
Plattformübergreifende Einmalanmeldung (SSO) für macOS
Wichtig: Bei manchen auf dieser Seite beschriebenen Funktionen handelt es sich um Vorabversionen, die vor der endgültigen Veröffentlichung unvollständig sein, geändert oder entfernt werden können.
Übersicht
Die plattformübergreifende Einmalanmeldung (Plattform-SSO) in macOS ermöglicht Benutzer:innen ein nahtloses Anmelde- und Authentifizierungserlebnis. Mit der plattformübergreifenden Gesamtauthentifizierung (Plattform-SSO) können Benutzer:innen ihre Organisationsidentität ab der Erstkonfiguration in macOS verwenden, anstatt immer wieder Authentifizierungsanfragen beantworten zu müssen. Für die Verwendung von Plattform-SSO musst du eine SSO-Erweiterung bereitstellen, die mit deinem Identitätsanbieter (IdP) kompatibel ist und das Framework für Plattform-SSO implementiert.
Du kannst Plattform-SSO mit anderen SSO-Erweiterungen kombinieren, wobei Folgendes zu beachten ist:
Eine bestimmte Domain darf nur eine einzige SSO-Erweiterung verwenden.
Setze
syncLocalPasswordin der Kerberos-SSO-Konfiguration aufFALSE.
Hinweis: Die SSO-Erweiterung muss alle Funktionen und Authentifizierungsmethoden unterstützen, die in diesem Dokument erwähnt werden. Weitere Informationen findest du in der Dokumentation deines Identitätsanbieters.
Funktionen
Die plattformübergreifende Gesamtauthentifizierung unterstützt die folgenden Funktionen:
Stelle eine Einmalanmeldung (SSO) für native und Web-Apps bereit.
Verwende mehrere Authentifizierungsmethoden, darunter Passwörter, Secure Enclave-basierte Schlüssel, flexible webbasierte Authentifizierungsabläufe, Zugriffsschlüssel und Smart Cards.
Aktiviere und erzwinge Plattform-SSO während der automatischen Geräteregistrierung, um die Registrierung zu authentifizieren und einen lokalen Benutzeraccount zu erstellen.
Erstelle zusätzliche lokale Benutzeraccounts auf Abruf, wenn Benutzer:innen mit den Anmeldeinformationen eines Identitätsanbieter-Accounts angemeldet werden.
Synchronisiere Passwörter von Identitätsanbietern mit lokalen Benutzeraccounts.
Erfordere Touch ID als zweiten Faktor.
Erhalte Informationen zum Status von Plattform-SSO und zu Reparaturoptionen in den Systemeinstellungen.
Mit Anmelderichtlinien kannst du festlegen, wann die Live-Passwortauthentifizierung mit dem Identitätsanbieter ausgeführt werden soll.
Definiere Privilegien von Identitätsanbieter-Accounts und erlaube Personen, bei Bestätigungsaufforderungen nur netzwerkspezifische Identitätsanbieter-Accounts zu verwenden.
Unterstütze Gastbenutzeraccounts, die sich vorübergehend mit den Anmeldeinformationen ihres Identitätsanbieters auf geteilten Mac-Computern anmelden.
Hinweis: Die meisten Funktionen erfordern Unterstützung durch die SSO-Erweiterung. Weitere Informationen zur Implementierung der plattformübergreifenden Gesamtauthentifizierung (Platform SSO) in deiner Organisation findest du in der Dokumentation deines Identitätsanbieters.
Voraussetzungen
macOS 13 (oder neuer)
Ein Geräteverwaltungsdienst, der die Konfiguration „Erweiterbare Einmalanmeldung“ unterstützt, die Einstellungen für Plattform-SSO enthält
Eine App mit einer Plattform-SSO-Erweiterung, die mit dem Identitätsanbieter kompatibel ist
Für die folgenden Funktionen gelten zusätzliche Versionsanforderungen:
Funktionalität | Mindestens unterstützte Betriebssystemversion | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Touch ID erfordern | macOS 27 | ||||||||||
Webbasierte Authentifizierung | macOS 27 | ||||||||||
Authentifizierung mit QR-Code | macOS 27 | ||||||||||
Unterstützung von FileVault im authentifizierten Gastmodus | macOS 27 | ||||||||||
Authentifizierter Gastmodus | macOS 26 | ||||||||||
Zum Anmelden tippen | macOS 26 | ||||||||||
Platform-SSO während der automatischen Geräteregistrierung | macOS 26 | ||||||||||
UPN-Präfix als lokalen Accountnamen verwenden | macOS 15.4 | ||||||||||
Beglaubigung für Geräte-IDs | macOS 15.4 | ||||||||||
Anmelderichtlinien | macOS 15 | ||||||||||
Accounterstellung auf Abruf | macOS 14 | ||||||||||
Gruppenverwaltung und Netzwerkautorisierung | macOS 14 | ||||||||||
Plattform-SSO in den Systemeinstellungen | macOS 14 | ||||||||||
Plattform-SSO einrichten
Um Plattform-SSO zu verwenden, müssen sich der Mac und die entsprechende Person beim Identitätsanbieter registrieren. Abhängig von der Identitätsanbieter-Unterstützung und der angewendeten Konfiguration kann der Mac die Geräteregistrierung still im Hintergrund ausführen. Dafür ist Folgendes notwendig:
Ein Registrierungstoken des Identitätsanbieters, das in der erweiterbaren SSO-Konfiguration bereitgestellt wird.
Eine Beglaubigung, die eine starke Bestätigung liefert, dass der Mac ein echtes Apple-Gerät ist, und optional Geräte-IDs (UDID und Seriennummer) enthalten kann.
Nachdem das Gerät erfolgreich registriert wurde, registriert sich die benutzende Person. Wenn der Identitätsanbieter es verlangt, fordert Plattform-SSO die Benutzer:innen auf, die Registrierung zu bestätigen. Wie Plattform-SSO die Registrierung behandelt, variiert je nach Accounttyp:
Mit vorheriger Geräteauthentifizierung: Wenn die Geräteanmeldung bereits eine Benutzerauthentifizierung beinhaltete und die SSO-Erweiterung die erforderlichen Informationen und Tokens bereitgestellt hat, führt Plattform-SSO die Benutzerregistrierung im Hintergrund durch.
Lokale Accounts auf Abruf: Plattform-SSO versucht, die Benutzerregistrierung im Hintergrund im Stillen durchzuführen. Wenn dies fehlschlägt, werden Benutzer:innen aufgefordert.
Accounts für den authentifizierten Gastmodus: Die Plattform-SSO überspringt die Benutzerregistrierung für temporäre Accounts, die der authentifizierte Gastmodus erstellt, vollständig.
Lokale Accounts (wie von dir definiert) können bei Bedarf von Plattform-SSO ausgenommen werden und müssen sich nicht für Plattform-SSO registrieren. Dadurch werden sie auch von Funktionen wie Anmelderichtlinien oder der Anforderung von Touch ID ausgeschlossen.
Hinweis: Wenn ein Mac nicht mehr beim Geräteverwaltungsdienst registriert ist, ist er auch nicht mehr beim Identitätsanbieter registriert.
Geteilte Geräteschlüssel
Um eine vertrauenswürdige Verbindung zum Identitätsanbieter unabhängig von Benutzer:innen aufrechtzuerhalten, unterstützt Plattform-SSO geteilte Geräteschlüssel. Verwende geteilte Geräteschlüssel, wann immer dies möglich ist. Sie werden benötigt für:
Platform-SSO während der automatischen Geräteregistrierung
Erforderlicher Touch ID
Webbasierte Authentifizierung
Authentifizierter Gastmodus
Accounterstellung auf Abruf
Netzwerkautorisierung
Authentifizierungsmethoden
Plattform-SSO unterstützt verschiedene Authentifizierungsmethoden mit einem Identitätsanbieter. Die Unterstützung der jeweiligen Methode hängt vom Identitätsanbieter und der Plattform-SSO-Erweiterung ab. Folgende Authentifizierungsmethoden sind verfügbar:
Passwort: Bei dieser Methode authentifizieren sich Benutzer:innen mit dem Identitätsanbieter, indem sie ein Passwort verwenden. Diese Methode unterstützt außerdem WS-Trust, wodurch sich Personen auch dann authentifizieren können, wenn der Identitätsanbieter, der ihren Account verwaltet, föderiert ist.
Webbasiert: Bei dieser Methode authentifizieren sich Benutzer:innen mit einem Webformular, das vom Identitätsanbieter angezeigt wird. Diese webbasierte Authentifizierungsmethode kann auch mehrstufige Authentifizierungsabläufe anbieten und erlaubt den Kamerazugriff, damit sich Benutzer:innen durch Scannen eines QR-Codes anmelden können.
Smart Card: Bei dieser Methode authentifizieren sich Benutzer:innen mit dem Identitätsanbieter, indem sie eine Smart Card verwenden. Um diese Methode zu verwenden, muss:
Die Smart Card beim Identitätsanbieter registriert sein
Die Smartcard-Attributzuordnung auf dem Mac konfiguriert sein
Weitere Informationen und eine Beispielkonfiguration der Attributzuordnung findest du in der man-Seite für das Smart Card Services-Projekt.
Secure Enclave-basierter Schlüssel: Bei dieser Methode können Benutzer:innen, die sich bei ihrem Mac mit einem Passwort für einen lokalen Account anmeldet, einen Secure Enclave–basierten Schlüssel verwenden, um sich mit dem Identitätsanbieter ohne Passwort zu authentifizieren. Der Identitätsanbieter richtet den Secure Enclave-Schlüssel während der Benutzerregistrierung ein.
Zugriffsschlüssel: Bei dieser Methode verwenden Benutzer:innen eine Karte, die in Apple Wallet gespeichert ist, um sich beim Identitätsanbieter zu authentifizieren. Ähnlich wie bei einer Smart Card muss der Zugriffsschlüssel beim Identitätsanbieter registriert sein.
Für bestimmte Funktionen ist eine bestimmte Authentifizierungsmethode erforderlich:
Funktionalität | Passwort | Webbasiert | Smart Card | Secure Enclave-basierter Schlüssel | Zugriffsschlüssel |
|---|---|---|---|---|---|
Zugriffsrechtverwaltung | |||||
Authentifizierter Gastmodus | |||||
Automatische Geräteregistrierung | |||||
Accounterstellung auf Abruf | |||||
Touch ID erfordern | |||||
Passwortsynchronisierung | |||||
Anmelderichtlinien |
Hinweis: Die SSO-Erweiterung muss die angeforderte Methode unterstützen, um die Registrierung durchzuführen. Die Erweiterung unterstützt auch das Wechseln von Methoden. Wenn beispielsweise während der Anmeldung mit einem Benutzernamen und Passwort ein neuer Benutzeraccount erfolgreich erstellt wird, kann dieser Account anschließend auf die Verwendung eines Secure Enclave-basierten Schlüssels oder einer Smart Card umstellen. Beim Wechseln der Methode können Benutzer:innen aufgefordert werden, die Benutzerregistrierung abzuschließen.
Webbasierte Authentifizierung und Anmeldung mit QR-Code
Mit der webbasierten Authentifizierung können Organisationen moderne und flexible Authentifizierungsmethoden nutzen. Zum Schutz der Privatsphäre und Sicherheit der Benutzer:innen erlaubt das Framework „Plattform-SSO“ während des webbasierten Authentifizierungsprozesses nur definierte URLs.
Wenn eine webbasierte Authentifizierung verwendet wird, zeigt macOS während des Entsperrens von FileVault, auf dem Sperrbildschirm und im Anmeldefenster eine Webansicht an. Die Webansicht rendert das Anmeldeformular des Identitätsanbieters und unterstützt mehrstufige und mehrfaktorische Authentifizierungsabläufe sowie die Anmeldung per QR-Code.
Die Verwendung eines QR-Codes stellt eine schnelle Authentifizierungsmethode dar, beispielsweise für Lernende, die sich bei Mac-Computern in Klassenräumen anmelden oder bei Mac-Computern in Kiosken. Zum Schutz der Privatsphäre der Benutzer:innen verarbeitet macOS das Scannen mit einer integrierten oder angeschlossenen Kamera in einem sicheren Systemprozess und teilt nur den gescannten Code mit dem IdP. Der Identitätsanbieter behandelt diesen Code als Text, der ein Token, eine URL oder andere Faktoren darstellen kann, die der Identitätsanbieter benötigt.
Zusätzlich können Benutzer:innen sich auch mit Passkeys auf dem Sperrbildschirm und im Anmeldefenster anmelden.
Hinweis: Passkeys können nicht zum Entsperren von FileVault verwendet werden, da die Umgebung vor dem Booten keinen Zugriff auf die erforderlichen Sicherheits- und Netzwerkprotokolle hat.
Wenn die webbasierte Authentifizierung nicht verfügbar ist, z. B. wenn der Mac offline ist, können Benutzer:innen für eine vom IT-Team definierte Anzahl von Tagen ihr lokales Accountpasswort zur Authentifizierung verwenden.
FileVault-Netzwerkvoraussetzungen
Plattform-SSO muss vor dem Entsperren von FileVault auf den Identitätsanbieter zugreifen können, um die folgenden Funktionen zu verwenden:
Webbasierte Authentifizierung
Authentifizierter Gastmodus
Anmelderichtlinien
Da macOS eine Verbindung herstellen muss, bevor das Datenvolume verfügbar ist, musst du den Identitätsanbieter ohne VPN, Netzwerk-Relay oder 802.1X-Authentifizierung erreichen.
Auf einem Mac mit macOS 27 kannst du Benutzer:innen auch erlauben, sich beim Entsperren von FileVault, auf dem Sperrbildschirm und im Anmeldefenster mit anderen Netzwerken zu verbinden und sich an Captive Portalen zu authentifizieren.
Platform-SSO mit der automatischen Geräteregistrierung
Du kannst Plattform-SSO während des Systemassistenten mit der automatischen Geräteregistrierung aktivieren und durchsetzen. Dies funktioniert gut für Mac-Computer, die nur von einer Person verwendet werden, da macOS automatisch einen lokalen Account für die Person erstellt, die die Registrierung authentifiziert, und diese Person SSO sofort mit unterstützten nativen Apps und Web-Apps verwenden kann.
Wenn du Plattform-SSO mit der automatisierten Geräteregistrierung konfigurierst, lädt macOS die Plattform-SSO-Erweiterung und -Konfiguration herunter und installiert sie. Dies kann an zwei Stellen geschehen:
Vor der Registrierung von macOS bei dem Geräteverwaltungsdienst: Ermöglicht es Benutzer:innen, die Registrierung mit SSO zu authentifizieren.
Nach der Registrierung: Wenn der Geräteverwaltungsdienst macOS im Status „Konfiguration warten“ hält.
Während dieses Ablaufs führt macOS die Geräteregistrierung entweder still im Hintergrund oder durch Aufforderung der Benutzer:innen durch. Wenn macOS eine stille Geräteregistrierung durchführt oder wenn Plattform-SSO nicht die erforderlichen Benutzerinformationen und Tokens erhalten hat, muss sich die Person mit ihrem Identitätsanbieter authentifizieren, um die Benutzerregistrierung abzuschließen. Dadurch wird auch eine Benutzeridentität in macOS festgelegt. Ohne erfolgreiche Plattform-SSO-Registrierung können Benutzer:innen nicht fortfahren.
Hinweis: Die Erweiterung „Platform SSO“ kann während der automatischen Geräteregistrierung Schlüssel bereitstellen, die von der Secure Enclave gesichert werden, wenn die Geräteregistrierung bereits alle erforderlichen Informationen und Tokens enthält, um die Benutzerregistrierung durchzuführen.
Nachdem Benutzer:innen die Authentifizierung erfolgreich abgeschlossen haben, erstellt macOS einen lokalen Benutzeraccount. Mit einem optionalen Konfigurationsschlüssel kannst du festlegen, welches Attribut vom Identitätsanbieter für den lokalen Benutzeraccountnamen (oft auch als Kurzname bezeichnet) und den vollständigen Namen verwendet werden soll. Admins von Geräteverwaltungsdiensten können den Schlüssel für den Accountnamen auch auf com.apple.PlatformSSO.AccountShortName setzen, um das UPN-Präfix zu verwenden.
Wenn die Passwortsynchronisation aktiviert ist, wird das Passwort mit dem Identitätsanbieter synchronisiert, wenn die Benutzerregistrierung über das Passwort oder die webbasierte Authentifizierung erfolgt ist. Andernfalls legen die Benutzer:innen ein lokales Passwort fest. Bei Bedarf kannst du mit der Code-Konfiguration Anforderungen an die Komplexität des lokalen Passworts festlegen. Wenn du dies konfigurierst, kann macOS dann das Anmeldeprofil des lokalen Accounts vom Identitätsanbieter synchronisieren.
Wenn der Benutzeraccount, den macOS erstellt, der einzige Account auf dem Mac ist, wird dieser Account zu einem lokalen Administratoraccount. Wenn der Geräteverwaltungsdienst einen Administratoraccount mithilfe des Befehls zur Accountkonfiguration erstellt hat, kannst du dem Benutzeraccount mithilfe der Privilegienverwaltung der Plattform-SSO andere Privilegien zuweisen.
Hinweis: Du kannst Plattform-SSO auch während der automatischen Geräteregistrierung verwenden, wenn ein Softwareupdate erforderlich ist. In diesem Fall muss der Geräteverwaltungsdienst zuerst das Update durchsetzen.
Einmalanmeldung (SSO)
Da Plattform-SSO Teil von der erweiterten Einmalanmeldung (Extensible SSO) ist, bietet es die gleichen Funktionen für die Einmalanmeldung und ermöglicht es Benutzer:innen, sich einmal anzumelden und dann das in der ursprünglichen Authentifizierung bereitgestellte Token zu verwenden, um sich bei unterstützten nativen und Web-Apps zu authentifizieren.
Wenn Token fehlen, abgelaufen oder älter als vier Stunden sind, versucht Plattform-SSO, sie zu aktualisieren oder neue vom Identitätsanbieter abzurufen. Standardmäßig erfordert Plattform-SSO alle 18 Stunden eine vollständige Anmeldung. Du kannst jedoch eine andere Dauer (in Sekunden, mit einem Minimum von einer Stunde) konfigurieren, bis Plattform-SSO eine vollständige Anmeldung anstelle einer Token-Aktualisierung erfordert. Bei einer vollständigen Anmeldung werden Benutzer:innen möglicherweise aufgefordert, eine Aktion auszuführen. Beispielsweise um ihre Smart Card vorzulegen oder Touch ID zu verwenden, erfordert die Plattform-SSO-Erweiterung eine biometrische Authentifizierung.
Touch ID erfordern
Viele Organisationen betrachten die biometrische Authentifizierung als einen der stärksten Authentifizierungsfaktoren, da sie auf einzigartigen physischen Merkmalen und nicht auf gemeinsamem Wissen basiert und das Herzstück einer Multi-Faktor-Authentifizierungsstrategie bildet.
Wenn du die Authentifizierung mit Passwort oder einen Schlüssel, der von der Secure Enclave unterstützt wird, verwendest, kannst du Touch ID separat für den Entsperrprozess von FileVault, den Sperrbildschirm und das Anmeldefenster als zwingenden zweiten Faktor konfigurieren. Wenn du diese Funktion zulässt, erfordert die Konfiguration zusätzlich zum Passwort eine Authentifizierung mit Touch ID oder optional einer Apple Watch durch Benutzer:innen.
Wichtig: Wenn Touch ID nicht verfügbar ist, beispielsweise weil Benutzer:innen sie nicht konfiguriert haben, können Organisationen als Alternative eine webbasierte Authentifizierung zulassen. Wenn weder Touch ID noch die webbasierte Authentifizierung verfügbar sind, können Benutzer:innen sich nicht anmelden.
Plattform-SSO in den Systemeinstellungen
Nachdem das Gerät Plattform-SSO registriert hat, können Benutzer:innen den Registrierungsstatus unter „Systemeinstellungen“ > „Benutzer:innen & Gruppen“ > „[Benutzername]“ überprüfen. Bei Bedarf können sie eine Reparatur der Registrierung einleiten und eine Aktualisierung ihres Authentifizierungstokens erzwingen.
Der Registrierungsstatus des Geräts wird in „Benutzer:innen & Gruppen“ > „Netzwerkaccount-Server“ angezeigt und es besteht auch die Möglichkeit, eine Reparatur durchzuführen.

Passwortsynchronisierung
Wenn du die Authentifizierungsmethode mit Passwort verwendest, wird das lokale Benutzerpasswort automatisch mit dem Identitätsanbieter synchronisiert, wenn eine Person ihr Passwort lokal oder per Fernzugriff ändert. Bei Bedarf fordert macOS die Person auf, ihr vorheriges Passwort einzugeben.
Wenn der Identitätsanbieter während der webbasierten Authentifizierung ein Passwort verlangt und du diese Funktion in der Konfiguration erlaubst, kann macOS das Passwort, das die Person in der Webanzeige des Identitätsanbieters eingibt, mit dem lokalen Benutzeraccount synchronisieren. Diese Synchronisation ist einseitig und dient dazu, das lokale Passwort auf dem neuesten Stand zu halten. Dafür muss der Identitätsanbieter eine bestimmte Plattform-SSO-JavaScript-Funktion auf seiner Anmeldeseite aufrufen.
Anmelderichtlinien
Standardmäßig wird von macOS das lokale Accountpasswort zum Entsperren von FileVault, dem Sperrbildschirm und dem Anmeldefenster benötigt. Wenn das eingegebene Passwort nicht mit dem Passwort des lokalen Benutzeraccounts übereinstimmt, versucht macOS, den Identitätsanbieter zu erreichen, um die Person zu authentifizieren. Wenn macOS den Identitätsanbieter nicht erreichen kann oder das eingegebene Passwort nicht mit dem vom Identitätsanbieter gespeicherten Passwort übereinstimmt, schlägt die Authentifizierung fehl.
Mit Anmelderegeln kannst du die Verwendung des aktuellen Accountpassworts vom Identitätsanbieter bei den folgenden drei Abfragen sofort erlauben. Du kannst auch die folgenden Richtlinien einzeln für FileVault, den Sperrbildschirm und das Anmeldefenster festlegen:
Authentifizierung versuchen.
Wenn du diese Richtlinie konfigurierst, versucht macOS, Benutzer:innen live mit dem Identitätsanbieter zu authentifizieren.
Wenn der Mac online ist, müssen Benutzer:innen erfolgreich beim Identitätsanbieter authentifiziert werden, um fortzufahren, selbst wenn der Mac nach dem ersten Versuch offline ist.
Wenn die Authentifizierung erfolgreich ist, aktualisiert Plattform-SSO das lokale Passwort.
Wenn der Mac offline ist, kann die Person ihr lokales Accountpasswort verwenden.
Authentifizierung anfordern.
Wenn du diese Richtlinie konfigurierst, müssen sich Benutzer:innen mit dem Identitätsanbieter authentifizieren, um fortfahren zu können.
Wenn der Mac online ist, müssen sich Benutzer:innen beim Identitätsanbieter authentifizieren, um fortzufahren, unabhängig davon, ob eine Offline-Schonfrist konfiguriert ist.
Wenn die Authentifizierung erfolgreich ist, aktualisiert Plattform-SSO das lokale Passwort.
Wenn der Mac offline ist, können sich Benutzer:innen nicht anmelden. In solchen Situationen kannst du eine Offline-Schonfrist erlauben und sie auf die Anzahl der Tage nach einer vorherigen erfolgreichen Anmeldung festlegen, während Benutzer:innen das lokale Accountpasswort weiterhin verwenden können.
Du kannst festlegen, ob jede Anmeldung am Mac von Plattform-SSO verwaltet werden muss oder ob die Anmeldung mit lokalen Accounts weiterhin erlaubt ist. Du kannst auch die Anzahl der Tage definieren, nachdem die Richtlinie von Plattform-SSO angewendet oder aktualisiert wird, bevor macOS diese Einstellung erzwingt. Dadurch dürfen Benutzer:innen vorübergehend lokale Accounts verwenden. Du kannst beispielsweise vorübergehend einen vom Geräteverwaltungsdienst erstellten Administratoraccount verwenden, um die Plattform-SSO-Geräteanmeldung durchzuführen oder zu reparieren.
Anstelle der Authentifizierung über eine Verbindung zum Identitätsanbieter kannst du auch erlauben, dass auf dem Sperrbildschirm Touch ID oder die Apple Watch verwendet werden kann.
Wiederherstellungsszenarien
Wenn eine Live-Authentifizierung beim Identitätsanbieter erforderlich ist, der Mac diese aber nicht durchführen kann, können sich Benutzer:innen nicht anmelden. In diesen Situationen können die folgenden Optionen Benutzer:innen helfen, wieder Zugriff zu erhalten:
Wenn Benutzer:innen nicht weiter als die Entsperrung von FileVault kommen, können sie durch Drücken von „Option-Umschalttaste-Zeilenschalter“ einen persönlichen Wiederherstellungsschlüssel eingeben und zum Anmeldefenster gelangen. Wenn macOS beim Anmeldefenster eine Verbindung mit einem Netzwerk herstellt, kann ein Geräteverwaltungsdienst eine aktualisierte Konfiguration bereitstellen. Du könntest beispielsweise vorübergehend die Anmelderichtlinien entfernen, um Benutzer:innen zu erlauben, sich mit dem lokalen Accountpasswort anzumelden.
Wenn macOS keine Verbindung zu einem Netzwerk herstellen kann, um eine aktualisierte Konfiguration zu empfangen, bietet recoveryOS eine Umgehungsoption an. Für die Verwendung dieser Option benötigen Benutzer:innen den persönlichen Wiederherstellungsschlüssel von FileVault und – falls konfiguriert – das Passwort für den Wiederherstellungssperrschlüssel. Wenn sich Benutzer:innen in RecoveryOS befinden, entfernt der Befehl
security platformsso bypass-login-policyvorübergehend die Anforderung, sich direkt mit dem IdP zu authentifizieren. Die Umgehung gilt für 12 Stunden oder bis eine erfolgreiche Authentifizierung beim Identitätsanbieter erfolgt ist.
Zugriffsrechtverwaltung
Plattform-SSO bietet ein detailliertes Rechtemanagement, um Benutzer:innen die richtigen Zugriffsrechte auf ihrem Mac zu gewähren. Hierfür kann Plattform-SSO bei jeder Benutzeranmeldung die folgenden Berechtigungen auf einen Account anwenden:
Standard: Der Account erhält Standardbenutzerprivilegien.
Admin: Fügt den Account zur lokalen Administratorgruppe hinzu.
Gruppen: Definiere Privilegien nach Gruppenmitgliedschaft, die bei jeder Authentifizierung der Benutzer:innen mit dem Identitätsanbieter aktualisiert werden.
Wenn du Gruppen verwendest, erhält ein Account Zugriffsrechte basierend auf der Zugehörigkeit zu folgenden Gruppen:
Administratorgruppen: Wenn der Account zu einer aufgelisteten Gruppe gehört, verfügt er über lokalen Adminzugriff.
Autorisierungsgruppen: Wenn der Account zu einer Gruppe gehört, die einem integrierten oder selbst definierten Zugriffsrecht zugewiesen ist, besitzt der Account die mit dieser Gruppe verknüpften Zugriffsrechte. macOS verwendet beispielsweise die folgenden Autorisierungsrechte:
system.preferences.datetime– erlaubt dem Account, die Zeiteinstellungen zu ändern.system.preferences.energysaver– erlaubt dem Account, die Einstellungen zum Energiesparen zu ändern.system.preferences.network– erlaubt dem Account, Netzwerkeinstellungen zu ändern.system.preferences.printing– erlaubt dem Account, Drucker hinzuzufügen oder zu entfernen.
Zusätzliche Gruppen: Dies können eigene Gruppen sein (die von macOS automatisch im lokalen Verzeichnis erstellt werden, wenn sie noch nicht existieren), die für macOS oder bestimmte Apps definiert wurden. Du kannst beispielsweise eine zusätzliche Gruppe in der
sudo-Konfiguration verwenden, um densudo-Zugriff zu definieren. Benutzer:innen werden diesen Gruppen zugeordnet, nachdem sie sich beim Identitätsanbieter authentifiziert haben.
Netzwerkautorisierung
Plattform-SSO erweitert die Verwendung von IdP-Anmeldedaten für die Autorisierung auf Benutzer:innen, die über keinen lokalen Benutzeraccount auf dem Mac verfügen. Diese Accounts verwenden dieselben Gruppen wie die Gruppenverwaltung. Wenn der Account beispielsweise Mitglied einer der Administratorgruppen ist, kann er Dialoge für die macOS-Administratorautorisierung bestätigen. Um diese Funktion zu verwenden, konfiguriere Plattform-SSO mit geteilten Geräteschlüsseln.
Die Netzwerkautorisierung ist nicht möglich, wenn für die Autorisierungsdialoge ein sicheres Token, Eigentümerberechtigungen oder eine Authentifizierung durch die aktuell angemeldete Person erforderlich sind.
Accounterstellung auf Abruf
Benutzer:innen können zur Ermöglichung der Accountverwaltung in Implementierungen mit geteilten Geräten den Benutzernamen und das Passwort ihres Identitätsanbieters, eine Smart Card oder eine webbasierte Authentifizierung verwenden, um sich bei einem Mac anzumelden und einen lokalen Account zu erstellen. Dies ist besonders nützlich, wenn dieselben Benutzer:innen zu einem Mac zurückkehren, wie z. B. Schichtarbeiter:innen oder in Klassenzimmern, in denen die Schüler:innen während des gesamten Schuljahres denselben Mac verwenden.
Mit der automatischen Geräteregistrierung und der Funktion „Automatisch fortfahren“ kannst du einen vollständig automatisierten Bereitstellungsprozess erzielen. Du musst den ersten lokalen Administratoraccount mithilfe eines Geräteverwaltungsdienstes erstellen und eine stille Plattform-SSO-Registrierung durchführen.
Zusätzlich (ähnlich wie bei der automatischen Geräteregistrierung) kannst du einen optionalen Konfigurationsschlüssel verwenden, um festzulegen, welches Attribut vom Identitätsanbieter für den lokalen Benutzeraccountnamen verwendet werden soll.
Zusätzlich kannst du festgelegen, welche Zugriffsrechte bei der Anmeldung auf neu erstellte Accounts angewendet werden sollen. Die gleichen Optionen für die Privilegienverwaltung sind verfügbar:
Standard: Der Account erhält Standardbenutzerprivilegien.
Admin: Fügt den Account zur lokalen Administratorgruppe hinzu.
Gruppen: Definiere Privilegien nach Gruppenmitgliedschaft, die bei jeder Authentifizierung der Benutzer:innen mit dem Identitätsanbieter aktualisiert werden.
Voraussetzungen
Registriere den Mac bei einem Geräteverwaltungsdienst, der Bootstrap Tokens unterstützt.
Schließe den Systemassistenten ab und erstelle einen lokalen Administratoraccount.
Der Mac muss sich im Anmeldefenster befinden, FileVault muss entsperrt sein und eine Netzwerkverbindung muss bestehen.
Authentifizierter Gastmodus
Der authentifizierte Gastmodus bietet ein beschleunigtes Anmeldeerlebnis für geteilte Implementierungen, wie z. B. Arztpraxen oder Schulen, bei denen für die verschiedenen Benutzer:innen kein lokaler Account erstellt werden muss, da sie sich nur für einen kurzen Zeitraum mit den Anmeldeinformationen ihres Identitätsanbieters anmelden müssen. Benutzer:innen erhalten standardmäßige Benutzerprivilegien, die du aber mit der Plattform-SSO-Privilegienverwaltung ändern kannst.
Der authentifizierte Gastmodus kann zusammen mit lokalen Benutzeraccounts verwendet werden, die für Plattform-SSO aktiviert sind. Dadurch können Hauptbenutzer:innen des Mac von den Funktionen des Plattform-SSO profitieren, während sich andere Personen bei Bedarf vorübergehend anmelden können.
Hinweis: Mit dem authentifizierten Gastmodus und der Funktion „Zum Anmelden Tippen“ können Benutzer:innen mit FileVault angemeldet werden, indem sie sich mit ihrem Zugriffsschlüssel, dem Passwort des Identitätsanbieters, einer Smartcard oder durch eine webbasierte Authentifizierung anmelden, auch wenn der Mac sich im Entsperrfenster von FileVault befindet.
Wenn sich eine Person abmeldet, löscht macOS alle lokalen Daten für diesen Account und der geteilte Mac ist bereit für die Anmeldung der nächsten Person.
Standardmäßig wird im authentifizierten Gästemodus der gesamte Benutzerordner sicher gelöscht. Obwohl diese Methode gründlich ist, kann sie dazu führen, dass die Abmeldung verzögert wird. Soll ein schnellerer Wechsel zwischen verschiedenen Benutzersitzungen möglich sein, kannst du den schnellen Login konfigurieren. Beim schnellen Anmelden werden alle acht Stunden „Dokumente“, „Schreibtisch“, „Downloads“ und einige weitere Objekte gelöscht und alle Gastsitzungen entfernt. Wenn die Option aktiviert ist, erfolgt das Umschalten zwischen Sitzungen noch schneller. Dies ist ideal, wenn die Benutzersitzungen häufig wechseln und die Leistung des Abmelde- und Anmeldeerlebnisses eine hohe Priorität hat.
Voraussetzungen
Registriere den Mac bei einem Geräteverwaltungsdienst, der Bootstrap Tokens unterstützt.
Schließe den Systemassistenten ab und erstelle einen lokalen Administratoraccount.
Zum Anmelden tippen
Die Option „Zum Anmelden Tippen“ erweitert die digitale Anmeldefunktionalität von Apple Wallet auf den Mac. In den letzten Jahren haben Organisationen digitale Ausweise in Apple Wallet eingeführt, mit denen Benutzer:innen Türen durch Tippen auf einem iPhone oder einer Apple Watch aufschließen können, ohne dass ein physischer Ausweis erforderlich ist. Dieses Erlebnis ist auch auf dem Mac verfügbar und ist besonders wertvoll für Organisationen, bei denen sich mehrere Personen einen Mac teilen, einschließlich Bildungseinrichtungen, Einzelhandelsumgebungen und Gesundheitseinrichtungen.
Mit der Funktion zum Anmelden durch Tippen können sich Benutzer:innen auf einem Mac authentifizieren, der für den authentifizierten Gastmodus konfiguriert ist, indem sie ihr iPhone oder ihre Apple Watch an ein angeschlossenes NFC-Lesegerät halten. Hiermit wird ein sicherer, einmaliger Anmeldeprozess gestartet, der Benutzer:innen automatisch bei ihren Apps und Websites authentifiziert, sodass sie sich schnell anmelden und mit der Arbeit beginnen können.
Eine iPhone-App oder ein Browser stellt Benutzeranmeldeinformationen als Zugriffsschlüssel in einer Apple Wallet-Karte bereit. Das Secure Element des Geräts speichert diese Zugriffsschlüssel, wodurch sie hardwaregebunden, verschlüsselt und vor Manipulationen oder Extraktionen geschützt sind. Der Expressmodus erhöht den Komfort noch mehr, indem er Benutzer:innen eine sofortige Authentifizierung ohne das Aktivieren oder Entsperren des Geräts ermöglicht (ähnlich wie bei ÖPNV-Karten in Apple Wallet).
Für die Erstellung und Verwaltung von Zugriffsschlüsseln ist die Teilnahme am Apple Wallet-Zugriffsprogramm erforderlich. Weitere Informationen zum Erstellen eines Zugriffsschlüssels findest du unter Provisioning im Apple Wallet Access Program Guide.
Voraussetzungen
Du musst den authentifizierten Gastmodus konfigurieren.
Du musst ein unterstütztes externes NFC-Lesegerät verwenden.

