Objectifs
À la fin de cette leçon, l'apprenant sera capable de :
- Comprendre le rôle des profils de configuration macOS en entreprise
- Déployer des configurations à distance via Intune ou Jamf Pro
- Configurer Wi-Fi, VPN et certificats sur Mac
- Gérer FileVault, restrictions et Privacy Preferences (PPPC)
- Approuver System Extensions et remplacer les Kernel Extensions
- Sécuriser un parc Mac et diagnostiquer les erreurs de profils
Introduction
Les profils de configuration macOS permettent de gérer les Mac sans intervention utilisateur. Envoyés via Intune ou Jamf Pro, ils standardisent et sécurisent l'ensemble du parc.
Ils servent à :
- Configurer automatiquement les Mac dès l'enrôlement ADE
- Renforcer la sécurité (FileVault, restrictions, PPPC)
- Standardiser les réglages sur l'ensemble du parc
- Réduire les erreurs humaines et les tickets support
Architecture :
Administrateur IT
Jamf Pro / Intune
Profil de configuration
Mac
Application automatique
Types de profils macOS
Wi-Fi▼
Configure SSID, sécurité WPA2/WPA3 Enterprise et authentification par certificat ou identifiant.
Cas d'usage
Connexion automatique au réseau entreprise dès le premier boot ADE, sans assistant utilisateur.
Risques
- • Certificat SCEP expiré
- • Profil Wi-Fi en doublon
- • Réseau 802.1X mal configuré
Bonnes pratiques
- ✓ Déployer le profil SCEP avant le Wi-Fi
- ✓ Tester EAP-TLS sur Mac pilote
- ✓ Documenter le SSID et la CA
VPN▼
Définit IKEv2, IPsec ou SSL VPN avec serveur, certificat et règles Always On ou On Demand.
Cas d'usage
Accès sécurisé aux ressources internes, serveurs de fichiers et applications métier.
Risques
- • VPN Always On → latence et batterie
- • Split tunneling mal configuré
- • Certificat VPN expiré
Bonnes pratiques
- ✓ Préférer On Demand pour domaines internes
- ✓ Tester DNS et routes
- ✓ Documenter les exclusions
Certificats▼
Déploie certificats CA, intermédiaires et client via SCEP, PKCS#12 ou import direct.
Cas d'usage
Authentification Wi-Fi EAP-TLS, VPN IKEv2, email S/MIME et confiance TLS.
Risques
- • Chaîne CA incomplète
- • Clé privée exposée
- • Certificat non renouvelé
Bonnes pratiques
- ✓ Utiliser SCEP/NDES avec Intune ou Jamf
- ✓ Escrow des clés si requis
- ✓ Alertes J-30 expiration
FileVault▼
Active le chiffrement intégral du disque (XTS-AES-128) et escrow de la clé de récupération vers MDM.
Cas d'usage
Conformité RGPD, ISO 27001, protection des données en cas de vol ou perte du Mac.
Risques
- • Escrow non configuré → récupération impossible
- • Activation sans redémarrage planifié
- • Clé perdue si MDM down
Bonnes pratiques
- ✓ Toujours activer l'escrow MDM
- ✓ Planifier le redémarrage utilisateur
- ✓ Vérifier FileVault actif post-déploiement
Restrictions▼
Contrôle AirDrop, iCloud, App Store, comptes, extensions et fonctionnalités système.
Cas d'usage
Flottes sécurisées, conformité réglementaire, postes partagés ou sensibles.
Risques
- • Restrictions excessives → productivité réduite
- • App Store bloqué → apps VPP impossibles
- • iCloud désactivé → backup perdu
Bonnes pratiques
- ✓ Principe du moindre privilège
- ✓ Valider avec les métiers
- ✓ Différencier standard vs restreint
Login Window▼
Personnalise l'écran de connexion : message, bannière légale, affichage des comptes, options de déconnexion.
Cas d'usage
Affichage d'un avertissement légal (AUP), masquage des autres comptes, mode invité désactivé.
Risques
- • Message trop long illisible
- • Masquage admin bloquant le support
- • Conflit avec AD/LDAP binding
Bonnes pratiques
- ✓ Message court et clair
- ✓ Tester avec comptes locaux et fédérés
- ✓ Documenter les options Login Window
Notifications▼
Préconfigure les autorisations de notification pour les apps système et tierces.
Cas d'usage
Réduire les popups de notification au premier lancement, standardiser l'expérience utilisateur.
Risques
- • Notifications critiques masquées
- • Conflit avec préférences utilisateur
- • Apps non listées ignorées
Bonnes pratiques
- ✓ Cibler les apps métier prioritaires
- ✓ Ne pas bloquer les alertes sécurité
- ✓ Tester sur macOS cible
Privacy Preferences (PPPC)▼
Privacy Preferences Policy Control — autorise caméra, micro, disque complet, accessibilité, automation.
Cas d'usage
Teams, Zoom, Defender sans popup TCC au premier lancement — expérience Zero Touch.
Risques
- • Bundle ID incorrect → autorisation ignorée
- • Signature code mismatch après update app
- • Sur-autorisation → risque vie privée
Bonnes pratiques
- ✓ Utiliser les templates Jamf/Intune pour apps courantes
- ✓ Vérifier Bundle ID après chaque update
- ✓ Principe du moindre privilège TCC
Kernel Extensions (kext)▼
Approuve les anciennes kext (pré-macOS 11) pour antivirus, drivers réseau legacy.
Cas d'usage
Parc legacy avec solutions nécessitant encore des kext — déploiement en déclin.
Risques
- • kext non signées Apple → blocage
- • SIP et User-Approved kext requis
- • Incompatibilité macOS récent
Bonnes pratiques
- ✓ Migrer vers System Extensions quand possible
- ✓ Utiliser un profil Team ID approuvé
- ✓ Planifier la sortie des kext
System Extensions▼
Approuve les System Extensions (endpoint, filtrage réseau, DLP) depuis macOS Catalina+.
Cas d'usage
Microsoft Defender, CrowdStrike Falcon, Jamf Protect — sécurité endpoint sans kext.
Risques
- • Extension non approuvée → agent inactif
- • Team ID incorrect
- • Redémarrage requis non planifié
Bonnes pratiques
- ✓ Profil System Extension + PPPC combinés
- ✓ Déployer avant l'agent endpoint
- ✓ Tester sur Mac pilote ADE
Profil Wi-Fi — Corporate WiFi
Corporate WiFi
SSID
Entreprise-WIFI
Sécurité
WPA2 Enterprise (802.1X)
Authentification
Certificat (EAP-TLS)
Auto-Join
Activé
Caché
Non
- Déploiement automatique dès l'enrôlement ADE — aucune saisie Wi-Fi
- Sécurité renforcée : pas de mot de passe partagé, authentification par certificat
- Réduction des tickets support « impossible de se connecter au Wi-Fi »
Profil VPN
VPN Entreprise
Type : IKEv2
Type
IKEv2
Serveur
vpn.entreprise.com
Authentification
Certificat
Certificat
Client-VPN-Mac
Proxy
Aucun
VPN Always On
Tunnel permanent — tout le trafic passe par le VPN. Haute sécurité, impact performance.
VPN On Demand
Connexion automatique pour domaines internes (*.entreprise.local). Équilibre sécurité/performance.
VPN Manuel
L'utilisateur se connecte via l'icône VPN. Adapté au télétravail occasionnel.
FileVault
FileVault — Chiffrement intégral du disque
FileVault 2 chiffre l'intégralité du volume de démarrage avec XTS-AES-128. Sans la clé de récupération, les données sont illisibles en cas de vol.
Avantages :
- Protection des données professionnelles et personnelles sur Mac portable
- Conformité réglementaire (RGPD, HIPAA, ISO 27001)
- Sécurité en cas de vol ou perte du MacBook
Configuration :
Activer FileVault
Via profil MDM — Force Enable FileVault (Jamf) ou Disk Encryption (Intune).
Escrow de la clé
La clé de récupération est automatiquement remontée vers Jamf/Intune — indispensable pour le support IT.
Récupération de secours
En cas de mot de passe oublié, l'admin récupère la clé depuis le portail MDM pour déverrouiller le Mac.
Restrictions macOS
Désactiver AirDrop
Empêche le partage de fichiers ad hoc — réduit les fuites de données.
Désactiver Partage iCloud
Bloque iCloud Drive et Photos sur le Mac géré — données entreprise hors cloud personnel.
Désactiver Modification des comptes
Empêche l'ajout de comptes Apple ID ou Google personnels.
Désactiver App Store
Apps uniquement via VPP/MDM — contrôle des logiciels installés.
Désactiver Extensions non autorisées
Seules les System Extensions approuvées par profil MDM peuvent s'activer.
PPPC — Privacy Preferences
Privacy Preferences Policy Control (PPPC)
macOS demande une autorisation utilisateur (TCC) pour caméra, micro, disque, accessibilité. PPPC pré-approuve ces accès via MDM pour éviter les popups au premier lancement.
Permissions gérées :
Caméra
Ex. Visioconférence Teams, Zoom
Microphone
Ex. Appels Teams, enregistrement audio
Accès disque complet
Ex. Antivirus, backup, DLP
Accessibilité
Ex. Automation, contrôle à distance, assistive tech
Exemple — Microsoft Teams :
| Application | Caméra | Micro | Bundle ID |
|---|---|---|---|
| Microsoft Teams | Autorisé | Autorisé | com.microsoft.teams |
| Microsoft Teams (nouveau) | Autorisé | Autorisé | com.microsoft.teams2 |
System Extensions
System Extensions vs Kernel Extensions
Depuis macOS Catalina (10.15), Apple remplace progressivement les Kernel Extensions (kext) par des System Extensions plus sûres, exécutées en espace utilisateur.
Microsoft Defender for Endpoint
System Extension · Team ID: UBF8T346G9
CrowdStrike Falcon
System Extension · Team ID: X9E956Y446
Jamf Protect
System Extension · Team ID: 483DWKW443
Déployer un profil System Extension (Team ID + Bundle ID) avant l'installation de l'agent endpoint. Combiner avec PPPC pour accès disque complet.
Déploiement Intune
- 1Ouvrir Microsoft Intune Admin Center → Devices
- 2Sélectionner macOS → Configuration profiles
- 3Cliquer sur Create profile → macOS
- 4Choisir un template (Wi-Fi, VPN, Endpoint protection, Restrictions…) ou Settings catalog
- 5Configurer les payloads (FileVault, PPPC, System Extensions…)
- 6Nommer selon convention : macOS-[Type]-[Env]-v1
- 7Assigner à un groupe Azure AD (Required pour déploiement automatique)
- 8Monitorer Device configuration status sur Mac pilotes
Vérifications post-déploiement
État du déploiement
⚠ Vérifications en cours
0 / 5 contrôles validés
Déploiement Jamf Pro
- 1Ouvrir Jamf Pro → Computers
- 2Configuration Profiles → New
- 3Ajouter Payloads macOS (Wi-Fi, VPN, FileVault, PPPC, System Extensions…)
- 4Configurer chaque payload avec paramètres entreprise
- 5Définir Scope : Smart Groups, buildings, departments ou computers individuels
- 6Configurer Exclusions pour exceptions (direction, labo test)
- 7Enregistrer — Jamf pousse via APNs au prochain check-in
Scope
Le Scope détermine quels Mac reçoivent le profil. Utilisez des Smart Groups (ex. « Mac Production — FileVault Required ») pour un ciblage dynamique.
Exclusions
Les Exclusions retirent des Mac du déploiement même s'ils correspondent au scope — utile pour appareils de test ou exceptions.
Smart Groups
Les Smart Groups Jamf ciblent automatiquement selon critères (OS version, modèle, department, extension installée). Idéal pour PPPC et System Extensions par version macOS.
Captures d'écran

Configuration Profiles
Création de profil macOS/iOS : templates Wi-Fi, VPN, restrictions.
Légende
Nommer avec préfixe site-fonction-version.

Applications macOS
Apps macOS : PKG, App Store et VPP macOS.
Légende
Vérifier les exigences PPPC pour apps tierces.

Device Configuration
Profils assignés à l'appareil et état de synchronisation.
Légende
Identifier les profils en erreur avant escalation.

Configuration Profiles
Profils Jamf : Wi-Fi, restrictions, PPPC, certificates.
Légende
Signature et scope par site ou département.

FileVault activé
Réglages Système > Confidentialité et sécurité > FileVault activé.
Légende
Apple Platform Deployment — FileVault.

Clé de récupération
Clé escrow Intune/Jamf ou clé institutionnelle de récupération.
Légende
Sans escrow, perte de données en cas d'oubli mot de passe.

Privacy Preferences
PPPC : accès disque complet, caméra, micro pour apps MDM.
Légende
Requis pour agents EDR et backup.

System Extensions
Approbation System Extensions via profil MDM.
Légende
Kernel extensions dépréciées — migrer vers SE.
Dépannage
Erreur
Profil non installé
Causes possibles
- • Scope incorrect ou Mac hors Smart Group
- • Profil en Optional
- • Mac non enrôlé MDM
- • APNs down
Solution
Vérifier Scope et appartenance Smart Group dans Jamf/Intune. Forcer « Update inventory » / check-in MDM. Confirmer enrollment ADE actif.
Erreur
FileVault inactif
Causes possibles
- • Profil FileVault non assigné
- • Escrow non configuré
- • Redémarrage non effectué
- • Mac avec compte sans mot de passe
Solution
Vérifier payload FileVault + escrow dans le profil. Forcer redémarrage. Contrôler clé escrow dans Jamf Computer Record → Security.
Erreur
Application bloquée (TCC)
Causes possibles
- • PPPC manquant ou Bundle ID incorrect
- • App mise à jour avec nouveau Bundle ID
- • Signature code changed
Solution
Contrôler PPPC : Bundle ID, Team ID, code requirement. Mettre à jour le profil après update app. Utiliser `sudo tccutil` en pilote pour diagnostiquer.
Erreur
Extension refusée
Causes possibles
- • Profil System Extension absent
- • Team ID incorrect
- • kext legacy sur macOS récent
- • SIP bloquant
Solution
Vérifier profil System Extension avec Team ID exact. Migrer kext → System Extension. Redémarrer Mac après déploiement profil.
Bonnes pratiques
- Toujours tester sur un groupe pilote (5–10 Mac) avant production
- Utiliser Smart Groups Jamf ou groupes dynamiques Intune pour ciblage automatique
- Documenter chaque profil : payloads, scope, auteur, date, version macOS cible
- Éviter les doublons — un profil consolidé par domaine (Wi-Fi, sécurité, PPPC)
- Contrôler les conflits : inventorier tous les profils assignés à un Mac
- Combiner FileVault + escrow + PPPC + System Extensions dans une stratégie cohérente
Cas pratique
Cas pratique — 300 MacBook Pro sécurisés
Une entreprise déploie 300 MacBook Pro via ADE. Objectif : profil standard combinant Wi-Fi entreprise, VPN IKEv2, FileVault avec escrow, PPPC pour Teams et restrictions de sécurité — déploiement automatique Zero Touch.
Votre plan d'action :
- 1Concevoir les payloads Wi-Fi, VPN, FileVault, PPPC et Restrictions
- 2Créer et publier les profils dans Intune ou Jamf
- 3Déployer automatiquement sur la flotte complète
Quiz de validation
10 questions · 0–59 % À revoir · 60–79 % Correct · 80–99 % Validé · 100 % Expert Profils macOS