Retour au blog

MDM macOS : séparer la gestion de l’appareil et de l’utilisateur

Article créé le 31 août 2026 · Source analysée le 31 août 2026 · Source officielle : Apple Developer · Thème : macOS, MDM Apple, identité et Mac partagés

Apple documente comment macOS peut gérer séparément le Mac et chaque utilisateur connecté. Pour les entreprises qui exploitent des postes partagés, des laboratoires ou plusieurs sessions sur un même Mac, cette séparation impose de distinguer canal appareil, canal utilisateur, jetons push et résultats de conformité.

1. Ce qu’Apple documente exactement

Sur macOS, le service MDM peut enrôler l’appareil et les utilisateurs comme des entités distinctes. Le démon mdmclient traite les requêtes de l’appareil ; un agent mdmclient traite celles de chaque utilisateur connecté. Plusieurs agents utilisateur peuvent communiquer simultanément avec le service MDM, en parallèle du canal appareil.

Chaque connexion possède son propre jeton push. Pour annoncer cette prise en charge, le profil d’enrôlement MDM inclut la chaîne com.apple.mdm.per-user-connections. Il s’agit d’une capacité du service MDM et de son intégration, pas d’une option à activer sans vérifier le support de l’éditeur.

2. Affecter chaque contrôle au bon canal

Les réglages qui protègent le Mac indépendamment de la personne — chiffrement, mises à jour, certificats système ou posture de l’appareil — doivent rester pensés au niveau système lorsque les payloads le permettent. Les réglages liés à une session, une identité ou un contexte utilisateur relèvent du canal utilisateur lorsqu’Apple et le MDM les prennent en charge.

Une console qui affiche seulement « profil installé » peut masquer le sujet essentiel : installé pour quel appareil ou pour quel utilisateur ? Les groupes dynamiques, exports API et tableaux de conformité doivent donc conserver l’identifiant du canal et ne pas agréger trop tôt les résultats.

3. Concevoir le cycle de vie des sessions

Après la création d’un compte par l’Assistant réglages et la première ouverture de session, macOS initialise les échanges du nouvel utilisateur. Le runbook doit couvrir arrivée, première connexion, changement d’utilisateur, sessions simultanées, suppression du compte local et départ de l’utilisateur.

Sur un Mac partagé, une politique appliquée avec succès à une session ne prouve pas que les autres sessions sont conformes. Inversement, un canal utilisateur momentanément inactif ne signifie pas que le canal appareil a perdu le contrôle. Cette nuance doit apparaître dans les alertes et les engagements de support.

4. Qu’est-ce que cette évolution change pour une entreprise belge ou française ?

Pour une PME, la séparation évite de traiter un Mac partagé comme s’il appartenait à un seul utilisateur permanent. Pour une ETI, une grande entreprise ou une administration en Belgique ou en France, elle permet de mieux structurer salles de formation, postes d’accueil, ateliers, laboratoires et équipes en rotation.

Les DSI doivent exiger une matrice explicite des fonctions prises en charge par leur MDM. Les responsables sécurité doivent demander des preuves par appareil et par utilisateur. Les équipes support ont besoin d’identifier la session concernée avant de relancer une commande ou de conclure à un défaut de conformité.

5. Lecture Underside : ne pas confondre identité et canal de gestion

Notre lecture est que les connexions MDM par utilisateur complètent l’architecture d’identité sans la remplacer. Platform SSO rapproche le compte macOS et le fournisseur d’identité ; le canal MDM utilisateur transporte, lui, des commandes et informations de gestion dans le contexte de cette session.

Le bon modèle relie Apple Business Manager, Automated Device Enrollment, MDM ou Jamf, identité et inventaire, tout en conservant la frontière entre le Mac, la session locale et l’identité d’entreprise. Cette séparation rend les incidents plus faciles à diagnostiquer et les contrôles plus faciles à auditer.

6. Plan d’action recommandé

Objectif : prouver qui est géré, sur quel canal et à quel moment, sans confondre conformité du Mac et conformité d’une session.

Auditer votre gestion MDM macOS

Source officielle : Apple Developer — Managing devices and users in macOS.