Aller au contenu principal
Formation Apple · Jamf · Intune
ConnexionS'inscrire
  1. Parcours
  2. /Microsoft Intune pour Mac
  3. /Profils de configuration iPhone et iPad (iOS/iPadOS)

Sommaire

  • Objectifs
  • Théorie
  • Types de profils
  • Profil Wi-Fi
  • Profil VPN
  • Restrictions
  • Sécurité
  • Intune
  • Jamf
  • Captures
  • Dépannage
  • Bonnes pratiques
  • Cas pratique
  • Quiz
ObjectifsThéorieTypes de profilsProfil Wi-FiProfil VPNRestrictionsSécuritéIntuneJamfCapturesDépannageBonnes pratiquesCas pratiqueQuiz
Conformité & sécuritéEn coursiOSiPadOSMDMLeçon 11 sur 18

Profils de configuration iPhone et iPad (iOS/iPadOS)

Concevez et déployez des profils de configuration iOS/iPadOS : Wi-Fi, VPN, certificats, restrictions et sécurité via Intune ou Jamf Pro.

Progression du parcours61 %

⏱ Durée

75 min

📈 Niveau

Intermédiaire

🎓 Certification

Intune Apple Admin

⭐ Points

75 pts

Certifications visées

Apple Certified IT ProfessionalApple Deployment and ManagementJamf 100Jamf 200
IntermédiaireEn production
En production
Vidéo en productionfr-FR

Lier Apple Business Manager à Microsoft Intune

Cette vidéo est en cours de production. Le cours, le script, le lab et les ressources sont déjà disponibles.

Voir le scriptStoryboardLab associé
Progression de lecture0%
Progression de la leçon0 %

Objectifs

À la fin de cette leçon, l'apprenant sera capable de :

  • ✓Comprendre le rôle et le fonctionnement des profils de configuration iOS/iPadOS
  • ✓Déployer des paramètres à distance via Intune ou Jamf Pro
  • ✓Configurer Wi-Fi, VPN et certificats sur iPhone et iPad
  • ✓Appliquer des restrictions de sécurité adaptées au contexte entreprise
  • ✓Déployer des profils de manière ciblée avec groupes et scope
  • ✓Diagnostiquer et résoudre les erreurs d'installation de profils

Théorie — Profils de configuration

Un profil de configuration est un ensemble de paramètres (payloads) envoyé à un appareil Apple via un serveur MDM. Il permet de configurer l'appareil à distance sans intervention physique ni saisie utilisateur.

Un profil peut configurer :

  • ✓Wi-Fi — connexion automatique au réseau entreprise
  • ✓VPN — accès sécurisé aux ressources internes
  • ✓Email — configuration Exchange / IMAP
  • ✓Certificats — authentification et chiffrement
  • ✓Restrictions — contrôle des fonctionnalités et apps
  • ✓Sécurité — code, Face ID, chiffrement
  • ✓Applications gérées — paramètres par app

Architecture :

👤

Administrateur IT

↓
☁️

MDM (Intune / Jamf Pro)

↓
📋

Profil de configuration

↓
📱

iPhone · iPad

Types de profils

📶Wi-Fi▼

Configure le SSID, la sécurité (WPA2/WPA3 Enterprise) et l'authentification (certificat, identifiant).

Cas d'usage

Connexion automatique au réseau entreprise dès l'enrôlement ADE, sans saisie utilisateur.

Risques

  • • Certificat expiré → échec de connexion
  • • SSID incorrect → appareil hors réseau
  • • Profil dupliqué → conflit

Bonnes pratiques

  • ✓ Tester sur un groupe pilote
  • ✓ Utiliser WPA3 Enterprise si possible
  • ✓ Renouveler les certificats avant expiration
🔒VPN▼

Définit le type (IKEv2, IPsec, SSL), le serveur, l'authentification et les règles de connexion.

Cas d'usage

Accès sécurisé aux serveurs internes, applications métier et ressources cloud privées.

Risques

  • • VPN toujours actif → consommation batterie
  • • Mauvaise config DNS → apps inaccessibles
  • • Certificat non approuvé

Bonnes pratiques

  • ✓ Préférer VPN à la demande (On Demand) quand possible
  • ✓ Tester la connectivité post-déploiement
  • ✓ Documenter les exclusions
📜Certificats▼

Déploie des certificats client ou CA pour l'authentification Wi-Fi, VPN, email S/MIME.

Cas d'usage

Authentification sans mot de passe sur WPA2 Enterprise et VPN IKEv2.

Risques

  • • Chaîne de confiance incomplète
  • • Certificat expiré
  • • Clé privée compromise

Bonnes pratiques

  • ✓ Utiliser une PKI entreprise ou SCEP/NDES
  • ✓ Surveiller les dates d'expiration
  • ✓ Ne jamais inclure de clés privées en clair
🚫Restrictions▼

Active ou désactive des fonctionnalités iOS : AirDrop, App Store, Siri, iCloud, caméra, etc.

Cas d'usage

Conformité réglementaire, kiosque, flottes sensibles (santé, finance, défense).

Risques

  • • Restrictions excessives → frustration utilisateur
  • • Blocage App Store → apps métier impossibles
  • • iCloud désactivé → perte backup

Bonnes pratiques

  • ✓ Appliquer le principe du moindre privilège
  • ✓ Valider avec les métiers avant déploiement
  • ✓ Différencier profils standard vs restreint
📧Email▼

Configure Exchange, Google Workspace ou IMAP : serveur, domaine, authentification moderne.

Cas d'usage

Boîte mail professionnelle préconfigurée sans assistant de configuration.

Risques

  • • Mot de passe en clair (éviter)
  • • OAuth mal configuré
  • • Conflit avec profil existant

Bonnes pratiques

  • ✓ Utiliser OAuth / certificat plutôt que mot de passe
  • ✓ Tester avec Conditional Access
  • ✓ Permettre la modification des comptes si nécessaire
🛡️Sécurité (Passcode)▼

Impose code d'accès, longueur minimale, Face ID/Touch ID, effacement après tentatives, chiffrement.

Cas d'usage

Conformité NIST, ISO 27001, exigences Conditional Access Intune.

Risques

  • • Code trop complexe → tickets support
  • • Effacement trop agressif → perte de données
  • • Conflit avec compliance policy

Bonnes pratiques

  • ✓ Aligner avec les compliance policies Intune
  • ✓ 6 caractères minimum + alphanumérique
  • ✓ Activer le chiffrement matériel (par défaut sur iOS)
🏪Kiosque (Single App / Guided Access)▼

Mode mono-app ou restrictions avancées pour appareils dédiés (accueil, entrepôt, événement).

Cas d'usage

iPad en borne d'accueil, scanner entrepôt, terminal de paiement.

Risques

  • • Utilisateur bloqué sans sortie de kiosque
  • • Mises à jour OS bloquées
  • • App unique en panne → appareil inutilisable

Bonnes pratiques

  • ✓ Mode supervisé obligatoire
  • ✓ Prévoir un code de sortie admin
  • ✓ Superviser à distance via MDM
📲Applications gérées▼

Paramètres spécifiques par application (URL serveur, clés API, comportement VPN par app).

Cas d'usage

Configurer Teams, Outlook ou une app métier avec l'URL du tenant sans intervention utilisateur.

Risques

  • • Config incorrecte → app non fonctionnelle
  • • Données app perdues si mal gérées
  • • Conflit avec version App Store

Bonnes pratiques

  • ✓ Déployer l'app VPP avant le profil app config
  • ✓ Utiliser App Configuration Policies Intune
  • ✓ Tester sur appareil supervisé

Profil Wi-Fi — Exemple

Profil Wi-Fi Entreprise

SSID

Entreprise-WIFI

Sécurité

WPA2 Enterprise

Authentification

Certificat (EAP-TLS)

Auto-Join

Activé

Proxy

Aucun

Avantages du déploiement MDM :

  • ✓Déploiement automatique dès l'enrôlement ADE — zéro configuration manuelle
  • ✓Connexion transparente : l'utilisateur rejoint le réseau sans mot de passe Wi-Fi
  • ✓Réduction drastique des tickets support « Je n'arrive pas à me connecter au Wi-Fi »

Profil VPN — Exemple

VPN Entreprise

Type : IKEv2

Type de connexion

IKEv2

Serveur

vpn.entreprise.com

Authentification

Certificat

Certificat

Client-VPN-Entreprise

Proxy

Aucun

Modes de connexion VPN :

⚡

VPN à la demande (On Demand)

Le VPN se connecte automatiquement quand l'appareil accède à des domaines internes (*.entreprise.local). Économise la batterie.

🔐

VPN toujours actif

Tunnel permanent pour flottes à haute sécurité. Tout le trafic passe par le VPN. Impact batterie et performance.

📱

VPN par application (Per-App VPN)

Seules les apps métier (Outlook, app interne) utilisent le VPN. Idéal pour BYOD et productivité.

Restrictions

Restrictions courantes en entreprise :

✓

Désactiver AirDrop

Empêche le partage de fichiers entre appareils — réduit les fuites de données.

✓

Désactiver App Store

Bloque l'installation d'apps non approuvées — apps métier via VPP uniquement.

✓

Désactiver Siri

Désactive l'assistant vocal — conformité dans environnements sensibles.

✓

Désactiver iCloud Drive

Empêche le stockage de documents entreprise sur iCloud personnel.

✓

Désactiver Jeux (Game Center)

Bloque Game Center et distractions — flottes professionnelles.

✓

Désactiver Modification des comptes

Empêche l'ajout de comptes email/iCloud personnels sur l'appareil géré.

Mode supervisé requis pour la plupart de ces restrictions. Validez l'impact avec les métiers avant déploiement.

Sécurité (Passcode)

Paramètres de sécurité recommandés :

✓

Code obligatoire

Exige un code d'accès pour déverrouiller l'appareil — prérequis Conditional Access.

✓

Longueur minimale (6+ caractères)

Apple recommande 6 caractères minimum ; entreprises sensibles : 8+ alphanumériques.

✓

Face ID / Touch ID

Autoriser la biométrie tout en exigeant un code de secours fort.

✓

Effacement après tentatives

Effacement automatique après 10 échecs de code (valeur Apple par défaut recommandée).

✓

Chiffrement

FileVault équivalent iOS — chiffrement matériel activé par défaut dès qu'un code est défini.

Recommandations Apple :

  • • Activer le code d'accès sur tous les appareils gérés — prérequis au chiffrement des données
  • • Utiliser Face ID ou Touch ID pour améliorer l'expérience sans affaiblir la sécurité
  • • Configurer l'effacement à distance (Remote Wipe) via MDM en cas de perte ou vol
  • • Aligner les profils passcode avec les compliance policies et Conditional Access
  • • Ne jamais désactiver le chiffrement — iOS chiffre automatiquement avec un code actif

Déploiement Intune

  1. 1Ouvrir Microsoft Intune Admin Center → Devices
  2. 2Sélectionner Configuration → Configuration profiles (ou Configuration profiles selon version)
  3. 3Cliquer sur Create profile
  4. 4Choisir la plateforme iOS/iPadOS
  5. 5Sélectionner un template (Wi-Fi, VPN, Restrictions, etc.) ou Custom pour combiner plusieurs payloads
  6. 6Configurer les paramètres du payload (SSID, certificat, restrictions…)
  7. 7Nommer le profil selon une convention (ex. iOS-WiFi-Prod-001)
  8. 8Assigner à un groupe Azure AD (Required pour installation automatique)
  9. 9Vérifier le statut d'installation sur un appareil pilote

Vérification post-déploiement

État du déploiement

⚠ Vérifications en cours

0 / 5 contrôles validés

Déploiement Jamf Pro

  1. 1Ouvrir Jamf Pro → Devices (ou Computers pour iPad partagés)
  2. 2Aller dans Configuration Profiles → New
  3. 3Choisir la portée iOS/iPadOS
  4. 4Ajouter des Payloads (Wi-Fi, VPN, Restrictions, Passcode, etc.)
  5. 5Configurer chaque payload avec les paramètres entreprise
  6. 6Définir le Scope : quels appareils, groupes smart ou utilisateurs reçoivent le profil
  7. 7Configurer les Exclusions si certains appareils ne doivent pas recevoir le profil
  8. 8Enregistrer et déployer — Jamf envoie via APNs

Scope

Le Scope détermine qui reçoit le profil : groupes smart (ex. « iOS Production »), bâtiments, départements ou appareils individuels. Un profil peut avoir plusieurs scopes.

Exclusions

Les Exclusions empêchent certains appareils ou groupes de recevoir le profil, même s'ils correspondent au scope. Utile pour les exceptions (direction, appareils de test).

Captures d'écran

Devices

Devices

Inventaire unifié iOS, iPadOS, macOS et Windows dans Intune.

Légende

Filtrer par plateforme Apple pour les opérations MDM.

Configuration Profiles

Configuration Profiles

Création de profil macOS/iOS : templates Wi-Fi, VPN, restrictions.

Légende

Nommer avec préfixe site-fonction-version.

Applications iOS

Applications iOS

Catalogue apps iOS/iPadOS : store, LOB et VPP.

Légende

Mode Required pour déploiement silencieux supervisé.

Asset officiel MicrosoftDevice Configuration

Device Configuration

Profils assignés à l'appareil et état de synchronisation.

Légende

Identifier les profils en erreur avant escalation.

Privacy Preferences

Privacy Preferences

PPPC : accès disque complet, caméra, micro pour apps MDM.

Légende

Requis pour agents EDR et backup.

Dépannage

Erreur

Profil non installé

Causes possibles

  • • Groupe d'affectation incorrect ou appareil non membre
  • • Profil en Optional au lieu de Required
  • • Appareil non enrôlé ou profil MDM retiré
  • • APNs ou check-in MDM en échec

Solution

Vérifier l'affectation du profil dans Intune/Jamf. Confirmer que l'appareil est dans le groupe cible. Forcer un check-in MDM (Sync device). Contrôler les logs d'installation dans le portail MDM.

Erreur

Conflit de configuration

Causes possibles

  • • Deux profils Wi-Fi avec le même SSID
  • • Profils restrictions contradictoires
  • • Profil utilisateur + profil appareil en doublon

Solution

Inventorier tous les profils assignés à l'appareil. Supprimer les doublons. Utiliser une convention de nommage claire. Prioriser un profil consolidé plutôt que plusieurs profils partiels.

Erreur

Erreur certificat

Causes possibles

  • • Certificat expiré ou révoqué
  • • Chaîne de confiance CA incomplète dans le profil
  • • Certificat client non correspondant au compte RADIUS/VPN

Solution

Contrôler la chaîne de confiance : certificat CA racine + intermédiaire + client. Renouveler les certificats expirés. Tester l'authentification EAP-TLS sur un appareil pilote avant déploiement massif.

Erreur

Restrictions non appliquées

Causes possibles

  • • Appareil non supervisé (certaines restrictions requièrent le mode supervisé)
  • • Profil utilisateur vs appareil mal choisi
  • • iOS version incompatible avec la restriction

Solution

Vérifier que l'appareil est en mode supervisé (ADE). Utiliser un profil appareil pour les restrictions device-level. Consulter la documentation Apple des restrictions par version iOS.

Bonnes pratiques

  • ✦Utiliser des groupes pilotes (5–10 appareils) avant tout déploiement production
  • ✦Éviter les doublons : un profil consolidé par domaine (Wi-Fi, VPN, Restrictions)
  • ✦Documenter chaque profil : objectif, payloads, groupes, date, auteur
  • ✦Tester systématiquement sur appareil supervisé ADE avant déploiement massif
  • ✦Adopter une convention de nommage : [Plateforme]-[Type]-[Env]-[Version] (ex. iOS-WiFi-Prod-v2)
  • ✦Réviser les profils à chaque mise à jour iOS majeure

Cas pratique

Cas pratique — Profil complet pour 200 iPhone

Une entreprise déploie 200 iPhone en ADE mode supervisé. L'objectif est un profil unique combinant Wi-Fi entreprise, VPN IKEv2, restrictions de sécurité et politique passcode — déployé automatiquement sans intervention utilisateur.

Votre plan d'action :

  1. 1Concevoir les payloads Wi-Fi, VPN, Restrictions et Sécurité
  2. 2Créer et publier le profil dans Intune
  3. 3Assigner au groupe pilote puis à la flotte complète

Quiz de validation

10 questions · 0–59 % À revoir · 60–79 % Correct · 80–99 % Validé · 100 % Expert Profils iOS

Question 1 / 10

Quel profil permet la connexion automatique à un réseau Wi-Fi entreprise ?

Lab pratique

Non commencé

Créer un profil de configuration iOS

Faire le lab pratique →
← Leçon précédenteEnrollment Program TokenLeçon suivante →Profils de configuration macOS
Apple MDM AcademyApple · Jamf · Intune

Formation indépendante Apple MDM, Jamf Pro et Microsoft Intune en français. Non affiliée à Apple Inc., Jamf ou Microsoft.

Formation

  • Parcours
  • Cours
  • Examens
  • Labs pratiques
  • Vidéos
  • Ressources

Plateforme

  • Certifications
  • Tarifs
  • Centre d'aide
  • Statut
  • Connexion

Apple, Apple Business Manager, macOS, iOS, iPadOS et tvOS sont des marques d'Apple Inc. Apple MDM Academy est une plateforme indépendante et n'est pas affiliée à Apple Inc.

Jamf® est une marque déposée de Jamf Software, LLC.
Apple MDM Academy est une plateforme indépendante.

Microsoft, Microsoft Intune, Microsoft Entra ID et Microsoft Learn sont des marques de Microsoft Corporation. Apple MDM Academy est une plateforme indépendante et n'est pas affiliée à Microsoft.

© 2026 Apple MDM Academy. Tous droits réservés.

ConfidentialitéCGUMentions légales