Points clés
- Apple Managed Open In est un contrôle de gestion des appareils Apple qui limite les déplacements de données entre les applications gérées et non gérées sur iOS et iPadOS.
- Cette fonction applique des règles de circulation des données directionnelles, fondées sur le statut géré ou non de la source et de la destination.
- Le classement en « géré » dépend des applications installées via le MDM, des comptes gérés, des extensions gérées et des domaines gérés.
- Managed Open In encadre le partage de documents, les actions « Ouvrir dans » et le comportement du presse-papiers aux frontières du périmètre géré.
- Ce contrôle convient particulièrement aux scénarios BYOD et aux usages mixtes dans la gestion des appareils Apple.
- Une définition cohérente du périmètre des applications, un déploiement rigoureux des comptes et une prise en charge adaptée du système d’exploitation sont indispensables à une application fiable.
- Managed Open In réduit le risque de fuite de données au sein d’une stratégie de gestion des appareils Apple à plusieurs niveaux.
Dans la plupart des environnements professionnels actuels, les terminaux font tourner à la fois des applications d’entreprise et des applications personnelles. La gestion des appareils mobiles (MDM) permet certes de contrôler le déploiement et la configuration des applications, mais elle ne régit pas totalement la circulation des données entre ces applications une fois qu’elles sont utilisées, ce qui représente un risque de sécurité pour les entreprises.
Pour répondre à cette préoccupation, Apple a conçu Managed Open In pour les terminaux iOS et iPadOS : cette fonction impose des limites aux déplacements de données et réduit les expositions involontaires. Poursuivez votre lecture pour en savoir plus.
Le rôle d’Apple Managed Open In
Apple Managed Open In est une capacité appliquée par le MDM qui encadre la circulation des données entre les applications gérées et non gérées sur les appareils iOS et iPadOS. Elle se concentre sur le sort réservé aux données de l’entreprise sur un appareil, en particulier lorsque les utilisateurs tentent d’ouvrir, de partager ou de transférer du contenu d’une application à une autre. Ce périmètre géré permet aux équipes informatiques de limiter les expositions accidentelles de données tout en continuant à prendre en charge les flux de travail à usage mixte.
Voici les principaux flux de données encadrés par ce périmètre :
- Restrictions du géré vers le non géré : détermine si les documents issus d’applications ou de comptes gérés peuvent être ouverts dans des applications non gérées.
- Autorisations du non géré vers le géré : contrôle si le contenu provenant d’applications ou de sources personnelles peut être importé dans des applications gérées.
- Comportement du partage et de l’ouverture : régit le fonctionnement des menus « Partager avec » et « Ouvrir dans » lorsque le contenu franchit la frontière du périmètre géré.
Ce qu’Apple considère comme géré ou non géré
Managed Open In s’appuie sur le classement interne d’Apple des sources et des destinations de contenu pour déterminer comment les données peuvent circuler sur l’appareil. Cette distinction constitue le socle de l’application des règles : chaque action sur les données est évaluée selon que la source d’origine et la destination visée sont considérées comme gérées ou non gérées.
Parmi les éléments gérés les plus courants, on trouve :
- Les applications gérées (installées et gérées via Apple MDM)
- Les comptes gérés (comptes de l’entreprise, comme les e-mails professionnels, ainsi que leurs pièces jointes)
- Les extensions gérées (extensions d’application associées à des applications gérées)
- Les domaines gérés (téléchargements depuis des domaines explicitement désignés comme gérés)
Toute application, tout compte, toute extension ou toute source de contenu qui n’est pas explicitement désigné comme géré est traité comme non géré.
Les contrôles fondamentaux de Managed Open In
Le mécanisme Managed Open In repose sur un petit ensemble de règles directionnelles qui déterminent comment les données peuvent circuler entre contextes gérés et non gérés. Pour éviter des restrictions excessives, ces contrôles bloquent les scénarios à risque tout en autorisant les actions professionnelles légitimes.
Les principaux contrôles directionnels sont les suivants :
- Autoriser ou restreindre l’ouverture ou le partage de sources non gérées (contenu provenant d’applications ou de comptes personnels) vers des destinations gérées.
- Autoriser ou restreindre l’ouverture ou le partage de sources gérées (documents de l’entreprise) vers des destinations non gérées.
Il existe également des contrôles complémentaires de protection des données :
- Traiter AirDrop comme une destination non gérée.
- Restreindre les actions du presse-papiers (copier-coller) lorsque le contenu franchit la frontière du périmètre géré.
Ensemble, ces contrôles contribuent à maintenir les données de l’entreprise au sein des applications et des comptes approuvés.
Cas d’usage professionnels de Managed Open In
Managed Open In convient particulièrement aux entreprises confrontées à des usages mixtes et à des scénarios BYOD (Bring Your Own Device). Il aide à protéger les données sensibles sans imposer un verrouillage total des appareils, qui nuirait à leur facilité d’utilisation. Il permet ainsi une séparation concrète entre usages professionnels et personnels, avec davantage de souplesse pour les utilisateurs finaux.
Voici quelques scénarios professionnels courants :
- Empêcher l’ouverture de fichiers de l’entreprise dans des applications personnelles de stockage, de messagerie ou de partage de fichiers.
- Limiter la possibilité de copier du contenu depuis des applications de productivité gérées vers des applications grand public.
- Conserver les données de l’entreprise au sein des outils de stockage, de messagerie et de collaboration approuvés.
- Permettre la coexistence des applications professionnelles et personnelles sans exposer les données de l’entreprise.
Concilier sécurité et facilité d’utilisation
Avec ce mécanisme, il est essentiel d’éviter les restrictions trop agressives, qui risquent de perturber involontairement les flux de travail de l’entreprise. Abordez toujours ces réglages avec prudence et discernement, afin de réduire les risques sans créer de frictions.
Parmi les bonnes pratiques d’implémentation :
- Restreindre les déplacements de données du géré vers le non géré, puis autoriser sélectivement les destinations approuvées.
- Veiller à ce que les visionneuses, les outils de collaboration et les applications de stockage couramment utilisés sur les terminaux soient déployés en tant qu’applications gérées.
- Vérifier que les téléchargements depuis des domaines gérés sont systématiquement traités comme du contenu géré.
- Communiquer clairement pour que les utilisateurs comprennent pourquoi certaines actions d’ouverture ou de partage sont bloquées.
Pour éviter les problèmes à l’échelle de toute l’organisation, concentrez-vous sur la cartographie des flux de travail et sur des tests pilotes avant un déploiement plus large de la politique.
Aspects opérationnels et conditions d’application
De nombreux facteurs techniques et environnementaux peuvent influencer l’application de Managed Open In et entraîner des comportements incohérents s’ils ne sont pas maîtrisés.
Voici quelques points à prendre en compte :
- Supervision et inscription des appareils : la rigueur de l’application et la disponibilité des fonctions peuvent varier selon le type d’inscription et le statut de supervision.
- Comportement du système d’exploitation : les différences entre versions d’iOS et d’iPadOS peuvent modifier la façon dont les frontières du périmètre géré sont interprétées et appliquées.
- Prise en charge par les applications : toutes les applications ne respectent pas pleinement les indicateurs ou les extensions de gestion, ce qui peut altérer le comportement attendu.
- Cohérence du déploiement : les applications et les comptes gérés doivent être déployés de manière uniforme pour garantir un classement fiable.
Autres points à considérer
Ce mécanisme ne constitue pas à lui seul une solution complète contre la perte de données. Il est donc essentiel d’en comprendre les limites et les subtilités pour garder des attentes réalistes.
- Managed Open In n’empêche ni les captures d’écran, ni l’enregistrement de l’écran, ni la ressaisie manuelle d’informations.
- Le comportement des applications peut varier selon la façon dont les développeurs prennent en charge les indicateurs et les extensions de gestion.
- Les administrateurs disposent de très peu de visibilité sur les décisions d’application individuelles ou sur les actions bloquées.
- Managed Open In est le plus efficace lorsqu’il est associé à d’autres contrôles de protection des données et d’accès.
Problèmes fréquents à examiner
Il arrive que Managed Open In ne se comporte pas comme prévu, en raison de lacunes de classement ou de différences d’environnement. Passez en revue les scénarios suivants pour isoler et corriger les problèmes d’implémentation les plus courants.
Les documents de l’entreprise s’ouvrent toujours dans des applications personnelles
Vérifiez que l’application ou le compte source est bien désigné comme géré et que l’application de destination est correctement traitée comme non gérée.
Le copier-coller fonctionne alors qu’il ne devrait pas
Assurez-vous que les contrôles du presse-papiers géré sont activés et que les applications source et destination sont correctement classées. De plus, les applications qui ne prennent pas totalement en charge le presse-papiers géré peuvent autoriser un transfert de données limité.
Les flux de travail des utilisateurs sont interrompus
Des restrictions trop larges bloquent souvent des destinations légitimes qui devraient être explicitement autorisées. Identifiez les applications ou extensions nécessaires auxquelles il manque le statut « géré », puis ajustez le périmètre de la politique de façon réfléchie.
Comportements incohérents d’un appareil à l’autre
Recherchez des écarts de statut de supervision, de version du système d’exploitation ou de méthode d’inscription susceptibles d’affecter l’application des règles : même des différences mineures dans l’état des appareils peuvent entraîner des variations notables dans l’application de la politique.
L’intégration NinjaOne
NinjaOne complète Apple Managed Open In en apportant la visibilité et l’application des politiques nécessaires pour déployer des contrôles de protection des données de façon homogène sur les appareils iOS et iPadOS.
| Fonction NinjaOne | Apport pour Managed Open In |
| Application des politiques MDM | Permet un déploiement homogène des réglages liés à Managed Open In sur l’ensemble des appareils Apple inscrits |
| Périmètre des applications gérées | Aide à garantir que les applications de productivité, de collaboration et de stockage requises sont correctement classées comme gérées |
| Visibilité sur les comptes | Facilite un déploiement correct des comptes gérés qui déterminent le classement du contenu |
| Cohérence opérationnelle | Réduit les demandes d’assistance liées à des restrictions mal configurées ou à une couverture gérée incomplète |
Concilier sécurité et facilité d’utilisation dans la gestion des appareils Apple
Grâce à Managed Open In, les entreprises exercent un contrôle plus précis sur leurs terminaux Apple. La distinction nette entre contextes gérés et non gérés permet aux équipes informatiques de limiter les expositions accidentelles de données tout en laissant aux utilisateurs une certaine souplesse dans leurs flux de travail. Veillez simplement à bien en comprendre les subtilités et à tester vos réglages avant le déploiement, afin de préserver à la fois la facilité d’utilisation et la sécurité dans les environnements iOS et iPadOS.
Sujets connexes :
- Qu’est-ce qu’Apple Business Manager et comment fonctionne-t-il ?
- Qu’est-ce que la supervision des appareils iOS ?
- Appareils supervisés ou non supervisés : quelle différence ?
- L’impact d’Apple Business Manager (ABM) sur la gestion des appareils
- Comment ajouter des appareils à Apple Business Manager et les inscrire à grande échelle
