Partie 2 / 8

Bases techniques

Construire le socle matériel, système, réseau, identité et environnement Microsoft 365 indispensable au N1.

Chapitre 5 — Matériel : postes, imprimantes, périphériques, connectique

5.1 Architecture d'un poste de travail

ComposantSymptômes panne typiquesVérifications N1
CPUThrottling, BSOD WHEA, lenteur extrêmeGestionnaire des tâches, température BIOS
RAMBSOD MEMORY_MANAGEMENT, plantages aléatoiresmdsched.exe, Event Viewer
Stockage (SSD/HDD)Lenteur, bruits, BSOD boot deviceCrystalDiskInfo (SMART), chkdsk /f /r
GPUArtefacts, écran noir, TDR failureGestionnaire de périphériques (code erreur), dxdiag
Alimentation/BatterieExtinction aléatoire, batterie gonfléepowercfg /batteryreport
Règle N1 : ne jamais ouvrir un poste sous garantie constructeur sans procédure « Self-Maintainer » validée. Créez le ticket fournisseur avec numéro de série, modèle exact, symptôme précis, logs.

5.2 Périphériques courants

Diagnostic clavier/souris (USB, sans-fil, Bluetooth), webcam (confidentialité Windows, pilotes), casque (périphérique par défaut). Docking stations : écran externe (câble/DisplayPort Alt Mode, pilotes DisplayLink/Thunderbolt), réseau/USB/audio via dock.

5.3 Imprimantes & multifonctions

Architecture : Application → Driver → Spouleur (spoolsv.exe) → Port (TCP/IP 9100, LPR, WSD, IPP) → Imprimante → Firmware.

Checklist diagnostic « Impression KO »

  1. Physique (papier, toner, bourrage)
  2. Réseau (ping, Test-NetConnection -Port 9100)
  3. File d'attente (travaux bloqués, printmanagement.msc)
  4. Service Spouleur (Restart-Service Spooler -Force)
  5. Pilote (V3 vs V4/Universal)
  6. Port imprimante — SNMP activé est la piste prioritaire d'un faux « Hors ligne »
  7. Profil utilisateur / registre
  8. GPO / stratégie

5.4 Connectique

ConnecteurUsage principalPièges N1
USB-APériphériques classiquesNe fait pas de vidéo nativement
USB-CData, vidéo, charge, réseauTous les USB-C ne sont pas égaux
Thunderbolt 3/4/5Haute performance, eGPUCertification Intel requise
HDMI / DisplayPortÉcransDP Alt Mode = vidéo sur USB-C
RJ45 (Ethernet)Réseau filaireAuto-négociation, PoE téléphones/AP

5.5 Diagnostic hardware : outils & méthodologie

Méthode POST → BIOS → OS → User. Outils constructeurs : Dell SupportAssist, HP PC Hardware Diagnostics, Lenovo Vantage. Génériques : HWiNFO64, CrystalDiskInfo, MemTest86. Procédure standard « poste instable » : diagnostics constructeur → MAJ BIOS/pilotes → sfc/DISM → vérification températures → escalade si persistant.

5.6 Remplacement de pièces courantes (CRU)

Prérequis : sauvegarde, suspension de BitLocker (manage-bde -protectors -disable C:) avant ouverture, outillage antistatique. Séquence : arrêt complet → décharge → déconnexion nappe batterie en premier → remplacement → réassemblage → réactivation BitLocker → tests.

5.7 Inventaire physique & cycle de vie matériel

Cycle : réception → étiquetage → staging → attribution → mutation → incident sécurité → réforme (effacement certifié NIST SP 800-88, radiation CMDB, recyclage DEEE).

Exercices de validation — Chapitre 5

Q1. Un portable ne charge plus, LED clignotante orange/blanc. Action prioritaire ?

Réponse : vérifier l'état batterie/adaptateur dans le BIOS, tester avec un chargeur d'origine bon, MAJ BIOS/pilotes thermiques — pas de remplacement à l'aveugle.

Q2. Une imprimante réseau est « Hors ligne » sur tous les postes mais le ping/interface web répondent. Piste prioritaire ?

Réponse : SNMP activé sur le port TCP/IP, souvent bloqué par le pare-feu ou le VLAN.

Chapitre 6 — Systèmes d'exploitation : Windows 10/11, notions macOS/Linux

6.1–6.2 Architecture & démarrage

Mode utilisateur vs mode noyau (crash noyau = BSOD). Séquence de démarrage : UEFI (POST) → Windows Boot Manager → Windows Loader → Noyau/Session Manager → ouverture de session. BitLocker : suspendre (manage-bde -protectors -disable C:) avant toute maintenance, jamais désactiver.

WinRE (Shift+Redémarrer) : bootrec /fixmbr /fixboot /scanos /rebuildbcd, chkdsk C: /f /r, sfc /offbootdir=C: /offwindir=C:\Windows /scannow, DISM /Image:C: /Cleanup-Image /RestoreHealth.

6.3 Gestion des mises à jour

Code d'erreurCause / action
0x80070002/3Corruption SoftwareDistribution — reset des services + renommer le dossier
0x800F0922/3Espace disque, conflit driver
0x80240034/8024402CÉchec connexion WSUS/Intune
0xC1900101Échec Feature Update — utiliser SetupDiag.exe

6.4–6.5 Registre & services

Ruches clés : HKLM\SYSTEM, HKLM\SOFTWARE, HKLM\SAM, HKCU. Toujours sauvegarder (reg export) et créer un point de restauration avant édition ; préférer GPO/Intune au registre manuel.

Services critiques : wuauserv, BITS, Dhcp, Dnscache, NlaSvc (profil réseau — un mauvais profil « Public » bloque le pare-feu SMB), Spooler, W32Time (dérive > 5 min = échec Kerberos).

6.6 Journaux d'événements — la boîte noire

EventIDSignification
41 / 6008Arrêt inattendu
7000/7023/7024Échec service
4740Compte verrouillé — n°1 pour « mon compte est bloqué »
4625 / 4624Échec / réussite de logon
4688Création de processus — détection de menaces
WHEA 17/18/19Erreurs matérielles — à prendre au sérieux

6.7–6.9 Outils, pilotes, profils

Gestionnaire des tâches, Moniteur de ressources (le meilleur pour « qui mange mon disque/réseau ? »), Observateur d'événements, Sysinternals Suite. Codes pilotes : Code 43 (arrêté par Windows), Code 28 (non installé), Code 39 (registre/pilote corrompu).

Règle N1 : jamais de « Rechercher automatiquement » pour les pilotes critiques (GPU, chipset, Thunderbolt, stockage) sur poste entreprise.

Corruption de profil : suppression UsrClass.dat (le plus fréquent) → réparation NTUSER.DAT → nouveau profil local (dernier recours).

6.10–6.11 Notions macOS & Linux

macOS : préférences en .plist, profils MDM (Jamf/Intune), FileVault, Console.app. Linux : ps aux, systemctl, journalctl -u service -f, ip a, SSH par clés.

Exercices de validation — Chapitre 6

Q1. « Préparation de Windows / Ne pas éteindre » depuis 45 minutes. Action correcte ?

Réponse : attendre encore ; au-delà de 2 heures, forcer l'arrêt puis réparer via WinRE (sfc/DISM hors ligne).

Q2. Quelle commande PowerShell liste les pilotes non signés ?

Réponse : Get-WmiObject Win32_PnPSignedDriver | Where-Object {$_.IsSigned -eq $false}

Chapitre 7 — Réseau fondamental : TCP/IP, DNS, DHCP, WiFi, VPN

7.1–7.4 Modèle OSI, IPv4, DNS, DHCP

Méthode « Top-Down » : navigateur → DNS → IP/passerelle → câble. Plages privées RFC 1918 : 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16. APIPA : 169.254.0.0/16 (échec DHCP).

Dépannage DNS : Resolve-DnsName -DnsOnly (préférable à nslookup). Processus DORA en DHCP (Discover, Offer, Request, Acknowledge).

7.5–7.7 WiFi, VPN, pare-feu

WPA2/3-Personal vs Enterprise (802.1X + RADIUS/NPS). VPN : IKEv2/IPsec (standard moderne), SSTP, à proscrire PPTP. Split Tunneling nécessite un Split DNS (NRPT) correctement configuré, sinon symptôme classique « VPN connecté mais partage introuvable ».

Piège classique : un réseau classé « Public » par erreur bloque le partage SMB — vérifier Get-NetConnectionProfile.

7.8–7.9 Outils & méthode de dépannage

ping, Test-NetConnection (couteau suisse moderne), tracert, Resolve-DnsName, Wireshark. Algorithme en couches : Link physique → Config IP → Ping passerelle → Ping Internet → DNS → Port applicatif.

Exercices de validation — Chapitre 7

En télétravail, intranet.mondomaine.local résout en IP publique au lieu de l'IP privée. Piste ?

Réponse : Split-DNS (NRPT) non configuré ou non fonctionnel sur le profil VPN.

Test-NetConnection -Port 445 échoue mais le ping fonctionne, profil réseau « Public ». Action ?

Réponse : repasser le profil en Private/Domain (Set-NetConnectionProfile) — Public bloque SMB entrant par défaut.

Chapitre 8 — Gestion des identités : AD, Entra ID, GPO, SSO, MFA

8.1–8.3 Identité hybride, AD, cycle de vie

On-prem (AD DS : Kerberos/NTLM, GPO, LDAP) + Cloud (Entra ID : OAuth2/OIDC/SAML, Accès Conditionnel, PIM) reliés par Entra Connect Sync (PHS/PTA + Seamless SSO).

Offboarding — règle d'or : désactiver avant de supprimer. Ordre : désactivation → révocation des sessions → suppression MFA → conversion boîte partagée → OneDrive/manager → retrait Teams → retrait licences → purge différée.

8.4–8.5 Groupes AGDLP & GPO

Principe : User → Global Group → Domain Local Group. Ne jamais mettre un utilisateur directement dans un groupe local de domaine. GPO : ordre LSDOU (Local → Site → Domaine → OU) ; diagnostic via gpresult /h, sauvetage via gpupdate /force.

8.6–8.8 Entra ID, Conditional Access, MFA

Privilégier des rôles restreints (ex. Helpdesk Administrator) plutôt que Global Administrator. Accès Conditionnel : toujours tester en mode Report-only avant activation.

Hiérarchie MFA : FIDO2/Passkeys et Windows Hello for Business (résistant au phishing) > Authenticator Passwordless > Push + Number Matching > SMS/Appel vocal (faible, à proscrire pour les admins).

Face à un compte compromis confirmé : révocation des sessions, changement de mot de passe forcé, ré-inscription MFA, investigation des sign-in logs.

8.9 Hybrid Identity

PHS : le hachage du mot de passe est synchronisé, jamais le mot de passe en clair. Piste prioritaire d'un utilisateur absent d'Entra ID : l'OU n'est pas cochée dans le filtrage AAD Connect.

Exercices de validation — Chapitre 8

Accès en écriture à un partage réseau à donner, AGDLP déjà en place. Quel groupe modifier ?

Réponse : le groupe global (Global Group) de rôle métier — jamais le groupe local de domaine directement.

Un utilisateur au bureau se voit demander le MFA malgré une IP « de confiance ». Cause fréquente ?

Réponse : le poste sort par un proxy dont l'IP publique n'est pas dans la Named Location de confiance.

Chapitre 9 — Environnement bureautique & collaboratif : M365, Outlook, Teams, OneDrive

9.1–9.2 Architecture M365 & Outlook

Entra ID irrigue Exchange Online, SharePoint Online, Teams et OneDrive. Diagnostic messagerie : Message Trace, quarantaine, règles de boîte/transport. NDR : 5.1.1 (utilisateur inconnu), 5.7.1/5.7.26 (SPF/DKIM/DMARC), 5.4.1 (boucle de routage).

Procédure « Outlook déconnecté » en 3 étapes : 1) tester OWA (isole client vs backend) ; 2) nouveau profil Outlook ; 3) réparation Office.

9.3 Teams

Une équipe = un groupe M365, un canal standard = un dossier SharePoint, un canal privé = un site SharePoint séparé (permissions gérées uniquement via Teams). Scénarios : « Teams ne démarre pas » → reset du cache ; « Fichiers 403 » → appartenance groupe M365 non synchronisée ou Accès Conditionnel.

9.4–9.5 OneDrive, SharePoint, Office

OneDrive = site collection personnel. Known Folder Move redirige Bureau/Documents/Images. Dépannage sync : « Afficher les problèmes » → OneDrive /reset → vérifier le quota.

La période standard de rétention des éléments supprimés (OneDrive/SharePoint) est généralement de 93 jours au total, sous réserve des politiques de rétention et conservations légales.

Canaux Office : Current Channel, Monthly Enterprise Channel (recommandé entreprise), Semi-Annual. Shared Computer Activation pour les postes partagés/VDI.

Exercices de validation — Chapitre 9

Fichier partagé dans un canal privé Teams inaccessible malgré des droits « Edit » confirmés. Cause probable ?

Réponse : une politique d'Accès Conditionnel exigeant un appareil conforme peut bloquer l'accès même avec les bons droits.

Où sont stockés les fichiers d'un canal privé Teams ?

Réponse : dans un site SharePoint séparé, provisionné automatiquement — permissions gérées exclusivement via Teams.