← Tous les articles

Blogue

OneDrive ne démarre pas sur Mac : le correctif Intune

Pourquoi OpenAtLogin ne fonctionne plus, comment vérifier l'état BTM et déployer /createloginitem dans le contexte de l'usager.

Philippe Daoust, fondateur

Le symptôme : un poste flambant neuf, une synchro muette

Imagine la scène. Nouvel employé, Mac fraîchement enrôlé, tout est censé être prêt le premier matin. Sauf que ses fichiers Bureau et Documents ne remontent pas dans OneDrive. Il ouvre l'application une fois, à la main, et là tout part. Le lendemain, rien : OneDrive ne s'est pas relancé au démarrage de session.

Pour un gestionnaire TI, c'est le pire type de problème : invisible tant que personne ne s'en plaint. Le tableau de bord Intune affiche un profil « appliqué ». La configuration est là. Rien ne clignote en rouge. Le bris se cache dans l'écart entre « le réglage est présent » et « le réglage fait réellement quelque chose ».

Le piège technique : « autorisé » n'est pas « activé »

C'est ici que ça devient sournois. Depuis la version 24.113 de l'application de synchronisation, le réglage OpenAtLogin ; celui que quasiment toutes les baselines Intune macOS déploient, celui que la documentation enseignait encore ; est déprécié. C'est un no-op silencieux. Le profil s'applique, defaults read montre bien la clé, et OneDrive ne démarre pas au login. Aucun message d'erreur. Le réglage existe, mais il ne branche plus rien.

Le remplaçant apparent, un profil Managed Login Items (com.apple.servicemanagement, team UBF8T346G9) ; tombe dans un deuxième piège, plus subtil encore. Il autorise l'élément de démarrage, mais ne l'active jamais. Concrètement, dans le registre de gestion des éléments de démarrage de macOS (BTM), la disposition reste [disabled, allowed]. On peut le vérifier soi-même :

sfltool dumpbtm | grep -A8 "OneDrive Launcher"

allowed, oui. enabled, non. Depuis macOS Ventura, l'activation d'un élément de démarrage passe par SMAppService, et cette activation est déclenchée par l'application elle-même, dans le contexte de l'usager connecté. Un MDM ne peut pas la faire à sa place. Intune peut permettre; il ne peut pas appuyer sur le bouton.

Le vrai piège est là : les Macs déjà en service ont enregistré leur élément de démarrage il y a longtemps, et il persiste aux mises à jour. Le parc existant a donc l'air parfaitement sain. Seuls les enrôlements frais sortent cassés. Le problème est réel, mais il n'apparaît que sur les postes neufs, exactement là où on regarde le moins.

Le correctif : appeler l'activation dans le contexte usager

Puisque seule l'application peut activer l'élément de démarrage, la solution consiste à lui demander de le faire ; depuis l'usager, pas depuis le système :

OneDrive.app/Contents/MacOS/OneDrive /createloginitem

Deux conditions pour que ce soit robuste plutôt qu'un pansement :

  • exécuté comme l'usager connecté (jamais en root : SMAppService vit dans le contexte de session);
  • déployé en script Intune récurrent, pas en one-shot ; un script qui ne s'exécute qu'une fois rate tous les postes enrôlés après son passage, et rate les cas où l'usager n'était pas encore connecté au moment du tir.

Après application, on revalide au même endroit qu'on a diagnostiqué. La disposition BTM doit être passée à [enabled, allowed] :

sfltool dumpbtm | grep -A8 "OneDrive Launcher"

Vert pour vert, cette fois, mais un vert qui veut dire quelque chose.

Comment on l'a attrapé chez ProsperIT

Cet article n'est pas une trouvaille théorique. La source, c'est Roy Klooster (RK Solutions), qui a documenté le piège et l'a vérifié sur son propre poste, rksolutions.nl/posts/macos-onedrive-open-at-login/. Le crédit lui revient entièrement.

Ce qu'on peut raconter de notre côté, c'est la mécanique de veille derrière. Le jour même de la publication, l'article a été analysé par nos agents de gestion de parc, distillé pour notre stack précise, et un verdict a été gravé : déployer, mais après validation sur notre banc interne. On a immédiatement ouvert les bonnes questions ; est-ce que notre propre baseline livre encore OpenAtLogin=True? Le script /createloginitem respecte-t-il nos règles maison (récurrent, contexte usager)?

On ne déploie jamais un correctif sur un parc client sans l'avoir prouvé sur notre propre matériel d'abord. La séquence est simple et non négociable ; banc interne, capture sfltool avant/après sur un Mac fraîchement enrôlé, puis réplication.

C'est ça, la conciergerie TI qu'on vise : un pépin qui reste invisible ailleurs, parce qu'il ne frappe que les postes neufs ; est repéré, cadré et testé avant même qu'un usager s'en plaigne.

Tu gères un parc de Mac sous Intune? Vérifie la disposition BTM de OneDrive sur un poste récemment enrôlé. Si elle affiche [disabled, allowed], tu es exactement dans le piège décrit ici, et on peut t'aider à le refermer.


Source

  • Roy Klooster, RK Solutions, macOS OneDrive Open at Login : rksolutions.nl/posts/macos-onedrive-open-at-login/ (publié le 15 juillet 2026, vérifié on-device par l'auteur sur OneDrive 26.113 / macOS 26.x). Le crédit de la découverte lui revient entièrement.

Une question sur ton TI?

On répond vite, sans jargon, en français ou en anglais, et la première conversation ne coûte rien.