
Plateforme d’authentification unique pour macOS
Important : Certaines fonctionnalités décrites sur cette page sont des préversions et pourraient être incomplètes, modifiées ou supprimées avant la sortie finale.
Présentation
L’authentification unique à la plateforme, disponible dans macOS, permet aux utilisateurs de se connecter et de s’authentifier sans effort. Grâce à l’authentification unique à la plateforme, les utilisateurs peuvent utiliser leur identité organisationnelle dans macOS dès la configuration initiale au lieu d’avoir à interagir de façon répétée avec des invites d’authentification. Pour utiliser l’authentification unique à la plateforme, vous devez déployer une extension d’authentification unique compatible avec votre fournisseur d’identité qui implémente le cadre d’application de l’authentification unique à la plateforme.
Vous pouvez combiner l’authentification unique à la plateforme avec d’autres extensions d’authentification unique en tenant compte des points suivants :
Un domaine précis ne doit utiliser qu’une seule extension d’authentification unique.
Réglez
syncLocalPasswordàFALSEdans la configuration d’authentification unique Kerberos.
Remarque : L’extension d’authentification unique doit prendre en charge toutes les fonctionnalités et méthodes d’authentification mentionnées dans ce document. Pour en savoir plus, consultez la documentation de votre fournisseur d’identité.
Fonctionnalités
L’authentification unique à la plateforme prend en charge les fonctionnalités suivantes :
Fournir une expérience d’authentification unique pour les apps natives et Web
Utiliser plusieurs méthodes d’authentification, notamment le mot de passe, les clés protégées par le Secure Enclave, les processus d’authentification Web flexibles, les clés d’accès et les cartes à puce
Activer et appliquer l’authentification unique à la plateforme pendant l’inscription automatisée de l’appareil pour authentifier l’inscription et créer un utilisateur local
Créer d’autres comptes d’utilisateur locaux à la demande lorsqu’un utilisateur se connecte avec les informations d’identification d’un compte de fournisseur d’identité
Synchroniser les mots de passe du fournisseur d’identité avec les comptes d’utilisateurs locaux
Exiger Touch ID comme deuxième facteur
Obtenir des informations sur l’état de l’authentification unique à la plateforme et les options de réparation dans l’app Réglages système
Utiliser des politiques de connexion pour définir le lancement de l’authentification par mot de passe en direct auprès du fournisseur d’identité
Définir les privilèges de groupe des comptes de fournisseur d’identité et autoriser les utilisateurs à utiliser les comptes de fournisseur d’identité réservés au réseau lors des demandes d’autorisation
Prendre en charge les utilisateurs invités qui se connectent temporairement avec les informations d’identification de leur fournisseur d’identité sur les ordinateurs Mac partagés
Remarque : La plupart des fonctionnalités requièrent la prise en charge de l’extension d’authentification unique. Pour en savoir plus sur la mise en œuvre de l’authentification unique à la plateforme dans votre organisation, consultez la documentation de votre fournisseur d’identité.
Conditions
macOS 13 ou version ultérieure
Un service de gestion des appareils qui prend en charge l’entité Authentification unique extensible compatible avec les plateformes d’authentification unique
Une app contenant une extension d’authentification unique à la plateforme compatible avec le fournisseur d’identité
Les fonctionnalités suivantes requièrent une version plus récente :
Fonctionnalité | Version du système d’exploitation minimum prise en charge | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Exiger Touch ID | macOS 27 | ||||||||||
Authentification Web | macOS 27 | ||||||||||
Authentification par code QR | macOS 27 | ||||||||||
Prise en charge de FileVault avec le mode invité authentifié | macOS 27 | ||||||||||
Mode invité authentifié | macOS 26 | ||||||||||
Toucher pour se connecter | macOS 26 | ||||||||||
Authentification unique à la plateforme pendant l’inscription automatisée des appareils | macOS 26 | ||||||||||
Préfixe UPN comme nom de compte local | macOS 15.4 | ||||||||||
Attestation pour les identifiants d’appareil | macOS 15.4 | ||||||||||
Politiques de connexion | macOS 15 | ||||||||||
Création de comptes à la demande | macOS 14 | ||||||||||
Gestion des groupes et autorisation réseau | macOS 14 | ||||||||||
Authentification unique à la plateforme dans Réglages système | macOS 14 | ||||||||||
Configuration de l’authentification unique à la plateforme
Pour utiliser l’authentification unique à la plateforme, le Mac et chaque utilisateur doivent s’inscrire auprès du fournisseur d’identité. Selon la prise en charge du fournisseur d’identité et la configuration appliquée, le Mac peut procéder à l’inscription de l’appareil en arrière-plan et en silence en utilisant :
un jeton d’enregistrement du fournisseur d’identité fourni lors de la configuration d’authentification unique extensible;
une attestation qui fournit une assurance élevée que le Mac est un appareil Apple authentique et qui peut inclure les identifiants d’appareil (UDID et numéro de série).
Une fois l’appareil inscrit, l’utilisateur s’inscrit aussi. Si le fournisseur d’identité l’exige, l’authentification unique à la plateforme invite l’utilisateur à confirmer son inscription. Voici comment l’authentification unique à la plateforme gère l’inscription selon le type de compte :
Avec authentification de l’appareil préalable : Si l’enregistrement de l’appareil comporte déjà l’authentification de l’utilisateur et que l’extension d’authentification unique fournit les informations et les jetons nécessaires, l’authentification unique à la plateforme effectue l’inscription de l’utilisateur en arrière-plan.
Comptes locaux à la demande : L’authentification unique à la plateforme tente d’inscrire l’utilisateur en arrière-plan sans le prévenir. Si cela échoue, il invite l’utilisateur.
Comptes du mode invité authentifié : L’authentification unique à la plateforme ignore complètement l’inscription des utilisateurs pour les comptes temporaires créés par le mode invité authentifié.
Si nécessaire, les comptes locaux (que vous avez définis) peuvent être exemptés de l’authentification unique à la plateforme et ne pas être invités à s’inscrire à l’authentification unique à la plateforme. Ceci les exclut également des fonctionnalités comme les politiques de connexion ou l’exigence de Touch ID.
Remarque : Si vous désinscrivez un Mac à partir du service de gestion des appareils, il est également désenregistré du fournisseur d’identité.
Clés d’appareil partagées
Pour maintenir une connexion fiable avec le fournisseur d’identité indépendamment de l’utilisateur, l’authentification unique à la plateforme prend en charge les clés d’appareil partagées. Utilisez les clés d’appareil partagées autant que possible. Elles sont requises dans les situations suivantes :
Authentification unique à la plateforme pendant l’inscription automatisée des appareils
Touch ID requis
Authentification Web
Mode invité authentifié
Création de comptes à la demande
Autorisation réseau
Méthodes d’authentification
L’authentification unique à la plateforme prend en charge différents modes d’authentification avec un fournisseur d’identité. La prise en charge de chacune de ces méthodes dépend du fournisseur d’identité et de l’extension d’authentification unique à la plateforme. Les méthodes d’authentification sont les suivantes :
Mot de passe : Cette méthode permet à un utilisateur de s’authentifier au moyen d’un mot de passe auprès du fournisseur d’identité. Cette méthode prend également en charge WS-Trust, ce qui permet à l’utilisateur de s’authentifier même lorsque le fournisseur d’identité qui gère son compte est fédéré.
Web : Avec cette méthode, un utilisateur s’authentifie à l’aide d’un formulaire Web présenté par le fournisseur d’identité. Cette méthode d’authentification Web peut aussi offrir des processus d’authentification en plusieurs étapes et permet l’accès à la caméra pour que les utilisateurs puissent se connecter en balayant un code QR.
Carte à puce : Cette méthode permet à un utilisateur de s’authentifier au moyen d’une carte à puce auprès du fournisseur d’identité. Pour utiliser cette méthode, vous devez :
enregistrer la carte à puce auprès du fournisseur d’identité;
configurer le mappage d’attributs de la carte à puce sur le Mac.
Pour obtenir des détails et un exemple de configuration de mappage d’attributs, consultez la page de manuel de Project Smart Card Services.
Clé protégée par le Secure Enclave : Avec cette méthode, un utilisateur qui se connecte à son Mac à l’aide d’un mot de passe de compte local peut utiliser une clé renforcée par le Secure Enclave pour s’authentifier auprès du fournisseur d’identité sans mot de passe. Le fournisseur d’identité configure la clé Secure Enclave pendant le processus d’inscription de l’utilisateur.
Clé d’accès : Avec cette méthode, un utilisateur se sert d’une carte stockée dans l’app Portefeuille d’Apple pour s’authentifier auprès du fournisseur d’identité. À l’instar d’une carte à puce, vous devez enregistrer la clé d’accès auprès du fournisseur d’identité.
Certaines fonctionnalités requièrent l’utilisation d’un mode d’authentification précis :
Fonctionnalité | Mot de passe | Web | Carte à puce | Clé protégée par le Secure Enclave | Clé d’accès |
|---|---|---|---|---|---|
Gestion des privilèges | |||||
Mode invité authentifié | |||||
Inscription automatisée des appareils | |||||
Création de comptes à la demande | |||||
Exiger Touch ID | |||||
Synchronisation des mots de passe | |||||
Politiques de connexion |
Remarque : L’extension d’authentification unique doit prendre en charge la méthode demandée pour effectuer l’inscription, et elle prend également en charge le changement de méthode. Par exemple, lorsqu’un nouveau compte d’utilisateur est créé avec succès lors de la connexion avec un nom d’utilisateur et un mot de passe, ce compte peut ensuite utiliser une clé protégée par le Secure Enclave ou une carte à puce. Le changement de méthode peut comporter une demande à l’utilisateur de terminer son inscription.
Authentification Web et connexion par code QR
Grâce à l’authentification Web, les organisations peuvent utiliser des méthodes d’authentification modernes et flexibles. Pour aider à protéger la confidentialité et la sécurité de l’utilisateur, le cadre d’application de l’authentification unique à la plateforme n’autorise que les URL définies durant le processus d’authentification Web.
Lorsque l’authentification Web est utilisée, macOS affiche une vue Web lors du déverrouillage de FileVault, sur l’écran verrouillé et dans la fenêtre de connexion. La vue Web affiche le formulaire de connexion du fournisseur d’identité et prend en charge les processus d’authentification en plusieurs étapes et à plusieurs facteurs ainsi que la connexion par code QR.
L’utilisation d’un code QR permet une authentification rapide, par exemple pour les élèves qui se connectent à des Mac de salle de classe ou de kiosque. Pour protéger la confidentialité de l’utilisateur, macOS traite le balayage à l’aide d’une caméra intégrée ou connectée selon un processus système sécurisé et ne partage le code balayé qu’avec le fournisseur d’identité. Le fournisseur d’identité traite ce code comme du texte, qui peut représenter un jeton, une URL ou d’autres facteurs requis.
De plus, les utilisateurs peuvent également se connecter avec des clés d’identification sur l’écran verrouillé et dans la fenêtre de connexion.
Remarque : Les clés d’identification ne sont pas disponibles pour déverrouiller FileVault, car l’environnement préalable au démarrage n’a pas accès aux protocoles de sécurité et de réseau nécessaires.
Si l’authentification Web n’est pas disponible, par exemple lorsque le Mac est hors ligne, les utilisateurs peuvent se servir du mot de passe de leur compte local pour s’authentifier pendant un certain nombre de jours, tel que défini par l’équipe de TI.
Exigences réseau pour FileVault
L’authentification unique à la plateforme doit pouvoir accéder au fournisseur d’identité avant le déverrouillage de FileVault pour les fonctionnalités suivantes :
Authentification Web
Mode invité authentifié
Politique de connexion
Étant donné que macOS doit établir une connectivité avant que le volume de données soit disponible, vous devez pouvoir accéder au fournisseur d’identité sans utiliser de VPN, de relais réseau ni d’authentification 802.1X.
Sur un Mac sous macOS 27, vous pouvez également autoriser les utilisateurs à se connecter à un autre réseau et à s’authentifier auprès de portails captifs au déverrouillage de FileVault, sur l’écran verrouillé et dans la fenêtre de connexion.
Authentification unique à la plateforme avec l’inscription automatisée des appareils
Vous pouvez activer et appliquer l’authentification unique à la plateforme par l’entremise d’Assistant réglages avec l’inscription automatisée des appareils. Cette option fonctionne bien sur les Mac à utilisateur unique, car macOS crée automatiquement un compte local pour l’utilisateur qui authentifie l’inscription, et celui-ci peut ainsi utiliser sans délai l’authentification unique avec les apps natives et Web prises en charge.
Lorsque vous configurez l’authentification unique à la plateforme avec l’inscription automatisée des appareils, macOS télécharge et installe l’extension et la configuration d’authentification unique à la plateforme. Cela peut se produire à deux moments :
Avant l’inscription de macOS auprès du service de gestion des appareils : L’utilisateur peut authentifier l’inscription avec l’authentification unique.
Après l’inscription : Le service de gestion des appareils maintient macOS dans l’état d’attente de configuration.
Lors de ce processus, macOS procède à l’inscription de l’appareil en arrière-plan ou en invitant l’utilisateur à le faire. Si macOS procède à l’inscription silencieuse de l’appareil ou si l’authentification unique à la plateforme ne reçoit pas les informations et les jetons nécessaires de l’utilisateur, celui-ci doit s’authentifier auprès de son fournisseur d’identité pour terminer son inscription. Ceci établit aussi une identité d’utilisateur dans macOS. Les utilisateurs ne peuvent pas continuer sans s’inscrire à l’authentification unique à la plateforme.
Remarque : L’extension d’authentification unique à la plateforme peut provisionner des clés renforcées par le Secure Enclave pendant l’inscription automatisée des appareils si l’inscription de l’appareil fournit déjà toutes les informations et les jetons nécessaires pour effectuer l’inscription de l’utilisateur.
Après l’authentification réussie de l’utilisateur, macOS crée un compte d’utilisateur local. En utilisant une clé de configuration facultative, vous pouvez définir l’attribut du fournisseur d’identité à utiliser pour le nom du compte d’utilisateur local (souvent appelé nom court de l’utilisateur) et le nom complet. Les administrateurs des services de gestion des appareils peuvent également régler la clé du nom de compte à com.apple.PlatformSSO.AccountShortName pour utiliser le préfixe UPN.
Lorsque la synchronisation du mot de passe est activée, celui-ci est synchronisé avec le fournisseur d’identité si l’inscription de l’utilisateur a été effectuée par mot de passe ou par authentification Web. Sinon, l’utilisateur définit un mot de passe local. Si nécessaire, vous pouvez imposer des exigences de complexité du mot de passe local à l’aide de la configuration du code. Si cette fonctionnalité est configurée, macOS peut ensuite synchroniser l’image de profil du compte local à partir du fournisseur d’identité.
Si le compte d’utilisateur créé par macOS est le seul compte sur le Mac, il devient un compte d’administrateur local. Si le service de gestion des appareils a créé un compte d’administrateur à l’aide de la commande de configuration de compte, vous pouvez attribuer des privilèges différents au compte d’utilisateur à l’aide de la gestion des privilèges de l’authentification unique à la plateforme.
Remarque : Vous pouvez également utiliser l’authentification unique à la plateforme pendant l’inscription automatisée des appareils lorsqu’une mise à jour logicielle est requise. Dans ce cas, le service de gestion des appareils doit d’abord imposer la mise à jour.
Authentification unique
Étant donné que l’authentification unique à la plateforme fait partie de l’authentification unique extensible, elle offre les mêmes capacités de connexion unique et permet aux utilisateurs de se connecter une seule fois, puis d’utiliser le jeton fourni par l’authentification initiale pour s’authentifier auprès des apps natives et Web prises en charge.
Si les jetons sont manquants, expirés ou datent de plus de quatre heures, l’authentification unique à la plateforme tente de les actualiser ou d’en obtenir de nouveaux auprès du fournisseur d’identité. Par défaut, l’authentification unique à la plateforme requiert une connexion complète toutes les 18 heures, mais vous pouvez configurer une durée différente (en secondes, avec un minimum d’une heure) avant que l’authentification unique à la plateforme ne requière une connexion complète au lieu d’une actualisation du jeton. Une connexion complète peut inciter l’utilisateur à agir, par exemple pour présenter leur carte à puce ou utiliser Touch ID si l’extension d’authentification unique à la plateforme requiert une authentification biométrique.
Exiger Touch ID
De nombreuses organisations considèrent l’authentification biométrique comme l’un des facteurs d’authentification les plus solides, car elle repose sur des caractéristiques physiques uniques plutôt que sur des connaissances partagées, et constitue le cœur d’une stratégie d’authentification à plusieurs facteurs.
Lorsque vous utilisez l’authentification par mot de passe ou une clé renforcée par le Secure Enclave, vous pouvez configurer Touch ID comme deuxième facteur obligatoire séparément pour le processus de déverrouillage de FileVault, de l’écran verrouillé et de la fenêtre de connexion. Si vous autorisez cette fonctionnalité, la configuration exige que l’utilisateur s’authentifie avec Touch ID ou, facultativement, une Apple Watch en plus d’un mot de passe.
Important : Si Touch ID n’est pas disponible, par exemple parce que l’utilisateur ne l’a pas configuré, les organisations peuvent autoriser l’authentification Web comme solution de rechange. Si ni Touch ID ni l’authentification Web ne sont disponibles, l’utilisateur ne peut pas se connecter.
Authentification unique à la plateforme dans Réglages Système
Après l’inscription de l’authentification unique à la plateforme par l’appareil, les utilisateurs peuvent consulter l’état de leur inscription dans l’app Réglages système > Utilisateurs et groupes > [nom d’utilisateur]. Si nécessaire, l’utilisateur peut commencer une réparation de l’inscription et imposer une actualisation de son jeton d’authentification.
L’état d’inscription de l’appareil est visible dans Utilisateurs et groupes > Serveur de compte réseau et offre également une option permettant d’effectuer une réparation.

Synchronisation des mots de passe
Si vous utilisez l’authentification par mot de passe, le mot de passe de l’utilisateur local est automatiquement synchronisé avec le fournisseur d’identité chaque fois qu’un utilisateur modifie son mot de passe, localement ou à distance. Si nécessaire, macOS demande à l’utilisateur son ancien mot de passe.
Si le fournisseur d’identité requiert un mot de passe lors de l’authentification Web et que vous autorisez la fonctionnalité dans la configuration, macOS peut synchroniser le mot de passe saisi par l’utilisateur dans la vue Web du fournisseur d’identité avec le compte d’utilisateur local. Cette synchronisation est unidirectionnelle et conçue pour aider à maintenir le mot de passe local à jour. Cela exige que le fournisseur d’identité appelle une fonction JavaScript d’authentification unique à la plateforme spécifique sur sa page de connexion.
Politiques de connexion
Par défaut, macOS requiert le mot de passe du compte local pour déverrouiller FileVault, l’écran verrouillé et la fenêtre de connexion. Si le mot de passe saisi ne correspond pas au mot de passe du compte d’utilisateur local, macOS tente de contacter le fournisseur d’identité pour authentifier l’utilisateur. Si macOS ne parvient pas à communiquer avec le fournisseur d’identité ou si le mot de passe saisi ne correspond pas à celui stocké par le fournisseur d’identité, l’authentification échoue.
Grâce aux politiques de connexion, vous pouvez autoriser immédiatement l’utilisation du mot de passe du compte actuel du fournisseur d’identité lors de ces trois demandes. Vous pouvez également définir les politiques suivantes individuellement pour FileVault, l’écran verrouillé et la fenêtre de connexion :
Tentative d’authentification.
Si vous configurez cette politique, macOS tente d’authentifier l’utilisateur en direct auprès du fournisseur d’identité.
Si le Mac est en ligne, l’utilisateur doit s’authentifier avec succès auprès du fournisseur d’identité pour continuer, même si le Mac devient hors ligne après la première tentative.
Si l’authentification est réussie, l’authentification unique à la plateforme met à jour le mot de passe local.
Si le Mac est hors ligne, l’utilisateur peut utiliser le mot de passe de son compte local.
Authentification requise.
Si vous configurez cette politique, l’utilisateur doit s’authentifier auprès du fournisseur d’identité pour continuer.
Si le Mac est en ligne, l’utilisateur doit s’authentifier auprès du fournisseur d’identité pour continuer, peu importe la période de grâce hors ligne configurée.
Si l’authentification est réussie, l’authentification unique à la plateforme met à jour le mot de passe local.
Si le Mac est hors ligne, les utilisateurs ne peuvent pas se connecter. Dans ces situations, vous pouvez autoriser une période de grâce hors ligne et définir le nombre de jours depuis la dernière connexion réussie pendant lesquels l’utilisateur pourra continuer à utiliser le mot de passe du compte local.
Vous pouvez définir si tout compte utilisé pour se connecter au Mac doit être géré par l’authentification unique à la plateforme ou si macOS permet toujours la connexion au moyen de comptes locaux. Vous pouvez également définir le nombre de jours après que l’authentification unique à la plateforme applique ou met à jour la politique avant que macOS n’applique ce réglage. Ceci permet temporairement aux utilisateurs d’utiliser des comptes locaux. Par exemple, vous pouvez utiliser temporairement un compte d’administrateur créé par le service de gestion des appareils pour inscrire l’appareil ou réparer son inscription à l’authentification unique à la plateforme.
Au lieu de vous connecter au fournisseur d’identité pour vous authentifier, vous pouvez utiliser Touch ID ou une Apple Watch sur l’écran verrouillé.
Scénarios de récupération
Lorsque l’authentification en direct auprès du fournisseur d’identité est requise, mais que le Mac ne peut pas l’effectuer, les utilisateurs ne peuvent pas se connecter. Dans ces situations, les options suivantes peuvent aider les utilisateurs à retrouver l’accès :
Si l’utilisateur ne peut pas passer au-delà du déverrouillage de FileVault, il peut saisir une clé de secours personnelle en appuyant sur Option + Maj + Retour pour accéder à la fenêtre de connexion. Lorsque macOS se connecte à un réseau à la fenêtre de connexion, un service de gestion des appareils peut déployer une configuration mise à jour. Vous pourriez par exemple supprimer temporairement la politique de connexion pour permettre à l’utilisateur de se connecter avec le mot de passe du compte local.
Si macOS ne peut pas se connecter à un réseau pour recevoir une configuration mise à jour, recoveryOS propose une option de contournement. Pour utiliser cette option, l’utilisateur doit disposer de la clé de secours personnelle FileVault et, si elle est configurée, du mot de passe du verrouillage de secours. Lorsque l’utilisateur est dans recoveryOS, la commande
security platformsso bypass-login-policysupprime temporairement l’exigence d’authentification directe auprès du fournisseur d’identité. Le contournement dure 12 heures ou jusqu’à ce qu’une authentification réussie auprès du fournisseur d’identité soit effectuée.
Gestion des privilèges
L’authentification unique à la plateforme permet une gestion granulaire des droits pour fournir aux utilisateurs le niveau de privilèges approprié dont ils ont besoin sur leur Mac. Pour ce faire, l’authentification unique à la plateforme peut appliquer les privilèges suivants à un compte chaque fois que l’utilisateur s’authentifie :
Standard : le compte obtient les privilèges d’utilisateur standard.
Administrateur : le compte est ajouté au groupe d’administrateurs locaux.
Groupes : les privilèges sont définis en fonction de l’appartenance à un groupe, qui sont mis à jour chaque fois que l’utilisateur s’authentifie auprès du fournisseur d’identité.
Lorsque vous utilisez des groupes, un compte obtient des privilèges en fonction de son appartenance aux groupes suivants :
Groupes d’administrateurs : si le compte appartient à un groupe répertorié, il disposera alors d’un accès administrateur local.
Groupes d’autorisation : si le compte fait partie d’un groupe assigné à un droit d’autorisation intégré ou personnalisé, le compte dispose alors des privilèges associés à ce groupe. Par exemple, macOS utilise les droits d’autorisation suivants :
system.preferences.datetime, qui permet au compte de modifier les réglages de l’heure.system.preferences.energysaver, qui permet au compte de modifier les réglages d’économie d’énergie.system.preferences.network, qui permet au compte de modifier les réglages réseau.system.preferences.printing, qui permet au compte d’ajouter ou de supprimer des imprimantes.
Groupes supplémentaires : il peut s’agir de groupes personnalisés (que macOS crée automatiquement dans le répertoire local s’ils n’existent pas déjà) pour macOS ou des apps précises. Par exemple, vous pouvez utiliser un groupe supplémentaire dans la configuration
sudopour définir l’accèssudo. Les utilisateurs sont associés à ces groupes après s’être authentifiés auprès du fournisseur d’identité.
Autorisation réseau
L’authentification unique à la plateforme étend l’utilisation de données d’identification du fournisseur d’identité à des fins d’autorisation aux utilisateurs qui ne disposent pas d’un compte local sur le Mac. Ces comptes utilisent les mêmes groupes que la gestion de groupes. Par exemple, si le compte fait partie de l’un des groupes d’administrateurs, il peut approuver des demandes d’autorisation d’administrateur. Pour utiliser cette fonctionnalité, configurez l’authentification unique à la plateforme avec des clés d’appareil partagées.
L’autorisation réseau n’est pas possible avec les demandes d’autorisation qui requièrent un jeton sécurisé, des autorisations de propriété ou une authentification par l’utilisateur connecté.
Création de comptes à la demande
Pour faciliter la gestion des comptes au sein de déploiements partagés, les utilisateurs peuvent utiliser le nom d’utilisateur et le mot de passe de leur fournisseur d’identité, une carte à puce ou l’authentification Web pour se connecter à un Mac et créer un compte local. Ceci est particulièrement utile si les mêmes utilisateurs utilisent un Mac de façon répétée, comme les travailleurs par équipes ou les configurations de classe où les élèves utilisent le même Mac tout au long de l’année scolaire.
Vous pouvez automatiser entièrement le processus d’approvisionnement en utilisant l’inscription automatisée des appareils avec la fonctionnalité d’avance automatique. Vous devez créer le premier compte d’administrateur local à l’aide d’un service de gestion des appareils et effectuer une inscription silencieuse à l’authentification unique à la plateforme.
En outre (de façon similaire à l’inscription automatisée des appareils), vous pouvez utiliser une clé de configuration facultative pour définir l’attribut du fournisseur d’identité à utiliser pour le nom du compte d’utilisateur local.
Vous pouvez également définir les privilèges à appliquer aux nouveaux comptes créés au moment de la connexion. Les mêmes options de gestion des privilèges sont disponibles :
Standard : le compte obtient les privilèges d’utilisateur standard.
Administrateur : le compte est ajouté au groupe d’administrateurs locaux.
Groupes : les privilèges sont définis en fonction de l’appartenance à un groupe, qui sont mis à jour chaque fois que l’utilisateur s’authentifie auprès du fournisseur d’identité.
Conditions
Inscrivez le Mac à un service de gestion des appareils qui prend en charge les jetons d’amorçage.
Complétez les étapes d’Assistant réglages et créez un compte d’administrateur local.
Configurez la fenêtre de connexion du Mac de sorte que FileVault soit déverrouillé et qu’une connexion réseau soit établie.
Mode invité authentifié
Le mode invité authentifié offre une expérience de connexion accélérée pour les déploiements partagés, comme les cabinets médicaux ou les écoles, où différents utilisateurs n’ont pas besoin de compte local créé, car ils ont simplement besoin de se connecter avec les informations d’identification de leur fournisseur d’identité pendant une courte période. L’utilisateur obtient par défaut les privilèges d’utilisateur standard, mais vous pouvez modifier ces privilèges à l’aide de la gestion des privilèges d’authentification unique à la plateforme.
Le mode invité authentifié peut être utilisé conjointement avec des comptes d’utilisateur locaux prenant en charge l’authentification unique à la plateforme. Ainsi, l’utilisateur principal du Mac peut bénéficier des fonctionnalités d’authentification unique à la plateforme, tandis que d’autres utilisateurs peuvent se connecter temporairement si nécessaire.
Remarque : Le mode invité authentifié et « Toucher pour se connecter » peuvent être utilisés avec FileVault pour permettre aux utilisateurs de se connecter avec leur clé d’accès, leur mot de passe du fournisseur d’identité ou une carte à puce, ou par authentification Web, même lorsque le Mac est sur la fenêtre de déverrouillage de FileVault.
Lorsqu’un utilisateur se déconnecte, macOS efface toutes les données locales de ce compte, et le Mac partagé est prêt pour la connexion du prochain utilisateur.
Par défaut, le mode invité authentifié efface en toute sécurité tout le dossier de départ de l’utilisateur. Même si cette méthode est rigoureuse, elle peut entraîner un retard de la déconnexion. Si vous avez besoin de passer plus rapidement d’une session d’utilisateur à une autre, vous pouvez configurer la connexion rapide. La connexion rapide supprime les dossiers Documents, Bureau, Téléchargements et quelques autres éléments, et supprime les sessions d’invité toutes les huit heures. Lorsque cette option est activée, le changement de session est encore plus rapide, ce qui en fait une option idéale dans les cas où le taux de rotation des sessions d’utilisateur est élevé et lorsque les performances de déconnexion et de connexion sont prioritaires.
Conditions
Inscrivez le Mac à un service de gestion des appareils qui prend en charge les jetons d’amorçage.
Complétez les étapes d’Assistant réglages et créez un compte d’administrateur local.
Toucher pour se connecter
« Toucher pour se connecter » étend au Mac les fonctionnalités d’identifiants numériques de l’app Portefeuille d’Apple. Au cours des dernières années, les organisations ont adopté les cartes numériques dans l’app Portefeuille d’Apple, qui permettent aux utilisateurs de déverrouiller des portes en approchant simplement un iPhone ou une Apple Watch sans avoir besoin d’une carte d’identification physique. Cette même expérience est disponible sur un Mac et est particulièrement utile pour les organisations qui partagent un Mac entre plusieurs utilisateurs, notamment les établissements d’enseignement, les commerces et les établissements de santé.
Grâce à « Toucher pour se connecter », les utilisateurs peuvent s’authentifier sur un Mac configuré pour le mode invité authentifié lorsqu’ils présentent leur iPhone ou Apple Watch à un lecteur CCP connecté. Cela initie un processus d’authentification unique sécurisé qui authentifie automatiquement les utilisateurs auprès de leurs apps et sites Web, ce qui leur permet de se connecter rapidement et de se mettre au travail.
Une app ou un navigateur pour iPhone fournit les informations d’identification de l’utilisateur sous forme de clés d’accès dans une carte Portefeuille d’Apple. Le Secure Element de l’appareil stocke ces clés d’accès, ce qui les lie au matériel et les chiffre afin de contribuer à les protéger contre les tentatives de modification ou d’extraction. Le mode Express favorise davantage la commodité en permettant aux utilisateurs de s’authentifier immédiatement sans réactiver ou déverrouiller leur appareil (à l’instar des cartes de transport dans l’app Portefeuille d’Apple).
La création et la gestion de clés d’accès requièrent la participation au programme d’accès de l’app Portefeuille d’Apple. Pour en savoir plus sur la création d’une clé d’accès, consultez Approvisionnement dans le guide du programme d’accès au moyen de l’app Portefeuille d’Apple.
Conditions
Vous devez configurer le mode invité authentifié.
Vous devez utiliser un lecteur CCP externe pris en charge.

