
Oppdateringer for identitetsintegrering fra WWDC26
Merk: Funksjonene som omtales på denne siden, er førlanseringsversjoner og kan være ufullstendige eller endres eller fjernes før lansering.
Innholdet nedenfor er ført opp etter operativsystemversjoner og deretter antallet berørte operativsystemer:
Extensible SSO-konfigurasjon
På enheter med iOS 27, iPadOS 27, macOS 27 og visionOS 27 gir en ny com.apple.configuration.extensible-sso-konfigurasjon mulighet til å bruke innstillinger for Extensible SSO (iOS, iPadOS, macOS, visionOS) og Platform SSO (kun macOS) i deklarativ enhetsadministrering.
Nettbasert autentisering med engangspålogging for plattform
På en Mac med macOS 27 kan IT-avdelinger rulle ut moderne, nettfiskeresistente og fleksible autentiseringsmetoder med nettbasert autentisering. Når OpenID er konfigurert for UserCreation.NewUserAuthenticationMethods eller UserCreation.NewUserAuthenticationMethods (konfigurasjon), eller NewUserAuthenticationMethods eller NewUserAuthenticationMethods (profil), viser macOS en nettvisning som gjengir påloggingsskjemaet til identitetsleverandøren (IdP) ved opplåsing av FileVault, på låst skjerm og i påloggingsvinduet. Nettvisningen støtter autentiseringsprosesser med flere trinn og flere faktorer, i tillegg til pålogging med QR-kode.
Pålogging med QR-kode er en rask autentiseringsmetode som bruker det innebygde kameraet eller et tilkoblet kamera. Dette kan for eksempel brukes til å hjelpe studenter som logger på en Mac i forbindelse med undervisning, eller brukere som logger på Macer som brukes som kiosker. For å ivareta brukerens personvern bruker macOS en sikker systemprosess, og den skannede koden deles bare med identitetsleverandøren. Identitetsleverandøren behandler denne koden som tekst, og den kan representere et kjennetegn, en URL eller andre faktorer som identitetsleverandøren krever.
Under nettbasert autentisering kan bare URL-er som IT-avdelingen har tillatt ved hjelp av en av disse nøklene, lastes inn:
Konfigurasjon:
WebAuthentication.URLAllowListProfil:
WebLoginURLAllowList
Hver URL må defineres fullstendig ved hjelp av det fullstendige kvalifiserte domenenavnet (FQDN) og inkludere formatet og verten, for eksempel https://login.idp.com.
Merk: Nettbasert autentisering med engangspålogging for plattform støtter ikke jokertegn.
Hvis nettbasert autentisering ikke er tilgjengelig, for eksempel når Macen er frakoblet, kan brukerne bruke passordet for den lokale kontoen til å autentisere i et antall dager som IT-avdelingen har definert ved hjelp av en av disse nøklene:
Konfigurasjon:
Policies.OfflineGracePeriodProfil:
OfflineGracePeriod
Et passord som oppgis under den nettbaserte autentiseringen, kan synkroniseres med den lokale brukerkontoen. Dette krever følgende:
Støtte fra identitetsleverandøren.
IT-avdelinger kan tillate funksjonen ved å bruke en av disse nøklene:
Konfigurasjon:
WebAuthentication.AllowPasswordSyncProfil:
AllowWebLoginPasswordSync
Påloggingsvindu for nettverkstilgang i macOS
På en Mac under tilsyn med macOS 27 kan IT-avdelinger tillate at brukerne kobler til et annet nettverk og autentiserer med tvungne portaler når FileVault låses opp, på låst skjerm og i påloggingsvinduet. Denne endringen hjelper delte Mac-datamaskiner som er konfigurert for Platform SSO, med å bruke funksjoner som nettbasert autentisering eller Autentisert gjestemodus, som krever at Macen kobler seg til identitetsleverandøren (IdP) for å utføre autentiseringen.
Det er to nye nøkler i com.apple.applicationaccess-profilen (restriksjoner) for å tillate denne funksjonen:
ForceWifiConfigurationOnLockScreen: Dette gjør det mulig for brukerne å velge et annet Wi-Fi-nettverk. Standard erFALSE.ForceCaptivePortalConnectionFromLockScreen: Dette tillater autentisering av tvungen portal for Wi-Fi. Standard erFALSE.
Touch ID kreves for Platform SSO
Mange organisasjoner anser biometrisk autentisering som en av de sterkeste autentiseringsfaktorene, fordi den er basert på unike fysiske trekk i stedet for delt kunnskap og er kjernen i en autentiseringsstrategi med flere faktorer.
På en Mac under tilsyn med macOS 27 kan organisasjoner kreve at Touch ID – eller alternativt Apple Watch – brukes til å låse opp som en ekstra faktor ved hvert kritisk punkt for macOS-autentisering. Dette bidrar til å levere biometrisk flerfaktorautentisering (MFA) som er motstandsdyktig mot nettfiske, uten ekstra infrastruktur. IT-avdelinger kan angi nye alternativet RequireTouchID eller RequireTouchIDOrWatch individuelt i retningslinjene for pålogging for Platform SSO FileVault, låst skjerm og påloggingsvinduet. Touch ID kan kreves når Platform SSO-autentisering er konfigurert til å bruke en nøkkel eller et passord som støttes av Secure Enclave.
Hvis Touch ID ikke er tilgjengelig, kan organisasjoner tillate nettbasert autentisering som reserveløsning. Hvis verken Touch ID eller nettbasert autentisering er tilgjengelig, kan ikke brukeren logge på.
FileVault for Autentisert gjestemodus
På en delt Mac med macOS 27 støtter FileVault nå Autentisert gjestemodus. Dette gjør at midlertidige, IdP-autentiserte brukere kan låse opp FileVault og få tilgang til Macen, noe som støtter utrulling av delt Mac der samsvar krever kryptering av hele harddisken.
Siden identitetsleverandøren utfører godkjenningen, må Macen ha en aktiv nettverkstilkobling og kunne nå identitetsleverandøren.
Autentisert gjestemodus for delt iPad
Senere i år blir Autentisert gjestemodus tilgjengelig på delt iPad. Når den er konfigurert for Temporary session only-modus, vil Autentisert gjestemodus på delt iPad støtte midlertidige økter etter autentisering med en administrert Apple‑konto . Dette gir raskere pålogging, tillater automatisk engangspålogging i støttede apper og krever ikke konfigurering av lagringsgrenser for brukere på enheten.
Brukere logger på med administrert Apple-konto ved hjelp av innebygd autentisering eller forent autentisering med en identitetsleverandør. Hvis det brukes en koderegel, blir brukeren bedt om å angi en øktspesifikk kode med alle konfigurerte krav til kodekompleksitet. Denne koden kan deretter brukes til å låse opp en aktiv økt. Når brukerne logger av, fjernes alle lokale data, øktenes kode og administrert Apple-konto automatisk fra iPaden.
Merk: Brukeren trenger ikke å definere en kode for delt iPad når Autentisert gjestemodus brukes. I stedet brukes autentisering med identitetsleverandøren og en øktkode.
Microsoft Graph API-støtte
Microsoft kunngjorde at tjenesten Exchange Web Services (EWS) i Exchange Online avsluttes snart. Apple jobber aktivt med Microsoft for å oppdatere Mail, Kalender, Kontakter, Notater og Påminnelser til å bruke Graph API i en fremtidig oppdatering for macOS 27, inkludert en deklarativ konfigurasjon for tjenester for enhetsadministrering.
Microsoft har dokumentert alternativer for organisasjoner som vil fortsette å bruke EWS etter oktober 2026. Hvis du vil ha mer inforasjon, kan du se Exchange Online EWS, Your Time is Almost Up på Exchange Team-bloggen.
Oppdateringer for Shared Signals-rammeverket
Identitetsleverandører må være synkronisert med Apples foreningsinfrastruktur når sikkerhetsstandardene utvikles. Apples støtte for Shared Signals Framework (SSF) har blitt oppdatert for å samsvare med den ratifiserte OpenID Shared Signals Framework Specification 1.0.