MDM : administrer des Mac à distance
Pourquoi un MDM, pas juste un accès à distance
Sur Windows, une entreprise utilise Active Directory et des GPO pour gérer une flotte de postes. macOS n'a pas d'équivalent direct : la gestion se fait via un MDM (Mobile Device Management), un protocole natif d'Apple qui permet de configurer, sécuriser et surveiller des Mac (et iPhone/iPad) à distance.
Ce qu'un MDM permet de faire
- Déployer des configurations (Wi-Fi, VPN, certificats) sans intervention manuelle sur chaque poste
- Imposer des politiques de sécurité (chiffrement FileVault obligatoire, verrouillage automatique)
- Installer ou forcer la mise à jour d'applications à distance
- Localiser, verrouiller ou effacer un Mac perdu ou volé
Solutions MDM courantes
| Solution | Contexte |
|---|---|
| Apple Business Manager + Jamf | Standard en entreprise moyenne/grande, très complet |
| Microsoft Intune | Pertinent si l'entreprise est déjà sous écosystème Microsoft 365 |
| Apple Business Manager + Mosyle | Alternative plus légère, accessible aux PME |
L'inscription automatique (Automated Device Enrollment)
Un Mac acheté via Apple Business Manager peut être configuré pour s'inscrire automatiquement au MDM de l'entreprise dès son premier démarrage, sans qu'un technicien n'ait à intervenir physiquement sur chaque machine.
flowchart TD
A[Achat Mac via Apple\nBusiness Manager] --> B[Mac livré à\nl'utilisateur final]
B --> C[Premier démarrage]
C --> D[Inscription MDM\nautomatique]
D --> E[Configuration Wi-Fi,\nVPN, apps déployées]
E --> F[Poste pret à l'emploi\nsans intervention IT]
Cas concret
Une entreprise achète 15 nouveaux MacBook pour une équipe distante. Sans MDM, chaque poste devrait être reçu par l'IT, configuré manuellement, puis expédié à l'utilisateur final, un processus long et coûteux. Avec Apple Business Manager et un MDM configuré, les Mac sont livrés directement aux utilisateurs, qui les déballent et les allument : la configuration complète (réseau, sécurité, applications) se fait automatiquement à la première connexion Internet.
Erreurs fréquentes
- Gérer des Mac sans aucun MDM dans une entreprise de plus de quelques postes, rendant toute politique de sécurité ou mise à jour dépendante de la bonne volonté de chaque utilisateur.
- Confondre MDM et simple accès à distance (type TeamViewer) : le MDM gère la configuration et la politique, l'accès à distance sert au dépannage ponctuel, ce sont deux besoins différents.
- Ne pas enrôler un Mac dans Apple Business Manager avant sa mise en service, perdant la possibilité d'inscription automatique et devant repasser par une configuration manuelle plus tard.
À retenir
- Le MDM est l'équivalent Apple d'Active Directory/GPO pour gérer une flotte de Mac à distance.
- Apple Business Manager permet une inscription automatique au MDM dès le premier démarrage, sans intervention IT physique.
- Le choix du MDM (Jamf, Intune, Mosyle) dépend de la taille de l'entreprise et de son écosystème existant.
Mini-exercice
Une entreprise déjà équipée de Microsoft 365 et Intune pour ses PC Windows ajoute quelques Mac à son parc. Quelle solution MDM est la plus cohérente à envisager en premier lieu, et pourquoi ?
Réponse : Microsoft Intune, qui supporte aussi macOS et permet de gérer PC Windows et Mac depuis une même console d'administration déjà en place, évitant de déployer et maintenir un second outil MDM distinct.