À proposExpertiseRéalisationsR&DBlogCommencerContact
← Retour au blog Microsoft 365 & SharePoint

Windows 10 est terminé : Windows 11 est le minimum, pas le plan

Le support a pris fin en octobre 2025. Que le parc soit déjà sous Windows 11, qu'il paie des Extended Security Updates ou qu'il soit simplement exposé, la décision de fond est la même : changer les PC, ou profiter du passage forcé pour moderniser le poste de travail qui se trouve derrière. Voici le comment, avec les commandes Intune, Autopilot et Azure, et la raison pour laquelle le même Windows 10 est gratuit à maintenir en vie dans le cloud.

pH7x Systems® · · 8 min de lecture

Windows 10 a atteint la fin du support le 14 octobre 2025. La version 22H2 fut la dernière, et la mise à jour parue ce jour-là fut la dernière mise à jour de sécurité gratuite qu'il recevra jamais. Cette date est désormais derrière nous, pas devant. Un parc encore sous Windows 10 aujourd'hui se trouve à l'un de trois endroits : déjà sous Windows 11, à payer des Extended Security Updates pour gagner du temps, ou sans correctifs et en comptant sur la chance. Un seul est un plan.

Nous accompagnons des organisations dans ce passage depuis longtemps, des farms mondiales de la Commission européenne aux parcs de clients Fortune 500, et l'erreur est presque toujours la même : le traiter comme un renouvellement de PC au lieu de la décision de poste de travail qu'il est en réalité. Cet article est le comment, avec les commandes, y compris la partie qu'un simple renouvellement de postes a tendance à oublier : le même Windows 10 qui coûte de l'argent à garder en vie sur un bureau est gratuit à garder en vie dans Azure.

L'horloge ne s'est pas arrêtée, elle a pris un prix

Les machines sous Windows 10 démarrent encore. C'est précisément là le problème. Rien ne casse le 15 octobre ; le risque est silencieux, et il s'accumule. Pour continuer à recevoir les mises à jour de sécurité Critiques et Importantes, un appareil physique doit désormais être inscrit au programme payant Extended Security Updates (ESU), que Microsoft facture 61 dollars par appareil la première année, doublant chaque année suivante, jusqu'à un maximum de trois ans, jusqu'en octobre 2028. L'ESU est un pont que l'on paie pour traverser, pas un endroit où vivre.

Les Microsoft 365 Apps brouillent encore le tableau. Word et Outlook continuent de recevoir des mises à jour de sécurité sous Windows 10 jusqu'au 10 octobre 2028, mais ils se figent sur la version 2608 : plus de nouvelles fonctions, et si vous ouvrez un dossier de support pour un problème qui ne survient que sous Windows 10, la réponse est de passer à Windows 11. Vous finissez par payer pour rester immobile, sur deux compteurs distincts.

Windows 11 est une barrière matérielle, pas un téléchargement

Si ce n'est pas une mise à jour en un clic, c'est à cause de la barre matérielle. Windows 11 exige TPM 2.0 et UEFI Secure Boot, sur un processeur d'une liste approuvée. Ce sont ces deux exigences qui écartent une bonne partie du matériel acheté avant 2018, et aucune quantité de RAM n'y change rien. Le premier vrai chiffre du projet n'est donc pas un décompte de licences, c'est quelle part du parc est ne serait-ce qu'éligible.

powershell
# Per device: the two gates that stop most pre-2018 hardware.
(Get-Tpm).TpmPresent -and (Get-Tpm).TpmReady   # TPM 2.0 present and ready
Confirm-SecureBootUEFI                          # True only on UEFI with Secure Boot on

D'abord, connaître le parc

On ne planifie pas ce qu'on n'a pas compté. Si les appareils sont déjà dans Intune, une requête avec le SDK Microsoft Graph PowerShell donne la répartition entre Windows 10 et Windows 11, et les builds exactes, sur tout le parc d'un coup :

powershell
# Who is still on Windows 10, and on which build?
# 10.0.19045 = Windows 10 22H2; 10.0.22000 and above = Windows 11.
Connect-MgGraph -Scopes "DeviceManagementManagedDevices.Read.All"
Get-MgDeviceManagementManagedDevice -All -Filter "operatingSystem eq 'Windows'" |
  Group-Object osVersion | Sort-Object Count -Descending |
  Select-Object Count, Name

Ce seul tableau décide de la forme du projet : combien de machines acceptent Windows 11 sur place, combien doivent être remplacées, et combien sont candidates à un Cloud PC.

Autopilot : cesser de monter les machines à la main

L'ancienne façon d'installer Windows était de construire une image maîtresse, et de la reconstruire à chaque changement. Windows Autopilot met fin à cela. L'appareil est livré, l'utilisateur l'allume et se connecte avec son compte professionnel, et l'appareil rejoint Entra ID, s'inscrit dans Intune, installe ses applications, applique sa configuration (BitLocker, Windows Hello) et fait vérifier sa conformité, le tout depuis le cloud. Une Enrollment Status Page retient le bureau jusqu'à ce que la machine soit vraiment prête, en deux phases : une phase appareil et une phase utilisateur.

Il y a deux variantes. Autopilot classique enregistre d'abord chaque appareil par son hardware hash, pour que le service le reconnaisse au premier démarrage :

powershell
# Once per device (or done by the OEM): harvest the hardware hash and upload it to Intune.
Install-Script -Name Get-WindowsAutopilotInfo -Force
Get-WindowsAutopilotInfo -Online   # asks for an Intune Administrator sign-in, then uploads

Le plus récent Autopilot device preparation supprime l'étape du hardware hash : on affecte une stratégie de préparation à un groupe d'utilisateurs, et tout appareil sur lequel cet utilisateur se connecte pendant l'installation rejoint Entra ID, s'inscrit dans Intune, reçoit ses applications et ses scripts, et peut même retirer l'utilisateur du groupe des administrateurs locaux automatiquement. Pour un parc Windows 10 que l'on va réinstaller de toute façon, c'est le chemin le plus court vers une machine Windows 11 propre et gérée.

Les stratégies que l'on définit une fois

Autopilot met l'appareil sous gestion. Ce qui le garde sûr, c'est une poignée de stratégies, définies une fois et affectées à des groupes, jamais cliquées machine par machine :

  • un profil de déploiement Autopilot, avec Entra join et une Enrollment Status Page, pour que le premier démarrage arrive déjà configuré ;
  • une stratégie de conformité qui exige BitLocker activé, Microsoft Defender en marche et une build minimale du système, pour qu'un appareil qui dérive soit repéré ;
  • une stratégie de Conditional Access qui n'admet que les appareils conformes et exige l'authentification multifacteur, pour que l'identité et l'état de l'appareil soient vérifiés ensemble, et non séparément ;
  • une stratégie de mise à jour de fonctionnalités Windows Update qui fait passer les appareils éligibles à Windows 11 par anneaux, selon un calendrier que vous contrôlez, et non tous en même temps.

Ces quatre-là font la différence entre un parc qui se trouve à faire tourner Windows 11 et un parc réellement géré. L'échéance est la raison de les mettre en place maintenant, tant que chaque machine est ouverte de toute façon.

L'angle Azure : le même Windows 10 est gratuit à garder en vie dans le cloud

Voici la partie qui change les comptes, et c'est celle qu'un simple renouvellement de postes ne voit jamais. Ces 61 dollars par appareil, qui doublent chaque année, sont pour les machines physiques. Pour Windows 10 tournant comme machine virtuelle dans Azure, les Extended Security Updates sont gratuites, et automatiques. Pas de clés, pas d'inscription, pas de configuration : Azure reconnaît la machine à ses propres métadonnées. Cela s'applique aux machines virtuelles Azure, à Azure Virtual Desktop (session unique et multisession), à Azure Dedicated Host, à Azure Local, à la famille Azure Stack, et aux Cloud PC Windows 365.

bash
# Azure: list your Windows VMs to find the Windows 10 ones. ESU is already free here.
az vm list -d \
  --query "[?storageProfile.osDisk.osType=='Windows'].{name:name, rg:resourceGroup, image:storageProfile.imageReference.sku}" \
  -o table

Cela change la décision pour deux groupes de machines. Le parc qui fait tourner Windows 10 sur Azure Virtual Desktop n'a pas à être sauvé d'un coût, il doit être mené en avant : faites passer les hôtes de session à Windows 11 multisession à votre rythme, en sachant que les mises à jour de sécurité continuent d'arriver gratuitement entre-temps. Une réserve déjà en vigueur : l'image AVD de Windows 10 22H2 livrée avec les Microsoft 365 Apps a été retirée de l'Azure Marketplace en avril 2026 ; seule reste l'image sans les Microsoft 365 Apps, jusqu'en 2028, si bien que les hôtes construits à partir de l'ancienne sont les premiers à déplacer.

Et les machines physiques recalées au contrôle matériel ne deviennent pas des déchets. Un Cloud PC Windows 365 donne à leurs utilisateurs un bureau Windows 11 géré, diffusé vers le matériel ancien, qui l'exécute en client léger. L'ancien poste reste même couvert : un appareil Windows 10 qui se connecte à un Cloud PC sous licence a lui-même droit à l'ESU, sans coût supplémentaire, jusqu'à trois ans. Le bureau qui ressemblait à une facture devient une porte d'entrée.

Le sol, pas la destination

La fin de Windows 10 n'est pas, au fond, une histoire de Windows. C'est le moment où l'industrie a cessé de laisser les organisations reporter le Modern Workplace. Windows 11 n'est pas la destination, c'est le sol sur lequel on bâtit l'identité, la gestion et la sécurité, que ce sol soit un portable joint à Entra avec Autopilot ou un Cloud PC dans Azure. La seule question que l'échéance d'octobre 2025 a réellement posée, c'est si vous alliez poser ce sol volontairement, ou sous la contrainte.

Poursuivre la lecture