
Kemas kini penyepaduan identiti WWDC26
Nota: Ciri yang dibincangkan pada halaman ini ialah versi pra-keluaran dan mungkin tidak lengkap, diubah atau dikeluarkan sebelum keluaran akhir.
Kandungan di bawah disenaraikan mengikut versi sistem pengendalian, kemudian bilangan sistem pengendalian yang terjejas:
Konfigurasi SSO boleh dilanjutkan
Pada peranti dengan iOS 27, iPadOS 27, macOS 27 dan visionOS 27, konfigurasi com.apple.configuration.extensible-sso baharu membawa SSO Boleh Dilanjutkan (iOS, iPadOS, macOS, visionOS) dan seting SSO Platform (macOS sahaja) ke pengurusan peranti pengisytiharan.
Pengesahan berasaskan web dengan daftar diri Tunggal Platform
Pada Mac dengan macOS 27, pasukan IT boleh mengerahkan kaedah pengesahan moden, tahan pancingan data dan fleksibel dengan pengesahan berasaskan web. Apabila OpenID dikonfigurasikan untuk UserCreation.NewUserAuthenticationMethods atau UserCreation.NewUserAuthenticationMethods (konfigurasi), atau NewUserAuthenticationMethods atau NewUserAuthenticationMethods (profil), (profil), macOS memaparkan paparan web yang memaparkan borang daftar masuk penyedia identiti (IdP) semasa membuka kunci FileVault, pada Skrin Kunci dan pada tetingkap log masuk. Paparan web menyokong aliran pengesahan berbilang langkah dan berbilang faktor serta daftar masuk kod QR.
Daftar masuk kod QR memberikan kaedah pengesahan yang pantas menggunakan kamera terbina dalam atau kamera yang disambungkan. Sebagai contoh, untuk menyokong pelajar yang mengelog masuk ke Mac untuk kelas atau pengguna yang mengelog masuk ke komputer Mac yang digunakan sebagai kiosk. Untuk membantu melindungi privasi pengguna, macOS menggunakan proses sistem yang selamat dan hanya berkongsi kod yang diimbas dengan IdP. IdP melayan kod ini sebagai teks dan ia boleh mewakili token, URL atau faktor lain yang IdP perlukan.
Semasa proses pengesahan berasaskan web, hanya URL yang dibenarkan oleh pasukan IT menggunakan salah satu kunci berikut boleh dimuatkan:
Konfigurasi:
WebAuthentication.URLAllowListProfil:
WebLoginURLAllowList
Setiap URL perlu ditakrifkan sepenuhnya menggunakan nama domain penuh yang layak (FQDN) dan termasuk skema serta hos, contohnya, https://login.idp.com.
Nota: Pengesahan berasaskan web dengan daftar diri Tunggal Platform tidak menyokong kad bebas.
Jika pengesahan berasaskan web tidak tersedia, contohnya apabila Mac di luar talian, pengguna boleh menggunakan kata laluan akaun setempat mereka untuk mengesahkan bagi sejumlah hari yang ditakrifkan oleh pasukan IT menggunakan salah satu kunci berikut:
Konfigurasi:
Policies.OfflineGracePeriodProfil:
OfflineGracePeriod
Kata laluan yang dimasukkan semasa aliran pengesahan berasaskan web boleh diselaraskan dengan akaun pengguna setempat. Ini memerlukan:
Sokongan oleh IdP.
Pasukan IT membenarkan ciri menggunakan salah satu kunci berikut:
Konfigurasi:
WebAuthentication.AllowPasswordSyncProfil:
AllowWebLoginPasswordSync
Akses rangkaian tetingkap log masuk pada macOS
Pada Mac diselia dengan macOS 27, pasukan IT boleh membenarkan pengguna menyambungkan rangkaian yang berbeza dan mengesahkan dengan portal kaptif pada buka kunci FileVault, pada Skrin Kunci dan tetingkap log masuk. Perubahan ini membantu komputer Mac dikongsi yang dikonfigurasikan untuk SSO Platform menggunakan ciri seperti pengesahan berasaskan web atau Mod Tetamu Disahkan, yang memerlukan Mac untuk bersambung kepada penyedia identiti (IdP) untuk melaksanakan pengesahan.
Terdapat dua kunci baharu dalam profil com.apple.applicationaccess (Pengehadan) untuk membenarkan ciri ini:
ForceWifiConfigurationOnLockScreen: Ini membenarkan pengguna memilih rangkaian Wi-Fi yang berbeza. Lalai ialahFALSE.ForceCaptivePortalConnectionFromLockScreen: Ini membenarkan pengesahan portal kaptif Wi-Fi. Lalai ialahFALSE.
Touch ID diperlukan untuk SSO Platform
Banyak organisasi menganggap pengesahan biometrik sebagai salah satu faktor pengesahan yang paling kuat, kerana ia bergantung pada ciri fizikal unik dan bukannya pengetahuan dikongsi serta membentuk teras strategi pengesahan berbilang faktor.
Pada Mac diselia dengan macOS 27, organisasi boleh memerlukan Touch ID—atau sebagai alternatif, buka kunci Apple Watch—sebagai faktor tambahan pada setiap titik masuk pengesahan macOS kritikal untuk membantu menyampaikan pengesahan berbilang faktor biometrik (MFA) tahan pancingan data tanpa infrastruktur tambahan. Pasukan IT boleh mengesetkan pilihan RequireTouchID atau RequireTouchIDOrWatch baharu secara individu dalam SSO Platform FileVault, Skrin Kunci dan dasar log masuk tetingkap log masuk. Touch ID boleh diperlukan apabila pengesahan Platform SSO dikonfigurasikan untuk menggunakan kunci atau kata laluan yang disandarkan Secure Enclave.
Jika Touch ID tidak tersedia, organisasi boleh membenarkan pengesahan berasaskan web sebagai jatuh balik. Jika Touch ID dan pengesahan berasaskan web tidak tersedia, pengguna tidak boleh log masuk.
FileVault untuk Mod Tetamu Disahkan
Pada Mac dikongsi dengan macOS 27, FileVault kini menyokong Mod Tetamu Disahkan. Ini membolehkan pengguna sementara yang disahkan IdP untuk membuka kunci FileVault dan mengakses Mac, menyokong pengerahan Mac dikongsi dengan pematuhan memerlukan penyulitan cakera penuh.
Oleh sebab pengesahan dilakukan oleh IdP, Mac perlu mempunyai sambungan rangkaian aktif dan dapat mencapai IdP.
Mod Tetamu Disahkan untuk iPad Dikongsi
Lewat tahun ini, Mod Tetamu Disahkan akan tersedia pada iPad Dikongsi. Apabila dikonfigurasikan untuk mod Sesi Sementara Sahaja, Mod Tetamu Disahkan pada iPad Dikongsi menyokong sesi sementara selepas mengesahkan dengan Akaun Apple Terurus. Ini mewujudkan pengalaman daftar masuk yang lebih pantas, membenarkan SSO dalam app yang disokong secara automatik dan tidak memerlukan konfigurasi kuota storan pengguna pada peranti.
Pengguna mendaftar masuk dengan Akaun Apple Terurus mereka menggunakan pengesahan asli atau pengesahan bersekutu dengan IdP. Jika dasar kod laluan digunakan, pengguna digesa untuk mengesetkan kod laluan khusus sesi dengan sebarang keperluan kerumitan kod laluan yang dikonfigurasikan. Kod laluan ini kemudian boleh digunakan untuk membuka kunci sesi aktif. Apabila pengguna mendaftar keluar, semua data setempat, kod laluan sesi dan Akaun Apple Terurus dikeluarkan daripada iPad secara automatik.
Nota: Menggunakan Mod Tetamu Disahkan tidak memerlukan pengguna untuk mentakrifkan kod laluan bagi iPad Dikongsi. Sebaliknya, ia menggunakan pengesahan dengan IdP dan kod laluan sesi.
Sokongan API Microsoft Graph
Microsoft mengumumkan penamatan perkhidmatan akan datang untuk Perkhidmatan Exchange Web (EWS) dalam Exchange Online. Apple sedang bekerjasama dengan Microsoft secara aktif untuk mengemas kini Mail, Kalendar, Kenalan, Nota dan Peringatan untuk menggunakan API Graf dalam kemas kini masa hadapan untuk macOS 27, termasuk konfigurasi pengisytiharan untuk perkhidmatan pengurusan peranti.
Microsoft telah mendokumenkan pilihan untuk organisasi bagi meneruskan penggunaan EWS selepas Oktober 2026. Untuk maklumat lanjut, lihat Exchange Online EWS, Your Time is Almost Up pada Blog Pasukan Exchange.
Kemas kini Rangka Kerja Isyarat Dikongsi
IdP perlu kekal diselaraskan dengan infrastruktur bersekutu Apple apabila standard keselamatan berkembang. Sokongan Rangka Kerja Isyarat Dikongsi (SSF) Apple telah dikemas kini supaya sejajar dengan Spesifikasi Rangka Kerja Isyarat Dikongsi OpenID 1.0 yang diratifikasi.