Accueil

JAMF : Gestion de parc d'appareils Apple

System
Difficulte: Advanced
5 min de lecture

Guide pour configurer JAMF afin de gérer et sécuriser les appareils macOS et iOS dans un environnement professionnel.

Retour aux tutoriels

L'essentiel

  • Rien ne fonctionne sans les deux intégrations Apple : le certificat Push APNs (CSR généré dans JAMF, signé sur le portail des certificats Push d'Apple, valable un an) et le lien vers Apple Business Manager ou Apple School Manager.
  • Trois modes d'enrôlement coexistent : automatisé via ABM/DEP (forcé dès la première activation, la meilleure méthode), initié par l'utilisateur depuis une URL de type https://votre.jamf.cloud/enroll, et via un paquet d'installation pour les Mac déjà déployés.
  • Les profils de configuration sont des fichiers .mobileconfig poussés sur macOS et iOS pour paramétrer les réglages natifs : Wi-Fi d'entreprise, complexité de mot de passe, chiffrement FileVault, restrictions comme la désactivation d'AirDrop. C'est l'équivalent des GPO Windows.
  • Les politiques sont spécifiques aux Mac et bien plus puissantes : elles s'exécutent sur des triggers (démarrage, connexion, check-in) pour installer un paquet, lancer un script, mapper un lecteur réseau ou mettre à jour l'inventaire.
  • Le ciblage repose sur des groupes statiques (ajout manuel d'appareils) ou intelligents (appartenance recalculée selon des critères, par exemple « Macs avec FileVault désactivé »). Le Self Service complète l'ensemble en offrant à l'utilisateur un portail type App Store d'entreprise.
Qu'est-ce que JAMF ?
JAMF est la solution leader du marché pour la gestion des appareils Apple (MDM - Mobile Device Management). Elle permet aux organisations de déployer, configurer, gérer et sécuriser leurs Mac, iPhone, iPad et Apple TV de manière centralisée et automatisée.

Pourquoi utiliser JAMF ?

  • Spécialiste Apple : Conçu exclusivement pour l'écosystème Apple, JAMF supporte les nouvelles fonctionnalités de macOS et iOS dès leur sortie.
  • Déploiement "Zero-Touch" : Intégré avec Apple Business Manager (anciennement DEP), un nouvel appareil peut être configuré automatiquement pour un utilisateur dès sa première sortie de la boîte.
  • Gestion complète : Va bien au-delà du MDM de base, en permettant le déploiement de scripts, la gestion des paquets logiciels (.pkg, .dmg), et un inventaire matériel et logiciel très détaillé.
  • Self Service : Offre aux utilisateurs un portail de type "App Store" d'entreprise où ils peuvent installer des applications et des configurations approuvées en un clic.

Prérequis

  • Une instance JAMF Pro (Cloud ou sur site).
  • Un compte Apple Business Manager (ABM) ou Apple School Manager (ASM).
  • Un certificat Push APNs (Apple Push Notification service) pour communiquer avec les appareils.

Contenu Premium

Ce tutoriel avancé est réservé aux membres premium.

9,90€ / mois
  • Tous les tutoriels avancés
  • Nouveaux contenus chaque semaine
  • Suivi de progression
  • Annulation à tout moment
MR

Écrit par

Morgann Riu

Expert en cybersécurité et administration Linux. Je partage mes connaissances à travers des tutoriels gratuits et des formations pour aider les administrateurs systèmes et développeurs à sécuriser leurs infrastructures.

Questions fréquentes

Profil de configuration ou politique : lequel choisir pour un besoin donné ?
Un profil de configuration est déclaratif : il décrit un réglage natif du système (Wi-Fi, mot de passe, FileVault, restrictions) et s'applique aussi bien aux Mac qu'aux appareils iOS et iPadOS. Une politique est un moteur d'exécution, réservé aux Mac, qui déclenche une action à un moment précis : installer un .pkg, lancer un script, mapper un lecteur réseau. Règle simple : un état système à imposer, c'est un profil ; une action à exécuter, c'est une politique.
Que se passe-t-il si le certificat Push APNs expire ?
Le certificat APNs est ce qui autorise votre serveur JAMF à communiquer avec les appareils. S'il expire, plus aucune commande MDM n'atteint le parc : les profils ne se poussent plus, les politiques ne se déclenchent plus, l'inventaire se fige. Comme il n'est valable qu'un an, prévoyez le renouvellement en avance : régénérez la demande de signature depuis JAMF, faites-la signer sur le portail des certificats Push d'Apple, puis réimportez le certificat dans JAMF.
Comment enrôler des Mac déjà en service qui n'ont pas été achetés via Apple Business Manager ?
L'enrôlement automatisé ne concerne que les appareils rattachés au compte ABM/ASM de l'organisation, donc il ne s'applique pas à un parc existant acheté ailleurs. Deux voies restent : l'enrôlement initié par l'utilisateur, où la personne se rend sur l'URL d'enrôlement de votre instance et suit les instructions, ou le déploiement d'un paquet d'installation contenant le profil MDM, plus adapté quand vous disposez déjà d'un moyen de pousser des paquets sur les machines.
Groupe statique ou groupe intelligent : quel impact sur l'exploitation ?
Un groupe statique est une liste que vous maintenez à la main, adaptée à un périmètre figé comme un lot de machines de prêt. Un groupe intelligent s'appuie sur des critères d'inventaire et recalcule son contenu en continu : les appareils y entrent et en sortent tout seuls. C'est ce qui permet de construire des boucles de remédiation — un groupe « Macs avec FileVault désactivé » couplé à une politique corrective se vide de lui-même à mesure que les machines se conforment.
Comment déployer une application sur Mac par rapport à un iPad ?
Sur Mac, vous empaquetez l'application (généralement au format .pkg) et vous la déployez via une politique ; un script peut aussi faire le travail, par exemple en s'appuyant sur Homebrew. Sur iOS et iPadOS, la logique est différente : les applications passent par l'App Store, avec les licences en volume gérées dans Apple Business Manager, ou sont distribuées en tant qu'applications « in-house » quand elles ont été développées en interne.

Partager ce tutoriel

Cet article vous a plu ?

Cet article vous a-t-il été utile ?

Merci pour votre retour !

Commentaires

Recommandé pour vous

Article de fond sur le sujet

Checklist Sécurité Linux

30 points essentiels pour sécuriser un serveur Linux. Recevez aussi les nouveaux tutoriels par email.

Pas de spam. Désabonnement en 1 clic.