Glossaire
Profil MDM
Un profil MDM est le fichier de configuration qui rattache un appareil Apple à un serveur de gestion et lui indique ce que ce serveur a le droit de faire : installer des applications, poser des restrictions, effacer l'appareil. Pour une équipe IT, c'est la pièce d'identité de l'enrôlement, celle qu'un utilisateur peut retirer sur un appareil personnel et qu'il ne peut pas toucher sur un appareil d'entreprise supervisé.
Comment ça marche
Sur iOS, iPadOS et macOS, tout passe par des profils de configuration au format .mobileconfig, des fichiers XML signés qui décrivent des réglages : Wi-Fi, VPN, comptes de messagerie, restrictions. Le profil MDM est un profil particulier, celui qui contient la charge utile d'enrôlement : adresse du serveur, identité de l'appareil, certificat d'authentification et liste des droits accordés (Apple les appelle access rights). Une fois ce profil installé, le serveur peut envoyer les autres profils et les commandes sans intervention de l'utilisateur.
L'appareil affiche ce profil dans Réglages, Général, VPN et gestion de l'appareil. Sur un iPhone enrôlé à la main, un bouton Supprimer la gestion est visible et met fin à l'enrôlement en un geste. Sur un appareil passé par Automated Device Enrollment et supervisé, le serveur peut marquer le profil comme non amovible : le bouton disparaît, et seule une restauration complète efface le profil, qui se réinstalle au redémarrage suivant puisque l'appareil reste inscrit dans Apple Business Manager.
Android n'a pas de profil MDM au sens Apple. Le rôle équivalent est tenu par l'application de gestion (Android Device Policy) installée comme device owner ou profile owner lors du provisionnement.
Pourquoi c'est important pour une flotte
Le caractère amovible ou non du profil décide de ce que vaut réellement votre politique de sécurité. Un profil retirable protège tant que l'utilisateur coopère. Sur une flotte de terminaux de terrain ou de tablettes en libre-service, ce n'est pas suffisant : un profil supprimé, c'est un appareil qui sort du radar avec ses données.
Le profil porte aussi la liste des droits. Un administrateur qui n'a pas demandé le droit d'effacement à l'enrôlement ne l'obtiendra pas plus tard sans ré-enrôler l'appareil. Vérifiez cette liste avant le déploiement, pas après la première perte.
Depuis 2023, Apple pousse la gestion déclarative comme complément : les déclarations remplacent progressivement certains profils, mais le profil MDM d'enrôlement reste le point d'entrée.
Comment Appaloosa le gère
Appaloosa génère le profil MDM au moment de l'enrôlement, avec les droits nécessaires pour installer des applications, appliquer des restrictions, activer le mode perdu et effacer l'appareil. Sur les iPhone, iPad et Mac inscrits dans Apple Business Manager, le profil est posé pendant l'assistant de configuration et marqué non amovible avec supervision. Sur un appareil personnel, l'utilisateur passe par un lien d'enrôlement BYOD et le profil ne donne accès qu'aux applications et comptes professionnels déployés par l'entreprise. Ce fonctionnement est décrit sur la page gestion des appareils mobiles.
Réserver une démo
Voyez Appaloosa tourner sur votre parc
Un échange de 20 minutes sur votre cas réel. Enrôlement, apps privées, sécurité.
Réserver une démo →Envie d'essayer Appaloosa ? Démarrer gratuitement