Le MDM Mac (Mobile Device Management appliqué à macOS) désigne le cadre de gestion fourni par Apple, qui permet à une organisation d’inscrire, configurer, sécuriser et maintenir à jour ses Mac à distance.

Il repose sur trois piliers : Apple Business Manager pour rattacher les appareils à l’entreprise, un mode d’inscription qui détermine le niveau de contrôle, et une solution MDM (Jamf, Kandji, Mosyle, Microsoft Intune) qui applique les politiques. La décision la plus structurante est le mode d’inscription. 

Ce guide explique ce que recouvre le MDM Mac, le rôle d’Apple Business Manager, les modes d’inscription et leurs conséquences, ce qu’il est possible de piloter, le passage à la gestion déclarative, le choix d’une solution, les coûts et la méthode de déploiement. 

Qu’est-ce que le MDM appliqué aux Mac ? 

Le MDM est un protocole et un cadre de gestion intégrés à macOS par Apple. Il permet à un serveur de gestion d’envoyer des profils de configuration et des commandes à un appareil inscrit, afin d’en définir les réglages, d’y installer des applications, d’y appliquer des règles de sécurité et d’en vérifier la conformité. Rien n’est installé au sens d’un agent propriétaire : la capacité est native, et les éditeurs s’appuient dessus. 

Cette distinction est importante pour choisir. Le MDM Mac est la capacité sous-jacente offerte par Apple ; Jamf, Kandji, Mosyle, Microsoft Intune ou Workspace ONE sont des outils qui l’implémentent.

Tous reposent sur le même socle, à savoir Apple Business Manager et le protocole MDM d’Apple. Ce qui les différencie est la profondeur des fonctions, l’ergonomie d’administration, l’intégration à l’écosystème existant et le prix, pas la nature de ce qu’ils peuvent techniquement piloter. 

CTA Long_LB_Apple_Intune

Pourquoi Apple Business Manager est-il incontournable ? 

Apple Business Manager est le portail qui rattache les appareils à l’organisation. Il est gratuit, et c’est la seule voie vers l’inscription sans intervention, dite zero-touch.

Son principe est simple : les Mac achetés par un canal éligible sont automatiquement rattachés au compte de l’entreprise, puis assignés au serveur MDM déclaré dans le portail. Lors de la première mise en route, l’appareil contacte Apple, récupère sa configuration et s’inscrit tout seul. 

Une contrainte pratique en découle, et c’est l’un des premiers points qu’un audit de parc vérifie : un Mac acheté chez un revendeur grand public n’entre pas dans l’inscription automatisée.

Pour bénéficier du zero-touch, l’achat doit passer par Apple directement ou par un revendeur agréé enregistré. Apple Business Manager sert par ailleurs à la distribution des licences d’applications achetées en volume, ce qui évite de dépendre des identifiants personnels des utilisateurs pour installer les logiciels de l’entreprise. 

Quels modes d’inscription pour quels usages ? 

Mode d’inscription Ce qu’il permet Usage adapté 
Inscription automatisée (ADE) Rattachement dès la première mise en route, supervision possible, profil de gestion non supprimable Matériel appartenant à l’entreprise 
Inscription par l’utilisateur Gestion des comptes et données professionnels uniquement, sans supervision ni effacement complet Mac personnel utilisé pour le travail (BYOD) 
Inscription manuelle Rattachement à l’initiative de l’utilisateur, contrôle plus limité Appareils hors canal d’achat, cas particuliers 

C’est la décision la plus importante d’un projet MDM Mac, car elle détermine à la fois le niveau de contrôle de la DSI et la part de vie privée engagée.

La supervision, réservée aux appareils inscrits automatiquement, débloque les restrictions les plus profondes et rend le profil de gestion non supprimable par l’utilisateur.

C’est parfaitement légitime sur du matériel d’entreprise, et beaucoup plus discutable sur un appareil personnel.

Pour ce dernier cas, l’inscription par l’utilisateur permet de gérer les comptes et les données professionnels sans superviser ni pouvoir effacer l’ensemble de la machine.

Que peut-on réellement piloter sur un Mac géré ?

Une solution de MDM (Mobile Device Management) permet à la DSI de piloter à distance tout le cycle de vie d’un Mac d’entreprise : configuration, sécurité, applications, mises à jour et réponse aux incidents.

Cette gestion repose sur les mécanismes natifs de macOS et sur Apple Business Manager, qui encadre l’inscription des appareils et l’achat des licences. Six grands périmètres sont administrables depuis une console unique :

Gestion déclarative : qu’est-ce qui a changé ? 

Le changement le plus profond de ces dernières années est invisible pour l’utilisateur. Apple a fait basculer le modèle de gestion de l’ancienne logique de commandes vers la gestion déclarative, ou Declarative Device Management.

Auparavant, le serveur envoyait des ordres et interrogeait régulièrement l’appareil pour savoir s’il était conforme.

Désormais, l’appareil porte lui-même ses déclarations, applique l’état voulu et signale spontanément tout changement d’état. 

Les bénéfices sont concrets : conformité plus rapide, moins de trafic réseau et surtout une application beaucoup plus fiable des mises à jour du système, puisqu’il suffit de cibler une version et une date limite.

La gestion déclarative est devenue le standard, et l’ensemble des éditeurs sérieux la prennent en charge.

Pour une DSI, cela signifie qu’une configuration conçue aujourd’hui doit exploiter ce modèle plutôt que de reproduire des habitudes héritées de l’ancien fonctionnement. 

DÉMARRER VOTRE PROJET

Quelle solution MDM choisir pour ses Mac ? 

Solution Positionnement Contexte adapté 
Jamf ProRéférence de la gestion Apple, la plus profonde en macOS Flottes importantes, secteurs régulés, besoins de conformité avancés 
Kandji Approche par modèles préconfigurés, administration allégée Organisations cherchant à réduire la charge d’administration 
Mosyle Spécialiste Apple, tarification accessible Petites et moyennes flottes entièrement Apple 
Microsoft Intune Intégration native à Entra ID et à l’accès conditionnel Environnements très orientés Microsoft 365 
Workspace ONE Gestion unifiée multiplateforme Parcs hétérogènes Mac, Windows et mobiles 

Le critère décisif est rarement la liste de fonctions, mais l’écosystème dans lequel s’inscrit la flotte.

Les spécialistes Apple offrent la gestion macOS la plus fine et suivent au plus près les nouveautés du système. Intune s’impose lorsque l’organisation vit déjà dans Microsoft 365 : son atout majeur est de relier la conformité de l’appareil à l’accès conditionnel, un Mac non conforme perdant automatiquement l’accès aux données de l’entreprise.

Sa gestion de macOS a longtemps été en retrait par rapport aux spécialistes, même si l’écart s’est nettement réduit. 

Combien coûte la gestion d’une flotte Mac ? 

Les modèles tarifaires diffèrent selon les éditeurs, certains facturant par appareil, d’autres par utilisateur. À titre indicatif pour 2026, Jamf Pro se situe autour de 12,50 dollars par appareil et par mois, Kandji fonctionne sur devis, Mosyle propose une entrée de gamme très accessible incluant une offre gratuite pour les petites flottes, et Intune Plan 1 avoisine 8 dollars par utilisateur et par mois en autonome, mais se trouve inclus sans surcoût dans Microsoft 365 E3, E5 et Business Premium. 

Deux éléments sont souvent oubliés dans le budget.

Le premier est le nombre de licences : mieux vaut prévoir une marge de l’ordre de quinze à vingt pour cent au-dessus de l’effectif, pour couvrir les machines de prêt, les remplacements et les prestataires.

Le second est la charge d’administration, qui devient significative sur les flottes importantes et peut justifier un administrateur dédié ou une infogérance.

À l’inverse, Apple Business Manager est gratuit, et c’est de loin le meilleur rapport valeur sur coût du dispositif. 

Sept étapes pour déployer un MDM Mac

Pour déployer un MDM Mac, il faut d’abord ouvrir et faire vérifier un compte Apple Business Manager. C’est lui qui conditionne l’inscription automatisée des appareils. Viennent ensuite le raccordement de la solution MDM, la conception des profils de configuration, puis le pilotage dans la durée. Voici les sept étapes, dans l’ordre où il faut les mener :

Quels arbitrages entre sécurité et vie privée ? 

La question se pose dès qu’un appareil personnel entre dans le périmètre. Un Mac supervisé donne à la DSI un contrôle étendu, jusqu’à l’effacement complet : c’est adapté à du matériel d’entreprise, mais inacceptable sur une machine appartenant au salarié.

L’inscription par l’utilisateur existe précisément pour cela, en cantonnant la gestion aux comptes et aux données professionnels, sans supervision ni effacement global. 

Au-delà de la technique, le sujet est contractuel et social. Une politique d’usage claire, expliquant ce que l’entreprise voit et ne voit pas, ce qu’elle peut effacer et dans quelles conditions, évite la plupart des tensions.

En France, cette transparence rejoint les obligations d’information des salariés et les principes de proportionnalité et de minimisation des données. Il est prudent de faire valider la politique par les fonctions juridiques et sociales avant le déploiement, et non après. 

Quelles erreurs freinent un déploiement ?

Les déploiements de MDM Mac se heurtent souvent à des écueils évitables : achats hors canal éligible, mauvais périmètre de supervision, politiques transposées de Windows, ou mises à jour et départs non anticipés. Voici les six erreurs à éviter pour garder un parc Mac maîtrisé :

Questions fréquentes sur le MDM Mac 

Le MDM Mac nécessite-t-il Apple Business Manager ? 

Techniquement, un Mac peut être inscrit manuellement sans passer par Apple Business Manager. Mais ce portail est gratuit et constitue la seule voie vers l’inscription sans intervention et vers la supervision des appareils d’entreprise. Aucune organisation gérant une flotte de Mac n’a intérêt à s’en priver. 

Quelle différence entre supervision et inscription simple ? 

La supervision, réservée aux appareils inscrits automatiquement via Apple Business Manager, débloque les restrictions les plus profondes et rend le profil de gestion non supprimable par l’utilisateur. Une inscription simple laisse davantage de latitude à l’utilisateur et convient mieux aux appareils personnels. 

Peut-on gérer un Mac personnel sans le contrôler entièrement ? 

Oui, grâce à l’inscription par l’utilisateur. Elle permet de gérer les comptes et les données professionnels sans superviser l’appareil ni pouvoir l’effacer intégralement, ce qui préserve la vie privée du salarié tout en protégeant les données de l’entreprise. 

Qu’est-ce que la gestion déclarative ? 

C’est le modèle de gestion devenu standard chez Apple. Plutôt que de recevoir des commandes et d’être interrogé en permanence, l’appareil porte ses déclarations, applique lui-même l’état attendu et signale spontanément ses changements d’état. Elle améliore nettement la fiabilité des mises à jour du système. 

Intune suffit-il pour gérer des Mac ? 

Oui dans un environnement fortement orienté Microsoft 365, où son intégration à Entra ID et à l’accès conditionnel constitue un avantage décisif. Les solutions spécialisées Apple restent plus fines sur macOS et suivent au plus près les nouveautés du système, ce qui compte pour les flottes importantes ou exigeantes. 

Un Mac acheté en magasin peut-il être inscrit automatiquement ? 

Non. L’inscription automatisée suppose un achat via Apple ou un revendeur agréé enregistré, qui rattache l’appareil au compte de l’organisation. Une machine achetée en circuit grand public devra être inscrite manuellement, avec un niveau de contrôle plus limité. 

DISCUTONS