Platform SSO (PSSO)

Relution permet de configurer les appareils macOS de manière à ce que les utilisateurs puissent se connecter directement à la fenêtre de connexion avec leur compte Microsoft Entra ID (Platform Single Sign-On). Lors de la première connexion, un compte utilisateur local est créé et associé à l’identité Entra ID.

Prérequis

  • macOS 13 (Ventura) ou une version ultérieure pour Extensible SSO, macOS 15 (Sequoia) ou une version ultérieure pour la plupart des paramètres Platform SSO, macOS 26 (Tahoe) pour l’enregistrement via l’assistant de configuration et le mode invité authentifié. Microsoft recommande au moins macOS 14 (Sonoma).
  • Mac avec Apple Silicon, si la méthode recommandée clé Secure Enclave est utilisée (voir Choisir la méthode d’authentification). Sur les Mac Intel, seule la méthode Mot de passe est possible.
  • Locataire (tenant) Microsoft Entra ID
  • La connexion Microsoft Entra ID doit être configurée dans Relution : Connecter Relution à Entra ID →.
  • Autorisation d’enregistrement des appareils dans Microsoft Entra ID pour les utilisateurs
  • Microsoft Company Portal pour Mac doit être disponible en tant qu’application et installé avant que les utilisateurs ne soient adressés pour PSSO. Pour l’enregistrement pendant l’assistant de configuration (macOS 26+), la version 5.2604.0 (avril 2026) est requise. Il est préférable de toujours télécharger la version actuelle – elle satisfait aux deux exigences.
  • Accès réseau aux URLs de connexion Microsoft/Apple (voir étape 3). Ces URLs doivent être accessibles et exclues de toute inspection TLS, sinon l’enregistrement échoue.

Préparation dans Microsoft Entra ID

Avant de déployer la configuration dans Relution, les points suivants doivent être vérifiés dans le Centre d’administration Microsoft Entra :

  • Paramètres des appareils : sous Identité → Appareils → Paramètres des appareils, « Les utilisateurs peuvent joindre des appareils à Microsoft Entra ID » doit être défini sur Tous (ou sur le groupe cible concerné).
  • Authentification multifacteur : si la MFA classique par utilisateur est activée sur le compte, l’enregistrement PSSO peut échouer. Utilisez plutôt Conditional Access pour l’exigence MFA.
  • Complexité du mot de passe : avec la méthode Mot de passe, les exigences de complexité du compte local et d’Entra ID doivent correspondre pour que la synchronisation fonctionne.

Téléverser l’application Company Portal

  1. Téléchargez la version actuelle de Microsoft Company Portal pour Mac (.pkg) depuis Microsoft →, puis téléversez-la dans Relution sous Applications → Applications natives en tant qu’application native.
  2. Assurez-vous que l’application est publiée/attribuée au groupe cible / à l’organisation.

L’application Company Portal contient l’extension SSO com.microsoft.CompanyPortalMac.ssoextension, nécessaire pour Platform SSO. Elle doit être en version 5.2404.0 minimum (pour l’enregistrement via l’assistant de configuration sous macOS 26+ : 5.2604.0).

Remarque sur les numéros de version : Company Portal affiche deux numéros de version. La version indiquée dans « À propos de cette application » suit le schéma 5.AAMM.x (par ex. 5.2604.0 = avril 2026), tandis que le numéro de build visible dans le paquet ou via pkgutil se présente différemment – par ex. 4.83.26040910, où 260409 correspond à la date de build (2026-04-09). Les deux désignent la même version ; un build de 2026 satisfait sans problème à l’exigence PSSO.

Attribuer le groupe d’appareils et les politiques

  1. Créez un groupe d’appareils pour les Mac sur lesquels PSSO doit être déployé.
  2. Attribuez deux configurations à ce groupe d’appareils :
    • Authentification unique extensible (configuration de l’étape 3)
    • Conformité de l’application, afin de garantir que l’application Company Portal est installée sur l’appareil avant l’activation de PSSO

Sans l’application Company Portal installée, l’extension SSO ne peut pas s’enregistrer – le contrôle de conformité de l’application évite que la configuration PSSO ne reste sans effet.

Choisir la méthode d’authentification

La méthode d’authentification déterminée comment les utilisateurs se connectent à l’appareil et aux applications. C’est la décision la plus importante lors de la configuration ; elle se définit à l’étape 3, dans la section « Platform SSO ».

MéthodeSans mot de passeMot de passe localmacOS min.Adapté pour
Clé Secure Enclave (recommandée)Oui, résistante au hameçonnagereste inchangé13 / 14Appareils personnalisés, Apple Silicon uniquement
Mot de passeNonsynchronisé avec Entra ID13 / 14Mac Intel, appareils partagés/labo
Carte à puceOui (via CBA)reste inchangé14+Organisations disposant de cartes à puce physiques

Recommandation : pour les Mac professionnels personnalisés (Apple Silicon), utilisez la méthode clé Secure Enclave – elle est sans mot de passe, liée au matériel et satisfait à la MFA résistante au hameçonnage. Pour les appareils Intel ou partagés, privilégiez Mot de passe.

Important : Carte à puce n’est pas prise en charge pendant l’assistant de configuration.

Enregistrement dans l’assistant de configuration (macOS 26+) : si PSSO est déjà enregistré pendant l’assistant de configuration (« Activer l’enregistrement pendant l’assistant de configuration = ACTIVÉ »), l’option « Activer la création du premier utilisateur pendant l’assistant de configuration » doit également être ACTIVÉEquelle que soit la méthode choisie. Sinon, aucun compte local n’est créé lors de la configuration et l’enregistrement échoue (confirmé en pratique) :

  • Méthode clé Secure Enclave : la connexion se retrouve dans une boucle de connexion.
  • Méthode Mot de passe : le message « Connexion impossible – l’enregistrement a échoué » s’affiche.

Si le commutateur est activé, le premier compte local est créé via PSSO et la connexion s’effectue correctement dans les deux cas.

Configuration de la politique « Authentification unique extensible »

Ajoutez la configuration Authentification unique extensible dans une politique pour macOS.

Section « Général »

ParamètreValeur
Identifiant de l’extensioncom.microsoft.CompanyPortalMac.ssoextension
Identifiants de bundle refuséslaisser vide (par défaut)
Autoriser les identifiants d’appareil dans l’attestationDÉSACTIVÉ
Données de l’extension → AppPrefixAllowListcom.microsoft.,com.apple.
Données de l’extension → browser_sso_interaction_enabled1
Données de l’extension → disable_explicit_app_prompt1
Domaine (Realm)laisser vide
Jeton d’enregistrementlaisser vide (non requis pour Entra ID – voir remarque)
Comportement en cas d’écran verrouilléNe pas traiter
Identifiant d’équipeUBF8T346G9 (identifiant d’équipe Microsoft)
TypeRedirection
URLshttps://login.microsoftonline.com
https://login.microsoft.com
https://sts.windows.net

Jeton d’enregistrement : pour Microsoft Entra ID, aucun jeton d’enregistrement n’est requis dans la charge utile Extensible SSO ; le champ reste vide. (Ce champ est prévu pour d’autres scénarios IdP/Kerberos.)

URLs / TLS : les trois URLs de connexion doivent être accessibles sur le réseau et exclues de toute inspection TLS.

Section « Platform SSO »

ParamètreValeurRemarque
Nom d’affichage du comptelaisser videoptionnel
Méthode d’authentificationClé Secure EnclaveRecommandée ; pour les appareils Intel/partagés : Mot de passe
Politique de connexionnon définimacOS 15+
Politique de déverrouillagenon définimacOS 15+
Politique FileVaultnon définimacOS 15+
Délai de grâce hors ligne0macOS 15+
Délai de grâce pour l’authentification0macOS 15+
Comptes SSO hors plateformenon définimacOS 15+
Fréquence de connexion64800 (secondes, soit 18 h)Intervalle de ré-authentification
Utiliser la clé d’appareil partagéACTIVÉRequis pour la création de compte JIT – voir la section « Clé d’appareil partagé et création de compte »
├─ Activer l’autorisationACTIVÉ
└─ Activer la création d’utilisateur lors de la connexionACTIVÉProvisionnement juste-à-temps (JIT) du compte local
Groupes supplémentairesnon définioptionnel
Groupes administrateursnon définioptionnel
Groupes de permissionsnon définioptionnel
Mode d’autorisation pour nouvel utilisateurStandard
Mode d’autorisation utilisateurStandard
Autoriser les identifiants d’appareil dans l’attestationDÉSACTIVÉmacOS 15.4+
Activer la création du premier utilisateur pendant l’assistant de configurationACTIVÉmacOS 26+ — requis en cas d’enregistrement pendant l’assistant de configuration (sinon l’enregistrement échoue)
Méthodes d’authentification pour les nouveaux utilisateursnon définimacOS 26+
Synchroniser la photo de profilDÉSACTIVÉmacOS 26+
Activer la connexion rapide pour le mode invité authentifiéDÉSACTIVÉmacOS 26+
Activer l’enregistrement pendant l’assistant de configurationACTIVÉmacOS 26+
Nom courtcom.apple.PlatformSSO.AccountShortNameEspace réservé pour le nom court local
Nom completnameEspace réservé pour le nom complet

Les champs marqués macOS 26+ n’ont d’effet que sur les appareils sous macOS Tahoe 26 ou une version ultérieure, et supposent que l’enregistrement s’effectue déjà pendant l’assistant de configuration (Setup Assistant).

Relution : configuration « Authentification unique extensible » (exemple avec la méthode « Mot de passe »)

La capture d’écran montre à titre d’exemple la méthode Mot de passe. Pour clé Secure Enclave (recommandée, voir tableau), la configuration est identique – seul le champ « Méthode d’authentification » diffère.

Configuration complémentaire

  • Assurez-vous que le groupe d’appareils inclut également la Conformité de l’application pour Company Portal, afin que l’extension soit déjà disponible au moment de l’enregistrement.
  • Pour un déploiement automatisé (DEP/ADE), il est recommandé d’attribuer la politique dès le profil DEP, afin que l’enregistrement puisse s’effectuer pendant l’assistant de configuration (macOS 26+).

Clé d’appareil partagé et création de compte

« Utiliser la clé d’appareil partagé » doit être ACTIVÉ, car dans ce flux les comptes locaux sont créés par provisionnement juste-à-temps (commutateurs Activer l’autorisation et Activer la création d’utilisateur lors de la connexion). Sans clé d’appareil partagé, des clés liées à l’utilisateur seraient nécessaires – mais celles-ci ne peuvent pas être générées tant que le compte utilisateur n’existe pas encore (problème de l’œuf et de la poule). L’enregistrement échoue alors (confirmé en pratique).

Si « Utiliser la clé d’appareil partagé » reste sur DÉSACTIVÉ alors que « Activer la création d’utilisateur lors de la connexion » est ACTIVÉ, l’enregistrement ne peut pas se terminer.

Choix de la méthode selon le type d’appareil :

  • Appareil personnalisé (recommandé) : méthode clé Secure Enclave – sans mot de passe, liée au matériel, Touch ID.
  • Appareil partagé / multi-utilisateur (par ex. salle de classe, travail en équipes) : méthode Mot de passe, car les utilisateurs changeants n’ont pas d’identifiants sans mot de passe préconfigurés. Enregistrez ces appareils sans affinité utilisateur ; Conditional Access n’est pas pris en charge sur les Mac partagés.

Éléments de connexion / gestion des tâches en arrière-plan pour Microsoft AutoUpdate

À partir de macOS Ventura, les processus en arrière-plan comme Microsoft AutoUpdate (MAU) sont bloqués par défaut, ou l’utilisateur reçoit une notification « Élément en arrière-plan ajouté » qu’il doit confirmer manuellement. Sans cette autorisation, MAU ne peut pas se mettre à jour automatiquement en arrière-plan – cela concerne également Company Portal, dont les mises à jour passent par MAU.

Ajoutez donc également la configuration Éléments de connexion (ou Login Items) et renseignez, via Ajouter, le chemin suivant (uniquement le chemin, sans identifiant d’équipe) :

CheminMasquer
/Library/Application Support/Microsoft/MAU2.0/Microsoft AutoUpdate.appNon

Sans cette autorisation, les utilisateurs reçoivent à répétition des notifications système concernant de nouveaux éléments en arrière-plan, et MAU risque de ne pas mettre à jour automatiquement et de manière fiable les composants liés au SSO.

Enregistrement par les utilisateurs finaux

Une fois la configuration parvenue à l’appareil et l’application Company Portal installée, le premier enregistrement se déroule ainsi :

  1. La notification « Enregistrement requis » (Registration Required) apparaît sur l’appareil. Elle peut également être déclenchée via les Réglages Système.

  2. Immédiatement après la première connexion, la boîte de dialogue « Authentification globale pour le Mac » s’ouvre avec l’option « Enregistrer le compte ». Cliquez sur Continuer (l’enregistrement apparaît de la même manière pour les méthodes Mot de passe et clé Secure Enclave).

    macOS : boîte de dialogue « Authentification globale pour le Mac » avec « Enregistrer le compte »

  3. Les utilisateurs se connectent avec leur compte Microsoft Entra ID et confirment la MFA si nécessaire (par ex. via Microsoft Authenticator).

  4. Le compte utilisateur local est associé à l’identité Entra ID. À partir de ce moment, l’authentification unique s’applique aux applications et navigateurs utilisant Entra ID.

Autoriser le remplissage automatique par clé d’accès pour Company Portal

Après la première connexion, un message « Allow Company Portal to autofill to use your passkey » apparaît. Pour que la connexion par clé d’accès (Platform Credential, en particulier avec la méthode clé Secure Enclave) fonctionne, les utilisateurs doivent activer une seule fois le remplissage automatique pour Company Portal :

  1. Cliquez sur Open System Settings (ou ouvrez manuellement les Réglages Système).
  2. Accédez à Général → Remplissage automatique et mots de passe.
  3. Sous Remplissage automatique depuis, activez le commutateur pour Company Portal.

macOS : « Allow Company Portal to autofill to use your passkey » – activer le commutateur pour Company Portal sous « Remplissage automatique depuis »

Sans cette autorisation, Company Portal ne peut pas proposer la clé d’accès pour la connexion ; la connexion sans mot de passe échoue alors, ou le message apparaît à répétition.

Avec la méthode clé Secure Enclave, le mot de passe local reste inchangé ; après un redémarrage, le mot de passe local est d’abord nécessaire pour le déverrouillage FileVault, après quoi Touch ID peut être utilisé.

Vérification

Voici comment vérifier si l’enregistrement a réussi :

  • Sur l’appareil (Terminal) : app-sso platform -s affiche le statut d’enregistrement de l’extension Platform SSO.
  • Dans Microsoft Entra : sous Appareils, l’appareil apparaît comme enregistré/associé.
  • Company Portal : le statut de l’appareil est affiché comme conforme/enregistré.

Erreurs possibles

  • L’invite d’enregistrement n’apparaît pas → vérifiez que Company Portal (version 5.2404.0+) est installé et que la politique de conformité de l’application a déjà été évaluée.
  • La connexion échoue → vérifiez l’identifiant d’équipe, l’identifiant de l’extension et les URLs pour des fautes de frappe ; assurez-vous que les URLs sont exclues de l’inspection TLS.
  • L’enregistrement échoue lors de la MFA → désactivez la MFA par utilisateur sur le compte et utilisez plutôt Conditional Access.
  • « Secure Enclave » non disponible → concerne les Mac Intel ; utilisez-y la méthode Mot de passe.
  • Boucle de connexion ou « Connexion impossible – l’enregistrement a échoué » → en cas d’enregistrement dans l’assistant de configuration (macOS 26+), « Activer la création du premier utilisateur pendant l’assistant de configuration » doit être ACTIVÉ – quelle que soit la méthode. Si le commutateur est désactivé, aucun compte local n’est créé : avec Secure Enclave, une boucle de connexion se produit ; avec Mot de passe, le message « L’enregistrement a échoué » apparaît.

Pour d’autres problèmes connus et conseils de diagnostic, voir : documentation Microsoft

Top