
Início de Sessão Único (SSO) de Plataforma para macOS
Importante: Alguns dos recursos discutidos nesta página são versões de pré‑lançamento e podem estar incompletos, serem alterados ou removidos antes do lançamento final.
Visão geral
O Início de Sessão Único de Plataforma (SSO de Plataforma), disponível no macOS, proporciona uma experiência de início de sessão e autenticação ininterruptos aos usuários. Com o SSO de Plataforma, os usuários podem usar a identidade da organização em todo o macOS, começando pela configuração inicial, em vez de precisarem interagir repetidamente com as solicitações de autenticação. Para usar o SSO de Plataforma, você precisa implantar uma extensão de SSO compatível com seu provedor de identidade (IdP) que implemente o framework de SSO de Plataforma.
O SSO de Plataforma pode ser combinado com outras extensões SSO, levando em consideração o seguinte:
Um domínio específico precisa usar apenas uma extensão de SSO.
Defina
syncLocalPasswordcomoFALSOna configuração de SSO do Kerberos.
Nota: a extensão de SSO precisa ser compatível com todos os recursos e métodos de autenticação mencionados neste documento. Para mais informações, consulte a documentação do IdP.
Recursos
O SSO de Plataforma é compatível com os seguintes recursos:
Experiência de início de sessão único para apps nativos e web.
Use vários métodos de autenticação, incluindo senha, chaves asseguradas pelo Secure Enclave, fluxos de autenticação baseados na web flexíveis, chaves de acesso e smart cards.
Ative e aplique o SSO de Plataforma durante o Registro de Dispositivo Automatizado para autenticar o registro e criar uma conta de usuário local.
Crie contas de usuário locais adicionais sob demanda quando um usuário inicia uma sessão com credenciais de uma conta de IdP.
Sincronize senhas do IdP com contas de usuário locais.
Exija o Touch ID como segundo fator.
Obtenha informações sobre o estado do SSO de Plataforma e as opções de reparo nos Ajustes do Sistema.
Uso de políticas de início de sessão para definir quando realizar a autenticação de senha em tempo real com o IdP.
Defina permissões de grupo para contas de IdP e permissão para que as pessoas usem contas de IdP somente de rede em avisos de autorização.
Compatibilidade com usuários convidados que iniciam uma sessão temporariamente com as credenciais do IdP em computadores Mac compartilhados.
Nota: a maioria dos recursos requer compatibilidade com a extensão de SSO. Para saber mais sobre como implementar o SSO de Plataforma na sua organização, consulte a documentação do IdP.
Requisitos
macOS 13 ou posterior
Um serviço de gerenciamento de dispositivos compatível com a configuração de Início de Sessão Único Extensível que inclua ajustes para o SSO de Plataforma
Um app que contenha uma extensão de SSO de Plataforma compatível com o IdP
Os seguintes recursos têm requisitos de versão adicionais:
Recurso | Versão mínima compatível de sistema operacional | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Exija o Touch ID | macOS 27 | ||||||||||
Autenticação na web | macOS 27 | ||||||||||
Autenticação por código QR | macOS 27 | ||||||||||
Suporte ao FileVault com o Modo Convidado Autenticado | macOS 27 | ||||||||||
Modo Convidado Autenticado | macOS 26 | ||||||||||
Toque para Iniciar a Sessão | macOS 26 | ||||||||||
SSO de Plataforma durante o Registro de Dispositivo Automatizado | macOS 26 | ||||||||||
Prefixo UPN como nome da conta local | macOS 15.4 | ||||||||||
Atestado para identificadores de dispositivo | macOS 15.4 | ||||||||||
Políticas de início de sessão | macOS 15 | ||||||||||
Criação de conta sob demanda | macOS 14 | ||||||||||
Gerenciamento de grupo e autorização de rede | macOS 14 | ||||||||||
SSO de Plataforma nos Ajustes do Sistema | macOS 14 | ||||||||||
Configure o SSO de Plataforma
Para usar o SSO de Plataforma, o Mac e cada usuário precisam se registrar no IdP. Dependendo do suporte do IdP e da configuração aplicada, o Mac pode realizar o registro do dispositivo silenciosamente em segundo plano usando:
Um token de registro do IdP fornecido na configuração de SSO extensível.
Um atestado, que fornece uma forte garantia de que o Mac é um dispositivo Apple genuíno e inclui, opcionalmente, identificadores do dispositivo (UDID e número de série).
Depois que o dispositivo é registrado com sucesso, o usuário se registra. Se o IdP exigir, o SSO de Plataforma solicita ao usuário a confirmação do registro. A forma como o SSO de Plataforma trata o registro varia de acordo com o tipo de conta:
Com autenticação de dispositivo anterior: se o registro do dispositivo já envolveu a autenticação do usuário e a extensão do SSO forneceu as informações e tokens necessários, o SSO de Plataforma registra o usuário em segundo plano.
Criação de conta local sob demanda: o SSO de Plataforma tenta registrar o usuário silenciosamente em segundo plano. Caso isso falhe, uma solicitação é exibida ao usuário.
Contas do Modo Convidado Autenticado: o SSO de Plataforma ignora completamente o registro de usuário para contas temporárias criadas pelo Modo Convidado Autenticado.
Se necessário, as contas locais (definidas por você) podem ser isentas das políticas de início de sessão e não receberão solicitação para registro no SSO de Plataforma. Isso também as exclui de recursos como políticas de início de sessão ou exigência de Touch ID.
Nota: se você cancelar o registro de um Mac no serviço de gerenciamento de dispositivos, o registro no IdP também será cancelado.
Chaves de dispositivo compartilhadas
Para manter uma conexão confiável com o IdP independente do usuário, o SSO de Plataforma é compatível com chaves de dispositivo compartilhadas. Use as chaves de dispositivo compartilhadas sempre que possível. Elas são necessárias para:
SSO de Plataforma durante o Registro de Dispositivo Automatizado
Exigir o Touch ID
Autenticação na web
Modo Convidado Autenticado
Criação de conta sob demanda
Autorização de rede
Métodos de autenticação
O SSO de Plataforma é compatível com diferentes métodos de autenticação com um IdP. A compatibilidade depende do IdP e da extensão de SSO de Plataforma. Os métodos de autenticação são:
Senha: com este método, um usuário usa uma senha para se autenticar com o IdP. Este método também é compatível com WS-Trust, que permite que o usuário se autentique mesmo quando o IdP que gerencia a conta é federado.
Baseado na web: com este método, um usuário se autentica em um formulário web apresentado pelo IdP. Este método de autenticação baseado na web também pode oferecer fluxos de autenticação em várias etapas e permite o acesso à câmera para que os usuários possam fazer login digitalizando um código QR.
Smart card: com este método, um usuário usa um smart card para se autenticar com o IdP. Para usar este método:
Registre o smart card com o IdP.
Configure o mapeamento de atributo do smart card no Mac.
Para obter detalhes e um exemplo de configuração de mapeamento de atributo, consulte a página “man” do projeto Smart Card Services.
Chave assegurada pelo Secure Enclave: com este método, um usuário que inicia a sessão no Mac com uma senha de conta local pode usar uma chave assegurada pelo Secure Enclave para se autenticar com o IdP sem uma senha. O IdP configura a chave do Secure Enclave durante o processo de registro do usuário.
Teclas de acesso: com este método, um usuário usa um passe armazenado no app Carteira da Apple para se autenticar com o IdP. Semelhante a um smart card, você precisa registrar a chave de acesso com o IdP.
Alguns recursos exigem que você use um método de autenticação específico:
Recurso | Senha | Baseado na web | Smart card | Chave assegurada pelo Secure Enclave | Tecla de acesso |
|---|---|---|---|---|---|
Gerenciamento de privilégios | |||||
Modo Convidado Autenticado | |||||
Registro de Dispositivo Automatizado | |||||
Criação de conta sob demanda | |||||
Exija o Touch ID | |||||
Sincronização de senha | |||||
Políticas de início de sessão |
Nota: a extensão de SSO precisa ser compatível com o método solicitado para realizar o registro e também oferece suporte à troca de métodos. Por exemplo, quando uma nova conta de usuário é criada com sucesso durante o início de sessão com um nome de usuário e senha, essa conta pode passar a usar um smart card ou uma chave assegurada pelo Secure Enclave. A troca de métodos pode envolver a solicitação ao usuário para completar o registro.
Autenticação baseada na web e início de sessão com código QR
Com a autenticação baseada na web, as organizações podem aproveitar métodos de autenticação modernos e flexíveis. Para ajudar a proteger a privacidade e a segurança do usuário, o framework SSO de Plataforma só permite URLs definidas durante o processo de autenticação baseada na web.
Quando a autenticação baseada na web é usada, o macOS exibe uma visualização da web durante o desbloqueio do FileVault, na Tela de Bloqueio e na janela de início de sessão. A visualização da web exibe o formulário de início de sessão do IdP e é compatível com fluxos de autenticação de várias etapas e vários fatores e início de sessão com código QR.
O uso de um código QR oferece um método rápido de autenticação, por exemplo, para estudantes que iniciam sessão em computadores Mac de sala de aula ou de quiosques. Para ajudar a proteger a privacidade do usuário, o macOS lida com a digitalização usando uma câmera integrada ou conectada em um processo seguro do sistema e compartilha apenas o código digitalizado com o IdP. O IdP trata este código como texto, que pode representar um token, uma URL ou outros fatores que o IdP exige.
Além disso, os usuários também podem iniciar sessão com chaves‑senha na Tela Bloqueada e na janela de login.
Nota: as chaves‑senha não estão disponíveis para uso com o desbloqueio do FileVault porque o ambiente de pré‑inicialização não tem acesso aos protocolos de segurança e de rede necessários.
Se a autenticação baseada na web não estiver disponível, como quando o Mac estiver offline, por exemplo, os usuários poderão usar a senha da conta local para fazer a autenticação por um número de dias definido pela equipe de TI.
Requisitos de rede do FileVault
O SSO de Plataforma precisa ser capaz de alcançar o IdP antes de desbloquear o FileVault para os seguintes recursos:
Autenticação na web
Modo Convidado Autenticado
Política de Início de Sessão
Como o macOS precisa estabelecer a conectividade antes que o volume de dados esteja disponível, você precisa acessar o IdP sem uma VPN, retransmissão de rede ou autenticação 802.1X.
Em um Mac com macOS 27, você também pode permitir que usuários se conectem a uma rede diferente e se autentiquem com portais cativos ao desbloquear o FileVault, na Tela Bloqueada e na janela de início de sessão.
SSO de Plataforma com o Registro de Dispositivo Automatizado
Você pode ativar e exigir o SSO de Plataforma durante o Assistente de Configuração com o Registro de Dispositivo Automatizado. Isso funciona bem para computadores Mac com um único usuário, porque o macOS cria automaticamente uma conta local para o usuário que autentica o registro e esse usuário pode usar o SSO imediatamente com apps nativos e da web compatíveis.
Ao configurar o SSO de Plataforma com o Registro de Dispositivo Automatizado, o macOS baixa e instala a extensão e configuração do SSO de Plataforma. Isso pode acontecer em dois momentos:
Antes de o macOS ser registrado no serviço de gerenciamento de dispositivos: permite que o usuário autentique o registro com o SSO.
Após o registro: quando o serviço de gerenciamento de dispositivos mantém o macOS no estado aguardando configuração.
Durante esse fluxo, o macOS realiza o registro do dispositivo silenciosamente ou por meio de solicitação ao usuário. Se o macOS realizar o registro silencioso do dispositivo ou se o SSO de Plataforma não tiver recebido as informações e tokens necessários do usuário, será necessário autenticar com o IdP para completar o registro de usuário. Isso também estabelece uma identidade de usuário no macOS. Os usuários não podem continuar sem um registro bem-sucedido do SSO de Plataforma.
Nota: A extensão SSO de Plataforma pode fornecer chaves asseguradas pelo Secure Enclave durante o Registro de Dispositivo Automatizado se o registro do dispositivo já fornecer todas as informações e tokens necessários para realizar o registro do usuário.
Após o usuário se autenticar com sucesso, o macOS cria uma conta de usuário local. Usando uma chave de configuração opcional, você pode definir qual atributo do IdP usar para o nome da conta local (muitas vezes chamado de nome abreviado do usuário) e o nome completo. Os administradores de serviços de gerenciamento de dispositivos também podem definir a chave do nome da conta como com.apple.PlatformSSO.AccountShortName para usar o prefixo UPN.
Quando a sincronização de senhas está ativada, a senha é sincronizada com o IdP se o registro do usuário foi feito com senha ou autenticação baseada na web. Caso contrário, o usuário define uma senha local. Se necessário, você pode usar a configuração de Código para impor requisitos de complexidade de senha para a senha local. Se configurado, o macOS pode sincronizar a foto de perfil de início de sessão da conta local do IdP.
Se a conta de usuário que o macOS cria for a única no Mac, ela se tornará uma conta de administrador local. Se o serviço de gerenciamento de dispositivos tiver usado o comando de configuração de conta para criar uma conta de administrador, você pode usar o gerenciamento de grupo do SSO de Plataforma para atribuir privilégios diferentes à conta de usuário.
Nota: você também pode usar o SSO de Plataforma durante o Registro de Dispositivo Automatizado quando uma atualização de software for necessária. Nesse caso, o serviço de gerenciamento de dispositivos precisa exigir a atualização primeiro.
Início de Sessão Único
Como o SSO de Plataforma faz parte do SSO Extensível, ele oferece as mesmas capacidades de início de sessão único. Além disso, permite que os usuários iniciem sessão uma vez e usem o token fornecido pela autenticação inicial para autenticar com apps nativos e da web compatíveis.
Se os tokens não forem encontrados, tiverem expirados ou tiverem mais de quatro horas de uso, o SSO de Plataforma tenta atualizar ou recuperar novos do IdP. Por padrão, o SSO de Plataforma exige um início de sessão completo a cada 18 horas, mas você pode configurar uma duração diferente (em segundos, com um mínimo de uma hora) até que o SSO de Plataforma exija um início de sessão completo em vez de uma atualização de token. O login completo pode solicitar ação do usuário. Como apresentar o smart card ou usar o Touch ID, por exemplo, caso a extensão do SSO de Plataforma exija autenticação biométrica.
Exija o Touch ID
Muitas organizações consideram a autenticação biométrica como um dos fatores de autenticação mais fortes, pois depende de características físicas únicas em vez de conhecimento compartilhado, formando a base de uma estratégia de autenticação multifator.
Ao usar autenticação por senha ou uma chave assegurada pelo Secure Enclave, você pode configurar o Touch ID como um segundo fator obrigatório separadamente para o processo de desbloqueio do FileVault, para a Tela Bloqueada e para a janela de início de sessão. Se você permitir esse recurso, a configuração exigirá que o usuário faça a autenticação com o Touch ID ou, opcionalmente, com um Apple Watch, além da senha.
Importante: Se o Touch ID não estiver disponível, por exemplo, porque o usuário não o configurou, as organizações podem permitir a autenticação baseada na web como alternativa. Se nem o Touch ID nem a autenticação baseada na web estiverem disponíveis, o usuário não conseguirá iniciar sessão.
SSO de Plataforma nos Ajustes do Sistema
Depois que o dispositivo registra o SSO de Plataforma, os usuários podem averiguar o estado do registro nos Ajustes do Sistema > Usuários e Grupos > [nome de usuário]. Se necessário, é possível iniciar um reparo do registro e forçar uma atualização do token de autenticação.
O status do registro do dispositivo fica visível em Usuários e Grupos > Servidor de conta de rede e também oferece uma opção para realizar um reparo.

Sincronização de senha
Se você usar a autenticação por senha, a senha do usuário local será sincronizada automaticamente com o IdP sempre que um usuário alterar a senha, local ou remotamente. Se necessário, o macOS solicita a senha anterior do usuário.
Se o IdP exigir uma senha durante a autenticação baseada na web e você permitir o recurso na configuração, o macOS poderá sincronizar a senha que o usuário inserir na visualização web do IdP com a conta de usuário local. Essa sincronização é unidirecional e projetada para ajudar a manter a senha local atualizada. É necessário que o IdP chame uma função JavaScript específica do SSO de Plataforma na página de início de sessão.
Políticas de início de sessão
Por padrão, o macOS requer a senha da conta local para desbloquear o FileVault, a Tela Bloqueada e a janela de início de sessão. Se a senha digitada não corresponder à senha da conta do usuário local, o macOS tentará acessar o IdP para autenticar o usuário. Se o macOS não conseguir acessar o IdP ou se a senha digitada não corresponder à senha armazenada pelo IdP, a autenticação falhará.
Com políticas de início de sessão, você pode permitir o uso imediato da senha da conta atual do IdP nestes três avisos. Você também pode definir as seguintes políticas individualmente para o FileVault, a Tela Bloqueada e a janela de início de sessão:
Tentativa de autenticação.
Se você configurar essa política, o macOS tentará autenticar o usuário em tempo real com o IdP.
Se o Mac estiver online, o usuário precisa autenticar-se com sucesso no IdP para continuar, mesmo que o Mac fique offline após a primeira tentativa.
Se a autenticação for bem‑sucedida, o SSO de Plataforma atualiza a senha local.
Se o Mac estiver offline, o usuário poderá usar a senha da conta local.
Exigir autenticação.
Se você configurar essa política, o usuário precisará se autenticar com o IdP para continuar.
Se o Mac estiver online, o usuário precisa autenticar com o IdP para continuar, independentemente do período de tolerância offline ter sido configurado.
Se a autenticação for bem‑sucedida, o SSO de Plataforma atualiza a senha local.
Se o Mac estiver offline, os usuários não poderão iniciar a sessão. Nesses casos, você pode permitir um período de tolerância offline e defini-lo como o número de dias após um início de sessão bem-sucedido anterior, durante o qual o usuário pode continuar a usar a senha da conta local.
Você pode definir se qualquer conta que inicia uma sessão no Mac precisa ser gerenciada pelo SSO de Plataforma ou se o macOS ainda permite o início de sessão com contas somente locais. Você também pode definir o número de dias após o SSO de Plataforma aplicar ou atualizar a política antes que o macOS aplique essa configuração. Isso permite que os usuários usem contas locais temporariamente. Por exemplo, você pode usar temporariamente uma conta de administrador criada pelo serviço de gerenciamento de dispositivos para realizar ou reparar o registro do dispositivo do SSO de Plataforma.
Em vez de se conectar ao IdP para autenticação, você também pode permitir que os usuários usem o Touch ID ou o Apple Watch na Tela Bloqueada.
Cenários de recuperação
Quando a autenticação em tempo real com o IdP é necessária, mas o Mac não consegue realizá-la, os usuários não conseguem iniciar sessão. Nessas situações, as opções a seguir podem ajudar os usuários a recuperar o acesso:
Se o usuário não puder prosseguir além do desbloqueio do FileVault, é possível inserir uma Chave de Recuperação Pessoal pressionando Option + Shift + Return para acessar a janela de início de sessão. Quando o macOS se conecta a uma rede na janela de início de sessão, um serviço de gerenciamento de dispositivos pode implantar uma configuração atualizada. Por exemplo, você pode remover temporariamente a política de início de sessão para permitir que o usuário inicie a sessão com a senha da conta local.
Se o macOS não conseguir se conectar a uma rede para receber uma configuração atualizada, o recoveryOS oferece uma opção para contorná-la. Para usar essa opção, o usuário precisa da Chave Reserva Pessoal do FileVault e da senha do Bloqueio de Recuperação, caso tenha sido configurada. Quando o usuário está no recoveryOS, o comando
security platformsso bypass-login-policyremove temporariamente a exigência de autenticação direta com o IdP. O acesso dura 12 horas ou até que uma autenticação com o IdP seja realizada com sucesso.
Gerenciamento de privilégios
O SSO de Plataforma oferece gerenciamento granular de direitos para fornecer aos usuários o nível adequado de privilégios que precisam no Mac. Para isso, o SSO de Plataforma pode aplicar os seguintes privilégios a uma conta toda vez que o usuário se autenticar:
Padrão: a conta recebe privilégios de usuário padrão.
Administrador: adiciona a conta ao grupo de administradores local.
Grupos: define privilégios por adesão ao grupo, que são atualizados toda vez que o usuário se autentica com o IdP.
Quando você usa grupos, uma conta obtém privilégios com base na participação nos seguintes grupos:
Grupos de administradores: se a conta fizer parte de um grupo listado, ela terá acesso de administrador local.
Grupos de autorização: se a conta fizer parte de um grupo atribuído a um direito de autorização integrado ou personalizado, ela terá privilégios associados a esse grupo. Por exemplo, o macOS usa os seguintes direitos de autorização:
system.preferences.datetime, que permite que a conta modifique os ajustes de hora.system.preferences.energysaver, que permite que a conta modifique os ajustes do economizador de energia.system.preferences.network, que permite que a conta modifique os ajustes de rede.system.preferences.printing, que permite que a conta adicione ou remova impressoras.
Grupos adicionais: podem ser grupos definidos de forma personalizada (que o macOS cria automaticamente dentro do diretório local se eles não existirem) para o macOS ou apps específicos. Por exemplo, você pode usar um grupo adicional na configuração de
sudopara definir o acesso desudo. Os usuários são distribuídos entre esses grupos depois de fazer a autenticação com o IdP.
Autorização de rede
O SSO de Plataforma expande o uso de credenciais do IdP para garantir a autorização de usuários que não têm uma conta local no Mac. Essas contas usam os mesmos grupos do gerenciamento de grupo. Por exemplo, se a conta for membro de um dos grupos de administradores, ela poderá aprovar solicitações de autorização de administradores. Para usar esta funcionalidade, configure o SSO de Plataforma com chaves de dispositivo compartilhadas.
A autorização de rede não é possível com solicitações de autorização que exigem um token seguro, permissões de propriedade ou autenticação pelo usuário atual conectado.
Criação de conta sob demanda
Para facilitar o gerenciamento de contas em implantações compartilhadas, usuários podem usar seus nomes e senhas do IdP, um smart card ou a autenticação baseada na web para iniciar a sessão em um Mac e criar uma conta local. Isto é muito útil se os mesmos usuários retornarem a um Mac, como funcionários em turnos ou salas de aula em que os alunos usam o mesmo Mac durante todo o ano letivo.
Você pode obter um processo de provisionamento totalmente automatizado usando o Registro de Dispositivo Automatizado com Avanço Automático. Você precisa criar a primeira conta de administrador local usando um serviço de gerenciamento de dispositivos e realizar o registro silencioso do SSO de Plataforma.
Além disso (semelhante ao Registro de Dispositivo Automatizado), você pode usar uma chave de configuração opcional para definir qual atributo do IdP usar para o nome da conta de usuário local.
Também é possível definir quais privilégios aplicar às contas recém-criadas ao iniciar a sessão. As mesmas opções de gerenciamento de privilégios estão disponíveis:
Padrão: a conta recebe privilégios de usuário padrão.
Administrador: adiciona a conta ao grupo de administradores local.
Grupos: define privilégios por adesão ao grupo, que são atualizados toda vez que o usuário se autentica com o IdP.
Requisitos
Registre o Mac em um serviço de gerenciamento de dispositivos compatível com bootstrap tokens.
Complete o Assistente de Configuração e crie uma conta de administrador local.
O Mac deve estar mostrando a janela de início de sessão, com o FileVault desbloqueado e uma conexão de rede.
Modo Convidado Autenticado
O Modo Convidado Autenticado oferece uma experiência de início de sessão mais rápida para implantações compartilhadas, como consultórios médicos ou escolas, onde não é necessário criar uma conta local para cada usuário, porque eles só precisam iniciar sessão com suas credenciais do IdP por um curto período. O usuário recebe privilégios de usuário padrão automaticamente, mas você pode alterá-los usando o gerenciamento de privilégios do SSO de Plataforma.
O Modo Convidado Autenticado pode ser usado em conjunto com contas de usuário locais habilitadas para o SSO da Plataforma. Isso permite que um usuário principal do Mac se beneficie das capacidades do SSO de Plataforma, enquanto outros usuários podem fazer login temporariamente, caso necessário.
Nota: O Modo Convidado Autenticado e o recurso Toque para Iniciar Sessão podem ser usados com o FileVault para permitir que os usuários iniciem sessão com a chave de acesso, a senha do IdP, um smart card ou que usem autenticação baseada na web, mesmo quando o Mac estiver na janela de desbloqueio do FileVault.
Quando um usuário finaliza a sessão, o macOS apaga todos os dados locais dessa conta, e o Mac compartilhado fica pronto para o próximo usuário iniciar a sessão.
Por padrão, o Modo Convidado Autenticado apaga com segurança toda a pasta pessoal do usuário. Embora seja uma opção meticulosa, ela pode atrasar o fim da sessão. Caso seja necessário alternar mais rapidamente entre diferentes sessões de usuário, você pode configurar o início de sessão rápido. O início de sessão rápido apaga os itens Documentos, Mesa, Downloads e alguns outros, além de remover todas as sessões de convidados a cada oito horas. Quando ativado, a troca de sessões fica ainda mais rápida, tornando-o uma opção ideal para locais onde há alta rotatividade de sessões de usuário e o desempenho da experiência de finalizar e iniciar sessões é uma prioridade.
Requisitos
Registre o Mac em um serviço de gerenciamento de dispositivos compatível com bootstrap tokens.
Complete o Assistente de Configuração e crie uma conta de administrador local.
Toque para Iniciar a Sessão
O recurso Toque para Iniciar a Sessão amplia a funcionalidade de credenciais digitais do app Carteira da Apple para o Mac. Nos últimos anos, organizações adotaram crachás digitais no app Carteira da Apple, permitindo que os usuários abram portas apenas aproximando o iPhone ou a Carteira da Apple, sem precisar de um crachá físico. Essa mesma experiência está disponível no Mac e é particularmente valiosa para organizações que compartilham um Mac entre vários usuários, como instituições educacionais, lojas e clínicas.
Com o recurso Toque para Iniciar Sessão, os usuários podem se autenticar em um Mac configurado com o Modo Convidado Autenticado quando tocarem o iPhone ou Apple Watch em um leitor NFC conectado. Isso inicia um processo de início de sessão único seguro que autentica usuários automaticamente em seus apps e sites, permitindo que eles iniciem uma sessão rapidamente e comecem a trabalhar.
Um app ou navegador do iPhone fornece as credenciais do usuário como chaves de acesso em um passe do app Carteira da Apple. O Elemento Seguro do dispositivo armazena essas chaves de acesso, tornando-as criptografadas e asseguradas por hardware, além de ajudar a protegê-las contra adulteração ou extração. O Modo Expresso aumenta ainda mais a praticidade ao permitir a autenticação imediata, sem que os usuários precisem ativar ou desbloquear seus dispositivos, semelhante ao funcionamento dos cartões de transporte público no app Carteira da Apple.
A criação e o gerenciamento de chaves de acesso requerem participação no Programa de Acesso do App Carteira da Apple. Para obter mais informações sobre como criar uma chave de acesso, consulte Provisioning no Manual do Programa de Acesso do App Carteira da Apple.
Requisitos
É necessário configurar o Modo Convidado Autenticado
É necessário usar um leitor NFC externo compatível

