
Aktualizace integrace identit na WWDC 26
Poznámka: Funkce popsané na této stránce jsou předběžnými verzemi, které nemusejí být úplné a před vydáním finální verze ještě může dojít k jejich úpravám nebo odstranění.
Níže uvedený obsah je seřazen podle verzí operačních systémů a dále podle počtu operačních systémů, jichž se to týká:
Rozšiřitelná konfigurace jednotného přihlašování (SSO)
Na zařízeních se systémem iOS 27, iPadOS 27, macOS 27 a visionOS 27 představuje nová konfigurace com.apple.configuration.extensible-sso přenos nastavení rozšiřitelného jednotného přihlašování (iOS, iPadOS, macOS, visionOS) a jednotného přihlašování k platformě (pouze macOS) do deklarativní správy zařízení.
Webové ověřování s jednotným přihlašováním k platformě
Na Macu se systémem macOS 27 mohou IT týmy nasadit moderní, proti phishingu odolné a flexibilní metody ověřování s využitím webového ověřování. Když je pro UserCreation.NewUserAuthenticationMethods nebo UserCreation.NewUserAuthenticationMethods (konfigurace) nebo NewUserAuthenticationMethods nebo NewUserAuthenticationMethods (profil) nakonfigurována položka OpenID, macOS zobrazí webové rozhraní, které zobrazí přihlašovací formulář poskytovatele identity (IdP) při odemykání FileVaultu, na zamknuté obrazovce a v přihlašovacím okně. Toto webové zobrazení podporuje vícekrokové a vícefaktorové ověřování a také přihlašování pomocí QR kódu.
Přihlašování pomocí QR kódu představuje rychlou metodu ověřování, která využívá vestavěný nebo připojený fotoaparát. Nabízí podporu například pro studenty přihlašující se k Macu ve třídě nebo pro uživatele přihlašující se k Macům nainstalovaným jako kiosky. V zájmu ochrany soukromí uživatele používá macOS zabezpečený systémový proces a s poskytovatelem identity (IdP) sdílí jen naskenovaný kód. Poskytovatel identity (IdP) zpracovává tento kód jako text – kód může představovat token, URL nebo jiné faktory, které IdP vyžaduje.
Během webového ověřování lze načíst pouze adresy URL povolené IT týmem pomocí jednoho z následujících klíčů:
Konfigurace:
WebAuthentication.URLAllowListProfil:
WebLoginURLAllowList
Každá adresa URL musí být úplně definována pomocí svého plně kvalifikovaného názvu domény (FQDN) a musí obsahovat schéma a hostitele, například https://login.idp.com.
Poznámka: Webové ověřování s jednotným přihlašováním k platformě nepodporuje zástupné znaky.
Pokud není k dispozici webové ověřování, například když je Mac v režimu offline, uživatelé mohou svoji totožnost ověřovat pomocí hesla k místnímu účtu po dobu několika dní, kterou IT tým definuje pomocí jednoho z následujících klíčů:
Konfigurace:
Policies.OfflineGracePeriodProfil:
OfflineGracePeriod
Heslo zadané během webového ověřování lze synchronizovat s místním uživatelským účtem. K tomu je potřeba:
Podpora ze strany poskytovatele identity (IdP).
IT tým může tuto funkci povolit pomocí jednoho z následujících klíčů:
Konfigurace:
WebAuthentication.AllowPasswordSyncProfil:
AllowWebLoginPasswordSync
Přístup k síti v přihlašovacím okně v systému macOS
Na Macu pod dohledem se systémem macOS 27 mohou IT týmy uživatelům povolit připojení k jiné síti a ověřování pomocí záchytných portálů při odemykání FileVaultu, na zamknuté obrazovce a v přihlašovacím okně. Tato změna umožňuje sdíleným Macům nakonfigurovaným pro jednotné přihlašování k platformě používat funkce, jako je webové ověřování totožnosti nebo ověřený režim hosta, které vyžadují, aby se Mac kvůli ověření totožnosti připojil k poskytovateli identity (IdP).
V profilu com.apple.applicationaccess (Omezení) jsou dva nové klíče, které tuto funkci umožňují.
ForceWifiConfigurationOnLockScreen: To uživatelům umožňuje vybrat jinou Wi‑Fi síť. Výchozí hodnota jeFALSE.ForceCaptivePortalConnectionFromLockScreen: To umožňuje ověřování na záchytném portálu Wi‑Fi. Výchozí hodnota jeFALSE.
Pro jednotné přihlašování k platformě je požadováno Touch ID
V mnoha organizacích se biometrické ověřování považuje za jeden z nejsilnějších ověřovacích faktorů, protože se namísto předávání informací opírá o jedinečné fyzické rysy a tvoří jádro strategie vícefaktorového ověřování.
Na spravovaném Macu se systémem macOS 27 můžou organizace jako další faktor vyžadovat Touch ID nebo alternativně odemykání pomocí Apple Watch na každém kritickém vstupním bodě s ověřováním totožnosti v macOS pro zajištění biometrického vícefaktorového ověřování (MFA) odolného proti phishingu bez nutnosti další infrastruktury. IT týmy mohou pro jednotné přihlašování (SSO) k platformě nastavit novou volbu RequireTouchID nebo RequireTouchIDOrWatch jednotlivě v rámci přihlašovacích zásad pro FileVault, zamknutou obrazovku a přihlašovací okno. Touch ID je možné vyžadovat, když je pro jednotné přihlašování (SSO) k platformě nakonfigurováno použití hesla nebo klíče zajištěného modulem Secure Enclave.
Pokud Touch ID není k dispozici, organizace mohou jako záložní možnost povolit webové ověřování. Pokud není k dispozici Touch ID ani webové ověřování, uživatel se nebude moct přihlásit.
FileVault pro ověřený režim hosta
Na sdíleném Macu se systémem macOS 27 služba FileVault nyní podporuje ověřený režim hosta. To umožňuje dočasným uživatelům ověřeným poskytovatelem identity (IdP) odemknout FileVault a přistupovat k Macu, což podporuje nasazení sdílených Maců, kde je kvůli splnění předpisů vyžadováno šifrování celého disku.
Protože ověřování provádí poskytovatel identity (IdP), musí mít Mac aktivní síťové připojení a musí být schopen připojit se k IdP.
Ověřený režim hosta pro sdílený iPad
Později v tomto roce bude na sdílených iPadech k dispozici ověřený režim hosta. Je‑li režim ověřeného hosta nakonfigurovaný pro režim Pouze dočasná relace, bude na sdíleném iPadu po ověření pomocí spravovaného účtu Apple podporovat dočasné relace. To umožní rychlejší přihlašování, automaticky povolí jednotné přihlašování v podporovaných aplikacích a bude mít za následek, že se na zařízení nebude vyžadovat konfigurace kvót pro uživatelské úložiště.
Uživatelé se přihlašují prostřednictvím svého spravovaného účtu Apple za pomoci nativního ověřování nebo ověřování federované totožnosti u poskytovatele identity. Pokud je použita zásada přístupového kódu, uživatel je vyzván k nastavení přístupového kódu pro danou relaci, přičemž mohou být konfigurovány libovolné požadavky na složitost tohoto kódu. Pomocí tohoto kódu se pak odemyká aktivní relace. Když se uživatel odhlásí, všechna lokální data, kód relace a spravovaný účet Apple se z iPadu automaticky odstraní.
Poznámka: Používání ověřeného režimu hosta nevyžaduje, aby uživatel pro sdílený iPad definoval přístupový kód. Místo toho používá ověřování pomocí poskytovatele identity (IdP) a kód relace.
Podpora API Microsoft Graph
Microsoft oznámil blížící se ukončení podpory pro Exchange Web Services (EWS) ve službě Exchange Online. Při aktualizaci aplikací Mail, Kalendář, Kontakty, Poznámky a Připomínky Apple aktivně spolupracuje se společností Microsoft tak, aby v budoucí aktualizaci systému macOS 27 včetně deklarativní konfigurace pro služby správy zařízení mohly používat rozhraní Graph API.
Společnost Microsoft vydala popis možností pro organizace, jak dál používat EWS po říjnu 2026. Další informace najdete na blogu týmu Exchange v článku Exchange Online EWS, Your Time is Almost Up (Exchange Online EWS – čas se krátí).
Aktualizace frameworku sdílených signálů
Jak se bezpečnostní standardy neustále vyvíjejí, poskytovatelé identity (IdP) musejí držet krok s infrastrukturou federovaného ověřování Apple. Podpora frameworku sdílených signálů (SSF) společnosti Apple byla aktualizována tak, aby odpovídala ratifikované specifikaci architektury sdílených signálů v dokumentu OpenID Shared Signals Framework Specification 1.0.