Qu'est-ce que Microsoft Intune ?
D'un service cloud de gestion de mobiles à la plateforme unifiée de gestion des terminaux de Microsoft : parcours, positionnement et principes fondamentaux.
Définition
Microsoft Intune est un service cloud de gestion unifiée des terminaux (UEM : Unified Endpoint Management). Il permet aux organisations de gérer et sécuriser l'ensemble de leurs appareils (Windows, macOS, iOS/iPadOS, Android, Linux) ainsi que les applications qui y sont déployées, depuis une console d'administration unique accessible à l'adresse intune.microsoft.com.
Intune couvre deux grandes fonctions complémentaires :
Mobile Device Management. Contrôle de l'appareil lui-même : inscription, configuration, conformité, chiffrement, effacement à distance.
Mobile Application Management. Contrôle des applications et des données d'entreprise, y compris sur les appareils personnels (BYOD) sans inscrire l'appareil.
Chronologie : de Windows Intune à la famille Intune
endpoint.microsoft.com à intune.microsoft.com.Principes fondamentaux
Aucune infrastructure on-premises requise. Le plan de contrôle est hébergé dans Azure. L'administration se fait depuis un navigateur, n'importe où.
Intune alimente l'accès conditionnel Entra ID : seuls les appareils conformes et les utilisateurs vérifiés accèdent aux ressources. « Never trust, always verify. »
Intégration native avec Microsoft Defender for Endpoint. Les signaux de risque machine alimentent directement les politiques de conformité Intune.
Windows, macOS, iOS/iPadOS, Android (AOSP inclus), Linux (Ubuntu, RHEL). Un seul outil pour tout le parc, y compris les appareils spécialisés (kiosques, casques).
Architecture et composants clés
L'architecture Intune s'organise en couches. Microsoft la décrit officiellement en sept niveaux. Cliquez sur chaque couche pour explorer ses composants.
Le cœur du service, hébergé dans Azure. Il stocke les configurations, applique les stratégies, expose les API (Microsoft Graph) et fournit les portails d'administration (Intune Admin Center) et utilisateur (Company Portal).
Les appareils gérés par Intune. Chaque plateforme dispose de son propre protocole d'inscription et de son jeu de stratégies (CSP pour Windows, profils MDM pour Apple, Android Enterprise pour Android).
Les produits Microsoft dont la vocation première est la gestion de terminaux. Ils complètent Intune pour couvrir des scénarios spécifiques : déploiement initial, co-management avec le parc historique, mises à jour automatisées.
Services cloud externes qu'Intune intègre via des connecteurs. Ils enrichissent les capacités natives : certificats, MTD tiers, gestion Apple/Google.
Produits Microsoft qui ne sont pas de la gestion de terminaux en soi mais s'intègrent étroitement à Intune pour l'identité, la sécurité et la conformité.
Solutions tierces qui s'intègrent à Intune via des API ou des connecteurs MTD (Mobile Threat Defense) pour fournir des signaux de risque ou des capacités complémentaires.
Flux de communication simplifié
Intune Service ──▶ Stratégies & Apps ──▶ Appareil
Appareil ──▶ État de conformité ──▶ Entra ID (Accès conditionnel)
Defender ──▶ Signal de risque ──▶ Intune (Compliance)
Comparaison avec d'autres solutions MDM/MAM
Intune n'est pas le seul acteur du marché UEM. Voici comment il se positionne face aux principales alternatives en 2026.
| Critère | Microsoft Intune | VMware Workspace ONE (Omnissa) | Jamf Pro | ManageEngine Endpoint Central |
|---|---|---|---|---|
| Type | UEM cloud-natif | UEM cloud + on-prem | MDM spécialisé Apple | UEM on-prem / cloud |
| Plateformes | Windows, macOS, iOS, Android, Linux | Windows, macOS, iOS, Android, ChromeOS, Linux | macOS, iOS, iPadOS, tvOS, visionOS | Windows, macOS, iOS, Android, Linux, ChromeOS |
| Force principale | Intégration native M365, Entra ID, Defender | Couverture multi-OS, intelligence, VDI Horizon | Profondeur Apple inégalée, support Day Zero | Rapport qualité-prix, patch management |
| MAM sans inscription | Oui (App Protection Policies) | Oui | Non | Partiel |
| Accès conditionnel natif | Oui (Entra ID) | Via intégration IdP | Via intégration Entra/Okta | Non natif |
| Coût pour un client M365 E3 | Inclus (Plan 1) | Licence séparée requise | Licence séparée requise | Licence séparée (~10-12 $/endpoint/an) |
| Co-management SCCM | Natif | Non | Non | Non |
| Certifications | FedRAMP High, ISO 27001, SOC 1/2/3, HIPAA | SOC 2, ISO 27001, FedRAMP, HIPAA | SOC 2, ISO 27001 | SOC 2, ISO 27001 |
| Idéal pour | Organisations investies dans M365 / environnement mixte Windows-first | Flottes hétérogènes multi-OS, environnements VDI | Flottes Apple (≥ 30 % Mac) | PME, budgets serrés, déploiement rapide |
Quand choisir quoi ?
Intune est le choix naturel. Inclus dans la licence, intégration native, pas de coût additionnel, co-management avec SCCM pour la transition.
Jamf Pro en complément d'Intune. Jamf excelle sur macOS/iOS avec un support Day Zero des nouvelles versions. Beaucoup d'organisations font coexister les deux.
Workspace ONE (Omnissa) reste pertinent pour les environnements multi-OS massifs, surtout avec du VDI Horizon. Mais attention au modèle de licence post-Broadcom.
Si l'organisation a déjà Microsoft 365 Business Premium, Intune Plan 1 est inclus. Sinon, ManageEngine offre un bon rapport fonctionnalité/prix.
Licences et options de déploiement
La gamme Intune s'articule en trois niveaux de licence empilables. Chaque niveau supérieur inclut le précédent. Depuis juillet 2026, plusieurs fonctionnalités premium sont intégrées directement dans M365 E3/E5.
- MDM multi-plateforme (inscription, config, conformité)
- MAM et App Protection Policies
- Windows Autopilot
- Co-management avec Configuration Manager
- Accès conditionnel (avec Entra ID)
- Reporting et Endpoint Analytics de base
- Microsoft Tunnel for MAM
- Gestion d'appareils spécialisés (kiosques, casques, IoT)
- Mises à jour firmware (FOTA) Android
- Tout Plan 2
- Endpoint Privilege Management (EPM)
- Enterprise App Management (EAM)
- Remote Help
- Microsoft Cloud PKI
- Advanced Analytics (anomalies, device timeline, requêtes temps réel)
Quel bundle inclut quoi ?
| Abonnement | Plan 1 | Plan 2 | Suite | Config Manager |
|---|---|---|---|---|
| M365 Business Premium | ✓ | — | — | — |
| M365 E3 (juil. 2026+) | ✓ | ✓ | — | ✓ |
| M365 E5 (juil. 2026+) | ✓ | ✓ | — (fonctionnalités partielles) | ✓ |
| EMS E3 | ✓ | — | — | ✓ |
| EMS E5 | ✓ | — | — | ✓ |
| Office 365 E3/E5 | ✗ | — | — | — |
Licence utilisateur vs licence appareil
La licence standard est par utilisateur : un utilisateur licencié peut inscrire plusieurs appareils. Pour les cas où aucun utilisateur n'est associé (kiosques, salles de réunion, appareils partagés), Microsoft propose une licence Intune Plan 1 Device (~2 $/appareil/mois), attribuée à l'objet appareil dans Entra ID.
Options de déploiement
Intune seul, identité Entra ID cloud. L'approche recommandée pour les nouvelles organisations ou les migrations complètes.
Intune + Configuration Manager. Les charges de travail sont réparties (Windows Update par Intune, déploiement d'OS par SCCM, etc.). Idéal pour les migrations progressives.
Microsoft Security, Intune Pricing — microsoft.com/en-us/security/business/microsoft-intune-pricing
Quiz — Testez vos connaissances
6 questions pour vérifier que les concepts clés sont acquis. Cliquez sur la réponse de votre choix.
Glossaire
Les termes essentiels à maîtriser autour de Microsoft Intune.