Dans cet article, nous allons voir pourquoi et comment utiliser une identité de supervision issue d’Apple Configurator 2 avec Jamf Pro.
Pour commencer, rappelons que la supervision offre aux organisations un contrôle renforcé sur les appareils iOS qu’elles possèdent, leur permettant d’appliquer des réglages supplémentaires. Par exemple, appliquer des restrictions pour empêcher l’effacement des contenus et réglages et organiser les icônes sur l’écran d’accueil, ou placer un appareil en mode perdu nécessitent que ce dernier soit supervisé.
Il est important de bien distinguer supervision et gestion, deux notions différentes. Un appareil est géré lorsqu’il est inscrit dans une solution MDM. Il peut être ni supervisé ni géré, uniquement supervisé, uniquement géré, ou à la fois supervisé et géré. Les organisations visent généralement au minimum la supervision, et lorsque cela est possible, la supervision et la gestion via MDM.
Pour la suite de cet article, nous supposerons que les appareils iOS sont inscrits dans Jamf Pro via l’inscription automatisée des appareils (Automated Device Enrollment), qui place tous les appareils inscrits en mode supervision.
Pourquoi souhaiterions-nous configurer Jamf Pro pour utiliser une identité de supervision présente dans Apple Configurator 2 ? L’utilisation d’une identité de supervision permet non seulement de superviser un appareil iOS, mais aussi d’autoriser la communication pour des tâches de maintenance entre un Mac exécutant Apple Configurator 2 et un appareil iOS inscrit dans Jamf Pro, même si ce dernier a reçu un profil de configuration qui restreint la capacité de « Jumelage avec des hôtes configurés sans supervision ».

Lorsque Apple Configurator 2 ne dispose pas de l’identité de supervision utilisée lors de l’inscription dans Jamf Pro de l’appareil iOS branché, et que celui-ci est configuré avec un profil restreignant la capacité de « Jumelage avec des hôtes configurés sans supervision », Apple Configurator 2 le représente sous la forme d’un cadenas. À ce stade, si vous demandez à Apple Configurator 2 d’exécuter la commande « Effacer contenu et réglages » sur l’appareil iOS, celle-ci échoue avec le message indiquant que « une règle sur l’appareil interdit le jumelage ».
Pour contourner cette limitation, nous devons nous assurer qu’Apple Configurator 2 partage avec Jamf Pro une seule identité de supervision, utilisée par Jamf Pro pour placer l’appareil en mode supervision, et par Apple Configurator 2 pour communiquer librement avec l’appareil branché.
En soi, il importe peu que l’identité de supervision soit initialement créée dans Apple Configurator 2 puis téléversée dans Jamf Pro, ou, inversement, exportée de Jamf Pro pour être importée dans Apple Configurator 2. L’essentiel est qu’au final, la même identité soit utilisée des deux côtés. Dans cet article, nous avons choisi d’illustrer le premier scénario, qui est le plus courant, tandis que d’autres articles pourront aborder des situations différentes.
Création d’une identité de supervision dans Apple Configurator 2
Tout d’abord, lancez Apple Configurator 2 puis dans le menu « Apple Configurator », sélectionnez le menu « Réglages ».

Cliquez sur « Organisations ». Si une organisation est déjà présente et qu’elle vous convient, vous pouvez passer à l’étape suivante. Dans le cas contraire, cliquez sur le bouton « + » et suivez les étapes de l’assistant en vous aidant des instructions ci-dessous.
Dans le panneau « Créer une organisation », cliquez sur « Suivant ».
Dans le panneau « Se connecter à Apple School Manager ou Apple Business Manager », cliquez sur « Ignorer ».
Dans le panneau « Créer une organisation », renseignez les informations administratives demandées : nom, téléphone, adresse e-mail, adresse. Vérifiez que les quatre champs sont correctement complétés puis cliquez sur « Suivant ».
Dans le panneau « Créer une organisation », sélectionnez « Générer une identité de supervision » puis cliquez sur « Terminé ». Authentifiez-vous quand cela est demandé.

Cliquez sur « Afficher l’identité de supervision » et relevez l’UUID affiché entre parenthèses dans le titre du certificat racine auto-signé. Cliquez sur « OK » pour revenir au panneau « Organisations ».
Exportation d’une identité de supervision depuis Apple Configurator 2
Dans le panneau « Organisations », sélectionnez votre organisation, cliquez sur le bouton « Plus d’options » (le rond avec trois points) et sélectionnez « Exporter l’identité de supervision ». Vérifiez le nom du fichier, sélectionnez le dossier d’enregistrement, conservez le format « PKCS12 chiffré » puis cliquez sur « Enregistrer ». Choisissez un mot de passe complexe pour chiffrer l’identité de supervision (le fichier contenant une clé privée et un certificat), notez-le dans un endroit sécurisé, puis cliquez sur « OK ». Vous pouvez maintenant quitter Apple Configurator 2.
Importation de l’identité de supervision dans Jamf Pro
Connectez-vous à votre instance Jamf Pro. Dans Réglages, cliquez sur « Inscription Apple Configurator » puis sur l’onglet « Identités de supervision ». Cliquez sur « Modifier » puis sur « Téléverser ». Choisissez le fichier exporté précédemment avec l’extension .p12 puis cliquez sur « Téléverser ».
Dans le panneau qui s’affiche, complétez les champs « Mot de passe » et « Vérifier le mot de passe » avec le mot de passe du fichier puis cliquez sur « Enregistrer ».

Votre identité de supervision est importée dans Jamf Pro et vous retrouvez son UUID. Cliquez sur « Enregistrer ».
Utilisation de l’identité de supervision dans une inscription PreStage
Vous devez maintenant indiquer à Jamf Pro qu’il doit utiliser l’identité de supervision importée lors de l’inscription d’un appareil iOS et son placement en mode supervision.
Dans Réglages, cliquez sur « Inscription automatisée des appareils », cliquez sur l’intégration existante avec Apple Business Manager ou Apple School Manager puis cliquez sur « Modifier ». Dans le menu « Identité de supervision à utiliser avec Apple Configurator », sélectionnez votre identité de supervision importée.

Votre identité de supervision est maintenant associée à votre intégration avec votre programme de déploiement Apple. Cliquez sur « Enregistrer ».
Dans Appareils, cliquez sur « Inscriptions PreStage » puis sur l’inscription PreStage prévue pour un appareil iOS de test que vous allez pouvoir effacer. Assurez-vous que l’inscription PreStage utilise bien l’instance d’inscription automatisée des appareils à laquelle l’identité de supervision a été associée.
Enfin, pour valider les travaux réalisés, vérifiez que l’appareil iOS inscrit va bien recevoir un profil de configuration de type « Restrictions » restreignant la capacité de « Jumelage avec des hôtes configurés sans supervision » (réglage disponible dans la section « Fonctionnalité »).
Validation des travaux réalisés
Effacez l’appareil iOS de test localement ou à distance pour le ramener sur l’assistant de configuration initiale puis procédez à son inscription dans Jamf Pro. Rendez-vous dans Réglages > Général > VPN et gestion de l’appareil > MDM Profile > Restrictions et vérifiez que la restriction « Jumelage avec iTunes non autorisé » est appliquée.
Branchez l’appareil iOS de test sur le Mac exécutant Apple Configurator 2. Apple Configurator 2 doit le représenter sur son écran d’accueil et non sous la forme d’un cadenas.
Si vous voyez toujours un cadenas
Une difficulté reproductible existe. Par précaution, vérifiez que vous avez réalisé toutes les étapes décrites dans cet article puis ouvrez de nouveau l’inscription PreStage utilisée. Décochez ou cochez l’option « Superviser les appareils équipés d’iOS 12.x ou version antérieure » (un réglage obsolète) puis cliquez sur « Enregistrer » et patientez le temps que la synchronisation avec le programme de déploiement Apple s’effectue. Restaurez ensuite le réglage initial, cliquez de nouveau sur « Enregistrer », et attendez la fin de la synchronisation. Dans l’absolu, l‘option modifiée pour déclencher une synchronisation n’a pas d’importance. Effacez de nouveau l’appareil iOS de test et vous devriez cette fois obtenir le résultat attendu.
Pour en savoir plus
Si vous souhaitez développer vos compétences dans le domaine de l’administration moderne des Mac et des appareils iOS avec une solution MDM, nous vous recommandons de vous inscrire à la formation Fondamentaux du déploiement Mac et iOS ou à la formation Déploiement d’une flotte Apple : préparation, configuration et gestion. Si vous utilisez Jamf Pro dans votre organisation, nous vous invitons à consulter notre catalogue des formations officielles et certifiantes Jamf.
Par ailleurs, si vous recherchez un couteau suisse conçu pour aider à rationaliser le cycle de vie des appareils iOS (configuration et remplacement en masse, triage, etc.), n’hésitez pas à demander une version d’essai de Telepod !