Network Relay Apple : piloter le routage par MDM
Apple ajoute Network Relay à la gestion déclarative des OS 27. Une entreprise peut acheminer des flux sélectionnés vers une chaîne de relais HTTP/2 ou HTTP/3, sans transformer cette fonction en VPN généraliste. La valeur opérationnelle dépend surtout de la précision des domaines, de la confiance TLS et du comportement prévu en cas de panne.
1. Ce qu’Apple documente officiellement
La configuration Network Relay est disponible à partir d’iOS 27, iPadOS 27, macOS 27 et visionOS 27, y compris pour Shared iPad. Elle ne requiert pas la supervision et prend en charge User Enrollment, Device Enrollment et Automated Device Enrollment. Le MDM utilisé doit néanmoins avoir implémenté la déclaration correspondante.
Apple permet de définir un ou plusieurs relais, chaînés si nécessaire. Chaque relais expose une URL HTTP/3 ou HTTP/2 compatible avec le mécanisme CONNECT pour les flux TCP et UDP. La configuration peut ajouter des en-têtes HTTP, référencer une identité déclarative pour l’authentification et épingler des clés publiques de serveur ; sans clé fournie, l’évaluation TLS standard du système s’applique.
2. Le routage sélectif est le vrai sujet d’architecture
Les domaines inclus et exclus déterminent les connexions qui passent par les relais. Pour User Enrollment, un identifiant de relais est requis afin d’associer le chemin réseau aux apps gérées. Cette granularité permet de protéger des flux métier sur un appareil personnel sans prétendre administrer tout son trafic.
Le choix doit partir des applications et de leurs dépendances : domaines d’API, authentification, CDN, télémétrie et services tiers. Une liste incomplète peut produire une application partiellement fonctionnelle ; une portée trop large augmente la charge, les coûts et l’exposition de la plateforme de relais.
3. Le repli DNS et le contrôle utilisateur doivent être explicites
La déclaration prévoit un réglage autorisant ou non le repli vers le résolveur DNS par défaut du système. Ce choix oppose continuité et maîtrise du chemin réseau : autoriser le repli peut maintenir le service, mais contourner le contrôle attendu ; le refuser peut bloquer l’accès lors d’un incident.
Apple permet aussi d’autoriser l’utilisateur à désactiver la configuration. Ce réglage doit refléter le modèle de risque : un poste d’entreprise soumis à une politique stricte, un appareil BYOD et un équipement partagé n’ont pas les mêmes exigences. Le nom visible du relais doit par ailleurs aider le support à identifier clairement le service actif.
4. Qu’est-ce que cette annonce change pour une entreprise belge ou française ?
Pour une PME, Network Relay peut limiter le périmètre d’un accès sécurisé à quelques services métier. Pour une ETI, une grande entreprise ou une administration en Belgique ou en France, il offre un nouveau composant pour segmenter les accès des Mac, iPhone et iPad selon l’enrôlement, l’application et le domaine.
La fonction ne supprime ni le besoin d’un VPN, ni celui d’un proxy, d’un filtrage DNS ou d’un contrôle d’accès réseau : elle ajoute une option de routage qu’il faut comparer aux architectures existantes. Les équipes sécurité et réseau doivent notamment documenter où transitent les données, qui exploite les relais, quels journaux sont produits et quelles obligations contractuelles ou réglementaires s’appliquent.
5. Lecture Underside : gouverner le chemin, pas seulement le profil MDM
Notre lecture est qu’un déploiement réussi doit relier quatre responsabilités : le MDM publie la déclaration, le réseau fournit des relais disponibles, l’identité délivre les certificats ou autres éléments d’authentification, et le métier valide les domaines réellement nécessaires. Un profil accepté par l’appareil ne prouve pas que ce chemin de bout en bout fonctionne.
Network Relay complète le pilotage déclaratif du DNS et le VPN Always-on, mais répond à un besoin différent. L’entreprise doit conserver une matrice claire entre trafic relayé, trafic sous VPN, résolution DNS, filtrage et accès direct pour éviter les superpositions impossibles à diagnostiquer.
6. Plan de qualification recommandé
- Confirmer le support de Network Relay par le MDM et les versions minimales des appareils.
- Cartographier les applications, domaines, flux TCP et UDP et dépendances externes.
- Définir authentification du client, confiance TLS, rotation des identités et propriétaires.
- Décider du repli DNS et du droit de désactivation selon chaque scénario d’enrôlement.
- Tester Wi-Fi, Ethernet et réseau mobile, puis mesurer latence, disponibilité et journaux.
- Documenter le diagnostic et la procédure de retrait avant un déploiement par anneaux.
Objectif : faire de Network Relay un chemin réseau mesurable et gouverné, avec une portée minimale, une identité renouvelable et un mode de défaillance assumé.
Qualifier votre architecture AppleSource officielle : Apple Platform Deployment — Network relay declarative configuration for Apple devices.