Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

EMM / UEM / MDM

general

Définition

EMM (Enterprise Mobility Management), UEM (Unified Endpoint Management) et MDM (Mobile Device Management) sont trois générations de solutions de gestion et sécurisation des terminaux mobiles et endpoints dans les organisations. Ils forment une évolution chronologique vers une gestion unifiée de tous les types d'appareils. Le MDM (Mobile Device Management) est la première génération, centrée sur la gestion des smartphones et tablettes. Il permet l'enrôlement des appareils mobiles, la configuration à distance (Wi-Fi, VPN, email), l'application de politiques de sécurité (verrouillage par code PIN, chiffrement), le déploiement d'applications, et le wipe à distance (effacement des données en cas de perte ou vol). Solutions MDM historiques : SOTI MobiControl, BlackBerry MDM. L'EMM (Enterprise Mobility Management) étend le MDM avec la gestion des applications (MAM — Mobile Application Management) et la gestion du contenu (MCM — Mobile Content Management). MAM permet de gérer individuellement les applications professionnelles (déploiement, configuration, wipe sélectif des données d'entreprise uniquement — sans effacer les données personnelles) sans nécessairement gérer l'appareil entier. Cela résout le problème BYOD (Bring Your Own Device) : les employés utilisent leur smartphone personnel, l'entreprise gère uniquement les applications et données professionnelles. L'UEM (Unified Endpoint Management) est la génération actuelle, qui unifie la gestion de TOUS les types d'endpoints : smartphones Android et iOS, tablettes, PC Windows, Mac, Chromebooks, et appareils IoT. L'UEM permet de définir des politiques cohérentes, déployer des applications, gérer les configurations et les correctifs de sécurité pour l'ensemble du parc depuis une console unique. Microsoft Intune (dans Microsoft 365), Jamf (spécialisé Apple), VMware Workspace ONE, et IBM MaaS360 sont les leaders UEM. Dans le contexte Zero Trust, les solutions UEM/MDM sont intégrées avec les IdP (Azure AD, Okta) pour le Conditional Access : une connexion depuis un appareil non-managé ou non-conforme (non inscrit dans l'UEM, ou non-compliant avec les politiques) peut être bloquée ou limitée à des ressources non sensibles — même si les credentials de l'utilisateur sont valides.

Microsoft Intune — UEM dans Microsoft 365

Microsoft Intune est le composant UEM de Microsoft 365 (anciennement Endpoint Manager). Il gère les Windows, macOS, iOS, Android, et Linux via une console cloud. Les fonctions clés incluent : MDM enrollment (via Autopilot pour les PC Windows neufs — configuration Zero Touch sans intervention IT), MAM without enrollment (protéger les données Office 365 sur les appareils personnels sans enrôlement MDM complet), Configuration Profiles (déployer des paramètres Wi-Fi, VPN, certificats, politiques de sécurité), Compliance Policies (définir les critères de conformité — BitLocker requis, version OS minimale, antivirus actif) et Conditional Access (bloquer l'accès Exchange, SharePoint si appareil non conforme). L'intégration native avec Azure AD, Defender for Endpoint, et Purview (DLP) fait d'Intune le choix naturel pour les organisations déjà dans l'écosystème Microsoft 365.

BYOD et MAM — gestion sans enrôlement

Le BYOD (Bring Your Own Device) pose le défi de protéger les données d'entreprise sur des appareils personnels sans intrusion dans la vie privée des employés. Le MAM Without Enrollment (MAM-WE) est la solution : les applications Microsoft 365 (Teams, Outlook, Edge, Office) sont configurées via les Intune App Protection Policies sans que l'appareil ne soit enrôlé dans le MDM. Les politiques MAM permettent : bloquer le copier-coller depuis Outlook professionnel vers des apps personnelles, exiger un PIN pour accéder aux apps professionnelles, effacer sélectivement les données professionnelles (sans toucher aux photos et apps personnelles) en cas de perte ou départ. Cette approche respecte la séparation entre vie professionnelle et vie personnelle — aucune données personnelles n'est accessible par l'entreprise. Les CNIL recommandent d'informer clairement les employés des données collectées dans le cadre du BYOD.

Apple Business Manager et Jamf — gestion du parc Apple

Jamf est la solution UEM spécialisée pour les appareils Apple (Mac, iPhone, iPad) déployée par 60%+ des grandes organisations avec des flottes Apple significatives. Apple Business Manager (ABM) est le portail Apple qui permet aux entreprises d'acheter des appareils directement "zero-touch" : les Mac livrés directement aux employés s'enrôlent automatiquement dans Jamf lors du premier démarrage, sans intervention IT. Jamf Pro gère les configurations (profils MDM), les applications (déploiement depuis l'App Store ou packages customs), les correctifs (Patch Management), et la conformité. Jamf Protect est la solution EDR/XDR d'Apple-native security pour les Mac, avec des détections basées sur les événements de sécurité Apple (Endpoint Security framework). La combinaison ABM + Jamf Pro + Jamf Protect est la référence pour les organisations à forte présence Apple.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis