/
/

Apple Managed Open In : à quoi ça sert et quand l’utiliser

par Team Ninja
What Apple Managed Open In Is and When to Use It

Points clés

  • Apple Managed Open In est un contrôle de gestion des appareils Apple qui limite les déplacements de données entre les applications gérées et non gérées sur iOS et iPadOS.
  • Cette fonction applique des règles de circulation des données directionnelles, fondées sur le statut géré ou non de la source et de la destination.
  • Le classement en « géré » dépend des applications installées via le MDM, des comptes gérés, des extensions gérées et des domaines gérés.
  • Managed Open In encadre le partage de documents, les actions « Ouvrir dans » et le comportement du presse-papiers aux frontières du périmètre géré.
  • Ce contrôle convient particulièrement aux scénarios BYOD et aux usages mixtes dans la gestion des appareils Apple.
  • Une définition cohérente du périmètre des applications, un déploiement rigoureux des comptes et une prise en charge adaptée du système d’exploitation sont indispensables à une application fiable.
  • Managed Open In réduit le risque de fuite de données au sein d’une stratégie de gestion des appareils Apple à plusieurs niveaux.

Dans la plupart des environnements professionnels actuels, les terminaux font tourner à la fois des applications d’entreprise et des applications personnelles. La gestion des appareils mobiles (MDM) permet certes de contrôler le déploiement et la configuration des applications, mais elle ne régit pas totalement la circulation des données entre ces applications une fois qu’elles sont utilisées, ce qui représente un risque de sécurité pour les entreprises.

Pour répondre à cette préoccupation, Apple a conçu Managed Open In pour les terminaux iOS et iPadOS : cette fonction impose des limites aux déplacements de données et réduit les expositions involontaires. Poursuivez votre lecture pour en savoir plus.

Le rôle d’Apple Managed Open In

Apple Managed Open In est une capacité appliquée par le MDM qui encadre la circulation des données entre les applications gérées et non gérées sur les appareils iOS et iPadOS. Elle se concentre sur le sort réservé aux données de l’entreprise sur un appareil, en particulier lorsque les utilisateurs tentent d’ouvrir, de partager ou de transférer du contenu d’une application à une autre. Ce périmètre géré permet aux équipes informatiques de limiter les expositions accidentelles de données tout en continuant à prendre en charge les flux de travail à usage mixte.

Voici les principaux flux de données encadrés par ce périmètre :

  • Restrictions du géré vers le non géré : détermine si les documents issus d’applications ou de comptes gérés peuvent être ouverts dans des applications non gérées.
  • Autorisations du non géré vers le géré : contrôle si le contenu provenant d’applications ou de sources personnelles peut être importé dans des applications gérées.
  • Comportement du partage et de l’ouverture : régit le fonctionnement des menus « Partager avec » et « Ouvrir dans » lorsque le contenu franchit la frontière du périmètre géré.

Ce qu’Apple considère comme géré ou non géré

Managed Open In s’appuie sur le classement interne d’Apple des sources et des destinations de contenu pour déterminer comment les données peuvent circuler sur l’appareil. Cette distinction constitue le socle de l’application des règles : chaque action sur les données est évaluée selon que la source d’origine et la destination visée sont considérées comme gérées ou non gérées.

Parmi les éléments gérés les plus courants, on trouve :

  • Les applications gérées (installées et gérées via Apple MDM)
  • Les comptes gérés (comptes de l’entreprise, comme les e-mails professionnels, ainsi que leurs pièces jointes)
  • Les extensions gérées (extensions d’application associées à des applications gérées)
  • Les domaines gérés (téléchargements depuis des domaines explicitement désignés comme gérés)

Toute application, tout compte, toute extension ou toute source de contenu qui n’est pas explicitement désigné comme géré est traité comme non géré.

Les contrôles fondamentaux de Managed Open In

Le mécanisme Managed Open In repose sur un petit ensemble de règles directionnelles qui déterminent comment les données peuvent circuler entre contextes gérés et non gérés. Pour éviter des restrictions excessives, ces contrôles bloquent les scénarios à risque tout en autorisant les actions professionnelles légitimes.

Les principaux contrôles directionnels sont les suivants :

  • Autoriser ou restreindre l’ouverture ou le partage de sources non gérées (contenu provenant d’applications ou de comptes personnels) vers des destinations gérées.
  • Autoriser ou restreindre l’ouverture ou le partage de sources gérées (documents de l’entreprise) vers des destinations non gérées.

Il existe également des contrôles complémentaires de protection des données :

  • Traiter AirDrop comme une destination non gérée.
  • Restreindre les actions du presse-papiers (copier-coller) lorsque le contenu franchit la frontière du périmètre géré.

Ensemble, ces contrôles contribuent à maintenir les données de l’entreprise au sein des applications et des comptes approuvés.

Cas d’usage professionnels de Managed Open In

Managed Open In convient particulièrement aux entreprises confrontées à des usages mixtes et à des scénarios BYOD (Bring Your Own Device). Il aide à protéger les données sensibles sans imposer un verrouillage total des appareils, qui nuirait à leur facilité d’utilisation. Il permet ainsi une séparation concrète entre usages professionnels et personnels, avec davantage de souplesse pour les utilisateurs finaux.

Voici quelques scénarios professionnels courants :

  • Empêcher l’ouverture de fichiers de l’entreprise dans des applications personnelles de stockage, de messagerie ou de partage de fichiers.
  • Limiter la possibilité de copier du contenu depuis des applications de productivité gérées vers des applications grand public.
  • Conserver les données de l’entreprise au sein des outils de stockage, de messagerie et de collaboration approuvés.
  • Permettre la coexistence des applications professionnelles et personnelles sans exposer les données de l’entreprise.

Concilier sécurité et facilité d’utilisation

Avec ce mécanisme, il est essentiel d’éviter les restrictions trop agressives, qui risquent de perturber involontairement les flux de travail de l’entreprise. Abordez toujours ces réglages avec prudence et discernement, afin de réduire les risques sans créer de frictions.

Parmi les bonnes pratiques d’implémentation :

  • Restreindre les déplacements de données du géré vers le non géré, puis autoriser sélectivement les destinations approuvées.
  • Veiller à ce que les visionneuses, les outils de collaboration et les applications de stockage couramment utilisés sur les terminaux soient déployés en tant qu’applications gérées.
  • Vérifier que les téléchargements depuis des domaines gérés sont systématiquement traités comme du contenu géré.
  • Communiquer clairement pour que les utilisateurs comprennent pourquoi certaines actions d’ouverture ou de partage sont bloquées.

Pour éviter les problèmes à l’échelle de toute l’organisation, concentrez-vous sur la cartographie des flux de travail et sur des tests pilotes avant un déploiement plus large de la politique.

Aspects opérationnels et conditions d’application

De nombreux facteurs techniques et environnementaux peuvent influencer l’application de Managed Open In et entraîner des comportements incohérents s’ils ne sont pas maîtrisés.

Voici quelques points à prendre en compte :

  • Supervision et inscription des appareils : la rigueur de l’application et la disponibilité des fonctions peuvent varier selon le type d’inscription et le statut de supervision.
  • Comportement du système d’exploitation : les différences entre versions d’iOS et d’iPadOS peuvent modifier la façon dont les frontières du périmètre géré sont interprétées et appliquées.
  • Prise en charge par les applications : toutes les applications ne respectent pas pleinement les indicateurs ou les extensions de gestion, ce qui peut altérer le comportement attendu.
  • Cohérence du déploiement : les applications et les comptes gérés doivent être déployés de manière uniforme pour garantir un classement fiable.

Autres points à considérer

Ce mécanisme ne constitue pas à lui seul une solution complète contre la perte de données. Il est donc essentiel d’en comprendre les limites et les subtilités pour garder des attentes réalistes.

  • Managed Open In n’empêche ni les captures d’écran, ni l’enregistrement de l’écran, ni la ressaisie manuelle d’informations.
  • Le comportement des applications peut varier selon la façon dont les développeurs prennent en charge les indicateurs et les extensions de gestion.
  • Les administrateurs disposent de très peu de visibilité sur les décisions d’application individuelles ou sur les actions bloquées.
  • Managed Open In est le plus efficace lorsqu’il est associé à d’autres contrôles de protection des données et d’accès.

Problèmes fréquents à examiner

Il arrive que Managed Open In ne se comporte pas comme prévu, en raison de lacunes de classement ou de différences d’environnement. Passez en revue les scénarios suivants pour isoler et corriger les problèmes d’implémentation les plus courants.

Les documents de l’entreprise s’ouvrent toujours dans des applications personnelles

Vérifiez que l’application ou le compte source est bien désigné comme géré et que l’application de destination est correctement traitée comme non gérée.

Le copier-coller fonctionne alors qu’il ne devrait pas

Assurez-vous que les contrôles du presse-papiers géré sont activés et que les applications source et destination sont correctement classées. De plus, les applications qui ne prennent pas totalement en charge le presse-papiers géré peuvent autoriser un transfert de données limité.

Les flux de travail des utilisateurs sont interrompus

Des restrictions trop larges bloquent souvent des destinations légitimes qui devraient être explicitement autorisées. Identifiez les applications ou extensions nécessaires auxquelles il manque le statut « géré », puis ajustez le périmètre de la politique de façon réfléchie.

Comportements incohérents d’un appareil à l’autre

Recherchez des écarts de statut de supervision, de version du système d’exploitation ou de méthode d’inscription susceptibles d’affecter l’application des règles : même des différences mineures dans l’état des appareils peuvent entraîner des variations notables dans l’application de la politique.

L’intégration NinjaOne

NinjaOne complète Apple Managed Open In en apportant la visibilité et l’application des politiques nécessaires pour déployer des contrôles de protection des données de façon homogène sur les appareils iOS et iPadOS.

Fonction NinjaOneApport pour Managed Open In
Application des politiques MDMPermet un déploiement homogène des réglages liés à Managed Open In sur l’ensemble des appareils Apple inscrits
Périmètre des applications géréesAide à garantir que les applications de productivité, de collaboration et de stockage requises sont correctement classées comme gérées
Visibilité sur les comptesFacilite un déploiement correct des comptes gérés qui déterminent le classement du contenu
Cohérence opérationnelleRéduit les demandes d’assistance liées à des restrictions mal configurées ou à une couverture gérée incomplète

Concilier sécurité et facilité d’utilisation dans la gestion des appareils Apple

Grâce à Managed Open In, les entreprises exercent un contrôle plus précis sur leurs terminaux Apple. La distinction nette entre contextes gérés et non gérés permet aux équipes informatiques de limiter les expositions accidentelles de données tout en laissant aux utilisateurs une certaine souplesse dans leurs flux de travail. Veillez simplement à bien en comprendre les subtilités et à tester vos réglages avant le déploiement, afin de préserver à la fois la facilité d’utilisation et la sécurité dans les environnements iOS et iPadOS.

Sujets connexes :

FAQs

Non. Managed Open In ne détermine pas si une application peut être installée ou lancée sur un appareil. Il encadre la circulation des données entre les applications, selon que la source et la destination sont considérées comme gérées ou non gérées.

Pas totalement. Il applique surtout des restrictions de presse-papiers liées aux frontières du périmètre géré, via le presse-papiers géré : les copier-coller ne sont limités que lorsque le contenu passe d’un contexte géré à un contexte non géré, ou inversement.

Non. Managed Open In ne restreint ni les captures d’écran, ni les enregistrements d’écran, ni les autres formes de copie manuelle des données. D’autres contrôles sont nécessaires pour couvrir ces risques.

Seuls les applications, comptes, extensions et documents qu’Apple classe comme gérés entrent dans le champ d’application de Managed Open In. Les applications et contenus non gérés restent hors de son périmètre, sauf s’ils sont explicitement intégrés à un contexte géré.

Managed Open In applique une séparation des données au niveau du contenu, plutôt que de restreindre l’usage global de l’appareil. Les applications personnelles et professionnelles peuvent ainsi coexister tout en protégeant les données de l’entreprise.

Oui. Il est particulièrement efficace dans les scénarios BYOD, lorsque les entreprises doivent protéger leurs données sans superviser ni contrôler entièrement l’appareil.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?