
Actualizări ale integrării identităților la WWDC26
Notă: funcționalitățile discutate pe această pagină sunt versiuni preliminare și pot fi incomplete, modificate sau eliminate înainte de lansarea finală.
Conținutul de mai jos este listat în ordinea versiunilor sistemelor de operare, apoi a numărului de sisteme de operare afectate:
Configurație SSO extensibil
Pe dispozitivele cu iOS 27, iPadOS 27, macOS 27 și visionOS 27, noua configurație com.apple.configuration.extensible-sso aduce configurările SSO extensibil (iOS, iPadOS, macOS, visionOS) și „SSO platformă” (doar macOS) în gestionarea declarativă a dispozitivelor.
Autentificarea bazată pe web cu autentificare unică la nivel de platformă
Pe un Mac cu macOS 27, echipele IT pot implementa metode de autentificare moderne, rezistente la phishing și flexibile folosind autentificarea bazată pe web. Când OpenID este configurat pentru UserCreation.NewUserAuthenticationMethods ori UserCreation.NewUserAuthenticationMethods (configurație) sau pentru NewUserAuthenticationMethods ori NewUserAuthenticationMethods (profil), macOS afișează o vizualizare web care redă formularul de autentificare al furnizorului de identitate (IdP) la deblocarea FileVault, pe ecranul de blocare și în fereastra de login. Vizualizarea web este compatibilă cu fluxuri de autentificare în mai mulți pași și cu mai mulți factori, precum și autentificarea cu cod QR.
Autentificarea cu cod QR oferă o metodă rapidă de autentificare utilizând camera încorporată sau o cameră atașată. De exemplu, pentru a sprijini elevii care efectuează login pe un Mac în vederea unui curs sau utilizatorii care efectuează login pe computere Mac utilizate ca chioșcuri. Pentru a proteja intimitatea utilizatorului, macOS utilizează un proces de sistem securizat și partajează doar codul scanat cu IdP‑ul. IdP‑ul tratează acest cod ca text, care poate reprezenta un token, un URL sau alți factori solicitați de IdP.
În timpul procesului de autentificare bazată pe web, pot fi încărcate doar URL‑urile permise de echipa IT utilizând una dintre următoarele chei:
Configurație:
WebAuthentication.URLAllowListProfil:
WebLoginURLAllowList
Fiecare URL trebuie să fie definit complet utilizând numele său de domeniu complet calificat (FQDN) și să includă schema și gazda, de exemplu, https://login.idp.com.
Notă: autentificarea bazată pe web cu autentificare unică la nivel de platformă nu acceptă caractere generice.
Dacă autentificarea bazată pe web nu este disponibilă, de exemplu, când Mac‑ul este offline, utilizatorii pot utiliza parola contului lor local pentru a se autentifica timp de un număr de zile definit de echipa IT utilizând una dintre următoarele chei:
Configurație:
Policies.OfflineGracePeriodProfil:
OfflineGracePeriod
O parolă introdusă în timpul fluxului de autentificare bazată pe web poate fi sincronizată cu contul de utilizator local. Aceasta necesită:
Compatibilitate asigurată de IdP.
Echipele IT permit funcționalitatea utilizând una dintre următoarele chei:
Configurație:
WebAuthentication.AllowPasswordSyncProfil:
AllowWebLoginPasswordSync
Acces la rețea din fereastra de login pe macOS
Pe un Mac supervizat cu macOS 27, echipele IT le pot permite utilizatorilor să se conecteze la o altă rețea și să se autentifice în portaluri captive la deblocarea FileVault, în ecranul de blocare și în fereastra de login. Această modificare ajută computerele Mac partajate și configurate pentru „SSO platformă” să utilizeze funcționalități precum autentificarea bazată pe web sau modul Vizitator autentificat, care necesită ca Mac‑ul să se conecteze la furnizorul de identitate (IdP) pentru a efectua autentificarea.
Există două chei noi în profilul com.apple.applicationaccess (Restricții) pentru a permite această funcționalitate:
ForceWifiConfigurationOnLockScreen: le permite utilizatorilor să selecteze o altă rețea Wi-Fi. Valoarea implicită esteFALSE.ForceCaptivePortalConnectionFromLockScreen: permite autentificarea în portaluri Wi-Fi captive. Valoarea implicită esteFALSE.
Touch ID necesar pentru „SSO platformă”
Multe organizații consideră autentificarea biometrică drept unul dintre cei mai puternici factori de autentificare, deoarece se bazează pe trăsături fizice unice, și nu pe cunoștințe partajate, formând nucleul unei strategii de autentificare cu mai mulți factori.
Pe un Mac supervizat cu macOS 27, organizațiile pot impune utilizarea Touch ID – sau, alternativ, deblocarea cu Apple Watch – ca factor suplimentar la fiecare punct de intrare critic de autentificare macOS, pentru a furniza o autentificare biometrică rezistentă la phishing, cu mai mulți factori (MFA), fără o infrastructură suplimentară. Echipele IT pot configura individual noua opțiune RequireTouchID sau RequireTouchIDOrWatch în cadrul politicii de login „SSO platformă” pentru FileVault, ecranul de blocare și fereastra de login. Touch ID poate fi necesar atunci când autentificarea „SSO platformă” este configurată să utilizeze o parolă sau o cheie bazată pe Secure Enclave.
Dacă Touch ID nu este disponibil, organizațiile pot permite autentificarea bazată pe web ca soluție de rezervă. Dacă nu este disponibil nici Touch ID și nici autentificarea bazată pe web, utilizatorul nu poate efectua login.
FileVault pentru modul Vizitator autentificat
Pe un Mac partajat cu macOS 27, FileVault este acum compatibil cu modul Vizitator autentificat. Aceasta le permite utilizatorilor temporari, autentificați prin IdP, să deblocheze FileVault și să acceseze Mac‑ul, sprijinind implementările de Mac‑uri partajate în care conformitatea necesită criptarea completă a discului.
Deoarece autentificarea este efectuată de IdP, Mac‑ul trebuie să aibă o conexiune activă la rețea și să poată contacta IdP‑ul.
Modul Vizitator autentificat pentru iPad partajat
În cursul acestui an, modul Vizitator autentificat va fi disponibil pe iPad partajat. Când este configurat pentru modul Sesiune exclusiv temporară, modul Vizitator autentificat de pe iPad partajat acceptă sesiuni temporare după autentificarea cu un cont Apple gestionat. Aceasta creează o experiență de login mai rapidă, permite automat SSO în aplicațiile compatibile și nu necesită configurarea cotelor de stocare pentru utilizatori pe dispozitiv.
Utilizatorii se autentifică cu contul lor Apple gestionat utilizând autentificarea nativă sau autentificarea federativă cu un IdP. Dacă se aplică o politică privind codul de acces, utilizatorului i se solicită să configureze un cod de acces specific sesiunii, cu toate cerințele de complexitate a codului de acces configurate. Acest cod de acces poate fi utilizat apoi pentru a debloca o sesiune activă. Când utilizatorii ies din cont, toate datele locale, codul de acces al sesiunii și contul Apple gestionat sunt eliminate automat de pe iPad.
Notă: pentru utilizarea modului Vizitator autentificat, nu este necesar ca utilizatorul să definească un cod de acces pentru iPad partajat. În schimb, se utilizează autentificarea la IdP și un cod de acces specific sesiunii.
Compatibilitate cu API‑ul Microsoft Graph
Microsoft a anunțat viitoarea încetare a serviciilor pentru Exchange Web Services (EWS) în Exchange Online. Apple colaborează în mod activ cu Microsoft pentru a actualiza aplicațiile Mail, Calendar, Contacte, Notițe și Mementouri, astfel încât să utilizeze API‑ul Graph într‑o actualizare viitoare a sistemului macOS 27, incluzând o configurare declarativă pentru serviciile de gestionare a dispozitivelor.
Microsoft a documentat opțiunile pentru ca organizațiile să continue utilizarea EWS după octombrie 2026. Pentru informații suplimentare, consultați Exchange Online EWS, Your Time is Almost Up pe blogul echipei Exchange.
Actualizări ale cadrului de lucru Shared Signals
Furnizorii de identitate (IdP) trebuie să rămână sincronizați cu infrastructura federativă Apple pe măsură ce evoluează standardele de securitate. Compatibilitatea Apple cu cadrul de lucru Shared Signals Framework (SSF) a fost actualizată pentru a respecta specificația 1.0 ratificată OpenID Shared Signals Framework.