Configurer une extension SSO sur les appareils macOS gérés

Sur les appareils gérés, la façon la plus sécurisée et la plus transparente pour s'authentifier sur Safari et les navigateurs dans les apps est l'extension d'authentification unique (SSO) Apple. Cette extension SSO masque l'invite du navigateur Ouvrir Okta Verify et introduit des propriétés de résistance à l'hameçonnage dans le flux d'authentification.

Avant de commencer

Vérifiez que les conditions suivantes sont remplies :

Vous pouvez créer l'extension SSO dans Jamf Pro ou Microsoft Endpoint Manager :

Si vous utilisez un logiciel MDM différent, consultez Paramètres de charge utile de l'authentification unique extensible MDM pour les appareils Apple. Utilisez les valeurs de configuration fournies dans cette procédure.

Créer un profil d'extension SSO dans Jamf Pro

  1. Dans Jamf Pro, accédez à Ordinateurs > Profils de configuration.

  2. Cliquez sur + Nouveau.

  3. Cliquez sur l'onglet Options.

  4. Faites défiler vers le bas, puis cliquez sur Single Sign-On Extensions (Extensions d'authentification unique).

  5. Cliquez sur +Ajouter.

  6. Sur la page Extensions d'authentification unique, configurez les champs suivants :

    • Identificateur d'extension : com.okta.mobile.auth-service-extension

    • Identificateur d'équipe : B7F62B65BN

    • Type d'authentification : Informations d'identification

    • Domaine Realm: Okta Device

    • Hôtes : saisissez votre domaine org Okta, par exemple, acme.okta.com.

    • Si vous utilisez un domaine URL personnalisé dans votre org, cliquez sur + Ajouter, puis saisissez votre domaine URL personnalisé. N'incluez pas https:// ou tout autre préfixe de protocole.

      Une fois cette étape effectuée, vous disposerez de deux domaines. Par exemple, acme.okta.com et id.acmecorp.biz.

  7. Cliquez sur Enregistrer.

Créer un profil d'extension SSO dans Microsoft Endpoint Manager

Si vous utilisez un logiciel MDM différent, consultez Paramètres de charge utile de l'authentification unique extensible MDM pour les appareils Apple. Utilisez les valeurs de configuration fournies dans cette procédure.

  1. Dans le centre d'administration Microsoft Endpoint Manager, accédez à Appareils.

  2. Cliquez sur Profils de configuration.

  3. Cliquez sur + Créer un profil.

  4. Sur la page Notions de base, saisissez les valeurs suivantes :

    • Plateforme : macOS

    • Type de profil : sélectionnez Catalogue de paramètres et cliquez sur Créer.

  5. Cliquez sur +Ajouter.

  6. Sur la page Notions de base, saisissez les valeurs suivantes :

    • Nom : saisissez un nom pour le profil, par exemple, macOS seamless SSO.

    • Description : saisissez une description facultative pour le profil.

    • Platforme : Ceci est prédéfini sur macOS .

  7. Sur la page Paramètres de configuration, cliquez sur +Ajouter des paramètres et saisissez les informations suivantes via le Sélecteur de paramètres :

    • Sélectionnez Authentification > Authentification unique (SSO) extensible.

    • Sélectionnez les paramètres suivants : Identifiant d'extension, Identifiant d'équipe, Type d'authentification, Domaine Realmet Hôtes.

    Fermez le Sélecteur de paramètres.

  8. Sur la page Extensions d'authentification unique, configurez les champs suivants :

    • Identificateur d'extension : com.okta.mobile.auth-service-extension

    • Identificateur d'équipe : B7F62B65BN

    • Type d'authentification : Informations d'identification

    • Domaine Realm: Okta Device

    • Hôtes : saisissez votre domaine org Okta, par exemple, acme.okta.com.

    • Si vous utilisez un domaine URL personnalisé dans votre org, cliquez sur + Ajouter, puis saisissez votre domaine URL personnalisé. N'incluez pas https:// ou tout autre préfixe de protocole.

      Une fois cette étape effectuée, vous disposerez de deux domaines. Par exemple, acme.okta.com et id.acmecorp.biz.

  9. Cliquez sur Suivant.

  10. Sur la page Balises de portée, ajoutez les balises nécessaires et cliquez sur Suivant.

  11. Sur la page Créer une politique de configuration d'app, sous l'onglet Affectations, assignez l'app aux groupes. Cliquez sur Suivant.

  12. Sur la même page, sous l'onglet Réviser + créer, vérifiez la configuration de l'application, puis cliquez sur Créer.

Échecs de l'extension SSO

Si l'extension SSO échoue, le flux d'authentification revient à la page de connexion. L'extension SSO est susceptible d'échouer dans les situations suivantes :

  • Le profil MDM de l'extension SSO n'est pas installé.

  • Okta n'a pas été configuré en tant autorité de certification avec un SCEP dynamique.

  • Le profil de l'extension SSO dans Jamf Pro n'est pas configuré correctement.

  • Un utilisateur a essayé d'accéder à une ressource protégée d'Okta en utilisant Chrome version 145 ou antérieure (sans accès silencieux) ou Mozilla Firefox.

  • Un utilisateur a tenté d'accéder à une ressource protégée par Okta via Safari ou un navigateur intégré à une application à partir d'un appareil non géré.

  • L'identificateur de l'extension est incorrect.

  • L'org à laquelle l'utilisateur tente d'accéder n'est pas configurée sous Hôtes.

Rubriques connexes

Configurer Okta en tant que certificat d'authentification avec une simulation SCEP dynamique pour les appareils macOS qui utilisent Jamf Pro

Configurer une extension SSO sur les appareils iOS