Vous êtes déjà client NinjaOne ? Connectez-vous pour consulter d'autres guides et les dernières nouvelles.

NinjaOne MDM : Paramètres de chiffrement pour macOS

Rubrique

Cet article explique comment configurer les paramètres de chiffrement au niveau des règles pour les appareils Apple macOS inscrits dans NinjaOne Mobile Device Management (MDM).

Environnement

  • NinjaOne Gestion des appareils mobiles (MDM)
  • Apple macOS

Description

La section « Chiffrement » de la page de configuration des politiques pour les appareils macOS inscrits à MDM vous permet de gérer les paramètres de chiffrement FileVault. Lorsque vous activez le chiffrement FileVault au niveau de la politique, NinjaOne déploie le profil FileVault approprié sur les appareils gérés.

Vous pouvez accéder à la page « Chiffrement » depuis une politique d’agent macOS en développant le menu MDM , ou via une politique MDM.

agent or mdm policies.png

Figure 1: Paramètres de chiffrement disponibles dans les stratégies d’agent macOS ou MDM

Lorsque vous activez ces paramètres, tous les appareils nouvellement inscrits via l’inscription automatique de l’appareil (ADE) activeront automatiquement FileVault lors de la phase de l’assistant de configuration.

Conservation de la clé de récupération FileVault

Si vous avez codé votre appareil avant de l’enregistrer dans NinjaOne MDM, la capacité de NinjaOne à recevoir la clé de récupération dépend de l’état de l’appareil au moment de l’enregistrement. Lors d’un enregistrement par lots, il est normal que certains appareils renvoient la clé et d’autres non. Cela s’explique par le fait que, lorsque vous utilisez FileVault pour la première fois en dehors de NinjaOne, la clé de récupération est codée à l’aide d’un certificat que NinjaOne ne détient pas. Le certificat de NinjaOne ne prend le relais qu’à la prochaine rotation de clé ou lorsque vous réactivez FileVault.

mdm_mac policy_encryption.png

Figure 2: Gérer les paramètres de chiffrement FileVault pour (cliquez pour agrandir)

Le tableau suivant fournit une description de chaque paramètre :

Paramètre de chiffrement FileVaultDescription ou objectif
Le chiffrement est obligatoireExige que l’appareil active le chiffrement FileVault lors de la configuration ou de la connexion. Si ce paramètre n’est pas activé, les autres paramètres seront désactivés. 
Clé de récupération en dépôtSi cette option est activée, l’appareil enverra la clé de récupération à NinjaOne, où nous la stockerons et la gérerons pour chaque appareil. Vous pouvez trouver la clé sur le tableau de bord de l’appareil, dans l’onglet « Détails ».
Activation forcée dans l'assistant de configurationChiffrer l’appareil lors de la phase de l’Assistant de configuration pour les nouveaux ennements.
Afficher la clé de récupérationAfficher la clé de récupération une fois le chiffrement terminé. Elle ne s’affichera qu’une seule fois pour l’utilisateur final ; par la suite, si la clé de récupération en dépôt fiduciaire est activée, vous pourrez la retrouver sur le tableau de bord de l’appareil, dans l’onglet « Détails ».
Nombre de reports autorisésDéfinissez le nombre autorisé de tentatives de contournement. Si la valeur est définie sur 0, NinjaOne invitera l’utilisateur à activer FileVault lors de sa prochaine connexion. Définissez cette valeur sur -1 pour autoriser un nombre illimité de reports. La plage valide va de -1 à 9999.

Une fois la politique appliquée à l’appareil, FileVault sera activé après que l’utilisateur se sera déconnecté puis reconnecté à son compte local, ou lors de l’inscription automatique de l’appareil.

Une fois FileVault activé, il peut s’écouler jusqu’à une heure avant que l’appareil ne confirme l’État du chiffrement et que la clé de récupération n’apparaisse pour la première fois dans NinjaOne.

Vous pouvez vérifier si les clés sont correctement stockées en accédant au tableau de bord de l’appareil dans NinjaOne, puis en ouvrant l’onglet Détails → MDM pour vérifier les informations suivantes dans la section Sécurité :

  • L'État du chiffrement doit être défini sur « Codé ».
  • La clé de récupération doit comporter le lien hypertexte « Afficher la clé de récupération ».
  • Cliquer sur « Afficher la clé de récupération » devrait ouvrir une fenêtre modale qui montrera la clé de récupération actuelle.
  • Le champ « Dernière mise à jour de la clé » doit afficher un horodatage valide.

filevault encryption example.png

Figure 3: Exemple d’état du chiffrement FileVault

Renouveler la Clé de récupération

Lorsque vous activez les paramètres de chiffrement FileVault au niveau de la stratégie, vous pouvez demander la rotation de la clé de récupération après avoir cliqué sur le lien « Afficher la clé de récupération » dans le Tableau de bord de l’appareil, sous Détails → MDM. 

Nous vous recommandons de renouveler la clé de récupération chaque fois qu’un utilisateur final l’utilise, par exemple pour déverrouiller l’appareil après en avoir perdu l’accès. 

Si le paramètre « Clé de récupération en dépôt » est désactivé ultérieurement dans la stratégie, les appareils déjà codés et ayant précédemment signalé leur clé de récupération ne la signaleront plus. Si ces appareils changent leur clé de récupération pour quelque raison que ce soit, NinjaOne n’en sera pas informé, sauf si vous réenregistrez l’appareil.

Pour accéder à cette fonctionnalité, les techniciens doivent disposer au minimum des autorisations « Afficher, Mettre à jour » pour Appareils → Accès par Défaut. 

encryption_request recovery rotation.png

Figure 4: Demander la rotation de la clé de récupération du chiffrement

Ressources complémentaires

Consultez le catalogue de ressources NinjaOne MDM pour en savoir plus sur NinjaOne MDM.

FAQ

Pour aller plus loin