Qu'est-ce que le format de fichier MOBILECONFIG ?
.mobileconfig est un fichier de configuration pour les systèmes Apple - iOS, iPadOS, macOS, watchOS et tvOS. Un fichier .mobileconfig stocke diverses informations concernant les réglages et la configuration de l'appareil, y compris les politiques de mots de passe, les autorisations d'accès à l'appareil, ainsi que les paramètres VPN, de messagerie et de calendrier. Le fichier couvre donc la plupart des catégories de configuration de réseau et de compte.
En interne, .mobileconfig est un document liste de propriétés XML - le même format .plist utilisé sur l'ensemble des plateformes Apple. La racine <dict> contient un tableau PayloadContent, où chaque clé PayloadType identifie la catégorie de paramètres appliqués - Wi-Fi, certificats, comptes de messagerie, tunnels VPN, politiques de code d'accès, et bien d'autres.
Les fichiers .mobileconfig sont généralement hébergés sur un service de profil distant ou un serveur MDM (Mobile Device Management), dont le but est de communiquer avec l'appareil pour le configurer et l'enregistrer. Les profils peuvent être signés numériquement à l'aide de CMS/PKCS#7 pour garantir le transport sécurisé des données et empêcher toute altération. Un profil signé ou chiffré est livré sous forme de bloc binaire CMS plutôt que de XML lisible, bien qu'iOS et macOS l'installent toujours normalement. Les certificats de signature sont couramment distribués sous forme de fichiers .p12 ou .cer.
Les fichiers .mobileconfig continuent d'être largement utilisés par les entreprises et les institutions publiques pour mettre en œuvre et gérer les configurations sur plusieurs appareils. Un profil peut être installé sur un appareil iOS ou iPadOS en appuyant dessus dans Safari ou Mail, ce qui invite l'application Réglages à suivre les étapes d'installation. Des outils tels que Apple Configurator 2 et iMazing Profile Editor permettent aux administrateurs de créer et de modifier des profils sans écrire de XML brut.
Sécurité et sûreté
RISQUE : HIGHLes profils de configuration sont puissants et constituent un véritable vecteur d'attaque : un .mobileconfig malveillant peut installer un certificat racine (permettant l'interception du trafic), rediriger le DNS, forcer un proxy web/contenu, ou enrôler silencieusement votre appareil dans le MDM d'un tiers qui peut alors l'effacer, installer des applications et le suivre. Règles : n'installez que des profils provenant d'une source en laquelle vous avez réellement confiance (votre véritable employeur/école/opérateur) ; lisez le résumé du contenu et l'émetteur qu'Apple affiche sur l'écran d'installation ; soyez extrêmement méfiant envers tout site de « VPN gratuit », « internet gratuit », de hack de jeu ou de jailbreak qui vous demande d'installer un profil. Pour inspecter ou supprimer des profils, sur iOS allez dans Réglages > Général > VPN et gestion des appareils et sur macOS dans Réglages Système > Confidentialité et sécurité > Profils - si vous en voyez un que vous ne reconnaissez pas, supprimez-le. Un appareil sans profil n'affiche aucune entrée de ce type.
Détails du format
en brefProgrammes qui ouvrent les fichiers MOBILECONFIG
Détails techniques
spécifications approfondies| Format sous-jacent | Profil non signé : liste de propriétés XML UTF-8 commençant par <?xml et une racine <plist><dict>. Profil signé ou chiffré : bloc binaire CMS/PKCS#7 sans XML lisible. |
| Type MIME | application/x-apple-aspen-config |
| Clés de contenu racine | PayloadContent (tableau), PayloadDisplayName, PayloadIdentifier, PayloadType (valeur : Configuration), PayloadUUID, PayloadVersion (entier, généralement 1) |
| Types de contenus pris en charge | Plus de 50 types incluant com.apple.wifi.managed, com.apple.vpn.managed, com.apple.email.managed, com.apple.passcode.managed, com.apple.certificate, com.apple.proxy.http.global, et bien d'autres |
| Norme de signature | CMS (Cryptographic Message Syntax, RFC 5652) ; les profils signés apparaissent comme des blocs binaires ; l'autorité de signature peut être une CA publique ou une CA d'entreprise privée |
| Chiffrement du contenu | Les profils peuvent être chiffrés avec le certificat d'identité de l'appareil cible afin que seul cet appareil spécifique puisse déchiffrer et installer le contenu |
| Installation iOS/iPadOS | Appuyer sur le fichier dans Safari ou Mail ouvre l'installateur de profil de l'application Réglages ; l'utilisateur doit confirmer, et un code d'accès peut être requis |
| Installation macOS | Un double-clic ouvre Réglages Système > Confidentialité et sécurité > Profils ; l'installation nécessite une authentification de l'utilisateur |
| Livraison MDM | Les serveurs MDM poussent les profils à distance via le protocole MDM d'Apple ; l'appareil doit être enrôlé ; le serveur nécessite un certificat de push MDM délivré par Apple |
| Contenus de supervision | La supervision via Apple Configurator 2 ou l'enrôlement automatisé des appareils débloque des contenus de restriction supplémentaires non disponibles sur les appareils non supervisés |
| Plateformes supportées | iOS, iPadOS, macOS, tvOS, watchOS et visionOS ; les clés de contenu individuelles et leur disponibilité varient selon la plateforme |
| Suivi PayloadUUID | Chaque profil et chaque sous-contenu porte un PayloadUUID (UUID v4) utilisé pour identifier le profil pour mise à jour, remplacement ou suppression |
| Contrôle de suppression | La clé booléenne PayloadRemovalDisallowed empêche la suppression par l'utilisateur ; les profils verrouillés par MDM ne peuvent être supprimés que via une commande MDM de suppression de profil |
| Développeur | Apple Inc. (format propriétaire ; documenté pour les développeurs tiers mais sans spécification ouverte publiée) |
| Publié | iPhone OS / iOS (2010, with iPhone Configuration Utility); current standard across iOS, iPadOS, macOS, tvOS |
| Spécification | developer.apple.com |
Conversions MOBILECONFIG
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers MOBILECONFIG.