Objectifs
- Structurer une organisation ABM multi-sites conforme au modèle Apple Platform Deployment.
- Attribuer les rôles ABM selon le moindre privilège (Admin, Manager, Device Enrollment Manager, Content Manager).
- Préparer les serveurs MDM, domaines vérifiés et fédération identité pour une flotte enterprise.
- Relier ce sujet aux objectifs de certification Apple IT Professional.
- Valider vos acquis via le quiz de fin de module ou de parcours.
Prérequis
- Aucun prérequis technique obligatoire pour cette première leçon.
- Une connexion internet stable et un navigateur récent.
- Intérêt pour la certification Apple IT Professional.
Théorie
Vue d'ensemble
Cette leçon traite Apple Business Manager : organisations, emplacements, utilisateurs, rôles et gouvernance MDM. Elle s'inscrit dans le module « Apple Business Manager » du parcours Apple IT Professional.
L'objectif n'est pas seulement de connaître l'option dans la console : vous devez comprendre son effet sur l'appareil, l'utilisateur, le support et la sécurité.
Outils principaux : Apple Business Manager, Microsoft Entra ID, Intune, Jamf Pro.
Concepts essentiels
Organisation ABM = entité légale liée au D-U-N-S ; les Emplacements (Locations) segmentent achats, inventaire et admins par pays ou entité juridique.
Rôles ABM : Administrator (complet), Manager (sans facturation), Device Enrollment Manager (MDM/ADE uniquement), Content Manager (Apps & Books), People Manager (Managed Apple IDs).
Managed Apple IDs : identités organisationnelles distinctes des Apple ID personnels — création manuelle, import CSV ou fédération Microsoft Entra ID / Google Workspace.
Apps & Books : achat licences VPP au nom de l'organisation, assignation au serveur MDM, synchronisation token contenu.
Domaines vérifiés : preuve de propriété DNS (TXT) pour fédérer les emails @entreprise.com vers Managed Apple IDs.
Serveurs MDM : token server_token.p7m annuel — un serveur Production Intune, un Staging, un Jamf selon gouvernance.
Scénario entreprise
Cas GlobalTech — 1 000 employés, 5 pays (France, Allemagne, UK, US, Canada), 800 Mac + 400 iPhone.
Question 1 — Emplacements : créer 5 Locations ABM alignées entités juridiques ; achats auto-assignés par revendeur agréé par pays.
Question 2 — Rôles : 2 Administrators (IT + sécurité), 1 Device Enrollment Manager par région, 1 Content Manager central, People Manager pour MAID.
Question 3 — Managed Apple IDs : fédération Entra ID pour @globaltech.com ; MAID pour apps Apple et Shared iPad ; interdiction Apple ID perso via MDM.
Procédure opérationnelle
Valider D-U-N-S et créer l'organisation ABM (sign.apple.com).
Créer les 5 Emplacements et assigner admins régionaux avec MFA obligatoire.
Vérifier domaine @globaltech.com (DNS TXT) et activer fédération Entra ID.
Enregistrer serveurs MDM Production (Intune) et Staging (Jamf lab).
Configurer Apps & Books : token contenu lié Intune, achat licences pilote Office/Teams.
Assigner 10 appareils test par pays au serveur MDM et exporter inventaire pour audit.
Critères de réussite
Chaque pays a un Emplacement, un admin MDM et un inventaire appareils visible.
Aucun compte Administrator partagé — MFA actif sur tous les admins.
Domaine vérifié et fédération Entra fonctionnelle sur compte test.
Documentation Apple officielle
https://support.apple.com/guide/apple-business-manager/welcome/web
https://support.apple.com/guide/apple-business-manager/intro-to-roles-aee83a2a5e3/web
https://support.apple.com/guide/apple-business-manager/add-and-edit-users-axm4a32688/webs
Étapes détaillées
- 1
Préparer
Valider D-U-N-S et créer l'organisation ABM (sign.apple.com).
- 2
Étape 2
Créer les 5 Emplacements et assigner admins régionaux avec MFA obligatoire.
- 3
Étape 3
Vérifier domaine @globaltech.com (DNS TXT) et activer fédération Entra ID.
- 4
Étape 4
Enregistrer serveurs MDM Production (Intune) et Staging (Jamf lab).
- 5
Étape 5
Configurer Apps & Books : token contenu lié Intune, achat licences pilote Office/Teams.
- 6
Valider
Assigner 10 appareils test par pays au serveur MDM et exporter inventaire pour audit.
Captures d'écran

Connexion Apple Business Manager
Page d'authentification business.apple.com avec compte administrateur fédéré ou Managed Apple ID.
Légende
Référence Apple Business Manager User Guide — chapitre « Sign in ».

Tableau de bord ABM
Vue d'ensemble ABM : appareils, utilisateurs, apps et statut des services.
Légende
Point d'entrée pour auditer l'état global du tenant avant tout déploiement MDM.

Gestion des appareils
Liste des appareils enregistrés avec statut d'assignation MDM et date d'ajout.
Légende
Menu Réglages > Gestion des appareils — référence DEP/ADE.

Gestion des utilisateurs
Section Comptes : création, import CSV et rôles des utilisateurs ABM.
Légende
Distinct des comptes MDM — concerne l'accès au portail Apple.

Rôles administratifs
Matrice des rôles ABM : Admin, Manager, Device Enrollment Manager.
Légende
Principe du moindre privilège — séparer achat et enrollment.
Bonnes pratiques
- Critère de succès : Chaque pays a un Emplacement, un admin MDM et un inventaire appareils visible.
- Critère de succès : Aucun compte Administrator partagé — MFA actif sur tous les admins.
- Critère de succès : Domaine vérifié et fédération Entra fonctionnelle sur compte test.
- Nommez clairement vos profils, policies et groupes (préfixe site + fonction + version).
- Testez chaque modification sur un lab isolé avant la production.
- Maintenez un calendrier de mise à jour OS aligné sur les release notes Apple.
- Sauvegardez les certificats push (APNs) et tokens d'enrollment avant expiration.
Dépannage
Appareil acheté absent d'ABM après 48 h
Fédération Entra échoue à la vérification domaine
Rôle insuffisant pour assigner appareils au MDM
Un seul Administrator global sans séparation des duties (SOX, ISO 27001).
Token MDM expiré sans procédure renouvellement — perte gestion flotte.
Quiz final
Validez vos acquis sur « Apple Business Manager — rôles et permissions » et le parcours complet avec un quiz interactif chronométré. Un score suffisant débloque votre certificat PDF.
Lancer le quiz final