Déployer une app .pkg sur Mac avec Intune
Guide pratique pour déployer une application .pkg sur vos Mac via Intune : signature, détection par bundleId, affectation et suivi d'installation.
Distribuer une application métier sur un parc de Mac à la main ne tient pas à l'échelle : chaque poste installé manuellement est une source d'erreurs, d'oublis et de versions divergentes. Intune permet de déployer un paquet .pkg signé de façon centralisée, avec détection automatique de l'installation et affectation par groupe. Bien mené, ce déploiement garantit que chaque Mac reçoit la bonne application, dans la bonne version, sans intervention de l'utilisateur. Voici les étapes clés et les pièges à éviter pour réussir du premier coup.
Préparer et signer le paquet
Intune accepte les applications macOS au format .pkg. C'est la phase de préparation qui conditionne la réussite : un paquet mal formé ou non signé échoue silencieusement, sans message clair, ce qui rend le diagnostic frustrant.
Le bon format et la bonne signature
Le paquet doit être un véritable installeur .pkg, signé avec un certificat Developer ID Installer valide. Les fichiers .dmg ou les bundles .app doivent d'abord être convertis en .pkg. Sans signature valide, l'installation est bloquée par les mécanismes de sécurité de macOS.
- Utiliser un fichier .pkg (les .dmg ou .app doivent être convertis au préalable).
- Signer le paquet avec un certificat Developer ID Installer.
- S'assurer d'une installation totalement silencieuse, sans clic ni fenêtre requise.
- Noter précisément le bundleId de l'application pour la règle de détection.
Identifier le bundleId et la version
Le bundleId (par exemple com.editeur.monapp) est l'identifiant unique de l'application. Associé au numéro de version, il permet à Intune de savoir si l'app est déjà présente et à jour. Prenez le temps de le relever exactement : une simple faute de frappe fausse toute la détection.
Configurer la détection et l'affectation
Lors de l'ajout dans Intune, vous renseignez les règles de détection puis choisissez à qui pousser l'application. Intune s'appuie sur ces informations pour installer, mettre à jour ou ignorer le paquet sur chaque Mac.
- 1Ajouter l'app dans Intune comme application macOS (PKG).
- 2Téléverser le paquet .pkg signé et renseigner les métadonnées.
- 3Indiquer le bundleId (ex. com.editeur.monapp) comme règle de détection.
- 4Préciser la version attendue pour détecter les mises à jour nécessaires.
- 5Affecter à un groupe d'appareils ou d'utilisateurs en mode requis.
Suivre et dépanner
Après affectation, surveillez le rapport d'installation dans Intune : il indique, poste par poste, les statuts réussi, en attente ou en échec. Testez toujours sur un poste pilote avant un déploiement large, afin d'isoler les problèmes avant qu'ils ne touchent tout le parc.
Les causes d'échec les plus fréquentes
La plupart des échecs se résument à quelques causes récurrentes, faciles à corriger une fois identifiées.
- Paquet non signé ou signé avec un certificat expiré.
- bundleId erroné, qui empêche Intune de détecter l'installation réussie.
- Dépendance manquante attendue par l'application au démarrage.
- Installeur qui exige une interaction utilisateur au lieu d'être silencieux.
- Version renseignée dans Intune différente de celle réellement installée.
Reconditionner un .app ou un .dmg en .pkg signé
La majorité des applications macOS métier sont distribuées en .dmg ou sous forme de bundle .app, deux formats qu'Intune ne sait pas installer directement pour un déploiement supervisé. Le reconditionnement en .pkg signé n'est pas une formalité facultative : c'est la brique qui rend le déploiement fiable et détectable. Concrètement, l'outil macOS pkgbuild construit un composant d'installation à partir de l'application, productbuild l'assemble en installeur distribuable, et productsign appose la signature Developer ID Installer indispensable. Une fois cette chaîne maîtrisée une première fois, elle se scripte et se rejoue en quelques secondes pour chaque nouvelle version.
- 1Extraire l'application .app du .dmg téléchargé et la placer dans le dossier Applications attendu.
- 2Construire un composant avec pkgbuild en pointant vers l'application et son emplacement d'installation.
- 3Assembler l'installeur final avec productbuild pour obtenir un .pkg distribuable.
- 4Signer le paquet avec productsign et un certificat Developer ID Installer valide.
- 5Vérifier la signature avec pkgutil avant de téléverser le paquet dans Intune.
Ce reconditionnement présente un bénéfice souvent sous-estimé : il vous rend indépendant des variations de packaging des éditeurs. Que le fournisseur livre un .dmg cette fois-ci et un .zip la prochaine, votre processus interne produit toujours un .pkg signé homogène, avec le même bundleId de détection et la même procédure de test. C'est cette régularité qui transforme le déploiement d'applications en routine sans surprise plutôt qu'en enquête à chaque nouvelle version.
Bonnes pratiques de déploiement
Documentez pour chaque application son bundleId, sa version et son groupe cible dans un référentiel partagé. Déployez d'abord vers un anneau pilote restreint, puis élargissez par vagues. Conservez la version précédente jusqu'à confirmation du bon fonctionnement, et planifiez les mises à jour majeures en dehors des pics d'activité pour limiter l'impact utilisateur.
Un bundleId exact et un paquet signé évitent 90 % des échecs de déploiement macOS.
Un exemple concret
Une équipe informatique doit déployer un client VPN métier sur cinquante Mac. Le premier essai échoue : le rapport Intune affiche des installations bloquées en boucle. En analysant, on découvre deux causes classiques. D'abord, le paquet fourni par l'éditeur était en réalité un .dmg contenant une .app, non reconditionné en installeur .pkg signé. Ensuite, le bundleId saisi comportait une faute de frappe (com.editeur.vpnclient au lieu de com.editeur.vpn.client), empêchant toute détection. Une fois le paquet correctement signé et le bundleId corrigé, le déploiement passe à 100 % de réussite sur l'anneau pilote, puis se généralise sans incident.
Cet exemple montre que l'essentiel du dépannage se joue en amont, dans la préparation. Un pilote de quelques postes révèle immédiatement ces défauts, alors qu'un déploiement direct sur tout le parc les aurait transformés en cinquante tickets simultanés. Investir dix minutes dans la vérification du format, de la signature et du bundleId économise des heures de correction.
Gérer le cycle de vie des applications
Un déploiement réussi n'est qu'un début : une application vit, reçoit des mises à jour de sécurité et finit parfois par être retirée. Pensez le cycle de vie complet dès le départ pour éviter de vous retrouver avec un parc hétérogène quelques mois plus tard. Intune vous aide à suivre les versions installées et à pousser les nouvelles, mais c'est votre organisation qui doit cadrer le rythme et les vagues de déploiement.
- Suivre la version installée sur chaque Mac via le rapport Intune.
- Publier les mises à jour par vagues, en commençant par l'anneau pilote.
- Conserver une procédure de retour arrière en cas de régression.
- Planifier le retrait propre des applications obsolètes.
- Documenter bundleId et version cible dans un référentiel partagé.
Cette discipline de cycle de vie transforme un déploiement ponctuel en processus maîtrisé, condition d'un parc Mac réellement homogène et conforme dans la durée.
Comment AuPoint vous aide
AuPoint simplifie le déploiement d'applications macOS en vous guidant pas à pas, sans PowerShell ni configuration obscure. Vous affectez vos apps en quelques clics, avec un aperçu d'impact avant déploiement, un suivi clair des installations et des politiques réversibles en cas de souci. Résultat : un parc Mac maîtrisé, homogène et conforme, sans compétence de scripting requise.
Questions fréquentes
Peut-on déployer un .dmg directement ?
Le format .pkg est celui attendu pour un déploiement fiable avec détection. Un contenu distribué en .dmg ou .app doit être reconditionné en installeur .pkg signé avant d'être ajouté dans Intune.
Comment forcer une mise à jour d'application ?
Il suffit de téléverser le nouveau paquet et de renseigner le numéro de version supérieur. Intune compare la version détectée sur le Mac et déclenche l'installation quand elle est plus ancienne que la version attendue.
Que se passe-t-il si le bundleId est incorrect ?
Intune ne parvient pas à confirmer l'installation et peut la relancer en boucle ou la marquer en échec. Corriger le bundleId dans la règle de détection résout généralement le problème immédiatement.
Faut-il Apple Business Manager pour déployer un .pkg ?
Non. Un paquet .pkg d'application métier se déploie directement via Intune sans Apple Business Manager. Ce dernier devient utile pour distribuer des applications de l'App Store via des licences en volume (VPP) ou pour l'enrôlement automatisé des appareils, mais il n'est pas requis pour vos paquets internes.
Prêt à déployer vos applications macOS sans jargon ni ligne de commande ? Avec AuPoint, poussez vos paquets .pkg vers le bon groupe en quelques clics et gardez un parc Mac homogène et conforme.