Cet assistant va vous guider pour configurer la migration de vos postes Hybrid AD vers Entra ID.
Creer le Provisioning Package (PPKG)
Configurer les parametres de migration
Deployer l'agent sur vos postes via Intune
Duree estimee : 5 minutes
Provisioning Package (PPKG)
Le PPKG contient le jeton d'enrollment qui permet aux postes de rejoindre Entra ID automatiquement.
Glissez votre fichier .ppkg ici ou cliquez pour parcourir
✅
1. Installer Windows Configuration Designer
Disponible sur le Microsoft Store ou dans le Windows ADK.
2. Creer le package
Ouvrez WCD et cliquez "Provision desktop devices"
Passez "Set up network"
Dans "Account Management", selectionnez "Enroll in Azure AD" puis "Get Bulk Token"
Connectez-vous avec un compte Intune Enrollment Manager
⚠️ MFA — Important
Si le MFA est actif sur l'inscription des appareils, le token echouera. Excluez le MFA pour l'action "Inscription des appareils Microsoft Intune" dans l'acces conditionnel Entra ID.
3. Exporter et uploader
Dans WCD, cliquez "Create" puis uploadez le .ppkg ci-dessous :
Glissez votre fichier .ppkg ici ou cliquez pour parcourir
✅
Parametres de migration
Ces parametres s'appliqueront a tous les postes de votre tenant.
Mot de passe genere automatiquement par poste, consultable dans le dashboard.
Affiche une fenetre de compte a rebours avant le redemarrage.
Disjonction Active Directory
Un compte AD est necessaire pour retirer les machines du domaine. Pour des raisons de securite, ne pas utiliser un compte Domain Admin — creez un compte de service dedie avec le moindre privilege.
🔒 Creation du compte de service (une seule fois)
Executez ces commandes sur un controleur de domaine :
# 1. Creer le compte de service New-ADUser -Name "svc_migration" `
-SamAccountName "svc_migration" `
-AccountPassword (Read-Host -AsSecureString) `
-Enabled $true -PasswordNeverExpires $true
# 2. Deleguer les droits de disjonction sur l'OU des postes $ou = "OU=Ordinateurs,DC=domaine,DC=local"# Adapter a votre OU $svc = (Get-ADUser "svc_migration").SID $computerGuid = [GUID]"bf967a86-0de6-11d0-a285-00aa003049e2" $acl = Get-Acl "AD:$ou"
Ce compte a les droits minimaux pour disjoindre les ordinateurs : modifier userAccountControl, DNS, SPN, restrictions, reset password et supprimer l'objet computer. Aucun autre droit.
Transmis uniquement via HTTPS. Stocke chiffre cote serveur.
Deployer l'agent via Intune
L'agent EntraLift s'installera silencieusement et n'effectue aucune migration tant que vous ne le declenchez pas.
Les groupes Entra de votre tenant s'afficheront ici.
✅
Agent deploye avec succes !
Les machines apparaitront automatiquement dans le dashboard au fur et a mesure de l'installation.
Les machines s'enregistrent (quelques minutes)
Verifiez les pre-checks dans le dashboard
Selectionnez des machines → "Migrer"
Suivez la progression en temps reel
Vue d'ensemble
Machines
Configuration
Documentation
Blog 0
Mise a jour dans : 10s
Total
0
En cours
0
Terminees
0
Erreurs
0
0%
Repartition par statut
Hostname
Statut
Pre-checks
Groupe
Utilisateur
Derniere activite
Duree
🏢 Votre tenant
📦 Deploiement Intune
Non deploye.
⚙️ Parametres de migration
Mot de passe genere automatiquement par poste, consultable dans le panneau machine.
Temps accorde a l'utilisateur pour sauvegarder avant le reboot.
Affiche un toast + fenetre countdown avant le redemarrage.
Apres la jonction Entra, l'utilisateur n'a qu'a taper son nom (sans @domaine). Desactivez si vous utilisez plusieurs domaines.
🔒 Disjonction Active Directory
Compte AD autorise a retirer les ordinateurs du domaine. Creez un compte de service dedie avec le moindre privilege.
Stocke chiffre cote serveur. Transmis uniquement via HTTPS.
💾 Provisioning Package
Aucun PPKG uploade.
Glissez votre .ppkg ici ou cliquez
Le Bulk Enrollment Token expire generalement apres 180 jours.
🔔 Notifications
Recevez un email quand une migration echoue.
URL du webhook pour les notifications temps reel.
💳 Licence
⚠️ Zone de danger
Ces actions sont irreversibles. Les services installes sur les postes ne seront pas desinstalles automatiquement.
Attention : les machines doivent être dans l'OU où la délégation est configurée. Si une machine est dans CN=Computers (conteneur par défaut), déplacez-la avant de lancer la migration.
L'utilisateur est guidé tout au long du processus : notification avant redémarrage, message sur l'écran de connexion, fenêtre de progression pendant le remapping.
07 ↩️ Rollback et récupération
PHASE 1 Échec avant le redémarrage
La machine reste intacte (Hybrid Joined). Corrigez le problème (permissions AD, réseau...) et relancez la migration depuis le dashboard. Vous pouvez relancer sans risque, le script reprend là où il s'est arrêté.
PHASE 2 Échec après le redémarrage
La machine a quitté le domaine mais la jonction Entra a échoué. Actions possibles :
Le PPKG n'a pas fonctionné : connectez-vous avec le compte admin de secours (mot de passe dans le dashboard), vérifiez la connectivité réseau et relancez manuellement le PPKG.
Le profil n'a pas été remappé : relancez la migration depuis le dashboard. La Phase 2 reprend automatiquement au remapping.
Retour au domaine AD : en dernier recours, connectez-vous en admin local et rejoingnez le domaine manuellement (Add-Computer).
Le mot de passe du compte admin de secours est toujours consultable dans le panneau de détails de chaque machine, même en cas d'échec.
08 🛠️ Agent EntraLift
L'agent est un service Windows (EntraLiftService.exe) déployé via Intune :
S'enregistre auprès du serveur au démarrage
Interroge le serveur toutes les 60 secondes pour recevoir des commandes
Exécute les migrations (Phase 1 et Phase 2)
Remonte l'état, les logs et la progression en temps réel
Se met à jour automatiquement quand une nouvelle version est disponible (~10 min)
Se désinstalle automatiquement 7 jours après une migration réussie
Chemins utiles
Dossier de travail : C:\ProgramData\HybridToEntraJoin\ Logs migration : C:\ProgramData\HybridToEntraJoin\Logs\ Logs service : C:\ProgramData\HybridToEntraJoin\Logs\service.log État migration : C:\ProgramData\HybridToEntraJoin\state.json
Commandes utiles
sc query EntraLift # Vérifier le service Get-Content C:\ProgramData\HybridToEntraJoin\Logs\service.log -Tail 20 # Derniers logs dsregcmd /status # État de jonction
09 ⚠️ Résolution de problèmes
FAILED_PHASE1 Accès refusé (Remove-Computer)
Le compte AD de disjonction n'a pas les permissions nécessaires sur l'objet ordinateur. Solutions :
Vérifiez que les 6 ACEs sont configurées sur l'OU (voir section dédiée)
Vérifiez que la machine est dans la bonne OU, pas dans CN=Computers
Relancez la migration — le script reprend sans tout recommencer
FAILED_PHASE1 Machine pas en état Hybrid Joined
La machine doit être Domain Joined et Azure AD Joined. Vérifiez avec :
dsregcmd /status
Solutions :
Si AzureAdJoined = NO : forcez un sync Azure AD Connect puis attendez ~5 min
Si c'est un retry après un premier échec, le script accepte automatiquement DomainJoined=YES seul
ENTRA_JOINED_WAITING_LOGON Machine en attente
Ce n'est pas une erreur. La machine a rejoint Entra ID et attend que l'utilisateur ouvre une session avec son compte Microsoft 365. Action requise : sur l'écran de connexion, cliquer sur Autre utilisateur et se connecter avec l'adresse email Microsoft 365. La Phase 2 reprend automatiquement.
FAILED_PHASE2 Échec du remapping de profil
Le remapping SID/ACL a échoué. Vérifiez les logs détaillés dans le panneau de la machine. Solutions :
Relancez la migration depuis le dashboard — la Phase 2 reprend au remapping
Connectez-vous en admin local pour vérifier l'état du profil
Consultez les logs dans C:\ProgramData\HybridToEntraJoin\Logs\
Si le résultat est TcpTestSucceeded: False, vérifiez le proxy, le firewall ou le DNS. Consultez aussi service.log pour le détail de l'erreur.
10 ❓ Questions fréquentes
L'utilisateur perd-il ses fichiers ?
Non. Le profil utilisateur (documents, bureau, paramètres, applications) est entièrement conservé. EntraLift remplace les identifiants de sécurité (SID) et les permissions (ACL) pour que le nouveau compte Entra ID retrouve exactement le même environnement.
Combien de temps dure une migration ?
Entre 10 et 20 minutes selon la taille du profil et le nombre de fichiers. L'utilisateur est informé et guidé tout au long du processus (notification, countdown, fenêtre de progression).
Que se passe-t-il si la migration échoue ?
Si la Phase 1 échoue avant le redémarrage, la machine reste intacte (Hybrid Joined). Vous pouvez corriger le problème et relancer sans risque. Voir la section Rollback pour les détails.
Le service se désinstalle-t-il automatiquement ?
Oui, 7 jours après une migration réussie (statut COMPLETED). Vous pouvez aussi le désinstaller manuellement à tout moment depuis le dashboard.
Quelles licences Microsoft sont nécessaires ?
Les postes doivent disposer d'une licence incluant Microsoft Intune (Microsoft 365 Business Premium, E3 ou E5). Aucune licence supplémentaire n'est requise côté Entra ID (le plan Free suffit pour la jonction).
L'agent se met-il à jour tout seul ?
Oui. L'agent vérifie automatiquement toutes les ~10 minutes s'il existe une version plus récente sur le serveur. Si c'est le cas, il télécharge la mise à jour et redémarre sans intervention.
—
Details
Logs
Ecran
Informations
Pre-checks ↻
Compte de secours
••••••••••••
Actions
Historique
Aucun log disponible.
🖥 Aucune capture disponible
La capture d'ecran necessite qu'un utilisateur soit connecte sur le poste.