MDM macOS : séparer la gestion de l’appareil et de l’utilisateur
Apple documente comment macOS peut gérer séparément le Mac et chaque utilisateur connecté. Pour les entreprises qui exploitent des postes partagés, des laboratoires ou plusieurs sessions sur un même Mac, cette séparation impose de distinguer canal appareil, canal utilisateur, jetons push et résultats de conformité.
1. Ce qu’Apple documente exactement
Sur macOS, le service MDM peut enrôler l’appareil et les utilisateurs comme des entités distinctes. Le démon mdmclient traite les requêtes de l’appareil ; un agent mdmclient traite celles de chaque utilisateur connecté. Plusieurs agents utilisateur peuvent communiquer simultanément avec le service MDM, en parallèle du canal appareil.
Chaque connexion possède son propre jeton push. Pour annoncer cette prise en charge, le profil d’enrôlement MDM inclut la chaîne com.apple.mdm.per-user-connections. Il s’agit d’une capacité du service MDM et de son intégration, pas d’une option à activer sans vérifier le support de l’éditeur.
2. Affecter chaque contrôle au bon canal
Les réglages qui protègent le Mac indépendamment de la personne — chiffrement, mises à jour, certificats système ou posture de l’appareil — doivent rester pensés au niveau système lorsque les payloads le permettent. Les réglages liés à une session, une identité ou un contexte utilisateur relèvent du canal utilisateur lorsqu’Apple et le MDM les prennent en charge.
Une console qui affiche seulement « profil installé » peut masquer le sujet essentiel : installé pour quel appareil ou pour quel utilisateur ? Les groupes dynamiques, exports API et tableaux de conformité doivent donc conserver l’identifiant du canal et ne pas agréger trop tôt les résultats.
3. Concevoir le cycle de vie des sessions
Après la création d’un compte par l’Assistant réglages et la première ouverture de session, macOS initialise les échanges du nouvel utilisateur. Le runbook doit couvrir arrivée, première connexion, changement d’utilisateur, sessions simultanées, suppression du compte local et départ de l’utilisateur.
Sur un Mac partagé, une politique appliquée avec succès à une session ne prouve pas que les autres sessions sont conformes. Inversement, un canal utilisateur momentanément inactif ne signifie pas que le canal appareil a perdu le contrôle. Cette nuance doit apparaître dans les alertes et les engagements de support.
4. Qu’est-ce que cette évolution change pour une entreprise belge ou française ?
Pour une PME, la séparation évite de traiter un Mac partagé comme s’il appartenait à un seul utilisateur permanent. Pour une ETI, une grande entreprise ou une administration en Belgique ou en France, elle permet de mieux structurer salles de formation, postes d’accueil, ateliers, laboratoires et équipes en rotation.
Les DSI doivent exiger une matrice explicite des fonctions prises en charge par leur MDM. Les responsables sécurité doivent demander des preuves par appareil et par utilisateur. Les équipes support ont besoin d’identifier la session concernée avant de relancer une commande ou de conclure à un défaut de conformité.
5. Lecture Underside : ne pas confondre identité et canal de gestion
Notre lecture est que les connexions MDM par utilisateur complètent l’architecture d’identité sans la remplacer. Platform SSO rapproche le compte macOS et le fournisseur d’identité ; le canal MDM utilisateur transporte, lui, des commandes et informations de gestion dans le contexte de cette session.
Le bon modèle relie Apple Business Manager, Automated Device Enrollment, MDM ou Jamf, identité et inventaire, tout en conservant la frontière entre le Mac, la session locale et l’identité d’entreprise. Cette séparation rend les incidents plus faciles à diagnostiquer et les contrôles plus faciles à auditer.
6. Plan d’action recommandé
- Confirmer avec l’éditeur MDM la prise en charge des connexions utilisateur macOS.
- Inventorier les payloads et commandes attendus sur les canaux appareil et utilisateur.
- Tester un Mac ADE avec un, puis plusieurs comptes et sessions actives.
- Vérifier les jetons, statuts, erreurs et délais de chaque connexion dans la console et l’API.
- Adapter les règles de conformité afin de préserver le contexte appareil ou utilisateur.
- Documenter suppression de compte, réaffectation du Mac et diagnostic support.
Objectif : prouver qui est géré, sur quel canal et à quel moment, sans confondre conformité du Mac et conformité d’une session.
Auditer votre gestion MDM macOSSource officielle : Apple Developer — Managing devices and users in macOS.