
macOS용 플랫폼 단일 로그인
중요사항: 이 페이지에 설명된 일부 기능은 시험판 버전이며 최종 출시 전에 미완성 상태이거나 변경되거나 제거될 수 있습니다.
개요
macOS에서 사용 가능한 플랫폼 단일 로그인(플랫폼 SSO)은 사용자에게 매끄러운 로그인 및 인증 경험을 제공합니다. 플랫폼 SSO를 사용하면 사용자는 인증 요청에 반복적으로 응답할 필요 없이, 초기 설정부터 macOS 전반에서 조직 계정을 사용할 수 있습니다. 플랫폼 SSO를 사용하려면 플랫폼 SSO 프레임워크를 구현하는 사용자의 신원 확인 제공업체(IdP)와 호환되는 SSO 확장 프로그램을 배포해야 합니다.
플랫폼 SSO는 다음 사항을 고려하여 다른 SSO 확장 프로그램과 결합할 수 있습니다.
특정 도메인은 하나의 단일 SSO 확장 프로그램만 사용해야 합니다.
Kerberos SSO 구성에서
syncLocalPassword를FALSE로 설정합니다.
참고: SSO 확장 프로그램이 이 문서에 언급된 모든 기능 및 인증 방법을 지원해야 합니다. 자세한 정보는 IdP의 문서를 참조하십시오.
기능
플랫폼 SSO가 지원하는 기능은 다음과 같습니다.
고유 앱 및 웹 앱에서 단일 로그인 경험을 제공합니다.
암호, Secure Enclave 기반 키, 유연한 웹 기반 인증 절차, 접근 키 및 스마트 카드를 포함한 여러 인증 방식을 사용합니다.
등록을 인증하고 로컬 사용자 계정을 생성하기 위해 ‘자동 기기 등록’ 도중 플랫폼 SSO를 활성화하고 강제 적용할 수 있습니다.
사용자가 IdP 계정의 자격 증명으로 로그인할 때 요청에 따라 추가 로컬 사용자 계정을 생성할 수 있습니다.
IdP 암호를 로컬 사용자 계정과 동기화합니다.
Touch ID를 두 번째 요소로 요구합니다.
‘시스템 설정’에서 플랫폼 SSO 상태 및 복구 옵션에 대한 정보를 얻을 수 있습니다.
로그인 정책을 사용하여 IdP와 실시간 암호 인증을 수행할 시점을 정의합니다.
IdP 계정의 권한을 정의하고, 승인 요청에서 네트워크 전용 IdP 계정을 사용할 수 있도록 허용합니다.
공유 Mac 컴퓨터에서 IdP 자격 증명을 사용하여 일시적으로 로그인하는 방문 사용자를 지원합니다.
참고: 대부분의 기능은 SSO 확장 프로그램의 지원이 필요합니다. 사용자의 조직에서 플랫폼 SSO를 구현하는 방법에 관해 더 알아보려면 IdP의 문서를 참조하십시오.
요구 사항
macOS 13 이상
플랫폼 SSO에 대한 설정이 포함된 확장 가능한 단일 로그인 구성을 지원하는 기기 관리 서비스
IdP와 호환되는 플랫폼 SSO 확장 프로그램을 포함하는 앱
다음 기능을 사용하려면 추가 버전 요구 사항을 충족해야 합니다.
기능 | 지원되는 최소 운영 체제 버전 | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Touch ID 요구 | macOS 27 | ||||||||||
웹 기반 인증 | macOS 27 | ||||||||||
QR 코드 인증 | macOS 27 | ||||||||||
인증된 방문자 모드에서 FileVault 지원 | macOS 27 | ||||||||||
인증된 방문자 모드 | macOS 26 | ||||||||||
탭하여 로그인 | macOS 26 | ||||||||||
자동 기기 등록 중 플랫폼 SSO | macOS 26 | ||||||||||
로컬 계정 이름으로 UPN 접두사 사용 | macOS 15.4 | ||||||||||
기기 식별자에 대한 증명 | macOS 15.4 | ||||||||||
로그인 정책 | macOS 15 | ||||||||||
온디맨드 계정 생성 | macOS 14 | ||||||||||
그룹 관리 및 네트워크 인증 | macOS 14 | ||||||||||
시스템 설정의 플랫폼 SSO | macOS 14 | ||||||||||
플랫폼 SSO 설정하기
플랫폼 SSO를 사용하려면 Mac 및 각 사용자가 IdP에 등록해야 합니다. IdP 지원 및 적용된 구성에 따라 Mac은 다음을 사용하여 백그라운드에서 기기 등록을 자동으로 수행할 수 있습니다.
확장 가능한 SSO 구성에서 제공되는 IdP의 등록 토큰.
Mac이 Apple 정품 기기라는 강력한 보증을 제공하며, 선택적으로 기기 식별자(UDID 및 일련 번호)를 포함할 수 있는 증명
기기가 성공적으로 등록되면 이어서 사용자가 등록합니다. IdP가 요구하는 경우, 플랫폼 SSO는 사용자에게 등록을 확인하도록 요청하는 메시지를 표시합니다. 플랫폼 SSO가 등록을 처리하는 방식은 계정 유형에 따라 다릅니다.
기기를 미리 인증한 경우: 기기 등록에 이미 사용자 인증이 포함되었고 SSO 확장 프로그램에서 필요한 정보 및 토큰을 제공한 경우, 플랫폼 SSO가 백그라운드에서 사용자 등록을 수행합니다.
온디맨드 로컬 계정: 플랫폼 SSO가 백그라운드에서 사용자 등록을 조용히 시도합니다. 이 작업에 실패하면 사용자에게 요청 메시지를 표시합니다.
인증된 방문자 모드 계정: 플랫폼 SSO는 ‘인증된 방문자 모드’에서 생성하는 임시 계정에 대해 사용자 등록을 완전히 건너뜁니다.
필요한 경우 로컬 계정(사용자가 정의한)을 플랫폼 SSO에서 제외하고 플랫폼 SSO에 등록하라는 메시지가 표시되지 않도록 할 수 있습니다. 로그인 정책 또는 Touch ID 요구와 같은 기능에서도 제외합니다.
참고: 기기 관리 서비스에서 Mac을 등록 해제하면 해당 Mac은 IdP에서도 등록 해제됩니다.
공유 기기 키
플랫폼 SSO는 사용자와는 무관하게 IdP와의 신뢰받는 연결을 유지하기 위해 공유 기기 키를 지원합니다. 가능한 경우 공유 기기 키를 사용하십시오. 다음 항목이 필요합니다.
자동 기기 등록 중 플랫폼 SSO
Touch ID 필요
웹 기반 인증
인증된 방문자 모드
온디맨드 계정 생성
네트워크 인증
인증 방식
플랫폼 SSO는 IdP와 함께 다양한 인증 방법을 지원합니다. 각각의 지원은 IdP 및 플랫폼 SSO 확장 프로그램에 따라 다릅니다. 인증 방식은 다음과 같습니다.
암호: 이 방식을 통해 사용자는 암호를 사용하여 IdP를 인증합니다. 또한, 이 방식은 WS-Trust를 지원하므로, 사용자의 계정을 관리하는 IdP가 연합되어 있는 경우에도 사용자가 인증할 수 있습니다.
웹 기반: 이 방식을 통해 사용자는 IdP에서 제공하는 웹 양식에서 인증을 수행합니다. 이 웹 기반 인증 방식은 다단계 인증 절차도 제공할 수 있으며, 사용자가 QR 코드를 스캔하여 로그인할 수 있도록 카메라 접근을 허용합니다.
스마트 카드: 이 방식을 통해 사용자는 스마트 카드를 사용하여 IdP를 인증합니다. 이 방법을 사용하려면 다음을 수행해야 합니다.
스마트 카드를 IdP에 등록하십시오.
Mac에서 스마트 카드 속성 매핑을 구성하십시오.
세부사항 및 속성 매핑 구성의 예는 스마트 카드 서비스 프로젝트의 man 페이지를 참조하십시오.
Secure Enclave 기반 키: 이 방식을 통해 로컬 계정 암호를 사용하여 Mac에 로그인하는 사용자는 Secure Enclave 지원 키를 사용하여 암호 없이 IdP를 인증할 수 있습니다. 사용자를 등록하는 동안 IdP는 Secure Enclave 키를 설정합니다.
접근 키: 이 방법을 사용하면 사용자가 Apple 지갑에 저장된 패스를 사용하여 IdP를 인증합니다. 스마트 카드와 유사하게 접근 키를 IdP에 등록해야 합니다.
특정 기능을 사용하려면 특별한 인증 방법을 사용해야 합니다.
기능 | 암호 | 웹 기반 | 스마트 카드 | Secure Enclave 기반 키 | 접근 키 |
|---|---|---|---|---|---|
권한 관리 | |||||
인증된 방문자 모드 | |||||
자동 기기 등록 | |||||
온디맨드 계정 생성 | |||||
Touch ID 요구 | |||||
암호 동기화 | |||||
로그인 정책 |
참고: 등록을 수행하려면 SSO 확장 프로그램이 요청된 방법을 지원해야 하며, 확장 프로그램에서는 방법 전환도 지원합니다. 예를 들어, 사용자 이름 및 암호를 사용하여 로그인하는 동안 새로운 사용자 계정이 성공적으로 생성되면, 해당 계정을 전환하여 Secure Enclave 기반 키 또는 스마트 카드를 사용할 수 있습니다. 방법을 전환하는 동안 사용자에게 사용자 등록을 완료하도록 요청할 수 있습니다.
웹 기반 인증 및 QR 코드 로그인
웹 기반 인증을 사용하면 조직은 현대적이고 유연한 인증 방식을 활용할 수 있습니다. 사용자의 개인정보 보호 및 보안을 보호하기 위해 플랫폼 SSO 프레임워크는 웹 기반 인증 프로세스를 진행하는 동안 정의된 URL만 허용합니다.
웹 기반 인증을 사용하는 경우 macOS는 FileVault 잠금 해제 시, 잠금 화면 및 로그인 윈도우에 웹 뷰를 표시합니다. 웹 뷰는 IdP의 로그인 양식을 렌더링하고 다단계 인증 및 다중 인증 절차와 QR 코드 로그인을 지원합니다.
QR 코드를 사용하면 예를 들어 교실이나 키오스크 Mac 컴퓨터에 로그인하는 학생들에게 빠른 인증 방법을 제공합니다. 사용자의 개인정보를 보호하기 위해, macOS는 내장 또는 연결된 카메라를 사용하여 안전한 시스템 프로세스에서 스캔을 처리하고 스캔된 코드만 IdP와 공유합니다. IdP는 이 코드를 텍스트로 취급하며, 이 코드는 IdP에서 요구하는 토큰, URL 또는 기타 요소를 나타낼 수 있습니다.
또한, 사용자는 잠금 화면 및 로그인 윈도우에서 패스키로 로그인할 수도 있습니다.
참고: 부팅 전 환경에서는 필요한 보안 및 네트워킹 프로토콜에 접근할 수 없기 때문에 FileVault 잠금 해제에는 패스키를 사용할 수 없습니다.
예를 들어, Mac이 오프라인 상태인 경우와 같이 웹 기반 인증을 사용할 수 없는 경우, 사용자는 IT 팀에서 정의한 기간동안 로컬 계정 암호를 사용하여 인증할 수 있습니다.
FileVault 네트워크 요구 사항
다음 기능을 사용하려면 FileVault 잠금을 해제하기 전에 플랫폼 SSO가 IdP에 연결할 수 있어야 합니다.
웹 기반 인증
인증된 방문자 모드
로그인 정책
macOS는 데이터 볼륨을 사용할 수 있게 되기 전에 네트워크 연결을 설정해야 하므로, VPN, 네트워크 릴레이 또는 802.1X 인증 없이 IdP에 연결해야 합니다.
macOS 27이 설치된 Mac에서는 FileVault 잠금 해제 화면, 잠금 화면 및 로그인 윈도우에서 사용자가 다른 네트워크에 연결하고 캡티브 포털로 인증하도록 허용할 수도 있습니다.
자동 기기 등록을 사용한 플랫폼 SSO
자동 기기 등록을 사용하여 설정 지원 중에 플랫폼 SSO를 활성화하고 강제 적용할 수 있습니다. 이 방식은 등록을 인증하는 사용자에게 자동으로 로컬 계정을 생성하고 지원되는 고유 앱 및 웹 앱에서 바로 SSO를 사용할 수 있도록 허용하기 때문에 단일 사용자 Mac 컴퓨터에 적합합니다.
자동 기기 등록과 함께 플랫폼 단일 로그인을 구성하면 macOS가 플랫폼 단일 로그인 확장 프로그램 및 구성을 다운로드하고 설치합니다. 이는 다음 두 시점에 발생할 수 있습니다.
macOS가 기기 관리 서비스에 등록되기 전: 사용자가 SSO로 등록을 인증할 수 있도록 허용합니다.
등록 후: 기기 관리 서비스가 macOS를 구성 대기 상태로 유지하는 동안입니다.
이 과정에서 macOS는 사용자에게 알리지 않거나 알림을 표시하여 기기 등록을 수행합니다. macOS가 사용자에게 알리지 않고 기기 등록을 수행하거나 플랫폼 SSO가 필요한 사용자 정보 및 토큰을 수신하지 못한 경우, 사용자는 등록을 완료하기 위해 IdP로 인증해야 합니다. 또한 이 과정에서 macOS에 사용자 ID도 설정됩니다. 플랫폼 SSO를 성공적으로 등록하지 않으면 계속 진행할 수 없습니다.
참고: 기기가 등록되어 사용자 등록을 수행하는 데 필요한 모든 정보와 토큰이 이미 제공된 경우, 자동 기기 등록 중에 플랫폼 SSO 확장을 사용하여 Secure Enclave가 백업하는 키를 권한 설정할 수 있습니다.
사용자가 인증을 성공적으로 완료하면 macOS가 로컬 사용자 계정을 생성합니다. 선택적 구성 키를 사용하여 로컬 사용자 계정 이름(사용자의 짧은 이름이라고 함) 및 전체 이름에 어떤 IdP 속성을 사용할지 정의할 수 있습니다. 기기 관리 서비스 관리자는 계정 이름 키를 com.apple.PlatformSSO.AccountShortName으로 설정하여 UPN 접두어를 사용할 수도 있습니다.
암호 동기화가 켜져 있으면, 사용자 등록이 암호 또는 웹 기반 인증을 통해 수행된 경우 암호가 IdP와 동기화됩니다. 그렇지 않으면 사용자가 로컬 암호를 설정합니다. 필요한 경우 암호 구성을 사용하여 로컬 암호의 암호 복잡성 요구 사항을 강제 적용할 수 있습니다. 이 항목을 구성하면 macOS가 IdP에서 로컬 계정의 로그인 프로필 사진을 동기화할 수 있습니다.
macOS가 생성한 사용자 계정이 Mac의 유일한 계정인 경우 해당 계정은 로컬 관리자 계정이 됩니다. 기기 관리 서비스가 계정 구성 명령을 사용하여 관리자 계정을 생성한 경우 플랫폼 SSO 권한 관리를 사용하여 사용자 계정에 다른 권한을 할당할 수 있습니다.
참고: 소프트웨어 업데이트가 필요한 경우 자동 기기 등록 중에 플랫폼 SSO를 사용할 수도 있습니다. 이 경우, 기기 관리 서비스가 먼저 업데이트를 강제 적용해야 합니다.
단일 로그인
플랫폼 SSO는 확장 가능한 SSO의 일부이기 때문에 동일한 단일 로그인 기능을 제공합니다. 사용자는 한 번 로그인한 후 초기 인증에서 발급된 토큰을 사용하여 지원되는 고유 앱 및 웹 앱에서 인증할 수 있도록 합니다.
토큰이 유실되었거나, 만료되었거나, 4시간 이상 지난 경우 플랫폼 SSO는 IdP에서 토큰을 새로 고치거나 새로 가져오려고 시도합니다. 기본적으로 플랫폼 SSO는 18시간마다 전체 로그인이 필요하지만 토큰을 새로 고치는 것 대신 플랫폼 SSO에서 전체 로그인이 필요한 시간(최소 1시간, 초 단위)을 다른 시간으로 구성할 수 있습니다. 전체 로그인이 완료되면 사용자에게 동작을 요청할 수 있습니다. 예를 들어, 플랫폼 SSO 확장 프로그램에서 생체 인증을 요구하는 경우 사용자의 스마트 카드를 제시하거나 Touch ID를 사용하도록 허용합니다.
Touch ID 요구
많은 조직에서는 생체 인증이 공유된 정보가 아닌 사용자 고유의 신체적 특징을 기반으로 하므로 가장 강력한 인증 요소 중 하나로 간주하며, 다중 인증 전략의 핵심으로 활용합니다.
암호 인증 또는 Secure Enclave 기반 키를 사용하는 경우, FileVault 잠금 해제 프로세스, 잠금 화면 및 로그인 윈도우에 대해 Touch ID를 별도의 필수적인 2단계 요소로 구성할 수 있습니다. 이 기능을 허용하면, 구성에 따라 사용자는 암호뿐만 아니라 Touch ID 또는 선택적으로 Apple Watch를 사용하여 인증해야 합니다.
중요사항: 예를 들어, 사용자가 Touch ID를 설정하지 않아서 Touch ID를 사용할 수 없는 경우, 조직은 대체 수단으로 웹 기반 인증을 허용할 수 있습니다. Touch ID 또는 웹 기반 인증이 모두 불가능한 경우, 사용자는 로그인을 할 수 없습니다.
시스템 설정의 플랫폼 SSO
기기가 플랫폼 SSO를 등록하면 사용자는 시스템 설정 > 사용자 및 그룹 > [사용자 이름]에서 등록 상태를 확인할 수 있습니다. 필요한 경우 사용자는 등록을 복구하고 인증 토큰을 강제로 새로 고칠 수 있습니다.
기기 등록 상태는 사용자 및 그룹 > 네트워크 계정 서버에서 확인할 수 있으며, 복구 작업을 수행할 수 있는 옵션도 제공합니다.

암호 동기화
암호 인증을 사용하는 경우, 로컬 사용자 암호가 로컬 또는 원격으로 암호를 변경할 때마다 IdP와 자동으로 동기화됩니다. 필요한 경우 macOS가 사용자에게 이전 암호를 입력하도록 요청합니다.
IdP가 웹 기반 인증 중에 암호를 요구하고 구성에서 해당 기능을 허용하는 경우, macOS는 사용자가 IdP 웹 뷰에서 입력한 암호를 로컬 사용자 계정에 동기화할 수 있습니다. 이 동기화는 단방향으로 이루어지며, 로컬 암호를 최신 상태로 유지하도록 설계되었습니다. 이를 위해서는 IdP가 로그인 페이지에서 특정 플랫폼 SSO JavaScript 함수를 호출해야 합니다.
로그인 정책
기본적으로 macOS는 FileVault, 잠금 화면 및 로그인 윈도우를 잠금 해제하려면 로컬 계정 암호가 필요합니다. 입력한 암호가 로컬 사용자 계정 암호와 일치하지 않는 경우 macOS가 IdP에 연결하여 사용자를 인증하려고 시도합니다. macOS가 IdP에 연결할 수 없거나 입력한 암호가 IdP에 저장된 암호와 일치하지 않는 경우 인증이 실패합니다.
로그인 정책을 사용하면 IdP의 현재 계정 암호를 이 세 가지 프롬프트에서 즉시 사용할 수 있습니다. 다음 정책도 FileVault, 잠금 화면 및 로그인 윈도우에 대해 개별적으로 설정할 수 있습니다.
인증 시도
이 정책을 구성하는 경우 macOS가 IdP와 실시간으로 사용자를 인증하려고 시도합니다.
Mac이 온라인 상태인 경우, 계속 진행하려면 사용자는 IdP를 통해 인증에 성공해야 하며, 첫 번째 시도 후에 Mac이 오프라인 상태가 되더라도 마찬가지입니다.
인증이 성공하면 플랫폼 SSO가 로컬 암호를 업데이트합니다.
Mac이 오프라인 상태인 경우 사용자는 로컬 계정 암호를 사용할 수 있습니다.
인증 필요
이 정책을 구성하는 경우, 계속 진행하려면 사용자가 IdP를 통해 인증을 받아야 합니다.
Mac이 온라인 상태인 경우에는 오프라인 유예 기간이 구성되어 있더라도 계속 진행하려면 사용자가 IdP를 통해 인증을 받아야 합니다.
인증이 성공하면 플랫폼 SSO가 로컬 암호를 업데이트합니다.
Mac이 오프라인인 경우 사용자는 로그인할 수 없습니다. 이러한 상황에서는 오프라인 유예 기간을 허용하고, 마지막으로 로그인한 이후의 기간(일)를 설정할 수 있습니다. 사용자는 이 기간 동안 계속해서 로컬 계정 암호를 사용할 수 있습니다.
Mac에 로그인하는 모든 계정을 플랫폼 SSO로 관리해야 하는지, 아니면 macOS에서 로컬 계정만 사용하여 로그인을 허용할지 여부를 정의할 수 있습니다. 또한, 플랫폼 SSO가 이 정책을 적용하거나 업데이트한 후 macOS가 이 설정을 적용하기까지의 기간(일)도 지정할 수 있습니다. 이 덕분에 사용자가 일시적으로 로컬 계정을 사용할 수 있습니다. 예를 들어, 플랫폼 SSO 기기 등록을 수행하거나 복구하기 위해 기기 관리 서비스가 생성한 관리자 계정을 일시적으로 사용할 수 있습니다.
인증을 위해 IdP에 연결하는 대신, 사용자가 잠금 화면에서 Touch ID 또는 Apple Watch를 사용하도록 허용할 수도 있습니다.
복구 시나리오
IdP와의 실시간 인증이 필요하지만 Mac이 수행할 수 없는 경우 사용자는 로그인할 수 없습니다. 이러한 상황에서는 다음 옵션이 사용자가 다시 접근하는 데 도움이 될 수 있습니다.
사용자가 FileVault 잠금 해제를 진행할 수 없는 경우, Option-Shift-Return을 눌러 개인 복구 키를 입력하면 로그인 윈도우로 이동할 수 있습니다. macOS가 로그인 윈도우에서 네트워크에 연결되면 기기 관리 서비스가 업데이트된 구성을 배포할 수 있습니다. 예를 들어, 사용자가 로컬 계정 암호로 로그인할 수 있도록 일시적으로 로그인 정책을 제거할 수 있습니다.
macOS가 업데이트된 구성을 받기 위해 네트워크에 연결할 수 없는 경우 복구용 OS는 우회 옵션을 제공합니다. 이 옵션을 사용하려면 사용자가 FileVault 개인 복구 키 및 복구 잠금 암호(구성된 경우)가 필요합니다. 사용자가 복구용 OS를 사용하는 동안,
security platformsso bypass-login-policy명령은 IdP를 통한 직접 인증 요구 사항을 일시적으로 해제합니다. 바이패스는 12시간 동안 또는 IdP를 통한 인증이 성공적으로 완료될 때까지 유지됩니다.
권한 관리
플랫폼 SSO는 사용자에게 Mac에서 필요한 적절한 수준의 권한을 제공하기 위해 세분화된 권한 관리 기능을 제공합니다. 이를 위해, 플랫폼 SSO는 사용자가 인증할 때마다 다음 권한을 계정에 적용할 수 있습니다.
표준: 계정이 표준 사용자 권한을 부여받습니다.
관리자: 계정을 로컬 관리자 그룹에 추가합니다.
그룹: 사용자가 IdP로 인증할 때마다 업데이트되는 그룹 회원 권한에 따라 권한을 정의합니다.
그룹을 사용하면 계정은 다음의 멤버십에 따라 권한을 부여받습니다.
관리자 그룹: 계정이 나열된 그룹에 포함된 경우, 로컬 관리자 접근 권한을 갖습니다.
인증 그룹: 계정이 내장 또는 사용자 정의된 인증 권한에 할당된 그룹에 포함되어 있는 경우, 해당 그룹에 연결된 권한이 계정에 부여됩니다. 예를 들어, macOS는 다음의 인증 권한을 사용합니다.
system.preferences.datetime. 계정에 시간 설정 수정 권한을 부여합니다.system.preferences.energysaver. 계정에 에너지 절약 설정 수정 권한을 부여합니다.system.preferences.network. 계정에 네트워크 설정 수정 권한을 부여합니다.system.preferences.printing. 계정에 프린터 추가 또는 제거 권한을 부여합니다.
추가 그룹: 이러한 그룹은 macOS 또는 특정 앱용으로 사용자 정의할 수 있으며, 로컬 디렉토리 내에 아직 존재하지 않는 경우 macOS가 자동으로 생성합니다. 예를 들어,
sudo구성에서 추가 그룹을 사용하여sudo접근을 정의할 수 있습니다. 사용자는 IdP로 인증한 후 해당 그룹에 매핑됩니다.
네트워크 인증
플랫폼 SSO는 Mac에 로컬 계정이 없는 사용자가 인증 목적을 위해 IdP 자격 증명을 사용할 수 있도록 합니다. 이러한 계정은 그룹 관리와 동일한 그룹을 사용합니다. 예를 들어, 계정이 관리자 그룹 중 하나의 구성원인 경우 관리자 인증 프롬프트를 승인할 수 있습니다. 이 기능을 사용하려면 공유 기기 키를 사용하여 플랫폼 SSO를 구성하십시오.
보안 토큰, 소유권 권한 또는 현재 로그인된 사용자의 인증을 요구하는 인증 프롬프트에서는 네트워크 인증을 수행할 수 없습니다.
온디맨드 계정 생성
공유 배포에서 계정 관리가 가능하도록 사용자는 IdP 사용자 이름 및 암호, 스마트 카드 또는 웹 기반 인증을 사용하여 Mac에 로그인하고 로컬 계정을 생성할 수 있습니다. 이 기능은 교대 근무자나 학생이 학년 내내 동일한 Mac을 사용하는 교실 설정처럼, 같은 사용자가 동일한 Mac을 반복해서 사용하는 경우에 특히 유용합니다.
자동 진행을 통해 자동 기기 등록을 사용하여 완전히 자동화된 권한 설정 프로세스를 달성할 수 있습니다. 기기 관리 서비스를 사용하여 최초의 로컬 관리자 계정을 생성하고, 자동 플랫폼 SSO 등록을 수행해야 합니다.
또한 ‘자동화 기기 등록’과 유사하게, 선택적 구성 키를 사용하여 IdP의 어떤 속성을 로컬 사용자 계정 이름에 사용할지 정의할 수 있습니다.
또한, 로그인 시 새로 생성된 계정에 적용할 권한을 정의할 수 있습니다. 권한 관리에 사용할 수 있는 동일한 옵션이 있습니다.
표준: 계정이 표준 사용자 권한을 부여받습니다.
관리자: 계정을 로컬 관리자 그룹에 추가합니다.
그룹: 사용자가 IdP로 인증할 때마다 업데이트되는 그룹 회원 권한에 따라 권한을 정의합니다.
요구 사항
Bootstrap Token을 지원하는 기기 관리 서비스에 Mac을 등록하십시오.
설정 지원을 완료하고 로컬 관리자 계정을 생성하십시오.
로그인 윈도우가 있는 Mac이 FileVault가 잠금 해제되어 있고 네트워크에 연결되어 있는지 확인하십시오.
인증된 방문자 모드
‘인증된 방문자 모드’는 의료 기관 또는 학교와 같은 공유 기기 배포 환경에서 빠른 로그인 경험을 제공합니다. 사용자는 짧은 시간 동안 IdP 자격 증명으로 로그인하기만 하면 되므로, 사용자마다 로컬 계정을 생성할 필요가 없습니다. 사용자는 기본적으로 표준 사용자 권한을 부여받지만, 플랫폼 SSO 권한 관리를 사용하여 해당 권한을 변경할 수 있습니다.
‘인증된 방문자 모드’는 플랫폼 SSO가 활성화된 로컬 사용자 계정과 함께 사용할 수 있습니다. 이렇게 하면 Mac의 기본 사용자는 플랫폼 SSO 기능을 활용할 수 있으며, 다른 사용자는 필요한 경우 임시로 로그인할 수 있습니다.
참고: ‘인증된 방문자 모드’와 ‘탭하여 로그인’을 FileVault와 함께 사용하면, Mac에 FileVault 잠금 해제 화면이 표시되는 상태에서도 사용자가 접근 키, IdP 암호 또는 스마트 카드를 사용하거나 웹 기반 인증을 통해 로그인할 수 있습니다.
사용자가 로그아웃하면 macOS가 해당 계정의 모든 로컬 데이터를 지우고, 공유 Mac이 다음 사용자가 로그인할 수 있도록 준비됩니다.
기본적으로 인증된 방문자 모드는 사용자 홈 폴더 전체를 안전하게 지웁니다. 이 방법은 철저하지만, 로그아웃이 지연될 수 있습니다. 서로 다른 사용자 세션 간에 더 빠르게 전환해야 하는 경우 빠른 로그인을 설정할 수 있습니다. 빠른 로그인은 8시간마다 문서, 데스크탑, 다운로드 및 기타 몇 가지 항목을 삭제하고 모든 방문자 세션을 제거합니다. 이 기능을 켜면 세션 전환 속도가 더욱 빨라지므로 사용자 세션의 전환 빈도가 높고 로그아웃 및 로그인 성능이 중요한 환경에 특히 적합합니다.
요구 사항
Bootstrap Token을 지원하는 기기 관리 서비스에 Mac을 등록하십시오.
설정 지원을 완료하고 로컬 관리자 계정을 생성하십시오.
탭하여 로그인
‘탭하여 로그인’은 Apple 지갑의 디지털 자격 증명 기능을 Mac으로 확장합니다. 최근 몇 년 동안, 조직은 Apple 지갑에 디지털 배지를 도입하여 사용자가 실물 배지 없이도 iPhone 또는 Apple 지갑을 탭하기만 하면 문을 잠그고 열 수 있도록 했습니다. 이 동일한 경험은 Mac에서도 사용할 수 있으며, 교육 기관, 소매점, 의료 시설 등 여러 사용자가 Mac을 공유하는 조직에 특히 유용합니다.
‘탭하여 로그인’을 사용하면 사용자가 연결된 NFC 리더기에 iPhone 또는 Apple Watch를 탭할 때 인증된 방문자 모드로 구성된 Mac에서 인증할 수 있습니다. 이 기능은 사용자를 앱 및 웹사이트에 자동으로 인증하여 빠르게 로그인하고 바로 작업을 시작할 수 있도록 하는 안전한 단일 로그인 프로세스를 시작합니다.
iPhone 앱 또는 브라우저는 사용자 자격 증명을 Apple 지갑 패스의 접근 키로 등록합니다. 기기에서 Secure Element는 이러한 접근 키를 저장하여 하드웨어로 보호하고 암호화하며, 변조 또는 추출을 방지하는 데 도움을 줍니다. ‘익스프레스 모드’ 기능은 사용자가 기기를 깨우거나 잠금을 해제할 필요 없이 즉시 인증이 가능하게 하여 사용자의 편의를 더욱 향상시킵니다. 이는 Apple 지갑에서 교통카드가 작동하는 방식과 유사합니다.
접근 키 생성 및 관리를 위해서는 Apple 지갑 접근 프로그램에 참여해야 합니다. 접근 키를 생성하는 방법에 대한 자세한 정보는 Apple 지갑 접근 프로그램 설명서의 권한 설정을 참조하십시오.
요구 사항
인증된 방문자 모드를 구성해야 합니다.
지원되는 외부 NFC 리더기를 사용해야 합니다.

