← Revenir à l’article principal

Cette annexe conserve les sorties déterminantes du diagnostic. Les noms de machine, comptes, domaines, SID, GUID de tenant, identifiants de licence, corrélations OAuth et chemins de profil ont été retirés ou remplacés.

Les journaux originaux ne sont pas destinés à une publication Web : ils peuvent contenir des données d’identité ou des éléments de cache protégés.

E01 — État Click-to-Run initial

Sortie
ProductReleaseIds            : OneNoteFreeRetail,O365BusinessRetail
O365BusinessRetail.TenantId  : 1,
O365BusinessRetail.OSPPReady : 1
DeployedInAuditMode          : True

Constat : le bon produit entreprise était installé, mais les deux valeurs controversées n’expliquaient pas la licence réellement acquise.

E02 — État vNext initial

Sortie
========== Mode per ProductReleaseId ==========
o365homepremretail = vNext
O365BusinessRetail = Legacy

========== Shared Computer Licensing ==========
No registry keys found.

========== vNext licenses found ==========
No licenses found.

========== Device licenses found ==========
No licenses found.

Constat : incohérence entre l’historique grand public et le produit professionnel installé ; aucune licence utilisable.

E03 — État de jointure

Sortie
DomainJoined    : YES
AzureAdJoined   : NO
WorkplaceJoined : NO
AzureAdPrt      : NO
NgcSet          : NO
WamDefaultSet   : NO

Constat : architecture AD locale sans jointure hybride. L’état est resté identique après la résolution.

E04 — Erreur WAM racine

Sortie
Event log : Microsoft-Windows-AAD/Operational
Volume    : environ 700 erreurs sur 24 heures

0xCAA5001C Token broker operation failed
Operation : GetTokenSilently
0xCAA5004B Device information is missing
Function  : NgcHelper::SignWithSymmetricPopKey
Inner     : 0x8029040E TPM_E_PCP_WRONG_PARENT

Interprétation Microsoft de 0x8029040E : tentative de chargement ou d’import d’une clé sous un parent de stockage incorrect.

E05 — Contrôle TPM/NGC

Sortie
TpmPresent       : True
TpmReady         : True
TpmEnabled       : True
TpmActivated     : True
TpmOwned         : True
AutoProvisioning : Enabled
LockedOut        : False

Éléments complémentaires :

  • attestation et provisionnement TPM sans erreur matérielle ;
  • aucun conteneur Windows Hello utilisateur exploitable ;
  • aucune jointure CloudDomainJoin ;
  • package Microsoft.AAD.BrokerPlugin installé avec Status=Ok ;
  • erreur limitée au chemin utilisateur WAM/NGC.

Conclusion : le TPM matériel n’était pas défaillant. La clé applicative protégée était incohérente.

E06 — Synchronisation du temps

Sortie
Peer      : time.windows.com,0x8
Etat      : synchronisé
Stratum   : 5
Erreur NTP: 0

Résultat : les erreurs TPM_E_PCP_WRONG_PARENT ont continué. L’heure n’était pas la cause.

E07 — Purges ciblées et redémarrages précédents

Les éléments suivants avaient été sauvegardés avant mise en quarantaine :

  • licences Office utilisateur ;
  • cache OneAuth ;
  • IdentityCache ;
  • comptes TokenBroker/WAM ;
  • clés Office Identity et Licensing ;
  • état de lancement OneDrive.

Après reconstruction, Office identifiait de nouveau O365BusinessRetail, mais aucune licence vNext n’était acquise. La correction des caches Office superficiels ne réparait pas la clé WAM protégée.

E08 — Réenregistrement AppX du Broker

Sortie
Package : Microsoft.AAD.BrokerPlugin
Status  : Ok
Action  : Add-AppxPackage -Register ... -ForceApplicationShutdown
Résultat de la commande : succès

Le premier test intégré n’a produit aucun événement parce que OneDrive ne s’était pas maintenu lancé. Le test explicite dans la session utilisateur a donné :

Sortie
OneDriveRunning : True
AAD events      : 5
WrongParent     : 3
Codes           : 0x8029040E, 0xCAA10083, 0xCAA1007B

Conclusion : package correctement enregistré, données utilisateur toujours corrompues.

E09 — Test ProtectionPolicy=1

La clé DPAPI a été exportée avant modification. Après application et redémarrage :

Sortie
ProtectionPolicy : 1
AAD_EventCount    : 10
WrongParentCount  : 6
OneDriveRunning   : False

La tâche élevée ne pouvait pas lancer OneDrive, car OneDrive refuse les droits administrateur complets. Un nouveau test lancé avec le jeton utilisateur normal a donné :

Sortie
OneDriveRunning : True
AAD events      : 5
WrongParent     : 3

Conclusion : ProtectionPolicy=1 n’a pas corrigé seul le défaut.

E10 — Sauvegarde du Broker avant reset

Sortie
SourceFiles : 56
BackupFiles : 56
Vérification: nombre de fichiers + octets + SHA-256
ACL         : utilisateur affecté, SYSTEM et Administrateurs uniquement

Les clés de registre AAD, WorkplaceJoin et AppModel correspondantes ont également été exportées.

E11 — Reset ciblé du Broker AAD

Commande exécutée dans la session de l’utilisateur affecté :

PowerShell
Get-AppxPackage -Name Microsoft.AAD.BrokerPlugin | Reset-AppxPackage

Test OneDrive réalisé immédiatement après :

Sortie
Completed        : 2026-09-04T21:09:51+02:00
SourceFiles      : 56
BackupFiles      : 56
AAD_EventCount   : 9
WrongParentCount : 0
OneDriveRunning  : True

Conclusion : première disparition reproductible de l’erreur racine.

E12 — Acquisition de la licence Office

Après connexion manuelle dans Word :

Sortie
========== Mode per ProductReleaseId ==========
o365businessretail = vNext

Type                 : User|Subscription
Product              : O365BusinessRetail
LicenseState         : Licensed
EntitlementStatus    : Provisioned
TenantId             : <GUID-TENANT-ANONYMISE>
LicenseId            : EWW_<ID-ANONYMISE>
LicenseFileCount     : 1

Le champ Click-to-Run suivant était toujours présent :

Sortie
O365BusinessRetail.TenantId : 1,
DeployedInAuditMode         : True

Conclusion : ces deux valeurs n’étaient pas bloquantes et ne devaient pas être modifiées.

E13 — Validation Outlook classique

Pendant le premier lancement :

Sortie
MainWindowTitle : Ouverture -Outlook
Responding      : True
Connexions TLS  : plusieurs sessions Microsoft 365 établies

Après plusieurs minutes :

Sortie
OutlookRunning          : True
OutlookResponding       : True
OutlookMainWindowLoaded : True
WrongParentCount        : 0
CAA5004BCount            : 0
LicenseFileCount         : 1

L’utilisateur a ensuite confirmé que Word, Outlook classique et OneDrive étaient tous connectés.

E14 — Erreurs résiduelles non liées

Deux appels Office ont ensuite produit :

Sortie
0xCAA5001C
0xCAA2000B
AADSTS500014 invalid_resource
Resource : SharePoint Online
Authority: <ANCIEN-TENANT-DIFFERENT>

Ces événements ciblaient un tenant différent du tenant découvert pour le domaine Microsoft 365 et du tenant contenu dans la licence. Ils n’étaient accompagnés ni de 0x8029040E ni de 0xCAA5004B et n’ont bloqué aucune application.

E15 — Critères finaux de résolution

Sortie
[OK] Produit professionnel en mode vNext
[OK] Licence utilisateur Licensed / Provisioned
[OK] Fichier de licence EWW créé
[OK] Word activé
[OK] OneDrive connecté
[OK] Outlook classique connecté et réactif
[OK] 0x8029040E absent après reset
[OK] 0xCAA5004B absent après reset
[OK] TPM non effacé
[OK] Jointure AD/Entra inchangée
[OK] Sauvegarde du Broker vérifiée avant reset
[OK] Aucun identifiant demandé par script

Correspondance entre preuves et journaux privés

PreuveFamille de dossier privé
E01 à E04Diag-Activation-Office-*
E05WAM-NGC-Diagnostic-*
E06 à E07OfficeActivation-Recovery-*
E08WAM-Broker-Reregister-*
E09WAM-DPAPI-Recovery-*
E10 à E12WAM-AadBroker-Reset-*
E13 à E15Outlook-Freeze-Diagnostic-*

Un index CSV privé recense chaque dossier, son nombre de fichiers, sa taille et le résultat du durcissement ACL. Cet index doit rester hors du site public.

← Revenir à l’article principal et au script PowerShell