
Opdateringer til integration af identitet fra WWDC26
Bemærk: Funktionerne, der omtales på denne side, er betaversioner og kan være ufuldstændige, ændrede eller fjernet i den endelige udgivelse.
Indholdet nedenfor er anført efter operativsystemversioner og derefter efter antallet af berørte operativsystemer:
Skalerbar konfiguration til Log på i et trin
På enheder med iOS 27, iPadOS 27, macOS 27 og visionOS 27 leverer en ny com.apple.configuration.extensible-sso-konfiguration indstillinger til Extensible SSO (iOS, iPadOS, macOS, visionOS) og Platform SSO (kun macOS) til deklarationsbaseret enhedsadministration.
Webbaseret godkendelse med Log ind i et trin på platform
På en Mac med macOS 27 kan it-afdelinger implementere moderne, phishing-resistente og fleksible godkendelsesmetoder med webbaseret godkendelse. Når OpenID er konfigureret til UserCreation.NewUserAuthenticationMethods eller UserCreation.NewUserAuthenticationMethods (konfiguration) eller NewUserAuthenticationMethods eller NewUserAuthenticationMethods (profil), viser macOS en webvisning, der gengiver identitetsudbyderens (IdP) loginformular ved FileVault-oplåsning, på låseskærmen og i loginvinduet. Webvisningen understøtter godkendelsesforløb med flere trin og flere faktorer samt login med QR-kode.
Login via QR-kode er en hurtig godkendelsesmetode ved hjælp af det indbyggede kamera eller et tilsluttet kamera. F.eks. til at understøtte, at elever logger ind på en Mac i en klasse, eller at brugere logger ind på Mac-computere, der bruges som kiosker. For at beskytte brugerens anonymitet bruger macOS en sikker systemproces og deler kun den scannede kode med identitetsudbyderen. Identitetsudbyderen behandler denne kode som tekst, og den kan repræsentere et token, en URL-adresse eller andre faktorer, som identitetsudbyderen kræver.
Under den webbaserede godkendelsesproces kan kun de URL-adresser indlæses, som er tilladt af IT-afdelingen ved brug af en af følgende nøgler:
Konfiguration:
WebAuthentication.URLAllowListProfil:
WebLoginURLAllowList
Hver URL-adresse skal være fuldt defineret ved hjælp af dens fuldt kvalificerede domænenavn (FQDN) og inkludere format og vært, f.eks. https://login.idp.com.
Bemærk: Webbaseret godkendelse med Log ind i et trin på platform understøtter ikke jokertegn.
Hvis webbaseret godkendelse ikke er tilgængelig, f.eks. når Mac er offline, kan brugerne bruge adgangskoden til den lokale konto til godkendelse i et antal dage, som er defineret af IT-afdelingen, ved hjælp af en af de følgende nøgler:
Konfiguration:
Policies.OfflineGracePeriodProfil:
OfflineGracePeriod
En adgangskode, der indtastes under det webbaserede godkendelsesforløb, kan synkroniseres med den lokale brugerkonto. Dette kræver:
Understøttelse hos identitetsudbyderen.
It-afdelinger kan tillade funktionen ved hjælp af en af de følgende nøgler:
Konfiguration:
WebAuthentication.AllowPasswordSyncProfil:
AllowWebLoginPasswordSync
Netværksadgang via login-vinduet i macOS
På en Mac under tilsyn med macOS 27 kan it-afdelinger give brugere tilladelse til at oprette forbindelse til et andet netværk og godkende med tvungne portaler ved FileVault-oplåsning, på låseskærmen og i loginvinduet. Denne ændring hjælper delte Mac-computere, der er konfigureret til Log ind i et trin på platform, med at bruge funktioner som webbaseret godkendelse eller Godkendt gæstefunktion, som kræver, at Mac-computeren opretter forbindelse til identitetsudbyderen (IdP) for at udføre godkendelsen.
Der er to nye nøgler i profilen com.apple.applicationaccess (Begrænsninger) til at tillade denne funktion:
ForceWifiConfigurationOnLockScreen: Dette giver brugerne mulighed for at vælge et andet Wi-Fi-netværk. Standardværdien erFALSE.ForceCaptivePortalConnectionFromLockScreen: Dette tillader godkendelse via Wi-Fi-tvungen portal. Standardværdien erFALSE.
Touch ID kræves til Log ind i et trin på platform
Mange organisationer betragter biometrisk godkendelse som en af de stærkeste godkendelsesfaktorer, fordi den er baseret på unikke fysiske træk i stedet for delt viden, og den udgør kernen i en strategi med multifaktor-godkendelse.
På en Mac under tilsyn med macOS 27 kan organisationer kræve, at der bruges Touch ID – eller alternativt oplåsning med Apple Watch – som en ekstra faktor ved hvert kritisk indgangspunkt til godkendelse i macOS for at levere phishing-resistent, biometrisk multifaktor-godkendelse (MFA) uden yderligere infrastruktur. It-afdelinger kan indstille den nye mulighed RequireTouchID eller RequireTouchIDOrWatch individuelt i loginpolitikken til Log ind i et trin på platform til FileVault, låseskærmen og loginvinduet. Touch ID kan kræves, når Platform SSO-godkendelse er konfigureret til at bruge en Secure Enclave-baseret nøgle eller adgangskode.
Hvis Touch ID ikke er tilgængeligt, kan organisationer tillade webbaseret godkendelse som alternativ. Hvis hverken Touch ID eller webbaseret godkendelse er tilgængelig, kan brugeren ikke logge ind.
FileVault til Godkendt gæstefunktion
På en delt Mac med macOS 27 understøtter FileVault nu Godkendt gæstefunktion. Dette giver midlertidige brugere, der er godkendt af identitetsudbyderen, mulighed for at låse FileVault op og få adgang til Mac-computeren, hvilket understøtter delte Mac-implementeringer, hvor overholdelse kræver fuld disk-kryptering.
Fordi godkendelsen udføres af identitetsudbyderen, skal Mac-computeren have en aktiv netværksforbindelse og kunne oprette forbindelse til identitetsudbyderen.
Godkendt gæstefunktion til Delt iPad
Senere på året bliver Godkendt gæstefunktion tilgængelig på Delt iPad. Når Delt iPad er konfigureret til tilstanden Temporary Session Only, understøtter Godkendt gæstefunktion midlertidige sessioner efter godkendelse med en administreret Apple-konto. Dette giver en hurtigere login-oplevelse, tillader automatisk Log ind i et trin i understøttede apps og kræver ikke konfiguration af brugerens lagerpladsgrænser på enheden.
Brugerne logger ind med deres administrerede Apple-konto ved hjælp af indbygget godkendelse eller forenet godkendelse med en identitetsudbyder. Hvis en adgangskodepolitik anvendes, bliver brugeren bedt om at indstille en adgangskode specifikt til sessionen med alle konfigurerede krav til adgangskodens kompleksitet. Denne adgangskode kan derefter bruges til at låse en aktiv session op. Når brugere logger ud, fjernes alle lokale data, sessionskoden og den administrerede Apple-konto automatisk fra iPad-enheden.
Bemærk: Brugeren behøver ikke at definere en adgangskode til Delt iPad, når der bruges Godkendt gæstefunktion. I stedet bruges godkendelse med identitetsudbyderen og en adgangskode til sessionen.
Understøttelse af Microsoft Graph API
Microsoft har annonceret, at Exchange Web Services (EWS) i Exchange Online snart udfases. Apple arbejder aktivt sammen med Microsoft om at opdatere Mail, Kalender, Kontakter, Noter og Påmindelser til at bruge Graph API i en fremtidig opdatering til macOS 27, herunder en deklarativ konfiguration til tjenester til enhedsadministration.
Microsoft har dokumenteret muligheder for organisationer, der vil fortsætte med at bruge EWS efter oktober 2026. Du kan få flere oplysninger under Exchange Online EWS, Your Time is Almost Up på Exchange Team Blog.
Opdateringer til Shared Signals Framework
Identitetsudbyderne skal forblive synkroniseret med Apples organisationsnetværksinfrastruktur, efterhånden som sikkerhedsstandarderne udvikler sig. Apples understøttelse af Shared Signals Framework (SSF) er blevet opdateret, så den stemmer overens med den ratificerede OpenID Shared Signals Framework Specification 1.0.