
Início de sessão único na plataforma para macOS
Importante: Algumas funcionalidades abordadas nesta página são versões de pré‑lançamento e podem estar incompletas, ser alteradas ou removidas antes do lançamento final.
Visão geral
O início de sessão único na plataforma (SSO na plataforma), disponível no macOS, disponibiliza aos utilizadores uma experiência de início de sessão e autenticação agilizada. Com o início de sessão único na plataforma, os utilizadores podem usar a sua identidade organizacional em todo o macOS, começando pela configuração inicial, em vez de terem de interagir repetidamente com pedidos de autenticação. Para usar o início de sessão único na plataforma, necessita de implementar uma extensão de início de sessão único compatível com o seu fornecedor de identidade (IdP) que implemente a framework de início de sessão único na plataforma.
Pode combinar o início de sessão único na plataforma com outras extensões de início de sessão único tendo em conta o seguinte:
Um domínio específico tem de usar apenas uma única extensão de início de sessão único.
Definir
syncLocalPasswordcomoFALSEna configuração de início de sessão único Kerberos.
Nota: a extensão de início de sessão único na plataforma tem de suportar todas as funcionalidades e métodos de autenticação referidos neste documento. Encontrará mais informação na documentação do fornecedor de identidade (IdP).
Funcionalidades
O início de sessão único na plataforma suporta as seguintes funcionalidades:
Oferecer uma experiência de início de sessão único para aplicações nativas e web.
Usar vários métodos de autenticação, incluindo palavra‑passe, chaves suportadas pelo Secure Enclave, processos de autenticação flexíveis baseados na Web, chaves de acesso e smart cards.
Ativar e aplicar o início de sessão único na plataforma durante o registo automatizado de dispositivos para autenticar o registo e criar uma conta de utilizador local.
Criar contas de utilizador locais adicionais a pedido quando um utilizador iniciar sessão com credenciais de uma conta de um fornecedor de identidade (IdP).
Sincronizar as palavras‑passe do fornecedor de identidade (IdP) com as contas de utilizador locais.
Pedir Touch ID como segundo fator.
Obter informação sobre o estado do início de sessão único na plataforma e as opções de reparação nas Definições do Sistema.
Usar as políticas de início de sessão para definir quando realizar a autenticação em tempo real da palavra‑passe com o fornecedor de identidade (IdP).
Definir privilégios de grupo para contas de fornecedor de identidade (IdP) e permitir que as pessoas usem contas de fornecedor de identidade (IdP) só de rede em pedidos de autorização.
Suporte para utilizadores convidados que iniciam sessão temporariamente com as credenciais do fornecedor de identidade (IdP) em computadores Mac partilhados.
Nota: a maioria das funcionalidades requer suporte da extensão do início de sessão único na plataforma. Para saber mais acerca da implementação do início de sessão único na plataforma na sua organização, consulte a documentação do fornecedor de identidade (IdP).
Requisitos
macOS 13 ou posterior
Um serviço de gestão de dispositivos que suporte a configuração do perfil de início de sessão único extensível e que inclua definições para o início de sessão único na plataforma.
Uma aplicação que contém uma extensão do início de sessão único na plataforma compatível com o fornecedor de identidade (IdP).
As seguintes funcionalidades têm requisitos de versão adicionais:
Funcionalidade | Versão dos sistemas operativos mínimos compatíveis | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Pedir Touch ID | macOS 27 | ||||||||||
Autenticação baseada na web | macOS 27 | ||||||||||
Autenticação com código QR | macOS 27 | ||||||||||
Compatibilidade com o FileVault no modo de convidado autenticado | macOS 27 | ||||||||||
Modo de convidado autenticado | macOS 26 | ||||||||||
Tocar para iniciar sessão | macOS 26 | ||||||||||
Início de sessão único na plataforma durante o registo automático de dispositivos | macOS 26 | ||||||||||
Prefixo UPN como nome de conta local | macOS 15.4 | ||||||||||
Comprovação para identificadores de dispositivo | macOS 15.4 | ||||||||||
Políticas de início de sessão | macOS 15 | ||||||||||
Criação de conta a pedido | macOS 14 | ||||||||||
Gestão de grupos e autorização de rede | macOS 14 | ||||||||||
Início de sessão único na plataforma nas Definições do Sistema | macOS 14 | ||||||||||
Configurar início de sessão único (SSO) na plataforma
Para usar o início de sessão único na plataforma, o Mac e cada utilizador têm de se registar no fornecedor de identidade (IdP). Consoante o suporte do fornecedor de identidade (IdP) e a configuração aplicada, o Mac pode efetuar o registo do dispositivo silenciosamente em segundo plano através de:
um token de registo do fornecedor de identidade (IdP) fornecido na configuração de início de sessão único extensível;
uma comprovação, que fornece uma garantia forte de que o Mac é um dispositivo Apple genuíno e pode incluir opcionalmente os identificadores do dispositivo (UDID e número de série).
Depois do dispositivo se registar com êxito, o utilizador também se regista. Se o fornecedor de identidade (IdP) o exigir, o início de sessão único na plataforma solicita ao utilizador que confirme o registo. A forma como o início de sessão único na plataforma trata o registo varia consoante o tipo de conta:
Com autenticação de dispositivo prévia: se o registo do dispositivo já envolveu autenticação de utilizador e a extensão de início de sessão único forneceu a informação e os tokens necessários, o início de sessão único na plataforma efetua o registo do utilizador em segundo plano.
Contas locais a pedido: o início de sessão único na plataforma tenta registar o utilizador em segundo plano de forma silenciosa. Caso contrário, solicita ao utilizador.
Contas do modo de convidado autenticado: o início de sessão único na plataforma ignora totalmente o registo de utilizador para contas temporárias criadas pelo modo de convidado autenticado.
Se for necessário, as contas locais (definidas por si) podem ser isentas das políticas de início de sessão único na plataforma e não ser solicitadas a registarem‑se para o início de sessão único na plataforma. Isto também as exclui de funcionalidades como políticas de início de sessão ou a exigência de Touch ID.
Nota: se anular a inscrição de um Mac a partir do serviço de gestão de dispositivos, o registo também é anulado do fornecedor de identidade (IdP).
Chaves de dispositivos partilhadas
Para manter uma ligação de confiança com o fornecedor de identidade (IdP) independente do utilizador, o início de sessão único na plataforma suporta chaves de dispositivo partilhadas. Sempre que possível, use chaves de dispositivo partilhados. São necessárias para:
Início de sessão único na plataforma durante o registo automático de dispositivos
Requer Touch ID
Autenticação baseada na web
Modo de convidado autenticado
Criação de conta a pedido
Autorização de rede
Métodos de autenticação
O início de sessão único na plataforma suporta diferentes métodos de autenticação com um fornecedor de identidade (IdP). O suporte depende do fornecedor de identidade (IdP) e da extensão do início de sessão único na plataforma. Os métodos de autenticação são:
Palavra‑passe: com este método, um utilizador efetua a autenticação com o fornecedor de identidade (IdP) utilizando uma palavra‑passe. Este método também suporta WS‑Trust, que permite ao utilizador autenticar‑se mesmo quando o fornecedor de identidade (IdP) que gere a sua conta seja federado.
Baseado na web: com este método, um utilizador efetua a autenticação num formulário web apresentado pelo fornecedor de identidade (IdP). Este método de autenticação baseado na web também pode disponibilizar processos de autenticação com vários passos e permite o acesso à câmara para que os utilizadores possam iniciar sessão através da leitura de um código QR.
Smart card: com este método, um utilizador efetua a autenticação com o fornecedor de identidade (IdP) utilizando um smart card. Para usar este método, necessita de:
registar o smart card com o fornecedor de identidade (IdP);
configurar o mapeamento de atributos de smart card no Mac.
Para obter detalhes e uma configuração de exemplo do mapeamento de atributos, consulte a página man de projeto dos serviços de smart card.
Chave suportada pelo Secure Enclave: com este método, um utilizador que inicie sessão no Mac com uma palavra‑passe de conta de utilizador local pode usar uma chave suportada pelo Secure Enclave para efetuar a autenticação com o fornecedor de identidade (IdP) sem uma palavra‑passe. O fornecedor de identidade (IdP) configura a chave do Secure Enclave durante o processo de registo do utilizador.
Tecla de acesso: com este método, o utilizador usa um cartão armazenado na aplicação Carteira para se autenticar junto do fornecedor de identidade (IdP). Tal como um smart card, tem de registar a chave de acesso junto do fornecedor de identidade (IdP).
Algumas funcionalidades requerem a utilização de um método de autenticação específico:
Funcionalidade | Palavra‑passe | Baseado na web | Smart card | Chave suportada pelo Secure Enclave | Tecla de acesso |
|---|---|---|---|---|---|
Gestão de privilégios | |||||
Modo de convidado autenticado | |||||
Registo automático de dispositivos | |||||
Criação de conta a pedido | |||||
Pedir Touch ID | |||||
Sincronização da palavra‑passe | |||||
Políticas de início de sessão |
Nota: a extensão de início de sessão único na plataforma tem de suportar o método solicitado para efetuar o registo e a extensão também suporta a mudança de métodos. Por exemplo, quando é criada uma nova conta de utilizador com sucesso durante o início de sessão com um nome de utilizador e palavra‑passe, essa conta pode depois mudar para usar uma chave ou cartão inteligente suportada pelo Secure Enclave após iniciar sessão com sucesso. A mudança do método pode implicar pedir ao utilizador que conclua o registo de utilizador.
Autenticação baseada na web e início de sessão com código QR
Com a autenticação baseada na web, as organizações podem beneficiar de métodos de autenticação modernos e flexíveis. Para ajudar a proteger a privacidade e a segurança do utilizador, a framework de início de sessão único na plataforma só permite URL definidas durante o processo de autenticação baseada na web.
Quando é usada a autenticação baseada na web, o macOS apresenta uma vista web durante o desbloqueio do FileVault, do ecrã bloqueado e da janela de início de sessão. A vista web apresenta o formulário de início de sessão do fornecedor de identidade (IdP) e suporta processos de autenticação com vários passos e vários fatores, assim como o início de sessão com código QR.
O uso de um código QR disponibiliza um método de autenticação rápida, por exemplo, para os alunos que iniciam sessão em computadores Mac na sala de aula ou no quiosque. Para ajudar a proteger a privacidade do utilizador, o macOS gere a leitura com uma câmara integrada ou montada num processo seguro do sistema e partilha apenas o código lido com o fornecedor de identidade (IdP). O fornecedor de identidade (IdP) trata este código como texto e pode representar um token, URL ou outros fatores que o fornecedor de identidade (IdP) exija.
Além disso, os utilizadores também podem iniciar sessão com chaves-passe no ecrã bloqueado e na janela de início de sessão.
Nota: as chaves‑passe não estão disponíveis para uso com o desbloqueio do FileVault porque o ambiente antes do arranque não tem acesso aos protocolos de segurança e de rede necessários.
Se a autenticação baseada na Web não estiver disponível, por exemplo, quando o Mac estiver offline, os utilizadores podem usar a palavra‑passe da conta local para se autenticarem durante um número de dias definido pela equipa de TI.
Requisitos de rede para o FileVault
O início de sessão único na plataforma necessita de conseguir aceder ao fornecedor de identidade (IdP) antes de desbloquear o FileVault para as seguintes funcionalidades:
Autenticação baseada na web
Modo de convidado autenticado
Política de início de sessão
Uma vez que o macOS necessita de estabelecer ligação antes de o volume de dados estar disponível, necessita de contactar o fornecedor de identidade (IdP) sem usar uma VPN, uma retransmissão de rede ou uma autenticação 802.1X.
Num Mac com o macOS 27, também pode permitir que os utilizadores estabeleçam ligação a uma rede diferente e se autentiquem com portais cativos quando desbloqueiam o FileVault, o ecrã bloqueado e a janela de início de sessão.
Início de sessão único na plataforma com o registo automático de dispositivos
Pode ativar e aplicar o início de sessão único na plataforma durante o Assistente de Configuração com o registo automático de dispositivos. Isto funciona bem em computadores Mac com um único utilizador, porque o macOS cria automaticamente uma conta local para o utilizador que autentica o registo e este pode usar de imediato o início de sessão único com aplicações nativas e web suportadas.
Quando configura o início de sessão único na plataforma com o registo automático de dispositivos, o macOS descarrega e instala a extensão e a configuração do início de sessão único na plataforma. Isto pode acontecer em dois momentos:
Antes do macOS se registar no serviço de gestão de dispositivos: permite ao utilizador autenticar o registo com o início de sessão único.
Depois do registo: quando o serviço de gestão de dispositivos mantém o macOS no estado de aguardar configuração.
Durante este fluxo, o macOS efetua o registo do dispositivo silenciosamente ou solicita ao utilizador que o faça. Se o macOS efetuar o registo do dispositivo silenciosamente ou se o início de sessão único na plataforma não tiver recebido a informação e os tokens necessários do utilizador, o utilizador tem de se autenticar junto do fornecedor de identidade (IdP) para concluir o registo do utilizador. Isto também estabelece uma identidade de utilizador no macOS. Os utilizadores não podem continuar sem um registo de início de sessão único na plataforma bem‑sucedido.
Nota: a extensão de início de sessão único na plataforma pode fornecer chaves suportadas pelo Secure Enclave durante o registo automático de dispositivos se o registo do dispositivo já fornecer toda a informação e os tokens necessários para efetuar o registo do utilizador.
Depois do utilizador se autenticar com êxito, o macOS cria uma conta de utilizador local. Ao usar uma chave de configuração opcional, pode definir qual o atributo do fornecedor de identidade (IdP) que pretende usar para o nome da conta do utilizador local (frequentemente chamado nome curto do utilizador) e nome completo. Os administradores de serviços de gestão de dispositivos móveis também podem definir a chave para o nome de conta como com.apple.PlatformSSO.AccountShortName para usar o prefixo UPN.
Quando a sincronização de palavras‑passe está ativada, a palavra‑passe é sincronizada com o fornecedor de identidade (IdP) se o registo de utilizador tiver sido efetuado com autenticação por palavra‑passe ou baseada na web. Caso contrário, o utilizador define uma palavra‑passe local. Se for necessário, pode aplicar os requisitos de complexidade de palavras‑passe para a palavra‑passe local através da configuração do código. Quando a configura, o macOS pode sincronizar a fotografia de perfil de início de sessão da conta local a partir do fornecedor de identidade (IdP).
Se a conta de utilizador criada pelo macOS for a única conta no Mac, essa conta torna‑se numa conta de administrador local. Se o serviço de gestão de dispositivos criou uma conta de administrador através do comando de configuração de conta, pode atribuir privilégios diferentes à conta de utilizador através da gestão de privilégios de início de sessão único na plataforma.
Nota: também pode usar o início de sessão único na plataforma durante o registo automático de dispositivos quando é necessária uma atualização de software. Neste caso, o serviço de gestão de dispositivos necessita de aplicar a atualização primeiro.
início de sessão único
Como o início de sessão único na plataforma faz parte do acesso único (SSO) extensível, este oferece as mesmas capacidades de início de sessão único e permite que os utilizadores iniciem sessão uma vez e, depois, usem o token da autenticação inicial para se autenticarem em aplicações nativas e web suportadas.
Se os tokens estiverem em falta, tiverem caducado ou tiverem mais de quatro horas, o início de sessão único na plataforma tenta atualizá‑los ou obter novos do fornecedor de identidade (IdP). Por predefinição, o início de sessão único na plataforma exige um início de sessão completo a cada 18 horas, mas pode configurar uma duração diferente (em segundos, com um mínimo de uma hora) até que o início de sessão único na plataforma solicite um início de sessão completo em vez de uma atualização do token. O início de sessão completo pode solicitar ao utilizador que efetue uma ação. Por exemplo, para apresentar o smart card ou usar o Touch ID se a extensão de início de sessão único na plataforma exigir autenticação biométrica.
Pedir Touch ID
Muitas organizações consideram a autenticação biométrica um dos fatores de autenticação mais robustos, porque depende de características físicas únicas em vez de conhecimentos partilhados e é a base de uma estratégia de autenticação multifator.
Quando usa a autenticação por palavra‑passe ou uma chave suportada pelo Secure Enclave, pode configurar separadamente o Touch ID como um segundo fator obrigatório para o processo de desbloqueio do FileVault, do ecrã bloqueado e da janela de início de sessão. Se permitir esta funcionalidade, a configuração exige que o utilizador se autentique com o Touch ID ou, opcionalmente, com um Apple Watch, para além da palavra‑passe.
Importante: Se o Touch ID não estiver disponível, por exemplo, porque o utilizador não o configurou, as organizações podem permitir a autenticação baseada na Web como alternativa. Se nem o Touch ID nem a autenticação baseada na Web estiverem disponíveis, o utilizador não conseguirá iniciar sessão.
Início de sessão único na plataforma nas Definições do Sistema
Depois do dispositivo registar o início de sessão único na plataforma, os utilizadores podem inspecionar o estado do registo em Definições do Sistema > Utilizadores e grupos > [nome de utilizador]. Se for necessário, podem iniciar a reparação do registo e forçar a atualização do respetivo token de autenticação.
O estado de registo do dispositivo é visível em Utilizadores e Grupos > Servidor de conta em rede e também oferece uma opção para efetuar uma reparação.

Sincronização da palavra‑passe
Se usar a autenticação por palavra‑passe, a palavra‑passe do utilizador local é sincronizada automaticamente com o fornecedor de identidade (IdP) sempre que um utilizador alterar a palavra‑passe, localmente ou remotamente. Se for necessário, o macOS pede a palavra‑passe anterior do utilizador.
Se o fornecedor de identidade (IdP) exigir uma palavra‑passe durante a autenticação baseada na Web e permitir a funcionalidade na configuração, o macOS pode sincronizar a palavra‑passe que o utilizador introduz na vista web do IdP com a conta de utilizador local. Esta sincronização é unidirecional e concebida para ajudar a manter a palavra‑passe local atualizada. É necessário que o fornecedor de identidade (IdP) chame uma função JavaScript de início de sessão único na plataforma específica na página de início de sessão.
Políticas de início de sessão
Por predefinição, o macOS requer a palavra‑passe da conta local para desbloquear o FileVault, o ecrã bloqueado e a janela de início de sessão. Se a palavra‑passe introduzida não corresponder à palavra‑passe da conta de utilizador local, o macOS tenta aceder ao fornecedor de identidade (IdP) para autenticar o utilizador. Se o macOS não conseguir aceder ao fornecedor de identidade (IdP) ou se a palavra‑passe introduzida não corresponder à palavra‑passe armazenada pelo fornecedor de identidade (IdP), a autenticação falha.
Com as políticas de início de sessão, pode permitir imediatamente a utilização da palavra‑passe da conta atual do fornecedor de identidade (IdP) nesses três pedidos. Também pode definir as seguintes políticas individualmente para o FileVault, o ecrã bloqueado e a janela de início de sessão:
Tentar autenticação.
Se configurar esta política, o macOS efetua uma tentativa de autenticação do utilizador em tempo real com o fornecedor de identidade (IdP).
Se o Mac estiver online, o utilizador terá de se autenticar com o fornecedor de identidade (IdP) para continuar, mesmo que o Mac fique offline após a primeira tentativa.
Se a autenticação for bem‑sucedida, o início de sessão único na plataforma atualiza a palavra‑passe local.
Se o Mac estiver offline, o utilizador pode usar a palavra‑passe da conta local.
Pedir autenticação.
Se configurar esta política, o utilizador terá de se autenticar com o fornecedor de identidade (IdP) para continuar.
Se o Mac estiver online, o utilizador terá de se autenticar com o fornecedor de identidade (IdP) para continuar, independentemente de existir um período de tolerância configurado para o modo offline.
Se a autenticação for bem‑sucedida, o início de sessão único na plataforma atualiza a palavra‑passe local.
Se o Mac estiver offline, os utilizadores não podem iniciar sessão. Nesses casos, pode permitir um período de tolerância offline e defini‑lo para o número de dias após um início de sessão anterior bem‑sucedido, durante o qual o utilizador pode continuar a usar a palavra‑passe da conta local.
Pode definir se qualquer conta que inicie sessão no Mac necessita de ser gerida pelo início de sessão único na plataforma ou se o macOS ainda permite iniciar sessão com contas locais. Também pode definir o número de dias após o início de sessão único na plataforma aplicar ou atualizar a política antes de o macOS impor essa definição. Isto permite que os utilizadores usem contas locais temporariamente. Por exemplo, pode usar temporariamente uma conta de administrador que o serviço de gestão de dispositivos criou para efetuar ou reparar o registo do dispositivo de início de sessão único na plataforma.
Em vez de estabelecer ligação ao fornecedor de identidade (IdP) para se autenticar em tempo real, também pode permitir que os utilizadores usem o Touch ID ou o Apple Watch no ecrã bloqueado.
Cenários de recuperação
Quando é necessária a autenticação em tempo real com o fornecedor de identidade (IdP), mas o Mac não a consegue efetuar, os utilizadores não conseguem iniciar sessão. Nessas situações, as seguintes opções podem ajudar os utilizadores a recuperar o acesso:
Se o utilizador não conseguir continuar após o desbloqueio do FileVault, pode introduzir uma chave de recuperação pessoal, premindo Opção + Shift + Return, para aceder à janela de início de sessão. Quando o macOS se liga a uma rede na janela de início de sessão, um serviço de gestão de dispositivos pode implementar uma configuração atualizada. Por exemplo, pode remover temporariamente a política de inicio de sessão para permitir que o utilizador inicie sessão com a palavra‑passe da conta local.
Se o macOS não conseguir estabelecer ligação a uma rede para receber uma configuração atualizada, o recoveryOS disponibiliza uma opção de exceção. Para usar esta opção, o utilizador necessita da chave de recuperação pessoal do FileVault e, se estiver configurada, da palavra‑passe de bloqueio de recuperação. Quando o utilizador está no recoveryOS, o comando
security platformsso bypass-login-policyremove temporariamente o requisito de autenticação direta com o fornecedor de identidade (IdP). A exceção dura 12 horas ou até que seja efetuada uma autenticação bem‑sucedida com o fornecedor de identidade (IdP).
Gestão de privilégios
O início de sessão único na plataforma oferece uma gestão granular de direitos para proporcionar aos utilizadores o nível apropriado de privilégios de que necessitam no Mac. Para isso, o início de sessão único na plataforma pode aplicar os seguintes privilégios a uma conta sempre que o utilizador se autenticar:
Padrão: a conta obtém privilégios de utilizador padrão.
Administrador: adiciona a conta ao grupo de administradores local.
Grupos: defina privilégios através da adesão a grupos, que são atualizados sempre que o utilizador se autentica junto do fornecedor de identidade (IdP).
Quando usa grupos, uma conta obtém privilégios com base na adesão aos seguintes:
Grupos de administradores: se a conta fizer parte de um grupo listado, tem acesso de administrador local.
Grupos de autorização: se a conta fizer parte de um grupo atribuído a um direito de autorização integrado ou definido pelo utilizador, então a conta tem privilégios associados a esse grupo. Por exemplo, o macOS usa os seguintes direitos de autorização:
system.preferences.datetime, que permite à conta modificar as definições de hora.system.preferences.energysaver, que permite à conta modificar as definições de poupança de energia.system.preferences.network, que permite à conta modificar as definições de rede.system.preferences.printing, que permite à conta adicionar ou remover impressoras.
Grupos adicionais: podem ser grupos personalizados definidos (que o macOS cria automaticamente no diretório local, caso não existam) para o macOS ou aplicações específicas. Por exemplo, pode usar um grupo adicional na configuração
sudopara definir o acessosudo. Os utilizadores são associados a esses grupos depois de se autenticarem com o fornecedor de identidade (IdP).
Autorização de rede
O início de sessão único na plataforma expande a utilização das credencias do fornecedor de identidade (IdP) para fins de autorização aos utilizadores que não têm uma conta de utilizador local no Mac. Estas contas usam os mesmos grupos que a gestão de grupos. Por exemplo, se a conta for um membro de um dos grupos de administradores, pode aprovar pedidos de autorização de administrador. Para usar esta funcionalidade, configure o início de sessão único na plataforma com chaves de dispositivo partilhadas.
Não é possível a autorização de rede com avisos de autorização que requerem tokens seguros, permissões de propriedade ou autenticação pelo utilizador com sessão iniciada atualmente.
Criação de conta a pedido
Para facilitar a gestão de contas nas implementações partilhadas, os utilizadores podem usar o nome de utilizador e a palavra‑passe do fornecedor de identidade (IdP), um smart card ou autenticação baseada na web para iniciar sessão num Mac para criar uma conta local. Isto é especialmente útil se os mesmos utilizadores voltarem a um Mac, como trabalhadores por turnos ou salas de aula em que os alunos usam o mesmo Mac durante um ano letivo.
Pode obter um processo de fornecimento totalmente automatizado com o registo automático de dispositivos e o avanço automático. É necessário criar a primeira conta de administrador local através de um serviço de gestão de dispositivos e efetuar o registo silencioso de início de sessão único na plataforma.
Além disso (de forma semelhante ao registo automático de dispositivos), pode usar uma chave de configuração opcional para definir que atributo fornecido pelo fornecedor de identidade (IdP) deve ser usado para o nome de utilizador local.
Também pode definir os privilégios a aplicar às contas criadas recentemente no início de sessão. Estão disponíveis as mesmas opções de gestão de privilégios:
Padrão: a conta obtém privilégios de utilizador padrão.
Administrador: adiciona a conta ao grupo de administradores local.
Grupos: defina privilégios através da adesão a grupos, que são atualizados sempre que o utilizador se autentica junto do fornecedor de identidade (IdP).
Requisitos
Registe o Mac num serviço de gestão de dispositivos que suporte tokens bootstrap.
Conclua o Assistente de Configuração e crie uma conta de administrador local.
O Mac tem de estar na janela de início de sessão com o FileVault desbloqueado e com ligação estabelecida à rede.
Modo de convidado autenticado
O modo de convidado autenticado proporciona uma experiência de início de sessão mais rápida para implementações partilhadas, como consultórios médicos ou escolas, onde não é necessário criar uma conta local para diferentes utilizadores, porque basta iniciar sessão com as credenciais do fornecedor de identidade (IdP) durante um curto período de tempo. O utilizador obtém privilégios de utilizador padrão por predefinição, mas pode alterar esses privilégios através da gestão de privilégios de início de sessão único na plataforma.
O modo de convidado autenticado pode ser usado em conjunto com contas de utilizador locais com início de sessão único na plataforma. Isto permite que um utilizador principal do Mac beneficie das funcionalidades de início de sessão único na plataforma, enquanto outros utilizadores podem iniciar sessão temporariamente, se for necessário.
Nota: o modo de convidado autenticado e a funcionalidade Tocar para iniciar sessão podem ser usados com o FileVault para permitir que os utilizadores iniciem sessão com a chave de acesso, a palavra‑passe do fornecedor de identidade (IdP), um smart card ou usem a autenticação baseada na web, mesmo quando o Mac está na janela de desbloqueio do FileVault.
Quando um utilizador termina sessão, o macOS apaga todos os dados locais dessa conta e o Mac partilhado fica pronto para o início de sessão do próximo utilizador.
Por predefinição, o modo de convidado autenticado apaga de forma segura toda a pasta pessoal do utilizador. Embora isso possa ser exaustivo, pode atrasar o fim de sessão. Se for necessário alternar mais rapidamente entre diferentes sessões de utilizador, pode configurar o início de sessão rápido. O início de sessão rápido apaga os ficheiros, a secretária, as descargas e alguns outros elementos e remove todas as sessões de convidado a cada oito horas. Quando ativada, a alternância de sessões torna‑se ainda mais rápida, o que a torna uma opção ideal em locais onde a rotatividade de sessões de utilizador é elevada e o desempenho da experiência de saída e de entrada é uma prioridade.
Requisitos
Registe o Mac num serviço de gestão de dispositivos que suporte tokens bootstrap.
Conclua o Assistente de Configuração e crie uma conta de administrador local.
Tocar para iniciar sessão
A funcionalidade “Tocar para iniciar sessão” estende a funcionalidade de credenciais digitais da aplicação Carteira ao Mac. Nos últimos anos, as organizações têm adotado cartões digitais na aplicação Carteira, que permitem aos utilizadores destrancar portas com um simples toque num iPhone ou na aplicação Carteira, sem necessidade de um cartão físico. Esta mesma experiência está disponível no Mac e é particularmente útil para organizações que partilham um Mac entre vários utilizadores, incluindo instituições de ensino, ambientes de retalho e instalações de saúde.
Com a funcionalidade “Tocar para iniciar sessão”, os utilizadores podem autenticar‑se num Mac configurado para o modo de convidado autenticado quando aproximam o iPhone ou o Apple Watch de um leitor NFC ligado. Este processo inicia um processo de início de sessão único seguro que autentica automaticamente os utilizadores nas respetivas aplicações e sites, permitindo‑lhes iniciar sessão rapidamente e começar de imediato a trabalhar.
Uma aplicação ou navegador do iPhone fornece credenciais de utilizador como chaves de acesso num cartão da aplicação Carteira. O Secure Element no dispositivo armazena essas chaves de acesso, o que significa que são suportadas por hardware e cifradas, e ajuda a protegê‑las contra adulteração ou extração. O modo expresso melhora a conveniência ao permitir que os utilizadores se autentiquem imediatamente, sem ativar ou desbloquear o dispositivo (tal como acontece com os passes de transportes públicos na aplicação Carteira).
A criação e gestão de chaves de acesso requer a participação no Programa de Acesso da aplicação Carteira. Encontrará mais informação sobre como criar uma chave de acesso em Fornecimento no Manual do Programa de Acesso da aplicação Carteira.
Requisitos
É necessário configurar o modo de convidado autenticado
É necessário usar um leitor NFC externo compatível

