Retour au blog

VPN Always-on Apple : cadrer le tunnel permanent par MDM

Article créé le 24 septembre 2026 · Documentation Apple publiée le 17 septembre 2026 et analysée le 24 septembre 2026 · Thème : MDM, VPN, réseau et sécurité

Apple documente une configuration déclarative Always-on VPN pour iOS 27, iPadOS 27, Shared iPad et visionOS 27. Elle permet au MDM d’imposer un tunnel IKEv2 à l’échelle de l’appareil, tout en cadrant les rares flux qui doivent rester hors tunnel. Pour une DSI, le vrai enjeu n’est pas d’activer une case : il est de garantir sécurité et continuité sur Wi-Fi, réseau mobile, activation et portails captifs.

1. Ce que permet la configuration déclarative Apple

La configuration s’applique aux appareils enrôlés par Device Enrollment ou Automated Device Enrollment. Elle définit un ou plusieurs tunnels IKEv2 et peut cibler les interfaces Wi-Fi ou cellulaires. Apple permet aussi de rendre l’interrupteur visible à l’utilisateur ; l’autoriser à couper le VPN doit rester une décision de risque explicite, car cela affaiblit le caractère permanent du contrôle.

La déclaration prévoit des exceptions de services et d’applications. Elle peut également autoriser la feuille de connexion captive ou seulement certaines apps de gestion des réseaux captifs hors tunnel. La disponibilité effective dépend du support de cette déclaration par le fournisseur MDM : la présence dans iOS ou iPadOS ne prouve pas que Jamf ou un autre service expose déjà tous les réglages.

2. Le tunnel permanent déplace le risque vers les exceptions

Un Always-on VPN réduit les chemins réseau non gouvernés, mais une configuration trop stricte peut empêcher un appareil de rejoindre un Wi-Fi d’hôtel, de gare ou de client. À l’inverse, une exception large pour les portails captifs ou une application mal identifiée peut devenir un contournement durable. Chaque exception doit donc avoir un propriétaire, une justification, un périmètre technique et une date de revue.

Le profil IKEv2 doit être cohérent avec les certificats, DNS, proxy, segmentation et mécanismes de filtrage. Notre guide sur le DNS chiffré et le proxy DNS par MDM complète cette lecture : tunnel et résolution de noms doivent être testés ensemble, notamment lorsque les domaines internes ne sont accessibles que dans le VPN.

3. Qu’est-ce que cela change pour une entreprise belge ou française ?

Pour une PME, cette configuration peut standardiser l’accès distant sans demander à chaque utilisateur de démarrer le VPN. Pour une ETI, une grande entreprise ou une administration, elle offre une base déclarative commune aux iPhone et iPad gérés, mais impose une coordination entre équipes endpoint, réseau, PKI, sécurité et support.

Les collaborateurs circulent fréquemment entre bureaux belges et français, télétravail, réseaux mobiles et sites clients. Le pilote doit donc couvrir les opérateurs et SSID réellement utilisés dans les deux pays, ainsi que les textes d’assistance en français et en anglais. Les traitements de données, la journalisation et le choix de la terminaison VPN doivent rester alignés sur les politiques de conformité de l’organisation, sans déduire de la seule fonction Apple une conformité automatique.

4. Analyse Underside : construire une politique observable, pas un tunnel opaque

La bonne architecture sépare quatre objets : le profil IKEv2, l’identité machine ou utilisateur, les exceptions documentées et les signaux d’exploitation. Un appareil « connecté » ne garantit ni que le trafic attendu passe dans le tunnel, ni que le DNS interne répond, ni que les apps métier fonctionnent. Le MDM, la passerelle VPN et les outils réseau doivent fournir des éléments corrélables.

Underside recommande un déploiement par cohortes : appareils de test, utilisateurs IT, populations à faible risque puis métiers critiques. Apple Business Manager et Automated Device Enrollment garantissent le rattachement des appareils ; le MDM ou Jamf distribue la politique ; les équipes réseau valident les routes, certificats et exceptions. Cette répartition des responsabilités évite de transformer le VPN en boîte noire.

5. Plan de qualification avant généralisation

Objectif : obtenir un accès distant permanent, mesurable et résilient, sans faire des portails captifs ou des exceptions applicatives un angle mort de sécurité.

Qualifier votre architecture VPN Apple

Source officielle Apple : Always-on VPN declarative configuration for Apple devices, publiée le 17 septembre 2026.