
Autentificare unică (SSO) platformă pentru macOS
Important: Unele funcționalitățile discutate pe această pagină sunt versiuni preliminare și pot fi incomplete, modificate sau eliminate înainte de lansarea finală.
Privire de ansamblu
Autentificarea unică la nivel de platformă („SSO platformă”), disponibilă în macOS, le oferă utilizatorilor o experiență fluidă de login și autentificare. Cu „SSO platformă”, utilizatorii își pot folosi identitatea organizațională în întregul macOS începând cu configurarea inițială, în loc să fie nevoiți să interacționeze în mod repetat cu solicitările de autentificare. Pentru a utiliza „SSO platformă”, trebuie să implementați o extensie SSO compatibilă cu furnizorul dvs. de identitate (IdP), care implementează cadrul de lucru „SSO platformă”.
Puteți combina „SSO platformă” cu alte extensii SSO, ținând cont de următoarele aspecte:
Un domeniu specific trebuie să utilizeze o singură extensie SSO.
Configurați
syncLocalPasswordlaFALSEîn configurația Kerberos SSO.
Notă: extensia SSO trebuie să fie compatibilă cu toate funcționalitățile și metodele de autentificare menționate în acest document. Pentru mai multe informații, consultați documentația IdP‑ului dvs.
Funcționalități
Platforma SSO este compatibilă cu următoarele funcționalități:
Oferiți o experiență de autentificare unică pentru aplicațiile native și web.
Utilizați mai multe metode de autentificare, inclusiv parolă, chei bazate pe Secure Enclave, fluxuri flexibile de autentificare bazată pe web, chei de acces și smart carduri.
Activați și impuneți „SSO platformă” în timpul înscrierii automate a dispozitivelor pentru a autentifica înscrierea și creați un cont de utilizator local.
Creați la cerere conturi de utilizator locale suplimentare, când un utilizator efectuează login cu acreditările unui cont IdP.
Sincronizați parolele IdP cu conturile de utilizator locale.
Impuneți utilizarea Touch ID ca factor secundar.
Obțineți informații despre starea „SSO platformă” și opțiunile de reparare în Configurări sistem.
Utilizați politici de login pentru a defini când să se efectueze autentificarea live cu parolă la IdP.
Definiți privilegiile conturilor IdP și permiteți persoanelor să utilizeze conturi IdP numai la nivel de rețea la solicitările de autorizare.
Acceptați utilizatori oaspeți care se efectuează login temporar cu acreditările IdP proprii pe computerele Mac partajate.
Notă: majoritatea funcționalităților necesită asistență din extensia SSO. Pentru a afla mai multe despre implementarea „SSO platformă” în organizația dvs., consultați documentația furnizată de IdP.
Cerințe
macOS 13 sau ulterior
Un serviciu de gestionare a dispozitivelor compatibil cu configurația Autentificare unică extensibilă, care include configurări pentru „SSO platformă”
O aplicație care conține o extensie „SSO platformă” compatibilă cu IdP
Următoarele funcționalități au cerințe suplimentare legate de versiune:
Funcționalitate | Versiune minimă acceptată a sistemului de operare | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Impunerea utilizării Touch ID | macOS 27 | ||||||||||
Autentificare bazată pe web | macOS 27 | ||||||||||
Autentificare cu cod QR | macOS 27 | ||||||||||
Compatibilitate FileVault pentru modul Vizitator autentificat | macOS 27 | ||||||||||
Mod Oaspete autentificat | macOS 26 | ||||||||||
Atingeți pentru a efectua login | macOS 26 | ||||||||||
„SSO platformă” în timpul înscrierii automate a dispozitivului | macOS 26 | ||||||||||
Prefix UPN ca nume de cont local | macOS 15.4 | ||||||||||
Atestare pentru identificatorii de dispozitiv | macOS 15.4 | ||||||||||
Politici de login | macOS 15 | ||||||||||
Creare cont la cerere | macOS 14 | ||||||||||
Gestionarea grupurilor și autorizarea rețelei | macOS 14 | ||||||||||
„SSO platformă” în Configurări sistem | macOS 14 | ||||||||||
Configurarea SSO platformă
Pentru a utiliza „SSO platformă”, Mac‑ul și fiecare utilizator trebuie să se înregistreze cu IdP. În funcție de compatibilitatea cu IdP și de configurația aplicată, Mac‑ul poate efectua înregistrarea dispozitivului în mod silențios pe fundal utilizând:
Un token de înregistrare al IdP‑ului furnizat în configurația SSO extensibilă.
O atestare, care oferă asigurări puternice că Mac‑ul este un dispozitiv Apple autentic și poate include opțional identificatorii dispozitivului (UDID și numărul serial).
După o înregistrare reușită a dispozitivului, se înregistrează apoi utilizatorul. Dacă IdP‑ul solicită acest lucru, „SSO platformă” îi solicită utilizatorului să‑și confirme înregistrarea. Modul în care „SSO platformă” gestionează înregistrarea variază în funcție de tipul de cont:
Cu autentificare prealabilă a dispozitivului: dacă înregistrarea dispozitivului a implicat deja autentificarea utilizatorului și extensia SSO a furnizat informațiile și tokenurile necesare, „SSO platformă” înregistrează utilizatorul în fundal.
Conturi locale la cerere: „SSO platformă” încearcă înregistrarea utilizatorului în mod silențios în fundal. Dacă aceasta eșuează, utilizatorul primește o solicitare.
Conturi ale modului Vizitator autentificat: „SSO platformă” omite înregistrarea utilizatorului în întregime pentru conturile temporare create de modul Vizitator autentificat.
Dacă este necesar, conturile locale (așa cum sunt definite de dvs.) pot fi exceptate din „SSO platformă” și nu li se solicită să se înregistreze pentru „SSO platformă”. Aceasta le exclude și din funcționalități precum politicile de login sau impunerea utilizării Touch ID.
Notă: dacă anulați înscrierea unui Mac dintr-un serviciu de gestionare a dispozitivelor, și înregistrarea acestuia în IdP este anulată.
Chei de dispozitiv partajate
Pentru a menține o conexiune de încredere cu IdP‑ul independent de utilizator, „SSO platformă” acceptă chei de dispozitiv partajate. Utilizați chei de dispozitiv partajate ori de câte ori este posibil. Acestea sunt necesare pentru:
„SSO platformă” în timpul înscrierii automate a dispozitivului
Impunerea utilizării Touch ID
Autentificare bazată pe web
Mod Oaspete autentificat
Creare cont la cerere
Autorizare rețea
Metode de autentificare
„SSO platformă” acceptă diferite metode de autentificare cu un IdP. Compatibilitatea pentru fiecare depinde de IdP și de extensia „SSO platformă”. Metodele de autentificare sunt:
Parolă: cu această metodă, un utilizator se autentifică la IdP folosind o parolă. De asemenea, această metodă este compatibilă cu WS-Trust, care permite utilizatorului să se autentifice chiar și atunci când IdP‑ul care gestionează contul său este federativ.
Bazată pe web: cu această metodă, un utilizator se autentifică într‑un formular web prezentat de IdP. Această metodă de autentificare bazată pe web poate oferi și fluxuri de autentificare în mai mulți pași și permite accesul la cameră pentru ca utilizatorii să se autentifice prin scanarea unui cod QR.
Smart card: cu această metodă, un utilizator se autentifică la IdP folosind un smart card. Pentru a utiliza această metodă, trebuie să:
Înregistrați smart cardul la IdP.
Configurați maparea atributelor smart cardului pe Mac.
Pentru detalii și un exemplu de configurare a mapării atributelor, consultați pagina de manual pentru proiectul Smart Card Services.
Cheie bazată pe Secure Enclave: cu această metodă, un utilizator care efectuează login la Mac‑ul său cu o parolă de cont local poate utiliza o cheie bazată pe Secure Enclave pentru a se autentifica la IdP fără o parolă. IdP configurează cheia Secure Enclave în timpul procesului de înregistrare a utilizatorului.
Cheie de acces: cu această metodă, un utilizator folosește un tichet stocat în Portofel Apple pentru a se autentifica la IdP. La fel ca în cazul unui smart card, trebuie să înregistrați cheia de acces la IdP.
Anumite funcționalități necesită utilizarea unei metode de autentificare specifice:
Funcționalitate | Parolă | Bazată pe web | Smart card | Cheie bazată pe Secure Enclave | Cheie de acces |
|---|---|---|---|---|---|
Gestionarea privilegiilor | |||||
Mod Oaspete autentificat | |||||
Înscrierea automată a dispozitivului | |||||
Creare cont la cerere | |||||
Impunerea utilizării Touch ID | |||||
Sincronizare parole | |||||
Politici de login |
Notă: extensia SSO trebuie să accepte metoda solicitată pentru a efectua înregistrarea și acceptă, de asemenea, comutarea între metode. De exemplu, când un cont nou de utilizator este creat cu succes în timpul efectuării de login cu un nume de utilizator și o parolă, acel cont poate comuta apoi la utilizarea unei chei bazate pe Secure Enclave sau a unui smart card. Comutarea între metode poate implica solicitarea ca utilizatorul să finalizeze înregistrarea.
Autentificarea bazată pe web și autentificarea cu cod QR
Prin autentificarea bazată pe web, organizațiile pot beneficia de metode moderne și flexibile de autentificare. Pentru a proteja intimitatea și securitatea utilizatorului, cadrul „SSO platformă” permite doar URL‑uri definite în timpul procesului de autentificare bazată pe web.
Când este utilizată autentificarea bazată pe web, macOS afișează o vizualizare web în timpul deblocării FileVault, pe ecranul de blocare și în fereastra de login. Vizualizarea web afișează formularul de autentificare al furnizorului de identitate (IdP) și este compatibilă cu fluxuri de autentificare în mai mulți pași și cu mai mulți factori, precum și cu autentificarea cu cod QR.
Utilizarea unui cod QR oferă o metodă rapidă de autentificare, de exemplu, pentru elevii care efectuează login în sala de clasă sau pe computere Mac utilizate ca chioșcuri. Pentru a proteja intimitatea utilizatorului, macOS gestionează scanarea utilizând o cameră încorporată sau atașată, în cadrul unui proces de sistem securizat și partajează doar codul scanat cu IdP‑ul. IdP‑ul tratează acest cod ca text, care poate reprezenta un token, un URL sau alți factori solicitați de IdP.
În plus, utilizatorii se pot autentifica și cu chei de logare pe ecranul de blocare și în fereastra de login.
Notă: cheile de logare nu sunt disponibile pentru utilizare cu deblocarea FileVault, deoarece mediul de preinițializare nu are acces la protocoalele necesare de securitate și de rețea.
Dacă autentificarea bazată pe web nu este disponibilă, de exemplu, când Mac‑ul este offline, utilizatorii pot utiliza parola contului lor local pentru a se autentifica timp de un număr de zile definit de echipa IT.
Cerințe de rețea pentru FileVault
„SSO platformă” trebuie să poată contacta IdP‑ul înainte de deblocarea FileVault pentru următoarele funcționalități:
Autentificare bazată pe web
Mod Oaspete autentificat
Politică de login
Deoarece macOS trebuie să stabilească conectivitatea înainte ca volumul de date să fie disponibil, trebuie să contactați IdP‑ul fără un VPN, retransmisie de rețea sau autentificare 802.1X.
Pe un Mac cu macOS 27, le puteți permite utilizatorilor să se conecteze la o altă rețea și să se autentifice în portaluri captive la deblocarea FileVault, în ecranul de blocare și în fereastra de login.
„SSO platformă” cu Înscrierea automată a dispozitivului
Puteți activa și impune „SSO platformă” în timpul rulării aplicației Asistent de configurare cu înscrierea automată a dispozitivelor. Aceasta este o opțiune potrivită pentru computerele Mac cu un singur utilizator, deoarece macOS creează automat un cont local pentru utilizatorul care autentifică înscrierea, iar utilizatorul respectiv poate utiliza imediat SSO cu aplicațiile native și web compatibile.
Când configurați „SSO platformă” cu înscrierea automată a dispozitivelor, macOS descarcă și instalează extensia și configurația „SSO platformă”. Acest lucru se poate întâmpla în două momente:
Înainte ca macOS să se înscrie în serviciul de gestionare a dispozitivelor: îi permite utilizatorului să autentifice înscrierea cu SSO.
După înscriere: când serviciul de gestionare a dispozitivelor menține macOS în starea de așteptare a configurării.
În timpul acestui flux, macOS efectuează înregistrarea dispozitivului fie în mod silențios, fie solicitând utilizatorului. Dacă macOS efectuează înregistrarea în mod silențios a dispozitivului sau dacă „SSO platformă” nu a primit informațiile despre utilizator și tokenurile necesare, utilizatorul trebuie să se autentifice la IdP pentru a‑și finaliza înregistrarea. Aceasta creează și o identitate de utilizator în macOS. Utilizatorii nu pot continua dacă înregistrarea „SSO platformă” nu este efectuată cu succes.
Notă: extensia „SSO platformă” poate oferi chei bazate pe Secure Enclave în timpul înscrierii automate a dispozitivelor, dacă înregistrarea dispozitivului furnizează deja toate informațiile și tokenurile necesare pentru a efectua înregistrarea utilizatorului.
După o autentificare reușită a utilizatorului, macOS creează un cont de utilizator local. Utilizând o cheie de configurare opțională, puteți defini ce atribut din IdP să se utilizeze pentru numele contului de utilizator local (denumit adesea nume scurt al utilizatorului) și pentru numele complet. De asemenea, administratorii serviciului de gestionare a dispozitivelor pot configura cheia pentru numele contului la valoarea com.apple.PlatformSSO.AccountShortName pentru a utiliza prefixul UPN.
Când sincronizarea parolei este activată, parola se sincronizează cu IdP‑ul dacă înregistrarea utilizatorului a fost efectuată cu o parolă sau prin autentificarea bazată pe web. În caz contrar, utilizatorul configurează o parolă locală. Dacă este necesar, puteți impune cerințe legate de complexitatea parolei pentru parola locală utilizând configurarea Cod de acces. Dacă este configurat astfel, macOS poate sincroniza apoi imaginea de profil de login a contului local de la IdP.
În cazul în care contul de utilizator creat de macOS este singurul cont de pe Mac, acesta devine un cont de administrator local. Dacă serviciul de gestionare a dispozitivelor a creat un cont de administrator utilizând comanda de configurare a contului, puteți aloca acestui cont de utilizator diferite privilegii utilizând gestionarea privilegiilor din „SSO platformă”.
Notă: puteți utiliza „SSO platformă” și în timpul înscrierii automate a dispozitivelor când este necesară o actualizare software. În acest caz, serviciul de gestionare a dispozitivelor trebuie să impună mai întâi actualizarea.
Autentificarea unică
Deoarece „SSO platformă” face parte din SSO extensibil, aceasta oferă aceleași capacități de autentificare unică și permite utilizatorilor să se autentifice o singură dată, apoi să utilizeze tokenul din autentificarea inițială pentru a se autentifica în aplicațiile native și web compatibile.
Dacă tokenurile lipsesc, au expirat sau au o vechime mai mare de patru ore, „SSO platformă” încearcă să le reîmprospăteze sau să obțină altele noi de la IdP. În mod implicit, „SSO platformă” necesită un login complet la fiecare 18 ore, dar puteți configura o durată diferită (în secunde, minimum o oră) înainte ca „SSO platformă” să solicite un login complet în loc de reîmprospătarea tokenului. Un login complet poate solicita o acțiune din partea utilizatorului. De exemplu, de a prezenta smart cardul sau de a utiliza Touch ID dacă extensia „SSO platformă” necesită autentificare biometrică.
Impunerea utilizării Touch ID
Multe organizații consideră autentificarea biometrică drept unul dintre cei mai puternici factori de autentificare, deoarece se bazează pe trăsături fizice unice, și nu pe cunoștințe partajate, formând nucleul unei strategii de autentificare cu mai mulți factori.
Când utilizați autentificarea cu parolă sau o cheie bazată pe Secure Enclave, puteți configura Touch ID drept factor secundar obligatoriu în mod separat pentru procesul de deblocare FileVault, ecranul de blocare și fereastra de login. Dacă permiteți această funcționalitate, configurația îi solicită utilizatorului să se autentifice cu Touch ID sau, opțional, cu un Apple Watch, pe lângă parolă.
Important: Dacă Touch ID nu este disponibil, de exemplu, pentru că utilizatorul nu l‑a configurat, organizațiile pot permite autentificarea bazată pe web ca soluție de rezervă. Dacă nu este disponibil nici Touch ID, nici autentificarea bazată pe web, utilizatorul nu poate efectua login.
„SSO platformă” în Configurări sistem
După înregistrarea dispozitivului cu „SSO platformă”, utilizatorii își pot inspecta starea înregistrării în Configurări sistem > Utilizatori și grupuri > [nume utilizator]. Dacă este necesar, pot efectua o reparare a înregistrării și pot forța o reîmprospătare a tokenului lor de autentificare.
Starea de înregistrare a dispozitivului este vizibilă în Utilizatori și grupuri > Server cont de rețea și oferă, de asemenea, o opțiune pentru efectuarea unei reparații.

Sincronizare parole
Dacă utilizați autentificarea cu parolă, parola utilizatorului local se sincronizează automat cu IdP‑ul de fiecare dată când un utilizator își schimbă parola, fie local, fie de la distanță. Dacă este necesar, macOS îi solicită utilizatorului parola anterioară.
Dacă IdP‑ul solicită o parolă în timpul autentificării bazate pe web și permiteți funcționalitatea în configurație, macOS poate sincroniza parola pe care utilizatorul o introduce în vizualizarea web a IdP‑ului cu contul de utilizator local. Această sincronizare este unidirecțională și este concepută pentru ca parola locală să fie păstrată actualizată. Aceasta necesită ca IdP‑ul să apeleze o anumită funcție JavaScript „SSO platformă” pe pagina sa de autentificare.
Politici de login
În mod implicit, macOS solicită parola contului local pentru deblocarea FileVault, a ecranului de blocare și a ferestrei de login. Dacă parola introdusă nu corespunde cu parola contului de utilizator local, macOS încearcă să contacteze IdP‑ul pentru a autentifica utilizatorul. Dacă macOS nu poate contacta IdP‑ul sau parola introdusă nu corespunde cu parola stocată de IdP, autentificarea eșuează.
Cu politicile de login, puteți permite utilizarea parolei curente a contului de la IdP imediat la aceste trei solicitări. De asemenea, puteți configura individual următoarele politici pentru FileVault, ecranul de blocare și fereastra de login:
Încercare de autentificare.
În cazul în care configurați această politică, macOS încearcă să autentifice utilizatorul la IdP în timp real.
Dacă Mac‑ul este online, utilizatorul trebuie să se autentifice cu succes la IDP pentru a continua, chiar dacă Mac‑ul devine offline după prima încercare.
Dacă autentificarea are succes, „SSO platformă” actualizează parola locală.
Dacă Mac‑ul este offline, utilizatorul poate folosi parola contului local.
Necesită autentificare.
În cazul în care configurați această politică, utilizatorul trebuie să se autentifice la IdP pentru a continua.
Dacă Mac‑ul este online, utilizatorul trebuie să se autentifice la IdP pentru a continua, indiferent de perioada de grație offline configurată.
Dacă autentificarea are succes, „SSO platformă” actualizează parola locală.
Dacă Mac‑ul este offline, utilizatorii nu pot să facă login. În aceste situații, puteți permite o perioadă de grație offline și o puteți fixa la numărul de zile după o autentificare anterioară reușită, perioadă în care utilizatorul poate continua să utilizeze parola contului local.
Puteți defini dacă orice cont care efectuează login la Mac trebuie să fie gestionat de „SSO platformă” sau dacă macOS permite în continuare loginul cu conturi doar locale. De asemenea, puteți defini numărul de zile după ce „SSO platformă” aplică sau actualizează politica înainte ca macOS să impună această configurare. Aceasta le permite utilizatorilor să folosească temporar conturi locale. De exemplu, puteți utiliza temporar un cont de administrator creat de serviciul de gestionare a dispozitivelor pentru a efectua sau repara înregistrarea „SSO platformă” a dispozitivului.
În loc să vă conectați la IdP pentru autentificare, le puteți permite utilizatorilor să folosească și Touch ID sau Apple Watch pe ecranul de blocare.
Scenarii de recuperare
Când este necesară autentificarea live la IdP, dar Mac‑ul nu o poate efectua, utilizatorii nu pot face login. În aceste situații, următoarele opțiuni pot ajuta utilizatorii să‑și recapete accesul:
Dacă nu poate continua după deblocarea FileVault, utilizatorul poate introduce o cheie de recuperare personală apăsând tastele Opțiune-Shift-Retur pentru a ajunge la fereastra de login. Când macOS se conectează la o rețea în fereastra de login, un serviciu de gestionare a dispozitivelor poate implementa o configurație actualizată. De exemplu, ați putea elimina temporar politica de login pentru a permite utilizatorului să efectueze login cu parola contului local.
Dacă macOS nu se poate conecta la o rețea pentru a primi o configurație actualizată, recoveryOS oferă o opțiune de ocolire. Pentru a utiliza această opțiune, utilizatorul are nevoie de cheia de recuperare personală FileVault și, dacă este configurată, de parola de blocare a recuperării. Când utilizatorul este în recoveryOS, comanda
security platformsso bypass-login-policyelimină temporar cerința de autentificare directă la IdP. Ocolirea durează 12 ore sau până când este efectuată o autentificare reușită la IdP.
Gestionarea privilegiilor
„SSO platformă” oferă gestionarea granulară a drepturilor pentru a le oferi utilizatorilor nivelul adecvat de privilegii de care au nevoie pe Mac. Pentru a face acest lucru, „SSO platformă” poate aplica următoarele privilegii unui cont de fiecare dată când utilizatorul se autentifică:
Standard: contul primește privilegii de utilizator standard.
Administrator: adaugă contul în grupul de administratori locali.
Grupuri: definiți privilegiile pe baza apartenenței la grup, care se actualizează de fiecare dată când utilizatorul se autentifică la IdP.
Când utilizați grupuri, un cont primește privilegii pe baza apartenenței la următoarele:
Grupuri de administratori: în cazul în care contul face parte dintr‑un grup listat, acesta are acces de tip Administrator local.
Grupuri de autorizare: în cazul în care contul face parte dintr‑un grup căruia i‑a fost atribuit un drept de autorizare integrat sau definit în mod personalizat, contul are privilegii asociate cu acel grup. De exemplu, macOS utilizează următoarele drepturi de autorizare:
system.preferences.datetime, care permite contului să modifice configurările de oră.system.preferences.energysaver, care permite contului să modifice configurările de economisire a energiei.system.preferences.network, care permite contului să modifice configurările de rețea.system.preferences.printing, care permite contului să adauge sau să elimine imprimante.
Grupuri suplimentare: acestea pot fi grupuri definite în mod personalizat (pe care macOS le creează automat în directorul local dacă nu există deja) pentru macOS sau aplicații specifice. De exemplu, puteți utiliza un grup suplimentar în configurația
sudopentru a defini accesulsudo. Utilizatorii sunt mapați la respectivele grupuri după ce se autentifică la IdP.
Autorizare rețea
„SSO platformă” extinde utilizarea acreditărilor IdP în scopuri de autorizare la utilizatorii care nu au un cont local pe Mac. Aceste conturi utilizează aceleași grupuri ca gestionarea grupurilor. De exemplu, dacă un cont este membru al unuia dintre grupurile de administratori, acesta poate aproba solicitări de autorizare de administrator. Pentru a utiliza această funcționalitate, configurați „SSO platformă” cu chei de dispozitiv partajate.
Autorizarea rețelei nu este posibilă cu solicitările de autorizare care necesită un token securizat, permisiuni de proprietate sau autentificare de către utilizatorul cu o sesiune de login curentă.
Creare cont la cerere
Pentru a facilita gestionarea conturilor în implementările partajate, utilizatorii își pot folosi numele de utilizator și parola IdP, un smart card sau autentificarea bazată pe web pentru a efectua login pe un Mac și a crea un cont local. Acest lucru este deosebit de util dacă aceiași utilizatori revin la un Mac, cum este cazul lucrătorilor în schimburi sau pentru configurările sală de clasă, în care elevii utilizează același Mac pe parcursul unui an școlar.
Puteți realiza un proces de alocare complet automatizat utilizând înscrierea automată a dispozitivelor cu avansare automată. Trebuie să creați primul cont de administrator local utilizând un serviciu de gestionare a dispozitivelor și să efectuați silențios înregistrarea „SSO platformă”.
În plus (în mod similar înscrierii automate a dispozitivelor), puteți utiliza o cheie de configurație opțională pentru a defini ce atribut din IdP să se utilizeze pentru numele contului de utilizator local.
De asemenea, puteți defini ce privilegii să se aplice conturilor nou create când se efectuează login. Sunt disponibile aceleași opțiuni pentru gestionarea privilegiilor:
Standard: contul primește privilegii de utilizator standard.
Administrator: adaugă contul în grupul de administratori locali.
Grupuri: definiți privilegiile pe baza apartenenței la grup, care se actualizează de fiecare dată când utilizatorul se autentifică la IdP.
Cerințe
Înscrieți Mac‑ul într‑un serviciu de gestionare a dispozitivelor care acceptă tokenuri de amorsare.
Finalizați Asistent configurare și creați un cont de administrator local.
Mac-ul trebuie să fie la fereastra de login, cu FileVault deblocat și cu o conexiune la rețea.
Mod Oaspete autentificat
Modul Vizitator autentificat oferă o experiență de login rapidă pentru implementările partajate (cum ar fi cabinetele medicale sau școlile), unde diferiții utilizatori nu au nevoie de un cont local creat, deoarece trebuie doar să efectueze login utilizând acreditările IdP pentru o perioadă scurtă de timp. În mod implicit, utilizatorul primește privilegii de utilizator standard, dar puteți modifica aceste privilegii utilizând gestionarea privilegiilor din „SSO platformă”.
Modul Vizitator autentificat poate fi utilizat cu conturile de utilizator locale cu „SSO platformă” activat. Acest lucru permite ca utilizatorul principal al Mac‑ului să beneficieze de capacitățile „SSO platformă”, în timp ce alții pot efectua login temporar, dacă este necesar.
Notă: modul Vizitator autentificat și funcționalitatea „Apăsați pentru login” pot fi utilizate cu FileVault pentru a le permite utilizatorilor să efectueze login cu cheia lor de acces, parola IdP ori un smart card sau să utilizeze autentificarea bazată pe web, chiar și atunci când Mac‑ul se află în fereastra de deblocare FileVault.
Când un utilizator face logout, macOS șterge toate datele locale pentru acel cont, iar Mac‑ul partajat este pregătit pentru ca următorul utilizator să facă login.
În mod implicit, modul Vizitator autentificat șterge în mod securizat întregul dosar de reședință al utilizatorului. Deși este o operațiune minuțioasă, poate întârzia procesul de logout. Dacă este necesară o comutare mai rapidă între diferite sesiuni de utilizator, puteți configura loginul rapid. Loginul rapid șterge dosarele Documente, Desktop, Descărcări și alte câteva articole și elimină toate sesiunile vizitatorilor la fiecare opt ore. Când este activat, comutarea între sesiuni este și mai rapidă, fiind o opțiune ideală în cazurile cu multe sesiuni de utilizator, când viteza experienței de logout și de login este o prioritate.
Cerințe
Înscrieți Mac‑ul într‑un serviciu de gestionare a dispozitivelor care acceptă tokenuri de amorsare.
Finalizați Asistent configurare și creați un cont de administrator local.
Apăsați pentru login
„Apăsați pentru login” extinde funcționalitatea acreditărilor digitale de la Portofel Apple la Mac. În ultimii ani, organizațiile au adoptat legitimații digitale în Portofel Apple, ceea ce le permite utilizatorilor să descuie uși prin simpla apropiere a unui iPhone sau Portofel Apple, fără a avea nevoie de o legitimație fizică. Aceeași experiență este disponibilă pe un Mac, fiind deosebit de utilă pentru organizațiile care partajează un Mac între mai mulți utilizatori, inclusiv instituțiile de învățământ, mediile de vânzare cu amănuntul și unitățile medicale.
Cu „Apăsați pentru login”, utilizatorii se pot autentifica pe un Mac configurat pentru modul Oaspete autentificat când apasă pe iPhone sau Apple Watch la un cititor NFC conectat. Această acțiune inițiază un proces de autentificare unică securizată care autentifică automat utilizatorii în aplicațiile și site‑urile lor web, permițându‑le să se conecteze rapid și să înceapă lucrul.
O aplicație iPhone sau un browser furnizează acreditările utilizatorului sub formă de chei de acces într‑un tichet Portofel Apple. Secure Element de pe dispozitiv stochează aceste chei de acces, astfel încât să fie bazate pe hardware și criptate, și ajută la protejarea lor împotriva alterării sau extragerii. Modul Expres îmbunătățește și mai mult confortul, permițând utilizatorilor să se autentifice imediat, fără a‑și trezi sau debloca dispozitivul (în mod similar modului în care funcționează cardurile de transport în Portofel Apple).
Crearea și gestionarea cheii de acces necesită participarea la Programul de acces Apple Wallet. Pentru informații suplimentare despre crearea unei chei de acces, consultați secțiunea Provisioning în Ghidul Programul de acces Portofel Apple.
Cerințe
Trebuie să configurați modul Vizitator autentificat
Trebuie să utilizați un cititor NFC extern compatibil

