
WWDC26 identitásintegrációs újdonságok
Megjegyzés: Az ezen az oldalon tárgyalt funkciók előzetes verziók, és előfordulhat, hogy hiányosak, illetve el lesznek távolítva vagy módosítva lesznek a végső kiadásukat megelőzően.
Az alábbi tartalom az operációs rendszer verziói szerint kerül felsorolásra, amelyet az érintett operációs rendszerek száma követ:
Bővíthető SSO-konfiguráció
Az iOS 27, az iPadOS 27, a macOS 27 és a visionOS 27 rendszert futtató eszközökön az új com.apple.configuration.extensible-sso konfiguráció bevezeti az Extensible SSO- (iOS, iPadOS, macOS és visionOS) és a Platform SSO-beállításokat (csak macOS) a deklaratív eszközfelügyeletbe.
Webalapú hitelesítés platformra való egyszeri bejelentkezéssel
A macOS 27 rendszert futtató Maceken az IT-csapatok modern, adathalászatnak ellenálló és rugalmas hitelesítési módszereket helyezhetnek üzembe webalapú hitelesítéssel. Amikor az OpenID konfigurálva van a UserCreation.NewUserAuthenticationMethods vagy UserCreation.NewUserAuthenticationMethods (konfiguráció) vagy NewUserAuthenticationMethods vagy NewUserAuthenticationMethods (profil) számára, a macOS megjelenít egy webes nézetet, amely rendereli az identitásszolgáltató (IdP) bejelentkezési űrlapját a FileVault feloldásakor, a zárolási képernyőn és a bejelentkezési ablakban. A webes nézet támogatja a többlépéses és többtényezős hitelesítési folyamatokat, valamint a QR-kódos bejelentkezést.
A QR-kódos bejelentkezés gyors hitelesítési módszert biztosít a beépített vagy csatlakoztatott kamera használatával. Ezzel elősegítve például a diákok Macekre történő bejelentkezését az órákon vagy felhasználók kioszkként használt Macekre történő bejelentkezését. A felhasználó adatainak védelme érdekében a macOS biztonságos rendszerfolyamatot használ, és csak a beolvasott kódot osztja meg az IdP-vel. Az IdP szövegként kezeli ezt a kódot, és ez képviselhet egy tokent, URL-t vagy más, az IdP által megkövetelt tényezőket.
A webalapú hitelesítési folyamat során kizárólag az alábbi kulcsok egyikét használó és az IT-csapat által engedélyezett URL-címek tölthetők be:
Konfiguráció:
WebAuthentication.URLAllowListProfil:
WebLoginURLAllowList
Az URL-címeket teljes mértékben definiálni kell a teljes tartománynév (FQDN) segítségével, és tartalmaznia kell a sémát és a hosztot (pl.: https://login.idp.com).
Megjegyzés: A platformra való egyszeri bejelentkezéssel történő webalapú hitelesítés nem támogatja a helyettesítő karakterek használatát.
Ha a webalapú hitelesítés nem érhető el, például amikor a Mac offline állapotban van, a felhasználók használhatják a helyi fiókjuk jelszavát a hitelesítéshez bizonyos számú napig az IT-csapat által meghatározottak szerint az alábbi kulcsok egyikének segítségével:
Konfiguráció:
Policies.OfflineGracePeriodProfil:
OfflineGracePeriod
A webes hitelesítési folyamat során megadott jelszó szinkronizálható a helyi felhasználói fiókkal. Ehhez a következőkre van szükség:
Támogatás az IdP részéről.
Az IT-csapatok az alábbi kulcsok egyikével engedélyezzék a funkciót:
Konfiguráció:
WebAuthentication.AllowPasswordSyncProfil:
AllowWebLoginPasswordSync
Hálózati hozzáférés a macOS bejelentkezési ablakában
macOS 27 rendszert futtató Macekenaz IT-csapatok engedélyezhetik a felhasználóknak, hogy másik hálózathoz csatlakozzanak, és hitelesítsék magukat átirányítási portálokon a FileVault feloldásakor, a zárolási képernyőn és a bejelentkezési ablakban. Ez a módosítás lehetővé teszi a Platform SSO-hoz konfigurált megosztott Macek számára, hogy olyan funkciókat használjanak, mint a webalapú hitelesítés vagy a Hitelesített vendégmód, amelyek megkövetelik, hogy a Mac csatlakozzon az identitásszolgáltatóhoz (IdP) a hitelesítés végrehajtásához.
Két új kulcs található a com.apple.applicationaccess (Korlátozások) profilban a funkció engedélyezéséhez:
ForceWifiConfigurationOnLockScreen: A segítségével a felhasználók kiválaszthatnak egy másik Wi-Fi-hálózatot. Az alapértelmezett értékFALSE.ForceCaptivePortalConnectionFromLockScreen: Ez lehetővé teszi a Wi-Fi előfizetéses portál hitelesítését. Az alapértelmezett értékFALSE.
A Platform SSO által megkövetelt Touch ID
Sok szervezet a biometrikus hitelesítést tekinti az egyik legerősebb hitelesítési tényezőnek, mert a megosztott tudás helyett egyedi fizikai jellemzőkre épül, és a többtényezős hitelesítési stratégia magját képezi.
macOS 27 rendszert futtató felügyelt Maceken a szervezetek megkövetelhetik a Touch ID használatát – vagy alternatívaként az Apple Watchcsal történő feloldást – további tényezőként minden kritikus macOS-hitelesítési belépési ponton a biometrikus, adathalászatnak ellenálló többtényezős hitelesítés (MFA) biztosításának további infrastruktúra nélkül törtnő elősegítéséhez. Az IT-csapatok egyénileg beállíthatják az új RequireTouchID vagy RequireTouchIDOrWatch opciót a Platform SSO FileVault, zárolási képernyő és bejelentkezési ablak bejelentkezési szabályzatában. A Touch ID megkövetelhető, ha a Platform SSO-hitelesítés Secure Enclave által támogatott kulcs vagy jelszó használatára van konfigurálva.
Ha a Touch ID nem érhető el, a szervezetek engedélyezhetik a webalapú hitelesítést tartalékként. Ha sem a Touch ID sem a webalapú hitelesítés nem érhető el, a felhasználó nem tud bejelentkezni.
FileVault a Hitelesített vendégmódhoz
macOS 27 rendszert futtató, megosztott Macen a FileVault mostantól támogatja a Hitelesített vendégmódot. Ez lehetővé teszi az ideiglenes, IdP által hitelesített felhasználók számára a FileVault feloldását és a Mac használatát, támogatva az olyan megosztott maces üzembe helyezéseket, ahol a megfelelőség teljes lemeztitkosítást igényel.
Mivel a hitelesítést az IdP végzi el, a Macnek aktív hálózati kapcsolattal kell rendelkeznie, és képesnek kell lennie az IdP elérésére.
Hitelesített vendégmód megosztott iPadekhez
Az idei év későbbi szakaszában a Hitelesített vendégmód megosztott iPadeken is elérhető lesz. Ha csak ideiglenes munkamenet üzemmódra van konfigurálva, a megosztott iPaden a Hitelesített vendégmód támogatja az ideiglenes munkameneteket egy felügyelt Apple-fiókkal való hitelesítést követően. Ez gyorsabb bejelentkezést tesz lehetővé, automatikusan engedélyezi az SSO használatát a támogatott appokban, és nem igényli a felhasználói tárhelykvóták konfigurálását az eszközön.
A felhasználók natív hitelesítés vagy IdP‑n keresztül történő összevont hitelesítés segítségével jelentkezhetnek be a felügyelt Apple-fiókjukba. Jelkódszabályzat alkalmazása esetén a felhasználót felszólítja a rendszer, hogy állítson be egy munkamenet-specifikus jelkódot a konfigurált jelkód-összetettségi követelményeknek megfelelően. A jelkód segítségével ezután feloldhatja az aktív munkamenetet. A felhasználók kijelentkezésekor a helyi adatok, a munkamenet jelkódja, valamint a felügyelt Apple-fiók is automatikusan el lesz távolítva az iPadről.
Megjegyzés: Hitelesített vendégmód használata esetén a felhasználó nem köteles jelkódot megadni a megosztott iPadhez. Helyette az IdP-vel történő hitelesítést és egy munkamenet-jelkódot használ.
Microsoft Graph API-támogatás
A Microsoft bejelentette az Exchange Web Services (EWS) szolgáltatás közelgő megszűnését az Exchange Online-ban. Az Apple aktívan együttműködik a Microsofttal a Mail, a Naptár, a Kontaktok, a Jegyzetek és az Emlékeztetők frissítésén, hogy a Graph API-t használják a macOS 27 jövőbeli frissítésében, beleértve az eszközfelügyeleti szolgáltatások deklaratív konfigurációját.
A Microsoft dokumentált lehetőségeket a szervezetek számára az EWS 2026 októbere után történő használatához. További információkért tekintse meg az Exchange Online EWS, Your Time is Almost Up című bejegyzést az Exchange Team blogján.
Megosztott jelek keretrendszerének frissítései
Az identitásszolgáltatóknak szinkronban kell maradniuk az Apple összevonási infrastruktúrájával a biztonsági szabványok fejlődése mellett. Az Apple megosztott jelek keretrendszerének (SSF) támogatása frissült, hogy az igazodjon a megerősített OpenID megosztott jelek keretrendszerének 1.0-s specifikációjához.