Comment déployer un VPN permanent à l’aide de Microsoft Intune MDM
- Lecture
- 4 minutes
Si vous êtes administrateur d’un abonnement Proton VPN for Business éligible, vous pouvez imposer l’utilisation du VPN dans toute votre organisation grâce à notre fonctionnalité VPN permanent.
Ce guide vous montre comment déployer un VPN permanent sur les appareils Windows de votre organisation à l’aide de Microsoft Intune MDM. Deux méthodes sont possibles :
Option 1 : déployer via l’application Windows (script d’installation)
1. Créer un dossier de configuration
- Générez un fichier de profil protonvpn-install-xxxxxx.ps1, comme décrit ici.
- Téléchargez ce fichier : detect.ps1(nouvelle fenêtre).
- Créez un dossier Windows nommé ProtonVPN-AlwaysOnProfile à un emplacement pratique.
- Placez les fichiers protonvpn-install-xxxxxx.ps1 et detect.ps1 dans le dossier ProtonVPN-AlwaysOnProfile que vous venez de créer.

2. Créer le package .intunewin
- Téléchargez et exécutez l’outil Microsoft Win32 Content Prep Tool(nouvelle fenêtre) (voir ici pour plus d’informations).
- Saisissez :
- Dossier source : [chemin d’accès]/ProtonVPN-AlwaysOnProfile
- Fichier d’installation : protonvpn-install-xxxxxx.ps1
- Dossier de sortie : chemin d’accès à votre dossier de packages Intune
- Voulez-vous spécifier l’ordre du catalogue (Y/N) ? n
Le programme créera un fichier appelé protonvpn-install-xxxxxx.intunewin dans votre dossier de packages Intune.
3. Ajouter l’application Windows à Intune
- Connectez-vous à intune.microsoft.com(nouvelle fenêtre) et accédez à Applications → Par plateforme → Windows → +Ajouter → Sélectionner le type d’application → Type d’application. Sélectionnez Application Windows (Win32) dans le menu déroulant → Sélectionner.

- Onglet Ajouter des informations. Renseignez les détails de votre choix, puis cliquez sur Suivant lorsque vous avez terminé.
- Onglet Programme. Saisissez les informations suivantes :
- Commande d’installation : powershell.exe -NoProfile -ExecutionPolicy Bypass -File protonvpn-install-xxxxx.ps1
- Commande de désinstallation : powershell.exe -NoProfile -ExecutionPolicy Bypass -Command “$p=’C:\Program Files\Proton\VPN\Policies\always-on.rego’; if (Test-Path $p) { Remove-Item $p -Force }; $d=’C:\Program Files\Proton\VPN\Policies’; if ((Test-Path $d) -and -not (Get-ChildItem $d -Force)) { Remove-Item $d -Force }; exit 0”
Notez que la commande d’installation doit correspondre au nom du fichier dans le package. Si vous renommez le script, mettez la commande à jour en conséquence.

- Onglet Configuration requise. Celle-ci doit correspondre à celle de votre organisation (au minimum Win10 19041+, 64 bits, ~1 Mo de disque).
- Onglet Règles de détection. Saisissez :
- Type : Utiliser un script de détection personnalisé
- Fichier de script : importez votre fichier detect.ps1
- Exécuter le script en tant que processus 32 bits : non
- Appliquer la vérification de signature du script : non

Cliquez sur Suivant lorsque vous avez terminé.
- Onglet Affectations. Sélectionnez Obligatoire → Ajouter un groupe → votre groupe d’appareils. Cliquez sur Suivant.

7. Onglet Dépendances. Activez le bouton Installation automatique de votre application Proton VPN pour Windows existante sur activé.

Cliquez sur Suivant et vérifiez les paramètres de l’application que vous venez de créer. Si tout vous convient, cliquez sur Créer.
Option 2 : déployer via un script de plateforme
Ce script simplifié est plus facile à déployer que l’application Windows, mais il présente certaines limites importantes :
- Aucune détection ni nouvelle tentative intégrée
- Il est plus difficile de suivre les installations dans toute l’organisation
- Générez un fichier de profil protonvpn-install-xxxxx.ps1, comme décrit ici.
- Connectez-vous à intune.microsoft.com(nouvelle fenêtre) et accédez à Appareils → Scripts et remédiations → Scripts de plateforme → Ajouter → Windows 10 et versions ultérieures.
- Saisissez les informations suivantes :
- Emplacement du script : importez votre fichier protonvpn-install-xxxxx.ps1
- Exécuter ce script avec les identifiants de la session ouverte : Non
- Appliquer la vérification de la signature du script : Non
- Exécuter le script dans l’hôte PowerShell 64 bits : Oui

Laissez l’onglet Affectations avec ses valeurs par défaut, puis examinez et cliquez sur Créer.
Comment retirer la politique
La procédure de retrait de la politique Always-on dépend de la manière dont vous l’avez déployée :
Option 1 : déployer via l’application Windows (script d’installation)
Sous l’onglet Affectations (voir l’étape 1.7), effectuez l’une des actions suivantes :
- Retirez l’utilisateur du groupe affecté.
ou
- Retirez le groupe des affectations de l’application
Option 2 : déployer via un script de plateforme
- Générez un fichier protonvpn-deviceprofile-remove.ps1 , comme décrit ici.
- Connectez-vous à intune.microsoft.com(nouvelle fenêtre) et accédez à Appareils → Scripts et remédiations → Scripts de plateforme → Ajouter → Windows 10 et versions ultérieures.
- Saisissez les informations suivantes :
- Emplacement du script : importez le fichier protonvpn-deviceprofile-remove.ps1
- Exécuter ce script avec les identifiants de la session ouverte : Non
- Appliquer la vérification de la signature du script : Non
- Exécuter le script dans l’hôte PowerShell 64 bits : Oui