Windows 11 : comment supprimer automatiquement l’invite SSO

Avec les mises à jour de sécurité de juillet 2026, Microsoft introduit enfin une fonctionnalité attendue par de nombreux administrateurs : la possibilité de supprimer automatiquement l’invite de consentement au Single Sign-On (SSO) sur les appareils Windows 11 gérés par l’entreprise.

Jusqu’à présent, ce message pouvait perturber l’expérience utilisateur et générer des interrogations, voire des sollicitations inutiles auprès de votre support informatique. Grâce à une nouvelle stratégie disponible depuis la dernière mise à jour de Windows 11, celle de Juillet 2026, il est désormais possible d’accepter automatiquement cette demande afin d’offrir une expérience de connexion plus fluide et optimale.

Voyons ensemble pourquoi cette invite existe, ce qui change avec cette nouvelle fonctionnalité et comment la déployer avec Microsoft Intune.

Pourquoi cette invite SSO est-elle apparue ?

C’était fin 2023, Microsoft a annoncé plusieurs évolutions destinées à se conformer au Digital Markets Act (DMA), la réglementation européenne visant à renforcer la concurrence sur les plateformes numériques.

Dans ce contexte, depuis le début de l’année 2024, les appareils Windows situés dans l’Espace économique européen affichent une nouvelle invite lorsqu’une application Microsoft tente d’utiliser automatiquement le compte déjà connecté à Windows. (voir ci dessous)

Concrètement, lorsqu’un utilisateur ouvre pour la première fois une application compatible, Windows lui demande s’il souhaite autoriser l’utilisation du compte Windows pour les futures connexions aux applications Microsoft.

Si l’utilisateur accepte, ce choix est mémorisé et le Single Sign-On (SSO) fonctionne ensuite de manière transparente.

Cette approche peut être pertinente sur un ordinateur personnel, où l’utilisateur reste maître de ses choix. En revanche, dans un environnement professionnel où les appareils sont gérés par les équipes IT et où le compte Microsoft Entra ID est imposé et géré par l’entreprise, cette étape supplémentaire apporte peu de valeur et peut créer de la confusion chez certains utilisateurs.

Jusqu’à présent, Microsoft ne proposait aucun moyen permettant aux administrateurs de masquer ou d’accepter automatiquement cette demande. C’est chose faite désormais 🙂

Une nouvelle stratégie enfin disponible

Les mises à jour de sécurité de juillet 2026 changent la donne pour Windows 11 24H2 et 25H2.

Microsoft ajoute une nouvelle stratégie permettant aux administrateurs d’accepter automatiquement cette autorisation sur les appareils Windows gérés.

Cette configuration repose sur la création de la valeur de registre suivante :

Clé de registre

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\AAD

Valeur

Nom : AutoAcceptSsoPermission
Type : REG_DWORD
Valeur : 1

Une fois cette valeur appliquée, Windows autorise automatiquement l’utilisation du compte professionnel déjà configuré sur le poste.

L’utilisateur ne voit plus l’invite de confirmation et bénéficie immédiatement du Single Sign-On dans les applications compatibles.

Avant tout déploiement à grande échelle, il est donc recommandé de vérifier que les postes ciblés disposent bien de la mise à jour requise.

Déploiement avec Microsoft Intune

À ce jour, cette stratégie n’est pas encore disponible dans le Settings Catalog d’Intune.

La méthode la plus simple consiste donc à utiliser un script PowerShell exécuté dans le contexte SYSTEM.

Dans le centre d’administration Intune :

Devices > Windows > Scripts and remediations > Platform scripts

Créez ensuite un nouveau script PowerShell, importez votre fichier .ps1, configurez son exécution dans le contexte système puis assignez-le aux groupes souhaités.

Le script PowerShell est très simple, le voici :

$Path = "HKLM:\SOFTWARE\Policies\Microsoft\Windows\AAD"

If (!(Test-Path $Path)) {
    New-Item -Path $Path -Force | Out-Null
}

New-ItemProperty `
    -Path $Path `
    -Name "AutoAcceptSsoPermission" `
    -Value 1 `
    -PropertyType DWord `
    -Force

Une autre possibilité consiste à utiliser Proactive Remediations (ou Remediations), ce qui permet de vérifier régulièrement que la valeur est toujours présente et de la recréer automatiquement si nécessaire.

Mon avis

Cette évolution peut sembler mineure, mais elle répond à une demande récurrente des administrateurs Microsoft Intune.

Sur un poste d’entreprise, l’utilisateur s’attend à retrouver une expérience de connexion totalement transparente. L’apparition d’un message lui demandant d’autoriser l’utilisation d’un compte déjà authentifié créait une étape supplémentaire difficile à expliquer et parfois source de tickets auprès du support.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *