Apps gérées Apple : piloter licences et versions par MDM déclaratif
Apple détaille désormais le cycle complet des apps gérées avec la gestion déclarative : installation, licence, caractère obligatoire ou optionnel, configuration, version, mise à jour et retrait. Pour une DSI, la valeur n’est pas une commande MDM supplémentaire, mais une politique d’apps plus prévisible sur iPhone, iPad, Mac et Apple Vision Pro.
1. Ce qu’Apple documente officiellement
La configuration AppManaged peut gérer les apps App Store et les apps d’entreprise ; sur macOS, elle peut aussi prendre en charge une app installée autrement. Apple documente des attributs gérés, dont l’association à un VPN par app, ainsi que la configuration applicative et les secrets. Le MDM peut suivre l’état déclaré au lieu de déduire le résultat d’une simple commande envoyée.
Pour une app App Store, le service de gestion doit préciser une licence affectée à l’appareil ou à l’utilisateur. Sur Mac, une configuration au niveau système exige une licence appareil, tandis qu’une configuration au niveau utilisateur exige une licence utilisateur. Une attribution incohérente peut donc bloquer l’installation ou la mise à jour.
2. Obligatoire, optionnelle ou épinglée : trois politiques différentes
Une app obligatoire doit être installée et maintenue par la politique. En mode optionnel, Apple prévoit que l’utilisateur déclenche son installation depuis une app de gestion ; une app déjà présente n’est pas automatiquement reprise sous gestion. Ce détail impose de distinguer clairement le catalogue libre-service du socle métier obligatoire.
Le comportement de mise à jour peut suivre les réglages de l’App Store, être toujours actif ou toujours désactivé. Si une version précise est déclarée, cet épinglage l’emporte sur la mise à jour automatique. Le MDM peut également modifier le ServerToken pour provoquer une nouvelle vérification sans reconstruire toute la configuration.
3. Qu’est-ce que cette évolution change pour une entreprise belge ou française ?
Pour une PME, elle permet de séparer un petit socle obligatoire des apps choisies par les collaborateurs, tout en évitant les installations manuelles non suivies. Pour une ETI, une grande entreprise ou une administration en Belgique ou en France, elle oblige à formaliser le propriétaire métier, le modèle de licence, la version autorisée, le canal réseau et la règle de retrait pour chaque app critique.
Les équipes sécurité et conformité gagnent une trace plus précise, mais l’épinglage ne doit pas devenir un gel permanent : conserver une version connue facilite la qualification, tandis que la maintenir après un correctif de sécurité augmente le risque. Les exceptions doivent donc avoir une échéance et un responsable.
4. Lecture Underside : concevoir une matrice de cycle de vie
Notre lecture est que la migration vers les apps déclaratives doit commencer par une matrice, pas par une bascule globale. Pour chaque app : population, portée système ou utilisateur, licence appareil ou utilisateur, caractère obligatoire ou optionnel, version cible, VPN par app, données de configuration, dépendances et condition de retrait.
Cette matrice relie Apple Business Manager, Jamf ou un autre MDM, Automated Device Enrollment et support. Elle complète le cadrage des secrets avec ManagedApp et la migration des apps vers la gestion déclarative, avec ici un angle centré sur l’exploitation quotidienne.
5. Plan de déploiement recommandé
- Inventorier les apps, leurs propriétaires, leurs licences et leurs dépendances réseau.
- Séparer socle obligatoire, catalogue optionnel et apps temporaires ou sensibles.
- Tester les portées système et utilisateur sur Mac ainsi que les licences associées.
- Définir une règle d’épinglage, une durée maximale et une procédure de déblocage.
- Valider les états remontés par le MDM ou Jamf avant de retirer les anciens flux.
- Documenter l’installation, la mise à jour et le retrait dans les runbooks FR/EN.
Objectif : faire de chaque app gérée un objet de politique traçable, de sa licence jusqu’à son retrait, sans multiplier les scripts et les exceptions invisibles.
Structurer vos apps gérées AppleSource officielle : Apple Developer — Installing, managing, updating, and removing apps.