
Introduksjon til forent autentisering med Apple School Manager
Du kan bruke forent autentisering for å koble Apple School Manager til følgende:
Google Workspace
Microsoft Entra ID Open ID Connect (OIDC)
En identitetsleverandør (IdP) via OIDC eller SCIM (System for Cross-domain Identity Management)
Merk: Du kan tilknytte Google Workspace, Microsoft Entra ID eller IdP-en din, men bare en av disse om gangen.
Dermed kan brukere logge seg på sin tilordnede iPhone, iPad, Mac, Apple Vision Pro og på Delt iPad ved hjelp av sitt eksisterende brukernavn (vanligvis e-postadressen) og passord. Når de har logget seg på en av disse enhetene, kan de også logge seg på iCloud på nettet på en Mac (iCloud for Windows støtter ikke administrerte Apple-kontoer).
Viktig: Når tilkoblingen er utløpt, stopper forening og synkronisering av brukerkontoer. Du må koble til på nytt for å fortsette å bruke forent autentisering og synkronisering.
Det finnes spesifikke situasjoner der det kan hende du ønsker å bruke forent autentisering:
Kun forent autentisering
Når Apple School Manager er sammenkoblet med Google Workspace, Microsoft Entra ID eller identitetsleverandøren din, blir det automatisk opprettet administrerte Apple-kontoer for brukerne. De kan deretter logge på med de eksisterende brukernavnene (vanligvis e-postadresser) og passordene sine.
Les følgende:
Forent autentisering med katalogsynkronisering
Du kan også synkronisere brukerkontoer fra Google Workspace, Microsoft Entra ID eller identitetsleverandøren din med Apple School Manager. Når du konfigurerer en tilkobling for katalogsynkronisering, kan du legge til egenskaper fra Apple School Manager (som klassetrinn og roller) i brukerkontodata som importeres fra en av disse tjenestene. Brukerkontoinformasjonen for tjenestene legges til som skrivebeskyttet frem til du slår av synkronisering. På dette tidspunktet blir kontoene manuelle kontoer, og attributtene i disse kontoene kan da redigeres. Hvis en brukerkonto fjernes fra en av disse tjenestene, kan brukerkontoen fjernes fra Apple School Manager. Les følgende:
Forent autentisering med brukere fra et studentinformasjonssystem (SIS) eller med .csv-filer lastet opp via SFTP
Hvis du integrerer med et studentinformasjonssystem eller importerer kontoer med SFTP, og du skal bruke forent autentisering:
Slå på og konfigurer forent autentisering først.
Brukerens e-postadresse i SIS må samsvare med brukernavnet de allerede bruker for å logge på Google Workspace, Microsoft Entra ID eller IdP.
Deretter kan du integrere SIS eller laste opp .csv-filer med SFTP (Secure File Transfer Protocol). All informasjon, som klasser og klasselister, blir sjekket opp mot brukere fra Google Workspace, Microsoft Entra ID eller IdP-en din. Hvis en brukerkonto fjernes fra Google Workspace, Microsoft Entra ID eller IdP-en din, må den aktuelle brukerkontoen deaktiveres i Apple School Manager av en konto som har tillatelse til å endre statusen for brukere.
Forent autentisering med Delt iPad
Når du bruker forent autentisering med Delt iPad, er påloggingsprosessen forskjellig avhengig av om brukerkontoen allerede finnes i Apple School Manager. Du kan se påloggingsscenarioene på Logg på en delt iPad.
Retningslinjer for kode er forhåndsinnstilt til standard (minst 8 bokstaver og siffer) og kan endres. Se Scenarioer for passordregel.
Hvis brukeren glemmer koden, må du tilbakestille koden for Delt iPad.
Før du starter
Før du bruker forent autentisering med Google Workspace, Microsoft Entra ID eller IdP-en din, bør du vurdere følgende:
Krav
Apple-enheter må oppfylle følgende minimumskrav for operativsystem:
iOS 15.5
iPadOS 15.5
macOS 12.4
visionOS 1.1
Du må koble fra studentinformasjonssystemet (SIS) eller stanse opplastinger med SFTP.
Du må låse og slå på domenekravprosessen. Se Lås et domene.
Det er ingen konflikter for administrerte Apple-kontoer. Les Konflikter mellom administrerte Apple-kontoer.
Brukerkontoer som har rollen administrator, institusjonsansvarlig eller personansvarlig, kan ikke logge på med forent autentisering. De kan kun administrere foreningsprosessen.
Ved bruk av forent autentisering gjelder ikke innstillingen for standardformat for administrerte Apple-kontoer.
IdP-spesifikke krav
Ved kobling til Google Workspace:
Forent autentisering må bruke brukerens e-postadresse som brukernavn. Alias støttes ikke.
Ved kobling til Microsoft Entra ID:
Du må bruke en bruker med rollen Global administrator for Entra ID for å fullføre oppgaven Godkjenn forent autentisering nedenfor. Når tilkoblingen er vellykket, kan du endre brukerens rolle fra Global administrator til en annen rolle med påkrevde tillatelser for å opprettholde tilkoblingen. Hvis du vil ha mer informasjon, kan du se Standard Microsoft-roller som støtter domener, katalogsynkronisering og lesing av domeneinformasjon.
Forent autentisering med Microsoft Entra ID krever at brukerens UPN (userPrincipalName) stemmer overens med brukerens e-postadresse. Alias for userPrincipalName og alternative ID-er støttes ikke.
Ved tilkobling til en IdP må du ha følgende informasjon:
Et bekreftet domene du ønsker å bruke. Se Legg til og verifiser et domene.
Påloggingsmetode: Bruk Open ID Connect (OIDC).
Omfangstilgang: Du må gi tilgang til
ssf.manage
ogssf.read
.Nettadresse til Shared Signals Framework (SSF)-konfigurasjon: Se dokumentasjonen til IdP-en din.
Nettadresse til OpenID-konfigurasjon: Se dokumentasjonen til IdP-en din.
Automatiske endringer
De administrerte Apple-kontoene for eksisterende Apple School Manager-brukere med e-postadresse på det forente domenet blir automatisk endret slik at de samsvarer med den e-postadressen.