
Platform Single Sign-on (SSO) for macOS
Viktig: Noen av funksjonene som omtales på denne siden, er førlanseringsversjoner og kan være ufullstendige eller endres eller fjernes før lansering.
Oversikt
Platform Single Sign-on (Platform SSO), som er tilgjengelig i macOS, gir brukerne en sømløs påloggings- og autentiseringsopplevelse. Med Platform SSO på plattform kan brukere bruke identiteten sin i organisasjonen i hele macOS, fra det første oppsettet, i stedet for å måtte samhandle med påloggingsforespørsler flere ganger. Hvis du vil bruke Platform SSO, må du distribuere en SSO-utvidelse som er kompatibel med identitetsleverandøren din (IdP), og som implementerer rammeverket for Platform SSO.
Du kan kombinere Platform SSO med andre SSO-utvidelser med følgende hensyn:
Et bestemt domene må bare bruke én enkelt SSO-utvidelse.
Sett
syncLocalPasswordtilFALSEi Kerberos SSO-konfigurasjonen.
Merk: SSO-utvidelsen må støtte alle funksjoner og autentiseringsmetoder som er nevnt i dette dokumentet. Se dokumentasjonen til IdP-en for mer informasjon.
Funksjoner
Platform SSO støtter følgende funksjoner:
Tilby en opplevelse med engangspålogging for standardapper og nettapper.
Bruk flere godkjenningsmetoder, inkludert passord, Secure Enclave-støttede nøkler, fleksible nettbaserte autentiseringsflyter, tilgangsnøkler og smartkort.
Aktiver og håndhev Platform SSO under automatisert enhetsregistrering for å autentisere registreringen og opprette en lokal brukerkonto.
Opprett flere lokale brukerkontoer ved behov når en bruker logger på med akkreditiver fra en IdP-konto.
Synkroniser passord for identitetsleverandøren med lokale brukerkontoer.
Krev Touch ID som en andre faktor.
Finn informasjon om statusen til Platform SSO og reparasjonsalternativer i Systeminnstillinger.
Bruk påloggingsregler til å definere når det skal utføres en godkjenning av passord i sanntid hos identitetsleverandøren.
Definer tilganger for IdP-kontoer, og tillat at personer bruker IdP-kontoer som kun er for nettverk, ved autoriseringsforespørsler.
Støtt gjestebrukere som logger på midlertidig med akkreditiver fra identitetsleverandør på delte Macer.
Merk: De fleste funksjoner krever støtte fra SSO-utvidelsen. Se dokumentasjonen fra identitetsleverandøren din for å finne ut mer om hvordan du kan implementere Platform SSO for organisasjonen din.
Krav
macOS 13 eller nyere
En tjeneste for enhetsadministrering som støtter Extensible Single Sign-on-konfigurasjonen, som inkluderer innstillinger for Platform SSO.
En app som inneholder en Platform SSO-utvidelse som er kompatibel med IdP-en.
Følgende funksjoner har ytterligere versjonskrav:
Funksjon | Eldste støttede operativsystemversjon | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Krev Touch ID | macOS 27 | ||||||||||
Nettbasert autentisering | macOS 27 | ||||||||||
QR-kodeautentisering | macOS 27 | ||||||||||
FileVault-støtte med Autentisert gjestemodus | macOS 27 | ||||||||||
Autentisert gjestemodus | macOS 26 | ||||||||||
Trykk for å logge på | macOS 26 | ||||||||||
Platform SSO under automatisert enhetsregistrering | macOS 26 | ||||||||||
UPN-prefiks som lokalt kontonavn | macOS 15.4 | ||||||||||
Attestering for enhetsidentifikatorer | macOS 15.4 | ||||||||||
Påloggingsregler | macOS 15 | ||||||||||
Kontooppretting ved behov | macOS 14 | ||||||||||
Gruppeadministrasjon og nettverksautorisering | macOS 14 | ||||||||||
Platform SSO i Systeminnstillinger | macOS 14 | ||||||||||
Konfigurer Platform SSO
Hvis du vil bruke Platform SSO, må hver bruker registreres hos identitetsleverandøren. Avhengig av støtte for identitetsleverandør og konfigurasjonen som brukes, kan Macen utføre enhetsregistrering i bakgrunnen ved hjelp av:
et registreringskjennetegn fra identitetsleverandøren oppgitt Extensible SSO-konfigurasjonen
en attestering som gir en sterk bekreftelse på at Macen er en ekte Apple-enhet, og kan eventuelt inkludere enhetsidentifikatorer (UDID og serienummer).
Når enheten er registrert, registreres brukeren. Hvis identitetsleverandøren krever det, vil Platform SSO be brukeren om å bekrefte registreringen. Hvordan Platform SSO håndterer registrering, varierer avhengig av kontotype:
Med tidligere enhetsautentisering: Hvis enhetsregistrering allerede involverte brukerautentisering og SSO-utvidelsen ga nødvendig informasjon og kjennetegn, utfører Platform SSO brukerregistrering i bakgrunnen.
Lokale kontoer ved behov: Platform SSO forsøker å registrere brukeren stille i bakgrunnen. Hvis det ikke lykkes, vises en forespørsel til brukeren.
Kontoer for Autentisert gjestemodus: Platform SSO hopper helt over brukerregistrering for midlertidige kontoer som Autentisert gjestemodus oppretter.
Ved behov kan lokale kontoer (som du definerer) unntas fra Platform SSO, og de blir ikke bedt om å registrere seg for Platform SSO. Dette utelukker dem også fra funksjoner som påloggingsregler eller krav om Touch ID.
Merk: Hvis du avregistrerer en Mac fra tjenesten for enhetsadministrering, avregistreres den også fra identitetsleverandøren.
Delte enhetsnøkler
For å opprettholde en godkjent tilkobling til identitetsleverandøren uavhengig av brukeren støtter Platform SSO delte enhetsnøkler. Bruk delte enhetsnøkler når det er mulig. De kreves for følgende:
Platform SSO under automatisert enhetsregistrering
Krav om bruk av Touch ID
Nettbasert autentisering
Autentisert gjestemodus
Kontooppretting ved behov
Nettverksautorisering
Autentiseringsmetoder
Platform SSO støtter forskjellige autentiseringsmetoder med en identitetsleverandør. Støtte for hver av dem avhenger av identitetsleverandøren og utvidelsen for Platform SSO. Autentiseringsmetodene er:
Passord: Med denne metoden kan brukerne autentisere med identitetsleverandøren ved hjelp av et passord. Denne metoden støtter også WS-Trust, som gjør det mulig for brukerne å autentisere seg selv når identitetsleverandøren som administrerer kontoen, er forent.
Nettbasert: Med denne metoden kan brukerne autentisere med et skjema som identitetsleverandøren presenterer på nett. Denne nettbaserte autentiseringsmetoden kan også tilby flertrinns autentiseringsflyter, og den tillater tilgang til kameraet, slik at brukerne kan logge på ved å skanne en QR-kode.
Smartkort: Med denne metoden kan brukerne autentisere med identitetsleverandøren ved hjelp av et smartkort. For å bruke denne metoden må du:
registrere smartkortet hos identitetsleverandøren
konfigurere smartkort-attributtilordning på Macen
Du finner mer informasjon og et eksempel på konfigurering av attributtilordning på man-siden for Smart Card Services-prosjektet.
Secure Enclave-støttet nøkkel: Med denne metoden kan en bruker som logger på Macen sin med passord for en lokal konto, bruke en Secure Enclave-godkjent nøkkel til å autentisere med identitetsleverandøren uten et passord. Identitetsleverandøren konfigurerer Secure Enclave-nøkkelen under brukerregistreringsprosessen.
Tilgangsnøkkel: Med denne metoden bruker brukerne et kort som er lagret i Lommebok, til å autentisere seg hos identitetsleverandøren. I likhet med et smartkort må du registrere tilgangsnøkkelen hos identitetsleverandøren.
Enkelte funksjoner krever at du bruker en bestemt autentiseringsmetode:
Funksjon | Passord | Nettbasert | Smartkort | Secure Enclave-støttet nøkkel | Tilgangsnøkkel |
|---|---|---|---|---|---|
Administrering av rettigheter | |||||
Autentisert gjestemodus | |||||
Automatisert enhetsregistrering | |||||
Kontooppretting ved behov | |||||
Krev Touch ID | |||||
Synkronisering av passord | |||||
Påloggingsregler |
Merk: SSO-utvidelsen må støtte den forespurte metoden for å utføre registreringen, og utvidelsen må også støtte bytte av metode. Hvis for eksempel en ny brukerkonto opprettes under pålogging med brukernavn og passord, kan kontoen deretter bytte til å bruke en Secure Enclave-støttet nøkkel eller et smartkort. Når metodene byttes, kan brukerne bli bedt om å fullføre brukerregistreringen.
Nettbasert autentisering og pålogging med QR-kode
Med nettbasert autentisering kan organisasjoner bruke moderne og fleksible autentiseringsmetoder. For å bidra til å ivareta brukernes personvern og sikkerhet tillater Platform SSO-rammeverket bare definerte URL-er under den nettbaserte autentiseringsprosessen.
Når nettbasert autentisering brukes, viser macOS en nettvisning under opplåsing av FileVault, på låst skjerm og i påloggingsvinduet. Nettvisningen gjengir påloggingsskjemaet til IdP-en og støtter autentiseringsflyter med flere trinn og flere faktorer samt pålogging med QR-kode.
Bruk av en QR-kode gir en rask autentiseringsmetode, for eksempel for studenter som logger på klasseroms- eller kiosk-Mac-er. For å bidra til å ivareta brukerens personvern håndterer macOS skanning med et innebygd eller tilkoblet kamera i en sikker systemprosess, og det er bare den skannede koden som deles med identitetsleverandøren. Identitetsleverandøren behandler denne koden som tekst, og den kan representere et kjennetegn, en URL eller andre faktorer som identitetsleverandøren krever.
I tillegg kan brukerne logge på med passnøkler på låst skjerm og i påloggingsvinduet.
Merk: Passnøkler er ikke tilgjengelige for bruk ved FileVault-opplåsing, siden miljøet før oppstart ikke har tilgang til nødvendige sikkerhets- og nettverksprotokoller.
Hvis nettbasert autentisering ikke er tilgjengelig, for eksempel når Macen er frakoblet, kan brukerne bruke passordet til den lokale kontoen til autentisering i et antall dager som IT-avdelingen har definert.
FileVault-nettverkskrav
Platform SSO må kunne nå identitetsleverandøren før FileVault låses opp for følgende funksjoner:
Nettbasert autentisering
Autentisert gjestemodus
Påloggingsregel
Siden macOS må etablere tilkobling før datavolumet blir tilgjengelig, må du nå identitetsleverandøren uten VPN, nettverksomdirigering eller 802.1X-autentisering.
På en Mac med macOS 27 kan du også tillate at brukerne kobler til et annet nettverk og autentiserer med tvungne portaler når FileVault låses opp, på låst skjerm og i påloggingsvinduet.
Platform SSO med automatisert enhetsregistrering
Du kan aktivere og håndheve Platform SSO under bruk av Oppsettassistent ved hjelp av automatisert enhetsregistrering. Dette fungerer bra for Macer med én bruker, siden macOS automatisk oppretter en lokal konto for brukeren som autentiserer registreringen, og denne brukeren kan umiddelbart bruke engangspålogging med støttede innebygde og nettbaserte apper.
Når du konfigurerer Platform SSO med automatisk enhetsregistrering, laster macOS ned og installerer utvidelsen og konfigurasjonen for Platform SSO. Dette kan skje ved to punkt:
Før macOS registreres i tjenesten for enhetsadministrering: Tillater at brukeren kan autentisere registreringen med engangspålogging.
Etter registrering: Når tjenesten for enhetsregistrering holder macOS i vent på konfigurasjon-tilstanden.
I denne flyten utfører macOS enhetsregistrering enten i bakgrunnen eller ved å be brukeren om det. Hvis macOS utfører registrering av enheten i bakgrunnen, eller hvis Platform SSO ikke har mottatt nødvendig brukerinformasjon og kjennetegn, må brukeren autentisere med identitetsleverandøren for å fullføre brukerregistreringen. Dette oppretter også en brukeridentitet i macOS. Brukerne kan ikke fortsette uten å fullføre registrering for Platform SSO.
Merk: Platform SSO-utvidelsen kan klargjøre Secure Enclave-støttede nøkler under automatisert enhetsregistrering hvis enhetsregistreringen allerede gir all nødvendig informasjon og alle nødvendige kjennetegn for å utføre brukerregistreringen.
Når brukeren har autentisert seg, oppretter macOS en lokal brukerkonto. Du kan bruke en valgfri konfigurasjonsnøkkel til å definere hvilket attributt fra identitetsleverandøren som skal brukes for navnet på den lokale brukerkontoen (ofte kalt brukerens kortnavn) og det fullstendige navnet. Administratorer for tjenester for enhetsadministrering kan også angi nøkkelen for kontonavnet til com.apple.PlatformSSO.AccountShortName for å bruke UPN-prefikset.
Når synkronisering av passord er slått på, vil passordet synkroniseres med identitetsleverandøren hvis brukerregistrering har blitt utført med passord eller nettbasert godkjenning. Ellers angir brukeren et lokalt passord. Ved behov kan du håndheve krav til passordkompleksitet for det lokale passordet ved hjelp av Kode-konfigurasjonen. Når du konfigurerer det, kan macOS deretter synkronisere kontoens profilbilde for pålogging fra identitetsleverandøren.
Hvis brukerkontoen som macOS oppretter, er den eneste kontoen på Macen, blir den en lokal administratorkonto. Hvis tjenesten for enhetsadministrering opprettet en administratorkonto ved hjelp av kommandoen for kontokonfigurering, kan du tilordne brukerkontoen andre rettigheter ved hjelp av rettighetsadministrasjon for Platform SSO.
Merk: Du kan også bruke Platform SSO under automatisert enhetsregistrering når det kreves en programvareoppdatering. I dette tilfellet må tjenesten for enhetsadministrering håndheve oppdateringen først.
Single Sign-on
Siden Platform SSO er en del av Extensible SSO, tilbyr den de samme mulighetene for engangspålogging og lar brukerne logge på én gang og deretter bruke kjennetegnet fra den første godkjenningen til å autentisere med støttede innebygde og nettbaserte apper.
Hvis kjennetegn mangler, har utløpt eller er mer enn fire timer gamle, vil Platform SSO forsøke å oppdatere eller hente nye fra identitetsleverandøren. Som standard krever Platform SSO full pålogging hver 18. time, men du kan konfigurere en annen varighet (i sekunder, med minimum én time) før Platform SSO krever full pålogging i stedet for en oppdatering av kjennetegnet. En fullstendig pålogging kan be brukeren om å utføre en handling. For eksempel vise smartkortet eller bruke Touch ID hvis Platform SSO-utvidelsen krever biometrisk autentisering.
Krev Touch ID
Mange organisasjoner anser biometrisk autentisering som en av de sterkeste autentiseringsfaktorene, fordi den er basert på unike fysiske trekk i stedet for delt kunnskap og er kjernen i en autentiseringsstrategi med flere faktorer.
Når du bruker passordautentisering eller en Secure Enclave-godkjent nøkkel, kan du konfigurere Touch ID som en obligatorisk sekundær faktor separat for FileVault-opplåsing, låst skjerm og påloggingsvinduet. Hvis du tillater denne funksjonen, krever konfigurasjonen at brukeren autentiserer seg med Touch ID eller eventuelt en Apple Watch i tillegg til passord.
Viktig: Hvis Touch ID ikke er tilgjengelig, for eksempel fordi brukeren ikke har konfigurert det, kan organisasjoner tillate nettbasert autentisering som reserveløsning. Hvis verken Touch ID eller nettbasert autentisering er tilgjengelig, kan ikke brukeren logge på.
Platform SSO i Systeminnstillinger
Når enheten har registrert Platform SSO, kan brukerne kontrollere status for registreringen i Systeminnstillinger > Brukere og grupper > [brukernavn]. Ved behov kan de starte en reparasjon av registreringen og tvinge en oppdatering av autentiseringskjennetegn.
Enhetens registreringsstatus vises i Brukere og grupper > Nettverkskontotjener, og den tilbyr også valget om å utføre en reparasjon.

Synkronisering av passord
Hvis du bruker autentisering med passord, vil passordet for den lokale brukeren automatisk synkroniseres med identitetsleverandøren når brukeren endrer passordet sitt, enten lokalt eller eksternt. Ved behov vil macOS be brukeren om å oppgi det gamle passordet.
Hvis identitetsleverandøren krever et passord under nettbasert autentisering og du tillater funksjonen i konfigurasjonen, kan macOS synkronisere passordet som brukeren skriver inn i nettvisningen fra identitetsleverandøren, til den lokale brukerkontoen. Denne synkroniseringen er enveis, og den er utformet for å holde det lokale passordet oppdatert. Den krever at identitetsleverandøren kaller en spesifikk JavaScript-funksjon for Platform SSO på påloggingssiden.
Påloggingsregler
Som standard krever macOS passordet for den lokale kontoen for å låse opp FileVault, låst skjerm og påloggingsvinduet. Hvis passordet som oppgis, ikke stemmer med passordet for den lokale brukerkontoen, forsøker macOS å nå identitetsleverandøren for å autentisere brukeren. Hvis macOS ikke kan nå identitetsleverandøren, eller hvis passordet som oppgis, ikke stemmer med passordet som identitetsleverandøren har lagret, mislykkes godkjenningen.
Med påloggingsregler kan du tillate at passordet for den gjeldende kontoen fra identitetsleverandøren brukes ved disse tre varslingene umiddelbart. Du kan også angi følgende regler individuelt for FileVault, låst skjerm og påloggingsvinduet:
Prøv å autentisere.
Hvis du konfigurerer denne regelen, forsøker macOS å autentisere brukeren i sanntid hos identitetsleverandøren.
Hvis Macen er på nett, må brukeren autentisere seg hos identitetsleverandøren for å fortsette, selv om Macen blir frakoblet etter første forsøk.
Hvis godkjenningen er vellykket, oppdaterer Platform SSO det lokale passordet.
Hvis Macen er frakoblet, kan brukerne bruke passordet til den lokale kontoen.
Krev autentisering.
Hvis du konfigurerer denne regelen, må brukeren autentisere seg hos identitetsleverandøren for å fortsette.
Hvis Macen er tilkoblet, må brukeren autentisere seg hos identitetsleverandøren for å fortsette, uavhengig av konfigurert forsinkelsestid ved frakobling.
Hvis godkjenningen er vellykket, oppdaterer Platform SSO det lokale passordet.
Hvis Macen er frakoblet, kan ikke brukere logge på. I slike situasjoner kan du tillate en forsinkelsestid ved frakobling og velge hvor mange dager etter en vellykket pålogging brukeren kan fortsette å bruke passordet for den lokale kontoen.
Du kan definere om alle kontoer som logger på Macen, må administreres av Platform SSO, eller om macOS fortsatt tillater pålogging med kun lokale kontoer. Du kan også definere antall dager etter at Platform SSO bruker eller oppdaterer regelen, før macOS håndhever denne innstillingen. Dette gjør at brukere kan bruke lokale kontoer midlertidig. Du kan for eksempel midlertidig bruke en administratorkonto som er opprettet av enhetsadministrasjonstjenesten, til å utføre eller reparere registrering av enheter for Platform SSO.
I stedet for å koble til identitetsleverandøren for å autentisere, kan du også tillate at brukerne bruker Touch ID eller Apple Watch på låst skjerm.
Gjenopprettingsscenarioer
Hvis det kreves godkjenning i sanntid hos identitetsleverandøren, og Macen ikke kan utføre det, kan ikke brukerne logge på. I slike situasjoner kan følgende alternativer hjelpe brukerne med å få tilgang igjen:
Hvis brukerne ikke kan gå videre etter å ha låst opp FileVault, kan de skrive inn en personlig gjenopprettingsnøkkel ved å trykke på Tilvalg-Skift-returtast for å komme til påloggingsvinduet. Når macOS kobles til et nettverk ved påloggingsvinduet, kan en tjeneste for enhetsadministrering distribuere en oppdatert konfigurasjon. Du kan for eksempel fjerne påloggingsregelen midlertidig for å tillate at brukeren logger på med passordet for den lokale kontoen.
Hvis macOS ikke kan koble seg til et nettverk for å motta en oppdatert konfigurasjon, gir recoveryOS et alternativ for å omgå dette. For å bruke dette alternativet trenger brukeren FileVault Personal Recovery Key samt passordet for Recovery Lock hvis den er konfigurert. Når brukeren er i recoveryOS, fjerner kommandoen
security platformsso bypass-login-policymidlertidig kravet om å autentisere direkte med identitetsleverandøren. Overstyringen varer i tolv timer eller til en vellykket autentisering med identitetsleverandøren er utført.
Administrering av rettigheter
Platform SSO gir detaljert rettighetsadministrering, slik at brukerne får de rettighetene de trenger på Macen. Dette kan gjøres ved at Platform SSO bruker følgende rettigheter for en konto hver gang brukeren autentiseres:
Standard: Kontoen får standard brukerrettigheter.
Administrator: Kontoen legges til i den lokale administratorgruppen.
Grupper: Definer rettigheter etter gruppemedlemskap, som oppdateres hver gang brukeren autentiseres hos identitetsleverandøren.
Når du bruker grupper, får en konto rettigheter basert på medlemskap i følgende:
Administratorgrupper: Hvis kontoen er en del av en oppført gruppe, har den lokal administratortilgang.
Autorisasjonsgrupper: Hvis kontoen er en del av en gruppe som er tilordnet en innebygd eller tilpasset autorisasjonsrettighet, har kontoen rettigheter knyttet til den gruppen. For eksempel bruker macOS følgende autorisasjonsrettigheter:
system.preferences.datetime, som gir kontoen tillatelse til å endre tidsinnstillinger.system.preferences.energysaver, som gir kontoen tillatelse til å endre Strømsparing-innstillinger.system.preferences.network, som gir kontoen tillatelse til å endre nettverksinnstillinger.system.preferences.printing, som gir kontoen tillatelse til å legge til eller fjerne skrivere.
Ytterligere grupper: Disse kan være tilpassede grupper (som macOS oppretter automatisk i den lokale katalogen hvis de ikke allerede finnes) for macOS eller bestemte apper. Du kan for eksempel bruke en ekstra gruppe i
sudo-konfigurasjonen til å defineresudo-tilgang. Brukerne knyttes til disse gruppene når de har autentisert seg hos identitetsleverandøren.
Nettverksautorisering
Platform SSO utvider bruken av identitetsleverandørakkreditiver til autorisasjonsformål til brukere som ikke har en lokal konto på Macen. Disse kontoene bruker samme grupper som gruppeadministrasjon. Hvis kontoen for eksempel er medlem av en av administratorgruppene, kan den godkjenne forespørsler om administratorgodkjenning. Konfigurer Platform SSO med delte enhetsnøkler for å bruke denne funksjonaliteten.
Nettverksgodkjenning er ikke mulig med godkjenningsforespørsler som krever et sikkert kjennetegn, eiertillatelser eller godkjenning av brukeren som er logget på.
Kontooppretting ved behov
For å tilrettelegge for administrering av kontoer i utrullinger med delte enheter kan brukerne bruke brukernavn og passord fra identitetsleverandøren, et smartkort eller nettbasert autentisering til å logge på en Mac for å opprette en lokal konto. Dette er spesielt nyttig hvis de samme brukerne bruker den samme Macen, for eksempel skiftarbeidere eller klasseromsoppsett der elevene bruker den samme Macen hele skoleåret.
Du kan oppnå en fullstendig automatisert klargjøring ved å bruke automatisert enhetsregistrering med Auto Advance. Du må opprette den første lokale administratorkontoen ved hjelp av en tjeneste for enhetsadministrering og utføre registrering for Platform SSO i bakgrunnen.
I tillegg (på samme måte som med automatisert enhetsregistrering) kan du bruke en valgfri konfigurasjonsnøkkel til å definere hvilket attributt fra identitetsleverandøren som skal brukes for det lokale brukerkontonavnet.
Du kan også definere hvilke rettigheter som skal brukes for nyopprettede kontoer ved pålogging. De samme valgene for rettighetsadministrering er tilgjengelige:
Standard: Kontoen får standard brukerrettigheter.
Administrator: Kontoen legges til i den lokale administratorgruppen.
Grupper: Definer rettigheter etter gruppemedlemskap, som oppdateres hver gang brukeren autentiseres hos identitetsleverandøren.
Krav
Registrer Macen i en tjeneste for enhetsadministrering som støtter Bootstrap-kjennetegn.
Fullfør Oppsettassistent og opprett en lokal administratorkonto.
Macen må være i påloggingsvinduet med FileVault låst opp og en nettverksforbindelse.
Autentisert gjestemodus
Autentisert gjestemodus gir raskere påloggingsprosess for delte utrullinger, som legekontorer eller skoler, der ulike brukere ikke trenger å opprette en lokal konto, siden de bare trenger å logge på med IdP-akkreditivene sine i en kort periode. Brukeren får standard brukerrettigheter som standard, men du kan endre rettighetene ved hjelp av rettighetsadministrasjon for Platform SSO.
Autentisert gjestemodus kan brukes sammen med lokale Platform SSO-aktiverte brukerkontoer. Det gjør at en primær bruker av Macen kan dra nytte av funksjonene til Platform SSO, mens andre kan logge på midlertidig ved behov.
Merk: Autentisert gjestemodus og Trykk for å logge på kan brukes med FileVault for å tillate at brukere kan logge på med tilgangsnøkkelen sin, passord fra identitetsleverandøren, et smartkort eller bruke nettbasert autentisering, selv når Macen viser FileVault-opplåsingsvinduet.
Når en bruker logger av, sletter macOS alle lokale data for den kontoen, og den delte Macen er klar for at neste bruker kan logge på.
Som standard sletter Autentisert gjestemodus hele brukerens Hjem-mappe på en sikker måte. Selv om dette gjøres på en grundig måte, kan det føre til at avloggingen blir forsinket. Hvis du trenger raskere bytte mellom forskjellige brukerøkter, kan du konfigurere rask pålogging. Rask pålogging sletter Dokumenter, Skrivebord, Nedlastinger samt noen få andre elementer og fjerner alle gjesteøkter hver åttende time. Når funksjonen er slått på, går det enda raskere å bytte mellom økter, noe som gjør dette til et godt alternativ når det finnes mange brukerøkter og det er viktig med en god av- og påloggingsopplevelse.
Krav
Registrer Macen i en tjeneste for enhetsadministrering som støtter Bootstrap-kjennetegn.
Fullfør Oppsettassistent og opprett en lokal administratorkonto.
Trykk for å logge på
Trykk for å logge på utvider funksjonaliteten for digitale akkreditiver fra Lommebok til Macen. De siste årene har organisasjoner tatt i bruk digitale adgangskort i Lommebok, slik at brukere kan låse opp dører ved hjelp av iPhone eller Lommebok-appen, uten å måtte bruke et fysisk adgangskort. Den samme opplevelsen er tilgjengelig på Mac og er ekstra nyttig for organisasjoner der flere brukere deler én Mac, inkludert utdanningsinstitusjoner, butikker og helseinstitusjoner.
Med Trykk for å logge på kan brukere autentisere seg på en Mac som er konfigurert for Autentisert gjestemodus, ved å holde iPhonen eller Apple Watch mot en tilkoblet NFC-leser. Dette starter en sikker prosess for engangspålogging som automatisk autentiserer brukerne til apper og nettsteder, slik at de kan logge på raskt og komme i gang med arbeidet.
En iPhone-app eller nettleser klargjør brukerens akkreditiver som tilgangsnøkler i et Lommebok-kort. Secure Element på enheten lagrer disse tilgangsnøklene, slik at de blir maskinvarebaserte og krypterte, og slik at de beskyttes mot forsøk på tukling eller uthenting. Ekspressmodus gjør det enda enklere ved å la brukere autentisere seg umiddelbart, uten å vekke eller låse opp enheten (på samme måte som reisekort fungerer i Lommebok).
Oppretting og administrasjon av tilgangsnøkler krever deltakelse i Apple Wallet Access Program. Du finner mer informasjon om hvordan du oppretter en tilgangsnøkkel, i Provisioning i brukerveiledningen for Apple Wallet Access Program.
Krav
Du må konfigurere Autentisert gjestemodus
Du må bruke en støttet ekstern NFC-leser

