
Ενημερώσεις ενοποίησης ταυτότητας WWDC26
Σημείωση: Οι δυνατότητες που συζητούνται σε αυτήν τη σελίδα είναι εκδόσεις προκυκλοφορίας και ενδέχεται να είναι ατελείς, να αλλάξουν ή να καταργηθούν πριν από την τελική κυκλοφορία.
Το ακόλουθο περιεχόμενο παρατίθεται κατά σειρά εκδόσεων λειτουργικού συστήματος και μετά κατά αριθμό των επηρεαζόμενων λειτουργικών συστημάτων:
Έλεγχος ταυτότητας μέσω Διαδικτύου με Ενιαία σύνδεση πλατφόρμας
Λειτουργία επισκέπτη με ελεγμένη ταυτότητα για κοινόχρηστο iPad
Διαμόρφωση επεκτάσιμης Ενιαίας σύνδεσης
Σε συσκευές με iOS 27, iPadOS 27, macOS 27 και visionOS 27, μια νέα διαμόρφωση com.apple.configuration.extensible-sso φέρνει τις ρυθμίσεις Επεκτάσιμης ενιαίας σύνδεσης (iOS, iPadOS, macOS, visionOS) και SSO πλατφόρμας (μόνο macOS) στη Δηλωτική διαχείριση συσκευών.
Έλεγχος ταυτότητας μέσω Διαδικτύου με Ενιαία σύνδεση πλατφόρμας
Σε Mac με macOS 27, οι ομάδες πληροφορικής μπορούν να αναπτύξουν σύγχρονες, ανθεκτικές σε επιθέσεις ηλεκτρονικού «ψαρέματος» και ευέλικτες μεθόδους ελέγχου ταυτότητας με έλεγχο ταυτότητας μέσω Διαδικτύου. Όταν το OpenID διαμορφώνεται για UserCreation.NewUserAuthenticationMethods ή UserCreation.NewUserAuthenticationMethods (διαμόρφωση), ή NewUserAuthenticationMethods or NewUserAuthenticationMethods (προφίλ), το macOS εμφανίζει μια προβολή Ιστού που αποδίδει τη φόρμα σύνδεσης του παρόχου ταυτότητας (IdP) κατά το ξεκλείδωμα του FileVault, στην οθόνη κλειδώματος και στο παράθυρο εισόδου. Η προβολή Ιστού υποστηρίζει ροές ελέγχου ταυτότητας πολλών βημάτων και πολλών παραγόντων, καθώς και σύνδεση με κωδικό QR.
Η σύνδεση με κωδικό QR παρέχει μια γρήγορη μέθοδο ελέγχου ταυτότητας χρησιμοποιώντας την ενσωματωμένη κάμερα ή μια συνδεδεμένη κάμερα. Για παράδειγμα, για υποστήριξη των φοιτητών που συνδέονται σε ένα Mac για ένα μάθημα ή των χρηστών που συνδέονται σε υπολογιστές Mac που χρησιμοποιούνται ως περίπτερα. Για την προστασία του απορρήτου του χρήστη, το macOS χρησιμοποιεί μια ασφαλή διεργασία συστήματος και κοινοποιεί μόνο τον σαρωμένο κωδικό στον πάροχο ταυτότητας. Ο πάροχος ταυτότητας χειρίζεται αυτόν τον κωδικό ως κείμενο και μπορεί να αντιπροσωπεύει ένα διακριτικό, μια διεύθυνση URL ή άλλους παράγοντες που απαιτεί ο πάροχος ταυτότητας.
Κατά τη διαδικασία ελέγχου ταυτότητας μέσω Διαδικτύου, μπορούν να φορτωθούν μόνο οι διευθύνσεις URL που επιτρέπονται από την ομάδα πληροφορικής χρησιμοποιώντας ένα από τα ακόλουθα κλειδιά:
Ρύθμιση παραμέτρων:
WebAuthentication.URLAllowListΠροφίλ:
WebLoginURLAllowList
Κάθε διεύθυνση URL πρέπει να ορίζεται πλήρως χρησιμοποιώντας το πλήρως προσδιορισμένο όνομα τομέα (FQDN) και να περιλαμβάνει το σχήμα και τον υπολογιστή υπηρεσίας, για παράδειγμα, https://login.idp.com.
Σημείωση: Ο έλεγχος ταυτότητας μέσω Διαδικτύου με την Ενιαία σύνδεση πλατφόρμας δεν υποστηρίζει χαρακτήρες-μπαλαντέρ.
Αν δεν είναι διαθέσιμος ο έλεγχος ταυτότητας μέσω Διαδικτύου, για παράδειγμα, όταν το Mac είναι εκτός σύνδεσης, οι χρήστες μπορούν να χρησιμοποιήσουν το συνθηματικό τοπικού λογαριασμού για έλεγχο ταυτότητας για τον αριθμό ημερών που έχει ορίσει η ομάδα πληροφορικής χρησιμοποιώντας ένα από τα ακόλουθα κλειδιά:
Ρύθμιση παραμέτρων:
Policies.OfflineGracePeriodΠροφίλ:
OfflineGracePeriod
Ένα συνθηματικό που εισάγεται κατά τη διάρκεια της ροής ελέγχου ταυτότητας μέσω Διαδικτύου μπορεί να συγχρονιστεί με τον τοπικό λογαριασμό χρήστη. Απαιτείται:
Υποστήριξη από τον πάροχο ταυτότητας.
Οι ομάδες πληροφορικής επιτρέπουν τη δυνατότητα χρησιμοποιώντας ένα από τα ακόλουθα κλειδιά:
Ρύθμιση παραμέτρων:
WebAuthentication.AllowPasswordSyncΠροφίλ:
AllowWebLoginPasswordSync
Παράθυρο εισόδου πρόσβασης δικτύου σε macOS
Σε ένα επιβλεπόμενο Mac με macOS 27, οι ομάδες πληροφορικής μπορούν να επιτρέψουν στους χρήστες να συνδεθούν σε διαφορετικό δίκτυο και να πραγματοποιήσουν έλεγχο ταυτότητας με πύλες υποδοχής κατά το ξεκλείδωμα του FileVault, στην οθόνη κλειδώματος και στο παράθυρο εισόδου. Αυτή η αλλαγή βοηθά τους κοινόχρηστους υπολογιστές Mac που έχουν διαμορφωθεί για Ενιαία σύνδεση πλατφόρμας να χρησιμοποιούν δυνατότητες όπως έλεγχο ταυτότητας μέσω Διαδικτύου ή τη λειτουργία επισκέπτη με ελεγμένη ταυτότητα, οι οποίες απαιτούν από το Mac να συνδεθεί στον πάροχο ταυτότητας (IdP) για την εκτέλεση του ελέγχου ταυτότητας.
Υπάρχουν δύο νέα κλειδιά στο προφίλ com.apple.applicationaccess (Περιορισμοί) για να επιτρέπεται αυτή η δυνατότητα:
ForceWifiConfigurationOnLockScreen: Αυτό επιτρέπει στους χρήστες να επιλέξουν διαφορετικό δίκτυο Wi-Fi. Η προεπιλογή είναιΨΕΥΔΕΣ.ForceCaptivePortalConnectionFromLockScreen: Αυτό καθιστά δυνατό τον έλεγχο ταυτότητας πύλης υποδοχής Wi-Fi. Η προεπιλογή είναιΨΕΥΔΕΣ.
Απαιτείται Touch ID για το SSO πλατφόρμας
Πολλοί οργανισμοί θεωρούν τον έλεγχο ταυτότητας με βιομετρικά δεδομένα έναν από τους ισχυρότερους παράγοντες ελέγχου ταυτότητας, επειδή βασίζεται σε μοναδικά φυσικά χαρακτηριστικά αντί για κοινόχρηστα στοιχεία και αποτελεί τον πυρήνα μιας στρατηγικής ελέγχου ταυτότητας πολλών παραγόντων.
Σε ένα επιβλεπόμενο Mac με macOS 27, οι οργανισμοί μπορούν να απαιτούν Touch ID ή εναλλακτικά ξεκλείδωμα με Apple Watch ως πρόσθετο παράγοντα σε κάθε κρίσιμο σημείο εισόδου ελέγχου ταυτότητας του macOS για να βοηθήσουν στην παροχή ανθεκτικού σε επιθέσεις ηλεκτρονικού «ψαρέματος» ελέγχου ταυτότητας πολλών παραγόντων (MFA) με βιομετρικά δεδομένα χωρίς πρόσθετη υποδομή. Οι ομάδες πληροφορικής μπορούν να ορίσουν τη νέα επιλογή RequireTouchID ή RequireTouchIDOrWatch ξεχωριστά εντός της πολιτικής σύνδεσης του SSO πλατφόρμας για το FileVault, την οθόνη κλειδώματος και το παράθυρο εισόδου. Το Touch ID μπορεί να απαιτείται όταν ο έλεγχος ταυτότητας SSO πλατφόρμας έχει διαμορφωθεί για χρήση κλειδιού που προστατεύεται από το Secure Enclave ή συνθηματικού.
Αν δεν είναι διαθέσιμο το Touch ID, οι οργανισμοί μπορούν να επιτρέψουν τον έλεγχο ταυτότητας μέσω Διαδικτύου ως εναλλακτική επιλογή. Αν δεν είναι διαθέσιμο ούτε το Touch ID ούτε ο έλεγχος ταυτότητας βάσει Διαδικτύου, ο χρήστης δεν μπορεί να συνδεθεί.
FileVault για λειτουργία επισκέπτη με ελεγμένη ταυτότητα
Σε κοινόχρηστο Mac με macOS 27, το FileVault υποστηρίζει πλέον τη λειτουργία επισκέπτη με ελεγμένη ταυτότητα. Αυτό επιτρέπει σε προσωρινούς χρήστες με έλεγχο ταυτότητας IdP να ξεκλειδώνουν το FileVault και να αποκτούν πρόσβαση στο Mac, υποστηρίζοντας αναπτύξεις κοινόχρηστων Mac όπου η συμμόρφωση απαιτεί κρυπτογράφηση πλήρους δίσκου.
Επειδή ο έλεγχος ταυτότητας πραγματοποιείται από τον πάροχο ταυτότητας, το Mac πρέπει να έχει ενεργή σύνδεση δικτύου και να μπορεί να επικοινωνήσει με τον πάροχο ταυτότητας.
Λειτουργία επισκέπτη με ελεγμένη ταυτότητα για κοινόχρηστο iPad
Αργότερα φέτος, η λειτουργία επισκέπτη με ελεγμένη ταυτότητα θα είναι διαθέσιμη σε κοινόχρηστο iPad. Αν έχει διαμορφωθεί για λειτουργία προσωρινής μόνο συνεδρίας, η λειτουργία επισκέπτη με ελεγμένη ταυτότητα σε κοινόχρηστο iPad υποστηρίζει προσωρινές συνεδρίες μετά τον έλεγχο ταυτότητας με διαχειριζόμενο λογαριασμό Apple. Αυτό δημιουργεί μια ταχύτερη εμπειρία εισόδου, επιτρέπει αυτόματα την Ενιαία σύνδεση σε υποστηριζόμενες εφαρμογές και δεν απαιτεί διαμόρφωση των ορίων αποθηκευτικού χώρου χρήστη στη συσκευή.
Οι χρήστες συνδέονται με τον διαχειριζόμενο λογαριασμό Apple χρησιμοποιώντας εγγενή έλεγχο ταυτότητας ή ομόσπονδο έλεγχο ταυτότητας με έναν πάροχο ταυτότητας. Εάν εφαρμοστεί μια πολιτική κωδικού, στον χρήστη θα ζητηθεί να ορίσει έναν κωδικό συνεδρίας με τυχόν διαμορφωμένες απαιτήσεις πολυπλοκότητας κωδικού. Αυτός ο κωδικός μπορεί να χρησιμοποιηθεί για ξεκλείδωμα μιας ενεργής συνεδρίας. Όταν αποσυνδέονται οι χρήστες, όλα τα τοπικά δεδομένα, ο κωδικός συνεδρίας και ο διαχειριζόμενος λογαριασμός Apple αφαιρούνται αυτόματα από το iPad.
Σημείωση: Με τη χρήση της λειτουργίας επισκέπτη με ελεγμένη ταυτότητα, ο χρήστης δεν χρειάζεται να ορίσει κωδικό για το κοινόχρηστο iPad. Αντ' αυτού, χρησιμοποιεί έλεγχο ταυτότητας μέσω παρόχου ταυτότητας και έναν κωδικό συνεδρίας.
Υποστήριξη Microsoft Graph API
Η Microsoft ανακοίνωσε την επικείμενη λήξη της υπηρεσίας Exchange Web Services (EWS) στο Exchange Online. Η Apple συνεργάζεται ενεργά με τη Microsoft για να ενημερώσει τις εφαρμογές «Mail», «Ημερολόγιο», «Επαφές», «Σημειώσεις» και «Υπομνήσεις» ώστε να χρησιμοποιούν το Graph API σε μελλοντική ενημέρωση του macOS 27, συμπεριλαμβανομένης μιας δηλωτικής ρύθμισης παραμέτρων για υπηρεσίες διαχείρισης συσκευών.
Η Microsoft έχει τεκμηριώσει επιλογές για οργανισμούς ώστε να συνεχίσουν να χρησιμοποιούν το EWS μετά τον Οκτώβριο του 2026. Για περισσότερες πληροφορίες, ανατρέξτε στο άρθρο Exchange Online EWS, Your Time is Almost Up στο ιστολόγιο της ομάδας Exchange Team.
Ενημερώσεις Shared Signals Framework
Οι πάροχοι ταυτότητας πρέπει να παραμένουν συγχρονισμένοι με την υποδομή ομόσπονδου ελέγχου ταυτότητας της Apple καθώς εξελίσσονται τα πρότυπα ασφαλείας. Η υποστήριξη του πλαισίου Shared Signals Framework (SSF) της Apple ενημερώθηκε ώστε να ευθυγραμμιστεί με την επικυρωμένη προδιαγραφή OpenID Shared Signals Framework Specification 1.0.