Skip to main content

26 août 2026

Prise en charge et gestion du multi-utilisateur

La fonctionnalité multi-utilisateur a apporté d'importantes modifications dans la manière dont un administrateur gérera ses terminaux à l'avenir. En utilisant la nouvelle architecture de pile moderne, Workspace ONE pourra gérer les terminaux avec plusieurs utilisateurs. Toute personne connectée à Windows Desktop deviendra l'utilisateur enrôlé du terminal. Nous suivrons ensuite l'utilisateur enrôlé pour chaque personne qui se connecte. Il est très important que les ressources du terminal soient attribuées au terminal.

Les utilisateurs multiples sont désormais la méthode d'enrôlement par défaut pour les terminaux Windows gérés par Workspace ONE. À partir d'UEM 2406 et Intelligent Hub 2404, tous les terminaux seront activés par défaut en multi-utilisateur. Cette modification créera de nouveaux cas d'utilisation, notamment le travail basé sur les équipes et la possibilité de réattribuer des terminaux sans effacement des données d'entreprise. Il n'y a pas de commutateurs de ligne de commande ou d'arguments supplémentaires qui doivent être transmis pour activer la fonctionnalité multi-utilisateur.

Enrôlement

Il existe cinq types d'options d'enrôlement et certains ont des exigences supplémentaires.

  1. Enrôlement immédiat : les terminaux enrôlés à l'aide d'Autopilot sont pris en charge. Cependant, le Intelligent Hub doit être installé pour activer la fonctionnalité multi-utilisateur. Dans Paramètres système > Terminaux et utilisateurs > Microsoft > Windows, assurez-vous que l'option Publier Intelligent Hub est sélectionnée.

  2. Enrôlement par ligne de commande : pour le mode multi-utilisateur, tous les terminaux sont activés par défaut sans commutateur de ligne de commande supplémentaire nécessaire.

  3. Enrôlement par l'agent : l'enrôlement basé sur l'agent est pris en charge. Aucune configuration supplémentaire n'est requise pour activer le multi-utilisateur lors de l'enrôlement par l'agent.

  4. Enrôlement avec provisionnement Dropship (en ligne et hors ligne) : prend en charge le mode multi-utilisateur sans configuration supplémentaire requise.

  5. Flux d'enrôlement à préenrôlement : Le préenrôlement d'un utilisateur unique standard est pris en charge sans configuration supplémentaire requise. Le préenrôlement avancé d'utilisateur unique ou multi-utilisateur n'est pas pris en charge. Pour vérifier vos paramètres d'utilisateur de préenrôlement, accédez à : détails de l'utilisateur -> Avancé -> Préenrôlement.

    Remarque : Tout utilisateur peut désormais devenir un utilisateur de préenrôlement. Les administrateurs ne sont plus obligés de préconfigurer un utilisateur pour qu'il soit un utilisateur de préenrôlement dédié. Si les ressources communes sont créées dans le contexte du terminal et que les attributions sont configurées pour tous les utilisateurs du terminal, les ressources ne seront pas réinstallées.

Une fonctionnalité a été ajoutée dans la version 2506 qui donne à l'administrateur la possibilité de sélectionner le type de mode utilisateur à utiliser pour un nouvel enrôlement. La valeur par défaut du mode utilisateur est définie sur Multi-utilisateur, mais vous pouvez désormais sélectionner l'enrôlement d'utilisateur unique à partir d'ici si vous en avez besoin. Cela peut également être configuré par groupe organisationnel. Vous pouvez trouver l'option dans la console sous : Système > Terminaux et utilisateurs > Microsoft > Windows > Paramètres Intelligent Hub > Mode utilisateur par défaut pour l'enrôlement.

Pour plus d'informations sur l'enrôlement, reportez-vous à : [Workspace ONE UEM Windows multi-utilisateurs sur TechZone](https://techzone.omnissa.com/resource/workspace-one-uem-windows-Multi User#device-enrollment).

Paramètres des terminaux partagés

Le paramètre par défaut consiste à demander à l'utilisateur de saisir son groupe organisationnel. Si ce paramètre n'est pas modifié, l'utilisateur sera invité à entrer l'ID du groupe organisationnel. Il est recommandé de modifier ce paramètre sur Groupe organisationnel fixe ou Groupe organisationnel du groupe d'utilisateurs afin que la réattribution de l'utilisateur soit silencieuse. Pour le groupe organisationnel fixe, le terminal restera alors dans le groupe organisationnel actuel tandis que le groupe organisationnel du groupe d'utilisateurs déplacera le terminal vers le groupe organisationnel configuré. Le Mode d'attribution de groupe se trouve sous Paramètres système > Terminaux et utilisateurs > Général > Terminal partagé. À partir de là, vous pouvez contrôler comment mapper un terminal au bon groupe organisationnel.

Vue de la console

Les terminaux affichent leur mode utilisateur actuel (multi-utilisateur, utilisateur unique) dans plusieurs zones de la console.

  • Mode multi-utilisateur : l'utilisateur enrôlé du terminal sera mis à jour en fonction de l'utilisateur actuellement connecté Windows.

  • Mode utilisateur unique : l'utilisateur enrôlé sera toujours l'utilisateur qui est enrôlé sur le terminal. L'utilisateur enrôlé ne sera pas mis à jour si un autre utilisateur se connecte à Windows.

Page Liste des terminaux & Détails

La vue personnalisée Liste des terminaux montre la colonne Mode utilisateur qui affiche le mode actuel. La vue Détails du terminal affiche également le mode utilisateur actuel dans le panneau Informations sur le terminal.

Filtres

Sur la page Affichage en liste des terminaux, des filtres ont été ajoutés pour faciliter l'utilisation de plusieurs scénarios administratifs :

  • Utilisateur unique (hérité) : terminaux enrôlés en tant que terminal à utilisateur unique en raison d'une ancienne version d'Intelligent Hub qui ne prend pas en charge le multi-utilisateur.

  • Multi-utilisateur : Terminaux enrôlés ou migrés vers le mode multi-utilisateur.

  • Compatible multi-utilisateur : terminaux actuellement enrôlés en tant qu'utilisateur unique (hérité) mais disponibles pour être migrés. Ces terminaux répondent à la condition requise de migration vers le mode multi-utilisateur, y compris la version d'Intelligent Hub correcte. Utilisez ce filtre lors de la migration de terminaux à utilisateur unique (hérité) existants vers le multi-utilisateur.

  • Utilisateur unique : terminaux multi-utilisateur dont la fonctionnalité de réattribution d'utilisateur est actuellement suspendue. L'utilisateur d'enrôlement ne sera pas mis à jour sur ces terminaux lorsqu'un nouvel utilisateur se connecte à Windows. La réattribution d'utilisateur peut être suspendue (ou réactivée) sur l'affichage en liste des terminaux ou sur la page des détails du terminal.

Prise en charge des services d'annuaire

Le mode multi-utilisateur a introduit la prise en charge des configurations de type d'annuaire suivantes :

  • LDAP Active Directory est pris en charge
  • LDAP Lotus Domino n'est PAS pris en charge
  • LDAP Novell e-Directory n'est PAS pris en charge
  • LDAP Autre est pris en charge
  • Omnissa Identity Services est pris en charge
  • Aucun est pris en charge

Attributs de l'identifiant unique

Pour identifier les personnes actuellement connectées et les faire correspondre à un objet utilisateur dans UEM Console, il est nécessaire de configurer les attributs utilisés pour la correspondance. Dans les paramètres Intelligent Hub de Windows, les administrateurs doivent choisir la paire appropriée parmi les attributs utilisateur UEM possibles et les quatre attributs que le' Intelligent Hub peut collecter à partir du terminal. Il est recommandé d'utiliser UPN/UPN pour la plupart des cas d'utilisation. Sous Attributs pour l'identifiant unique, sélectionnez l'attribut utilisateur UEM qui s'aligne sur l'attribut utilisateur client souhaité, comme indiqué ci-dessous.

Attributs de l'utilisateur UEM Attributs de l'utilisateur client
Identifiant d'objet GUID d'objet (nécessite une vue directe du contrôleur de domaine)
Nom d'utilisateur Nom du compte Sam
Recommandé : nom principal de l'utilisateur Nom principal de l'utilisateur
EmployeeID SID utilisateur
Adresse e-mail
Attribut personnalisé 1-5

Par défaut, l'identifiant unique est défini sur Identifiant d'objet / GUID d'objet. Nous vous recommandons vivement de modifier cette option en fonction des besoins de votre environnement. Sachez que le GUID d'objet nécessite une connexion active au contrôleur de domaine pour obtenir le GUID sur le terminal. Pour configurer, accédez à : Paramètres > Paramètres des terminaux > Terminaux et utilisateurs > Microsoft > Windows > Paramètres Intelligent Hub.

Migration

À partir de la version 2406, tous les terminaux Windows Desktop nouvellement enrôlés seront activés par défaut sur multi-utilisateur. Les terminaux Windows Desktop enrôlés existants resteront en tant que terminaux à utilisateur unique (hérité). Les administrateurs devront migrer leurs terminaux précédemment enrôlés vers le mode multi-utilisateur. Cela est dû au fait que les administrateurs peuvent valider leurs attributions de ressources avant l'activation du multi-utilisateur. Cela garantit que si l'utilisateur d'enrôlement est mis à jour après la migration, aucune ressource n'est supprimée par inadvertance.

Exemple : un terminal a été enrôlé par un membre de l'équipe informatique à l'aide du préenrôlement par ligne de commande. Lors de cette configuration, le membre de l'équipe s'est connecté au terminal pour effectuer une configuration supplémentaire et l'a enrôlé par inadvertance. Le terminal est ensuite transmis à l'utilisateur final réel. Lors de la migration vers le mode multi-utilisateur, l'utilisateur d'enrôlement de ce terminal sera remplacé par l'utilisateur final réel. Si les attributions de ressources ne sont pas attribuées à un utilisateur final réel, elles seront supprimées lors de la migration. Pour plus d'informations, reportez-vous à la section Attributions de ressources pour savoir comment configurer correctement les ressources communes à utiliser dans un scénario multi-utilisateur.

Migration vers le mode multi-utilisateur

La migration de terminaux précédemment enrôlés peut être effectuée de différentes manières :

  • Affichage en liste des terminaux : dans l'affichage en liste des terminaux, sélectionnez un ou plusieurs terminaux en cochant leur case et sélectionnez Passer en mode multi-utilisateur. Pour identifier les terminaux pouvant être migrés, utilisez le filtre « Compatible multi-utilisateur » dans la section Filtres de la page Affichage en liste des terminaux. Ce filtre répertorie tous les terminaux pouvant être migrés (actuellement Utilisateur unique et répond aux exigences minimales d'Intelligent Hub pour prendre en charge le mode Multi-utilisateur). L'écran d'acceptation suivant s'affiche alors aux administrateurs. Cliquez sur Continuer.

    Remarque : L'affichage en liste des terminaux est limité à la sélection de 100 terminaux à la fois. Pour migrer plus de 100 terminaux à la fois, il est recommandé d'utiliser la méthode API.  

  • Migration via l'API : la migration peut être déclenchée avec l'URL POST suivante : https://%APISERVERUL%/api/mdm/devices/action/ avec le corps suivant :

{
"action_name": "MIGRATE_TO_Multi User",
"filter":
{
"organization_group_uuid": "999362E5-7D35-487B-A74F-7C0A377BB521", "device_uuids": [
"338234E5-F1DE-46CF-AE1C-DFFD919CFE32",
"40D18DF3-0B04-4648-A26A-E5D24F2CD4D9"
]
} }

Important Assurez-vous de sélectionner la version 3 de l'API. Ces données doivent être ajoutées à l'en-tête d'API, comme dans cet exemple : "Accept", "application/json; version=3"

Les actions suivantes sont disponibles :

  • MIGRATE_TO_MULTIUSER -- Pour migrer des terminaux d'un terminal compatible multi-utilisateur vers un terminal multi-utilisateur

  • CHANGE_TO_SINGLEUSER -- Pour modifier un terminal multi-utilisateur en un terminal à utilisateur unique

  • CHANGE_TO_MULTIUSER -- Pour modifier un terminal à utilisateur unique en un terminal multi-utilisateur

Expérience de l'utilisateur final lors du changement d'utilisateurs :

Le mode multi-utilisateur a été conçu pour être aussi transparent pour l'utilisateur final que possible. Pour ré-attribuer le terminal à un nouvel utilisateur, il vous suffit de vous déconnecter de Windows et de vous connecter avec un autre utilisateur d'entreprise.

Sur les terminaux joints au domaine (Active Directory, jonction hybride ou AAD), la réattribution de l'utilisateur sera effectuée en mode silencieux. Pour confirmer la réussite de la réattribution, l'utilisateur final verra la notification de Windows suivante après la connexion. Cette notification ne s'affichera qu'une fois que l'utilisateur change.

Sur les terminaux joints au groupe de travail, Workspace ONE n'est pas en mesure de rechercher les attributs requis pour réattribuer le terminal en mode silencieux. Sur ces terminaux, l'Intelligent Hub invite l'utilisateur final à s'authentifier à l'aide de ses informations d'identification professionnelles. Après avoir entré ses informations d'identification, l'utilisateur voit la notification indiquant que son utilisateur est maintenant connecté à Workspace ONE et que le terminal a été correctement attribué.

  • Échec de la réattribution de l'utilisateur : lorsqu'un nouvel utilisateur se connecte à une machine jointe au domaine, Workspace ONE tente silencieusement d'effectuer un check-out du terminal. Si la première tentative échoue, Workspace attendra deux minutes avant de réessayer. Cette opération se répète à trois reprises. Si Workspace ONE n'a pas pu effectuer un check-out silencieux du terminal, l'Intelligent Hub invitera l'utilisateur à saisir ses informations d'identification. Après la saisie des informations d'identification, le terminal sera réattribué.

  • Déconnexion vs. Changement d'utilisateur : pour effectuer la réattribution de l'utilisateur, il est nécessaire que l'utilisateur actuel se déconnecte de Windows. L'exécution d'un changement d'utilisateur n'est pas prise en charge. Il est recommandé d'utiliser un CSP ou un GPO pour bloquer le changement d'utilisateur sur les terminaux qui changeront fréquemment d'utilisateur. Pour plus d'informations sur CSP, reportez-vous à Microsoft : https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-cspwindowslogon

Attribution Utilisateur A Utilisateur B
Application de contexte système – Attribuée au terminal L'application restera sur le terminal. L'application restera sur le terminal.
Application de contexte système – Attribuée à l'utilisateur A L'application restera sur le terminal. L'application est supprimée
Application de contexte système – Attribuée à l'utilisateur B L'application est supprimée L'application restera sur le terminal.
Application de contexte système – Attribuée aux utilisateurs A et B L'application restera sur le terminal. L'application restera sur le terminal.
Application de contexte utilisateur – Attribuée à l'utilisateur A L'application restera sur le terminal. L'application restera sur le terminal.
Application de contexte utilisateur – Attribuée à l'utilisateur B L'application restera sur le terminal. L'application restera sur le terminal.
Application de contexte utilisateur – Attribuée aux utilisateurs A et B L'application restera sur le terminal. L'application restera sur le terminal.

Contexte de profil

Le contexte de profil fonctionne de la même manière dans ces configurations au niveau du terminal. Il est installé à l'aide de profils de terminaux et affecte tous les utilisateurs d'un terminal. Le chiffrement du terminal et les paramètres DLP généraux en sont quelques exemples. Les profils d'utilisateur sont ensuite utilisés pour installer des ressources spécifiques à l'utilisateur, telles que des certificats d'identité ou des personnalisations.

Groupes d'attribution

Workspace ONE utilise les groupes d'attribution pour attribuer des ressources aux terminaux. Si un utilisateur n'a pas d'attribution à une ressource, cette ressource sera désinstallée. Il est essentiel que tous les utilisateurs soient attribués à des ressources communes sur un poste de travail partagé. Par exemple : une application qui sera utilisée par tous les utilisateurs. Pour toutes les ressources requises, vérifiez les groupes d'attribution utilisés. Si vous utilisez les groupes d'utilisateurs, assurez-vous qu'ils incluent tous les utilisateurs ou si vous utilisez des Smart Groups, vérifiez si les groupes d'utilisateurs font partie des critères et si des exclusions d'utilisateurs sont appliquées.

Workflows

Les workflows, avec toutes les ressources incluses, sont entièrement pris en charge sur les terminaux multi-utilisateur. Le comportement des workflows attribués est différent de celui des profils ou des applications. Les workflows seront ré-exécutés et réévalués à chaque changement d'utilisateur. Cela garantit que les ressources de contexte de l'utilisateur sont appliquées à l'utilisateur d'enrôlement actuel. Les applications et les profils déjà installés sur le terminal ne seront pas réinstallées, car la détection d'UEM vérifiera l'état de l'installation avant.

Certificats

Les certificats d'utilisateur et de terminal peuvent être utilisés sur un terminal multi-utilisateur. Les certificats de terminaux attribués sont disponibles pour tous les utilisateurs, tandis que les certificats utilisateur ne sont disponibles que pour l'utilisateur d'enrôlement actuel. Si un utilisateur se connecte pour la première fois au terminal, les certificats utilisateur seront demandés et installés pour l'utilisateur d'enrôlement. Si l'utilisateur se reconnecte au terminal, le certificat est déjà installé et aucune nouvelle demande n'est générée sur l'autorité de certification.

Empêcher la réattribution d'utilisateur

Il existe deux façons dans UEM Console d'empêcher ou de bloquer les réattributions d'utilisateurs.

Restrictions de check-out : s'il est nécessaire d'empêcher un groupe spécifique de réaliser un check-out des terminaux vers son compte d'utilisateur, la configuration suivante est disponible :

  • Tous les membres des groupes d'utilisateurs qui sont ajoutés à la section « Restrictions de check-out multi-utilisateur Windows » ne pourront pas modifier l'utilisateur d'enrôlement sur un terminal. Ce paramètre peut être configuré par groupe organisationnel et sera hérité pour tous les groupes organisationnels enfants, si l'option « Remplacer » n'est pas sélectionnée dans un groupe organisationnel enfant.

    Par exemple : l'utilisateur A est connecté au terminal et un employé du support technique se connecte au terminal. Le terminal doit rester attribué à l'utilisateur A. Dans ce cas, le compte de l'employé du support technique peut être ajouté à un groupe d'utilisateurs et configuré dans les restrictions de check-out. L'employé du support technique ne modifiera plus l'utilisateur d'enrôlement sur aucun terminal de ce groupe organisationnel.
    Les comptes utilisateur configurés pour les restrictions de check-out peuvent toujours enrôler des terminaux, mais ils ne peuvent pas modifier l'utilisateur sur un terminal déjà enrôlé. Cela ne s'applique pas aux flux de préenrôlement : un terminal d'un flux de préenrôlement ne peut pas être modifié en un utilisateur du groupe de restrictions de check-out.

Passer du mode multi-utilisateur au mode utilisateur unique : s'il est nécessaire de suspendre ou d'arrêter temporairement ou définitivement la réattribution de l'utilisateur, un ou plusieurs terminaux peuvent être sélectionnés dans la console pour passer du mode multi-utilisateur au mode utilisateur unique. Si le terminal est en mode utilisateur unique, l'utilisateur d'enrôlement ne sera pas modifié pour de nouveaux utilisateurs connectés. Cette fonction peut également être utilisée pour les terminaux à utilisateur unique s'ils peuvent être activés pour utiliser les fonctionnalités multi-utilisateur à l'avenir sans réenrôlement du terminal. Une fois que le terminal est revenu en mode multi-utilisateur, chaque changement d'utilisateur modifiera l'utilisateur d'enrôlement du terminal. Ensuite, effectuez une pause et une reprise via l'API.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…