
Uaktualnienia integracji tożsamości z konferencji WWDC26
Uwaga: Funkcje omówione na tej stronie są wersjami przedpremierowymi i mogą być niekompletne, ulec zmianie lub zostać usunięte przed ostatecznym wydaniem.
Poniższe informacje są uporządkowane według wersji systemów operacyjnych, a następnie według liczby odnośnych systemów operacyjnych:
Konfiguracja rozszerzalnego SSO
Na urządzeniach z iOS 27, iPadOS 27, macOS 27 i visionOS 27 nowa konfiguracja com.apple.configuration.extensible-sso wprowadza ustawienia rozszerzalnego SSO (iOS, iPadOS, macOS, visionOS) i SSO na platformie (tylko macOS) do deklaratywnego zarządzania urządzeniami.
Uwierzytelnianie w sieci za pomocą logowania jednokrotnego na platformie
Na Macu z macOS 27 zespoły IT mogą wdrażać nowoczesne, odporne na phishing i elastyczne metody uwierzytelniania z uwierzytelnianiem w sieci. Gdy OpenID jest skonfigurowany dla UserCreation.NewUserAuthenticationMethods lub UserCreation.NewUserAuthenticationMethods (konfiguracja) albo NewUserAuthenticationMethods lub NewUserAuthenticationMethods (profil), macOS wyświetla widok sieciowy, który wyświetla formularz logowania dostawcy tożsamości (IdP) podczas odblokowywania FileVault, na ekranie blokady i w oknie logowania. Widok sieciowy obsługuje przepływy uwierzytelniania wielostopniowego i wieloskładnikowego oraz logowanie za pomocą kodu QR.
Logowanie się za pomocą kodu QR to szybka metoda uwierzytelniania przy użyciu wbudowanej lub podłączonej kamery. Na przykład ułatwia to uczniom logowanie się na Macach w ramach zajęć lub użytkownikom logowanie się na Macach wykorzystywanych jako kioski. Aby pomóc chronić prywatność użytkownika, macOS używa bezpiecznego procesu systemowego i udostępnia tylko zeskanowany kod dostawcy tożsamości. Dostawca tożsamości traktuje ten kod jako tekst, który może reprezentować token, adres URL lub inne składniki wymagane przez dostawcę tożsamości.
Podczas procesu uwierzytelniania w sieci można załadować tylko adresy URL dozwolone przez zespół IT przy użyciu jednego z następujących kluczy:
Konfiguracja:
WebAuthentication.URLAllowListProfil:
WebLoginURLAllowList
Każdy adres URL musi być w całości zdefiniowany przy użyciu w pełni kwalifikowanej nazwy domeny (FQDN) oraz zawierać schemat i hosta, na przykład https://login.idp.com.
Uwaga: Uwierzytelnianie w sieci poprzez rozszerzenie logowania jednokrotnego na platformie nie obsługuje symboli wieloznacznych.
Jeśli uwierzytelnianie w sieci jest niedostępne, na przykład gdy Mac jest w trybie offline, użytkownicy mogą używać swojego hasła konta lokalnego do uwierzytelniania przez liczbę dni, która została określona przez zespół IT przy użyciu jednego z poniższych kluczy:
Konfiguracja:
Policies.OfflineGracePeriodProfil:
OfflineGracePeriod
Hasło wprowadzone podczas procesu uwierzytelniania w sieci może być synchronizowane z lokalnym kontem użytkownika. Obejmuje to poniższe wymagania:
Obsługa przez dostawcę tożsamości.
Zespoły IT mogą włączyć tę funkcję, używając jednego z poniższych kluczy:
Konfiguracja:
WebAuthentication.AllowPasswordSyncProfil:
AllowWebLoginPasswordSync
Dostęp do sieci poprzez okno logowania w systemie macOS
Na nadzorowanym Macu z macOS 27 zespoły IT mogą również zezwolić użytkownikom na łączenie się z inną siecią oraz uwierzytelnianie się w portalach uwierzytelniania podczas odblokowywania FileVault, na ekranie blokady i w oknie logowania. Ta zmiana umożliwia wspólnym komputerom Mac skonfigurowanym do SSO na platformie korzystanie z funkcji takich jak uwierzytelnianie w sieci lub uwierzytelniony tryb gościa, które wymagają, aby Mac połączył się z dostawcą tożsamości w celu przeprowadzenia uwierzytelnienia.
W profilu com.apple.applicationaccess (Restrictions) zostały dodane dwa nowe klucze, które pozwalają na użycie tej funkcji:
ForceWifiConfigurationOnLockScreen: Pozwala użytkownikom wybrać inną sieć Wi-Fi. Wartością domyślną jestFALSE.ForceCaptivePortalConnectionFromLockScreen: Umożliwia uwierzytelnianie w portalach uwierzytelniania Wi‑Fi. Wartością domyślną jestFALSE.
Wymaganie Touch ID dla SSO na platformie
Wiele organizacji uważa uwierzytelnianie biometryczne za jeden z najsilniejszych składników uwierzytelniania, ponieważ opiera się ono na unikatowych cechach fizycznych, a nie na wspólnej wiedzy, i stanowi podstawę strategii uwierzytelniania wieloskładnikowego.
Organizacje mogą wymagać na nadzorowanych komputerach Mac z systemem macOS 27 używania Touch ID lub alternatywnie Apple Watch do odblokowywania jako dodatkowego składnika uwierzytelniania przy każdym krytycznym punkcie wejścia do uwierzytelniania w systemie macOS, aby ułatwić dostarczanie biometrycznego uwierzytelniania wieloskładnikowego (MFA) odpornego na phishing bez dodatkowej infrastruktury. Zespoły IT mogą ustawić nową opcję RequireTouchID lub RequireTouchIDOrWatch w zasadach logowania SSO na platformie indywidualnie dla FileVault, ekranu blokady i okna logowania. Wymóg Touch ID może być skonfigurowany, gdy uwierzytelnianie SSO na platformie jest skonfigurowane do używania klucza lub hasła obsługiwanego przez Secure Enclave.
Jeśli Touch ID nie jest dostępny, organizacje mogą zezwolić na uwierzytelnianie w sieci jako metodę zapasową. Jeśli nie jest dostępne ani Touch ID ani, uwierzytelnianie w sieci, użytkownik nie może się zalogować.
FileVault dla uwierzytelnionego trybu gościa
Na wspólnym Macu z systemem macOS 27 FileVault obsługuje teraz uwierzytelniony tryb gościa. Umożliwia to tymczasowym użytkownikom uwierzytelnionym przez dostawcę tożsamości odblokowywanie FileVault i dostęp do Maca, co obsługuje wdrażanie wspólnych Maców wymagające pełnego szyfrowania dysku.
Ponieważ uwierzytelnianie jest wykonywane przez dostawcę tożsamości, Mac musi mieć aktywne połączenie sieciowe oraz być w stanie połączyć się z dostawcą tożsamości.
Uwierzytelniony tryb gościa dla wspólnego iPada
Jeszcze w tym roku uwierzytelniony tryb gościa będzie dostępny na wspólnym iPadzie. Po skonfigurowaniu trybu wyłącznej sesji tymczasowej uwierzytelniony tryb gościa na wspólnym iPadzie obsługuje sesje tymczasowe po uwierzytelnieniu za pomocą zarządzanego konta Apple. Umożliwia to szybsze logowanie, automatycznie zezwala na SSO w obsługiwanych aplikacjach oraz nie wymaga konfigurowania limitów miejsca na urządzeniu dla użytkowników.
Użytkownicy logują się na swoim zarządzanym koncie Apple przy użyciu uwierzytelniania natywnego lub federacyjnego poprzez dostawcę tożsamości. Jeśli zastosowano zasady dotyczące kodów, użytkownik jest monitowany o ustawienie kodu specyficznego dla sesji, który spełnia wszystkie wymagania dotyczące jego złożoności. Kod ten może być następnie używany do odblokowywania aktywnej sesji. Gdy użytkownicy wylogowują się, wszystkie dane lokalne, kod sesji oraz zarządzane konto Apple są automatycznie usuwane z iPada.
Uwaga: Używanie uwierzytelnionego trybu gościa nie wymaga od użytkownika zdefiniowania kodu na wspólnym iPadzie. Zamiast tego używa uwierzytelniania poprzez dostawcę tożsamości i kodu sesji.
Obsługa interfejsu API Microsoft Graph
Firma Microsoft ogłosiła zbliżające się zakończenie obsługi usługi Exchange Web Services (EWS) w Exchange Online. Firmy Apple i Microsoft aktywnie współpracują nad uaktualnieniem aplikacji Poczta, Kalendarz, Kontakty, Notatki i Przypomnienia w celu korzystania z interfejsu API Graph w przyszłym uaktualnieniu systemu macOS 27, łącznie z konfiguracją deklaratywną dla usług zarządzania urządzeniami.
Firma Microsoft udokumentowała opcje, które pozwalają organizacjom nadal korzystać z usługi EWS po październiku 2026 r. Aby uzyskać więcej informacji, zobacz: Exchange Online EWS, Your Time is Almost Up na blogu zespołu Exchange.
Uaktualnienia środowiska Shared Signals
W miarę ewolucji standardów bezpieczeństwa dostawcy tożsamości muszą pozostawać zsynchronizowani z infrastrukturą federacyjną Apple. Obsługa środowiska Shared Signals Framework (SSF) firmy Apple została uaktualniona w celu dostosowania jej do zatwierdzonej specyfikacji OpenID Shared Signals Framework 1.0.