🎓 Niveau : 🟡 Intermédiaire
📋 Prérequis : notions de sécurité des terminaux, IAM 🪪
MDM signifie Mobile Device Management (« gestion des appareils mobiles »). Le problème qu'il résout est apparu avec les smartphones et tablettes : aujourd'hui, les employés consultent leurs e-mails professionnels, accèdent aux fichiers de l'entreprise et utilisent des applications métier depuis des appareils mobiles.
Or un téléphone, ça se perd et ça se vole facilement. Et il contient peut-être des données confidentielles. Comment les protéger ? Comment installer une application sur 200 téléphones d'un coup ? Comment forcer un code de verrouillage ?
Le MDM apporte la réponse : gérer, configurer et sécuriser tous les appareils mobiles à distance, depuis une console centrale.
- MDM (Mobile Device Management) : l'outil de gestion centralisée des appareils mobiles (smartphones, tablettes, parfois ordinateurs portables).
- Enrôlement (enrollment) : l'opération qui « inscrit » un appareil dans le MDM pour qu'il soit gérable.
- Politique (policy) : un ensemble de règles appliquées aux appareils (ex. code à 6 chiffres obligatoire, chiffrement activé).
- Push : le serveur MDM envoie des commandes et configurations aux appareils à distance.
- Wipe à distance (remote wipe) : effacer le contenu d'un appareil perdu ou volé, à distance.
- BYOD (Bring Your Own Device) : politique où l'employé utilise son appareil personnel pour le travail.
- MAM (Mobile Application Management) : variante qui gère seulement les applications d'entreprise, pas tout l'appareil (utile en BYOD).
- Enrôlement : l'appareil est inscrit dans le MDM (manuellement, ou automatiquement à l'achat via Apple ABM / Android Enterprise).
- Un profil de gestion est installé sur l'appareil ; il autorise le serveur MDM à envoyer des commandes.
- L'administrateur définit des politiques dans la console (sécurité, applications autorisées, réseau Wi-Fi…).
- Le serveur pousse ces politiques sur tous les appareils concernés.
- Le MDM surveille la conformité : un appareil non conforme (ex. « jailbreaké ») peut être bloqué.
- En cas de perte, l'admin déclenche un verrouillage ou un wipe à distance.
graph TD
ADMIN[👩💼 Administrateur] -->|Définit politiques| MDM[Serveur MDM]
MDM -->|Push config| P1[📱 Téléphone A]
MDM -->|Push config| P2[📱 Tablette B]
MDM -->|Push config| P3[💻 Portable C]
P1 -->|État de conformité| MDM
MDM -->|Wipe si volé| P1
Une entreprise de services équipe ses 50 techniciens terrain de tablettes Android. Elle utilise Microsoft Intune comme MDM.
Dès l'allumage, chaque tablette s'enrôle automatiquement et reçoit : l'application métier de gestion des interventions, la configuration Wi-Fi et VPN, l'obligation d'un code PIN et le chiffrement du stockage. Le technicien n'a rien à installer.
Un jour, un technicien oublie sa tablette dans un train. L'administrateur la verrouille immédiatement depuis la console, puis déclenche un wipe à distance : les données client sont effacées avant qu'on puisse y accéder.
- Imposer le chiffrement du stockage et un code de verrouillage robuste sur tout appareil géré.
- En BYOD, préférer le MAM (conteneurisation des données pro) pour ne pas empiéter sur la vie privée de l'employé.
- Automatiser l'enrôlement (Apple Business Manager, Android Enterprise) pour éviter les manipulations manuelles.
- Tester les politiques sur un petit groupe avant un déploiement massif.
En BYOD, un MDM trop intrusif (qui peut wiper tout le téléphone personnel) crée des conflits et de la méfiance. Sépare clairement données pro et perso avec un conteneur (MAM).
Oublier d'enrôler un appareil = un point aveugle : il accède aux données de l'entreprise sans aucune protection ni contrôle. Vérifie régulièrement la liste des appareils gérés.
- Le MDM permet de configurer, sécuriser et gérer à distance les appareils mobiles d'une organisation.
- Politiques de sécurité, déploiement d'applications et wipe à distance sont ses fonctions clés.
- En BYOD, on privilégie le MAM pour respecter la vie privée.
« Garder le contrôle de ses appareils mobiles, même à des kilomètres. » 🔑