Gérer les mises à jour logicielles iOS/iPadOS à l’aide de stratégies basées sur la gestion des périphériques mobiles dans Microsoft Intune

Importante

Apple a déconseillé les charges de travail de mise à jour logicielle basées sur la gestion des périphériques mobiles. Pour s’aligner sur ce changement, Microsoft Intune va bientôt cesser la prise en charge des stratégies de mise à jour logicielle Apple basées sur la gestion des périphériques mobiles. Microsoft recommande d’utiliser la gestion déclarative des appareils (DDM) pour gérer et installer les mises à jour logicielles Apple. Pour plus d’informations sur cette transition, consultez le blog sur la réussite des clients Intune : Passez à la gestion déclarative des appareils pour les mises à jour logicielles Apple.

Vous pouvez utiliser les profils de configuration de périphérique Microsoft Intune pour gérer les mises à jour logicielles des périphériques iOS/iPadOS inscrits en tant qu’appareils supervisés.

Un appareil supervisé est un appareil qui s’enregistre via l’une des options d’inscription automatisée des appareils (ADE) d’Apple. Les appareils inscrits via le contrôle de gestion de prise en charge ADE via une solution de gestion des appareils mobiles comme Intune. Les options ADE incluent Apple Business Manager ou Apple School Manager.

Cette fonctionnalité s’applique à :

  • iOS 10.3 - iOS 18 (supervisé)
  • iPadOS 13.0 - iPadOS 18 (supervisé)

Avec ces stratégies basées sur la gestion des périphériques mobiles, vous pouvez :

  • Choisissez de déployer la dernière mise à jour disponible, ou choisissez de déployer une mise à jour plus ancienne, en fonction du numéro de version de la mise à jour.

    Lors du déploiement d’une mise à jour antérieure, vous devez également déployer un profil de restrictions d’appareil pour restreindre la visibilité des mises à jour logicielles. Les profils de mise à jour n’empêchent pas les utilisateurs de mettre à jour le système d’exploitation manuellement. Les utilisateurs peuvent être empêchés de mettre à jour le système d’exploitation manuellement avec une stratégie de configuration d’appareil qui restreint la visibilité des mises à jour logicielles.

  • Créez une planification qui détermine le moment où la mise à jour s’installe. Les planifications peuvent être simples, comme l’installation des mises à jour lors du prochain enregistrement de l’appareil. Vous pouvez également créer des plages de dates et d’heures pendant lesquelles les mises à jour peuvent s’installer ou sont bloquées.

    Par défaut, les appareils case activée avec Intune environ toutes les huit heures. Si une mise à jour est disponible via une stratégie de mise à jour, l’appareil télécharge la mise à jour. L’appareil installe ensuite la mise à jour lors du check-in suivant dans votre configuration de planification.

Avant de commencer

Configurer la stratégie de mise à jour

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionner des appareils Mises>à jour Apple des stratégies>>de mise à jour iOS/iPadOSCréer un profil.

  3. Sous l’onglet De base, spécifiez un nom pour cette stratégie, spécifiez une description (facultatif), puis sélectionnez Suivant.

  4. Sous l’onglet Paramètres de stratégie de mise à jour, configurez les options suivantes :

    Capture d’écran montrant des exemples de paramètres de stratégie de mise à jour logicielle dans Microsoft Intune.

    1. Sélectionner la version à installer. Vous pouvez choisir :

      • Dernière mise à jour : déploie la mise à jour la plus récemment publiée pour iOS/iPadOS.
      • Toute version précédente disponible dans la zone de liste déroulante. Si vous sélectionnez une version précédente, vous devez également déployer une stratégie de configuration d’appareil pour retarder la visibilité des mises à jour logicielles.
    2. Type de planification : configurez la planification de cette stratégie :

      • Mettre à jour lors du prochain check-in : la mise à jour s’installe sur l’appareil lors du check-in suivant avec Intune. Il s’agit de l’option la plus simple, qui ne nécessite pas de configuration supplémentaire.
      • Mettre à jour pendant l’heure planifiée : vous configurez une ou plusieurs fenêtres de temps pendant lesquelles la mise à jour s’installe lors de l’case activée entrée.
      • Mettre à jour en dehors de l’heure prévue : Vous configurez une ou plusieurs fenêtres de temps. Pendant ces fenêtres, les mises à jour ne s’installent pas lors de l’case activée.
    3. Planification hebdomadaire : si vous choisissez un type de planification autre que Mettre à jour lors du prochain check-in, configurez les options suivantes :

      Capture d’écran montrant la sélection de l’installation d’une mise à jour pendant une période planifiée dans une stratégie de mise à jour dans Microsoft Intune.

      • Fuseau horaire : choisissez un fuseau horaire.

      • Fenêtre de temps : définissez une ou plusieurs plages de temps qui limitent le moment où les mises à jour sont installées. L’effet des options suivantes dépend du type de planification que vous avez sélectionné. Avec un jour de début et un jour de fin, les blocs de nuit sont pris en charge. Les options suivantes sont disponibles :

        • Jour de début : choisissez le jour du début de la fenêtre de planification.
        • Heure de début : choisissez le jour de la fin de la fenêtre de planification. Par exemple, vous sélectionnez 5h du matin et vous avez un type de planification de mise à jour pendant l’heure programmée. Dans ce scénario, l’installation des mises à jour peut commencer à se faire à 5 heures du matin. Si vous choisissez un type de mise à jour planifié en dehors d’une heure planifiée, 5 heures du matin est le début d’une période pendant laquelle les mises à jour ne peuvent pas être installées.
        • Jour de fin : choisissez le jour de fin de la fenêtre de planification.
        • Heure de fin : choisissez l’heure de fin de la fenêtre de planification. Par exemple, vous sélectionnez 1h du matin et vous avez un type de planification de mise à jour pendant l’heure programmée. Dans ce scénario, 1 heure du matin est l’heure à laquelle les mises à jour ne peuvent plus être installées. Si vous choisissez un type de mise à jour planifié en dehors d’une heure planifiée, 1 heure du matin est le début d’une période pendant laquelle les mises à jour peuvent être installées.

      Si vous ne configurez pas les heures de début ou de fin, la configuration n’a aucune restriction et les mises à jour peuvent être installées à tout moment.

      Remarque

      Vous pouvez configurer des paramètres dans un profil de restrictions d’appareil pour masquer une mise à jour aux utilisateurs de l’appareil pendant une période sur vos appareils iOS/iPadOS supervisés. Une période de restriction peut vous laisser le temps de tester une mise à jour avant qu’elle soit visible par les utilisateurs pour l’installation. Après l’expiration de la période de restriction d’appareil, la mise à jour devient visible pour les utilisateurs. Ils peuvent alors choisir de l’installer, ou vos stratégies de mise à jour logicielle peuvent l’installer automatiquement peu de temps après.

      Quand vous utilisez une restriction d’appareil pour masquer une mise à jour, passez en revue vos stratégies de mise à jour logicielle pour vérifier qu’elles ne planifient pas l’installation de la mise à jour avant la fin de cette période de restriction. Les stratégies de mise à jour logicielle installent les mises à jour en fonction de leur propre calendrier, qu’elles soient masquées ou visibles par l’utilisateur de l’appareil.

    Après avoir configuré Mettre à jour les paramètres de la stratégie, sélectionnez Suivant.

  5. Le cas échéant, dans l’onglet Balises d’étendue, sélectionnez + Sélectionner les balises d’étendue pour ouvrir le volet Sélectionner les balises si vous souhaitez les appliquer à la stratégie de mise à jour.

    • Dans le volet Sélectionnez des balises volet, choisissez une ou plusieurs balises, puis Sélectionnez pour les ajouter à la stratégie et revenir au volet Balises d’étendue .

    Quand vous êtes prêt, sélectionnez Suivant pour accéder à Affectations.

  6. Sous l’onglet Affectations, choisissez + Sélectionner les groupes à inclure, puis affectez la stratégie de mise à jour à un ou plusieurs groupes. Utilisez + Sélectionner les groupes à exclure pour affiner l’affectation. Quand vous êtes prêt, sélectionnez Suivant pour continuer.

    La conformité de la mise à jour des appareils utilisés par les utilisateurs ciblés par la stratégie de conformité est évaluée. Cette stratégie prend également en charge les appareils sans utilisateur.

  7. Sous l’onglet Vérifier + créer, vérifiez les paramètres, puis sélectionnez Créer quand vous êtes prêt à enregistrer votre stratégie de mise à jour d’iOS/iPadOS. Votre nouvelle stratégie s’affiche dans la liste des stratégies de mise à jour pour iOS/iPadOS.

Remarque

Vous ne pouvez pas utiliser les stratégies de mise à jour logicielle Intune pour rétrograder la version du système d’exploitation sur un appareil.

Modifier une stratégie existante

Vous pouvez modifier une stratégie existante, notamment en changeant les heures restreintes :

  1. Sélectionnez Appareils>Mettre à jour les stratégies pour iOS. Sélectionnez la stratégie que vous souhaitez modifier.

  2. Lorsque vous voyez les propriétés des stratégies, sélectionnez Modifier pour la page de stratégie que vous souhaitez modifier.

    Capture d’écran montrant comment modifier une stratégie de mise à jour logicielle iOS/iPadOS existante dans Microsoft Intune.

  3. Après avoir introduit une modification, sélectionnez Vérifier + enregistrer>Enregistrer pour enregistrer vos modifications et revenir aux propriétés des stratégies.

Remarque

Si l’heure de début et l’heure de fin sont toutes deux définies sur minuit, Intune ne vérifie pas les restrictions sur le moment d’installer les mises à jour, quelle en est la case activée. Par conséquent, toutes les configurations dont vous disposez pour certaines heures afin d’empêcher l’installation de mises à jour sont ignorées et les mises à jour peuvent être installées à tout moment.

Retarder la visibilité des mises à jour logicielles

Lorsque vous utilisez des stratégies de mise à jour pour iOS, vous devrez peut-être retarder la visibilité d’une mise à jour logicielle iOS. Les raisons de retarder la visibilité sont les suivantes :

  • Empêcher les utilisateurs de mettre à jour le système d’exploitation manuellement
  • Pour déployer une mise à jour plus ancienne tout en empêchant les utilisateurs d’en installer une plus récente

Pour retarder la visibilité, déployez un modèle de restriction d’appareil qui configure les paramètres suivants :

  • Différer les mises à jour logicielles = Oui Cela n’affecte aucune mise à jour planifiée. Il représente les jours avant que les mises à jour logicielles ne soient visibles par les utilisateurs finaux après leur publication.

  • Retarder la visibilité par défaut des mises à jour logicielles = 1 à 90 90 jours est le délai maximal pris en charge par Apple.

Les modèles de Restriction d’appareil font partie des stratégies de configuration des appareils.

Pour obtenir des conseils de l’équipe de support technique Intune, consultez le blog Intune Customer Success Retarder la visibilité des mises à jour logicielles dans Intune pour les appareils iOS supervisés.

Surveiller les échecs d’installation des mises à jour sur les appareils

Dans le Centre d’administration Microsoft Intune, accédez à Appareils>: surveiller>les échecs d’installation pour les appareils iOS.

Intune affiche la liste des appareils iOS/iPadOS supervisés qui sont ciblés par une stratégie de mise à jour. La liste n’inclut pas les appareils qui sont à jour et sains, car les appareils iOS/iPadOS renvoient uniquement des informations sur les échecs d’installation.

Pour chaque périphérique de la liste, l’état de l’installation affiche l’erreur renvoyée par le périphérique. Pour afficher la liste des valeurs d’état d’installation potentielles, sur la page Échecs d’installation pour les appareils iOS, sélectionnez Filtres, puis développez la liste déroulante État d’installation.

Prochaines étapes