Méthodes d’authentification pour l’inscription automatisée des appareils dans Intune

S’applique à iOS/iPadOS

Cet article décrit les méthodes d’authentification disponibles pour les appareils iOS/iPadOS inscrits dans Intune via l’inscription automatisée des appareils. Les méthodes d’authentification disponibles sont les suivantes :

  • Application Portail d’entreprise Intune
  • Assistant Configuration avec authentification moderne
  • Inscription juste-à-temps (JIT) à l’Assistant d’installation avec authentification moderne
  • Assistant Configuration (hérité)

Toutes les méthodes sont disponibles pour les appareils d’entreprise disposant d’une affinité utilisateur et achetées via Apple Business ou Apple School Manager.

Option 1 : application du Portail d’entreprise Intune

Utilisez l’application Portail d'entreprise Intune comme méthode d’authentification si vous souhaitez :

  • Utilisez l’authentification multifacteur (MFA).
  • Inviter les utilisateurs à changer leur mot de passe lors de leur première connexion.
  • Inviter les utilisateurs à réinitialiser leurs mots de passe expirés lors de l’inscription.
  • Inscrire des appareils dans Microsoft Entra ID et utiliser les fonctionnalités disponibles avec Microsoft Entra ID, telles que l’accès conditionnel.
  • Installer automatiquement l’application Portail d'entreprise au cours de l’inscription. Si votre entreprise utilise le Programme d’achat en volume (VPP), vous pouvez installer automatiquement l’application Portail d’entreprise lors de l’inscription sans les ID Apple des utilisateurs.
  • Vous voulez verrouiller l’appareil jusqu’à ce que l’application Portail d’entreprise soit installée.

Attention

Intune bloquera une inscription qui utilise cette méthode d’authentification si l’utilisateur de l’appareil est ciblé par un type de stratégie d’inscription des utilisateurs Apple piloté par le compte. Ce comportement est normal. L’utilisateur reçoit un message d’erreur indiquant que son compte ne prend pas en charge l’inscription via l’application du Portail d’entreprise et qu’il doit s’inscrire via le site web du Portail d’entreprise. Pour garantir la réussite des inscriptions via l’inscription automatisée des appareils, utilisez l’option 2 : Assistant de configuration avec authentification moderne comme méthode d’authentification lorsque vous travaillez avec des types de stratégie d’inscription des utilisateurs Apple pilotés par compte.

Option 2 : Assistant de configuration avec authentification moderne

Cette option offre la même sécurité que l’authentification du Portail d’entreprise Intune, mais elle est différente, car elle permet à l’utilisateur de l’appareil d’accéder à certaines parties de l’appareil, même si le Portail d’entreprise n’a pas été installé. Utilisez cette option pour l’authentification lorsque vous souhaitez :

  • Effacez l’appareil.
  • Utilisez l’authentification multifacteur (MFA).
  • Inviter les utilisateurs à changer leur mot de passe lors de leur première connexion.
  • Inviter les utilisateurs à réinitialiser leurs mots de passe expirés lors de l’inscription.
  • Inscrire des appareils dans Microsoft Entra ID et utiliser les fonctionnalités disponibles avec Microsoft Entra ID, telles que l’accès conditionnel.
  • Installer automatiquement l’application Portail d'entreprise au cours de l’inscription. Si votre entreprise utilise le Programme d’achat en volume (VPP), vous pouvez installer automatiquement l’application Portail d’entreprise lors de l’inscription sans les ID Apple des utilisateurs.
  • Autoriser les utilisateurs à utiliser l’appareil même lorsque l’application Portail d’entreprise n’est pas installée.

L’Assistant Configuration avec authentification moderne est pris en charge sur les appareils exécutant iOS/iPadOS 13.0 et versions ultérieures. Les anciens appareils iOS/iPadOS auxquels ce type de stratégie est affecté reviennent à l’authentification de l’Assistant Installation (héritée).

Installer automatiquement l’application du Portail d’entreprise

Si votre entreprise utilise le Programme d’achat en volume (VPP), vous pouvez installer automatiquement l’application Portail d’entreprise lors de l’inscription sans les ID Apple des utilisateurs. Pour activer l’installation automatique dans votre stratégie d’inscription, sélectionnez Oui pour Installer le Portail d’entreprise avec VPP. Nous vous recommandons d’utiliser cette option.

Si vous n’utilisez pas l’option VPP, l’utilisateur de l’appareil doit entrer son ID Apple pendant l’Assistant Configuration ou lorsque Intune tente d’installer le Portail d’entreprise.

Dans les deux cas, l’option d’installation du Portail d’entreprise n’apparaît pas à l’utilisateur de l’appareil, et le Portail d’entreprise devient une application obligatoire sur son appareil. Lorsque l’utilisateur atteint l’écran d’accueil, Intune applique automatiquement la stratégie de configuration d’application correcte à l’appareil.

Attention

N’envoyez pas de stratégie distincte de configuration des applications au Portail d’entreprise pour les appareils iOS/iPadOS après inscription auprès de l’Assistant Configuration avec l’authentification moderne. Cela provoquerait une erreur.

Authentification multifacteur

Attention

La MFA résistante au hameçonnage n’est pas prise en charge sur l’Assistant Installation pour iOS/iPadOS. Les utilisateurs qui inscrivent des appareils iOS/iPadOS via l’inscription automatisée à l’aide de l’Assistant d’installation avec authentification moderne doivent disposer d’une autre méthode MFA pour terminer l’inscription de l’appareil. Pour plus d’informations sur le choix d’une autre méthode MFA, consultez Exiger une authentification multifacteur.

L’authentification multifacteur (MFA) est nécessaire si une stratégie d’accès conditionnel qui la requiert est appliquée lors de l’inscription ou lors de la connexion au Portail d’entreprise. Toutefois, la MFA est facultative, en fonction des paramètres de Microsoft Entra dans la stratégie d’accès conditionnel ciblée.

Les méthodes d’authentification externe sont prises en charge dans Microsoft Entra ID, ce qui signifie que vous pouvez utiliser votre solution MFA préférée pour faciliter l’authentification multifacteur lors de l’inscription de l’appareil. Si vous choisissez d’utiliser un fournisseur MFA tiers, avant de déployer les stratégies d’inscription sur tous les appareils, effectuez un test pour vous assurer que l’écran MFA de Microsoft Entra et l’authentification multifacteur fonctionnent pendant l’inscription. Pour plus d’informations et de détails de support sur les méthodes d’authentification externes, consultez Préversion publique : méthodes d’authentification externes dans Microsoft Entra ID.

Action requise sur le Portail d’entreprise

Une fois qu’il a parcouru les écrans de l’Assistant de configuration, l’utilisateur de l’appareil accède à la page d’accueil. À ce stade, leur affinité utilisateur est établie. Toutefois, tant que l’utilisateur ne se connecte pas au Portail d’entreprise à l’aide de ses informations d’identification Microsoft Entra et sélectionne Commencer, l’appareil :

  • Ne sera pas entièrement inscrit avec Microsoft Entra ID.
  • Ne s’affiche pas dans la liste des appareils de l’utilisateur dans Microsoft Entra ID.
  • N’aura pas accès aux ressources protégées par l’accès conditionnel.
  • L’appareil ne fait pas l’objet d’une évaluation de conformité.
  • Est redirigé vers le Portail d’entreprise à partir d’autres applications si l’utilisateur tente d’ouvrir des applications gérées protégées par l’accès conditionnel.

Option 3 : Enregistrement juste-à-temps pour l’Assistant d’installation avec authentification moderne

Cette option est identique à l’Assistant d’installation avec l’authentification moderne, sauf que le Portail d’entreprise n’est pas requis pour l’inscription ou la conformité de Microsoft Entra. Au lieu de cela, l’inscription et les vérifications de conformité de Microsoft Entra sont entièrement intégrées dans une application Microsoft ou non-Microsoft désignée qui est configurée avec l’extension d’application d’authentification unique Apple (SSO). L’extension réduit les invites d’authentification et établit l’authentification unique sur l’ensemble de l’appareil. L’enregistrement JIT invite les utilisateurs à s’authentifier deux fois :

  • Une authentification gère l’inscription et l’affinité utilisateur-appareil, et se produit lorsque l’utilisateur de l’appareil allume son appareil et se connecte à l’Assistant Réglages.
  • Une autre authentification gère l’inscription de Microsoft Entra et se produit lorsque l’utilisateur se connecte à l’application désignée. Les contrôles de conformité sont également effectués dans cette application.

Remarque

Si votre organisation utilise Microsoft Defender pour point de terminaison, pour que l’inscription JIT et la correction de conformité fonctionnent comme prévu, assurez-vous que l’application Microsoft Defender pour point de terminaison n’est pas la première application ouverte par les utilisateurs.

Une fois que l’utilisateur de l’appareil atteint l’écran d’accueil, il peut se connecter à n’importe quelle application professionnelle ou scolaire configurée avec l’extension SSO pour effectuer les vérifications d’inscription et de conformité de Microsoft Entra. L’authentification unique connecte l’utilisateur à toutes les applications qui font partie de votre stratégie d’extension d’authentification unique. À ce stade, ils peuvent également se connecter manuellement à n’importe quelle application qui n’est pas configurée pour utiliser l’extension SSO.

Pour configurer l’inscription JIT avec l’inscription automatisée des appareils :

  1. Créez une stratégie de configuration d’appareil et configurez les paramètres sous la catégorie d’extension d’application d’authentification unique . Pour connaître les étapes à suivre, consultez Configurer l’enregistrement juste-à-temps.

  2. Créez une stratégie d’inscription Apple et sélectionnez Assistant Installation avec l’authentification moderne comme méthode d’authentification. Un jeton d’inscription automatisé d’appareil actif d’Apple Business ou d’Apple School Manager doit être présent dans Intune pour effectuer cette étape.

  3. Lorsque vous accédez à la page Devoirs de la stratégie d’inscription, affectez la stratégie aux appareils synchronisés à partir d’Apple Business et d’Apple School Manager. Une fois la stratégie attribuée, les employés et les étudiants peuvent terminer la configuration et l’authentification sur leurs appareils.

    Remarque

    Le Portail d’entreprise est toujours envoyé aux appareils en tant qu’application requise, même s’il n’est pas requis pour l’inscription ou la conformité de Microsoft Entra. Les utilisateurs de l’appareil peuvent utiliser l’application Portail d'entreprise pour collecter et charger des journaux s’ils rencontrent des problèmes dans l’application.

Exemple d’authentification réussie

La séquence d’événements suivante décrit un exemple d’authentification réussie avec l’enregistrement JIT pour l’Assistant d’installation avec l’authentification moderne. L’expérience de votre organisation peut être différente en fonction de vos configurations d’inscription automatisée des appareils.

  1. L’utilisateur de l’appareil allume l’appareil.

  2. L’Assistant de configuration commence. L’utilisateur de l’appareil s’authentifie avec ses informations d’identification Microsoft Entra dans l’Assistant Réglages.

  3. L’utilisateur de l’appareil effectue l’authentification multifacteur si cela est requis dans la stratégie d’accès conditionnel.

  4. L’inscription de l’appareil se termine dans Intune et l’affinité appareil-utilisateur est établie.

  5. L’utilisateur de l’appareil accède à l’écran d’accueil, ouvre Microsoft Teams ou une autre application Office et se connecte avec son compte professionnel. Si l’appareil répond à toutes les exigences de conformité, l’utilisateur de l’appareil a immédiatement accès à ses messages et à son calendrier.

    Remarque

    Lors de l’inscription de Microsoft Entra, l’utilisateur de l’appareil peut voir une courte toupie pendant qu’Intune termine les vérifications de conformité. Ce comportement est normal.

  6. L’extension SSO établit une authentification unique dans toutes les autres applications ciblées et toutes les applications Microsoft.

  7. L’appareil est enregistré avec Microsoft Entra ID et conforme. Vous pouvez afficher le status de l’appareil dans le centre d’administration et Microsoft Entra ID. L’utilisateur de l’appareil peut afficher le status dans le Portail d’entreprise Intune et utiliser le Portail d’entreprise pour la conformité, l’inventaire des applications, les synchronisations d’appareils et le partage de journaux.

  8. L’utilisateur de l’appareil ouvre Teams et est automatiquement connecté.

Option 4 : Assistant d’installation (hérité)

Importante

Nous vous recommandons d’utiliser l’Assistant d’installation avec l’authentification moderne pour tous les scénarios d’inscription automatisée des appareils (ADE) avec affinité utilisateur-appareil. Évitez d’utiliser l’authentification héritée.

Utilisez l’Assistant de configuration hérité si vous voulez que les utilisateurs bénéficient de l’expérience prête à l’emploi typique des produits Apple. Cette option installe les paramètres préconfigurés standard lorsque l’appareil s’inscrit dans Intune. Utilisez cette option pour l’authentification dans les cas suivants :

  • Vous souhaitez réinitialiser un appareil.
  • Vous ne voulez pas de fonctionnalités d’authentification modernes telles que l’authentification multifacteur.
  • Vous ne souhaitez pas inscrire d’appareils dans Microsoft Entra ID. L’Assistant d’installation (hérité) authentifie l’utilisateur avec le jeton Apple .p7m.

Si vous utilisez les services de fédération Active Directory (AD FS) et l’Assistant Configuration pour vous authentifier, un point de terminaison Nom d’utilisateur/Mixte WS-Trust 1.3 est nécessaire. Pour plus d’informations, voir Get-AdfsEndpoint dans notre guide de référence Windows PowerShell.

Étapes suivantes

Maintenant que vous savez quelle méthode d’authentification vous utilisez, créez une stratégie d’inscription Apple et sélectionnez la méthode d’authentification lorsque vous y êtes invité. Un jeton d’inscription automatisé d’appareil actif d’Apple Business ou d’Apple School Manager doit être présent dans Intune pour effectuer cette étape.