
Atualizações de integração de identidade da WWDC26
Nota: Os recursos discutidos nesta página são versões de pré‑lançamento e podem estar incompletos, serem alterados ou removidos antes do lançamento final.
O conteúdo abaixo está listado por ordem de versões do sistema operacional seguido do número de sistemas operacionais afetados:
Configuração de SSO extensível
Nos dispositivos com iOS 27, iPadOS 27, macOS 27 e visionOS 27, uma nova configuração com.apple.configuration.extensible-sso traz ajustes de SSO Extensível (iOS, iPadOS, macOS, visionOS) e SSO de Plataforma (apenas macOS) para a gestão declarativa de dispositivos.
Autenticação na web com Início de Sessão Único de Plataforma
Em um Mac com macOS 27, as equipes de TI podem implantar métodos de autenticação modernos, resistentes a phishing e flexíveis, baseados na web. Quando o OpenID é configurado para UserCreation.NewUserAuthenticationMethods ou UserCreation.NewUserAuthenticationMethods (configuração), ou para NewUserAuthenticationMethods ou NewUserAuthenticationMethods (perfil), o macOS exibe uma visualização web que renderiza o formulário de início de sessão do provedor de identidade (IdP) ao desbloquear o FileVault, na Tela Bloqueada e na janela de início de sessão. A visualização da web oferece suporte a fluxos de autenticação de várias etapas e de vários fatores, além de início de sessão com código QR.
O início de sessão com código QR oferece um método de autenticação rápido usando a câmera integrada ou uma câmera conectada. Por exemplo, para permitir que estudantes iniciem sessão em um Mac para uma aula ou que usuários iniciem sessão em computadores Mac usados como quiosques. Para ajudar a proteger a privacidade do usuário, o macOS usa um processo de sistema seguro e compartilha apenas o código digitalizado com o IdP. O IdP trata este código como texto, que pode representar um token, um URL ou outros fatores que o IdP precisa.
Durante o processo de autenticação baseada na web, apenas as URLs permitidas pela equipe de TI usando uma das chaves a seguir podem ser carregadas:
Configuração:
WebAuthentication.URLAllowListPerfil:
WebLoginURLAllowList
Cada URL precisa ser totalmente definida usando seu nome de domínio qualificado (FQDN) e incluir o esquema e o host, como https://login.idp.com, por exemplo.
Nota: A autenticação baseada na web com o Início de Sessão Único da Plataforma não oferece suporte a caracteres curinga.
Se a autenticação baseada na web não estiver disponível, por exemplo, quando o Mac estiver offline, os usuários poderão usar a senha da conta local para autenticar por um período definido pela equipe de TI usando uma das chaves a seguir:
Configuração:
Policies.OfflineGracePeriodPerfil:
OfflineGracePeriod
Uma senha inserida durante o fluxo de autenticação baseado na web pode ser sincronizada com a conta de usuário local. Isso exige:
Suporte do IdP.
As equipes de TI permitem o recurso usando uma das chaves a seguir:
Configuração:
WebAuthentication.AllowPasswordSyncPerfil:
AllowWebLoginPasswordSync
Acesso à rede pela janela de início de sessão no macOS
Em um Mac supervisionado com macOS 27, as equipes de TI podem permitir que os usuários se conectem a uma rede diferente e se autentiquem com portais controlados no desbloqueio do FileVault, na Tela de Bloqueio e na janela de início de sessão. Essa alteração ajuda os computadores Mac compartilhados configurados para o SSO de Plataforma a usar recursos como autenticação baseada na web ou Modo Convidado Autenticado, que exigem que o Mac se conecte ao provedor de identidade (IdP) para realizar a autenticação.
Há duas novas chaves no perfil com.apple.applicationaccess (Restrições) para permitir este recurso:
ForceWifiConfigurationOnLockScreen: permite que os usuários selecionem uma rede Wi-Fi diferente. O padrão éFALSO.ForceCaptivePortalConnectionFromLockScreen: permite a autenticação do portal cativo Wi‑Fi. O padrão éFALSO.
Touch ID é necessário para SSO da Plataforma
Muitas organizações consideram a autenticação biométrica um dos fatores de autenticação mais fortes, pois depende de características físicas únicas em vez de conhecimento compartilhado, formando a base de uma estratégia de autenticação multifator.
Em um Mac supervisionado com macOS 27, as organizações podem exigir o Touch ID ou, alternativamente, o desbloqueio do Apple Watch como um fator adicional em cada ponto de entrada de autenticação crítica do macOS para ajudar a fornecer autenticação biométrica multifator (MFA) resistente a phishing sem infraestrutura adicional. As equipes de TI podem definir as novas opções RequireTouchID ou RequireTouchIDOrWatch individualmente dentro da política de início de sessão do FileVault, da Tela Bloqueada e da janela de início de sessão com SSO de Plataforma. O Touch ID pode ser exigido quando a autenticação de SSO de Plataforma for configurada para usar uma chave ou senha assegurada pela Secure Enclave.
Se o Touch ID não estiver disponível, as organizações podem permitir a autenticação baseada na web como uma alternativa. Se nem o Touch ID nem a autenticação baseada na web estiverem disponíveis, o usuário não poderá iniciar sessão.
FileVault para o Modo Convidado Autenticado
Em um Mac compartilhado com macOS 27, o FileVault agora é compatível com o Modo Convidado Autenticado. Isso permite que usuários temporários autenticados pelo IdP desbloqueiem o FileVault e acessem o Mac, garantindo suporte a implantações de Mac compartilhado em que a conformidade requer criptografia de disco completo.
Como a autenticação é feita pelo IdP, o Mac precisa ter uma conexão de rede ativa e ser capaz de acessar o IdP.
Modo Convidado Autenticado para iPad Compartilhado
Ainda esse ano, o Modo Convidado Autenticado estará disponível no iPad Compartilhado. Quando configurado para o modo Somente Sessão Temporária, o modo Convidado Autenticado no iPad Compartilhado oferece suporte a sessões temporárias após a autenticação com uma Conta Apple Gerenciada. Isso cria uma experiência de início de sessão mais rápida, permite automaticamente o SSO em apps compatíveis e não requer a configuração de cotas de armazenamento de usuários no dispositivo.
Os usuários iniciam sessão com sua Conta Apple Gerenciada usando autenticação nativa ou autenticação federada com um IdP. Se uma política de código for aplicada, o usuário receberá uma solicitação para definir um código específico para a sessão, com os requisitos de complexidade de código configurados. Este código pode ser usado para desbloquear uma sessão ativa. Quando os usuários finalizam a sessão, todos os dados locais, o código de acesso da sessão e a Conta Apple Gerenciada são removidos automaticamente do iPad.
Nota: O uso do Modo Convidado Autenticado não requer que o usuário defina um código para o iPad Compartilhado. Em vez disso, ele usa autenticação com o IdP e um código de sessão.
Suporte à API Microsoft Graph
A Microsoft anunciou o fim iminente do serviço Exchange Web Services (EWS) no Exchange Online. A Apple está trabalhando ativamente com a Microsoft para atualizar os apps Mail, Calendário, Contatos, Notas e Lembretes para usar a API Graph em uma atualização futura do macOS 27, incluindo uma configuração declarativa para serviços de gerenciamento de dispositivos.
A Microsoft documentou opções para organizações continuarem usando o EWS após outubro de 2026. Para mais informações, consulte Exchange Online EWS, Your Time is Almost Up (em inglês) no blog da Equipe Exchange.
Atualizações do Shared Signals Framework
Os IdPs precisam permanecer sincronizados com a infraestrutura de federação da Apple à medida que os padrões de segurança evoluem. O suporte ao Shared Signals Framework da Apple (SSF) foi atualizado para estar de acordo com a especificação OpenID 1.0 Shared Signals Framework ratificada.