# Autopilot device preparation vs Autopilot classique : que choisir en 2026 ?

> Comparatif terrain entre Windows Autopilot device preparation et Windows Autopilot : architecture, scénarios, limites, hybride, pre-provisioning et migration.

- URL: https://benjamintestart.fr/fr/autopilot-device-preparation-vs-autopilot/
- Auteur: Benjamin Testart (Practice Leader Périphériques & consultant Microsoft Intune)
- Publié: 2026-09-28
- Mis à jour: 2026-09-28
- Catégorie: Microsoft Intune
- Langue: fr
- Tags: Windows Autopilot, Autopilot device preparation, Microsoft Intune, Microsoft Entra ID, Windows 365
- English version: https://benjamintestart.fr/en/autopilot-device-preparation-vs-autopilot/

## En bref

Choisissez Windows Autopilot device preparation pour des PC Windows 11 joints à Microsoft Entra en mode piloté par l'utilisateur, sans enregistrement du hash matériel, ou pour des Cloud PC Windows 365 en mode automatique. Gardez Windows Autopilot classique dès qu'il faut de la jointure hybride, du pre-provisioning, du self-deploying, Autopilot Reset, Windows 10 ou plus de 25 applications en OOBE.

En 2026, Windows Autopilot device preparation est le bon choix pour des PC Windows 11 joints à Microsoft Entra en mode piloté par l'utilisateur (et pour les Cloud PC Windows 365), tandis que Windows Autopilot classique reste indispensable dès que vous avez besoin de jointure hybride, de pre-provisioning, de self-deploying, d'Autopilot Reset ou de Windows 10. Les deux cohabitent sans difficulté dans un même tenant.

C'est une question que l'on me pose dans presque chaque projet de modern workplace : « on part sur la nouvelle version d'Autopilot ou on reste sur l'ancienne ? ». Voici ma grille de lecture, à jour des nouveautés de 2026.

## Deux produits, deux philosophies

**Windows Autopilot** (que j'appelle ici « classique ») est la solution historique. Il repose sur l'enregistrement préalable des appareils (le hash matériel), un profil de déploiement et une page d'état d'inscription (ESP). Il est très riche en options, mais aussi plus lourd à préparer et à dépanner.

**Windows Autopilot device preparation** est disponible depuis juin 2024. Microsoft l'a conçu autour de quatre objectifs : simple, rapide, observable et fiable. Il ne remplace pas Autopilot classique : c'est une seconde approche, qui couvre moins de scénarios mais les couvre mieux.

## L'architecture de device preparation

### Une seule stratégie

Tout se configure dans une **stratégie de préparation d'appareil** (Device preparation policy) : mode de déploiement, type de jointure, type de compte utilisateur, paramètres OOBE, applications et scripts. Fini l'empilement profil Autopilot + ESP + groupe dynamique.

### Enrollment Time Grouping

C'est le cœur du système. Au moment où l'utilisateur s'authentifie, l'appareil est ajouté **directement** à un groupe de sécurité d'appareils prédéfini. Les applications, scripts et stratégies affectés à ce groupe sont alors livrés immédiatement, sans attendre l'évaluation d'un groupe dynamique.

Quelques règles à connaître :

- Seules les applications et scripts **sélectionnés dans la stratégie** sont suivis pendant l'OOBE ; les autres affectations du groupe arrivent après le déploiement.
- Les stratégies de configuration affectées au groupe sont synchronisées, mais leur application **n'est pas suivie** : elles peuvent s'appliquer pendant ou après le déploiement.

### Le groupe d'appareils et l'Intune Provisioning Client

Le groupe doit être un **groupe de sécurité à appartenance attribuée** (pas dynamique), et son **propriétaire** doit être le principal de service **Intune Provisioning Client**, d'AppId `f1346770-5b25-470b-88bd-d5744ab7952c`. Dans certains tenants, il apparaît sous le nom **Intune Autopilot ConfidentialClient** : seul l'AppId compte.

S'il n'existe pas dans votre tenant, Microsoft documente sa création :

```powershell
Install-Module Microsoft.Graph.Authentication
Install-Module Microsoft.Graph.Applications
Connect-MgGraph -Scopes "Application.ReadWrite.All"
New-MgServicePrincipal -AppID f1346770-5b25-470b-88bd-d5744ab7952c
```

Une erreur 409 « already in use » signifie simplement qu'il existe déjà.

## Le comparatif complet

| Critère | Autopilot device preparation | Autopilot classique |
|---|---|---|
| Modes | Piloté par l'utilisateur, automatique (Windows 365) | Piloté par l'utilisateur, pre-provisioning, self-deploying, appareils existants |
| Jointure | Microsoft Entra uniquement | Microsoft Entra et hybride |
| Enregistrement (hash matériel) | Non requis | Requis |
| Objets à configurer | Stratégie + groupe d'appareils attribué (propriétaire Intune Provisioning Client) | Profil de déploiement + ESP |
| Configurations en OOBE | Basées sur l'appareil uniquement | ESP appareil et ESP utilisateur |
| Applications en OOBE | 25 max | 100 max (applications bloquantes de l'ESP) |
| Scripts PowerShell en OOBE | 10 max | Pas de limite équivalente documentée dans le comparatif |
| LOB et Win32 dans le même déploiement | Oui | Non |
| Rapport | Quasi temps réel, tous les déploiements | Appareils enregistrés uniquement, pas en temps réel |
| Autopilot Reset | Non | Oui |
| Versions Windows | Windows 11 24H2+, ou 22H2/23H2 avec KB5035942 | Windows 10 et 11 en versions supportées |
| GCC High / DoD | Oui | Non |
| HoloLens, Teams Rooms, DFCI, co-gestion | Non | Oui |

## Les scénarios pris en charge en 2026

### Piloté par l'utilisateur

C'est le scénario principal pour les PC physiques. L'utilisateur allume le PC, se connecte avec son compte Entra ID, et une page simplifiée affiche un **pourcentage de progression**. La stratégie est affectée à un **groupe d'utilisateurs** (ou directement à l'appareil avec device association, voir plus bas).

Un réglage que j'apprécie particulièrement : **User account type** sur **Standard User**. Device preparation retire alors l'utilisateur du groupe Administrateurs local avant qu'il n'arrive sur le bureau.

### Automatique pour Windows 365

Le mode automatique est généralement disponible depuis **mai 2026** pour Windows 365 Enterprise, Windows 365 Flex (dédié et partagé) et Windows 365 Cloud Apps ; il est en préversion pour Windows 365 Reserve. La stratégie est intégrée à la stratégie de provisionnement du Cloud PC et livre applications et scripts avant la première connexion.

### Ce qui n'est toujours pas pris en charge

J'ai vérifié la documentation au moment de la rédaction : le **self-deploying**, le **pre-provisioning** (ex-White Glove), le scénario **appareils existants** et **Autopilot Reset** restent réservés à Autopilot classique. Pour un kiosque, un poste partagé sans utilisateur ou une préparation en atelier par un partenaire, device preparation n'est donc pas la bonne réponse aujourd'hui.

## Hash matériel, corporate identifiers et device association

Avec device preparation, **pas besoin d'importer le hash matériel**. Mais si vous bloquez l'inscription des appareils personnels avec les restrictions d'inscription Intune, l'appareil doit être reconnu comme appareil d'entreprise. Deux options, au choix :

- **Corporate identifiers** : import du fabricant, du modèle et du numéro de série.
- **Device association** (ajoutée fin août 2026) : un marqueur d'affinité avec le tenant est écrit dans l'UEFI, avec une validation adossée au TPM. Les appareils associés sont automatiquement marqués comme appartenant à l'entreprise.

Device association débloque aussi des options jusqu'ici absentes de device preparation : langue, clavier, masquage du contrat de licence et des paramètres de confidentialité, et surtout un **modèle de nom d'appareil** (`%SERIAL%` ou `%RAND:x%`). Ces réglages ne s'appliquent **qu'aux appareils associés**.

Pour associer un appareil :

1. Démarrez le PC en OOBE et arrêtez-vous à la sélection de région.
2. Appuyez cinq fois sur la touche **Windows** pour ouvrir le menu Autopilot, puis choisissez **Export device information** pour générer un CSV sur une clé USB (NTFS recommandé).
3. Dans le centre d'administration Intune, allez dans **Appareils** > **Inscription** > **Device association** > **Devices**, puis **Ajouter** et importez le CSV (un appareil par fichier à ce jour).
4. Affectez éventuellement une stratégie de préparation directement à l'appareil.
5. L'association se finalise automatiquement quand l'appareil se connecte au réseau en OOBE.

Une affectation à l'appareil est **prioritaire** sur une affectation à l'utilisateur. Device association ne s'applique pas aux Cloud PC Windows 365.

## Applications et scripts pendant l'OOBE

Device preparation accepte jusqu'à **25 applications** (limite relevée de 10 à 25 en janvier 2026) : LOB, Win32, Microsoft Store (uniquement celles compatibles WinGet), Microsoft 365 Apps et Enterprise App Catalog. Il accepte aussi **10 scripts PowerShell**.

Mes règles de configuration :

1. Affectez chaque application et script sélectionné au **groupe d'appareils** de la stratégie.
2. Configurez-les en **contexte Système** (pour les scripts : **Run this script using the logged on credentials** sur **No**), puisqu'aucun utilisateur n'est connecté.
3. Ajustez **Minutes allowed before showing installation error** (entre 15 et 720) : la valeur couvre tout le déploiement, pas une application.
4. Ne mettez dans la stratégie que l'essentiel (sécurité, VPN, agent EDR, Microsoft 365 Apps) ; le reste arrivera après.

Avec Autopilot classique, l'ESP permet de bloquer l'accès au bureau jusqu'à l'installation de 100 applications et jusqu'à l'application des configurations utilisateur. Si ce verrou est une exigence de votre RSSI, c'est un argument pour rester sur le classique.

## Supervision et dépannage

C'est le grand point fort de device preparation. Le rapport **Windows Autopilot device preparation deployment status** (accessible notamment depuis **Appareils** > **Inscription**, onglet **Surveiller**) affiche en quasi temps réel, pour chaque appareil : profil et version, phase et statut du déploiement, état de chaque application et de chaque script, durée du déploiement. En cas d'échec, les journaux de diagnostic sont collectés automatiquement et téléchargeables depuis le rapport.

Autre détail utile : la propriété **enrollmentProfileName** est renseignée avec le nom de la stratégie, ce qui permet de construire des filtres d'affectation ou des groupes dynamiques pour la configuration post-déploiement.

## Prérequis à vérifier

- **Windows 11** 24H2 ou ultérieur, ou 22H2/23H2 avec KB5035942 (médias d'avril 2024 ou plus récents).
- Éditions Pro, Pro Education, Pro for Workstations, Enterprise, Education ou Enterprise LTSC.
- Inscription automatique MDM configurée et droit pour l'utilisateur de joindre des appareils à Microsoft Entra.
- Licences : Microsoft 365 Business Premium, E3/E5, F1/F3, A1/A3/A5, EMS E3/E5, ou Entra ID P1/P2 + Intune.
- Pour un administrateur délégué : la permission **Enrollment time device membership assignment** dans **Enrollment programs**.

## Quand choisir quoi ?

Choisissez **device preparation** si :

- votre parc est en Windows 11 et 100 % joint à Microsoft Entra ;
- vous ne voulez plus gérer l'import des hash avec vos revendeurs ;
- vous déployez des Cloud PC Windows 365 et voulez livrer applications et scripts avant la première connexion ;
- vous voulez un déploiement simple et un dépannage rapide.

Restez sur **Autopilot classique** si :

- vous avez encore de la jointure hybride ou de la co-gestion Configuration Manager ;
- vous faites du pre-provisioning en atelier ou du self-deploying (kiosques, postes partagés) ;
- vous utilisez Autopilot Reset, DFCI, HoloLens ou Teams Rooms ;
- vous devez bloquer le bureau jusqu'à l'application des configurations utilisateur.

## Conseils de migration

1. **Ne migrez pas tout d'un coup.** Les deux solutions cohabitent : commencez par un pilote sur une population Entra joined simple.
2. **Attention aux appareils déjà enregistrés.** Si un appareil est enregistré dans Autopilot et **non associé**, c'est le profil Autopilot classique qui s'exécute. Supprimez l'enregistrement ou associez l'appareil.
3. **Créez un groupe d'appareils dédié par stratégie**, sans réutiliser les groupes de l'ancien modèle.
4. **Revoyez les restrictions d'inscription** : sans corporate identifiers ni association, un appareil sera considéré comme personnel.
5. **Repassez vos applications en contexte Système** et réduisez la liste à l'essentiel.
6. **Revoyez vos groupes dynamiques et filtres** : pour les appareils issus de device preparation, appuyez-vous sur la propriété enrollmentProfileName.

Device preparation n'est pas encore un remplaçant complet d'Autopilot classique, mais pour un parc Windows 11 cloud natif, c'est aujourd'hui l'option que je recommande par défaut.

## Points clés à retenir

- Device preparation repose sur une stratégie unique et un groupe de sécurité d'appareils attribué dont le propriétaire est le principal de service Intune Provisioning Client (AppId f1346770-5b25-470b-88bd-d5744ab7952c).
- Aucun enregistrement du hash matériel n'est requis ; corporate identifiers ou device association servent si vous bloquez les appareils personnels.
- Device preparation ne gère ni la jointure hybride, ni le pre-provisioning, ni le self-deploying, ni Autopilot Reset, ni Windows 10.
- Pendant l'OOBE : 25 applications et 10 scripts PowerShell maximum en device preparation, contre 100 applications bloquantes avec l'ESP du modèle classique.
- Les deux solutions cohabitent dans un même tenant, mais un appareil enregistré et non associé exécutera toujours le profil Autopilot classique.

## Questions fréquentes

### Autopilot device preparation nécessite-t-il d'importer le hash matériel ?

Non. L'enregistrement des appareils n'est pas requis. Si vous bloquez l'inscription des appareils personnels, il faut en revanche importer des corporate identifiers (fabricant, modèle, numéro de série) ou associer les appareils au tenant.

### Autopilot device preparation prend-il en charge la jointure hybride Microsoft Entra ?

Non. Seule la jointure Microsoft Entra est prise en charge. Pour un appareil joint hybride, il faut rester sur Windows Autopilot classique avec le connecteur Intune pour Active Directory.

### Le mode self-deploying est-il disponible avec Autopilot device preparation ?

Non, pas à date. Le tableau comparatif de Microsoft indique que les scénarios self-deploying, pre-provisioning et appareils existants restent réservés à Windows Autopilot classique. Le mode automatique de device preparation est destiné aux Cloud PC Windows 365.

### Combien d'applications peut-on installer pendant l'OOBE avec device preparation ?

Jusqu'à 25 applications (LOB, Win32, Microsoft Store compatibles WinGet, Microsoft 365, Enterprise App Catalog) et 10 scripts PowerShell. Les autres applications affectées au groupe d'appareils s'installent après la fin du déploiement.

## Sources et documentation

- [Comparer Windows Autopilot device preparation et Windows Autopilot](https://learn.microsoft.com/fr-fr/autopilot/device-preparation/compare)
- [Vue d'ensemble de Windows Autopilot device preparation](https://learn.microsoft.com/fr-fr/autopilot/device-preparation/overview)
- [Prérequis de Windows Autopilot device preparation](https://learn.microsoft.com/fr-fr/autopilot/device-preparation/requirements)
- [Nouveautés de Windows Autopilot device preparation](https://learn.microsoft.com/fr-fr/autopilot/device-preparation/whats-new)
- [Vue d'ensemble de Windows Autopilot device association](https://learn.microsoft.com/fr-fr/autopilot/device-preparation/device-association/overview)
