
Mises à jour de l’intégration de l’identité de la WWDC26
Remarque : Les fonctionnalités présentées sur cette page sont des versions avant-première et peuvent être incomplètes, modifiées ou supprimées avant la sortie finale.
Le contenu ci-dessous est répertorié par ordre de version du système d’exploitation, puis par le nombre de systèmes d’exploitation concernés :
Authentification web avec Authentification unique sur la plateforme
Touch ID requis pour l’authentification unique sur la plateforme.
Configuration de l’authentification unique extensible
Sur les appareils dotés d’iOS 27, d’iPadOS 27, de macOS 27 et de visionOS 27, une nouvelle configuration com.apple.configuration.extensible-sso permet d’appliquer les réglages SSO extensible (iOS, iPadOS, macOS, visionOS) et SSO de plateforme (uniquement macOS) dans la gestion déclarative des appareils.
Authentification web avec Authentification unique sur la plateforme
Sur un Mac doté de macOS 27, les équipes informatiques peuvent déployer des méthodes d’authentification modernes, résistantes au phishing et flexibles grâce à l’authentification sur le web. Lorsque OpenID est configuré pour UserCreation.NewUserAuthenticationMethods ou UserCreation.NewUserAuthenticationMethods (configuration), ou NewUserAuthenticationMethods ou NewUserAuthenticationMethods (profil), macOS affiche une vue web qui rend le formulaire dʼidentification du fournisseur dʼidentité (IdP) au déverrouillage de FileVault, sur lʼécran de verrouillage et dans la fenêtre de connexion. La vue web prend en charge les flux d’authentification en plusieurs étapes et en plusieurs facteurs, ainsi que la connexion par code QR.
La connexion avec un code QR permet une authentification rapide à l’aide de la caméra intégrée ou d’une caméra connectée. Par exemple, pour prendre en charge les étudiants qui se connectent à un Mac pour un cours ou les utilisateurs qui se connectent à des ordinateurs Mac utilisés comme bornes d’information. Pour protéger la vie privée de l’utilisateur, macOS utilise un processus système sécurisé et ne partage que le code analysé avec l’IdP. L’IdP traite ce code comme du texte et il peut représenter un jeton, une URL ou d’autres facteurs requis par l’IdP.
Durant le processus d’authentification web, seules les URL autorisées par l’équipe informatique à l’aide de l’une des clés suivantes peuvent être chargées :
Configuration :
WebAuthentication.URLAllowListProfil :
WebLoginURLAllowList
Chaque URL doit être entièrement définie à l’aide de son nom de domaine entièrement qualifié (FQDN) et inclure le schéma et l’hôte, par exemple https://login.idp.com.
Remarque : l’authentification via le Web avec l’authentification unique sur la plateforme ne prend pas en charge les caractères génériques.
Si l’authentification via le Web n’est pas disponible, par exemple lorsque le Mac est hors ligne, les utilisateurs peuvent utiliser le mot de passe de leur compte local pour s’authentifier pendant un nombre de jours défini par l’équipe informatique à l’aide de l’une des clés suivantes :
Configuration :
Policies.OfflineGracePeriodProfil :
OfflineGracePeriod
Un mot de passe saisi pendant le processus d’authentification web peut être synchronisé avec le compte utilisateur local. Cela requiert :
Une prise en charge par l’IdP.
Que les équipes informatiques autorisent la fonctionnalité à l’aide de l’une des clés suivantes :
Configuration :
WebAuthentication.AllowPasswordSyncProfil :
AllowWebLoginPasswordSync
Accès réseau à la fenêtre de connexion sur macOS
Sur un Mac supervisé sous macOS 27, les équipes informatiques peuvent autoriser les utilisateurs à se connecter à un réseau différent et à s’authentifier auprès des portails captifs lors du déverrouillage de FileVault, sur l’écran de verrouillage et sur la fenêtre de connexion. Ce changement permet aux ordinateurs Mac partagés configurés pour l’authentification unique sur la plateforme d’utiliser des fonctionnalités comme l’authentification via le Web ou le mode invité authentifié, qui nécessitent que le Mac se connecte au fournisseur d’identité (IdP) pour effectuer l’authentification.
Deux nouvelles clés sont disponibles dans le profil com.apple.applicationaccess (Restrictions) pour activer cette fonctionnalité :
ForceWifiConfigurationOnLockScreen: cela permet aux utilisateurs de sélectionner un réseau Wi-Fi différent. La valeur par défaut estFALSE.ForceCaptivePortalConnectionFromLockScreen: cela permet l’authentification via le portail captive d’un réseau Wi-Fi. La valeur par défaut estFALSE.
Touch ID requis pour l’authentification unique sur la plateforme
De nombreuses organisations considèrent l’identification biométrique comme l’un des facteurs d’identification les plus puissants, car elle repose sur des caractéristiques physiques uniques plutôt que sur des connaissances partagées et constitue la base d’une stratégie d’identification multi-facteurs.
Sur un Mac supervisé sous macOS 27, les établissements peuvent exiger l’utilisation de Touch ID ou, en alternative, de l’ouverture avec une Apple Watch comme facteur supplémentaire à chaque point d’entrée d’authentification critique sous macOS pour contribuer à fournir une authentification biométrique multifacteur (MFA) résiliente aux tentatives d’hameçonnage sans infrastructure supplémentaire. Les équipes informatiques peuvent définir individuellement la nouvelle option RequireTouchID ou RequireTouchIDOrWatch dans la politique de connexion FileVault, écran verrouillé et fenêtre de connexion de l’authentification unique à la plateforme. Touch ID peut être requis lorsque l’authentification unique sur la plateforme est configurée pour utiliser une clé ou un mot de passe pris en charge par Secure Enclave.
Si Touch ID n’est pas disponible, les organisations peuvent autoriser l’authentification basée sur le web comme solution de secours. Si ni Touch ID ni l’authentification via le web ne sont disponibles, l’utilisateur ne peut pas se connecter.
FileVault pour le mode invité authentifié
Sur un Mac partagé fonctionnant sous macOS 27, FileVault prend désormais en charge le mode invité authentifié. Cela permet aux utilisateurs temporaires authentifiés par IdP de déverrouiller FileVault et d’accéder au Mac, ce qui prend en charge les déploiements partagés de Mac pour lesquels le chiffrement complet du disque est requis pour respecter les exigences de conformité.
Étant donné que l’authentification est effectuée par l’IdP, le Mac doit disposer d’une connexion réseau active et être capable de joindre l’IdP.
Mode invité authentifié pour iPad partagé
D’ici la fin de l’année, le mode Invité authentifié sera disponible sur l’iPad partagé. Lorsqu’il est configuré en mode Session temporaire uniquement, le mode Invité authentifié sur l’iPad partagé prend en charge les sessions temporaires après authentification avec un compte Apple géré. Cela permet une expérience de connexion plus rapide, autorise automatiquement l’authentification unique dans les apps prises en charge et ne nécessite pas de configuration des quotas de stockage utilisateur sur l’appareil.
Les utilisateurs se connectent à l’aide de leur compte Apple géré en utilisant l’authentification native ou l’authentification fédérée avec un fournisseur d’identité. Si une règle sur le mot de passe est appliquée, l’utilisateur est invité à définir un mot de passe spécifique à la session, avec toutes les exigences de complexité de mot de passe configurées. Ce code peut ensuite être utilisé pour déverrouiller une session active. Lorsque les utilisateurs se déconnectent, toutes les données locales, le code de la session et le compte Apple géré sont automatiquement supprimés de l’iPad.
Remarque : Lʼutilisation du mode invité authentifié ne nécessite pas que lʼutilisateur définisse un code pour lʼiPad partagé. Elle utilise plutôt l’authentification auprès de l’IdP et un code de session.
Prise en charge de l’API Microsoft Graph
Microsoft a annoncé la fin prochaine du service Exchange Web Services (EWS) dans Exchange Online. Apple travaille activement avec Microsoft pour mettre à jour Mail, Calendrier, Contacts, Notes et Rappels afin d’utiliser l’API Graph dans une mise à jour future de macOS 27, notamment avec une configuration déclarative pour les services de gestion des appareils.
Microsoft a documenté les options permettant aux organisations de continuer à utiliser EWS après octobre 2026. Pour plus d’informations, consultez Exchange Online EWS, Your Time is Almost Up (en anglais) sur le blog de l’équipe Exchange.
Mises à jour du framework Shared Signals
Les IdP doivent rester synchronisées avec l’infrastructure de fédération d’Apple à mesure que les normes de sécurité évoluent. La prise en charge du framework Shared Signals (SSF) a été mise à jour pour s’aligner sur la spécification 1.0 du framework Shared Signals OpenID, qui a été ratifiée.