
Jednorazové prihlásenie na platforme pre macOS
Dôležité: Niektoré funkcie opisované na tejto stránke sú predbežné verzie a môžu byť neúplné, zmenené alebo odstránené ešte pred finálnym vydaním.
Prehľad
Jednorazové prihlásenie na platforme (SSO na platforme), ktoré je dostupné v macOS, umožňuje užívateľom bezproblémové prihlasovanie a autentifikáciu. Pomocou SSO na platforme môžu užívatelia používať svoju organizačnú identitu v celom systéme macOS počnúc úvodným nastavením namiesto toho, aby museli opakovane reagovať na výzvy na autentifikáciu. Ak chcete používať SSO na platforme, musíte nasadiť rozšírenie SSO kompatibilné s vaším poskytovateľom identity (IdP), ktoré implementuje rámec SSO na platforme.
SSO na platforme môžete kombinovať s inými rozšíreniami SSO s nasledujúcimi obmedzeniami:
konkrétna doména musí používať len jedno jediné rozšírenie SSO,
v konfigurácii SSO v Kerberose musíte nastaviť
syncLocalPasswordna hodnotuFALSE.
Poznámka: Rozšírenie SSO musí podporovať všetky funkcie a metódy autentifikácie uvedené v tomto dokumente. Viac informácií nájdete v dokumentácii svojho IdP.
Funkcie
SSO na platforme podporuje nasledujúce funkcie:
Poskytovanie jednorazového prihlasovania pre natívne a webové apky.
Používanie viacerých metód autentifikácie vrátane hesla, kľúčov uložených v Secure Enclave, flexibilných webových procesov autentifikácie, prístupových kľúčov a kariet Smart Card.
Aktivácia a vynútenie SSO na platforme počas automatickej registrácie zariadenia na účely overenia registrácie a vytvorenie lokálneho užívateľského účtu.
Vytváranie ďalších lokálnych užívateľských účtov na požiadanie pri prihlasovaní pomocou prihlasovacích údajov z účtu v službe IdP.
Synchronizácia hesiel služby IdP s lokálnymi užívateľskými účtami.
Vyžadovanie Touch ID ako druhého faktora.
Poskytovanie informácií o stave SSO na platforme a možnostiach opravy v Systémových nastaveniach.
Používanie zásad prihlasovania na určenie toho, kedy sa má vykonať autentifikácia hesla naživo prostredníctvom služby IdP.
Definovanie oprávnení účtov v službe IdP a povolenie užívateľom používať čisto sieťové účty v službe IdP pri výzvach na autorizáciu.
Podpora hosťujúcich užívateľov, ktorí sa na zdieľaných Macoch dočasne prihlasujú pomocou prihlasovacích údajov zo svojej služby IdP.
Poznámka: Pre väčšinu funkcií sa vyžaduje podpora rozšírenia SSO. Ďalšie informácie o implementácii SSO na platforme vo vašej organizácii nájdete v dokumentácii vášho poskytovateľa identity.
Požiadavky
macOS 13 alebo novší
Služba správy zariadení s podporou konfigurácie pomocou objemu dát Extensible Single Sign-on, ktorá zahŕňa nastavenia pre jednorazové prihlásenie na platforme
Apka obsahujúca rozšírenie pre SSO na platforme kompatibilné so službou IdP
Pre nasledujúce funkcie platia ďalšie požiadavky na verziu:
Funkcia | Minimálna podporovaná verzia operačného systému | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Vyžadovať Touch ID | macOS 27 | ||||||||||
Autentifikácia na webe | macOS 27 | ||||||||||
Autentifikácia QR kódom | macOS 27 | ||||||||||
Podpora FileVaultu s režimom autentifikovaného hosťa | macOS 27 | ||||||||||
Režim autentifikovaného hosťa | macOS 26 | ||||||||||
Prihlásenie klepnutím | macOS 26 | ||||||||||
SSO na platforme počas automatickej registrácie zariadenia | macOS 26 | ||||||||||
Predpona UPN ako názov lokálneho účtu | macOS 15.4 | ||||||||||
Atestácia identifikátorov zariadenia | macOS 15.4 | ||||||||||
Zásady prihlasovania | macOS 15 | ||||||||||
Vytváranie účtov na požiadanie | macOS 14 | ||||||||||
Správa skupín a sieťová autorizácia | macOS 14 | ||||||||||
SSO na platforme v Systémových nastaveniach | macOS 14 | ||||||||||
Nastavenie SSO na platforme
Ak chcete používať SSO na platforme, Mac aj každý užívateľ sa musí zaregistrovať v službe IdP. V závislosti od podpory služby IdP a použitej konfigurácii môže Mac vykonať registráciu zariadenia na pozadí bez zásahu užívateľa pomocou:
Registračného tokenu IdP poskytnutého v rozšíriteľnej konfigurácii SSO.
Atestácie, ktorá poskytuje garanciu toho, že Mac je originálne Apple zariadenie, a voliteľne môže obsahovať identifikátory zariadenia (UDID a sériové číslo).
Po úspešnej registrácii zariadenia sa zaregistruje užívateľ. Ak to služba IdP vyžaduje, SSO na platforme vyzve užívateľa na potvrdenie registrácie. Spôsob, akým SSO na platforme spracúva registráciu, sa líši v závislosti od typu účtu:
S predchádzajúcou autentifikáciou zariadenia: Ak registrácia zariadenia už zahŕňala overenie užívateľa a rozšírenie SSO poskytlo potrebné informácie a tokeny, SSO na platforme vykoná registráciu užívateľa na pozadí.
Lokálne účty na požiadanie: SSO na platforme sa pokúsi o registráciu užívateľa potichu na pozadí. Ak registrácia zlyhá, zobrazí sa výzva pre užívateľa.
Účty režimu autentifikovaného hosťa: SSO na platforme úplne preskočí registráciu užívateľa pre dočasné účty, ktoré vytvára režim autentifikovaného hosťa.
V prípade potreby môžu byť lokálne účty (definované vami) z SSO na platforme vylúčené a nemusia sa v SSO na platforme registrovať. To ich tiež vylúči z funkcií, ako sú zásady prihlasovania alebo vyžadovanie Touch ID.
Poznámka: Keď zrušíte registráciu Macu v službe správy zariadení, zruší sa aj jeho registrácia v službe IdP.
Zdieľané kľúče zariadení
SSO na platforme podporuje zdieľané kľúče zariadení, ktoré umožňujú udržiavať dôveryhodné spojenie so službou IdP nezávisle od jednotlivých užívateľov. Zdieľané kľúče zariadení používajte vždy, keď je to možné. Sú potrebné pre:
SSO na platforme počas automatickej registrácie zariadenia
Vyžadovanie Touch ID
Autentifikácia na webe
Režim autentifikovaného hosťa
Vytváranie účtov na požiadanie
Sieťová autorizácia
Metódy overenia
SSO na platforme podporuje rôzne spôsoby autentifikácie pomocou služby IdP. Podpora pre každú z nich závisí od služby IdP a rozšírenia pre SSO na platforme. Metódy autentifikácie sú nasledovné:
Heslo: V prípade tejto metódy sa užívateľ autentifikuje v službe IdP pomocou hesla. Táto metóda podporuje aj štandard WS-Trust, čo užívateľovi umožňuje vykonať autentifikáciu, aj keď je služba IdP spravujúca jeho účet federovaná.
Na webe: V prípade tejto metódy sa užívateľ autentifikuje vo webovom formulári, ktorý predkladá služba IdP. Táto webová metóda autentifikácie môže tiež ponúkať viacstupňové procesy autentifikácie a umožňuje užívateľom prihlásiť sa skenovaním QR kódu pomocou kamery.
Smart card: V prípade tejto metódy sa užívateľ autentifikuje v službe IdP pomocou karty Smart Card. Ak chcete použiť túto metódu, musíte:
Zaregistrovať kartu Smart Card u poskytovateľa identity.
Nakonfigurovať mapovanie atribútov karty Smart Card na Macu.
Podrobnosti a príklad konfigurácie mapovania atribútov nájdete na stránke nápovedy projektu Smart Card Services.
Kľúč chránený modulom Secure Enclave: Pri tejto metóde môže užívateľ, ktorý sa prihlasuje do svojho Macu pomocou hesla lokálneho účtu, použiť na autentifikáciu v službe IdP bez hesla kľúč uložený v Secure Enclave. Kľúč Secure Enclave nastavuje služba IdP počas registrácie užívateľa.
Prístupový kľúč: Pri použití tejto metódy užívatelia vykonávajú autentifikáciu v službe IdP pomocou lístka uloženého v apke Apple Peňaženke. Podobne ako v prípade karty Smart Card musíte zaregistrovať prístupový kľúč v službe IdP.
Niektoré funkcie vyžadujú použitie konkrétnej metódy autentifikácie:
Funkcia | Heslo | Web | Smart Card | Kľúč chránený modulom Secure Enclave | Prístupový kľúč |
|---|---|---|---|---|---|
Správa oprávnení | |||||
Režim autentifikovaného hosťa | |||||
Automatická registrácia zariadenia | |||||
Vytváranie účtov na požiadanie | |||||
Vyžadovať Touch ID | |||||
Synchronizácia hesiel | |||||
Zásady prihlasovania |
Poznámka: Registráciu je možné vykonať len vtedy, keď rozšírenie SSO podporuje požadovanú metódu a takisto podporuje prepínanie metód. Keď sa napríklad pri prihlasovaní pomocou užívateľského mena a hesla úspešne vytvorí nový užívateľský účet, tento účet je možné po úspešnom prihlásení prepnúť na používanie kľúča uloženého v Secure Enclave alebo na používanie karty Smart Card. Prepínanie metód môže zahŕňať výzvy, aby užívateľ dokončil užívateľskú registráciu.
Webová autentifikácia a prihlásenie pomocou QR kódu
Pomocou webovej autentifikácie môžu organizácie využiť moderné a flexibilné metódy autentifikácie. Na ochranu súkromia a bezpečnosti užívateľa povoľuje SSO na platforme počas webového procesu autentifikácie len definované URL adresy.
Keď sa používa webová autentifikácia, macOS zobrazí webové rozhranie počas odomykania FileVaultu, na zamknutej obrazovke a v prihlasovacom okne. Webové rozhranie zobrazuje prihlasovací formulár IdP a podporuje viacstupňové a viacfaktorové autentifikačné procesy a prihlasovanie pomocou QR kódu.
Používanie QR kódu predstavuje rýchlu metódu autentifikácie napríklad pre študentov prihlasujúcich sa do triednych alebo školských Mac počítačov. Na ochranu súkromia užívateľa macOS spracováva skenovanie pomocou vstavanej alebo pripojenej kamery v zabezpečenom systémovom procese a zdieľa s IdP len naskenovaný kód. IdP spracuje tento kód ako text, ktorý môže predstavovať token, URL alebo iné faktory, ktoré IdP vyžaduje.
Okrem toho sa užívatelia môžu na zamknutej obrazovke a v prihlasovacom okne prihlásiť aj pomocou prihlasovacích kľúčov.
Poznámka: Prihlasovacie kľúče nie sú k dispozícii na odomykanie FileVaultu, pretože prostredie pred spustením nemá prístup k potrebným bezpečnostným a sieťovým protokolom.
Ak nie je k dispozícii webová autentifikácia, napríklad, keď je Mac v offline režime, užívatelia môžu na autentifikáciu počas niekoľkých dní definovaných IT tímom použiť svoje heslo lokálneho účtu.
Sieťové požiadavky pre FileVault
SSO na platforme musí mať pre nasledujúce funkcie prístup k službe IdP ešte pred odomknutím FileVaultu:
Autentifikácia na webe
Režim autentifikovaného hosťa
Zásady prihlasovania
Keďže macOS potrebuje nadviazať pripojenie predtým, ako bude dátový oddiel dostupný, musíte sa pripojiť k službe IdP bez VPN, sieťového prenosu alebo autentifikácie 802.1X.
Na Macu s macOS 27 môžete tiež užívateľom povoliť pripojiť sa k inej sieti a pri odomykaní FileVaultu, na zamknutej obrazovke a v prihlasovacom okne sa autentifikovať pomocou záchytných portálov.
SSO na platforme pri automatickej registrácii zariadenia
SSO na platforme môžete aktivovať a vynútiť pri nastavovaní v Sprievodcovi nastavením pomocou automatickej registrácie zariadenia. Táto možnosť je vhodná pre Mac počítače s jedným užívateľom, pretože macOS automaticky vytvorí lokálny účet pre užívateľa, ktorý sa autentifikuje pri registrácii, a tento užívateľ môže ihneď používať SSO s podporovanými natívnymi a webovými apkami.
Keď nakonfigurujete SSO na platforme s automatickou registráciou zariadení, systém macOS stiahne a nainštaluje rozšírenie a konfiguráciu SSO na platforme. Môže sa to stať v dvoch situáciách:
Predtým, ako sa macOS zaregistruje v službe správy zariadení: Umožňuje užívateľovi overiť registráciu pomocou SSO.
Po registrácii: Keď služba správy zariadení podrží macOS v stave očakávania konfigurácie.
Počas tohto procesu macOS vykoná registráciu zariadenia buď bez zásahu užívateľa, alebo po vyzvaní užívateľa. Ak systém macOS vykoná registráciu zariadenia bez interakcie s užívateľom alebo ak SSO na platforme nedostalo potrebné užívateľské informácie a tokeny, užívateľ sa musí autentifikovať v službe IdP a dokončiť registráciu užívateľa. Zároveň sa tým vytvorí užívateľská identita v systéme macOS. Bez úspešnej registrácie v SSO na platforme nemôžu užívatelia pokračovať.
Poznámka: Ak sú už pri registrácii zariadenia poskytnuté všetky potrebné informácie a tokeny na vykonanie registrácie užívateľa, rozšírenie SSO na platforme môže počas automatickej registrácie zariadenia poskytnúť kľúče zabezpečené v Secure Enclave.
Po úspešnej autentifikácii užívateľa systém macOS vytvorí lokálny užívateľský účet. Pomocou voliteľného konfiguračného kľúča môžete určiť, ktorý atribút zo služby IdP sa použije pre názov lokálneho užívateľského účtu (zvyčajne skrátené meno užívateľa) a úplné meno užívateľa. Správcovia služby správy zariadení tiež môžu nastaviť kľúč pre názov účtu na com.apple.PlatformSSO.AccountShortName, aby bolo možné použiť predponu UPN.
Keď je zapnutá synchronizácia hesla, heslo sa synchronizuje so službou IdP, ak bola registrácia užívateľa vykonaná pomocou hesla alebo webovej autentifikácie. V opačnom prípade si užívateľ nastaví lokálne heslo. V prípade potreby je možné pomocou konfigurácie kódu (Passcode) vynútiť požiadavky na zložitosť lokálneho hesla. Ak túto funkciu nakonfigurujete, systém macOS môže následne zo služby IdP synchronizovať prihlasovací profilový obrázok lokálneho účtu.
Ak je užívateľský účet vytvorený systémom macOS jediným účtom na Macu, stáva sa lokálnym správcovským účtom. Ak služba správy zariadení vytvorila účet správcu pomocou príkazu na konfiguráciu účtu, môžete pomocou správy oprávnení SSO na platforme priradiť tomuto užívateľskému účtu iné oprávnenia.
Poznámka: SSO na platforme je možné použiť aj počas automatickej registrácie zariadenia, keď sa vyžaduje aktualizácia softvéru. V takom prípade musí služba správy zariadení najskôr vynútiť aktualizáciu.
Jednorazové prihlásenie
Keďže SSO na platforme je súčasťou systému Extensible SSO, ponúka tie isté možnosti jednorazového prihlásenia a umožňuje užívateľom prihlásiť sa raz a potom používať token z prvej autentifikácie na overovanie totožnosti v podporovaných natívnych a webových apkách.
Ak tokeny chýbajú, vypršala ich platnosť alebo sú staršie ako štyri hodiny, SSO na platforme sa pokúsi obnoviť ich alebo získať nové zo služby IdP. V predvolenom nastavení SSO na platforme vyžaduje plnohodnotné prihlásenie každých 18 hodín, ale môžete nastaviť aj iné trvanie (v sekundách, minimálne trvanie jedna hodina), po uplynutí ktorého bude SSO na platforme vyžadovať namiesto obnovenia tokenu plnohodnotné prihlásenie. Plnohodnotné prihlásenie môže vyzvať užívateľa k akcii. Napríklad k predloženiu karty Smart Card alebo použitiu Touch ID, ak rozšírenie SSO na platforme vyžaduje biometrickú autentifikáciu.
Vyžadovanie Touch ID
Mnohé organizácie považujú biometrickú autentifikáciu za jeden z najsilnejších faktorov autentifikácie, pretože sa spolieha na jedinečné fyzické črty namiesto zdieľaných vedomostí a tvorí jadro stratégie viacfaktorovej autentifikácie.
Ak používate autentifikáciu heslom alebo kľúčom chráneným v Secure Enclave, pre proces odomknutia FileVaultu, zamknutú obrazovku a prihlasovacie okno môžete ako povinný druhý faktor samostatne nakonfigurovať Touch ID. Ak túto funkciu povolíte, konfigurácia vyžaduje, aby sa užívateľ okrem hesla autentifikoval aj pomocou Touch ID alebo voliteľne pomocou Apple Watch.
Dôležité: Ak Touch ID nie je k dispozícii, napríklad preto, že ho užívateľ nenakonfiguroval, organizácie môžu ako záložnú možnosť povoliť webovú autentifikáciu. Ak nie je k dispozícii ani Touch ID ani webová autentifikácia, užívateľ sa nemôže prihlásiť.
SSO na platforme v Systémových nastaveniach
Po registrácii SSO na platforme v zariadení môžu užívatelia skontrolovať stav svojej registrácie v Systémové nastavenia > Užívatelia a skupiny > [užívateľské meno]. V prípade potreby môžu registráciu opraviť a vynútiť obnovenie svojho autentifikačného tokenu.
Stav registrácie zariadenia je viditeľný v časti Užívatelia a skupiny > Server sieťového účtu, kde je tiež možné vykonať opravu.

Synchronizácia hesiel
Ak používate autentifikáciu heslom, heslo lokálneho užívateľa sa automaticky synchronizuje so službou IdP vždy, keď užívateľ svoje heslo zmení, či už lokálne alebo na diaľku. V prípade potreby systém macOS užívateľa vyzve na zadanie predchádzajúceho hesla.
Ak služba IdP vyžaduje heslo počas webovej autentifikácie a v konfigurácii túto funkciu povolíte, systém macOS môže synchronizovať heslo, ktoré užívateľ zadá vo webovom zobrazení IdP, s lokálnym užívateľským účtom. Táto synchronizácia je jednosmerná a slúži na to, aby lokálne heslo zostalo aktuálne. Vyžaduje, aby služba IdP na svojej prihlasovacej stránke zavolala konkrétnu funkciu JavaScriptu pre SSO na platforme.
Zásady prihlasovania
V predvolenom nastavení systém macOS vyžaduje, aby heslo lokálneho účtu odomykalo FileVault, zamknutú obrazovku a prihlasovacie okno. Ak zadané heslo nezodpovedá heslu lokálneho užívateľského účtu, systém macOS sa pokúsi pripojiť k službe IdP a vykonať autentifikáciu užívateľa. Ak systém macOS nedokáže službu IdP kontaktovať alebo ak zadané heslo nezodpovedá heslu uloženému v službe IdP, autentifikácia zlyhá.
Zásady prihlasovania umožňujú v týchto troch výzvach povoliť použitie aktuálneho hesla účtu poskytnutého zo služby IdP okamžite. Pre FileVault, zamknutú obrazovku a prihlasovacie okno môžete tiež samostatne nastaviť nasledujúce zásady:
Pokus o autentifikáciu.
Ak nakonfigurujete tieto pravidlá, macOS sa pokúsi autentifikovať užívateľa naživo prostredníctvom služby IdP.
Ak je Mac online, užívateľ sa musí úspešne autentifikovať prostredníctvom služby IdP, aby mohol pokračovať, aj keď Mac po prvom pokuse prejde do offline režimu.
Ak je autentifikácia úspešná, SSO na platforme aktualizuje lokálne heslo.
Ak je Mac v offline režime, užívateľ môže použiť svoje heslo lokálneho účtu.
Požiadavka na autentifikáciu.
Ak nakonfigurujete tieto pravidlá, užívateľ sa musí autentifikovať v službe IdP, aby mohol pokračovať.
Ak je Mac online, užívateľ môže pokračovať len po úspešnej autentifikácii prostredníctvom služby IdP bez ohľadu na nastavené obdobie odkladu pre offline režim.
Ak je autentifikácia úspešná, SSO na platforme aktualizuje lokálne heslo.
Ak je Mac offline, užívatelia sa nemôžu prihlásiť. V takýchto situáciách môžete povoliť obdobie odkladu pre offline režim a nastaviť ho na počet dní uplynulých od predchádzajúceho úspešného prihlásenia. Počas tohto obdobia môže užívateľ ďalej používať heslo lokálneho účtu.
Môžete určiť, či musia byť všetky účty, ktoré sa na Macu prihlasujú, spravované pomocou SSO na platforme, alebo či je naďalej povolené prihlasovanie pomocou výhradne lokálnych účtov. Môžete tiež nastaviť počet dní po tom, ako SSO na platforme použije alebo aktualizuje zásady a predtým ako macOS začne toto nastavenie vynucovať. To dočasne umožní užívateľom používať lokálne účty. Môžete napríklad dočasne použiť účet správcu vytvorený službou správy zariadení na vykonanie alebo opravu registrácie zariadenia v SSO na platforme.
Na zamknutej obrazovke môžete užívateľom namiesto autentifikácie pomocou pripojenia k službe IdP povoliť používanie Touch ID alebo Apple Watch.
Scenáre obnovy
Keď sa vyžaduje autentifikácia naživo prostredníctvom služby IdP, ale Mac ju nedokáže vykonať, užívatelia sa nemôžu prihlásiť. V takýchto situáciách môžu užívatelia znovu získať prístup týmito spôsobmi:
Ak užívateľ nemôže pokračovať za odomknutie FileVaultu, môže zadať osobný kľúč obnovy stlačením kláves Option-Shift-Return, čím sa dostane k prihlasovaciemu oknu. Keď sa systém macOS pripojí k sieti v prihlasovacom okne, služba správy zariadení môže nasadiť aktualizovanú konfiguráciu. Môžete napríklad dočasne odstrániť zásadu prihlasovania a umožniť užívateľov prihlásiť sa pomocou hesla lokálneho účtu.
Ak sa macOS nedokáže pripojiť k sieti a získať aktualizovanú konfiguráciu, možnosť obídenia poskytuje režim recoveryOS. Na použitie tejto možnosti potrebuje užívateľ osobný kľúč obnovy FileVaultu a heslo zámku obnovy (ak je nakonfigurované). Keď je užívateľ v režime recoveryOS, príkaz
security platformsso bypass-login-policydočasne odstráni požiadavku priamej autentifikácie pomocou služby IdP. Obídenie trvá 12 hodín alebo kým sa nevykoná úspešná autentifikácia prostredníctvom služby IdP.
Správa oprávnení
SSO na platforme ponúka podrobnú správu práv, prostredníctvom ktorej je možné poskytnúť užívateľom Macu zodpovedajúcu úroveň oprávnení. Na tento účel môže SSO na platforme pri každej autentifikácii užívateľa nastaviť pre účet nasledujúce oprávnenia:
Štandardný: Účet získa štandardné užívateľské oprávnenia.
Správca: Účet bude pridaný do lokálnej skupiny správcov.
Skupiny: Oprávnenia sú určené na základe členstva v skupine a aktualizujú sa pri každej autentifikácii užívateľa prostredníctvom služby IdP.
Keď používate skupiny, účet získava oprávnenia na základe členstva v nasledujúcich skupinách:
Skupiny správcov: Ak je účet súčasťou uvedenej skupiny, má prístup lokálneho správcu.
Oprávnené skupiny: Ak je účet súčasťou skupiny priradenej k vstavanému alebo užívateľsky definovanému oprávneniu, disponuje oprávneniami spojenými s touto skupinou. Systém macOS napríklad používa nasledujúce oprávnenia:
system.preferences.datetime, ktoré účtu umožňuje upravovať nastavenia času.system.preferences.energysaver, ktoré účtu umožňuje upravovať nastavenia šetriča energie.system.preferences.network, ktoré účtu umožňuje upravovať nastavenia siete.system.preferences.printing, ktoré účtu umožňuje pridávať alebo odstraňovať tlačiarne.
Ďalšie skupiny: Môže ísť o užívateľsky definované skupiny pre systém macOS alebo konkrétne apky. Tieto skupiny systém macOS automaticky vytvára v lokálnom adresári (ak ešte neexistujú). Ďalšiu skupinu môžete napríklad použiť v konfigurácii
sudona určenie prístupu k príkazusudo. Užívatelia sú k týmto skupinám priradení po autentifikácii v službe IdP.
Sieťová autorizácia
SSO na platforme rozširuje použitie prihlasovacích údajov zo služby IdP na účely autorizácie aj na užívateľov, ktorí nemajú na Macu lokálny účet. Tieto účty používajú rovnaké skupiny ako správa skupín. Ak je napríklad účet súčasťou jednej zo skupín správcov, môže schvaľovať autorizačné výzvy správcu. Ak chcete túto funkciu používať, nakonfigurujte SSO na platforme použitím zdieľaných kľúčov zariadení.
Sieťová autorizácia nie je možná pri výzvach na overenie, ktoré vyžadujú secure token, vlastnícke oprávnenie alebo autentifikáciu aktuálne prihláseným užívateľom.
Vytváranie účtov na požiadanie
Na zjednodušenie správy účtov v zdieľaných nasadeniach sa môžu užívatelia prihlásiť do Macu a vytvoriť si lokálny účet pomocou užívateľského mena a hesla zo služby IdP, karty Smart Card alebo webovej autentifikácie. Je to užitočné najmä vtedy, ak sa k Macu vracajú rovnakí užívatelia, napríklad pri práci na zmeny alebo v triedach, kde študenti používajú rovnaký Mac počas celého školského roka.
Proces poskytovania je možné plne automatizovať pomocou automatickej registrácie zariadení s automatickým nastavením. Musíte vytvoriť prvý lokálny účet správcu pomocou služby správy zariadení a vykonať registráciu SSO na platforme bez interakcie s užívateľom.
Navyše môžete podobne ako pri automatizovanej registrácii zariadení použiť nepovinný konfiguračný kľúč na určenie toho, ktorý atribút zo služby IdP sa použije pre názov lokálneho užívateľského účtu.
Môžete tiež určiť, aké oprávnenia sa majú pri prihlásení použiť pre novovytvorené účty. K dispozícii sú tie isté možnosti správy oprávnení:
Štandardný: Účet získa štandardné užívateľské oprávnenia.
Správca: Účet bude pridaný do lokálnej skupiny správcov.
Skupiny: Oprávnenia sú určené na základe členstva v skupine a aktualizujú sa pri každej autentifikácii užívateľa prostredníctvom služby IdP.
Požiadavky
Zaregistrujte Mac v službe správy zariadení podporujúcej bootstrap tokeny.
Dokončite proces nastavenia v Sprievodcovi nastavením a vytvorte lokálny účet správcu.
Spustite Mac tak, aby sa na ňom zobrazilo prihlasovacie okno, bol na ňom odomknutý FileVault a bol pripojený k sieti.
Režim autentifikovaného hosťa
Režim autentifikovaného hosťa poskytuje zrýchlené prihlasovanie pre zdieľané nasadenia, napríklad v lekárskych ordináciách alebo v školách, kde užívatelia nepotrebujú lokálny účet, pretože sa prihlasujú pomocou prihlasovacích údajov zo služby IdP len na krátky čas. Užívateľ má štandardné užívateľské oprávnenia, ktoré môžete zmeniť pomocou správy oprávnení pre SSO na platforme.
Režim autentifikovaného hosťa možno použiť spolu s lokálnymi užívateľskými účtami, ktoré majú aktivované SSO na platforme. To umožní primárnemu užívateľovi Macu využívať možnosti SSO na platforme, zatiaľ čo ostatní sa môžu v prípade potreby dočasne prihlásiť.
Poznámka: Režim autentifikovaného hosťa a prihlásenie klepnutím možno použiť s FileVaultom a umožniť tak užívateľom prihlasovať sa pomocou ich prístupového kľúča, hesla služby IdP, karty Smart Card alebo webovej autentifikácie, aj keď je Mac v okne odomknutia FileVaultu.
Keď sa užívateľ odhlási, systém macOS vymaže všetky lokálne dáta použitého účtu, čím zdieľaný Mac pripraví na prihlásenie ďalšieho užívateľa.
V predvolenom nastavení režim autentifikovaného hosťa bezpečne vymaže celý domovský priečinok hosťa. Aj keď je tento proces dôkladný, môže spôsobiť oneskorenie odhlásenia. Ak potrebujete prepínať medzi rôznymi užívateľskými reláciami rýchlejšie, môžete nakonfigurovať rýchle prihlásenie. Rýchle prihlásenie vymaže priečinky Dokumenty, Plocha, Stiahnuté a niekoľko ďalších položiek a odstráni všetky hosťovské relácie každých osem hodín. Po zapnutí je prepínanie relácií ešte rýchlejšie, vďaka čomu je táto možnosť ideálna v prostrediach, kde dochádza k vysokej fluktuácii užívateľských relácií a prioritou je výkon pri odhlasovaní a prihlasovaní.
Požiadavky
Zaregistrujte Mac v službe správy zariadení podporujúcej bootstrap tokeny.
Dokončite proces nastavenia v Sprievodcovi nastavením a vytvorte lokálny účet správcu.
Prihlásenie klepnutím
Funkcia Prihlásenie klepnutím rozširuje funkcie digitálnych prihlasovacích údajov z Apple Peňaženky na Mac. V posledných rokoch začali organizácie používať v apke Apple Peňaženka digitálne prístupové karty, takže užívatelia môžu odomykať dvere jednoduchým priložením iPhonu alebo Apple Peňaženky k čítačke a nemusia už pri sebe nosiť fyzický prístupový čip. Rovnaká možnosť je k dispozícii aj na Macu a je obzvlášť užitočná pre organizácie, kde Mac zdieľajú viacerí užívatelia, napríklad vzdelávacie inštitúcie, maloobchodné prevádzky a zdravotnícke zariadenia.
Funkcia Prihlásenie klepnutím umožňuje užívateľom autentifikovať sa na Macu nakonfigurovanom pre režim autentifikovaného hosťa priložením iPhonu alebo Apple Watch k pripojenej NFC čítačke. Tým sa spustí zabezpečený proces jednorazového prihlásenia, ktorý užívateľa automaticky autentifikuje v apkách a na webových stránkach, vďaka čomu sa môžu rýchlo prihlásiť a pustiť sa do práce.
Apka pre iPhone alebo prehliadač poskytuje prihlasovacie údaje užívateľa ako prístupové kľúče v lístku Apple Peňaženky. Tieto prístupové kľúče sú v zariadení uložené v úložisku Secure Element, takže sú hardvérovo zabezpečené a šifrované, vďaka čomu sú chránené pred manipuláciou alebo extrakciou. Expresný režim ešte viac zvyšuje pohodlie tým, že umožňuje okamžitú autentifikáciu užívateľov bez nutnosti zobudiť alebo odomknúť zariadenie (podobne ako pri používaní dopravných kariet v Apple Peňaženke).
Ak chcete vytvárať a spravovať prístupové kľúče, musíte sa zapojiť do programu Apple Wallet Access. Ďalšie informácie o vytváraní prístupových kľúčov nájdete v téme Provisioning (Poskytovanie) v príručke k programu Apple Wallet Access.
Požiadavky
Potrebujete nakonfigurovať režim autentifikovaného hosťa
Potrebujete použiť podporovanú externú NFC čítačku

