Objectifs
À la fin de cette leçon, l'apprenant sera capable de :
- Comprendre le rôle des Apple Push Notification service (APNs) en MDM
- Créer un certificat APNs pour Intune ou Jamf Pro
- Renouveler un certificat APNs sans rupture de service
- Éviter les interruptions de gestion des appareils Apple
- Diagnostiquer les problèmes de communication MDM liés à APNs
Qu'est-ce qu'APNs ?
Apple Push Notification service (APNs) est le service Apple qui permet à un serveur MDM (Intune, Jamf Pro, etc.) de communiquer avec les appareils iPhone, iPad et Mac. C'est le canal push obligatoire — sans lui, la gestion à distance est impossible.
Sans certificat APNs valide :
- Aucun ordre MDM ne peut être envoyé aux appareils
- Aucun profil de configuration ne peut être installé à distance
- Aucun inventaire ne peut remonter vers le serveur MDM
- Aucun effacement à distance (Remote Wipe) n'est possible
Architecture :
Serveur MDM (Intune / Jamf)
Apple Push Notification service (APNs)
iPhone · iPad · Mac
Fonctionnement
Quand un administrateur pousse une commande :
- 1L'administrateur pousse une commande depuis Intune ou Jamf (ex. installer une app)
- 2Le serveur MDM envoie la demande à Apple Push Notification service (APNs)
- 3APNs envoie une notification push silencieuse pour réveiller l'appareil
- 4L'appareil contacte le serveur MDM pour récupérer la commande en attente
- 5L'action est exécutée (téléchargement, installation, inventaire, etc.)
Exemple — Installer une application :
Serveur MDM
APNs
Mac / iPhone
Téléchargement
Installation
Création du certificat APNs
Étape 1 — Générer la CSR dans Intune
- 1.Ouvrir Microsoft Intune Admin Center (endpoint.microsoft.com)
- 2.Aller dans Devices → iOS/iPadOS → iOS/iPadOS enrollment
- 3.Sélectionner Apple MDM Push Certificate
- 4.Cliquer sur Create (ou Renew) et télécharger la CSR (Certificate Signing Request)
Étape 2 — Portail Apple Push Certificates
https://identity.apple.com/pushcert- 1.Ouvrir https://identity.apple.com/pushcert dans un navigateur
- 2.Se connecter avec l'Apple ID dédié à l'entreprise (jamais un compte personnel)
- 3.Accepter les conditions si c'est la première utilisation
Étape 3 — Importer la CSR
- 1.Cliquer sur Create a Certificate (ou Renew)
- 2.Importer le fichier CSR téléchargé depuis Intune
- 3.Valider la création du certificat
Étape 4 — Télécharger le certificat APNs
- 1.Télécharger le certificat (.pem) depuis le portail Apple
- 2.Conserver une copie de sauvegarde dans un coffre-fort (Key Vault, 1Password)
- 3.Noter la date d'expiration affichée (365 jours)
Étape 5 — Importer dans Intune
- 1.Revenir dans Intune → Apple MDM Push Certificate
- 2.Importer le fichier .pem téléchargé
- 3.Vérifier que le statut affiche Active et la date d'expiration
Renouvellement
IMPORTANT
Toujours utiliser le même Apple ID que lors de la création initiale du certificat.
Si le certificat est renouvelé avec un autre Apple ID :
- Rupture de confiance entre le serveur MDM et APNs
- Réenrôlement possible de tous les appareils Apple
- Interruption totale de la gestion à distance
- • Toujours utiliser le même Apple ID que lors de la création initiale
- • Renouveler au minimum 30 jours avant la date d'expiration
- • Ne jamais laisser le certificat expirer — la gestion MDM s'arrête immédiatement
- • Sauvegarder le nouveau certificat après chaque renouvellement
Checklist renouvellement
Vérification
Cochez chaque contrôle pour valider l'état de votre certificat APNs :
État du certificat APNs
⚠ État : Attention requise
0 / 5 contrôles validés
Captures d'écran

Apple Push Certificates Portal
Portail identity.apple.com/pushcert — liste des certificats MDM.
Légende
Apple Push Notification service — documentation officielle.

Upload CSR
Téléversement du Certificate Signing Request généré par Intune.
Légende
CSR unique par tenant — ne pas réutiliser entre MDM.

Download Certificate
Téléchargement du certificat .pem après validation Apple.
Légende
Apple ne permet qu'un seul téléchargement — archiver immédiatement.

Import APNs Intune
Import du certificat .pem dans Intune Admin Center.
Légende
Vérifier la correspondance Apple ID et date d'expiration.

Expiration APNs
Alerte ou statut expiré du certificat push dans la console.
Légende
Renouveler avant expiration — pas de grace period MDM.

Renouvellement APNs
Workflow de renouvellement avec le même Apple ID entreprise.
Légende
Changer d'Apple ID nécessite un re-enrollment complet.

APNs Configuration
Certificat Apple MDM Push Certificate avec date d'expiration.
Légende
Sans APNs valide, aucune commande MDM n'est livrée.
Dépannage
Erreur
Device Not Responding
Causes possibles
- • Certificat APNs expiré ou invalide
- • Réseau bloquant les ports APNs
- • Appareil hors ligne ou en mode avion
Solution
Vérifier la date d'expiration du certificat dans Intune. Contrôler les ports 2195, 2196, 5223 et 443. Confirmer que l'appareil a accès à Internet et qu'il a check-in récemment.
Erreur
Push Certificate Invalid
Causes possibles
- • Certificat expiré
- • Renouvellement avec un Apple ID différent
- • Import .pem corrompu ou incorrect
Solution
Renouveler immédiatement le certificat avec le même Apple ID sur identity.apple.com/pushcert. Réimporter le .pem dans Intune sans attendre.
Erreur
Commandes MDM bloquées
Causes possibles
- • Chaîne APNs → MDM interrompue
- • File d'attente MDM saturée
- • Profil MDM retiré ou expiré
Solution
Tester APNs d'abord (renouveler certificat si besoin), puis forcer un check-in MDM. Vérifier les logs Intune et l'état du profil sur l'appareil.
Erreur
Inventaire ne remonte plus
Causes possibles
- • APNs down ou certificat expiré
- • Appareil non supervisé après réinitialisation
- • Token ABM expiré (distinct mais lié)
Solution
Vérifier certificat APNs et synchronisation ABM. Forcer « Sync device » depuis Intune. Contrôler la connectivité réseau de l'appareil.
Bonnes pratiques
- Utiliser un Apple ID dédié à l'entreprise (compte service, jamais personnel)
- Documenter les dates de création et d'expiration dans un registre IT
- Renouveler systématiquement 30 jours avant expiration
- Activer les alertes email/calendrier et tickets ITSM automatiques
- Sauvegarder les certificats .pem dans un coffre-fort chiffré
- Tester une commande push après chaque renouvellement
Cas pratique
Cas pratique — 500 iPhone sans commandes MDM
Une entreprise de 500 iPhone signale qu'aucune commande MDM ne fonctionne depuis 48 h : apps non déployées, inventaire figé, effacement distant impossible. Le support Apple MDM Academy est sollicité.
Votre diagnostic :
- 1.Identifier la cause probable
- 2.Vérifier l'état du certificat APNs
- 3.Vérifier la configuration Intune
- 4.Vérifier l'état des appareils pilotes
Quiz de validation
10 questions · 0–59 % À revoir · 60–79 % Bon niveau · 80–99 % Validé · 100 % Expert APNs