Paramètres de l’appareil macOS pour configurer et utiliser les extensions de noyau et système dans Intune

Importante

Ce modèle est déconseillé dans la version de service d’août 2024 (2408). Les stratégies existantes continuent de fonctionner. Vous ne pouvez cependant pas créer de stratégies à l’aide de ce modèle.

Utilisez plutôt le catalogue de paramètres pour créer de nouvelles stratégies qui configurent la charge utile de l’extension système. Pour en savoir plus sur le catalogue de paramètres, accédez au catalogue de paramètres macOS.

Remarque

Cet article décrit les différents paramètres d’extension système et de noyau que vous pouvez contrôler sur les appareils macOS. Dans le cadre de votre solution de gestion des appareils mobiles (GPM), utilisez ces paramètres pour ajouter et gérer des extensions sur vos appareils.

Cette fonctionnalité s’applique à :

  • macOS

Pour en savoir plus sur les extensions dans Intune et les conditions préalables, accédez à Ajouter des extensions macOS.

Ces paramètres sont ajoutés à un profil de configuration d’appareil dans Intune, puis attribués ou déployés sur vos appareils macOS.

Avant de commencer

Extensions de noyau

Cette fonctionnalité s’applique à :

  • macOS 10.13.2 et versions ultérieures

Ce que vous devez savoir

  • Les extensions de noyau ne fonctionnent pas sur les appareils macOS avec la puce M1, qui sont des appareils macOS fonctionnant sur Apple Silicon. Ce comportement est un problème connu, sans ETA.

  • Pour tous les appareils macOS exécutant la version 10.15 ou ultérieure, nous vous recommandons d’utiliser des extensions système (voir cet article). Si vous utilisez les paramètres d’extensions du noyau, envisagez d’exclure les appareils macOS avec puces M1 de la réception du profil d’extensions du noyau.

Les paramètres s’appliquent à : Inscription des appareils approuvée par l’utilisateur, Inscription automatisée des appareils

Remarque

Vous n’avez pas besoin d’ajouter des identificateurs d’équipe et des extensions de noyau. Vous pouvez configurer l’un ou l’autre.

  • Autoriser les remplacements utilisateur : Oui permet aux utilisateurs d’approuver les extensions de noyau non incluses dans le profil de configuration. Quand Non configuré (valeur par défaut) est défini, Intune ne change pas ni ne met à jour ce paramètre. Par défaut, le système d’exploitation peut empêcher les utilisateurs d’autoriser des extensions non incluses dans le profil de configuration. Cela signifie que seules les extensions incluses dans le profil de configuration sont autorisées.

    Pour plus d’informations sur cette fonctionnalité, accédez au chargement d’extension de noyau approuvé par l’utilisateur (ouvre le site web d’Apple).

  • Identificateurs d’équipe autorisés : utilisez ce paramètre pour autoriser un ou plusieurs ID d’équipe. Toutes les extensions de noyau signées avec les ID d’équipe que vous entrez sont autorisées et approuvées. En d’autres termes, utilisez cette option pour autoriser toutes les extensions de noyau dans le même ID d’équipe, qui peut être un développeur ou un partenaire spécifique.

    Entrez un identificateur d’équipe des extensions de noyau valides et signées à charger. Vous pouvez ajouter plusieurs identificateurs d’équipe. L’identificateur d’équipe doit être alphanumérique (lettres et chiffres) et comporter 10 caractères. Par exemple, entrez ABCDE12345.

    Une fois que vous avez ajouté un identificateur d’équipe, celui-ci peut également être supprimé.

    Localisez votre ID d’équipe (ouvre le site Web d’Apple) contient plus d’informations.

    Conseil

    L’ID d’équipe est stocké dans la base de données KextPolicy locale. Vous pouvez obtenir l’ID d’équipe à l’aide de la sqlite3 commande à partir d’un appareil macOS sur lequel la même application est installée :

    1. Sur l’appareil macOS, ouvrez l’application Terminal et exécutez le script suivant :

      sudo /Volumes/Macintosh\ HD/usr/bin/sqlite3 /Volumes/Macintosh\ HD/var/db/SystemPolicyConfiguration/KextPolicy "SELECT * from kext_policy"

      • Dans notre exemple, le nom du volume est Macintosh HD. Mettez à jour le script avec le nom de votre volume.
      • Assurez-vous que vous disposez d’un accès root et que vous pouvez exécuter une SUDO commande sur l’appareil.
    2. Examiner les résultats. La première entrée est l’ID d’équipe. Dans notre exemple, l’ID d’équipe est PXPZ95SK77:

      PXPZ95SK77|com.paloaltonetworks.kext.pangpd|1|Palo Alto Networks|5

  • Extensions de noyau autorisées : utilisez ce paramètre pour autoriser des extensions de noyau spécifiques. Seules les extensions de noyau que vous entrez sont autorisées ou approuvées.

    Entrez l’identificateur d’offre groupée et l’identificateur d’équipe d’une extension de noyau à charger. Pour les extensions de noyau héritées non signées, utilisez un identificateur d’équipe vide. Vous pouvez ajouter plusieurs extensions de noyau. L’identificateur d’équipe doit être alphanumérique (lettres et chiffres) et comporter 10 caractères. Par exemple, entrez com.contoso.appname.macosl’ID de l’offre groupée et ABCDE12345l’identificateur de l’équipe.

    Conseil

    Pour obtenir l’ID d’offre groupée d’une extension du noyau (Kext) sur un appareil macOS, vous pouvez :

    1. Dans l’application Terminal, exécutez kextstat | grep -v com.appleet notez la sortie. Installez le logiciel ou le Kext de votre choix. Exécutez kextstat | grep -v com.apple à nouveau et recherchez les modifications.

      Dans l’application Terminal, kextstat répertorie toutes les extensions de noyau sur le système d’exploitation.

    2. Sur l’appareil, ouvrez le fichier de la liste des propriétés des informations (Info.plist) pour un Kext. L’ID de l’offre groupée s’affiche. Chaque Kext contient un fichier Info.plist.

Extensions système

Cette fonctionnalité s’applique à :

  • macOS 10.15 et ultérieur

Les paramètres s’appliquent à : Inscription des appareils approuvée par l’utilisateur, Inscription automatisée des appareils

Remarque

L’ajout du même ID d’équipe pour les extensions système autorisées et les identificateurs d’équipe autorisés peut entraîner une erreur et l’échec du profil. N’ajoutez pas le même identificateur d’équipe exact aux deux paramètres.

  • Bloquer les remplacements d’utilisateur : OUI empêche les utilisateurs d’approuver les extensions système qui ne figurent pas dans la liste autorisée. Quand Non configuré (valeur par défaut) est défini, Intune ne change pas ni ne met à jour ce paramètre. Par défaut, le système d’exploitation peut autoriser les utilisateurs à approuver des extensions inconnues non incluses dans le profil de configuration. Cela signifie que les extensions non incluses dans le profil de configuration sont autorisées.

  • Identificateurs d’équipe autorisés : utilisez ce paramètre pour autoriser un ou plusieurs ID d’équipe. Toutes les extensions système signées avec les ID d’équipe que vous entrez sont toujours autorisées et approuvées. En d’autres termes, utilisez cette option pour autoriser toutes les extensions système dans le même ID d’équipe, qui peut être un développeur ou un partenaire spécifique.

    Entrez un identificateur d’équipe des extensions système valides et signées à charger. Vous pouvez ajouter plusieurs identificateurs d’équipe. L’identificateur d’équipe doit être alphanumérique (lettres et chiffres) et comporter 10 caractères. Par exemple, entrez ABCDE12345.

    Une fois que vous avez ajouté un identificateur d’équipe, celui-ci peut également être supprimé.

    Localisez votre ID d’équipe (ouvre le site Web d’Apple) contient plus d’informations.

    Conseil

    Vous pouvez également obtenir l’ID d’équipe à partir d’un mac sur lequel l’application est installée

    Dans l’application Terminal, exécutez :

    systemextensionsctl list

    et notez la sortie :

    Par exemple, UBF8T346G9 com.microsoft.wdav.netext (101.04.48/101.04.48) Microsoft Defender for Endpoint Network Extension

    La première entrée est l’ID d’équipe dont vous avez besoin. UBF8T346G9 Dans notre exemple

  • Extensions système autorisées : utilisez ce paramètre pour toujours autoriser des extensions système spécifiques. Seules les extensions système que vous entrez sont autorisées ou approuvées.

    Entrez l’identificateur d’offre groupée et l’identificateur d’équipe d’une extension système à charger. Pour les extensions système héritées non signées, utilisez un identificateur d’équipe vide. Vous pouvez ajouter plusieurs extensions système. L’identificateur d’équipe doit être alphanumérique (lettres et chiffres) et comporter 10 caractères. Par exemple, entrez com.contoso.appname.macosl’ID de l’offre groupée et ABCDE12345l’identificateur de l’équipe.

  • Types d’extension système autorisés : entrez l’ID d’équipe et les types d’extension système à autoriser pour cet ID d’équipe :

    • Identificateur d’équipe : entrez l’ID d’équipe d’une autre extension système que vous souhaitez autoriser pour des types d’extension spécifiques. Ou saisissez un ID d’équipe que vous avez ajouté aux extensions système autorisées.

    • Types d’extension système autorisés : sélectionnez les types d’extension système à autoriser pour chaque ID d’équipe. Les options disponibles sont les suivantes :

      • Sélectionner tout
      • Extensions de pilote
      • Extensions réseau
      • Extensions de sécurité des points de terminaison

      Pour plus d’informations sur ces types d’extensions, accédez à Extensions système (ouvre le site web d’Apple).

      Vous pouvez ajouter un ID d’équipe à partir de la liste des extensions système autorisées et autoriser un type d’extension spécifique. Si l’extension est d’un type non autorisé, elle peut ne pas s’exécuter.

      Pour autoriser tous les types d’extension pour un ID d’équipe, ajoutez l’ID d’équipe à la liste des extensions système autorisées . N’ajoutez pas l’ID d’équipe à la liste Types d’extension système autorisés . En d’autres termes, si un ID d’équipe figure dans la liste des extensions système autorisées , et non dans la liste des types d’extension système autorisés , alors tous les types d’extension sont autorisés pour cet ID d’équipe.

Attribuer le profil et suivre son état.