Jamf Pro 11.32.1 : fiabiliser Entra et Platform SSO sur Mac
Jamf Pro 11.32.1 corrige deux défauts distincts qui pouvaient interrompre des parcours d’identité sur Mac : l’enregistrement de conformité avec Microsoft Entra ID lorsqu’une authentification interactive, comme la MFA, était requise, et le workflow « identity-first » de Platform SSO avec certaines configurations Okta. Pour une DSI, cette version de maintenance mérite une qualification fonctionnelle ciblée, pas seulement un contrôle de disponibilité de la console.
1. Ce que Jamf a officiellement corrigé
Le correctif PI-1580 vise l’échec d’enregistrement des appareils dans le workflow de conformité Entra ID lorsqu’une option de connexion interactive, notamment l’authentification multifacteur, est activée. Le correctif PI-1618/PI221593 vise une erreur 409 « Ambiguous SSO provider » dans le workflow identity-first de Platform SSO lorsque la propriété AppPrefixAllowList du profil Okta contient com.microsoft.
Jamf ne présente pas ces correctifs comme une modification générale d’Entra ID, d’Okta ou de Platform SSO. Il faut donc conserver un périmètre précis : deux scénarios documentés, chacun avec ses conditions techniques, sont corrigés dans Jamf Pro 11.32.1.
2. Pourquoi ces défauts touchent la chaîne de confiance
La conformité conditionne souvent l’accès aux ressources Microsoft 365 et aux applications métier. Platform SSO rapproche, de son côté, l’identité locale du Mac et celle du fournisseur d’identité. Une rupture pendant l’enregistrement ou la première connexion peut produire un poste correctement enrôlé dans le MDM mais inutilisable pour son utilisateur ou non reconnu comme conforme.
Le sujet complète notre analyse de l’intégration de conformité Jamf avec Entra et le guide consacré à Platform SSO et Self Service+. Le point nouveau est la nécessité de tester les interactions réelles entre politiques d’accès, MFA, profil Okta et workflow de création de compte.
3. Qu’est-ce que cela change pour une entreprise belge ou française ?
Pour une PME, le correctif peut réduire les interventions manuelles lors de la préparation d’un Mac. Pour une ETI, une grande entreprise ou une administration opérant en Belgique, en France ou dans plusieurs pays européens, l’enjeu est surtout la cohérence entre équipes poste de travail, identité et sécurité : une politique MFA modifiée côté Entra peut avoir un effet direct sur l’enregistrement d’un appareil géré.
La mise à niveau ne prouve pas à elle seule que tous les profils et toutes les politiques d’accès sont corrects. Les organisations doivent tester des identités représentatives, y compris les comptes soumis à MFA et les populations ciblées par différents profils Okta, puis documenter le résultat sans affaiblir temporairement les exigences de sécurité.
4. Lecture Underside : valider un parcours, pas un composant isolé
Notre lecture est qu’un test d’identité Apple doit partir d’un Mac dans un état connu et se terminer par un accès métier autorisé. Entre les deux se trouvent l’enrôlement MDM, le profil Platform SSO, le fournisseur d’identité, la MFA, l’enregistrement de conformité et les règles d’accès conditionnel. Chaque équipe peut voir son composant au vert alors que le parcours global échoue.
Underside recommande un pilote commun aux responsables Jamf, Entra, Okta et sécurité. Les journaux, heures de test, profils appliqués et décisions d’accès doivent être corrélés. Ce dossier de preuve est plus utile qu’une simple capture de version, notamment pour les environnements réglementés et les déploiements multi-entités.
5. Plan de qualification avant généralisation
- Identifier les Mac et populations utilisant la conformité Entra, Platform SSO et le workflow identity-first.
- Relever les politiques d’accès conditionnel exigeant une interaction ou une MFA, sans les désactiver pour le test.
- Contrôler les profils Okta concernés, notamment la présence de
com.microsoftdansAppPrefixAllowList. - Mettre à niveau une instance ou un groupe pilote vers Jamf Pro 11.32.1 selon la procédure Jamf.
- Tester séparément l’enregistrement de conformité Entra et la création de compte identity-first Platform SSO.
- Vérifier l’état MDM, la conformité, la MFA, la connexion locale et l’accès à une ressource protégée.
- Conserver les preuves et les critères de retour arrière avant d’élargir le déploiement.
Objectif : démontrer qu’un Mac géré passe de l’enrôlement à l’accès métier avec l’identité attendue, sans contourner MFA ni accès conditionnel.
Qualifier Jamf, Entra et Platform SSOSource officielle : Jamf Pro 11.32.1 — Resolved Issues, correctifs PI-1580 et PI-1618/PI221593, consultée et analysée le 21 septembre 2026.