Microsoft a lancé un sondage pour connaître les investissements à réaliser sur Windows Server vNext et spécialement la fonctionnalité des serveurs de fichiers. Le but est de comprendre la taille des ensembles de données.
Microsoft a lancé un sondage pour connaître les investissements à réaliser sur Windows Server vNext et spécialement la fonctionnalité des serveurs de fichiers. Le but est de comprendre la taille des ensembles de données.
L’équipe du support Intune a publié un billet sur les permissions des applications Android for Work. L’administrateur doit valider les permissions des applications Android for Work pour l’utilisateur. L’utilisateur n’est alors pas sollicité pour les permissions des applications lors de l’installation.
Le problème survient lorsque le développeur publie une nouvelle version de l’application avec des permissions additionnelles. Dans ce cas, les permissions ne sont pas automatiquement acceptées lorsque vous avez approuvé l’application.
Le comportement suivant est alors observé :
Vous devez alors vous connecter au Google Play for Work afin d’approuver les applications dans l’onglet Updates.
Microsoft travaille sur le scénario pour améliorer le comportement.
Microsoft a publié un outil d’analyse à la migration vers la solution d’administration de périphériques mobiles (MDM) Microsoft Intune. MDM Migration Analysis Tool permet notamment d’évaluer l’effort nécessaire pour passer du modèle de stratégie de groupe (GPO) vers la gestion moderne par MDM.
MMAT effectue un inventaire des paramètres de stratégies de groupe et trouve les paramètres MDM associé à partir des documentations MSDN, etc. L’outil s’exécute en regardant les stratégies appliquées à l’ordinateur et à l’utilisateur courant.
Il faudra pour cela :
Microsoft vient d’annoncer la Public Preview d’une nouvelle fonctionnalité proposée par l’accès conditionnel (Conditional Access) dans Azure Active Directory. Il devient possible de créer des stratégies d’accès permettant de limiter la capacité de télécharger, imprimer, ou synchroniser dans SharePoint et OneDrive basé sur l’état du périphérique. Cette capacité couple donc Microsoft Intune et Azure Active Directory pour donner ou bloquer l’accès aux ressources basé sur l’état de conformité. Le but est bien entendu de donner un accès par navigateur uniquement aux périphériques non gérés en désactivant les capacités de téléchargement, impression et synchronisation.
Plus d’informations sur : https://blogs.technet.microsoft.com/enterprisemobility/2017/03/09/conditional-access-limited-access-policies-for-sharepoint-are-in-public-preview/
Il y a quelques mois, Microsoft a annoncé le support d’Android for Work par Microsoft Intune. Le support dans un mode hybride par Configuration Manager couplé avec Microsoft Intune est attendu pour ce début d’année 2017. Ce billet s’attachera à détailler la configuration de Microsoft Intune dans mode autonome. Android for Work est un ensemble de fonctionnalités à destination des périphériques Android qui permettent de séparer les données personnelles des données professionnels en utilisant le principe d’un profil professionnel contenant les applications et données. Ce mode de gestion est apporté directement via le système Android à partir de la version 5.0 (Lollipop) et plus. Il offre une vraie couche d’administration directement intégrée dans le système Android. Pour les périphériques de version inférieur 4.x, la gestion Android conventionnel apportée par le portail d’entreprise est toujours présente.
Le principe d’Android for Work est d’apporter une solution d’administration qui n’affecte pas l’ensemble du périphérique. Il y a une véritable séparation entre la partie personnelle et le conteneur d’entreprise (Work Profile). Toutes les applications du profil d’entreprise sont marquées avec une valise orange pour permettre la différentiation avec les applications personnelles.
Parmi les capacités offertes par Android for Work, on retrouve :
Configuration d’Android for Work
Nous assumerons que votre environnement est déjà configuré (autorité de gestion déjà paramétré, comptes utilisateurs créés, etc.).
Connectez-vous au portail Azure avec un compte administrateur. Naviguez dans Admin – Mobile Device Management – Android for Work. Cliquez sur Configure pour lancer la configuration. Note : En fonction du navigateur, il se peut que vous deviez autoriser l'ouverture d'une popup.
Cette opération ouvre la page de création d’une organisation sur le Google Play pour Android for Work. Cliquez sur Connexion et connectez-vous avec un compte Gmail d’entreprise ou créé pour l’occasion. Ce dernier sera associé à toutes les tâches d’administration liées à Android for Work. Il sera notamment utilisé pour aller gérer, acquérir ou publier des applications dans la console Play for Work.
Choisissez ensuite Premiers Pas. Entrez le nom de l’organisation choisi et acceptez le contrat de licences.
Confirmez et finalisez l’inscription.
Une fois revenu sur le portail, vous pouvez observer la liaison. Vous pouvez effectuer une synchronisation manuelle lorsque vous avez sélectionner les applications dans le Google Play’s Android for Work.
En outre, vous devez choisir les paramètres d’enregistrement entre :
Il faudra sélectionner une des deux dernières options pour permettre l’enregistrement en mode Android for Work
Enregistrement d’un périphérique avec Android for Work
Commencez par télécharger le portail d’entreprise sur le Google Play Store. Ouvrez l’application et procédez à la connexion :
Une fois la connexion effectuée, vous devez configurer Android for Work et enregistrer le périphérique dans la solution d’administration. Cliquez sur Commencer.
Les écrans qui suivent expliquent à l’utilisateur l’intérêt de créer un profil professionnel, les informations relatives au respect de la vie privée, et les grandes étapes qui vont suivre.
Les étapes qui suivent correspondent à l’installation et la configuration d’Android for Work sur le périphérique avec les conditions d’utilisation, l’autorisation de gestion du profil Android for Work par le portail d’entreprise, et la validation des informations relatives aux capacités de l’administrateur
Une fois effectué, la configuration du profil Android for Work intervient.
Vous arrivez ensuite sur un écran qui vous incite à ouvrir le portail d’entreprise qui comporte un badge professionnel (attaché case ??). Vous retrouvez pour cela un dossier Travail ou Work comprenant les applications d’entreprise.
Ouvrez le portail d’entreprise avec l’icône Android for Work et connectez-vous avec l’identifiant de l’utilisateur. L’application du portail d’entreprise vous signale maintenant que la configuration du profil professionnel est faite. Il ne reste plus que l’enregistrement du périphérique et la conformité.
Une fois terminé, le portail d’entreprise valide l’ensemble des éléments.
En ouvrant les paramètres du téléphone et en naviguant dans les comptes, on peut observer qu’un compte géré et un compte professionnel ont été créés.
Votre périphérique est enfin prêt à recevoir des stratégies Android for Work ou des applications via le Google Play’s Android for Work.
Note : Merci à mon camarade Alban qui m’a gentiment prêté son Android. Vous pouvez consulter son blog sur les solutions de collaboration (Office 365, etc.).
Je vous parlais il y a quelques semaines de la dépréciation d’une des URLs utilisés pour l’enregistrement des périphériques. L’équipe du support Microsoft Intune revient avec un article détaillant quels sont les alias CNAME utilisé pour la découverte automatique lors de l’enregistrement.
On retrouve les indications suivantes :
Plus d’informations sur le billet : Which CNAMEs to use for Auto-discovery during MDM Enrollment
Microsoft a mis en ligne de nouveaux Virtual Labs gratuits pour Windows 10. Ils sont fournis au travers de la plateforme TechNet Virtual Labs et fournissent des cas réels sur les sujets suivants :
Déploiement de Windows 10
Sécurité de Windows 10
Vous pouvez retrouver tous les labs directement depuis l’URL : https://aka.ms/w10virtuallabs.
Microsoft vient de publier le Management Pack (10.0.5.0) pour superviser le rôle Remote Desktop Services de Windows Server 2016. Ce Management Pack est supporté sur System Center 2012 Operations Manager ou plus. Pour rappel, System Center Operations Manager (SCOM) fait partie de la gamme System Center, il propose une supervision souple et évolutive de l’exploitation au niveau de toute l’entreprise, réduisant la complexité liée à l’administration d’un environnement informatique, et diminuant ainsi le coût d’exploitation. Ce logiciel permet une gestion complète des événements, des contrôles proactifs et des alertes, et assure une gestion des services de bout en bout. Il établit des analyses de tendance et des rapports, et contient une base de connaissances sur les applications et le système.
Le Management Pack permet la supervision des rôles suivants :
Lisez le guide pour implémenter et obtenir plus d’information sur ce qui est supervisé par défaut ou ce qui doit être activé via des overrides.
Télécharger Microsoft Remote Desktop Services Management Pack for System Center 2016
L’équipe Microsoft Intune a publié un billet concernant des problèmes de chiffrement remontés par les utilisateurs Android. En effet, le portail d’entreprise détecte si le périphérique n’est pas chiffré. L’investigation faite par Micorosft montre que certains fabricants utilisent des méthode de chiffrement qui ne sont pas celles recommandées par Google. Le périphérique Huawei Honor 8 est concerné et le portail d’entreprise bloque l’accès aux ressources de l’entreprise puisque ce périphérique ne suit pas les bonnes pratiques Android.
Vous devrez donc déterminer si le chiffrement est important pour voter entreprise, vous devrez alors adapter les stratégies de votre entreprise.
Plus d’informations sur : https://blogs.technet.microsoft.com/intunesupport/2017/03/02/support-tip-encryption-issue-with-some-android-devices-such-as-huawei-honor-8/
Microsoft a mis à disposition l’ISO de la nouvelle Build 15042 de Windows 10 Insider Preview. Cette Build apporte les changements suivants :
Plus d’informations sur : http://blogs.windows.com/bloggingwindows/2015/04/29/new-windows-10-insider-preview-build-10074-now-available/
Brad Anderson (VP Corporate President Enterprise Mobility – MSFT) nous dresse son état des lieux de la mobilité en entreprise. On apprend ainsi que 86% des entreprises indiquent migrer les machines vers Windows 10 dans les 3 à 4 ans. 47% de ces entreprises pensent même migrer dans les 12 prochains mois. 83% planifient la convergence de la gestion des PCs et de la mobilité que ce soit en termes de stratégie ou d’équipe. 44% des entreprises planifient cette convergence dans les 12 prochains mois.
D’une manière général, Microsoft observe une accélération significative du déploiement de Windows 10. La gestion de Windows 10 se fait principalement par System Center Configuration Manager et Microsoft Intune. Aujourd’hui plus de 99% des machines qui reportent de la télémétrie sont gérés par ConfigMgr et Intune.
Sur les plus de 85 Millions d’utilisateurs Office 365, plus de 95% des identités cloud sont gérés par Azure Active Directory.
Dans le dernier trimestre, EMS a eu une croissance de 135% avec un écart de 400% par rapport aux autres fournisseurs EMM. Microsoft a quelques 41 000 clients uniques. Ce qui représente entre 200 à 300% de plus que les autres fournisseurs EMM.
On apprend aussi qu’Office 365, Skype, Linkedin représentent les applications Cloud les plus utilisées par les employées.
Pour en apprendre plus, je vous invite à lire son article : What is Happening Inside Enterprise Mobility?
Microsoft vient d’annoncer la mise à disposition d’un nouvel ensemble de fonctionnalités pour Microsoft Intune.
Les fonctionnalités suivantes sont ajoutés :
Outre ces nouveautés, on retrouve les changements suivants :
Plus d’informations sur : https://docs.microsoft.com/en-us/intune/whats-new/whats-new-in-microsoft-intune
Microsoft vient d’annoncer la disponibilité Générale de son nouveau service appelé Windows Upgrade Readiness (ex Upgrade Analytics). Ce service a pour intérêt de vous aider à migrer Windows 10. La solution est disponible au travers d’Operations Manager Suite (OMS). Ce service dans le Cloud en Public Preview, peut vous aider à évaluer la compatibilité matérielle, drivers et logiciels des périphériques. Il utilise le principe de télémétrie pour collecter de la donnée dans votre environnement. Les clients renvoient ainsi les données nécessaires au service dans le Cloud qui les traite afin de ressortir les informations adéquates.
Si vous souhaitez en apprendre plus sur la solution, je vous invite à lire mon article : Windows Upgrade Readiness : Un service pour vous aider à migrer vers Windows 10 !
Microsoft met à disposition la Technical Preview 3 d’Azure Stack. Cette Technical Preview est la dernière avant la disponibilité générale attendue pour mi-2017. Pour rappel, le but est de mettre Azure dans l’entreprise à un niveau bien plus poussé que ce qui était proposé auparavant. Microsoft annonce même que le code utilisé est le même entre Azure et Azure Stack. Azure Stack est la combinaison de Windows Server 2016, Azure Pack et Azure Service Fabric. Ceci se traduit par :
Cette TP3 apporte les éléments suivants :
En outre, on attend l’arrivée d’Azure Functions, la syndication des extensions de VM, le multi-tenant, Blockchain, Cloud Foundry et Mesos.
Plus d’informations sur : https://azure.microsoft.com/en-us/blog/hybrid-application-innovation-with-azure-and-azure-stack/
Télécharger :
J’ai rencontré un souci lors de la mise en œuvre du scénario de mise à niveau (Upgrade) de Windows 7 vers Windows 10 chez un de mes clients. Le processus utilise System Center Configuration Manager pour exécuter la mise à niveau. La séquence s’exécute et lance le Setup.exe puis échoue avec l’erreur suivante :
Process completed with exit code 2147943714
Windows Setup completed with exit code hexadecimal 0x80070522 (decimal 2147943714)
Saving exit code of Windows upgrade - hexadecimal 0x80070522 (decimal 2147943714) - to Task sequence environment variable '_SMSTSOSUpgradeActionReturnCode', as decimal string
Windows Setup failed with hexadecimal exit code 0x80070522 (decimal 2147943714). To identify the type of issue, lookup it against the table of known values of Windows Setup errors online.
Failing this task sequence step OSDUpgradeWindows
En regardant sur Internet et notamment l’article de référence chez Microsoft, L’erreur est associée au fait que l’utilisateur qui lance l’opération n’a pas les droits d’administrateur local. En l’occurrence l’opération étant lancé par le client SCCM lui-même exécuté avec le compte SYSTEM, ce n’était pas un problème de droits.
Cette erreur fait aussi référence à la description : A required privilege is not held by the client. Ceci correspond toujours à un problème de droits.
J’avais pris soin de désinstaller l’antivirus présent McAfee et les modules associés mais en réalité le client ne m’avait pas informé qu’une autre solution de sécurisation était présente localement. Un petit agent appelé StormShield bloque certaines opérations. Il suffit donc de le désinstaller pour passer cette erreur.
D’une manière générale, l’erreur 0x80070522 est levée par des solutions de sécurisation (Antivirus, Protection, etc.). Il faut donc bien veiller à les désinstaller avant de continuer le processus !
Notez que le processus (Setup.exe) bloque la mise à niveau en renvoyant un code d’erreur (0xC1900101 - 0x20004) spécifique pour certaines solutions antivirales (Symantec, McAfee, etc.).
Microsoft vient de publier l’Update Rollup 2 pour System Center 2016 Data Protection Manager (KB3209593). Avant d’appliquer cet UR, lisez bien les articles de la base de connaissances associés. Vous pouvez les déployer manuellement en récupérant les CAB ou via Windows Update/WSUS.
Cette version permet le support de la protection de SQL Server 2016 et SharePoint Server 2016.
Cette mise à jour inclut les améliorations sur la sécurité des sauvegardes Azure avec notamment :
Celui-ci corrige le problème suivant :
Télécharger Update Rollup 2 for System Center 2016 Data Protection Manager
Microsoft a annoncé la publication en avril d’une nouvelle version du portail d’entreprise iOS utilisé par Microsoft Intune et System Center Configuration Manager. Cette nouvelle version fait suite à l’annonce faite par Apple pour forcer des prérequis spécifiques pour Application Transport Security (ATS). ATS est notamment utilisé pour forcer des contraintes fortes sur les communications HTTPS.
Outre le portail d’entreprise, il vous sera nécessaire de vérifier votre configuration ADFS, la configuration des serveurs proxy et les liens spécifiés dans la console d’administration pour par exemple l’URL du support.
Plus d’informations sur : https://blogs.technet.microsoft.com/intunesupport/2017/02/25/meeting-apples-new-requirements-for-application-transport-security/
Microsoft a publié une nouvelle version (8.0.10913.0) de l’agent System Center 2016 Operations Manager pour Nano Server sur Windows Server 2016. Cette mise à jour correspond à l’arrivée de l’Update Rollup 2. L’agent ou sa mise à jour peut être poussé par la console d’administration ou installé via le script PowerShell associé au package CAB.
Télécharger Microsoft System Center Operations Manager Nano Agent cab file for UR2
Je vous en parlais dans un article précédent, une des grandes forces de la suite Entreprise Mobility + Security (EMS) est sa capacité à réaliser de l’accès conditionnel à certains services. Elle fournit une brique essentielle à la sécurisation des services de l’entreprise.
Il est possible de créer des scénarios liés à l’enregistrement de périphériques dans Microsoft Intune. Vous pouvez par exemple demander de valider ce mécanisme par un facteur supplémentaires (Appel, SMS ou Application). C’est ce scénario que nous détaillerons ici.
Notez que l’accès conditionnel des applications SaaS requiert une licence Azure Active Directory Premium. Si vous avez souscrit à des abonnements Microsoft Intune seul (Intune Direct A) alors cette fonctionnalité n’est pas disponible.
Pour configurer l’accès conditionnel à des applications SaaS telles qu’Office 365, ouvrez le portail Azure et naviguez dans More Services > Azure Active Directory. Choisissez Conditional Access puis Add.
Note : L’administrateur qui configure les règles d’accès conditionnel doit avoir une licence EMS E3 ou Azure Active Directory Premium assignée.
Pour procéder à la création, vous devez d’abord choisir à quels utilisateurs vous souhaitez attribuer la règle :
Vous pouvez aussi exclure des utilisateurs de cette règle (par exemple lorsque vous choisissez de l’appliquer à tous les utilisateurs).
Dans la partie Cloud apps, choisissez l’application Microsoft Intune Enrollment.
Ensuite, vous pouvez choisir les conditions d’application de la règle. Ceci ne constitue pas une obligation. Si vous ne spécifiez pas de conditions, la règle s’applique pour les applications définies dans tous les cas. Sinon, vous pouvez jouer sur :
Enfin, vous devez terminer en choisissant les contrôles à appliquer dans les conditions définies par la règle. Vous pouvez choisir de :
Note : N’oubliez pas d’activer la stratégie pour l’application de cette dernière.
Une fois créé et activée, vous pouvez initier une tentative d’enregistrement sur un périphérique. L’application (portail d’entreprise ou application Settings de Windows Phone) vous renverra que la connexion n’est pas sécurisée :
Si l’utilisateur n’avait jamais configuré les mécanismes d’authentification à facteurs multiples, il est alors invité à leur faire : Plusieurs options s’offrent à lui :
C’est cette dernière option que nous détaillerons ici. Les deux premières méthodes requièrent du réseau. La notification via l’application Microsoft Authenticator nécessite une connexion Internet. La génération d’un code de vérification peut fonctionner sans réseau et sans accès à Internet.
Vous devez bien entendu vous munir de Microsoft Authenticator à télécharger sur le Store iOS, Android ou Windows. Renseigner un compte professionnel ou scolaire.
Vous pouvez ensuite lire un QR code ou renseigner un code et une URL :
Une fois configuré, vous pouvez repasser à phase d’enregistrement. Le processus détecte que la configuration du facteur supplémentaire est faite et vous proposer de vous connecter. Lors de la connexion, vous êtes invité à valider la notification :
Une fois validé, le processus d’enregistrement a lieu.
Voici un très bon article de Frank Rojas (MSFT) concernant un comportement lors du déploiement de Windows 10 via System Center Configuration Manager. Après la phase Setup Windows and ConfigMgr si vous ouvrez une invite de commande, vous constatez qu’il n’y a pas de curseur pour la souris. Lorsque la séquence de tâches se termine, vous pouvez constater que le curseur est de retour.
Ce comportement est voulu sur Windows 10 afin d’améliorer l’expérience d’installation et de mise à niveau. Le curseur de la souris est alors supprimé lors de la phase Windows Setup. La séquence de tâches s’exécutant dans ce mode, vous constatez la disparition du curseur.
Pour contourner le problème, vous pouvez créer une valeur de registre afin de réactiver le curseur :
Vous pouvez appliquer cette création entre la tâche Apply Operating System et Setup Windows and ConfigMgr.
Pour plus d’informations, je vous invite à lire son billet : https://blogs.technet.microsoft.com/system_center_configuration_manager_operating_system_deployment_support_blog/2017/02/23/no-mouse-cursor-during-configmgr-osd-task-sequence/
L’équipe Azure Active Directory va proposer un événement de questions/réponses. Cet évènement sera hébergé sur Reddit le jeudi 9 mars de 19h à 22h (heure française). Ask Me Anything est une belle opportunité pour poser des questions sur Azure AD avec une réponse directe. Vous pouvez d’ores et déjà poser vos questions.
Une seule adresse : http://aka.ms/azuread-reddit-ama
Microsoft vient de publier une mise à jour du pack d’administration ou Management Pack (MP) pour la supervision des systèmes alternatifs en version 7.6.1072.0. Pour rappel, System Center Operations Manager (SCOM) fait partie de la gamme System Center, il propose une supervision souple et évolutive de l’exploitation au niveau de toute l’entreprise, réduisant la complexité liée à l’administration d’un environnement informatique, et diminuant ainsi le coût d’exploitation. Ce logiciel permet une gestion complète des événements, des contrôles proactifs et des alertes, et assure une gestion des services de bout en bout. Il établit des analyses de tendance et des rapports, et contient une base de connaissances sur les applications et le système.
Pour rappel, voici les fonctionnalités du management pack :
Télécharger System Center Monitoring Pack for UNIX and Linux Operating Systems
Microsoft a publié un correctif pour System Center 2012 R2 Service Manager à appliquer après la mise à jour de System Center 2012 R2 Service Manager Update Rollup 8 avec le portail en libre-service Update 3 (KB3144617).
Parmi les recommandations, on retrouve :
Télécharger Hotfix (KB3214755) for System Center 2012 R2 Service Manager Self Service Portal
L’équipe DPM a publié un billet détaillant commencer initier une réplication manuelle lorsque vous utilisez du stockage moderne pour la sauvegarde (Modern Backup Storage) dans System Center Data Protection Manager 2016. Le principe est d’utiliser des fichiers VHDX pour stocker les données de stockage et ainsi supprimer la nécessité d’utiliser des disques physiques. La fonctionnalité est basée sur ReFS et sur RCT.
Lire l’article : How to perform a manual initial replica on DPM Modern Backup Storage
Microsoft vient de publier la liste des plages adresses IP utilisées pour ses différents Datacenters Allemand Microsoft Azure. Cette liste peut vous être utile pour configurer des exceptions firewall entre votre organisation et d’éventuelles machines présentes dans le cloud de Microsoft.
Pour rappel, voici la liste des IPs pour les autres Datacenters.
