Platform SSO (PSSO)
- Prérequis
- Préparation dans Microsoft Entra ID
- Téléverser l’application Company Portal
- Attribuer le groupe d’appareils et les politiques
- Choisir la méthode d’authentification
- Configuration de la politique Authentification unique extensible
- Configuration complémentaire
- Enregistrement par les utilisateurs finaux
- Vérification
- Erreurs possibles
Sur cette page
- Prérequis
- Préparation dans Microsoft Entra ID
- Téléverser l’application Company Portal
- Attribuer le groupe d’appareils et les politiques
- Choisir la méthode d’authentification
- Configuration de la politique Authentification unique extensible
- Configuration complémentaire
- Enregistrement par les utilisateurs finaux
- Vérification
- Erreurs possibles
Relution permet de configurer les appareils macOS de manière à ce que les utilisateurs puissent se connecter directement à la fenêtre de connexion avec leur compte Microsoft Entra ID (Platform Single Sign-On). Lors de la première connexion, un compte utilisateur local est créé et associé à l’identité Entra ID.
Prérequis
- macOS 13 (Ventura) ou une version ultérieure pour Extensible SSO, macOS 15 (Sequoia) ou une version ultérieure pour la plupart des paramètres Platform SSO, macOS 26 (Tahoe) pour l’enregistrement via l’assistant de configuration et le mode invité authentifié. Microsoft recommande au moins macOS 14 (Sonoma).
- Mac avec Apple Silicon, si la méthode recommandée clé Secure Enclave est utilisée (voir Choisir la méthode d’authentification). Sur les Mac Intel, seule la méthode Mot de passe est possible.
- Locataire (tenant) Microsoft Entra ID
- La connexion Microsoft Entra ID doit être configurée dans Relution : Connecter Relution à Entra ID →.
- Autorisation d’enregistrement des appareils dans Microsoft Entra ID pour les utilisateurs
- Microsoft Company Portal pour Mac doit être disponible en tant qu’application et installé avant que les utilisateurs ne soient adressés pour PSSO. Pour l’enregistrement pendant l’assistant de configuration (macOS 26+), la version 5.2604.0 (avril 2026) est requise. Il est préférable de toujours télécharger la version actuelle – elle satisfait aux deux exigences.
- Accès réseau aux URLs de connexion Microsoft/Apple (voir étape 3). Ces URLs doivent être accessibles et exclues de toute inspection TLS, sinon l’enregistrement échoue.
Préparation dans Microsoft Entra ID
Avant de déployer la configuration dans Relution, les points suivants doivent être vérifiés dans le Centre d’administration Microsoft Entra :
- Paramètres des appareils : sous Identité → Appareils → Paramètres des appareils, Les utilisateurs peuvent joindre des appareils à Microsoft Entra ID doit être défini sur Tous (ou sur le groupe cible concerné).
- Authentification multifacteur : si la MFA classique par utilisateur est activée sur le compte, l’enregistrement PSSO peut échouer. Utiliser plutôt Conditional Access pour l’exigence MFA.
- Complexité du mot de passe : avec la méthode Mot de passe, les exigences de complexité du compte local et d’Entra ID doivent correspondre pour que la synchronisation fonctionne.
Téléverser l’application Company Portal
- Télécharger la version actuelle de Microsoft Company Portal pour Mac (.pkg) depuis Microsoft →, puis la téléverser dans Relution sous Applications → Applications natives en tant qu’application native.
- S’assurer que l’application est publiée/attribuée au groupe cible / à l’organisation.
com.microsoft.CompanyPortalMac.ssoextension, nécessaire pour Platform SSO. Elle doit être en version 5.2404.0 minimum (pour l’enregistrement via l’assistant de configuration sous macOS 26+ : 5.2604.0).5.AAMM.x (par ex. 5.2604.0 = avril 2026), tandis que le numéro de build visible dans le paquet ou via pkgutil se présente différemment – par ex. 4.83.26040910, où 260409 correspond à la date de build (2026-04-09). Les deux désignent la même version ; un build de 2026 satisfait sans problème à l’exigence PSSO.Attribuer le groupe d’appareils et les politiques
- Créer un groupe d’appareils pour les Mac sur lesquels PSSO doit être déployé.
- Attribuer deux configurations à ce groupe d’appareils :
- Authentification unique extensible (configuration de l’étape 3)
- Conformité de l’application, afin de garantir que l’application Company Portal est installée sur l’appareil avant l’activation de PSSO
Choisir la méthode d’authentification
La méthode d’authentification déterminée comment les utilisateurs se connectent à l’appareil et aux applications. C’est la décision la plus importante lors de la configuration ; elle se définit à l’étape 3, dans la section Platform SSO.
| Méthode | Sans mot de passe | Mot de passe local | macOS min. | Adapté pour |
|---|---|---|---|---|
| Clé Secure Enclave (recommandée) | Oui, résistante au hameçonnage | reste inchangé | 13 / 14 | Appareils personnalisés, Apple Silicon uniquement |
| Mot de passe | Non | synchronisé avec Entra ID | 13 / 14 | Mac Intel, appareils partagés/labo |
| Carte à puce | Oui (via CBA) | reste inchangé | 14+ | Organisations disposant de cartes à puce physiques |
Recommandation : pour les Mac professionnels personnalisés (Apple Silicon), utiliser la méthode clé Secure Enclave – elle est sans mot de passe, liée au matériel et satisfait à la MFA résistante au hameçonnage. Pour les appareils Intel ou partagés, privilégier Mot de passe.
Enregistrement dans l’assistant de configuration (macOS 26+) : si PSSO est déjà enregistré pendant l’assistant de configuration (Activer l’enregistrement pendant l’assistant de configuration = ACTIVÉ), l’option Activer la création du premier utilisateur pendant l’assistant de configuration doit également être ACTIVÉE – quelle que soit la méthode choisie. Sinon, aucun compte local n’est créé lors de la configuration et l’enregistrement échoue (confirmé en pratique) :
- Méthode clé Secure Enclave : la connexion se retrouve dans une boucle de connexion.
- Méthode Mot de passe : le message Connexion impossible – l’enregistrement a échoué s’affiche.
Si le commutateur est activé, le premier compte local est créé via PSSO et la connexion s’effectue correctement dans les deux cas.
Configuration de la politique Authentification unique extensible
Ajouter la configuration Authentification unique extensible dans une politique pour macOS.
Section Général
| Paramètre | Valeur |
|---|---|
| Identifiant de l’extension | com.microsoft.CompanyPortalMac.ssoextension |
| Identifiants de bundle refusés | laisser vide (par défaut) |
| Autoriser les identifiants d’appareil dans l’attestation | DÉSACTIVÉ |
Données de l’extension → AppPrefixAllowList | com.microsoft.,com.apple. |
Données de l’extension → browser_sso_interaction_enabled | 1 |
Données de l’extension → disable_explicit_app_prompt | 1 |
| Domaine (Realm) | laisser vide |
| Jeton d’enregistrement | laisser vide (non requis pour Entra ID – voir remarque) |
| Comportement en cas d’écran verrouillé | Ne pas traiter |
| Identifiant d’équipe | UBF8T346G9 (identifiant d’équipe Microsoft) |
| Type | Redirection |
| URLs | https://login.microsoftonline.comhttps://login.microsoft.comhttps://sts.windows.net |
Section Platform SSO
| Paramètre | Valeur | Remarque |
|---|---|---|
| Nom d’affichage du compte | laisser vide | optionnel |
| Méthode d’authentification | Clé Secure Enclave | Recommandée ; pour les appareils Intel/partagés : Mot de passe |
| Politique de connexion | non défini | macOS 15+ |
| Politique de déverrouillage | non défini | macOS 15+ |
| Politique FileVault | non défini | macOS 15+ |
| Délai de grâce hors ligne | 0 | macOS 15+ |
| Délai de grâce pour l’authentification | 0 | macOS 15+ |
| Comptes SSO hors plateforme | non défini | macOS 15+ |
| Fréquence de connexion | 64800 (secondes, soit 18 h) | Intervalle de ré-authentification |
| Utiliser la clé d’appareil partagé | ACTIVÉ | Requis pour la création de compte JIT – voir la section Clé d’appareil partagé et création de compte |
| ├─ Activer l’autorisation | ACTIVÉ | |
| └─ Activer la création d’utilisateur lors de la connexion | ACTIVÉ | Provisionnement juste-à-temps (JIT) du compte local |
| Groupes supplémentaires | non défini | optionnel |
| Groupes administrateurs | non défini | optionnel |
| Groupes de permissions | non défini | optionnel |
| Mode d’autorisation pour nouvel utilisateur | Standard | |
| Mode d’autorisation utilisateur | Standard | |
| Autoriser les identifiants d’appareil dans l’attestation | DÉSACTIVÉ | macOS 15.4+ |
| Activer la création du premier utilisateur pendant l’assistant de configuration | ACTIVÉ | macOS 26+ — requis en cas d’enregistrement pendant l’assistant de configuration (sinon l’enregistrement échoue) |
| Méthodes d’authentification pour les nouveaux utilisateurs | non défini | macOS 26+ |
| Synchroniser la photo de profil | DÉSACTIVÉ | macOS 26+ |
| Activer la connexion rapide pour le mode invité authentifié | DÉSACTIVÉ | macOS 26+ |
| Activer l’enregistrement pendant l’assistant de configuration | ACTIVÉ | macOS 26+ |
| Nom court | com.apple.PlatformSSO.AccountShortName | Espace réservé pour le nom court local |
| Nom complet | name | Espace réservé pour le nom complet |

La capture d’écran montre à titre d’exemple la méthode Mot de passe. Pour clé Secure Enclave (recommandée, voir tableau), la configuration est identique – seul le champ Méthode d’authentification diffère.
Configuration complémentaire
- S’assurer que le groupe d’appareils inclut également la Conformité de l’application pour Company Portal, afin que l’extension soit déjà disponible au moment de l’enregistrement.
- Pour un déploiement automatisé (DEP/ADE), il est recommandé d’attribuer la politique dès le profil DEP, afin que l’enregistrement puisse s’effectuer pendant l’assistant de configuration (macOS 26+).
Clé d’appareil partagé et création de compte
Utiliser la clé d’appareil partagé doit être ACTIVÉ, car dans ce flux les comptes locaux sont créés par provisionnement juste-à-temps (commutateurs Activer l’autorisation et Activer la création d’utilisateur lors de la connexion). Sans clé d’appareil partagé, des clés liées à l’utilisateur seraient nécessaires – mais celles-ci ne peuvent pas être générées tant que le compte utilisateur n’existe pas encore (problème de l’œuf et de la poule). L’enregistrement échoue alors (confirmé en pratique).
Choix de la méthode selon le type d’appareil :
- Appareil personnalisé (recommandé) : méthode clé Secure Enclave – sans mot de passe, liée au matériel, Touch ID.
- Appareil partagé / multi-utilisateur (par ex. salle de classe, travail en équipes) : méthode Mot de passe, car les utilisateurs changeants n’ont pas d’identifiants sans mot de passe préconfigurés. Enregistrer ces appareils sans affinité utilisateur ; Conditional Access n’est pas pris en charge sur les Mac partagés.
Éléments de connexion / gestion des tâches en arrière-plan pour Microsoft AutoUpdate
À partir de macOS Ventura, les processus en arrière-plan comme Microsoft AutoUpdate (MAU) sont bloqués par défaut, ou l’utilisateur reçoit une notification Élément en arrière-plan ajouté qu’il doit confirmer manuellement. Sans cette autorisation, MAU ne peut pas se mettre à jour automatiquement en arrière-plan – cela concerne également Company Portal, dont les mises à jour passent par MAU.
Ajouter donc également la configuration Éléments de connexion (ou Login Items) et renseigner, via Ajouter, le chemin suivant (uniquement le chemin, sans identifiant d’équipe) :
| Chemin | Masquer |
|---|---|
/Library/Application Support/Microsoft/MAU2.0/Microsoft AutoUpdate.app | Non |
Enregistrement par les utilisateurs finaux
Une fois la configuration parvenue à l’appareil et l’application Company Portal installée, le premier enregistrement se déroule ainsi :
La notification Enregistrement requis (Registration Required) apparaît sur l’appareil. Elle peut également être déclenchée via les Réglages Système.
Immédiatement après la première connexion, la boîte de dialogue Authentification globale pour le Mac s’ouvre avec l’option Enregistrer le compte. Cliquer sur Continuer (l’enregistrement apparaît de la même manière pour les méthodes Mot de passe et clé Secure Enclave).

Les utilisateurs se connectent avec leur compte Microsoft Entra ID et confirment la MFA si nécessaire (par ex. via Microsoft Authenticator).
Le compte utilisateur local est associé à l’identité Entra ID. À partir de ce moment, l’authentification unique s’applique aux applications et navigateurs utilisant Entra ID.
Autoriser le remplissage automatique par clé d’accès pour Company Portal
Après la première connexion, un message Allow Company Portal to autofill to use your passkey apparaît. Pour que la connexion par clé d’accès (Platform Credential, en particulier avec la méthode clé Secure Enclave) fonctionne, les utilisateurs doivent activer une seule fois le remplissage automatique pour Company Portal :
- Cliquer sur Open System Settings (ou ouvrir manuellement les Réglages Système).
- Accéder à Général → Remplissage automatique et mots de passe.
- Sous Remplissage automatique depuis, activer le commutateur pour Company Portal.

Vérification
Voici comment vérifier si l’enregistrement a réussi :
- Sur l’appareil (Terminal) :
app-sso platform -saffiche le statut d’enregistrement de l’extension Platform SSO. - Dans Microsoft Entra : sous Appareils, l’appareil apparaît comme enregistré/associé.
- Company Portal : le statut de l’appareil est affiché comme conforme/enregistré.
Erreurs possibles
- L’invite d’enregistrement n’apparaît pas → vérifier que Company Portal (version 5.2404.0+) est installé et que la politique de conformité de l’application a déjà été évaluée.
- La connexion échoue → vérifier l’identifiant d’équipe, l’identifiant de l’extension et les URLs pour des fautes de frappe ; s’assurer que les URLs sont exclues de l’inspection TLS.
- L’enregistrement échoue lors de la MFA → désactiver la MFA par utilisateur sur le compte et utiliser plutôt Conditional Access.
- Secure Enclave non disponible → concerne les Mac Intel ; y utiliser la méthode Mot de passe.
- Boucle de connexion ou Connexion impossible – l’enregistrement a échoué → en cas d’enregistrement dans l’assistant de configuration (macOS 26+), Activer la création du premier utilisateur pendant l’assistant de configuration doit être ACTIVÉ – quelle que soit la méthode. Si le commutateur est désactivé, aucun compte local n’est créé : avec Secure Enclave, une boucle de connexion se produit ; avec Mot de passe, le message L’enregistrement a échoué apparaît.
Pour d’autres problèmes connus et conseils de diagnostic, voir : documentation Microsoft