
Apple a annoncé à la WWDC l’extension de son API Apple Business, conçue pour les équipes informatiques qui administrent des flottes d’appareils Apple. Selon la documentation d’Apple, cette interface peut notamment servir à récupérer des informations sur les appareils, consulter les événements d’audit et attribuer ou retirer des appareils directement par API.
Pour une entreprise, l’intérêt est concret : plutôt que d’effectuer certaines opérations appareil par appareil dans Apple Business Manager, les équipes IT peuvent les intégrer à leurs propres outils et processus d’administration. L’automatisation peut ainsi accompagner le déploiement, le suivi et l’affectation d’un parc de terminaux.
Les permissions, point de passage obligé
La configuration d’un compte API doit toutefois correspondre précisément aux actions attendues. Lors de l’usage de l’API Audit Events, une erreur 403 Forbidden peut signaler que la clé API employée n’est pas autorisée à effectuer la requête. La documentation d’Apple indique que l’accès aux événements d’audit requiert une permission dédiée via l’Admin API.
Dans Apple Business Manager, la création ou la modification d’un rôle personnalisé passe par Réglages > Rôles et autorisations. Apple permet de partir d’un rôle existant, puis d’y ajouter les permissions nécessaires. Cette approche évite de reconstruire un ensemble de droits depuis zéro lorsqu’un rôle standard couvre déjà une grande partie du besoin.
Apple Business Manager propose notamment les rôles par défaut Administrateur IT, Administrateur marketing, Responsable des personnes, Gestionnaire de l’inscription des appareils et Gestionnaire de contenu. D’après le guide d’utilisation d’Apple Business Manager, une organisation peut disposer de jusqu’à 50 comptes API et créer jusqu’à 15 rôles personnalisés. Les utilisateurs autorisés à consulter, modifier et supprimer les rôles peuvent aussi ajuster les permissions des rôles par défaut.
Un outil communautaire pour comparer les rôles
AppleShare IT a créé Apple Business Roles Checker, un outil web sous forme de liste guidée. Il permet de sélectionner les permissions organisationnelles recherchées pour un compte API, puis d’identifier le rôle par défaut qui les couvre. Lorsque plusieurs droits ne peuvent pas être réunis par un rôle existant, l’outil oriente vers la personnalisation d’un rôle.
Cette aide répond à une difficulté pratique : comparer manuellement les permissions individuelles de chaque rôle peut devenir fastidieux, surtout pour les administrateurs qui mettent en place plusieurs intégrations API.
Ce que ça change
L’API étendue donne aux entreprises davantage de leviers pour relier Apple Business Manager à leurs outils internes, mais elle renforce aussi l’importance du principe du moindre privilège. Un rôle API correctement calibré limite les erreurs d’autorisation tout en évitant d’accorder des droits trop larges à une automatisation. Pour les responsables IT, la vérification des permissions doit donc faire partie intégrante du déploiement d’une nouvelle clé API.
Source : Apple — Guide d’utilisation d’Apple Business Manager, documentation de l’API et des rôles
Rédigé avec l'assistance d'outils d'IA, vérifié et validé par la rédaction.