Apple Business : Guide 2026 destiné aux administrateurs informatiques
Apple Business (anciennement Apple Business Manager) est la plateforme unifiée utilisée par les équipes informatiques pour enregistrer des appareils, distribuer des applications, gérer les identités et se connecter à des solutions MDM sur l’ensemble de leur parc Apple. Si vous gérez plus que quelques Mac, iPhone ou iPad, cette plateforme constitue la base sur laquelle tout le reste repose.
Ce guide couvre l’ensemble des fonctionnalités d’Apple Business : ce qui a changé avec la consolidation de 2026, comment configurer chaque fonctionnalité principale et comment l’intégrer à une solution MDM professionnelle pour bénéficier d’un contrôle total au sein de l’entreprise.
Qu’est-ce qu’Apple Business (et qu’est-ce qui a changé en 2026) ?
Apple Business est le résultat de la consolidation par Apple de trois services auparavant distincts en un seul :
- Apple Business Manager (ABM) : inscription des appareils, achat d’applications et de livres, et attribution d’un serveur MDM
- Apple Business Essentials (ABE) : le produit MDM allégé d’Apple destiné aux petites entreprises
- Apple Business Connect : gestion de l’identité de marque pour Apple Maps, Siri et Wallet
Au lieu de gérer des portails et des identifiants distincts pour chaque service, les administrateurs informatiques travaillent désormais à partir d’un tableau de bord Apple Business unique. Les fonctionnalités sous-jacentes restent inchangées, mais la structure organisationnelle est plus claire. Vous continuerez à configurer l’inscription automatisée des appareils (ADE), les licences du Programme d’achat en volume (VPP) et les identifiants Apple gérés depuis le même endroit que d’habitude. La différence réside dans le fait que les fiches de marque et les niveaux d’abonnement à la gestion des appareils sont désormais visibles dans la même interface.
Pour les entreprises utilisant déjà ABM avec une solution MDM tierce, le flux de travail reste pratiquement identique. Cette consolidation est particulièrement importante pour les petites structures qui devaient auparavant répartir leur temps entre plusieurs portails, ainsi que pour toute équipe devant gérer la présence de la marque parallèlement à la gestion du parc d’appareils.
Configuration d’Apple Business : conditions préalables et configuration initiale
Avant de pouvoir enregistrer un seul appareil, vous devez créer le compte Apple Business lui-même. Il s’agit d’une procédure unique, mais il est essentiel de la réaliser correctement, car toute erreur à ce stade affectera l’ensemble du flux de travail en aval.
Conditions requises avant de commencer :
- Un numéro D-U-N-S pour votre organisation (gratuit, mais la vérification peut prendre jusqu’à 5 jours ouvrés)
- Un domaine dont vous avez le contrôle et dont vous pouvez prouver la propriété
- Un identifiant Apple qui ne soit PAS associé à une authentification à deux facteurs liée à un appareil personnel auquel vous pourriez perdre l'accès (créez un identifiant Apple dédié à l'administration)
- L’autorité légale pour accepter les conditions générales d’Apple au nom de votre organisation
Procédure de configuration initiale :
1. Rendez-vous sur business.apple.com et cliquez sur « S'inscrire maintenant »
2. Saisissez votre numéro D-U-N-S et les informations relatives à votre organisation
3. Vérifiez votre domaine en ajoutant un enregistrement DNS TXT fourni par Apple
4. Apple examine votre inscription (généralement sous 1 à 3 jours ouvrés)
5. Une fois votre inscription approuvée, connectez-vous et créez votre premier compte administrateur
Une fois votre compte activé, les premières tâches de configuration consistent à configurer la connexion à votre serveur MDM, à créer des domaines d’identifiants Apple gérés et à inscrire vos premiers appareils. L’ordre des opérations est important : connectez votre serveur MDM avant d’essayer d’attribuer des appareils, sinon vous vous retrouverez avec des appareils dans ABM sans pouvoir leur envoyer de profils.
Inscription automatisée des appareils et déploiement sans intervention
L’inscription automatisée des appareils (ADE) est la fonctionnalité qu’utilisent en premier lieu la plupart des équipes informatiques avec Apple Business. Lorsqu’un appareil acheté auprès d’un revendeur Apple agréé ou directement auprès d’Apple est associé à votre compte Apple Business, il passe automatiquement en mode supervisé lors de l’Assistant de configuration. Aucune intervention manuelle du service informatique n’est nécessaire.
Pour bien comprendre le fonctionnement de ce mécanisme dans le cadre plus large de la gestion des appareils, nous vous recommandons de lire, en complément de ce guide, l’article consacré au déploiement sans intervention.
Fonctionnement pratique de l’ADE :
1. Un nouveau MacBook est livré au domicile d’un employé
2. L’employé allume l’appareil et se connecte au Wi-Fi
3. L’Assistant de configuration contacte les serveurs d’Apple, qui reconnaissent que le numéro de série appartient à votre organisation
4. L'appareil se connecte à votre serveur MDM et télécharge le profil d'inscription
5. Les profils MDM, les certificats et les configurations sont déployés automatiquement
6. L’employé suit une procédure simplifiée de l’Assistant de configuration (vous contrôlez les écrans qui s’affichent) et accède à un bureau entièrement configuré
La principale exigence technique est que votre serveur MDM soit enregistré en tant que serveur MDM dans Apple Business et attribué à l’appareil (ou au groupe d’appareils) avant l’activation de ce dernier. Les appareils achetés auprès d’opérateurs ou en magasin n’apparaissent pas par défaut dans Apple Business. Vous devrez vous assurer, auprès de votre revendeur, que les numéros de série sont bien transmis au portail des revendeurs d’Apple, ou utiliser Apple Configurator 2 pour les appareils qui ne proviennent pas de la chaîne d’approvisionnement habituelle.
Le statut de supervision est important. Les appareils inscrits via l’ADE sont supervisés par défaut. Le statut « supervisé » donne accès à un ensemble nettement plus large de commandes et de restrictions MDM, notamment la possibilité d’installer des applications en mode silencieux, d’appliquer des règles de temps d’écran, d’empêcher le retrait de l’appareil du MDM et d’activer le mode « Application unique ». Tout appareil non supervisé présentera des lacunes importantes dans les capacités de contrôle de votre solution MDM.
Identifiants Apple gérés : configuration et fédération d’identités
Les identifiants Apple gérés (également appelés « comptes Apple gérés » dans la documentation Apple actuelle) sont des identifiants Apple que votre organisation détient et contrôle. Ils sont distincts des identifiants Apple personnels des employés et vous permettent de révoquer l’accès lorsqu’un collaborateur quitte l’entreprise, de réinitialiser les mots de passe sans la coopération de l’employé et d’appliquer des politiques d’utilisation.
Pour les organisations gérant moins de 50 appareils, la création manuelle d’identifiants Apple gérés est envisageable. À l’échelle de l’entreprise, vous fédérez votre fournisseur d’identité (IdP) avec Apple Business afin que les comptes soient créés et désactivés automatiquement.
Méthodes de fédération d’identité prises en charge :
- Google Workspace : fédération native intégrée à la console Apple Business. Les utilisateurs de Google Workspace obtiennent des identifiants Apple gérés qui reflètent leurs comptes Google.
- Microsoft Entra ID (anciennement Azure AD) : fédération via le provisionnement SCIM. Les utilisateurs sont automatiquement transférés d’Entra ID vers Apple Business lorsque vous configurez le connecteur.
- Autres IdP SAML 2.0 : Apple prend en charge l’authentification fédérée avec tout IdP compatible SAML 2.0, bien que la configuration soit plus manuelle que pour les intégrations natives de Google et Microsoft.
Le SSO (authentification unique) de la plateforme est une fonctionnalité connexe mais distincte qui mérite d’être configurée parallèlement aux identifiants Apple gérés. Avec le SSO de la plateforme, macOS utilise l’inscription MDM de l’appareil pour authentifier les utilisateurs auprès de votre fournisseur d’identité (IdP) lors de la connexion, ce qui élimine le besoin d’un mot de passe local distinct. Cela nécessite macOS 13 (Ventura) ou une version ultérieure, ainsi qu’un MDM prenant en charge la charge utile ExtensibleSingleSignOn. Lorsqu’elle est correctement configurée, l’Entra ID ou les identifiants Okta d’un employé deviennent ses identifiants de connexion au Mac, et des tickets Kerberos pour les ressources sur site sont émis automatiquement.
Ce que les identifiants Apple gérés ne permettent pas de faire :
- Acheter des applications sur l’App Store à titre personnel (les achats sont gérés via le VPP au niveau de l’organisation)
- Utiliser le Partage familial iCloud
- Accéder à certains services Apple nécessitant un identifiant Apple personnel (Apple Pay, espace de stockage iCloud personnel au-delà de ce que fournit l’organisation)
Dans le cadre des déploiements BYOD, les identifiants Apple gérés fonctionnent différemment. En mode « Inscription utilisateur », l’identifiant Apple personnel de l’employé reste actif pour les données personnelles, tandis qu’un identifiant Apple géré gère les données d’entreprise dans les applications. La solution MDM ne peut voir et gérer que la partition d’entreprise. Pour en savoir plus sur la manière de structurer les politiques BYOD, consultez le guide sur la gestion des appareils BYOD.
Distribution d’applications via le Programme d’achat en volume
Le Programme d’achat en volume (VPP) est le mécanisme utilisé par Apple Business pour acheter et distribuer des applications et des livres à grande échelle. Au lieu que les employés achètent des applications avec leur identifiant Apple personnel et soumettent des demandes de remboursement, le service informatique achète les licences de manière centralisée et les attribue aux appareils ou aux utilisateurs.
Deux modèles d’attribution :
- Attribution par appareil : l’application est installée sur un appareil spécifique, quel que soit l’identifiant Apple (le cas échéant) connecté. Idéal pour les appareils partagés, les bornes interactives et tout flux de travail où l’application est liée au matériel.
- Attribution par utilisateur : la licence est attribuée à un identifiant Apple géré. L’utilisateur peut installer l’application sur un maximum de 5 appareils associés à son identifiant Apple géré. Cette option est plus adaptée aux applications de productivité personnelle qui suivent l’employé.
Comment configurer la distribution VPP via votre MDM :
1. Dans Apple Business, accédez à « Applications et livres » et achetez le nombre de licences requis
2. Copiez le jeton VPP dans la section « Jetons de contenu » d’Apple Business
3. Téléchargez le jeton sur votre serveur MDM
4. Attribuez les applications à des groupes d’appareils ou à des groupes d’utilisateurs dans votre MDM
5. Le MDM envoie les commandes d’installation ; aucune intervention de l’utilisateur sur l’App Store n’est nécessaire
Les licences sont révocables. Lorsqu’un employé quitte l’entreprise, vous pouvez récupérer ses licences VPP et les réattribuer en quelques minutes. Il s’agit d’un mécanisme de maîtrise des coûts efficace pour les applications d’entreprise coûteuses facturées par poste.
Pour les applications développées en interne, Apple Business prend en charge les « applications personnalisées », ce qui permet à votre organisation de distribuer des applications propriétaires sans les publier sur l’App Store public. Votre équipe de développement les soumet via App Store Connect, et vous les distribuez exclusivement au sein de votre organisation. Cela fonctionne également pour la distribution d’applications B2B, lorsqu’un fournisseur développe une application spécifiquement pour votre organisation.
Rôles et contrôle d’accès dans Apple Business
Apple Business utilise un modèle d’accès basé sur les rôles. Une bonne mise en œuvre permet d’éviter que, par exemple, un collaborateur junior du service informatique ne désassigne accidentellement des appareils du MDM ou qu’un responsable ne puisse consulter des informations sur les appareils auxquelles il n’a pas accès.
Rôles intégrés :
| Rôle | Fonctionnalités |
|---|---|
| Administrateur | Accès complet à toutes les fonctionnalités d’Apple Business |
| Gestionnaire d’inscription des appareils | Peut gérer les appareils et les affectations au serveur MDM |
| Gestionnaire de contenu | Peut acheter et gérer des applications et des livres |
| Gestionnaire de contacts | Permet de créer et de gérer des identifiants Apple gérés |
| Utilisateur | Accès en lecture seule sur l’ensemble de la plateforme |
Les comptes administrateurs doivent faire l’objet d’un contrôle strict. La meilleure pratique consiste à ne pas avoir plus de deux ou trois comptes administrateurs, tous liés à des identifiants Apple gérés spécifiques à chaque rôle plutôt qu’à des comptes personnels. Tous les autres membres du personnel informatique ne doivent disposer que des droits nécessaires à leur rôle. Cela est directement lié à la conformité aux normes SOC 2 et ISO 27001, qui exigent des contrôles d’accès basés sur le principe du « privilège minimal » pour les systèmes administratifs.
Une considération pratique : si votre seul compte administrateur devient inaccessible (la personne a quitté l’entreprise, l’identifiant Apple géré a été supprimé par erreur), la récupération de l’accès nécessite de contacter l’assistance Apple et de fournir une preuve d’appartenance à l’organisation. Cela prend du temps. Veillez à disposer d’au moins deux comptes administrateurs appartenant au service informatique, et non à des particuliers.
Intégration d’Apple Business à votre solution MDM
Apple Business gère l’inscription des appareils et l’achat de contenu. Il n’applique pas de politiques, ne surveille pas la conformité et ne corrige pas les problèmes de sécurité. C’est le rôle de votre MDM. Les deux solutions fonctionnent de concert, Apple Business agissant en tant qu’autorité d’inscription et votre MDM en tant que moteur de politiques.
Si vous souhaitez comprendre l’étendue complète de ce que couvre la gestion des appareils au-delà de l’inscription, la présentation du fonctionnement de la gestion des appareils fournit un contexte utile.
Déroulement technique de l’intégration :
1. Enregistrez votre serveur MDM dans Apple Business (Réglages > Serveurs MDM > Ajouter un serveur MDM)
2. Téléchargez la clé publique MDM auprès de votre fournisseur MDM et importez-la dans Apple Business
3. Téléchargez le jeton de serveur MDM signé par Apple depuis Apple Business et transférez-le vers votre MDM
4. Définissez les affectations par défaut du serveur MDM par type d’appareil (Mac, iPhone, iPad) ou par appareil
5. Configurez le profil d’inscription ADE de votre MDM, en précisant notamment les écrans de l’Assistant de configuration à ignorer
Une fois la connexion établie, tout appareil apparaissant dans Apple Business sous votre compte peut être attribué à votre serveur MDM. Les appareils attribués avant leur activation s’enregistreront automatiquement lors de l’Assistant de configuration. Les appareils déjà en service peuvent être enregistrés en se connectant à l’URL d’inscription du MDM ou via Apple Configurator 2.
Problèmes d’intégration courants et solutions :
- L'appareil n'apparaît pas dans Apple Business : le revendeur n'a pas transmis le numéro de série. Contactez-le en lui indiquant le numéro de commande et demandez-lui de le transmettre directement à Apple School Manager ou à Apple Business.
- Le profil d’inscription ADE ne s’applique pas : l’appareil a été activé avant que le numéro de série ne soit ajouté à Apple Business. Utilisez Apple Configurator 2 pour effacer les données et procéder à une nouvelle inscription.
- Jeton VPP expiré : les jetons expirent chaque année. Configurez un rappel dans votre calendrier pour les renouveler 30 jours avant leur expiration afin d’éviter toute interruption dans la distribution des applications.
- Incohérence entre le jeton du serveur MDM et celui d’Apple Business: si vous régénérez le jeton dans Apple Business sans mettre à jour votre MDM, l’inscription sera interrompue. Veillez à toujours mettre à jour les deux systèmes simultanément.
Apple Business Essentials vs MDM professionnel : où se situe la limite ?
Apple Business Essentials (désormais intégré à Apple Business) est la solution MDM allégée d’Apple. Son coût varie de 2,99 $ à 12,99 $ par utilisateur et par mois selon le niveau de forfait et comprend la gestion de base des appareils, le stockage iCloud et la couverture AppleCare+ regroupés en un seul forfait.
Pour les organisations disposant de moins de 50 appareils exclusivement Apple et ayant des exigences de conformité minimales, Essentials couvre l’essentiel. Au-delà de cela, vous atteindrez rapidement ses limites.
Les lacunes d’Essentials pour les entreprises :
- Pas de prise en charge des politiques d’accès conditionnel complexes
- Intégration limitée des outils de sécurité tiers
- Pas de gestion multiplateforme (Windows, Android, Linux)
- Rapports basiques sans tableaux de bord de conformité personnalisés
- Pas d’accès à l’API pour l’automatisation ou les workflows personnalisés
- Capacités limitées d’exécution de scripts et de gestion des correctifs
- Pas de prise en charge des configurations avancées de conformité CIS Benchmark ou NIST 800-53
Si votre entreprise dispose d’une équipe de sécurité chargée de démontrer la conformité à un référentiel spécifique, Essentials ne vous fournira ni les rapports prêts pour l’audit ni la granularité des politiques nécessaires pour y parvenir. Les solutions MDM professionnelles spécialement conçues pour la gestion des appareils Apple en entreprise comblent cette lacune.
Pour les équipes gérant des parcs mixtes comprenant des appareils Android, Essentials n’est pas une option envisageable. Vous auriez de toute façon besoin d’une solution distincte pour Android, ce qui fait d’une solution MDM multiplateforme unifiée le choix le plus efficace sur le plan opérationnel. Vous pouvez découvrir à quoi cela ressemble dans le guide sur la gestion des appareils Android.
Considérations relatives au déploiement à l’échelle de l’entreprise
Déployer Apple Business sur 50 appareils ou sur 5 000 appareils ne pose pas les mêmes problèmes. Les mécanismes de la plateforme sont les mêmes, mais les décisions opérationnelles se multiplient à mesure que l’échelle augmente.
Déploiements multi-sites et multi-régions :
- Utilisez les règles d’affectation des serveurs MDM pour acheminer les appareils vers le serveur MDM ou le périmètre de serveur MDM approprié, en fonction du type d’appareil ou du lieu d’achat
- Pour les organisations présentes dans plusieurs pays, gardez à l’esprit que les régions de l’App Store déterminent les applications disponibles. Certaines applications ne sont pas disponibles dans toutes les régions de l’App Store. Si votre organisation opère à l’échelle mondiale, testez la disponibilité des applications dans toutes les régions avant de choisir une application spécifique en vue d’un déploiement mondial.
- Les relations avec les revendeurs sont importantes. Tous les revendeurs Apple agréés ne s’intègrent pas au processus d’inscription automatique des appareils d’Apple Business. Vérifiez la fiabilité de vos revendeurs avant de signer des contrats d’achat.
Gestion du cycle de vie des appareils à grande échelle :
Apple Business suit les appareils dès leur achat tout au long de votre chaîne d’approvisionnement. Pour aller plus loin avec une stratégie complète de gestion du cycle de vie des appareils, il faut suivre non seulement l’inscription, mais aussi l’état de la garantie, l’historique de configuration et les processus de mise hors service.
- Pour la mise au rebut : les commandes d’effacement MDM envoyées via votre solution MDM effaceront l’appareil et supprimeront le profil MDM. L’appareil reste dans votre compte Apple Business jusqu’à ce que vous le libériez manuellement.
- Pour les transferts : si vous vendez ou faites don d’appareils, libérez-les d’Apple Business afin de supprimer l’association avec l’ADE. Un appareil laissé dans Apple Business tentera de s’enregistrer auprès de votre MDM lorsque son prochain propriétaire le configurera, ce qui nuit à l’expérience utilisateur et constitue un risque potentiel pour la sécurité.
- Pour le suivi du matériel : Apple Business fournit des informations de base sur le numéro de série et le modèle, mais une gestion rigoureuse de l’inventaire matériel nécessite d’extraire les données de votre MDM, qui a accès à des attributs matériels bien plus détaillés.
Migration de l’ABM hérité vers Apple Business unifié :
Si votre organisation utilise ABM depuis des années, la migration est en grande partie automatique, car Apple s’est chargé de la consolidation. Vos connexions existantes au serveur MDM, vos jetons VPP et vos affectations d’appareils sont conservés. Ce que vous devez vérifier après la consolidation :
- Vérifiez que tous les jetons de serveur MDM sont à jour et n’ont pas expiré pendant la période de transition
- Vérifiez les attributions des rôles d’administrateur, car la consolidation a peut-être mis en évidence des comptes que vous aviez oubliés
- Si vous utilisiez Apple Business Essentials en parallèle d’ABM, précisez en interne quel outil de gestion fera désormais autorité
- Pour les équipes qui prévoient de changer de solution MDM pendant ou après cette transition, le guide sur la migration MDM d’Apple détaille la procédure à suivre
Intégration de la sécurité et de la conformité
Apple Business fournit la base d’inscription, mais n’applique pas les politiques de sécurité. Cette responsabilité incombe entièrement à votre solution MDM et à votre infrastructure de sécurité.
Au minimum, les déploiements Apple en entreprise doivent être configurés pour respecter les normes CIS Apple macOS Benchmark. Ces références spécifient des exigences de configuration pour plus de 200 contrôles, notamment l’application de Gatekeeper, le chiffrement FileVault, l’état du pare-feu, le statut SIP et les exigences minimales en matière de politique de mot de passe. Aucune de ces exigences n’est imposée par Apple Business lui-même. Ils nécessitent tous des profils de configuration MDM.
Contrôles de sécurité nécessitant un MDM, et pas seulement Apple Business :
- Application du chiffrement FileVault et gestion des clés de dépôt
- Application des politiques Gatekeeper et XProtect
- Configuration du pare-feu et contrôles au niveau de la couche applicative
- Déploiement de certificats pour les autorités de certification internes
- Distribution des profils VPN
- Délai d’expiration du verrouillage d’écran et exigences de complexité des mots de passe
- Restrictions des données transmises (contrôles USB, caméra, AirDrop, Bluetooth)
- Application des mises à jour logicielles et fenêtres de report
Pour les organisations soumises aux exigences SOC 2, HIPAA, PCI-DSS ou FedRAMP, votre cartographie de conformité doit tenir compte des contrôles fournis nativement par Apple, de ceux qui nécessitent une configuration MDM et de ceux qui requièrent des outils de sécurité des terminaux supplémentaires. À lui seul, Apple Business ne satisfait à aucun de ces référentiels. Il s’agit d’un prérequis, et non d’une solution de conformité.
L’approche d’Iru en matière d’intégration d’Apple Business
Iru est conçu pour fonctionner avec Apple Business dès le premier jour. Lorsque vous connectez votre compte Apple Business à Iru, l’inscription des appareils, la distribution des applications et les données d’identité sont directement transférées vers la plateforme, sans saisie manuelle ni solutions de contournement pour la gestion des jetons.
La différence concrète se manifeste dans plusieurs domaines spécifiques :
Déploiement sans intervention avec conformité intégrée : lorsqu’un appareil apparaît dans Apple Business et est attribué à Iru, vous pouvez le configurer pour qu’il reçoive automatiquement un « Blueprint » comprenant des configurations de sécurité alignées sur les benchmarks CIS ou les contrôles NIST 800-53. L’appareil arrive sur le bureau de l’employé déjà chiffré, avec le pare-feu activé, le verrouillage d’écran configuré et les applications requises installées. Aucune intervention informatique n’est nécessaire, et l’appareil est conforme dès son premier démarrage.
Correction automatisée au-delà des profils MDM : Apple Business vous indique qu’un appareil est inscrit. Iru vous indique s’il est réellement conforme et peut intervenir lorsque ce n’est pas le cas. Si un appareil devient non conforme parce qu’un utilisateur a désactivé FileVault ou supprimé un certificat requis, Iru peut le détecter et y remédier automatiquement, et ne se contente pas de vous alerter.
Une fédération d’identités qui s’étend à l’accès aux terminaux : Iru s’intègre aux mêmes fournisseurs d’identité (IdP) que ceux avec lesquels vous effectuez la fédération via Apple Business (Entra ID, Okta, Google Workspace) et transpose ce contexte d’identité dans la configuration de l’authentification unique (SSO) de la plateforme, l’authentification par certificat et les politiques d’accès conditionnel. Vous ne gérez pas l’identité dans Apple Business séparément de la gestion des accès dans votre MDM. Il s’agit d’un seul et même flux de travail.
Des rapports de conformité alignés sur les référentiels : pour les équipes qui doivent démontrer leur conformité aux auditeurs, Iru fournit des rapports qui mettent en correspondance les états de configuration des appareils avec des contrôles spécifiques du CIS Benchmark, et ne se contentent pas d’une simple liste des profils installés. Lorsqu’un auditeur demande si FileVault est activé sur tous les appareils avec des clés de récupération déposées auprès d’un tiers, vous pouvez lui présenter un rapport qui répond directement à la question, filtré par groupe d’appareils, service ou emplacement.
Iru ne remplace pas Apple Business. Il fonctionne en complément, comme n’importe quel MDM professionnel. Ce qui change, c’est le niveau de contrôle, d’automatisation et de visibilité dont vous bénéficiez une fois la connexion à Apple Business établie.
Choisir la bonne solution MDM à associer à Apple Business
Apple Business est gratuit et obligatoire pour tout parc Apple digne de ce nom. La question n’est pas de savoir s’il faut l’utiliser, mais sur quoi le faire évoluer.
Lorsque vous évaluez des solutions MDM à associer à Apple Business, concentrez-vous sur ces critères :
Architecture « Apple-first » ou multiplateforme : les fournisseurs de MDM initialement conçus pour Windows et étendus à Apple présentent souvent des lacunes importantes dans la prise en charge des fonctionnalités de macOS et d’iOS. Si votre parc est majoritairement composé d’appareils Apple, un MDM « Apple-first » offrira une intégration plus étroite avec les API d’Apple et une prise en charge plus rapide des nouvelles fonctionnalités du système d’exploitation.
Niveau d’automatisation de la conformité : recherchez des cadres de conformité prêts à l’emploi, et pas seulement des modèles de politiques. La différence réside dans le fait que l’outil vérifie l’état des appareils par rapport à un référentiel et vous indique ce qui n’est pas conforme, plutôt que de se contenter de vous permettre de déployer des profils en espérant que tout se passe bien.
Intégration à l’écosystème de sécurité : votre solution MDM doit s’intégrer à vos outils EDR, SIEM et de gestion des identités. Les appareils inscrits via Apple Business doivent apparaître automatiquement dans vos outils de sécurité, avec leurs caractéristiques matérielles, la version du système d’exploitation et leur état de conformité disponibles à des fins de corrélation.
Couverture des API : les déploiements d’entreprise nécessitent une automatisation. Si vous ne pouvez pas déclencher d’actions MDM depuis votre système de gestion des services informatiques (ITSM) ni lancer de workflows depuis votre fournisseur d’identité (IdP), vous devrez effectuer manuellement un volume important de tâches qui devraient être automatisées.
Prise en charge des fonctionnalités avancées d’Apple : l’authentification unique (SSO) de la plateforme, la gestion déclarative des appareils (DDM), la remise en service et l’attestation des appareils gérés sont des fonctionnalités Apple récentes qu’Apple Business rend possibles, mais dont la configuration nécessite la prise en charge par votre solution MDM. Vérifiez que votre fournisseur MDM prend en charge ces fonctionnalités avant de vous engager.
Pour les équipes qui utilisent actuellement Apple Business Essentials et qui envisagent de passer à une solution MDM professionnelle, la charge opérationnelle est moins importante que ce que la plupart des gens imaginent. Les inscriptions de vos appareils via Apple Business restent inchangées. Vous ajoutez une couche MDM par-dessus l'infrastructure Apple Business, sans la remplacer.
Si vous souhaitez découvrir comment Iru s’intègre à Apple Business pour un déploiement sans intervention, une conformité automatisée et une sécurité de niveau entreprise, demandez une démonstration afin de passer en revue votre scénario de déploiement spécifique avec un ingénieur Iru.
FAQs
What is the difference between Apple Business and Apple Business Essentials?
Apple Business is the unified platform that includes the device enrollment portal (formerly Apple Business Manager), the lightweight MDM product (formerly Apple Business Essentials), and the brand identity tool (formerly Apple Business Connect). Apple Business Essentials refers specifically to the built-in MDM subscription tier within Apple Business, which costs $2.99 to $12.99 per user per month and targets small organizations. Large enterprises typically use Apple Business for enrollment infrastructure and pair it with a professional third-party MDM instead of using the built-in Essentials tier.
Does Apple Business cost anything?
The core Apple Business platform (device enrollment, VPP app purchasing, Managed Apple ID management) is free. The Apple Business Essentials MDM subscription is a paid add-on if you want Apple's built-in device management capabilities. Third-party MDM solutions connected to Apple Business have their own licensing costs separate from Apple.
Can I use Apple Business without an MDM?
Technically yes, but you won't get meaningful control over your devices. Apple Business handles enrollment and app purchasing. Without an MDM connected, you can't push configuration profiles, enforce policies, deploy apps silently, or remotely wipe devices. Apple Business without MDM is like having a key to a building with no locks inside. For any fleet beyond personal use, an MDM is required.
How does Apple Business handle BYOD devices?
Personally owned devices use User Enrollment rather than Automated Device Enrollment. In User Enrollment, the employee signs in with both their personal Apple ID and their organization's Managed Apple ID. The MDM can only manage the organizational partition of the device, which includes corporate apps and data, but cannot see personal apps, photos, or browsing history. User Enrollment devices are not supervised, which limits some MDM capabilities compared to corporate-owned supervised devices.
How long does Apple Business account approval take?
Typically one to three business days after domain verification is complete. The main variable is D-U-N-S number verification. If your organization doesn't have one, registering through Dun and Bradstreet is free but can take up to five business days. Start the D-U-N-S process before you need it. If approval is taking longer than three business days after all information is submitted, contact Apple Business Support with your enrollment reference number.
What happens to Apple Business enrollment if an employee wipes their own device?
On a supervised device enrolled through ADE, if the employee performs a factory reset, the device re-enrolls with your MDM automatically when it connects to Wi-Fi during Setup Assistant. This is one of the key benefits of ADE supervision. On an unsupervised BYOD device using User Enrollment, a device wipe removes the MDM enrollment entirely. The employee would need to re-enroll manually. This asymmetry is why corporate-owned devices should always go through ADE rather than profile-based enrollment.