
Mises à jour de l’intégration d’identité annoncées lors de l’édition 2026 de la WWDC
Remarque : Les fonctionnalités décrites sur cette page sont des préversions et pourraient être incomplètes, modifiées ou supprimées avant la sortie finale.
Le contenu ci-dessous est répertorié par ordre de version du système d’exploitation, puis par le nombre de systèmes d’exploitation concernés :
Authentification Web avec l’authentification unique à la plateforme
Exigence de Touch ID pour l’authentification unique à la plateforme
Configuration de l’authentification unique extensible
Sur les appareils sous iOS 27, iPadOS 27, macOS 27 et visionOS 27, une nouvelle configuration com.apple.configuration.extensible-sso permet d’intégrer les réglages d’authentification unique extensible (iOS, iPadOS, macOS et visionOS) et d’authentification unique à la plateforme (macOS uniquement) à la gestion déclarative des appareils.
Authentification Web avec l’authentification unique à la plateforme
Sur un Mac sous macOS 27, les équipes de TI peuvent déployer des méthodes d’authentification modernes, résistantes aux tentatives d’hameçonnage et flexibles grâce à l’authentification Web. Lorsque la valeur OpenID est définie pour la configuration UserCreation.NewUserAuthenticationMethods ou UserCreation.NewUserAuthenticationMethods, ou le profil NewUserAuthenticationMethods ou NewUserAuthenticationMethods, macOS affiche une vue Web qui présente le formulaire de connexion du fournisseur d’identité au déverrouillage de FileVault, sur l’écran verrouillé et dans la fenêtre de connexion. La vue Web prend en charge les processus d’authentification en plusieurs étapes et à plusieurs facteurs ainsi que la connexion par code QR.
La connexion par code QR permet une authentification rapide à l’aide de la caméra intégrée ou d’une caméra connectée, par exemple pour prendre en charge les élèves qui se connectent à un Mac pour un cours ou les utilisateurs qui se connectent à des ordinateurs Mac utilisés comme kiosques. Pour protéger la confidentialité de l’utilisateur, macOS utilise un processus système sécurisé et ne partage le code balayé qu’avec le fournisseur d’identité. Le fournisseur d’identité traite ce code comme du texte, qui peut représenter un jeton, une URL ou d’autres facteurs requis.
Durant le processus d’authentification Web, seules les URL autorisées par l’équipe de TI à l’aide de l’une des clés suivantes peuvent être chargées :
Configuration :
WebAuthentication.URLAllowListProfil :
WebLoginURLAllowList
Chaque URL doit être entièrement définie à l’aide de son nom de domaine complet et inclure le schéma et l’hôte, par exemple https://login.idp.com.
Remarque : L’authentification Web avec l’authentification unique à la plateforme ne prend pas en charge les caractères génériques.
Si l’authentification Web n’est pas disponible, par exemple lorsque le Mac est hors ligne, les utilisateurs peuvent se servir du mot de passe de leur compte local pour s’authentifier pendant un certain nombre de jours, tel que défini par l’équipe de TI au moyen de l’une des clés suivantes :
Configuration :
Policies.OfflineGracePeriodProfil :
OfflineGracePeriod
Un mot de passe saisi pendant le processus d’authentification Web peut être synchronisé avec le compte d’utilisateur local. Cela nécessite :
la prise en charge par le fournisseur d’identité
l’autorisation de la fonctionnalité par les équipes de TI à l’aide de l’une des clés suivantes :
Configuration :
WebAuthentication.AllowPasswordSyncProfil :
AllowWebLoginPasswordSync
Accès réseau à la fenêtre de connexion sous macOS
Sur un Mac supervisé sous macOS 27, les équipes de TI peuvent autoriser les utilisateurs à se connecter à un autre réseau et à s’authentifier auprès de portails captifs lors du déverrouillage de FileVault, sur l’écran verrouillé et dans la fenêtre de connexion. Ce changement permet aux ordinateurs Mac partagés configurés pour l’authentification unique à la plateforme d’utiliser des fonctionnalités comme l’authentification Web ou le mode invité authentifié, qui nécessitent que le Mac se connecte au fournisseur d’identité pour effectuer l’authentification.
Deux nouvelles clés sont disponibles dans le profil com.apple.applicationaccess (Restrictions) pour activer cette fonctionnalité :
ForceWifiConfigurationOnLockScreen: Cette clé permet aux utilisateurs de sélectionner un autre réseau Wi‑Fi. La valeur par défaut estFALSE.ForceCaptivePortalConnectionFromLockScreen: Cette clé permet l’authentification auprès d’un portail Wi‑Fi captif. La valeur par défaut estFALSE.
Exigence de Touch ID pour l’authentification unique à la plateforme
De nombreuses organisations considèrent l’authentification biométrique comme l’un des facteurs d’authentification les plus solides, car elle repose sur des caractéristiques physiques uniques plutôt que sur des connaissances partagées, et constitue le cœur d’une stratégie d’authentification à plusieurs facteurs.
Sur un Mac supervisé sous macOS 27, les organisations peuvent exiger l’utilisation de Touch ID (ou du déverrouillage par Apple Watch) comme facteur d’authentification supplémentaire à chaque point d’entrée critique d’authentification sous macOS pour offrir une authentification biométrique à plusieurs facteurs résistante aux tentatives de hameçonnage sans infrastructure supplémentaire. Les équipes de TI peuvent définir la nouvelle option RequireTouchID ou RequireTouchIDOrWatch individuellement dans la politique de connexion à authentification unique à la plateforme de FileVault, sur l’écran verrouillé et dans la fenêtre de connexion. Touch ID peut être requis lorsque l’authentification unique à la plateforme est configurée pour utiliser une clé ou un mot de passe liés au Secure Enclave.
Si Touch ID n’est pas disponible, les organisations peuvent autoriser l’authentification Web comme solution de rechange. Si ni Touch ID ni l’authentification Web ne sont disponibles, l’utilisateur ne peut pas se connecter.
FileVault pour le mode invité authentifié
Sur un Mac partagé sous macOS 27, FileVault prend désormais en charge le mode invité authentifié. Cela permet aux utilisateurs temporaires authentifiés par le fournisseur d’identité de déverrouiller FileVault et d’accéder au Mac, ce qui prend en charge les déploiements de Mac partagés pour lesquels la conformité exige le chiffrement complet du disque.
Étant donné que l’authentification est effectuée par le fournisseur d’identité, le Mac doit disposer d’une connexion réseau active et pouvoir communiquer avec le fournisseur d’identité.
Mode invité authentifié pour iPad partagé
Plus tard cette année, le mode invité authentifié sera disponible sur les iPad partagés. Lorsqu’il est configuré en mode réservé à la session temporaire, le mode invité authentifié sur iPad partagé prend en charge les sessions temporaires après l’authentification à l’aide d’un compte Apple géré. Cela permet une expérience de connexion plus rapide, autorise automatiquement l’authentification unique dans les apps prises en charge et ne nécessite pas de configuration des quotas de stockage des utilisateurs sur l’appareil.
Les utilisateurs se connectent avec leur compte Apple géré au moyen de l’authentification native ou de l’authentification fédérée avec un fournisseur d’identité. Si une règle de code est appliquée, l’utilisateur est invité à définir un code propre à la session selon les exigences de complexité configurées. Ce code peut ensuite être utilisé pour déverrouiller une session active. Lorsque les utilisateurs se déconnectent, toutes les données locales, le code de la session et le compte Apple géré sont automatiquement supprimés de l’iPad.
Remarque : L’utilisation du mode invité authentifié ne nécessite pas que l’utilisateur définisse un code pour iPad partagé. Elle utilise plutôt l’authentification auprès du fournisseur d’identité et un code de session.
Prise en charge de l’API Microsoft Graph
Microsoft a annoncé la fin prochaine du service Exchange Web Services (EWS) dans Exchange Online. Apple travaille activement avec Microsoft pour mettre à jour Mail, Calendrier, Contacts, Notes et Rappels afin d’utiliser l’API Graph dans une mise à jour future de macOS 27, y compris une configuration déclarative pour les services de gestion des appareils.
Microsoft a documenté des options permettant aux organisations de continuer à utiliser EWS après octobre 2026. Pour en savoir plus, consultez le billet Exchange Online EWS arrive sa fin sur le blogue de l’équipe Exchange (en anglais).
Mises à jour du cadre d’application des signaux partagés
Les fournisseurs d’identité doivent rester synchronisés avec l’infrastructure de fédération d’Apple à mesure que les normes de sécurité évoluent. La prise en charge du cadre d’application des signaux partagés (SSF) d’Apple a été mise à jour pour s’aligner sur la version 1.0 ratifiée de la spécification du cadre d’application des signaux partagés OpenID.