Configurer l’authentification unique de la plateforme pour les appareils macOS dans Microsoft Intune

Vous pouvez configurer l’authentification unique de la plateforme pour activer l’authentification unique (SSO) pour vos appareils macOS à l’aide de l’authentification sans mot de passe, des comptes d’utilisateur Microsoft Entra ID ou des cartes à puce. L’authentification unique de plateforme est une fonctionnalité de Microsoft Entra qui améliore le plug-in Microsoft Enterprise SSO et l’extension de l’application SSO.

Cette fonctionnalité s’applique à :

  • macOS

Platform SSO connecte les utilisateurs à leurs appareils Mac gérés à l’aide de leurs informations d’identification Microsoft Entra ID et Touch ID. Utilisez Intune pour configurer l’authentification unique de plateforme et déployer la configuration de l’authentification unique sur vos appareils macOS.

Le plug-in Microsoft Enterprise SSO dans Microsoft Entra ID inclut deux fonctionnalités SSO : Platform SSO et l’extension d’application SSO. Cet article se concentre sur la configuration de Platform SSO avec Microsoft Entra ID.

Cet article vous montre comment configurer l’authentification unique de plateforme pour les appareils macOS dans Intune. Pour obtenir des scénarios d’authentification unique de plateforme courants que vous pouvez également configurer, consultez Scénarios d’authentification unique de plateforme courants pour les appareils macOS.

Avantages

Les avantages de l’authentification unique de plateforme sont les suivants :

  • Elle inclut l’extension d’application SSO. Vous ne configurez pas l’extension d’application SSO séparément.
  • Vous pouvez utiliser la connexion sans mot de passe avec des informations d’identification résistantes au hameçonnage et liées au matériel de l’appareil Mac.
  • L’expérience de connexion est similaire à la connexion à un appareil Windows avec un compte professionnel ou scolaire, comme le font les utilisateurs avec Windows Hello Entreprise.
  • Cela permet de minimiser le nombre de fois où les utilisateurs doivent entrer leurs informations d’identification Microsoft Entra ID.
  • Il permet de réduire le nombre de mots de passe que les utilisateurs doivent mémoriser.
  • Vous bénéficiez des avantages de la participation de Microsoft Entra, qui permet à tout utilisateur de l’organisation de se connecter à l’appareil.
  • Il est inclus dans tous les plans de licence Microsoft Intune.

Fonctionnement de l’authentification unique de plateforme

Lorsque des appareils Mac rejoignent un locataire Microsoft Entra ID, ils obtiennent un certificat de jonction au lieu de travail (WPJ). Ce certificat WPJ est lié au matériel et n’est accessible que par le plug-in Microsoft Enterprise SSO. Pour accéder aux ressources protégées par l’accès conditionnel, les applications et les navigateurs web ont besoin de ce certificat WPJ.

Lorsque vous configurez Platform SSO, l’extension de l’application SSO agit comme le courtier pour l’authentification et l’accès conditionnel Microsoft Entra ID.

Vous configurez l’authentification unique de la plateforme à l’aide du catalogue de paramètres Intune. Lorsque la stratégie de catalogue de paramètres est prête, vous affectez la stratégie. Microsoft vous recommande d’attribuer la stratégie lorsque l’utilisateur inscrit l’appareil dans Intune. Mais il peut être attribué à tout moment, y compris sur les appareils existants.

Configuration requise

  • Les appareils doivent exécuter macOS 13.0 ou version ultérieure.

  • Les appareils nécessitent Microsoft Intune Portail d'entreprise version 5.2404.0 ou plus récente. Cette version inclut l’authentification unique de la plateforme.

  • Les navigateurs web suivants prennent en charge l’authentification unique de plateforme :

    Utilisez Intune pour ajouter des applications de navigateur web, y compris des fichiers de package (.pkg) et d’image disque (.dmg), et déployez l’application sur vos appareils macOS. Pour commencer, accédez à Ajouter des applications à Microsoft Intune.

  • Platform SSO utilise le catalogue de paramètres d’Intune pour configurer les paramètres requis. Pour créer la stratégie de catalogue de paramètres, connectez-vous au minimum au Centre d’administration Microsoft Intune avec un compte disposant des autorisations Intune suivantes :

    • Configuration de l’appareil Lire, créer, mettre à jour et attribuer des autorisations

    Certains rôles intégrés disposent de ces autorisations, notamment le rôle Intune Gestionnaire de stratégies et de profils. Pour plus d’informations sur les rôles RBAC dans Intune, voir Contrôle d’accès basé sur un rôle (RBAC) avec Microsoft Intune.

  • À l’étape 2 - Créer la stratégie d’authentification unique de plateforme (cet article), vous créez une stratégie de catalogue de paramètres qui configure les paramètres requis pour l’authentification unique de plateforme. Vous pouvez configurer d’autres scénarios et paramètres courants dans cette stratégie. Pour plus d’informations, consultez Scénarios SSO de plateforme courants pour les appareils macOS.

    Passez en revue les scénariosavant de créer la stratégie de catalogue de paramètres. De cette façon, vous pouvez configurer les paramètres dont vous avez besoin lorsque vous créez la stratégie initiale. Si vous ne configurez pas les paramètres de scénario facultatifs au départ, vous pouvez toujours modifier la stratégie ultérieurement. Vous ne pouvez attribuer qu’une seule stratégie SSO à vos groupes. Par conséquent, ajoutez ces paramètres de scénario à votre stratégie de catalogue de paramètres Platform SSO existante.

  • Les appareils disposant d’une stratégie Platform SSO existante sont réinscrits dans Microsoft Entra lorsque vous modifiez les paramètres Platform SSO > Authentication Method ou Platform SSO > Use Shared Device Keys dans la stratégie. Pour les autres paramètres que vous ajoutez ou modifiez, si vous annulez l’affectation puis réattribuez la stratégie d’authentification unique de plateforme, l’appareil se réinscrit.

  • À l’étape 5 - Enregistrer l’appareil (cet article), les utilisateurs inscrivent leurs appareils. Ces utilisateurs doivent être autorisés à joindre des appareils à Microsoft Entra ID. Pour plus d’informations, consultez Configurer les paramètres de votre appareil.

Étape 1 : choisir la méthode d’authentification

Lorsque vous créez la stratégie d’authentification unique de la plateforme dans Intune, vous devez décider de la méthode d’authentification que vous souhaitez utiliser.

La stratégie d’authentification unique de la plateforme et la méthode d’authentification que vous choisissez modifient la façon dont les utilisateurs se connectent aux appareils.

  • Lorsque vous configurez l’authentification unique de la plateforme, les utilisateurs se connectent à leurs appareils macOS avec la méthode d’authentification que vous configurez.
  • Lorsque vous n’utilisez pas l’authentification unique de plateforme, les utilisateurs se connectent à leurs appareils macOS avec un compte local. Ensuite, ils se connectent aux applications et aux sites web avec leur Microsoft Entra ID.

Au cours de cette étape, utilisez les informations pour découvrir les différences entre les méthodes d’authentification et la façon dont elles affectent l’expérience de connexion de l’utilisateur.

Conseil

Microsoft recommande d’utiliser Secure Enclave comme méthode d’authentification lors de la configuration de l’authentification unique de la plateforme.

Fonctionnalité Secure Enclave Carte à puce Mot de passe
Sans mot de passe (résistant au phishing) icône de case activée icône de case activée icône d’erreur
TouchID pris en charge pour le déverrouillage icône de case activée icône de case activée icône de case activée
Peut être utilisé comme clé d’accès icône de case activée icône d’erreur icône d’erreur
MFA obligatoire pour l’installation

L’authentification multifacteur (MFA) est toujours recommandée
icône de case activée icône de case activée icône d’erreur
Mot de passe Mac local synchronisé avec l’ID Entra icône d’erreur icône d’erreur icône de case activée
Pris en charge sur macOS 13.x + icône de case activée icône d’erreur icône de case activée
Pris en charge sur macOS 14.x + icône de case activée icône de case activée icône de case activée
Si vous le souhaitez, autoriser les nouveaux utilisateurs à se connecter avec des informations d’identification d’ID Entra (macOS 14.x +) icône de case activée icône de case activée icône de case activée

Lorsque vous configurez Platform SSO avec la méthode d’authentification Secure Enclave , le plug-in SSO utilise des clés cryptographiques liées au matériel. Il n’utilise pas les informations d’identification de Microsoft Entra pour authentifier l’utilisateur sur les applications et les sites web.

Pour plus d’informations sur Secure Enclave, consultez Secure Enclave (ouvre le site Web d’Apple).

Enclave sécurisée :

  • Est considéré comme sans mot de passe et répond aux exigences de MFA (Phish-Resistant Multifactor). Sa conception est similaire à celle de Windows Hello Entreprise. Il peut également utiliser les mêmes fonctionnalités que Windows Hello Entreprise, comme l’accès conditionnel.
  • Laisse le nom d’utilisateur et le mot de passe du compte local tels qu’ils sont. Ces valeurs ne sont pas modifiées. Ce comportement est dû au chiffrement de disque FileVault d’Apple, qui utilise le mot de passe local comme clé de déverrouillage.
  • Après le redémarrage d’un appareil, les utilisateurs doivent entrer le mot de passe du compte local. Après ce déverrouillage initial de l’ordinateur, Touch ID peut être utilisé pour déverrouiller l’appareil.
  • Après le déverrouillage, l’appareil obtient le jeton d’actualisation principal (PRT) basé sur le matériel pour l’authentification unique à l’échelle de l’appareil.
  • Dans les navigateurs web, cette clé PRT peut être utilisée comme clé d’accès à l’aide des API WebAuthN.
  • Sa configuration peut être démarrée avec une application d’authentification pour l’authentification MFA ou le Microsoft Temporary Access Pass (TAP).
  • Permet la création et l’utilisation de clés d’accès Microsoft Entra ID.

Étape 2 : créer la stratégie SSO de plateforme dans Intune

Pour configurer la stratégie d’authentification unique de la plateforme, suivez les étapes décrites dans cette section pour créer une stratégie de catalogue de paramètres Intune. Le plug-in Microsoft Enterprise SSO nécessite les paramètres répertoriés.

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionnez Appareils>Gérer les appareils>Configuration>Créer une>stratégie.

  3. Entrez les propriétés suivantes :

    • Plateforme : Sélectionnez macOS.
    • Type de profil : Sélectionnez le catalogue Paramètres.
  4. Sélectionnez Créer.

  5. Dans Informations de base, entrez les propriétés suivantes :

    • Nom : attribuez un nom descriptif à la stratégie. Nommez vos stratégies afin de pouvoir les identifier facilement ultérieurement. Par exemple, nommez la stratégie macOS - Plateforme SSO.
    • Description : entrez une description pour la stratégie. Ce paramètre est facultatif, mais recommandé.
  6. Sélectionnez Suivant.

  7. Dans Paramètres de configuration, sélectionnez Ajouter des paramètres. Dans le sélecteur de paramètres, développez Authentification, puis sélectionnez Authentification unique extensible (SSO) :

    Capture d’écran du sélecteur de catalogue de paramètres montrant l’authentification et la sélection de catégorie de l’authentification unique extensible dans Microsoft Intune.

    Dans la liste, sélectionnez les paramètres suivants :

    • Méthode d’authentification (déconseillée) (sélectionnez pour macOS 13 uniquement)
    • Identificateur d’extension
    • Développez l’authentification unique de la plateforme :
      • Sélectionner la méthode d’authentification (sélectionnez pour macOS 14+)
      • Sélectionner la stratégie FileVault (sélectionnez pour macOS 15+)
      • Sélectionner le jeton vers le mappage utilisateur
      • Sélectionnez Utiliser les clés d’appareil partagées
    • Jeton d’enregistrement
    • Comportement de verrouillage d’écran
    • Identificateur d’équipe
    • Type
    • URL (URL)

    Fermez la fenêtre Paramètres.

    Conseil

    Vous pouvez ajouter d’autres paramètres d’authentification unique de plateforme à la stratégie, qui configurent différents scénarios, tels que l’activation de l’authentification unique Kerberos, l’utilisation de l’authentification biométrique Touch ID et l’activation de l’authentification unique sur des applications non Microsoft. Pour en savoir plus sur ces scénarios et leurs paramètres requis, accédez à Scénarios d’authentification unique de plateforme courants pour les appareils macOS.

    Si vous ne configurez pas les paramètres de scénario facultatifs au départ, vous pouvez toujours modifier la stratégie ultérieurement.

  8. Configurez les paramètres obligatoires suivants :

    Nom Valeur de configuration Description
    Méthode d’authentification (déconseillée)
    (macOS 13 uniquement)
    Mot de passe ou UserSecureEnclaveKey Sélectionnez la méthode d’authentification SSO de plateforme que vous avez choisie à l’étape 1 - Décider de la méthode d’authentification (dans cet article).

    Ce paramètre s’applique uniquement à macOS 13. Pour macOS 14.0 et versions ultérieures, utilisez le paramètreMéthode d’authentification SSO >de la plateforme.
    Identificateur d’extension com.microsoft.CompanyPortalMac.ssoextension Copiez et collez cette valeur dans le paramètre.

    Cet ID est l’extension d’application SSO dont le profil a besoin pour que l’authentification unique fonctionne.

    Les valeurs Identificateur d’extension et Identificateur d’équipe fonctionnent ensemble.
    Authentification unique de> la plateformeMéthode
    d’authentification(macOS 14+)
    Mot de passe, UserSecureEnclaveKey ou SmartCard Sélectionnez la méthode d’authentification SSO de plateforme que vous avez choisie à l’étape 1 - Décider de la méthode d’authentification (dans cet article).

    Ce paramètre s’applique à macOS 14 et versions ultérieures. Pour macOS 13, utilisez le paramètre Méthode d’authentification (déconseillée).
    Authentification unique de> la plateformeStratégie
    FileVault(macOS 15+)
    AttemptAuthentication S’applique lorsque vous sélectionnez Mot de passe pour le paramètre Méthode d’authentification . Copiez et collez cette valeur dans le paramètre.

    Ce paramètre permet à l’appareil de vérifier le mot de passe de Microsoft Entra ID avec Microsoft Entra sur l’écran de déverrouillage de FileVault lorsqu’un appareil Mac est activé.

    Ce paramètre s’applique à macOS 15 et versions ultérieures.
    Authentification unique de> la plateformeUtiliser des clés d’appareil
    partagées(macOS 14+)
    Enabled Lorsqu’elle est activée, l’authentification unique de plateforme utilise les mêmes clés de signature et de chiffrement pour tous les utilisateurs sur le même appareil.

    Les utilisateurs qui passent de macOS 13.x à 14.x sont invités à s’inscrire à nouveau.
    Jeton d’enregistrement {{DEVICEREGISTRATION}} Copiez et collez cette valeur dans le paramètre. Vous devez inclure les accolades.

    Pour en savoir plus sur ce jeton d’inscription, accédez à Configurer l’inscription de l’appareil Microsoft Entra.

    Ce paramètre nécessite que vous le configuriez AuthenticationMethod également.

    - Si vous utilisez uniquement des appareils macOS 13, configurez le paramètre Méthode d’authentification (déconseillée).
    - Si vous utilisez uniquement des appareils macOS 14+, configurez le paramètreMéthode d’authentification SSO >de la plateforme.
    - Si vous disposez d’un mélange d’appareils macOS 13 et macOS 14+, configurez les deux paramètres d’authentification dans le même profil.
    Comportement de verrouillage d’écran Ne pas manipuler Lorsqu’elle est définie sur Ne pas gérer, la demande continue sans authentification unique.
    Mappage >jeton vers utilisateurNom du compte com.apple.PlatformSSO.AccountShortName ou preferred_username Copiez et collez votre valeur dans le paramètre :

    com.apple.PlatformSSO.AccountShortName: Recommandé. Utilise le préfixe du nom d’utilisateur principal (UPN) du fournisseur d’identité (IDP) comme nom de compte local (nom court de l’utilisateur) pour la valeur Nom de compte du compte macOS, comme user@contoso.com. Pour l’authentification unique de plateforme lors de l’inscription automatisée des appareils, définissez la valeur de la clé sur com.apple.PlatformSSO.AccountShortName l’utilisation du préfixe UPN. Pour en savoir plus, consultez SSO de plateforme : création de compte à la demande (documents Apple).

    preferred_username: ce jeton spécifie que la valeur de l’attribut Microsoft Entra preferred_username est utilisée pour la valeur Nom du compte macOS.

    Pour l’authentification unique de plateforme lors de l’inscription automatisée des appareils, ce paramètre de nom de compte remplace la valeur du laps et le LAPS SamAccountName est ignoré.
    Mappage >jeton vers utilisateurNom complet name Copiez et collez cette valeur dans le paramètre.

    Ce jeton spécifie que la revendication Microsoft Entra name est utilisée pour la valeur Nom complet du compte macOS.
    Identificateur d’équipe UBF8T346G9 Copiez et collez cette valeur dans le paramètre.

    Cet identificateur est l’identificateur d’équipe de l’extension d’application plug-in d’authentification unique d’entreprise.
    Type Rediriger
    URL (URL) Copiez et collez toutes les URL suivantes :

    https://login.microsoftonline.com
    https://login.microsoft.com
    https://sts.windows.net

    Si votre environnement doit autoriser les domaines de cloud souverain, tels qu’Azure Government ou Azure China 21Vianet, ajoutez également les URL suivantes :

    https://login.partner.microsoftonline.cn
    https://login.chinacloudapi.cn
    https://login.microsoftonline.us
    https://login-us.microsoftonline.com
    Ces préfixes d’URL sont les fournisseurs d’identité qui effectuent les extensions d’application SSO. Les URL sont requises pour les charges utiles de redirection et sont ignorées pour les charges utiles d’informations d’identification .

    Pour plus d’informations sur ces URL, accédez à Plug-in Microsoft Enterprise SSO pour les appareils Apple.

    Importante

    Si votre environnement inclut une combinaison d’appareils macOS 13 et macOS 14+, configurez les paramètres d’authentification Platform SSO>Authentication Methodet Authentication Method (Deprecated) dans le même profil.

    Lorsque le profil est prêt, il ressemble à l’exemple suivant :

    Capture d’écran des paramètres d’authentification unique de plateforme recommandés dans un profil Intune MDM.

  9. Sélectionnez Suivant.

  10. Dans Balises d’étendue (facultatif), affectez une balise pour filtrer le profil sur des groupes informatiques spécifiques, par exemple US-NC IT Team ou JohnGlenn_ITDepartment. Pour plus d’informations sur les balises d’étendue, consultez Utiliser des rôles RBAC et des balises d’étendue pour l’informatique distribuée.

    Sélectionnez Suivant.

  11. Dans Devoirs, sélectionnez les groupes d’utilisateurs ou d’appareils qui reçoivent votre profil. Pour les appareils avec affinité utilisateur, attribuez-les à des utilisateurs ou à des groupes d’utilisateurs. Pour les appareils avec plusieurs utilisateurs inscrits sans affinité utilisateur, attribuez des appareils ou des groupes d’appareils.

    Importante

    Pour les paramètres d’authentification unique de la plateforme sur les appareils avec une affinité utilisateur, il n’est pas pris en charge de les attribuer à des groupes d’appareils ou à des filtres. Lorsque vous utilisez l’attribution de groupe d’appareils ou d’utilisateurs avec des filtres sur les appareils disposant d’une affinité utilisateur, l’utilisateur peut ne pas être en mesure d’accéder aux ressources protégées par l’accès conditionnel. Ce problème peut se produire :

    • Si les paramètres d’authentification unique de la plateforme sont appliqués de manière incorrecte, ou
    • Si l’application Portail d'entreprise contourne l’inscription de Microsoft Entra appareil lorsque l’authentification unique de plateforme n’est pas activée

    Pour plus d’informations sur l’affectation de profils, consultez Affecter des profils d’utilisateur et d’appareil.

    Sélectionnez Suivant.

  12. Dans Vérifier + créer, passez en revue vos paramètres. Quand vous sélectionnez Créer, vos modifications sont enregistrées et le profil est affecté. La stratégie apparaît également dans la liste des profils.

La prochaine fois que l’appareil recherche des mises à jour de configuration, les paramètres que vous avez configurés sont appliqués.

En savoir plus sur le plug-in SSO

Étape 3 - Déployer l’application Portail d'entreprise pour macOS

L’application Portail d'entreprise pour macOS déploie et installe le plug-in d’authentification unique Microsoft Entreprise. Ce plug-in active l’authentification unique de la plateforme.

À l’aide de Intune, vous pouvez ajouter l’application Portail d'entreprise et la déployer en tant qu’application requise sur vos appareils macOS :

Il n’existe aucune étape spécifique pour configurer l’application pour l’authentification unique de la plateforme. Assurez-vous simplement que la dernière application du Portail d’entreprise est ajoutée à Intune et déployée sur vos appareils macOS.

Si une version antérieure de l’application du Portail d’entreprise est installée, l’authentification unique de la plateforme échoue.

Étape 4 : inscrire les appareils et appliquer les stratégies

Pour utiliser Platform SSO, les appareils doivent être inscrits à GPM dans Intune à l’aide de l’une des méthodes suivantes :

  • Pour les appareils appartenant à l’organisation, vous pouvez :

  • Pour les appareils personnels, créez une stratégie d’inscription des appareils . Avec cette méthode d’inscription, les utilisateurs finaux ouvrent l’application Portail d'entreprise et se connectent avec leur Microsoft Entra ID. Lorsqu’ils se connectent correctement, la stratégie d’inscription s’applique.

Pour les nouveaux appareils, précréez et configurez toutes les stratégies nécessaires, y compris la stratégie d’inscription. Ensuite, lorsque les appareils s’inscrivent dans Intune, les stratégies s’appliquent automatiquement.

Pour les appareils existants déjà inscrits dans Intune, attribuez la stratégie SSO de plateforme à vos utilisateurs ou groupes d’utilisateurs. La prochaine fois que les appareils synchroniseront ou case activée avec le service Intune, ils recevront les paramètres de stratégie SSO de plateforme que vous créez.

Étape 5 : inscrire l’appareil

Lorsque l’appareil reçoit la stratégie, une notification d’inscription requise s’affiche dans le Centre de notifications.

Capture d’écran de l’invite d’inscription requise sur les appareils des utilisateurs finaux lorsque vous configurez l’authentification unique de plateforme dans Microsoft Intune.

  • Les utilisateurs finaux sélectionnent cette notification, se connectent au plug-in Microsoft Entra ID avec leur compte d’organisation et terminent l’authentification multifacteur (MFA), si nécessaire.

    Remarque

    L’authentification multifacteur est une fonctionnalité de Microsoft Entra. Assurez-vous que l’authentification multifacteur est activée dans votre client. Pour plus d’informations, y compris toute autre configuration requise pour l’application, accédez à Authentification multifacteur Microsoft Entra.

  • Lorsqu’ils s’authentifient avec succès, l’appareil est joint à l’organisation par Microsoft Entra et le certificat de jonction au lieu de travail (WPJ) est lié à l’appareil.

Les articles suivants présentent l’expérience utilisateur, en fonction de la méthode d’inscription :

Étape 6 : confirmer les paramètres de l’appareil

Une fois l’inscription à l’authentification unique de plateforme terminée, vous pouvez confirmer qu’elle est configurée. Pour connaître les étapes à suivre, accédez à Microsoft Entra ID – Vérifier le status d’inscription de votre appareil.

Sur les appareils inscrits à Intune, vous pouvez également accéder aux Paramètres>,Confidentialité et profils de sécurité>. Votre profil Platform SSO s’affiche sous com.apple.extensiblesso Profile. Sélectionnez le profil pour afficher les paramètres que vous avez configurés, y compris les URL.

Pour résoudre les problèmes liés à l’authentification unique de la plateforme, accédez à Problèmes connus et dépannage de l’authentification unique de la plateforme macOS.

Étape 7 : annuler l’affectation de profils d’extension d’application SSO existants

Après avoir vérifié que votre stratégie de catalogue de paramètres fonctionne, annulez l’affectation des profils d’extension d’application SSO existants créés à l’aide du modèle Fonctionnalités de l’appareil Intune.

Si vous conservez les deux stratégies, des conflits peuvent survenir.

Configurer l’authentification unique de la plateforme avec d’autres MDM

Vous pouvez configurer l’authentification unique de plateforme avec d’autres services de gestion des appareils mobiles (MDM), si ces MDM prennent en charge l’authentification unique de plateforme. Lorsque vous utilisez un autre service GPM, suivez les instructions suivantes :

  • Les paramètres répertoriés dans cet article sont les paramètres recommandés par Microsoft que vous devez configurer. Vous pouvez copier et coller les valeurs de paramètre de cet article dans votre stratégie de service GPM.

    Les étapes de configuration de votre service GPM peuvent être différentes. Contactez votre fournisseur de service GPM pour configurer et déployer correctement ces paramètres d’authentification unique de la plateforme.

  • L’inscription des appareils avec l’authentification unique de plateforme est plus sécurisée et utilise des certificats d’appareil liés au matériel. Ces modifications peuvent affecter certains flux GPM, comme l’intégration avec les partenaires de conformité des appareils.

    Contactez votre fournisseur de services MDM pour savoir si l’authentification unique de plateforme testée par MDM a certifié que son logiciel fonctionne correctement avec l’authentification unique de plateforme et est prêt à prendre en charge les clients à l’aide de l’authentification unique de plateforme.

Erreurs SSO courantes de la plateforme

Lorsque vous configurez l’authentification unique de la plateforme, les erreurs suivantes peuvent apparaître :

  • 10001: misconfiguration in the SSOe payload.

    Cette erreur peut se produire si :

    • Vous n’avez pas configuré un paramètre obligatoire dans le profil du catalogue de paramètres.
    • Vous avez configuré un paramètre dans le profil du catalogue de paramètres qui ne s’applique pas à la charge utile du type de redirection.

    Les paramètres d’authentification que vous configurez dans le profil du catalogue de paramètres sont différents pour les appareils macOS 13.x et 14.x.

    Si vous avez des appareils macOS 13 et macOS 14 dans votre environnement, vous devez créer une stratégie de catalogue de paramètres et configurer leurs paramètres d’authentification respectifs dans la même stratégie. Ces informations sont documentées à l’étape 2 : créer la stratégie d’authentification unique de plateforme dans Intune (dans cet article).

  • 10002: multiple SSOe payloads configured.

    Plusieurs charges utiles d’extension SSO sont appliquées à l’appareil et sont en conflit. Il ne doit y avoir qu’un seul profil d’extension sur l’appareil, et ce profil doit être le profil du catalogue de paramètres.

    Si vous avez précédemment créé un profil d’extension d’application SSO à l’aide du modèle Fonctionnalités de l’appareil, annulez l’attribution de ce profil. Le profil du catalogue de paramètres est le seul profil qui doit être attribué à l’appareil.