
Daftar Diri Tunggal Platform untuk macOS
Penting: Sesetengah ciri yang dibincangkan pada halaman ini ialah versi pra-keluaran dan mungkin tidak lengkap, diubah atau dikeluarkan sebelum keluaran akhir.
Gambaran Keseluruhan
Daftar Diri Tunggal Platform (SSO Platform), tersedia dalam macOS, memberikan pengalaman log masuk dan pengesahan yang lancar kepada pengguna. Dengan SSO Platform, pengguna boleh menggunakan identiti organisasi mereka di seluruh macOS bermula dengan persediaan awal berbanding berinteraksi berulang kali dengan gesaan pengesahan. Untuk menggunakan SSO Platform, anda perlu mengerahkan sambungan SSO serasi dengan penyedia identiti (IdP) anda yang melaksanakan rangka kerja SSO Platform.
Anda boleh menggabungkan SSO Platform dengan sambungan SSO lain dengan pertimbangan berikut:
Domain tertentu perlu menggunakan hanya satu sambungan SSO tunggal.
Setkan
syncLocalPasswordkepadaFALSEdalam konfigurasi SSO Kerberos.
Nota: Sambungan SSO perlu menyokong semua ciri dan kaedah pengesahan yang dirujuk dalam dokumen ini. Untuk maklumat lanjut, lihat dokumentasi IdP anda.
Ciri
SSO Platform menyokong ciri berikut:
Sediakan pengalaman daftar diri tunggal untuk app asli dan web.
Gunakan berbilang kaedah pengesahan termasuk kata laluan, kunci yang disandarkan Secure Enclave, aliran pengesahan berasaskan web yang fleksibel, kunci akses dan kad pintar.
Aktifkan dan laksanakan SSO Platform semasa Pendaftaran Peranti Diautomasikan untuk mengesahkan pendaftaran dan cipta akaun pengguna setempat.
Cipta akaun pengguna setempat tambahan atas permintaan apabila pengguna melog masuk dengan kelayakan daripada akaun IdP.
Selaraskan kata laluan IdP dengan akaun pengguna setempat.
Perlukan Touch ID sebagai faktor kedua.
Dapatkan maklumat tentang status SSO Platform dan pilihan pembaikan dalam Seting Sistem.
Gunakan dasar log masuk untuk menentukan masa untuk melaksanakan pengesahan kata laluan langsung dengan IdP.
Takrifkan keistimewaan akaun IdP dan benarkan orang menggunakan akaun IdP rangkaian sahaja semasa gesaan kebenaran.
Sokong pengguna tetamu yang melog masuk buat sementara dengan kelayakan IdP mereka pada komputer Mac dikongsi.
Nota: Kebanyakan ciri memerlukan sokongan daripada sambungan SSO. Untuk mengetahui lebih lanjut tentang melaksanakan SSO Platform dalam organisasi anda, rujuk dokumentasi IdP anda.
Keperluan
macOS 13 atau lebih baharu
Perkhidmatan pengurusan peranti yang menyokong konfigurasi Daftar Diri Tunggal Dilanjutkan, yang termasuk seting untuk SSO Platform
App yang mengandungi sambungan SSO Platform yang serasi dengan IdP
Ciri berikut mempunyai keperluan versi tambahan:
Ciri | Versi sistem pengendalian disokong minimum | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Perlukan Touch ID | macOS 27 | ||||||||||
Pengesahan berasaskan web | macOS 27 | ||||||||||
Pengesahan kod QR | macOS 27 | ||||||||||
Sokongan FileVault dengan Mod Tetamu Disahkan | macOS 27 | ||||||||||
Mod Tetamu Disahkan | macOS 26 | ||||||||||
Ketik untuk Log Masuk | macOS 26 | ||||||||||
SSO Platform semasa Pendaftaran Peranti Automatik | macOS 26 | ||||||||||
Awalan UPN sebagai nama akaun setempat | macOS 15.4 | ||||||||||
Pengakusaksian untuk pengecam peranti | macOS 15.4 | ||||||||||
Dasar log masuk | macOS 15 | ||||||||||
Penciptaan akaun atas permintaan | macOS 14 | ||||||||||
Pengurusan kumpulan dan kebenaran rangkaian | macOS 14 | ||||||||||
SSO Platform dalam Seting Sistem | macOS 14 | ||||||||||
Sediakan SSO Platform
Untuk menggunakan SSO Platform, Mac dan setiap pengguna perlu mendaftar dengan IdP. Bergantung pada sokongan IdP dan konfigurasi yang digunakan, Mac boleh melaksanakan pendaftaran peranti secara senyap di latar belakang menggunakan:
Token pendaftaran IdP yang disediakan dalam konfigurasi SSO boleh dikembangkan.
Pengakusaksian, yang memberikan jaminan kukuh bahawa Mac ialah peranti Apple asli dan boleh menyertakan pengecam peranti secara pilihan (UDID dan nombor siri).
Selepas peranti didaftarkan dengan berjaya, pengguna mendaftar. Jika IdP memerlukannya, SSO Platform menggesa pengguna untuk mengesahkan pendaftaran mereka. Cara SSO Platform mengendalikan pendaftaran berbeza mengikut jenis akaun:
Dengan pengesahan peranti terdahulu: Jika pendaftaran peranti sudah melibatkan pengesahan pengguna dan sambungan SSO memberikan maklumat dan token yang diperlukan, SSO Platform melaksanakan pendaftaran pengguna di latar belakang.
Akaun setempat atas permintaan: SSO Platform mencuba pendaftaran pengguna secara senyap di latar belakang. Jika proses ini gagal, ia akan menggesa pengguna.
Akaun Mod Tetamu Disahkan: SSO Platform melangkau pendaftaran pengguna sepenuhnya untuk akaun sementara Mod Tetamu Disahkan cipta.
Jika perlu, akaun setempat (seperti yang ditakrifkan oleh anda) boleh dikecualikan daripada SSO Platform dan tidak digesa untuk mendaftar bagi SSO Platform. Ini juga mengecualikannya daripada ciri seperti dasar log masuk atau memerlukan Touch ID.
Nota: Jika anda menyahdaftarkan Mac daripada perkhidmatan pengurusan peranti, ia juga dinyahdaftarkan daripada IdP.
Kunci peranti dikongsi
Untuk mengekalkan sambungan dipercayai dengan IdP yang bebas daripada pengguna, SSO Platform menyokong kunci peranti dikongsi. Gunakan kunci peranti dikongsi bila-bila masa yang boleh. Ia diperlukan untuk:
SSO Platform semasa Pendaftaran Peranti Automatik
Memerlukan Touch ID
Pengesahan berasaskan web
Mod Tetamu Disahkan
Penciptaan akaun atas permintaan
Kebenaran rangkaian
Kaedah pengesahan
SSO Platform menyokong kaedah pengesahan berbeza dengan IdP. Sokongan untuk setiap satu bergantung pada IdP dan sambungan SSO Platform. Kaedah pengesahan ialah:
Kata Laluan: Dengan kaedah ini, pengguna mengesahkan dengan IdP menggunakan kata laluan. Kaedah ini turut menyokong WS-Trust, yang membenarkan pengguna mengesahkan walaupun IdP yang mengurus akaun mereka adalah bersekutu.
Berasaskan web: Dengan kaedah ini, pengguna mengesahkan pada borang web yang diberikan oleh IdP. Kaedah pengesahan berasaskan web ini juga boleh menawarkan aliran pengesahan berbilang langkah dan membenarkan akses kamera supaya pengguna boleh mendaftar masuk dengan mengimbas kod QR.
Kad pintar: Dengan kaedah ini, pengguna mengesahkan dengan IdP menggunakan kad pintar. Untuk menggunakan kaedah ini, anda perlu:
Daftarkan kad pintar dengan IdP.
Konfigurasikan pemetaan atribut kad pintar pada Mac.
Untuk butiran dan contoh konfigurasi pemetaan atribut, lihat halaman panduan untuk projek Perkhidmatan Kad Pintar.
Kunci disandarkan Secure Enclave: Dengan kaedah ini, pengguna yang melog masuk ke Mac mereka dengan kata laluan akaun setempat boleh menggunakan kunci disandarkan Secure Enclave untuk disahkan dengan IdP tanpa kata laluan. IdP menyediakan kunci Secure Enclave semasa proses pendaftaran pengguna.
Kekunci akses: Dengan kaedah ini, pengguna menggunakan pas yang disimpan dalam Apple Wallet untuk mengesahkan dengan IdP. Sama seperti kad pintar, anda perlu mendaftarkan kunci akses dengan IdP.
Ciri-ciri tertentu memerlukan anda menggunakan kaedah pengesahan khusus:
Ciri | Kata Laluan | Berasaskan web | Kad pintar | Kunci disandarkan Secure Enclave | Kekunci akses |
|---|---|---|---|---|---|
Pengurusan keistimewaan | |||||
Mod Tetamu Disahkan | |||||
Pendaftaran Peranti Diautomasikan | |||||
Penciptaan akaun atas permintaan | |||||
Perlukan Touch ID | |||||
Penyelarasan kata laluan | |||||
Dasar log masuk |
Nota: Sambungan SSO perlu menyokong kaedah yang diminta untuk melaksanakan pendaftaran dan sambungan juga menyokong penukaran kaedah. Sebagai contoh, apabila akaun pengguna baharu berjaya dicipta semasa log masuk dengan nama pengguna dan kata laluan, akaun tersebut kemudian boleh menukar untuk menggunakan kunci atau kad pintar yang disandarkan Secure Enclave. Menukar kaedah mungkin melibatkan menggesa pengguna untuk melengkapkan pendaftaran pengguna.
Pengesahan berasaskan web dan daftar masuk kod QR
Dengan pengesahan berasaskan web, organisasi boleh memanfaatkan kaedah pengesahan moden dan fleksibel. Untuk membantu melindungi privasi dan keselamatan pengguna, rangka kerja SSO Platform hanya membenarkan URL yang ditakrifkan semasa proses pengesahan berasaskan web.
Apabila pengesahan berasaskan web digunakan, macOS memaparkan paparan web semasa membuka kunci FileVault, di Skrin Kunci dan di tetingkap log masuk. Paparan web memaparkan borang daftar masuk IdP dan menyokong aliran pengesahan berbilang langkah dan berbilang faktor serta daftar masuk kod QR.
Menggunakan kod QR memberikan kaedah pengesahan yang pantas contohnya untuk pelajar yang mengelog masuk ke komputer Mac bilik darjah atau kiosk. Untuk membantu melindungi privasi pengguna, macOS mengendalikan pengimbasan menggunakan kamera terbina dalam atau dipasang dalam proses sistem yang selamat dan hanya berkongsi kod yang diimbas dengan IdP. IdP melayan kod ini sebagai teks dan ia boleh mewakili token, URL atau faktor lain yang IdP perlukan.
Sebagai tambahan, pengguna juga boleh mendaftar masuk dengan kunci laluan pada Skrin Kunci dan tetingkap log masuk.
Nota: Kunci laluan tidak tersedia untuk digunakan dengan membuka kunci FileVault kerana persekitaran prabut tidak mempunyai akses kepada protokol keselamatan dan perangkaian yang diperlukan.
Jika pengesahan berasaskan web tidak tersedia, contohnya, apabila Mac di luar talian, pengguna boleh menggunakan kata laluan akaun setempat mereka untuk mengesahkan bagi beberapa hari seperti yang ditakrifkan oleh pasukan IT.
Keperluan rangkaian FileVault
SSO Platform perlu dapat mencapai IdP sebelum FileVault dibuka kunci untuk ciri berikut:
Pengesahan berasaskan web
Mod Tetamu Disahkan
Dasar log masuk
Oleh sebab macOS perlu mewujudkan sambungan sebelum volum data tersedia, anda perlu mencapai IdP tanpa VPN, geganti rangkaian atau pengesahan 802.1X.
Pada Mac dengan macOS 27, anda juga boleh membenarkan pengguna untuk menyambung ke rangkaian yang berbeza dan mengesahkan dengan portal kaptif semasa buka kunci FileVault, di Skrin Kunci dan tetingkap log masuk.
SSO Platform dengan Pendaftaran Peranti Automatik
Anda boleh mengaktifkan dan menguatkuasakan SSO Platform semasa Pembantu Persediaan dengan Pendaftaran Peranti Automatik. Ini berfungsi dengan baik untuk komputer Mac pengguna tunggal kerana macOS mencipta akaun setempat secara automatik untuk pengguna yang mengesahkan pendaftaran tersebut dan pengguna itu boleh menggunakan SSO serta-merta dengan app asli dan web yang disokong.
Apabila anda mengkonfigurasi SSO Platform dengan Pendaftaran Peranti Diautomasikan, macOS memuat turun dan memasang sambungan serta konfigurasi SSO Platform. Ini boleh berlaku pada dua titik:
Sebelum macOS didaftarkan dengan perkhidmatan pengurusan peranti: Membenarkan pengguna mengesahkan pendaftaran dengan SSO.
Selepas pendaftaran: Apabila perkhidmatan pengurusan peranti menahan macOS dalam keadaan konfigurasi menunggu.
Semasa aliran ini, macOS melaksanakan pendaftaran peranti sama ada secara senyap atau dengan menggesa pengguna. Jika macOS melaksanakan pendaftaran peranti secara senyap, atau jika SSO Platform tidak menerima maklumat dan token pengguna yang diperlukan, pengguna perlu mengesahkan dengan IdP mereka untuk melengkapkan pendaftaran pengguna. Ini juga menetapkan identiti pengguna dalam macOS. Pengguna tidak boleh meneruskan tanpa pendaftaran SSO Platform yang berjaya.
Nota: Sambungan SSO Platform boleh memperuntukkan kunci disandarkan Secure Enclave semasa Pendaftaran Peranti Automatik jika pendaftaran peranti sudah menyediakan semua maklumat dan token yang diperlukan untuk melaksanakan pendaftaran pengguna.
Selepas pengguna berjaya mengesahkan, macOS mencipta akaun pengguna setempat. Menggunakan kunci konfigurasi pilihan, anda boleh mentakrifkan atribut daripada IdP untuk digunakan bagi nama akaun pengguna setempat (selalunya dipanggil nama pendek pengguna) dan nama penuh. Pentadbir perkhidmatan pengurusan peranti juga boleh mengesetkan kunci bagi nama akaun kepada com.apple.PlatformSSO.AccountShortName untuk menggunakan awalan UPN.
Apabila penyelarasan kata laluan diaktifkan, kata laluan diselaraskan dengan IdP jika pendaftaran pengguna dilakukan dengan pengesahan kata laluan atau berasaskan web. Jika tidak, pengguna mengesetkan kata laluan setempat. Jika perlu, anda boleh menguatkuasakan keperluan kerumitan kata laluan untuk kata laluan setempat menggunakan konfigurasi Kod Laluan. Apabila anda mengkonfigurasikannya, macOS kemudian boleh menyelaraskan gambar profil log masuk akaun setempat daripada IdP.
Jika akaun pengguna yang dicipta oleh macOS ialah satu-satunya akaun pada Mac, akaun itu menjadi akaun pentadbir setempat. Jika perkhidmatan pengurusan peranti mencipta akaun pentadbir menggunakan perintah konfigurasi akaun, anda boleh menetapkan keistimewaan berbeza pada akaun pengguna menggunakan pengurusan keistimewaan SSO Platform.
Nota: Anda juga boleh menggunakan SSO Platform semasa Pendaftaran Peranti Automatik apabila kemas kini perisian diperlukan. Dalam kes ini, perkhidmatan pengurusan peranti perlu menguatkuasakan kemas kini terlebih dahulu.
Daftar Diri Tunggal
Oleh kerana SSO Platform adalah sebahagian daripada SSO Boleh Dilanjutkan, ia menyediakan keupayaan daftar diri tunggal yang sama dan membenarkan pengguna mendaftar masuk sekali, kemudian menggunakan token yang disediakan daripada pengesahan awal untuk mengesahkan dengan app asli dan web yang disokong.
Jika token tiada, tamat tempoh atau melebih empat jam, SSO Platform cuba menyegarkan semula atau mendapatkan token baharu daripada IdP. Secara lalai, SSO Platform memerlukan log masuk penuh setiap 18 jam tetapi anda boleh mengkonfigurasi tempoh yang berbeza (dalam saat, dengan minimum satu jam) sehingga SSO Platform memerlukan log masuk penuh berbanding penyegaran semula token. Log masuk penuh mungkin menggesa pengguna untuk bertindak. Sebagai contoh, untuk menunjukkan kad pintar mereka atau menggunakan Touch ID jika sambungan Platform SSO memerlukan pengesahan biometrik.
Perlukan Touch ID
Banyak organisasi menganggap pengesahan biometrik sebagai salah satu faktor pengesahan yang paling kuat, kerana ia bergantung pada ciri fizikal unik dan bukannya pengetahuan dikongsi serta membentuk teras strategi pengesahan berbilang faktor.
Apabila anda menggunakan pengesahan kata laluan atau kunci yang disandarkan Secure Enclave, anda boleh mengkonfigurasi Touch ID sebagai faktor kedua mandatori secara berasingan untuk proses buka kunci FileVault, Skrin Kunci dan tetingkap log masuk. Jika anda membenarkan ciri ini, konfigurasi memerlukan pengguna untuk mengesahkan dengan Touch ID atau secara pilihan, Apple Watch, sebagai tambahan kepada kata laluan.
Penting: Jika Touch ID tidak tersedia, contohnya, kerana pengguna belum mengkonfigurasikannya, organisasi boleh membenarkan pengesahan berasaskan web sebagai jatuh balik. Jika Touch ID dan pengesahan berasaskan web tidak tersedia, pengguna tidak dapat log masuk.
SSO Platform dalam Seting Sistem
Selepas peranti mendaftar SSO Platform, pengguna boleh memeriksa status pendaftaran mereka dalam Seting Sistem > Pengguna & Kumpulan > [nama pengguna]. Jika perlu, mereka boleh membaiki pendaftaran dan memaksa penyegaran semula token pengesahan mereka.
Status pendaftaran peranti kelihatan dalam Pengguna & Kumpulan > Pelayan akaun rangkaian dan turut menawarkan pilihan untuk melakukan pembaikan.

Penyelarasan kata laluan
Jika anda menggunakan pengesahan kata laluan, kata laluan pengguna setempat diselaraskan secara automatik dengan IdP setiap kali pengguna menukar kata laluan mereka, sama ada secara setempat atau dari jauh. Jika perlu, macOS menggesa pengguna untuk kata laluan mereka yang sebelumnya.
Jika IdP memerlukan kata laluan semasa pengesahan berasaskan web dan anda membenarkan ciri dalam konfigurasi, macOS boleh menyelaraskan kata laluan yang pengguna masukkan dalam paparan web IdP ke akaun pengguna setempat. Penyelarasan ini adalah sehala dan direka untuk membantu memastikan kata laluan setempat dikemas kini. Ia memerlukan IdP untuk memanggil fungsi JavaScript SSO Platform tertentu pada halaman daftar masuk mereka.
Dasar log masuk
Secara lalai, macOS memerlukan kata laluan akaun setempat untuk membuka kunci FileVault, Skrin Kunci dan tetingkap log masuk. Jika kata laluan yang dimasukkan tidak sepadan dengan kata laluan akaun pengguna setempat, macOS akan cuba mencapai IdP untuk mengesahkan pengguna. Jika macOS tidak boleh mencapai IdP, atau kata laluan yang dimasukkan tidak sepadan dengan kata laluan yang IdP simpan, pengesahan gagal.
Dengan dasar log masuk, anda boleh membenarkan penggunaan kata laluan akaun semasa daripada IdP pada tiga gesaan ini dengan serta-merta. Anda juga boleh mengesetkan dasar berikut secara berasingan untuk FileVault, Skrin Kunci dan tetingkap log masuk:
Cuba pengesahan.
Jika anda mengkonfigurasi dasar ini, macOS cuba mengesahkan pengguna secara langsung dengan IdP.
Jika Mac dalam talian, pengguna perlu mengesahkan dengan IdP dengan berjaya untuk meneruskan, walaupun Mac di luar talian selepas percubaan pertama.
Jika pengesahan berjaya, SSO Platform mengemas kini kata laluan setempat.
Jika Mac di luar talian, pengguna boleh menggunakan kata laluan akaun setempat mereka.
Memerlukan pengesahan.
Jika anda mengkonfigurasi dasar ini, pengguna perlu mengesahkan dengan IdP untuk meneruskan.
Jika Mac dalam talian, pengguna perlu mengesahkan dengan IdP untuk meneruskan, tanpa mengira tempoh ihsan luar talian yang dikonfigurasikan.
Jika pengesahan berjaya, SSO Platform mengemas kini kata laluan setempat.
Jika Mac di luar talian, pengguna tidak boleh log masuk. Dalam situasi tersebut, anda boleh membenarkan tempoh ihsan luar talian dan mengesetkannya kepada bilangan hari selepas log masuk berjaya sebelumnya, yang pada waktu itu pengguna boleh terus menggunakan kata laluan akaun setempat.
Anda boleh menentukan sama ada sebarang akaun yang log masuk ke Mac perlu diuruskan oleh SSO Platform atau sama ada macOS masih membenarkan log masuk dengan akaun setempat sahaja. Anda juga boleh mentakrifkan bilangan hari selepas SSO Platform menggunakan atau mengemas kini dasar sebelum macOS menguatkuasakan seting ini. Ini membenarkan pengguna menggunakan akaun setempat buat sementara waktu. Sebagai contoh, anda boleh menggunakan akaun pentadbir yang perkhidmatan pengurusan peranti cipta buat sementara untuk melaksanakan atau membaiki pendaftaran peranti SSO Platform.
Berbanding menyambung ke IdP untuk pengesahan, anda juga boleh membenarkan pengguna menggunakan Touch ID atau Apple Watch pada Skrin Kunci.
Senario pemulihan
Apabila pengesahan langsung dengan IdP diperlukan tetapi Mac tidak dapat melaksanakannya, pengguna tidak dapat log masuk. Dalam situasi tersebut, pilihan berikut mungkin membantu pengguna mendapatkan semula akses:
Jika pengguna tidak boleh meneruskan selepas membuka kunci FileVault, mereka boleh memasukkan Kunci Pemulihan Peribadi dengan menekan Option-Shift-Return untuk mencapai tetingkap log masuk. Apabila macOS bersambung ke rangkaian di tetingkap log masuk, perkhidmatan pengurusan peranti boleh menggunakan konfigurasi dikemas kini. Sebagai contoh, anda boleh mengeluarkan dasar log masuk buat sementara untuk membenarkan pengguna log masuk dengan kata laluan akaun setempat.
Jika macOS tidak boleh bersambung ke rangkaian untuk menerima konfigurasi dikemas kini, recoveryOS menyediakan pilihan pintas. Untuk menggunakan pilihan ini, pengguna memerlukan Kunci Pemulihan Peribadi FileVault dan—jika dikonfigurasikan—kata laluan Kunci Pemulihan. Apabila pengguna dalam recoveryOS, perintah
security platformsso bypass-login-policymengeluarkan keperluan untuk mengesahkan secara langsung dengan IdP buat sementara. Pintasan berlangsung selama 12 jam atau sehingga pengesahan yang berjaya dengan IdP dilakukan.
Pengurusan keistimewaan
SSO Platform menawarkan pengurusan hak terperinci untuk menyediakan pengguna dengan tahap keistimewaan yang sesuai yang mereka perlukan pada Mac mereka. Untuk berbuat demikian, SSO Platform boleh menggunakan keistimewaan berikut pada akaun setiap kali pengguna mengesahkan:
Standard: Akaun mendapat keistimewaan pengguna standard.
Pentadbir: Menambah akaun ke kumpulan pentadbir setempat.
Kumpulan: Takrifkan keistimewaan mengikut keahlian kumpulan, yang dikemas kini setiap kali pengguna mengesahkan dengan IdP.
Apabila anda menggunakan kumpulan, akaun mendapat keistimewaan berdasarkan keahlian yang berikut:
Kumpulan pentadbir: Jika akaun ialah sebahagian daripada kumpulan yang disenaraikan, mereka mempunyai akses pentadbir setempat.
Kumpulan kebenaran: Jika akaun ialah sebahagian daripada kumpulan yang ditugaskan kepada hak kebenaran terbina dalam atau ditakrifkan tersuai, akaun mempunyai keistimewaan yang dikaitkan dengan kumpulan tersebut. Sebagai contoh, macOS menggunakan hak kebenaran berikut:
system.preferences.datetime, yang membenarkan akaun mengubah suai seting masa.system.preferences.energysaver, yang membenarkan akaun mengubah suai seting penjimat kuasa.system.preferences.network, yang membenarkan akaun mengubah suai seting rangkaian.system.preferences.printing, yang membenarkan akaun menambah atau mengeluarkan pencetak.
Kumpulan tambahan: Ini boleh menjadi kumpulan ditakrifkan tersuai (yang dicipta secara automatik oleh macOS dalam direktori setempat jika ia belum wujud) untuk macOS atau app khusus. Sebagai contoh, anda boleh menggunakan kumpulan tambahan dalam konfigurasi
sudountuk mentakrifkan aksessudo. Pengguna dipetakan kepada kumpulan tersebut selepas mereka mengesahkan dengan IdP.
Kebenaran rangkaian
SSO Platform memperluaskan penggunaan kelayakan IdP untuk tujuan kebenaran kepada pengguna yang tidak mempunyai akaun setempat pada Mac. Akaun ini menggunakan kumpulan yang sama seperti pengurusan kumpulan. Sebagai contoh, jika akaun ialah ahli salah satu kumpulan pentadbir, ia boleh meluluskan gesaan kebenaran pentadbir. Untuk menggunakan fungsi ini, konfigurasikan SSO Platform dengan kunci peranti dikongsi.
Kebenaran rangkaian adalah tidak mungkin dengan gesaan kebenaran yang memerlukan token selamat, keizinan pemilikan atau pengesahan oleh pengguna yang sedang dilog masuk.
Penciptaan akaun atas permintaan
Untuk memudahkan pengurusan akaun dalam pengerahan dikongsi, pengguna boleh menggunakan nama pengguna dan kata laluan IdP mereka, kad pintar atau pengesahan berasaskan web untuk mengelog masuk ke Mac bagi mencipta akaun setempat. Ini amat berguna jika pengguna yang sama kembali ke Mac, seperti pekerja syif atau persediaan bilik darjah dengan pelajar menggunakan Mac yang sama sepanjang tahun persekolahan.
Anda boleh mencapai proses peruntukan yang diautomasikan sepenuhnya menggunakan Pendaftaran Peranti Automatik dengan Maju Auto. Anda perlu mencipta akaun pentadbir setempat pertama menggunakan perkhidmatan pengurusan peranti dan melaksanakan pendaftaran SSO Platform senyap.
Selain itu (serupa dengan Pendaftaran Peranti Diautomasikan), anda boleh menggunakan kunci konfigurasi pilihan untuk mentakrifkan atribut daripada IdP untuk digunakan bagi nama akaun pengguna setempat.
Anda juga boleh mentakrifkan keistimewaan untuk digunakan pada akaun yang baru dicipta semasa log masuk. Pilihan yang sama untuk pengurusan keistimewaan tersedia:
Standard: Akaun mendapat keistimewaan pengguna standard.
Pentadbir: Menambah akaun ke kumpulan pentadbir setempat.
Kumpulan: Takrifkan keistimewaan mengikut keahlian kumpulan, yang dikemas kini setiap kali pengguna mengesahkan dengan IdP.
Keperluan
Daftarkan Mac dalam perkhidmatan pengurusan peranti yang menyokong token bootstrap.
Lengkapkan Pembantu Persediaan dan cipta akaun pentadbir setempat.
Pastikan Mac berada di tetingkap log masuk dengan FileVault dibuka kunci dan sambungan rangkaian.
Mod Tetamu Disahkan
Mod Tetamu Disahkan memberikan pengalaman log masuk dipercepat untuk pengerahan dikongsi, seperti pejabat perubatan atau sekolah, yang pengguna berbeza tidak memerlukan akaun setempat dicipta kerana mereka hanya perlu mendaftar masuk dengan kelayakan IdP mereka untuk tempoh masa yang singkat. Pengguna mendapat keistimewaan pengguna standard secara lalai, tetapi anda boleh menukar keistimewaan tersebut menggunakan pengurusan keistimewaan SSO Platform.
Mod Tetamu Disahkan boleh digunakan bersama akaun pengguna setempat yang didayakan SSO Platform. Ini membolehkan pengguna utama Mac mendapat manfaat daripada keupayaan SSO Platform manakala yang lain boleh melog masuk buat sementara jika perlu.
Nota: Mod Tetamu Disahkan dan Ketik untuk Log Masuk boleh digunakan dengan FileVault untuk membenarkan pengguna log masuk dengan kunci akses, kata laluan IdP, kad pintar mereka atau menggunakan pengesahan berasaskan web, walaupun apabila Mac berada di tetingkap buka kunci FileVault.
Apabila pengguna melog keluar, macOS memadamkan semua data setempat untuk akaun tersebut dan Mac dikongsi sedia untuk pengguna seterusnya log masuk.
Secara lalai, Mod Tetamu Disahkan memadamkan keseluruhan folder utama pengguna dengan selamat. Walaupun ini menyeluruh, ia boleh menyebabkan log keluar ditunda. Jika penukaran lebih pantas antara sesi pengguna yang berbeza diperlukan, anda boleh mengkonfigurasi log masuk cepat. Log masuk pantas memadamkan Dokumen, Desktop, Muat Turun dan beberapa item lain serta mengalih keluar semua sesi tetamu setiap lapan jam. Apabila diaktifkan, menukar sesi menjadi lebih pantas, yang menjadikannya pilihan ideal di mana pusing ganti sesi pengguna yang tinggi berlaku dan prestasi pengalaman log keluar dan log masuk diutamakan.
Keperluan
Daftarkan Mac dalam perkhidmatan pengurusan peranti yang menyokong token bootstrap.
Lengkapkan Pembantu Persediaan dan cipta akaun pentadbir setempat.
Ketik untuk Log Masuk
Ketik untuk Log Masuk meluaskan fungsi kelayakan digital daripada Apple Wallet ke Mac. Sepanjang beberapa tahun lalu, organisasi telah menerima pakai lencana digital dalam Apple Wallet, yang membolehkan pengguna membuka kunci pintu hanya dengan ketikan iPhone atau Apple Wallet, tanpa memerlukan lencana fizikal. Pengalaman yang sama ini tersedia pada Mac dan amat berharga untuk organisasi yang berkongsi Mac merentas berbilang pengguna, termasuk institusi pendidikan, persekitaran runcit dan kemudahan jagaan kesihatan.
Dengan Ketik untuk Log Masuk, pengguna boleh mengesahkan pada Mac yang dikonfigurasikan untuk Mod Tetamu Disahkan apabila mereka mengetik iPhone atau Apple Watch mereka pada pembaca NFC yang dilampirkan. Ini memulakan proses daftar diri tunggal selamat yang mengesahkan pengguna secara automatik ke app dan tapak web mereka, membenarkan mereka log masuk dengan cepat dan mula bekerja.
App iPhone atau pelayar memperuntukkan kelayakan pengguna sebagai kunci akses dalam pas Apple Wallet. Elemen Selamat pada peranti menyimpan kunci akses ini, menjadikannya disandarkan perkakasan dan disulitkan serta membantu melindunginya daripada pengubahsuaian atau pengekstrakan. Mod Ekspres meningkatkan lagi kemudahan dengan membenarkan pengguna mengesahkan dengan serta-merta, tanpa membangunkan atau membuka kunci peranti mereka (serupa dengan cara kad transit berfungsi dalam Apple Wallet).
Penciptaan dan pengurusan akses kunci memerlukan penyertaan dalam Program Akses Apple Wallet. Untuk mendapatkan maklumat lanjut tentang cara mencipta kunci akses, lihat Peruntukan dalam Panduan Program Akses Apple Wallet.
Keperluan
Anda perlu mengkonfigurasi Mod Tetamu Disahkan
Anda perlu menggunakan pembaca NFC luaran yang disokong

