Aller au contenu principal
Formation Apple · Jamf · Intune
ConnexionS'inscrire
  1. Parcours
  2. /Microsoft Intune pour Mac
  3. /Platform SSO (Single Sign-On moderne Apple)

Sommaire

  • Objectifs
  • Introduction
  • Prérequis
  • Fonctionnement
  • Entra ID
  • Déploiement
  • Expérience utilisateur
  • Sécurité
  • Captures
  • Dépannage
  • Bonnes pratiques
  • Cas pratique
  • Quiz
  • Laboratoire
ObjectifsIntroductionPrérequisFonctionnementEntra IDDéploiementExpérience utilisateurSécuritéCapturesDépannageBonnes pratiquesCas pratiqueQuizLaboratoire
Enrollment AppleEn coursPlatform SSOEntra IDApple EnterpriseLeçon 4 sur 18

Platform SSO (Single Sign-On moderne Apple)

Déployez Platform SSO sur macOS avec Microsoft Entra ID : authentification unifiée, Password Sync et expérience Zero Touch via Intune.

Progression du parcours22 %

⏱ Durée

120 min

📈 Niveau

Avancé

🎓 Certification

Intune Apple Admin

⭐ Points

120 pts

Certifications visées

Apple Certified IT ProfessionalApple Deployment and ManagementJamf 200
AvancéEn production
En production
Vidéo en productionfr-FR

Platform SSO

Cette vidéo est en cours de production. Le cours, le script, le lab et les ressources sont déjà disponibles.

Voir le scriptStoryboardLab associé
Progression de lecture0%
Progression de la leçon0 %

Objectifs

  • ✓Comprendre Platform SSO et son rôle dans l'écosystème Apple Enterprise
  • ✓Expliquer le fonctionnement technique (registration, linking, authentication)
  • ✓Intégrer Microsoft Entra ID avec Platform SSO sur macOS
  • ✓Déployer un profil Platform SSO via Intune Settings Catalog ou Jamf
  • ✓Authentifier les utilisateurs macOS avec l'identité Entra ID native
  • ✓Simplifier la gestion des comptes et réduire la dette des mots de passe

Introduction — Platform SSO

Platform SSO (PSSO) est une fonctionnalité Apple introduite avec macOS Ventura (13) et enrichie sur macOS Sonoma (14+) et Sequoia. Elle permet à macOS d'utiliser directement l'identité d'entreprise (Microsoft Entra ID) pour créer, lier et authentifier des comptes utilisateur locaux — sans mot de passe séparé pour la session macOS.

  • ✓ Moins de mots de passe — un seul identifiant Entra ID pour macOS et Microsoft 365
  • ✓ Expérience utilisateur simplifiée — connexion fluide au premier démarrage ADE
  • ✓ Sécurité renforcée — MFA Entra ID, Conditional Access, pas de mot de passe local faible
  • ✓ Intégration native Apple — extension Platform SSO, pas de agent tiers sur le Mac

Architecture :

👤

Utilisateur

↓
💻

macOS (Platform SSO Extension)

↓
🔑

Platform SSO

↓
☁️

Microsoft Entra ID

↓
✅

Authentification réussie

Prérequis

macOS récent

macOS 13 Ventura minimum — macOS 14 Sonoma ou 15 Sequoia recommandé pour fonctionnalités complètes (password sync, account linking avancé).

Microsoft Entra ID

Tenant Azure AD actif avec utilisateurs licenciés (Microsoft 365 ou Entra ID P1/P2 pour Conditional Access avancé).

Intune ou Jamf Pro

MDM opérationnel avec Mac enrôlés ADE mode supervisé — profil Platform SSO déployé via Settings Catalog (Intune) ou payload (Jamf).

Managed Apple IDs (recommandé)

Fédération ABM + Entra ID recommandée pour cohérence identité Apple + Microsoft, mais Platform SSO fonctionne aussi avec comptes Entra seuls.

Checklist prérequis

Fonctionnement

Avant Platform SSO

  • • Compte local macOS avec mot de passe distinct
  • • Compte Microsoft 365 / Entra ID séparé
  • • Double authentification à chaque session
  • • Reset mot de passe local = ticket support IT

Après Platform SSO

  1. 1. Identité Microsoft Entra ID (source unique)
  2. 2. Platform SSO crée ou lie le compte macOS
  3. 3. Session macOS authentifiée via Entra ID
  4. 4. Mot de passe synchronisé (Password Sync)

Mécanismes Platform SSO :

➕

Account Creation (Création de compte)

Au premier login, Platform SSO crée automatiquement un compte macOS local mappé à l'identité Entra ID — sans intervention admin.

🔗

Account Linking (Liaison de compte)

Lie un compte macOS existant à l'identité Entra ID — utile pour migration depuis comptes locaux legacy.

🔐

Authentication (Authentification)

À chaque déverrouillage ou login window, macOS délègue l'authentification à Entra ID via l'extension Platform SSO.

🔄

Password Sync (Synchronisation mot de passe)

Changement de mot de passe Entra ID → synchronisé automatiquement vers le compte macOS local (macOS 14+).

Intégration Microsoft Entra ID

  1. 1Microsoft Intune Admin Center → Devices → macOS → Configuration profiles
  2. 2Create profile → macOS → Settings catalog (ou Templates → Platform SSO)
  3. 3Rechercher « Platform SSO » ou « Extensible SSO » dans le catalog
  4. 4Configurer Extension Identifier (Bundle ID de l'extension Microsoft Entra)
  5. 5Renseigner Tenant ID (GUID du tenant Azure AD)
  6. 6Définir Authentication Method (Password, Smart Card, ou Redirect)
  7. 7Configurer Registration : Automatic / Prompt / Disabled
  8. 8Assigner au groupe pilote « Mac-PSSO-Pilot » en Required

Paramètres clés :

Tenant ID

GUID unique du tenant Microsoft Entra ID (Azure Portal → Microsoft Entra ID → Overview → Tenant ID).

Ex. xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

Extension Identifier (Bundle ID)

Identifiant de l'extension Platform SSO Microsoft — ex. com.microsoft.CompanyPortalMac.ssoextension.

Ex. com.microsoft.CompanyPortalMac.ssoextension

Authentication Method

Password (mot de passe Entra), Redirect (navigateur OAuth), ou Platform SSO natif selon version macOS.

Ex. Password ou Redirect pour MFA

Registration

Automatic — création/liaison silencieuse. Prompt — demande confirmation utilisateur. Disabled — pas d'enregistrement auto.

Ex. Automatic pour déploiement Zero Touch ADE

User Mapping

Attribut Entra ID mappé au nom de compte macOS — généralement userPrincipalName ou mail.

Ex. user@entreprise.com → compte local entreprise.com

Team ID

Apple Team ID de Microsoft pour valider l'extension signée — requis dans certains profils Jamf.

Ex. UBF8T346G9 (Microsoft Corporation)

Déploiement — Profil Production

Platform SSO Production

Registration

Automatic — création compte au premier login Entra ID

Authentication

Password + Redirect (support MFA Entra ID)

User Mapping

userPrincipalName → compte local macOS

Extension ID

com.microsoft.CompanyPortalMac.ssoextension

Tenant ID

[GUID tenant Entra ID entreprise]

Scope

Groupe pilote Mac-PSSO-Pilot (10 Mac) → Mac-Production (1000 Mac)

Expérience utilisateur

  1. 1. Premier démarrage Mac ADE

    L'utilisateur arrive sur l'écran de connexion macOS après Setup Assistant.

  2. 2. Connexion Entra ID

    Saisie email @entreprise.com → redirect vers login.microsoftonline.com ou prompt natif.

  3. 3. Authentification MFA

    Microsoft Authenticator, FIDO2 ou SMS selon Conditional Access.

  4. 4. Création compte local

    Platform SSO crée automatiquement le compte macOS mappé à l'identité Entra.

  5. 5. Synchronisation

    Session active — mot de passe Entra ID = mot de passe macOS (Password Sync).

Résultat :

  • ✓ Compte macOS créé et lié à Entra ID
  • ✓ SSO actif — pas de second mot de passe
  • ✓ Mot de passe synchronisé avec Entra ID
  • ✓ Accès Microsoft 365 et apps métier sans re-auth

Sécurité

👤

Utilisateur macOS

↓
🔑

Platform SSO Extension

↓
📱

MFA Entra ID

↓
🛡️

Conditional Access

↓
🔄

Password Sync

↓
✅

Compliance Intune

MFA (Multi-Factor Authentication)

Imposée via Entra ID — héritée par Platform SSO à chaque authentification macOS.

Conditional Access

Politiques : appareil conforme Intune, localisation approuvée, risque faible — bloque login macOS si non conforme.

Password Sync

Reset mot de passe self-service Entra ID → propagé au compte macOS — fin des tickets « mot de passe Mac oublié ».

Compliance policies

Intune vérifie FileVault, OS version, SIP — Conditional Access exige conformité avant Platform SSO login.

Captures d'écran

Configuration Platform SSO

Configuration Platform SSO

Vue d'ensemble de l'architecture Platform SSO macOS + Entra ID.

Légende

Apple Platform Deployment — Platform SSO for macOS.

Asset officiel MicrosoftProfil Intune Platform SSO

Profil Intune Platform SSO

Payload Platform SSO dans un profil de configuration macOS.

Légende

URL d'enrollment et Extension Identifier requis.

Connexion utilisateur

Connexion utilisateur

Écran de login macOS avec authentification Platform SSO.

Légende

Expérience passwordless au déverrouillage.

Synchronisation mot de passe

Synchronisation mot de passe

Password Sync Entra ID après changement de mot de passe.

Légende

Tester le scénario reset password en lab.

MFA Microsoft

MFA Microsoft

Invite MFA lors de l'enrollment Platform SSO.

Légende

Conditional Access peut exiger MFA à l'inscription.

Asset officiel MicrosoftPlatform SSO

Platform SSO

Vue Intune du profil Platform SSO macOS et statut de déploiement.

Légende

macOS 14+ requis — complète Entra ID.

Dépannage

Erreur

Connexion impossible

  • • Tenant ID incorrect dans le profil MDM
  • • Extension Platform SSO non installée (Company Portal)
  • • Conditional Access bloquant l'utilisateur ou l'appareil
  • • MFA non configurée ou échec Authenticator

Solution

Vérifier Tenant ID et Extension ID dans Intune. Consulter Sign-in logs Entra ID pour code d'erreur. Tester sans Conditional Access sur compte pilote. Réinstaller Company Portal.

Erreur

Compte macOS non créé

  • • Registration = Disabled dans le profil
  • • User Mapping incorrect (UPN vs mail)
  • • Mac non enrôlé MDM ou profil non assigné
  • • macOS version incompatible (< 13)

Solution

Contrôler Registration = Automatic. Vérifier mapping userPrincipalName. Confirmer profil Required sur le Mac. Forcer check-in MDM et redémarrer.

Erreur

SSO inactif — login local demandé

  • • Profil Platform SSO absent ou en conflit
  • • Extension SSO désactivée ou expirée
  • • Compte local non lié à Entra ID
  • • Profil utilisateur vs appareil mal assigné

Solution

Vérifier profil dans Réglages → Général → VPN et gestion des appareils. Réassigner profil Platform SSO. Utiliser « Link account » si compte local préexistant.

Erreur

Password Sync ne fonctionne pas

  • • macOS < 14 Sonoma
  • • Compte non lié via Platform SSO
  • • Changement mot de passe hors sync window

Solution

Mettre à jour macOS 14+. Vérifier liaison compte dans Réglages → Utilisateurs. Forcer logout/login après changement mot de passe Entra ID.

Bonnes pratiques

  • ✦ Déployer sur un groupe pilote (10–20 Mac) pendant 2 semaines avant production
  • ✦ Activer MFA sur 100 % des comptes Entra ID avant Platform SSO
  • ✦ Documenter Tenant ID, Extension ID, Registration mode et groupes assignés
  • ✦ Contrôler les Sign-in logs Entra ID et Device logs Intune hebdomadairement
  • ✦ Utiliser Conditional Access : appareil conforme requis pour login macOS
  • ✦ Combiner avec Managed Apple IDs fédérés pour identité Apple + Microsoft unifiée

Cas pratique

Cas pratique — 1000 Mac avec Platform SSO Entra ID

Une entreprise souhaite remplacer 1000 comptes locaux macOS par Platform SSO Microsoft Entra ID. Objectif : authentification unique, MFA, Password Sync et zéro mot de passe local distinct.

Votre plan :

  1. 1Configurer Platform SSO dans Intune Settings Catalog
  2. 2Créer le profil Platform SSO Production
  3. 3Déployer sur groupe pilote puis production
  4. 4Vérifier authentification et MFA sur Mac pilotes

Quiz de validation

15 questions · 0–59 % À revoir · 60–79 % Correct · 80–99 % Validé · 100 % Expert Platform SSO

Question 1 / 15

Quel fournisseur d'identité est le plus utilisé avec Platform SSO sur macOS ?

Laboratoire pratique

TP complet Platform SSO — tenant Entra ID et Mac de labo requis.

TP 1 — Création du profil Platform SSO

Configurer Platform SSO dans Intune Settings Catalog.

  1. 1. Intune → Devices → macOS → Configuration profiles → Create
  2. 2. Platform : macOS → Profile type : Settings catalog
  3. 3. Rechercher « Platform SSO » → Configurer Tenant ID, Extension ID, Registration Automatic
  4. 4. Nommer : Platform-SSO-Lab-v1 → Save

TP 2 — Déploiement groupe pilote

Assigner le profil à un Mac de labo.

  1. 1. Créer groupe Azure AD « Mac-PSSO-Lab » avec 1–2 Mac enrôlés
  2. 2. Assign profile → Required → Mac-PSSO-Lab
  3. 3. Sur Mac : forcer check-in (sudo jamf policy ou Intune Sync)
  4. 4. Vérifier profil dans Réglages → Général → VPN et gestion des appareils

TP 3 — Test connexion Platform SSO

Valider création compte via Entra ID.

  1. 1. Réinitialiser Mac labo (ou nouvel utilisateur ADE)
  2. 2. À l'écran login : saisir user@entreprise.com
  3. 3. Compléter auth Entra ID + MFA
  4. 4. Confirmer compte macOS créé avec nom correct

TP 4 — Validation MFA

Confirmer que MFA Entra ID s'applique au login macOS.

  1. 1. Conditional Access : exiger MFA pour « All users » + « macOS Platform SSO »
  2. 2. Logout Mac → re-login
  3. 3. Vérifier prompt Microsoft Authenticator
  4. 4. Sign-in logs Entra ID → Status : Success, MFA satisfied

TP 5 — Vérification Password Sync

Tester synchronisation mot de passe Entra → macOS.

  1. 1. Changer mot de passe utilisateur dans Entra ID (self-service ou admin)
  2. 2. Logout session macOS
  3. 3. Login avec nouveau mot de passe Entra ID
  4. 4. Confirmer accès macOS sans reset local

État Platform SSO

⚠ Configuration en cours

0 / 6 contrôles validés

Lab pratique

Non commencé

Lab Platform SSO

Faire le lab pratique →
← Leçon précédenteManaged Apple IDs (Identifiants Apple gérés)Leçon suivante →Applications VPP (Apps & Books) dans Apple Business Manager
Apple MDM AcademyApple · Jamf · Intune

Formation indépendante Apple MDM, Jamf Pro et Microsoft Intune en français. Non affiliée à Apple Inc., Jamf ou Microsoft.

Formation

  • Parcours
  • Cours
  • Examens
  • Labs pratiques
  • Vidéos
  • Ressources

Plateforme

  • Certifications
  • Tarifs
  • Centre d'aide
  • Statut
  • Connexion

Apple, Apple Business Manager, macOS, iOS, iPadOS et tvOS sont des marques d'Apple Inc. Apple MDM Academy est une plateforme indépendante et n'est pas affiliée à Apple Inc.

Jamf® est une marque déposée de Jamf Software, LLC.
Apple MDM Academy est une plateforme indépendante.

Microsoft, Microsoft Intune, Microsoft Entra ID et Microsoft Learn sont des marques de Microsoft Corporation. Apple MDM Academy est une plateforme indépendante et n'est pas affiliée à Microsoft.

© 2026 Apple MDM Academy. Tous droits réservés.

ConfidentialitéCGUMentions légales