Dans le domaine de l’identité, nous évoquons souvent le standard d’excellence en matière de contrôle des accès : une protection matérielle, résistant au phishing et une expérience fluide pour l’utilisateur final. Mais, historiquement, atteindre ce niveau de confiance sur le poste de travail — en particulier pour macOS — impliquait de gérer des déploiements de certificats complexes ou de se contenter de solutions « suffisantes » telles que la synchronisation des mots de passe.

Chez Okta, nous pensons qu’une sécurité de niveau d'assurance élevé ne doit pas se faire au détriment de l’expérience utilisateur. C’est pourquoi Okta Device Access prend désormais en charge les clés protégées par Secure Enclave via l'authentification unique de plateforme pour macOS. Cette configuration déplace l’authentification de la synchronisation des mots de passe vers une identité liée exclusivement au matériel.

En ancrant l’authentification directement au matériel sécurisé et inviolable intégré aux Mac modernes, les équipes IT peuvent vérifier que les terminaux sont bien ceux qu’ils prétendent être, tandis que les utilisateurs bénéficient d’une authentification sans friction.

Comment la plateforme d'authentification unique va-t-elle plus loin que la synchronisation des mots de passe ? 

L’une des idées reçues les plus répandues concernant la plateforme d'authentification unique est qu’il s’agit simplement d’un autre moyen de synchroniser votre mot de passe Okta avec votre compte Mac local. Bien qu’Okta prenne en charge la synchronisation du mot de passe de bureau, la configuration de la méthode d’authentification unique de la plateforme pour utiliser une clé protégée par Secure Enclave modifie l’architecture de sécurité sous-jacente.

Dans ce mode, aucune synchronisation de mot de passe n’est requise. À la place, Okta utilise l’extension d’authentification unique de la plateforme pour créer une clé cryptographique unique liée au matériel. Dans le cadre du processus d’inscription au authentification unique de la plateforme, l’utilisateur est également inscrit automatiquement à Okta FastPass, et cette nouvelle clé liée au matériel est directement associée à l’inscription FastPass de l’utilisateur.

Screenshot of a macOS desktop showing the User Account settings window configured for Platform SSO via Secure Enclave.

Cette clé protégée par Secure Enclave est disponible après une connexion ou un déverrouillage réussi sur Mac. Lorsqu’un utilisateur tente de se connecter à une application protégée par Okta, il peut y accéder via FastPass pour une authentification sans mot de passe et résistante au phishing.

Réduire les obstacles à l’authentification grâce à des sessions protégées par matériel

Pour les administrateurs Okta, l’aspect le plus puissant de cette fonctionnalité réside dans son interaction avec vos politiques d’authentification.

Avant cette fonctionnalité, si une politique exigeait une authentification FastPass avec vérification de l’utilisateur (par exemple, biométrie ou code PIN) pour accéder à des ressources d'entreprise sensibles, un utilisateur déjà connecté à son Mac voyait s’afficher une demande supplémentaire d’Okta Verify ou une vérification biométrique.

La clé protégée par Secure Enclave est indissociablement liée au authentification unique lié au terminal d’Okta, qui lance une session authentification unique protégée par le matériel afin de permettre un accès fluide à vos applications en aval après la connexion au terminal. Cela signifie qu’en utilisant l'authentification unique de la plateforme avec une clé protégée par Secure Enclave, vous vérifiez en amont la session au niveau matériel. Et voici ce que vous obtenez :

  • Confiance lors de la connexion depuis le terminal : Lorsque l’utilisateur se connecte à son terminal macOS, la session d'authentification unique qui en résulte est, dès le départ, intrinsèquement liée au matériel
  • Les politiques d’application sont respectées : Cette session est liée de manière cryptographique à l’inscription FastPass de l’utilisateur et vérifiée lors de la connexion initiale de l’utilisateur (souvent via Touch ID), ce qui permet à Okta de la considérer comme conforme à toute politique exigeant FastPass avec vérification de l’utilisateur
  • Réduction de la friction lors de la connexion : L’utilisateur commence à travailler sans étapes supplémentaires, bénéficiant d’un accès fluide et résistant au phishing à ses applications
Vidyard video

Avantages en matière de sécurité de l’identité liée au matériel

En abandonnant les mots de passe au profit de méthodes d’authentification liées au matériel, nous éliminons les vecteurs d’attaque les plus courants :

  • Attaques de phishing : Puisque l’authentification est liée à une clé privée dans l’Enclave sécurisée, il n’existe aucun mot de passe que l’utilisateur pourrait saisir par erreur sur une page de phishing
  • Relecture de Session : Même si un attaquant parvenait à dérober un token de session, celui-ci serait inutile sans la clé physique à laquelle il est associé

Grâce à cette prise en charge élargie de l'authentification unique de la plateforme, Okta Device Access transforme le Mac lui-même en authentificateur à niveau d'assurance élevé. Elle transfère la confiance vers le composant matériel tout en veillant à ce que la méthode d’authentification appropriée soit également la plus rapide.

Vous souhaitez en savoir plus ? Découvrez comment vous pouvez activer l'authentification unique de la plateforme dans votre environnement en consultant la dernière documentation Okta terminal Access.

 

Toute mention de produits, fonctionnalités, caractéristiques ou certifications à venir dans ce blog est uniquement destinée à des fins d’information. Ces éléments ne constituent pas des engagements de livraison et ne doivent pas être pris en compte pour vos décisions d’achat.

Continuez votre parcours dans l‘univers de l’identité