Objectifs
- Expliquer notarisation et stapling pour apps macOS.
- Configurer restrictions apps via MDM (allow list, Team ID).
- Relier ce sujet aux objectifs de certification Apple Fundamentals.
- Valider vos acquis via le quiz de fin de module ou de parcours.
Prérequis
- Avoir suivi le module « Identité et sécurité de base » ou posséder une expérience équivalente.
- Disposer d'un Mac administrateur ou d'un accès à un environnement de lab.
- Avoir terminé la leçon précédente du parcours Apple Fundamentals.
Théorie
Vue d'ensemble
Cette leçon traite Gatekeeper, notarisation Apple et contrôle apps macOS enterprise. Elle s'inscrit dans le module « Identité et sécurité de base » du parcours Apple Fundamentals.
L'objectif n'est pas seulement de connaître l'option dans la console : vous devez comprendre son effet sur l'appareil, l'utilisateur, le support et la sécurité.
Outils principaux : Gatekeeper, XProtect, SIP, MDM restrictions.
Concepts essentiels
Gatekeeper : apps signed + notarized by Apple required (macOS Catalina+).
MDM peut autoriser Team IDs spécifiques pour apps legacy.
XProtect : moteur anti-malware signatures Apple, mises à jour silencieuses.
SIP (System Integrity Protection) protège fichiers système — désactivation rare et auditée.
Activation Lock organisation : lié ABM, récupération via admin ABM si device managed.
Scénario entreprise
Cas DevOps Inc — apps internes non notarisées : exception Team ID via profil MDM.
Cas RetailCo — Activation Lock activé sur iPhone flotte ; procédure déblocage ABM documentée.
Procédure opérationnelle
Auditer apps Intel/non-notarized avec jamf recon ou Intune inventory.
Profil System Extension + Team ID allow list.
Policy Activation Lock ON pour iOS supervisés ADE.
Critères de réussite
Apps métier lancées sans override utilisateur
Documentation Apple officielle
https://support.apple.com/guide/security/gatekeeper-and-notarization-sec5599b66df/web
Étapes détaillées
- 1
Préparer
Auditer apps Intel/non-notarized avec jamf recon ou Intune inventory.
- 2
Étape 2
Profil System Extension + Team ID allow list.
- 3
Valider
Policy Activation Lock ON pour iOS supervisés ADE.
Captures d'écran

Gatekeeper
Autorisation des apps : App Store, développeurs identifiés.
Légende
Combiner avec restrictions MDM en entreprise.

XProtect
Statut XProtect et Gatekeeper dans System Information.
Légende
Mises à jour signatures automatiques Apple.
Bonnes pratiques
- Critère de succès : Apps métier lancées sans override utilisateur
- Nommez clairement vos profils, policies et groupes (préfixe site + fonction + version).
- Testez chaque modification sur un lab isolé avant la production.
- Maintenez un calendrier de mise à jour OS aligné sur les release notes Apple.
- Sauvegardez les certificats push (APNs) et tokens d'enrollment avant expiration.
- Documentez les décisions d'architecture Apple pour faciliter les audits.
- Communiquez les changements aux utilisateurs finaux avec une fenêtre de maintenance.
Dépannage
Autoriser any app — malware risk
L'appareil ne reçoit pas le profil ou la commande MDM.
Erreur de certificat ou de confiance lors du déploiement.
Conflit entre plusieurs profils ou restrictions.
Comportement inattendu après mise à jour Apple.
Quiz final
Validez vos acquis sur « Gatekeeper et notarisation » et le parcours complet avec un quiz interactif chronométré. Un score suffisant débloque votre certificat PDF.
Lancer le quiz final