Le repère en bref
Dans Paramètres, ouvrez Comptes > Accès professionnel ou scolaire, sélectionnez la connexion gérée puis Info. Le bouton Créer un rapport ou Exporter vos journaux de gestion produit un diagnostic local.
En ligne de commande élevée, mdmdiagnosticstool.exe -out C:\Windows\Temp\MDMDiagnostics collecte les rapports dans un dossier explicite. La commande n’applique aucune stratégie et ne réinscrit pas le poste.
Le rapport peut contenir UPN, TenantId, DeviceId, noms de profils, certificats et URLs internes. Je conserve l’original dans un emplacement protégé et je crée une copie anonymisée pour le partage.
Dans Paramètres, ouvrez Comptes > Accès professionnel ou scolaire, sélectionnez la connexion gérée puis Info. Le bouton Créer un rapport ou Exporter vos journaux de gestion produit un diagnostic local.
Quand l’utiliser
Ce repère sert avant le troubleshooting d’une inscription, d’un profil CSP, d’une application déclarée ou d’un état de conformité. La collecte doit précéder les actions qui modifient l’enrollment.
Cette note répond à un besoin précis autour de Collecter les diagnostics MDM Windows : collecter un état MDM exploitable et retrouver les artefacts.
Le contrôle porte sur le dossier contient des artefacts horodatés, la collecte correspond au poste et à l’utilisateur concernés, l’original reste protégé et la copie partagée est anonymisée. Ces repères permettent de lire la sortie sans confondre valeur absente, état non applicable et échec réel.
- Windows 10 et Windows 11 gérés par MDM
- collecte locale en lecture seule
Commande ou manipulation
Je cherche d’abord le rapport HTML principal, les informations d’enrollment, les stratégies appliquées et les événements DeviceManagement-Enterprise-Diagnostics-Provider. Les dates permettent de relier le rapport au dernier check-in.
Un rapport absent ou vide ne prouve pas que le poste n’est pas géré. Je vérifie le contexte d’exécution, le chemin choisi, les permissions et la connexion professionnelle affichée avant de conclure.
# Collecte locale en lecture seule — invite PowerShell élevée
$ErrorActionPreference = 'Stop'
try {
$destination = 'C:\Windows\Temp\MDMDiagnostics'
mdmdiagnosticstool.exe -out $destination
Get-ChildItem -LiteralPath $destination -Recurse |
Select-Object FullName,Length,LastWriteTime
} catch { Write-Error "Export MDM impossible : $($_.Exception.Message)"; exit 1 }Copiez les fichiers vers le dossier d’incident protégé, puis anonymisez uniquement la copie destinée au partage.
Lire le résultat et connaître les limites
- le dossier contient des artefacts horodatés
- la collecte correspond au poste et à l’utilisateur concernés
- l’original reste protégé et la copie partagée est anonymisée
- ne pas lancer une réinscription avant l’export
- ne pas publier TenantId, DeviceId ou UPN
- ne pas modifier le rapport original
| Artefact | Information recherchée | Précaution |
|---|---|---|
| Rapport HTML | Enrollment et policies | Anonymiser les identifiants |
| Événements MDM | Chronologie et codes d’erreur | Conserver l’heure |
| Inventaire de fichiers | Présence et date de collecte | Ne pas publier les chemins internes |
Références et mots-clés
Références techniques publiques
- MicrosoftEnrollment MDM des appareils Windows
- MicrosoftDiagnosticLog CSP