
macOS के लिए Platform Single Sign-on
महत्वपूर्ण : इस पृष्ठ पर कुछ फ़ीचर के बारे में बताया गया है, वे प्री-रिलीज़ संस्करण हैं और हो सकता है कि वे अधूरे हों और अंतिम रिलीज़ से पहले उनमें कोई बदलाव किया जाए या उन्हें हटा दिया जाए।
अवलोकन
macOS में उपलब्ध, प्लैटफ़ॉर्म सिंगल साइन-ऑन (SSO) यूज़र को एक सहज लॉगिन और प्रमाणन अनुभव प्रदान करता है। प्लैटफ़ॉर्म SSO के साथ, यूज़र प्रमाणन संकेतों के साथ बार-बार इंटरऐक्ट करने के बजाय आरंभिक सेटअप से शुरू करके पूरे macOS में अपने संगठनात्मक पहचान का उपयोग कर सकते हैं। प्लैटफ़ॉर्म SSO का उपयोग करने के लिए, आपको अपने आइडेंटिटी प्रोवाइडर (IdP) के साथ संगत एक SSO एक्सटेंशन डिप्लॉय करना होगा जो प्लैटफ़ॉर्म SSO फ़्रेमवर्क लागू करता है।
निम्नलिखित बातों को ध्यान में रखते हुए आप प्लैटफ़ॉर्म SSO को अन्य SSO एक्सटेंशन के साथ संयोजित कर सकते हैं :
विशिष्ट डोमेन को केवल सिंगल SSO एक्सटेंशन का उपयोग करने की ज़रूरत होती है।
Kerberos SSO कॉन्फ़िगरेशन में
syncLocalPasswordकोFALSEपर सेट करें।
नोट : इस दस्तावेज़ में संदर्भित सभी फ़ीचर और प्रमाणन विधियों का SSO एक्सटेंशन द्वारा समर्थित होना आवश्यक है। अधिक जानकारी के लिए अपने IdP का दस्तावेज़ देखें।
फ़ीचर
प्लैटफ़ॉर्म SSO निम्नलिखित फ़ीचर का समर्थन करता है :
नेटिव और वेब ऐप्स के लिए सिंगल साइन-ऑन अनुभव प्रदान करें।
पासवर्ड, Secure Enclave–समर्थित कीज़, फ़्लेक्सिबल वेब-आधारित प्रमाणन फ़्लो, ऐक्सेस कीज़ और स्मार्ट कार्ड सहित कई प्रमाणन विधियों का उपयोग करें।
नामांकन प्रमाणित करने और स्थानीय यूज़र खाता बनाने के लिए ऑटोमेटेड डिवाइस नामांकन के दौरान प्लैटफ़ॉर्म SSO सक्रिय करें और लागू करें।
यूज़र के IdP खाते के क्रेडेंशियल से लॉगिन करने पर माँग के अनुसार अतिरिक्त स्थानीय यूज़र खाते बनाएँ।
स्थानीय यूज़र खातों के साथ IdP पासवर्ड सिंक्रोनाइज़ करें।
दूसरे कारक के रूप में Touch ID आवश्यक है।
सिस्टम सेटिंग में प्लैटफ़ॉर्म SSO के स्टेटस और मरम्मत विकल्पों के बारे में जानकारी प्राप्त करें।
IdP के साथ लाइव पासवर्ड प्रमाणन कब करना है, इसे निर्धारित करने के लिए लॉगइन नीतियों का उपयोग करें।
IdP खातों के विशेषाधिकार निर्धारित करें और लोगों को प्रमाणीकरण संकेत पर केवल नेटवर्क IdP खातों का उपयोग करने की अनुमति दें।
शेयर किए गए Mac कंप्यूटर पर अपने IdP क्रेडेंशियल के साथ अस्थायी रूप से लॉग इन करने वाले अतिथि यूज़र का समर्थन करें।
नोट : अधिकांश फ़ीचर के लिए SSO एक्सटेंशन का समर्थन आवश्यक है। अपने संगठन में प्लैटफ़ॉर्म SSO लागू करने के बारे में अधिक जानने के लिए अपने IdP के दस्तावेज़ देखें।
आवश्यकताएँ
macOS 13 या बाद के संस्करण
डिवाइस प्रबंधन सेवा जो ऐसे एक्सटेंसिबल सिंगल साइन-ऑन कॉन्फ़िगरेशन का समर्थन करती है जिसमें प्लैटफ़ॉर्म SSO के लिए सेटिंग शामिल है
ऐप जिसमें IdP के साथ संगत प्लैटफ़ॉर्म SSO एक्सटेंशन है
निम्नलिखित फ़ीचर के लिए अतिरिक्त संस्करण आवश्यकताएँ हैं :
फ़ीचर | न्यूनतम समर्थित ऑपरेटिंग सिस्टम संस्करण | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Touch ID आवश्यक है | macOS 27 | ||||||||||
Web-based authentication | macOS 27 | ||||||||||
QR code authentication | macOS 27 | ||||||||||
FileVault support with Authenticated Guest Mode | macOS 27 | ||||||||||
प्रमाणित गेस्ट मोड | macOS 26 | ||||||||||
लॉगइन करने के लिए टैप करें | macOS 26 | ||||||||||
ऑटोमेटेड डिवाइस नामांकन प्रक्रिया के दौरान प्लैटफ़ॉर्म SSO | macOS 26 | ||||||||||
UPN prefix as local account name | macOS 15.4 | ||||||||||
Attestation for device identifiers | macOS 15.4 | ||||||||||
Login policies | macOS 15 | ||||||||||
On-demand account creation | macOS 14 | ||||||||||
समूह प्रबंधन और नेटवर्क ऑथराइज़ेशन | macOS 14 | ||||||||||
सिस्टम सेटिंग में प्लैटफ़ॉर्म SSO | macOS 14 | ||||||||||
प्लैटफ़ॉर्म SSO सेटअप करें
प्लैटफ़ॉर्म SSO का उपयोग करने के लिए Mac और प्रत्येक यूज़र के लिए IdP में पंजीकृत होना आवश्यक है। IdP समर्थन और लागू कॉन्फ़िगरेशन के आधार पर Mac बैकग्राउंड में इनका उपयोग करके डिवाइस पंजीकरण मौन रूप से कर सकता है :
विस्तार योग्य SSO कॉन्फ़िगरेशन में प्रदान किया गया IdP का पंजीकरण टोकन।
अटेस्टेशन, जो Mac के असली Apple डिवाइस होने का वास्तविक आश्वासन देता है और इसमें वैकल्पिक रूप से डिवाइस आइडेंटिफ़ायर (UDID और सीरियल नंबर) शामिल किए जा सकते हैं।
डिवाइस सफलतापूर्वक पंजीकृत होने के बाद यूज़र भी पंजीकृत हो जाता है। यदि IdP को इसकी आवश्यकता है, तो प्लैटफ़ॉर्म SSO यूज़र को उनके पंजीकरण की पुष्टि करने के लिए संकेत देता है। प्लैटफ़ॉर्म SSO पंजीकरण को कैसे हैंडल करता है, यह खाते प्रकार के आधार पर अलग-अलग होता है :
पूर्व डिवाइस प्रमाणन के साथ : अगर डिवाइस पंजीकरण में पहले से ही यूज़र प्रमाणन शामिल है और SSO एक्सटेंशन आवश्यक जानकारी और टोकन प्रदान करता है, तो प्लैटफ़ॉर्म SSO बैकग्राउंड में यूज़र पंजीकरण करता है।
ऑन-डिमांड स्थानीय खाते : प्लैटफ़ॉर्म SSO बैकग्राउंड में मौन रूप से यूज़र पंजीकरण की कोशिश करता है। विफल होने पर यूज़र को संकेत दिया जाता है।
प्रमाणित गेस्ट मोड खाते : प्लैटफ़ॉर्म SSO अस्थायी खातों के लिए यूज़र पंजीकरण को पूरी तरह से स्किप कर देता है जिन्हें प्रमाणित गेस्ट मोड द्वारा बनाया जाता है।
यदि आवश्यक हो, तो स्थानीय खातों (आपके द्वारा परिभाषित) को प्लैटफ़ॉर्म SSO से छूट दी जा सकती है और उन्हें प्लैटफ़ॉर्म SSO के लिए पंजीकृत करने के लिए संकेत नहीं दिया जाएगा। इससे उन्हें लॉगिन नीतियों या Touch ID की आवश्यकता जैसे फ़ीचर से भी बाहर रखा जाता है।
नोट : यदि आप Mac को डिवाइस प्रबंधन सेवा में अनामांकित करते हैं, तो वह IdP से भी अपंजीकृत हो जाता है।
शेयर की गई डिवाइस कीज़
यूज़र से स्वतंत्र IdP के साथ विश्वसनीय कनेक्शन बनाए रखने के लिए, प्लैटफ़ॉर्म SSO शेयर की गई डिवाइस कीज़ का समर्थन करता है। जब भी संभव हो, शेयर की गई डिवाइस कीज़ का उपयोग करें। ये निम्नलिखित के लिए आवश्यक हैं :
ऑटोमेटेड डिवाइस नामांकन प्रक्रिया के दौरान प्लैटफ़ॉर्म SSO
Touch ID की आवश्यकता
Web-based authentication
प्रमाणित गेस्ट मोड
ऑन-डिमांड खाता बनाना
नेटवर्क ऑथराइज़ेशन
ऑथेंटिकेशन विधियाँ
प्लैटफ़ॉर्म SSO IdP के साथ विभिन्न प्रमाणन विधियों का समर्थन करता है। प्रत्येक के लिए समर्थन IdP और प्लैटफ़ॉर्म SSO एक्सटेंशन पर निर्भर करता है। प्रमाणन विधियाँ ये हैं :
पासवर्ड : इस विधि के साथ, यूज़र के द्वारा पासवर्ड का इस्तेमाल करके IdP की मदद से प्रमाणित किया जाता है। यह विधि WS-Trust का भी समर्थन करती है, जिससे यूज़र को फ़ेडरेटेड होने पर भी प्रमाणित करने की अनुमति मिलती है।
वेब-आधारित : इस विधि से, यूज़र IdP द्वारा प्रस्तुत वेब फ़ॉर्म पर प्रमाणित करता है। यह वेब-आधारित प्रमाणन विधि मल्टी-स्टेप प्रमाणन फ़्लो भी पेश कर सकती है और यूज़र को QR कोड स्कैन करके साइन इन करने के लिए कैमरा ऐक्सेस की अनुमति दी जाती है।
स्मार्ट कार्ड : इस विधि के साथ, यूज़र स्मार्ट कार्ड का इस्तेमाल करके IdP की मदद से प्रमाणित करता है। इस विधि का उपयोग करने के लिए आपको यह करना होगा :
स्मार्ट कार्ड को IdP के साथ पंजीकृत करें।
Mac पर स्मार्ट कार्ड विशेषता मैपिंग कॉन्फ़िगर करें।
विशेषता मैपिंग कॉन्फ़िगरेशन के विवरण और उदाहरण देखने हैं, तो स्मार्ट कार्ड सेवाएँ प्रोजेक्ट के लिए मैने पृष्ठ देखें।
Secure Enclave–समर्थित “की” : इस विधि के साथ, Mac पर स्थानीय खाता पासवर्ड के साथ लॉगइन करने वाला यूज़र पासवर्ड के बिना IdP की मदद से प्रमाणित करने के लिए Secure Enclave–समर्थित “की” का उपयोग कर सकता है। यूज़र पंजीकरण प्रक्रिया के दौरान IdP Secure Enclave “की” सेटअप करता है।
“की” ऐक्सेस करें : इस विधि से, यूज़र IdP के साथ प्रमाणित करने के लिए Apple Wallet में संग्रहित पास का उपयोग करता है। स्मार्ट कार्ड की तरह ही ऐक्सेस-की को IdP के साथ पंजीकृत करना आवश्यक है।
कुछ फ़ीचर के लिए आपको विशिष्ट प्रमाणन विधि का उपयोग करना होगा :
फ़ीचर | पासवर्ड | वेब-आधारित | स्मार्ट कार्ड | Secure Enclave–समर्थित “की” | ऐक्सेस-की |
|---|---|---|---|---|---|
Privilege management | |||||
प्रमाणित गेस्ट मोड | |||||
ऑटोमेटेड डिवाइस नामांकन | |||||
ऑन-डिमांड खाता बनाना | |||||
Touch ID आवश्यक है | |||||
पासवर्ड सिंक्रोनाइज़ेशन | |||||
Login policies |
नोट : पंजीकरण करने के लिए अनुरोधित विधि का समर्थन करने के लिए SSO एक्सटेंशन आवश्यक है और एक्सटेंशन विधि स्विच करने का भी समर्थन करता है। उदाहरण के लिए, जब यूज़रनेम और पासवर्ड के साथ लॉगिन के दौरान नया यूज़र खाता सफलतापूर्वक बनाया जाता है, तो वह खाता Secure Enclave–समर्थित “की” या स्मार्ट कार्ड का उपयोग करने के लिए स्विच कर सकता है। स्विचिंग विधियों में यूज़र पंजीकरण पूरा करने के लिए यूज़र को संकेत देना शामिल हो सकता है।
वेब-आधारित प्रमाणन और QR कोड साइन-इन
वेब-आधारित प्रमाणन के साथ, संगठन आधुनिक और फ़्लेक्सिबल प्रमाणन विधियों का फ़ायदा उठा सकते हैं। यूज़र की गोपनीयता और सुरक्षा की रक्षा करने में मदद करने के लिए प्लैटफ़ॉर्म SSO फ़्रेमवर्क वेब-आधारित प्रमाणन प्रक्रिया के दौरान केवल निर्धारित URL की अनुमति देता है।
जब वेब-आधारित प्रमाणन का उपयोग किया जाता है, तो macOS FileVault अनलॉक के दौरान, लॉक स्क्रीन पर और लॉगिन विंडो पर वेब दृश्य प्रदर्शित करता है। वेब दृश्य IdP का साइन-इन फ़ॉर्म रेंडर करता है और मल्टी-स्टेप तथा मल्टी-फ़ैक्टर प्रमाणन फ़्लो और QR कोड साइन-इन का समर्थन करता है।
QR कोड का उपयोग करने से कक्षा या कियोस्क Mac कंप्यूटर में लॉग इन करने वाले विद्यार्थियों के लिए प्रमाणन का तेज़ तरीक़ा मिलता है। यूज़र की गोपनीयता की सुरक्षा में मदद करने के लिए macOS सुरक्षित सिस्टम प्रोसेस में बिल्टइन या अटैच किए गए कैमरे का उपयोग करके स्कैनिंग को हैंडल करता है और केवल स्कैन किए गए कोड को IdP के साथ शेयर करता है। IdP इस कोड को टेक्स्ट मानता है और यह टोकन, URL या अन्य हो सकता है जिसकी IdP को आवश्यकता है।
इसके अलावा, यूज़र लॉक स्क्रीन और लॉगिन विंडो पर पासकीज़ के साथ साइन इन भी कर सकते हैं।
नोट : FileVault अनलॉक करने के साथ उपयोग करने के लिए पासकी उपलब्ध नहीं हैं क्योंकि प्री-बूट इनवायरन्मेंट में आवश्यक सुरक्षा और नेटवर्किंग प्रोटोकॉल ऐक्सेस नहीं है।
यदि वेब-आधारित प्रमाणन अनुपलब्ध है, उदाहरण के लिए, जब Mac ऑफ़लाइन है, तो यूज़र IT टीम द्वारा निर्धारित किए गए दिनों की संख्या के लिए प्रमाणन करने हेतु अपने स्थानीय खाते के पासवर्ड का उपयोग कर सकते हैं।
FileVault नेटवर्क आवश्यकताएँ
निम्नलिखित फ़ीचर के लिए FileVault अनलॉक से पहले प्लैटफ़ॉर्म SSO को IdP तक पहुँचने में सक्षम होना चाहिए :
Web-based authentication
प्रमाणित गेस्ट मोड
लॉगिन नीति
क्योंकि macOS के लिए डेटा वॉल्यूम उपलब्ध होने से पहले कनेक्टिविटी स्थापित करना ज़रूरी होता है, इसलिए आपको VPN, नेटवर्क रिले या 802.1X प्रमाणन के बिना IdP तक पहुँचना होता है।
macOS 27 वाले Mac पर, आप यूज़र को FileVault अनलॉक, लॉक स्क्रीन और लॉगिन विंडो पर किसी और नेटवर्क से कनेक्ट करने और कैप्टिव पोर्टल के साथ प्रमाणन करने की अनुमति भी दे सकते हैं।
ऑटोमेटेड डिवाइस नामांकन प्रक्रिया के साथ प्लैटफ़ॉर्म SSO
आप ऑटोमेटेड डिवाइस नामांकन के साथ सेटअप सहायक के दौरान प्लैटफ़ॉर्म SSO को सक्रिय और लागू कर सकते हैं। यह सिंगल यूज़र Mac कंप्यूटर के लिए अच्छी तरह से काम करता है क्योंकि macOS नामांकन प्रमाणित करने वाले यूज़र के लिए ऑटोमैटिकली स्थानीय खाता बनाता है और वह यूज़र समर्थित नैटिव और वेब ऐप्स के साथ तुरंत SSO का उपयोग कर सकता है।
जब आप ऑटोमेटेड डिवाइस नामांकन के साथ प्लैटफ़ॉर्म SSO कॉन्फ़िगर करते हैं, तो macOS प्लैटफ़ॉर्म SSO एक्सटेंशन और कॉन्फ़िगरेशन डाउनलोड और इंस्टॉल करता है। यह दो स्थितियों में हो सकता है :
macOS के डिवाइस प्रबंधन सेवा के साथ नामांकन से पहले : यूज़र को SSO के साथ नामांकन प्रमाणित करने की अनुमति देता है।
नामांकन के बाद : जब डिवाइस प्रबंधन सेवा द्वारा macOS को प्रतीक्षारत कॉन्फ़िगरेशन स्थिति में रखा जाता है।
इस फ़्लो के दौरान, macOS द्वारा या तो मौन रूप से या यूज़र को संकेत देकर डिवाइस पंजीकरण किया जाता है। यदि macOS मौन रूप से डिवाइस पंजीकरण करता है या अगर प्लैटफ़ॉर्म SSO को आवश्यक यूज़र जानकारी और टोकन नहीं मिलते, तो यूज़र को यूज़र पंजीकरण पूरा करने के लिए अपने IdP से प्रमाणीकरण करना होगा। यह macOS में यूज़र पहचान भी स्थापित करता है। सफल प्लैटफ़ॉर्म SSO पंजीकरण के बिना यूज़र आगे नहीं बढ़ सकते हैं।
नोट : प्लैटफ़ॉर्म SSO एक्सटेंशन ऑटोमेटेड डिवाइस नामांकन के दौरान Secure Enclave-समर्थित कीज़ का प्रावधान कर सकता है, अगर डिवाइस पंजीकरण में यूज़र पंजीकरण करने के लिए आवश्यक सभी जानकारी और टोकन पहले से उपलब्ध हों।
यूज़र द्वारा सफलतापूर्वक प्रमाणीकरण करने के बाद, macOS स्थानीय यूज़र खाता बनाता है। वैकल्पिक कॉन्फ़िगरेशन-की का उपयोग करके आप यह निर्धारित कर सकते हैं कि स्थानीय यूज़र खाता नाम (जिसे अक्सर यूज़र का संक्षिप्त नाम कहा जाता है) और पूरा नाम बनाने के लिए IdP से कौन सा ऐट्रिब्यूट उपयोग करना है। डिवाइस प्रबंधन सेवा ऐडमिनिस्ट्रेटर UPN प्रीफ़िक्स का उपयोग करने के लिए खाते के नाम के लिए “की” को com.apple.PlatformSSO.AccountShortName पर भी सेट कर सकते हैं।
अगर यूज़र पंजीकरण पासवर्ड या वेब-आधारित प्रमाणन के साथ किया गया हो, तो पासवर्ड सिंक विकल्प चालू होने पर पासवर्ड सिंक हो जाता है। अन्यथा, यूज़र स्थानीय पासवर्ड सेट करता है। यदि आवश्यक हो, तो आप पासकोड कॉन्फ़िगरेशन का उपयोग करके स्थानीय पासवर्ड के लिए पासवर्ड जटिलता आवश्यकताओं को लागू कर सकते हैं। जब आप इसे कॉन्फ़िगर करते हैं, तो macOS स्थानीय खाते की लॉगइन प्रोफ़ाइल तस्वीर को IdP से सिंक कर सकता है।
यदि macOS द्वारा बनाया गया यूज़र खाता Mac पर एक मात्र खाता है, तो वह खाता स्थानीय ऐडमिनिस्ट्रेटर खाता बन जाता है। यदि डिवाइस प्रबंधन सेवा ने खाता कॉन्फ़िगरेशन कमांड का उपयोग करके ऐडमिनिस्ट्रेटर खाता बनाया है, तो आप प्लैटफ़ॉर्म SSO विशेषाधिकार प्रबंधन का उपयोग करके यूज़र खाते को अलग-अलग विशेषाधिकार असाइन कर सकते हैं।
नोट : आप सॉफ़्टवेयर अपडेट की आवश्यकता होने पर ऑटोमेटेड डिवाइस नामांकन के दौरान प्लैटफ़ॉर्म SSO का भी उपयोग कर सकते हैं। इस स्थिति में डिवाइस प्रबंधन सेवा को पहले अपडेट लागू करना होगा।
सिंगल साइन-ऑन
चूँकि प्लैटफ़ॉर्म SSO एक्सटेंसिबल SSO का हिस्सा है, इसलिए यह समान सिंगल साइन-ऑन क्षमताएँ प्रदान करता है और यूज़र को एक बार लॉगइन करने की अनुमति देता है, फिर आरंभिक प्रमाणन से टोकन का उपयोग करके समर्थित नैटिव और वेब ऐप्स के साथ प्रमाणित करने की अनुमति देता है।
यदि टोकन अनुपलब्ध, समाप्त या चार घंटे से अधिक पुराने हैं, तो प्लैटफ़ॉर्म SSO IdP से नए टोकन रीफ़्रेश करने या प्राप्त करने की कोशिश करता है। डिफ़ॉल्ट रूप से, प्लैटफ़ॉर्म SSO को हर 18 घंटे में पूर्ण लॉगइन की आवश्यकता होती है लेकिन आप प्लैटफ़ॉर्म SSO के लिए टोकन रीफ़्रेश के बजाय पूर्ण लॉगइन की आवश्यकता होने तक अलग अवधि (सेकंड में, न्यूनतम एक घंटा) कॉन्फ़िगर कर सकते हैं। पूर्ण लॉगिन से यूज़र को कार्य करने का संकेत मिल सकता है। उदाहरण के लिए, प्लैटफ़ॉर्म SSO एक्सटेंशन के बायोमेट्रिक प्रमाणन की आवश्यकता होने पर स्मार्ट कार्ड प्रस्तुत करने या Touch ID का इस्तेमाल करने के लिए।
Touch ID आवश्यक है
कई संगठन बायोमेट्रिक प्रमाणन को सबसे मज़बूत प्रमाणन कारकों में से एक मानते हैं, क्योंकि यह शेयर की जा सकने वाली जानकारी के बजाय विशिष्ट शारीरिक लक्षणों पर निर्भर करता है और मल्टी-फ़ैक्टर प्रमाणन रणनीति का अहम हिस्सा बनता है।
जब आप पासवर्ड प्रमाणन या Secure Enclave–समर्थित “की” का उपयोग करते हैं, तो आप FileVault अनलॉक प्रोसेस, लॉक स्क्रीन और लॉगिन विंडो के लिए अलग से Touch ID को अनिवार्य द्वितीय-कारक के तौर पर कॉन्फ़िगर कर सकते हैं। अगर आप इस फ़ीचर की अनुमति देते हैं, तो कॉन्फ़िगरेशन के लिए यूज़र को पासवर्ड के अलावा Touch ID या वैकल्पिक रूप से Apple Watch से प्रमाणित करने की आवश्यकता होती है।
महत्वपूर्ण : अगर Touch ID उपलब्ध नहीं है, जैसे अगर यूज़र ने इसे कॉन्फ़िगर न किया हो, तो संगठन बैकअप के तौर पर वेब-आधारित प्रमाणन की अनुमति दे सकते हैं। अगर Touch ID और वेब-आधारित प्रमाणन दोनों ही उपलब्ध नहीं हैं, तो यूज़र लॉग इन नहीं कर सकेगा।
सिस्टम सेटिंग में प्लैटफ़ॉर्म SSO
डिवाइस द्वारा प्लैटफ़ॉर्म SSO पंजीकृत करने के बाद, यूज़र सिस्टम सेटिंग > यूज़र और समूह > [यूज़रनेम] में जाकर अपना पंजीकरण स्टेटस देख सकते हैं। यदि आवश्यक हो, तो वे पंजीयन की मरम्मत कर सकते हैं और अपने प्रमाणन टोकन को रीफ़्रेश के लिए बाध्य कर सकते हैं।
डिवाइस पंजीकरण स्टेटस यूज़र और समूह > नेटवर्क खाता सर्वर में दिखाई देता है और मरम्मत करने का विकल्प भी प्रदान करता है।

पासवर्ड सिंक्रोनाइज़ेशन
यदि आप पासवर्ड प्रमाणन का उपयोग करते हैं, तो स्थानीय यूज़र पासवर्ड ऑटोमैटिकली IdP के साथ सिंक हो जाता है जब भी यूज़र अपना पासवर्ड बदलता है, चाहे वह स्थानीय रूप से हो या रिमोटली। आवश्यक होने पर, macOS यूज़र को उनके पिछले पासवर्ड के लिए संकेत देता है।
यदि वेब-आधारित प्रमाणन के दौरान IdP को पासवर्ड की आवश्यकता होती है और आप कॉन्फ़िगरेशन में फ़ीचर की अनुमति देते हैं, तो macOS, IdP वेब दृश्य में यूज़र द्वारा दर्ज किए गए पासवर्ड को स्थानीय यूज़र खाते के साथ सिंक कर सकता है। यह सिंक वन-वे है और इसे स्थानीय पासवर्ड को अपडेट रखने में मदद करने के लिए डिज़ाइन किया गया है। इसके लिए IdP को अपने साइन-इन पृष्ठ पर एक विशिष्ट प्लैटफ़ॉर्म SSO JavaScript फ़ंक्शन कॉल करने की आवश्यकता होती है।
Login policies
डिफ़ॉल्ट रूप से, FileVault, लॉक स्क्रीन और लॉगइन विंडो अनलॉक करने के लिए macOS को स्थानीय खाता पासवर्ड की आवश्यकता होती है। अगर दर्ज किया गया पासवर्ड स्थानीय यूज़र खाते के पासवर्ड से मेल नहीं खाता है, तो macOS यूज़र को प्रमाणित करने के लिए IdP तक पहुँचने की कोशिश करता है। यदि macOS IdP तक नहीं पहुँच पाता है या दर्ज किया गया पासवर्ड IdP द्वारा संग्रहित पासवर्ड से मेल नहीं खाता है, तो प्रमाणन विफल हो जाता है।
लॉगइन नीतियों के साथ आप इन तीनों प्रॉम्प्ट पर IdP से वर्तमान खाता पासवर्ड के उपयोग को तुरंत अनुमति दे सकते हैं। आप FileVault, लॉक स्क्रीन और लॉगइन विंडो के लिए ये नीतियाँ अलग-अलग भी सेट कर सकते हैं :
प्रमाणन की कोशिश करें।
अगर आप इस नीति को कॉन्फ़िगर करते हैं, तो IdP के साथ macOS लाइव यूज़र को प्रमाणित करने की कोशिश करता है।
अगर Mac ऑनलाइन है, तो यूज़र को आगे बढ़ने के लिए IdP के साथ सफल प्रमाणन करना होगा, भले ही पहली कोशिश के बाद Mac ऑफ़लाइन हो जाए।
यदि प्रमाणन सफल होता है, तो प्लैटफ़ॉर्म SSO स्थानीय पासवर्ड अपडेट करता है।
यदि Mac ऑफ़लाइन है, तो यूज़र अपने स्थानीय खाता पासवर्ड का उपयोग कर सकता है।
प्रमाणन आवश्यक है।
यदि आप इस नीति को कॉन्फ़िगर करते हैं, तो यूज़र को आगे बढ़ने के लिए IdP के साथ प्रमाणित करने की आवश्यकता होती है।
अगर Mac ऑनलाइन है, तो कॉन्फ़िगर किए गए ऑफ़लाइन ग्रेस पीरियड की परवाह किए बिना आगे बढ़ने के लिए यूज़र को IdP के साथ प्रमाणित करना आवश्यक है।
यदि प्रमाणन सफल होता है, तो प्लैटफ़ॉर्म SSO स्थानीय पासवर्ड अपडेट करता है।
यदि Mac ऑफ़लाइन है, तो यूज़र लॉगइन नहीं कर सकते हैं। ऐसी स्थितियों में आप ऑफ़लाइन ग्रेस पीरियड की अनुमति दे सकते हैं और उसे पिछले सफल लॉगइन के बाद के दिनों की संख्या पर सेट कर सकते हैं, जिसके दौरान यूज़र स्थानीय खाता पासवर्ड का उपयोग जारी रख सकता है।
आप यह निर्धारित कर सकते हैं कि Mac में लॉगइन करने वाले किसी खाते को प्लैटफ़ॉर्म SSO द्वारा प्रबंधित किया जाना चाहिए या नहीं या macOS अभी भी केवल स्थानीय खातों से लॉगिन करने की अनुमति दे है या नहीं। आप macOS द्वारा इस सेटिंग को लागू करने से पहले प्लैटफ़ॉर्म SSO द्वारा नीति लागू करने या अपडेट करने के बाद के दिनों की संख्या को भी निर्धारित कर सकते हैं। यह अस्थायी तौर पर यूज़र को स्थानीय खातों का उपयोग करने की अनुमति देता है। उदाहरण के लिए, आप प्लैटफ़ॉर्म SSO डिवाइस पंजीकरण करने या उसकी मरम्मत करने के लिए डिवाइस प्रबंधन सेवा द्वारा बनाए गए ऐडमिनिस्ट्रेटर खाते का अस्थायी रूप से उपयोग कर सकते हैं।
प्रमाणीकरण के लिए IdP से कनेक्ट करने के बजाय आप यूज़र को लॉक स्क्रीन पर Touch ID या Apple Watch का उपयोग करने की अनुमति भी दे सकते हैं।
रिकवरी परिदृश्य
जब IdP के साथ लाइव प्रमाणन आवश्यक होता है, लेकिन Mac इसे नहीं कर पाता है तो यूज़र लॉग इन नहीं कर पाते हैं। ऐसी स्थितियों में, निम्नलिखित विकल्प यूज़र को फिर से ऐक्सेस प्राप्त करने में मदद कर सकते हैं :
अगर यूज़र FileVault अनलॉक से आगे नहीं बढ़ पाता है, तो वे लॉगिन विंडो तक पहुँचने के लिए ऑप्शन-शिफ़्ट-रिटर्न दबाकर एक निजी रिकवरी-की दर्ज कर सकते हैं। जब macOS लॉगिन विंडो पर नेटवर्क से कनेक्ट होता है, तो डिवाइस प्रबंधन सेवा अपडेट किए गए कॉन्फ़िगरेशन को डिप्लॉय कर सकती है। उदाहरण के लिए, आप यूज़र को स्थानीय खाता पासवर्ड के साथ लॉगइन करने की अनुमति देने के लिए लॉगइन नीति अस्थायी रूप से हटा सकते हैं।
अगर macOS अपडेट किया गया कॉन्फ़िगरेशन प्राप्त करने के लिए नेटवर्क से कनेक्ट नहीं कर पाता है, तो recoveryOS बायपास विकल्प प्रदान करता है। इस विकल्प का उपयोग करने के लिए यूज़र को FileVault निजी रिकवरी-की और कॉन्फ़िगर किए जाने पर रिकवरी लॉक पासवर्ड की आवश्यकता होती है। जब यूज़र recoveryOS में होता है, तो
security platformsso bypass-login-policyकमांड अस्थायी रूप से IdP के साथ सीधे प्रमाणित करने की आवश्यकता को हटा देता है। बायपास 12 घंटों तक रहता है या IdP के साथ सफल प्रमाणन होने तक।
Privilege management
प्लैटफ़ॉर्म SSO यूज़र को उनके Mac पर आवश्यक विशेषाधिकार के उपयुक्त स्तर प्रदान करने के लिए ग्रेन्युलर अधिकार प्रबंधन प्रदान करता है। ऐसा करने के लिए, हर बार यूज़र प्रमाणित करने पर प्लैटफ़ॉर्म SSO निम्नलिखित विशेषाधिकार किसी खाते पर लागू कर सकता है :
मानक : खाते को मानक यूज़र विशेषाधिकार मिलते हैं।
ऐडमिनिस्ट्रेटर : खाते को स्थानीय ऐडमिनिस्ट्रेटर समूह में जोड़ता है।
समूह : समूह सदस्यता के अनुसार विशेषाधिकार परिभाषित करें, जो हर बार यूज़र द्वारा IdP के साथ प्रमाणित करने पर अपडेट होते हैं।
जब आप समूहों का उपयोग करते हैं, तो निम्नलिखित के लिए सदस्यता के आधार पर खाते को विशेषाधिकार मिलते हैं :
ऐडमिनिस्ट्रेटर समूह : यदि खाता सूचीबद्ध समूह का हिस्सा है, तो उनके पास स्थानीय ऐडमिनिस्ट्रेटर ऐक्सेस है।
ऑथराइज़ेशन समूह : यदि खाता बिल्टइन या कस्टम-परिभाषित अधिकृत अधिकार को असाइन किए गए समूह का हिस्सा है, तो खाते में उस समूह से संबद्ध विशेषाधिकार होंगे। उदाहरण के लिए, macOS निम्नलिखित अधिकृत अधिकारों का उपयोग करता है :
system.preferences.datetime, जो खाते को समय सेटिंग संशोधित करने की अनुमति देता है।system.preferences.energysaver, जो खाते को ऊर्जा बचत सेटिंग संशोधित करने की अनुमति देता है।system.preferences.network, जो खाते को नेटवर्क सेटिंग संशोधित करने की अनुमति देता है।system.preferences.printing, जो खाते को प्रिंटर जोड़ने या हटाने की अनुमति देता है।
अतिरिक्त समूह : ये macOS या विशिष्ट ऐप्स के लिए कस्टम रूप से निर्धारित समूह (जिन्हें macOS स्थानीय डाइरेक्टरी के अंदर ऑटोमैटिकली बनाता है, अगर वे पहले से मौजूद न हों) हो सकते हैं। उदाहरण के लिए, आप
sudoऐक्सेस को निर्धारित करने के लिएsudoकॉन्फ़िगरेशन में अतिरिक्त समूह का उपयोग कर सकते हैं। यूज़र को IdP के साथ प्रमाणित करने के बाद उन समूहों में जोड़ दिया जाता है।
नेटवर्क ऑथराइज़ेशन
प्लैटफ़ॉर्म SSO उन यूज़र के लिए प्रमाणन उद्देश्यों से IdP क्रेडेंशियल के उपयोग का विस्तार करता है जिनके पास Mac पर स्थानीय खाता नहीं है। ये खाते समूह प्रबंधन के तौर पर समान समूहों का ही उपयोग करते हैं। उदाहरण के लिए, यदि खाता किसी ऐडमिनिस्ट्रेटर समूह का सदस्य है, तो यह ऐडमिनिस्ट्रेटर ऑथराइज़ेशन संकेतों को अनुमोदित कर सकता है। इस फ़ंक्शनैलिटी का उपयोग करने के लिए शेयर की गई डिवाइस कीज़ के साथ प्लैटफ़ॉर्म SSO कॉन्फ़िगर करें।
सुरक्षित टोकन, ओनरशिप अनुमतियाँ या वर्तमान में लॉगइन किए गए यूज़र द्वारा प्रमाणन की आवश्यकता वाले अधिकृत संकेत के साथ नेटवर्क अधिकृत करना संभव नहीं है।
ऑन-डिमांड खाता निर्माण
शेयर किए गए डिप्लॉयमेंट में खाता प्रबंधन की सुविधा के लिए, यूज़र अपने IdP यूज़रनेम और पासवर्ड, स्मार्ट कार्ड या वेब-आधारित प्रमाणन का उपयोग Mac में लॉग इन करने और स्थानीय खाता बनाने के लिए कर सकते हैं। यह विशेष रूप से तब उपयोगी होता है जब वही यूज़र Mac पर वापस आते हैं, जैसे शिफ़्ट-वर्कर या कक्षा सेटअप जहाँ विद्यार्थी पूरे स्कूल वर्ष के दौरान एक ही Mac का उपयोग करते हैं।
ऑटो एडवांस के साथ ऑटोमेटेड डिवाइस नामांकन का उपयोग करके आप पूरी तरह ऑटोमेटेड प्रोविज़निंग प्रक्रिया प्राप्त कर सकते हैं। आपको डिवाइस प्रबंधन सेवा का उपयोग करके पहला स्थानीय ऐडमिनिस्ट्रेटर खाता बनाना होगा और मौन प्लैटफ़ॉर्म SSO पंजीकरण करना होगा।
इसके अतिरिक्त (ऑटोमेटेड डिवाइस नामांकन के समान), आप यह तय करने के लिए वैकल्पिक कॉन्फ़िगरेशन-की का उपयोग कर सकते हैं कि स्थानीय यूज़र खाता नाम के लिए IdP से किस ऐट्रिब्यूट का उपयोग करना है।
लॉगइन पर नए बनाए गए खातों पर कौन से विशेषाधिकार लागू किए जाएँ, आप इसे भी निर्धारित कर सकते हैं। विशेषाधिकार प्रबंधन के लिए समान विकल्प उपलब्ध हैं :
मानक : खाते को मानक यूज़र विशेषाधिकार मिलते हैं।
ऐडमिनिस्ट्रेटर : खाते को स्थानीय ऐडमिनिस्ट्रेटर समूह में जोड़ता है।
समूह : समूह सदस्यता के अनुसार विशेषाधिकार परिभाषित करें, जो हर बार यूज़र द्वारा IdP के साथ प्रमाणित करने पर अपडेट होते हैं।
आवश्यकताएँ
Mac को डिवाइस प्रबंधन सेवा में नामांकित करें जो बूटस्ट्रैप टोकन का समर्थन करती है।
सेटअप सहायक पूरा करें और स्थानीय ऐडमिनिस्ट्रेटर खाता बनाएँ।
FileVault अनलॉक और नेटवर्क कनेक्शन के साथ Mac को लॉगइन विंडो पर रखें।
प्रमाणित अतिथि मोड
प्रमाणित गेस्ट मोड शेयर किए गए डिप्लॉयमेंट के लिए तेज़ लॉगइन अनुभव प्रदान करता है, जैसे कि मेडिकल कार्यालय या स्कूल, जहाँ अलग-अलग यूज़र के लिए स्थानीय खाता बनाने की ज़रूरत नहीं होती है क्योंकि उन्हें केवल थोड़े समय के लिए अपने IdP क्रेडेंशियल से साइन इन करना होता है। यूज़र को डिफ़ॉल्ट रूप से मानक यूज़र विशेषाधिकार मिलते हैं, लेकिन आप प्लैटफ़ॉर्म SSO विशेषाधिकार प्रबंधन का उपयोग करके उन विशेषाधिकारों को बदल सकते हैं।
प्रमाणित गेस्ट मोड का उपयोग प्लैटफ़ॉर्म SSO-सक्षम स्थानीय यूज़र खातों के साथ किया जा सकता है। यह Mac के प्राथमिक यूज़र को प्लैटफ़ॉर्म SSO क्षमताओं का फ़ायदा लेने की अनुमति देता है जबकि ज़रूरत पड़ने पर अन्य लोग अस्थायी रूप से लॉग इन कर सकते हैं।
नोट : यूज़र को उनकी ऐक्सेस-की, IdP पासवर्ड, स्मार्ट कार्ड के साथ लॉगइन करने या वेब-आधारित प्रमाणन का उपयोग करने की अनुमति देने के लिए, FileVault के साथ प्रमाणित गेस्ट मोड और टैप करके लॉगइन करने की सुविधा का उपयोग किया जा सकता है, यहाँ तक कि जब Mac FileVault अनलॉक विंडो पर हो।
जब यूज़र लॉग आउट करता है, तो macOS उस खाते के लिए सभी स्थानीय डेटा मिटा देता है और शेयर किया गया Mac अगले यूज़र के लॉग इन करने के लिए तैयार हो जाता है।
डिफ़ॉल्ट रूप से, प्रमाणित गेस्ट मोड पूरे यूज़र होम फ़ोल्डर का डेटा सुरक्षित रूप से मिटा देता है। हालाँकि, यह परिपूर्ण है, लेकिन इससे लॉगआउट में देरी हो सकती है। अगर अलग-अलग यूज़र सत्र के बीच तेज़ स्विचिंग की ज़रूरत है, तो आप त्वरित लॉगिन कॉन्फ़िगर कर सकते हैं। त्वरित लॉगिन हर आठ घंटे में दस्तावेज़, डेस्कटॉप, डाउनलोड और कुछ अन्य आइटम डिलीट करता है और सभी गेस्ट सत्र हटा देता है। चालू होने पर, सत्र स्विच करना और भी तेज़ हो जाता है जिससे यह एक आदर्श विकल्प बन जाता है जहाँ यूज़र सत्र का उच्च टर्नओवर नज़र आता है और इस दौरान लॉगआउट तथा लॉगिन अनुभव का कार्यक्षमता प्राथमिकता होती है।
आवश्यकताएँ
Mac को डिवाइस प्रबंधन सेवा में नामांकित करें जो बूटस्ट्रैप टोकन का समर्थन करती है।
सेटअप सहायक पूरा करें और स्थानीय ऐडमिनिस्ट्रेटर खाता बनाएँ।
लॉगइन करने के लिए टैप करें
“लॉगइन करने के लिए टैप करें” से डिजिटल क्रेडेंशियल फ़ंक्शनैलिटी Apple Wallet से लेकर Mac तक विस्तारित की जाती है। पिछले कुछ वर्षों में, संगठनों ने Apple Wallet में डिजिटल बैज अपनाए हैं जिससे फ़िज़िकल बैज के बिना ही यूज़र केवल iPhone या Apple Wallet से टैप करके दरवाज़े अनलॉक कर सकते हैं। यही अनुभव Mac पर उपलब्ध है और शैक्षणिक संस्थान, रिटेल इन्वायरन्मेंट और स्वास्थ्य सेवा सुविधाओं सहित कई यूज़र के बीच Mac शेयर करने वाले संगठनों के लिए ख़ास तौर पर मूल्यवान है।
“लॉगइन करने के लिए टैप करें” के साथ यूज़र प्रमाणित अतिथि मोड के लिए कॉन्फ़िगर किए गए Mac पर प्रमाणित हो सकते हैं जब वे अपने iPhone या Apple Watch को अटैच किए गए NFC रीडर पर टैप करते हैं। यह एक सुरक्षित सिंगल साइन-ऑन प्रक्रिया शुरू करता है जो यूज़र को उनके ऐप्स और वेबसाइट पर ऑटोमैटिकली प्रमाणित करता है जिससे वे तेज़ी से लॉगइन कर सकते हैं और काम शुरू कर सकते हैं।
iPhone ऐप या ब्राउज़र Apple Wallet पास में यूज़र क्रेडेंशियल को ऐक्सेस-की के रूप में प्रोविज़न करता है। डिवाइस पर Secure Element इन ऐक्सेस कीज़ को संग्रहित करता है, जिससे वे हार्डवेयर समर्थित और एंक्रिप्टेड बन जाती हैं और टैंपरिंग या एक्सट्रैक्शन से सुरक्षा मिलती है। एक्सप्रेस मोड से यूज़र को अपने डिवाइस को सक्रिय या अनलॉक किए बिना तत्काल प्रमाणन करने की अनुमति मिलती है जो सुविधाजनक है, (ठीक उसी तरह जैसे Apple Wallet में ट्रैंज़िट कार्ड काम करते हैं)।
ऐक्सेस की बनाने और प्रबंधित करने के लिए Apple Wallet ऐक्सेस प्रोग्राम में सहभागिता आवश्यक है। ऐक्सेस “की” बनाने के बारे में अधिक जानकारी के लिए Apple Wallet ऐक्सेस प्रोग्राम गाइड में प्रोविज़निंग देखें।
आवश्यकताएँ
आपको प्रमाणित गेस्ट मोड कॉन्फ़िगर करना होगा
आपको समर्थित बाहरी NFC रीडर का इस्तेमाल करना होगा

