
Alustan kertakirjautuminen macOS:lle
Tärkeää: Jotkin tällä sivulla mainituista ominaisuuksista ovat ennakkoversioita, ja ne voivat olla puutteellisia tai ne voivat muuttua tai poistua ennen lopullista julkaisua.
Yleiskatsaus
macOS:ssä saatavilla oleva alustan kertakirjautuminen tarjoaa käyttäjille saumattoman kirjautumis‑ ja todentautumiskokemuksen. Alustan kertakirjautumisen ansiosta käyttäjät voivat käyttää omaa organisaation identiteettiään kaikkialla macOS:ssä ensimmäisestä käyttöönotosta alkaen, eikä heidän tarvitse jatkuvasti olla vuorovaikutuksessa todennuskehotusten kanssa. Alustan kertakirjautumista varten on otettava käyttöön alustan kertakirjautumiskehystä käyttävä kertakirjautumislaajennus, joka on yhteensopiva identiteetin tarjoajan kanssa.
Alustan kertakirjautuminen voidaan yhdistää muihin kertakirjautumislaajennuksiin, kun huomioidaan seuraavat näkökohdat:
Tietty domain voi käyttää vain yhtä kertakirjautumislaajennusta.
Aseta
syncLocalPasswordarvoonEPÄTOSIKerberos SSO ‑määrityksessä.
Huomaa: Kertakirjautumislaajennuksen on tuettava kaikkia tässä dokumentissa mainittuja ominaisuuksia ja todentamismenetelmiä. Katso lisätietoja identiteetin tarjoajan dokumentaatiosta.
Ominaisuudet
Alustan kertakirjautuminen tukee seuraavia ominaisuuksia:
Tarjoa kertakirjautuminen natiiviapeille ja verkkoapeille.
Käytä useita todentamismenetelmiä, kuten salasanaa, Secure Enclaven takaamia avaimia, joustavia verkkopohjaisia todentamisen työnkulkuja, käyttöavaimia ja älykortteja.
Aktivoi alustan kertakirjautuminen ja edellytä sitä automaattisessa laiterekisteröinnissä rekisteröinnin todentamista ja paikallisen käyttäjätilin luomista varten.
Luo paikallisia käyttäjätilejä tarvittaessa, kun käyttäjä kirjautuu sisään identiteetin tarjoajan tilin tunnistetiedoilla.
Synkronoi identiteetin tarjoajan salasanat paikallisten käyttäjätilien kanssa.
Vaadi Touch ID toiseksi osaksi.
Näytä alustan kertakirjautumisen tila ja korjausvaihtoehdot Järjestelmäasetuksissa.
Määritä kirjautumiskäytäntöjen avulla, milloin tehdään ajantasainen salasanan todennus identiteetin tarjoajalta.
Määritä identiteetin tarjoajan tilien oikeudet ja salli pelkkien identiteetin tarjoajan verkkotilien käyttö valtuutuskehotuksissa.
Tarjoa tuki vieraskäyttäjille, jotka kirjautuvat tilapäisesti sisään jaettuun Maciin käyttäen identiteetin tarjoajan tunnistetietojaan.
Huomaa: Useimmat ominaisuudet edellyttävät, että kertakirjautumislaajennus tukee niitä. Katso lisätietoja alustan kertakirjautumisen käyttöönottoon organisaatiossasi identiteetin tarjoajan dokumentaatiosta.
Vaatimukset
macOS 13 tai uudempi
Laitehallintapalvelu, joka tukee laajennettavan kertakirjautumisen määritystä, johon sisältyvät alustan kertakirjautumisen asetukset
Appi, joka sisältää identiteetin tarjoajan kanssa yhteensopivan alustan kertakirjautumislaajennuksen
Seuraavilla ominaisuuksilla on lisävaatimuksia koskien ohjelmistoversiota:
Ominaisuus | Pienin tuettu käyttöjärjestelmäversio | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Touch ID:n vaatiminen | macOS 27 | ||||||||||
Verkkopohjainen todentaminen | macOS 27 | ||||||||||
QR-koodin todennus | macOS 27 | ||||||||||
FileVault-tuki todennetussa vierastilassa | macOS 27 | ||||||||||
Todennettu vierastila | macOS 26 | ||||||||||
Kirjaudu napauttamalla | macOS 26 | ||||||||||
Alustan kertakirjautuminen automaattisen laiterekisteröinnin aikana | macOS 26 | ||||||||||
UPN-etuliite paikallisen tilin nimenä | macOS 15.4 | ||||||||||
Todennus laitetunnisteille | macOS 15.4 | ||||||||||
Kirjautumiskäytännöt | macOS 15 | ||||||||||
Tilin luominen tarvittaessa | macOS 14 | ||||||||||
Ryhmähallinta ja verkkovaltuutus | macOS 14 | ||||||||||
Alustan kertakirjautuminen Järjestelmäasetuksissa | macOS 14 | ||||||||||
Alustan kertakirjautumisen käyttöönotto
Alustan kertakirjautumisen käyttäminen edellyttää, että Mac ja jokainen käyttäjä rekisteröidään identiteetin tarjoajalle. Identiteetin tarjoajan tuesta ja käytettävästä määrityksestä riippuen Mac voi suorittaa laiterekisteröinnin käyttäjältä kysymättä taustalla käyttäen seuraavia:
Laajennettavassa SSO-määrityksessä annettu identiteetin tarjoajan rekisteröintitunniste.
Todennus, joka antaa vahvan todistuksen siitä, että Mac on aito Apple-laite, ja joka voi valinnaisesti sisältää laitetunnisteet (UDID:n ja sarjanumeron).
Kun laite on rekisteröity onnistuneesti, käyttäjä rekisteröidään. Jos identiteetin tarjoaja edellyttää sitä, alustan kertakirjautuminen kehottaa käyttäjää vahvistamaan oman rekisteröintinsä. Alustan kertakirjautuminen käsittelee rekisteröitymistä tilityypistä riippuen:
Aiemmalla laitteen todennuksella: Jos laitteen rekisteröinnissä oli jo käyttäjän todennus ja kertakirjautumislaajennus antoi tarvittavat tiedot ja tunnisteet, alustan kertakirjautuminen tekee käyttäjärekisteröinnin taustalla.
Tarvittaessa luoduilla paikallisilla tileillä: Alustan kertakirjautuminen yrittää rekisteröidä käyttäjän taustalla kysymättä käyttäjältä. Jos se epäonnistuu, käyttäjä saa kehotuksen.
Todennetun vierastilan tileillä: Alustan kertakirjautuminen ohittaa kokonaan todennetun vierastilan luomien tilapäisten tilien käyttäjärekisteröinnin.
Tarvittaessa paikalliset tilit (jotka olet määritellyt) voidaan vapauttaa alustan kertakirjautumisesta eikä niitä kehoteta rekisteröitymään alustan kertakirjautumiseen. Sen vuoksi ne eivät myöskään saa käyttöönsä esimerkiksi kirjautumiskäytäntöjen tai Touch ID ‑vaatimuksen kaltaisia ominaisuuksia.
Huomaa: Jos poistat Macin rekisteröinnin laitehallintapalvelusta, myös sen rekisteröinti identiteetin tarjoajalle poistetaan.
Jaetut laitetunnisteet
Jotta identiteetin tarjoajaan voidaan säilyttää luotettu yhteys käyttäjästä riippumatta, alustan kertakirjautuminen tukee jaettuja laitetunnisteita. Käytä jaettuja laitetunnisteita aina mahdollisuuksien mukaan. Niitä tarvitaan seuraaviin:
Alustan kertakirjautuminen automaattisen laiterekisteröinnin aikana
Touch ID:n vaatiminen
Verkkopohjainen todentaminen
Todennettu vierastila
Tilin luominen tarvittaessa
Verkkovaltuutus
Todentamismenetelmät
Alustan kertakirjautuminen tukee erilaisia todennusmenetelmiä identiteetin tarjoajan kanssa. Tuki riippuu identiteetin tarjoajasta ja alustan kertakirjautumislaajennuksesta. Todentamismenetelmiä ovat seuraavat:
Salasana: Tässä menetelmässä käyttäjä todentautuu identiteetin tarjoajalle salasanalla. Tämä menetelmä tukee myös WS-Trustia, jonka ansiosta käyttäjän todennus onnistuu silloinkin, jos tiliä hallitsee federoitu identiteetin tarjoaja.
Verkkopohjainen: Tässä menetelmässä käyttäjä todentautuu identiteetin tarjoajan esittämällä verkkolomakkeella. Verkkopohjaiseen todennusmenetelmään voi myös kuulua monivaiheisia todennuksen työnkulkuja, ja se sallii käyttäjille kameran käytön, jotta he voivat kirjautua sisään skannaamalla QR-koodin.
Älykortti: Tässä menetelmässä käyttäjä todentautuu identiteetin tarjoajalle älykortilla. Jos haluat käyttää tätä menetelmää:
Rekisteröi älykortti identiteetin tarjoajalle.
Määritä älykorttiattribuuttikuvaus Macissa.
Löydät lisätietoja ja esimerkin attribuuttikuvauksen määrityksestä Smart Card Services -projektin man-sivulta.
Secure Enclaven takaama avain: Tässä menetelmässä käyttäjä, joka kirjautuu Maciin paikallisen tilin salasanalla, voi suorittaa todentamisen identiteetin tarjoajalle ilman salasanaa käyttämällä Secure Enclaven takaamaa avainta. Identiteetin tarjoaja ottaa Secure Enclave ‑avaimen käyttöön käyttäjän rekisteröintiprosessin aikana.
Käyttöavain: Tässä menetelmässä käyttäjä todentautuu identiteetin tarjoajalle käyttämällä Lompakkoon tallennettua korttia. Älykortin tavoin myös käyttöavain on rekisteröitävä identiteetin tarjoajalle.
Tietyt ominaisuudet edellyttävät juuri tietyn todennusmenetelmän käyttöä:
Ominaisuus | Salasana | Verkkopohjainen | Älykortti | Secure Enclaven takaama avain | Käyttöavain |
|---|---|---|---|---|---|
Oikeuksien hallinta | |||||
Todennettu vierastila | |||||
Automaattinen laiterekisteröinti | |||||
Tilin luominen tarvittaessa | |||||
Touch ID:n vaatiminen | |||||
Salasanan synkronointi | |||||
Kirjautumiskäytännöt |
Huomaa: Jotta rekisteröinti voidaan suorittaa, kertakirjautumislaajennuksen on tuettava pyydettyä menetelmää. Laajennus tukee myös menetelmien vaihtamista. Kun esimerkiksi luodaan uusi käyttäjätili onnistuneesti siten, että käyttäjä kirjautuu käyttäjätunnuksella ja salasanalla, tili voi vaihtaa käyttämään Secure Enclaven takaamaa avainta tai älykorttia. Menetelmien vaihtaminen voi edellyttää, että käyttäjä suorittaa käyttäjärekisteröinnin.
Verkkopohjainen todentaminen ja kirjautuminen QR-koodilla
Verkkopohjaisen todentamisen avulla organisaatiot voivat hyödyntää moderneja ja joustavia todennusmenetelmiä. Alustan kertakirjautumiskehys suojaa käyttäjän yksityisyyttä ja tietoturvaa sallimalla verkkopohjaisessa todennusprosessissa ainoastaan määritetyt URL-osoitteet.
Kun käytetään verkkopohjaista todennusta, macOS näyttää verkkonäkymän FileVaultin avaamisessa, lukitulla näytöllä ja kirjautumisikkunassa. Verkonäkymässä näkyy identiteetin tarjoajan kirjautumislomake, ja se tukee monivaiheisia ja moniosaisia todennuksen työnkulkuja ja kirjautumista QR-koodilla.
QR-koodi tarjoaa nopean todennusmenetelmän esimerkiksi opiskelijoille, jotka kirjautuvat sisään luokassa, tai kioskikäytössä oleville Mac-tietokoneille. Käyttäjän yksityisyyden suojaamiseksi macOS käsittelee skannaamisen käyttäen sisäänrakennettua tai liitettyä kameraa suojatussa järjestelmäprosessissa ja jakaa vain skannatun koodin identiteetin tarjoajan kanssa. Identiteetin tarjoaja käsittelee tätä koodia tekstinä, joka voi edustaa tunnistetta, URL-osoitetta tai muita identiteetin tarjoajan vaatimia tekijöitä.
Käyttäjät voivat kirjautua sisään myös pääsyavaimilla lukitulla näytöllä ja kirjautumisikkunassa.
Huomaa: Pääsyavaimia ei voida käyttää FileVaultin lukituksen avaamiseen, koska käynnistystä edeltävällä ympäristöllä ei ole pääsyä tarvittaviin suojaus‑ ja verkkoprotokolliin.
Jos verkkopohjainen todentaminen ei ole käytettävissä esimerkiksi silloin, kun Mac ei ole yhteydessä verkkoon, käyttäjät voivat todentautua paikallisen tilin salasanalla niin monen päivän ajan kuin IT-tiimi on määrittänyt.
FileVaultin verkkovaatimukset
Alustan kertakirjautumisen on pystyttävä tavoittamaan identiteetin tarjoaja ennen FileVaultin lukituksen avaamista seuraavia ominaisuuksia varten:
Verkkopohjainen todentaminen
Todennettu vierastila
Kirjautumiskäytäntö
Koska macOS:n on muodostettava yhteys ennen kuin datataltio on saatavilla, identiteetin tarjoaja on tavoitettava ilman VPN-yhteyttä, verkkovälitystä tai 802.1X-todentamista.
Macissa, jossa on macOS 27, voit myös antaa käyttäjien muodostaa yhteyden toiseen verkkoon ja todentautua vahtisivuilla FileVaultin avauksessa, lukitulla näytöllä ja kirjautumisikkunassa.
Alustan kertakirjautuminen automaattisella laiterekisteröinnillä
Kun käytät automaattista laiterekisteröintiä, voit aktivoida alustan kertakirjautumisen ja vaatia sitä käyttöönottoapurissa. Tämä vaihtoehto toimii hyvin yhden käyttäjän Mac-tietokoneissa, sillä macOS luo automaattisesti paikallisen tilin rekisteröinnin todentavalle käyttäjälle, ja kyseinen käyttäjä voi välittömästi käyttää kertakirjautumista tuetuissa natiivi‑ ja verkkoapeissa.
Kun määrität alustan kertakirjautumisen automaattisella laiterekisteröinnillä, macOS lataa ja asentaa alustan kertakirjautumislaajennuksen ja ‑määrityksen. Tämä voi tapahtua kahdessa vaiheessa:
Ennen kuin macOS rekisteröityy laitehallintapalveluun: Sallii käyttäjän todentaa rekisteröinnin kertakirjautumisella.
Rekisteröinnin jälkeen: Kun laitehallintapalvelu pitää macOS:n Awaiting Configuration ‑tilassa.
Tämän työnkulun aikana macOS suorittaa laiterekisteröinnin joko taustalla tai kehottamalla käyttäjää. Jos macOS tekee laiterekisteröinnin kysymättä käyttäjältä tai jos alustan kertakirjautuminen ei saanut tarvittavia käyttäjätietoja ja tunnisteita, käyttäjän on todentauduttava identiteetin tarjoajalle, jotta käyttäjärekisteröinti voidaan suorittaa loppuun. Näin myös muodostetaan käyttäjäidentiteetti macOS:ään. Käyttäjät eivät voi jatkaa ilman onnistunutta alustan kertakirjautumisen rekisteröintiä.
Huomaa: Alustan kertakirjautumislaajennus voi provisioida Secure Enclaven takaamia avaimia automaattisessa laiterekisteröinnissä, jos laitteen rekisteröinnissä on jo kaikki tarvittavat tiedot ja tunnisteet käyttäjän rekisteröintiä varten.
Kun käyttäjän todentaminen on onnistunut, macOS luo paikallisen käyttäjätilin. Voit määritellä valinnaista määritysavainta käyttäen, mitä identiteetin tarjoajan attribuuttia käytetään paikallisen käyttäjätilin nimelle (jota kutsutaan usein käyttäjätunnukseksi) ja koko nimelle. Laitehallintapalvelun ylläpitäjät voivat myös asettaa tilin nimen avaimen arvoksi com.apple.PlatformSSO.AccountShortName, jolloin tilin nimenä käytetään UPN-etuliitettä.
Kun salasanan synkronointi on käytössä, salasana synkronoidaan identiteetin tarjoajalle, jos käyttäjä rekisteröitiin salasanan tai verkkopohjaisen todennuksen avulla. Muussa tapauksessa käyttäjä määrittää paikallisen salasanan. Voit tarvittaessa vaatia paikallisen salasanan monimutkaisuutta käyttämällä Pääsykoodi-määritystä. Tämän jälkeen macOS voi synkronoida paikallisen tilin kirjautumiskuvan identiteetin tarjoajalta, jos olet määrittänyt sen.
Jos macOS:n luoma käyttäjätili on ainoa tili Macissa, siitä tulee paikallinen ylläpitäjätili. Jos laitehallintapalvelu on luonut tilinmäärityskomentoa käyttämällä ylläpitäjätilin, voit määrittää käyttäjätilille eri oikeudet alustan kertakirjautumisen oikeuksienhallinnan avulla.
Huomaa: Voit käyttää alustan kertakirjautumista myös automaattisen laiterekisteröinnin aikana, kun tarvitaan ohjelmistopäivitys. Tässä tapauksessa laitehallintapalvelun on ensin vaadittava päivitys.
Kertakirjautuminen
Koska alustan kertakirjautuminen on osa laajennettavaa kertakirjautumista, se tarjoaa samat kertakirjautumisominaisuudet ja käyttäjät voivat kirjautua sisään kerran ja käyttää sen jälkeen alkuperäisestä todennuksesta saatua tunnistetta todennukseen tuetuissa natiivi‑ ja verkkoapeissa.
Jos tunnisteet puuttuvat, ovat vanhentuneet tai ovat yli neljä tuntia vanhoja, alustan kertakirjautuminen yrittää päivittää ne tai hakea uudet identiteetin tarjoajalta. Alustan kertakirjautuminen vaatii oletuksena täyden sisäänkirjautumisen 18 tunnin välein, mutta voit määrittää myös eri keston (sekunteina, vähintään tunti), jonka jälkeen alustan kertakirjautuminen vaatii täyden sisäänkirjautumisen tunnisteiden päivittämisen sijasta. Täysimääräinen sisäänkirjautuminen voi kehottaa käyttäjää toimimaan. Käyttäjän tulee esimerkiksi esittää oma älykorttinsa tai käyttää Touch ID:tä, jos alustan kertakirjautumislaajennus edellyttää biometristä todennusta.
Touch ID:n vaatiminen
Monet organisaatiot pitävät biometristä todentautumista yhtenä vahvimmista todentautumistekijöistä, koska se perustuu yksilöllisiin fyysisiin ominaisuuksiin eikä jaettuun tietoon. Se muodostaa perustan moniosaiselle todennukselle.
Kun käytössä on salasanatodennus tai Secure Enclaven takaama avain, voit määrittää erikseen Touch ID:n pakolliseksi tunnistautumisen toiseksi osaksi FileVaultin avausprosessiin, lukitulle näytölle ja kirjautumisikkunaan. Jos sallit tämän ominaisuuden, määritys edellyttää, että käyttäjä todentautuu salasanan lisäksi myös Touch ID:llä tai valinnaisesti Apple Watchilla.
Tärkeää: Jos Touch ID ei ole käytettävissä esimerkiksi siksi, ettei käyttäjä ole määrittänyt sitä, organisaatiot voivat sallia varavaihtoehtona verkkopohjaisen todennuksen. Jos Touch ID ja verkkopohjainen todennus eivät kumpikaan ole käytettävissä, käyttäjä ei voi kirjautua sisään.
Alustan kertakirjautuminen Järjestelmäasetuksissa
Kun laite on rekisteröinyt alustan kertakirjautumisen, käyttäjät voivat tarkistaa rekisteröinnin tilansa valitsemalla Järjestelmäasetukset > Käyttäjät ja ryhmät > [käyttäjätunnus]. Tarvittaessa hän voi korjata rekisteröinnin ja pakottaa päivittämään todennustunnisteensa.
Laiterekisteröinnin tila näkyy kohdassa Käyttäjät ja ryhmät > Verkkotilipalvelin. Siellä voidaan myös valita korjata ongelma.

Salasanan synkronointi
Jos käytät salasanatodennusta, paikallisen käyttäjän salasana synkronoidaan automaattisesti identiteetin tarjoajan kanssa aina, kun käyttäjä vaihtaa salasanansa joko paikallisesti tai etänä. macOS pyytää tarvittaessa käyttäjää syöttämään edellisen salasanan.
Jos identiteetin tarjoaja vaatii salasanan verkkopohjaisessa todennuksessa ja olet sallinut tämän ominaisuuden määrityksessä, macOS voi synkronoida paikalliselle käyttäjätilille salasanan, jonka käyttäjä syöttää identiteetin tarjoajan verkkonäkymään. Synkronointi on yksisuuntaista, ja sen tarkoituksena on pitää paikallinen salasana ajan tasalla. Se edellyttää, että identiteetin tarjoaja käyttää kirjautumissivullaan tiettyä alustan kertakirjautumisen JavaScript-funktiota.
Kirjautumiskäytännöt
macOS vaatii oletuksena paikallisen tilin salasanan FileVaultin, lukitun näytön ja kirjautumisikkunan avaamiseen. Jos syötetty salasana ei vastaa paikallisen käyttäjätilin salasanaa, macOS yrittää saada yhteyden identiteetin tarjoajaan käyttäjän todentamista varten. Jos macOS ei saa yhteyttä identiteetin tarjoajaan tai syötetty salasana ei vastaa identiteetin tarjoajan tallentamaa salasanaa, todentaminen epäonnistuu.
Kirjautumiskäytännöillä voidaan sallia näissä kolmessa kehotuksessa välitön nykyisen tilin salasanan käyttö identiteetin tarjoajalta. Voit myös asettaa seuraavat käytännöt erikseen FileVaultille, lukitulle näytölle ja kirjautumisikkunalle:
Yritä todentaa.
Jos määrität tämän käytännön, macOS yrittää todentaa käyttäjän ajantasaisesti identiteetin tarjoajalta.
Jos Mac on yhteydessä verkkoon, käyttäjän täytyy todentautua jatkamista varten identiteetin tarjoajalle onnistuneesti, vaikka Macin verkkoyhteys katkeaisi ensimmäisen yrityksen jälkeen.
Jos todentaminen onnistuu, alustan kertakirjautuminen päivittää paikallisen salasanan.
Jos Mac ei ole yhteydessä verkkoon, käyttäjä voi käyttää paikallisen tilinsä salasanaa.
Vaadi todentaminen.
Jos määrität tämän käytännön, käyttäjän on todentauduttava identiteetin tarjoajalle jatkamista varten.
Jos Mac on yhteydessä verkkoon, käyttäjän täytyy todentautua jatkamista varten identiteetin tarjoajalle riippumatta siitä, onko käyttöön määritetty aikaraja todentamiselle silloin, kun Mac ei ole yhteydessä verkkoon.
Jos todentaminen onnistuu, alustan kertakirjautuminen päivittää paikallisen salasanan.
Jos Mac ei ole yhteydessä verkkoon, käyttäjät eivät voi kirjautua sisään. Voit sallia tällaisia tilanteita varten aikarajan käytettäväksi silloin, kun verkkoyhteyttä ei ole, ja asettaa, kuinka monta päivää onnistuneen kirjautumisen jälkeen käyttäjä voi jatkaa paikallisen tilin salasanan käyttöä.
Voit määrittää, pitääkö kaikkien Maciin kirjautuvien tilien olla hallittuja alustan kertakirjautumisella vai salliiko macOS myös kirjautumisen vain paikallisilla tileillä. Voit myös määrittää, kuinka monta päivää alustan kertakirjautuminen on voimassa, tai päivittää käytännön ennen kuin macOS ottaa käyttöön tämän asetuksen. Tämä sallii käyttäjien käyttää tilapäisesti paikallisia tilejä. Voit esimerkiksi käyttää laitehallintapalvelun luomaa ylläpitäjätiliä tilapäisesti alustan kertakirjautumisen laiterekisteröinnin suorittamiseen tai korjaamiseen.
Voit myös sallia käyttäjän käyttää lukitulla näytöllä Touch ID:tä tai Apple Watchia sen sijaan, että muodostettaisiin yhteys identiteetin tarjoajalle todentamista varten.
Palautustilanteet
Kun vaaditaan ajantasaista todennusta identiteetin tarjoajalta, mutta Mac ei pysty tekemään sitä, käyttäjät eivät voi kirjautua sisään. Näissä tilanteissa seuraavat vaihtoehdot voivat auttaa käyttäjiä saamaan taas pääsyn:
Jos käyttäjä ei pääse FileVaultin avaamisesta eteenpäin, hän voi syöttää henkilökohtaisen palautusavaimensa. Sitä varten hänen on siirryttävä kirjautumisikkunaan painamalla optio-vaihto-rivinvaihto. Kun macOS yhdistää verkkoon kirjautumisikkunassa, laitehallintapalvelu voi ottaa käyttöön päivitetyn määrityksen. Kirjautumiskäytäntö voidaan esimerkiksi poistaa tilapäisesti, jotta käyttäjä voi kirjautua sisään paikallisen tilin salasanalla.
Jos macOS ei saa yhteyttä verkkoon päivitettyä määritystä varten, recoveryOS tarjoaa sille ohitusvaihtoehdon. Tämän vaihtoehdon käyttämistä varten käyttäjä tarvitsee henkilökohtaisen FileVault-palautusavaimen ja palautuksen lukituksen salasanan, jos se on asetettu. Kun käyttäjä on recoveryOS:ssä,
security platformsso bypass-login-policy‑komento poistaa tilapäisesti käytöstä vaatimuksen todentaa suoraan identiteetin tarjoajalla. Tämä vaatimuksen ohitus kestää 12 tuntia tai kunnes todentaminen identiteetin tarjoajalle on suoritettu onnistuneesti.
Oikeuksien hallinta
Alustan kertakirjautuminen mahdollistaa yksityiskohtaisen oikeuksien hallinnan, jolla käyttäjät saavat oikean tason käyttöoikeudet Macissaan. Tämä tapahtuu siten, että alustan kertakirjautuminen voi antaa tilille seuraavat oikeudet joka kerta, kun käyttäjä todentautuu:
Normaali: Tili saa normaalikäyttäjän oikeudet.
Ylläpitäjä: Tili lisätään paikallisten ylläpitäjien ryhmään.
Ryhmät: Oikeudet määritetään ryhmäjäsenyyden mukaan. Ne päivitetään aina, kun käyttäjä todentautuu identiteetin tarjoajalle.
Kun käytät ryhmiä, tili saa oikeudet seuraavien ryhmien jäsenyyden perusteella:
Ylläpitäjäryhmät: Jos tili sisältyy luettelossa olevaan ryhmään, sillä on paikallisen ylläpitäjän oikeudet.
Valtuutusryhmät: Jos tili sisältyy ryhmään, jolle on määritetty valmiiksi määritelty tai muokattu valtuutusoikeus, tilillä on kyseisen ryhmän mukaiset oikeudet. Esimerkiksi macOS käyttää seuraavia valtuutusoikeuksia:
system.preferences.datetime, joka sallii tilin muokata aika-asetuksia.system.preferences.energysaver, joka sallii tilin muokata energiansäästöasetuksia.system.preferences.network, joka sallii tilin muokata verkkoasetuksia.system.preferences.printing, joka sallii tilin lisätä tai poistaa tulostimia.
Lisäryhmät: Nämä voivat olla macOS:lle tai tietyille apeille tehtyjä muokattuja ryhmiä (jotka macOS luo automaattisesti paikalliseen hakemistoon, jos niitä ei vielä ole). Voit esimerkiksi määrittää
sudo-käyttöoikeudet käyttämällä lisäryhmääsudo-määrityksessä. Käyttäjät kohdistetaan näihin ryhmiin, kun he ovat todentautuneet identiteetin tarjoajalle.
Verkkovaltuutus
Alustan kertakirjautuminen laajentaa identiteetin tarjoajan kirjautumistietojen käyttöä valtuuttamiseen sellaisille käyttäjille, joilla ei ole paikallista tiliä Macissa. Nämä tilit käyttävät samoja ryhmiä kuin ryhmähallinta. Esimerkiksi jos tili kuuluu johonkin ylläpitäjäryhmistä, se voi hyväksyä ylläpitäjän valtuutuskehotuksia. Jotta voit käyttää tätä toimintoa, määritä alustan kertakirjautuminen jaetuilla laitetunnisteilla.
Verkkovaltuutusta ei voida käyttää sellaisille valtuutuskehotuksille, jotka vaativat Secure Tokenin, omistusoikeudet tai parhaillaan kirjautuneena olevan käyttäjän suorittaman todennuksen.
Tilin luominen tarvittaessa
Jotta tilien hallinta jaetuissa laitteissa olisi helpompaa, käyttäjät voivat kirjautua Maciin paikallisen tilin luomista varten käyttäen identiteetin tarjoajan käyttäjätunnustaan ja salasanaansa, älykorttia tai verkkopohjaista todentamista. Tämä on erityisen käytännöllistä, jos samat käyttäjät käyttävät uudelleen Macia, kuten vuorotyöläiset tai jos Macia käytetään luokissa, joissa oppilaat käyttävät samaa Macia koko lukuvuoden ajan.
Käyttöönottoprosessista voidaan tehdä täysin automatisoitu käyttämällä automaattista laiterekisteröintiä ja automaattisia ennakkomäärityksiä. Ensimmäinen paikallinen ylläpitäjätili on luotava käyttäen laitehallintapalvelua, ja alustan kertakirjautumisen rekisteröinti on tehtävä ilman käyttäjän vuorovaikutusta.
Voit lisäksi määrittää (automaattisen laiterekisteröinnin tapaan) valinnaisella määritysavaimella, mitä identiteetin tarjoajan attribuuttia käytetään paikallisen käyttäjätilin nimeen.
Voit myös määrittää, mitä oikeuksia uusille käyttäjätileille annetaan kirjautumisen yhteydessä. Saatavilla ovat samat vaihtoehdot oikeuksienhallinnalle:
Normaali: Tili saa normaalikäyttäjän oikeudet.
Ylläpitäjä: Tili lisätään paikallisten ylläpitäjien ryhmään.
Ryhmät: Oikeudet määritetään ryhmäjäsenyyden mukaan. Ne päivitetään aina, kun käyttäjä todentautuu identiteetin tarjoajalle.
Vaatimukset
Rekisteröi Mac laitehallintapalveluun, joka tukee Bootstrap Tokeneita.
Suorita käyttöönottoapuri loppuun ja luo paikallinen ylläpitäjätili.
Macin tulee olla kirjautumisikkunassa siten, että FileVaultin lukitus on avattu ja Macilla on verkkoyhteys.
Todennettu vierastila
Todennettu vierastila nopeuttaa kirjautumista jaetuilla laitteilla esimerkiksi lääkäriasemilla tai oppilaitoksissa, joissa eri käyttäjille ei ole tarpeen luoda paikallista tiliä, koska heidän tarvitsee vain kirjautua laitteelle vähäksi aikaa identiteetin tarjoajan kirjautumistiedoillaan. Käyttäjä saa oletuksena normaalikäyttäjän oikeudet, mutta oikeuksia voidaan muuttaa käyttämällä alustan kertakirjautumisen oikeuksienhallintaa.
Todennettua vierastilaa voidaan käyttää yhdessä alustan kertakirjautumista käytettävien paikallisten käyttäjätilien kanssa. Näin Macin ensisijainen käyttäjä voi hyödyntää alustan kertakirjautumisen ominaisuuksia, kun taas muut voivat tarvittaessa kirjautua sisään tilapäisesti.
Huomaa: FileVaultin kanssa voidaan käyttää todennettua vierastilaa ja Kirjaudu napauttamalla ‑toimintoa, jotta käyttäjät voivat kirjautua sisään käyttöavaimella, identiteetin tarjoajan salasanalla, älykortilla tai käyttäen verkkopohjaista todennusta silloinkin, kun Mac on FileVaultin avausikkunassa.
Kun käyttäjä kirjautuu ulos, macOS poistaa kaikki kyseisen tilin paikalliset tiedot ja jaettu Mac on valmis seuraavan käyttäjän kirjautumiseen.
Oletuksena todennettu vierastila tyhjentää turvallisesti käyttäjän koko kotikansion. Tämä on perusteellista, mutta se voi hidastaa uloskirjautumista. Jos eri käyttäjäistuntojen välillä on pystyttävä vaihtamaan nopeammin, voit ottaa käyttöön nopean kirjautumisen. Nopea kirjautuminen poistaa Dokumentit-, Työpöytä‑ ja Lataukset-kansion sekä muutamia muita kohteita ja poistaa kaikki vierasistunnot kahdeksan tunnin välein. Kun tämä on päällä, käyttäjäistuntojen välillä vaihtaminen on entistä nopeampaa, minkä ansiosta tämä on optimaalinen vaihtoehto, kun käyttäjäistuntoja vaihdetaan usein ja ulos‑ ja sisäänkirjautumisen sujuvuus on tärkeää.
Vaatimukset
Rekisteröi Mac laitehallintapalveluun, joka tukee Bootstrap Tokeneita.
Suorita käyttöönottoapuri loppuun ja luo paikallinen ylläpitäjätili.
Kirjaudu napauttamalla
Kirjaudu napauttamalla ‑ominaisuus laajentaa Lompakossa olevien digitaalisten tunnistetietojen toiminnan Maciin. Organisaatiot ovat viime vuosina ottaneet käyttöön digitaalisia kulkukortteja Lompakko-apissa, mikä mahdollistaa käyttäjille ovien avaamisen ilman fyysistä kulkukorttia iPhonen tai Applen Lompakon napautuksella. Tämä käyttökokemus on saatavilla Macissa, ja se on erityisen hyödyllinen organisaatioissa, joissa Maceja jaetaan useiden käyttäjien kesken, kuten oppilaitoksissa, vähittäiskaupoissa ja terveydenhuollon toimipisteissä.
Kirjaudu napauttamalla ‑toiminnon avulla käyttäjät voivat todentautua Macissa, jolle on määritetty todennettu vierastila, napauttamalla Maciin liitettyä lähilukulaitetta iPhonella tai Apple Watchilla. Tämä käynnistää suojatun kertakirjautumisprosessin, joka todentaa käyttäjät automaattisesti heidän tarvitsemilleen apeille ja sivustoille. Näin he voivat kirjautua sisään ja aloittaa työskentelyn nopeasti.
iPhone-appi tai selain provisioi käyttäjän kirjautumistiedot käyttöavaimiksi Lompakko-korttiin. Laitteen Secure Element tallentaa nämä käyttöavaimet, joten ne ovat laitteiston takaamia ja salattuja, mikä auttaa suojaamaan niitä peukaloinnilta ja paljastumiselta. Pikakäyttötila lisää mukavuutta entisestään mahdollistamalla käyttäjien todennuksen välittömästi herättämättä laitetta tai avaamatta sen lukitusta (se toimii samalla tavoin kuin matkakortit toimivat Lompakossa).
Käyttöavainten luominen ja hallinta edellyttävät osallistumista Apple Wallet Access Program ‑ohjelmaan. Lisätietoja käyttöavaimen luomisesta on Apple Wallet Access Program Guide ‑oppaan osiossa Provisioning.
Vaatimukset
Sinun on määritettävä todennettu vierastila
Sinun on käytettävä tuettua ulkoista lähilukulaitetta

