Objectifs
- Expliquer le flux ADE de l'achat ABM au premier check-in MDM sans intervention IT.
- Configurer profils d'enrollment supervisés pour Mac, iPhone et iPad.
- Gérer attribution serveur MDM, Return to Service et désassignation au offboarding.
- Relier ce sujet aux objectifs de certification Apple IT Professional.
- Valider vos acquis via le quiz de fin de module ou de parcours.
Prérequis
- Avoir suivi le module « Enrôlement et supervision » ou posséder une expérience équivalente.
- Disposer d'un Mac administrateur ou d'un accès à un environnement de lab.
- Avoir terminé la leçon précédente du parcours Apple IT Professional.
Théorie
Vue d'ensemble
Cette leçon traite Automated Device Enrollment (ADE) — supervision, activation zero-touch et cycle de vie appareil. Elle s'inscrit dans le module « Enrôlement et supervision » du parcours Apple IT Professional.
L'objectif n'est pas seulement de connaître l'option dans la console : vous devez comprendre son effet sur l'appareil, l'utilisateur, le support et la sécurité.
Outils principaux : Apple Business Manager, Automated Device Enrollment, Microsoft Intune, Apple Configurator.
Concepts essentiels
ADE (ex-DEP) : Apple enregistre l'appareil à l'organisation à l'achat — au premier boot, Setup Assistant contacte Apple et télécharge le profil MDM assigné dans ABM.
Supervision : mode management renforcé — restrictions avancées, silent app install, single app mode, effacement activation contrôlé.
Profil d'enrollment : Remote Management obligatoire, écrans Setup Assistant ignorés, await configuration, compte admin optionnel macOS.
Cycle de vie : achat → ABM → assignation MDM → ADE → check-in → config → utilisateur → offboarding → release ABM → revente ou reassignment.
Return to Service (macOS 14+) : effacement avec re-enrollment automatique ADE sans perdre supervision.
Scénario entreprise
Cas LogiCorp — commande 500 MacBook Pro M4 via Apple Business Direct, déploiement zero-touch 6 semaines.
Semaine 1–2 : serveur MDM Intune, profil ADE macOS (supervisé, FileVault, skip screens), assignation serials ABM.
Semaine 3–4 : pilote 50 Mac — validation Setup Assistant, Remote Management, apps Required via VPP.
Semaine 5–6 : rollout 450 Mac — monitoring check-in, helpdesk script first-boot, rollback sur 5 % si crash apps Intel.
Procédure opérationnelle
ABM : assigner 500 serials au serveur MDM Intune Production.
Intune : profil ADE macOS — Supervised, Locked enrollment, Await device configured, Display name « LogiCorp IT ».
Intune : compliance FileVault + profils Wi-Fi/EAP-TLS scoped groupe ADE-Mac-Pilot puis ADE-Mac-Prod.
Tester 1 Mac effacé (Erase All Content) — vérifier Remote Management et inventaire < 15 min.
Documenter runbook utilisateur : « Allumez, connectez Wi-Fi, connectez-vous Entra ID ».
Critères de réussite
100 % Mac pilote supervisés, FileVault activé, check-in < 30 min post-unbox.
Aucune configuration manuelle MDM profile par utilisateur.
Documentation Apple officielle
https://support.apple.com/guide/apple-business-manager/automated-device-enrollment-axm200a54d59/web
https://support.apple.com/guide/deployment/dep-overview-depca267913/web
Étapes détaillées
- 1
Préparer
ABM : assigner 500 serials au serveur MDM Intune Production.
- 2
Étape 2
Intune : profil ADE macOS — Supervised, Locked enrollment, Await device configured, Display name « LogiCorp IT ».
- 3
Étape 3
Intune : compliance FileVault + profils Wi-Fi/EAP-TLS scoped groupe ADE-Mac-Pilot puis ADE-Mac-Prod.
- 4
Étape 4
Tester 1 Mac effacé (Erase All Content) — vérifier Remote Management et inventaire < 15 min.
- 5
Valider
Documenter runbook utilisateur : « Allumez, connectez Wi-Fi, connectez-vous Entra ID ».
Captures d'écran

Affectation ADE
Assignation en masse d'appareils ADE au serveur MDM cible.
Légende
Automated Device Enrollment — ex-DEP.

Liste des appareils ADE
Inventaire ADE avec modèle, OS, statut de supervision et profil assigné.
Légende
Synchronisation ABM ↔ MDM toutes les 24 h maximum.

Profil d'enrôlement
Configuration du profil ADE : skip screens, admin account, supervision.
Légende
Profil distinct par plateforme (iOS vs macOS).

Ajouter un serveur MDM
Assistant de création de serveur MDM avec import de la clé publique Intune ou Jamf.
Légende
Étape obligatoire avant tout jeton d'enrollment Automated Device Enrollment.

Téléchargement du token serveur
Bouton Download Token générant le fichier server_token.p7m pour le serveur MDM.
Légende
Jeton valide 365 jours — planifier le renouvellement à J-60.
Bonnes pratiques
- Critère de succès : 100 % Mac pilote supervisés, FileVault activé, check-in < 30 min post-unbox.
- Critère de succès : Aucune configuration manuelle MDM profile par utilisateur.
- Nommez clairement vos profils, policies et groupes (préfixe site + fonction + version).
- Testez chaque modification sur un lab isolé avant la production.
- Maintenez un calendrier de mise à jour OS aligné sur les release notes Apple.
- Sauvegardez les certificats push (APNs) et tokens d'enrollment avant expiration.
- Documentez les décisions d'architecture Apple pour faciliter les audits.
Dépannage
Remote Management n'apparaît pas au setup
Mac enrollé mais non supervisé
Profil ADE assigné après livraison — utilisateur passe Setup sans MDM (non supervisé).
Oublier Await Device Configured — utilisateur accède bureau avant policies.
L'appareil ne reçoit pas le profil ou la commande MDM.
Quiz final
Validez vos acquis sur « Automated Device Enrollment — historique DEP » et le parcours complet avec un quiz interactif chronométré. Un score suffisant débloque votre certificat PDF.
Lancer le quiz final