Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Sur les appareils macOS, vous pouvez ajouter des extensions de noyau et des extensions système. Les extensions de noyau et les extensions système permettent aux utilisateurs d’installer des extensions d’application qui étendent les fonctionnalités natives du système d’exploitation. Les extensions de noyau exécutent leur code au niveau du noyau. Les extensions système s’exécutent dans un espace utilisateur étroitement contrôlé.
Remarque
Les extensions du noyau macOS sont remplacées par des extensions système. Pour plus d’informations, consultez Conseil d’assistance : Utilisation d’extensions système au lieu d’extensions de noyau pour macOS Catalina 10.15 dans Intune.
Pour ajouter les extensions qui sont toujours autorisées à charger sur vos appareils, utilisez Microsoft Intune. Intune utilise des profils de configuration pour créer et personnaliser ces paramètres selon les besoins de votre organisation. Après avoir ajouté ces fonctionnalités dans une stratégie, vous poussez ou déployez la stratégie sur les appareils macOS de votre organisation.
Cette fonctionnalité s’applique à :
- macOS
Cet article décrit les extensions système et les extensions de noyau. Il montre également comment créer une stratégie de configuration de périphérique à l’aide d’extensions de noyau dans Intune.
Extensions système
Les extensions système s’exécutent dans l’espace utilisateur et n’accèdent pas au noyau. Leur objectif est d’accroître la sécurité, de fournir davantage de contrôle à l’utilisateur final et de limiter les attaques au niveau du noyau. Ces extensions peuvent être :
- Extensions de pilotes, y compris les pilotes vers USB, les cartes d’interface réseau (NIC), les contrôleurs série et les périphériques d’interface utilisateur (HID)
- Extensions réseau, y compris les filtres de contenu, les proxys DNS et les clients VPN
- Extensions de sécurité des points de terminaison, y compris la détection de point de terminaison, la réponse de point de terminaison et l’antivirus
Les extensions système sont incluses dans l’offre groupée d’une application et installées à partir de l’application. Plus précisément, vous écrivez votre extension système, puis vous la mettez en package dans votre offre groupée d’applications. Pour plus d’informations, allez à Extensions système (ouvre le site web d’Apple).
Lorsque l’application avec l’extension système est prête, vous pouvez déployer l’application à l’aide de Microsoft Intune. Pour plus d’informations, accédez à Ajouter des applications à Microsoft Intune.
Extensions de noyau
Remarque
Les extensions du noyau macOS sont remplacées par des extensions système. Pour plus d’informations, consultez Conseil d’assistance : Utilisation d’extensions système au lieu d’extensions de noyau pour macOS Catalina 10.15 dans Intune.
Les extensions de noyau ajoutent des fonctionnalités au niveau du noyau. Ces fonctionnalités accèdent à des parties du système d’exploitation auxquelles les programmes classiques ne peuvent pas accéder. Ils peuvent être utilisés si votre organisation a des besoins ou des exigences spécifiques qui ne sont pas disponibles dans une application ou une fonctionnalité d’appareil.
Par exemple, vous disposez d’un programme d’analyse antivirus qui analyse votre appareil à la recherche de contenu malveillant. Vous pouvez ajouter l’extension noyau de ce programme d’analyse antivirus en tant qu’extension de noyau autorisée dans Intune. Ensuite, attribuez l’extension à vos appareils macOS.
Avec cette fonctionnalité, les administrateurs peuvent autoriser les utilisateurs à remplacer les extensions de noyau, ajouter des identificateurs d’équipe et ajouter des extensions de noyau spécifiques dans Intune.
Pour plus d’informations sur les extensions de noyau, accédez à extensions de noyau (ouvre le site web d’Apple).
Importante
Les extensions de noyau ne fonctionnent pas sur les appareils macOS avec la puce M1, qui sont des appareils macOS fonctionnant sur Apple Silicon. Ce comportement est un problème connu, sans ETA. Il est possible que vous puissiez les faire fonctionner, mais ce n’est pas recommandé. Pour plus d’informations, accédez à Extensions de noyau dans macOS (ouvre le site web d’Apple).
Pour tous les appareils macOS exécutant la version 10.15 ou ultérieure, nous vous recommandons d’utiliser des extensions système (voir cet article). Si vous utilisez les paramètres d’extensions du noyau, envisagez d’exclure les appareils macOS avec puces M1 de la réception du profil d’extensions du noyau.
Configuration requise
Cette fonctionnalité s’applique à :
- macOS 10.13.2 et versions ultérieures (extensions de noyau)
- macOS 10.15 et versions ultérieures (extensions système)
De macOS 10.15 à 10.15.4, les extensions du noyau et les extensions système peuvent s’exécuter côte à côte.
Pour utiliser cette fonctionnalité, les appareils doivent être :
Inscrit dans Intune à l’aide de l’inscription automatisée des appareils (ADE), précédemment appelée programme d’inscription des appareils (DEP). Pour plus d’informations sur cette option d’inscription, accédez à :
- Inscription automatisée des appareils (ADE) pour les appareils macOS
- Inscrire automatiquement les appareils macOS
OU
Inscrit dans Intune à l’aide de l’inscription d’appareil, également appelée inscription approuvée par l’utilisateur. Cette méthode d’inscription est courante sur les appareils personnels. Pour plus d’informations sur cette option d’inscription, accédez à :
Pour plus d’informations sur les options d’inscription des appareils macOS, accédez au Guide d’inscription : Inscrire des appareils macOS dans Microsoft Intune.
-
Connectez-vous au Centre d’administration Microsoft Intune avec un compte doté du rôle Gestionnaire de stratégies et de profils intégré. Pour plus d’informations sur les rôles intégrés, accédez à Contrôle d’accès basé sur un rôle pour Microsoft Intune.
Ce que vous devez savoir
- Vous pouvez ajouter des extensions de noyau et des extensions système héritées non signées.
- Veillez à entrer l’ID d’équipe et l’ID d’offre groupée de l’extension corrects. Intune ne valide pas les valeurs que vous entrez. Si vous entrez des informations incorrectes, l’extension ne fonctionnera pas sur l’appareil. Un identificateur d’équipe comporte exactement 10 caractères alphanumériques.
Remarque
Apple a publié des informations concernant la signature et la notarisation de tous les logiciels. Sur macOS 10.14.5 et versions ultérieures, les extensions de noyau déployées via Intune ne sont pas tenues de respecter la politique de notarisation d’Apple.
Pour plus d’informations sur cette politique de notarisation, et sur toutes les mises à jour ou modifications, consultez les ressources suivantes :
- Notarisation de votre application avant distribution (ouvre le site web d’Apple)
- Préparer les modifications apportées aux extensions de noyau dans macOS High Sierra (ouvre le site web d’Apple)
Créer la stratégie d’extension de noyau
Importante
Ce modèle d’extensions macOS est déconseillé dans la version de service d’août 2024 (2408). Les stratégies existantes continuent de fonctionner. Vous ne pouvez cependant pas créer de stratégies à l’aide de ce modèle.
Utilisez plutôt le catalogue de paramètres pour créer de nouvelles stratégies qui configurent la charge utile de l’extension système. Pour en savoir plus sur le catalogue de paramètres, accédez au catalogue de paramètres.
Connectez-vous au Centre d’administration Microsoft Intune.
Sélectionnez Appareils>Gérer les appareils>Configuration>Créer une>stratégie.
Entrez les propriétés suivantes :
- Plateforme : Sélectionner macOS
- Type de profil : Sélectionnez extensions de modèles>.
Sélectionnez Créer.
Dans Informations de base, entrez les propriétés suivantes :
- Nom : attribuez un nom descriptif à la stratégie. Nommez vos stratégies afin de pouvoir les identifier facilement ultérieurement. Par exemple, un bon nom de stratégie est l’analyse macOS-AV à l’aide d’extensions de noyau.
- Description : entrez une description pour la stratégie. Ce paramètre est facultatif, mais recommandé.
Sélectionnez Suivant.
Dans les paramètres de configuration, configurez vos paramètres :
Sélectionnez Suivant.
Dans Balises d’étendue (facultatif), affectez une balise pour filtrer le profil sur des groupes informatiques spécifiques, par exemple
US-NC IT TeamouJohnGlenn_ITDepartment. Pour plus d’informations sur les balises d’étendue, consultez Utiliser RBAC et les balises d’étendue pour l’informatique distribuée.Sélectionnez Suivant.
Dans Affectations, sélectionnez les utilisateurs ou les groupes qui recevront votre profil. Pour plus d’informations sur l’attribution de profils, accédez à Affecter des profils d’utilisateur et d’appareil.
Sélectionnez Suivant.
Dans Vérifier + créer, passez en revue vos paramètres. Quand vous sélectionnez Créer, vos modifications sont enregistrées et le profil est affecté. La stratégie apparaît également dans la liste des profils.