Skip to main content

9 juillet 2026

Configuration de Platform Single Sign-On (Platform SSO) Apple macOS avec Omnissa Access

Aperçu

La fonctionnalité Platform SSO macOS d'Apple permet aux utilisateurs de se connecter à leurs terminaux macOS à l'aide de leurs informations d'identification d'entreprise. Omnissa Access peut être configuré en tant que fournisseur d'identité pour Platform SSO, ce qui facilite l'authentification avec Active Directory ou avec un fournisseur d'identité tiers. Les intégrations de fournisseurs d'identité tiers via Omnissa Identity Service sont également prises en charge.

La configuration d'Omnissa Access en tant que fournisseur d'identité pour Platform SSO vous permet également d'utiliser des fournisseurs d'identité tiers qui ne prennent pas en charge nativement Platform SSO.

IMPORTANT : si vous avez déjà configuré Platform SSO avec Omnissa Access comme fournisseur d'identité, pour configurer les nouvelles fonctionnalités disponibles dans la version d'Omnissa Access de juillet 2026, suivez l'ordre suivant :

  1. Mettez à jour le profil de Platform SSO.

  2. Envoyez le profil vers les terminaux.

  3. Demandez aux utilisateurs de réenregistrer Platform SSO :

    1. Sur le terminal macOS, accédez à Paramètres système > Utilisateurs et groupes > Serveur de comptes réseau.
    2. Cliquez sur Modifier.
    3. Dans la section Platform Single Sign-On, cliquez sur Réparer.

    Remarque : si les utilisateurs sont sous macOS version 14.0-14.3, nous leur recommandons d'effectuer la mise à niveau vers une version ultérieure de macOS, puis de mettre à niveau l'application Intelligent Hub avant de réenregistrer Platform SSO. Cela permet de conserver tout enregistrement précédent de Platform SSO.

Sources d'identité prises en charge

Omnissa Access prend en charge deux configurations de source d'identité principales pour Platform SSO :

  • Intégration Active Directory
    Omnissa Access se connecte à Active Directory en tant que source d'identité.

  • Intégration de fournisseurs d'identité tiers configurée dans Omnissa Access
    Authentification des brokers Omnissa Access avec un fournisseur d'identité tiers tel qu'Okta. Pour Platform SSO basé sur Secure Enclave, tous les fournisseurs d'identité sont pris en charge. Pour Platform SSO basé sur mot de passe, tout fournisseur d'identité prenant en charge le flux d'attribution de mot de passe OAuth 2.0 est pris en charge.

  • Intégrations de fournisseurs d'identité tiers via Omnissa Identity Service
    Lorsqu'Omnissa Identity Service est activé pour le locataire Omnissa Access, le fournisseur d'identité tiers intégré à Omnissa Identity Service devient la source d'identité.

Méthodes d'authentification de Platform SSO prises en charge

Les méthodes d'authentification de Platform SSO suivantes sont prises en charge :

  • Mot de passe
    Le mot de passe du compte macOS local de l'utilisateur est synchronisé avec le mot de passe du fournisseur d'identité lors de l'enregistrement de Platform SSO. Par la suite, l'utilisateur se connecte à son périphérique à l'aide de son mot de passe de fournisseur d'identité, qui est également utilisé pour la SSO.

  • Clé Secure Enclave
    Une clé cryptographique est générée et stockée dans Secure Enclave du terminal lors de l'enregistrement de Platform SSO. Par la suite, les utilisateurs se connectent à leurs terminaux à l'aide de leur mot de passe de compte local ou d'une autre méthode telle que Touch ID. La clé Secure Enclave est ensuite automatiquement utilisée pour l'authentification avec le fournisseur d'identité pour SSO. Un mot de passe n'est pas requis.

Options d'enregistrement de Platform SSO

Vous pouvez configurer le flux d'enregistrement de Platform SSO pour les utilisateurs des manières suivantes :

  • Enregistrement après l'enrôlement
    Une fois que le terminal d'un utilisateur est enrôlé avec Workspace ONE UEM et que les profils de Platform SSO lui sont envoyés, l'utilisateur reçoit une notification d'inscription et termine l'enregistrement de Platform SSO manuellement.

  • Enregistrement lors du flux de l'assistant de configuration pour les nouveaux terminaux
    L'utilisateur effectue l'enregistrement de Platform SSO lors du flux de l'assistant de configuration sur les nouveaux terminaux. Lorsque l'assistant de configuration se termine, Platform SSO est déjà configuré et aucune action supplémentaire n'est requise.

Limitations

Cette fonction a les limites suivantes :

  • Seuls les terminaux macOS d'utilisateur unique sont pris en charge.
  • Seul Platform SSO version 1.0 est pris en charge.

Configuration requise

  • Omnissa Access Cloud
  • Omnissa Identity Service (pour les locataires Access compatibles Identity Service)
  • Workspace ONE UEM version 24.10 ou version ultérieure
    Remarque : la version 26.04 ou ultérieure est requise pour les fonctionnalités suivantes : méthode d'authentification Secure Enclave, Platform SSO lors de l'assistant de configuration et Omnissa Access SSO.
  • Application macOS Intelligent Hub version 25.11 ou version ultérieure
    Remarque : la version 26.06 ou ultérieure est requise pour les fonctionnalités suivantes : méthode d'authentification Secure Enclave, Platform SSO lors de l'assistant de configuration et Omnissa Access SSO.
  • macOS version 14.4 ou ultérieure
    Remarque : la version 26 ou ultérieure est requise pour la fonctionnalité Platform SSO lors de l'enrôlement automatisé des terminaux (assistant de configuration).

Conditions préalables

  • Vos locataires Workspace ONE UEM et Access sont intégrés.
  • La source d'authentification dans Workspace ONE UEM peut être définie sur Workspace ONE UEM ou Omnissa Access.
  • Intelligent Hub est configuré dans Workspace ONE UEM.
  • Workspace ONE UEM est configuré pour gérer les terminaux macOS.
  • Les utilisateurs pour lesquels vous souhaitez activer Platform SSO existent à la fois dans Omnissa Access et Workspace ONE UEM. L'attribut externalId est requis pour tous les utilisateurs et les valeurs doivent correspondre entre Omnissa Access et Workspace ONE UEM.
    Remarque : pour un locataire Access sur lequel Identity Service est activé, reportez-vous plutôt à la section « Conditions préalables pour Omnissa Identity Service ».
  • Vous disposez des privilèges suivants dans Omnissa Access : rôle disposant des privilèges Gérer les paramètres pour le service Gestion des identités et des accès.
  • Conditions préalables pour Omnissa Identity Service (si Identity Service est activé pour le locataire Access) :
    • Pour utiliser le mot de passe comme méthode d'authentification de Platform SSO, Omnissa Identity Service doit être intégré à un fournisseur d'identité utilisant le protocole OpenID Connect (OIDC). SAML n'est pas pris en charge pour Platform SSO basé sur mot de passe.
      De plus, vous devez sélectionner le type d'attribution de mot de passe OAuth 2.0 dans l'application OpenID Connect du fournisseur d'identité tiers. Le nom du paramètre peut varier en fonction du fournisseur d'identité.
    • Les utilisateurs pour lesquels vous souhaitez activer Platform SSO sont provisionnés dans Omnissa Identity Service et Workspace ONE UEM. L'attribut externalId est requis pour tous les utilisateurs.

Conditions préalables pour les intégrations IDP OAuth 2.0 tierces avec Access : configurer le flux d'attribution de mot de passe pour Platform SSO

Important : cette condition préalable ne s'applique qu'au scénario suivant :

  • Mot de passe comme méthode d'authentification de Platform SSO
  • Intégration de fournisseurs d'identité tiers OAuth 2.0 configurée dans Omnissa Access
    Cette condition préalable ne s'applique pas à Active Directory.
    Pour un locataire Access activé par Omnissa Identity Service, seule l'étape de sélection du type d'attribution de mot de passe OAuth 2.0 dans le fournisseur d'identité tiers s'applique.

Lorsqu'Omnissa Access est intégré à un fournisseur d'identité tiers, il utilise le flux d'attribution de mot de passe OAuth 2.0 pour la fonctionnalité Platform SSO. Pour configurer cette configuration, procédez comme suit :

Créez un fournisseur d'identité OpenID Connect dans Omnissa Access.

Créez un fournisseur d'identité OpenID Connect dans Omnissa Access pour l'intégrer au fournisseur d'identité tiers. Pour connaître les étapes détaillées, reportez-vous à la section Ajouter et configurer un fournisseur d'identité tiers OpenID Connect dans Omnissa Access.

Si vous disposez d'une intégration existante au fournisseur d'identité tiers basé sur un IDP OpenID Connect, vous pouvez utiliser ce fournisseur d'identité pour Platform SSO. Cependant, si votre intégration existante utilise un fournisseur d'identité SAML, vous devez créer un IDP OpenID Connect pour Platform SSO. Vous pouvez continuer à utiliser l'intégration SAML pour d'autres cas d'utilisation.

Sélectionner le type d'attribution de mot de passe OAuth 2.0 dans le fournisseur d'identité tiers

Sélectionnez le type d'attribution de mot de passe OAuth 2.0 dans l'application OpenID Connect du fournisseur d'identité tiers. Le nom du paramètre peut varier en fonction du fournisseur d'identité. Par exemple, dans Okta, le paramètre est appelé Mot de passe du propriétaire de ressources.

Remarque : cette exigence s'applique également à un locataire Access activé par Omnissa Identity Service dans lequel le fournisseur d'identité tiers intégré à Omnissa Identity Service est utilisé avec Platform SSO basé sur un mot de passe.

Définissez la validation du mot de passe dans Omnissa Access pour utiliser le flux d'attribution de mot de passe OAuth 2.0.

Pour prendre en charge l'authentification avec un fournisseur d'identité tiers pour Platform SSO, vous devez définir la validation du mot de passe dans Omnissa Access pour utiliser le flux d'attribution de mot de passe OAuth 2.0. Effectuez cette sélection dans l'onglet Gestion d'OAuth 2.0 > Validation du mot de passe.

Attention : la sélection dans l'onglet Validation du mot de passe s'applique également à tous les clients OAuth 2.0 dans Omnissa Access dont le Type d'autorisation est défini sur Attribution de mot de passe. Les utilisateurs provenant de ces clients seront authentifiés auprès du fournisseur d'identité tiers OpenID Connect sélectionné dans l'onglet Validation du mot de passe, quel que soit leur type d'annuaire.

  1. Dans la console Omnissa Access, accédez à Paramètres > Gestion d'OAuth 2.0.

  2. Sélectionnez l'onglet Validation du mot de passe.

  3. Dans la liste Méthode d'authentification, sélectionnez la méthode d'authentification associée au fournisseur d'identité OpenID Connect que vous avez créé pour l'intégration du fournisseur d'identité tiers.

    Onglet Validation du mot de passe

  4. Cliquez sur Enregistrer.

Remarque : si aucune méthode d'authentification n'est sélectionnée dans l'onglet Gestion d'OAuth 2.0 > Validation du mot de passe, cette dernière est définie par défaut sur le type d'annuaire associé à l'utilisateur.

Étape 1 : charger le certificat racine Workspace ONE UEM vers Omnissa Access

Chargez le certificat de l'émetteur Workspace ONE UEM vers la console Omnissa Access pour établir une relation de confiance avec Omnissa Access.

  1. Dans la console d'administration de Workspace ONE UEM, sélectionnez Groupes et paramètres > Tous les paramètres, puis accédez à Paramètres > Système > Intégration d'entreprise > Workspace ONE Access > Configuration.

  2. Exportez le Certificat de l'émetteur Workspace ONE UEM.

    Exporter le certificat UEM

  3. Connectez-vous à la console Omnissa Access.

  4. Accédez à Intégrations > UEM > Platform Single Sign-On pour macOS.

  5. Importez le Certificat de l'émetteur Workspace ONE UEM dans la section Platform Single Sign-On pour macOS.

    Charger le certificat dans la console Access

Étape 2 : créer un profil utilisateur avec une charge utile SCEP (Simple Certificate Enrollment Protocol) dans Workspace ONE UEM

Ajoutez un profil d'utilisateur avec une charge utile SCEP configurée pour utiliser l'autorité de certification AirWatch, si vous ne l'avez pas déjà fait.

Remarque :

  • Si vous avez déjà déployé un profil SCEP d'autorité de certification AirWatch, ignorez cette étape.
  • Si vous prévoyez de configurer Platform SSO pour l'enrôlement automatisé des terminaux (assistant de configuration), créez le profil en tant que profil de terminal au lieu d'un profil d'utilisateur. Sachez que le certificat sera disponible pour tous les comptes sur le terminal et tenez compte de ce fait si vous utilisez le certificat pour toute autre fonctionnalité que Platform SSO.
  1. Dans Workspace ONE UEM Console, accédez à Ressources > Profils.

  2. Sélectionnez Ajouter > Ajouter un profil.

  3. Sélectionnez la plate-forme Apple macOS.

  4. Sur la page Apple macOS, sélectionnez les éléments suivants, puis cliquez sur Suivant.

    • Type de gestion : impératif

    • Contexte : utilisateur

      Remarque : si vous prévoyez de configurer Platform SSO lors de l'enrôlement automatisé des terminaux (assistant de configuration), sélectionnez plutôt Terminal.

  5. Entrez le nom du profil.

  6. Dans la liste des charges utiles, recherchez SCEP, cliquez sur Ajouter et configurez la charge utile.

    1. Dans les champs Source des informations d'identification et Autorité de certification, sélectionnez Autorité de certification AirWatch.

    2. Dans le champ Modèle de certificat, sélectionnez Single Sign-On ou Certificat (déploiement de Cloud).

    3. Désélectionnez l'option Autoriser l'exportation de clé privée à partir du trousseau.

    Par exemple :

    SCEP

  7. Cliquez sur Suivant sur la page du profil.

  8. Sur la page Attribution :

    1. Cliquez sur la zone de texte Smart Group et sélectionnez le groupe approprié dans la liste des groupes d'attributions qui s'affichent.

    2. Pour Type d'attribution, sélectionnez Auto.

  9. Cliquez sur Enregistrer et publier.

Étape 3 : créer un profil Platform SSO dans Workspace ONE UEM

  1. Dans Workspace ONE UEM Console, accédez à Ressources > Profils.

  2. Sélectionnez Ajouter > Ajouter un profil.

  3. Sélectionnez la plate-forme Apple macOS.

  4. Sur la page Apple macOS, sélectionnez les éléments suivants, puis cliquez sur Suivant.

    • Type de gestion : impératif

    • Contexte : terminal

  5. Entrez le nom du profil.

  6. Faites défiler la liste des charges utiles vers le bas jusqu'à ce que vous trouviez Extension SSO, puis cliquez sur Ajouter et configurez l'extension SSO.

    1. Pour Type d'extension, conservez la valeur par défaut : générique.

    2. Pour Identifiant d'extension, entrez com.ws1.hub.mac.SSOExtension.

    3. Pour Type, conservez la valeur par défaut : rediriger.

    4. Pour Identifiant d'équipe, entrez S2ZMFGQM93.

    5. Pour URL, entrez https://AccessTenantFQDN/mpsso.

      Remplacez AccessTenantFQDN par votre nom de domaine complet (FQDN) du locataire Omnissa Access. Par exemple : https://example.wss.workspaceone.com/mpsso.

      Exemple

    6. Activez l'option Platform SSO.

      Activez l'option.

    7. Pour le Nom complet du compte, entrez un nom complet.

      Important : le nom complet du compte est visible par les utilisateurs finaux. Utilisez donc un nom significatif dans votre contexte. En plus de s'afficher dans l'application Intelligent Hub, le nom s'affiche dans les boîtes de dialogue d'enregistrement que les utilisateurs finaux utiliseront pour s'inscrire à Platform SSO. Par exemple, cette invite inclut le nom : « votre mot de passe macOS sera synchronisé avec votre mot de passe AccountDisplayName. Entrez votre mot de passe pour autoriser cela. »

    8. Faites défiler l'écran vers le bas jusqu'à l'option Méthode d'authentification et sélectionnez Mot de passe ou Clé Secure Enclave.

      Sélectionnez la méthode d'authentification.

      Remarque : assurez-vous de configurer le paramètre Méthode d'authentification dans la section Platform SSO du profil d'extension SSO, au lieu du paramètre qui s'affiche précédemment dans le profil.

    9. Définissez la valeur Utiliser les clés de terminal partagées sur ACTIVER.

    10. Dans la zone de texte Paramètres supplémentaires > XML personnalisé, ajoutez :

      <dict>
      <key>AuthorizationRules</key>
      <array>
          <dict>
              <key>URLPrefix</key>
              <string>https://AccessTenantFQDN/</string>
              <key>ExtensionManaged</key>
              <false/>
          </dict>
      </array>
      </dict>
      

      Remplacez https://AccessTenantFQDN par votre URL de locataire Omnissa Access. Par exemple : https://example.wss.workspaceone.com.

  7. Ajoutez une charge utile Extensions système pour ajouter l'extension Platform SSO à la liste des extensions système autorisées.

    1. Dans la liste des charges utiles, recherchez Extensions système et cliquez sur Ajouter.

    2. Sous Types d'extensions système autorisés, entrez S2ZMFGQM93 pour Identifiant d'équipe.

    3. Sous Extensions système autorisées, entrez les valeurs suivantes :

      • Identifiant d'équipe : S2ZMFGQM93
      • Identifiant de bundle : com.ws1.hub.mac.SSOExtension
    4. Ajoutez les mêmes valeurs sous Extensions système non amovibles.

      Important : par défaut, Workspace ONE UEM vous oblige à ajouter des valeurs dans les sections Extensions système non amovibles de l'UI et Extensions système non amovibles. N'ajoutez pas les valeurs aux Extensions système non amovibles de l'UI ; cliquez sur le X pour supprimer cette ligne.

    Charge utile d'extensions système

  8. Ajoutez une charge utile Domaines associés pour ajouter le domaine de locataire Omnissa Access à la liste des domaines associés.

    1. Dans la liste des charges utiles, recherchez Domaines associés et cliquez sur Ajouter.

    2. Pour ID de bundle d'applications, entrez S2ZMFGQM93.com.ws1.hub.mac.

    3. Pour Domaines, entrez authsrv:YourAccessTenantFQDN.

      Par exemple : authsrv:example.wss.workspaceone.com

      Charge utile de domaines associés

  9. Cliquez sur Suivant sur la page du profil.

  10. Sur la page Attribution :

    1. Cliquez sur la zone de texte Smart Group et sélectionnez le groupe approprié dans la liste des groupes d'attributions qui s'affichent, tels que Tous les terminaux macOS d'entreprise.

    2. Pour Type d'attribution, sélectionnez Auto.

    Par exemple :

    Attribution

  11. Cliquez sur Enregistrer et publier.

Étape 4 : transférer les profils vers les terminaux macOS

Transférez les profils que vous avez créés ou mis à jour, y compris le nouveau profil d'extension SSO, vers les terminaux macOS.

  • Les profils doivent être transférés automatiquement lors de l'enrôlement du terminal.
  • Vérifiez que les profils ont été transférés vers les terminaux enrôlés.

Pour ajouter l'enregistrement de Platform SSO à l'assistant de configuration macOS, reportez-vous à la section Configuration de Platform SSO pour l'assistant de configuration.

Configuration de Platform SSO pour l'assistant de configuration

Vous pouvez configurer Platform SSO pour qu'elle fasse partie de l'enrôlement automatisé des terminaux (ADE) afin que l'enregistrement de Platform SSO puisse être effectué lors du flux de l'assistant de configuration de macOS sur les nouveaux terminaux. Avec cette configuration, lorsque le flux de l'assistant de configuration se termine, la synchronisation du mot de passe ou la clé de Secure Enclave est déjà configurée. Les utilisateurs n'ont pas à effectuer de tâches d'enregistrement supplémentaires après l'enrôlement. Un transfert de profil post-enrôlement n'est pas non plus requis.

Cette configuration prend en charge les méthodes d'authentification par mot de passe et par clé Secure Enclave.

Conditions préalables

  • Application Intelligent Hub 26.06 ou version ultérieure
  • Workspace ONE UEM 26.04 ou version ultérieure
  • macOS 26 ou version ultérieure
  • Effectuez les étapes 1 à 3 décrites précédemment dans ce document.
    Remarque : Créez le profil SCEP en tant que profil de terminal et non en tant que profil d'utilisateur. Sachez que le certificat sera disponible pour tous les comptes sur le terminal et tenez compte de ce fait si vous utilisez le certificat pour toute autre fonctionnalité que Platform SSO.
  • Assurez-vous que le terminal est attribué à l'utilisateur après l'enrôlement dans Workspace ONE UEM.

Procédure

  1. Dans la console d'administration Workspace ONE UEM, sélectionnez Groupes et paramètres > Tous les paramètres, puis accédez à Terminaux et utilisateurs > Apple macOS > Enrôlement automatisé des terminaux.

  2. Modifiez un profil ADE existant ou créez-en un pour la configuration de l'assistant de configuration.

  3. Dans le profil ADE, sélectionnez les options suivantes :

    Configuration en attente : définir sur Activé.

    PSSO lors de l'assistant de configuration : définir sur Activé.

    Profil PSSO : sélectionnez le profil de Platform SSO que vous avez créé précédemment dans « Étape 3 : Créer un profil Platform SSO dans Workspace ONE UEM ».

    Application d'extension PSSO : sélectionnez l'application Intelligent Hub. Il peut s'agir de l'application disponible par défaut dans Workspace ONE UEM ou une application de démarrage.

    ID de bundle d'application PSSO : entrez l'ID de bundle de l'application, par exemple, com.ws1.hub.mac.

    Par exemple :

  4. Lorsque le profil est prêt, sélectionnez-le comme profil par défaut pour macOS sur la page Enrôlement automatique des terminaux.

  5. Accédez à Ressources > Profils et modifiez le profil Platform SSO (avec la charge utile de l'extension SSO) que vous avez créé précédemment dans « Étape 3 : Créer un profil Platform SSO dans Workspace ONE UEM ».

    1. Sélectionnez la charge utile de l'extension SSO.

    2. Activez l'option Activer l'enregistrement pendant la configuration.

    3. Configurez le nom du compte (nom court) et le nom complet du compte local.

      Faites votre choix dans la liste des réclamations qu'Omnissa Access fournit. Pour Nom du compte, vous pouvez également entrer la valeur Apple suivante, ce qui extrait le nom court de l'UPN : com.apple.PlatformSSO.AccountShortName.

      Omnissa Access fournit les réclamations suivantes :

      RéclamationDescription
      oidID d'utilisateur dans Access
      subID d'utilisateur dans Access
      user_nameNom d'utilisateur dans Access
      emailAdresse e-mail de l'utilisateur
      given_namePrénom de l'utilisateur
      family_nameNom de l'utilisateur
      namegiven_name + family_name
      display_nameNom complet de l'utilisateur

      Par exemple :

      Cet exemple utilise la clé Apple pour le nom du compte et le nom pour le nom complet.

  6. (Facultatif) Si vous souhaitez activer la création de comptes locaux lors de l'enrôlement automatisé des terminaux, configurez les paramètres supplémentaires suivants :

    1. Dans le profil ADE, définissez Configuration du compte principal sur Ne pas ignorer.

    2. Dans la charge utile de l'extension SSO du profil de Platform SSO, définissez Activer la création du premier utilisateur lors de la configuration sur Activer.

    Si vous souhaitez désactiver la création de comptes locaux lors de l'enrôlement automatisé des terminaux, configurez les paramètres suivants :

    1. Dans le profil ADE, définissez Configuration du compte principal sur Ignorer.

    2. Dans la charge utile de l'extension SSO du profil de Platform SSO, définissez Activer la création du premier utilisateur lors de la configuration sur Désactiver.

Configuration de SSO pour Intelligent Hub et des applications

Lorsque Platform SSO est configurée, les utilisateurs peuvent se connecter à leurs terminaux macOS avec leur fournisseur d'identité ou leurs informations d'identification locales. En outre, vous pouvez configurer SSO dans Omnissa Access pour permettre aux utilisateurs de s'authentifier de manière unique sur le portail ou l'application Intelligent Hub et de lancer leurs applications sans devoir s'authentifier à nouveau.

Notez que la SSO ne fonctionne qu'avec les applications et les navigateurs basés sur Webkit, telles que Safari et DuckDuckGo. Elle n'est pas prise en charge sur les navigateurs non-WebKit ou les applications telles que Chrome.

Vous pouvez contrôler les applications qui sont autorisées ou refusées à l'aide du profil d'extension SSO. Reportez-vous à la section Spécifier la liste des applications pour SSO.

Conditions préalables

  • Intelligent Hub 26.06 ou version ultérieure
  • Workspace ONE UEM 26.04 ou version ultérieure
  • macOS 14.4 ou version ultérieure
  • Configurez Platform SSO comme décrit dans les étapes 1 à 3 précédemment dans ce document.

Configurer la méthode d'authentification de Platform SSO (pour macOS) dans Omnissa Access

  1. Dans la console Omnissa Access, accédez à Intégrations > Méthodes d'authentification.

  2. Sélectionnez la méthode d'authentification de Platform SSO (pour macOS).

  3. Cliquez sur Configurer.

  4. Basculez l'option Activer l'authentification de Platform SSO sur Oui, puis cliquez sur Enregistrer.

    Activez l'option sur Oui.

  5. Accédez à Ressources > Stratégies et ajoutez la méthode d'authentification aux stratégies appropriées.

(Facultatif) Spécifier la liste des applications pour SSO

Pour contrôler les applications accessibles avec SSO, vous pouvez éventuellement configurer la clé allowedAppBundles dans le champ XML personnalisé du profil d'extension SSO.

Si la clé est configurée, seules les applications dont les ID de bundle sont explicitement répertoriés seront autorisées à utiliser SSO. Si la clé n'est pas configurée, l'extension de Platform SSO tentera d'authentifier toutes les applications. Notez que l'authentification SSO vers des navigateurs et des applications non-WebKit, telles que Google Chrome, ne fonctionnera pas, même si elles sont répertoriées comme SSO nécessitant la prise en charge de WebKit.

  1. Dans la console Workspace ONE UEM Console, accédez à Ressources > Profils et modifiez le profil Platform SSO (avec la charge utile de l'extension SSO) que vous avez créé précédemment dans « Étape 3 : Créer un profil Platform SSO dans Workspace ONE UEM ».

  2. Sélectionnez la charge utile de l'extension SSO.

  3. Dans la zone de texte Paramètres supplémentaires > XML personnalisé, ajoutez la clé allowedAppBundles au fichier XML existant au format indiqué dans l'exemple suivant :

    <dict>
        <key>allowedAppBundles</key>
        <array>
            <string>com.apple.Safari</string>
            <string>com.duckduckgo.macos.browser</string>
            <string>com.example.app</string>
        </array>
        <key>AuthorizationRules</key>
        <array>
            <dict>
                <key>URLPrefix</key>
                <string>https://AccessTenantFQDN</string>
                <key>ExtensionManaged</key>
                <false/>
            </dict>
        </array>
    </dict>
    

IMPORTANT : l'ajout d'un ID de navigateur ou de bundle d'applications à la configuration n'active pas SSO, sauf si le navigateur ou l'application prend en charge WebKit. Les navigateurs et applications non-WebKit, tels que Chrome, ne sont pas pris en charge pour SSO.

Expérience utilisateur avec la synchronisation des mots de passe (sans l'assistant de configuration)

Phase d'enregistrement

Une fois que le terminal de l'utilisateur a été enrôlé et que les profils de Workspace ONE UEM que vous avez configurés pour platform SSO y ont été transférés, l'utilisateur est invité à envoyer une notification Enregistrement requis pour synchroniser son mot de passe macOS local avec le mot de passe géré par l'entreprise (mot de passe du fournisseur d'identité).

Notification d'enregistrement requise

Lorsque l'utilisateur clique sur Enregistrer, il est d'abord invité à entrer le mot de passe local du terminal(pour accéder au trousseau), puis le mot de passe du fournisseur d'identité.

Mot de passe local

Mot de passe du fournisseur d'identité

Une fois que l'utilisateur a synchronisé le mot de passe, une notification de confirmation s'affiche.

Confirmation

Phase de connexion

Par la suite, l'utilisateur doit se connecter au terminal macOS à l'aide du mot de passe du fournisseur d'identité.

Résolution des problèmes

  • Si les utilisateurs rencontrent des échecs d'authentification ou des erreurs avec Platform SSO, ils peuvent utiliser le bouton Réparer pour réenregistrer.

    1. Sur le terminal macOS, accédez à Paramètres système > Utilisateurs et groupes.

    2. Cliquez sur l'icône d'informations située à côté de votre nom.

    3. Sous Platform Single Sign-On, cliquez sur Réparer.

  • Les utilisateurs peuvent également réparer l'enregistrement du terminal :

    1. Sur le terminal macOS, accédez à Paramètres système > Utilisateurs et groupes > Serveur de comptes réseau.
    2. Cliquez sur Modifier.
    3. Dans la section Platform Single Sign-On, cliquez sur Réparer.

Étapes suivantes : configurer Apple Mobile SSO dans Omnissa Access

Suivez la documentation Configurer Mobile SSO pour l'authentification Apple dans Omnissa Access (cloud uniquement) pour configurer Mobile SSO pour Apple dans Omnissa Access.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…