Retour au blog
macOSPublié le 24 juillet 20268 min de lecture

Pare-feu macOS via Intune : mode furtif, Gatekeeper

Activez le pare-feu applicatif macOS, le mode furtif et Gatekeeper via Intune pour bloquer les connexions entrantes et les logiciels non identifiés, sans PowerShell.

macOS embarque un pare-feu applicatif souvent désactivé par défaut, ce qui laisse chaque Mac plus exposé qu'on ne le croit. Contrairement au pare-feu Windows qui filtre par port, celui de macOS raisonne par application : il décide quelles apps peuvent accepter des connexions entrantes. Associé au mode furtif et à Gatekeeper, il forme une base de durcissement simple à déployer via Intune et cohérente avec ce que vous appliquez déjà sur Windows.

Sur un parc mixte, laisser les Mac sans pare-feu crée une asymétrie difficile à justifier en audit : vos postes Windows sont verrouillés, vos Mac non. Activer ces trois protections de façon centralisée corrige ce déséquilibre et donne un niveau de sécurité réseau homogène, quelle que soit la plateforme.

Trois protections complémentaires

  • Le pare-feu applicatif : bloque les connexions entrantes vers les applications non autorisées.
  • Le mode furtif : le Mac ne répond pas aux sondes réseau comme le ping, se rendant invisible sur les réseaux publics.
  • Gatekeeper : n'autorise l'exécution que des applications signées et notariées par Apple, bloquant les logiciels non identifiés.

Ces trois réglages ne gênent pas l'utilisateur au quotidien : les applications légitimes de l'App Store ou signées continuent de fonctionner, tandis que les connexions non sollicitées et les logiciels douteux sont écartés. Le mode furtif, en particulier, déjoue les scans de ports qu'un attaquant lance pour cartographier un réseau, puisque le Mac ne répond simplement jamais à la sonde.

Gatekeeper mérite une attention particulière car il agit en amont, au moment où une application tente de s'exécuter pour la première fois. La notarisation d'Apple vérifie que le logiciel a été analysé et ne contient pas de composant malveillant connu. En n'autorisant que les applications de l'App Store et des développeurs identifiés, vous fermez la porte à la plupart des logiciels téléchargés au hasard sur Internet, sans pour autant bloquer les outils professionnels légitimes correctement signés.

Pare-feu applicatif, mode furtif et Gatekeeper : une base saine pour macOS.

Déployer via Intune

Ces protections se configurent dans un profil de configuration macOS, catalogue de paramètres ou modèle, assigné à vos appareils Apple. Les paramètres sont peu nombreux mais leur bon repérage dans la console demande un peu d'habitude.

  1. 1Activer le pare-feu applicatif macOS.
  2. 2Activer le mode furtif pour ne pas répondre aux sondes réseau.
  3. 3Empêcher les utilisateurs de désactiver le pare-feu.
  4. 4Configurer Gatekeeper pour n'autoriser que les applications de l'App Store et de développeurs identifiés.
  5. 5Vérifier l'état dans les rapports Intune et via une politique de conformité.

Le point d'attention concerne les applications métier qui ont besoin d'accepter des connexions entrantes, comme le partage ou des outils de collaboration en réseau local. Le pare-feu applicatif de macOS demande alors une autorisation ; vous pouvez la pré-approuver dans la politique pour éviter les invites côté utilisateur et les tickets au support qui vont avec.

Ce que le pare-feu ne fait pas

Le pare-feu applicatif de macOS filtre uniquement le trafic entrant : il ne restreint pas les connexions sortantes. Une application malveillante déjà installée pourrait donc communiquer vers l'extérieur sans être bloquée par ce mécanisme. C'est pourquoi il se combine avec Gatekeeper, qui empêche en amont l'exécution de logiciels non identifiés.

Gardez cette limite en tête lors de vos échanges avec un auditeur : le pare-feu applicatif protège contre les connexions non sollicitées, mais la maîtrise du trafic sortant relève d'autres contrôles, comme le filtrage réseau ou la détection sur le point de terminaison. Présenter honnêtement le périmètre de chaque mesure inspire davantage confiance qu'un discours qui surestime une seule brique.

Erreurs fréquentes à éviter

Le durcissement de macOS est simple, mais quelques écueils reviennent régulièrement et méritent d'être anticipés.

  • Activer le pare-feu sans empêcher sa désactivation, laissant l'utilisateur le couper en un clic.
  • Oublier le mode furtif, et laisser les Mac répondre aux sondes réseau sur un Wi-Fi public.
  • Assouplir Gatekeeper pour installer un logiciel non signé, puis oublier de rétablir le réglage.
  • Croire que le pare-feu applicatif contrôle le trafic sortant, et négliger les autres couches de défense.

Cohérence avec le reste du parc

Activer le pare-feu sur macOS comme sur Windows garantit un niveau de protection réseau homogène sur tout le parc, ce que les auditeurs ISO 27001 et NIS2 apprécient. Empêcher sa désactivation par l'utilisateur transforme une bonne intention en contrôle réellement appliqué et vérifiable, preuve à l'appui dans les rapports Intune.

Cette cohérence simplifie aussi la maintenance de vos politiques. Quand les mêmes principes de référence s'appliquent à chaque appareil, quel que soit son système, il y a moins de cas particuliers à retenir et moins de failles à exploiter. Un Mac laissé en exception est précisément le type d'actif oublié qui ressort dans un rapport d'incident : l'intégrer au même standard de durcissement que le reste du parc est un gain à la fois de sécurité et d'exploitation.

Un pare-feu actif et non désactivable, prouvable en audit.

Comment AuPoint durcit macOS

Retrouver les bons identifiants de paramètres macOS et empêcher leur désactivation sans casser les usages légitimes demande du temps dans la console native. AuPoint est un SaaS qui rend la sécurité et la conformité Intune faciles, sans PowerShell. La plateforme propose une politique de durcissement macOS prête à l'emploi, pare-feu, mode furtif et Gatekeeper, avec aperçu de l'impact avant application et réversibilité en un clic.

Questions fréquentes

Le pare-feu macOS bloque-t-il la navigation ou la messagerie ?

Non. Le pare-feu applicatif ne filtre que les connexions entrantes vers vos applications. Toute la navigation, la messagerie et les échanges sortants restent parfaitement fonctionnels, puisqu'il s'agit de connexions initiées par le Mac.

Gatekeeper empêche-t-il d'installer nos logiciels internes ?

Les logiciels signés par un développeur identifié ou notariés par Apple s'installent normalement. Pour un outil interne non signé, il faut prévoir une exception ou, mieux, le faire signer. Le réglage recommandé autorise l'App Store et les développeurs identifiés, ce qui couvre la grande majorité des besoins.

Le mode furtif gêne-t-il le dépannage réseau ?

Le mode furtif empêche le Mac de répondre au ping, ce qui peut surprendre lors d'un diagnostic. Ce n'est pas un obstacle réel : les outils de gestion et la plupart des services fonctionnent normalement, et l'invisibilité aux sondes reste un gain net de sécurité sur les réseaux publics.

Connectez votre tenant Microsoft à AuPoint et durcissez vos Mac en quelques minutes, pare-feu, mode furtif et Gatekeeper compris, avec aperçu de l'impact et réversibilité, sans PowerShell. Commencez gratuitement sur aupoint.io.

Sécurisez votre tenant en 15 minutes

Essai gratuit