Apple ADE : pourquoi il faut migrer vos profils d’inscription vers les nouvelles Enrollment Policies

Si vous gérez du parc Apple avec Apple Business dans Intune, un message d’avertissement a probablement fait son apparition ces dernières semaines dans le blade des profils d’inscription iOS/iPadOS et macOS : les profils classiques n’évoluent plus, et Microsoft recommande de basculer vers les nouvelles Enrollment Policies.

À côté du blade Profiles habituel, un nouveau blade Enrollment policies apparaît désormais sous chaque token de programme d’inscription.

Créer une nouvelle Enrollment Policy

Le chemin est simple : Appareils > Inscription > Apple > Jetons de programme d’inscription, sélectionnez votre token, puis ouvrez le nouveau blade Enrollment policies.

Premier avantage visible dès le menu de création : les policies existent pour iOS/iPadOS, tvOS, visionOS et macOS. tvOS et visionOS n’avaient jamais eu droit à un profil, c’est une vraie extension de couverture.

La partie la plus intéressante reste l’onglet Device group : on y assigne un groupe de sécurité Entra ID qui recevra automatiquement les appareils ADE dès leur inscription, (c’est ce qu’on appelle ‘Enrolement Time Grouping’), sans attendre l’évaluation d’un groupe dynamique. Les stratégies et applications assignées à ce groupe s’appliquent donc immédiatement. Rien de comparable n’existait auparavant. L’enrolement Time Grouping a d’abord fait son apparition coté Windows, pour arriver ensuite sur Android et finir par le monde Apple.

Le reste (affinité utilisateur, méthode d’authentification, await final configuration, verrouillage de l’inscription, template name, données cellulaires, écrans de l’assistant de configuration) reste familier si vous avez déjà construit des profils d’inscription.

Exemple :

Il faudra donc aussi viser vos politiques, applications sur ce même groupe Entra ID pour en bénéficier dès l’inscription.

Tester avant de généraliser

Avant de tout basculer, testez sur un seul appareil. Dans le blade Devices du token, sélectionnez un appareil, cliquez sur Assign profile : les nouvelles policies apparaissent dans le même menu déroulant que les profils classiques. Effacez et réinscrivez l’appareil pour vérifier que le Setup Assistant, l’authentification et le groupe d’inscription se comportent comme attendu.

Définir la policy par défaut

Une fois le test concluant, passez la policy en défaut pour le token afin que les appareils synchronisés ensuite l’utilisent automatiquement (menu contextuel de la policy > Set as default policy).

Les appareils déjà déployés ne bougent pas tout seuls

Définir la nouvelle policy par défaut n’a aucun effet sur les appareils déjà importés depuis Apple Business. Le défaut ne s’applique qu’aux appareils qui se synchronisent après le changement. Tout appareil déjà déployé garde son profil d’inscription assigné tant que vous ne le réassignez pas manuellement.

Et la réassignation en masse via le portail n’est pas une option : il n’y a aucune case « tout sélectionner » dans la liste des appareils. Vous pouvez sélectionner page par page, jouable pour vingt appareils, pénible pour des milliers d’appareils.

Mais pas de panique, Graph API vous permettra de régler çà en 2 clics sur votre flotte.

Un exemple de script pour effectuer cela : https://github.com/SasStu/Intune-Misc/blob/main/Scripts/Set-AdeDevicesToEnrollmentPolicy.ps1

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *