Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Importante
Ce modèle est déconseillé dans la version de service d’août 2024 (2408). Les stratégies existantes continuent de fonctionner. Vous ne pouvez cependant pas créer de stratégies à l’aide de ce modèle.
Utilisez plutôt le catalogue de paramètres pour créer de nouvelles stratégies qui configurent la charge utile de l’extension système. Pour en savoir plus sur le catalogue de paramètres, accédez au catalogue de paramètres macOS.
Remarque
- Intune peut prendre en charge davantage de paramètres que ceux répertoriés dans cet article. Tous les paramètres ne sont pas documentés et ne le seront pas. Pour afficher les paramètres que vous pouvez configurer, créez une stratégie de configuration d’appareil, puis sélectionnez Catalogue des paramètres. Pour plus d’informations, accédez au catalogue de paramètres.
- Les extensions du noyau macOS sont remplacées par des extensions système. Pour plus d’informations, consultez Conseil d’assistance : Utilisation d’extensions système au lieu d’extensions de noyau pour macOS Catalina 10.15 dans Intune.
Cet article décrit les différents paramètres d’extension système et de noyau que vous pouvez contrôler sur les appareils macOS. Dans le cadre de votre solution de gestion des appareils mobiles (GPM), utilisez ces paramètres pour ajouter et gérer des extensions sur vos appareils.
Cette fonctionnalité s’applique à :
- macOS
Pour en savoir plus sur les extensions dans Intune et les conditions préalables, accédez à Ajouter des extensions macOS.
Ces paramètres sont ajoutés à un profil de configuration d’appareil dans Intune, puis attribués ou déployés sur vos appareils macOS.
Avant de commencer
- Créez un profil de configuration de périphérique pour les extensions macOS.
- Ces paramètres s’appliquent à différents types d’inscription. Pour plus d’informations sur les différents types d’inscription, accédez à Inscription macOS.
Extensions de noyau
Cette fonctionnalité s’applique à :
- macOS 10.13.2 et versions ultérieures
Ce que vous devez savoir
Les extensions de noyau ne fonctionnent pas sur les appareils macOS avec la puce M1, qui sont des appareils macOS fonctionnant sur Apple Silicon. Ce comportement est un problème connu, sans ETA.
Pour tous les appareils macOS exécutant la version 10.15 ou ultérieure, nous vous recommandons d’utiliser des extensions système (voir cet article). Si vous utilisez les paramètres d’extensions du noyau, envisagez d’exclure les appareils macOS avec puces M1 de la réception du profil d’extensions du noyau.
Les paramètres s’appliquent à : Inscription des appareils approuvée par l’utilisateur, Inscription automatisée des appareils
Remarque
Vous n’avez pas besoin d’ajouter des identificateurs d’équipe et des extensions de noyau. Vous pouvez configurer l’un ou l’autre.
Autoriser les remplacements utilisateur : Oui permet aux utilisateurs d’approuver les extensions de noyau non incluses dans le profil de configuration. Quand Non configuré (valeur par défaut) est défini, Intune ne change pas ni ne met à jour ce paramètre. Par défaut, le système d’exploitation peut empêcher les utilisateurs d’autoriser des extensions non incluses dans le profil de configuration. Cela signifie que seules les extensions incluses dans le profil de configuration sont autorisées.
Pour plus d’informations sur cette fonctionnalité, accédez au chargement d’extension de noyau approuvé par l’utilisateur (ouvre le site web d’Apple).
Identificateurs d’équipe autorisés : utilisez ce paramètre pour autoriser un ou plusieurs ID d’équipe. Toutes les extensions de noyau signées avec les ID d’équipe que vous entrez sont autorisées et approuvées. En d’autres termes, utilisez cette option pour autoriser toutes les extensions de noyau dans le même ID d’équipe, qui peut être un développeur ou un partenaire spécifique.
Entrez un identificateur d’équipe des extensions de noyau valides et signées à charger. Vous pouvez ajouter plusieurs identificateurs d’équipe. L’identificateur d’équipe doit être alphanumérique (lettres et chiffres) et comporter 10 caractères. Par exemple, entrez
ABCDE12345.Une fois que vous avez ajouté un identificateur d’équipe, celui-ci peut également être supprimé.
Localisez votre ID d’équipe (ouvre le site Web d’Apple) contient plus d’informations.
Conseil
L’ID d’équipe est stocké dans la base de données KextPolicy locale. Vous pouvez obtenir l’ID d’équipe à l’aide de la
sqlite3commande à partir d’un appareil macOS sur lequel la même application est installée :Sur l’appareil macOS, ouvrez l’application Terminal et exécutez le script suivant :
sudo /Volumes/Macintosh\ HD/usr/bin/sqlite3 /Volumes/Macintosh\ HD/var/db/SystemPolicyConfiguration/KextPolicy "SELECT * from kext_policy"- Dans notre exemple, le nom du volume est Macintosh HD. Mettez à jour le script avec le nom de votre volume.
- Assurez-vous que vous disposez d’un accès root et que vous pouvez exécuter une
SUDOcommande sur l’appareil.
Examiner les résultats. La première entrée est l’ID d’équipe. Dans notre exemple, l’ID d’équipe est
PXPZ95SK77:PXPZ95SK77|com.paloaltonetworks.kext.pangpd|1|Palo Alto Networks|5
Extensions de noyau autorisées : utilisez ce paramètre pour autoriser des extensions de noyau spécifiques. Seules les extensions de noyau que vous entrez sont autorisées ou approuvées.
Entrez l’identificateur d’offre groupée et l’identificateur d’équipe d’une extension de noyau à charger. Pour les extensions de noyau héritées non signées, utilisez un identificateur d’équipe vide. Vous pouvez ajouter plusieurs extensions de noyau. L’identificateur d’équipe doit être alphanumérique (lettres et chiffres) et comporter 10 caractères. Par exemple, entrez
com.contoso.appname.macosl’ID de l’offre groupée etABCDE12345l’identificateur de l’équipe.Conseil
Pour obtenir l’ID d’offre groupée d’une extension du noyau (Kext) sur un appareil macOS, vous pouvez :
Dans l’application Terminal, exécutez
kextstat | grep -v com.appleet notez la sortie. Installez le logiciel ou le Kext de votre choix. Exécutezkextstat | grep -v com.appleà nouveau et recherchez les modifications.Dans l’application Terminal,
kextstatrépertorie toutes les extensions de noyau sur le système d’exploitation.Sur l’appareil, ouvrez le fichier de la liste des propriétés des informations (Info.plist) pour un Kext. L’ID de l’offre groupée s’affiche. Chaque Kext contient un fichier Info.plist.
Extensions système
Cette fonctionnalité s’applique à :
- macOS 10.15 et ultérieur
Les paramètres s’appliquent à : Inscription des appareils approuvée par l’utilisateur, Inscription automatisée des appareils
Remarque
L’ajout du même ID d’équipe pour les extensions système autorisées et les identificateurs d’équipe autorisés peut entraîner une erreur et l’échec du profil. N’ajoutez pas le même identificateur d’équipe exact aux deux paramètres.
Bloquer les remplacements d’utilisateur : OUI empêche les utilisateurs d’approuver les extensions système qui ne figurent pas dans la liste autorisée. Quand Non configuré (valeur par défaut) est défini, Intune ne change pas ni ne met à jour ce paramètre. Par défaut, le système d’exploitation peut autoriser les utilisateurs à approuver des extensions inconnues non incluses dans le profil de configuration. Cela signifie que les extensions non incluses dans le profil de configuration sont autorisées.
Identificateurs d’équipe autorisés : utilisez ce paramètre pour autoriser un ou plusieurs ID d’équipe. Toutes les extensions système signées avec les ID d’équipe que vous entrez sont toujours autorisées et approuvées. En d’autres termes, utilisez cette option pour autoriser toutes les extensions système dans le même ID d’équipe, qui peut être un développeur ou un partenaire spécifique.
Entrez un identificateur d’équipe des extensions système valides et signées à charger. Vous pouvez ajouter plusieurs identificateurs d’équipe. L’identificateur d’équipe doit être alphanumérique (lettres et chiffres) et comporter 10 caractères. Par exemple, entrez
ABCDE12345.Une fois que vous avez ajouté un identificateur d’équipe, celui-ci peut également être supprimé.
Localisez votre ID d’équipe (ouvre le site Web d’Apple) contient plus d’informations.
Conseil
Vous pouvez également obtenir l’ID d’équipe à partir d’un mac sur lequel l’application est installée
Dans l’application Terminal, exécutez :
systemextensionsctl listet notez la sortie :
Par exemple,
UBF8T346G9 com.microsoft.wdav.netext (101.04.48/101.04.48) Microsoft Defender for Endpoint Network ExtensionLa première entrée est l’ID d’équipe dont vous avez besoin.
UBF8T346G9Dans notre exempleExtensions système autorisées : utilisez ce paramètre pour toujours autoriser des extensions système spécifiques. Seules les extensions système que vous entrez sont autorisées ou approuvées.
Entrez l’identificateur d’offre groupée et l’identificateur d’équipe d’une extension système à charger. Pour les extensions système héritées non signées, utilisez un identificateur d’équipe vide. Vous pouvez ajouter plusieurs extensions système. L’identificateur d’équipe doit être alphanumérique (lettres et chiffres) et comporter 10 caractères. Par exemple, entrez
com.contoso.appname.macosl’ID de l’offre groupée etABCDE12345l’identificateur de l’équipe.Types d’extension système autorisés : entrez l’ID d’équipe et les types d’extension système à autoriser pour cet ID d’équipe :
Identificateur d’équipe : entrez l’ID d’équipe d’une autre extension système que vous souhaitez autoriser pour des types d’extension spécifiques. Ou saisissez un ID d’équipe que vous avez ajouté aux extensions système autorisées.
Types d’extension système autorisés : sélectionnez les types d’extension système à autoriser pour chaque ID d’équipe. Les options disponibles sont les suivantes :
- Sélectionner tout
- Extensions de pilote
- Extensions réseau
- Extensions de sécurité des points de terminaison
Pour plus d’informations sur ces types d’extensions, accédez à Extensions système (ouvre le site web d’Apple).
Vous pouvez ajouter un ID d’équipe à partir de la liste des extensions système autorisées et autoriser un type d’extension spécifique. Si l’extension est d’un type non autorisé, elle peut ne pas s’exécuter.
Pour autoriser tous les types d’extension pour un ID d’équipe, ajoutez l’ID d’équipe à la liste des extensions système autorisées . N’ajoutez pas l’ID d’équipe à la liste Types d’extension système autorisés . En d’autres termes, si un ID d’équipe figure dans la liste des extensions système autorisées , et non dans la liste des types d’extension système autorisés , alors tous les types d’extension sont autorisés pour cet ID d’équipe.