
WWDC26 신원 통합 업데이트
참고: 이 페이지에 설명된 기능은 시험판 버전이며 최종 출시 전에 미완성 상태이거나 변경되거나 제거될 수 있습니다.
아래 내용은 운영 체제 버전순으로 나열되며 다음으로 영향을 받은 운영 체제 수에 따라 정렬되었습니다.
확장 가능한 SSO 구성
iOS 27, iPadOS 27, macOS 27 및 visionOS 27이 설치된 기기에서 새로운 com.apple.configuration.extensible-sso 구성을 통해 확장 가능한 SSO(iOS, iPadOS, macOS, visionOS) 및 플랫폼 SSO 설정(macOS만 해당)을 선언적 기기 관리에 사용할 수 있습니다.
플랫폼 단일 로그인을 통한 웹 기반 인증
macOS 27이 설치된 Mac에서 IT 팀은 웹 기반 인증을 통해 현대적이고 피싱에 강하며 유연한 인증 방법을 배포할 수 있습니다. OpenID가 UserCreation.NewUserAuthenticationMethods 또는 UserCreation.NewUserAuthenticationMethods(구성) 또는 NewUserAuthenticationMethods 또는 NewUserAuthenticationMethods(프로필)에 구성되면, macOS는 FileVault 잠금 해제, 잠금 화면 및 로그인 윈도우에서 신원 확인 제공업체(IdP)의 로그인 양식을 렌더링하는 웹 뷰를 표시합니다. 웹 뷰는 QR 코드 로그인뿐 아니라 다단계 인증 및 다중 인증 절차를 지원합니다.
QR 코드 로그인 기능은 내장 카메라 또는 연결된 카메라를 사용하여 빠른 인증 방법을 제공합니다. 예를 들어, 수업용 Mac에 로그인하는 학생이나 키오스크로 사용되는 Mac 컴퓨터에 로그인하는 사용자를 지원합니다. 사용자의 개인정보를 보호하기 위해, macOS는 보안 시스템 프로세스를 사용하고 스캔한 코드만 IdP와 공유합니다. IdP는 이 코드를 텍스트로 취급하며, 이 코드는 IdP에서 요구하는 토큰, URL 또는 기타 요소를 나타낼 수 있습니다.
웹 기반 인증 프로세스를 진행하는 동안 IT 팀이 다음 키 중 하나를 사용하여 허용한 URL만 로드할 수 있습니다.
구성:
WebAuthentication.URLAllowList프로필:
WebLoginURLAllowList
각 URL은 전체 주소 도메인 이름(FQDN)을 사용하여 완전히 정의되어야 하며 스킴과 호스트가 포함되어야 합니다(예: https://login.idp.com).
참고: 플랫폼 단일 로그인을 통한 웹 기반 인증은 와일드카드를 지원하지 않습니다.
웹 기반 인증을 사용할 수 없는 경우(예를 들어, Mac이 오프라인인 경우), 사용자는 로컬 계정 암호를 사용하여 인증할 수 있습니다. IT 팀은 다음 키 중 하나를 사용해 인증 기간을 정의할 수 있습니다.
구성:
Policies.OfflineGracePeriod프로필:
OfflineGracePeriod
웹 기반 인증 절차 중에 입력된 암호는 로컬 사용자 계정과 동기화할 수 있습니다. 다음이 필요합니다.
IdP 지원.
IT 팀은 다음 키 중 하나를 사용하여 해당 기능을 허용합니다.
구성:
WebAuthentication.AllowPasswordSync프로필:
AllowWebLoginPasswordSync
macOS 로그인 윈도우에서의 네트워크 접근
macOS 27이 설치된 감독 중인 Mac에서, IT 팀은 사용자가 FileVault 잠금 해제 화면, 잠금 화면 및 로그인 윈도우에서 다른 네트워크에 연결하고 캡티브 포털로 인증할 수 있도록 허용할 수 있습니다. 이 변경 사항을 통해 플랫폼 SSO로 구성된 공유 Mac 컴퓨터에서 웹 기반 인증 또는 ‘인증된 방문자 모드’와 같은 기능을 사용할 수 있습니다. 이러한 기능으로 인증하려면 Mac이 신원 확인 제공업체(IdP)에 연결되어야 합니다.
이 기능을 허용하기 위해 com.apple.applicationaccess(제한 사항) 프로필에 두 개의 새로운 키가 있습니다.
ForceWifiConfigurationOnLockScreen: 이 키는 사용자가 다른 Wi-Fi 네트워크를 선택하는 것을 허용합니다. 기본값은FALSE입니다.ForceCaptivePortalConnectionFromLockScreen: 이 키는 Wi-Fi 캡티브 포털 인증을 허용합니다. 기본값은FALSE입니다.
플랫폼 SSO에 Touch ID 필요
많은 조직에서는 생체 인증이 공유된 정보가 아닌 사용자 고유의 신체적 특징을 기반으로 하므로 가장 강력한 인증 요소 중 하나로 간주하며, 다중 인증 전략의 핵심으로 활용합니다.
macOS 27이 설치된 감독 중인 Mac에서, 조직은 macOS의 모든 주요 인증 지점에서 Touch ID(또는 Apple Watch를 통한 잠금 해제)를 추가 인증 요소로 요구하여, 추가 인프라 없이 피싱에 강한 생체 인식 기반 다중 인증(MFA)을 제공할 수 있습니다. IT 팀은 플랫폼 SSO FileVault, 잠금 화면 및 로그인 윈도우 로그인 정책 내에서 새로운 RequireTouchID 또는 RequireTouchIDOrWatch 옵션을 개별적으로 설정할 수 있습니다. 플랫폼 SSO 인증이 Secure Enclave 기반 키 또는 암호를 사용하도록 구성되면 Touch ID가 필요할 수 있습니다.
Touch ID를 사용할 수 없는 경우, 조직은 대체 수단으로 웹 기반 인증을 허용할 수 있습니다. Touch ID 또는 웹 기반 인증이 모두 불가능한 경우, 사용자가 로그인할 수 없습니다.
인증된 방문자 모드의 FileVault
macOS 27이 설치된 공유 Mac에서 FileVault는 이제 인증된 방문자 모드를 지원합니다. 이를 통해 IdP로 인증된 임시 사용자가 FileVault를 잠금 해제하고 Mac에 접근할 수 있으므로, 규정 준수를 위해 전체 디스크 암호화가 필요한 공유 Mac 배포를 지원할 수 있습니다.
인증은 IdP에서 수행되므로, Mac이 활성화된 네트워크에 연결되어 있고 IdP에 접근할 수 있어야 합니다.
공유된 iPad의 인증된 방문자 모드
올해 말에는 공유 iPad에서 ‘인증된 방문자 모드’를 사용할 수 있습니다. 임시 세션 전용 모드로 구성한 경우, 공유 iPad의 인증된 방문자 모드는 관리형 Apple 계정으로 인증한 후 임시 세션을 지원합니다. 이렇게 하면 더 빠른 로그인 경험을 제공하고 지원되는 앱에서 SSO를 자동으로 허용하며 기기에 사용자 저장 공간 할당량을 구성할 필요가 없습니다.
사용자가 기본 인증 또는 IdP를 통한 연합 인증을 사용해 자신의 관리형 Apple 계정으로 로그인합니다. 암호 정책이 적용된 경우 사용자에게 구성된 암호 복잡성 요구 사항에 따라 세션별 암호를 설정하도록 요청합니다. 이 암호는 활성 세션을 잠금 해제하는 데 사용할 수 있습니다. 사용자가 로그아웃하면 모든 로컬 데이터, 세션 암호 및 관리형 Apple 계정이 iPad에서 자동으로 제거됩니다.
참고: ‘인증된 방문자 모드’를 사용하면 사용자가 공유 iPad의 암호를 정의할 필요가 없습니다. 대신 IdP를 통한 인증과 세션 암호를 사용합니다.
Microsoft Graph API 지원
Microsoft는 Exchange Online의 Exchange Web Services(EWS) 서비스가 곧 종료될 것이라고 발표했습니다. Apple은 macOS 27의 향후 업데이트(기기 관리 서비스를 위한 선언적 구성을 포함)에서 Mail, 캘린더, 연락처, 메모 및 미리 알림이 Graph API를 사용하도록 업데이트하기 위해 Microsoft와 적극적으로 협력하고 있습니다.
Microsoft는 조직이 2026년 10월 이후에도 EWS를 계속 사용할 수 있는 옵션을 문서화했습니다. 자세한 정보는 Exchange 팀 블로그의 Exchange Online EWS, Your Time is Almost Up을 참조하십시오.
SSF(Shared Signals Framework) 업데이트
보안 표준이 발전함에 따라 IdP는 Apple의 연합 인프라와 동기화 상태를 유지해야 합니다. Apple의 SSF(Shared Signals Framework) 지원은 승인된 OpenID SSF(Shared Signals Framework) 사양 1.0과 일치하도록 업데이트되었습니다.