Objectifs
À la fin de cette leçon, l'apprenant sera capable de :
- Comprendre le rôle et le fonctionnement des profils de configuration iOS/iPadOS
- Déployer des paramètres à distance via Intune ou Jamf Pro
- Configurer Wi-Fi, VPN et certificats sur iPhone et iPad
- Appliquer des restrictions de sécurité adaptées au contexte entreprise
- Déployer des profils de manière ciblée avec groupes et scope
- Diagnostiquer et résoudre les erreurs d'installation de profils
Théorie — Profils de configuration
Un profil de configuration est un ensemble de paramètres (payloads) envoyé à un appareil Apple via un serveur MDM. Il permet de configurer l'appareil à distance sans intervention physique ni saisie utilisateur.
Un profil peut configurer :
- Wi-Fi — connexion automatique au réseau entreprise
- VPN — accès sécurisé aux ressources internes
- Email — configuration Exchange / IMAP
- Certificats — authentification et chiffrement
- Restrictions — contrôle des fonctionnalités et apps
- Sécurité — code, Face ID, chiffrement
- Applications gérées — paramètres par app
Architecture :
Administrateur IT
MDM (Intune / Jamf Pro)
Profil de configuration
iPhone · iPad
Types de profils
Wi-Fi▼
Configure le SSID, la sécurité (WPA2/WPA3 Enterprise) et l'authentification (certificat, identifiant).
Cas d'usage
Connexion automatique au réseau entreprise dès l'enrôlement ADE, sans saisie utilisateur.
Risques
- • Certificat expiré → échec de connexion
- • SSID incorrect → appareil hors réseau
- • Profil dupliqué → conflit
Bonnes pratiques
- ✓ Tester sur un groupe pilote
- ✓ Utiliser WPA3 Enterprise si possible
- ✓ Renouveler les certificats avant expiration
VPN▼
Définit le type (IKEv2, IPsec, SSL), le serveur, l'authentification et les règles de connexion.
Cas d'usage
Accès sécurisé aux serveurs internes, applications métier et ressources cloud privées.
Risques
- • VPN toujours actif → consommation batterie
- • Mauvaise config DNS → apps inaccessibles
- • Certificat non approuvé
Bonnes pratiques
- ✓ Préférer VPN à la demande (On Demand) quand possible
- ✓ Tester la connectivité post-déploiement
- ✓ Documenter les exclusions
Certificats▼
Déploie des certificats client ou CA pour l'authentification Wi-Fi, VPN, email S/MIME.
Cas d'usage
Authentification sans mot de passe sur WPA2 Enterprise et VPN IKEv2.
Risques
- • Chaîne de confiance incomplète
- • Certificat expiré
- • Clé privée compromise
Bonnes pratiques
- ✓ Utiliser une PKI entreprise ou SCEP/NDES
- ✓ Surveiller les dates d'expiration
- ✓ Ne jamais inclure de clés privées en clair
Restrictions▼
Active ou désactive des fonctionnalités iOS : AirDrop, App Store, Siri, iCloud, caméra, etc.
Cas d'usage
Conformité réglementaire, kiosque, flottes sensibles (santé, finance, défense).
Risques
- • Restrictions excessives → frustration utilisateur
- • Blocage App Store → apps métier impossibles
- • iCloud désactivé → perte backup
Bonnes pratiques
- ✓ Appliquer le principe du moindre privilège
- ✓ Valider avec les métiers avant déploiement
- ✓ Différencier profils standard vs restreint
Email▼
Configure Exchange, Google Workspace ou IMAP : serveur, domaine, authentification moderne.
Cas d'usage
Boîte mail professionnelle préconfigurée sans assistant de configuration.
Risques
- • Mot de passe en clair (éviter)
- • OAuth mal configuré
- • Conflit avec profil existant
Bonnes pratiques
- ✓ Utiliser OAuth / certificat plutôt que mot de passe
- ✓ Tester avec Conditional Access
- ✓ Permettre la modification des comptes si nécessaire
Sécurité (Passcode)▼
Impose code d'accès, longueur minimale, Face ID/Touch ID, effacement après tentatives, chiffrement.
Cas d'usage
Conformité NIST, ISO 27001, exigences Conditional Access Intune.
Risques
- • Code trop complexe → tickets support
- • Effacement trop agressif → perte de données
- • Conflit avec compliance policy
Bonnes pratiques
- ✓ Aligner avec les compliance policies Intune
- ✓ 6 caractères minimum + alphanumérique
- ✓ Activer le chiffrement matériel (par défaut sur iOS)
Kiosque (Single App / Guided Access)▼
Mode mono-app ou restrictions avancées pour appareils dédiés (accueil, entrepôt, événement).
Cas d'usage
iPad en borne d'accueil, scanner entrepôt, terminal de paiement.
Risques
- • Utilisateur bloqué sans sortie de kiosque
- • Mises à jour OS bloquées
- • App unique en panne → appareil inutilisable
Bonnes pratiques
- ✓ Mode supervisé obligatoire
- ✓ Prévoir un code de sortie admin
- ✓ Superviser à distance via MDM
Applications gérées▼
Paramètres spécifiques par application (URL serveur, clés API, comportement VPN par app).
Cas d'usage
Configurer Teams, Outlook ou une app métier avec l'URL du tenant sans intervention utilisateur.
Risques
- • Config incorrecte → app non fonctionnelle
- • Données app perdues si mal gérées
- • Conflit avec version App Store
Bonnes pratiques
- ✓ Déployer l'app VPP avant le profil app config
- ✓ Utiliser App Configuration Policies Intune
- ✓ Tester sur appareil supervisé
Profil Wi-Fi — Exemple
Profil Wi-Fi Entreprise
SSID
Entreprise-WIFI
Sécurité
WPA2 Enterprise
Authentification
Certificat (EAP-TLS)
Auto-Join
Activé
Proxy
Aucun
Avantages du déploiement MDM :
- Déploiement automatique dès l'enrôlement ADE — zéro configuration manuelle
- Connexion transparente : l'utilisateur rejoint le réseau sans mot de passe Wi-Fi
- Réduction drastique des tickets support « Je n'arrive pas à me connecter au Wi-Fi »
Profil VPN — Exemple
VPN Entreprise
Type : IKEv2
Type de connexion
IKEv2
Serveur
vpn.entreprise.com
Authentification
Certificat
Certificat
Client-VPN-Entreprise
Proxy
Aucun
Modes de connexion VPN :
VPN à la demande (On Demand)
Le VPN se connecte automatiquement quand l'appareil accède à des domaines internes (*.entreprise.local). Économise la batterie.
VPN toujours actif
Tunnel permanent pour flottes à haute sécurité. Tout le trafic passe par le VPN. Impact batterie et performance.
VPN par application (Per-App VPN)
Seules les apps métier (Outlook, app interne) utilisent le VPN. Idéal pour BYOD et productivité.
Restrictions
Restrictions courantes en entreprise :
Désactiver AirDrop
Empêche le partage de fichiers entre appareils — réduit les fuites de données.
Désactiver App Store
Bloque l'installation d'apps non approuvées — apps métier via VPP uniquement.
Désactiver Siri
Désactive l'assistant vocal — conformité dans environnements sensibles.
Désactiver iCloud Drive
Empêche le stockage de documents entreprise sur iCloud personnel.
Désactiver Jeux (Game Center)
Bloque Game Center et distractions — flottes professionnelles.
Désactiver Modification des comptes
Empêche l'ajout de comptes email/iCloud personnels sur l'appareil géré.
Mode supervisé requis pour la plupart de ces restrictions. Validez l'impact avec les métiers avant déploiement.
Sécurité (Passcode)
Paramètres de sécurité recommandés :
Code obligatoire
Exige un code d'accès pour déverrouiller l'appareil — prérequis Conditional Access.
Longueur minimale (6+ caractères)
Apple recommande 6 caractères minimum ; entreprises sensibles : 8+ alphanumériques.
Face ID / Touch ID
Autoriser la biométrie tout en exigeant un code de secours fort.
Effacement après tentatives
Effacement automatique après 10 échecs de code (valeur Apple par défaut recommandée).
Chiffrement
FileVault équivalent iOS — chiffrement matériel activé par défaut dès qu'un code est défini.
Recommandations Apple :
- • Activer le code d'accès sur tous les appareils gérés — prérequis au chiffrement des données
- • Utiliser Face ID ou Touch ID pour améliorer l'expérience sans affaiblir la sécurité
- • Configurer l'effacement à distance (Remote Wipe) via MDM en cas de perte ou vol
- • Aligner les profils passcode avec les compliance policies et Conditional Access
- • Ne jamais désactiver le chiffrement — iOS chiffre automatiquement avec un code actif
Déploiement Intune
- 1Ouvrir Microsoft Intune Admin Center → Devices
- 2Sélectionner Configuration → Configuration profiles (ou Configuration profiles selon version)
- 3Cliquer sur Create profile
- 4Choisir la plateforme iOS/iPadOS
- 5Sélectionner un template (Wi-Fi, VPN, Restrictions, etc.) ou Custom pour combiner plusieurs payloads
- 6Configurer les paramètres du payload (SSID, certificat, restrictions…)
- 7Nommer le profil selon une convention (ex. iOS-WiFi-Prod-001)
- 8Assigner à un groupe Azure AD (Required pour installation automatique)
- 9Vérifier le statut d'installation sur un appareil pilote
Vérification post-déploiement
État du déploiement
⚠ Vérifications en cours
0 / 5 contrôles validés
Déploiement Jamf Pro
- 1Ouvrir Jamf Pro → Devices (ou Computers pour iPad partagés)
- 2Aller dans Configuration Profiles → New
- 3Choisir la portée iOS/iPadOS
- 4Ajouter des Payloads (Wi-Fi, VPN, Restrictions, Passcode, etc.)
- 5Configurer chaque payload avec les paramètres entreprise
- 6Définir le Scope : quels appareils, groupes smart ou utilisateurs reçoivent le profil
- 7Configurer les Exclusions si certains appareils ne doivent pas recevoir le profil
- 8Enregistrer et déployer — Jamf envoie via APNs
Scope
Le Scope détermine qui reçoit le profil : groupes smart (ex. « iOS Production »), bâtiments, départements ou appareils individuels. Un profil peut avoir plusieurs scopes.
Exclusions
Les Exclusions empêchent certains appareils ou groupes de recevoir le profil, même s'ils correspondent au scope. Utile pour les exceptions (direction, appareils de test).
Captures d'écran

Devices
Inventaire unifié iOS, iPadOS, macOS et Windows dans Intune.
Légende
Filtrer par plateforme Apple pour les opérations MDM.

Configuration Profiles
Création de profil macOS/iOS : templates Wi-Fi, VPN, restrictions.
Légende
Nommer avec préfixe site-fonction-version.

Applications iOS
Catalogue apps iOS/iPadOS : store, LOB et VPP.
Légende
Mode Required pour déploiement silencieux supervisé.

Device Configuration
Profils assignés à l'appareil et état de synchronisation.
Légende
Identifier les profils en erreur avant escalation.

Privacy Preferences
PPPC : accès disque complet, caméra, micro pour apps MDM.
Légende
Requis pour agents EDR et backup.
Dépannage
Erreur
Profil non installé
Causes possibles
- • Groupe d'affectation incorrect ou appareil non membre
- • Profil en Optional au lieu de Required
- • Appareil non enrôlé ou profil MDM retiré
- • APNs ou check-in MDM en échec
Solution
Vérifier l'affectation du profil dans Intune/Jamf. Confirmer que l'appareil est dans le groupe cible. Forcer un check-in MDM (Sync device). Contrôler les logs d'installation dans le portail MDM.
Erreur
Conflit de configuration
Causes possibles
- • Deux profils Wi-Fi avec le même SSID
- • Profils restrictions contradictoires
- • Profil utilisateur + profil appareil en doublon
Solution
Inventorier tous les profils assignés à l'appareil. Supprimer les doublons. Utiliser une convention de nommage claire. Prioriser un profil consolidé plutôt que plusieurs profils partiels.
Erreur
Erreur certificat
Causes possibles
- • Certificat expiré ou révoqué
- • Chaîne de confiance CA incomplète dans le profil
- • Certificat client non correspondant au compte RADIUS/VPN
Solution
Contrôler la chaîne de confiance : certificat CA racine + intermédiaire + client. Renouveler les certificats expirés. Tester l'authentification EAP-TLS sur un appareil pilote avant déploiement massif.
Erreur
Restrictions non appliquées
Causes possibles
- • Appareil non supervisé (certaines restrictions requièrent le mode supervisé)
- • Profil utilisateur vs appareil mal choisi
- • iOS version incompatible avec la restriction
Solution
Vérifier que l'appareil est en mode supervisé (ADE). Utiliser un profil appareil pour les restrictions device-level. Consulter la documentation Apple des restrictions par version iOS.
Bonnes pratiques
- Utiliser des groupes pilotes (5–10 appareils) avant tout déploiement production
- Éviter les doublons : un profil consolidé par domaine (Wi-Fi, VPN, Restrictions)
- Documenter chaque profil : objectif, payloads, groupes, date, auteur
- Tester systématiquement sur appareil supervisé ADE avant déploiement massif
- Adopter une convention de nommage : [Plateforme]-[Type]-[Env]-[Version] (ex. iOS-WiFi-Prod-v2)
- Réviser les profils à chaque mise à jour iOS majeure
Cas pratique
Cas pratique — Profil complet pour 200 iPhone
Une entreprise déploie 200 iPhone en ADE mode supervisé. L'objectif est un profil unique combinant Wi-Fi entreprise, VPN IKEv2, restrictions de sécurité et politique passcode — déployé automatiquement sans intervention utilisateur.
Votre plan d'action :
- 1Concevoir les payloads Wi-Fi, VPN, Restrictions et Sécurité
- 2Créer et publier le profil dans Intune
- 3Assigner au groupe pilote puis à la flotte complète
Quiz de validation
10 questions · 0–59 % À revoir · 60–79 % Correct · 80–99 % Validé · 100 % Expert Profils iOS