Avant de commencer
- Compte Microsoft Entra avec le rôle Administrateur global ou Administrateur de rôle privilégié (nécessaire pour accorder le consentement administrateur).
- Environ 5 minutes.
- Fleet accède à vos données Intune et Entra en lecture seule : aucune action n'est exécutée sur vos appareils ou vos utilisateurs.
Étapes
- Créer l'application. Ouvrez Microsoft Entra › App registrations et cliquez sur New registration.
- Nommer l'application. Saisissez un nom, par exemple « Fleet – Intune ». Laissez Supported account types sur « Single tenant only » et le Redirect URI vide. Cliquez sur Register.
- Ajouter les permissions. Dans le menu de l'application, ouvrez API permissions › Add a permission › Microsoft Graph › Application permissions (et non Delegated permissions), puis ajoutez uniquement les quatre permissions du tableau ci-dessous. Supprimez la permission User.Read ajoutée par défaut (menu … › Remove permission). Cliquez ensuite sur Grant admin consent for [votre organisation] et confirmez. Chaque ligne doit afficher « Granted for [votre organisation] ».
- Créer le secret client. Ouvrez Certificates & secrets › Client secrets › New client secret. Ajoutez une description (« Fleet ») et une durée (nous recommandons 12 mois). Copiez immédiatement la colonne Value : elle ne sera plus visible ensuite. Notez aussi la date de la colonne Expires.
- Récupérer les identifiants. Ouvrez Overview et copiez Application (client) ID et Directory (tenant) ID.
- Connecter dans Fleet. Dans Fleet, ouvrez la modale « Connecter Microsoft Intune », collez le Client ID, le Tenant ID, la valeur du secret et sa date d'expiration, puis cliquez sur Valider et connecter.
Permissions requises
Seules ces quatre permissions sont nécessaires, toutes de type Application et en lecture seule.
| Permission (Microsoft Graph) | Type | Usage dans Fleet |
|---|---|---|
| Device.Read.All | Application | Identifier les appareils membres des groupes d'appareils que vous choisissez |
| DeviceManagementManagedDevices.Read.All | Application | Lire la liste et le détail des appareils gérés par Intune |
| Group.Read.All | Application | Lister vos groupes d'utilisateurs et d'appareils pour limiter la synchronisation aux groupes choisis |
| User.Read.All | Application | Associer chaque appareil à son utilisateur |
En cas de problème
- « Secret invalide » : vous avez probablement copié le Secret ID. Créez un nouveau secret et copiez la colonne Value.
- « Permissions insuffisantes » : le bouton Grant admin consent n'a pas été cliqué, ou votre compte n'a pas le rôle requis.
- Synchronisation interrompue : le secret a expiré. Créez-en un nouveau (étape 4) et mettez à jour la connexion dans Fleet.
Sécurité
- Ne partagez jamais la valeur du secret par e-mail ou chat : collez-la directement dans Fleet.
- Pour couper l'accès de Fleet, supprimez le secret ou l'application dans Entra. L'effet est immédiat.