
Aktualizácie integrácie identity predstavené na konferencii WWDC26
Poznámka: Funkcie opisované na tejto stránke sú predbežné verzie a môžu byť neúplné, zmenené alebo odstránené ešte pred finálnym vydaním.
Nižšie uvedený obsah je zoradený najprv podľa verzií operačného systému a potom podľa počtu dotknutých operačných systémov:
Konfigurácia rozšíriteľného SSO
Na zariadeniach so systémami iOS 27, iPadOS 27, macOS 27 a visionOS 27 prináša nová konfigurácia com.apple.configuration.extensible-sso do deklaratívnej správy zariadení nastavenia rozšíriteľného SSO (iOS, iPadOS, macOS, visionOS) a nastavenia SSO na platforme (len macOS).
Webová autentifikácia s jednorazovým prihlásením na platforme
Na Macu so systémom macOS 27 môžu IT tímy nasadiť moderné, voči phishingu odolné a flexibilné metódy autentifikácie s webovou autentifikáciou. Keď je OpenID nakonfigurované pre UserCreation.NewUserAuthenticationMethods alebo UserCreation.NewUserAuthenticationMethods (konfigurácia), prípadne NewUserAuthenticationMethods alebo NewUserAuthenticationMethods (profil), macOS zobrazí pri odomykaní FileVaultu, na zamknutej obrazovke a v prihlasovacom okne webové rozhranie s prihlasovacím formulárom poskytovateľa identity (IdP). Webové rozhranie podporuje viackrokové a viacfaktorové autentifikačné procesy, ako aj prihlásenie pomocou QR kódu.
Prihlásenie pomocou QR kódu poskytuje rýchlu metódu autentifikácie pomocou vstavanej alebo pripojenej kamery. Je vhodné napríklad na prihlasovanie študentov do Macu na hodine alebo prihlasovanie užívateľov do Mac počítačov používaných ako kiosky. Na ochranu súkromia užívateľa používa macOS zabezpečený systémový proces a s IdP zdieľa len naskenovaný kód. IdP spracuje tento kód ako text, ktorý môže predstavovať token, URL alebo iné faktory, ktoré IdP vyžaduje.
Počas procesu webovej autentifikácie je možné načítať len URL adresy povolené IT tímom pomocou jedného z nasledujúcich kľúčov:
Konfigurácia:
WebAuthentication.URLAllowListProfil:
WebLoginURLAllowList
Každá URL musí byť úplne definovaná pomocou svojho plne kvalifikovaného názvu domény (FQDN) a musí obsahovať schému a hostiteľa, napríklad https://login.idp.com.
Poznámka: Webová autentifikácia s jednorazovým prihlásením na platforme nepodporuje zástupné znaky.
Ak nie je k dispozícii webová autentifikácia, napríklad, keď je Mac v offline režime, užívatelia môžu na autentifikáciu použiť svoje heslo lokálneho účtu, a to počas určeného počtu dní definovaného IT tímom jedným z nasledujúcich kľúčov:
Konfigurácia:
Policies.OfflineGracePeriodProfil:
OfflineGracePeriod
Heslo zadané počas procesu webovej autentifikácie je možné synchronizovať s lokálnym užívateľským účtom. To vyžaduje:
Podporu zo strany služby IdP.
Aby IT tímy povolili túto funkciu pomocou jedného z nasledujúcich kľúčov:
Konfigurácia:
WebAuthentication.AllowPasswordSyncProfil:
AllowWebLoginPasswordSync
Prístup k sieti v prihlasovacom okne systému macOS
Na Macu pod dohľadom so systémom macOS 27 môžu IT tímy užívateľom povoliť pripojiť sa k inej sieti a pri odomykaní FileVaultu, na zamknutej obrazovke a v prihlasovacom okne sa autentifikovať pomocou záchytných portálov. Táto zmena pomáha zdieľaným počítačom Mac nakonfigurovaným pre SSO na platforme využívať funkcie, ako sú webová autentifikácia alebo režim autentifikovaného hosťa, ktoré vyžadujú, aby sa Mac pri autentifikácii pripojil k poskytovateľovi identity (IdP).
V profile com.apple.applicationaccess (Obmedzenia) sú k dispozícii dva nové kľúče, ktoré umožňujú túto funkciu:
ForceWifiConfigurationOnLockScreen: Užívateľom umožňuje vybrať inú Wi-Fi sieť. Predvolená hodnota jeFALSE.ForceCaptivePortalConnectionFromLockScreen: Umožňuje autentifikáciu na záchytnom portáli Wi-Fi. Predvolená hodnota jeFALSE.
Vyžadovanie Touch ID pre SSO na platforme
Mnohé organizácie považujú biometrickú autentifikáciu za jeden z najsilnejších faktorov autentifikácie, pretože sa spolieha na jedinečné fyzické črty namiesto zdieľaných vedomostí a tvorí jadro stratégie viacfaktorovej autentifikácie.
Na Macu pod dohľadom so systémom macOS 27 môžu organizácie vyžadovať Touch ID – alebo alternatívne odomknutie pomocou Apple Watch – ako dodatočný faktor na každom kritickom vstupnom bode autentifikácie v systéme macOS s cieľom poskytovať biometrickú viacfaktorovú autentifikáciu (MFA) odolnú voči phishingu bez dodatočnej infraštruktúry. IT tímy môžu nastaviť novú možnosť RequireTouchID alebo RequireTouchIDOrWatch jednotlivo v rámci prihlasovacej politiky SSO na platforme pre FileVault, zamknutú obrazovku a prihlasovacie okno. Touch ID môže byť vyžadované, keď je autentifikácia cez SSO na platforme nakonfigurovaná na používanie kľúča alebo hesla zabezpečeného v Secure Enclave.
Ak Touch ID nie je k dispozícii, organizácie môžu ako záložnú možnosť povoliť webovú autentifikáciu. Ak nie je k dispozícii ani Touch ID, ani webová autentifikácia, užívateľ sa nemôže prihlásiť.
FileVault pre režim autentifikovaného hosťa
Na zdieľanom Macu s macOS 27 teraz FileVault podporuje režim autentifikovaného hosťa. To umožňuje dočasným užívateľom overeným cez IdP odomykať FileVault a pristupovať k Macu, čo podporuje nasadenie zdieľaných Macov v prostrediach, kde pravidlá vyžadujú šifrovanie celého disku.
Keďže autentifikáciu vykonáva služba IdP, Mac musí mať aktívne sieťové pripojenie a musí byť schopný kontaktovať službu IdP.
Režim autentifikovaného hosťa pre zdieľaný iPad
Neskôr v tomto roku bude pre zdieľaný iPad k dispozícii režim autentifikovaného hosťa. Keď je režim autentifikovaného hosťa nakonfigurovaný na režim Iba dočasná relácia, na zdieľanom iPade podporuje po autentifikácii pomocou spravovaného Apple účtu len dočasné relácie. To vytvára rýchlejšie prihlasovanie, automaticky umožňuje SSO v podporovaných apkách a nevyžaduje konfiguráciu kvót úložiska užívateľov na zariadení.
Užívatelia sa prihlásia so svojím spravovaným Apple účtom pomocou natívnej autentifikácie alebo federovanej autentifikácie s IdP. Ak sa použije pravidlo pre kódy, užívateľovi sa zobrazí výzva na nastavenie kódu špecifického pre reláciu s akýmikoľvek nakonfigurovanými požiadavkami na zložitosť kódu. Tento kód možno následne použiť na odomknutie aktívnej relácie. Keď sa užívatelia odhlásia, všetky lokálne dáta, kód relácie a spravovaný Apple účet sa z iPadu automaticky odstránia.
Poznámka: Používanie režimu autentifikovaného hosťa nevyžaduje, aby užívateľ definoval kód pre zdieľaný iPad. Namiesto toho používa autentifikáciu v službe IdP a prístupový kód relácie.
Podpora Microsoft Graph API
Microsoft oznámil blížiace sa ukončenie podpory pre Exchange Web Services (EWS) v Exchange Online. Apple aktívne spolupracuje s Microsoftom na aktualizácii apiek Mail, Kalendár, Kontakty, Poznámky a Pripomienky tak, aby v budúcej aktualizácii macOS 27 používali Graph API vrátane deklaratívnej konfigurácie pre služby správy zariadení.
Microsoft zdokumentoval možnosti pre organizácie, aby mohli používať EWS aj po októbri 2026. Viac informácií nájdete v článku Exchange Online EWS, Your Time is Almost Up na blogu tímu Exchange.
Aktualizácie frameworku Shared Signals
Bezpečnostné štandardy sa neustále vyvíjajú a poskytovatelia identít musia zostať synchronizovaní s infraštruktúrou federácie Apple. Podpora frameworku Shared Signals (SSF) od spoločnosti Apple bola aktualizovaná, aby bola v súlade s ratifikovanou špecifikáciou OpenID Shared Signals Framework Specification 1.0.