Inscrire les Mac dans Intune : ADE ou BYOD
Inscrivez vos Mac dans Microsoft Intune via Automated Device Enrollment pour les appareils d'entreprise ou le Portail d'entreprise pour le BYOD.
Les Mac sont de plus en plus présents dans les PME, mais restent souvent hors du périmètre de gestion, gérés à la main ou pas du tout. Les inscrire dans Intune permet d'y appliquer les mêmes exigences de sécurité que sur Windows : chiffrement FileVault, mises à jour forcées, pare-feu, politiques de conformité. Deux chemins d'inscription existent, et le bon dépend avant tout de la propriété de l'appareil.
Choisir le bon chemin dès le départ évite des reprises fastidieuses. Un Mac acheté par l'entreprise et un Mac personnel apporté par un salarié n'appellent ni le même niveau de contrôle ni la même expérience d'inscription. Comprendre cette distinction est la première étape d'une gestion macOS propre et durable.
Automated Device Enrollment : pour les Mac de l'entreprise
L'inscription automatisée (ADE, via Apple Business Manager) concerne les Mac achetés par l'entreprise. L'appareil est lié au tenant dès l'achat : à la première configuration, il s'inscrit automatiquement dans Intune, sans intervention de l'utilisateur et sans qu'il puisse s'y soustraire.
- Inscription sans contact, dès la sortie du carton, idéale pour envoyer un Mac directement au domicile d'un nouveau collaborateur.
- Gestion supervisée : plus de contrôle, y compris des politiques non contournables par l'utilisateur.
- Idéale pour un déploiement à grande échelle et pour garantir la conformité dès le premier jour.
Le mode supervisé, propre à l'ADE, débloque des contrôles impossibles autrement : imposer FileVault sans que l'utilisateur puisse refuser, empêcher la désinscription, ou verrouiller certains réglages système. Pour un Mac professionnel, c'est le socle qui garantit que la conformité tient dans la durée, même si l'utilisateur cherche à s'y soustraire. C'est aussi ce qui distingue une simple inscription d'une gestion réellement maîtrisée.
Portail d'entreprise : pour le BYOD
Pour les Mac personnels utilisés au travail (BYOD), l'utilisateur installe l'application Portail d'entreprise Intune et s'inscrit manuellement. La gestion est alors moins intrusive, ce qui respecte la vie privée sur un appareil qui n'appartient pas à l'entreprise et rassure les collaborateurs réticents.
Le BYOD est un compromis : vous obtenez de la visibilité et de la conformité sur des appareils que vous ne possédez pas, sans les superviser entièrement. En pratique, on cible ces Mac avec des politiques de conformité et l'Accès conditionnel, de sorte qu'un appareil non conforme se voit refuser l'accès aux ressources de l'entreprise plutôt que d'être contraint de force. La contrainte porte sur l'accès, pas sur l'appareil personnel.
- 1L'utilisateur télécharge le Portail d'entreprise depuis Intune.
- 2Il se connecte avec son identité Microsoft Entra.
- 3Un profil de gestion est installé et l'appareil apparaît dans Intune.
- 4Les politiques de conformité et de configuration ciblées s'appliquent.
Dans les deux cas, un connecteur Apple MDM (certificat push Apple, plus Apple Business Manager pour l'ADE) doit être configuré côté Intune au préalable. C'est ce certificat qui autorise Intune à gérer des appareils Apple ; il doit être renouvelé chaque année, sous peine de couper la gestion de tous vos Mac d'un coup.
Choisir la bonne méthode
Appareil acheté par l'entreprise ? ADE. Appareil personnel de l'utilisateur ? Portail d'entreprise.
Une fois le Mac inscrit, vous pouvez enchaîner sur les protections essentielles : FileVault avec séquestre de clé, pare-feu applicatif, mises à jour forcées et politiques de conformité couplées à l'Accès conditionnel. L'inscription n'est que la porte d'entrée ; sa vraie valeur vient des politiques appliquées ensuite, qui alignent enfin vos Mac sur le niveau de sécurité de vos postes Windows.
Préparer le terrain avant d'inscrire
Avant la première inscription, deux prérequis évitent bien des blocages. D'abord, le connecteur Apple MDM et son certificat push doivent être valides ; un certificat expiré coupe la gestion de tous les Mac d'un coup, sans avertissement immédiat. Ensuite, pour l'ADE, les appareils doivent apparaître dans Apple Business Manager et être assignés à Intune comme serveur MDM.
Prévoyez aussi un profil d'inscription qui définit l'expérience de configuration : étapes affichées à l'utilisateur, mode supervisé, et éventuelle authentification à l'inscription. Un profil bien pensé rend l'arrivée d'un nouveau Mac fluide, sans manipulation technique côté utilisateur, et donne d'emblée une bonne impression de l'outillage de l'entreprise.
Erreurs fréquentes à éviter
L'inscription des Mac se heurte souvent aux mêmes obstacles, faciles à anticiper une fois qu'on les connaît.
- Oublier de renouveler le certificat push Apple avant sa date d'expiration, et perdre la gestion de tout le parc Mac.
- Utiliser l'ADE pour des appareils personnels, imposant une supervision mal vécue sur un Mac privé.
- Négliger le profil d'inscription, laissant l'utilisateur face à une configuration confuse.
- Inscrire les Mac sans enchaîner aucune politique de sécurité, et se retrouver avec des appareils gérés mais pas protégés.
Après l'inscription : les premières politiques à enchaîner
Une fois le Mac visible dans Intune, l'inscription n'a de valeur que si elle débouche sur des politiques concrètes. L'erreur classique consiste à s'arrêter là et à se retrouver avec des appareils gérés mais pas protégés. Voici l'ordre logique des protections à appliquer en priorité, du plus critique au plus confortable.
- 1Activez FileVault avec séquestre de la clé de récupération pour chiffrer le disque.
- 2Déployez le pare-feu applicatif macOS et le mode furtif pour fermer les connexions entrantes.
- 3Imposez les mises à jour macOS critiques via une politique de mise à jour dédiée.
- 4Créez une politique de conformité exigeant chiffrement et version minimale, couplée à l'Accès conditionnel.
- 5Distribuez les applications métier via Intune plutôt que de laisser chaque utilisateur les installer à la main.
Cet enchaînement aligne progressivement vos Mac sur le niveau de sécurité de vos postes Windows. En traitant l'inscription et le durcissement comme un seul projet plutôt que deux chantiers séparés, vous évitez la période de flottement où un appareil est déjà utilisé mais encore sans protection. C'est aussi le moment idéal pour vérifier que chaque politique s'applique réellement dans les rapports avant d'accueillir de nouveaux utilisateurs.
Comment AuPoint simplifie l'arrivée des Mac
Configurer le connecteur Apple, distinguer ADE et BYOD et enchaîner les bonnes politiques peut décourager quand on débute avec macOS dans Intune. AuPoint est un SaaS qui rend la sécurité et la conformité Intune faciles, sans PowerShell. La plateforme guide l'inscription et propose des politiques macOS prêtes à l'emploi, avec aperçu de l'impact et réversibilité en un clic, pour que vos Mac soient gérés et protégés dès le premier jour.
Questions fréquentes
Peut-on basculer un Mac du BYOD vers l'ADE plus tard ?
Pas directement : l'ADE suppose que l'appareil soit rattaché à Apple Business Manager, ce qui se fait normalement à l'achat via un revendeur agréé. Un Mac inscrit en BYOD peut en revanche être désinscrit puis réinscrit en ADE s'il est ajouté à ABM, mais cela implique une reconfiguration complète.
L'entreprise voit-elle les données personnelles sur un Mac BYOD ?
Non. En BYOD, la gestion est volontairement limitée : Intune applique des politiques de conformité et de configuration, mais ne donne pas accès au contenu personnel de l'utilisateur. C'est ce qui rend ce mode acceptable sur un appareil privé.
Faut-il une licence Apple Business Manager ?
Apple Business Manager est un service gratuit d'Apple. Il faut en revanche que vos Mac y soient rattachés, généralement via votre revendeur, et que le connecteur MDM soit configuré côté Intune avec un certificat push valide.
Combien de temps prend l'inscription d'un Mac ?
L'inscription elle-même ne prend que quelques minutes : en ADE, elle s'intègre à l'assistant de configuration initial du Mac ; en BYOD, l'installation du Portail d'entreprise et la connexion prennent le même ordre de grandeur. L'application complète des politiques ciblées peut ensuite demander un peu plus de temps, le temps que l'appareil récupère chaque profil et remonte son état à Intune.
Connectez votre tenant Microsoft à AuPoint et intégrez vos Mac dans Intune proprement, de l'inscription au durcissement, avec aperçu de l'impact et réversibilité, sans PowerShell. Commencez gratuitement sur aupoint.io.