Configurer les profils de configuration des appareils pour PSSO à l‘aide de Jamf Pro
Synchronisation de mots de passe de bureau pour macOS utilise la fonctionnalité Authentification unique sur la plateforme (SSO sur la plateforme) d'Apple pour synchroniser le mot de passe du compte macOS local d'un utilisateur avec son mot de passe Okta.
Ce guide explique comment configurer et déployer Synchronisation de mots de passe de bureau pour les appareils macOS gérés par Jamf Pro.
Avant de commencer
-
Confirmez que vous avez configuré et déployé les certificats Device Access sur vos appareils macOS.
-
Les appareils des utilisateurs doivent exécuter macOS 14 Sonoma ou une version ultérieure.
-
Téléchargez le fichier PKG Okta Verify depuis Okta Admin Console. Consultez Télécharger Okta Verify pour macOS .
-
Vous devez avoir accès à un environnement sous licence Jamf Pro.
Commencer cette tâche
Pour configurer les profils de configuration des appareils pour Authentification unique sur la plateforme (SSO sur la plateforme) à l'aide de Jamf Pro, effectuez les tâches suivantes dans l'ordre :
Configurer le profil d'authentification unique (SSO)
-
Dans Jamf Pro, sélectionnez dans la barre latérale.
-
Cliquez sur Nouveau.
-
Dans le volet Nouveau profil de configuration macOS, sélectionnez le volet Options.
-
Dans la section Général, donnez un nom au profil, par exemple
Okta Platform SSO.Vous pouvez également saisir sur cette page toute autre information qui est propre à votre environnement, par exemple une description, un site ou une catégorie. Ces champs n'ont pas d'impact sur la configuration de PSSO pour Okta.
-
Définissez le Niveau sur Niveau ordinateur.
-
Dans la barre latérale Options, cliquez sur .
-
Cliquez sur Ajouter quatre fois. Cela crée quatre entrées de charge utile personnalisées.
-
Configurez une charge utile de domaine de préférence pour chacune des entrées du tableau suivant.
Remplacez
customerorg.okta.cometclientIDpar l'URL et l'ID client de votre org Okta, respectivement.Domaine de préférences
Liste de propriétés
com.okta.mobile<plist version="1.0"> <dict> <key>OktaVerify.OrgUrl</key> <string>https://customerorg.okta.com</string> <key>OktaVerify.UserPrincipalName</key> <string>$USERNAME</string> <key>PlatformSSO.ProtocolVersion</key> <string>2.0</string> </dict> </plist>com.okta.mobile.auth-service-extension<plist version="1.0"> <dict> <key>OktaVerify.OrgUrl</key> <string>https://customerorg.okta.com</string> <key>OktaVerify.UserPrincipalName</key> <string>$USERNAME</string> <key>OktaVerify.PasswordSyncClientID</key> <string>client ID</string> <key>PlatformSSO.ProtocolVersion</key> <string>2.0</string> </dict> </plist>com.okta.deviceaccess.servicedaemonFacultatif. Utilisez cette option si vous prévoyez d'activer Authentification unique liée à l'appareil.
<plist version="1.0"> <dict> <key>OktaJoinEnabled</key> <true/> </dict> </plist>com.apple.preference.securityFacultatif. Utilisez cette option si vous souhaitez empêcher les utilisateurs de modifier le mot de passe de leur compte local.
<plist version="1.0"> <dict> <key>dontAllowPasswordResetUI</key> <true/> </dict> </plist> -
Cliquez sur Enregistrer.
Configurer les domaines associés
-
Dans Jamf Pro, cliquez sur Modifier sur le profil de configuration que vous avez créé lors de l'étape initiale.
-
Dans la barre latérale Options, cliquez sur Domaines associés.
-
Sur la page Domaines associés, cliquez sur Configurer.
-
Sélectionnez .
-
Cliquez sur Ajouter.
-
Saisissez les informations suivantes pour l‘instance :
-
Identificateurs d‘application :
B7F62B65BN.com.okta.mobile -
Domaine associé : saisissez
authsrv:suivi de l‘URL de votre organisation Okta. Par exemple,authsrv:customerorg.okta.com -
Assurez-vous que la case Activer les téléchargements directs n‘est pas cochée.
-
Cliquez sur Enregistrer.
-
-
Cliquez sur Ajouter pour créer une autre entrée de domaine .
-
Ajoutez l‘autre domaine associé :
-
Identificateurs d‘application :
B7F62B65BN.com.okta.mobile.auth-service-extension -
Domaine associé : saisissez
authsrv:suivi de l‘URL de votre organisation Okta. Par exemple,authsrv:customerorg.okta.com -
Assurez-vous que la case Activer les téléchargements directs n‘est pas cochée.
-
Cliquez sur Enregistrer.
-
-
Cliquez sur Enregistrer.
Configurez l‘extension SSO
-
Dans Jamf Pro, cliquez sur Modifier sur le profil de configuration que vous avez créé lors de l‘étape initiale.
-
Dans la barre latérale des options, cliquez sur Single Sign-on Extensions (Extensions d‘authentification unique).
-
Sur la page Extensions d‘authentification unique, cliquez sur Ajouter.
-
Configurez l‘extension SSO conformément au tableau suivant. Remplacez
customerorg.okta.compar l‘URL de votre organisation Okta.Paramètre
Valeur
Type de charge utile
SSO
Extension Identifier (Identificateur d'extension)
com.okta.mobile.auth-service-extensionIdentificateur d'équipe
B7F62B65BNType d‘authentification
Redirection
URL
Cliquez deux fois sur Ajouter pour obtenir trois champs de texte pour le paramètre URL.
https://customerorg.okta.com/oauth2/v1/tokenhttps://customerorg.okta.com/device-access/api/v1/noncehttps://customerorg.okta.com/v1/auth/device-signUtiliser SSO de plateforme
Inclure
Méthode d'authentification
Mot de passe
Enregistrement de jeton
Ce paramètre doit être présent, mais vous pouvez saisir n‘importe quelle valeur dans le champ, car le profil SCEP créé remplace cette valeur.
Utiliser des clés d'appareil partagées
Activer
Nom d'affichage du compte
Cette valeur est utilisée dans les notifications que macOS envoie pendant le processus d‘enregistrement.
Utilisez une valeur qui indique clairement aux utilisateurs quels identifiants sont requis, par exemple,
Atko Okta credentials. -
Si vous planifiez de configurer des profils de gestion des appareil pour la création de compte juste-à-temps, ajoutez les paramètres d‘extension SSO suivants.
Paramètre
Valeur
Créer un nouvel utilisateur lors de la connexion
Activer
macOSAccountFullNamemacOSAccountUsernameType d‘autorisation de compte
Standard ou Administrateur
Nouveau type de compte utilisateur
Standard ou Administrateur
-
Apple a introduit la fonctionnalité Configuration simplifiée pour SSO sur la plateforme dans macOS 26 TAHOE. Si vous planifiez d‘utiliser la fonctionnalité Configuration simplifiée pour SSO sur la plateforme, ajoutez les paramètres d‘extension SSO suivants.
Paramètre
Valeur
Activer l'enregistrement lors de l'installation
Activer
Créer le premier utilisateur lors de la configuration
Activer
Nouvelle méthode d‘authentification à la création d‘un utilisateur
Mot de passe
Consultez Créez un enrôlement PreStage pour la configuration simplifiée.
-
Cliquez sur l‘onglet Portée. Affectez le profil de configuration aux appareils ou utilisateurs cibles.
-
Cliquez sur Enregistrer.
-
Distribuez le profil selon vos besoins lorsque Jamf Pro vous y invite.
Créer des mappages de compte Okta
Cette tâche est nécessaire uniquement si vous souhaitez configurer la création de compte local juste-à-temps ou utiliser la fonctionnalité de configuration simplifiée pour SSO sur la plateforme.
Par défaut, Okta username est utilisé en tant que nom d'utilisateur macOS. De même, la valeur Okta First name + Family name combinée est utilisée pour le nom d'affichage de l'utilisateur macOS.
Toutefois, si votre org utilise un autre format pour le nom de compte et le nom d'affichage macOS, vous devez créer des attributs personnalisés pour ces mappages.
Pour remplacer les valeurs par défaut, utilisez le Éditeur de profil pour ajouter et mapper des attributs personnalisés pour l'application.
-
Si vous ne l'avez pas encore fait, ajoutez l'app SSO de plateforme pour macOS via l'Admin Console.
-
Dans l'Admin Console, accédez à .
-
Recherchez et ouvrez l'app SSO de plateforme de macOS.
-
Cliquez sur Ajouter un attribut.
-
Ajoutez un attribut de chaîne à utiliser comme nom d'utilisateur macOS :
-
Définissez les champs Nom d'affichage et Nom de variable à
macOSAccountUsername. -
Définissez le champ Attribut requis sur Oui.
-
Cliquez sur Enregistrer et Ajouter un autre.
-
-
Ajoutez un autre attribut de chaîne appelé
macOSAccountFullName. Okta utilise cet attribut en tant que nom d'affichage macOS. -
Cliquez sur Enregistrer.
-
Cliquez sur Mappages et sélectionnez Configurer les mappages d'utilisateurs.
-
Dans la boîte de dialogue Mappages du profil utilisateur, sélectionnez l'onglet Utilisateur Okta vers l'authentification unique de la plateforme pour macOS .
-
Saisissez les mappages d'attributs suivants :
-
user.login:macOSAccountUsername -
user.displayName:macOSAccountFullName
-
-
Cliquez sur Enregistrer les mappages.
Si vous souhaitez modifier davantage ces champs, vous pouvez choisir un autre attribut Okta ou ajouter une expression aux champs à l'aide de Langage d'expression Okta. Consultez Ajouter des attributs personnalisés aux applications, aux répertoires et aux fournisseurs d'identité et Mapper les attributs Okta aux attributs des applications dans Profile Editor.
Créer un enrôlement PreStage pour la configuration simplifiée
Si vous le souhaitez, vous pouvez créer un enrôlement PreStage Jamf Pro pour la fonctionnalité Configuration simplifiée pour SSO sur la plateforme. Cela réduit le nombre d‘écrans de configuration qui s‘affichent pour un utilisateur au cours de l‘activation de l‘appareil.
-
Dans Jamf Pro, sélectionnez dans la barre latérale.
-
Cliquez sur Nouveau pour créer un enrôlement PreStage.
-
Dans les sections Généralités et Exigences relatives à l‘enrôlement, définissez les options spécifiques à votre entreprise. Consultez Inscription automatique des appareils pour les ordinateurs.
-
Pour activer SSO sur la plateforme pendant l‘installation de l‘assistant de configuration Apple, sélectionnez l‘option Activer l‘option Configuration simplifiée pour l‘authentification unique sur plateforme (macOS 26 ou plus récent).
-
Remplacez la version minimale requise macOS par la version spécifique.
-
Définissez la version minimale de macOS à appliquer à la première version disponible de macOS 26 TAHOE.
-
Consultez ID d‘ensemble de l‘application d‘authentification unique de la plateforme sur
com.okta.mobile. -
Sélectionnez Profils de configuration dans la barre latérale et cliquez sur Configurer.
-
Sélectionnez votre profil PSSO et votre profil SCEP.
-
Sélectionnez Packages d‘enrôlement dans la barre latérale et cliquez sur Configurer pour ajouter un package d‘enrôlement à l‘enrôlement PreStage.
-
Cliquez sur Ajouter pour inclure votre programme d‘installation Okta Verify. L‘application Okta Verify doit être d‘une version 9.52 ou ultérieure.
-
Ajustez les autres paramètres de votre choix pour l‘enrôlement PreStage et cliquez sur Enregistrer.
Déployer Okta Verify
L‘étape finale consiste à déployer l‘application Okta Verify sur vos appareils enregistrésmacOS.
Jamf Pro offre plusieurs options d‘installation pour les packages macOS. L‘option suivante est l‘option recommandée pour utiliser la fonctionnalité Jamf Pro Mac App.
-
Dans Jamf Pro, sélectionnez dans la barre latérale.
-
Cliquez sur Nouveau.
-
Dans la page Source de l‘application, sélectionnez l‘option Catalogue d‘applications Jamf.
ATTENTION :Cette étape est importante, car la version App Store d'Apple de Okta Verify ne prend pas en charge les fonctionnalités Okta Device Access.
-
Cliquez sur Suivant.
-
Recherchez
Okta Verifydans le champ de recherche de la page Sélectionner les programmes d‘installation d‘applications. -
Cliquez sur Ajouter à côté de la dernière version de Okta Verify.
-
Utilisez les onglets Paramètres de configuration, Libre-service et Expérience de l‘utilisateur final pour configurer tous les paramètres de votre plan de déploiement.
-
Après avoir effectué les étapes précédentes, cliquez sur le bouton Déployer pour activer l‘option de déploiement.
-
Cliquez sur Enregistrer.
Étape suivante