Pour configurer l'authentification Mobile SSO (pour Apple), configurez les paramètres d'authentification par certificat Mobile SSO (pour Apple) dans la console Omnissa Access et chargez le certificat de l'émetteur pour l'authentification par certificat.
La méthode d'authentification Omnissa Access Mobile SSO (pour Apple) d'Omnissa Access est une mise en œuvre de la méthode d'authentification par certificat pour les périphériques iOS (MDM) gérés par Workspace ONE UEM. Un certificat est déployé dans le profil du terminal UEM et est installé sur ce dernier lorsqu'il est enrôlé dans la gestion des terminaux. Lorsque les utilisateurs accèdent à leurs applications et ressources d'entreprise, le certificat est automatiquement présenté, ce qui leur évite d'avoir à entrer à nouveau leurs informations d'identification pour ouvrir des applications sur leur terminal.
Configurez les méthodes d'authentification basées sur le cloud, sur la page Intégrations > Méthodes d'authentification de la console Omnissa Access. Une fois la méthode d'authentification configurée, associez-la à un fournisseur d'identité intégré Omnissa Access sur la page Intégrations > Fournisseurs d'identité et créez des règles de stratégie d'accès à appliquer à la méthode d'authentification sur la page Ressources > Stratégies. Dans Workspace ONE UEM Console, configurez le profil de terminal Apple avec le paramètre Extension SSO pour Apple et définissez le type de certificat UEM à déployer dans les terminaux Apple iOS.
Pour savoir comment installer et configurer tous les composants de l'authentification Mobile SSO pour Apple, reportez-vous au guide Mise en œuvre de l'authentification Mobile SSO (pour Apple) d'Omnissa Access pour les périphériques mobiles Apple gérés par Workspace ONE UEM.
**Remarque :**la méthode d'authentification Mobile SSO (pour Apple) est la méthode d'authentification Omnissa Access recommandée à utiliser pour les terminaux iOS. Si vous utilisez l'authentification Mobile SSO pour iOS, vous pouvez migrer vers Mobile SSO (pour Apple). Pour plus d'informations, reportez-vous à la section Comment migrer de la méthode d'authentification Omnissa Access Mobile SSO (iOS) vers Mobile SSO (pour Apple).
Configurer l'authentification par certificat pour Mobile SSO (pour Apple)
Conditions préalables
-
Enregistrez le certificat de l'émetteur que vous chargerez pour l'authentification Mobile SSO (pour Apple). Si vous utilisez le certificat Workspace ONE UEM, exportez et enregistrez le certificat racine à partir de Workspace ONE UEM Console, sur la page Système > Intégration d'entreprise > Omnissa Access > Configuration.
-
(Facultatif) Une liste des identifiants d'objets (OID) des stratégies de certificat valides pour l'authentification par certificat.
-
Pour le contrôle de la révocation, l'emplacement du fichier du CRL et l'URL du serveur OCSP.
-
(Facultatif) L'emplacement du fichier de la signature du certificat de la réponse OCSP.
-
(Facultatif) Sélectionnez l'authentification biométrique à configurer.
-
Si vous souhaitez utiliser TLS 1.3 pour les connexions SSL, reportez-vous à l'article 6000726 de la base de connaissances pour connaître les conditions préalables que vous devez remplir avant d'activer l'option.
Procédure
-
Dans la console Omnissa Access, accédez à la page Intégrations > Méthodes d'authentification, puis sélectionnez Mobile SSO (pour Apple).
-
Cliquez sur CONFIGURER et configurez les paramètres d'authentification par certificat.
Option Description Activer l'adaptateur de certificat Basculez vers Oui pour activer l'authentification par certificat. Utiliser TLS 1.3 pour les connexions SSL Basculez sur Oui pour activer TLS 1.3 pour les connexions SSL. TLS 1.3 apporte des améliorations en matière de sécurité et de performances. Par défaut, TLS 1.2 est utilisé.
ATTENTION : reportez-vous à [l'article 6000726 de la base de connaissances](https://kb.omnissa.com/s/article/6000726) avant d'activer cette option. Les noms d'hôte du service d'authentification par certificat (CAS) utilisés pour TLS 1.3 sont différents de ceux utilisés pour TLS 1.2. Si vous activez l'option TLS 1.3, vous devrez peut-être également mettre à jour vos configurations réseau (configurations de proxy et de pare-feu) et les profils de terminaux pour prendre en charge les nouveaux noms d'hôte CAS. Pour plus d'informations sur l'utilisation de TLS 1.3 et les actions requises, reportez-vous à l'article de la base de connaissances.Certificats d'autorité de certification racine et intermédiaire
Certificats d'autorité de certification chargésSélectionnez le certificat racine à charger que vous avez enregistré à partir de Workspace ONE UEM Console. Les fichiers de certificats chargés sont répertoriés ici. Ordre de recherche de l'identifiant utilisateur Sélectionnez l'ordre de recherche pour localiser l'identifiant de l'utilisateur à l'intérieur du certificat. Pour l'authentification Mobile SSO (pour Apple), la valeur de l'attribut identifiant doit être la même dans les services Omnissa Access et Workspace ONE UEM. Sinon, Apple SSO échoue. - upn : valeur UserPrincipalName de l'autre nom du sujet.
- email : adresse e-mail de l'autre nom du sujet.
- subject : valeur UID provenant du sujet. Si l'UID est introuvable dans le DN de sujet, la valeur UID dans la zone de test CN est utilisée, si la zone de texte CN est configurée.
- Si une autorité de certification Workspace ONE UEM est utilisée pour la génération d'un certificat client, l'ordre de recherche des identifiants utilisateur doit être Sujet | UPN.
- Si une autorité de certification d'entreprise tierce est utilisée, l'ordre de recherche de l'identifiant utilisateur doit être UPN | E-mail | Sujet et le modèle de certificat doivent contenir le nom du sujet CN={DeviceUid}:{EnrollmentUser}. Assurez-vous d'inclure le signe deux-points (:).
Valider le format UPN Basculez vers Oui pour valider le format de la zone de texte UserPrincipalName. Délai d'expiration de la demande Entrez le délai en secondes pour attendre une réponse. Si vous entrez zéro (0), le système attendra indéfiniment une réponse. Stratégies de certificat acceptées Créez une liste d'identifiants d'objets qui sont acceptés dans les extensions de stratégies de certificat. Entrez les numéros d'ID d'objet (OID) de la stratégie d'émission de certificat. Cliquez sur Ajouter pour ajouter des OID supplémentaires. Activer la révocation de certificat Basculez vers Oui pour activer le contrôle de la révocation du certificat. Le contrôle de la révocation empêche les utilisateurs avec des certificats d'utilisateur révoqués de s'authentifier. Utiliser la liste de révocation des certificats Basculez vers Oui pour utiliser la liste de révocation de certificats (CRL) publiée par l'autorité de certification qui a émis les certificats afin de valider l'état d'un certificat, révoqué ou non révoqué. Emplacement de la CRL Entrez le chemin d'accès au fichier du serveur ou le chemin d'accès au fichier local à partir duquel récupérer la liste de révocation des certificats. Autoriser la révocation OCSP Basculez vers Oui pour utiliser le protocole de validation des certificats OCSP (Online Certificate Status Protocol) afin de définir l'état de révocation d'un certificat. Utiliser la CRL en cas de défaillance du protocole Si vous configurez la CRL et OCSP, vous pouvez activer cette option pour utiliser la liste de révocation des certificats si l'option de vérification OCSP n'est pas disponible. Envoyer une valeur à usage unique OCSP Activez cette option si vous souhaitez que l'identifiant unique de la demande OCSP soit envoyé dans la réponse.
Remarque : l'envoi d'une valeur à usage unique n'est pas prise en charge pour un répondeur Lightweight OCSP (RFC 5019).URL d'OCSP Si vous avez activé la révocation OCSP, entrez l'adresse de serveur OCSP pour le contrôle de la révocation. Source de l'URL OCSP Sélectionnez la source à utiliser pour le contrôle de la révocation. - Sélectionnez Configuration uniquement pour effectuer le contrôle de la révocation du certificat à l'aide de l'URL d'OCSP fournie dans la zone de texte URL d'OCSP pour valider la chaîne de certificats complète.
- Sélectionnez Certificat uniquement (requis) pour effectuer le contrôle de la révocation du certificat à l'aide de l'URL d'OCSP qui existe dans l'extension AIA (Authority Information Access) de chaque certificat de la chaîne. L'URL OCSP doit être définie sur chaque certificat de la chaîne, sinon la vérification de la révocation du certificat échoue.
- Sélectionnez Certificat uniquement (facultatif) pour effectuer uniquement le contrôle de la révocation du certificat à l'aide de l'URL d'OCSP qui existe dans l'extension AIA du certificat. Ne contrôlez pas la révocation si l'URL d'OCSP n'existe pas dans l'extension AIA du certificat.
- Sélectionnez Certificat avec recours à la configuration pour effectuer le contrôle de la révocation du certificat à l'aide de l'URL d'OCSP extraite de l'extension AIA de chaque certificat de la chaîne, lorsque l'URL d'OCSP est disponible. Si l'URL d'OCSP ne se trouve pas dans l'extension AIA, le recours consiste à vérifier la révocation à l'aide de l'URL d'OCSP configurée dans la zone de texte URL d'OCSP. La zone de texte URL d'OCSP doit être configurée avec l'adresse du serveur OCSP.
Certificats de signature du répondeur OCSP
Certificats de signature OCSP téléchargésSélectionnez les fichiers de certificats de signature du répondeur OCSP à télécharger. Les fichiers de certificats de signature du répondeur OCSP téléchargés sont répertoriés ici. Certificats d'autorité de certification de l'émetteur Vous pouvez utiliser cette option pour limiter le nombre de certificats présentés aux utilisateurs lorsqu'ils s'authentifient avec la méthode d'authentification Mobile SSO (pour Apple), si nécessaire.
Cliquez sur Sélectionner un fichier et chargez un sous-ensemble des certificats chargés dans les Certificats d'autorité de certification racine et intermédiaire à utiliser comme certificats de l'émetteur. Seuls les certificats d'identité émis directement par les certificats d'autorité de certification de l'émetteur chargés seront disponibles pour l'authentification utilisateur. Lorsqu'un utilisateur s'authentifie avec la méthode d'authentification Apple Mobile SSO pour la première fois sur un périphérique (par exemple, en lançant une application), il est invité à sélectionner un certificat dans la liste des certificats d'identité installés. La liste ne contient que les certificats émis directement par les certificats d'autorité de certification de l'émetteur.
Si aucun certificat n'est chargé vers les certificats de l'autorité de certification de l'émetteur, les certificats d'identité émis par tous les certificats chargés vers les certificats d'autorité de certification racine et intermédiaire sont présentés à l'utilisateur.
Important : les certificats d'autorité de certification de l'émetteur doivent être un sous-ensemble des certificats d'autorité de certification racine et intermédiaire.
Type d'authentification du terminal Mobile SSO (pour Apple) prend en charge l'obligation pour l'utilisateur de s'authentifier avec le terminal à l'aide d'un mécanisme biométrique (FaceID ou TouchID) ou d'un code secret avant d'utiliser le certificat sur le terminal pour effectuer l'authentification sur Omnissa Access. Si les utilisateurs doivent effectuer une vérification à l'aide d'un mécanisme biométrique avec ou sans code secret comme solution de secours, sélectionnez l'option appropriée. Sinon, sélectionnez AUCUN. -
Cliquez sur ENREGISTRER.
Les paramètres de configuration s'affichent sur la page Méthodes d'authentification Mobile SSO (pour Apple).

Étape suivante
Associez la méthode d'authentification Mobile SSO (pour Apple) au fournisseur d'identité intégré.
Configurez la règle de stratégie d'accès par défaut pour Mobile SSO (pour Apple).
Cette page vous a-t-elle été utile ?