Soutenir vos utilisateurs macOS

Lorsque les utilisateurs enregistrent leur appareil macOS et lient le compte de l'ordinateur local à un compte Okta, le mot de passe de l'appareil et le mot de passe Okta se synchronisent. Le mot de passe de l'appareil est remplacé par le mot de passe Okta. Le mot de passe synchronisé peut accéder à n'importe quel appareil macOS qui exigeait auparavant le mot de passe du compte local. Si un utilisateur change son mot de passe Okta, il doit synchroniser son mot de passe en verrouillant l'ordinateur, puis en le déverrouillant avec le mot de passe mis à jour. Cela permet au service de synchroniser le mot de passe de l'appareil et du fournisseur d'identité.

  • Lorsque vous mettez à niveau l'Agent de synchronisation de mots de passe de bureau pour utiliser SSO de plateforme 2.0, la synchronisation est prise en charge depuis la fenêtre de connexion macOS.

  • La version macOS 15 Sequoia a également introduit la synchronisation des mot de passe dans la fenêtre FileVault pour les ordinateurs Mac physiques avec Apple Silicon.

Pour préparer les utilisateurs aux changements de leur flux de connexion, Okta fournit une série de modèles pour communiquer les plans Synchronisation de mot de passe de bureau. Téléchargez les modèles du Kit de lancement pour les administrateurs Okta, puis expliquez le nouveau processus d'authentification aux utilisateurs.

Verrouillages de comptes

Lorsqu'il utilise la fonctionnalité Synchronisation du mot de passe de bureau, un utilisateur doit saisir le mot de passe de son Fournisseur d'identité (IdP) dans la fenêtre de connexion macOS pour s'assurer que ses mots de passe sont synchronisés.

Toutefois, si le mot de passe de l'utilisateur est une chaîne aléatoire de caractères et de symboles, il peut être difficile à mémoriser pour l'utilisateur . L'écran où l' utilisateur saisit son mot de passe IdP affiche uniquement des astérisques lorsqu'il saisit le mot de passe. Sans la possibilité d'afficher les informations d'identification saisies, il est difficile pour les utilisateurs de valider leur saisie.

Si vous appliquez une stratégie qui limite le nombre d'échecs de tentative de mot de passe, les utilisateurs qui dépassent le seuil alors qu'ils tentent de synchroniser leur mot de passe peuvent verrouiller leur compte Okta. Cette opération nécessite un déverrouillage manuel du compte par un administrateur.

Pour résoudre ce problème, les utilisateurs doivent définir leur mot de passe Okta sur quelque chose de facile à mémoriser avant de s'inscrire à Synchronisation de mots de passe de bureau. Après l'enregistrement, leur mot de passe macOS est mis à jour pour correspondre au mot de passe Okta. L'utilisateur doit saisir ce mot de passe synchronisé à chaque point d'autorisation macOS.

Établir un canal de signalement des bugs

Demandez aux utilisateurs de signaler les problèmes ou les bugs d'Okta Verify depuis leur appareil mobile. La barre de Menu de leur application mobile Okta Verify contient un lien Envoyer un commentaire. Les utilisateurs doivent appuyer sur Signaler un bogue et remplir le formulaire. Les journaux système sont automatiquement joints et le rapport est envoyé à Okta. Les utilisateurs doivent ensuite contacter une personne au sein de votre organisation pour obtenir de l'aide afin de se connecter à l'ordinateur.

Dans macOS 15 Sequoia, Apple indique l'état actuel du processus de synchronisation (par exemple, enregistrement de l'appareil, enregistrement de l'utilisateur, demande de clés) dans le coin inférieur gauche de la fenêtre active pendant l'enregistrement de l'utilisateur.

Synchronisation de mot de passe

Le mot de passe d'un utilisateur est synchronisé à des points spécifiques du workflow. Consultez le tableau pour déterminer le comportement attendu de Synchronisation de mot de passe de bureau.

Comportement

Résultat

L'utilisateur termine l'enregistrement Synchronisation de mot de passe de bureau.

Si le mot de passe du compte local est différent du mot de passe Okta de l'utilisateur, le mot de passe Okta remplace le mot de passe du compte local.

Si le mot de passe du compte local est identique au mot de passe Okta de l'utilisateur, alors le mot de passe du compte local reste inchangé.

L'utilisateur modifie le compte local ou le mot de passe du fournisseur d'identité.

Le mot de passe se synchronise si l'utilisateur saisit son mot de passe du fournisseur d'identité pour déverrouiller l'appareil.

L'utilisateur saisit un mot de passe de fournisseur d'identité modifié dans la fenêtre de connexion macOS.

macOS 14 Sonoma et versions ultérieures : le mot de passe se synchronise si les utilisateurs ont migré vers SSO de plateforme 2.0.

L'utilisateur modifie son mot de passe en local à l'aide de l'invite d'expiration du mot de passe de macOS.

La connexion échoue. Ce mot de passe n'est pas synchronisé avec Okta et tente de revenir à un mot de passe précédent. Ceci n'est pas possible en raison des politiques de mot de passe MDM en place.

Dans votre MDM, désactivez l'expiration du mot de passe local pour les comptes macOS. La politique d'expiration du mot de passe macOS est redondante avec la politique de mot de passe Okta et n'est pas compatible avec la Synchronisation de mot de passe de bureau.

Consultez Configurer l'authentificateur par mot de passe.

L'utilisateur saisit un mot de passe non synchronisé pour déverrouiller l'ordinateur ou s'y connecter.

L'ordinateur se déverrouille et permet à l'utilisateur de se connecter, et l'utilisateur est immédiatement invité à saisir son mot de passe Okta pour terminer la synchronisation du mot de passe.

macOS 15 Sequoia : l'utilisateur modifie son mot de passe localement, puis essaie de saisir son mot de passe Okta dans la fenêtre FileVault.

L'utilisateur doit saisir le mot de passe de son ancien appareil pour le trousseau de connexion.

Ce flux est similaire à la synchronisation de mot de passe au cours d'un flux de connexion, où macOS affiche une invite qui demande à l'utilisateur son trousseau de connexion si le mot de passe est modifié localement.

Conseillez aux utilisateurs de changer leur mot de passe Okta et d'effectuer une synchronisation de mot de passe au lieu de changer les mots de passe localement.

macOS 15 Sequoia : si le mot de passe de l'utilisateur est synchronisé dans la fenêtre FileVault ou de connexion, l'utilisateur est invité à saisir son ancien mot de passe Mac pour déverrouiller le trousseau.

Si l'utilisateur a oublié son ancien mot de passe Mac, le trousseau précédent et toutes les données protégées deviennent inaccessibles. Vous ne pouvez pas annuler cette action. Conseillez à vos utilisateurs de lire attentivement les avertissements et de contacter un administrateur pour obtenir de l'aide.

Si le trousseau de l'utilisateur a été supprimé, l'utilisateur perd tous les mots de passe, le contenu du trousseau et les enrôlements à Okta FastPass.

Rubriques liées

Dépannage de la synchronisation de mot de passe de bureau pour macOS

Centre d'assistance Okta Device Access