Un MDM sans supervision, c'est un MDM à moitié
Un iPhone enrollé via profil MDM classique — sans supervision — ne peut pas bloquer silencieusement l'App Store, forcer un VPN always-on, ni verrouiller le nom d'appareil. Pour une PME romande qui déploie 40 iPhones à des commerciaux ou des auditeurs terrain, cette limitation est opérationnelle et sécuritaire à la fois : les utilisateurs contournent les politiques, les incidents de fuite de données surviennent via AirDrop ou iCloud personnel, et le MDM ne peut rien faire à distance. Le mode Supervisé (Supervised mode) est la réponse Apple à ce problème — à condition d'en comprendre les prérequis et les contraintes.
Ce que la supervision débloque concrètement
Restrictions disponibles uniquement en mode Supervisé
Apple distingue deux niveaux de gestion MDM. En mode non supervisé, environ 80 clés de configuration sont disponibles. En mode Supervisé, ce chiffre monte à plus de 200 selon la version d'iOS (iOS 17 sur iPhone 15, iOS 16 minimum recommandé pour les déploiements d'entreprise). Les restrictions exclusives au mode Supervisé les plus utilisées en contexte PME suisse :
- Blocage de l'App Store : l'utilisateur ne peut ni installer ni supprimer d'apps hors catalogue MDM. Critique pour les environnements KIOSK ou les appareils partagés (logistique, accueil).
- VPN always-on (Per-App VPN ou Always-On VPN via IKEv2) : le profil VPN ne peut pas être désactivé par l'utilisateur. Aucune donnée ne transite sans tunnel chiffré — condition indispensable pour satisfaire une politique nLPD sur le traitement de données personnelles hors site.
- Restriction AirDrop : désactivation totale ou limitation aux contacts uniquement. Sans supervision, la clé est ignorée.
- Activation Lock managé : permet de désactiver ou contourner l'Activation Lock via ABM sans avoir les identifiants Apple ID de l'utilisateur — essentiel lors d'un départ RH.
- Forcer la mise à jour OS : via la clé
forceOSUpdatecombinée à une deadline, vous pouvez contraindre iOS 17.x en moins de 72 heures sur tout le parc. En mode non supervisé, l'utilisateur ignore la notification. - Blocage des modifications de compte iCloud/Apple ID : empêche l'utilisateur de connecter un compte personnel et d'activer iCloud Backup sur les données d'entreprise.
- Single App Mode (SAM) et Autonomous Single App Mode (ASAM) : verrouillage sur une seule application. Utile pour les bornes, tablettes de point de vente, ou interfaces de saisie terrain.
- Silent app installation : déploiement d'une app sans interaction utilisateur ni acceptation d'invite. En mode non supervisé, l'utilisateur reçoit une demande d'autorisation.
- Restrictions de partage de contenu : désactivation de ScreenTime modifiable par l'utilisateur, contrôle de la politique de restrictions de contenu sans code de récupération visible.
Fonctions réseau et sécurité avancées
En mode Supervisé, il est possible de pousser un certificat racine d'entreprise et de forcer la confiance sans invite utilisateur — condition sine qua non pour l'inspection TLS sur un proxy de filtrage. La configuration de filtrage web via Content Filter (payload com.apple.webcontent-filter) en mode supervisé permet un filtrage DNS ou proxy transparent, sans que l'utilisateur puisse modifier les paramètres réseau. Les clés allowVPNCreation à false bloquent toute création de profil VPN manuel par l'utilisateur, ce qui évite les contournements vers des services tiers (Mullvad, ProtonVPN, etc.).
Prérequis techniques : ABM, DEP et le processus d'enrôlement
Apple Business Manager et le Device Enrollment Program
Le mode Supervisé ne s'active pas sur un appareil déjà en service chez un utilisateur sans effacement complet. L'activation se fait de deux façons :
- Via Apple Business Manager (ABM) et l'enrôlement automatisé (ADE/DEP) : l'appareil est associé à votre MDM dès la configuration initiale (Setup Assistant). La supervision est activée automatiquement, sans intervention utilisateur, dès la première connexion internet. C'est le seul chemin scalable pour un parc de plus de 10 appareils.
- Via Apple Configurator 2 : connexion physique USB-C à un Mac, effacement et supervision manuelle. Accepté pour les appareils achetés hors canal revendeur ABM, mais chronophage (10-15 minutes par appareil) et non envisageable au-dessus de 20 unités.
Pour intégrer des appareils dans ABM, le revendeur suisse doit être revendeur ABM agréé (Apple Authorized Reseller avec support DEP). Les numéros de série sont transmis à ABM lors de la commande — impossible rétroactivement sans Configurator 2. Il faut donc anticiper l'achat, pas le déploiement.
Contraintes d'enrôlement et expérience utilisateur
L'enrôlement ADE est transparent à condition que le Setup Assistant soit correctement configuré. Les étapes à désactiver pour éviter la friction : création d'Apple ID personnel, configuration Face ID (si géré par politique), migration Siri, termes et conditions iCloud. Un Setup Assistant mal configuré génère des tickets support inutiles et des appareils mal enrôlés (enrôlement interrompu = appareil non supervisé).
Point critique pour la conformité nLPD : l'utilisateur doit être informé que l'appareil est supervisé et géré. En Suisse, cette information relève du contrat de travail ou du règlement d'utilisation des outils informatiques. Le mode Supervisé n'est pas invisible — une mention "Cet iPhone est géré par [Organisation]" apparaît dans les réglages. Ce n'est pas un outil de surveillance cachée ; c'est un outil de gestion déclaré.
Ce que le mode Supervisé impose à l'organisation
Gouvernance et propriété des appareils
Le mode Supervisé présuppose que l'appareil appartient à l'organisation, pas à l'utilisateur. Un BYOD supervisé est techniquement possible mais juridiquement et éthiquement complexe : l'organisation prend le contrôle total de l'appareil, y compris la capacité d'effacement à distance intégral (EraseDevice). En contexte suisse, imposer la supervision sur un appareil personnel sans accord contractuel explicite serait problématique au regard du droit du travail cantonal et de la nLPD.
Recommandation opérationnelle : réserver la supervision aux appareils corporate. Pour le BYOD, utiliser un enrôlement MDM classique avec un profil limité (User Enrollment, introduit avec iOS 13), qui sépare les données personnelles et professionnelles sans supervision complète.
Maintien de la supervision et risques de désupervision
Un appareil supervisé via ADE reste supervisé après effacement, tant qu'il est lié à votre MDM dans ABM. Mais une réinitialisation hors MDM (par exemple, via le menu Réglages par un utilisateur qui connaît le code) relancera le Setup Assistant et re-supervisera automatiquement à la reconnexion internet — c'est le comportement attendu et souhaitable. En revanche, si l'appareil est retiré d'ABM avant l'effacement, la supervision ne sera pas rétablie. La gestion du cycle de vie dans ABM est donc une procédure opérationnelle critique, pas une tâche ponctuelle.
Conformité CIS Benchmarks pour iOS
Les CIS Benchmarks pour iOS (niveau 1 et niveau 2) distinguent explicitement les contrôles applicables uniquement en mode Supervisé. Parmi les contrôles de niveau 2 exclusivement supervisés : désactivation de l'accès iCloud Drive, blocage de la modification du nom d'appareil, restriction des services de localisation pour les apps tierces. Un audit ISO 27001 ou une évaluation NCSC qui inclut les endpoints mobiles vérifiera si les politiques MDM configurées sont réellement applicables — un profil MDM poussé sur un appareil non supervisé avec des clés ignorées crée une fausse impression de conformité.
Cas pratique : fiduciaire vaudoise, 35 iPhones
Une fiduciaire basée à Lausanne, 28 collaborateurs, traite des données fiscales et comptables de 400 clients PME. Elle dispose de 35 iPhones SE (3e génération, iOS 17) attribués nominativement, tous achetés via un revendeur ABM. Le parc tourne depuis 18 mois sans supervision — le MDM pousse des profils Wi-Fi, e-mail Exchange et un certificat VPN, mais l'App Store n'est pas bloqué, AirDrop est actif, et deux collaborateurs ont connecté leur iCloud personnel.
Contexte du risque
Lors d'un audit interne préparatoire à une certification ISO 27001, l'auditeur relève que les clés allowAirDrop et allowAppInstallation sont dans le profil MDM mais ignorées (appareil non supervisé). Le RSSI externe mandate identifie également que le VPN Per-App n'est pas fonctionnel — les utilisateurs peuvent le désactiver. Coût estimé d'un incident de fuite de données client : CHF 35'000 à CHF 80'000 (notification PFPDT, audit forensique, communication client, perte de mandat).
Procédure de migration vers la supervision
- Vérification ABM (J-1) : le DSI confirme que les 35 numéros de série sont bien présents dans ABM et assignés au MDM de production. 3 appareils achetés hors canal ABM sont identifiés — traitement via Apple Configurator 2 prévu séparément.
- Communication utilisateurs (J-7 à J-1) : e-mail RH expliquant que les appareils seront effacés et reconfigurés lors d'un créneau planifié (vendredi après-midi). Le règlement d'utilisation des outils IT est mis à jour pour mentionner explicitement la supervision MDM. Signature électronique via l'outil RH.
- Préparation du Setup Assistant MDM : configuration du profil d'enrôlement ADE — désactivation des étapes iCloud, Apple ID personnel, migration d'app. Activation de la supervision forcée (
is_supervised: true,is_mandatory: true). - Sauvegarde utilisateur (J-1) : chaque collaborateur sauvegarde ses contacts personnels et photos hors entreprise (délai : 24 heures). Les données professionnelles sont dans Exchange et SharePoint — aucune perte métier attendue.
- Effacement et ré-enrôlement (Jour J, 14h-18h) : effacement via commande MDM (
EraseDevice) par lot de 10. Redémarrage automatique, Setup Assistant déclenche l'enrôlement ADE, supervision activée. Durée effective par appareil : 8-12 minutes. Les 3 appareils hors ABM sont traités physiquement via Configurator 2 (45 minutes au total). - Validation post-déploiement : vérification dans le MDM que chaque appareil remonte le statut
IsSupervised: true. Test des clés critiques : tentative d'accès App Store (bloqué ✓), test AirDrop (désactivé ✓), désactivation VPN par l'utilisateur (impossible ✓). - Rapport de conformité (J+3) : le RSSI produit un rapport listant les 35 appareils supervisés, les profils actifs, et les contrôles CIS Benchmark niveau 1 couverts. Ce document intègre le dossier de certification ISO 27001.
Coût total de l'opération : une demi-journée DSI + une demi-journée support = environ CHF 1'200 en coût interne. Aucun achat de licence supplémentaire. Le gain en surface d'attaque réduite justifie l'opération sans calcul ROI complexe.
Récapitulatif opérationnel
- Vérifier l'éligibilité ABM : confirmer que tous les numéros de série sont enregistrés dans Apple Business Manager avant tout déploiement. Les appareils achetés hors canal ABM nécessitent Apple Configurator 2 et un effacement physique.
- Ne jamais pousser de profils de restriction MDM sans vérifier la supervision : les clés ignorées créent une fausse conformité. Requêter le champ
IsSuperviseddans l'inventaire MDM systématiquement. - Planifier la communication RH avant tout effacement : informer par écrit, mettre à jour le règlement IT, obtenir une confirmation. Obligatoire au regard de la nLPD et du droit du travail suisse.
- Activer le VPN always-on uniquement en Supervisé : la clé
always-on VPN(IKEv2 ou Per-App) est ignorée sur les appareils non supervisés — vérifier côté serveur VPN si les connexions proviennent bien de tous les appareils du parc. - Gérer l'Activation Lock managé dans ABM : lors d'un départ RH, désactiver l'Activation Lock depuis ABM avant l'effacement. Sans cette étape, l'appareil est inutilisable sans l'Apple ID de l'ex-employé.
- Séparer BYOD et appareils corporate : utiliser l'User Enrollment (non supervisé, séparation cryptographique des données) pour les appareils personnels. Ne jamais superviser un appareil appartenant à l'employé sans accord contractuel explicite.
- Aligner les profils sur les CIS Benchmarks iOS : les contrôles de niveau 2 nécessitent presque tous la supervision. Utiliser la matrice CIS pour prioriser les restrictions à activer en premier.
- Documenter le cycle de vie ABM : procédure écrite pour l'ajout d'un appareil (commande → ABM → MDM), le transfert (réassignation dans ABM) et le retrait (suppression ABM avant effacement). Cette procédure est auditée dans un contexte ISO 27001 ou évaluation NCSC.
- Tester les mises à jour OS forcées : après activation de la supervision, configurer une règle de mise à jour OS avec délai maximum de 72 heures et valider sur un appareil pilote avant déploiement en masse.
SynGuard accompagne les PME romandes dans la mise en œuvre de ces configurations MDM, de l'audit du parc existant jusqu'à la documentation de conformité.
Sources
- Loi fédérale sur la protection des données (nLPD) — fedlex.admin.ch — Texte consolidé de la nouvelle LPD en vigueur depuis le 01.09.2023.
- Centre national pour la cybersécurité (NCSC) — Recommandations et alertes pour les entreprises suisses, signalement d'incidents.
- CIS Benchmarks — Center for Internet Security — Référentiels de configuration sécurisée, incluant les benchmarks iOS et macOS.
- Préposé fédéral à la protection des données et à la transparence (PFPDT) — Autorité de surveillance nLPD, lignes directrices sur la surveillance en entreprise.