
Jednokrotne logowanie na platformie dla systemu macOS
Ważne: Niektóre funkcje omówione na tej stronie są wersjami przedpremierowymi i mogą być niekompletne, ulec zmianie lub zostać usunięte przed ostatecznym wydaniem.
Omówienie
Funkcja logowania jednokrotnego na platformie (SSO na platformie) dostępna w systemie macOS zapewnia użytkownikom płynne logowanie i uwierzytelnianie. Dzięki SSO na platformie użytkownicy mogą używać swojej tożsamości organizacyjnej w całym systemie macOS od początkowej konfiguracji, zamiast wielokrotnie odpowiadać na prośby o uwierzytelnienie. Aby używać SSO na platformie, wymagane jest wdrożenie rozszerzenia SSO zgodnego z Twoim dostawcą tożsamości, który implementuje strukturę SSO na platformie.
Możesz połączyć SSO na platformie z innymi rozszerzeniami SSO, pamiętając o następujących kwestiach:
Domena może korzystać tylko z jednego rozszerzenia SSO.
W konfiguracji Kerberos SSO należy ustawić wartość
syncLocalPasswordnaFALSE.
Uwaga: Rozszerzenie SSO musi obsługiwać wszystkie funkcje i metody uwierzytelniania wymienione w tym dokumencie. Aby uzyskać więcej informacji, zapoznaj się z dokumentacją dostawcy tożsamości.
Funkcje
Funkcje obsługiwane przez SSO na platformie:
Zapewnienie funkcji logowania pojedynczego dla aplikacji natywnych i internetowych.
Użycie wielu metod uwierzytelniania, w tym hasła, kluczy obsługiwanych przez Secure Enclave, elastycznych przepływów uwierzytelniania w sieci, kluczy dostępu i kart inteligentnych.
Aktywowanie i egzekwowanie SSO na platformie podczas automatycznej rejestracji urządzenia w celu uwierzytelnienia rejestracji oraz utworzenia lokalnego konta użytkownika.
Tworzenie dodatkowych lokalnych kont użytkowników na żądanie podczas logowania się użytkownika przy użyciu poświadczeń z konta dostawcy tożsamości.
Synchronizowanie haseł dostawcy tożsamości z lokalnymi kontami użytkowników.
Wymaganie Touch ID jako drugiego czynnika.
Uzyskiwanie informacji na temat funkcji SSO na platformie oraz opcjach naprawy w Ustawieniach systemowych.
Zasady logowania pozwalają określić, kiedy należy wykonać uwierzytelnianie hasła na żywo poprzez dostawcę tożsamości.
Definiowanie uprawnień grupy kont IdP i zezwalanie użytkownikom na korzystanie z wyłącznie sieciowych kont IdP podczas wyświetlania próśb o uwierzytelnienie.
Obsługa użytkowników-gości, którzy logują się tymczasowo przy użyciu swoich poświadczeń IdP na współdzielonych komputerach Mac.
Uwaga: Większość funkcji wymaga obsługi przez rozszerzenie SSO. Aby uzyskać więcej informacji na temat wdrażania SSO na platformie w Twojej organizacji, zapoznaj się z dokumentacją dostawcy tożsamości.
Wymagania
macOS 13 lub nowszy
Usługa zarządzania urządzeniami obsługująca konfigurację Extensible Single Sign-on obejmującą ustawienia pojedynczego logowania na platformie
Aplikacja zawierająca rozszerzenie SSO na platformie zgodne z dostawcą tożsamości
Poniższe funkcje mają dodatkowe wymagania dotyczące wersji:
Funkcja | Minimalna obsługiwana wersja systemu operacyjnego | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Wymaganie Touch ID | macOS 27 | ||||||||||
Uwierzytelnianie w sieci | macOS 27 | ||||||||||
Uwierzytelnianie za pomocą kodu QR | macOS 27 | ||||||||||
Obsługa FileVault w uwierzytelnionym trybie gościa | macOS 27 | ||||||||||
Uwierzytelniony tryb gościa | macOS 26 | ||||||||||
Logowanie się stuknięciem | macOS 26 | ||||||||||
SSO na platformie podczas automatycznej rejestracji urządzenia | macOS 26 | ||||||||||
Prefiks UPN jako nazwa konta lokalnego | macOS 15.4 | ||||||||||
Atestacja identyfikatorów urządzeń | macOS 15.4 | ||||||||||
Zasady logowania | macOS 15 | ||||||||||
Tworzenie kont na żądanie | macOS 14 | ||||||||||
Zarządzanie grupami i uwierzytelnianie sieciowe | macOS 14 | ||||||||||
SSO na platformie w Ustawieniach systemowych | macOS 14 | ||||||||||
Konfigurowanie SSO na platformie
Aby używać SSO na platformie, wymagana jest rejestracja Maca i każdego użytkownika u dostawcy tożsamości. W zależności od obsługi przez dostawcę tożsamości oraz zastosowanej konfiguracji Mac może wykonywać rejestrację urządzenia w tle, używając:
Tokenu rejestracji dostawcy tożsamości podanego w konfiguracji rozszerzalnego SSO.
Atestacji, która zapewnia wysoki poziom pewności co do tego, że Mac jest autentycznym urządzeniem Apple, oraz opcjonalnie zawierającej identyfikatory urządzenia (UDID i numer seryjny).
Po pomyślnym zarejestrowaniu urządzenia użytkownik rejestruje się. Jeśli dostawca tożsamości tego wymaga, SSO na platformie monituje użytkownika o potwierdzenie rejestracji. Sposób obsługi rejestracji przez SSO na platformie różni się w zależności od typu konta:
Po wcześniejszym uwierzytelnieniu urządzenia: Jeśli rejestracja urządzenia już obejmowała uwierzytelnianie użytkownika, a rozszerzenie SSO dostarczyło niezbędnych informacji i tokenów, SSO na platformie rejestruje użytkownika w tle.
Lokalne konta na żądanie: SSO na platformie próbuje rejestrować użytkownika cicho w tle. Jeśli to się nie uda, wyświetlany jest monit dla użytkownika.
Konta uwierzytelnionego trybu gościa: SSO na platformie całkowicie pomija rejestrację użytkowników dla tymczasowych kont tworzonych przez uwierzytelniony tryb gościa.
W razie potrzeby konta lokalne (zdefiniowane przez Ciebie) mogą być wyłączone z funkcji SSO na platformie i nie muszą się w niej rejestrować. Użytkownicy są również wykluczani z funkcji takich jak zasady logowania lub wymaganie Touch ID.
Uwaga: Wyrejestrowanie Maca z usługi zarządzania urządzeniami powoduje także jego wyrejestrowanie z rejestru dostawcy tożsamości.
Wspólne klucze urządzeń
Aby utrzymywać zaufane połączenie z dostawcą tożsamości niezależnie od użytkownika, SSO na platformie obsługuje wspólne klucze urządzenia. W miarę możliwości należy używać wspólnych kluczy urządzeń. Są one wymagane dla następujących funkcji:
SSO na platformie podczas automatycznej rejestracji urządzenia
Wymaganie Touch ID
Uwierzytelnianie w sieci
Uwierzytelniony tryb gościa
Tworzenie kont na żądanie
Uwierzytelnianie sieciowe
Metody uwierzytelniania
SSO na platformie obsługuje różne metody uwierzytelniania u dostawcy tożsamości. Obsługa każdej z nich zależy od dostawcy tożsamości oraz rozszerzenia SSO na platformie. Metody uwierzytelniania to:
Hasło: W ramach tej metody użytkownik uwierzytelnia się za pomocą dostawcy tożsamości przy użyciu hasła. Ta metoda obsługuje także standard WS-Trust, który pozwala użytkownikowi uwierzytelniać się, nawet gdy dostawca tożsamości zarządzający jego kontem jest sfederowany.
Sieciowa: W ramach tej metody użytkownik uwierzytelnia się w formularzu internetowym, który jest przedstawiany przez dostawcę tożsamości. Ta metoda uwierzytelniania sieciowego może również oferować wieloetapowe przepływy uwierzytelniania oraz pozwala użytkownikom na dostęp do kamery, aby mogli zalogować się, skanując kod QR.
Karta inteligentna: W ramach tej metody użytkownik uwierzytelnia się za pomocą dostawcy tożsamości przy użyciu karty inteligentnej. Aby używać tej metody, należy:
Zarejestrować kartę inteligentną u dostawcy tożsamości.
Skonfigurować mapowanie atrybutów karty inteligentnej na Macu.
Szczegółowe informacje i przykład konfiguracji mapowania atrybutów znajdziesz na stronie man projektu Smart Card Services.
Klucz obsługiwany przez Secure Enclave: Dzięki tej metodzie użytkownik, który loguje się na swoim komputerze Mac za pomocą hasła konta lokalnego, może użyć klucza obsługiwanego przez Secure Enclave, aby uwierzytelnić się za pomocą dostawcy tożsamości bez hasła. Klucz Secure Enclave jest konfigurowany przez dostawcę usług tożsamości podczas rejestracji użytkownika.
Klucz dostępu: W ramach tej metody użytkownik używa karty przechowywanej w Portfelu Apple do uwierzytelniania się u dostawcy tożsamości. Podobnie jak karta inteligentna, klucz dostępu musi zostać zarejestrowany u dostawcy tożsamości.
Niektóre funkcje wymagają użycia określonej metody uwierzytelniania:
Funkcja | Hasło | Sieciowa | Karta inteligentna | Klucz obsługiwany przez Secure Enclave | Klucz dostępu |
|---|---|---|---|---|---|
Zarządzanie uprawnieniami | |||||
Uwierzytelniony tryb gościa | |||||
Automatyczna rejestracja urządzenia | |||||
Tworzenie kont na żądanie | |||||
Wymaganie Touch ID | |||||
Synchronizacja haseł | |||||
Zasady logowania |
Uwaga: Rozszerzenie SSO musi obsługiwać żądaną metodę w celu przeprowadzenia rejestracji. Rozszerzenie obsługuje również przełączanie metod. Na przykład, gdy podczas logowania za pomocą nazwy użytkownika i hasła zostanie utworzone nowe konto użytkownika, konto to można następnie przełączyć na korzystanie z klucza obsługiwanego przez Secure Enclave lub karty inteligentnej. Przełączenie metody może obejmować wyświetlenie monitu o dokończenie rejestracji użytkownika.
Uwierzytelnianie w sieci i logowanie się za pomocą kodu QR
Dzięki uwierzytelnianiu w sieci organizacje mogą korzystać z nowoczesnych i elastycznych metod uwierzytelniania. Aby zapewnić ochronę prywatności i bezpieczeństwo użytkownika, w ramach SSO na platformie dozwolone są tylko określone adresy URL podczas procesu uwierzytelniania w sieci.
Gdy używane jest uwierzytelnianie w sieci, macOS wyświetla widok sieciowy podczas odblokowywania FileVault, na ekranie blokady i w oknie logowania. Widok sieciowy wyświetla formularz logowania dostawcy tożsamości i obsługuje przepływy uwierzytelniania wielostopniowego i wieloskładnikowego oraz logowanie za pomocą kodu QR.
Kod QR stanowi szybką metodę uwierzytelniania, na przykład dla uczniów logujących się na komputerach Mac w salach lekcyjnych lub na stanowiskach komputerowych. Aby pomóc chronić prywatność użytkownika, macOS obsługuje skanowanie przy użyciu wbudowanej lub podłączonej kamery w bezpiecznym procesie systemowym i udostępnia tylko zeskanowany kod dostawcy tożsamości. Dostawca tożsamości traktuje ten kod jako tekst, który może reprezentować token, adres URL lub inne składniki wymagane przez dostawcę tożsamości.
Użytkownicy mogą również zalogować się za pomocą kluczy na ekranie blokady oraz w oknie logowania.
Uwaga: Klucze są niedostępne do odblokowywania FileVault, ponieważ środowisko przed rozruchem nie ma dostępu do niezbędnych protokołów bezpieczeństwa i sieciowych.
Jeśli uwierzytelnianie w sieci jest niedostępne, na przykład gdy Mac jest w trybie offline, użytkownicy mogą używać swojego hasła konta lokalnego do uwierzytelniania przez liczbę dni, która została określona przez zespół IT.
Wymagania sieciowe FileVault
SSO na platformie musi mieć możliwość nawiązania połączenia z dostawcą tożsamości przed odblokowaniem FileVault, aby zapewnić działanie następujących funkcji:
Uwierzytelnianie w sieci
Uwierzytelniony tryb gościa
Zasady logowania
Ponieważ macOS musi nawiązać połączenie, zanim wolumin danych stanie się dostępny, należy połączyć się z dostawcą tożsamości bez korzystania z sieci VPN, przekaźnika sieciowego lub uwierzytelniania 802.1X.
Na Macu z macOS 27 możesz również zezwolić użytkownikom na łączenie się z inną siecią oraz uwierzytelnianie się w portalach uwierzytelniania podczas odblokowywania FileVault, na ekranie blokady i w oknie logowania.
SSO na platformie z automatyczną rejestracją urządzenia
Można aktywować i wymuszać używanie SSO na platformie podczas korzystania z Asystenta ustawień w przypadku automatycznej rejestracji urządzeń. Jest to odpowiednie rozwiązanie dla komputerów Mac z jednym użytkownikiem. macOS automatycznie tworzy konto lokalne dla użytkownika uwierzytelniającego rejestrację, a użytkownik może natychmiast użyć SSO w obsługiwanych aplikacjach natywnych i internetowych.
Gdy skonfigurujesz SSO na platformie wraz z automatyczną rejestracją urządzeń, macOS pobiera i instaluje rozszerzenie oraz konfigurację SSO na platformie. Może się tak zdarzyć w dwóch momentach:
Zanim macOS zarejestruje się w usłudze zarządzania urządzeniami: Umożliwia użytkownikowi uwierzytelnianie rejestracji za pomocą SSO.
Po zarejestrowaniu: Gdy usługa zarządzania urządzeniami utrzymuje system macOS w stanie oczekiwania na konfigurację.
W ramach tego procesu macOS wykonuje rejestrację urządzenia cicho lub wyświetlając monit dla użytkownika. Jeśli macOS wykonuje cichą rejestrację urządzenia w tle lub jeśli funkcja SSO na platformie nie otrzymała niezbędnych informacji i tokenów użytkownika, użytkownik musi uwierzytelnić się u dostawcy tożsamości, aby zakończyć rejestrację. Ustanawia to również tożsamość użytkownika w systemie macOS. Użytkownicy nie mogą kontynuować bez pomyślnej rejestracji w funkcji SSO na platformie.
Uwaga: Rozszerzenie SSO na platformie może dostarczać klucze obsługiwane przez Secure Enclave podczas automatycznej rejestracji urządzenia, jeśli rejestracja urządzenia zawiera już wszystkie niezbędne informacje i tokeny do wykonania rejestracji użytkownika.
Po pomyślnym uwierzytelnieniu się użytkownika macOS tworzy lokalne konto użytkownika. Używając opcjonalnego klucza konfiguracji, możesz zdefiniować, który atrybut dostawcy tożsamości ma być używany dla nazwy konta użytkownika lokalnego (często nazywanej krótką nazwą użytkownika) oraz pełnej nazwy. Administratorzy usługi zarządzania urządzeniami mogą także ustawić klucz dla nazwy konta na wartość com.apple.PlatformSSO.AccountShortName, aby używać prefiksu UPN.
Gdy synchronizacja haseł jest włączona, hasło jest synchronizowane z dostawcą tożsamości, jeśli rejestracja użytkownika została wykonana przy użyciu hasła lub uwierzytelniania w sieci. W przeciwnym razie użytkownik ustawia hasło lokalne. W razie potrzeby można wymusić wymagania dotyczące złożoności hasła lokalnego, korzystając z konfiguracji kodu. Jeśli to skonfigurowano, system macOS może następnie synchronizować zdjęcie profilowe logowania konta lokalnego od dostawcy tożsamości.
Jeśli konto użytkownika utworzone przez system macOS jest jedynym kontem na Macu, staje się ono lokalnym kontem administratora. Jeśli usługa zarządzania urządzeniami utworzyła konto administratora przy użyciu polecenia konfiguracji konta, można przypisać kontu użytkownika inne uprawnienia przy użyciu funkcji zarządzania uprawnieniami SSO na platformie.
Uwaga: Funkcja SSO na platformie może także zostać użyta podczas procesu automatycznej rejestracji, gdy wymagane jest uaktualnienie oprogramowania. W takim przypadku usługa zarządzania urządzeniami musi najpierw wymusić uaktualnienie.
Logowanie jednokrotne
Ponieważ SSO na platformie jest częścią rozszerzalnego pojedynczego logowania, zapewnia te same możliwości pojedynczego logowania i umożliwia użytkownikom zalogowanie się tylko raz, a następnie użycie tokenu dostarczonego przez początkowe uwierzytelnianie do uwierzytelnienia się w obsługiwanych aplikacjach natywnych i internetowych.
Jeśli brakuje tokenów, tokeny wygasły lub są starsze niż cztery godziny, SSO na platformie próbuje odświeżyć je lub pobrać nowe od dostawcy tożsamości. Domyślnie SSO na platformie wymaga pełnego zalogowania się co 18 godzin, ale można skonfigurować inny czas trwania (w sekundach; minimum 1 godzina), po którym SSO na platformie wymaga pełnego zalogowania się, a nie odświeżenia tokenu. Pełne zalogowanie może skłonić użytkownika do podjęcia działania, na przykład, aby przedstawić kartę inteligentną lub użyć Touch ID, jeśli rozszerzenie SSO na platformie wymaga uwierzytelniania biometrycznego.
Wymaganie Touch ID
Wiele organizacji uważa uwierzytelnianie biometryczne za jeden z najsilniejszych składników uwierzytelniania, ponieważ opiera się ono na unikatowych cechach fizycznych, a nie na wspólnej wiedzy, i stanowi podstawę strategii uwierzytelniania wieloskładnikowego.
Gdy używasz uwierzytelniania hasłem lub klucza obsługiwanego przez Secure Enclave, możesz oddzielnie skonfigurować Touch ID jako obowiązkowy drugi składnik dla procesu odblokowywania FileVault, na ekranie blokady i w oknie logowania. Jeśli zezwolisz na tę funkcję, konfiguracja będzie wymagała od użytkownika uwierzytelnienia za pomocą Touch ID lub, opcjonalnie, Apple Watch, oprócz hasła.
Ważne: Jeśli Touch ID nie jest dostępny, na przykład dlatego, że użytkownik go nie skonfigurował, organizacje mogą zezwolić na uwierzytelnianie w sieci jako metodę zapasową. Jeśli nie jest dostępne ani Touch ID ani, uwierzytelnianie w sieci, użytkownik nie może się zalogować.
SSO na platformie w Ustawieniach systemowych
Po zarejestrowaniu urządzenia przez SSO na platformie użytkownicy mogą sprawdzać swój stan rejestracji w panelu Ustawienia systemowe > Użytkownicy i grupy > [nazwa użytkownika]. W razie potrzeby użytkownik może naprawić rejestrację i wymusić odświeżenie swojego tokenu uwierzytelniania.
Status rejestracji urządzenia jest widoczny na ekranie Użytkownicy i grupy > Serwer kont sieciowych i pozwala także na naprawę.

Synchronizacja haseł
Jeśli używane jest uwierzytelnianie hasłem, hasło lokalnego użytkownika jest automatycznie synchronizowane z dostawcą tożsamości, gdy użytkownik zmienia swoje hasło, lokalnie lub zdalnie. W razie konieczności system macOS prosi użytkownika o podanie poprzedniego hasła.
Jeśli dostawca tożsamości wymaga hasła podczas uwierzytelniania w sieci, a Ty zezwolisz na tę funkcję w konfiguracji, macOS może synchronizować hasło wprowadzane przez użytkownika w widoku sieciowym dostawcy tożsamości z lokalnym kontem użytkownika. Ta synchronizacja jest jednokierunkowa i ma na celu utrzymywanie aktualnego hasła lokalnego. Wymaga to, aby dostawca tożsamości wywołał na stronie logowania określoną funkcję JavaScript SSO na platformie.
Zasady logowania
Domyślnie macOS wymaga podania hasła konta lokalnego w celu odblokowania FileVault, ekranu blokady i okna logowania. Jeśli podane hasło nie jest zgodne z hasłem konta użytkownika lokalnego, macOS próbuje połączyć się z dostawcą tożsamości w celu uwierzytelnienia użytkownika. Jeśli macOS nie może połączyć się z dostawcą tożsamości lub podane hasło nie jest zgodne z hasłem przechowywanym przez dostawcę tożsamości, uwierzytelnianie nie powiedzie się.
Zasady logowania pozwalają od razu zezwolić na użycie bieżącego hasła konta od dostawcy tożsamości w trzech poniższych sytuacjach. Możesz także ustawić następujące zasady indywidualnie dla FileVault, ekranu blokady i okna logowania:
Próba uwierzytelnienia.
Jeśli skonfigurujesz te zasady, macOS próbuje uwierzytelnić użytkownika na żywo poprzez dostawcę tożsamości.
Jeśli Mac jest online, wymagane jest pomyślne uwierzytelnienie poprzez dostawcę tożsamości, aby móc kontynuować, nawet jeśli Mac przejdzie w tryb offline po pierwszej próbie.
Jeśli uwierzytelnienie się powiedzie, SSO na platformie uaktualnia hasło lokalne.
Jeśli Mac jest w trybie offline, użytkownik może użyć swojego hasła konta lokalnego.
Wymaganie uwierzytelnienia.
Jeśli skonfigurujesz te zasady, użytkownik musi uwierzytelnić się poprzez dostawcę tożsamości, aby kontynuować.
Jeśli Mac jest online, wymagane jest pomyślne uwierzytelnienie użytkownika poprzez dostawcę tożsamości, niezależnie od skonfigurowanego okresu karencji offline.
Jeśli uwierzytelnienie się powiedzie, SSO na platformie uaktualnia hasło lokalne.
Jeśli Mac jest w trybie offline, użytkownicy nie mogą się zalogować. W takich sytuacjach można zezwolić na okres karencji offline i ustawić jego długość (w dniach) od poprzedniego udanego logowania, w ciągu którego użytkownik może nadal używać hasła konta lokalnego.
Możesz zdefiniować, czy każde konto służące do logowania się na Macu musi być zarządzane przez SSO na platformie, czy też logowanie się przy użyciu tylko kont lokalnych jest nadal dozwolone przez macOS. Możesz także zdefiniować liczbę dni po tym, jak SSO na platformie zastosuje lub uaktualni zasady, zanim macOS wymusi to ustawienie. Umożliwia to użytkownikom tymczasowe używanie kont lokalnych. Na przykład możesz tymczasowo użyć konta administratora utworzonego przez usługę zarządzania urządzeniami do wykonania lub naprawienia rejestracji urządzenia w funkcji SSO na platformie.
Zamiast łączyć się z dostawcą tożsamości w celu uwierzytelnienia, możesz także pozwolić użytkownikom używać Touch ID lub Apple Watch na ekranie blokady.
Scenariusze odzyskiwania
Gdy wymagane jest uwierzytelnianie na żywo poprzez dostawcę tożsamości, ale Mac nie może tego wykonać, użytkownicy nie mogą się zalogować. W takich sytuacjach poniższe opcje mogą pomóc użytkownikom w odzyskaniu dostępu:
Jeśli użytkownik nie może przejść dalej po odblokowaniu FileVault, może wprowadzić osobisty klucz odzyskiwania, naciskając klawisze Option + Shift + Return, aby dotrzeć do okna logowania. Gdy macOS łączy się z siecią w oknie logowania, usługa zarządzania urządzeniami może wdrożyć uaktualnioną konfigurację. Możesz na przykład tymczasowo usunąć zasady logowania, aby umożliwić użytkownikowi logowanie się za pomocą hasła konta lokalnego.
Jeśli macOS nie może połączyć się z siecią w celu otrzymania uaktualnionej konfiguracji, tryb recoveryOS zapewnia opcję obejścia. Aby skorzystać z tej opcji, użytkownik musi mieć osobisty klucz odzyskiwania FileVault oraz (jeśli skonfigurowano) hasło blokady odzyskiwania. Gdy użytkownik znajduje się w trybie recoveryOS, polecenie
security platformsso bypass-login-policytymczasowo usuwa wymóg uwierzytelniania bezpośrednio poprzez dostawcę tożsamości. Obejście trwa 12 godzin lub do momentu pomyślnego uwierzytelnienia poprzez dostawcę tożsamości.
Zarządzanie uprawnieniami
SSO na platformie oferuje szczegółowe zarządzanie uprawnieniami, dzięki czemu użytkownicy mają na swoich Macach odpowiedni poziom uprawnień. Aby to zrobić, SSO na platformie może przypisywać kontu następujące uprawnienia za każdym razem, gdy użytkownik się uwierzytelnia:
Standardowe: Konto otrzymuje standardowe uprawnienia użytkownika.
Administrator: Dodaje konto do lokalnej grupy administratorów.
Grupy: Definiuje uprawnienia na podstawie członkostwa w grupie, które są uaktualniane za każdym razem, gdy użytkownik uwierzytelnia się poprzez dostawcę tożsamości.
Gdy używasz grup, konto otrzymuje uprawnienia na podstawie członkostwa w następujących grupach:
Grupy administratorów: Jeśli konto jest częścią wymienionej grupy, ma lokalny dostęp administratora.
Grupy uprawnień: Jeśli konto jest częścią grupy przypisanej do wbudowanego lub własnego uprawnienia, otrzymuje uprawnienia powiązane z tą grupą. Na przykład system macOS używa następujących uprawnień:
system.preferences.datetime, które pozwala na zmianę ustawień czasu.system.preferences.energysaver, które pozwala na modyfikowanie ustawień oszczędzania energii.system.preferences.network, które pozwala na modyfikowanie ustawień sieci przez konto.system.preferences.printing, które pozwala na dodawanie i usuwanie drukarek przez konto.
Dodatkowe grupy: Mogą to być zdefiniowane samodzielnie grupy dla systemu macOS lub określonych aplikacji, które macOS tworzy automatycznie w katalogu lokalnym (jeśli jeszcze nie istnieją). Na przykład możesz użyć dodatkowej grupy w konfiguracji
sudo, aby zdefiniować dostęp do poleceniasudo. Użytkownicy są mapowani na te grupy po uwierzytelnieniu poprzez dostawcę tożsamości.
Uwierzytelnianie sieciowe
Funkcja SSO na platformie rozszerza użycie danych uwierzytelniania od dostawcy tożsamości do celów uwierzytelniania na użytkowników nieposiadających na Macu kont lokalnych. Konta te używają tych samych grup, które stosowane są przy zarządzaniu grupami. Na przykład, jeśli konto jest członkiem jednej z grup administratorów, może zatwierdzać monity o autoryzację administratora. Aby używać tej funkcji, skonfiguruj SSO na platformie przy użyciu wspólnych kluczy urządzenia.
Uwierzytelnianie sieciowe nie jest możliwe, gdy okna dialogowe wymagają bezpiecznego tokenu, uprawnień właściciela lub uwierzytelnienia przez aktualnie zalogowanego użytkownika.
Tworzenie kont na żądanie
Aby ułatwić zarządzanie kontami we wdrożeniach urządzeń współdzielonych, użytkownicy mogą logować się na Macu i tworzyć konta lokalne, używając nazwy użytkownika i hasła od dostawcy tożsamości, karty inteligentnej lub uwierzytelniania w sieci. Jest to szczególnie przydatne, gdy ci sami użytkownicy ponownie korzystają z Maca — obejmuje to na przykład pracowników zmianowych lub sale lekcyjne, gdzie uczniowie korzystają z tego samego Maca przez cały rok szkolny.
W pełni zautomatyzowany proces wdrażania można osiągnąć, używając automatycznej rejestracji urządzeń z przesuwaniem. Należy utworzyć pierwsze lokalne konto administratora przy użyciu usługi zarządzania urządzeniami oraz wykonać ciche rejestrowanie w funkcji SSO na platformie.
Dodatkowo (podobnie jak w przypadku automatycznego rejestrowania urządzeń) możesz użyć opcjonalnego klucza konfiguracji do zdefiniowania, który atrybut dostawcy tożsamości ma być używany dla nazwy lokalnego konta użytkownika.
Dodatkowo możesz zdefiniować, jakie uprawnienia mają być stosowane do nowo utworzonych kont podczas logowania. Dostępne są te same opcje dla zarządzania uprawnieniami:
Standardowe: Konto otrzymuje standardowe uprawnienia użytkownika.
Administrator: Dodaje konto do lokalnej grupy administratorów.
Grupy: Definiuje uprawnienia na podstawie członkostwa w grupie, które są uaktualniane za każdym razem, gdy użytkownik uwierzytelnia się poprzez dostawcę tożsamości.
Wymagania
Zarejestruj Maca w usłudze zarządzania urządzeniami obsługującej tokeny inicjujące.
Ukończ Asystenta ustawień i utwórz lokalne konto administratora.
Uruchom Maca tak, aby wyświetlał okno logowania, z odblokowaną funkcją FileVault i połączeniem sieciowym.
Uwierzytelniony tryb gościa
Uwierzytelniony tryb gościa zapewnia szybsze logowanie we wdrożeniach urządzeń współdzielonych, takich jak gabinety lekarskie lub szkoły, gdzie różni użytkownicy nie muszą tworzyć kont lokalnych, ponieważ wystarczy, że zalogują się przy użyciu swoich poświadczeń od dostawcy tożsamości na krótki czas. Użytkownik ma domyślnie standardowe uprawnienia użytkownika, ale możesz je zmienić, używając narzędzia do zarządzania uprawnieniami SSO na platformie.
Uwierzytelniony tryb gościa może być używany razem z lokalnymi kontami użytkowników obsługującymi SSO na platformie. Dzięki temu główny użytkownik Maca może korzystać z funkcji SSO na platformie, a inni użytkownicy mogą w razie potrzeby zalogować się tymczasowo.
Uwaga: Funkcji uwierzytelnionego trybu gościa i logowania się stuknięciem można używać wraz z FileVault, aby umożliwić użytkownikom logowanie za pomocą klucza dostępu, hasła od dostawcy tożsamości, karty inteligentnej lub uwierzytelniania w sieci, nawet gdy Mac wyświetla okno odblokowania FileVault.
Gdy użytkownik się wylogowuje, system macOS wymazuje wszystkie lokalne dane tego konta, a współdzielony Mac jest gotowy do zalogowania się kolejnego użytkownika.
Uwierzytelniony tryb gościa domyślnie wymazuje bezpiecznie cały folder domowy użytkownika. Jest to dokładne, ale może spowodować opóźnienie wylogowania. Jeśli potrzebne jest szybsze przełączanie się pomiędzy sesjami różnych użytkowników, możesz skonfigurować szybkie logowanie. Szybkie logowanie usuwa co osiem godzin pliki z folderów Dokumenty, Biurko, Pobrane rzeczy oraz kilka innych rzeczy, a także usuwa wszystkie sesje gości. Gdy funkcja ta jest włączona, przełączanie sesji jest jeszcze szybsze, co czyni ją idealną opcją w sytuacjach, gdy odbywa się duża liczba przełączania sesji użytkowników, a wydajność logowania i wylogowywania jest priorytetem.
Wymagania
Zarejestruj Maca w usłudze zarządzania urządzeniami obsługującej tokeny inicjujące.
Ukończ Asystenta ustawień i utwórz lokalne konto administratora.
Logowanie się stuknięciem
Funkcja logowania się stuknięciem rozszerza funkcjonalność cyfrowych danych uwierzytelniania z Portfela Apple na Maca. W ciągu ostatnich kilku lat organizacje zaczęły używać cyfrowych kart dostępu w Portfelu Apple, dzięki czemu użytkownicy mogą odblokowywać drzwi, po prostu zbliżając iPhone’a lub Portfel Apple do czytnika, bez konieczności używania fizycznej karty dostępu. Ta sama funkcja jest dostępna na Macu i jest szczególnie przydatna dla organizacji udostępniających Maca wielu użytkownikom, w tym instytucji edukacyjnych, sklepów detalicznych i zakładów opieki zdrowotnej.
Funkcja logowania się stuknięciem pozwala użytkownikom uwierzytelniać się na Macu skonfigurowanym w uwierzytelnionym trybie gościa, stukając swoim iPhone’em lub Apple Watch w podłączony czytnik NFC. Rozpoczyna to bezpieczny proces logowania pojedynczego, który automatycznie uwierzytelnia użytkowników w ich aplikacjach i witrynach, umożliwiając im szybkie zalogowanie się i rozpoczęcie pracy.
Dane uwierzytelniania użytkownika są udostępniane jako klucze dostępu w karcie Portfela Apple za pośrednictwem aplikacji lub przeglądarki na iPhonie. Secure Element urządzenia przechowuje te klucze dostępu, co oznacza, że są obsługiwane sprzętowo i zaszyfrowane, a tym samym chronią przed próbami manipulowania nimi lub wyodrębniania. Funkcja trybu ekspresowego jeszcze bardziej zwiększa wygodę użytkowania, pozwalając użytkownikowi na natychmiastowe uwierzytelnianie bez konieczności budzenia lub odblokowywania urządzenia, podobnie jak w przypadku kart transportu publicznego w Portfelu Apple.
Tworzenie kluczy dostępu i zarządzanie nimi wymaga udziału w programie dostępu do Portfela Apple. Aby uzyskać więcej informacji na temat tworzenia klucza dostępu, zobacz: Provisioning (Wdrażanie) w przewodniku programu dostępu do Portfela Apple .
Wymagania
Należy skonfigurować uwierzytelniony tryb gościa
Wymagany jest obsługiwany zewnętrzny czytnik NFC

