Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Configurer l’inscription des utilisateurs Apple pour les appareils personnels Inscription dans Microsoft Intune. L’inscription utilisateur basée sur le compte offre une expérience d’inscription plus rapide et plus conviviale que l’inscription utilisateur avec le Portail d’entreprise. L’utilisateur de l’appareil initie l’inscription en se connectant à son compte professionnel dans l’application Paramètres. Une fois que l’utilisateur approuve la gestion des appareils, la stratégie d’inscription s’installe en mode silencieux et Intune stratégies sont appliquées. Intune utilise l’enregistrement juste-à-temps (JIT) et l’application Microsoft Authenticator pour l’authentification afin de réduire le nombre de fois où les utilisateurs doivent se connecter lors de l’inscription et lors de l’accès aux applications professionnelles.
Cet article explique comment configurer l’inscription des utilisateurs Apple pilotée par un compte dans Microsoft Intune. Vous allez :
- Configurez l’inscription JIT.
- Créez une stratégie d’inscription.
- Préparer les employés et les étudiants à l’inscription.
Configuration requise
Configuration requise pour la plateforme d’appareil
Cette méthode d’inscription prend en charge les plateformes suivantes :
- iOS/iPadOS 15 ou version ultérieure
Si vous attribuez un profil d’inscription utilisateur basé sur un compte à des utilisateurs d’appareils exécutant iOS/iPadOS 14.9 ou version antérieure, Microsoft Intune les inscrit automatiquement via l’inscription utilisateur via le Portail d’entreprise.
Configuration requise pour les locataires
Vous devez également configurer la découverte de service afin qu’Apple puisse accéder au service Intune et récupérer des informations sur l’inscription. Pour effectuer cette condition préalable, configurez et publiez un fichier de ressources HTTP bien connu sur le même domaine que celui auquel se connectent les employés. Apple récupère le fichier via une requête HTTP GET à "https://contoso.com/.well-known/com.apple.remotemanagement", avec le domaine de votre organisation à la place de contoso.com. Publiez le fichier sur un domaine pouvant gérer les requêtes HTTP GET.
Remarque
Le fichier de ressources connu doit être enregistré sans extension de fichier, telle que .json, pour fonctionner correctement.
Créez le fichier au format JSON, avec le type de contenu défini sur application/json. Nous fournissons les exemples JSON suivants, que vous pouvez copier et coller dans votre fichier. Utilisez celui qui correspond à votre environnement. Remplacez la variable YourAADTenantID dans l’URL de base par l’ID de locataire Microsoft Entra de votre organisation.
Environnements Microsoft Intune :
{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.com/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}
Microsoft Intune pour les environnements du gouvernement des États-Unis :
{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.us/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}
Microsoft Intune géré par 21 Vianet en Chine environnements :
{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.cn/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}
Le reste de l’exemple JSON contient toutes les informations dont vous avez besoin, notamment :
- Version : la version du serveur est
mdm-byod. - BaseURL : cette URL est l’emplacement où réside le service Intune.
Conseil
Pour plus d’informations sur les exigences techniques de la découverte de service, consultez la section Implémentation du flux d’inscription utilisateur d’authentification simple dans la documentation Apple Developer.
Si la découverte de services n’est pas configurée correctement, les utilisateurs reçoivent le message d’erreur suivant :
- Titre : Échec de la connexion
- Description : Votre identifiant Apple ne prend pas en charge les services attendus sur cet appareil. Contactez votre administrateur pour vous connecter.
Pour résoudre ce problème, vérifiez que votre serveur web héberge le fichier de découverte de service dont le type de contenu est .application/json
Vous pouvez valider cela en exécutant les commandes suivantes :
curl -I "https://contoso.com/.well-known/com.apple.remotemanagement"
curl -I "https://contoso.com/.well-known/com.apple.remotemanagement?user-identifier=firstname.surname@contoso.com&model-family=iPhone"
Ces deux commandes doivent renvoyer Content-Type: application/json.
Meilleures pratiques
Nous recommandons des configurations supplémentaires pour améliorer l’expérience d’inscription pour les utilisateurs d’appareils. Cette section fournit plus d’informations sur chaque recommandation.
Déployer l’application web du Portail d’entreprise
Déployez la version de l’application web du site web Portail d'entreprise Intune afin que les utilisateurs aient un accès rapide aux status de l’appareil, aux actions de l’appareil et aux informations de conformité. L’application Web apparaît sur l’écran d’accueil et fonctionne comme un lien vers le site Web du Portail d’entreprise. Sans l’application Web, les appareils sur lesquels les utilisateurs peuvent toujours accéder au site Web du Portail d’entreprise, mais doivent ouvrir le navigateur et taper l’adresse dans le champ de recherche. Pour plus d’informations sur l’ajout d’une application web, voir Ajouter des applications web à Microsoft Intune.
Activer l’authentification fédérée
L’inscription des utilisateurs Apple vous oblige à créer et à fournir des identifiants Apple gérés aux utilisateurs inscrits. Si vous activez l’authentification fédérée, qui consiste à lier Apple Business à Microsoft Entra ID, vous n’avez pas besoin de créer et de fournir des identifiants Apple uniques à chaque utilisateur. Au lieu de cela, un utilisateur d’appareil peut se connecter à ses applications avec les mêmes informations d’identification qu’il utilise pour son compte professionnel. Pour plus d’informations, consultez Introduction à l’authentification fédérée avec Apple Business dans le Guide de l’utilisateur Apple Business.
Étape 1 : configurer l’enregistrement juste-à-temps et affecter Microsoft Authenticator
Configurez l’inscription juste-à-temps et affectez Microsoft Authenticator en tant qu’application requise. Pour connaître les étapes à suivre, consultez Configurer l’inscription JIT dans Intune. Revenez à cet article lorsque vous avez terminé afin de pouvoir passer à l’étape suivante.
Étape 2 : Créer un profil d’inscription
Créez un profil d’inscription pour les appareils en cours d’inscription via l’inscription d’utilisateur basée sur le compte. Le profil d’inscription déclenche l’expérience d’inscription de l’utilisateur de l’appareil et lui permet de lancer l’inscription à partir de l’application Paramètres.
Dans le Centre d’administration Microsoft Intune, accédez àInscription des appareils>.
Sélectionnez l’onglet Apple.
Sous Options d’inscription, choisissez Types d’inscription.
Sélectionnez Créer un profil>iOS/iPadOS.
Dans la page Informations de base , entrez un nom et une description pour le profil afin de pouvoir le distinguer des autres profils du Centre d’administration. Les utilisateurs de l’appareil ne voient pas ces détails.
Sélectionnez Suivant.
Dans la page Paramètres , pour Type d’inscription, sélectionnez la façon dont vous souhaitez inscrire les appareils. Vous pouvez choisir la méthode d’inscription ou autoriser les utilisateurs à faire leur propre choix. Leur choix détermine le processus d’inscription effectué par Microsoft Intune. Cela se reflète également dans l’attribut de propriété de l’appareil dans Microsoft Intune. Pour en savoir plus sur l’expérience de l’utilisateur et sur ce qu’il voit à l’écran lors de l’inscription, consultez Configurer un appareil iOS personnel pour le travail ou l’école.
Les options disponibles sont les suivantes :
Inscription d’utilisateurs basée sur le compte : les utilisateurs affectés qui lancent l’inscription sont inscrits via l’inscription d’utilisateur basée sur le compte.
Déterminer en fonction du choix de l’utilisateur : les utilisateurs affectés qui initient l’inscription peuvent sélectionner la manière dont ils souhaitent inscrire leur appareil. Leurs options :
Je possède cet appareil : D’autres paramètres apparaissent avec cette sélection. L’utilisateur a la possibilité de sécuriser l’intégralité de son appareil ou de sécuriser uniquement les applications et données professionnelles.
(Société) possède cet appareil : L’appareil s’enregistre via l’inscription d’appareils Apple. Pour plus d’informations sur cette méthode d’inscription, voir Inscription des appareils et GPM sur le site web de l’assistance Apple.
Sélectionnez Suivant.
Dans la page Affectations , attribuez le profil à tous les utilisateurs ou sélectionnez des groupes spécifiques. Les groupes d’appareils ne sont pas pris en charge dans les scénarios d’inscription d’utilisateurs, car l’inscription d’utilisateurs requiert des identités d’utilisateur.
Sélectionnez Suivant.
Sur la page Vérifier + créer , passez en revue vos choix, puis sélectionnez Créer pour terminer la création du profil.
Étape 3 : Préparer les employés à l’inscription
Pour lancer l’inscription de l’appareil sur un appareil personnel, le propriétaire de l’appareil doit accéder à l’application Paramètres et se connecter avec son compte professionnel ou scolaire. S’ils tentent de se connecter à une application avec leur compte professionnel ou scolaire, l’application les avertit de la condition d’inscription et les indique comment procéder.
Cette section décrit les étapes d’inscription pour les utilisateurs d’appareils. Nous vous recommandons d’utiliser ces informations dans la documentation d’intégration des appareils de votre organisation ou pour la résolution des problèmes et le support.
- Ouvrez l’application Paramètres sur votre appareil.
- Sélectionnez Général.
- Sélectionnez VPN & Gestion des appareils.
- Connectez-vous avec votre compte professionnel ou scolaire, ou avec l’identifiant Apple fourni par votre organisation.
- Sélectionnez Se connecter à iCloud.
- Entrez le mot de passe du nom d’utilisateur qui s’affiche à l’écran. Ensuite, sélectionnez Continuer.
- Sélectionnez Autoriser la gestion à distance.
- Patientez quelques minutes le temps que votre appareil soit configuré et que le profil de gestion soit installé.
- Pour vérifier que votre appareil est prêt à être utilisé pour le travail, accédez à VPN & Gestion des appareils. Vérifiez que votre compte professionnel est répertorié sous COMPTE GÉRÉ.
- Microsoft Authenticator est nécessaire pour accéder aux applications professionnelles. Patientez quelques minutes après l’inscription pour que l’application Authenticator s’installe sur votre appareil. Un message d’erreur s’affiche si vous essayez de vous connecter à une application de travail sans l’application Authenticator.
- Vous pouvez recevoir d’autres invites vous demandant votre approbation pour installer des applications professionnelles. Sélectionnez Installer pour approuver l’installation.
Priorité du profil
Intune applique les profils d’inscription dans l’ordre dans lequel vous les hiérarchisez. Pour modifier l’ordre dans lequel elles sont appliquées :
- Retour aux types d’inscription pour afficher vos profils.
- Faites glisser et déposez les profils dans la liste pour réorganiser leur priorité.
Si un conflit se produit parce qu’un utilisateur se voit attribuer plusieurs profils, Intune applique le profil avec la priorité la plus élevée.
Suppression de l’appareil de la gestion
Le volume et les clés de chiffrement créés pour gérer les données de travail sur l’appareil sont effacés lorsque l’appareil se désinscrit d’Intune.
Étapes suivantes
Pour obtenir une vue d’ensemble des fonctionnalités d’inscription des utilisateurs Apple prises en charge et des actions de gestion dans Microsoft Intune, consultez Vue d’ensemble de l’inscription des utilisateurs Apple dans Microsoft Intune.
Pour plus d’informations sur l’inscription des utilisateurs Apple, consultez Inscription des utilisateurs et GPM sur le site Web d’assistance Apple.
Pour la résolution des problèmes, consultez Résolution des erreurs d’inscription des appareils iOS/iPadOS dans Microsoft Intune.
Pour connaître les paramètres pris en charge dans les profils de configurations de périphériques Intune, consultez :