
Actualizaciones de la integración de identidades de la WWDC26
Nota: Las funciones que se describen en esta página son versiones preliminares y podrían estar incompletas o cambiarse o eliminarse antes del lanzamiento final.
El contenido que se muestra a continuación está ordenado por versión del sistema operativo y, después, por el número de sistemas operativos afectados:
Configuración del SSO ampliable
En los dispositivos con iOS 27, iPadOS 27, macOS 27 y visionOS 27, la nueva configuración com.apple.configuration.extensible-sso incorpora la configuración del SSO ampliable (iOS, iPadOS, macOS, visionOS) y del SSO de plataforma (sólo macOS) a la administración declarativa de dispositivos.
Autenticación basada en web con inicio de sesión único de plataforma
En una Mac con macOS 27, los equipos de TI pueden implementar métodos de autenticación modernos, resistentes al phishing y flexibles con autenticación basada en web. Cuando OpenID se configura para UserCreation.NewUserAuthenticationMethods o UserCreation.NewUserAuthenticationMethods (configuración), o NewUserAuthenticationMethods o NewUserAuthenticationMethods (perfil), macOS muestra una vista web que genera el formulario de inicio de sesión del proveedor de identidades (IdP) durante el desbloqueo de FileVault, en la pantalla bloqueada y en la ventana de inicio de sesión. La vista web admite flujos de autenticación de varios pasos y de varios factores, así como el inicio de sesión con código QR.
El inicio de sesión mediante código QR proporciona un método de autenticación rápido con la cámara integrada o una cámara conectada. Por ejemplo, sirve para admitir el inicio de sesión de estudiantes en una Mac para una clase o de usuarios que inician sesión en computadoras Mac usadas como quioscos. Para ayudar a proteger la privacidad del usuario, macOS utiliza un proceso del sistema seguro y sólo comparte el código escaneado con el IdP. El IdP trata este código como si fuera texto, y puede representar un token, una URL u otros factores que requiere el IdP.
Durante el proceso de autenticación basado en web, sólo se pueden cargar las URL permitidas por el equipo de TI usando una de las siguientes llaves:
Configuración:
WebAuthentication.URLAllowListPerfil:
WebLoginURLAllowList
Cada URL debe definirse completamente usando su nombre de dominio calificado (FQDN), y se debe incluir el esquema y el host, por ejemplo, https://login.idp.com.
Nota: La autenticación basada en web con inicio de sesión único de plataforma no es compatible con caracteres especiales.
Si la autenticación basada en web no está disponible, por ejemplo, cuando la Mac no tiene conexión a Internet, los usuarios pueden usar la contraseña de su cuenta local para autenticarse durante un número de días definido por el equipo de TI mediante alguna de las siguientes claves:
Configuración:
Policies.OfflineGracePeriodPerfil:
OfflineGracePeriod
La contraseña que se ingrese durante el flujo de autenticación basado en web puede sincronizarse con la cuenta de usuario local. Esto requiere lo siguiente:
Compatibilidad con el IdP.
Que los equipos de TI permitan la función con una de las siguientes claves:
Configuración:
WebAuthentication.AllowPasswordSyncPerfil:
AllowWebLoginPasswordSync
Acceso a la red en la ventana de inicio de sesión en macOS
En una Mac supervisada con macOS 27, los equipos de TI pueden permitir que los usuarios se conecten a una red diferente y se autentiquen con portales cautivos durante el desbloqueo de FileVault, en la pantalla bloqueada y en la ventana de inicio de sesión. Este cambio ayuda a que las computadoras Mac compartidas configuradas para el SSO de plataforma usen funciones como la autenticación basada en web o el modo de invitado autenticado, que requieren que la Mac se conecte al proveedor de identidades (IdP) para realizar la autenticación.
El perfil com.apple.applicationaccess (Restricciones) incluye dos claves nuevas para permitir esta función:
ForceWifiConfigurationOnLockScreen: permite a los usuarios seleccionar una red Wi-Fi diferente. El valor predeterminado esFALSE.ForceCaptivePortalConnectionFromLockScreen: permite la autenticación en portales cautivos Wi-Fi. El valor predeterminado esFALSE.
Solicitud de Touch ID para el SSO de plataforma
Muchas organizaciones consideran que la autenticación biométrica es uno de los factores de autenticación más robustos, pues se basa en rasgos físicos únicos en lugar de conocimiento compartido y forma la base de una estrategia de autenticación multifactorial.
En una Mac supervisada con macOS 27, las organizaciones pueden exigir que se use Touch ID o, como alternativa, Apple Watch como un factor adicional para desbloquear el dispositivo en cada punto de entrada de autenticación crítica de macOS, para ayudar a proporcionar una autenticación biométrica multifactor (MFA) resistente al phishing sin necesidad de infraestructura adicional. Los equipos de TI pueden configurar la nueva opción RequireTouchID o RequireTouchIDOrWatch de forma individual dentro de la política de inicio de sesión del SSO de plataforma en FileVault, la pantalla bloqueada y la ventana de inicio de sesión. Se puede requerir Touch ID cuando la autenticación del SSO de plataforma esté configurada para usar una contraseña o una clave respaldada por el Secure Enclave.
Si Touch ID no está disponible, las organizaciones pueden permitir la autenticación basada en web como opción de respaldo. Si no se puede usar Touch ID ni la autenticación basada en web, el usuario no podrá iniciar sesión.
FileVault para el modo de invitado autenticado
En una Mac compartida con macOS 27, FileVault ahora admite el modo de invitado autenticado. Esto permite que los usuarios temporales autenticados mediante el IdP desbloqueen FileVault y accedan a la Mac, lo que es compatible con las implementaciones de computadoras Mac compartidas en las que el cumplimiento exige encriptación del disco completo.
Debido a que el IdP realiza la autenticación, la Mac debe tener una conexión de red activa y ser capaz de comunicarse con el proveedor de identidades.
Modo de invitado autenticado para iPad compartido
Más adelante este año, el modo de invitado autenticado estará disponible en iPad compartido. Cuando se configura en el modo de sólo sesión temporal, el modo de invitado autenticado en el iPad compartido admite sesiones temporales después de autenticarse con una cuenta de Apple administrada. Esto crea una experiencia de inicio de sesión más rápida, permite automáticamente el SSO en las apps compatibles y no requiere la configuración de cuotas de almacenamiento de usuario en el dispositivo.
Los usuarios inician sesión con su cuenta de Apple administrada utilizando la autenticación nativa o la autenticación federada con un IdP. Si se aplica una política de código, se solicita al usuario que establezca un código específico para la sesión con cualquier requisito de complejidad de código configurado. Después, este código puede usarse para desbloquear una sesión activa. Cuando los usuarios cierran sesión, todos los datos locales, el código de la sesión y la cuenta de Apple administrada se eliminan automáticamente del iPad.
Nota: Usar el modo de invitado autenticado no requiere que el usuario defina un código para el iPad compartido. En su lugar, usa la autenticación con el IdP y un código de sesión.
Soporte para la API de Microsoft Graph
Microsoft anunció el próximo fin del servicio de Exchange Web Services (EWS) en Exchange Online. Apple está trabajando activamente con Microsoft para actualizar Mail, Calendario, Contactos, Notas y Recordatorios para que usen la API Graph en una actualización futura de macOS 27, incluida una configuración declarativa para los servicios de administración de dispositivos.
Microsoft ha documentado opciones para que las organizaciones continúen usando EWS más allá de octubre de 2026. Para obtener más información, consulta Exchange Online EWS, Your Time is Almost Up en el blog del equipo de Exchange.
Actualizaciones del marco Shared Signals
Los proveedores de identidades (IdP) deben mantenerse sincronizados con la infraestructura de federación de Apple a medida que evolucionan los estándares de seguridad. Se actualizó el soporte de Apple para el marco Shared Signals (SSF) para alinearlo con la especificación 1.0 del marco Shared Signals de OpenID.