[Inside Story] Mise en place d’une maintenance Window pour les mises à jour OS dans Intune

Depuis quelques mois, un nouveau système de planification à fait son apparition dans l’écosystème Windows Update / Microsoft Intune : la Maintenance Window.
Contrairement aux heures d’activité (active hours) que vous pouvez retrouver dans les updates ring et qui se contentent simplement d’éviter de déranger l’utilisateur, cette fonctionnalité définit une véritable fenêtre stricte pendant laquelle les actions de mise à jour (téléchargement, installation, redémarrage) sont autorisées à s’exécuter.

L’objectif de la Maintenance Window est donc simple : reprendre la main sur le moment exact où les mises à jour Windows (système, pilotes, firmware) peuvent agir sur un poste, plutôt que de laisser Windows le faire et d’éviter les redémarrages en journée.

Concrètement, cela répond à un besoin client que j’ai pu avoir :

  • Des postes en mode kiosque dédié à un environnement / une utilisation critique : on veut garantir qu’aucune mise à jour ne redémarre la machine en pleine utilisation, et qu’elle se fasse bien pendant un créneau dédié, par exemple en nocturne !

Nous allons voir dans cet article comment configurer simplement et rapidement cette fonctionnalité.

How-to : configurer une Maintenance Window

La méthode actuelle pour tester/implémenter la fonctionnalité se fait par un profil de configuration personnalisé (Custom OMA-URI). Ce n’est pas encore disponible dans le setting catalog mais restez vigilant ca évolue mensuellement 😉

1. Créer un profil de configuration personnalisé

Dans le centre d’administration Intune :

Appareils → Windows → Profils de configuration → Créer un profil → Plateforme : Windows 10 et versions ultérieures → Type de profil : Templates → Personnalisé (Custom).

2. Ajouter les paramètres OMA-URI

Le nœud racine du CSP est ./Device/Vendor/MSFT/Policy/Config/Update/.
Ajoutez une ligne de paramètre pour chacun des points suivants :

ParamètreOMA-URITypeExemple de valeur
Activation de la fenêtre./Device/Vendor/MSFT/Policy/Config/Update/MaintenanceWindowEnabledEntier (Integer)1
Date de début./Device/Vendor/MSFT/Policy/Config/Update/MaintenanceWindowStartDateChaîne (String)2026-09-15
Heure de début./Device/Vendor/MSFT/Policy/Config/Update/MaintenanceWindowStartTimeChaîne (String)23:00
Durée (en heures)./Device/Vendor/MSFT/Policy/Config/Update/MaintenanceWindowDurationHoursEntier (Integer)4
Type de récurrence./Device/Vendor/MSFT/Policy/Config/Update/MaintenanceWindowRepeatScheduleOptionEntier (Integer)2 (hebdomadaire)
Actions gouvernées./Device/Vendor/MSFT/Policy/Config/Update/MaintenanceWindowUpdateActionsEntier (Integer)2 (Install and restart)

Pour la récurrence, la logique observée est : 1 = pas de répétition, 2 = quotidienne, 3 = hebdomadaire, 4 = mensuelle.
Sur ce cas de figure, le daily a du sens du fait de la typologie et de la criticité du poste (Kiosque) ou une forte exigence de sécurité est attendue.

Pour l’action (dernière ligne), la logique observée est : 1 = download , 2 = install and restart, 3 = restart only

3. Assigner le profil

Assignez ce profil à un groupe pilote restreint pour démarrer, avant tout déploiement large.
Vérifier son bon déploiement sur un poste :

Conclusion

La Maintenance Window comble un vrai manque dans Windows Update : là où les active hours se contentaient d’éviter de déranger l’utilisateur, elle offre un créneau de maintenance strict et prévisible, comme on pouvait en avoir avec des outils on-premise. C’est une avancée utile pour tous les environnements où le moment de la mise à jour compte autant que la mise à jour elle-même.

Pour l’instant, cette fonctionnalité doit encore être configurée manuellement via un profil Custom OMA-URI, en attendant son intégration complète dans le Settings Catalog d’Intune. Stay tuned

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *