Passer au contenu principal

Configuration et gestion des appareils iOS avec MDM

Guide destiné aux administrateurs informatiques pour inscrire, configurer et sécuriser les appareils iOS à l'aide de DEP et MDM.

M
Écrit par Mathieu Marcotte

Avant de commencer

  • Plateforme : appareils iPhone et iPad fonctionnant sous iOS ou iPadOS sur lesquels l’application est installée.

  • Destinataires : administrateurs informatiques chargés de l’achat, du déploiement et de la sécurisation des appareils Apple de votre organisation.

  • Important : une solution de gestion des appareils mobiles (MDM) ne fait pas partie de l’application et n’est pas nécessaire à son fonctionnement. Il s’agit toutefois de la méthode recommandée pour déployer, mettre à jour et sécuriser les appareils iOS à grande échelle ; les étapes ci-dessous expliquent comment en configurer une.


Sommaire

Cet article explique comment configurer et gérer des iPhone et iPad à l’aide d’une solution de gestion des appareils mobiles (MDM) afin que l’application reste à jour et sécurisée dans l’ensemble de votre organisation. La MDM vous permet de déployer des appareils à distance, de diffuser automatiquement l’application et ses mises à jour, d’appliquer des politiques de sécurité telles que le chiffrement et les codes d’accès, et de gérer les appareils tout au long de leur cycle de vie. Le déploiement des appareils iOS de cette manière réduit les configurations manuelles, garantit une configuration homogène de chaque appareil et permet à votre équipe informatique de se concentrer sur des tâches à plus forte valeur ajoutée.

Consultez la présentation sommaire du déploiement d’iOS et d’iPadOS par Apple pour avoir une vue d’ensemble du modèle de déploiement d’Apple.


Concepts clés

Avant de choisir et de configurer des appareils, il est utile de comprendre les principaux éléments constitutifs de la gestion des appareils Apple. Les termes ci-dessous apparaissent tout au long de cet article.

Apple Business Manager

Apple Business Manager (ABM) est le portail Web gratuit qui vous permet d’enregistrer des appareils, de les assigner à votre solution MDM, ainsi que d’acheter et de réaliser la répartition d’applications. En 2019, Apple a regroupé deux anciens programmes au sein d’Apple Business Manager : le Device Enrollment Program (DEP) et le Volume Purchase Program (VPP). Si vous consultez d’anciennes documentations faisant référence au DEP ou au VPP comme des portails distincts, sachez que ces fonctions sont désormais intégrées à Apple Business Manager.

Enregistrement automatisé des appareils

L’enregistrement automatisé des appareils (ADE) est la fonctionnalité d’Apple Business Manager qui enregistre automatiquement les appareils appartenant à l’entreprise dans votre MDM dès leur première mise en marche, sans aucune configuration manuelle. L’enregistrement automatisé des appareils s’appelait auparavant le Programme d’enregistrement des appareils (DEP). Les appareils enregistrés de cette manière sont placés en mode supervisé et l’enregistrement MDM ne peut pas être supprimé par l’utilisateur.

Applications et livres (achat en volume)

La section « Applications et livres » d’Apple Business Manager vous permet d’acheter des licences d’applications en volume et de les répartir sur vos appareils via votre solution MDM. Cette fonctionnalité était auparavant connue sous le nom de « Volume Purchase Program » (VPP).

Gestion des appareils mobiles

Une solution de gestion des appareils mobiles (MDM) permet la gestion à distance de vos appareils : configuration sans intervention, déploiement automatique des applications, configuration, surveillance et application des politiques de sécurité. Les solutions MDM sont disponibles sous forme de services cloud ou de logiciels que vous hébergez vous-même.

Appareils supervisés et non supervisés

Un appareil est supervisé lorsqu’il est préparé pour le déploiement via l’inscription automatisée des appareils et une solution MDM, ou à l’aide d’Apple Configurator. Le mode supervisé vous offre un contrôle permanent sur la configuration de l’appareil et l’accès à des restrictions de gestion qui ne sont pas disponibles sur les appareils non supervisés. Lorsqu’un appareil est supervisé via l’inscription automatisée des appareils, l’utilisateur ne peut pas supprimer l’inscription MDM.

Modèles de propriété des appareils

La manière dont vous gérez un appareil dépend de son propriétaire et de son utilisation :

  • Appareil personnalisé appartenant à l’entreprise : il appartient à l’organisation et est assigné à un seul employé. L’employé peut y ajouter des applications et des données personnelles, qui restent distinctes des applications gérées par le MDM, et se connecte généralement avec son propre compte Apple. Ces appareils doivent être supervisés et inscrits via l’inscription automatisée des appareils.

  • Appareil partagé appartenant à l’entreprise : il appartient à l’organisation et est partagé par plusieurs employés. L’appareil n’exécute que les applications gérées par le MDM, sans personnalisation ni données personnelles, et ne nécessite pas de compte Apple, car les applications sont installées via l’assignation de l’appareil. Ces appareils doivent être supervisés et enregistrés via l’enregistrement automatisé des appareils.

  • Appareil personnel (BYOD) : il appartient à l’employé et est configuré avec un compte Apple personnel. Pour accéder aux ressources de l’entreprise ou aux applications gérées, l’employé enregistre l’appareil auprès de votre MDM. Les appareils appartenant aux employés ne sont pas achetés via Apple Business Manager et ne sont pas supervisés.


Étape 1 : Choisissez des appareils enregistrés pour l’inscription automatisée des appareils

Achetez, dans la mesure du possible, des appareils enregistrés pour l’inscription automatisée des appareils. L’enregistrement associe chaque appareil à votre organisation dans Apple Business Manager ; ainsi, l’appareil s’inscrit automatiquement auprès de votre MDM dès sa première mise sous tension et passe en mode supervisé. Sans cela, vos options de déploiement et de gestion sont plus limitées.

Conseil : enregistrez les appareils pour l’inscription automatisée des appareils même si vous ne prévoyez pas de les gérer immédiatement. Si vous adoptez un MDM ultérieurement, les appareils seront déjà configurés pour s’inscrire automatiquement, et vous conserverez cette flexibilité sans avoir à les configurer à nouveau un par un.


Étape 2 : Choisissez où acheter vos appareils

Il existe deux façons d’acheter des appareils enregistrés pour l’inscription automatisée des appareils.

Achetez directement auprès d’Apple

Contactez votre équipe Apple Business pour créer un compte d’entreprise. Votre organisation reçoit un numéro de client Apple qui identifie les appareils que vous achetez directement auprès d’Apple et les associe automatiquement à votre compte Apple Business Manager.

Achetez auprès d’un revendeur agréé Apple participant au programme

Vous pouvez également acheter des appareils auprès d’un revendeur agréé Apple participant au programme d’inscription des appareils d’Apple. Vérifiez que le revendeur participe au programme, communiquez-lui les informations relatives à votre organisation et demandez-lui d’ajouter les appareils que vous achetez à votre compte afin qu’ils apparaissent dans Apple Business Manager. Vous aurez besoin de l’identifiant de revendeur (Reseller ID) de ce dernier pour autoriser le transfert.

Si vous avez acheté vos appareils ailleurs

Si vous avez acheté des appareils auprès d’un fournisseur ne prenant pas en charge l’inscription automatisée, vous pouvez tout de même les ajouter manuellement à l’aide d’Apple Configurator. Connectez chaque appareil par USB à un Mac sur lequel est exécuté Apple Configurator, puis préparez-le pour votre solution MDM. En savoir plus sur Apple Configurator.

Les appareils ajoutés manuellement avec Apple Configurator peuvent être supervisés, mais les utilisateurs peuvent supprimer l’inscription MDM. Seuls les appareils inscrits via l’inscription automatisée des appareils bénéficient d’une inscription non supprimable.


Étape 3 : Configurez Apple Business Manager et inscrivez vos appareils

Apple Business Manager est l’interface qui vous permet de connecter vos appareils à votre solution MDM et de les gérer par la suite. Connectez-vous ou inscrivez votre organisation sur business.apple.com, associez-y votre serveur MDM, puis assignez-lui vos appareils. Déterminez le niveau de contrôle que vous souhaitez exercer sur chaque groupe d’appareils avant d’assigner les appareils, car les appareils supervisés appartenant à l’entreprise et ceux appartenant aux employés sont gérés différemment.


Étape 4 : Gérez vos appareils à l’aide d’une solution MDM

Utilisez une solution de gestion des appareils mobiles (MDM) pour mettre à jour, sécuriser, suivre et configurer tous vos appareils iOS à partir d’un seul et même endroit. Grâce à une solution MDM, vous pouvez déployer automatiquement l’application et ses mises à jour, maintenir iOS à jour et appliquer des politiques de sécurité.

L’application utilise la configuration standard des applications gérées d’Apple ; ainsi, toute solution MDM prenant en charge Apple Business Manager et cette configuration est compatible avec celle-ci. Vous pouvez utiliser la solution MDM dont dispose déjà votre organisation ; aucun fournisseur spécifique n’est requis. Parmi les solutions compatibles, on trouve :

Si vous n’utilisez pas de solution MDM

Si vous gérez qu’un petit nombre d’appareils et que vous préférez ne pas utiliser une solution MDM complète, vous pouvez utiliser Apple Configurator à la place. Apple Configurator est gratuit, fonctionne sur un Mac et vous permet de configurer des appareils via USB ; toutefois, il offre moins de fonctionnalités qu’une solution MDM et vous oblige à gérer chaque appareil manuellement. Une solution MDM reste recommandée pour la plupart des déploiements. En savoir plus sur Apple Configurator.


(Facultatif) Étape 5 — Associer automatiquement l’URL de l’instance.

Vous pouvez configurer votre solution MDM pour qu’elle associe automatiquement l’application à votre instance à l’aide de la configuration d’application gérée. Ainsi, vous n’avez pas besoin de scanner le Code QR de votre instance sur chaque nouvel appareil iOS : votre solution MDM ajoute le lien automatiquement, et l’appareil ignore l’écran d’enregistrement, ce qui évite aux utilisateurs finaux d’effectuer une configuration manuelle.

Cette fonctionnalité est compatible avec tous les MDM prenant en charge la configuration standard des applications gérées d’Apple, notamment Microsoft Intune, Jamf Pro, VMware Workspace ONE et Citrix Endpoint Management. La plupart des MDM vous permettent de saisir la configuration soit sous forme de paires clé/valeur dans leur interface, soit en important un fichier plist — utilisez la méthode prise en charge par votre MDM.

ID de bundle de l’application

Vous avez besoin de l’ID de bundle de l’application pour cibler la bonne application lorsque vous créez la configuration d’application gérée. L’identifiant de bundle dépend de la version que vous utilisez :

Version

Identifiant de bundle

Standard release

com.poka.Poka.ios

Aveva / Teamwork

com.aveva.connect.teamwork.ios

Remarque : certaines versions spécialisées utilisent leur propre identifiant de bundle. Si vous ne savez pas quelle version est installée sur vos appareils, contactez le support technique.

Option 1 — Saisir une clé/valeur

Saisissez la configuration gérée suivante :

  • Clé : APIBaseURL

  • Valeur : l’URL de base de votre instance (si un type de valeur est requis, sélectionnez « Chaîne »)

L’URL de votre instance dépend de votre environnement :

  • Standard : https://[instance_code].poka.io (par exemple, https://acme.poka.io)

  • Aveva / Teamwork : https://[instance_code].teamwork.poka.io (par exemple, https://acme.teamwork.poka.io)

Lorsque APIBaseURL est défini via votre MDM, l’appareil se connecte directement à cette Instance et ignore l’écran d’enregistrement.

Option 2 — Importer un fichier plist

Copiez ce fichier plist dans votre MDM et remplacez l’URL par celle de votre Instance (ajoutez le segment teamwork si vous utilisez la version Aveva/Teamwork) :

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
"http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>APIBaseURL</key>
<string>https://[name_of_instance].poka.io</string>
</dict>
</plist>

Pour Intune — Lors de la création de votre stratégie de configuration d’application, utilisez l’identifiant de bundle de votre version (voir le tableau ci-dessus) pour cibler l’application, puis appliquez la clé/valeur ou le fichier plist ci-dessus. Ajouter des stratégies de configuration d’application pour les appareils iOS/iPadOS gérés

Pour JAMF — Lors de la création d’une configuration gérée pour l’application, utilisez l’identifiant de bundle de votre version (voir le tableau ci-dessus) pour identifier l’application, puis appliquez la configuration ci-dessus. Création de configurations gérées pour les applications

Avez-vous trouvé la réponse à votre question ?