DIDOES ITEndpoint Engineering← Tous les articles

Endpoint Note / Endpoint Notes

Endpoint Note : collecter les diagnostics MDM d’un poste Windows

Quand un profil MDM ne s’applique pas, je collecte le rapport avant de synchroniser, réinscrire ou supprimer quoi que ce soit. L’export conserve les informations utiles sur l’enrollment, les policies et les événements récents.

01

Le repère en bref

Dans Paramètres, ouvrez Comptes > Accès professionnel ou scolaire, sélectionnez la connexion gérée puis Info. Le bouton Créer un rapport ou Exporter vos journaux de gestion produit un diagnostic local.

En ligne de commande élevée, mdmdiagnosticstool.exe -out C:\Windows\Temp\MDMDiagnostics collecte les rapports dans un dossier explicite. La commande n’applique aucune stratégie et ne réinscrit pas le poste.

Le rapport peut contenir UPN, TenantId, DeviceId, noms de profils, certificats et URLs internes. Je conserve l’original dans un emplacement protégé et je crée une copie anonymisée pour le partage.

Dans Paramètres, ouvrez Comptes > Accès professionnel ou scolaire, sélectionnez la connexion gérée puis Info. Le bouton Créer un rapport ou Exporter vos journaux de gestion produit un diagnostic local.
02

Quand l’utiliser

Ce repère sert avant le troubleshooting d’une inscription, d’un profil CSP, d’une application déclarée ou d’un état de conformité. La collecte doit précéder les actions qui modifient l’enrollment.

Cette note répond à un besoin précis autour de Collecter les diagnostics MDM Windows : collecter un état MDM exploitable et retrouver les artefacts.

Le contrôle porte sur le dossier contient des artefacts horodatés, la collecte correspond au poste et à l’utilisateur concernés, l’original reste protégé et la copie partagée est anonymisée. Ces repères permettent de lire la sortie sans confondre valeur absente, état non applicable et échec réel.

  • Windows 10 et Windows 11 gérés par MDM
  • collecte locale en lecture seule
03

Commande ou manipulation

Je cherche d’abord le rapport HTML principal, les informations d’enrollment, les stratégies appliquées et les événements DeviceManagement-Enterprise-Diagnostics-Provider. Les dates permettent de relier le rapport au dernier check-in.

Un rapport absent ou vide ne prouve pas que le poste n’est pas géré. Je vérifie le contexte d’exécution, le chemin choisi, les permissions et la connexion professionnelle affichée avant de conclure.

POWERSHELLExport MDM vers un dossier dédié
# Collecte locale en lecture seule — invite PowerShell élevée
$ErrorActionPreference = 'Stop'
try {
  $destination = 'C:\Windows\Temp\MDMDiagnostics'
  mdmdiagnosticstool.exe -out $destination
  Get-ChildItem -LiteralPath $destination -Recurse |
    Select-Object FullName,Length,LastWriteTime
} catch { Write-Error "Export MDM impossible : $($_.Exception.Message)"; exit 1 }

Copiez les fichiers vers le dossier d’incident protégé, puis anonymisez uniquement la copie destinée au partage.

04

Lire le résultat et connaître les limites

  • le dossier contient des artefacts horodatés
  • la collecte correspond au poste et à l’utilisateur concernés
  • l’original reste protégé et la copie partagée est anonymisée
  • ne pas lancer une réinscription avant l’export
  • ne pas publier TenantId, DeviceId ou UPN
  • ne pas modifier le rapport original
MATRICEArtefact et usage
ArtefactInformation recherchéePrécaution
Rapport HTMLEnrollment et policiesAnonymiser les identifiants
Événements MDMChronologie et codes d’erreurConserver l’heure
Inventaire de fichiersPrésence et date de collecteNe pas publier les chemins internes
R

Références et mots-clés

Références techniques publiques

WindowsMDMMdmDiagnosticsToolIntuneDiagnostics

Continuer la lecture

Modern Workplace LabOMA-DM et WinDC en double inscriptionEndpoint LabDiagnostic complet des applications Win32