
WWDC26: Nieuwe functies voor identiteitsintegratie
Opmerking: De op deze pagina besproken functies zijn pre-releaseversies en kunnen onvolledig zijn, worden gewijzigd of worden verwijderd voordat de definitieve versie wordt uitgebracht.
De onderstaande informatie is gerangschikt op besturingssysteemversie, gevolgd door het aantal besturingssystemen waarop de informatie van toepassing is:
Configuratie voor uitbreidbare eenmalige aanmelding
Op apparaten met iOS 27, iPadOS 27, macOS 27 en visionOS 27 is de nieuwe configuratie com.apple.configuration.extensible-sso voor uitbreidbare eenmalige aanmelding (iOS, iPadOS, macOS, visionOS) en eenmalige platformaanmelding (alleen macOS) toegevoegd aan declaratief apparaatbeheer.
Authenticatie via het web met eenmalige platformaanmelding
Op Macs met macOS 27 kunnen IT-teams moderne, phishingbestendige en flexibele authenticatiemethoden implementeren met authenticatie via het web. Wanneer OpenID is geconfigureerd voor UserCreation.NewUserAuthenticationMethods of UserCreation.NewUserAuthenticationMethods (configuratie), of NewUserAuthenticationMethods of NewUserAuthenticationMethods (profiel), toont macOS bij het ontgrendelen van FileVault, in het toegangsscherm en in het inlogvenster een webweergave waarin het inlogformulier van de identiteitsprovider (IdP) wordt weergegeven. Deze webweergave ondersteunt authenticatieprocessen met meerdere stappen en meerdere factoren, evenals inloggen met een QR-code.
Inloggen met een QR-code biedt een snelle authenticatiemethode met behulp van de ingebouwde camera of een externe camera. Leerlingen kunnen hiermee bijvoorbeeld inloggen op een Mac voor een les en gebruikers kunnen inloggen op Mac-computers die worden gebruikt als kiosken. Om de privacy van de gebruiker te beschermen, gebruikt macOS een beveiligd systeemproces en wordt alleen de gescande code met de IdP gedeeld. De IdP behandelt deze code als tekst. De tekst kan een token, URL of andere factoren bevatten die de IdP vereist.
Tijdens het authenticatieproces via het web kunnen alleen de door het IT-team toegestane URL's worden geladen met behulp van een van de volgende sleutels:
Configuratie:
WebAuthentication.URLAllowListProfiel:
WebLoginURLAllowList
Voor elke URL moet de volledige domeinnaam (FQDN) worden gebruikt, inclusief het schema en de host, bijvoorbeeld https://login.idp.com.
Opmerking: Authenticatie via het web met eenmalige platformaanmelding ondersteunt geen wildcards.
Als authenticatie via het web niet beschikbaar is, bijvoorbeeld als de Mac offline is, kunnen gebruikers het wachtwoord van hun lokale account gebruiken om zich gedurende een aantal dagen te authenticeren. Het aantal dagen wordt bepaald door het IT-team met een van de volgende sleutels:
Configuratie:
Policies.OfflineGracePeriodProfiel:
OfflineGracePeriod
Een wachtwoord dat tijdens het authenticatieproces via het web is ingevoerd, kan worden gesynchroniseerd met de lokale gebruikersaccount. Hiervoor is het volgende vereist:
Ondersteuning door de IdP.
IT-teams staan gebruik van de functie toe met behulp van een van de volgende sleutels:
Configuratie:
WebAuthentication.AllowPasswordSyncProfiel:
AllowWebLoginPasswordSync
Netwerktoegang via inlogvenster op macOS
Op onder toezicht geplaatste Macs met macOS 27 kunnen IT-teams toestaan dat gebruikers verbinding maken met een ander netwerk en zich bij het ontgrendelen van FileVault, in het toegangsscherm en in het inlogvenster authenticeren via afvangportalen. Gedeelde Macs die zijn geconfigureerd voor eenmalige platformaanmelding kunnen hierdoor authenticatiefuncties gebruiken waarvoor de Mac verbinding moet maken met de identiteitsprovider (IdP), zoals authenticatie via het web of de geauthenticeerde gastmodus.
Het profiel com.apple.applicationaccess (beperkingen) bevat twee nieuwe sleutels om deze functie toe te staan:
ForceWifiConfigurationOnLockScreen: Hiermee kunnen gebruikers een ander wifinetwerk selecteren. De standaardwaarde isFALSE.ForceCaptivePortalConnectionFromLockScreen: Hiermee wordt authenticatie via wifi-afvangportalen mogelijk gemaakt. De standaardwaarde isFALSE.
Touch ID is vereist voor eenmalige platformaanmelding
Veel organisaties beschouwen biometrische authenticatie als een van de sterkste authenticatiefactoren, omdat deze is gebaseerd op unieke fysieke kenmerken in plaats van gedeelde kennis en de kern vormt van een strategie voor multifactor-authenticatie.
Organisaties kunnen op onder toezicht geplaatste Macs met macOS 27 vereisen dat Touch ID- of Apple Watch-ontgrendeling als extra factor wordt gebruikt bij elk kritiek toegangspunt voor macOS-authenticatie om phishingbestendige biometrische multifactor-authenticatie te bieden zonder extra infrastructuur. IT-teams kunnen de nieuwe optie RequireTouchID of RequireTouchIDOrWatch afzonderlijk instellen in het inlogbeleid voor eenmalige platformaanmelding van FileVault, het toegangsscherm en het inlogvenster. Touch ID kan vereist zijn wanneer eenmalige platformaanmelding is geconfigureerd om een door de Secure Enclave ondersteunde sleutel of ondersteund wachtwoord te gebruiken.
Als Touch ID niet beschikbaar is, kunnen organisaties als alternatief authenticatie via het web toestaan. Als Touch ID en authenticatie via het web beide niet beschikbaar zijn, kan de gebruiker niet inloggen.
FileVault voor geauthenticeerde gastmodus
Op gedeelde Macs met macOS 27 ondersteunt FileVault nu de geauthenticeerde gastmodus. Hiermee kunnen tijdelijke gebruikers die zijn geauthenticeerd door de IdP FileVault ontgrendelen en toegang krijgen tot de Mac. De geauthenticeerde gastmodus ondersteunt gedeelde Mac-implementaties waarbij volledige schijfversleuteling vereist is voor naleving.
Omdat de authenticatie door de IdP wordt uitgevoerd, moet de Mac een actieve netwerkverbinding hebben en de IdP kunnen bereiken.
Geauthenticeerde gastmodus voor gedeelde iPads
Later dit jaar wordt de geauthenticeerde gastmodus beschikbaar op de gedeelde iPad. Wanneer de modus 'Alleen tijdelijke sessie' is geconfigureerd, ondersteunt de geauthenticeerde gastmodus op een gedeelde iPad tijdelijke sessies na authenticatie met een beheerde Apple Account. Hierdoor kan de gebruiker sneller inloggen, wordt eenmalige aanmelding automatisch toegestaan in ondersteunde apps en is het niet nodig om quota voor gebruikersopslag op het apparaat te configureren.
Gebruikers loggen in met hun beheerde Apple Account via ingebouwde authenticatie of gebundelde authenticatie met een IdP. Als toegangscodebeleid van toepassing is, wordt de gebruiker gevraagd om een toegangscode voor de sessie in te stellen die aan de geconfigureerde complexiteitsvereisten voldoet. Deze toegangscode kan vervolgens worden gebruikt om een actieve sessie te ontgrendelen. Wanneer gebruikers uitloggen, worden alle lokale gegevens, de toegangscode van de sessie en de beheerde Apple Account automatisch van de iPad verwijderd.
Opmerking: Bij gebruik van de geauthenticeerde gastmodus hoeft de gebruiker geen toegangscode voor de gedeelde iPad in te stellen. In plaats daarvan worden authenticatie met de IdP en een toegangscode voor de sessie gebruikt.
Ondersteuning voor Microsoft Graph API
Microsoft heeft aangekondigd dat de ondersteuning voor EWS (Exchange Web Services) in Exchange Online binnenkort wordt beëindigd. Apple werkt actief samen met Microsoft om Mail, Agenda, Contacten, Notities en Herinneringen bij te werken om in een toekomstige update van macOS 27 de Graph API te gebruiken, inclusief een declaratieve configuratie voor voorzieningen voor apparaatbeheer.
Microsoft heeft opties gedocumenteerd voor organisaties om EWS na oktober 2026 te blijven gebruiken. Zie Exchange Online EWS, Your Time is Almost Up in de Exchange Team Blog voor meer informatie (Engelstalig).
Shared Signals-framework is bijgewerkt
IdP's moeten gesynchroniseerd blijven met de bundelingsinfrastructuur van Apple terwijl de beveiligingsnormen verder worden ontwikkeld. De ondersteuning voor het Shared Signals Framework (SSF) van Apple is bijgewerkt om te voldoen aan de geratificeerde OpenID Shared Signals Framework-specificatie 1.0.