Skip to main content

Glossaire

SSO (authentification unique)

Le SSO, ou authentification unique, permet à un utilisateur de s'authentifier une fois auprès d'un fournisseur d'identité puis d'accéder à plusieurs applications sans ressaisir ses identifiants. Sur mobile, son intérêt dépasse le confort : une seule authentification signifie un seul endroit où appliquer le MFA, révoquer un accès et journaliser les connexions.

Comment ça marche

Le fournisseur d'identité (Microsoft Entra ID, Okta, Google Workspace, Ping) détient les comptes. L'application, côté fournisseur de service, lui délègue l'authentification par l'un des deux protocoles courants : SAML 2.0, répandu dans les applications web historiques, ou OpenID Connect construit sur OAuth 2.0, standard pour les applications mobiles modernes. Dans les deux cas, l'application ne voit jamais le mot de passe, seulement un jeton signé.

Sur iOS et iPadOS, Apple fournit depuis iOS 13 une extension SSO unique (Single Sign-On Extension), poussée par profil MDM, qui mutualise la session entre Safari et les applications natives. Microsoft s'appuie dessus pour son broker Authenticator. Sur Android, la mécanique équivalente passe par le broker Microsoft ou par les comptes gérés du profil professionnel, et les applications utilisent les Custom Tabs plutôt qu'une WebView, ce qui permet de réutiliser la session du navigateur.

Un point d'attention : la durée de vie des jetons. Un jeton d'accès dure typiquement une heure, un jeton de rafraîchissement plusieurs semaines. C'est ce dernier qui mérite votre attention, car révoquer un compte n'interrompt pas une session déjà ouverte tant que le jeton de rafraîchissement n'est pas invalidé.

Pourquoi c'est important pour une flotte

Sans SSO, un technicien ouvre son application de tournée, son intranet, son outil de ticketing et sa messagerie avec quatre mots de passe, dont trois finissent notés quelque part. Le coût n'est pas seulement le support : c'est la perte de contrôle sur le départ d'un collaborateur, où il faut fermer dix accès au lieu d'un.

Le SSO prend tout son sens combiné au MDM. L'extension SSO et les certificats sont poussés par le MDM avant la première ouverture d'application, donc l'utilisateur ne voit aucun écran de configuration. Et l'état de conformité remonté par le MDM devient une condition d'émission du jeton : appareil non conforme, pas de session.

Le revers existe. Concentrer toutes les authentifications sur un fournisseur d'identité en fait un point de défaillance unique, aussi bien en disponibilité qu'en sécurité. Un compte administrateur d'IdP compromis ouvre tout. D'où le MFA résistant au phishing sur les comptes à privilèges, et un accès de secours documenté.

Comment Appaloosa le gère

Appaloosa distribue les éléments qui font fonctionner le SSO sur un parc : profils d'extension SSO sur iOS et iPadOS, certificats d'authentification, configuration d'application pour préremplir le tenant et les URL, et applications gérées installées dans le profil professionnel Android. La conformité évaluée en continu peut conditionner l'accès aux applications gérées, ce qui donne à votre IdP un signal appareil exploitable. Voir la page gestion des appareils mobiles.

Explorer

Découvrez toute la plateforme

Enrôlement, apps, sécurité, support à distance : tout au même endroit.

Explorer Appaloosa

Voyez Appaloosa tourner sur votre parc Réserver une démo

Questions fréquentes

SAML ou OpenID Connect pour des applications mobiles ?
OpenID Connect, sans hésiter, pour toute application native. Il est conçu pour les clients publics, gère proprement le rafraîchissement de jeton et s'intègre aux navigateurs système. SAML reste pertinent pour des applications web anciennes qui ne savent rien faire d'autre.
Le SSO fonctionne-t-il sur un appareil partagé entre plusieurs équipes ?
Oui, à condition de fermer proprement la session entre deux utilisateurs. Sur iPad partagé avec des identifiants Apple gérés, la déconnexion purge les données de l'utilisateur. Sur un terminal Android entièrement géré, prévoyez un effacement de session ou un profil éphémère, sinon le jeton du précédent utilisateur reste valide.
Que faire quand on révoque un compte mais que la session reste ouverte ?
Révoquer les jetons de rafraîchissement en plus du compte, côté fournisseur d'identité. Côté appareil, un effacement sélectif des données professionnelles par le MDM retire les applications gérées et leurs jetons stockés. Les deux actions sont complémentaires, aucune ne suffit seule.