# Récap — 2017-PROD-01 ## Le problème Outlook renvoie **AADSTS5000611 (KDFv1 invalide)**. Entra ID a migré vers KDFv2 et refuse désormais les clés en KDFv1. **Cause réelle** : le poste est en **Windows 10 1803, build 17134.1246**. Fin de support novembre 2019, dernier cumulatif décembre 2018. Le correctif KDFv2 n'existe que pour 21H2/22H2. Aucune mise à jour ne réglera ça sur cette build — il faut passer le poste en 22H2. ## Ce qui a déjà été fait Le `dsregcmd /leave` a été exécuté, le device registration est retiré (`WorkplaceJoined : NO`). C'est propre, ça n'a rien cassé — le poste reste joint à l'AD on-prem (reck.local, SRVAD01 joignable). Les tentatives de mise à jour ont échoué : PSWindowsUpdate ne s'installe pas, et l'upgrade 22H2 proposé par Windows Update a échoué deux fois (0x80070643, 0x80246007). Le cache `SoftwareDistribution` fait 2 Go et date de 2025 — corrompu, c'est l'hypothèse principale. Ce qui n'est **pas** en cause : TLS 1.2 fonctionne, pas de proxy, pas de WSUS, connectivité complète. Les erreurs `0x801c001d` dans les journaux sont normales (pas d'Entra Connect, l'auto-registration hybride ne peut pas marcher). ## Ce qu'il te reste à faire **1. Nettoyer l'ancienne tâche planifiée** ```powershell Unregister-ScheduledTask -TaskName 'RECK-FixKDFv1-Resume' -Confirm:$false ``` **2. Vérifier l'ISO** ```powershell Get-ChildItem C:\temp\*.iso | Select-Object Name, @{n='Go';e={[math]::Round($_.Length/1GB,2)}} ``` Attendu : 4,5 à 6 Go, nom contenant `French` ou `fr-fr`. Une ISO anglaise fera échouer l'upgrade en conservation de données. **3. Débloquer le script** ```powershell Unblock-File C:\temp\Upgrade-22H2.ps1 ``` **4. Répétition à blanc** — 30 à 45 min, ne lance pas l'upgrade ```powershell powershell -ExecutionPolicy Bypass -File C:\temp\Upgrade-22H2.ps1 -Source C:\temp\TON_ISO.iso -WhatIfUpgrade ``` Purge le cache WU, répare l'image via DISM/SFC en utilisant l'ISO comme source, libère du disque. À contrôler en sortie : « Windows 10 Pro » dans la liste des éditions, et ≥ 25 Go libres. **5. L'upgrade** — 1h à 2h30, plusieurs redémarrages ```powershell powershell -ExecutionPolicy Bypass -File C:\temp\Upgrade-22H2.ps1 -Source C:\temp\TON_ISO.iso ``` Rouvrir la session après le dernier reboot pour déclencher la phase 3. **6. Cumulatifs** — l'étape qui corrige réellement l'erreur L'ISO n'embarque pas le correctif KDFv2. Après l'upgrade, installer tous les cumulatifs Windows Update et redémarrer. **7. Réauthentifier Outlook** Accepter « Autoriser mon organisation à gérer cet appareil » si proposé. Contrôle final : `dsregcmd /status` → `WorkplaceJoined : YES`. ## Avant de lancer l'étape 5 Préviens l'utilisateur, il en a pour l'après-midi. Et si des documents sont en local plutôt que sur un partage, fais-en une copie — le mode conservation marche bien, mais je ne parierais pas la seule copie des fichiers sur une machine non patchée depuis 8 ans. Retour arrière possible pendant 10 jours via Paramètres → Récupération. ## Après ce poste 3,9 Go de RAM sur un ProDesk 400 G4 : 22H2 tournera, mais lentement. À arbitrer entre ajout de RAM et remplacement. Surtout, si d'autres machines du parc sont encore en 1803 ou antérieur, elles tomberont sur la même erreur dès qu'un utilisateur ouvrira Outlook. Ça vaut le coup d'inventorier les builds maintenant plutôt que de les découvrir une par une : ```powershell Get-ADComputer -Filter {OperatingSystem -like "*Windows 10*"} -Properties OperatingSystemVersion, LastLogonDate | Select-Object Name, OperatingSystemVersion, LastLogonDate | Sort-Object OperatingSystemVersion ```