Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Utilisez Apple Business avec Microsoft Intune pour simplifier et automatiser l’inscription des appareils iOS/iPadOS achetés via Apple Business. L’inscription automatisée des appareils, que nous allons configurer dans ce didacticiel, permet une inscription automatique sécurisée la première fois que l’utilisateur allume l’appareil en déployant la stratégie d’inscription sur l’appareil par voie hertzienne.
Dans ce tutoriel, vous apprendrez comment le faire :
- Obtenir un jeton d’inscription d’appareil Apple
- Synchroniser les appareils gérés avec Intune
- Créer une stratégie d’inscription
- Affecter la stratégie d’inscription aux appareils
À la fin de ce didacticiel, les appareils seront prêts à être distribués pour l’inscription.
Configuration requise
- Définissez l’autorité de gestion des périphériques mobiles (MDM).
- Obtenez un certificat Apple MDM Push.
- Faites acheter de nouveaux appareils ou des appareils effacés auprès d’Apple Business.
- Ajoutez les informations d’achat sous les paramètres de gestion des appareils dans Apple Business.
Si vous n’avez pas d’abonnement Intune, inscrivez-vous à un compte d’essai gratuit.
Étape 1 : Ajouter un serveur GPM
Créez un profil de serveur GPM pour Microsoft Intune dans Apple Business. Le jeton que vous téléchargez à cette étape activera la connexion entre Microsoft Intune et Apple Business dans une étape ultérieure.
Connectez-vous au Centre d’administration Microsoft Intune.
Accédez à Appareils.
Développez Intégration d’appareil, puis sélectionnez Inscription.
Sélectionnez Apple Mobile.
Sélectionnez Jetons du programme d’inscription.
Sélectionnez Créer.
Sélectionnez J’accepte d’accorder à Microsoft l’autorisation d’envoyer des informations sur les utilisateurs et les appareils à Apple.
Sélectionnez Télécharger votre clé publique pour télécharger le certificat de clé publique du serveur (fichier .pem) sur votre disque local.
Sélectionnez Créer un jeton via Apple Business et connectez-vous à Apple Business avec l’identifiant Apple de votre entreprise.
Importante
Lorsque vous êtes dans Apple Business, ne fermez pas l’onglet du navigateur avec Microsoft Intune. Vous y reviendrez plus tard.
Ajoutez un serveur GPM appelé TestMDMServer et téléchargez le jeton de serveur associé à celui-ci dans Apple Business. Pour plus de détails et d’instructions, consultez Lien vers un serveur MDM tiers(ouvre le guide de l’utilisateur Apple Business). Enregistrez le jeton de serveur localement en tant que fichier P7M (.p7m). Passez ensuite à l’étape 2 : Attribuer des appareils.
Étape 2 : Attribuer des appareils
Pendant que vous êtes dans Apple Business, attribuez des appareils à votre nouveau serveur GPM (TestMDMServer ou quel que soit son nom). Pour plus de détails et d’instructions, consultez Affecter, réattribuer ou annuler l’attribution d’appareils dans Apple Business (ouvre le guide de l’utilisateur Apple Business). Lorsque vous avez terminé d’attribuer des appareils, passez à l’étape 3 : Télécharger le jeton de serveur MDM.
Étape 3 : charger le jeton de serveur GPM
Revenez au Centre d’administration Microsoft Intune pour charger le jeton de serveur GPM dans Intune. Une fois le jeton téléchargé, Microsoft Intune peut synchroniser et inscrire les appareils iOS/iPadOS affectés à TestMDMServer.
- Pour l’ID Apple, entrez l’ID Apple que vous avez utilisé pour créer le jeton.
- Pour le jeton Apple, téléchargez le jeton de serveur que vous avez enregistré précédemment. Le fichier doit être au format P7M.
- Sélectionnez Suivant.
- Si vous le souhaitez, appliquez des balises d’étendue au jeton d’inscription pour empêcher les autres administrateurs d’y accéder ou d’y apporter des modifications. Pour plus d’informations sur les balises d’étendue, voir Utiliser le contrôle d’accès en fonction du rôle (RBAC) et les balises d’étendue pour l’informatique distribuée.
- Sélectionnez Suivant.
- Dans Révision + création, sélectionnez Créer pour terminer la liaison de Microsoft Intune et Apple Business.
Microsoft Intune se synchronise automatiquement avec Apple Business. L’affichage des appareils dans le Centre d’administration peut prendre jusqu’à 12 heures. Vous pouvez attendre la synchronisation de ces appareils ou démarrer manuellement la synchronisation. Pour démarrer la synchronisation vous-même, sélectionnez votre jeton dans la liste du centre d’administration, puis choisissezSynchronisation des appareils>.
Étape 4 : Créer une stratégie d’inscription Apple
Créez une stratégie d’inscription pour les appareils iOS/iPadOS appartenant à l’entreprise. Une stratégie d’inscription des appareils définit les paramètres appliqués à un groupe d’appareils pendant l’inscription.
Sélectionnez votre jeton dans le centre d’administration, puis choisissez Stratégies d’inscription.
Sélectionnez Créer une stratégie>iOS/iPadOS.
Dans la page Informations de base , saisissez TestPolicy pour Nom et Test ADE pour les appareils iOS/iPadOS pour Description. Les utilisateurs ne voient pas ces détails.
Sélectionnez Suivant.
Sous l’onglet Groupe d’appareils, sélectionnez éventuellement un groupe de sécurité Microsoft Entra à utiliser pour le regroupement de temps d’inscription. Le groupe est directement mappé à cette stratégie d’inscription et vous pouvez la modifier après la création de la stratégie.
Seuls les groupes de sécurité Microsoft Entra statiques peuvent être sélectionnés. Pour configurer ce paramètre, vous devez disposer de l’autorisation d’attribution d’appartenance à l’appareil au moment de l’inscription dans un rôle RBAC personnalisé (sous Programmes d’inscription).
Pour plus d’informations sur le fonctionnement du regroupement d’heures d’inscription, consultez Regroupement d’heures d’inscription dans Microsoft Intune.
Sélectionnez Suivant.
Sous l’onglet Paramètres de configuration , décidez si vous souhaitez que vos appareils s’inscrivent avec ou sans affinité utilisateur. L’affinité utilisateur est conçue pour les appareils qui seront utilisés par des utilisateurs particuliers. Si vos utilisateurs souhaitent utiliser le Portail d’entreprise pour des services comme l’installation d’applications, choisissez Inscrire avec l’affinité utilisateur. Si vos utilisateurs n’ont pas besoin du Portail d’entreprise ou si vous voulez configurer l’appareil pour de nombreux utilisateurs, choisissez Inscription sans affinité utilisateur.
- Si vous choisissez de vous inscrire avec l’affinité utilisateur, l’option Sélectionnez où les utilisateurs doivent s’authentifier s’affiche. Décidez si vous souhaitez vous authentifier avec le Portail d’entreprise ou l’Assistant Installation Apple (hérité), ou l’Assistant Installation avec l’authentification moderne. Pour plus d’informations sur les méthodes d’authentification, consultez Méthodes d’authentification pour l’inscription automatisée des appareils dans Intune.
Si vous avez choisi de vous inscrire avec l’affinité utilisateur et de vous authentifier avec le Portail d’entreprise, l’option Installer le Portail d’entreprise avec VPP s’affiche. Si vous installez le Portail d’entreprise avec un jeton VPP, votre utilisateur n’a pas à entrer d’identifiant ou de mot de passe Apple pour télécharger l’application Portail d’entreprise à partir de l’App store lors de l’inscription. Choisissez Utiliser un jeton : sous Installer le portail d’entreprise avec VPP pour sélectionner un jeton VPP qui a des licences gratuites disponibles du Portail d’entreprise. Si vous ne souhaitez pas utiliser VPP pour déployer le Portail d’entreprise, choisissez Ne pas utiliser VPP.
- Si vous avez choisi de vous inscrire avec l’affinité utilisateur, de vous authentifier avec le Portail d’entreprise et d’installer le Portail d’entreprise avec VPP, décidez si vous souhaitez exécuter le Portail d’entreprise en mode Application unique jusqu’à l’authentification. Avec ce paramètre, vous pouvez vous assurer que l’utilisateur n’a pas accès à d’autres applications tant qu’il n’a pas terminé l’inscription d’entreprise. Si vous souhaitez limiter l’utilisateur à ce flux tant que l’inscription n’est pas terminée, choisissez Oui sous Exécuter le Portail d’entreprise en mode Application unique jusqu’à l’authentification.
Choisissez Oui sous Inscription verrouillée pour vous assurer que vos utilisateurs ne peuvent pas supprimer la gestion des appareils de leur appareil d’entreprise.
Par défaut, Apple nomme l’appareil avec le type d’appareil, tel que iPad. Si vous souhaitez fournir un autre modèle de nom, sous Appliquer le modèle de nom d’appareil, choisissez Oui. Entrez le nom à appliquer aux appareils, où les chaînes {{SERIAL}} et {{DEVICETYPE}} remplaceront le numéro de série et le type de chaque appareil. Sinon, choisissez Non sous Appliquer le modèle de nom d’appareil.
Sous Assistant Réglages, entrez Département du didacticiel pour Nom du département. Cette chaîne est ce que les utilisateurs voient quand ils appuient sur À propos de la configuration lors de l’activation de l’appareil.
Entrez un numéro de téléphone pour Téléphone du service. Ce numéro s’affiche quand l’utilisateur clique sur le bouton Besoin d’aide lors de l’activation.
Vous pouvez afficher ou masquer différents écrans lors de l’activation de l’appareil. Pour bénéficier de l’expérience d’inscription la plus fluide, définissez tous les écrans sur Masquer.
Cliquez sur Suivant.
Passez en revue les paramètres de stratégie. Pour enregistrer la stratégie, sélectionnez Créer
Étape 5 : Affecter une stratégie d’inscription aux appareils iOS/iPadOS
Vous devez affecter une stratégie d’inscription automatisée des appareils aux appareils pour qu’ils puissent être inscrits. Ces appareils sont synchronisés avec Intune à partir d’Apple et doivent être affectés au jeton de serveur MDM approprié dans Apple Business ou Apple School Manager.
- Dans le Centre d’administration, revenez à Jetons du programme d’inscription. Choisissez votre jeton dans la liste.
- Sélectionnez Appareils, puis choisissez les appareils que vous souhaitez affecter.
- Sélectionnez Affecter la stratégie. Sélectionnez ensuite une stratégie pour les appareils.
- Sélectionnez Affecter.
Remarque
Assurez-vous que les restrictions de type d’appareil, situées dans les restrictions d’inscription de votre client, n’ont pas la stratégie Tous les utilisateurs par défaut définie pour bloquer la plateforme iOS/iPadOS. Ce paramètre entraînera l’échec de l’inscription automatisée et votre appareil s’affichera comme un profil non valide, quelle que soit l’attestation de l’utilisateur. Pour autoriser l’inscription uniquement par les appareils gérés par l’entreprise, bloquez uniquement les appareils personnels, ce qui permettra aux appareils de l’entreprise de s’inscrire. Microsoft définit un appareil d’entreprise comme un appareil inscrit via un programme d’inscription d’appareils ou un appareil entré manuellement dans le Centre d’administration sous Identificateurs d’appareils d’entreprise.
Étape 6 : distribuer des appareils aux utilisateurs
Vous avez configuré la gestion et la synchronisation entre Apple et Intune, et attribué une stratégie pour autoriser l’inscription de vos appareils ADE. Vous pouvez désormais distribuer les appareils aux utilisateurs. Pour les appareils avec affinité utilisateur, chaque utilisateur doit se voir attribuer une licence Intune.
Configurations associées
Outre l’attribution d’appareils à votre serveur GPM et la création d’une stratégie d’inscription, vous pouvez utiliser les paramètres de gestion de l’accès Apple dans Apple Business (ou Apple School Manager) pour configurer l’accès aux services des comptes Apple sur des appareils appartenant à l’organisation. Microsoft Intune applique ces paramètres après l’inscription. Pour plus d’informations, consultez Configurer l’accès aux services pour les comptes Apple.