
Log ind i et trin på platform til macOS
Vigtigt: Nogle af de funktioner, der omtales på denne side, er betaversioner og kan være ufuldstændige, ændrede eller fjernet i den endelige udgivelse.
Oversigt
Log ind i et trin på platform (Platform SSO), som er tilgængelig i macOS, giver brugerne en problemfri login- og godkendelsesoplevelse. Med Log ind i et trin på platform kan brugerne bruge deres organisationsidentitet i hele macOS fra den første indstilling i stedet for at skulle interagere gentagne gange med godkendelsesanmodninger. Hvis du vil bruge Log ind i et trin på platform, skal du implementere en SSO-udvidelse, der er kompatibel med din identitetsudbyder (IdP), og som implementerer Log ind i et trin på platform-frameworket.
Du kan kombinere Log ind i et trin på platform med andre SSO-udvidelser med følgende overvejelser:
Et bestemt domæne må kun bruge én enkelt SSO-udvidelse.
Indstil
syncLocalPasswordtilFALSEi konfigurationen af Kerberos SSO.
Bemærk: SSO-udvidelsen skal understøtte alle funktioner og godkendelsesmetoder, der henvises til i dette dokument. Du kan se flere oplysninger i dokumentationen fra din identitetsudbyder.
Funktioner
Log ind i et trin på platform understøtter følgende funktioner:
Tilbyd en proces til Log ind i et trin for lokale apps og webapps.
Brug flere godkendelsesmetoder, herunder adgangskoder, Secure Enclave-sikrede nøgler, fleksible webbaserede godkendelsesforløb, adgangsnøgler og Smart Cards.
Aktiver og gennemtving Log ind i et trin på platform under automatisk enhedstilmelding for at godkende tilmeldingen og oprette en lokal brugerkonto.
Opret yderligere lokale brugerkonti efter behov, når en bruger logger ind med godkendelsesoplysninger fra en IdP-konto.
Synkroniser adgangskoder fra identitetsudbyderen med lokale brugerkonti.
Kræv Touch ID som anden faktor.
Få oplysninger om status for Log ind i et trin på platform og reparationsmuligheder i Systemindstillinger.
Brug loginregler til at definere, hvornår der skal udføres godkendelse af adgangskoder i realtid med identitetsudbyderen.
Definer tilladelser til IdP-konti, og tillad, at personer bruger IdP-konti, som kun er til netværk, ved anmodninger om godkendelse.
Hjælp til gæstebrugere, der midlertidigt logger ind med deres godkendelsesoplysninger fra identitetsudbyderen på delte Mac-computere.
Bemærk: De fleste funktioner kræver, at de understøttes af SSO-udvidelsen. Se dokumentationen fra din identitetsudbyder, hvis du vil læse mere om implementering af Log ind i et trin på platform i din organisation.
Krav
macOS 13 og nyere versioner
En tjeneste til enhedsadministration, der understøtter konfigurationen Extensible Single Sign-on (udbredt log ind i et trin), som inkluderer indstillinger til Log ind i et trin på platform
En app, som indeholder en udvidelse til Log ind i et trin på platform, der er kompatibel med identitetsudbyderen
Følgende funktioner har yderligere versionskrav:
Funktion | Min. understøttet operativsystemversion | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Kræv Touch ID | macOS 27 | ||||||||||
Webbaseret godkendelse | macOS 27 | ||||||||||
Godkendelse af QR-kode | macOS 27 | ||||||||||
FileVault-understøttelse med godkendt gæstefunktion | macOS 27 | ||||||||||
Godkendt gæstefunktion | macOS 26 | ||||||||||
Tryk for at logge ind | macOS 26 | ||||||||||
Log ind i et trin på platform under automatisk enhedstilmelding | macOS 26 | ||||||||||
UPN-præfiks som lokalt kontonavn | macOS 15.4 | ||||||||||
Attestering for enheds-id’er | macOS 15.4 | ||||||||||
Loginregler | macOS 15 | ||||||||||
Oprettelse af konto efter behov | macOS 14 | ||||||||||
Gruppeadministration og netværksgodkendelse | macOS 14 | ||||||||||
Log ind i et trin på platform i Systemindstillinger | macOS 14 | ||||||||||
Indstil Log ind i et trin på platform
Hvis du vil bruge Log ind i et trin på platform, skal Mac-computeren og hver bruger registrere sig hos identitetsudbyderen (IdP). Afhængigt af IdP-understøttelse og den anvendte konfiguration kan Mac udføre registrering af enheden i baggrunden vha.:
Et registreringstoken fra identitetsudbyderen, der leveres i konfigurationen til SSO-udvidelsen.
En attestering, der giver stærk forsikring om, at Mac-computeren er en original Apple-enhed, og som eventuelt kan indeholde enheds-id’er (UDID og serienummer).
Når enheden er registreret, registrerer brugeren sig. Hvis identitetsudbyderen kræver det, bliver brugeren bedt om at bekræfte sin registrering i Log ind i et trin på platform. Hvordan Log ind i et trin på platform håndterer registrering, afhænger af kontotypen:
Med tidligere godkendelse af enhed: Hvis enheden allerede er blevet registreret, og brugeren er blevet autentificeret, og hvis SSO-udvidelsen har leveret de nødvendige oplysninger og tokens, udfører Platform SSO brugerregistreringen i baggrunden.
Lokale konti efter behov: Log ind i et trin på platform forsøger at registrere brugere i baggrunden. Hvis det ikke lykkes, vises en anmodning til brugeren.
Konti til Godkendt gæstefunktion: Log ind i et trin på platform springer brugerregistrering helt over for midlertidige konti, som Godkendt gæstefunktion opretter.
Hvis det er nødvendigt, kan lokale konti (som defineret af dig) undtages fra Log ind i et trin på platform, så de ikke bliver anmodet om at registrere sig til Log ind i et trin på platform. Dette udelukker dem også fra funktioner som loginpolitikker eller krav om Touch ID.
Bemærk: Hvis du framelder en Mac fra tjenesten til enhedsadministration, fjernes dens registrering hos identitetsudbyderen også.
Delte enhedsnøgler
Log ind i et trin på platform understøtter delte enhedsnøgler, så der kan opretholdes en godkendt forbindelse til identitetsudbyderen uafhængigt af brugeren. Brug delte enhedsnøgler, når det er muligt. De kræves til:
Log ind i et trin på platform under automatisk enhedstilmelding
Krav om brug af Touch ID
Webbaseret godkendelse
Godkendt gæstefunktion
Oprettelse af konto efter behov
Netværksgodkendelse
Godkendelsesmetoder
Log ind i et trin på platform understøtter forskellige godkendelsesmetoder med en identitetsudbyder. Understøttelsen af hver af dem afhænger af identitetsudbyderen og udvidelsen til Log ind i et trin på platform. Godkendelsesmetoderne er:
Adgangskode: Med denne metode godkender en bruger med identitetsudbyderen vha. en adgangskode. Denne metode understøtter også WS-Trust, som gør det muligt for brugeren at godkende, selv når brugerens konto administreres af en identitetsudbyder, der er placeret i organisationsnetværket.
Webbaseret: Med denne metode godkender en bruger i en webformular, der præsenteres af identitetsudbyderen. Denne webbaserede godkendelsesmetode kan også tilbyde godkendelsesforløb i flere trin og tillader adgang til kameraet, så brugere kan logge ind ved at scanne en QR-kode.
Smart card: Med denne metode godkender en bruger med identitetsudbyderen vha. et Smart Card. Hvis du vil bruge denne metode, skal du:
Registrere det relevante Smart Card hos identitetsudbyderen.
Konfigurere Smart Card-attributoverførsel på Mac-computeren.
Du kan få flere oplysninger og se et eksempel på konfiguration af attributoverførsel på man-siden til Smart Card Services-projektet.
Secure Enclave-baseret nøgle: Med denne metode kan en bruger, der logger ind på sin Mac med en adgangskode til en lokal konto, bruge en Secure Enclave-baseret nøgle til at godkende med identitetsudbyderen uden en adgangskode. Identitetsudbyderen indstiller Secure Enclave-nøglen under processen med brugerregistrering.
Adgangsnøgle: Med denne metode benytter brugeren et kort, der opbevares i Apple Wallet, til at godkende med identitetsudbyderen. Ligesom med et Smart Card skal du registrere adgangsnøglen hos identitetsudbyderen.
Visse funktioner kræver, at du bruger en bestemt godkendelsesmetode:
Funktion | Adgangskode | Webbaseret | Smart Card | Secure Enclave-baseret nøgle | Adgangsnøgle |
|---|---|---|---|---|---|
Håndtering af privilegier | |||||
Godkendt gæstefunktion | |||||
Automatisk enhedstilmelding | |||||
Oprettelse af konto efter behov | |||||
Kræv Touch ID | |||||
Synkronisering af adgangskode | |||||
Loginregler |
Bemærk: SSO-udvidelsen skal understøtte den ønskede metode for at kunne udføre registreringen, og udvidelsen understøtter også skift mellem metoder. Når der f.eks. oprettes en ny brugerkonto under login med et brugernavn og en adgangskode, kan denne konto derefter skifte mellem at bruge en Secure Enclave–baseret nøgle eller et Smart Card. Hvis du skifter metode, skal brugeren muligvis bedes om at gennemføre brugerregistreringen.
Webbaseret godkendelse og login med QR-kode
Med webbaseret godkendelse kan organisationer udnytte moderne og fleksible godkendelsesmetoder. For at beskytte brugerens anonymitet og sikkerhed tillader Log ind i et trin på platform-frameworket kun definerede URL-adresser under den webbaserede godkendelsesproces.
Når der bruges webbaseret godkendelse, viser macOS en webvisning under FileVault-oplåsning, på låseskærmen og i loginvinduet. Webvisningen gengiver identitetsudbyderens loginformular og understøtter godkendelsesforløb i flere trin og med flere faktorer samt login med QR-kode.
Brug af en QR-kode udgør en hurtig godkendelsesmetode, f.eks. når elever logger ind på Mac-computere i klasseværelset eller kiosker. For at beskytte brugerens anonymitet håndterer macOS scanning med et indbygget eller tilsluttet kamera i en sikker systemproces og deler kun den scannede kode med identitetsudbyderen. Identitetsudbyderen behandler denne kode som tekst, og den kan repræsentere et token, en URL-adresse eller andre faktorer, som identitetsudbyderen kræver.
Brugere kan også logge ind med loginnøgler på låseskærmen og i loginvinduet.
Bemærk: Adgangsnøgler er ikke tilgængelige til brug med FileVault-oplåsning, fordi miljøet før opstart ikke har adgang til de nødvendige sikkerheds- og netværksprotokoller.
Hvis webbaseret godkendelse ikke er tilgængelig, f.eks. når Mac er offline, kan brugerne bruge adgangskoden til den lokale konto til godkendelse i et antal dage, som er defineret af IT-afdelingen.
Netværkskrav til FileVault
Log ind i et trin på platform skal kunne nå identitetsudbyderen, før FileVault låses op for følgende funktioner:
Webbaseret godkendelse
Godkendt gæstefunktion
Loginregel
Fordi macOS skal etablere forbindelse, før dataenheden er tilgængelig, skal du oprette forbindelse til identitetsudbyderen uden en VPN-, netværkskanal- eller 802.1X-godkendelse.
På en Mac med macOS 27 kan du også tillade brugere at oprette forbindelse til et andet netværk og godkende med tvungne portaler ved FileVault-oplåsning, på låseskærmen og i loginvinduet.
Log ind i et trin på platform med automatisk enhedstilmelding
Du kan aktivere og gennemtvinge Log ind i et trin på platform under brug af Indstillingsassistent med Automatisk enhedstilmelding. Dette fungerer godt på Mac-computere med en enkelt bruger, fordi macOS automatisk opretter en lokal konto til brugeren, der godkender tilmeldingen, og denne bruger kan med det samme bruge SSO med understøttede lokale apps og webapps.
Når du konfigurerer Log ind i et trin på platform med automatisk enhedstilmelding, henter og installerer macOS udvidelsen og konfigurationen til Log ind i et trin på platform. Dette kan ske på to tidspunkter:
Før macOS tilmeldes tjenesten til enhedsadministration: Gør det muligt for brugeren at godkende tilmeldingen med Log ind i et trin.
Efter tilmelding: Når tjenesten til enhedsadministration holder macOS i tilstanden ”afventer konfiguration”.
I løbet af denne proces udfører macOS en registrering af enheden enten i baggrunden eller ved at bede brugeren om det. Hvis macOS udfører en registrering af enheden i baggrunden, eller hvis Log ind i et trin på platform ikke modtog de nødvendige brugeroplysninger og tokens, skal brugeren godkende med sin identitetsudbyder for at gennemføre brugerregistreringen. Dette opretter også en brugeridentitet i macOS. Brugere kan ikke fortsætte, før registrering til Log ind i et trin på platform er gennemført.
Bemærk: Udvidelsen Log ind i et trin på platform kan klargøre Secure Enclave-sikrede nøgler under automatisk enhedstilmelding, hvis registreringen af enheden allerede leverer alle nødvendige oplysninger og tokens til at udføre brugerregistreringen.
Når brugeren godkendes, opretter macOS en lokal brugerkonto. Du kan bruge en valgfri konfigurationsnøgle til at definere, hvilken egenskab fra identitetsudbyderen der skal bruges til det lokale brugerkontonavn (kaldes også brugerens korte navn) og det fulde navn. Administratorer af tjenester til enhedsadministration kan også indstille nøglen til kontonavnet til com.apple.PlatformSSO.AccountShortName for at bruge UPN-præfikset.
Når synkronisering af adgangskoder er slået til, synkroniseres adgangskoden med identitetsudbyderen, hvis brugerregistreringen blev udført med adgangskode eller webbaseret godkendelse. Ellers indstiller brugeren en lokal kode. Hvis det er nødvendigt, kan du håndhæve krav til den lokale adgangskodes kompleksitet vha. kodekonfigurationen. Når du konfigurerer den, kan macOS derefter synkronisere profilbilledet, den lokale konto viser ved login, fra identitetsudbyderen.
Hvis den brugerkonto, som macOS opretter, er den eneste konto på Mac-computeren, bliver den konto en lokal administratorkonto. Hvis tjenesten til enhedsadministration oprettede en administratorkonto vha. kommandoen til kontokonfiguration, kan du tildele brugerkontoen forskellige rettigheder vha. rettighedsadministration til Log ind i et trin på platform.
Bemærk: Du kan også bruge Log ind i et trin på platform under Automatisk enhedstilmelding, når en softwareopdatering er påkrævet. I så fald skal tjenesten til enhedsadministration først gennemtvinge opdateringen.
Log ind i et trin
Eftersom Log ind i et trin på platform er en del af Extensible SSO, har den de samme funktioner til Log ind i et trin og giver brugerne mulighed for at logge ind én gang og derefter bruge samme token som ved første godkendelse til at godkende i understøttede lokale apps og webapps.
Hvis der mangler tokens, hvis de er udløbet, eller hvis de er mere end fire timer gamle, forsøger Log ind i et trin på platform at opdatere dem eller at hente nye fra identitetsudbyderen. Som standard kræver Log ind i et trin på platform en fuld loginhandling hver 18. time, men du kan indstille en anden varighed (i sekunder med minimum en time), før Log ind i et trin på platform kræver en fuld loginhandling i stedet for en opdatering af tokens. Et komplet login kan kræve handling af brugeren. F.eks. til at fremvise deres Smart Card eller bruge Touch ID, hvis Platform SSO-udvidelsen kræver biometrisk godkendelse.
Kræv Touch ID
Mange organisationer betragter biometrisk godkendelse som en af de stærkeste godkendelsesfaktorer, fordi den er baseret på unikke fysiske træk i stedet for delt viden, og den udgør kernen i en strategi med multifaktor-godkendelse.
Når du bruger godkendelse med adgangskode eller en Secure Enclave-nøgle, kan du konfigurere Touch ID som en obligatorisk anden faktor separat for FileVault-oplåsningsprocessen, låseskærmen og loginvinduet. Hvis du tillader denne funktion, kræver konfigurationen, at brugeren godkender med Touch ID eller evt. et Apple Watch, i tillæg til adgangskoden.
Vigtigt: Hvis Touch ID ikke er tilgængeligt, fordi brugeren f.eks. ikke har konfigureret det, kan organisationer tillade webbaseret godkendelse som en alternativ mulighed. Hvis hverken Touch ID eller webbaseret godkendelse er tilgængelig, kan brugeren ikke logge ind.
Log ind i et trin på platform i Systemindstillinger
Efter at enheden har registreret Log ind i et trin på platform, kan brugere kontrollere deres status for registrering i Systemindstillinger > Brugere & grupper > [brugernavn]. Hvis det er nødvendigt, kan brugeren starte en reparation af registreringen og gennemtvinge en opdatering af sit godkendelsestoken.
Status for enhedsregistrering vises i Brugere & grupper > Server til netværkskonto og giver også mulighed for at udføre en reparation.

Synkronisering af adgangskode
Hvis du bruger metoden til godkendelse med adgangskode, synkroniseres den lokale brugeradgangskode automatisk med identitetsudbyderen, hver gang en bruger ændrer sin adgangskode enten lokalt eller eksternt. Hvis det er nødvendigt, beder macOS brugeren om at oplyse den tidligere adgangskode.
Hvis identitetsudbyderen kræver en adgangskode under webbaseret godkendelse, og du tillader funktionen i konfigurationen, kan macOS synkronisere den adgangskode, som brugeren indtaster i identitetsudbyderens webvisning, til den lokale brugerkonto. Denne synkronisering er ensrettet og designet til at hjælpe med at holde den lokale adgangskode opdateret. Den kræver, at identitetsudbyderen kalder en bestemt JavaScript-funktion til Log ind i et trin på platform på deres log ind-side.
Loginregler
Som standard kræver macOS adgangskoden til den lokale konto for at låse op for FileVault, låseskærmen og loginvinduet. Hvis den indtastede adgangskode ikke svarer til adgangskoden til den lokale brugerkonto, forsøger macOS at oprette forbindelse til identitetsudbyderen for at godkende brugeren. Hvis macOS ikke kan oprette forbindelse til identitetsudbyderen, eller hvis den indtastede adgangskode ikke svarer til den adgangskode, som identitetsudbyderen har gemt, mislykkes godkendelsen.
Med loginregler kan du tillade, at den aktuelle kontoadgangskode fra identitetsudbyderen bruges med det samme ved disse tre anmodninger. Du kan også indstille følgende regler individuelt for FileVault, låseskærmen og loginvinduet:
Forsøg godkendelse.
Hvis du konfigurerer denne politik, forsøger macOS at godkende i realtid med identitetsudbyderen.
Hvis Mac-computeren er online, kræver det en gennemført godkendelse med identitetsudbyderen, før der kan fortsættes, også selvom Mac-computeren er offline efter det første forsøg.
Hvis godkendelsen gennemføres, opdaterer Log ind i et trin på platform den lokale adgangskode.
Hvis Mac-computeren er offline, kan brugeren bruge sin adgangskode til den lokale konto.
Kræv godkendelse.
Hvis du konfigurerer denne politik, kræver det godkendelse med identitetsudbyderen, før brugeren kan fortsætte.
Hvis Mac-computeren er online, kræver det godkendelse med identitetsudbyderen, før der kan fortsættes, uanset om der er konfigureret en forsinkelsestid for offlinebrug.
Hvis godkendelsen gennemføres, opdaterer Log ind i et trin på platform den lokale adgangskode.
Hvis Mac er offline, kan brugerne ikke logge ind. I sådanne situationer kan du tillade en forsinkelsestid for offlinebrug og indstille antallet af dage efter et tidligere gennemført login, hvor brugeren stadig kan bruge adgangskoden til den lokale konto.
Du kan definere, om alle konti, der logger ind på Mac-computeren, skal administreres af Log ind i et trin på platform, eller om macOS stadig skal tillade login med konti, der kun er lokale. Du kan også definere antallet af dage, efter at Log ind i et trin på platform anvender eller opdaterer politikken, før macOS håndhæver denne indstilling. Dette tillader midlertidigt brugere at bruge lokale konti. Du kan f.eks. midlertidigt bruge en administratorkonto, som tjenesten til enhedsadministration har oprettet, til at udføre eller reparere enhedsregistreringen til Log ind i et trin på platform.
I stedet for at oprette forbindelse til identitetsudbyderen for at få godkendelse kan du også gøre det muligt for brugerne at bruge Touch ID eller Apple Watch på låseskærmen.
Gendannelsesscenarier
Hvis godkendelse i realtid med identitetsudbyderen er påkrævet, men Mac-computeren ikke kan udføre det, kan brugerne ikke logge ind. I disse situationer kan følgende muligheder hjælpe brugerne med at få adgang igen:
Hvis brugeren ikke kan komme videre fra FileVault-oplåsning, kan brugeren indtaste en personlig gendannelsesnøgle ved at trykke på Alternativ-Skift-Retur for at nå til loginvinduet. Når macOS opretter forbindelse til et netværk ved loginvinduet, kan en tjeneste til enhedsadministration implementere en opdateret konfiguration. Du kan f.eks. fjerne loginpolitikken midlertidigt for at give brugeren mulighed for at logge ind med adgangskoden til den lokale konto.
Hvis macOS ikke kan oprette forbindelse til et netværk for at modtage en opdateret konfiguration, giver recoveryOS mulighed for omgåelse. Brugeren skal have personlige FileVault-gendannelsesnøgle og – hvis konfigureret – adgangskoden til gendannelseslås for at kunne bruge denne indstilling. Når brugeren er i recoveryOS, fjerner kommandoen
security platformsso bypass-login-policymidlertidigt kravet om at godkende direkte med identitetsudbyderen. Omgåelsen varer i 12 timer, eller indtil en gennemført godkendelse med identitetsudbyderen er udført.
Håndtering af privilegier
Log ind i et trin på platform tilbyder detaljeret rettighedsadministration, så brugerne får netop de rettigheder, de har brug for på deres Mac. For at opnå dette kan Log ind i et trin på platform anvende følgende rettigheder for en konto, hver gang brugeren godkender:
Standard: Kontoen får standardbrugerrettigheder.
Administrator: Føjer kontoen til den lokale administratorgruppe.
Grupper: Definer rettigheder efter gruppemedlemskab, som opdateres, hver gang brugeren godkender med identitetsudbyderen.
Når du bruger grupper, får en konto rettigheder baseret på medlemskab af følgende:
Administratorgrupper: Hvis kontoen er en del af en anført gruppe, har den lokal administratoradgang.
Godkendelsesgrupper: Hvis kontoen er en del af en gruppe, der er tildelt en indbygget eller specialdefineret godkendelsesrettighed, har kontoen rettigheder, der er knyttet til den pågældende gruppe. macOS bruger f.eks. følgende godkendelsesrettigheder:
system.preferences.datetime, som giver kontoen mulighed for at ændre tidsindstillinger.system.preferences.energysaver, som giver kontoen mulighed for at ændre indstillinger til energibesparelse.system.preferences.network, som giver kontoen mulighed for at ændre netværksindstillinger.system.preferences.printing, som giver kontoen mulighed for at tilføje eller fjerne printere.
Yderligere grupper: Det kan være specialdefinerede grupper (som macOS opretter automatisk i det lokale bibliotek, hvis de ikke allerede findes) til macOS eller bestemte apps. Du kan f.eks. bruge en ekstra gruppe i
sudo-konfigurationen til at defineresudo-adgang. Brugere bliver tilknyttet disse grupper, når de har godkendt med identitetsudbyderen.
Netværksgodkendelse
Log ind i et trin på platform udvider brugen af godkendelsesoplysninger fra identitetsudbyderen til brugere, der ikke har en lokal konto på Mac-computeren, med henblik på godkendelse. Disse konti bruger de samme grupper som gruppeadministration. Hvis kontoen f.eks. er medlem af en af administratorgrupperne, kan den godkende anmodninger om administratorgodkendelse. Du skal konfigurere Log ind i et trin på platform med delte enhedsnøgler for at kunne bruge denne funktionalitet.
Netværksgodkendelse er ikke mulig med anmodninger om godkendelse, der kræver et sikkert token, ejerskabstilladelser eller godkendelse fra den bruger, der er logget ind i øjeblikket.
Oprettelse af konto efter behov
For at forenkle kontoadministration i implementeringer med delte enheder kan brugerne bruge deres brugernavn og adgangskode fra identitetsudbyderen, et Smart Card eller webbaseret godkendelse til at logge ind på en Mac for at oprette en lokal konto. Dette er især nyttigt, hvis de samme brugere vender tilbage til en Mac, f.eks. situationer med skifteholdsarbejdere eller klasseværelser, hvor eleverne bruger den samme Mac hele skoleåret.
Du kan få en fuldt automatiseret klargøringsproces ved at bruge Automatisk enhedstilmelding med Auto Advance. Du skal oprette den første lokale administratorkonto vha. en tjeneste til enhedsadministration og udføre registrering af Log ind i et trin på platform i baggrunden.
Du kan desuden (på samme måde som ved automatisk enhedstilmelding) bruge en valgfri konfigurationsnøgle til at definere, hvilken attribut fra identitetsudbyderen der skal bruges til navnet på den lokale brugerkonto.
Du kan også definere, hvilke rettigheder der skal anvendes til nyligt oprettede konti ved login. De samme muligheder til rettighedsadministration er tilgængelige:
Standard: Kontoen får standardbrugerrettigheder.
Administrator: Føjer kontoen til den lokale administratorgruppe.
Grupper: Definer rettigheder efter gruppemedlemskab, som opdateres, hver gang brugeren godkender med identitetsudbyderen.
Krav
Tilmeld Mac-computeren til en tjeneste til enhedsadministration, der understøtter Bootstrap Tokens.
Gennemfør Indstillingsassistent, og opret en lokal administratorkonto.
Sørg for, at Mac-computeren viser loginvinduet med FileVault låst op, og at den har en netværksforbindelse.
Godkendt gæstefunktion
Godkendt gæstefunktion giver en hurtigere loginproces i implementeringer med delte enheder, f.eks. på lægeklinikker eller skoler, hvor forskellige brugere ikke behøver at få oprettet en lokal konto, fordi de bare skal logge ind med deres godkendelsesoplysninger fra identitetsudbyderen i en kort periode. Som standard får brugeren standardbrugerrettigheder, men du kan ændre rettighederne vha. rettighedsadministration til Log ind i et trin på platform.
Godkendt gæstefunktion kan bruges sammen med lokale brugerkonti, der er aktiveret med Log ind i et trin på platform. Dette giver den primære bruger af Mac-computeren mulighed for at drage fordel af funktionerne til Log ind i et trin på platform, mens andre kan logge ind midlertidigt, hvis det er nødvendigt.
Bemærk: Godkendt gæstefunktion og Tryk for at logge ind kan bruges med FileVault til at give brugerne mulighed for at logge ind med deres adgangsnøgle, adgangskode fra identitetsudbyderen, et smartkort eller bruge webbaseret godkendelse, selv når Mac-computeren er ved vinduet til FileVault-oplåsning.
Når en bruger logger ud, sletter macOS alle lokale data for den pågældende konto, og den delte Mac er klar til næste bruger.
Som standard sletter Godkendt gæstemodus hele brugerens hjemmemappe på sikker vis. Det er en grundig metode, men det kan tage længere tid at logge ud. Hvis du har brug for hurtigere skift mellem forskellige brugersessioner, kan du konfigurere hurtigt login. Hurtigt login sletter Dokumenter, Skrivebord, Overførsler og et par andre elementer og fjerner alle gæstesessioner hver ottende time. Når indstillingen er slået til, bliver det endnu hurtigere at skifte mellem sessioner, hvilket gør det til et ideelt valg, når der er mange forskellige brugersessioner, og hurtig ind- og udlogning er en prioritet.
Krav
Tilmeld Mac-computeren til en tjeneste til enhedsadministration, der understøtter Bootstrap Tokens.
Gennemfør Indstillingsassistent, og opret en lokal administratorkonto.
Tryk for at logge ind
Tryk for at logge ind udvider funktionaliteten til digitale godkendelsesoplysninger fra Apple Wallet til Mac-computeren. I de senere år er organisationer begyndt at bruge digitale adgangskort i Apple Wallet, så brugere kan låse døre op med et enkelt tryk på en iPhone eller Apple Wallet uden at skulle bruge et fysisk adgangskort. Den samme oplevelse er tilgængelig på en Mac og er særligt nyttig for organisationer, der deler en Mac mellem flere brugere, herunder uddannelsesinstitutioner, butikker og sundhedsinstitutioner.
Med Tryk for at logge ind kan brugerne godkende på en Mac, der er konfigureret til Godkendt gæstefunktion, ved at holde deres iPhone eller Apple Watch mod en tilsluttet NFC-læser. Dette starter en sikker proces til Log ind i et trin, som automatisk godkender brugerne til deres apps og websteder, så de hurtigt kan logge ind og komme i gang.
En iPhone-app eller browser klargør brugernes godkendelsesoplysninger som adgangsnøgler i et Apple Wallet-kort. Secure Element på enheden opbevarer disse adgangsnøgler, så de bliver hardwarebaserede og krypterede, hvilket er med til at beskytte mod manipulation eller ekstraktion. Ekspresfunktion gør det endnu nemmere, fordi brugerne kan godkende med det samme uden at skulle låse deres enhed op eller afbryde vågeblus. Det fungerer på samme måde som rejsekort i Apple Wallet.
Oprettelse og administration af adgangsnøgler kræver deltagelse i Apple Wallet Access Program. Du kan få flere oplysninger om, hvordan du opretter en adgangsnøgle, i Provisioning i Apple Wallet Access Program Guide.
Krav
Du skal konfigurere Godkendt gæstefunktion
Du skal bruge en understøttet ekstern NFC-læser

