
Updates zur Identitätsintegration in der WWDC26
Hinweis: Bei den auf dieser Seite beschriebenen Funktionen handelt es sich um Vorabversionen, die vor der endgültigen Veröffentlichung unvollständig sein, geändert oder entfernt werden können.
Der folgende Inhalt ist nach Betriebssystemversionen und dann nach der Anzahl der betroffenen Betriebssysteme geordnet.
Konfiguration für erweiterbares SSO
Auf Geräten mit iOS 27, iPadOS 27, macOS 27 und visionOS 27 bringt eine neue com.apple.configuration.extensible-sso-Konfiguration die Einstellungen für „Erweiterbares SSO“ (iOS, iPadOS, macOS, visionOS) und „Plattform-SSO“ (nur macOS) in die deklarative Geräteverwaltung.
Webbasierte Authentifizierung mit plattformübergreifender Einmalanmeldung (SSO)
IT-Teams können auf einem Mac mit macOS 27 moderne, phishingsichere und flexible Authentifizierungsmethoden mit webbasierter Authentifizierung bereitstellen. Wenn OpenID für UserCreation.NewUserAuthenticationMethods oder UserCreation.NewUserAuthenticationMethods (Konfiguration) oder NewUserAuthenticationMethods oder NewUserAuthenticationMethods (Profil) konfiguriert ist, zeigt macOS eine Webansicht an, die das Anmeldeformular des Identitätsanbieters (IdP) beim Entsperren von FileVault, auf dem Sperrbildschirm und im Anmeldefenster anzeigt. Die Webanzeige unterstützt mehrstufige und mehrfaktorische Authentifizierungsabläufe sowie die Anmeldung mit einem QR-Code.
Mit der Anmeldung per QR-Code kannst du dich schnell authentifizieren, indem du die integrierte Kamera oder eine angeschlossene Kamera verwendest. Zum Beispiel, um Schüler:innen beim Einloggen auf einen Mac für eine Unterrichtseinheit oder Benutzer:innen beim Einloggen auf Mac-Computer zu unterstützen, die als Kioske verwendet werden. Zum Schutz der Privatsphäre der Benutzer:innen verwendet macOS einen sicheren Systemprozess und teilt nur den gescannten Code mit dem IdP. Der Identitätsanbieter behandelt diesen Code als Text, der ein Token, eine URL oder andere Faktoren darstellen kann, die der Identitätsanbieter benötigt.
Während des Authentifizierungsprozesses über das Web dürfen nur URLs geladen werden, die vom IT-Team mit einem der folgenden Schlüssel genehmigt wurden:
Konfiguration:
WebAuthentication.URLAllowListProfil:
WebLoginURLAllowList
Jede URL muss vollständig mit ihrem vollständig qualifizierten Domainnamen (FQDN) definiert werden und das Schema und den Host enthalten, z. B. https://login.idp.com.
Hinweis: Die webbasierte Authentifizierung mit der plattformübergreifenden Einmalanmeldung (SSO) unterstützt keine Platzhalter.
Wenn die webbasierte Authentifizierung nicht verfügbar ist, z. B. wenn der Mac offline ist, können Benutzer:innen für eine vom IT-Team mithilfe eines der folgenden Schlüssel definierte Anzahl von Tagen ihr lokales Accountpasswort zur Authentifizierung verwenden:
Konfiguration:
Policies.OfflineGracePeriodProfil:
OfflineGracePeriod
Ein Passwort, das während des Authentifizierungsvorgangs im Web eingegeben wird, kann mit dem lokalen Benutzeraccount synchronisiert werden. Dafür wird benötigt:
Unterstützung durch den Identitätsanbieter.
IT-Teams können die Funktion mit einem der folgenden Schlüssel freigeben:
Konfiguration:
WebAuthentication.AllowPasswordSyncProfil:
AllowWebLoginPasswordSync
Netzwerkzugriff auf das Anmeldefenster in macOS
Auf einem betreuten Mac mit macOS 27 können IT-Teams Benutzer:innen erlauben, ein anderes Netzwerk zu verbinden und sich an Captive-Portalen beim Entsperren von FileVault, am Sperrbildschirm und im Anmeldefenster zu authentifizieren. Diese Änderung ermöglicht es, dass gemeinsam genutzte Mac-Computer, die für die plattformübergreifende Gesamtauthentifizierung konfiguriert sind, Funktionen wie die webbasierte Authentifizierung oder den „Authentifizierten Gastmodus“ verwenden können, bei denen eine Verbindung zum Identitätsanbieter (IdP) erforderlich ist, um die Authentifizierung durchzuführen.
Im Profil com.apple.applicationaccess (Einschränkungen) gibt es zwei neue Schlüssel, die diese Funktion zulassen:
ForceWifiConfigurationOnLockScreen: Dadurch können Benutzer:innen ein anderes WLAN auswählen. Der Standardwert istFALSE.ForceCaptivePortalConnectionFromLockScreen: Dadurch wird die Authentifizierung über das Captive-Portal von WLANs ermöglicht. Der Standardwert istFALSE.
Touch ID für Plattform-SSO erforderlich
Viele Organisationen betrachten die biometrische Authentifizierung als einen der stärksten Authentifizierungsfaktoren, da sie auf einzigartigen physischen Merkmalen und nicht auf gemeinsamem Wissen basiert und das Herzstück einer Multi-Faktor-Authentifizierungsstrategie bildet.
Unter macOS 27 können Organisationen auf betreuten Macs Touch ID oder alternativ die Entsperrung mit der Apple Watch als zusätzlichen Faktor an jedem kritischen macOS-Authentifizierungs-Eingabepunkt verlangen. Dies trägt zur Bereitstellung einer phishingresistenten biometrischen Multi-Faktor-Authentifizierung (MFA) ohne zusätzliche Infrastruktur bei. IT-Teams können die neue Option RequireTouchID oder RequireTouchIDOrWatch einzeln innerhalb der Plattform-SSO-Anmelderichtlinie für FileVault, den Sperrbildschirm und das Anmeldefenster festlegen. Touch ID kann erforderlich sein, wenn die Plattform-SSO-Authentifizierung so konfiguriert ist, dass ein Schlüssel oder ein Passwort verwendet wird, die durch eine Secure Enclave gesichert sind.
Wenn Touch ID nicht verfügbar ist, können Organisationen als Alternative eine webbasierte Authentifizierung zulassen. Wenn weder Touch ID noch eine webbasierte Authentifizierung verfügbar sind, können sich Benutzer:innen nicht anmelden.
FileVault für authentifizierten Gastmodus
Auf einem geteilten Mac mit macOS 27 unterstützt FileVault nun den authentifizierten Gastmodus. Dadurch können vorübergehende, vom Identitätsanbieter authentifizierte Benutzer:innen FileVault entsperren und auf den Mac zugreifen. Dies unterstützt die Bereitstellung geteilter Macs, bei der die Einhaltung gesetzlicher Vorgaben die vollständige Festplattenverschlüsselung erfordert.
Da die Authentifizierung vom Identitätsanbieter durchgeführt wird, muss der Mac eine aktive Netzwerkverbindung haben und den Identitätsanbieter erreichen können.
Authentifizierter Gastmodus für geteilte iPads
Der authentifizierte Gastmodus wird noch in diesem Jahr auf geteilten iPads verfügbar sein. Wenn der Modus „Nur temporäre Sitzung“ konfiguriert ist, unterstützt der Modus „Authentifizierter Gast“ auf einem geteilten iPad temporäre Sitzungen nach der Authentifizierung mit einem verwalteten Apple Account. Dadurch wird der Anmeldevorgang beschleunigt, die Gesamtauthentifizierung wird in unterstützten Apps automatisch aktiviert und die Konfiguration von Speicherplatzkontingenten für Benutzer:innen auf dem Gerät entfällt.
Benutzer:innen melden sich mit ihrem verwalteten Apple Account mithilfe der nativen Authentifizierung oder der föderierten Authentifizierung mit einem IdP an. Wenn eine Code-Richtlinie angewendet wird, werden Benutzer:innen aufgefordert, einen sitzungsspezifischen Code mit den nötigen Komplexitätsanforderungen festzulegen. Dieser Code kann dann zum Entsperren einer aktiven Sitzung verwendet werden. Beim Abmelden der Benutzer:innen werden alle lokalen Daten, der Sitzungscode und der verwaltete Apple Account automatisch vom iPad entfernt.
Hinweis: Für die Verwendung des authentifizierten Gastmodus müssen Benutzer:innen kein Code für das geteilte iPad definieren. Stattdessen wird die Authentifizierung mit dem Identitätsanbieter und einem Sitzungscode verwendet.
Unterstützung der Microsoft Graph API
Microsoft hat angekündigt, dass die Unterstützung für Exchange Web Services (EWS) in Exchange Online in Kürze eingestellt wird. Apple arbeitet aktiv mit Microsoft zusammen, um „Mail“, „Kalender“, „Kontakte“, „Notizen“ und „Erinnerungen“ für eine zukünftige Version von macOS 27 auf die Verwendung der Graph API umzustellen, einschließlich einer deklarativen Konfiguration für Geräteverwaltungsdienste.
Microsoft hat Optionen für Organisationen dokumentiert, mit denen EWS über Oktober 2026 hinaus verwendet werden kann. Weitere Informationen findest du im Exchange Team Blog unter Exchange Online EWS, Your Time is Almost Up.
Updates für das geteilte Signals-Framework
Identitätsanbieter müssen mit der Apple-Föderationsinfrastruktur synchronisiert bleiben, wenn sich Sicherheitsstandards weiterentwickeln. Die Unterstützung für das Shared Signals Framework (SSF) von Apple wurde aktualisiert, um mit der ratifizierten OpenID Shared Signals Framework Specification 1.0 übereinzustimmen.