
Atualizações de integração de identidade da WWDC26
Nota: as funcionalidades abordadas nesta página são versões de pré‑lançamento e podem estar incompletas, ser alteradas ou removidas antes do lançamento final.
O seguinte conteúdo está listado por ordem de versões do sistema operativo e, depois, pelo número de sistemas operativos afetados:
Autenticação baseada na web com início de sessão único na plataforma
Requer o Touch ID para o início de sessão único na plataforma
Configuração de início de sessão único extensível
Em dispositivos com o iOS 27, iPadOS 27, macOS 27 e visionOS 27, uma nova configuração com.apple.configuration.extensible-sso coloca as definições de início de sessão único extensível (iOS, iPadOS, macOS, visionOS) e de início de sessão único na plataforma (só no macOS) para a gestão declarativa de dispositivos.
Autenticação baseada na web com início de sessão único na plataforma
Num Mac com o macOS 27, as equipas de TI podem implementar métodos de autenticação modernos, resistentes a ataques de phishing e flexíveis com autenticação baseada na web. Quando o OpenID está configurado para UserCreation.NewUserAuthenticationMethods ou UserCreation.NewUserAuthenticationMethods (configuração) ou NewUserAuthenticationMethods ou NewUserAuthenticationMethods (perfil), o macOS mostra uma vista web que apresenta o formulário de início de sessão do fornecedor de identidade (IdP) no momento do desbloqueio do FileVault, no ecrã bloqueado e na janela de início de sessão. A vista web suporta processos de autenticação com vários passos e vários fatores, assim como a autenticação com código QR.
O início de sessão com código QR oferece um método de autenticação rápido com a câmara integrada ou uma câmara ligada. Por exemplo, para apoiar alunos que iniciam sessão num Mac para uma aula ou utilizadores que iniciam sessão em computadores Mac usados como quiosques. Para ajudar a proteger a privacidade do utilizador, o macOS usa um processo seguro do sistema e partilha apenas o código lido com o fornecedor de identidade (IdP). O fornecedor de identidade (IdP) trata este código como texto e pode representar um token, URL ou outros fatores que o fornecedor de identidade (IdP) exija.
Durante o processo de autenticação baseado na web, apenas os URL autorizados pela equipa de TI, usando uma das seguintes chaves, podem ser carregados:
Configuração:
WebAuthentication.URLAllowListPerfil:
WebLoginURLAllowList
Cada URL tem de ser totalmente definido com o respetivo nome de domínio inteiramente qualificado (FQDN) e incluir o esquema e o host, por exemplo, https://login.idp.com.
Nota: a autenticação baseada na Web com o início de sessão único na plataforma não suporta caracteres de substituição.
Se a autenticação baseada na Web não estiver disponível, por exemplo, quando o Mac estiver offline, os utilizadores podem usar a palavra‑passe da conta local para se autenticarem durante um número de dias definido pela equipa de TI usando uma das seguintes chaves:
Configuração:
Policies.OfflineGracePeriodPerfil:
OfflineGracePeriod
Uma palavra‑passe introduzida durante o processo de autenticação na web pode ser sincronizada com a conta do utilizador local. É necessário:
Suporte do fornecedor de identidade (IdP).
As equipas de TI podem permitir a utilização desta funcionalidade com uma das seguintes chaves:
Configuração:
WebAuthentication.AllowPasswordSyncPerfil:
AllowWebLoginPasswordSync
Acesso à rede na janela de início de sessão no macOS
Num Mac supervisionado com o macOS 27, as equipas de TI podem permitir que os utilizadores estabeleçam ligação a uma rede diferente e se autentiquem com portais cativos quando desbloqueiam o FileVault, o ecrã bloqueado e a janela de início de sessão. Esta alteração ajuda os computadores Mac partilhados configurados para o início de sessão único na plataforma a usar funcionalidades como a autenticação baseada na web ou o modo de convidado autenticado, que exigem que o Mac estabeleça ligação ao fornecedor de identidade (IdP) para efetuar a autenticação.
Existem duas novas chaves no perfil com.apple.applicationaccess (Restrições) para permitir esta funcionalidade:
ForceWifiConfigurationOnLockScreen: isto permite que os utilizadores selecionem uma rede Wi‑Fi diferente. A predefinição éFALSE.ForceCaptivePortalConnectionFromLockScreen: isto permite a autenticação no portal cativo Wi‑Fi. A predefinição éFALSE.
Requer o Touch ID para o início de sessão único na plataforma
Muitas organizações consideram a autenticação biométrica um dos fatores de autenticação mais robustos, porque depende de características físicas únicas em vez de conhecimentos partilhados e é a base de uma estratégia de autenticação multifator.
Num Mac supervisionado com o macOS 27, as organizações podem exigir o Touch ID ou, em alternativa, o desbloqueio com o Apple Watch como fator adicional em todos os pontos de entrada críticos de autenticação do macOS para ajudar a fornecer autenticação biométrica multifator (MFA) resistente a phishing sem infraestrutura adicional. As equipas de TI podem definir a nova opção RequireTouchID ou RequireTouchIDOrWatch individualmente, na política de início de sessão do FileVault de início de sessão único na plataforma, do ecrã bloqueado e da janela de início de sessão. É possível exigir o uso do Touch ID quando a autenticação com início de sessão único na plataforma está configurada para usar uma chave ou palavra‑passe suportada pelo Secure Enclave.
Se o Touch ID não estiver disponível, as organizações podem permitir a autenticação baseada na Web como contingência. Se nem o Touch ID nem a autenticação baseada na Web estiverem disponíveis, o utilizador não pode iniciar sessão.
FileVault para o modo de convidado autenticado
Num Mac partilhado com o macOS 27, o FileVault suporta agora o modo de convidado autenticado. Isto permite que os utilizadores temporários, autenticados pelo fornecedor de identidade (IdP), desbloqueiem o FileVault e acedam ao Mac, o que suporta implementações de Mac partilhados em que a conformidade requer cifragem completa do disco.
Uma vez que a autenticação é efetuada pelo fornecedor de identidade (IdP), é necessário que o Mac tenha uma ligação de rede ativa e seja capaz de aceder ao fornecedor de identidade (IdP).
Modo de convidado autenticado para iPad partilhado
Ainda este ano, o modo de convidado autenticado estará disponível no iPad partilhado. Quando configurado no modo Apenas sessão temporária, o modo de convidado autenticado no iPad partilhado suporta sessões temporárias após autenticação com uma conta Apple gerida. Isto cria uma experiência de início de sessão mais rápida, permite automaticamente o início de sessão único nas aplicações suportadas e não requer a configuração das capacidades de armazenamento dos utilizadores no dispositivo.
Os utilizadores iniciam sessão com a respetiva conta Apple gerida usando a autenticação nativa ou a autenticação federada com um fornecedor de identidade (IdP). Se for aplicada uma política de código, o utilizador é solicitado a definir um código específico para a sessão com quaisquer requisitos de complexidade de código configurados. Depois, este código pode ser usado para desbloquear uma sessão ativa. Quando os utilizadores terminam sessão, todos os dados locais, o código da sessão e a conta Apple gerida são removidos automaticamente do iPad.
Nota: o uso do modo de convidado autenticado não requer que o utilizador defina um código para o iPad partilhado. Em vez disso, usa a autenticação com o fornecedor de identidade (IdP) e um código de sessão.
Suporte para a API Microsoft Graph
A Microsoft anunciou o fim do serviço Exchange Web Services (EWS) no Exchange Online. A Apple está a trabalhar ativamente com a Microsoft para atualizar as aplicações Mail, Calendário, Contactos, Notas e Lembretes para que usem a API Graph numa futura atualização do macOS 27, incluindo uma configuração declarativa para os serviços de gestão de dispositivos.
A Microsoft documentou opções para que as organizações possam continuar a usar o EWS para além de outubro de 2026. Encontrará mais informação em Exchange Online EWS, Your Time is Almost Up no blogue da equipa do Exchange.
Atualizações da framework Shared Signals
Os fornecedores de identidade (IdP) têm de se manter sincronizados com a infraestrutura de federação da Apple conforme os padrões de segurança evoluem. O suporte da framework Shared Signals da Apple (SSF) foi atualizado para estar de acordo com a especificação da framework OpenID 1.0 Shared Signals (SSF) ratificada.