Vue d’ensemble et options de l’authentification unique (SSO) pour les appareils Apple dans Microsoft Intune

Les appareils Apple peuvent utiliser l’authentification unique (SSO) pour accéder aux appareils, applications et sites web à l’aide de leur Microsoft Entra ID. L’authentification unique permet aux utilisateurs de se connecter et d’obtenir l’accès sans entrer leurs informations d’identification à chaque fois.

Cette fonctionnalité s’applique à :

  • iOS/iPadOS
  • macOS

Les appareils et la plupart des applications, y compris les applications métier, nécessitent un certain niveau d’authentification de l’utilisateur. Dans de nombreux cas, le processus d’authentification oblige les utilisateurs à entrer les mêmes informations d’identification à plusieurs reprises.

Les administrateurs peuvent utiliser Microsoft Intune pour créer et déployer des stratégies d’authentification unique. Les développeurs peuvent créer des applications qui prennent en charge et utilisent l’authentification unique (SSO). Lorsque vous combinez les stratégies d’authentification unique d’Intune avec des applications qui prennent en charge l’authentification unique, le nombre d’invites d’informations d’identification pour les applications et les sites web est réduit.

Pour configurer l’authentification unique pour les appareils Apple dans Intune, vous disposez des options suivantes :

Cet article fournit une vue d’ensemble des options d’authentification unique disponibles pour les appareils Apple dans Intune et de leurs plateformes prises en charge.

Authentification unique de la plateforme

Cette fonctionnalité s’applique à :

  • macOS

Le plug-in Microsoft Enterprise SSO inclut deux fonctionnalités SSO : Platform SSO et l’extension d’application SSO. Cette section se concentre sur l’authentification unique de la plateforme.

Sur les appareils macOS, les utilisateurs se connectent normalement avec un compte local. Ensuite, ils se connectent aux applications et aux sites web avec leur Microsoft Entra ID.

Avec l’authentification unique de plateforme :

  • Les organisations peuvent :

    • Choisissez la méthode d’authentification qui répond aux besoins de votre entreprise. Vous avez le choix entre Secure Enclave, l’authentification par clé d’accès sans mot de passe, Microsoft Entra compte d’utilisateur & mot de passe ou l’authentification par carte intelligente.

    • Utilisez l’extension d’application SSO, car elle fait partie de l’authentification unique de plateforme. Plus précisément, vous :

      • Utilisez l’extension d’application SSO pour vous connecter à des applications et des sites web avec Microsoft Entra ID.
      • Utilisez l’authentification unique sur la plateforme pour améliorer votre configuration de l’authentification unique. Vous pouvez configurer différentes méthodes d’authentification, créer de nouveaux utilisateurs organisationnels au moment de la connexion et attribuer des modes d’autorisation aux utilisateurs.
  • Utilisateurs finaux :

    • Obtenez une expérience de connexion plus sécurisée car Microsoft Entra ID s’intègre au plug-in Microsoft Enterprise SSO.
    • Obtenez une expérience d’authentification unique lorsqu’il est combiné avec l’extension d’application SSO. L’extension de l’application SSO permet d’utiliser Touch ID et des clés d’accès avec Microsoft Entra ID.
    • Peuvent se connecter avec leur compte d’utilisateur Microsoft Entra et minimiser le nombre de fois où ils doivent entrer leurs informations d’identification Microsoft Entra sur leurs appareils macOS.

Pour plus d’informations sur l’authentification unique de plateforme et pour commencer, accédez à Configurer l’authentification unique de plateforme pour les appareils macOS dans Intune.

Résumé des fonctionnalités d’authentification unique de la plateforme

Le tableau suivant résume les fonctionnalités de l’authentification unique de plateforme dans Intune. Utilisez ces informations pour déterminer si l’authentification unique de plateforme est adaptée à votre organisation.

Fonctionnalité Détails
Prise en charge de la plateforme icône d’erreur iOS/iPadOS
icône de case activée macOS 13.0 et versions ultérieures
Types d’inscription pris en charge icône de case activée Inscription d’appareils
icône de case activée Inscription automatisée des appareils (supervisée)
icône d’erreur Inscription d’utilisateur
icône de case activée Inscription directe (Apple Configurator)
Types d’authentification pris en charge icône de case activée Secure Enclave (UserSecureEnclaveKey)
Mot de passe de l’icône de case activée (Microsoft Entra ID)
icône de case activée Carte à puce
Types d’applications pris en charge icône de case activée Applications Microsoft 365
icône de case activée Applications, sites web ou services intégrés à Microsoft Entra ID
icône de case activée Applications, sites web ou services qui prennent en charge l’authentification unique d’entreprise Apple et sont intégrés à l’Active Directory local
Type de stratégie du Centre d’administration Intune Stratégie de catalogue des paramètres at :

Périphériques>Gérer des appareils>Configuration>Créer>Nouvelle stratégie>macOS pour la plateforme >Paramètres catalogue pour le type de > profil Authentification>extensible Authentification unique (SSO)
Action d'amélioration icône de case activée Recommandé.

Utilisez l’authentification unique sur la plateforme, car elle inclut également l’extension d’application SSO. Vous pouvez utiliser l’extension d’application SSO seule, mais ce n’est pas une option.

Pour utiliser l’authentification unique de plateforme, vous devez utiliser uniquement l’authentification unique de plateforme. Ne créez pas de stratégie d’extension d’application SSO distincte.

Extension d’application SSO

Cette fonctionnalité s’applique à :

  • iOS/iPadOS
  • macOS

Le plug-in Microsoft Enterprise SSO inclut deux fonctionnalités SSO : Platform SSO et l’extension d’application SSO. Cette section se concentre sur l’extension de l’application SSO.

L’extension d’application SSO fournit l’authentification unique aux applications, sites web et comptes qui utilisent Microsoft Entra ID pour l’authentification, notamment :

  • Microsoft 365 Apps
  • Applications développées pour rechercher le magasin d’informations d’identification de l’utilisateur dans l’authentification unique sur l’appareil
  • Comptes Active Directory locaux dans toutes les applications prenant en charge la fonctionnalité SSO d’entreprise d’Apple

icône de case activée Pour les appareils iOS/iPadOS, l’extension d’application SSO est disponible par elle-même. Ainsi, vous pouvez configurer et utiliser l’extension d’application SSO pour vos applications & sites web.

icône de case activéePour les appareils macOS, l’extension d’application SSO est disponible seule et est également incluse dans l’authentification unique de la plateforme. Par conséquent, vous pouvez configurer et utiliser uniquement l’extension d’application SSO si vous ne souhaitez pas utiliser l’authentification unique de la plateforme. Si vous utilisez l’authentification unique de plateforme, vous configurez uniquement l’authentification unique de plateforme, car elle inclut l’extension d’application d’authentification unique unique.

L’extension d’application SSO est une extension d’application SSO de type redirection. Il est disponible pour Intune, Jamf Pro et d’autres solutions MDM. Dans Intune, l’extension d’application SSO utilise une stratégie de configuration d’appareil avec Microsoft Entra ID comme type d’extension d’application SSO.

Ces paramètres configurent les extensions d’application SSO de type de redirection et de type d’informations d’identification. Notamment :

  • Le type de redirection est conçu pour les protocoles d’authentification modernes, tels que OpenID Connect, OAuth et SAML2. Vous pouvez choisir entre l’extension SSO de Microsoft Entra (plug-in Microsoft Enterprise SSO et une extension de redirection générique).

  • Le type d’informations d’identification est conçu pour les flux d’authentification de type défi et réponse. Vous pouvez choisir entre une extension d’informations d’identification spécifique de Kerberos fournie par Apple et une extension d’informations d’identification générique.

    L’extension d’application SSO doit fonctionner avec n’importe quel MDM non-Microsoft ou partenaire. L’extension doit être déployée en tant qu’extension SSO Kerberos ou bien en tant que profil de configuration personnalisé avec toutes les propriétés requises configurées.

Pour plus d’informations sur l’extension d’application SSO, accédez à :

Résumé des fonctionnalités d’extension d’application SSO

Le tableau suivant récapitule les fonctionnalités d’extension d’application SSO dans Intune. Utilisez ces informations pour déterminer si cette option d’authentification unique est adaptée à votre organization.

Fonctionnalité Détails
Prise en charge de la plateforme icône de case activée iOS/iPadOS 13.0 et versions ultérieures
icône de case activée macOS 10.15 et versions ultérieures
Types d’inscription pris en charge iOS/iPadOS
icône de case activée Inscription d’appareils
icône de case activée Inscription automatisée des appareils (supervisée)
icône de case activée Inscription de l’utilisateur
icône de case activée Inscription directe (Apple Configurator)

macOS :
icône de case activée Inscription d’appareils approuvée par l’utilisateur
icône de case activée Inscription automatisée des appareils (supervisée)
icône de case activée Inscription directe (Apple Configurator)
Types d’authentification pris en charge icône de case activée Extension d’application SSO de type redirect, y compris Microsoft Entra ID
icône de case activée Extension d’application d’informations d’identification
icône de case activée Extension Kerberos intégrée d’Apple
Types d’applications pris en charge icône de case activée Applications Microsoft 365
icône de case activée Applications, sites web ou services intégrés à Microsoft Entra ID
case activée-icône Applications, sites web ou services qui prennent en charge l’authentification unique d’entreprise d’Apple et sont intégrés à Active Directory local
Type de stratégie du Centre d’administration Intune Modèle de fonctionnalités de l’appareil à l’adresse :

Périphériques>Gérer des appareils>Configuration>Créer>Nouvelle stratégie>iOS/iPadOS ou macOS pour les modèles de plateforme >Fonctionnalités>de l’appareil pour le type de > profil Extension d’application d’authentification unique
Action d'amélioration icône de case activée Recommandé sur iOS/iPadOS.

icône d’erreur Paramètre non privilégié sur les appareils macOS.

Sur les appareils macOS, vous pouvez utiliser l’extension d’application SSO seule. Nous vous recommandons toutefois d’utiliser l’authentification unique sur plateforme à la place. Si vous utilisez également l’authentification unique sur la plateforme pour macOS, ne créez pas de stratégie d’extension d’application d’authentification unique distincte. L’extension d’application SSO est incluse dans la configuration de l’authentification unique de plateforme.

Modèle d’authentification unique

Remarque

Au lieu de ces paramètres SSO, Apple vous recommande d’utiliser l’extension d’application SSO (dans cet article).

S’applique à :

  • iOS 7.0 et versions ultérieures
  • iPadOS 13.0 et ultérieur

Cette stratégie d’authentification unique est basée sur Kerberos. Kerberos est un protocole d’authentification réseau qui utilise un chiffrement à clé secrète pour authentifier des applications client-serveur. Les paramètres de stratégie Intune définissent les informations de compte Kerberos lors de l’accès à des serveurs ou à des applications spécifiques, et gèrent les défis Kerberos pour les pages web et les applications natives.

Pour obtenir la liste des paramètres que vous pouvez configurer dans Intune, accédez à Authentification unique sur iOS/iPadOS.

L’authentification unique est possible si les conditions suivantes sont réunies :

  • Application développée pour rechercher le magasin d’informations d’identification de l’utilisateur dans l’authentification unique sur l’appareil.
  • Intune doit être configuré pour l’authentification unique des appareils iOS/iPadOS.

Résumé des fonctionnalités d’authentification unique

Le tableau suivant récapitule les fonctionnalités d’authentification unique dans Intune. Utilisez ces informations pour déterminer si cette option d’authentification unique est adaptée à votre organization.

Fonctionnalité Détails
Prise en charge de la plateforme icône de case activée iOS 7.0 et versions ultérieures
icône de case activée iPadOS 13.0 et versions ultérieures
icône d’erreur macOS
Types d’inscription pris en charge icône de case activée Inscription d’appareils
icône de case activée Inscription automatisée des appareils (supervisée)
icône d’erreur Inscription d’utilisateur
icône d’erreur Inscription directe (Apple Configurator)
Types d’authentification pris en charge Peut uniquement utiliser l’authentification SSO Kerberos.
- Entrez les informations de compte Kerberos lorsque les utilisateurs accèdent aux serveurs ou aux applications.
- N’est pas une implémentation Apple de Kerberos.
- Gère les défis Kerberos pour les pages Web et les applications
Types d’applications pris en charge Site web et applications natives qui prennent en charge l’authentification Kerberos. L’application doit être codée pour rechercher le magasin d’informations d’identification de l’utilisateur dans l’authentification unique sur l’appareil.
Type de stratégie du Centre d’administration Intune Modèle de fonctionnalités de l’appareil à l’adresse :

Périphériques>Gérer des appareils>Configuration>Créer>Nouvelle stratégie>iOS/iPadOS pour modèles de plateforme >Fonctionnalités>de l’appareil pour le type >de profil Authentification unique
Action d'amélioration icône d’erreur paramètre non recommandé. Microsoft recommande plutôt d’utiliser l’extension d’application SSO (dans cet article).

Extension d’application SSO et modèle SSO

La fonctionnalité d’extension d’application d’authentification unique est différente de la fonctionnalité d’authentification unique . Utilisez le tableau suivant pour effectuer une comparaison.

Extension d’application d’authentification unique Authentification unique
Plateformes prises en charge icône de case activée iOS/iPadOS 13.0 et versions ultérieures
icône de case activée macOS 10.15 et versions ultérieures
icône de case activée iOS 7.0 et versions ultérieures
icône de case activée iPadOS 13.0 et versions ultérieures
icône d’erreur macOS
Description Définissez des extensions à utiliser par les fournisseurs d’identité ou les organisations pour offrir une expérience d’authentification d’entreprise transparente. Il utilise le système d’exploitation Apple pour s’authentifier. Définir des informations de compte Kerberos lorsque les utilisateurs accèdent aux serveurs ou aux applications.
Authentification Du point de vue du développement d’applications, vous pouvez utiliser n’importe quel type d’authentification SSO de redirection ou d’authentification SSO d’informations d’identification. Du point de vue du développement d’applications, ne peut utiliser que l’authentification SSO Kerberos.
Implémentation Apple Développé par Apple et intégré aux plateformes iOS/iPadOS 13.0+ et macOS 10.15+. L’extension Kerberos intégrée peut être utilisée pour connecter des utilisateurs à des applications et sites web natifs prenant en charge l’authentification Kerberos. Il ne s’agit pas d’une implémentation Apple de Kerberos.
Action d'amélioration Recommandé.

Fournit une expérience utilisateur final améliorée. Il gère les défis Kerberos pour les pages web, prend en charge les modifications de mot de passe et se comporte mieux dans les réseaux d’entreprise.

Lorsque vous décidez d’utiliser Kerberos dans l’extension d’application SSO ou le modèle d’authentification unique , nous vous recommandons d’utiliser l’extension d’application SSO en raison des performances et des fonctionnalités améliorées.
Non recommandé.

Il gère les défis Kerberos pour les pages web.