Jamf Pro 11.30: authentification, inventaire et logs Apple à recadrer
Jamf Pro 11.30.0 n'est pas seulement une mise à jour d'administration. Les notes officielles Jamf mettent en avant des changements qui touchent directement la gouvernance d'un parc Apple entreprise: passkeys pour Jamf ID, permissions Microsoft Entra ID plus limitées, vérification de domaine intégrée, attributs Last Contact utilisables dans l'inventaire et évolution de la collecte de logs Apple.
1. Ce que Jamf annonce dans Pro 11.30
Dans les release notes officielles Jamf Pro 11.30.0, Jamf indique que les environnements utilisant l'authentification OIDC via Jamf Account peuvent désormais utiliser une passkey avec Jamf ID, soit comme méthode de connexion, soit dans le parcours MFA. Jamf précise aussi que les administrateurs d'organisation peuvent voir l'historique de connexion et si des Jamf ID ont activé des passkeys, sans gérer les passkeys des autres utilisateurs.
La même version réduit le périmètre des nouvelles connexions Microsoft Entra ID: Jamf passe à GroupMember.Read.All et User.Read pour récupérer les données de groupes, au lieu de Directory.Read.All. Jamf ajoute également une vérification de domaine intégrée pour le flux de consentement SSO Microsoft Entra ID, ainsi que des attributs Last Contact pour ordinateurs et appareils mobiles dans les rapports d'inventaire, les smart groups et les recherches avancées.
2. Pourquoi le sujet est important pour les équipes Apple
Pour une DSI, ces changements rapprochent quatre plans souvent séparés: accès administrateur, permissions cloud, pilotage de flotte et support avancé. Une console Jamf contient des droits puissants sur les Mac, iPhone et iPad; durcir l'accès à cette console et réduire les permissions Entra ID ne relève donc pas d'une simple préférence de sécurité.
L'attribut Last Contact rend aussi les contrôles plus opérationnels. Les équipes peuvent isoler les appareils qui ne remontent plus correctement par le binaire Jamf, MDM ou la gestion déclarative, puis déclencher une action de support ou de conformité avant que l'écart ne devienne invisible dans les rapports mensuels.
3. Qu'est-ce que cette annonce change pour une entreprise belge ou française ?
Pour une PME belge ou française, Jamf Pro 11.30 invite à revoir les comptes administrateurs, l'activation des passkeys Jamf ID et les groupes intelligents basés sur la fraîcheur du contact. Pour une ETI, une grande entreprise ou une administration, l'impact est plus large: aligner Entra ID, Jamf Account, journalisation, délégation des droits, conformité et support de terrain.
Dans les organisations réparties entre Belgique, France et plusieurs sites européens, la réduction de permissions Entra ID facilite aussi le dialogue avec les équipes sécurité et conformité. Elle permet de justifier plus proprement pourquoi l'intégration Jamf n'a pas besoin d'un accès annuaire plus large que nécessaire, tout en conservant les données utiles aux groupes et aux automatisations.
4. Lecture Underside: gouverner Jamf comme une plateforme critique
Notre lecture est que Jamf Pro doit être traité comme une plateforme critique d'identité et d'exploitation Apple, pas uniquement comme une console MDM. Le sujet n'est pas de cocher une nouvelle option passkey, mais de définir qui administre quoi, avec quelle preuve d'accès, quelles permissions Entra ID, quels groupes dynamiques et quel chemin d'escalade support.
Pour Underside, un projet Apple entreprise Belgique ou Apple entreprise France doit relier Apple Business Manager, Automated Device Enrollment, Jamf, MDM, SSO, inventaire, collecte de logs et procédures helpdesk. C'est cette cohérence qui permet d'exploiter un parc Apple sans dépendre d'actions manuelles fragiles.
5. Points de contrôle recommandés
- Identifier les comptes Jamf ID à privilèges élevés et cadrer l'usage des passkeys et du MFA.
- Comparer les permissions Entra ID existantes avec le nouveau périmètre
GroupMember.Read.AlletUser.Read. - Tester la vérification de domaine intégrée dans un environnement non critique avant de modifier les flux SSO existants.
- Créer des smart groups basés sur Last Contact pour repérer les Mac, iPhone et iPad silencieux.
- Documenter qui peut déclencher ou annuler une collecte de logs Apple, et dans quels cas les logs peuvent être transmis.
- Mettre à jour les runbooks FR/EN pour support, sécurité, conformité et escalade Jamf.
Objectif: transformer Jamf Pro 11.30 en revue de gouvernance opérationnelle. Les gains se situent dans l'identité administrateur, le moindre privilège, la qualité d'inventaire et la traçabilité du support Apple.
Revoir votre gouvernance Jamf et Apple MDMSources officielles: Jamf Pro Release Notes 11.30.0, Improvements to Jamf Platform Authentication, Inventory Reporting et Improvements to Enhanced Log Collection.