Skip to main content

Glossaire

APNs

APNs, le service de notifications push d'Apple, est le canal qu'utilise tout MDM Apple pour réveiller un appareil géré. Le serveur MDM ne parle pas directement à un iPhone : il envoie un push via APNs, et l'appareil contacte ensuite le serveur pour récupérer ses commandes. Chaque MDM a besoin d'un certificat APNs, renouvelé chaque année.

Comment ça marche

Le protocole MDM d'Apple fonctionne en mode pull. Le serveur n'ouvre jamais de connexion vers l'appareil. Il met une commande en file d'attente (installer cette app, verrouiller l'écran, lister les profils installés), puis demande à APNs de notifier l'appareil. Celui-ci garde une connexion permanente aux serveurs push d'Apple, reçoit la notification et se présente au MDM en HTTPS pour collecter ce qui l'attend.

Ce canal push exige un certificat. Le fournisseur MDM génère une demande signée, vous la déposez sur l'Apple Push Certificates Portal avec un compte Apple appartenant à votre organisation, et Apple renvoie un certificat valable 365 jours. Le MDM s'en sert pour s'authentifier auprès d'APNs en votre nom. Le trafic push lui-même sort de votre réseau sur le port TCP 5223 vers la plage 17.0.0.0/8 d'Apple, avec le 443 en secours.

Un détail piège beaucoup d'équipes. Le certificat est lié au compte Apple qui l'a créé. Renouvelez-le avec le même compte et les appareils continuent de fonctionner. Créez un certificat neuf depuis un autre compte et chaque appareil devra être réenrôlé.

Pourquoi c'est important pour une flotte

Si APNs est injoignable, votre MDM devient muet. Les commandes s'empilent côté serveur mais rien n'atteint l'appareil. Les deux causes habituelles : un pare-feu qui bloque le port 5223 (fréquent sur les Wi-Fi invités et certains sites industriels) et un certificat expiré que personne n'a renouvelé.

Le cas de l'expiration fait mal. Les appareils déjà enrôlés cessent de répondre aux nouvelles commandes, et la correction consiste à renouveler le certificat sur le portail puis à le recharger dans le MDM. Apple envoie des rappels 30 jours avant, mais ils partent vers la personne qui a créé le certificat, parfois un admin parti depuis deux ans. Utilisez une boîte mail partagée pour ce compte et notez la date dans votre calendrier.

APNs n'est pas la même chose que les notifications des apps. Vos apps métier passent par le même service, mais avec leurs propres certificats, gérés par le développeur et non par le MDM.

Comment Appaloosa le gère

Appaloosa vous guide dans la configuration d'APNs lors de la prise en main : téléchargement de la demande de signature depuis la console, dépôt sur le portail Apple, retour du certificat. La console affiche la date d'expiration et vous prévient à l'avance. Une fois le certificat en place, les commandes envoyées depuis Appaloosa atteignent les appareils en quelques secondes, ce qui rend le verrouillage à distance, l'effacement et les mises à jour d'apps silencieuses praticables sur toute la flotte iOS et iPadOS.

Explorer

Découvrez toute la plateforme

Enrôlement, apps, sécurité, support à distance : tout au même endroit.

Explorer Appaloosa

Voyez Appaloosa tourner sur votre parc Réserver une démo

Questions fréquentes

Que se passe-t-il quand le certificat APNs expire ?
Les appareils enrôlés cessent de recevoir les commandes MDM. Les apps déjà installées fonctionnent et les restrictions restent en place, mais vous ne pouvez plus pousser de mise à jour, verrouiller ni effacer. Renouveler le certificat avec le même compte Apple rétablit la communication sans réenrôler.
Quels ports ouvrir pour APNs ?
Les appareils ont besoin du TCP 5223 sortant vers la plage 17.0.0.0/8, avec le TCP 443 en secours si le 5223 est bloqué. Le serveur MDM a besoin des TCP 443 et 2197 vers Apple. L'inspection SSL de ce trafic casse la connexion : excluez les hôtes push d'Apple du filtrage.
Puis-je créer le certificat APNs avec mon compte Apple personnel ?
Techniquement oui, mais c'est une mauvaise idée. Le certificat est lié au compte qui l'a créé et le renouvellement doit passer par ce même compte. Utilisez un compte IT dédié avec une boîte mail partagée, pour que les rappels arrivent à l'équipe et non à un ancien collègue.