
Platform egyszeri bejelentkezés macOS-hez
Fontos: Az ezen az oldalon tárgyalt funkciók előzetes verziók, és előfordulhat, hogy hiányosak, illetve el lesznek távolítva vagy módosítva lesznek a végső kiadásukat megelőzően.
Áttekintés
A macOS-ben elérhető Platform Single Sign-on (Platform SSO) zökkenőmentes bejelentkezési és hitelesítési élményt biztosít a felhasználók számára. A Platform SSO segítségével a felhasználók a kezdeti beállítástól kezdve a teljes macOS rendszerben használhatják a szervezeti identitásukat ahelyett, hogy ismételten hitelesítési kérésekkel kellene foglalkozniuk. A Platform SSO használatához telepítenie kell egy olyan SSO-bővítményt, amely kompatibilis az identitásszolgáltatójával (IdP), és megvalósítja a Platform SSO-keretrendszert.
A Platform SSO más SSO-bővítményekkel is kombinálható a következő megfontolások mellett:
Egy adott doménnek csak egyetlen Single SSO-bővítményt kell használnia.
A
syncLocalPasswordértékétFALSEértékre kell állítani a Kerberos SSO-konfigurációban.
Megjegyzés: Az SSO-bővítménynek támogatnia kell az ebben a dokumentumban hivatkozott összes funkciót és hitelesítési módot. További információkért tekintse meg az IdP dokumentációját.
Funkciók
A Platform SSO a következő funkciókat támogatja:
Egyszeri bejelentkezési élményt biztosít a natív és a webes appok számára.
Több hitelesítési módszer használata, például jelszó, Secure Enclave által támogatott kulcsok, rugalmas webalapú hitelesítési folyamatok, hozzáférési kulcsok és intelligens kártyák.
A Platform SSO aktiválása és kényszerítése az automatizált eszközregisztráció során a regisztráció hitelesítésére és egy helyi felhasználói fiók létrehozására.
További helyi felhasználói fiókok létrehozása igény szerint, amikor egy felhasználó IdP-fiókból származó hitelesítő adatokkal jelentkezik be.
IdP-jelszavak szinkronizálása a helyi felhasználói fiókokkal.
Touch ID megkövetelése második tényezőként.
Információk lekérése a Platform SSO állapotáról és a javítási lehetőségekről a Rendszerbeállításokban.
Bejelentkezési szabályzatok használata annak meghatározásához, hogy mikor kell élő jelszóhitelesítést végrehajtani az IdP-vel.
IdP-fiókok jogosultságainak meghatározása és a hálózati IdP-fiókok használatának engedélyezése az engedélyezési kérdésekben.
A vendégfelhasználók támogatása, akik ideiglenesen jelentkeznek be az IdP-hitelesítő adataikkal a megosztott Mac számítógépeken.
Megjegyzés: A legtöbb funkcióhoz az SSO-bővítmény támogatása szükséges. Ha többet szeretne megtudni a Platform SSO szervezetben való megvalósításáról, tekintse meg az IdP dokumentációját.
Követelmények
macOS 13 vagy újabb rendszer
Olyan eszközfelügyeleti szolgáltatás, amely támogatja a kibővíthető egyszeri bejelentkezés konfigurálását, amely tartalmazza a Platform SSO beállításait
Egy app, amely az IdP-vel kompatibilis Platform SSO-bővítményt tartalmaz
A következő funkciókhoz további verziókövetelmények tartoznak:
Funkció | Minimális támogatott operációsrendszer-verzió | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Touch ID megkövetelése | macOS 27 | ||||||||||
Webalapú hitelesítés | macOS 27 | ||||||||||
QR-kód-hitelesítés | macOS 27 | ||||||||||
FileVault-támogatás Hitelesített vendégmóddal | macOS 27 | ||||||||||
Hitelesített vendég mód | macOS 26 | ||||||||||
Érintse meg a bejelentkezéshez | macOS 26 | ||||||||||
Platform SSO az automatizált eszközregisztráció során | macOS 26 | ||||||||||
UPN-előtag helyi fiókneveként | macOS 15.4 | ||||||||||
Eszközazonosítók igazolása | macOS 15.4 | ||||||||||
Bejelentkezési szabályzatok | macOS 15 | ||||||||||
Igény szerinti fióklétrehozás | macOS 14 | ||||||||||
Csoportfelügyelet és hálózati engedélyezés | macOS 14 | ||||||||||
Platform SSO a Rendszerbeállításokban | macOS 14 | ||||||||||
A Platform SSO beállítása
A Platform SSO használatához a Macet és az egyes felhasználókat regisztrálni kell az IdP-nél. Az IdP-támogatástól és az alkalmazott konfigurációtól függően a Mac visszajelzés nélkül, a háttérben regisztrálhatja az eszközt a következők használatával:
A bővíthető SSO-konfigurációban megadott identitásszolgáltató regisztrációs tokenje.
Egy igazolás, amely erős garanciát nyújt arra, hogy a Mac egy eredeti Apple-eszköz, és opcionálisan tartalmazhat eszközazonosítókat (UDID és sorozatszám) is.
A sikeres eszközregisztráció után a felhasználó regisztrál. Ha az IdP megköveteli, a Platform SSO felszólítja a felhasználót a regisztráció megerősítésére. A Platform SSO fióktípusonként eltérő módon kezeli a regisztrációt:
Korábbi eszközhitelesítéssel: Ha az eszközregisztráció már magában foglalta a felhasználói hitelesítést, és az SSO-bővítmény biztosította a szükséges információkat és tokeneket, a Platform SSO elvégzi a felhasználói regisztrációt a háttérben.
Igény szerinti helyi fiókok: A Platform SSO a háttérben jelzés nélkül megkísérli a felhasználó regisztrációját. Sikertelen próbálkozás esetén jelez a felhasználónak.
Hitelesített vendégmód-fiókok: A Platform SSO teljesen kihagyja a felhasználói regisztrációt azoknál az ideiglenes fiókoknál, amelyeket a Hitelesített vendégmód hoz létre.
Szükség esetén a helyi fiókok (az Ön által meghatározottak) kivételt képezhetnek a Platform SSO alól, és a rendszer nem szólítja fel őket, hogy regisztráljanak a Platform SSO-hoz. Ez kizárja őket az olyan funkciókból is, mint a bejelentkezési szabályzatok vagy a Touch ID megkövetelése.
Megjegyzés: Ha törli egy Mac regisztrációját az eszközfelügyeleti szolgáltatásból, akkor törölve lesz a regisztrációja az IdP-ből.
Megosztott eszközkulcsok
A felhasználótól független, megbízható kapcsolat fenntartásához az IdP-vel a Platform SSO támogatja a megosztott eszközök kulcsait. Ahol lehetséges, megosztott eszközkulcsokat használjon. A következők esetében kötelezők:
Platform SSO az automatizált eszközregisztráció során
A Touch ID megkövetelése
Webalapú hitelesítés
Hitelesített vendég mód
Igény szerinti fióklétrehozás
Hálózati engedélyezés
Hitelesítési módszerek
A platform SSO különböző hitelesítési módszereket támogat egy IdP-vel. Az egyes támogatások az IdP-től és a Platform SSO-bővítménytől függenek. A hitelesítési módszerek a következők:
Jelszó: Ezzel a módszerrel a felhasználók egy jelszó segítségével hitelesíti magukat az identitásszolgáltatónál (IdP). Ez a módszer támogatja a WS-Trustot is, amely lehetővé teszi a felhasználó számára a hitelesítést akkor is, ha a fiókját kezelő IdP összevont.
Webalapú: Ezzel a módszerrel a felhasználó hitelesíti magát az IdP által biztosított webes űrlapon. Ez a webalapú hitelesítési módszer is kínálhat többlépéses hitelesítési folyamatokat, és lehetővé teszi a kamera elérését a felhasználók számára a bejelentkezéshez, QR-kód beolvasásával.
Intelligens kártya: Ezzel a módszerrel a felhasználó egy intelligens kártya segítségével hitelesíti magát az identitásszolgáltatónál (IdP). A módszer használatához a következőkre van szüksége:
Regisztrálja az okoskártyát az IdP-nél.
Intelligens kártya attribútumleképezésének konfigurálása a Macen.
A részletekért és egy attribútumleképezési konfigurációs példához tekintse meg a Smart Card Services projekt manoldalát.
Secure Enclave által támogatott kulcs: A módszer segítségével a felhasználó, aki helyi fiókjelszóval jelentkezik be a Macjére, használhat egy Secure Enclave-alapú kulcsot az IdP-nél jelszó nélkül történő hitelesítéshez. Az IdP beállítja a Secure Enclave kulcsát a felhasználó regisztrációs folyamata során.
Hozzáférési billentyű: Ezzel a módszerrel a felhasználók az Apple Tárcában tárolt jeggyel hitelesítik magukat az identitásszolgáltatónál (IdP). Az intelligens kártyákhoz hasonlóan itt is regisztrálnia kell a hozzáférési kulcsot az IdP-nél.
Bizonyos funkciók megkövetelik egy adott hitelesítési mód használatát:
Funkció | Jelszó | Webalapú | Intelligens kártya | Secure Enclave által támogatott kulcs | Hozzáférési billentyű |
|---|---|---|---|---|---|
Jogosultságfelügyelet | |||||
Hitelesített vendég mód | |||||
Automatizált eszközregisztráció | |||||
Igény szerinti fióklétrehozás | |||||
Touch ID megkövetelése | |||||
Jelszavak szinkronizálása | |||||
Bejelentkezési szabályzatok |
Megjegyzés: Az SSO-bővítménynek támogatnia kell a kért módszert a regisztráció végrehajtásához, és a bővítmény támogatja a módok váltását is. Például amikor egy új felhasználói fiók sikeresen létrejön felhasználónévvel és jelszóval történő bejelentkezés során, akkor a fiók átválthat egy Secure Enclave által támogatott kulcs vagy intelligens kártya használatára. A módok váltása magában foglalhatja a felhasználó felkérését a felhasználói regisztráció befejezésére.
Webalapú hitelesítés és QR-kódos bejelentkezés
Webalapú hitelesítéssel a szervezetek modern és rugalmas hitelesítési módszereket alkalmazhatnak. A felhasználó adatainak és biztonságának védelme érdekében a Platform SSO-keretrendszer kizárólag meghatározott URL-címeket engedélyez a webalapú hitelesítési folyamat során.
Webalapú hitelesítés használata esetén a macOS megjelenít egy webes nézetet a FileVault feloldásakor, a zárolási képernyőn és a bejelentkezési ablakban. A webes nézet megjeleníti az IdP bejelentkezési űrlapját, és támogatja a többlépéses és többtényezős hitelesítési folyamatokat, valamint a QR-kódos bejelentkezést.
QR-kódok használata gyors hitelesítési módszert biztosít például az osztálytermi vagy kioszk-Macekbe bejelentkező diákok számára. A felhasználó adatainak védelme érdekében a macOS a beépített vagy csatlakoztatott kamerával végzett beolvasásokat biztonságos rendszerfolyamat alatt kezeli, és csak a beolvasott kódot osztja meg az IdP-vel. Az IdP szövegként kezeli ezt a kódot, és ez képviselhet egy tokent, URL-t vagy más, az IdP által megkövetelt tényezőket.
Ezenkívül a felhasználók jelkulcsokkal is bejelentkezhetnek a zárolási képernyőn és a bejelentkezési ablakban.
Megjegyzés: A jelkulcsok nem használhatók a FileVault feloldásához, mert az előzetes rendszerindítási környezet nem fér hozzá a szükséges biztonsági és hálózati protokollokhoz.
Ha a webalapú hitelesítés nem érhető el, például amikor a Mac offline állapotban van, a felhasználók használhatják a helyi fiókjuk jelszavát a hitelesítéshez bizonyos számú napig az IT-csapat által meghatározottak szerint.
A FileVault hálózati követelményei
A platform SSO-nak el kell tudnia érni az IdP‑t a FileVault feloldása előtt a következő funkciókhoz:
Webalapú hitelesítés
Hitelesített vendég mód
Bejelentkezési szabályzat
Mivel a macOS-nek kapcsolatot kell létesítenie, mielőtt az adatkötet elérhetővé válik, el kell érnie az IdP‑t VPN, hálózati továbbító vagy 802.1X hitelesítés nélkül.
macOS 27 rendszert futtató Macen azt is engedélyezheti a felhasználók számára, hogy csatlakozzanak egy másik hálózathoz, és hitelesítsék magukat előfizetéses portálokon a FileVault feloldásakor, a zárolási képernyőn és a bejelentkezési ablakban.
Platform SSO automatizált eszközregisztrációval
Aktiválhatja és kikényszerítheti a Platform SSO‑t a Beállítási asszisztens használata során az Automatizált eszközregisztráció segítségével. Ez jól működik egyfelhasználós Macek esetén, mivel a macOS automatikusan létrehoz egy helyi fiókot a regisztrációt hitelesítő felhasználó számára, és az adott felhasználó azonnal használhatja az SSO-t a támogatott natív és webes appokkal.
A Platform SSO Automatikus eszközregisztrációval történő konfigurálását követően a macOS letölti és telepíti a Platform SSO-bővítményt és ‑konfigurációt. Ez két ponton fordulhat elő:
Mielőtt a macOS regisztrál az eszközfelügyeleti szolgáltatásban: Lehetővé teszi a felhasználó számára, hogy SSO-val hitelesítse a regisztrációt.
Regisztráció után: Amikor az eszközfelügyeleti szolgáltatás a macOS‑t a konfigurációra várakozó állapotban tartja.
A folyamat során a macOS végrehajtja az eszközregisztrációt visszajelzés nélkül vagy a felhasználó felszólításával. Ha a macOS visszajelzés nélküli eszközregisztrációt hajt végre, vagy ha a Platform SSO nem kapta meg a szükséges felhasználói információkat és tokeneket, a felhasználónak hitelesítenie kell magát az IdP-jénél a felhasználói regisztráció befejezéséhez. Ez egy felhasználói identitást is létrehoz a macOS rendszerben. A felhasználók nem folytathatják a Platform SSO sikeres regisztrációja nélkül.
Megjegyzés: A Platform SSO-bővítmény képes Secure Enclave által támogatott kulcsokat kiépíteni az automatizált eszközregisztráció során, ha az eszközregisztráció már biztosítja az összes szükséges információt és tokent a felhasználói regisztráció végrehajtásához.
A felhasználó sikeres hitelesítését követően a macOS létrehoz egy helyi felhasználói fiókot. Egy opcionális konfigurációs kulcs használatával megadhatja, hogy az IdP melyik attribútumát használja a helyi felhasználói fiók nevéhez (gyakran a felhasználó rövid neve) és a teljes nevéhez. Az eszközfelügyeleti szolgáltatások adminisztrátorai com.apple.PlatformSSO.AccountShortName értékre is beállíthatják a fióknév kulcsát a UPN-előtag használatához.
A jelszószinkronizálás bekapcsolását követően a jelszó szinkronizálva lesz az IdP-vel, ha a felhasználói regisztráció jelszavas vagy webalapú hitelesítéssel történt. Ellenkező esetben a felhasználó beállít egy helyi jelszót. Szükség esetén a helyi jelszóhoz tartozó jelszóösszetettségi követelményeket a Jelszó konfigurációjával kényszerítheti ki. A konfigurálást követően a macOS képes szinkronizálni a helyi fiók bejelentkezési profilképét az IdP-ről.
Ha a macOS által létrehozott felhasználói fiók az egyetlen fiók a Macen, az a fiók helyi adminisztrátori fiókká válik. Ha az eszközfelügyeleti szolgáltatás adminisztrátori fiókot hozott létre a fiókkonfigurációs parancs használatával, akkor a Platform SSO-jogosultságfelügyelet segítségével különböző jogosultságokat rendelhet a felhasználói fiókhoz.
Megjegyzés: Ön is használhatja a Platform SSO-t az automatizált eszközregisztráció során, ha a szoftverfrissítés kötelező. Ebben az esetben az eszközfelügyeleti szolgáltatásnak kell először kikényszerítenie a frissítést.
Egyszeri bejelentkezés
Mivel a Platform SSO az Extensible SSO része, ugyanazokat az egyszeri bejelentkezési funkciókat nyújtja, és lehetővé teszi a felhasználók számára, hogy egyszer bejelentkezzenek, majd a kezdeti hitelesítés által biztosított tokent használják a támogatott natív és webes appokban való hitelesítéshez.
Ha a tokenek hiányoznak, lejártak vagy több mint négy órája lettek kiadva, a Platform SSO megpróbálja frissíteni vagy lekérni az új tokeneket az IdP-től. Alapértelmezés szerint a Platform SSO 18 óránként teljes bejelentkezést igényel, de konfigurálhat eltérő időtartamot (másodpercekben, minimum egy óra), mielőtt a Platform SSO teljes bejelentkezést igényel tokenfrissítés helyett. A teljes bejelentkezés felszólíthatja a felhasználót cselekvésre. Például az intelligens kártyájuk bemutatásához vagy a Touch ID használatához, ha a Platform SSO-bővítmény biometrikus hitelesítést igényel.
A Touch ID megkövetelése
Sok szervezet a biometrikus hitelesítést tekinti az egyik legerősebb hitelesítési tényezőnek, mert a megosztott tudás helyett egyedi fizikai jellemzőkre épül, és a többtényezős hitelesítési stratégia magját képezi.
Amikor jelszavas hitelesítést vagy Secure Enclave által támogatott kulcsot használ, konfigurálhatja a Touch ID‑t kötelező második tényezőként külön a FileVault feloldási folyamatához, a zárolási képernyőhöz és a bejelentkezési ablakhoz. Ha engedélyezi ezt a funkciót, a konfiguráció megköveteli, hogy a felhasználó a Touch ID vagy opcionálisan egy Apple Watch segítségével hitelesítse magát a jelszó mellett.
Fontos: Ha a Touch ID nem érhető el, például mert a felhasználó nem konfigurálta, a szervezetek engedélyezhetik a webalapú hitelesítést tartalékként. Ha Touch ID és webalapú hitelesítés sem elérhető el, a felhasználó nem tud bejelentkezni.
Platform SSO a Rendszerbeállításokban
Az eszköz Platform SSO-ban történő regisztrációját követően a felhasználók megtekinthetik a regisztrációjuk állapotát a Rendszerbeállítások > Felhasználók és csoportok > [felhasználónév] menüpontban. Szükség esetén kezdeményezhetik a regisztráció javítását, és kényszeríthetik a hitelesítési token frissítését.
Az eszközregisztrációs állapot a Felhasználók és csoportok > Hálózati fiókszerver területen látható, és javítási lehetőséget is kínál.

Jelszavak szinkronizálása
Ha a jelszavas hitelesítési módszert használja, a helyi felhasználói jelszó automatikusan szinkronizálódik az IdP-vel, amikor egy felhasználó megváltoztatja a jelszavát, akár helyileg, akár távolról. Szükség esetén a macOS rákérdez a felhasználó korábbi jelszavára.
Ha az IdP jelszót kér a webalapú hitelesítés során, és engedélyezi a funkciót a konfigurációban, a macOS képes szinkronizálni a felhasználó által, az IdP webes nézetében megadott jelszót a helyi felhasználói fiókba. Ez a szinkronizálás egyirányú, és kialakításából adódóan elősegíti a helyi jelszó naprakészen tartását. Ez megköveteli az IdP-től, hogy meghívjon egy adott Platform SSO JavaScript-függvényt a bejelentkezési oldalukon.
Bejelentkezési szabályzatok
Alapértelmezés szerint macOS rendszer alatt a helyi fiók jelszava szükséges a FileVault feloldásához, a zárolási képernyőhöz és a bejelentkezési ablakhoz. Ha a megadott jelszó nem egyezik a helyi felhasználói fiók jelszavával, a macOS megpróbálja elérni az IdP‑t a felhasználó hitelesítéséhez. Ha a macOS nem éri el az IdP‑t, vagy a megadott jelszó nem egyezik az IdP által tárolt jelszóval, a hitelesítés meghiúsul.
A bejelentkezési szabályzatokkal azonnal engedélyezheti az aktuális fiók jelszavának használatát az IdP-től ennél a három kérdésnél. A következő szabályzatokat egyenként is beállíthatja a FileVault, a zárolási képernyő és a bejelentkezési ablak esetében:
Hitelesítés megkísérlése.
Ha konfigurálja ezt a szabályzatot, a macOS élőben próbálja meg hitelesíteni a felhasználót az IdP-nél.
Ha a Mac online, a felhasználónak sikeresen hitelesítenie kell magát az IdP-nél a folytatáshoz, még akkor is, ha a Mac az első kísérlet után offline állapotba kerül.
Ha a hitelesítés sikeres, a Platform SSO frissíti a helyi jelszót.
Ha a Mac offline állapotban van, a felhasználó használhatja a helyi fiókjának jelszavát.
Hitelesítést igényel.
A szabályzat konfigurálása esetén a felhasználónak hitelesítenie kell magát az IdP-nél a folytatáshoz.
Ha a Mac online, a felhasználónak hitelesítenie kell magát az IdP-nél a folytatáshoz, a konfigurált offline türelmi időszaktól függetlenül.
Ha a hitelesítés sikeres, a Platform SSO frissíti a helyi jelszót.
Ha a Mac offline állapotban van, a felhasználók nem tudnak bejelentkezni. Ilyen helyzetekben engedélyezheti az offline türelmi időszakot, és beállíthatja, hogy a felhasználó hány nappal a korábbi sikeres bejelentkezés után használhassa továbbra is a helyi fiók jelszavát.
Megadhatja, hogy a Macre bejelentkező fiókokat a Platform SSO-nak kell‑e kezelnie, vagy a macOS továbbra is csak helyi fiókok számára engedélyezi a bejelentkezést. Azt is meghatározhatja, hogy hány napnak kell eltelnie ahhoz, hogy a Platform SSO alkalmazza vagy frissítse a szabályzatot, mielőtt a macOS kényszerítené ezt a beállítást. Ez igeiglenesen lehetővé teszi a felhasználók számára a helyi fiókok használatát. Például ideiglenesen használhat egy eszközfelügyeleti szolgáltatás által létrehozott adminisztrátori fiókot a Platform SSO-eszközregisztráció végrehajtásához vagy javításához.
Ahelyett, hogy az IdP-hez kellene csatlakozniuk a felhasználóknak hitelesítés céljából, engedélyezheti a számukra, hogy a Touch ID-t vagy az Apple Watchot használják.
Helyreállítási forgatókönyvek
Amikor élő hitelesítés szükséges az IdP-nél, azonban a Mac nem képes végrehajtani, a felhasználók nem fognak tudni bejelentkezni. Ezekben az esetekben a következő lehetőségek segíthetnek a felhasználóknak hozzáférni a rendszerhez:
Ha a felhasználó nem tudja feloldani a FileVaultot, akkor az Option-Shift-Return billentyűkombináció lenyomásával beírhat egy személyes helyreállítási kulcsot a bejelentkezési ablak eléréséhez. Amikor a bejelentkezési ablak képernyőn a macOS csatlakozik egy hálózathoz, egy eszközfelügyeleti szolgáltatás üzembe helyezhet egy frissített konfigurációt. Például ideiglenesen eltávolíthatja a bejelentkezési szabályzatot, hogy a felhasználó bejelentkezhessen a helyi fiók jelszavával.
Ha a macOS nem tud csatlakozni egy hálózathoz a frissített konfiguráció lekéréséhez, a helyreállítási operációs rendszer biztosít egy megkerülési opciót. Ahhoz, hogy ezt használni tudja, a felhasználónak szüksége van a FileVault személyes helyreállítási kulcsára és a Helyreállítási zár jelszavára (ha konfigurálva van). Amikor a felhasználó a helyreállítási operációs rendszerben van, a
security platformsso bypass-login-policyparancs átmenetileg eltávolítja az IdP-vel való közvetlen hitelesítés követelményét. Az megkerülés 12 órán át vagy addig tart, amíg el nem végzik sikeresen a hitelesítést az IdP-nél.
Jogosultságfelügyelet
A Platform SSO részletes jogkezelést kínál, hogy a felhasználók a megfelelő szintű jogosultságokkal rendelkezzenek a Macjükön. Ehhez a Platform SSO minden alkalommal, amikor a felhasználó hitelesíti magát, a következő jogosultságokat alkalmazhatja egy fiókra:
Szabványos: A fiók normál felhasználói jogosultságokat kap.
Adminisztrátor: Hozzáadja a fiókot a helyi adminisztrátori csoporthoz.
Csoportok: A jogosultságok csoporttagság alapján vannak meghatározva, amelyek minden alkalommal frissülnek, amikor a felhasználó hitelesíti magát az IdP-vel.
Ha csoportokat használ, egy fiók a következő tagság alapján kap jogosultságokat:
Adminisztrátori csoportok: Ha a fiók egy listázott csoport tagja, akkor helyi adminisztrátori hozzáféréssel rendelkezik.
Engedélyezési csoportok: Ha a fiók egy beépített vagy egyéni engedélyezési joghoz rendelt csoport tagja, akkor a fiók rendelkezik az adott csoporthoz tartozó jogosultságokkal. A macOS például a következő engedélyezési jogokat használja:
system.preferences.datetime, amely lehetővé teszi a fiók számára az időbeállítások módosítását.system.preferences.energysaver, amely lehetővé teszi a fiók számára az energiatakarékossági beállítások módosítását.system.preferences.network, amely lehetővé teszi a fiók számára a hálózati beállítások módosítását.system.preferences.printing, amely lehetővé teszi a fiók számára a nyomtatók hozzáadását vagy eltávolítását.
További csoportok: Ezek lehetnek egyénileg definiált csoportok (amelyeket a macOS hoz létre automatikusan a helyi könyvtárban, ha még nem léteznek) a macOS-hez vagy adott appokhoz. Például használhat egy további csoportot a
sudo-konfigurációban asudo-hozzáférés definiálásához. A felhasználók ezekhez a csoportokhoz lesznek leképezve, miután hitelesítették magukat az IdP-nél.
Hálózati engedélyezés
A Platform SSO kiterjeszti az identitásszolgáltatói hitelesítő adatok használatát engedélyezési célokból azon felhasználókra is, akik nem rendelkeznek helyi fiókkal a Macen. Ezek a fiókok ugyanazokat a csoportokat használják, mint a Csoportfelügyelet. Ha például a fiók egy adminisztrátori csoport tagja, akkor adminisztrátori engedélyezési kéréseket hagyhat jóvá. A funkció használatához konfigurálja a Platform SSO-t megosztott eszközkulcsokkal.
A hálózati engedélyezés nem lehetséges olyan engedélyezési kérésekkel, amelyek biztonságos tokent, tulajdonosi engedélyeket vagy a jelenleg bejelentkezett felhasználó általi hitelesítést igényelnek.
Igény szerinti fióklétrehozás
A fiókmenedzsment elősegítéséhez a megosztott telepítésekben, a felhasználók használhatják az identitásszolgáltatóhoz tartozó felhasználónevüket és jelszavukat, egy intelligens kártyát vagy webalapú hitelesítést a bejelentkezéshez a Macre, és helyi fiókot hozhatnak létre. Ez különösen hasznos, ha ugyanazok a felhasználók ugyanazt a Macet használják, például műszakban dolgozók vagy osztálytermi eszközöknél, ahol a diákok ugyanazt a Macet használják a tanév során.
Az Automatizált eszközregisztráció és az Automatikus továbblépés funkciók használatával teljesen automatizált kiépítési folyamatot valósíthat meg. Az első helyi adminisztrátori fiókot egy eszközfelügyeleti szolgáltatás segítségével kell létrehoznia, és visszajelzés nélküli Platform SSO-regisztrációt kell végrehajtania.
Ezenkívül (az Automatizált eszközregisztrációhoz hasonlóan) használhat egy opcionális konfigurációs kulcsot annak meghatározásához, hogy az IdP mely attribútuma legyen felhasználva a helyi felhasználói fiók nevéhez.
Továbbá azt is megadhatja, hogy milyen jogosultságok vonatkozzanak az újonnan létrehozott fiókokra a bejelentkezéskor. A jogosultságfelügyelethez ugyanazok az opciók állnak rendelkezésre:
Szabványos: A fiók normál felhasználói jogosultságokat kap.
Adminisztrátor: Hozzáadja a fiókot a helyi adminisztrátori csoporthoz.
Csoportok: A jogosultságok csoporttagság alapján vannak meghatározva, amelyek minden alkalommal frissülnek, amikor a felhasználó hitelesíti magát az IdP-vel.
Követelmények
Regisztrálja a Macet egy olyan eszközfelügyeleti szolgáltatásban, amely támogatja a bootstrap tokeneket.
Fejezze be a Beállítási asszisztenst, és hozzon létre egy helyi adminisztrátori fiókot.
Állítsa a Macet a bejelentkezési ablakra, a FileVault legyen feloldva, és legyen hálózati kapcsolat.
Hitelesített vendégmód
A hitelesített vendégmód gyors bejelentkezési élményt nyújt a megosztott telepítésekhez, például orvosi rendelőkben vagy iskolákban, ahol a különböző felhasználóknak nincs szükségük helyi fiók létrehozására, mert csak rövid időre kell bejelentkezniük az IdP-hitelesítő adataikkal. A felhasználó alapértelmezés szerint normál felhasználói jogosultságokat kap, de ezek a jogosultságok a Platform SSO-jogosultságfelügyelet segítségével módosíthatók.
A Hitelesített vendégmód használható a Platform SSO-val rendelkező helyi felhasználói fiókokkal. Ez lehetővé teszi a Mac elsődleges felhasználója számára, hogy kihasználja a Platform SSO képességeit, miközben lehetővé téve, hogy szükség esetén mások ideiglenesen bejelentkezzenek.
Megjegyzés: A Hitelesített vendégmód és a Bejelentkezés koppintással funkció használható a FileVaulttal, hogy a felhasználók bejelentkezhessenek a hozzáférési kulcsukkal, IdP-jelszavukkal, intelligens kártyájukkal, vagy webalapú hitelesítés segítségével még akkor is, ha a Mac a FileVault feloldási ablakánál van.
Amikor egy felhasználó kijelentkezik, a macOS törli az adott fiók összes helyi adatát, és a megosztott Mac készen áll a következő felhasználó bejelentkezésére.
Alapértelmezés szerint a Hitelesített vendégmód biztonságosan törli a felhasználó teljes saját könyvtárát. Bár ez egy alapos megoldás, a kijelentkezés késleltetését vonhatja maga után. Ha gyorsabb váltásra van szükség a különböző felhasználói munkamenetek között, konfigurálhatja a gyors bejelentkezést. A Gyors bejelentkezés törli a Dokumentumok, az Asztal és a Letöltések mappát, valamint néhány egyéb elemet, illetve nyolcóránként eltávolítja az összes vendégmunkamenetet. A funkció bekapcsolását követően a munkamenetek között történő váltás még gyorsan, amely ideális megoldást biztosít olyan környezetek számára, ahol a felhasználói munkamenetek nagy száma miatt a be- és kijelentkezési élmény kiemelt fontosságú.
Követelmények
Regisztrálja a Macet egy olyan eszközfelügyeleti szolgáltatásban, amely támogatja a bootstrap tokeneket.
Fejezze be a Beállítási asszisztenst, és hozzon létre egy helyi adminisztrátori fiókot.
Érintse meg a bejelentkezéshez
A Bejelentkezés koppintással funkció kiterjeszti a digitális hitelesítő adatok funkcióit az Apple Tárcából a Macre. Az elmúlt években a szervezetek digitális belépőkártyákat vezettek be az Apple Tárcában, lehetővé téve a felhasználók számára, hogy az iPhone-juk vagy Apple Tárcájuk egyszerű érintésével kinyissák az ajtókat a fizikai belépőkártya használata nélkül. Ugyanez az élmény elérhető Macen, és különösen hasznos olyan szervezetek számára, amelyek megosztanak egy Macet több felhasználó között, beleértve az oktatási intézményeket, a kiskereskedelmi környezeteket és az egészségügyi intézményeket.
A Bejelentkezés koppintással funkcióval a felhasználók hitelesíthetik magukat a hitelesített vendégmódra konfigurált Macen, amikor az iPhone-jukat vagy az Apple Watchukat egy csatlakoztatott NFC-olvasóhoz koppintják. Ez egy biztonságos egyszeri bejelentkezési folyamatot indít el, amely automatikusan hitelesíti a felhasználókat az alkalmazásaikban és a webhelyeiken, lehetővé téve számukra a gyors bejelentkezést és a munkavégzést.
Egy iPhone-app vagy böngésző kiépíti a felhasználói hitelesítő adatokat hozzáférési kulcsként egy Apple Tárca-jegyben. Az eszköz Secure Elementje tárolja ezeket a hozzáférési kulcsokat, így hardveresen támogatottak és titkosítottak, valamint segít megvédeni őket a manipulációtól és a kinyeréstől. Az Express mód tovább növeli a kényelmet azáltal, hogy lehetővé teszi a felhasználók számára az azonnali hitelesítést anélkül, hogy fel kellene ébreszteniük vagy fel kellene oldaniuk az eszközüket (hasonlóan ahhoz, ahogy a tömegközlekedési kártyák működnek az Apple Tárcában).
A hozzáférési kulcsok létrehozásához és kezeléséhez részt kell vennie az Apple Wallet Access Programban. A hozzáférési kulcs létrehozásával kapcsolatos további információkért tekintse meg az Apple Wallet Access Program útmutatójának Előkészítés című részét.
Követelmények
Hitelesített vendégmód konfigurálása szükséges
Támogatott külső NFC-olvasó használata szükséges

