Jusqu’ici, Remote Help reposait sur un prérequis majeur : une session utilisateur active, avec approbation explicite de la prise en main. Ce modèle convient au support classique, mais montre vite ses limites dès que :
- l’utilisateur est absent
- le poste est bloqué sur l’écran de connexion
- l’intervention doit se faire hors horaires ouvrés
- le support doit intervenir sur des bornes, kiosques ou postes partagés
Microsoft a annoncé, dans la release d’août 2026 d’Intune, Remote Help Windows Unattended Support with Remote Sign-In : le technicien peut désormais initier une connexion directement depuis Intune, s’authentifier avec ses propres identifiants Windows, et travailler dans une session Windows distincte sans que l’utilisateur ait à accorder l’accès, ni même être connecté, ni même être présent tout simplement.
En quelques lignes, comment fonctionne le Unattended Remote Sign-In ?
1/ Le technicien se connecte au poste à distance.
2/ Il s’authentifie avec son propre compte.
3/ Il ouvre une session Windows distincte de celle de l’utilisateur.
Pendant ce temps : la session utilisateur reste verrouillée, le technicien ne voit à aucun moment les données ou l’écran de l’utilisateur, et inversement l’utilisateur ne voit pas ce que fait le technicien. L’utilisateur reprend la main simplement en se reconnectant localement à son retour, sans perte de travail.
Cette séparation stricte des sessions est un choix délibéré de conception orienté sécurité et conformité.
Prérequis
Prérequis Licensing
| Licence | Remote Help inclus | Remarque |
|---|---|---|
| Microsoft 365 E3 | ✅ Oui | Inclus depuis les évolutions de licence Microsoft 365 en Juillet 2026 |
| Microsoft 365 E5 | ✅ Oui | Idem |
| Microsoft Intune Suite | ✅ Oui | Remote Help est l’un des composants de la suite |
| Remote Help Standalone Add-on | ✅ Oui | Licence additionnelle sans acheter la totalité d’Intune Suite |
Point d’attention : La licence doit couvrir à la fois le Helper (technicien support) et le Sharer (utilisateur assisté) même si, dans un scénario non assisté pur, il n’y a pas nécessairement de sharer actif au moment de la session.
Prérequis technique
| Prérequis | Détail |
|---|---|
| Type de périphérique | Corporate-owned uniquement ; Microsoft Entra Joined ou Hybrid Entra Joined. Le BYOD n’est pas supporté |
| Plateforme | Windows physique uniquement. AVD et Windows 365 ne sont pas pris en charge pour le moment |
| État du périphérique | Allumé, connecté à Internet, capable de joindre les services Microsoft Remote Help |
Prérequis réseau
Remote Help communique en HTTPS (port 443), avec le RDP comme protocole de transport sous-jacent, en TLS 1.2. Aucune ouverture de pare-feu entrante n’est nécessaire. En cas d’inspection SSL sur un proxy d’entreprise, il faut exclure les domaines Remote Help de cette inspection.
Pour rappel, voici les URL utilisé par le service : https://learn.microsoft.com/en-us/intune/fundamentals/endpoints?tabs=north-america#remote-help
Configuration pas à pas
Étape 1 — Activer Remote Help
Pour cela : Intune Admin Center → Tenant Administration → Remote Help → Settings → Configure → Enable Remote Help = Enabled

Étape 2 — Créer un rôle RBAC dédié
Petit point d’attention : la permission Remote Help app → Windows unattended control remote sign-in n’est incluse dans aucun rôle intégré, y compris des rôles déjà larges comme Help Desk Operator. Elle doit être attribuée explicitement via un rôle personnalisé. Microsoft impose de fait la création d’un rôle dédié, ce qui garantit qu’aucun helpdesk existant n’hérite de cette capacité par effet de bord.
Tenant Administration → Roles → All Roles → Create → Intune role
Dans l’onglet Permissions, développer Remote Help app et activer (en complément ou non) Windows unattended control remote sign-in.

Attribution du rôle : deux groupes distincts à ne pas confondre :
| Type de groupe | Contenu | Exemple |
|---|---|---|
| Admins Group | Comptes Entra ID des techniciens support | Remote Help Unattented Admins |
| Scope group | Appareils gérés éligibles | Kiosk Computers |
Étape 3 — Déployer les composants Azure Virtual Desktop et le client Remote Help
C’est l’étape la plus facilement mal comprise : la méthode de prise en main « unattended » repose sur des composants AVD, mais cela ne remplace pas l’installation du client Remote Help lui-même. Deux familles de composants sont nécessaires, et les deux sont requises :
a) Agents Azure Virtual Desktop (infrastructure de session) :
- Azure Virtual Desktop Agent (
Microsoft.RDInfra.RDAgent)
Lien du téléchargement : https://go.microsoft.com/fwlink/?linkid=2310011 - Azure Virtual Desktop Agent Boot Loader (
Microsoft.RDInfra.RDAgentBootLoader)
Lien du téléchargement : https://go.microsoft.com/fwlink/?linkid=2311028
Vous pouvez les intégrer directement dans Intune en tant qu’application « Line Of Business » ou les empacter pour les mettre au format Win32, ce que personnellement je préconise. A aujourd’hui, les applications ne sont pas disponibles dans Enterprise App Catalog mais qui sait un jour 🙂
b) Client Microsoft Remote Help (application qui établit réellement la session de support)
Lien du téléchargement : https://aka.ms/downloadremotehelp
Point d’attention critique : le déploiement des agents AVD est un prérequis, mais il ne suffit pas à lui seul. L’application cliente Remote Help doit également être installée sur chaque appareil participant à une session y compris les postes qui recevront uniquement des connexions non assistées. Sans ce client, le service ne peut établir aucune session avec l’appareil cible, même si les agents AVD sont présents et la configuration Intune correcte.
Étape 4 — Activation du Bureau à distance via Settings Catalog
Dans le catalogue de paramètres : rechercher Remote Desktop → Administrative Templates\Remote Desktop Services\Remote Desktop Session Host\Connections → cocher Allow users to connect remotely by using Remote Desktop Services → Enabled.

Assigner ce profil aux mêmes groupes de périphériques que ceux ciblés par le rôle RBAC non assisté, c’est à dire le scope group.
Étape 5 — Initier une session non assistée
Une fois tous les prérequis validés (licences, rôle RBAC, client Remote Help, agents AVD, configuration RDP), le technicien peut lancer une session directement depuis le portail Intune, avec un compte disposant à la fois du rôle Remote Help – Unattended Support et, généralement, d’un rôle support classique type Help Desk Operator.
Devices → Windows → sélectionner l’appareil → Remote actions → Begin a remote assistance session → Continuer
Choisir l’option Unattended control puis Select. La session Remote Help s’établit ; cliquer sur Open Remote Help pour se connecter au poste distant.

Le technicien est ensuite invité à saisir ses identifiants Microsoft Entra ID pour ouvrir sa session distincte.
Avant l’établissement de la connexion, cela propose également une fenêtre de paramètres de session : redirection d’imprimante, presse-papiers, raccourcis clavier, disposition clavier, rendu graphique amélioré, etc….
Comportement si une session utilisateur est déjà active
C’est le changement de comportement le plus notable par rapport à Remote Help « assisté » classique : la fonctionnalité tolère une session utilisateur active. Dans ce cas, l’administrateur reçoit un avertissement avant de poursuivre :

En confirmant, la session existante de l’utilisateur reste verrouillée et préservée : applications ouvertes, documents et travail non enregistré restent intacts. L’administrateur bascule dans sa propre session Windows.
Côté utilisateur, une notification Windows native signale la tentative de connexion non assistée. L’utilisateur peut l’autoriser ou l’annuler ; en l’absence d’action, la session démarre automatiquement après environ 30 secondes. Au retour de l’utilisateur, un simple déverrouillage restaure sa session sans perte de travail.

Quels identifiants puis-je utiliser pour me connecter ?
Les utilisateurs peuvent se connecter en utilisant un compte Windows local (NomOrdinateur\NomDeUtilisateur), un compte de domaine Active Directory (Domaine\Nom d’utilisateur ou UPN), ou un compte Microsoft Entra ID (UPN), selon le scénario. (Hybrid ou Entra Joined)
Retour d’expérience
Le point le plus positif qui ressort des premiers tests, c’est la possibilité d’intervenir sur un poste sans avoir besoin que l’utilisateur soit présent, ce qui est particulièrement pratique pour la maintenance planifiée ou pour intervenir sur des postes partagés ou kiosque. En revanche, il est essentiel d’anticiper tous les prérequis dès la phase pilote : licences, agents AVD, client Remote Help, activation RDP, et surtout une gouvernance RBAC réfléchie en amont plutôt qu’ajoutée après coup.