Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Vous pouvez configurer l’authentification unique de la plateforme pour activer l’authentification unique (SSO) pour vos appareils macOS à l’aide de l’authentification sans mot de passe, des comptes d’utilisateur Microsoft Entra ID ou des cartes à puce. L’authentification unique de plateforme est une fonctionnalité de Microsoft Entra qui améliore le plug-in Microsoft Enterprise SSO et l’extension de l’application SSO.
Cette fonctionnalité s’applique à :
- macOS
Platform SSO connecte les utilisateurs à leurs appareils Mac gérés à l’aide de leurs informations d’identification Microsoft Entra ID et Touch ID. Utilisez Intune pour configurer l’authentification unique de plateforme et déployer la configuration de l’authentification unique sur vos appareils macOS.
Le plug-in Microsoft Enterprise SSO dans Microsoft Entra ID inclut deux fonctionnalités SSO : Platform SSO et l’extension d’application SSO. Cet article se concentre sur la configuration de Platform SSO avec Microsoft Entra ID.
Cet article vous montre comment configurer l’authentification unique de plateforme pour les appareils macOS dans Intune. Pour obtenir des scénarios d’authentification unique de plateforme courants que vous pouvez également configurer, consultez Scénarios d’authentification unique de plateforme courants pour les appareils macOS.
Avantages
Les avantages de l’authentification unique de plateforme sont les suivants :
- Elle inclut l’extension d’application SSO. Vous ne configurez pas l’extension d’application SSO séparément.
- Vous pouvez utiliser la connexion sans mot de passe avec des informations d’identification résistantes au hameçonnage et liées au matériel de l’appareil Mac.
- L’expérience de connexion est similaire à la connexion à un appareil Windows avec un compte professionnel ou scolaire, comme le font les utilisateurs avec Windows Hello Entreprise.
- Cela permet de minimiser le nombre de fois où les utilisateurs doivent entrer leurs informations d’identification Microsoft Entra ID.
- Il permet de réduire le nombre de mots de passe que les utilisateurs doivent mémoriser.
- Vous bénéficiez des avantages de la participation de Microsoft Entra, qui permet à tout utilisateur de l’organisation de se connecter à l’appareil.
- Il est inclus dans tous les plans de licence Microsoft Intune.
Fonctionnement de l’authentification unique de plateforme
Lorsque des appareils Mac rejoignent un locataire Microsoft Entra ID, ils obtiennent un certificat de jonction au lieu de travail (WPJ). Ce certificat WPJ est lié au matériel et n’est accessible que par le plug-in Microsoft Enterprise SSO. Pour accéder aux ressources protégées par l’accès conditionnel, les applications et les navigateurs web ont besoin de ce certificat WPJ.
Lorsque vous configurez Platform SSO, l’extension de l’application SSO agit comme le courtier pour l’authentification et l’accès conditionnel Microsoft Entra ID.
Vous configurez l’authentification unique de la plateforme à l’aide du catalogue de paramètres Intune. Lorsque la stratégie de catalogue de paramètres est prête, vous affectez la stratégie. Microsoft vous recommande d’attribuer la stratégie lorsque l’utilisateur inscrit l’appareil dans Intune. Mais il peut être attribué à tout moment, y compris sur les appareils existants.
Configuration requise
Les appareils doivent exécuter macOS 13.0 ou version ultérieure.
Les appareils nécessitent Microsoft Intune Portail d'entreprise version 5.2404.0 ou plus récente. Cette version inclut l’authentification unique de la plateforme.
Les navigateurs web suivants prennent en charge l’authentification unique de plateforme :
Microsoft Edge
Google Chrome avec l’extension d’authentification unique Microsoft
À l’aide d’une stratégie de fichier de préférences Intune (.plist), vous pouvez forcer l’installation de cette extension. Dans votre
.plistfichier, vous avez besoin de certaines des informations de la stratégie Chrome Enterprise - ExtensionInstallForcelist (ouvre le site web de Google).Avertissement
Vous trouverez des exemples
.plistde fichiers sur ManagedPreferencesApplications sur GitHub. Microsoft ne possède, ne maintient pas et ne crée pas ce référentiel GitHub. Vous assumez l’ensemble des risques liés à l’utilisation de ces informations.Safari
Firefox - Configurez la stratégie MicrosoftEntraSSO (ouvre le site web de Mozilla).
Utilisez Intune pour ajouter des applications de navigateur web, y compris des fichiers de package (
.pkg) et d’image disque (.dmg), et déployez l’application sur vos appareils macOS. Pour commencer, accédez à Ajouter des applications à Microsoft Intune.Platform SSO utilise le catalogue de paramètres d’Intune pour configurer les paramètres requis. Pour créer la stratégie de catalogue de paramètres, connectez-vous au minimum au Centre d’administration Microsoft Intune avec un compte disposant des autorisations Intune suivantes :
- Configuration de l’appareil Lire, créer, mettre à jour et attribuer des autorisations
Certains rôles intégrés disposent de ces autorisations, notamment le rôle Intune Gestionnaire de stratégies et de profils. Pour plus d’informations sur les rôles RBAC dans Intune, voir Contrôle d’accès basé sur un rôle (RBAC) avec Microsoft Intune.
À l’étape 2 - Créer la stratégie d’authentification unique de plateforme (cet article), vous créez une stratégie de catalogue de paramètres qui configure les paramètres requis pour l’authentification unique de plateforme. Vous pouvez configurer d’autres scénarios et paramètres courants dans cette stratégie. Pour plus d’informations, consultez Scénarios SSO de plateforme courants pour les appareils macOS.
Passez en revue les scénariosavant de créer la stratégie de catalogue de paramètres. De cette façon, vous pouvez configurer les paramètres dont vous avez besoin lorsque vous créez la stratégie initiale. Si vous ne configurez pas les paramètres de scénario facultatifs au départ, vous pouvez toujours modifier la stratégie ultérieurement. Vous ne pouvez attribuer qu’une seule stratégie SSO à vos groupes. Par conséquent, ajoutez ces paramètres de scénario à votre stratégie de catalogue de paramètres Platform SSO existante.
Les appareils disposant d’une stratégie Platform SSO existante sont réinscrits dans Microsoft Entra lorsque vous modifiez les paramètres Platform SSO > Authentication Method ou Platform SSO > Use Shared Device Keys dans la stratégie. Pour les autres paramètres que vous ajoutez ou modifiez, si vous annulez l’affectation puis réattribuez la stratégie d’authentification unique de plateforme, l’appareil se réinscrit.
À l’étape 5 - Enregistrer l’appareil (cet article), les utilisateurs inscrivent leurs appareils. Ces utilisateurs doivent être autorisés à joindre des appareils à Microsoft Entra ID. Pour plus d’informations, consultez Configurer les paramètres de votre appareil.
Étape 1 : choisir la méthode d’authentification
Lorsque vous créez la stratégie d’authentification unique de la plateforme dans Intune, vous devez décider de la méthode d’authentification que vous souhaitez utiliser.
La stratégie d’authentification unique de la plateforme et la méthode d’authentification que vous choisissez modifient la façon dont les utilisateurs se connectent aux appareils.
- Lorsque vous configurez l’authentification unique de la plateforme, les utilisateurs se connectent à leurs appareils macOS avec la méthode d’authentification que vous configurez.
- Lorsque vous n’utilisez pas l’authentification unique de plateforme, les utilisateurs se connectent à leurs appareils macOS avec un compte local. Ensuite, ils se connectent aux applications et aux sites web avec leur Microsoft Entra ID.
Au cours de cette étape, utilisez les informations pour découvrir les différences entre les méthodes d’authentification et la façon dont elles affectent l’expérience de connexion de l’utilisateur.
Conseil
Microsoft recommande d’utiliser Secure Enclave comme méthode d’authentification lors de la configuration de l’authentification unique de la plateforme.
| Fonctionnalité | Secure Enclave | Carte à puce | Mot de passe |
|---|---|---|---|
| Sans mot de passe (résistant au phishing) |
|
|
|
| TouchID pris en charge pour le déverrouillage |
|
|
|
| Peut être utilisé comme clé d’accès |
|
|
|
|
MFA obligatoire pour l’installation L’authentification multifacteur (MFA) est toujours recommandée |
|
|
|
| Mot de passe Mac local synchronisé avec l’ID Entra |
|
|
|
| Pris en charge sur macOS 13.x + |
|
|
|
| Pris en charge sur macOS 14.x + |
|
|
|
| Si vous le souhaitez, autoriser les nouveaux utilisateurs à se connecter avec des informations d’identification d’ID Entra (macOS 14.x +) |
|
|
|
Lorsque vous configurez Platform SSO avec la méthode d’authentification Secure Enclave , le plug-in SSO utilise des clés cryptographiques liées au matériel. Il n’utilise pas les informations d’identification de Microsoft Entra pour authentifier l’utilisateur sur les applications et les sites web.
Pour plus d’informations sur Secure Enclave, consultez Secure Enclave (ouvre le site Web d’Apple).
Enclave sécurisée :
- Est considéré comme sans mot de passe et répond aux exigences de MFA (Phish-Resistant Multifactor). Sa conception est similaire à celle de Windows Hello Entreprise. Il peut également utiliser les mêmes fonctionnalités que Windows Hello Entreprise, comme l’accès conditionnel.
- Laisse le nom d’utilisateur et le mot de passe du compte local tels qu’ils sont. Ces valeurs ne sont pas modifiées. Ce comportement est dû au chiffrement de disque FileVault d’Apple, qui utilise le mot de passe local comme clé de déverrouillage.
- Après le redémarrage d’un appareil, les utilisateurs doivent entrer le mot de passe du compte local. Après ce déverrouillage initial de l’ordinateur, Touch ID peut être utilisé pour déverrouiller l’appareil.
- Après le déverrouillage, l’appareil obtient le jeton d’actualisation principal (PRT) basé sur le matériel pour l’authentification unique à l’échelle de l’appareil.
- Dans les navigateurs web, cette clé PRT peut être utilisée comme clé d’accès à l’aide des API WebAuthN.
- Sa configuration peut être démarrée avec une application d’authentification pour l’authentification MFA ou le Microsoft Temporary Access Pass (TAP).
- Permet la création et l’utilisation de clés d’accès Microsoft Entra ID.
Étape 2 : créer la stratégie SSO de plateforme dans Intune
Pour configurer la stratégie d’authentification unique de la plateforme, suivez les étapes décrites dans cette section pour créer une stratégie de catalogue de paramètres Intune. Le plug-in Microsoft Enterprise SSO nécessite les paramètres répertoriés.
Connectez-vous au Centre d’administration Microsoft Intune.
Sélectionnez Appareils>Gérer les appareils>Configuration>Créer une>stratégie.
Entrez les propriétés suivantes :
- Plateforme : Sélectionnez macOS.
- Type de profil : Sélectionnez le catalogue Paramètres.
Sélectionnez Créer.
Dans Informations de base, entrez les propriétés suivantes :
- Nom : attribuez un nom descriptif à la stratégie. Nommez vos stratégies afin de pouvoir les identifier facilement ultérieurement. Par exemple, nommez la stratégie macOS - Plateforme SSO.
- Description : entrez une description pour la stratégie. Ce paramètre est facultatif, mais recommandé.
Sélectionnez Suivant.
Dans Paramètres de configuration, sélectionnez Ajouter des paramètres. Dans le sélecteur de paramètres, développez Authentification, puis sélectionnez Authentification unique extensible (SSO) :
Dans la liste, sélectionnez les paramètres suivants :
- Méthode d’authentification (déconseillée) (sélectionnez pour macOS 13 uniquement)
- Identificateur d’extension
- Développez l’authentification unique de la plateforme :
- Sélectionner la méthode d’authentification (sélectionnez pour macOS 14+)
- Sélectionner la stratégie FileVault (sélectionnez pour macOS 15+)
- Sélectionner le jeton vers le mappage utilisateur
- Sélectionnez Utiliser les clés d’appareil partagées
- Jeton d’enregistrement
- Comportement de verrouillage d’écran
- Identificateur d’équipe
- Type
- URL (URL)
Fermez la fenêtre Paramètres.
Conseil
Vous pouvez ajouter d’autres paramètres d’authentification unique de plateforme à la stratégie, qui configurent différents scénarios, tels que l’activation de l’authentification unique Kerberos, l’utilisation de l’authentification biométrique Touch ID et l’activation de l’authentification unique sur des applications non Microsoft. Pour en savoir plus sur ces scénarios et leurs paramètres requis, accédez à Scénarios d’authentification unique de plateforme courants pour les appareils macOS.
Si vous ne configurez pas les paramètres de scénario facultatifs au départ, vous pouvez toujours modifier la stratégie ultérieurement.
Configurez les paramètres obligatoires suivants :
Nom Valeur de configuration Description Méthode d’authentification (déconseillée)
(macOS 13 uniquement)Mot de passe ou UserSecureEnclaveKey Sélectionnez la méthode d’authentification SSO de plateforme que vous avez choisie à l’étape 1 - Décider de la méthode d’authentification (dans cet article).
Ce paramètre s’applique uniquement à macOS 13. Pour macOS 14.0 et versions ultérieures, utilisez le paramètreMéthode d’authentification SSO >de la plateforme.Identificateur d’extension com.microsoft.CompanyPortalMac.ssoextensionCopiez et collez cette valeur dans le paramètre.
Cet ID est l’extension d’application SSO dont le profil a besoin pour que l’authentification unique fonctionne.
Les valeurs Identificateur d’extension et Identificateur d’équipe fonctionnent ensemble.Authentification unique de> la plateformeMéthode
d’authentification(macOS 14+)Mot de passe, UserSecureEnclaveKey ou SmartCard Sélectionnez la méthode d’authentification SSO de plateforme que vous avez choisie à l’étape 1 - Décider de la méthode d’authentification (dans cet article).
Ce paramètre s’applique à macOS 14 et versions ultérieures. Pour macOS 13, utilisez le paramètre Méthode d’authentification (déconseillée).Authentification unique de> la plateformeStratégie
FileVault(macOS 15+)AttemptAuthenticationS’applique lorsque vous sélectionnez Mot de passe pour le paramètre Méthode d’authentification . Copiez et collez cette valeur dans le paramètre.
Ce paramètre permet à l’appareil de vérifier le mot de passe de Microsoft Entra ID avec Microsoft Entra sur l’écran de déverrouillage de FileVault lorsqu’un appareil Mac est activé.
Ce paramètre s’applique à macOS 15 et versions ultérieures.Authentification unique de> la plateformeUtiliser des clés d’appareil
partagées(macOS 14+)Enabled Lorsqu’elle est activée, l’authentification unique de plateforme utilise les mêmes clés de signature et de chiffrement pour tous les utilisateurs sur le même appareil.
Les utilisateurs qui passent de macOS 13.x à 14.x sont invités à s’inscrire à nouveau.Jeton d’enregistrement {{DEVICEREGISTRATION}}Copiez et collez cette valeur dans le paramètre. Vous devez inclure les accolades.
Pour en savoir plus sur ce jeton d’inscription, accédez à Configurer l’inscription de l’appareil Microsoft Entra.
Ce paramètre nécessite que vous le configuriezAuthenticationMethodégalement.
- Si vous utilisez uniquement des appareils macOS 13, configurez le paramètre Méthode d’authentification (déconseillée).
- Si vous utilisez uniquement des appareils macOS 14+, configurez le paramètreMéthode d’authentification SSO >de la plateforme.
- Si vous disposez d’un mélange d’appareils macOS 13 et macOS 14+, configurez les deux paramètres d’authentification dans le même profil.Comportement de verrouillage d’écran Ne pas manipuler Lorsqu’elle est définie sur Ne pas gérer, la demande continue sans authentification unique. Mappage >jeton vers utilisateurNom du compte com.apple.PlatformSSO.AccountShortNameoupreferred_usernameCopiez et collez votre valeur dans le paramètre :
com.apple.PlatformSSO.AccountShortName: Recommandé. Utilise le préfixe du nom d’utilisateur principal (UPN) du fournisseur d’identité (IDP) comme nom de compte local (nom court de l’utilisateur) pour la valeur Nom de compte du compte macOS, commeuser@contoso.com. Pour l’authentification unique de plateforme lors de l’inscription automatisée des appareils, définissez la valeur de la clé surcom.apple.PlatformSSO.AccountShortNamel’utilisation du préfixe UPN. Pour en savoir plus, consultez SSO de plateforme : création de compte à la demande (documents Apple).
preferred_username: ce jeton spécifie que la valeur de l’attribut Microsoft Entrapreferred_usernameest utilisée pour la valeur Nom du compte macOS.
Pour l’authentification unique de plateforme lors de l’inscription automatisée des appareils, ce paramètre de nom de compte remplace la valeur du laps et le LAPSSamAccountNameest ignoré.Mappage >jeton vers utilisateurNom complet nameCopiez et collez cette valeur dans le paramètre.
Ce jeton spécifie que la revendication Microsoft Entranameest utilisée pour la valeur Nom complet du compte macOS.Identificateur d’équipe UBF8T346G9Copiez et collez cette valeur dans le paramètre.
Cet identificateur est l’identificateur d’équipe de l’extension d’application plug-in d’authentification unique d’entreprise.Type Rediriger URL (URL) Copiez et collez toutes les URL suivantes : https://login.microsoftonline.com
https://login.microsoft.com
https://sts.windows.net
Si votre environnement doit autoriser les domaines de cloud souverain, tels qu’Azure Government ou Azure China 21Vianet, ajoutez également les URL suivantes :
https://login.partner.microsoftonline.cn
https://login.chinacloudapi.cn
https://login.microsoftonline.us
https://login-us.microsoftonline.comCes préfixes d’URL sont les fournisseurs d’identité qui effectuent les extensions d’application SSO. Les URL sont requises pour les charges utiles de redirection et sont ignorées pour les charges utiles d’informations d’identification .
Pour plus d’informations sur ces URL, accédez à Plug-in Microsoft Enterprise SSO pour les appareils Apple.Importante
Si votre environnement inclut une combinaison d’appareils macOS 13 et macOS 14+, configurez les paramètres d’authentification Platform SSO>Authentication Methodet Authentication Method (Deprecated) dans le même profil.
Lorsque le profil est prêt, il ressemble à l’exemple suivant :
Sélectionnez Suivant.
Dans Balises d’étendue (facultatif), affectez une balise pour filtrer le profil sur des groupes informatiques spécifiques, par exemple
US-NC IT TeamouJohnGlenn_ITDepartment. Pour plus d’informations sur les balises d’étendue, consultez Utiliser des rôles RBAC et des balises d’étendue pour l’informatique distribuée.Sélectionnez Suivant.
Dans Devoirs, sélectionnez les groupes d’utilisateurs ou d’appareils qui reçoivent votre profil. Pour les appareils avec affinité utilisateur, attribuez-les à des utilisateurs ou à des groupes d’utilisateurs. Pour les appareils avec plusieurs utilisateurs inscrits sans affinité utilisateur, attribuez des appareils ou des groupes d’appareils.
Importante
Pour les paramètres d’authentification unique de la plateforme sur les appareils avec une affinité utilisateur, il n’est pas pris en charge de les attribuer à des groupes d’appareils ou à des filtres. Lorsque vous utilisez l’attribution de groupe d’appareils ou d’utilisateurs avec des filtres sur les appareils disposant d’une affinité utilisateur, l’utilisateur peut ne pas être en mesure d’accéder aux ressources protégées par l’accès conditionnel. Ce problème peut se produire :
- Si les paramètres d’authentification unique de la plateforme sont appliqués de manière incorrecte, ou
- Si l’application Portail d'entreprise contourne l’inscription de Microsoft Entra appareil lorsque l’authentification unique de plateforme n’est pas activée
Pour plus d’informations sur l’affectation de profils, consultez Affecter des profils d’utilisateur et d’appareil.
Sélectionnez Suivant.
Dans Vérifier + créer, passez en revue vos paramètres. Quand vous sélectionnez Créer, vos modifications sont enregistrées et le profil est affecté. La stratégie apparaît également dans la liste des profils.
La prochaine fois que l’appareil recherche des mises à jour de configuration, les paramètres que vous avez configurés sont appliqués.
En savoir plus sur le plug-in SSO
- Pour en savoir plus sur le plug-in, voir Plug-in Microsoft Enterprise SSO pour les appareils Apple.
- Pour plus d’informations sur les paramètres de charge utile de l’extension Extensible Single Sign-on, consultez Paramètres de charge utile MDM Extensible Single Sign-on pour les appareils Apple (ouvre le site web d’Apple).
Étape 3 - Déployer l’application Portail d'entreprise pour macOS
L’application Portail d'entreprise pour macOS déploie et installe le plug-in d’authentification unique Microsoft Entreprise. Ce plug-in active l’authentification unique de la plateforme.
À l’aide de Intune, vous pouvez ajouter l’application Portail d'entreprise et la déployer en tant qu’application requise sur vos appareils macOS :
- Ajouter l’application Portail d'entreprise pour macOS répertorie les étapes.
- Configurez l’application Portail d'entreprise pour inclure vos informations organization (facultatif). Pour connaître la procédure à suivre, consultez Comment configurer les applications du portail d’entreprise Intune, le site web du portail d’entreprise et l’application Intune.
Il n’existe aucune étape spécifique pour configurer l’application pour l’authentification unique de la plateforme. Assurez-vous simplement que la dernière application du Portail d’entreprise est ajoutée à Intune et déployée sur vos appareils macOS.
Si une version antérieure de l’application du Portail d’entreprise est installée, l’authentification unique de la plateforme échoue.
Étape 4 : inscrire les appareils et appliquer les stratégies
Pour utiliser Platform SSO, les appareils doivent être inscrits à GPM dans Intune à l’aide de l’une des méthodes suivantes :
Pour les appareils appartenant à l’organisation, vous pouvez :
- Créez une stratégie d’inscription automatique des appareils à l’aide d’Apple Business Manager ou d’Apple School Manager.
- Créez une stratégie d’inscription directe à l’aide d’Apple Configurator.
Pour les appareils personnels, créez une stratégie d’inscription des appareils . Avec cette méthode d’inscription, les utilisateurs finaux ouvrent l’application Portail d'entreprise et se connectent avec leur Microsoft Entra ID. Lorsqu’ils se connectent correctement, la stratégie d’inscription s’applique.
Pour les nouveaux appareils, précréez et configurez toutes les stratégies nécessaires, y compris la stratégie d’inscription. Ensuite, lorsque les appareils s’inscrivent dans Intune, les stratégies s’appliquent automatiquement.
Pour les appareils existants déjà inscrits dans Intune, attribuez la stratégie SSO de plateforme à vos utilisateurs ou groupes d’utilisateurs. La prochaine fois que les appareils synchroniseront ou case activée avec le service Intune, ils recevront les paramètres de stratégie SSO de plateforme que vous créez.
Étape 5 : inscrire l’appareil
Lorsque l’appareil reçoit la stratégie, une notification d’inscription requise s’affiche dans le Centre de notifications.
Les utilisateurs finaux sélectionnent cette notification, se connectent au plug-in Microsoft Entra ID avec leur compte d’organisation et terminent l’authentification multifacteur (MFA), si nécessaire.
Remarque
L’authentification multifacteur est une fonctionnalité de Microsoft Entra. Assurez-vous que l’authentification multifacteur est activée dans votre client. Pour plus d’informations, y compris toute autre configuration requise pour l’application, accédez à Authentification multifacteur Microsoft Entra.
Lorsqu’ils s’authentifient avec succès, l’appareil est joint à l’organisation par Microsoft Entra et le certificat de jonction au lieu de travail (WPJ) est lié à l’appareil.
Les articles suivants présentent l’expérience utilisateur, en fonction de la méthode d’inscription :
- Joindre un appareil Mac avec Microsoft Entra ID.
- Joindre un appareil Mac avec Microsoft Entra ID pendant l’OOBE avec l’authentification unique de la plateforme macOS.
Étape 6 : confirmer les paramètres de l’appareil
Une fois l’inscription à l’authentification unique de plateforme terminée, vous pouvez confirmer qu’elle est configurée. Pour connaître les étapes à suivre, accédez à Microsoft Entra ID – Vérifier le status d’inscription de votre appareil.
Sur les appareils inscrits à Intune, vous pouvez également accéder aux Paramètres>,Confidentialité et profils de sécurité>. Votre profil Platform SSO s’affiche sous com.apple.extensiblesso Profile. Sélectionnez le profil pour afficher les paramètres que vous avez configurés, y compris les URL.
Pour résoudre les problèmes liés à l’authentification unique de la plateforme, accédez à Problèmes connus et dépannage de l’authentification unique de la plateforme macOS.
Étape 7 : annuler l’affectation de profils d’extension d’application SSO existants
Après avoir vérifié que votre stratégie de catalogue de paramètres fonctionne, annulez l’affectation des profils d’extension d’application SSO existants créés à l’aide du modèle Fonctionnalités de l’appareil Intune.
Si vous conservez les deux stratégies, des conflits peuvent survenir.
Configurer l’authentification unique de la plateforme avec d’autres MDM
Vous pouvez configurer l’authentification unique de plateforme avec d’autres services de gestion des appareils mobiles (MDM), si ces MDM prennent en charge l’authentification unique de plateforme. Lorsque vous utilisez un autre service GPM, suivez les instructions suivantes :
Les paramètres répertoriés dans cet article sont les paramètres recommandés par Microsoft que vous devez configurer. Vous pouvez copier et coller les valeurs de paramètre de cet article dans votre stratégie de service GPM.
Les étapes de configuration de votre service GPM peuvent être différentes. Contactez votre fournisseur de service GPM pour configurer et déployer correctement ces paramètres d’authentification unique de la plateforme.
L’inscription des appareils avec l’authentification unique de plateforme est plus sécurisée et utilise des certificats d’appareil liés au matériel. Ces modifications peuvent affecter certains flux GPM, comme l’intégration avec les partenaires de conformité des appareils.
Contactez votre fournisseur de services MDM pour savoir si l’authentification unique de plateforme testée par MDM a certifié que son logiciel fonctionne correctement avec l’authentification unique de plateforme et est prêt à prendre en charge les clients à l’aide de l’authentification unique de plateforme.
Erreurs SSO courantes de la plateforme
Lorsque vous configurez l’authentification unique de la plateforme, les erreurs suivantes peuvent apparaître :
10001: misconfiguration in the SSOe payload.Cette erreur peut se produire si :
- Vous n’avez pas configuré un paramètre obligatoire dans le profil du catalogue de paramètres.
- Vous avez configuré un paramètre dans le profil du catalogue de paramètres qui ne s’applique pas à la charge utile du type de redirection.
Les paramètres d’authentification que vous configurez dans le profil du catalogue de paramètres sont différents pour les appareils macOS 13.x et 14.x.
Si vous avez des appareils macOS 13 et macOS 14 dans votre environnement, vous devez créer une stratégie de catalogue de paramètres et configurer leurs paramètres d’authentification respectifs dans la même stratégie. Ces informations sont documentées à l’étape 2 : créer la stratégie d’authentification unique de plateforme dans Intune (dans cet article).
10002: multiple SSOe payloads configured.Plusieurs charges utiles d’extension SSO sont appliquées à l’appareil et sont en conflit. Il ne doit y avoir qu’un seul profil d’extension sur l’appareil, et ce profil doit être le profil du catalogue de paramètres.
Si vous avez précédemment créé un profil d’extension d’application SSO à l’aide du modèle Fonctionnalités de l’appareil, annulez l’attribution de ce profil. Le profil du catalogue de paramètres est le seul profil qui doit être attribué à l’appareil.
Articles connexes
- Scénarios SSO de plateforme courants pour les appareils macOS
- Vue d’ensemble de l’authentification unique de la plateforme macOS
- Plug-in Microsoft Enterprise SSO
- Utiliser l’extension d’application Microsoft Enterprise SSO sur les appareils macOS
- Qu’est-ce qu’un jeton d’actualisation principal (PRT) ?
- Problèmes connus et dépannage de l’authentification unique de la plateforme macOS