Retour au blog

DNS chiffré et proxy DNS : les piloter par MDM sur les OS Apple 27

Article créé le 23 septembre 2026 · Documentation Apple publiée le 17 septembre 2026 et analysée le 23 septembre 2026 · Thème : MDM, DNS, réseau et sécurité

Apple documente pour les OS 27 deux configurations déclaratives complémentaires : l’une dirige les requêtes vers un résolveur chiffré en DNS over HTTPS ou DNS over TLS ; l’autre les confie à l’extension d’une app de proxy DNS. Pour les équipes réseau, sécurité et MDM, la nouveauté permet de rapprocher protection hors site, split DNS, filtrage et apps gérées sans confondre ces deux mécanismes.

1. Ce qu’Apple ajoute à la gestion déclarative

La configuration DNS settings s’applique à iOS 27, iPadOS 27, Shared iPad, macOS 27 et visionOS 27. Elle définit un résolveur chiffré en HTTPS ou TLS, ses adresses éventuelles, les domaines concernés et des règles à la demande selon le réseau. Apple prévoit aussi une option empêchant l’utilisateur de désactiver la configuration.

La configuration DNS proxy, disponible sur les mêmes familles d’OS 27, route les requêtes vers l’extension d’une app identifiée par son bundle ID. Dans un enrôlement utilisateur sur iPhone, iPad ou Vision Pro, un UUID permet d’associer le proxy DNS aux apps gérées concernées. La disponibilité réelle dépend toutefois de l’implémentation du fournisseur MDM.

2. Résolveur chiffré et proxy DNS ne répondent pas au même besoin

Le DNS chiffré protège le transport des requêtes jusqu’au résolveur choisi. Les domaines complémentaires permettent un split DNS, tandis que les règles à la demande adaptent le comportement à un SSID, une interface ou un domaine. Le choix d’autoriser un repli vers le DNS système doit être explicite : il améliore parfois la continuité, mais peut contourner le contrôle attendu.

Le proxy DNS ajoute une logique portée par une app et son extension réseau, par exemple pour appliquer une politique de filtrage ou une inspection adaptée au fournisseur. Il faut donc gouverner ensemble l’app, son extension, le bundle ID, la configuration éditeur et son cycle de mise à jour. Ce sujet complète notre cadrage des flux réseau Apple et notre guide TLS et ATS pour MDM.

3. Qu’est-ce que cette annonce change pour une entreprise belge ou française ?

Pour une PME, le DNS chiffré géré peut prolonger une politique de sécurité au-delà du bureau sans imposer un tunnel VPN complet. Pour une ETI ou une grande entreprise répartie entre Belgique, France et autres sites européens, les règles à la demande et les domaines complémentaires facilitent une architecture cohérente entre accès Internet, ressources internes et télétravail.

Les administrations et secteurs réglementés doivent surtout documenter le responsable du résolveur, les finalités de filtrage, les journaux collectés, leur conservation et les transferts éventuels. Le chiffrement du transport DNS ne rend pas le traitement invisible au résolveur ; la conformité et la proportionnalité restent donc à établir avec les équipes sécurité et protection des données.

4. Lecture Underside : piloter une chaîne, pas un payload isolé

Notre lecture est que la configuration MDM n’est que le point de départ. Une politique exploitable relie Apple Business Manager, Automated Device Enrollment, Jamf ou un autre MDM, certificats, app de sécurité, résolveur, proxy, Wi-Fi, VPN et supervision réseau. Elle prévoit aussi ce qui se passe lorsque le service DNS est indisponible.

Le pilote doit couvrir le bureau, le domicile, le partage de connexion, les réseaux invités et les tunnels VPN. Il doit vérifier la résolution des domaines internes et publics, la prévention des fuites, l’effet du repli, le retrait du profil et la continuité des apps critiques. Un réglage techniquement accepté par l’appareil ne prouve pas encore que le chemin DNS réel est celui attendu.

5. Plan de qualification recommandé

Objectif : garantir un chemin DNS chiffré, observable et résilient, adapté aux appareils et aux apps, sans créer de panne silencieuse ni de contournement de sécurité.

Auditer votre architecture réseau Apple

Sources officielles Apple : DNS settings declarative configuration for Apple devices et DNS proxy declarative configuration for Apple devices, publiées le 17 septembre 2026.