Skip to main content

Glossaire

Enrôlement utilisateur (User Enrollment)

L'enrôlement utilisateur est le mode de gestion d'Apple conçu pour les appareils personnels : il crée un volume chiffré séparé pour les données professionnelles et limite volontairement ce que l'administrateur peut voir et faire. Pour une équipe IT, c'est le compromis qui rend le BYOD acceptable sur iPhone, au prix de contrôles réduits.

Comment ça marche

Apple a introduit ce mode avec iOS 13 et l'a retravaillé depuis, notamment avec la variante Account-Driven User Enrollment qui démarre depuis les réglages de l'iPhone en saisissant une adresse professionnelle. L'utilisateur se connecte avec un identifiant Apple géré créé dans Apple Business Manager, et iOS provisionne un volume APFS distinct avec ses propres clés de chiffrement.

À partir de là, la séparation est imposée par le système, pas par une politique. Les applications gérées, les comptes de messagerie gérés, les notes et les documents professionnels vivent dans ce volume. Les photos personnelles, les messages, l'historique de navigation et la localisation n'y sont pas, et l'administrateur ne peut pas les atteindre.

Ce que vous perdez par rapport à un enrôlement d'appareil : pas d'effacement total, pas de numéro de série ni d'IMEI remonté dans l'inventaire, pas d'inventaire des applications personnelles, pas de mode perdu, pas de supervision, pas de configuration du VPN global, pas de restriction sur l'appareil dans son ensemble. Vous ne pouvez pas non plus imposer un code à six chiffres sur le téléphone de quelqu'un : iOS exige un code mais vous ne fixez pas sa complexité comme sur un appareil d'entreprise.

Ce que vous gardez : les applications gérées et leur configuration, les comptes professionnels, les certificats, les règles de partage de données entre applications gérées et non gérées, l'état de conformité, et l'effacement sélectif qui supprime le volume professionnel sans toucher au reste.

Pourquoi c'est important pour une flotte

Le BYOD non géré est l'angle mort classique. Des dizaines de téléphones personnels lisent la messagerie d'entreprise, vous n'en avez aucune liste, et le départ d'un collaborateur laisse trois ans d'e-mails sur un appareil que vous ne contrôlez pas. L'enrôlement utilisateur ferme ce trou sans demander aux salariés de confier leur vie privée à l'entreprise.

C'est aussi l'argument qui débloque les discussions internes. Un représentant du personnel qui demande ce que l'IT verra sur le téléphone de ses collègues obtient une réponse vérifiable : pas les photos, pas la position, pas les applications personnelles, et l'impossibilité technique d'effacer l'appareil entier. Les équipes qui documentent cela par écrit obtiennent des taux d'adhésion nettement meilleurs.

Le revers est à assumer. Sur un appareil que vous ne supervisez pas, vous ne tenez ni la version du système ni la présence d'un jailbreak avec la même fiabilité. Si un usage exige un contrôle strict, il lui faut un appareil d'entreprise. L'enrôlement utilisateur sert la messagerie, l'intranet et quelques applications métier, pas les terminaux de production.

Comment Appaloosa le gère

Appaloosa n'utilise pas le User Enrollment d'Apple. Les iPhone et iPad personnels sont enrôlés par un lien BYOD que le collaborateur ouvre sur l'appareil, qui installe un profil de gestion limité aux apps et comptes professionnels : applications gérées avec leur configuration, certificats, règles de conformité, et effacement sélectif qui retire les données professionnelles sans toucher à la partie personnelle. Le compromis est différent de celui du User Enrollment : pas d'identifiant Apple géré requis, et l'IT garde davantage de contrôle sur les apps gérées. Le profil professionnel Android est l'équivalent côté Google.

Appaloosa prend en charge l'enrôlement utilisateur sur iOS et iPadOS, avec le profil professionnel Android comme équivalent côté Google : applications gérées installées dans l'espace professionnel, configuration d'application poussée à l'installation, certificats, règles de conformité, et effacement sélectif qui retire les données professionnelles sans toucher à la partie personnelle. Les modes d'enrôlement disponibles sont détaillés sur la page MDM iOS et iPadOS.

Explorer

Découvrez toute la plateforme

Enrôlement, apps, sécurité, support à distance : tout au même endroit.

Explorer Appaloosa

Voyez Appaloosa tourner sur votre parc Réserver une démo

Questions fréquentes

Que voit exactement l'administrateur sur un iPhone en enrôlement utilisateur ?
Les applications gérées qu'il a déployées, leur état, le modèle et la version du système, et l'état de conformité. Pas les photos, pas les messages, pas la localisation, pas la liste des applications personnelles, pas le numéro de série ni l'IMEI. C'est une limite imposée par iOS, pas un réglage que l'entreprise pourrait contourner.
Peut-on effacer un iPhone personnel enrôlé de cette façon ?
Non, et c'est précisément l'intérêt du mode. Vous pouvez retirer le volume professionnel avec les applications gérées, leurs données et les comptes d'entreprise, ce qui suffit au départ d'un collaborateur. L'appareil reste intact pour son propriétaire.
Enrôlement utilisateur ou enrôlement d'appareil pour un téléphone prêté ?
Enrôlement d'appareil, via Apple Business Manager, dès que l'entreprise est propriétaire du téléphone. Vous obtenez la supervision, l'inventaire complet, le mode perdu et l'effacement total. L'enrôlement utilisateur est fait pour les appareils qui n'appartiennent pas à l'entreprise.