
Jednotné přihlašování k platformě pro macOS
Důležité: Některé funkce popsané na této stránce jsou předběžné verze. Můžou být neúplné a před vydáním finální verze může dojít k jejich pozměnění nebo odstranění.
Přehled
Jednotné přihlašování k platformě (jednotné přihlášení na platformě), které je dostupné v systému macOS, uživatelům poskytuje bezproblémové přihlašování a ověřování totožnosti. Díky němu můžou uživatelé používat organizační identitu v celém systému macOS už od úvodního nastavení namísto opakovaného zadávání ověřovacích údajů. Chcete‑li používat jednotné přihlášení na platformě, je třeba nasadit rozšíření pro jednotné přihlášení na platformě kompatibilní s vaším poskytovatelem identity (IdP), které implementuje architekturu jednotného přihlášení na platformě.
Jednotné přihlášení na platformě můžete kombinovat s jinými rozšířeními pro jednotné přihlášení na platformě, pokud zohledníte následující aspekty:
Konkrétní doména musí používat pouze jedno jediné rozšíření pro jednotné přihlášení na platformě.
syncLocalPasswordmusí být v konfiguraci Kerberos SSO nastaveno na hodnotuFALSE.
Poznámka: Rozšíření pro jednotné přihlášení na platformě musí podporovat všechny funkce a metody ověřování uvedené v tomto dokumentu. Další informace najdete v dokumentaci vašeho IdP.
Funkce
SSO na platformě podporuje následující funkce:
Poskytování jednotného přihlašování pro nativní a webové aplikace.
Používání více metod ověřování totožnosti, včetně hesel, klíčů uložených v Secure Enclave, flexibilních webových ověřovacích procesů, přístupových klíčů a čipových karet.
Aktivaci a vynucení jednotného přihlášení na platformě během automatické registrace zařízení pro účely ověření registrace a vytvoření místního uživatelského účtu.
Vytváření dalších místních uživatelských účtů na vyžádání, když se uživatel přihlásí pomocí přihlašovacích údajů z účtu ve službě IdP.
Synchronizaci hesel IdP s místními uživatelskými účty.
Požadování Touch ID jako druhý ověřovací faktor.
Získávání informací o stavu SSO na platformě a možnostech jeho oprav v Nastavení systému.
Používání zásad přihlašování k definování, kdy provést ověření hesla naživo prostřednictvím služby IdP.
Definování skupinových oprávnění účtů ve službě IdP a povolení uživatelům používat čistě síťové účty ve službě IdP při výzvách k autorizaci.
Podpora hostujících uživatelů, kteří se na sdílených Macích dočasně přihlašují pomocí přihlašovacích údajů ze své služby IdP.
Poznámka: Pro většinu funkcí je vyžadována podpora rozšíření SSO. Další informace o implementaci SSO na platformě ve vaší organizaci najdete v dokumentaci vašeho poskytovatele identity.
Požadavky
macOS 13 nebo novější
Služba správy zařízení s podporou konfigurace pomocí datové části Extensible Single Sign‑on, která zahrnuje nastavení pro SSO na platformě
Aplikace obsahující rozšíření pro SSO na platformě kompatibilní se službou IdP
Pro následující funkce platí další požadavky na verzi:
Funkce | Minimální podporované verze operačních systémů | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Požadování Touch ID | macOS 27 | ||||||||||
Webové ověřování | macOS 27 | ||||||||||
Ověřování pomocí QR kódu | macOS 27 | ||||||||||
Podpora FileVaultu s ověřeným režimem hosta | macOS 27 | ||||||||||
Ověřený režim hosta | macOS 26 | ||||||||||
Přihlášení klepnutím | macOS 26 | ||||||||||
SSO na platformě během automatické registrace zařízení | macOS 26 | ||||||||||
Předpona UPN jako název místního účtu | macOS 15.4 | ||||||||||
Atestace identifikátorů zařízení | macOS 15.4 | ||||||||||
Zásady přihlašování | macOS 15 | ||||||||||
Vytváření účtů na vyžádání | macOS 14 | ||||||||||
Správa skupin a síťové ověřování | macOS 14 | ||||||||||
SSO na platformě v Nastavení systému | macOS 14 | ||||||||||
Nastavení jednotného přihlášení (SSO) na platformě
Chcete‑li používat SSO na platformě, musí se Mac i každý uživatel zaregistrovat ve službě IdP. V závislosti na podpoře služby IdP a použité konfiguraci může Mac provést registraci zařízení na pozadí bez zásahu uživatele pomocí:
Registračního tokenu služby IdP poskytnutého v rozšiřitelné konfiguraci jednotného přihlašování.
Atestace, která poskytuje silné ujištění o tom, že daný Mac je originálním zařízením Apple, a volitelně může obsahovat identifikátory zařízení (UDID a sériové číslo).
Po úspěšné registraci zařízení se následně zaregistruje uživatel. Pokud to služba IdP vyžaduje, jednotné přihlášení na platformě vyzve uživatele k potvrzení registrace. Jak funkce jednotné přihlášení na platformě provádí registraci, se liší podle typu účtu:
U už ověřeného zařízení: Pokud registrace zařízení již zahrnovala ověřování uživatele a rozšíření pro jednotné přihlašování k platformě poskytlo potřebné informace a tokeny, jednotné přihlášení na platformě provede registraci uživatele na pozadí.
Místní účty na vyžádání: Jednotné přihlašování k platformě se pokusí o registraci uživatele na pozadí. Pokud selže, vyzve uživatele k akci.
Účty ověřeného režimu hosta: Jednotné přihlášení na platformě úplně přeskočí registraci uživatelů pro dočasné účty, které vytváří režim ověřeného hosta.
V případě potřeby můžou být místní účty (definované vámi) z pravidel přihlašování vyloučeny a nemusí se v jednotném přihlášení na platformě registrovat. To je také vylučuje z funkcí, jako jsou zásady přihlašování nebo požadování Touch ID.
Poznámka: Když zrušíte registraci Macu ve službě správy zařízení, zruší se také jeho registrace ve službě IdP.
Sdílené klíče zařízení
SSO na platformě podporuje sdílené klíče zařízení, které umožňují udržovat důvěryhodné spojení se službou IdP nezávisle na jednotlivých uživatelích. Sdílené klíče zařízení používejte, kdykoli je to možné. Jsou vyžadovány pro:
SSO na platformě během automatické registrace zařízení
Požadování Touch ID
Webové ověřování
Ověřený režim hosta
Vytváření účtů na vyžádání
Síťové ověřování
Metody ověřování
SSO na platformě podporuje různé metody ověřování pomocí služby IdP. Podpora pro každou z nich závisí na službě IdP a rozšíření pro SSO na platformě. Metody ověřování:
Heslo: V případě této metody uživatel provádí ověření ve službě IdP pomocí hesla. Tato metoda také podporuje standard WS-Trust, což uživateli umožňuje provést ověření, i když je služba IdP spravující jeho účet federovaná.
Webové: V případě této metody uživatel provádí ověření ve webovém formuláři předloženém službou IdP. Tato webová metoda ověřování může také nabízet vícekrokové ověřovací procesy a umožňuje uživatelům přístup k fotoaparátu, aby se mohli přihlásit naskenováním QR kódu.
Čipová karta: V případě této metody uživatel provádí ověření ve službě IdP pomocí čipové karty. Chcete‑li použít tuto metodu, musíte:
Zaregistrovat čipovou kartu u poskytovatele identity.
Nakonfigurovat mapování atributů čipové karty na Macu.
Podrobnosti a příklad konfigurace mapování atributů najdete na manuálové stránce projektu Smart Card Services.
Klíč chráněný modulem Secure Enclave: Pomocí této metody může uživatel, který se přihlásí ke svému Macu pomocí hesla místního účtu, použít k ověření ve službě IdP bez hesla klíč s podporou Secure Enclave. Klíč Secure Enclave nastavuje služba IdP během registrace uživatele.
Zpřístupňovací klíč: Při použití této metody uživatel provádí ověření ve službě IdP pomocí lístku uloženého v aplikaci Peněženka Apple. Podobně jako v případě čipové karty je třeba zpřístupňovací klíč zaregistrovat ve službě IdP.
Některé funkce vyžadují specifickou metodu ověření totožnosti:
Funkce | Heslo | Webové | Čipová karta | Klíč chráněný modulem Secure Enclave | Zpřístupňovací klíč |
|---|---|---|---|---|---|
Správa oprávnění | |||||
Ověřený režim hosta | |||||
Automatická registrace zařízení | |||||
Vytváření účtů na vyžádání | |||||
Požadování Touch ID | |||||
Synchronizace hesel | |||||
Zásady přihlašování |
Poznámka: Registraci lze provést jen tehdy, když rozšíření pro jednotné přihlášení na platformě podporuje požadovanou metodu a zároveň umožňuje přepínání metod. Když je například při přihlašování pomocí uživatelského jména a hesla úspěšně vytvořen nový uživatelský účet, je možné ho přepnout na používání klíče uloženého v Secure Enclave nebo na používání čipové karty. Přepínání metod může zahrnovat výzvu uživateli, aby dokončil registraci uživatele.
Webové ověřování a přihlášení pomocí QR kódu
S webovým ověřováním mohou organizace využívat moderní a flexibilní metody ověřování. Pro ochranu soukromí a bezpečnosti uživatele povoluje rámec jednotného přihlášení na platformě během webového ověřování totožnosti pouze definované adresy URL.
Když je nastavená metoda webového ověřování, macOS při odemykání FileVaultu zobrazí na zamknuté obrazovce a v přihlašovacím okně webové rozhraní. Webové rozhraní zobrazí přihlašovací formulář IdP a podporuje víceprvkové a vícefaktorové ověřovací procesy a přihlašování pomocí QR kódu.
Používání QR kódu nabízí rychlý způsob ověření například pro přihlašování studentů k Macům ve třídách nebo v kioscích. Pro ochranu soukromí uživatele macOS zpracovává skenování pomocí vestavěného nebo připojeného fotoaparátu v zabezpečeném systémovém procesu a se službou IdP sdílí pouze naskenovaný kód. Služba IdP tento kód považuje za text – může představovat token, URL nebo jiné faktory, které IdP vyžaduje.
Kromě toho se uživatelé mohou přihlásit přístupovými klíči na zamknuté obrazovce a v přihlašovacím okně.
Poznámka: Přístupové klíče nejsou k dispozici pro odemykání FileVaultu, protože prostředí před jeho spuštěním nemá přístup k potřebným bezpečnostním a síťovým protokolům.
Pokud není webové ověřování k dispozici, například když je Mac v offline režimu, uživatelé můžou svoji totožnost několik dní ověřovat svým heslem k místnímu účtu. Počet dní závisí na nastavení provedeném IT oddělením.
Požadavky na síť pro FileVault
Jednotné přihlášení na platformě musí mít přístup ke službě IdP, než se FileVault odemkne pro následující funkce:
Webové ověřování
Ověřený režim hosta
Zásady přihlašování
Jelikož systém macOS potřebuje navázat připojení ještě předtím, než bude k dispozici datový svazek, musíte se připojit ke službě IdP bez VPN, síťového relé nebo ověřování 802.1X.
Na Macu se systémem macOS 27 můžete uživatelům, kteří chtějí odemknout FileVaultu, povolit i připojení k jiné síti a ověření totožnosti pomocí záchytných portálů na zamknuté obrazovce a v přihlašovacím okně.
SSO na platformě při automatické registraci zařízení
Můžete aktivovat a vynutit jednotné přihlášení na platformě během nastavování v Průvodci nastavením, a to pomocí automatické registrace zařízení. To se hodí pro Macy s jedním uživatelem, protože systém macOS automaticky vytvoří místní účet pro uživatele, který ověřuje svou totožnost při registraci, což mu umožní okamžitě používat jednotné přihlášení s podporovanými nativními a webovými aplikacemi.
Když nakonfigurujete jednotné přihlášení na platformě s automatickou registrací zařízení, systém macOS stáhne a nainstaluje rozšíření a konfiguraci jednotného přihlášení na platformě. To se může stát ve dvou chvílích:
Před tím, než se systém macOS zaregistruje u služby správy zařízení: Umožní uživateli ověřit registraci pomocí jednotného přihlášení.
Po registraci: Když služba správy zařízení udržuje systém macOS ve stavu čekání na konfiguraci.
Během tohoto postupu macOS provede registraci zařízení buď bez zásahu uživatele, nebo na základě výzvy uživateli. Pokud macOS provede registraci zařízení bez interakce s uživatelem nebo pokud jednotné přihlášení na platformě neobdrželo potřebné uživatelské informace a tokeny, uživatel musí ověřit svoji totožnost ve službě IdP, aby mohl registraci dokončit. Tím se taky zřídí uživatelská identita v systému macOS. Bez úspěšné registrace v SSO na platformě nemůžou uživatelé pokračovat.
Poznámka: Rozšíření pro jednotné přihlášení na platformě může během automatické registrace zařízení zřídit klíče podporované Secure Enclave, pokud registrace zařízení již poskytuje všechny potřebné informace a tokeny k provedení registrace uživatele.
Systém macOS vytvoří po úspěšném ověření totožnosti uživatele místní uživatelský účet. Nepovinný konfigurační klíč vám umožňuje určit, který atribut ze služby IdP se použije pro název místního uživatelského účtu (obvykle zkrácené jméno uživatele) a úplné jméno uživatele. Správci služby správy zařízení také můžou nastavit klíč pro název účtu na hodnotu com.apple.PlatformSSO.AccountShortName, aby bylo možné použít předponu UPN.
Když je zapnutá synchronizace hesel, heslo se synchronizuje se službou IdP, pokud byla registrace uživatele provedena pomocí hesla nebo webového ověření totožnosti. Jinak si uživatel nastaví místní heslo. V případě potřeby lze pomocí konfigurace přístupového kódu (Passcode) vynutit požadavky na složitost místního hesla. Pokud byla tato funkce nakonfigurována, může systém macOS následně ze služby IdP sesynchronizovat profilový obrázek pro přihlašování k místnímu účtu.
Pokud je uživatelský účet vytvořený systémem macOS jediným účtem na Macu, stává se místním správcovským účtem. Pokud služba správy zařízení vytvořila účet správce pomocí příkazu pro nakonfigurování účtu, můžete pomocí správy skupin jednotného přihlášení na platformě přiřadit uživatelskému účtu jiná oprávnění.
Poznámka: Jednotné přihlášení na platformě můžete použít i během automatické registrace zařízení, když je vyžadována aktualizace softwaru. V takovém případě musí služba správy zařízení nejprve vynutit aktualizaci.
Jednotné přihlášení
Protože je jednotné přihlášení na platformě součástí systému Extensible SSO, nabízí tytéž možnosti jednotného přihlašování a umožňuje uživatelům přihlásit se jednou a potom používat token poskytnutý při prvním ověření totožnosti k ověřování totožnosti v podporovaných nativních a webových aplikacích.
Pokud tokeny chybí, vypršela jim platnost nebo jsou starší než čtyři hodiny, SSO na platformě se pokusí je obnovit nebo získat nové ze služby IdP. Jednotné přihlášení na platformě vyžaduje ve výchozím nastavení plnohodnotné přihlášení každých 18 hodin, ale můžete nastavit i jinou dobu (v sekundách, minimálně jednu hodinu), po jejímž uplynutí bude jednotné přihlášení na platformě vyžadovat namísto obnovení tokenu plnohodnotné přihlášení. Plnohodnotné přihlášení může uživatele vyzvat k provedení akce. Například aby předložil čipovou kartu nebo použil Touch ID, pokud rozšíření pro jednotné přihlášení na platformě vyžaduje biometrické ověřování.
Požadování Touch ID
Mnoho organizací považuje biometrické ověřování za jeden z nejsilnějších ověřovacích faktorů, protože se namísto sdílených informací opírá o jedinečné fyzické rysy a tvoří jádro strategie vícefaktorového ověřování.
Když používáte ověřování heslem nebo klíč chráněný Secure Enclave, můžete jako povinný druhý faktor pro odemykání FileVaultu, zamknutou obrazovku a přihlašovací okno zvlášť nakonfigurovat Touch ID. Pokud tuto funkci povolíte, konfigurace bude vyžadovat, aby uživatel ověřil svoji totožnost kromě hesla i pomocí Touch ID nebo volitelně pomocí Apple Watch.
Důležité: Pokud není Touch ID k dispozici – například proto, že ho uživatel nenakonfiguroval – organizace můžou jako záložní řešení povolit webové ověření totožnosti. Pokud není k dispozici ani Touch ID, ani webové ověření totožnosti, uživatel se nemůže přihlásit.
SSO na platformě v Nastavení systému
Po registraci jednotného přihlášení na platformě mohou uživatelé zkontrolovat stav své registrace v Nastavení systému > Uživatelé a skupiny > [uživatelské jméno]. V případě potřeby můžou registraci opravit a vynutit obnovení svého ověřovacího tokenu.
Stav registrace zařízení je viditelný v oddílu Uživatelé a skupiny > Server síťového účtu, kde je také možné provést opravu.

Synchronizace hesel
Pokud používáte metodu ověřování totožnosti heslem, heslo místního uživatele se automaticky synchronizuje se službou IdP, kdykoli uživatel své heslo změní, ať už místně nebo na dálku. V případě potřeby systém macOS uživatele vyzve k zadání předchozího hesla.
Pokud služba IdP vyžaduje heslo při webovém ověřování totožnosti a vy tuto funkci v konfiguraci povolíte, systém macOS může synchronizovat heslo, které uživatel zadá ve webovém zobrazení služby IdP, s místním uživatelským účtem. Tato synchronizace je jednosměrná a pomáhá udržovat místní heslo aktuální. Služba IdP proto musí na své přihlašovací stránce navázat spojení s konkrétní funkcí JavaScriptu pro jednotné přihlašování k platformě.
Zásady přihlašování
Ve výchozím nastavení systém macOS vyžaduje k odemknutí FileVaultu, zamknuté obrazovky a také v přihlašovacím okně heslo k místnímu účtu. Pokud zadané heslo neodpovídá heslu místního uživatelského účtu, systém macOS se pokusí připojit ke službě IdP a ověřit v ní totožnost uživatele. V případě, že systém macOS nedokáže službu IdP kontaktovat nebo zadané heslo neodpovídá heslu uloženému ve službě IdP, ověření selže.
Zásady přihlašování umožňují v těchto třech výzvách povolit použití aktuálního hesla k účtu poskytnutého ze služby IdP okamžitě. Pro FileVault, zamknutou obrazovku a přihlašovací okno můžete také nastavit následující zásady jednotlivě:
Pokus o ověření totožnosti.
Pokud nakonfigurujete tuto zásadu, systém macOS se pokusí ověřit uživatele přímo u služby IdP.
Pokud je Mac online, uživatel může pokračovat jen po úspěšném ověření totožnosti prostřednictvím služby IdP, i když Mac po prvním pokusu přejde do offline režimu.
Pokud ověření totožnosti proběhne úspěšně, SSO na platformě aktualizuje místní heslo.
Pokud je Mac v offline režimu, může uživatel použít své heslo k místnímu účtu.
Požadavek na ověření totožnosti.
Pokud tuto zásadu nakonfigurujete, uživatel může pokračovat jen po ověření totožnosti prostřednictvím služby IdP.
Pokud je Mac online, uživatel může pokračovat jen po ověření totožnosti prostřednictvím služby IdP, bez ohledu na nastavené období odkladu pro offline režim.
Pokud ověření totožnosti proběhne úspěšně, SSO na platformě aktualizuje místní heslo.
Pokud je Mac v offline režimu, uživatelé se nemůžou přihlásit. V těchto situacích můžete povolit období odkladu pro offline režim a nastavit ho na počet dní uplynulých od předchozího úspěšného přihlášení. Během tohoto období může uživatel dál používat heslo k místnímu účtu.
Můžete určit, zda musí být všechny účty, které se k Macu přihlašují, spravovány pomocí jednotného přihlášení na platformě, nebo zda je nadále povoleno přihlašování pomocí výhradně lokálních účtů. Můžete také určit počet dní poté, co jednotné přihlášení na platformě použije nebo aktualizuje zásadu, než systém macOS vynutí toto nastavení. Toto opatření uživatelům dočasně umožňuje používat místní účty. Můžete například dočasně použít účet správce, který vytvořila služba správy zařízení, a provést nebo opravit registrace zařízení v jednotném přihlášení na platformě.
Na zamknuté obrazovce můžete uživatelům místo ověřování prostřednictvím připojení ke službě IdP povolit používání Touch ID nebo Apple Watch.
Scénáře zotavení
Když je vyžadováno ověření totožnosti naživo prostřednictvím služby IdP, ale Mac ho nemůže provést, uživatelé se nemohou přihlásit. V takových situacích mohou uživatelům pomoct obnovit přístup následující možnosti:
Pokud uživatel nemůže pokračovat za odemknutí FileVaultu, může stisknutím kláves Option-Shift-Return zadat osobní klíč pro obnovení a dostat se tak do přihlašovacího okna. Když se systém macOS v přihlašovacím okně připojí k síti, služba správy zařízení může nasadit aktualizovanou konfiguraci. Můžete například dočasně odstranit zásadu přihlašování, aby se uživatel mohl přihlásit pomocí hesla místního účtu.
Pokud se macOS nemůže připojit k síti a získat aktualizovanou konfiguraci, režim recoveryOS nabízí volbu, jak problém obejít. Pokud ji chcete použít, uživatel potřebuje osobní klíč pro obnovení FileVaultu a (pokud je nastaveno) heslo zámku obnovení. Když je uživatel v režimu recoveryOS, příkaz
security platformsso bypass-login-policydočasně odstraní požadavek na přímé ověření u služby IdP. Zámek je vyřazený na 12 hodin nebo dokud nedojde k úspěšnému ověření totožnosti prostřednictvím služby IdP.
Správa oprávnění
Jednotné přihlášení na platformě nabízí podrobnou správu práv, jejímž prostřednictvím je možné poskytnout uživatelům Macu odpovídající úroveň oprávnění. Za tímto účelem může SSO na platformě při každém ověření uživatele nastavit pro účet následující oprávnění:
Standardní: Účet získá standardní uživatelská oprávnění.
Správcovský: Účet bude přidán do místní skupiny správců.
Skupiny: Oprávnění jsou určena na základě členství ve skupině a aktualizují se při každém ověření totožnosti uživatele prostřednictvím služby IdP.
Když používáte skupiny, účet získává oprávnění na základě členství v následujících skupinách:
Správcovské skupiny: Pokud je účet součástí uvedené skupiny, disponuje přístupem místního správce.
Oprávněné skupiny: Pokud je účet součástí skupiny přiřazené k vestavěnému nebo uživatelsky definovanému oprávnění, disponuje oprávněními spojenými s touto skupinou. Systém macOS například používá následující oprávnění:
system.preferences.datetime, které účtu umožňuje měnit nastavení času.system.preferences.energysaver, které účtu umožňuje měnit nastavení spořiče energie.system.preferences.network, které účtu umožňuje měnit nastavení sítě.system.preferences.printing, které účtu umožňuje přidávat a odebírat tiskárny.
Další skupiny: Uživatelsky definované skupiny (které macOS automaticky vytváří v místním adresáři, pokud ještě neexistují) pro systém macOS nebo určité aplikace. Další skupinu můžete například použít v konfiguraci
sudok určení přístupu k příkazusudo. Uživatelé jsou k těmto skupinám přiřazeni po ověření totožnosti prostřednictvím IdP.
Síťové ověřování
Jednotné přihlášení na platformě rozšiřuje použití přihlašovacích údajů ze služby IdP k ověření totožnosti na uživatele, kteří nemají na Macu místní účet. Tyto účty používají tytéž skupiny jako správa skupin. Pokud je například účet součástí jedné ze skupin administrátorů, lze ho použít ke schvalování autorizačních výzev správce. Chcete‑li tuto funkci používat, nakonfigurujte SSO na platformě s užitím sdílených klíčů zařízení.
Síťové ověření není možné u výzev k ověření, které vyžadují zabezpečený token, vlastnické oprávnění nebo ověření aktuálně přihlášeným uživatelem.
Vytváření účtů na vyžádání
Snazší správa účtů ve sdílených nasazeních umožňuje uživatelům přihlášení k Macu a vytvoření místního účtu pomocí uživatelského jména a hesla ze služby IdP, pomocí čipové karty nebo webového ověření totožnosti. To je obzvlášť užitečné, pokud se stejní uživatelé vracejí k témuž Macu, například ve směnném provozu nebo ve školních třídách, kde studenti používají stejný Mac po celý školní rok.
Proces zřizování lze plně automatizovat pomocí automatické registrace zařízení s automatickým postupem. Musíte vytvořit první místní účet správce pomocí služby správy zařízení a provést registraci SSO na platformě bez interakce s uživatelem.
Navíc (podobně jako u automatické registrace zařízení) můžete použít nepovinný konfigurační klíč a určit, který atribut ze služby IdP se použije pro název místního uživatelského účtu.
Můžete také určit, jaká oprávnění se mají při přihlášení použít pro nově vytvořené účty. K dispozici jsou tytéž možnosti správy oprávnění:
Standardní: Účet získá standardní uživatelská oprávnění.
Správcovský: Účet bude přidán do místní skupiny správců.
Skupiny: Oprávnění jsou určena na základě členství ve skupině a aktualizují se při každém ověření totožnosti uživatele prostřednictvím služby IdP.
Požadavky
Zaregistrujte Mac ve službě správy zařízení podporující bootstrapové tokeny.
Dokončete proces nastavení v Průvodci nastavením a vytvořte místní účet správce.
Spusťte Mac tak, aby se na něm zobrazilo přihlašovací okno, byl na něm odemknutý FileVault a byl připojený k síti.
Ověřený režim hosta
Ověřený režim hosta poskytuje zrychlené přihlašování pro sdílená nasazení, například v lékařských ordinacích nebo ve školách, kde uživatelé nepotřebují místní účet, protože se přihlašují pomocí přihlašovacích údajů ze služby IdP jen na krátkou dobu. Uživatel má standardní uživatelská oprávnění, která můžete změnit pomocí správy oprávnění poskytované službou jednotné přihlášení na platformě.
Ověřený režim hosta lze použít společně s místními uživatelskými účty, které mají zapnutou funkci jednotného přihlášení na platformě. To hlavnímu uživateli Macu umožňuje využívat možnosti jednotného přihlášení na platformě, zatímco ostatní se mohou v případě potřeby dočasně přihlásit.
Poznámka: Ověřený režim hosta a funkce Přihlášení klepnutím lze použít s FileVaultem, aby se uživatelé mohli přihlašovat pomocí přístupového klíče, hesla ke službě IdP či čipové karty nebo použít webového ověření totožnosti, i když je Mac v okně odemykání FileVaultu.
Když se uživatel odhlásí, systém macOS vymaže všechna místní data použitého účtu, čímž sdílený Mac připraví k přihlášení dalšího uživatele.
Ve výchozím nastavení režim ověřeného hosta bezpečně vymaže celou domovskou složku uživatele. Ačkoli je to důkladný proces, může to být na úkor zpoždění odhlášení. Pokud je potřeba rychlejší přepínání mezi různými uživatelskými relacemi, můžete nakonfigurovat rychlé přihlášení. Rychlé přihlášení smaže Dokumenty, Plochu, Stahování a několik dalších položek a každých osm hodin odstraní všechny relace hostů. Když je tato konfigurace zapnutá, přepínání relací je ještě rychlejší, a tedy ideálním řešením na místech, kde se často střídají uživatelské relace a prioritou je rychlé provedení odhlašování a přihlašování.
Požadavky
Zaregistrujte Mac ve službě správy zařízení podporující bootstrapové tokeny.
Dokončete proces nastavení v Průvodci nastavením a vytvořte místní účet správce.
Přihlášení klepnutím
Funkce Přihlášení klepnutím rozšiřuje funkce digitálních ověřovacích údajů z Peněženky Apple na Mac. V posledních letech začaly organizace používat v aplikaci Peněženka Apple digitální přístupové karty, které uživatelům umožňují odemykat dveře pouhým přiložením iPhonu nebo Peněženky Apple k čtečce a nemusí už s sebou nosit fyzický přístupový čip. Stejné možnosti jsou k dispozici i na Macu a jsou obzvlášť užitečné pro organizace, které poskytují přístup k počítačům Mac více uživatelům, například vzdělávací instituce, maloobchodní prodejny a zdravotnická zařízení.
Funkce Přihlášení klepnutím umožňuje uživatelům ověřit totožnost na Macu nakonfigurovaném pro ověřený režim hosta přiložením iPhonu nebo Apple Watch k připojené NFC čtečce. Tím se spustí zabezpečený proces jednotného přihlášení, který uživatele automaticky ověří v aplikacích a na webových stránkách, takže se můžou rychle přihlásit a pustit se do práce.
Aplikace pro iPhone nebo prohlížeč poskytuje přihlašovací údaje uživatele jako přístupové klíče v lístku Peněženky Apple. Tyto přístupové klíče jsou v zařízení uložené v úložišti Secure Element, které zajišťuje jejich hardwarovou bezpečnost a šifrování. Díky tomu jsou chráněné před manipulací nebo extrakcí. Expresní režim dále zvyšuje pohodlí tím, že uživatelům umožňuje okamžité ověření totožnosti bez nutnosti probudit nebo odemknout zařízení (podobně jako při použití jízdenkových karet v Peněžence Apple).
Chcete‑li vytvářet a spravovat přístupové klíče, musíte se zapojit do programu Apple Wallet Access. Další informace o vytváření přístupových klíčů najdete v části Provisioning v příručce k programu Apple Wallet Access.
Požadavky
Je potřeba nakonfigurovat režim ověřeného hosta.
Je potřeba použít podporovanou externí NFC čtečku.

