Platform SSO (PSSO)
- Prérequis
- Préparation dans Microsoft Entra ID
- Téléverser l’application Company Portal
- Attribuer le groupe d’appareils et les politiques
- Choisir la méthode d’authentification
- Configuration de la politique « Authentification unique extensible »
- Configuration complémentaire
- Enregistrement par les utilisateurs finaux
- Vérification
- Erreurs possibles
Sur cette page
- Prérequis
- Préparation dans Microsoft Entra ID
- Téléverser l’application Company Portal
- Attribuer le groupe d’appareils et les politiques
- Choisir la méthode d’authentification
- Configuration de la politique « Authentification unique extensible »
- Configuration complémentaire
- Enregistrement par les utilisateurs finaux
- Vérification
- Erreurs possibles
Relution permet de configurer les appareils macOS de manière à ce que les utilisateurs puissent se connecter directement à la fenêtre de connexion avec leur compte Microsoft Entra ID (Platform Single Sign-On). Lors de la première connexion, un compte utilisateur local est créé et associé à l’identité Entra ID.
Prérequis
- macOS 13 (Ventura) ou une version ultérieure pour Extensible SSO, macOS 15 (Sequoia) ou une version ultérieure pour la plupart des paramètres Platform SSO, macOS 26 (Tahoe) pour l’enregistrement via l’assistant de configuration et le mode invité authentifié. Microsoft recommande au moins macOS 14 (Sonoma).
- Mac avec Apple Silicon, si la méthode recommandée clé Secure Enclave est utilisée (voir Choisir la méthode d’authentification). Sur les Mac Intel, seule la méthode Mot de passe est possible.
- Locataire (tenant) Microsoft Entra ID
- La connexion Microsoft Entra ID doit être configurée dans Relution : Connecter Relution à Entra ID →.
- Autorisation d’enregistrement des appareils dans Microsoft Entra ID pour les utilisateurs
- Microsoft Company Portal pour Mac doit être disponible en tant qu’application et installé avant que les utilisateurs ne soient adressés pour PSSO. Pour l’enregistrement pendant l’assistant de configuration (macOS 26+), la version 5.2604.0 (avril 2026) est requise. Il est préférable de toujours télécharger la version actuelle – elle satisfait aux deux exigences.
- Accès réseau aux URLs de connexion Microsoft/Apple (voir étape 3). Ces URLs doivent être accessibles et exclues de toute inspection TLS, sinon l’enregistrement échoue.
Préparation dans Microsoft Entra ID
Avant de déployer la configuration dans Relution, les points suivants doivent être vérifiés dans le Centre d’administration Microsoft Entra :
- Paramètres des appareils : sous Identité → Appareils → Paramètres des appareils, « Les utilisateurs peuvent joindre des appareils à Microsoft Entra ID » doit être défini sur Tous (ou sur le groupe cible concerné).
- Authentification multifacteur : si la MFA classique par utilisateur est activée sur le compte, l’enregistrement PSSO peut échouer. Utilisez plutôt Conditional Access pour l’exigence MFA.
- Complexité du mot de passe : avec la méthode Mot de passe, les exigences de complexité du compte local et d’Entra ID doivent correspondre pour que la synchronisation fonctionne.
Téléverser l’application Company Portal
- Téléchargez la version actuelle de Microsoft Company Portal pour Mac (.pkg) depuis Microsoft →, puis téléversez-la dans Relution sous Applications → Applications natives en tant qu’application native.
- Assurez-vous que l’application est publiée/attribuée au groupe cible / à l’organisation.
L’application Company Portal contient l’extension SSO
com.microsoft.CompanyPortalMac.ssoextension, nécessaire pour Platform SSO. Elle doit être en version 5.2404.0 minimum (pour l’enregistrement via l’assistant de configuration sous macOS 26+ : 5.2604.0).
Remarque sur les numéros de version : Company Portal affiche deux numéros de version. La version indiquée dans « À propos de cette application » suit le schéma
5.AAMM.x(par ex.5.2604.0= avril 2026), tandis que le numéro de build visible dans le paquet ou viapkgutilse présente différemment – par ex.4.83.26040910, où260409correspond à la date de build (2026-04-09). Les deux désignent la même version ; un build de 2026 satisfait sans problème à l’exigence PSSO.
Attribuer le groupe d’appareils et les politiques
- Créez un groupe d’appareils pour les Mac sur lesquels PSSO doit être déployé.
- Attribuez deux configurations à ce groupe d’appareils :
- Authentification unique extensible (configuration de l’étape 3)
- Conformité de l’application, afin de garantir que l’application Company Portal est installée sur l’appareil avant l’activation de PSSO
Sans l’application Company Portal installée, l’extension SSO ne peut pas s’enregistrer – le contrôle de conformité de l’application évite que la configuration PSSO ne reste sans effet.
Choisir la méthode d’authentification
La méthode d’authentification déterminée comment les utilisateurs se connectent à l’appareil et aux applications. C’est la décision la plus importante lors de la configuration ; elle se définit à l’étape 3, dans la section « Platform SSO ».
| Méthode | Sans mot de passe | Mot de passe local | macOS min. | Adapté pour |
|---|---|---|---|---|
| Clé Secure Enclave (recommandée) | Oui, résistante au hameçonnage | reste inchangé | 13 / 14 | Appareils personnalisés, Apple Silicon uniquement |
| Mot de passe | Non | synchronisé avec Entra ID | 13 / 14 | Mac Intel, appareils partagés/labo |
| Carte à puce | Oui (via CBA) | reste inchangé | 14+ | Organisations disposant de cartes à puce physiques |
Recommandation : pour les Mac professionnels personnalisés (Apple Silicon), utilisez la méthode clé Secure Enclave – elle est sans mot de passe, liée au matériel et satisfait à la MFA résistante au hameçonnage. Pour les appareils Intel ou partagés, privilégiez Mot de passe.
Important : Carte à puce n’est pas prise en charge pendant l’assistant de configuration.
Enregistrement dans l’assistant de configuration (macOS 26+) : si PSSO est déjà enregistré pendant l’assistant de configuration (« Activer l’enregistrement pendant l’assistant de configuration = ACTIVÉ »), l’option « Activer la création du premier utilisateur pendant l’assistant de configuration » doit également être ACTIVÉE – quelle que soit la méthode choisie. Sinon, aucun compte local n’est créé lors de la configuration et l’enregistrement échoue (confirmé en pratique) :
- Méthode clé Secure Enclave : la connexion se retrouve dans une boucle de connexion.
- Méthode Mot de passe : le message « Connexion impossible – l’enregistrement a échoué » s’affiche.
Si le commutateur est activé, le premier compte local est créé via PSSO et la connexion s’effectue correctement dans les deux cas.
Configuration de la politique « Authentification unique extensible »
Ajoutez la configuration Authentification unique extensible dans une politique pour macOS.
Section « Général »
| Paramètre | Valeur |
|---|---|
| Identifiant de l’extension | com.microsoft.CompanyPortalMac.ssoextension |
| Identifiants de bundle refusés | laisser vide (par défaut) |
| Autoriser les identifiants d’appareil dans l’attestation | DÉSACTIVÉ |
Données de l’extension → AppPrefixAllowList | com.microsoft.,com.apple. |
Données de l’extension → browser_sso_interaction_enabled | 1 |
Données de l’extension → disable_explicit_app_prompt | 1 |
| Domaine (Realm) | laisser vide |
| Jeton d’enregistrement | laisser vide (non requis pour Entra ID – voir remarque) |
| Comportement en cas d’écran verrouillé | Ne pas traiter |
| Identifiant d’équipe | UBF8T346G9 (identifiant d’équipe Microsoft) |
| Type | Redirection |
| URLs | https://login.microsoftonline.comhttps://login.microsoft.comhttps://sts.windows.net |
Jeton d’enregistrement : pour Microsoft Entra ID, aucun jeton d’enregistrement n’est requis dans la charge utile Extensible SSO ; le champ reste vide. (Ce champ est prévu pour d’autres scénarios IdP/Kerberos.)
URLs / TLS : les trois URLs de connexion doivent être accessibles sur le réseau et exclues de toute inspection TLS.
Section « Platform SSO »
| Paramètre | Valeur | Remarque |
|---|---|---|
| Nom d’affichage du compte | laisser vide | optionnel |
| Méthode d’authentification | Clé Secure Enclave | Recommandée ; pour les appareils Intel/partagés : Mot de passe |
| Politique de connexion | non défini | macOS 15+ |
| Politique de déverrouillage | non défini | macOS 15+ |
| Politique FileVault | non défini | macOS 15+ |
| Délai de grâce hors ligne | 0 | macOS 15+ |
| Délai de grâce pour l’authentification | 0 | macOS 15+ |
| Comptes SSO hors plateforme | non défini | macOS 15+ |
| Fréquence de connexion | 64800 (secondes, soit 18 h) | Intervalle de ré-authentification |
| Utiliser la clé d’appareil partagé | ACTIVÉ | Requis pour la création de compte JIT – voir la section « Clé d’appareil partagé et création de compte » |
| ├─ Activer l’autorisation | ACTIVÉ | |
| └─ Activer la création d’utilisateur lors de la connexion | ACTIVÉ | Provisionnement juste-à-temps (JIT) du compte local |
| Groupes supplémentaires | non défini | optionnel |
| Groupes administrateurs | non défini | optionnel |
| Groupes de permissions | non défini | optionnel |
| Mode d’autorisation pour nouvel utilisateur | Standard | |
| Mode d’autorisation utilisateur | Standard | |
| Autoriser les identifiants d’appareil dans l’attestation | DÉSACTIVÉ | macOS 15.4+ |
| Activer la création du premier utilisateur pendant l’assistant de configuration | ACTIVÉ | macOS 26+ — requis en cas d’enregistrement pendant l’assistant de configuration (sinon l’enregistrement échoue) |
| Méthodes d’authentification pour les nouveaux utilisateurs | non défini | macOS 26+ |
| Synchroniser la photo de profil | DÉSACTIVÉ | macOS 26+ |
| Activer la connexion rapide pour le mode invité authentifié | DÉSACTIVÉ | macOS 26+ |
| Activer l’enregistrement pendant l’assistant de configuration | ACTIVÉ | macOS 26+ |
| Nom court | com.apple.PlatformSSO.AccountShortName | Espace réservé pour le nom court local |
| Nom complet | name | Espace réservé pour le nom complet |
Les champs marqués macOS 26+ n’ont d’effet que sur les appareils sous macOS Tahoe 26 ou une version ultérieure, et supposent que l’enregistrement s’effectue déjà pendant l’assistant de configuration (Setup Assistant).

La capture d’écran montre à titre d’exemple la méthode Mot de passe. Pour clé Secure Enclave (recommandée, voir tableau), la configuration est identique – seul le champ « Méthode d’authentification » diffère.
Configuration complémentaire
- Assurez-vous que le groupe d’appareils inclut également la Conformité de l’application pour Company Portal, afin que l’extension soit déjà disponible au moment de l’enregistrement.
- Pour un déploiement automatisé (DEP/ADE), il est recommandé d’attribuer la politique dès le profil DEP, afin que l’enregistrement puisse s’effectuer pendant l’assistant de configuration (macOS 26+).
Clé d’appareil partagé et création de compte
« Utiliser la clé d’appareil partagé » doit être ACTIVÉ, car dans ce flux les comptes locaux sont créés par provisionnement juste-à-temps (commutateurs Activer l’autorisation et Activer la création d’utilisateur lors de la connexion). Sans clé d’appareil partagé, des clés liées à l’utilisateur seraient nécessaires – mais celles-ci ne peuvent pas être générées tant que le compte utilisateur n’existe pas encore (problème de l’œuf et de la poule). L’enregistrement échoue alors (confirmé en pratique).
Si « Utiliser la clé d’appareil partagé » reste sur DÉSACTIVÉ alors que « Activer la création d’utilisateur lors de la connexion » est ACTIVÉ, l’enregistrement ne peut pas se terminer.
Choix de la méthode selon le type d’appareil :
- Appareil personnalisé (recommandé) : méthode clé Secure Enclave – sans mot de passe, liée au matériel, Touch ID.
- Appareil partagé / multi-utilisateur (par ex. salle de classe, travail en équipes) : méthode Mot de passe, car les utilisateurs changeants n’ont pas d’identifiants sans mot de passe préconfigurés. Enregistrez ces appareils sans affinité utilisateur ; Conditional Access n’est pas pris en charge sur les Mac partagés.
Éléments de connexion / gestion des tâches en arrière-plan pour Microsoft AutoUpdate
À partir de macOS Ventura, les processus en arrière-plan comme Microsoft AutoUpdate (MAU) sont bloqués par défaut, ou l’utilisateur reçoit une notification « Élément en arrière-plan ajouté » qu’il doit confirmer manuellement. Sans cette autorisation, MAU ne peut pas se mettre à jour automatiquement en arrière-plan – cela concerne également Company Portal, dont les mises à jour passent par MAU.
Ajoutez donc également la configuration Éléments de connexion (ou Login Items) et renseignez, via Ajouter, le chemin suivant (uniquement le chemin, sans identifiant d’équipe) :
| Chemin | Masquer |
|---|---|
/Library/Application Support/Microsoft/MAU2.0/Microsoft AutoUpdate.app | Non |
Sans cette autorisation, les utilisateurs reçoivent à répétition des notifications système concernant de nouveaux éléments en arrière-plan, et MAU risque de ne pas mettre à jour automatiquement et de manière fiable les composants liés au SSO.
Enregistrement par les utilisateurs finaux
Une fois la configuration parvenue à l’appareil et l’application Company Portal installée, le premier enregistrement se déroule ainsi :
La notification « Enregistrement requis » (Registration Required) apparaît sur l’appareil. Elle peut également être déclenchée via les Réglages Système.
Immédiatement après la première connexion, la boîte de dialogue « Authentification globale pour le Mac » s’ouvre avec l’option « Enregistrer le compte ». Cliquez sur Continuer (l’enregistrement apparaît de la même manière pour les méthodes Mot de passe et clé Secure Enclave).

Les utilisateurs se connectent avec leur compte Microsoft Entra ID et confirment la MFA si nécessaire (par ex. via Microsoft Authenticator).
Le compte utilisateur local est associé à l’identité Entra ID. À partir de ce moment, l’authentification unique s’applique aux applications et navigateurs utilisant Entra ID.
Autoriser le remplissage automatique par clé d’accès pour Company Portal
Après la première connexion, un message « Allow Company Portal to autofill to use your passkey » apparaît. Pour que la connexion par clé d’accès (Platform Credential, en particulier avec la méthode clé Secure Enclave) fonctionne, les utilisateurs doivent activer une seule fois le remplissage automatique pour Company Portal :
- Cliquez sur Open System Settings (ou ouvrez manuellement les Réglages Système).
- Accédez à Général → Remplissage automatique et mots de passe.
- Sous Remplissage automatique depuis, activez le commutateur pour Company Portal.

Sans cette autorisation, Company Portal ne peut pas proposer la clé d’accès pour la connexion ; la connexion sans mot de passe échoue alors, ou le message apparaît à répétition.
Avec la méthode clé Secure Enclave, le mot de passe local reste inchangé ; après un redémarrage, le mot de passe local est d’abord nécessaire pour le déverrouillage FileVault, après quoi Touch ID peut être utilisé.
Vérification
Voici comment vérifier si l’enregistrement a réussi :
- Sur l’appareil (Terminal) :
app-sso platform -saffiche le statut d’enregistrement de l’extension Platform SSO. - Dans Microsoft Entra : sous Appareils, l’appareil apparaît comme enregistré/associé.
- Company Portal : le statut de l’appareil est affiché comme conforme/enregistré.
Erreurs possibles
- L’invite d’enregistrement n’apparaît pas → vérifiez que Company Portal (version 5.2404.0+) est installé et que la politique de conformité de l’application a déjà été évaluée.
- La connexion échoue → vérifiez l’identifiant d’équipe, l’identifiant de l’extension et les URLs pour des fautes de frappe ; assurez-vous que les URLs sont exclues de l’inspection TLS.
- L’enregistrement échoue lors de la MFA → désactivez la MFA par utilisateur sur le compte et utilisez plutôt Conditional Access.
- « Secure Enclave » non disponible → concerne les Mac Intel ; utilisez-y la méthode Mot de passe.
- Boucle de connexion ou « Connexion impossible – l’enregistrement a échoué » → en cas d’enregistrement dans l’assistant de configuration (macOS 26+), « Activer la création du premier utilisateur pendant l’assistant de configuration » doit être ACTIVÉ – quelle que soit la méthode. Si le commutateur est désactivé, aucun compte local n’est créé : avec Secure Enclave, une boucle de connexion se produit ; avec Mot de passe, le message « L’enregistrement a échoué » apparaît.
Pour d’autres problèmes connus et conseils de diagnostic, voir : documentation Microsoft