
Actualizaciones de la integración de identidades anunciadas durante la WWDC26
Nota: Las funciones descritas en esta página son versiones preliminares y pueden estar incompletas, modificarse o eliminarse antes de su presentación definitiva.
El contenido siguiente se muestra por orden de versiones del sistema operativo y, a continuación, el número de sistemas operativos afectados:
Configuración del inicio de sesión único extensible
En los dispositivos con iOS 27, iPadOS 27, macOS 27 y visionOS 27, la nueva configuración com.apple.configuration.extensible-sso lleva los ajustes del SSO extensible (iOS, iPadOS, macOS y visionOS) y el SSO en plataforma (solo en macOS) a la gestión declarativa del dispositivo.
Autenticación web con SSO en plataforma
En equipos Mac con macOS 27, los equipos de TI pueden implementar métodos de autenticación modernos, antiphishing y flexibles con autenticación web. Cuando OpenID se configura para UserCreation.NewUserAuthenticationMethods o UserCreation.NewUserAuthenticationMethods (configuración) o NewUserAuthenticationMethods o NewUserAuthenticationMethods (perfil), macOS muestra una vista web que muestra el formulario de inicio de sesión del proveedor de identidad (IdP) en el desbloqueo de FileVault, en la pantalla de bloqueo, y en la ventana de inicio de sesión. La vista web admite flujos de autenticación de varios pasos y de varios factores, así como el inicio de sesión mediante código QR.
El inicio de sesión mediante código QR ofrece un método de autenticación rápido con la cámara incorporada o con una cámara externa. Por ejemplo, para que los estudiantes puedan iniciar sesión en un Mac en clase o los usuarios puedan iniciar sesión en ordenadores Mac usados como quioscos. Para ayudar a proteger la privacidad del usuario, macOS utiliza un proceso del sistema seguro y solo comparte el código escaneado con el IdP. El IdP trata este código como texto y puede representar un identificador, URL u otros factores que requiera el IdP.
Durante el proceso de autenticación web, para cargar las URL permitidas por el equipo de TI solo puede utilizarse una de las siguientes claves:
Configuración:
WebAuthentication.URLAllowListPerfil:
WebLoginURLAllowList
Es necesario utilizar el nombre de dominio completo (FQDN) de las URL para definirlas e incluir el esquema y el host, por ejemplo, https://login.idp.com.
Nota: La autenticación web con el SSO en plataforma no admite caracteres comodín.
Si la autenticación web no está disponible, por ejemplo, cuando el Mac no tiene conexión a internet, los usuarios pueden usar la contraseña de su cuenta local para autenticarse durante un número de días definido por el equipo de TI mediante una de las siguientes claves:
Configuración:
Policies.OfflineGracePeriodPerfil:
OfflineGracePeriod
Una contraseña introducida durante el flujo de autenticación web se puede sincronizar con la cuenta de usuario local. Requiere:
Compatibilidad del IdP.
Los equipos de TI permiten la función utilizando una de las siguientes claves:
Configuración:
WebAuthentication.AllowPasswordSyncPerfil:
AllowWebLoginPasswordSync
Acceso a la red en la ventana de inicio de sesión en macOS
En ordenadores Mac supervisados con macOS 27, los equipos de TI pueden permitir que los usuarios se conecten a una red diferente y se autentiquen con portales cautivos al desbloquear FileVault, en la pantalla de bloqueo, y en la ventana de inicio de sesión. Este cambio ayuda a que los ordenadores Mac compartidos configurados para el SSO en plataforma puedan usar funciones como la autenticación web o el modo de invitado autenticado, que requieren que el Mac se conecte al proveedor de identidades (IdP) para realizar la autenticación.
Hay dos claves nuevas en el perfil com.apple.applicationaccess (Restricciones) para permitir esta función:
ForceWifiConfigurationOnLockScreen: Esto permite a los usuarios seleccionar otra red Wi-Fi. El valor por omisión esFALSO.ForceCaptivePortalConnectionFromLockScreen: Esto permite la autenticación de portales cautivos Wi-Fi. El valor por omisión esFALSO.
Touch ID obligatorio para el SSO en plataforma
Muchas organizaciones consideran que la autenticación biométrica es uno de los factores de autenticación más sólidos porque, en lugar de basarse en conocimientos compartidos, se basa en rasgos físicos únicos y constituye la base de una estrategia de autenticación multifactor.
En equipos Mac supervisados con macOS 27, las organizaciones pueden exigir que se use Touch ID —o el Apple Watch— para desbloquear el dispositivo como factor adicional en cada punto de entrada de autenticación crítica de macOS para ayudar a ofrecer autenticación biométrica multifactor (MFA) antiphishing sin necesidad de infraestructura adicional. Los equipos de TI pueden configurar la nueva opción RequireTouchID o RequireTouchIDOrWatch de forma individual en la política de inicio de sesión del SSO en plataforma de FileVault, la pantalla de bloqueo y la ventana de inicio de sesión. Se puede exigir el uso de Touch ID si la autenticación del SSO en plataforma está configurada para usar una clave o contraseña almacenada en Secure Enclave.
Si Touch ID no está disponible, las organizaciones pueden permitir la autenticación web como opción alternativa. Si no hay Touch ID ni autenticación web, el usuario no puede iniciar sesión.
FileVault para el modo de invitado autenticado
En equipos Mac compartidos con macOS 27, FileVault ahora admite el modo de invitado autenticado. Esto permite a los usuarios temporales autenticados por IdP desbloquear FileVault y acceder al Mac, lo que es compatible con las implementaciones de Mac compartidos en las que el cumplimiento normativo requiera que todo el disco esté encriptado.
Dado que la autenticación la realiza el IdP, el Mac debe tener una conexión de red activa y ser capaz de contactar con el IdP.
Modo de invitado autenticado para iPad compartido
A finales de este año, el modo de invitado autenticado estará disponible en iPad compartido. Cuando un iPad compartido se configura en el modo “Solo sesión temporal”, el modo de invitado autenticado permite usar sesiones temporales autenticándose con una cuenta de Apple gestionada. Esto crea una experiencia de inicio de sesión más rápida, permite el SSO en las apps compatibles de forma automática y no requiere configurar las cuotas de almacenamiento de los usuarios en el dispositivo.
Los usuarios inician sesión con su cuenta de Apple gestionada mediante autenticación nativa o mediante autenticación vinculada con un IdP. Si se aplica una política de códigos, al usuario se le pide que defina un código específico de sesión con todos los requisitos de complejidad de códigos configurados. Después, este código se puede utilizar para desbloquear una sesión activa. Cuando los usuarios cierran sesión, todos los datos locales, el código de la sesión y la cuenta de Apple gestionada se eliminan automáticamente del iPad.
Nota: El uso del modo de invitado autenticado no requiere que el usuario defina un código para el iPad compartido. En su lugar, se usa la autenticación con el IdP y un código de sesión.
Compatibilidad con la API Microsoft Graph
Microsoft ha anunciado que los servicios web Exchange (EWS) de Exchange Online dejarán de estar disponibles. Apple está trabajando activamente con Microsoft para actualizar Mail, Calendario, Contactos, Notas y Recordatorios para que utilicen la API Graph en una futura actualización de macOS 27, incluida una configuración declarativa para los servicios de gestión de dispositivos.
Microsoft ha documentado opciones para que las organizaciones puedan seguir usando EWS más allá de octubre de 2026. Para obtener más información, consulta Exchange Online EWS, Your Time is Almost Up en el blog del equipo Exchange.
Actualizaciones de las estructuras Shared Signals Framework
Los IdP deben mantenerse sincronizados con la infraestructura de vinculación de Apple conforme los estándares de seguridad van evolucionando. Se ha actualizado la compatibilidad con las estructuras Shared Signals Framework (SSF) para armonizarla con la OpenID Shared Signals Framework Specification 1.0.