Microsoft Intune

Autopilot device preparation vs Autopilot classique : que choisir en 2026 ?

Comparatif terrain entre Windows Autopilot device preparation et Windows Autopilot : architecture, scénarios, limites, hybride, pre-provisioning et migration.

Autopilot device preparation vs Autopilot classique : que choisir en 2026 ?
En bref

Choisissez Windows Autopilot device preparation pour des PC Windows 11 joints à Microsoft Entra en mode piloté par l'utilisateur, sans enregistrement du hash matériel, ou pour des Cloud PC Windows 365 en mode automatique. Gardez Windows Autopilot classique dès qu'il faut de la jointure hybride, du pre-provisioning, du self-deploying, Autopilot Reset, Windows 10 ou plus de 25 applications en OOBE.

En 2026, Windows Autopilot device preparation est le bon choix pour des PC Windows 11 joints à Microsoft Entra en mode piloté par l’utilisateur (et pour les Cloud PC Windows 365), tandis que Windows Autopilot classique reste indispensable dès que vous avez besoin de jointure hybride, de pre-provisioning, de self-deploying, d’Autopilot Reset ou de Windows 10. Les deux cohabitent sans difficulté dans un même tenant.

C’est une question que l’on me pose dans presque chaque projet de modern workplace : « on part sur la nouvelle version d’Autopilot ou on reste sur l’ancienne ? ». Voici ma grille de lecture, à jour des nouveautés de 2026.

Deux produits, deux philosophies

Windows Autopilot (que j’appelle ici « classique ») est la solution historique. Il repose sur l’enregistrement préalable des appareils (le hash matériel), un profil de déploiement et une page d’état d’inscription (ESP). Il est très riche en options, mais aussi plus lourd à préparer et à dépanner.

Windows Autopilot device preparation est disponible depuis juin 2024. Microsoft l’a conçu autour de quatre objectifs : simple, rapide, observable et fiable. Il ne remplace pas Autopilot classique : c’est une seconde approche, qui couvre moins de scénarios mais les couvre mieux.

L’architecture de device preparation

Une seule stratégie

Tout se configure dans une stratégie de préparation d’appareil (Device preparation policy) : mode de déploiement, type de jointure, type de compte utilisateur, paramètres OOBE, applications et scripts. Fini l’empilement profil Autopilot + ESP + groupe dynamique.

Enrollment Time Grouping

C’est le cœur du système. Au moment où l’utilisateur s’authentifie, l’appareil est ajouté directement à un groupe de sécurité d’appareils prédéfini. Les applications, scripts et stratégies affectés à ce groupe sont alors livrés immédiatement, sans attendre l’évaluation d’un groupe dynamique.

Quelques règles à connaître :

  • Seules les applications et scripts sélectionnés dans la stratégie sont suivis pendant l’OOBE ; les autres affectations du groupe arrivent après le déploiement.
  • Les stratégies de configuration affectées au groupe sont synchronisées, mais leur application n’est pas suivie : elles peuvent s’appliquer pendant ou après le déploiement.

Le groupe d’appareils et l’Intune Provisioning Client

Le groupe doit être un groupe de sécurité à appartenance attribuée (pas dynamique), et son propriétaire doit être le principal de service Intune Provisioning Client, d’AppId f1346770-5b25-470b-88bd-d5744ab7952c. Dans certains tenants, il apparaît sous le nom Intune Autopilot ConfidentialClient : seul l’AppId compte.

S’il n’existe pas dans votre tenant, Microsoft documente sa création :

Install-Module Microsoft.Graph.Authentication
Install-Module Microsoft.Graph.Applications
Connect-MgGraph -Scopes "Application.ReadWrite.All"
New-MgServicePrincipal -AppID f1346770-5b25-470b-88bd-d5744ab7952c

Une erreur 409 « already in use » signifie simplement qu’il existe déjà.

Le comparatif complet

Critère Autopilot device preparation Autopilot classique
Modes Piloté par l’utilisateur, automatique (Windows 365) Piloté par l’utilisateur, pre-provisioning, self-deploying, appareils existants
Jointure Microsoft Entra uniquement Microsoft Entra et hybride
Enregistrement (hash matériel) Non requis Requis
Objets à configurer Stratégie + groupe d’appareils attribué (propriétaire Intune Provisioning Client) Profil de déploiement + ESP
Configurations en OOBE Basées sur l’appareil uniquement ESP appareil et ESP utilisateur
Applications en OOBE 25 max 100 max (applications bloquantes de l’ESP)
Scripts PowerShell en OOBE 10 max Pas de limite équivalente documentée dans le comparatif
LOB et Win32 dans le même déploiement Oui Non
Rapport Quasi temps réel, tous les déploiements Appareils enregistrés uniquement, pas en temps réel
Autopilot Reset Non Oui
Versions Windows Windows 11 24H2+, ou 22H2/23H2 avec KB5035942 Windows 10 et 11 en versions supportées
GCC High / DoD Oui Non
HoloLens, Teams Rooms, DFCI, co-gestion Non Oui

Les scénarios pris en charge en 2026

Piloté par l’utilisateur

C’est le scénario principal pour les PC physiques. L’utilisateur allume le PC, se connecte avec son compte Entra ID, et une page simplifiée affiche un pourcentage de progression. La stratégie est affectée à un groupe d’utilisateurs (ou directement à l’appareil avec device association, voir plus bas).

Un réglage que j’apprécie particulièrement : User account type sur Standard User. Device preparation retire alors l’utilisateur du groupe Administrateurs local avant qu’il n’arrive sur le bureau.

Automatique pour Windows 365

Le mode automatique est généralement disponible depuis mai 2026 pour Windows 365 Enterprise, Windows 365 Flex (dédié et partagé) et Windows 365 Cloud Apps ; il est en préversion pour Windows 365 Reserve. La stratégie est intégrée à la stratégie de provisionnement du Cloud PC et livre applications et scripts avant la première connexion.

Ce qui n’est toujours pas pris en charge

J’ai vérifié la documentation au moment de la rédaction : le self-deploying, le pre-provisioning (ex-White Glove), le scénario appareils existants et Autopilot Reset restent réservés à Autopilot classique. Pour un kiosque, un poste partagé sans utilisateur ou une préparation en atelier par un partenaire, device preparation n’est donc pas la bonne réponse aujourd’hui.

Hash matériel, corporate identifiers et device association

Avec device preparation, pas besoin d’importer le hash matériel. Mais si vous bloquez l’inscription des appareils personnels avec les restrictions d’inscription Intune, l’appareil doit être reconnu comme appareil d’entreprise. Deux options, au choix :

  • Corporate identifiers : import du fabricant, du modèle et du numéro de série.
  • Device association (ajoutée fin août 2026) : un marqueur d’affinité avec le tenant est écrit dans l’UEFI, avec une validation adossée au TPM. Les appareils associés sont automatiquement marqués comme appartenant à l’entreprise.

Device association débloque aussi des options jusqu’ici absentes de device preparation : langue, clavier, masquage du contrat de licence et des paramètres de confidentialité, et surtout un modèle de nom d’appareil (%SERIAL% ou %RAND:x%). Ces réglages ne s’appliquent qu’aux appareils associés.

Pour associer un appareil :

  1. Démarrez le PC en OOBE et arrêtez-vous à la sélection de région.
  2. Appuyez cinq fois sur la touche Windows pour ouvrir le menu Autopilot, puis choisissez Export device information pour générer un CSV sur une clé USB (NTFS recommandé).
  3. Dans le centre d’administration Intune, allez dans Appareils > Inscription > Device association > Devices, puis Ajouter et importez le CSV (un appareil par fichier à ce jour).
  4. Affectez éventuellement une stratégie de préparation directement à l’appareil.
  5. L’association se finalise automatiquement quand l’appareil se connecte au réseau en OOBE.

Une affectation à l’appareil est prioritaire sur une affectation à l’utilisateur. Device association ne s’applique pas aux Cloud PC Windows 365.

Applications et scripts pendant l’OOBE

Device preparation accepte jusqu’à 25 applications (limite relevée de 10 à 25 en janvier 2026) : LOB, Win32, Microsoft Store (uniquement celles compatibles WinGet), Microsoft 365 Apps et Enterprise App Catalog. Il accepte aussi 10 scripts PowerShell.

Mes règles de configuration :

  1. Affectez chaque application et script sélectionné au groupe d’appareils de la stratégie.
  2. Configurez-les en contexte Système (pour les scripts : Run this script using the logged on credentials sur No), puisqu’aucun utilisateur n’est connecté.
  3. Ajustez Minutes allowed before showing installation error (entre 15 et 720) : la valeur couvre tout le déploiement, pas une application.
  4. Ne mettez dans la stratégie que l’essentiel (sécurité, VPN, agent EDR, Microsoft 365 Apps) ; le reste arrivera après.

Avec Autopilot classique, l’ESP permet de bloquer l’accès au bureau jusqu’à l’installation de 100 applications et jusqu’à l’application des configurations utilisateur. Si ce verrou est une exigence de votre RSSI, c’est un argument pour rester sur le classique.

Supervision et dépannage

C’est le grand point fort de device preparation. Le rapport Windows Autopilot device preparation deployment status (accessible notamment depuis Appareils > Inscription, onglet Surveiller) affiche en quasi temps réel, pour chaque appareil : profil et version, phase et statut du déploiement, état de chaque application et de chaque script, durée du déploiement. En cas d’échec, les journaux de diagnostic sont collectés automatiquement et téléchargeables depuis le rapport.

Autre détail utile : la propriété enrollmentProfileName est renseignée avec le nom de la stratégie, ce qui permet de construire des filtres d’affectation ou des groupes dynamiques pour la configuration post-déploiement.

Prérequis à vérifier

  • Windows 11 24H2 ou ultérieur, ou 22H2/23H2 avec KB5035942 (médias d’avril 2024 ou plus récents).
  • Éditions Pro, Pro Education, Pro for Workstations, Enterprise, Education ou Enterprise LTSC.
  • Inscription automatique MDM configurée et droit pour l’utilisateur de joindre des appareils à Microsoft Entra.
  • Licences : Microsoft 365 Business Premium, E3/E5, F1/F3, A1/A3/A5, EMS E3/E5, ou Entra ID P1/P2 + Intune.
  • Pour un administrateur délégué : la permission Enrollment time device membership assignment dans Enrollment programs.

Quand choisir quoi ?

Choisissez device preparation si :

  • votre parc est en Windows 11 et 100 % joint à Microsoft Entra ;
  • vous ne voulez plus gérer l’import des hash avec vos revendeurs ;
  • vous déployez des Cloud PC Windows 365 et voulez livrer applications et scripts avant la première connexion ;
  • vous voulez un déploiement simple et un dépannage rapide.

Restez sur Autopilot classique si :

  • vous avez encore de la jointure hybride ou de la co-gestion Configuration Manager ;
  • vous faites du pre-provisioning en atelier ou du self-deploying (kiosques, postes partagés) ;
  • vous utilisez Autopilot Reset, DFCI, HoloLens ou Teams Rooms ;
  • vous devez bloquer le bureau jusqu’à l’application des configurations utilisateur.

Conseils de migration

  1. Ne migrez pas tout d’un coup. Les deux solutions cohabitent : commencez par un pilote sur une population Entra joined simple.
  2. Attention aux appareils déjà enregistrés. Si un appareil est enregistré dans Autopilot et non associé, c’est le profil Autopilot classique qui s’exécute. Supprimez l’enregistrement ou associez l’appareil.
  3. Créez un groupe d’appareils dédié par stratégie, sans réutiliser les groupes de l’ancien modèle.
  4. Revoyez les restrictions d’inscription : sans corporate identifiers ni association, un appareil sera considéré comme personnel.
  5. Repassez vos applications en contexte Système et réduisez la liste à l’essentiel.
  6. Revoyez vos groupes dynamiques et filtres : pour les appareils issus de device preparation, appuyez-vous sur la propriété enrollmentProfileName.

Device preparation n’est pas encore un remplaçant complet d’Autopilot classique, mais pour un parc Windows 11 cloud natif, c’est aujourd’hui l’option que je recommande par défaut.

Points clés à retenir

  • Device preparation repose sur une stratégie unique et un groupe de sécurité d'appareils attribué dont le propriétaire est le principal de service Intune Provisioning Client (AppId f1346770-5b25-470b-88bd-d5744ab7952c).
  • Aucun enregistrement du hash matériel n'est requis ; corporate identifiers ou device association servent si vous bloquez les appareils personnels.
  • Device preparation ne gère ni la jointure hybride, ni le pre-provisioning, ni le self-deploying, ni Autopilot Reset, ni Windows 10.
  • Pendant l'OOBE : 25 applications et 10 scripts PowerShell maximum en device preparation, contre 100 applications bloquantes avec l'ESP du modèle classique.
  • Les deux solutions cohabitent dans un même tenant, mais un appareil enregistré et non associé exécutera toujours le profil Autopilot classique.

Questions fréquentes

Autopilot device preparation nécessite-t-il d'importer le hash matériel ?

Non. L'enregistrement des appareils n'est pas requis. Si vous bloquez l'inscription des appareils personnels, il faut en revanche importer des corporate identifiers (fabricant, modèle, numéro de série) ou associer les appareils au tenant.

Autopilot device preparation prend-il en charge la jointure hybride Microsoft Entra ?

Non. Seule la jointure Microsoft Entra est prise en charge. Pour un appareil joint hybride, il faut rester sur Windows Autopilot classique avec le connecteur Intune pour Active Directory.

Le mode self-deploying est-il disponible avec Autopilot device preparation ?

Non, pas à date. Le tableau comparatif de Microsoft indique que les scénarios self-deploying, pre-provisioning et appareils existants restent réservés à Windows Autopilot classique. Le mode automatique de device preparation est destiné aux Cloud PC Windows 365.

Combien d'applications peut-on installer pendant l'OOBE avec device preparation ?

Jusqu'à 25 applications (LOB, Win32, Microsoft Store compatibles WinGet, Microsoft 365, Enterprise App Catalog) et 10 scripts PowerShell. Les autres applications affectées au groupe d'appareils s'installent après la fin du déploiement.

Sources et documentation

#Windows Autopilot#Autopilot device preparation#Microsoft Intune#Microsoft Entra ID#Windows 365