Retour au blog

Jamf et Entra ID : retirer deux scopes avant qu’ils ne cassent la conformité

Article créé le 24 août 2026 · Source analysée le 24 août 2026 · Source officielle : Jamf · Thème : Jamf Pro, Microsoft Entra ID et conformité

Jamf a retiré sa recommandation sur l’application des scopes de référence Microsoft pour la conformité des appareils. Les organisations qui l’avaient suivie doivent retirer microsoftCAScopes des Mac et MSAL_SCOPES de Self Service sur les appareils gérés, faute de quoi l’enregistrement de conformité peut échouer.

1. Ce que Jamf a officiellement retiré

Dans les notes de Jamf Pro 11.31 mises à jour le 13 août 2026, Jamf indique avoir supprimé une annonce importante et l’article technique associé en raison de résultats non prévus avec de nouvelles intégrations. Le correctif éditorial concerne l’application des scopes de référence Microsoft à la conformité des appareils.

Jamf donne deux consignes explicites aux clients ayant appliqué la recommandation retirée : retirer tous les Mac de la portée du profil qui configure microsoftCAScopes dans le domaine de préférences com.jamf.management.jamfAAD, et supprimer la clé MSAL_SCOPES de la configuration d’app gérée de Self Service. Jamf recommande de contacter son support pour être accompagné.

2. Pourquoi la portée compte autant que la suppression

Une modification de configuration centralisée peut toucher plusieurs populations : Mac déjà conformes, appareils en cours d’enrôlement, utilisateurs mobiles et nouveaux périmètres Entra ID. Retirer seulement la valeur dans un profil sans vérifier sa portée effective laisse le risque qu’un autre profil, un groupe dynamique ou une configuration dupliquée la réapplique.

Le contrôle doit donc partir de la source d’autorité Jamf, inventorier les objets qui contiennent les deux clés, puis suivre leur retrait jusqu’aux appareils. Il faut conserver la preuve de l’ancienne valeur, du changement approuvé, des appareils ciblés et du retour à un enregistrement de conformité fonctionnel.

3. Qu’est-ce que cette annonce change pour une entreprise belge ou française ?

Pour une PME, l’action prioritaire est d’identifier si la recommandation retirée a réellement été déployée avant de modifier quoi que ce soit. Pour une ETI, une grande entreprise ou une administration en Belgique ou en France, l’enjeu est aussi de coordonner les propriétaires Jamf, Entra ID, Conditional Access et sécurité afin qu’une remédiation MDM ne soit pas interprétée comme une baisse de contrôle.

Un appareil qui ne s’enregistre plus correctement peut recevoir une décision d’accès différente de celle attendue. Les équipes doivent surveiller les échecs d’enregistrement, les changements de statut de conformité et les tickets d’accès aux ressources protégées, sans promettre qu’une seule suppression résoudra tous les incidents Entra ID.

4. Lecture Underside : traiter la recommandation retirée comme un changement contrôlé

Notre lecture est qu’il ne faut ni laisser ces réglages en place, ni les retirer aveuglément à l’échelle du parc. La bonne séquence est de confirmer leur présence, geler toute nouvelle diffusion, tester le retrait sur un groupe pilote, vérifier l’enregistrement Jamf–Entra ID, puis élargir avec une possibilité de retour documentée.

Cette remédiation complète le cadrage Jamf Pro et Entra ID et la validation de l’enrôlement Mac sous Jamf Pro 11.31. Elle rappelle surtout qu’une documentation éditeur peut évoluer : les exceptions de conformité doivent toujours avoir un propriétaire, une date de revue et une trace de leur justification.

5. Plan de remédiation recommandé

Objectif : retirer une configuration officiellement rétractée sans créer un angle mort entre MDM, identité et contrôle d’accès.

Auditer votre intégration Jamf et Entra ID

Source officielle : Jamf Pro 11.31 Release Notes — Important Notices (mise à jour du 13 août 2026).