Objectifs
- Comprendre Platform SSO et son rôle dans l'écosystème Apple Enterprise
- Expliquer le fonctionnement technique (registration, linking, authentication)
- Intégrer Microsoft Entra ID avec Platform SSO sur macOS
- Déployer un profil Platform SSO via Intune Settings Catalog ou Jamf
- Authentifier les utilisateurs macOS avec l'identité Entra ID native
- Simplifier la gestion des comptes et réduire la dette des mots de passe
Introduction — Platform SSO
Platform SSO (PSSO) est une fonctionnalité Apple introduite avec macOS Ventura (13) et enrichie sur macOS Sonoma (14+) et Sequoia. Elle permet à macOS d'utiliser directement l'identité d'entreprise (Microsoft Entra ID) pour créer, lier et authentifier des comptes utilisateur locaux — sans mot de passe séparé pour la session macOS.
- ✓ Moins de mots de passe — un seul identifiant Entra ID pour macOS et Microsoft 365
- ✓ Expérience utilisateur simplifiée — connexion fluide au premier démarrage ADE
- ✓ Sécurité renforcée — MFA Entra ID, Conditional Access, pas de mot de passe local faible
- ✓ Intégration native Apple — extension Platform SSO, pas de agent tiers sur le Mac
Architecture :
Utilisateur
macOS (Platform SSO Extension)
Platform SSO
Microsoft Entra ID
Authentification réussie
Prérequis
macOS récent
macOS 13 Ventura minimum — macOS 14 Sonoma ou 15 Sequoia recommandé pour fonctionnalités complètes (password sync, account linking avancé).
Microsoft Entra ID
Tenant Azure AD actif avec utilisateurs licenciés (Microsoft 365 ou Entra ID P1/P2 pour Conditional Access avancé).
Intune ou Jamf Pro
MDM opérationnel avec Mac enrôlés ADE mode supervisé — profil Platform SSO déployé via Settings Catalog (Intune) ou payload (Jamf).
Managed Apple IDs (recommandé)
Fédération ABM + Entra ID recommandée pour cohérence identité Apple + Microsoft, mais Platform SSO fonctionne aussi avec comptes Entra seuls.
Checklist prérequis
Fonctionnement
Avant Platform SSO
- • Compte local macOS avec mot de passe distinct
- • Compte Microsoft 365 / Entra ID séparé
- • Double authentification à chaque session
- • Reset mot de passe local = ticket support IT
Après Platform SSO
- 1. Identité Microsoft Entra ID (source unique)
- 2. Platform SSO crée ou lie le compte macOS
- 3. Session macOS authentifiée via Entra ID
- 4. Mot de passe synchronisé (Password Sync)
Mécanismes Platform SSO :
Account Creation (Création de compte)
Au premier login, Platform SSO crée automatiquement un compte macOS local mappé à l'identité Entra ID — sans intervention admin.
Account Linking (Liaison de compte)
Lie un compte macOS existant à l'identité Entra ID — utile pour migration depuis comptes locaux legacy.
Authentication (Authentification)
À chaque déverrouillage ou login window, macOS délègue l'authentification à Entra ID via l'extension Platform SSO.
Password Sync (Synchronisation mot de passe)
Changement de mot de passe Entra ID → synchronisé automatiquement vers le compte macOS local (macOS 14+).
Intégration Microsoft Entra ID
- 1Microsoft Intune Admin Center → Devices → macOS → Configuration profiles
- 2Create profile → macOS → Settings catalog (ou Templates → Platform SSO)
- 3Rechercher « Platform SSO » ou « Extensible SSO » dans le catalog
- 4Configurer Extension Identifier (Bundle ID de l'extension Microsoft Entra)
- 5Renseigner Tenant ID (GUID du tenant Azure AD)
- 6Définir Authentication Method (Password, Smart Card, ou Redirect)
- 7Configurer Registration : Automatic / Prompt / Disabled
- 8Assigner au groupe pilote « Mac-PSSO-Pilot » en Required
Paramètres clés :
Tenant ID
GUID unique du tenant Microsoft Entra ID (Azure Portal → Microsoft Entra ID → Overview → Tenant ID).
Ex. xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Extension Identifier (Bundle ID)
Identifiant de l'extension Platform SSO Microsoft — ex. com.microsoft.CompanyPortalMac.ssoextension.
Ex. com.microsoft.CompanyPortalMac.ssoextension
Authentication Method
Password (mot de passe Entra), Redirect (navigateur OAuth), ou Platform SSO natif selon version macOS.
Ex. Password ou Redirect pour MFA
Registration
Automatic — création/liaison silencieuse. Prompt — demande confirmation utilisateur. Disabled — pas d'enregistrement auto.
Ex. Automatic pour déploiement Zero Touch ADE
User Mapping
Attribut Entra ID mappé au nom de compte macOS — généralement userPrincipalName ou mail.
Ex. user@entreprise.com → compte local entreprise.com
Team ID
Apple Team ID de Microsoft pour valider l'extension signée — requis dans certains profils Jamf.
Ex. UBF8T346G9 (Microsoft Corporation)
Déploiement — Profil Production
Platform SSO Production
Registration
Automatic — création compte au premier login Entra ID
Authentication
Password + Redirect (support MFA Entra ID)
User Mapping
userPrincipalName → compte local macOS
Extension ID
com.microsoft.CompanyPortalMac.ssoextension
Tenant ID
[GUID tenant Entra ID entreprise]
Scope
Groupe pilote Mac-PSSO-Pilot (10 Mac) → Mac-Production (1000 Mac)
Expérience utilisateur
1. Premier démarrage Mac ADE
L'utilisateur arrive sur l'écran de connexion macOS après Setup Assistant.
2. Connexion Entra ID
Saisie email @entreprise.com → redirect vers login.microsoftonline.com ou prompt natif.
3. Authentification MFA
Microsoft Authenticator, FIDO2 ou SMS selon Conditional Access.
4. Création compte local
Platform SSO crée automatiquement le compte macOS mappé à l'identité Entra.
5. Synchronisation
Session active — mot de passe Entra ID = mot de passe macOS (Password Sync).
Résultat :
- ✓ Compte macOS créé et lié à Entra ID
- ✓ SSO actif — pas de second mot de passe
- ✓ Mot de passe synchronisé avec Entra ID
- ✓ Accès Microsoft 365 et apps métier sans re-auth
Sécurité
Utilisateur macOS
Platform SSO Extension
MFA Entra ID
Conditional Access
Password Sync
Compliance Intune
MFA (Multi-Factor Authentication)
Imposée via Entra ID — héritée par Platform SSO à chaque authentification macOS.
Conditional Access
Politiques : appareil conforme Intune, localisation approuvée, risque faible — bloque login macOS si non conforme.
Password Sync
Reset mot de passe self-service Entra ID → propagé au compte macOS — fin des tickets « mot de passe Mac oublié ».
Compliance policies
Intune vérifie FileVault, OS version, SIP — Conditional Access exige conformité avant Platform SSO login.
Captures d'écran

Configuration Platform SSO
Vue d'ensemble de l'architecture Platform SSO macOS + Entra ID.
Légende
Apple Platform Deployment — Platform SSO for macOS.

Profil Intune Platform SSO
Payload Platform SSO dans un profil de configuration macOS.
Légende
URL d'enrollment et Extension Identifier requis.

Connexion utilisateur
Écran de login macOS avec authentification Platform SSO.
Légende
Expérience passwordless au déverrouillage.

Synchronisation mot de passe
Password Sync Entra ID après changement de mot de passe.
Légende
Tester le scénario reset password en lab.

MFA Microsoft
Invite MFA lors de l'enrollment Platform SSO.
Légende
Conditional Access peut exiger MFA à l'inscription.

Platform SSO
Vue Intune du profil Platform SSO macOS et statut de déploiement.
Légende
macOS 14+ requis — complète Entra ID.
Dépannage
Erreur
Connexion impossible
- • Tenant ID incorrect dans le profil MDM
- • Extension Platform SSO non installée (Company Portal)
- • Conditional Access bloquant l'utilisateur ou l'appareil
- • MFA non configurée ou échec Authenticator
Solution
Vérifier Tenant ID et Extension ID dans Intune. Consulter Sign-in logs Entra ID pour code d'erreur. Tester sans Conditional Access sur compte pilote. Réinstaller Company Portal.
Erreur
Compte macOS non créé
- • Registration = Disabled dans le profil
- • User Mapping incorrect (UPN vs mail)
- • Mac non enrôlé MDM ou profil non assigné
- • macOS version incompatible (< 13)
Solution
Contrôler Registration = Automatic. Vérifier mapping userPrincipalName. Confirmer profil Required sur le Mac. Forcer check-in MDM et redémarrer.
Erreur
SSO inactif — login local demandé
- • Profil Platform SSO absent ou en conflit
- • Extension SSO désactivée ou expirée
- • Compte local non lié à Entra ID
- • Profil utilisateur vs appareil mal assigné
Solution
Vérifier profil dans Réglages → Général → VPN et gestion des appareils. Réassigner profil Platform SSO. Utiliser « Link account » si compte local préexistant.
Erreur
Password Sync ne fonctionne pas
- • macOS < 14 Sonoma
- • Compte non lié via Platform SSO
- • Changement mot de passe hors sync window
Solution
Mettre à jour macOS 14+. Vérifier liaison compte dans Réglages → Utilisateurs. Forcer logout/login après changement mot de passe Entra ID.
Bonnes pratiques
- ✦ Déployer sur un groupe pilote (10–20 Mac) pendant 2 semaines avant production
- ✦ Activer MFA sur 100 % des comptes Entra ID avant Platform SSO
- ✦ Documenter Tenant ID, Extension ID, Registration mode et groupes assignés
- ✦ Contrôler les Sign-in logs Entra ID et Device logs Intune hebdomadairement
- ✦ Utiliser Conditional Access : appareil conforme requis pour login macOS
- ✦ Combiner avec Managed Apple IDs fédérés pour identité Apple + Microsoft unifiée
Cas pratique
Cas pratique — 1000 Mac avec Platform SSO Entra ID
Une entreprise souhaite remplacer 1000 comptes locaux macOS par Platform SSO Microsoft Entra ID. Objectif : authentification unique, MFA, Password Sync et zéro mot de passe local distinct.
Votre plan :
- 1Configurer Platform SSO dans Intune Settings Catalog
- 2Créer le profil Platform SSO Production
- 3Déployer sur groupe pilote puis production
- 4Vérifier authentification et MFA sur Mac pilotes
Quiz de validation
15 questions · 0–59 % À revoir · 60–79 % Correct · 80–99 % Validé · 100 % Expert Platform SSO
Quel fournisseur d'identité est le plus utilisé avec Platform SSO sur macOS ?
Laboratoire pratique
TP complet Platform SSO — tenant Entra ID et Mac de labo requis.
TP 1 — Création du profil Platform SSO
Configurer Platform SSO dans Intune Settings Catalog.
- 1. Intune → Devices → macOS → Configuration profiles → Create
- 2. Platform : macOS → Profile type : Settings catalog
- 3. Rechercher « Platform SSO » → Configurer Tenant ID, Extension ID, Registration Automatic
- 4. Nommer : Platform-SSO-Lab-v1 → Save
TP 2 — Déploiement groupe pilote
Assigner le profil à un Mac de labo.
- 1. Créer groupe Azure AD « Mac-PSSO-Lab » avec 1–2 Mac enrôlés
- 2. Assign profile → Required → Mac-PSSO-Lab
- 3. Sur Mac : forcer check-in (sudo jamf policy ou Intune Sync)
- 4. Vérifier profil dans Réglages → Général → VPN et gestion des appareils
TP 3 — Test connexion Platform SSO
Valider création compte via Entra ID.
- 1. Réinitialiser Mac labo (ou nouvel utilisateur ADE)
- 2. À l'écran login : saisir user@entreprise.com
- 3. Compléter auth Entra ID + MFA
- 4. Confirmer compte macOS créé avec nom correct
TP 4 — Validation MFA
Confirmer que MFA Entra ID s'applique au login macOS.
- 1. Conditional Access : exiger MFA pour « All users » + « macOS Platform SSO »
- 2. Logout Mac → re-login
- 3. Vérifier prompt Microsoft Authenticator
- 4. Sign-in logs Entra ID → Status : Success, MFA satisfied
TP 5 — Vérification Password Sync
Tester synchronisation mot de passe Entra → macOS.
- 1. Changer mot de passe utilisateur dans Entra ID (self-service ou admin)
- 2. Logout session macOS
- 3. Login avec nouveau mot de passe Entra ID
- 4. Confirmer accès macOS sans reset local
État Platform SSO
⚠ Configuration en cours
0 / 6 contrôles validés