Paramétrage de la configuration simplifiée pour l’authentification par signature unique sur la plateforme

Documentation Jamf Pro 11.29.0

Solution
Application
Content Type
Documentation technique
Utilities & Services
version
11.29.0
ft:locale
fr-FR
vrm_version
11.29.0

La fonctionnalité de configuration simplifiée pour l’authentification par signature unique sur la plateforme (Platform SSO) simplifie l’inscription des appareils en permettant l’inscription à Platform SSO ainsi que la création de comptes directement dans l’Assistant réglages lors de l’Inscription automatisée des appareils. Deux configurations de workflow sont proposées : l’une en mode assisté (dans laquelle le profil Platform SSO s’installe avant l’inscription) et l’autre en mode non assisté (dans laquelle le profil Platform SSO s’installe pendant l’inscription). L’utilisation du workflow en mode assisté oblige à sélectionner un profil de configuration Platform SSO dans l’inscription PreStage et à configurer l’authentification SSO via SAML pour les utilisateurs finaux dans Jamf Pro.

Lorsqu’un ordinateur tente de s’inscrire auprès de Jamf Pro à l’aide du workflow en mode assisté, Jamf Pro renvoie une réponse 403 qui rejette l’inscription tant que l’ordinateur n’a pas terminé son inscription auprès de Platform SSO. La réponse 403 contient des liens de téléchargement sécurisés vers le profil de configuration Platform SSO et le paquet de l’application Platform SSO, que macOS télécharge et installe automatiquement. Une fois le profil et le paquet installés, l’ordinateur invite l’utilisateur à s’inscrire auprès de Platform SSO avant que ce même ordinateur ne tente à nouveau de s’inscrire auprès de Jamf Pro. Une fois que l’utilisateur a terminé son inscription auprès de Platform SSO, l’ordinateur envoie un jeton d’authentification à Jamf Pro. Celui-ci le valide auprès de l’intégration SAML SSO du serveur et autorise alors l’inscription. Dès que l’inscription est terminée, la création du compte et les écrans de l’Assistant réglages se poursuivent conformément à la configuration définie dans les réglages de l’inscription PreStage.

Lorsqu’un ordinateur s’inscrit auprès de Jamf Pro en utilisant le workflow en mode non assisté, Jamf Pro conserve l’ordinateur dans l’Assistant réglages jusqu’à ce que l’app Platform SSO et les profils de configuration associés soient installés. Une fois l’installation terminée, macOS lance le processus d’inscription requis auprès de Platform SSO sur l’écran qui s’affiche juste après celui de la configuration. Après l’inscription de l’utilisateur auprès du fournisseur d’identité (IdP), le premier compte utilisateur est créé dans l’Assistant réglages à partir de l’identité authentifiée. Dès que l’inscription est terminée, la création du compte et les écrans de l’Assistant réglages se poursuivent conformément à la configuration définie dans les réglages de l’inscription PreStage.

Jamf recommande de commencer par valider votre profil de configuration Platform SSO en utilisant le workflow en mode non assisté, ce qui rend obligatoire l’inscription auprès de Platform SSO après l’inscription. Cela vous permet d’utiliser une commande d’effacement de l’appareil afin de le réinitialiser et de refaire des tests en cas d’erreur.

Important :

Pour connaître les fonctionnalités de Platform SSO et les réglages de configuration appropriés avec le profil MDM, ainsi que la compatibilité avec ce workflow dans macOS 26, consultez la documentation de votre fournisseur d’identité (IdP). Si un ordinateur passe en mode d’inscription à Platform SSO au cours de l’Assistant réglages et qu’il ne peut pas terminer le processus, il restera bloqué dans l’Assistant réglages et devra probablement être effacé, puis réinitialisé. Si, lors du test de ces workflows avec macOS 26 et des ordinateurs équipés d’une puce Apple, un ordinateur ne parvient pas à terminer l’Assistant réglages, Jamf recommande d’utiliser la commande Effacer l’ordinateur pour réinitialiser l’ordinateur. Comme macOS 26 met sous séquestre un jeton d’amorçage dans Jamf Pro au moment de l’installation du profil MDM, lorsqu’il demande le jeton d’amorçage au cours du processus d’effacement, l’ordinateur réalise l’action Effacer contenu et réglages.

Une fonctionnalité complète nécessite une mise en œuvre compatible provenant des fournisseurs d’identité pris en charge (Okta et Microsoft Entra ID). Afin de vous assurer que toutes les fonctionnalités sont disponibles, vérifiez le statut de la prise en charge auprès de votre fournisseur d’identité (IdP).

Remarque :

Pour obtenir des détails techniques sur le fonctionnement de la configuration simplifiée pour Platform SSO, consultez Enrolling with Platform Single Sign-On (Inscription avec Platform SSO) de la Documentation pour les développeurs Apple.

Exigences
  • Dans votre environnement, vous devez avoir configuré Platform SSO avec un IdP pris en charge. Pour plus d’informations, consultez l’article Platform Single Sign-on for macOS with Jamf Pro (Authentification par signature unique sur la plateforme macOS avec Jamf Pro).
  • Ordinateurs équipés de macOS 26 ou version ultérieure (macOS 26.4 si vous utilisez le workflow en mode assisté avec Okta en tant que fournisseur d’identité)
  1. Créez ou modifiez une inscription PreStage. Pour obtenir des instructions, consultez Création ou modification d’une inscription PreStage d’ordinateurs.
  2. Dans l’entité Général, cochez la case Activer la configuration simplifiée pour l’authentification par signature unique sur la plateforme.
  3. Aidez-vous du menu contextuel Méthode de définition du workflow afin de sélectionner la méthode utilisée pour le workflow Platform SSO :
    • Mode assisté (installation du profil SSOe avant l’inscription)L’application et le profil Platform SSO sont installés avant l’inscription, et une inscription réussie des utilisateurs est requise pour pouvoir finaliser l’inscription auprès de Jamf Pro.
      Remarque :

      Il n’est pas possible de personnaliser l’inscription avec le workflow en mode assisté.

    • Mode non assisté (installation du profil SSOe pendant l’inscription)L’inscription auprès de Jamf Pro se termine, puis l’ordinateur est retenu dans l’Assistant réglages afin de s’inscrire auprès de Platform SSO avant la fin de la configuration.
  4. Selon la méthode sélectionnée pour le workflow, il vous faudra ou non terminer la configuration correspondante :
    • Si vous avez sélectionné l’option Mode assisté :
      1. Dans le menu contextuel Sélectionner le profil de configuration, choisissez un profil de configuration macOS avec une entité SSOe.
      2. Dans le champ URL du manifeste de paquets, saisissez l’URL pour le document manifeste qui définit le paquet d’installation.
    • Si vous avez sélectionné l’option Mode non assisté, renseignez l’identifiant de bundle de l’une des apps d’authentification prise en charge dans le champ Identifiant de bundle d’apps pour l’authentification par signature unique sur la plateforme.
    Remarque :

    Okta Verify et l’app Portail d’entreprise Microsoft sont actuellement pris en charge.

  5. Dans l’entité Profils de configuration, sélectionnez les profils de configuration que vous avez configurés lors de la configuration initiale de Platform SSO.
    Important :

    Pour que ce workflow fonctionne correctement, certains réglages spécifiques doivent être activés dans le profil Extensions avec authentification par signature unique. Pour plus d’informations, consultez l’article Platform Single Sign-on for macOS with Jamf Pro (Authentification par signature unique sur la plateforme macOS avec Jamf Pro).

  6. Dans l’entité Paquets d’inscription, cliquez sur Ajouter, puis ajoutez un PKG contenant l’app d’authentification correspondant à votre fournisseur d’identité.
  7. Cliquez sur l’onglet Périmètre et procédez comme suit :
    • Sélectionnez chaque appareil à inscrire via l’Inscription automatisée des appareils en utilisant les réglages de l’inscription PreStage.

    • Cliquez sur Tout sélectionner pour ajouter à l’inscription PreStage tous les appareils associés à l’instance d’Inscription automatisée des appareils, sans tenir compte des résultats qui ont été filtrés à l’aide de la fonctionnalité Filtrer les résultats.

  8. Cliquez sur Enregistrer .

La configuration simplifiée de Platform SSO est désormais terminée et appliquée aux ordinateurs inscrits ultérieurement via l’inscription PreStage sélectionnée.