Objectifs
- Comprendre les scénarios Kerberos encore pertinents.
- Comparer Kerberos SSO Extension et Platform SSO.
- Diagnostiquer les problèmes de tickets et de mot de passe.
- Relier ce sujet aux objectifs de certification Apple Device Support.
- Valider vos acquis via le quiz de fin de module ou de parcours.
Prérequis
- Avoir suivi le module « Comptes, identité et MDM » ou posséder une expérience équivalente.
- Disposer d'un Mac administrateur ou d'un accès à un environnement de lab.
- Avoir terminé la leçon précédente du parcours Apple Device Support.
Théorie
Vue d'ensemble
Cette leçon traite SSO, Kerberos et intégration identité sur macOS. Elle s'inscrit dans le module « Comptes, identité et MDM » du parcours Apple Device Support.
L'objectif n'est pas seulement de connaître l'option dans la console : vous devez comprendre son effet sur l'appareil, l'utilisateur, le support et la sécurité.
Le travail se fait principalement dans Apple, avec vérification sur un appareil Apple de test.
Concepts essentiels
Kerberos reste fréquent avec Active Directory, partages SMB et applications internes.
Les extensions SSO macOS améliorent l'expérience en renouvelant tickets et sessions.
Platform SSO modernise le lien entre compte local et IdP cloud.
Contexte entreprise
Dans une organisation réelle, « SSO et Kerberos » doit être lié à un propriétaire, un périmètre, une méthode de validation et une procédure de support.
Planifiez toujours un groupe pilote avant le déploiement global. Documentez versions OS cibles, apps critiques, contraintes réseau, exceptions et critères d'arrêt.
Intégrez sécurité, identité et support dès la conception : conformité, journalisation et réponse aux incidents font partie du cycle de vie Apple.
Critères de réussite
Les tickets Kerberos sont obtenus sans demande répétitive.
Les changements de mot de passe restent synchronisés selon le design choisi.
Étapes détaillées
- 1
Préparer l'environnement
Vérifiez les accès administrateur, les certificats et la connectivité vers Apple. Exportez la configuration actuelle si vous modifiez un parc existant.
- 2
Configurer les paramètres
Appliquez les réglages liés à « SSO et Kerberos » via l'interface Apple ou les outils natifs macOS (Réglages Système, Utilitaire Apple Configurator, Terminal si nécessaire).
- 3
Déployer sur un groupe pilote
Ciblez 5 à 10 appareils représentatifs (modèles, versions OS, profils utilisateur). Surveillez les check-in MDM et les logs pendant 24 à 48 h.
- 4
Valider et documenter
Contrôlez les critères de succès (conformité, expérience utilisateur, performance). Rédigez une fiche procédure interne et communiquez aux équipes support.
- 5
Étendre le déploiement
Élargissez progressivement le scope par smart groups ou groupes dynamiques. Prévoyez un plan de rollback en cas de régression.
Captures d'écran

Connexion utilisateur
Écran de login macOS avec authentification Platform SSO.
Légende
Expérience passwordless au déverrouillage.

Configuration Platform SSO
Vue d'ensemble de l'architecture Platform SSO macOS + Entra ID.
Légende
Apple Platform Deployment — Platform SSO for macOS.

Fédération Entra ID
Connecteur SCIM et SSO Entra ID vers Managed Apple IDs.
Légende
Référence Microsoft — fédération ABM.
Bonnes pratiques
- Critère de succès : Les tickets Kerberos sont obtenus sans demande répétitive.
- Critère de succès : Les changements de mot de passe restent synchronisés selon le design choisi.
- Nommez clairement vos profils, policies et groupes (préfixe site + fonction + version).
- Testez chaque modification sur un lab isolé avant la production.
- Maintenez un calendrier de mise à jour OS aligné sur les release notes Apple.
- Sauvegardez les certificats push (APNs) et tokens d'enrollment avant expiration.
- Documentez les décisions d'architecture Apple pour faciliter les audits.
Dépannage
Déployer Kerberos sans DNS et heure système fiables.
Utiliser une approche legacy alors que Platform SSO répond mieux au besoin.
L'appareil ne reçoit pas le profil ou la commande MDM.
Erreur de certificat ou de confiance lors du déploiement.
Conflit entre plusieurs profils ou restrictions.
Quiz final
Validez vos acquis sur « SSO et Kerberos » et le parcours complet avec un quiz interactif chronométré. Un score suffisant débloque votre certificat PDF.
Lancer le quiz final