Objectifs
À la fin de cette leçon, l'apprenant sera capable de :
- Comprendre le rôle d'Apple Business Manager
- Comprendre le fonctionnement d'Automated Device Enrollment (ADE)
- Connecter Apple Business Manager à Microsoft Intune
- Importer un jeton MDM
- Synchroniser les appareils Apple
- Déployer automatiquement iPhone, iPad et Mac
- Diagnostiquer les erreurs courantes de synchronisation
Prérequis
Avant de commencer :
- Un compte Apple Business Manager administrateur
- Une licence Microsoft Intune active
- Un accès administrateur Microsoft Entra ID
- Un navigateur moderne (Edge, Chrome ou Safari)
- Des appareils Apple compatibles ADE (iOS 11+, macOS 10.14+)
Architecture
Flux de confiance entre Apple Business Manager, le serveur MDM et les appareils finaux.
Apple Business Manager
Serveur MDM
Microsoft Intune
Automated Device Enrollment (ADE)
iPhone / iPad / Mac
Utilisateur final
Théorie
Apple Business Manager (ABM)
Apple Business Manager est le portail Apple permettant la gestion centralisée des appareils, l'attribution automatique aux serveurs MDM, la gestion des applications et des licences (Apps & Books), ainsi que la création d'identifiants Apple gérés (Managed Apple ID).
ABM est le point d'entrée obligatoire pour tout déploiement professionnel à grande échelle : les appareils achetés via des revendeurs agréés ou ajoutés manuellement y sont enregistrés avant d'être assignés à votre solution MDM.
Automated Device Enrollment (ADE)
Automated Device Enrollment (anciennement DEP) permet l'enrôlement automatique des appareils dès leur première activation, le mode supervisé (supervised mode), l'application des profils de sécurité dès le premier démarrage et une configuration zéro-touch pour l'utilisateur final.
ADE garantit que l'appareil reste géré par l'organisation : l'utilisateur ne peut pas retirer le profil MDM sans intervention administrateur sur les appareils supervisés.
Microsoft Intune comme serveur MDM
Microsoft Intune agit comme serveur MDM et reçoit les appareils synchronisés depuis Apple Business Manager. Intune orchestre les profils de configuration, la conformité, Conditional Access et le déploiement d'applications sur l'écosystème Apple.
La liaison ABM ↔ Intune repose sur trois piliers : le certificat APNs (Apple Push Notification service), le serveur MDM enregistré dans ABM et le jeton d'inscription (server_token.p7m) importé dans Intune.
Procédure pas à pas
Créer le certificat APNs
- 1Ouvrir le Microsoft Intune Admin Center (endpoint.microsoft.com)
- 2Aller dans Devices → iOS/iPadOS → iOS/iPadOS enrollment
- 3Sélectionner Apple MDM Push Certificate
- 4Télécharger la CSR (Certificate Signing Request) générée par Intune
- 5Ouvrir le portail Apple Push Certificates (identity.apple.com/pushcert)
- 6Importer la CSR et valider avec un Apple ID dédié
- 7Télécharger le certificat APNs (.pem) depuis le portail Apple
- 8Revenir dans Intune et importer le certificat APNs téléchargé
Utilisez toujours le même Apple ID pour les renouvellements. Changer d'Apple ID invalide le certificat et nécessite un réenrôlement des appareils.
Créer le serveur MDM dans Apple Business Manager
- 1Ouvrir Apple Business Manager (business.apple.com)
- 2Aller dans Paramètres → Gestion des appareils
- 3Cliquer sur Ajouter un serveur MDM
- 4Nommer le serveur : Intune Production (ou selon votre convention de nommage)
- 5Dans Intune, télécharger la clé publique MDM (Apple MDM server certificate)
- 6Importer la clé publique dans Apple Business Manager
- 7Valider la création du serveur MDM
Télécharger le jeton ABM
- 1Dans Apple Business Manager, sélectionner le serveur MDM Intune Production
- 2Cliquer sur Télécharger le jeton (Download Token)
- 3Enregistrer le fichier server_token.p7m en lieu sûr
Importer le jeton dans Intune
- 1Ouvrir Intune Admin Center
- 2Aller dans Devices → Enrollment → Enrollment Program Tokens
- 3Cliquer sur Add (Ajouter)
- 4Importer le fichier server_token.p7m
- 5Attendre la synchronisation automatique (peut prendre jusqu'à 24 h)
- 6Vérifier que les appareils apparaissent dans Intune → Devices
Vérification
Cochez chaque élément une fois validé dans votre environnement :
Captures d'écran

Connexion Apple Business Manager
Page d'authentification business.apple.com avec compte administrateur fédéré ou Managed Apple ID.
Légende
Référence Apple Business Manager User Guide — chapitre « Sign in ».

Tableau de bord ABM
Vue d'ensemble ABM : appareils, utilisateurs, apps et statut des services.
Légende
Point d'entrée pour auditer l'état global du tenant avant tout déploiement MDM.

Gestion des appareils
Liste des appareils enregistrés avec statut d'assignation MDM et date d'ajout.
Légende
Menu Réglages > Gestion des appareils — référence DEP/ADE.

Ajouter un serveur MDM
Assistant de création de serveur MDM avec import de la clé publique Intune ou Jamf.
Légende
Étape obligatoire avant tout jeton d'enrollment Automated Device Enrollment.

Téléchargement du token serveur
Bouton Download Token générant le fichier server_token.p7m pour le serveur MDM.
Légende
Jeton valide 365 jours — planifier le renouvellement à J-60.

Attribution d'un appareil
Assignation d'un ou plusieurs appareils au serveur MDM Intune Production.
Légende
Un appareil non assigné n'apparaîtra pas dans le portail MDM.

Intune Admin Center
Portail Microsoft Intune — endpoint.microsoft.com, vue Devices.
Légende
Style Microsoft Learn — navigation latérale Endpoint Manager.

Apple Enrollment
Section Devices > Enrollment > Apple avec APNs et tokens ABM.
Légende
Hub central de la gestion Apple dans Intune.

Enrollment Program Tokens
Liste des jetons ABM importés et statut de synchronisation.
Légende
Un token par tenant ABM / serveur MDM.

Import token ABM
Assistant d'import du fichier server_token.p7m.
Légende
Conserver le token source dans Azure Key Vault.
Dépannage
Erreur
Token expiré
Solution
Télécharger un nouveau jeton server_token.p7m depuis Apple Business Manager et l'importer dans Intune avant l'expiration (365 jours).
Erreur
APNs expiré
Solution
Renouveler le certificat APNs avec le même Apple ID utilisé lors de la création initiale. Importer le nouveau certificat dans Intune.
Erreur
Aucun appareil synchronisé
Solution
Vérifier l'affectation des appareils au serveur MDM Intune dans ABM. Confirmer que les appareils ont été achetés via un revendeur agréé ou ajoutés manuellement.
Erreur
Erreur de connexion Intune
Solution
Vérifier les permissions administrateur Intune et Entra ID. S'assurer que le compte dispose du rôle Intune Administrator ou équivalent.
Bonnes pratiques
- Renouveler les certificats APNs et jetons ABM avant expiration (alertes à J-60)
- Utiliser un compte Apple ID dédié à l'entreprise (jamais un compte personnel)
- Sauvegarder les tokens server_token.p7m dans un coffre-fort (Azure Key Vault, 1Password)
- Documenter les dates d'expiration dans un registre de conformité
- Activer les alertes de renouvellement dans Intune et votre outil ITSM
- Tester les synchronisations ABM régulièrement sur un groupe pilote
Quiz de validation
5 questions · Score minimum 80 % pour valider · 100 % = badge Expert ABM + Intune