Glossaire
SSO (authentification unique)
Le SSO, ou authentification unique, permet à un utilisateur de s'authentifier une fois auprès d'un fournisseur d'identité puis d'accéder à plusieurs applications sans ressaisir ses identifiants. Sur mobile, son intérêt dépasse le confort : une seule authentification signifie un seul endroit où appliquer le MFA, révoquer un accès et journaliser les connexions.
Comment ça marche
Le fournisseur d'identité (Microsoft Entra ID, Okta, Google Workspace, Ping) détient les comptes. L'application, côté fournisseur de service, lui délègue l'authentification par l'un des deux protocoles courants : SAML 2.0, répandu dans les applications web historiques, ou OpenID Connect construit sur OAuth 2.0, standard pour les applications mobiles modernes. Dans les deux cas, l'application ne voit jamais le mot de passe, seulement un jeton signé.
Sur iOS et iPadOS, Apple fournit depuis iOS 13 une extension SSO unique (Single Sign-On Extension), poussée par profil MDM, qui mutualise la session entre Safari et les applications natives. Microsoft s'appuie dessus pour son broker Authenticator. Sur Android, la mécanique équivalente passe par le broker Microsoft ou par les comptes gérés du profil professionnel, et les applications utilisent les Custom Tabs plutôt qu'une WebView, ce qui permet de réutiliser la session du navigateur.
Un point d'attention : la durée de vie des jetons. Un jeton d'accès dure typiquement une heure, un jeton de rafraîchissement plusieurs semaines. C'est ce dernier qui mérite votre attention, car révoquer un compte n'interrompt pas une session déjà ouverte tant que le jeton de rafraîchissement n'est pas invalidé.
Pourquoi c'est important pour une flotte
Sans SSO, un technicien ouvre son application de tournée, son intranet, son outil de ticketing et sa messagerie avec quatre mots de passe, dont trois finissent notés quelque part. Le coût n'est pas seulement le support : c'est la perte de contrôle sur le départ d'un collaborateur, où il faut fermer dix accès au lieu d'un.
Le SSO prend tout son sens combiné au MDM. L'extension SSO et les certificats sont poussés par le MDM avant la première ouverture d'application, donc l'utilisateur ne voit aucun écran de configuration. Et l'état de conformité remonté par le MDM devient une condition d'émission du jeton : appareil non conforme, pas de session.
Le revers existe. Concentrer toutes les authentifications sur un fournisseur d'identité en fait un point de défaillance unique, aussi bien en disponibilité qu'en sécurité. Un compte administrateur d'IdP compromis ouvre tout. D'où le MFA résistant au phishing sur les comptes à privilèges, et un accès de secours documenté.
Comment Appaloosa le gère
Appaloosa distribue les éléments qui font fonctionner le SSO sur un parc : profils d'extension SSO sur iOS et iPadOS, certificats d'authentification, configuration d'application pour préremplir le tenant et les URL, et applications gérées installées dans le profil professionnel Android. La conformité évaluée en continu peut conditionner l'accès aux applications gérées, ce qui donne à votre IdP un signal appareil exploitable. Voir la page gestion des appareils mobiles.
Explorer
Découvrez toute la plateforme
Enrôlement, apps, sécurité, support à distance : tout au même endroit.
Explorer Appaloosa →Voyez Appaloosa tourner sur votre parc Réserver une démo