Chapitre 5 — Matériel : postes, imprimantes, périphériques, connectique
5.1 Architecture d'un poste de travail
| Composant | Symptômes panne typiques | Vérifications N1 |
|---|---|---|
| CPU | Throttling, BSOD WHEA, lenteur extrême | Gestionnaire des tâches, température BIOS |
| RAM | BSOD MEMORY_MANAGEMENT, plantages aléatoires | mdsched.exe, Event Viewer |
| Stockage (SSD/HDD) | Lenteur, bruits, BSOD boot device | CrystalDiskInfo (SMART), chkdsk /f /r |
| GPU | Artefacts, écran noir, TDR failure | Gestionnaire de périphériques (code erreur), dxdiag |
| Alimentation/Batterie | Extinction aléatoire, batterie gonflée | powercfg /batteryreport |
5.2 Périphériques courants
Diagnostic clavier/souris (USB, sans-fil, Bluetooth), webcam (confidentialité Windows, pilotes), casque (périphérique par défaut). Docking stations : écran externe (câble/DisplayPort Alt Mode, pilotes DisplayLink/Thunderbolt), réseau/USB/audio via dock.
5.3 Imprimantes & multifonctions
Architecture : Application → Driver → Spouleur (spoolsv.exe) → Port (TCP/IP 9100, LPR, WSD, IPP) → Imprimante → Firmware.
Checklist diagnostic « Impression KO »
- Physique (papier, toner, bourrage)
- Réseau (ping, Test-NetConnection -Port 9100)
- File d'attente (travaux bloqués, printmanagement.msc)
- Service Spouleur (Restart-Service Spooler -Force)
- Pilote (V3 vs V4/Universal)
- Port imprimante — SNMP activé est la piste prioritaire d'un faux « Hors ligne »
- Profil utilisateur / registre
- GPO / stratégie
5.4 Connectique
| Connecteur | Usage principal | Pièges N1 |
|---|---|---|
| USB-A | Périphériques classiques | Ne fait pas de vidéo nativement |
| USB-C | Data, vidéo, charge, réseau | Tous les USB-C ne sont pas égaux |
| Thunderbolt 3/4/5 | Haute performance, eGPU | Certification Intel requise |
| HDMI / DisplayPort | Écrans | DP Alt Mode = vidéo sur USB-C |
| RJ45 (Ethernet) | Réseau filaire | Auto-négociation, PoE téléphones/AP |
5.5 Diagnostic hardware : outils & méthodologie
Méthode POST → BIOS → OS → User. Outils constructeurs : Dell SupportAssist, HP PC Hardware Diagnostics, Lenovo Vantage. Génériques : HWiNFO64, CrystalDiskInfo, MemTest86. Procédure standard « poste instable » : diagnostics constructeur → MAJ BIOS/pilotes → sfc/DISM → vérification températures → escalade si persistant.
5.6 Remplacement de pièces courantes (CRU)
Prérequis : sauvegarde, suspension de BitLocker (manage-bde -protectors -disable C:) avant ouverture, outillage antistatique. Séquence : arrêt complet → décharge → déconnexion nappe batterie en premier → remplacement → réassemblage → réactivation BitLocker → tests.
5.7 Inventaire physique & cycle de vie matériel
Cycle : réception → étiquetage → staging → attribution → mutation → incident sécurité → réforme (effacement certifié NIST SP 800-88, radiation CMDB, recyclage DEEE).
Exercices de validation — Chapitre 5
Q1. Un portable ne charge plus, LED clignotante orange/blanc. Action prioritaire ?
Réponse : vérifier l'état batterie/adaptateur dans le BIOS, tester avec un chargeur d'origine bon, MAJ BIOS/pilotes thermiques — pas de remplacement à l'aveugle.
Q2. Une imprimante réseau est « Hors ligne » sur tous les postes mais le ping/interface web répondent. Piste prioritaire ?
Réponse : SNMP activé sur le port TCP/IP, souvent bloqué par le pare-feu ou le VLAN.
Chapitre 6 — Systèmes d'exploitation : Windows 10/11, notions macOS/Linux
6.1–6.2 Architecture & démarrage
Mode utilisateur vs mode noyau (crash noyau = BSOD). Séquence de démarrage : UEFI (POST) → Windows Boot Manager → Windows Loader → Noyau/Session Manager → ouverture de session. BitLocker : suspendre (manage-bde -protectors -disable C:) avant toute maintenance, jamais désactiver.
WinRE (Shift+Redémarrer) : bootrec /fixmbr /fixboot /scanos /rebuildbcd, chkdsk C: /f /r, sfc /offbootdir=C: /offwindir=C:\Windows /scannow, DISM /Image:C: /Cleanup-Image /RestoreHealth.
6.3 Gestion des mises à jour
| Code d'erreur | Cause / action |
|---|---|
| 0x80070002/3 | Corruption SoftwareDistribution — reset des services + renommer le dossier |
| 0x800F0922/3 | Espace disque, conflit driver |
| 0x80240034/8024402C | Échec connexion WSUS/Intune |
| 0xC1900101 | Échec Feature Update — utiliser SetupDiag.exe |
6.4–6.5 Registre & services
Ruches clés : HKLM\SYSTEM, HKLM\SOFTWARE, HKLM\SAM, HKCU. Toujours sauvegarder (reg export) et créer un point de restauration avant édition ; préférer GPO/Intune au registre manuel.
Services critiques : wuauserv, BITS, Dhcp, Dnscache, NlaSvc (profil réseau — un mauvais profil « Public » bloque le pare-feu SMB), Spooler, W32Time (dérive > 5 min = échec Kerberos).
6.6 Journaux d'événements — la boîte noire
| EventID | Signification |
|---|---|
| 41 / 6008 | Arrêt inattendu |
| 7000/7023/7024 | Échec service |
| 4740 | Compte verrouillé — n°1 pour « mon compte est bloqué » |
| 4625 / 4624 | Échec / réussite de logon |
| 4688 | Création de processus — détection de menaces |
| WHEA 17/18/19 | Erreurs matérielles — à prendre au sérieux |
6.7–6.9 Outils, pilotes, profils
Gestionnaire des tâches, Moniteur de ressources (le meilleur pour « qui mange mon disque/réseau ? »), Observateur d'événements, Sysinternals Suite. Codes pilotes : Code 43 (arrêté par Windows), Code 28 (non installé), Code 39 (registre/pilote corrompu).
Corruption de profil : suppression UsrClass.dat (le plus fréquent) → réparation NTUSER.DAT → nouveau profil local (dernier recours).
6.10–6.11 Notions macOS & Linux
macOS : préférences en .plist, profils MDM (Jamf/Intune), FileVault, Console.app. Linux : ps aux, systemctl, journalctl -u service -f, ip a, SSH par clés.
Exercices de validation — Chapitre 6
Q1. « Préparation de Windows / Ne pas éteindre » depuis 45 minutes. Action correcte ?
Réponse : attendre encore ; au-delà de 2 heures, forcer l'arrêt puis réparer via WinRE (sfc/DISM hors ligne).
Q2. Quelle commande PowerShell liste les pilotes non signés ?
Réponse : Get-WmiObject Win32_PnPSignedDriver | Where-Object {$_.IsSigned -eq $false}
Chapitre 7 — Réseau fondamental : TCP/IP, DNS, DHCP, WiFi, VPN
7.1–7.4 Modèle OSI, IPv4, DNS, DHCP
Méthode « Top-Down » : navigateur → DNS → IP/passerelle → câble. Plages privées RFC 1918 : 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16. APIPA : 169.254.0.0/16 (échec DHCP).
Dépannage DNS : Resolve-DnsName -DnsOnly (préférable à nslookup). Processus DORA en DHCP (Discover, Offer, Request, Acknowledge).
7.5–7.7 WiFi, VPN, pare-feu
WPA2/3-Personal vs Enterprise (802.1X + RADIUS/NPS). VPN : IKEv2/IPsec (standard moderne), SSTP, à proscrire PPTP. Split Tunneling nécessite un Split DNS (NRPT) correctement configuré, sinon symptôme classique « VPN connecté mais partage introuvable ».
Get-NetConnectionProfile.7.8–7.9 Outils & méthode de dépannage
ping, Test-NetConnection (couteau suisse moderne), tracert, Resolve-DnsName, Wireshark. Algorithme en couches : Link physique → Config IP → Ping passerelle → Ping Internet → DNS → Port applicatif.
Exercices de validation — Chapitre 7
En télétravail, intranet.mondomaine.local résout en IP publique au lieu de l'IP privée. Piste ?
Réponse : Split-DNS (NRPT) non configuré ou non fonctionnel sur le profil VPN.
Test-NetConnection -Port 445 échoue mais le ping fonctionne, profil réseau « Public ». Action ?
Réponse : repasser le profil en Private/Domain (Set-NetConnectionProfile) — Public bloque SMB entrant par défaut.
Chapitre 8 — Gestion des identités : AD, Entra ID, GPO, SSO, MFA
8.1–8.3 Identité hybride, AD, cycle de vie
On-prem (AD DS : Kerberos/NTLM, GPO, LDAP) + Cloud (Entra ID : OAuth2/OIDC/SAML, Accès Conditionnel, PIM) reliés par Entra Connect Sync (PHS/PTA + Seamless SSO).
Offboarding — règle d'or : désactiver avant de supprimer. Ordre : désactivation → révocation des sessions → suppression MFA → conversion boîte partagée → OneDrive/manager → retrait Teams → retrait licences → purge différée.
8.4–8.5 Groupes AGDLP & GPO
Principe : User → Global Group → Domain Local Group. Ne jamais mettre un utilisateur directement dans un groupe local de domaine. GPO : ordre LSDOU (Local → Site → Domaine → OU) ; diagnostic via gpresult /h, sauvetage via gpupdate /force.
8.6–8.8 Entra ID, Conditional Access, MFA
Privilégier des rôles restreints (ex. Helpdesk Administrator) plutôt que Global Administrator. Accès Conditionnel : toujours tester en mode Report-only avant activation.
Hiérarchie MFA : FIDO2/Passkeys et Windows Hello for Business (résistant au phishing) > Authenticator Passwordless > Push + Number Matching > SMS/Appel vocal (faible, à proscrire pour les admins).
8.9 Hybrid Identity
PHS : le hachage du mot de passe est synchronisé, jamais le mot de passe en clair. Piste prioritaire d'un utilisateur absent d'Entra ID : l'OU n'est pas cochée dans le filtrage AAD Connect.
Exercices de validation — Chapitre 8
Accès en écriture à un partage réseau à donner, AGDLP déjà en place. Quel groupe modifier ?
Réponse : le groupe global (Global Group) de rôle métier — jamais le groupe local de domaine directement.
Un utilisateur au bureau se voit demander le MFA malgré une IP « de confiance ». Cause fréquente ?
Réponse : le poste sort par un proxy dont l'IP publique n'est pas dans la Named Location de confiance.
Chapitre 9 — Environnement bureautique & collaboratif : M365, Outlook, Teams, OneDrive
9.1–9.2 Architecture M365 & Outlook
Entra ID irrigue Exchange Online, SharePoint Online, Teams et OneDrive. Diagnostic messagerie : Message Trace, quarantaine, règles de boîte/transport. NDR : 5.1.1 (utilisateur inconnu), 5.7.1/5.7.26 (SPF/DKIM/DMARC), 5.4.1 (boucle de routage).
Procédure « Outlook déconnecté » en 3 étapes : 1) tester OWA (isole client vs backend) ; 2) nouveau profil Outlook ; 3) réparation Office.
9.3 Teams
Une équipe = un groupe M365, un canal standard = un dossier SharePoint, un canal privé = un site SharePoint séparé (permissions gérées uniquement via Teams). Scénarios : « Teams ne démarre pas » → reset du cache ; « Fichiers 403 » → appartenance groupe M365 non synchronisée ou Accès Conditionnel.
9.4–9.5 OneDrive, SharePoint, Office
OneDrive = site collection personnel. Known Folder Move redirige Bureau/Documents/Images. Dépannage sync : « Afficher les problèmes » → OneDrive /reset → vérifier le quota.
Canaux Office : Current Channel, Monthly Enterprise Channel (recommandé entreprise), Semi-Annual. Shared Computer Activation pour les postes partagés/VDI.
Exercices de validation — Chapitre 9
Fichier partagé dans un canal privé Teams inaccessible malgré des droits « Edit » confirmés. Cause probable ?
Réponse : une politique d'Accès Conditionnel exigeant un appareil conforme peut bloquer l'accès même avec les bons droits.
Où sont stockés les fichiers d'un canal privé Teams ?
Réponse : dans un site SharePoint séparé, provisionné automatiquement — permissions gérées exclusivement via Teams.
