
Authentification unique sur la plateforme pour macOS
Important : Certaines fonctionnalités présentées sur cette page sont des versions avant-première et peuvent être incomplètes, modifiées ou supprimées avant la sortie finale.
Vue d’ensemble
L’authentification unique sur la plateforme (SSO sur la plateforme), disponible dans macOS, offre aux utilisateurs une expérience d’ouverture de session et d’authentification fluide. Grâce à l’authentification unique sur la plateforme, les utilisateurs peuvent utiliser leur identité organisationnelle dans macOS dès la configuration initiale, au lieu d’avoir à interagir de manière répétée avec des invites d’authentification. Pour utiliser l’authentification unique sur la plateforme, vous devez déployer une extension d’authentification unique compatible avec votre fournisseur d’identité (IdP) qui implémente le framework d’authentification unique sur la plateforme.
Vous pouvez combiner l’authentification unique sur la plateforme avec d’autres extensions d’authentification unique, en tenant compte des points suivants :
Un domaine spécifique ne peut utiliser qu’une seule extension d’authentification unique.
Définissez
syncLocalPasswordsurFALSEdans la configuration d’Authentification unique Kerberos.
Remarque : l’extension d’authentification unique doit prendre en charge toutes les fonctionnalités et méthodes d’authentification mentionnées dans ce document. Pour plus d’informations, consultez la documentation de votre fournisseur d’identité.
Fonctionnalités
L’authentification unique sur la plateforme prend en charge les fonctionnalités suivantes :
Offrez une expérience d’authentification unique pour les apps natives et web.
Utilisez plusieurs méthodes d’authentification, notamment mot de passe, clés garanties par Secure Enclave, flux d’authentification flexibles basés sur le web, clés d’accès et cartes à puce.
Activez et appliquez l’authentification unique sur la plateforme pendant l’inscription automatique de l’appareil pour authentifier l’inscription et créer un compte utilisateur local.
Créez des comptes utilisateur locaux supplémentaires à la demande lors de la connexion d’un utilisateur avec les identifiants dʼun compte d’IdP.
Synchronisez les mots de passe de l’IdP avec les comptes utilisateur locaux.
Exigez Touch ID comme deuxième facteur.
Renseignez-vous sur l’état de l’authentification unique sur la plateforme et sur les options de réparation dans Réglages système.
Utilisez les politiques de connexion pour définir quand effectuer une authentification en direct du mot de passe auprès de l’IdP.
Définissez les autorisations de groupe des comptes IdP et autorisez les utilisateurs à utiliser les comptes d’IdP réservés au réseau lors des invites d’autorisation.
Prenez en charge les utilisateurs invités qui se connectent temporairement avec les identifiants de leur IdP sur des ordinateurs Mac partagés.
Remarque : la plupart des fonctionnalités requièrent la prise en charge de l’extension d’authentification unique. Pour en savoir plus sur la mise en œuvre de l’authentification unique sur la plateforme dans votre établissement, consultez la documentation de votre IdP.
Configuration requise
macOS 13 ou ultérieur
Un service de gestion des appareils qui prend en charge la configuration de l’authentification unique extensible, qui comprend des réglages pour lʼauthentification unique sur la plateforme.
Une app contenant une extension dʼauthentification unique sur la plateforme compatible avec lʼIdP.
Les fonctionnalités suivantes requièrent une version spécifique :
Fonctionnalité | Version du système d’exploitation la plus ancienne à être prise en charge | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Exiger Touch ID | macOS 27 | ||||||||||
Authentification web | macOS 27 | ||||||||||
Authentification par code QR | macOS 27 | ||||||||||
Prise en charge de FileVault avec le mode invité authentifié | macOS 27 | ||||||||||
Mode invité authentifié | macOS 26 | ||||||||||
Toucher pour se connecter | macOS 26 | ||||||||||
SSO sur la plateforme pendant l’inscription automatisée d’appareils | macOS 26 | ||||||||||
Préfixe UPN comme nom de compte local | macOS 15.4 | ||||||||||
Attestation pour les identifiants d’appareil | macOS 15.4 | ||||||||||
Politiques de connexion | macOS 15 | ||||||||||
Création de comptes à la demande | macOS 14 | ||||||||||
Gestion des groupes et autorisation réseau | macOS 14 | ||||||||||
Authentification unique sur la plateforme dans Réglages Système | macOS 14 | ||||||||||
Configurer l’authentification unique sur la plateforme
Pour utiliser lʼauthentification unique sur la plateforme, le Mac et chaque utilisateur doivent sʼinscrire auprès de lʼIdP. Selon la prise en charge de l’IdP et la configuration appliquée, le Mac peut effectuer l’inscription de l’appareil en arrière-plan sans que vous en ayez connaissance en utilisant :
Un jeton d’enregistrement de l’IdP fourni dans la configuration d’authentification unique extensible.
Une attestation qui garantit que le Mac est un appareil Apple authentique et qui peut inclure, de façon facultative, les identifiants d’appareil (UDID et numéro de série).
Après l’inscription réussie de l’appareil, l’utilisateur s’inscrit. Si l’IdP l’exige, lʼauthentification unique sur la plateforme invite lʼutilisateur à confirmer son inscription. La manière dont l’authentification unique sur la plateforme gère l’inscription varie selon le type de compte :
Avec authentification préalable de l’appareil : si l’enregistrement de l’appareil a déjà impliqué l’authentification de l’utilisateur et que l’extension d’authentification unique a fourni les informations et les jetons nécessaires, l’authentification unique de plateforme effectue l’enregistrement de l’utilisateur en arrière-plan.
Comptes locaux à la demande : Lʼauthentification unique sur la plateforme tente dʼenregistrer lʼutilisateur en arrière-plan sans aucune indication. Si cela échoue, elle invite l’utilisateur.
Comptes du mode invité authentifié : l’authentification unique sur la plateforme ignore complètement l’inscription des utilisateurs pour les comptes temporaires créés par le mode Invité authentifié.
Si nécessaire, les comptes locaux (tels que vous les définissez) peuvent être exemptés de l’authentification unique sur la plateforme et ne pas être invités à s’inscrire à l’authentification unique sur la plateforme. Cela les exclut également des fonctionnalités comme les règles de connexion ou lʼexigence de Touch ID.
Remarque : si vous désinscrivez un Mac du service de gestion des appareils, celui-ci est également désinscrit auprès de l’IdP.
Clés d’appareil partagées
Pour maintenir une connexion fiable avec lʼIdP indépendamment de lʼutilisateur, lʼauthentification unique sur la plateforme prend en charge les clés dʼappareil partagées. Utilisez les clés d’appareil partagées autant que possible. Elles sont requises pour :
SSO sur la plateforme pendant l’inscription automatisée d’appareils
Touch ID requis
Authentification web
Mode invité authentifié
Création de comptes à la demande
Autorisation réseau
Méthodes d’authentification
L’authentification unique sur la plateforme prend en charge différentes méthodes d’authentification avec un IdP. La prise en charge de chacune dépend de l’IdP et de l’extension d’authentification unique sur la plateforme. Les méthodes d’authentification sont :
Mot de passe : avec cette méthode, les utilisateurs s’authentifient auprès de l’IdP à l’aide d’un mot de passe. WS-Trust est également pris en charge par cette méthode, ce qui permet à l’utilisateur de s’authentifier même lorsque le fournisseur d’identité qui gère son compte est fédéré.
Basé sur le Web : avec cette méthode, les utilisateurs s’authentifient sur un formulaire web présenté par l’IdP. Cette méthode d’authentification basée sur le web peut également proposer des flux d’authentification en plusieurs étapes et permet aux utilisateurs d’accéder à la caméra pour se connecter en scannant un code QR.
Carte à puce : Avec cette méthode, les utilisateurs s’authentifient auprès de l’IdP à l’aide d’une carte à puce. Pour utiliser cette méthode, vous devez :
enregistrer la carte à puce auprès de lʼIdP ;
configurer le mappage dʼattributs de carte à puce sur le Mac.
Pour obtenir plus de détails et un exemple de configuration de mappage d’attributs, consultez la page man pour Smart Card Services project.
Clé garantie par Secure Enclave : Avec cette méthode, un utilisateur qui ouvre une session sur son Mac à l’aide d’un mot de passe de compte utilisateur local peut utiliser une clé Secure Enclave pour s’authentifier auprès de l’IdP sans saisir de mot de passe. L’IdP configure la clé Secure Enclave durant le processus d’inscription de l’utilisateur.
Clé d’accès : Avec cette méthode, les utilisateurs utilisent une carte stockée dans Cartes d’Apple pour s’identifier auprès du fournisseur d’identité. Comme pour une carte à puce, vous devez enregistrer la clé dʼaccès auprès de lʼIdP.
Certaines fonctionnalités requièrent l’utilisation d’une méthode d’authentification particulière :
Fonctionnalité | Mot de passe | Basé sur le Web | Carte à puce | Clé garantie par Secure Enclave | Clé d’accès |
|---|---|---|---|---|---|
Gestion des privilèges | |||||
Mode invité authentifié | |||||
Inscription automatisée d’appareils | |||||
Création de comptes à la demande | |||||
Exiger Touch ID | |||||
Synchronisation du mot de passe | |||||
Politiques de connexion |
Remarque : l’extension SSO doit prendre en charge la méthode demandée pour effectuer l’inscription et elle prend également en charge le changement de méthode. Par exemple, lorsqu’un nouveau compte utilisateur est créé avec succès lors d’une connexion avec un nom d’utilisateur et un mot de passe, ce compte peut ensuite être configuré pour utiliser une clé garantie par Secure Enclave ou une carte à puce. Le changement de méthode peut nécessiter de demander à l’utilisateur de compléter son inscription.
Authentification web et connexion par code QR
Grâce à l’authentification web, les organisations peuvent utiliser des méthodes d’authentification modernes et flexibles. Afin de protéger au mieux la vie privée et la sécurité de l’utilisateur, le framework d’authentification unique sur la plateforme n’autorise que les URL définies lors du processus d’authentification web.
Lorsque l’authentification via le web est utilisée, macOS affiche une vue web lors du déverrouillage de FileVault, sur l’écran de verrouillage et sur la fenêtre d’ouverture de session. La vue web rend le formulaire de connexion de l’IdP et prend en charge les flux d’authentification en plusieurs étapes et en plusieurs facteurs, ainsi que la connexion par code QR.
L’utilisation d’un code QR permet une authentification rapide, par exemple pour les étudiants qui se connectent à des ordinateurs Mac de salle de classe ou de kiosque. Afin de protéger au mieux la vie privée de l’utilisateur, macOS gère la numérisation à l’aide d’une caméra intégrée ou connectée dans un processus système sécurisé et ne partage le code numérisé qu’avec le fournisseur d’identité. L’IdP traite ce code comme du texte et il peut représenter un jeton, une URL ou d’autres facteurs requis par l’IdP.
En outre, les utilisateurs peuvent également se connecter avec les clés d’accès sur l’écran de verrouillage et la fenêtre de connexion.
Remarque : les clés d’accès ne sont pas disponibles pour déverrouiller FileVault, car l’environnement de démarrage ne dispose pas de l’accès nécessaire aux protocoles de sécurité et de réseau.
Si l’authentification via le web n’est pas disponible, par exemple lorsque le Mac est hors ligne, les utilisateurs peuvent utiliser le mot de passe de leur compte local pour s’authentifier pendant un certain nombre de jours, tel que défini par l’équipe informatique.
Configuration réseau requise pour FileVault
L’authentification unique sur la plateforme doit pouvoir accéder à l’IdP avant le déverrouillage de FileVault pour les fonctionnalités suivantes :
Authentification web
Mode invité authentifié
Politique de connexion
Étant donné que macOS doit établir une connexion avant de rendre le volume de données disponible, vous devez pouvoir joindre l’IdP sans utiliser de VPN, de relais réseau ou d’authentification 802.1X.
Sur un Mac doté de macOS 27, vous pouvez également autoriser les utilisateurs à se connecter à un autre réseau et à s’authentifier auprès de portails captifs lors du déverrouillage de FileVault, sur l’écran de verrouillage et dans la fenêtre de connexion.
SSO sur la plateforme avec l’inscription automatisée d’appareils
Vous pouvez activer et appliquer l’authentification unique sur la plateforme pendant Assistant réglages avec l’inscription automatisée d’appareils. Cette option fonctionne bien pour les Mac à utilisateur unique, car macOS crée automatiquement un compte local pour l’utilisateur qui authentifie l’inscription, ce qui lui permet d’accéder immédiatement à l’authentification unique avec les apps natives et web prises en charge.
Lorsque vous configurez l’authentification unique sur la plateforme avec l’inscription automatique des appareils, macOS télécharge et installe l’extension et la configuration d’authentification unique sur la plateforme. Cela peut se produire à deux endroits :
Avant l’inscription de macOS auprès du service de gestion des appareils : permet à l’utilisateur d’authentifier l’inscription avec l’authentification unique.
Après l’inscription : lorsque le service de gestion des appareils maintient macOS dans lʼétat d’attente de configuration.
Durant ce processus, macOS effectue l’inscription de l’appareil en arrière-plan ou en invitant l’utilisateur à le faire. Si macOS effectue l’inscription de l’appareil en arrière-plan ou si lʼauthentification unique sur la plateforme n’a pas reçu les informations et jetons d’utilisateur nécessaires, l’utilisateur doit s’authentifier auprès de son IdP pour effectuer son inscription. Cela établit également une identité utilisateur dans macOS. Les utilisateurs ne peuvent pas continuer sans inscription réussie à lʼauthentification unique sur la plateforme.
Remarque : l’extension d’authentification unique sur la plateforme peut provisionner des clés sécurisées par Secure Enclave pendant l’inscription automatisée d’appareils si l’enregistrement de l’appareil fournit déjà toutes les informations et jetons nécessaires pour effectuer l’enregistrement de l’utilisateur.
Après une authentification réussie, macOS crée un compte utilisateur local. En utilisant une option de configuration facultative, vous pouvez définir quel attribut de l’IdP utiliser pour le nom de compte local (souvent appelé nom abrégé de l’utilisateur) et le nom complet. Les administrateurs de services de gestion des appareils peuvent également définir la clé du nom de compte sur com.apple.PlatformSSO.AccountShortName afin dʼutiliser le préfixe UPN.
Lorsque la synchronisation des mots de passe est activée, le mot de passe est synchronisé avec l’IdP si l’enregistrement de l’utilisateur a été effectué avec un mot de passe ou une authentification web. Sinon, l’utilisateur définit un mot de passe local. Si nécessaire, vous pouvez imposer des exigences de complexité du mot de passe local à l’aide de la configuration du code. Lorsque vous la configurez, macOS peut ensuite synchroniser l’image de profil de connexion du compte local depuis l’IdP.
Si le compte utilisateur créé par macOS est le seul présent sur le Mac, il devient un compte administrateur local. Si le service de gestion des appareils a créé un compte administrateur à l’aide de la commande de configuration de compte, vous pouvez attribuer des privilèges différents au compte utilisateur à l’aide de la gestion privilégiée de l’authentification unique sur la plateforme.
Remarque : Vous pouvez également utiliser l’authentification unique sur la plateforme pendant l’inscription automatisée d’appareils lorsqu’une mise à jour logicielle est requise. Dans ce cas, le service de gestion des appareils doit d’abord imposer la mise à jour.
Authentification unique
L’authentification unique sur la plateforme faisant partie de l’authentification unique extensible, elle offre les mêmes fonctionnalités d’authentification unique et permet aux utilisateurs de se connecter une seule fois, puis d’utiliser le jeton fourni par l’authentification initiale pour s’authentifier avec les apps natives et web prises en charge.
Si des jetons sont manquants, expirés ou datent de plus de quatre heures, l’authentification unique sur la plateforme tente de les actualiser ou d’en obtenir de nouveaux auprès du fournisseur d’identité. Par défaut, l’authentification unique sur la plateforme requiert une connexion complète toutes les 18 heures, mais vous pouvez configurer une durée différente (en secondes, avec un minimum d’une heure) avant que l’authentification unique sur la plateforme ne requière une connexion complète au lieu d’une actualisation du jeton. Une ouverture de session complète peut inciter lʼutilisateur à agir. Par exemple, pour présenter sa carte à puce ou utiliser Touch ID si l’extension d’authentification unique de la plateforme requiert une authentification biométrique.
Exiger Touch ID
De nombreuses organisations considèrent l’identification biométrique comme l’un des facteurs d’identification les plus puissants, car elle repose sur des caractéristiques physiques uniques plutôt que sur des connaissances partagées et constitue la base d’une stratégie d’identification multi-facteurs.
Lorsque vous utilisez l’authentification par mot de passe ou une clé sécurisée par Secure Enclave, vous pouvez configurer Touch ID comme deuxième facteur obligatoire distinctement pour le processus de déverrouillage de FileVault, l’écran verrouillé et la fenêtre de connexion. Si vous autorisez cette fonctionnalité, la configuration exige que l’utilisateur s’authentifie avec Touch ID ou, éventuellement, une Apple Watch, en plus du mot de passe.
Important : Si Touch ID n’est pas disponible, par exemple parce que l’utilisateur ne l’a pas configuré, les organisations peuvent autoriser l’authentification via le web comme solution de secours. Si ni Touch ID ni l’authentification via le web ne sont disponibles, l’utilisateur ne peut pas se connecter.
Authentification unique sur la plateforme dans Réglages Système
Après l’inscription de l’authentification unique sur la plateforme par l’appareil, les utilisateurs peuvent consulter l’état de leur inscription dans Réglages Système > Utilisateurs et groupes > [nom d’utilisateur]. Si nécessaire, ils peuvent initier une réparation de l’inscription et imposer une actualisation de son jeton d’authentification.
L’état d’inscription de l’appareil est visible dans Utilisateurs et groupes > Serveur de comptes réseau et offre également une option permettant d’effectuer une réparation.

Synchronisation du mot de passe
Si vous utilisez l’authentification par mot de passe, le mot de passe d’utilisateur local est automatiquement synchronisé avec l’IdP chaque fois qu’un utilisateur modifie son mot de passe, localement ou à distance. Si nécessaire, macOS demande à l’utilisateur son ancien mot de passe.
Si l’IdP requiert un mot de passe lors de l’authentification via le Web et que vous autorisez cette fonctionnalité dans la configuration, macOS peut synchroniser le mot de passe saisi par l’utilisateur dans la vue web de l’IdP sur le compte utilisateur local. Cette synchronisation est unidirectionnelle et conçue pour aider à maintenir le mot de passe local à jour. Cela nécessite que l’IdP appelle une fonction JavaScript d’authentification unique sur la plateforme spécifique sur sa page de connexion.
Politiques de connexion
Par défaut, macOS requiert le mot de passe du compte local pour déverrouiller FileVault, l’écran verrouillé et la fenêtre d’ouverture de session. Si le mot de passe saisi ne correspond pas au mot de passe du compte utilisateur local, macOS tente de contacter l’IdP pour authentifier l’utilisateur. Si macOS ne parvient pas à joindre l’IdP ou si le mot de passe saisi ne correspond pas au mot de passe stocké par l’IdP, l’authentification échoue.
Avec les politiques de connexion, vous pouvez autoriser immédiatement l’utilisation du mot de passe du compte actuel de l’IdP à ces trois invites. Vous pouvez également définir les politiques suivantes individuellement pour FileVault, l’écran verrouillé et la fenêtre de connexion :
Tentative d’authentification.
Si vous configurez cette politique, macOS tente d’authentifier l’utilisateur en direct auprès de l’IdP.
Si le Mac est connecté à Internet, l’utilisateur doit s’authentifier avec succès auprès de l’IdP pour continuer, même si le Mac est hors ligne après la première tentative.
Si l’authentification est réussie, l’authentification unique sur la plateforme met à jour le mot de passe local.
Si le Mac est hors ligne, l’utilisateur peut utiliser le mot de passe de son compte local.
Identification requise.
Si vous configurez cette politique, l’utilisateur doit s’authentifier auprès de l’IdP pour continuer.
Si le Mac est connecté à Internet, l’utilisateur doit s’authentifier auprès de l’IdP pour continuer, quelle que soit la période de grâce hors ligne configurée.
Si l’authentification est réussie, l’authentification unique sur la plateforme met à jour le mot de passe local.
Si le Mac est hors ligne, les utilisateurs ne peuvent pas se connecter. Dans ce cas, vous pouvez activer une période de grâce hors ligne et la définir sur le nombre de jours après une connexion réussie antérieure, pendant laquelle l’utilisateur peut continuer à utiliser le mot de passe du compte local.
Vous pouvez définir si toute ouverture de session sur le Mac doit être gérée par lʼauthentification unique sur la plateforme ou si macOS permet toujours lʼouverture de session avec des comptes locaux uniquement. Vous pouvez également définir le nombre de jours après lesquels l’authentification unique sur la plateforme applique ou met à jour la directive avant que macOS n’applique ce réglage. Cela permet temporairement aux utilisateurs d’utiliser des comptes locaux. Par exemple, vous pouvez utiliser temporairement un compte administrateur créé par le service de gestion des appareils pour effectuer ou réparer l’inscription de l’appareil à l’authentification unique sur la plateforme.
À la place de la connexion à l’IdP pour l’authentification, vous pouvez également autoriser les utilisateurs à utiliser Touch ID ou l’Apple Watch sur l’écran verrouillé.
Scénarios de récupération
Lorsque l’authentification en direct auprès de l’IdP est requise, mais que le Mac ne peut pas l’effectuer, les utilisateurs ne peuvent pas se connecter. Dans ces situations, les options suivantes peuvent aider les utilisateurs à retrouver l’accès :
Si l’utilisateur ne peut pas passer au-delà de la déverrouillage de FileVault, il peut saisir une clé de secours personnelle en appuyant sur Option + Maj + Retour pour accéder à la fenêtre de connexion. Lorsque macOS se connecte à un réseau à la fenêtre de connexion, un service de gestion des appareils peut déployer une configuration mise à jour. Vous pouvez par exemple supprimer temporairement la politique d’ouverture de session pour permettre à l’utilisateur de se connecter avec le mot de passe du compte local.
Si macOS ne peut pas se connecter à un réseau pour recevoir une configuration mise à jour, recoveryOS propose une option de contournement. Pour utiliser cette option, l’utilisateur a besoin de la clé de secours personnelle FileVault et, le cas échéant, du mot de passe du verrou de secours. Lorsque l’utilisateur est dans le système dʼexploitation de secours (recoveryOS), la commande
security platformsso bypass-login-policysupprime temporairement lʼobligation de sʼauthentifier directement auprès de lʼIdP. Le contournement dure 12 heures ou jusqu’à ce qu’une authentification réussie auprès de l’IdP soit effectuée.
Gestion des privilèges
Lʼauthentification unique sur la plateforme offre une gestion des droits granulaire pour fournir aux utilisateurs le niveau de privilèges approprié sur leur Mac. Pour ce faire, l’authentification unique sur la plateforme peut appliquer les privilèges suivants à un compte chaque fois que l’utilisateur s’authentifie :
Standard : Le compte obtient les privilèges d’utilisateur standard.
Administrateur : Ajoute le compte au groupe d’administrateurs locaux.
Groupes : Définissez des privilèges en fonction de l’appartenance à un groupe, qui sont mis à jour chaque fois que l’utilisateur s’authentifie avec l’IdP.
Lorsque vous utilisez des groupes, un compte obtient des privilèges en fonction de son appartenance aux groupes suivants :
Groupes d’administrateurs : Si le compte fait partie dʼun groupe indiqué, il possède un accès dʼadministrateur local.
Groupes dʼautorisation : Si le compte fait partie d’un groupe assigné à un droit d’autorisation intégré ou défini de façon personnalisée, alors le compte dispose de privilèges associés à ce groupe. Par exemple, macOS utilise les droits dʼautorisation suivants :
system.preferences.datetime, qui permet au compte de modifier les réglages de l’heure.system.preferences.energysaver, qui permet au compte de modifier les réglages d’économie d’énergie.system.preferences.network, qui permet au compte de modifier les réglages réseau.system.preferences.printing, qui permet au compte d’ajouter ou de supprimer des imprimantes.
Autres groupes : Il peut s’agir de groupes définis de façon personnalisée (que macOS crée automatiquement dans le répertoire local s’ils n’existent pas déjà) pour macOS ou des apps spécifiques. Par exemple, vous pouvez utiliser un groupe supplémentaire dans la configuration
sudopour définir l’accèssudo. Les utilisateurs sont associés à ces groupes après sʼêtre authentifiés auprès de lʼIdP.
Autorisation réseau
Lʼauthentification unique sur la plateforme élargit lʼutilisation des identifiants dʼIdP à des fins dʼautorisation aux utilisateurs qui ne possèdent pas de compte utilisateur local sur le Mac. Ces comptes utilisent les mêmes groupes que la gestion des groupes. Par exemple, si le compte est membre de lʼun des groupes dʼadministrateurs, il peut approuver des invites dʼautorisation dʼadministrateur. Pour utiliser cette fonctionnalité, configurez l’authentification unique sur la plateforme avec des clés d’appareil partagées.
L’autorisation réseau n’est pas possible avec les invites d’autorisation qui requièrent un jeton sécurisé, des autorisations liées à la propriété ou l’authentification par l’utilisateur actuellement connecté.
Création de comptes à la demande
Afin de simplifier les gestions de comptes dans les déploiements partagés, les utilisateurs peuvent utiliser le nom dʼutilisateur et le mot de passe de leur IdP, une carte à puce ou une authentification web pour se connecter à un Mac afin de créer un compte local. Ceci est particulièrement utile si les mêmes utilisateurs reviennent sur un Mac, comme les travailleurs par équipes ou les configurations de classe où les élèves utilisent le même Mac tout au long de l’année scolaire.
Vous pouvez réaliser un processus d’approvisionnement entièrement automatisé en utilisant l’inscription automatisée d’appareils avec « Avance automatique ». Vous devez créer le premier compte administrateur local à l’aide d’un service de gestion des appareils et effectuer une inscription silencieuse à l’authentification unique sur la plateforme.
En outre (de manière similaire à l’inscription automatique des appareils), vous pouvez utiliser une clé de configuration facultative pour définir quel attribut de l’IdP utiliser pour le nom du compte utilisateur local.
Vous pouvez également définir les privilèges à appliquer aux comptes nouvellement créés lors de la connexion. Les mêmes options de gestion des privilèges sont disponibles :
Standard : Le compte obtient les privilèges d’utilisateur standard.
Administrateur : Ajoute le compte au groupe d’administrateurs locaux.
Groupes : Définissez des privilèges en fonction de l’appartenance à un groupe, qui sont mis à jour chaque fois que l’utilisateur s’authentifie avec l’IdP.
Configuration requise
Inscrivez le Mac auprès d’un service de gestion des appareils prenant en charge les jetons d’amorçage.
Terminez lʼAssistant réglages et créez un compte administrateur local.
Ouvrez la fenêtre d’ouverture de session sur le Mac, avec FileVault déverrouillé et une connexion réseau.
Mode invité authentifié
Le mode invité authentifié offre une expérience de connexion accélérée pour les déploiements partagés, tels que les cabinets médicaux ou les établissements scolaires, où différents utilisateurs n’ont pas besoin de créer de compte local, car ils ont simplement besoin de se connecter avec les identifiants de leur IdP pendant une courte période. L’utilisateur obtient par défaut les privilèges d’un utilisateur standard, mais vous pouvez modifier ces privilèges en utilisant la gestion des privilèges de l’authentification unique sur la plateforme.
Le mode invité authentifié peut être utilisé conjointement avec des comptes d’utilisateur locaux prenant en charge la connexion unique sur la plateforme. Cela permet à l’utilisateur principal du Mac de bénéficier des fonctionnalités d’authentification unique sur la plateforme, tandis que d’autres utilisateurs peuvent se connecter temporairement si nécessaire.
Remarque : Le mode invité authentifié et la fonctionnalité « Toucher pour se connecter » peuvent être utilisés avec FileVault pour permettre aux utilisateurs de se connecter à l’aide de leur clé d’accès, du mot de passe de leur IdP, d’une carte à puce ou de l’authentification en ligne, même lorsque le Mac est sur la fenêtre de déverrouillage de FileVault.
Lorsqu’un utilisateur se déconnecte, macOS efface toutes les données locales de ce compte et le Mac partagé est prêt pour que le prochain utilisateur se connecte.
Par défaut, le mode Invité authentifié efface en toute sécurité l’intégralité du dossier de départ de l’utilisateur. Même si cette méthode est complète, elle peut entraîner un retard de la fermeture de session. Si vous souhaitez passer plus rapidement d’une session utilisateur à une autre, vous pouvez configurer la connexion rapide. La connexion rapide supprime Documents, Bureau, Téléchargements et quelques autres éléments, et supprime toutes les sessions d’utilisateur invité toutes les huit heures. Lorsqu’elle est activée, cette option accélère encore le changement de session, ce qui en fait une option idéale dans les cas où le nombre de sessions utilisateur est important et où les performances de la déconnexion et de la reconnexion sont prioritaires.
Configuration requise
Inscrivez le Mac auprès d’un service de gestion des appareils prenant en charge les jetons d’amorçage.
Terminez lʼAssistant réglages et créez un compte administrateur local.
Toucher pour se connecter
« Toucher pour se connecter » étend les fonctionnalités d’identifiants numériques de Cartes d’Apple au Mac. Ces dernières années, les établissements ont adopté les badges numériques dans Cartes d’Apple, ce qui permet aux utilisateurs de déverrouiller des portes en approchant simplement un iPhone ou l’app Cartes d’Apple sans avoir besoin du badge physique. Cette même expérience est disponible sur Mac et est particulièrement utile pour les établissements qui partagent un Mac entre plusieurs utilisateurs, notamment les établissements d’enseignement, les commerces de détail et les établissements de santé.
Grâce à « Toucher pour se connecter », les utilisateurs peuvent s’authentifier sur un Mac configuré pour le mode Invité authentifié lorsqu’ils approchent leur iPhone ou leur Apple Watch d’un lecteur NFC connecté. Cela lance un processus d’authentification unique sécurisée qui authentifie automatiquement les utilisateurs à leurs apps et sites web, leur permettant rapidement de se connecter et de se mettre au travail.
Une app iPhone ou un navigateur fournit les informations d’identification des utilisateurs sous forme de clés d’accès dans une carte dans Cartes d’Apple. L’élément sécurisé de l’appareil stocke ces clés d’accès, ce qui les rend chiffrées et protégées par le matériel, et aide à les protéger contre toute altération ou extraction. La fonctionnalité du mode Express améliore la praticité en permettant une authentification immédiate sans que les utilisateurs aient à activer ou déverrouiller leur appareil, à l’instar des cartes de transport dans Cartes d’Apple.
La création et la gestion des clés d’accès requièrent la participation au programme Apple Wallet Access Program. Pour en savoir plus sur la création d’une clé d’accès, consultez la rubrique Provisioning (en anglais) du guide du programme Apple Wallet Access Program.
Configuration requise
Vous devez configurer le mode Invité authentifié
Vous devez utiliser un lecteur NFC externe pris en charge

