
WWDC26:n identiteetin integroinnin päivitykset
Huomaa: Tällä sivulla mainitut ominaisuudet ovat ennakkoversioita, ja ne voivat olla puutteellisia tai ne voivat muuttua tai poistua ennen lopullista julkaisua.
Alla oleva sisältö on lueteltu käyttöjärjestelmäversioiden mukaan ja sen jälkeen sisältöä koskevien käyttöjärjestelmien määrän mukaan:
Laajennettavissa oleva kertakirjautumisen määritys
Laitteissa, joissa on iOS 27, iPadOS 27, macOS 27 tai visionOS 27, uusi com.apple.configuration.extensible-sso-määritys tuo laajennettavan kertakirjautumisen (iOS, iPadOS, macOS, visionOS) ja alustan kertakirjautumisasetukset (vain macOS) deklaratiiviseen laitehallintaan.
Verkkopohjainen todentaminen alustan kertakirjautumisessa
Macissa, jossa on macOS 27, IT-tiimit voivat ottaa käyttöön verkkopohjaisen todennuksen avulla modernit, tietojenkalastelulta suojatut ja joustavat todentamismenetelmät. Kun OpenID on määritetty UserCreation.NewUserAuthenticationMethods‑ tai UserCreation.NewUserAuthenticationMethods-kohteille (määritys) tai NewUserAuthenticationMethods‑ tai NewUserAuthenticationMethods-kohteille (profiili), macOS näyttää FileVaultin avaamisessa, lukitulla näytöllä ja kirjautumisikkunassa verkkonäkymän, jossa näkyy identiteetin tarjoajan kirjautumislomake. Verkkonäkymä tukee monivaiheisia ja moniosaisia todennuksen työnkulkuja sekä kirjautumista QR-koodilla.
QR-koodilla kirjautuminen tarjoaa nopean todennusmenetelmän, jossa käytetään sisäänrakennettua tai liitettyä kameraa. Se tukee esimerkiksi opiskelijoiden kirjautumista Maciin luokassa tai käyttäjien kirjautumista Mac-tietokoneisiin, jotka ovat kioskikäytössä. Käyttäjän yksityisyyden suojaamiseksi macOS käyttää suojattua järjestelmäprosessia ja jakaa vain skannatun koodin identiteetin tarjoajan kanssa. Identiteetin tarjoaja käsittelee tätä koodia tekstinä, joka voi edustaa tunnistetta, URL-osoitetta tai muita identiteetin tarjoajan vaatimia tekijöitä.
Verkkopohjaisessa todennusprosessissa voidaan ladata vain ne URL-osoitteet, jotka IT-tiimi on sallinut jollain seuraavista avaimista:
Määritys:
WebAuthentication.URLAllowListProfiili:
WebLoginURLAllowList
Jokainen URL-osoite täytyy määrittää kokonaan käyttämällä sen täydellistä domainnimeä (FQDN), ja siihen on sisällytettävä malli ja palvelin, kuten https://login.idp.com.
Huomaa: Alustan kertakirjautumisen verkkopohjainen todennus ei tue jokerimerkkejä.
Jos verkkopohjainen todentaminen ei ole käytettävissä esimerkiksi silloin, kun Mac ei ole yhteydessä verkkoon, käyttäjät voivat todentautua paikallisen tilin salasanalla niin monen päivän ajan kuin IT-tiimi on määrittänyt, käyttäen yhtä seuraavista avaimista:
Määritys:
Policies.OfflineGracePeriodProfiili:
OfflineGracePeriod
Verkkopohjaisessa todentamisprosessissa syötetty salasana voidaan synkronoida paikalliseen käyttäjätiliin. Tähän tarvitaan seuraavat:
Identiteetin tarjoajan tuki.
IT-tiimit sallivat ominaisuuden jollakin seuraavista avaimista:
Määritys:
WebAuthentication.AllowPasswordSyncProfiili:
AllowWebLoginPasswordSync
Kirjautumisikkunan verkkoyhteys macOS:ssä
Valvotussa Macissa, jossa on macOS 27, IT-tiimit voivat myös antaa käyttäjien muodostaa yhteyden toiseen verkkoon ja todentautua vahtisivuilla FileVaultin avauksessa, lukitulla näytöllä ja kirjautumisikkunassa. Tämän muutoksen avulla alustan kertakirjautumiselle määritetyt jaetut Mac-tietokoneet voivat käyttää esimerkiksi verkkopohjaista todentamista tai todennettua vierastilaa, jotka edellyttävät, että Mac muodostaa yhteyden identiteetin tarjoajaan todentamista varten.
com.apple.applicationaccess-profiilissa (Restrictions) on kaksi uutta avainta tätä ominaisuutta varten:
ForceWifiConfigurationOnLockScreen: Tämän avulla käyttäjät voivat valita toisen Wi-Fi-verkon. Oletusarvo onEPÄTOSI.ForceCaptivePortalConnectionFromLockScreen: Tämä sallii todennuksen Wi-Fi-vahtisivulla. Oletusarvo onEPÄTOSI.
Touch ID ‑vaatimus alustan kertakirjautumiseen
Monet organisaatiot pitävät biometristä todentautumista yhtenä vahvimmista todentautumistekijöistä, koska se perustuu yksilöllisiin fyysisiin ominaisuuksiin eikä jaettuun tietoon. Se muodostaa perustan moniosaiselle todennukselle.
Valvotussa Macissa, jossa on macOS 27, organisaatiot voivat vaatia Touch ID:n (tai vaihtoehtoisesti Apple Watchilla avaamisen) lisäosaksi macOS:n jokaiseen kriittiseen todentamisen pääsykohtaan, mikä auttaa tuottamaan tietojenkalastelua estävän biometrisen moniosaisen todentamisen ilman lisäinfrastruktuuria. IT-tiimit voivat määrittää uuden RequireTouchID‑ tai RequireTouchIDOrWatch-vaihtoehdon erikseen alustan kertakirjautumisen FileVaultiin, lukitulle näytölle ja kirjautumisikkunan kirjautumiskäytäntöön. Touch ID voidaan vaatia, kun alustan kertakirjautumisen todentaminen on määritetty käyttämään Secure Enclaven takaamaa avainta tai salasanaa.
Jos Touch ID ei ole käytettävissä, organisaatiot voivat sallia varavaihtoehtona verkkopohjaisen todentamisen. Jos Touch ID ja verkkopohjainen todennus eivät kumpikaan ole käytettävissä, käyttäjä ei voi kirjautua sisään.
FileVault todennetulle vierastilalle
Jaetussa Macissa, jossa on macOS 27, FileVault tukee nyt todennettua vierastilaa. Sen avulla tilapäiset, identiteetin tarjoajan todentamat käyttäjät voivat avata FileVaultin lukituksen ja käyttää Macia. Tämä tukee jaettuja Macin käyttöönottoja, joissa vaatimustenmukaisuus edellyttää koko levyn salausta.
Koska identiteetin tarjoaja suorittaa todentamisen, Macilla on oltava aktiivinen verkkoyhteys ja sen on pystyttävä tavoittamaan identiteetin tarjoaja.
Todennettu vierastila jaetulle iPadille
Todennettu vierastila tulee saataville jaetussa iPadissa myöhemmin tänä vuonna. Kun jaettuun iPadiin on määritetty Vain väliaikainen istunto ‑tila, todennettu vierastila tukee väliaikaisia istuntoja, kun laitteelle on todentauduttu hallitulla Apple-tilillä. Tämä tekee kirjautumisesta nopeampaa, sallii automaattisesti kertakirjautumisen tuetuissa apeissa eikä vaadi käyttäjän tallennustilakiintiöiden määrittämistä laitteeseen.
Käyttäjät kirjautuvat sisään hallitulla Apple-tilillään käyttäen natiivia todennusta tai identiteetin tarjoajan federoitua todentamista. Jos käytössä on pääsykoodikäytäntö, käyttäjää kehotetaan asettamaan istuntokohtainen pääsykoodi, jota koskevat määritetyt pääsykoodin monimutkaisuusvaatimukset. Tällä pääsykoodilla voidaan sen jälkeen avata aktiivinen istunto. Kun käyttäjät kirjautuvat ulos, kaikki paikalliset tiedot, istunnon pääsykoodi ja hallittu Apple-tili poistetaan automaattisesti iPadista.
Huomaa: Todennetussa vierastilassa käyttäjän ei tarvitse määrittää pääsykoodia jaetulle iPadille. Siinä käytetään sen sijaan todennusta identiteetin tarjoajalle ja istuntokohtaista pääsykoodia.
Microsoft Graph API ‑tuki
Microsoft ilmoitti, että Exchange Onlinen Exchange Web Services (EWS) ‑palvelu tulee päättymään. Apple tekee aktiivisesti yhteistyötä Microsoftin kanssa ja päivittää Mailin, Kalenterin, Yhteystiedot, Muistiinpanot ja Muistutukset käyttämään Graph-API:a tulevassa macOS 27 ‑päivityksessä, mukaan lukien laitehallintapalvelujen deklaratiivinen määritys.
Microsoft on dokumentoinut vaihtoehtoja, joiden avulla organisaatiot voivat jatkaa EWS:n käyttöä lokakuun 2026 jälkeen. Jos haluat lisätietoja, katso Exchange Online EWS, Your Time is Almost Up Exchange Team ‑blogissa.
Shared Signals ‑kehyksen päivitykset
Identiteetin tarjoajien on pysyttävä synkronoituina Applen federointi-infrastruktuuriin, kun suojausstandardit kehittyvät. Applen Shared Signals Framework (SSF) ‑kehyksen tuki on päivitetty vastaamaan vahvistettua OpenID Shared Signals Framework Specification 1.0 ‑määritystä.