Platform SSO (PSSO)

Relution permet de configurer les appareils macOS de manière à ce que les utilisateurs puissent se connecter directement à la fenêtre de connexion avec leur compte Microsoft Entra ID (Platform Single Sign-On). Lors de la première connexion, un compte utilisateur local est créé et associé à l’identité Entra ID.


Prérequis

  • macOS 13 (Ventura) ou une version ultérieure pour Extensible SSO, macOS 15 (Sequoia) ou une version ultérieure pour la plupart des paramètres Platform SSO, macOS 26 (Tahoe) pour l’enregistrement via l’assistant de configuration et le mode invité authentifié. Microsoft recommande au moins macOS 14 (Sonoma).
  • Mac avec Apple Silicon, si la méthode recommandée clé Secure Enclave est utilisée (voir Choisir la méthode d’authentification). Sur les Mac Intel, seule la méthode Mot de passe est possible.
  • Locataire (tenant) Microsoft Entra ID
  • La connexion Microsoft Entra ID doit être configurée dans Relution : Connecter Relution à Entra ID →.
  • Autorisation d’enregistrement des appareils dans Microsoft Entra ID pour les utilisateurs
  • Microsoft Company Portal pour Mac doit être disponible en tant qu’application et installé avant que les utilisateurs ne soient adressés pour PSSO. Pour l’enregistrement pendant l’assistant de configuration (macOS 26+), la version 5.2604.0 (avril 2026) est requise. Il est préférable de toujours télécharger la version actuelle – elle satisfait aux deux exigences.
  • Accès réseau aux URLs de connexion Microsoft/Apple (voir étape 3). Ces URLs doivent être accessibles et exclues de toute inspection TLS, sinon l’enregistrement échoue.

Préparation dans Microsoft Entra ID

Avant de déployer la configuration dans Relution, les points suivants doivent être vérifiés dans le Centre d’administration Microsoft Entra :

  • Paramètres des appareils : sous Identité → Appareils → Paramètres des appareils, Les utilisateurs peuvent joindre des appareils à Microsoft Entra ID doit être défini sur Tous (ou sur le groupe cible concerné).
  • Authentification multifacteur : si la MFA classique par utilisateur est activée sur le compte, l’enregistrement PSSO peut échouer. Utiliser plutôt Conditional Access pour l’exigence MFA.
  • Complexité du mot de passe : avec la méthode Mot de passe, les exigences de complexité du compte local et d’Entra ID doivent correspondre pour que la synchronisation fonctionne.

Téléverser l’application Company Portal

  1. Télécharger la version actuelle de Microsoft Company Portal pour Mac (.pkg) depuis Microsoft →, puis la téléverser dans Relution sous Applications → Applications natives en tant qu’application native.
  2. S’assurer que l’application est publiée/attribuée au groupe cible / à l’organisation.

Attribuer le groupe d’appareils et les politiques

  1. Créer un groupe d’appareils pour les Mac sur lesquels PSSO doit être déployé.
  2. Attribuer deux configurations à ce groupe d’appareils :
    • Authentification unique extensible (configuration de l’étape 3)
    • Conformité de l’application, afin de garantir que l’application Company Portal est installée sur l’appareil avant l’activation de PSSO

Choisir la méthode d’authentification

La méthode d’authentification déterminée comment les utilisateurs se connectent à l’appareil et aux applications. C’est la décision la plus importante lors de la configuration ; elle se définit à l’étape 3, dans la section Platform SSO.

MéthodeSans mot de passeMot de passe localmacOS min.Adapté pour
Clé Secure Enclave (recommandée)Oui, résistante au hameçonnagereste inchangé13 / 14Appareils personnalisés, Apple Silicon uniquement
Mot de passeNonsynchronisé avec Entra ID13 / 14Mac Intel, appareils partagés/labo
Carte à puceOui (via CBA)reste inchangé14+Organisations disposant de cartes à puce physiques

Recommandation : pour les Mac professionnels personnalisés (Apple Silicon), utiliser la méthode clé Secure Enclave – elle est sans mot de passe, liée au matériel et satisfait à la MFA résistante au hameçonnage. Pour les appareils Intel ou partagés, privilégier Mot de passe.


Configuration de la politique Authentification unique extensible

Ajouter la configuration Authentification unique extensible dans une politique pour macOS.

Section Général

ParamètreValeur
Identifiant de l’extensioncom.microsoft.CompanyPortalMac.ssoextension
Identifiants de bundle refuséslaisser vide (par défaut)
Autoriser les identifiants d’appareil dans l’attestationDÉSACTIVÉ
Données de l’extension → AppPrefixAllowListcom.microsoft.,com.apple.
Données de l’extension → browser_sso_interaction_enabled1
Données de l’extension → disable_explicit_app_prompt1
Domaine (Realm)laisser vide
Jeton d’enregistrementlaisser vide (non requis pour Entra ID – voir remarque)
Comportement en cas d’écran verrouilléNe pas traiter
Identifiant d’équipeUBF8T346G9 (identifiant d’équipe Microsoft)
TypeRedirection
URLshttps://login.microsoftonline.com
https://login.microsoft.com
https://sts.windows.net

Section Platform SSO

ParamètreValeurRemarque
Nom d’affichage du comptelaisser videoptionnel
Méthode d’authentificationClé Secure EnclaveRecommandée ; pour les appareils Intel/partagés : Mot de passe
Politique de connexionnon définimacOS 15+
Politique de déverrouillagenon définimacOS 15+
Politique FileVaultnon définimacOS 15+
Délai de grâce hors ligne0macOS 15+
Délai de grâce pour l’authentification0macOS 15+
Comptes SSO hors plateformenon définimacOS 15+
Fréquence de connexion64800 (secondes, soit 18 h)Intervalle de ré-authentification
Utiliser la clé d’appareil partagéACTIVÉRequis pour la création de compte JIT – voir la section Clé d’appareil partagé et création de compte
├─ Activer l’autorisationACTIVÉ
└─ Activer la création d’utilisateur lors de la connexionACTIVÉProvisionnement juste-à-temps (JIT) du compte local
Groupes supplémentairesnon définioptionnel
Groupes administrateursnon définioptionnel
Groupes de permissionsnon définioptionnel
Mode d’autorisation pour nouvel utilisateurStandard
Mode d’autorisation utilisateurStandard
Autoriser les identifiants d’appareil dans l’attestationDÉSACTIVÉmacOS 15.4+
Activer la création du premier utilisateur pendant l’assistant de configurationACTIVÉmacOS 26+ — requis en cas d’enregistrement pendant l’assistant de configuration (sinon l’enregistrement échoue)
Méthodes d’authentification pour les nouveaux utilisateursnon définimacOS 26+
Synchroniser la photo de profilDÉSACTIVÉmacOS 26+
Activer la connexion rapide pour le mode invité authentifiéDÉSACTIVÉmacOS 26+
Activer l’enregistrement pendant l’assistant de configurationACTIVÉmacOS 26+
Nom courtcom.apple.PlatformSSO.AccountShortNameEspace réservé pour le nom court local
Nom completnameEspace réservé pour le nom complet

Relution : configuration « Authentification unique extensible » (exemple avec la méthode « Mot de passe »)

La capture d’écran montre à titre d’exemple la méthode Mot de passe. Pour clé Secure Enclave (recommandée, voir tableau), la configuration est identique – seul le champ Méthode d’authentification diffère.


Configuration complémentaire

  • S’assurer que le groupe d’appareils inclut également la Conformité de l’application pour Company Portal, afin que l’extension soit déjà disponible au moment de l’enregistrement.
  • Pour un déploiement automatisé (DEP/ADE), il est recommandé d’attribuer la politique dès le profil DEP, afin que l’enregistrement puisse s’effectuer pendant l’assistant de configuration (macOS 26+).

Clé d’appareil partagé et création de compte

Utiliser la clé d’appareil partagé doit être ACTIVÉ, car dans ce flux les comptes locaux sont créés par provisionnement juste-à-temps (commutateurs Activer l’autorisation et Activer la création d’utilisateur lors de la connexion). Sans clé d’appareil partagé, des clés liées à l’utilisateur seraient nécessaires – mais celles-ci ne peuvent pas être générées tant que le compte utilisateur n’existe pas encore (problème de l’œuf et de la poule). L’enregistrement échoue alors (confirmé en pratique).

Choix de la méthode selon le type d’appareil :

  • Appareil personnalisé (recommandé) : méthode clé Secure Enclave – sans mot de passe, liée au matériel, Touch ID.
  • Appareil partagé / multi-utilisateur (par ex. salle de classe, travail en équipes) : méthode Mot de passe, car les utilisateurs changeants n’ont pas d’identifiants sans mot de passe préconfigurés. Enregistrer ces appareils sans affinité utilisateur ; Conditional Access n’est pas pris en charge sur les Mac partagés.

Éléments de connexion / gestion des tâches en arrière-plan pour Microsoft AutoUpdate

À partir de macOS Ventura, les processus en arrière-plan comme Microsoft AutoUpdate (MAU) sont bloqués par défaut, ou l’utilisateur reçoit une notification Élément en arrière-plan ajouté qu’il doit confirmer manuellement. Sans cette autorisation, MAU ne peut pas se mettre à jour automatiquement en arrière-plan – cela concerne également Company Portal, dont les mises à jour passent par MAU.

Ajouter donc également la configuration Éléments de connexion (ou Login Items) et renseigner, via Ajouter, le chemin suivant (uniquement le chemin, sans identifiant d’équipe) :

CheminMasquer
/Library/Application Support/Microsoft/MAU2.0/Microsoft AutoUpdate.appNon

Enregistrement par les utilisateurs finaux

Une fois la configuration parvenue à l’appareil et l’application Company Portal installée, le premier enregistrement se déroule ainsi :

  1. La notification Enregistrement requis (Registration Required) apparaît sur l’appareil. Elle peut également être déclenchée via les Réglages Système.

  2. Immédiatement après la première connexion, la boîte de dialogue Authentification globale pour le Mac s’ouvre avec l’option Enregistrer le compte. Cliquer sur Continuer (l’enregistrement apparaît de la même manière pour les méthodes Mot de passe et clé Secure Enclave).

    macOS : boîte de dialogue « Authentification globale pour le Mac » avec « Enregistrer le compte »

  3. Les utilisateurs se connectent avec leur compte Microsoft Entra ID et confirment la MFA si nécessaire (par ex. via Microsoft Authenticator).

  4. Le compte utilisateur local est associé à l’identité Entra ID. À partir de ce moment, l’authentification unique s’applique aux applications et navigateurs utilisant Entra ID.

Autoriser le remplissage automatique par clé d’accès pour Company Portal

Après la première connexion, un message Allow Company Portal to autofill to use your passkey apparaît. Pour que la connexion par clé d’accès (Platform Credential, en particulier avec la méthode clé Secure Enclave) fonctionne, les utilisateurs doivent activer une seule fois le remplissage automatique pour Company Portal :

  1. Cliquer sur Open System Settings (ou ouvrir manuellement les Réglages Système).
  2. Accéder à Général → Remplissage automatique et mots de passe.
  3. Sous Remplissage automatique depuis, activer le commutateur pour Company Portal.

macOS : « Allow Company Portal to autofill to use your passkey » – activer le commutateur pour Company Portal sous « Remplissage automatique depuis »


Vérification

Voici comment vérifier si l’enregistrement a réussi :

  • Sur l’appareil (Terminal) : app-sso platform -s affiche le statut d’enregistrement de l’extension Platform SSO.
  • Dans Microsoft Entra : sous Appareils, l’appareil apparaît comme enregistré/associé.
  • Company Portal : le statut de l’appareil est affiché comme conforme/enregistré.

Erreurs possibles

  • L’invite d’enregistrement n’apparaît pas → vérifier que Company Portal (version 5.2404.0+) est installé et que la politique de conformité de l’application a déjà été évaluée.
  • La connexion échoue → vérifier l’identifiant d’équipe, l’identifiant de l’extension et les URLs pour des fautes de frappe ; s’assurer que les URLs sont exclues de l’inspection TLS.
  • L’enregistrement échoue lors de la MFA → désactiver la MFA par utilisateur sur le compte et utiliser plutôt Conditional Access.
  • Secure Enclave non disponible → concerne les Mac Intel ; y utiliser la méthode Mot de passe.
  • Boucle de connexion ou Connexion impossible – l’enregistrement a échoué → en cas d’enregistrement dans l’assistant de configuration (macOS 26+), Activer la création du premier utilisateur pendant l’assistant de configuration doit être ACTIVÉ – quelle que soit la méthode. Si le commutateur est désactivé, aucun compte local n’est créé : avec Secure Enclave, une boucle de connexion se produit ; avec Mot de passe, le message L’enregistrement a échoué apparaît.

Pour d’autres problèmes connus et conseils de diagnostic, voir : documentation Microsoft

Top