03
Une location de Mac distant peut-elle entrer dans un MDM d’entreprise ?
La réponse ne peut pas être générale. Elle dépend du propriétaire enregistré, du mode d’enrôlement disponible, des restrictions imposées par le fournisseur et de la capacité de l’entreprise à vérifier les événements de gestion. Apple décrit plusieurs méthodes d’enrôlement et leurs conditions dans sa documentation officielle sur l’inscription des appareils.
Ne supposez jamais qu’un Mac loué peut automatiquement être ajouté à Apple Business Manager. Demandez une démonstration contrôlée ou une preuve documentaire indiquant :
- qui détient l’enregistrement de l’appareil ;
- qui peut l’affecter à une organisation ;
- qui peut le libérer ;
- quel service MDM reçoit l’événement d’enrôlement ;
- quelles restrictions restent réservées au propriétaire ou au fournisseur ;
- quelles traces sont accessibles à l’entreprise.
Apple précise que la libération d’un appareil constitue une opération distincte de son utilisation quotidienne. Les conditions et effets de cette opération doivent être vérifiés dans la documentation Apple sur la libération des appareils, puis inscrits dans la procédure de sortie.
Il faut ensuite construire une matrice de droits, même sous forme de liste :
- Propriété de l’appareil : qui peut décider de son affectation, de son remplacement ou de sa libération ?
- MDM : qui peut imposer une configuration, verrouiller le Mac, effacer un profil ou retirer l’enrôlement ?
- Administrateur local macOS : qui peut installer un outil, modifier une politique ou lire un trousseau ?
- Accès SSH et VNC : quels comptes sont autorisés, avec quelle authentification et quelle révocation ?
- Agent CI : quel compte exécute les tâches, avec quelles permissions sur le projet et le stockage ?
- Publication : quelle équipe contrôle les certificats, profils, clés et approbations ?
Le privilège root ne remplace aucune de ces couches. Il donne une capacité technique locale ; il ne prouve ni la propriété de l’appareil, ni l’autorité MDM, ni le contrôle de l’organisation Apple, ni la maîtrise juridique des données.
Point de vigilance : une offre peut fournir un accès administrateur complet tout en laissant au fournisseur la possibilité de réinitialiser le Mac, de conserver les journaux ou de modifier le réseau. Faites tester la révocation d’un compte et la restitution d’un journal, pas uniquement l’ouverture d’une session.
Pour une chaîne iOS, la question n’est pas seulement de savoir si Xcode compile. Il faut identifier qui peut créer, utiliser, remplacer et révoquer chaque actif de publication. Les rôles de l’Apple Developer Program ne donnent pas tous les mêmes droits sur les utilisateurs, les certificats et la distribution.
Les éléments à attribuer explicitement sont :
- certificat de développement ;
- certificat de distribution ;
- profil de provisioning ;
- compte de service ;
- clé API App Store Connect ;
- identifiant de l’équipe ;
- identité responsable de l’approbation finale ;
- emplacement du trousseau et procédure de suppression.
Le fournisseur ne doit pas devenir le détenteur implicite d’une identité de signature appartenant à l’entreprise. Un compte de service partagé, une clé privée déposée sans inventaire ou un profil impossible à révoquer constituent des écarts majeurs, même si la construction actuelle passe.
Les contrôles de signature automatique doivent également être examinés : Apple documente les réglages de contrôle de la signature automatique. L’équipe doit savoir si la CI peut créer ou renouveler un actif, si elle peut seulement l’utiliser, et comment l’accès est bloqué en cas de compromission.