Aller au contenu principal
Formation Apple · Jamf · Intune
ConnexionS'inscrire
  1. Parcours
  2. /Microsoft Intune pour Mac
  3. /Profils de configuration macOS

Sommaire

  • Objectifs
  • Introduction
  • Types de profils
  • Wi-Fi
  • VPN
  • FileVault
  • Restrictions
  • PPPC
  • System Extensions
  • Intune
  • Jamf
  • Captures
  • Dépannage
  • Bonnes pratiques
  • Cas pratique
  • Quiz
ObjectifsIntroductionTypes de profilsWi-FiVPNFileVaultRestrictionsPPPCSystem ExtensionsIntuneJamfCapturesDépannageBonnes pratiquesCas pratiqueQuiz
Conformité & sécuritéEn coursmacOSJamfIntuneLeçon 12 sur 18

Profils de configuration macOS

Maîtrisez les profils macOS : Wi-Fi, VPN, FileVault, PPPC, System Extensions et restrictions — déploiement sécurisé via Intune et Jamf Pro.

Progression du parcours67 %

⏱ Durée

90 min

📈 Niveau

Intermédiaire

🎓 Certification

Intune Apple Admin

⭐ Points

90 pts

Certifications visées

Apple Certified IT ProfessionalApple Deployment and ManagementJamf 100Jamf 200
AvancéEn production
En production
Vidéo en productionfr-FR

Platform SSO

Cette vidéo est en cours de production. Le cours, le script, le lab et les ressources sont déjà disponibles.

Voir le scriptStoryboardLab associé
Progression de lecture0%
Progression de la leçon0 %

Objectifs

À la fin de cette leçon, l'apprenant sera capable de :

  • ✓Comprendre le rôle des profils de configuration macOS en entreprise
  • ✓Déployer des configurations à distance via Intune ou Jamf Pro
  • ✓Configurer Wi-Fi, VPN et certificats sur Mac
  • ✓Gérer FileVault, restrictions et Privacy Preferences (PPPC)
  • ✓Approuver System Extensions et remplacer les Kernel Extensions
  • ✓Sécuriser un parc Mac et diagnostiquer les erreurs de profils

Introduction

Les profils de configuration macOS permettent de gérer les Mac sans intervention utilisateur. Envoyés via Intune ou Jamf Pro, ils standardisent et sécurisent l'ensemble du parc.

Ils servent à :

  • ✓Configurer automatiquement les Mac dès l'enrôlement ADE
  • ✓Renforcer la sécurité (FileVault, restrictions, PPPC)
  • ✓Standardiser les réglages sur l'ensemble du parc
  • ✓Réduire les erreurs humaines et les tickets support

Architecture :

👤

Administrateur IT

↓
☁️

Jamf Pro / Intune

↓
📋

Profil de configuration

↓
💻

Mac

↓
✅

Application automatique

Types de profils macOS

📶Wi-Fi▼

Configure SSID, sécurité WPA2/WPA3 Enterprise et authentification par certificat ou identifiant.

Cas d'usage

Connexion automatique au réseau entreprise dès le premier boot ADE, sans assistant utilisateur.

Risques

  • • Certificat SCEP expiré
  • • Profil Wi-Fi en doublon
  • • Réseau 802.1X mal configuré

Bonnes pratiques

  • ✓ Déployer le profil SCEP avant le Wi-Fi
  • ✓ Tester EAP-TLS sur Mac pilote
  • ✓ Documenter le SSID et la CA
🔒VPN▼

Définit IKEv2, IPsec ou SSL VPN avec serveur, certificat et règles Always On ou On Demand.

Cas d'usage

Accès sécurisé aux ressources internes, serveurs de fichiers et applications métier.

Risques

  • • VPN Always On → latence et batterie
  • • Split tunneling mal configuré
  • • Certificat VPN expiré

Bonnes pratiques

  • ✓ Préférer On Demand pour domaines internes
  • ✓ Tester DNS et routes
  • ✓ Documenter les exclusions
📜Certificats▼

Déploie certificats CA, intermédiaires et client via SCEP, PKCS#12 ou import direct.

Cas d'usage

Authentification Wi-Fi EAP-TLS, VPN IKEv2, email S/MIME et confiance TLS.

Risques

  • • Chaîne CA incomplète
  • • Clé privée exposée
  • • Certificat non renouvelé

Bonnes pratiques

  • ✓ Utiliser SCEP/NDES avec Intune ou Jamf
  • ✓ Escrow des clés si requis
  • ✓ Alertes J-30 expiration
🔐FileVault▼

Active le chiffrement intégral du disque (XTS-AES-128) et escrow de la clé de récupération vers MDM.

Cas d'usage

Conformité RGPD, ISO 27001, protection des données en cas de vol ou perte du Mac.

Risques

  • • Escrow non configuré → récupération impossible
  • • Activation sans redémarrage planifié
  • • Clé perdue si MDM down

Bonnes pratiques

  • ✓ Toujours activer l'escrow MDM
  • ✓ Planifier le redémarrage utilisateur
  • ✓ Vérifier FileVault actif post-déploiement
🚫Restrictions▼

Contrôle AirDrop, iCloud, App Store, comptes, extensions et fonctionnalités système.

Cas d'usage

Flottes sécurisées, conformité réglementaire, postes partagés ou sensibles.

Risques

  • • Restrictions excessives → productivité réduite
  • • App Store bloqué → apps VPP impossibles
  • • iCloud désactivé → backup perdu

Bonnes pratiques

  • ✓ Principe du moindre privilège
  • ✓ Valider avec les métiers
  • ✓ Différencier standard vs restreint
🪟Login Window▼

Personnalise l'écran de connexion : message, bannière légale, affichage des comptes, options de déconnexion.

Cas d'usage

Affichage d'un avertissement légal (AUP), masquage des autres comptes, mode invité désactivé.

Risques

  • • Message trop long illisible
  • • Masquage admin bloquant le support
  • • Conflit avec AD/LDAP binding

Bonnes pratiques

  • ✓ Message court et clair
  • ✓ Tester avec comptes locaux et fédérés
  • ✓ Documenter les options Login Window
🔔Notifications▼

Préconfigure les autorisations de notification pour les apps système et tierces.

Cas d'usage

Réduire les popups de notification au premier lancement, standardiser l'expérience utilisateur.

Risques

  • • Notifications critiques masquées
  • • Conflit avec préférences utilisateur
  • • Apps non listées ignorées

Bonnes pratiques

  • ✓ Cibler les apps métier prioritaires
  • ✓ Ne pas bloquer les alertes sécurité
  • ✓ Tester sur macOS cible
🎥Privacy Preferences (PPPC)▼

Privacy Preferences Policy Control — autorise caméra, micro, disque complet, accessibilité, automation.

Cas d'usage

Teams, Zoom, Defender sans popup TCC au premier lancement — expérience Zero Touch.

Risques

  • • Bundle ID incorrect → autorisation ignorée
  • • Signature code mismatch après update app
  • • Sur-autorisation → risque vie privée

Bonnes pratiques

  • ✓ Utiliser les templates Jamf/Intune pour apps courantes
  • ✓ Vérifier Bundle ID après chaque update
  • ✓ Principe du moindre privilège TCC
⚙️Kernel Extensions (kext)▼

Approuve les anciennes kext (pré-macOS 11) pour antivirus, drivers réseau legacy.

Cas d'usage

Parc legacy avec solutions nécessitant encore des kext — déploiement en déclin.

Risques

  • • kext non signées Apple → blocage
  • • SIP et User-Approved kext requis
  • • Incompatibilité macOS récent

Bonnes pratiques

  • ✓ Migrer vers System Extensions quand possible
  • ✓ Utiliser un profil Team ID approuvé
  • ✓ Planifier la sortie des kext
🛡️System Extensions▼

Approuve les System Extensions (endpoint, filtrage réseau, DLP) depuis macOS Catalina+.

Cas d'usage

Microsoft Defender, CrowdStrike Falcon, Jamf Protect — sécurité endpoint sans kext.

Risques

  • • Extension non approuvée → agent inactif
  • • Team ID incorrect
  • • Redémarrage requis non planifié

Bonnes pratiques

  • ✓ Profil System Extension + PPPC combinés
  • ✓ Déployer avant l'agent endpoint
  • ✓ Tester sur Mac pilote ADE

Profil Wi-Fi — Corporate WiFi

Corporate WiFi

SSID

Entreprise-WIFI

Sécurité

WPA2 Enterprise (802.1X)

Authentification

Certificat (EAP-TLS)

Auto-Join

Activé

Caché

Non

  • ✓Déploiement automatique dès l'enrôlement ADE — aucune saisie Wi-Fi
  • ✓Sécurité renforcée : pas de mot de passe partagé, authentification par certificat
  • ✓Réduction des tickets support « impossible de se connecter au Wi-Fi »

Profil VPN

VPN Entreprise

Type : IKEv2

Type

IKEv2

Serveur

vpn.entreprise.com

Authentification

Certificat

Certificat

Client-VPN-Mac

Proxy

Aucun

🔐

VPN Always On

Tunnel permanent — tout le trafic passe par le VPN. Haute sécurité, impact performance.

⚡

VPN On Demand

Connexion automatique pour domaines internes (*.entreprise.local). Équilibre sécurité/performance.

👤

VPN Manuel

L'utilisateur se connecte via l'icône VPN. Adapté au télétravail occasionnel.

FileVault

FileVault — Chiffrement intégral du disque

FileVault 2 chiffre l'intégralité du volume de démarrage avec XTS-AES-128. Sans la clé de récupération, les données sont illisibles en cas de vol.

Avantages :

  • ✓Protection des données professionnelles et personnelles sur Mac portable
  • ✓Conformité réglementaire (RGPD, HIPAA, ISO 27001)
  • ✓Sécurité en cas de vol ou perte du MacBook

Configuration :

Activer FileVault

Via profil MDM — Force Enable FileVault (Jamf) ou Disk Encryption (Intune).

Escrow de la clé

La clé de récupération est automatiquement remontée vers Jamf/Intune — indispensable pour le support IT.

Récupération de secours

En cas de mot de passe oublié, l'admin récupère la clé depuis le portail MDM pour déverrouiller le Mac.

Restrictions macOS

✓

Désactiver AirDrop

Empêche le partage de fichiers ad hoc — réduit les fuites de données.

✓

Désactiver Partage iCloud

Bloque iCloud Drive et Photos sur le Mac géré — données entreprise hors cloud personnel.

✓

Désactiver Modification des comptes

Empêche l'ajout de comptes Apple ID ou Google personnels.

✓

Désactiver App Store

Apps uniquement via VPP/MDM — contrôle des logiciels installés.

✓

Désactiver Extensions non autorisées

Seules les System Extensions approuvées par profil MDM peuvent s'activer.

PPPC — Privacy Preferences

Privacy Preferences Policy Control (PPPC)

macOS demande une autorisation utilisateur (TCC) pour caméra, micro, disque, accessibilité. PPPC pré-approuve ces accès via MDM pour éviter les popups au premier lancement.

Permissions gérées :

Caméra

Ex. Visioconférence Teams, Zoom

Microphone

Ex. Appels Teams, enregistrement audio

Accès disque complet

Ex. Antivirus, backup, DLP

Accessibilité

Ex. Automation, contrôle à distance, assistive tech

Exemple — Microsoft Teams :

ApplicationCaméraMicroBundle ID
Microsoft TeamsAutoriséAutorisécom.microsoft.teams
Microsoft Teams (nouveau)AutoriséAutorisécom.microsoft.teams2

System Extensions

System Extensions vs Kernel Extensions

Depuis macOS Catalina (10.15), Apple remplace progressivement les Kernel Extensions (kext) par des System Extensions plus sûres, exécutées en espace utilisateur.

🛡️

Microsoft Defender for Endpoint

System Extension · Team ID: UBF8T346G9

🛡️

CrowdStrike Falcon

System Extension · Team ID: X9E956Y446

🛡️

Jamf Protect

System Extension · Team ID: 483DWKW443

Déployer un profil System Extension (Team ID + Bundle ID) avant l'installation de l'agent endpoint. Combiner avec PPPC pour accès disque complet.

Déploiement Intune

  1. 1Ouvrir Microsoft Intune Admin Center → Devices
  2. 2Sélectionner macOS → Configuration profiles
  3. 3Cliquer sur Create profile → macOS
  4. 4Choisir un template (Wi-Fi, VPN, Endpoint protection, Restrictions…) ou Settings catalog
  5. 5Configurer les payloads (FileVault, PPPC, System Extensions…)
  6. 6Nommer selon convention : macOS-[Type]-[Env]-v1
  7. 7Assigner à un groupe Azure AD (Required pour déploiement automatique)
  8. 8Monitorer Device configuration status sur Mac pilotes

Vérifications post-déploiement

État du déploiement

⚠ Vérifications en cours

0 / 5 contrôles validés

Déploiement Jamf Pro

  1. 1Ouvrir Jamf Pro → Computers
  2. 2Configuration Profiles → New
  3. 3Ajouter Payloads macOS (Wi-Fi, VPN, FileVault, PPPC, System Extensions…)
  4. 4Configurer chaque payload avec paramètres entreprise
  5. 5Définir Scope : Smart Groups, buildings, departments ou computers individuels
  6. 6Configurer Exclusions pour exceptions (direction, labo test)
  7. 7Enregistrer — Jamf pousse via APNs au prochain check-in

Scope

Le Scope détermine quels Mac reçoivent le profil. Utilisez des Smart Groups (ex. « Mac Production — FileVault Required ») pour un ciblage dynamique.

Exclusions

Les Exclusions retirent des Mac du déploiement même s'ils correspondent au scope — utile pour appareils de test ou exceptions.

Smart Groups

Les Smart Groups Jamf ciblent automatiquement selon critères (OS version, modèle, department, extension installée). Idéal pour PPPC et System Extensions par version macOS.

Captures d'écran

Configuration Profiles

Configuration Profiles

Création de profil macOS/iOS : templates Wi-Fi, VPN, restrictions.

Légende

Nommer avec préfixe site-fonction-version.

Applications macOS

Applications macOS

Apps macOS : PKG, App Store et VPP macOS.

Légende

Vérifier les exigences PPPC pour apps tierces.

Asset officiel MicrosoftDevice Configuration

Device Configuration

Profils assignés à l'appareil et état de synchronisation.

Légende

Identifier les profils en erreur avant escalation.

Configuration Profiles

Configuration Profiles

Profils Jamf : Wi-Fi, restrictions, PPPC, certificates.

Légende

Signature et scope par site ou département.

FileVault activé

FileVault activé

Réglages Système > Confidentialité et sécurité > FileVault activé.

Légende

Apple Platform Deployment — FileVault.

Clé de récupération

Clé de récupération

Clé escrow Intune/Jamf ou clé institutionnelle de récupération.

Légende

Sans escrow, perte de données en cas d'oubli mot de passe.

Privacy Preferences

Privacy Preferences

PPPC : accès disque complet, caméra, micro pour apps MDM.

Légende

Requis pour agents EDR et backup.

System Extensions

System Extensions

Approbation System Extensions via profil MDM.

Légende

Kernel extensions dépréciées — migrer vers SE.

Dépannage

Erreur

Profil non installé

Causes possibles

  • • Scope incorrect ou Mac hors Smart Group
  • • Profil en Optional
  • • Mac non enrôlé MDM
  • • APNs down

Solution

Vérifier Scope et appartenance Smart Group dans Jamf/Intune. Forcer « Update inventory » / check-in MDM. Confirmer enrollment ADE actif.

Erreur

FileVault inactif

Causes possibles

  • • Profil FileVault non assigné
  • • Escrow non configuré
  • • Redémarrage non effectué
  • • Mac avec compte sans mot de passe

Solution

Vérifier payload FileVault + escrow dans le profil. Forcer redémarrage. Contrôler clé escrow dans Jamf Computer Record → Security.

Erreur

Application bloquée (TCC)

Causes possibles

  • • PPPC manquant ou Bundle ID incorrect
  • • App mise à jour avec nouveau Bundle ID
  • • Signature code changed

Solution

Contrôler PPPC : Bundle ID, Team ID, code requirement. Mettre à jour le profil après update app. Utiliser `sudo tccutil` en pilote pour diagnostiquer.

Erreur

Extension refusée

Causes possibles

  • • Profil System Extension absent
  • • Team ID incorrect
  • • kext legacy sur macOS récent
  • • SIP bloquant

Solution

Vérifier profil System Extension avec Team ID exact. Migrer kext → System Extension. Redémarrer Mac après déploiement profil.

Bonnes pratiques

  • ✦Toujours tester sur un groupe pilote (5–10 Mac) avant production
  • ✦Utiliser Smart Groups Jamf ou groupes dynamiques Intune pour ciblage automatique
  • ✦Documenter chaque profil : payloads, scope, auteur, date, version macOS cible
  • ✦Éviter les doublons — un profil consolidé par domaine (Wi-Fi, sécurité, PPPC)
  • ✦Contrôler les conflits : inventorier tous les profils assignés à un Mac
  • ✦Combiner FileVault + escrow + PPPC + System Extensions dans une stratégie cohérente

Cas pratique

Cas pratique — 300 MacBook Pro sécurisés

Une entreprise déploie 300 MacBook Pro via ADE. Objectif : profil standard combinant Wi-Fi entreprise, VPN IKEv2, FileVault avec escrow, PPPC pour Teams et restrictions de sécurité — déploiement automatique Zero Touch.

Votre plan d'action :

  1. 1Concevoir les payloads Wi-Fi, VPN, FileVault, PPPC et Restrictions
  2. 2Créer et publier les profils dans Intune ou Jamf
  3. 3Déployer automatiquement sur la flotte complète

Quiz de validation

10 questions · 0–59 % À revoir · 60–79 % Correct · 80–99 % Validé · 100 % Expert Profils macOS

Question 1 / 10

Quel profil chiffre intégralement le disque d'un Mac ?

Lab pratique

Non commencé

Créer un profil de configuration macOS

Faire le lab pratique →
← Leçon précédenteProfils de configuration iPhone et iPad (iOS/iPadOS)Leçon suivante →Sécurité macOS : FileVault, Gatekeeper, XProtect, SIP et Activation Lock
Apple MDM AcademyApple · Jamf · Intune

Formation indépendante Apple MDM, Jamf Pro et Microsoft Intune en français. Non affiliée à Apple Inc., Jamf ou Microsoft.

Formation

  • Parcours
  • Cours
  • Examens
  • Labs pratiques
  • Vidéos
  • Ressources

Plateforme

  • Certifications
  • Tarifs
  • Centre d'aide
  • Statut
  • Connexion

Apple, Apple Business Manager, macOS, iOS, iPadOS et tvOS sont des marques d'Apple Inc. Apple MDM Academy est une plateforme indépendante et n'est pas affiliée à Apple Inc.

Jamf® est une marque déposée de Jamf Software, LLC.
Apple MDM Academy est une plateforme indépendante.

Microsoft, Microsoft Intune, Microsoft Entra ID et Microsoft Learn sont des marques de Microsoft Corporation. Apple MDM Academy est une plateforme indépendante et n'est pas affiliée à Microsoft.

© 2026 Apple MDM Academy. Tous droits réservés.

ConfidentialitéCGUMentions légales