Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

Déployer un VPN sur toute la flotte : Intune, Jamf, Apple et Android par MDM

Ou : installer un VPN à la main sur dix postes, c’est dix occasions de l’oublier sur le onzième.

La réponse courte : un outil de gestion de flotte (MDM) fait trois choses pour un VPN. Il distribue l’application sur chaque appareil sans intervention de l’utilisateur, il la préconfigure (organisation, protocole, connexion automatique), et il peut imposer le tunnel en empêchant de le couper. Pour les VPN du marché, c’est bien l’application du fournisseur qu’on déploie, pas un profil VPN du système : Microsoft Intune ne propose aucun type de connexion natif pour WireGuard ou OpenVPN, et ni NordLayer ni Proton VPN ne figurent dans sa liste de clients préintégrés. Les deux fournisseurs publient en revanche leurs propres procédures de déploiement. C’est l’étape qui transforme l’installation et la configuration d’un VPN en politique d’entreprise.

NordLayer fournit un paquet MSI conçu pour le déploiement, qui s’installe en silence avec msiexec /i NordLayerSetup_vx.msi /q, et documente la distribution par Intune, Jamf Cloud, Hexnode et SCCM. L’identifiant de l’organisation peut être prérempli à l’installation, et un fichier de réglages (SettingsConfig.ini sous Windows, SettingsConfig.plist sous macOS) fixe le protocole, le kill switch ou la connexion automatique, en verrouillant au besoin les réglages. NordLayer recommande aussi de désactiver, depuis sa console, la mise à jour automatique de l’application quand on la déploie ainsi.

Déployer un VPN sur une flotte : ce que permet chaque plateforme

PlateformeDistribuer l’applicationImposer le VPN
WindowsMSI (NordLayer) ou installateur silencieux (Proton) en application Win32 dans IntuneAlways On de NordLayer ; Always-on de Proton, Windows seulement
macOSPaquet .pkg par Jamf, Fleet ou IruAlways On de NordLayer ; profil VPN géré
iOS et iPadOSApp Store, par Apple BusinessAlways On natif réservé à IKEv2 ; application tierce par profil géré
AndroidManaged Google PlayVPN permanent et mode verrouillage, par l’API de gestion ou Intune

Proton VPN for Business documente ses propres intégrations MDM : Intune pour Windows et Android, Samsung Knox, Workspace ONE, Fleet pour macOS et Iru, anciennement Kandji, pour macOS, iOS et iPadOS. Il n’y a pas de page Jamf. Sous Windows, Proton ne fournit pas de MSI mais un installateur qui accepte le paramètre /verysilent, à partir de Windows 10 build 19041 ; sous Android, la configuration gérée transmet les identifiants de connexion. Sa fonction Always-on, réservée aux formules Professional et Workspace, ne s’applique pour l’instant qu’à Windows, avec l’application 5.3.0 au minimum.

Côté systèmes, Apple et Google ont chacun leur mécanisme. Chez Apple, un VPN tiers passe par un profil géré qui désigne l’application du fournisseur, et le VPN par application permet de n’envoyer dans le tunnel que le trafic de certaines applications ; le mode Always On natif, qui coupe tout trafic hors tunnel, reste réservé à IKEv2. L’inscription des appareils se fait par Apple Business, le nouveau nom d’Apple Business Manager, et le jeton qui relie le MDM à Apple expire après un an. Android propose depuis sa version 7.0 un VPN permanent avec blocage des connexions hors tunnel, qu’un administrateur peut imposer ; un seul service VPN peut être actif par profil, ce qui exclut de faire cohabiter deux clients. Dans Intune, cela passe par les restrictions d’appareil d’Android Enterprise, en désignant l’application par son identifiant de paquet et en activant le mode verrouillage.

Imposer le tunnel a deux revers documentés par les fournisseurs eux-mêmes. Le premier est le portail captif des hôtels et des aéroports : Proton prévient qu’il peut empêcher l’appareil de se connecter, et NordLayer ajoute un bouton qui ouvre trois minutes d’accès direct pour s’identifier. Le second est le départ d’un salarié : Proton demande de retirer d’abord le profil ou l’application, puis seulement de désinscrire l’utilisateur, sans quoi l’appareil reste privé de réseau. Mieux vaut tester sur quelques postes avant d’étendre à toute la flotte, d’autant que Microsoft signale un problème connu sous Windows 11, quand plusieurs modifications de profils VPN arrivent en même temps.

Un VPN imposé mal retiré laisse l'appareil à quai, privé de réseau.

Le protocole et les ports

Préconfigurer le protocole n’a de sens que si le pare-feu le laisse passer. Les ports de chaque protocole sont réunis dans les ports VPN à ouvrir.

Les téléphones de l’équipe

Sans MDM, chaque téléphone s’installe à la main, avec quelques autorisations à accorder. La marche à suivre est détaillée dans la configuration sur iOS et Android.

Quand un poste reste hors ligne

Un VPN imposé qui échoue coupe tout le réseau. Les causes à vérifier sont passées en revue dans le dépannage d’un VPN qui ne se connecte pas.