèle tarifaire a été revu, ce qui crée de l'incertitude pour les clients existants.

Quand choisir quoi ?

🏢 Environnement Microsoft

Intune est le choix naturel. Inclus dans la licence, intégration native, pas de coût additionnel, co-management avec SCCM pour la transition.

🍎 Flotte Apple dominante

Jamf Pro en complément d'Intune. Jamf excelle sur macOS/iOS avec un support Day Zero des nouvelles versions. Beaucoup d'organisations font coexister les deux.

🌐 Flotte très hétérogène

Workspace ONE (Omnissa) reste pertinent pour les environnements multi-OS massifs, surtout avec du VDI Horizon. Mais attention au modèle de licence post-Broadcom.

💰 Budget limité (PME)

Si l'organisation a déjà Microsoft 365 Business Premium, Intune Plan 1 est inclus. Sinon, ManageEngine offre un bon rapport fonctionnalité/prix.

Licences et options de déploiement

La gamme Intune s'articule en trois niveaux de licence empilables. Chaque niveau supérieur inclut le précédent. Depuis juillet 2026, plusieurs fonctionnalités premium sont intégrées directement dans M365 E3/E5.

Intune Plan 2
+4 $ / utilisateur / mois
Add-on sur Plan 1. Inclus dans E3 depuis juillet 2026.
  • Microsoft Tunnel for MAM
  • Gestion d'appareils spécialisés (kiosques, casques, IoT)
  • Mises à jour firmware (FOTA) Android
Intune Suite
+10 $ / utilisateur / mois
Add-on sur Plan 1. Inclut Plan 2 + tous les add-ons premium.
  • Tout Plan 2
  • Endpoint Privilege Management (EPM)
  • Enterprise App Management (EAM)
  • Remote Help
  • Microsoft Cloud PKI
  • Advanced Analytics (anomalies, device timeline, requêtes temps réel)

Quel bundle inclut quoi ?

Abonnement Plan 1 Plan 2 Suite Config Manager
M365 Business Premium
M365 E3 (juil. 2026+)
M365 E5 (juil. 2026+) (fonctionnalités partielles)
EMS E3
EMS E5
Office 365 E3/E5
⚠️ Piège classique Les abonnements Office 365 E1/E3/E5 n'incluent pas Intune. Seuls les abonnements Microsoft 365 l'incluent. La confusion entre les deux est la première cause de « ça ne marche pas » en déploiement Intune.

Licence utilisateur vs licence appareil

La licence standard est par utilisateur : un utilisateur licencié peut inscrire plusieurs appareils. Pour les cas où aucun utilisateur n'est associé (kiosques, salles de réunion, appareils partagés), Microsoft propose une licence Intune Plan 1 Device (~2 $/appareil/mois), attribuée à l'objet appareil dans Entra ID.

Options de déploiement

☁️
Cloud only

Intune seul, identité Entra ID cloud. L'approche recommandée pour les nouvelles organisations ou les migrations complètes.

🔗
Hybride (Co-management)

Intune + Configuration Manager. Les charges de travail sont réparties (Windows Update par Intune, déploiement d'OS par SCCM, etc.). Idéal pour les migrations progressives.

📚 Sources Microsoft Learn, Microsoft Intune licensing — learn.microsoft.com/en-us/intune/fundamentals/licensing
Microsoft Security, Intune Pricing — microsoft.com/en-us/security/business/microsoft-intune-pricing

Quiz — Testez vos connaissances

6 questions pour vérifier que les concepts clés sont acquis. Cliquez sur la réponse de votre choix.

Glossaire

Les termes essentiels à maîtriser autour de Microsoft Intune.

UEM
Unified Endpoint Management. Gestion unifiée de tous les terminaux (PC, mobiles, IoT) depuis une plateforme unique.
MDM
Mobile Device Management. Gestion de l'appareil : inscription, configuration, conformité, effacement distant.
MAM
Mobile Application Management. Gestion des applications et données d'entreprise, sans nécessiter l'inscription de l'appareil.
Accès conditionnel
Mécanisme Entra ID qui autorise ou bloque l'accès aux ressources selon des conditions (conformité appareil, localisation, risque utilisateur).
App Protection Policy
Stratégie MAM qui protège les données d'entreprise dans une application (copier-coller, sauvegarde, chiffrement) sans gérer l'appareil.
Windows Autopilot
Service de provisionnement Zero-Touch : l'appareil est configuré et inscrit automatiquement dans Intune dès le premier démarrage.
Co-management
Mode hybride où Intune et Configuration Manager gèrent conjointement un appareil Windows, chaque charge de travail étant assignée à l'un ou l'autre.
CSP
Configuration Service Provider. Interface Windows utilisée par Intune pour appliquer des paramètres via le protocole MDM (OMA-DM/SyncML).
EPM
Endpoint Privilege Management. Fonctionnalité Intune Suite permettant l'élévation de privilèges ciblée sans donner les droits admin locaux.
Company Portal
Application utilisateur final pour inscrire son appareil, installer les applications d'entreprise et vérifier la conformité.