
SSO för plattform för macOS
Viktigt: En del av funktionerna som beskrivs på den här sidan är förhandsversioner och kan vara ofullständiga, ändras eller tas bort innan den slutgiltiga versionen släpps.
Översikt
Med enkel plattformsinloggning (SSO för plattform), som är tillgänglig i macOS, får användare en sömlös inloggnings- och autentiseringsupplevelse. Med SSO för plattform kan användare använda sin organisationsidentitet i hela macOS, med start från den första inställningen, i stället för att gång på gång behöva interagera med autentiseringsuppmaningar. Om du vill använda SSO för plattform måste du driftsätta ett SSO-tillägg som är kompatibelt med din identitetsleverantör (IdP) som implementerar SSO för plattform-ramverket.
Du kan kombinera SSO för plattform med andra SSO-tillägg med följande överväganden:
En specifik domän får endast använda ett enda SSO-tillägg.
Ställ in
syncLocalPasswordpåFALSEi Kerberos SSO-konfigurationen.
Obs! SSO-tillägget måste ha stöd för alla funktioner och autentiseringsmetoder som nämns i det här dokumentet. Mer information finns i dokumentationen från din identitetsleverantör.
Funktioner
SSO för plattform har stöd för följande funktioner:
Erbjud en upplevelse med enkel inloggning för inbyggda appar och webbappar.
Använd flera autentiseringsmetoder, inklusive lösenord, nycklar som stöds av Secure Enclave, flexibla webbaserade autentiseringsflöden, åtkomstnycklar och smartkort.
Aktivera och genomdriv SSO för plattform under automatisk enhetsregistrering för att autentisera registreringen och skapa ett lokalt användarkonto.
Skapa ytterligare lokala användarkonton vid behov när en användare loggar in med inloggningsuppgifter från ett IdP-konto.
Synkronisera lösenord för identitetsleverantörer med lokala användarkonton.
Kräv Touch ID som en andra faktor.
Få information om statusen för SSO för plattform och reparationsalternativ i Systeminställningar.
Använd inloggningspolicyer för att definiera när lösenordsautentisering ska utföras direkt med identitetsleverantören.
Definiera behörigheter för identitetsleverantörskonton och tillåt att personer använder identitetsleverantörskonton enbart för nätverk vid auktoriseringsdialoger.
Ge gästanvändare som loggar in tillfälligt med sina IdP-inloggningsuppgifter på delade Mac-datorer support.
Obs! De flesta funktioner kräver stöd från SSO-tillägget. Läs identitetsleverantörens dokumentationen om du vill veta mer om hur du implementerar SSO för plattform i din organisation.
Krav
macOS 13 eller senare
En enhetshanteringstjänst som stöder konfigurationen Extensible Single Sign-on som innehåller inställningar för SSO för plattform
En app med ett plattformstillägg för SSO som är kompatibelt med identitetsleverantören
Följande funktioner har ytterligare versionskrav:
Funktion | Lägsta operativsystemsversion som stöds | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Kräv Touch ID | macOS 27 | ||||||||||
Webbaserad autentisering | macOS 27 | ||||||||||
Autentisering med QR-kod | macOS 27 | ||||||||||
FileVault-stöd med autentiserat gästläge | macOS 27 | ||||||||||
Autentiserat gästläge | macOS 26 | ||||||||||
Tryck för att logga in | macOS 26 | ||||||||||
SSO för plattform under automatisk enhetsregistrering | macOS 26 | ||||||||||
UPN-prefix som lokalt kontonamn | macOS 15.4 | ||||||||||
Attestering för enhetsidentifierare | macOS 15.4 | ||||||||||
Inloggningspolicyer | macOS 15 | ||||||||||
Skapande av konto på begäran | macOS 14 | ||||||||||
Grupphantering och nätverksauktorisering | macOS 14 | ||||||||||
SSO för plattform i Systeminställningar | macOS 14 | ||||||||||
Ställ in SSO för plattform
Om du vill använda SSO för plattform måste datorn och varje användare registrera sig hos identitetsleverantören. Beroende på stöd från identitetsleverantören och den använda konfigurationen kan datorn utföra enhetsregistrering i bakgrunden med hjälp av:
En registreringsnyckel från identitetsleverantören som tillhandahålls i den utökningsbara SSO-konfigurationen.
En attestering som ger en kraftfull försäkran om att datorn är en äkta Apple-enhet och som kan innehålla enhetsidentifierare (UDID och serienummer).
När enheten har registrerats registrerar användaren sig. Om identitetsleverantören kräver det uppmanas användaren att bekräfta registreringen som en del av SSO för plattform. Hur SSO för plattform hanterar registrering varierar beroende på kontotyp:
Med tidigare enhetsautentisering: Om enhetsregistreringen redan innefattade användarautentisering, och SSO-tillägget tillhandahöll nödvändig information och tokens, utförs användarregistreringen av SSO för plattform i bakgrunden.
Lokala konton på begäran: SSO för plattform försöker registrera användare tyst i bakgrunden. Om det misslyckas tillfrågas användaren.
Konton för autentiserat gästläge: SSO för plattform hoppar helt över användarregistrering för tillfälliga konton som skapas av autentiserat gästläge.
Om det behövs kan lokala konton (som du definierar) undantas från SSO för plattform och inte uppmanas att registrera sig för SSO för plattform. Därmed utesluts de också från funktioner som inloggningspolicyer eller krav på Touch ID.
Obs! Om du avregistrerar en Mac från enhetshanteringstjänsten avregistreras den också från identitetsleverantören.
Delade enhetsnycklar
SSO för plattform har stöd för delade enhetsnycklar för att upprätthålla en betrodd anslutning med identitetsleverantören, oberoende av användaren. Använd delade enhetsnycklar när det är möjligt. De krävs för:
SSO för plattform under automatisk enhetsregistrering
Krav på Touch ID
Webbaserad autentisering
Autentiserat gästläge
Skapande av konto på begäran
Nätverksauktorisering
Autentiseringsmetoder
SSO för plattform har stöd för olika autentiseringsmetoder med en identitetsleverantör. Vilket stöd som erbjuds för vilken metod beror på identitetsleverantören och tillägget för SSO för plattform. Autentiseringsmetoderna är:
Lösenord: Med den här metoden autentiserar en användare hos identitetsleverantören med ett lösenord. Den här metoden har även stöd för WS-Trust som gör det möjligt för användaren att autentisera även när identitetsleverantören som hanterar kontot är federerad.
Webbaserad: Med den här metoden autentiserar en användare på ett webbfomulär som visas av identitetsleverantören. Den här webbaserade autentiseringsmetoden kan även erbjuda autentiseringsflöden i flera steg och tillåter åtkomst till kameran så att användare kan logga in genom att skanna en QR-kod.
Smart kort: Med den här metoden autentiserar en användare hos identitetsleverantören med hjälp av ett smart kort. Du måste göra följande om du vill använda den här metoden:
Registrera det smarta kortet hos identitetsleverantören.
Konfigurera en attributkoppling för smarta kort på datorn.
Läs man-sidan för projektet för smarta korttjänster om du vill veta mer och se ett exempel på en konfiguration för en attributkoppling.
Secure Enclave-säkrad nyckel: Med den här metoden kan en användare som loggar in på sin Mac med ett lokalt kontolösenord använda en Secure Enclave–säkrad nyckel till att autentisera med identitetsleverantören utan ett lösenord. Identitetsleverantören ställer in Secure Enclave-nyckeln under processen för användarregistrering.
Åtkomstnyckel: Med den här metoden använder användare ett kort som lagras i Plånbok till att autentisera med identitetsleverantören. Till skillnad från ett smartkort måste åtkomstnyckeln registreras hos identitetsleverantören.
Vissa funktioner kräver att du använder en specifik autentiseringsmetod:
Funktion | Lösenord | Webbaserad | Smartkort | Secure Enclave-säkrad nyckel | Åtkomstnyckel |
|---|---|---|---|---|---|
Behörighetshantering | |||||
Autentiserat gästläge | |||||
Automatisk enhetsregistrering | |||||
Skapande av konto på begäran | |||||
Kräv Touch ID | |||||
Synkronisering av lösenord | |||||
Inloggningspolicyer |
Obs! SSO-tillägget måste ha stöd för den begärda metoden för att kunna utföra registreringen och tillägget stöder även byte av metod. Exempelvis kan ett nytt användarkonto som skapas under inloggning med ett användarnamn och lösenord ändras så att det använder en Secure Enclave-säkrad nyckel eller ett smartkort istället. Vid byte av metod kan användaren bli uppmanad att slutföra användarregistreringen.
Webbaserad autentisering och inloggning med QR-kod
Med webbaserad autentisering kan organisationer dra nytta av moderna och flexibla autentiseringsmetoder. För att skydda användarens integritet och säkerhet tillåter ramverket för SSO för plattform endast definierade webbadresser under den webbaserade autentiseringsprocessen.
När webbaserad autentisering används visar macOS en webbvy under upplåsning av FileVault, på låsskärmen och i inloggningsfönstret. Webbvyn återger identitetsleverantörens inloggningsformulär och stöder autentiseringsflöden i flera steg och med flera faktorer samt inloggning med QR-kod.
Att använda en QR-kod är en snabb autentiseringsmetod för exempelvis elever som loggar in på klassrums- eller kioskdatorer. För att skydda användarens integritet hanterar macOS skanning med en inbyggd eller ansluten kamera i en säker systemprocess och delar endast den skannade koden med identitetsleverantören. Identitetsleverantören behandlar koden som text och den kan representera en token, URL eller andra faktorer som identitetsleverantören kräver.
Dessutom kan användare också logga in med nycklar på låsskärmen och i inloggningsfönstret.
Obs! Nycklar är inte tillgängliga för användning vid upplåsning av FileVault eftersom miljön före start inte har åtkomst till nödvändiga säkerhets- och nätverksprotokoll.
Om webbaserad autentisering inte är tillgänglig, till exempel när datorn är frånkopplad, kan användare använda sitt lokala kontolösenord för att autentisera i det antal dagar som definieras av IT-teamet.
Nätverkskrav för FileVault
SSO för plattform måste kunna nå identitetsleverantören innan FileVault blir upplåst för följande funktioner:
Webbaserad autentisering
Autentiserat gästläge
Inloggningspolicy
Eftersom macOS måste upprätta en anslutning innan datavolymen blir tillgänglig måste du kunna nå identitetsleverantören utan VPN, nätverksrelä eller 802.1X-autentisering.
På en Mac med macOS 27 kan du också tillåta att användare ansluter till ett annat nätverk och autentiserar sig via låsta portaler vid upplåsning av FileVault, på låsskärmen och i inloggningsfönstret.
SSO för plattform med automatisk enhetsregistrering
Du kan aktivera och genomdriva SSO för plattform under inställningsassistenten med automatisk enhetsregistrering. Detta fungerar bra för Mac-datorer med en användare eftersom macOS automatiskt skapar ett lokalt konto för användaren som autentiserar registreringen, och användaren kan då omedelbart använda enkel inloggning med inbyggda appar och webbappar som stöds.
När du konfigurerar SSO för plattform med automatisk enhetsregistrering hämtar och installerar macOS tillägget och konfigurationen för SSO för plattform. Detta kan hända vid två punkter:
Innan macOS registreras hos enhetshanteringstjänsten: Tillåter användaren att autentisera registrering med SSO.
Efter registrering: När enhetshanteringstjänsten behåller macOS i vänteläget för konfiguration.
Under detta flöde utför macOS enhetsregistrering antingen i bakgrunden eller genom att uppmana användaren. Om macOS utför enhetsregistrering i bakgrunden eller om SSO för plattform inte fick den nödvändiga användarinformationen och nödvändiga token måste användaren autentisera hos identitetsleverantören för att slutföra användarregistreringen. Detta skapar också en användaridentitet i macOS. Användare kan inte fortsätta utan att ha registrerat SSO för plattform.
Obs! Tillägget SSO för plattform kan tillhandahålla nycklar som stöds av Secure Enclave under automatisk enhetsregistrering om enhetsregistreringen redan tillhandahåller all nödvändig information och alla tokens för att utföra användarregistreringen.
När användaren har autentiserats skapar macOS ett lokalt användarkonto. Med en valfri konfigurationsnyckel kan du definiera vilket attribut från identitetsleverantören som ska användas för det lokala kontots användarnamn (som ofta kallas användarens kortnamn) och det fullständiga namnet. Administratörer för enhetshanteringstjänsten kan också ställa in nyckeln för kontonamnet på com.apple.PlatformSSO.AccountShortName för att använda UPN-prefixet.
När lösenordssynkronisering är påslagen synkroniseras lösenordet med identitetsleverantören om användarregistreringen gjordes med lösenord eller webbaserad autentisering. I annat fall ställer användaren in ett lokalt lösenord. Om det behövs kan du genomdriva komplexitetskrav för det lokala lösenordet med hjälp av konfigurationen Passcode. När du konfigurerar den kan macOS sedan synkronisera det lokala kontots profilbild för inloggning från identitetsleverantören.
Om användarkontot som macOS skapar är det enda kontot på datorn blir det kontot ett lokalt administratörskonto. Om enhetshanteringstjänsten skapade ett administratörskonto med hjälp av kommandot för kontoinställning kan du tilldela användarkontot olika behörigheter med behörighetshantering för SSO för plattform.
Obs! Du kan också använda SSO för plattform under automatisk enhetsregistrering när en programuppdatering krävs. I det här fallet måste enhetshanteringstjänsten först genomdriva uppdateringen.
Enkel inloggning
Eftersom SSO för plattform är en del av en utökningsbar SSO har den samma funktioner för enkel inloggning. Den gör det möjligt för användare att logga in en gång och sedan använda den token som tillhandahålls vid den första autentiseringen till att autentisera i inbyggda appar och webbappar som stöds.
Om token saknas, har slutat att gälla eller är äldre än fyra timmar försöker SSO för plattform att uppdatera eller hämta nya från identitetsleverantören. Som förval kräver SSO för plattform en fullständig inloggning var 18:e timme, men du kan ställa in en annan tidslängd (i sekunder, med minst en timme) som SSO för plattform ska vänta innan den kräver en fullständig inloggning i stället för en tokenuppdatering. En fullständig inloggning kan uppmana användaren att agera. Användaren kan till exempel använda sitt smarta kort eller använda Touch ID om SSO för plattform-tillägget kräver biometrisk autentisering.
Kräv Touch ID
Många organisationer anser att biometrisk autentisering är en av de starkaste autentiseringsfaktorerna, eftersom den bygger på unika fysiska egenskaper snarare än delad kunskap, och utgör kärnan i en strategi för flerfaktorsautentisering.
När du använder lösenkodsautentisering eller en nyckel som stöds av Secure Enclave kan du konfigurera Touch ID som en obligatorisk andra faktor separat för FileVault-upplåsningsprocessen, låsskärmen och inloggningsfönstret. Om du tillåter den här funktionen kräver konfigurationen att användaren autentiserar med Touch ID eller en Apple Watch (frivilligt) utöver lösenord.
Viktigt: Om Touch ID inte är tillgängligt, till exempel för att användaren inte har konfigurerat det, kan organisationer tillåta webbaserad autentisering som en reservlösning. Om varken Touch ID eller webbaserad autentisering är tillgängligt kan användaren inte logga in.
SSO för plattform i Systeminställningar
När enheten har registrerat SSO för plattform kan användare granska sin registreringsstatus i Systeminställningar > Användare och grupper > [användarnamn]. Om det behövs kan de reparera registreringen och tvinga fram en uppdatering av sin autentiseringstoken.
Statusen för enhetsregistrering visas i Användare och grupper > Nätverkskontoserver. Där finns även ett alternativ för att utföra en reparation.

Synkronisering av lösenord
Om du använder lösenordsautentisering synkroniseras det lokala användarlösenordet automatiskt med identitetsleverantören varje gång en användare ändrar sitt lösenord, vare sig det sker lokalt eller på distans. Om det behövs uppmanar macOS användaren att ange det gamla lösenordet.
Om identitetsleverantören kräver ett lösenord under webbaserad autentisering, och du tillåter funktionen i konfigurationen, kan macOS synkronisera lösenordet som användaren anger i identitetsleverantörens webbvy till det lokala användarkontot. Denna synkronisering är enkelriktad och är utformad för att hålla det lokala lösenordet uppdaterat. Det kräver att identitetsleverantören anropar en specifik JavaScript-funktion för SSO för plattform på sin inloggningssida.
Inloggningspolicyer
Som förval kräver macOS att det lokala kontolösenordet anges för att låsa upp FileVault, låsskärmen och inloggningsfönstret. Om det angivna lösenordet inte överensstämmer med lösenordet för det lokala användarkontot försöker macOS att nå identitetsleverantören för att autentisera användaren. Autentiseringen misslyckas om macOS inte kan nå identitetsleverantören eller om det angivna lösenordet inte överensstämmer med lösenordet som är sparat hos identitetsleverantören.
Med inloggningspolicyer kan du tillåta att det aktuella kontolösenordet från identitetsleverantören används direkt i dessa tre dialoger. Du kan också ställa in följande policyer individuellt för FileVault, låsskärmen och inloggningsfönstret:
Försök att autentisera.
Om du konfigurerar den här policyn försöker macOS att autentisera användaren direkt med identitetsleverantören.
Om datorn är uppkopplad måste användaren autentisera med identitetsleverantören för att fortsätta, även om datorn kopplas från efter första försöket.
Om autentiseringen lyckas uppdaterar SSO för plattform det lokala lösenordet.
Om datorn är frånkopplad kan användaren använda sitt lokala kontolösenord.
Kräv autentisering.
Om du konfigurerar den här policyn måste användaren autentisera med identitetsleverantören för att kunna fortsätta.
Om datorn är uppkopplad måste användaren autentisera med identitetsleverantören för att fortsätta, även om väntetid för frånkopplat läge har konfigurerats.
Om autentiseringen lyckas uppdaterar SSO för plattform det lokala lösenordet.
Om datorn är frånkopplad kan användare inte logga in. I sådana fall kan du tillåta en väntetid för frånkopplat läge och ställa in ett antal dagar efter en tidigare lyckad inloggning som användaren kan fortsätta att använda det lokala kontots lösenord.
Du kan definiera om alla konton som loggar in på datorn måste hanteras av SSO för plattform eller om det fortfarande är tillåtet att logga in med konton som endast är lokala. Du kan också definiera antalet dagar efter att SSO för plattform aktiveras eller uppdaterar policyn innan macOS genomdriver den här inställningen. Det innebär att användare tillfälligt får använda lokala konton. Du kan till exempel tillfälligt använda ett administratörskonto som skapats av enhetshanteringstjänsten till att utföra eller reparera enhetsregistreringen för SSO för plattform.
Du kan även tillåta att användare använder Touch ID eller Apple Watch på låsskärmen i stället för att ansluta till identitetsleverantören för autentisering.
Återställningsscenarier
När autentisering direkt hos identitetsleverantören krävs, men datorn inte kan utföra den, kan användare inte logga in. I dessa situationer kan följande alternativ hjälpa användare att få åtkomst igen:
Om användaren inte kan gå vidare efter att ha låst upp FileVault kan användaren ange en personlig återställningsnyckel genom att trycka på alternativ-skift-retur för att öppna inloggningsfönstret. När macOS ansluter till ett nätverk vid inloggningsfönstret kan en enhetshanteringstjänst driftsätta en uppdaterad konfiguration. Du kan till exempel tillfälligt ta bort inloggningspolicyn så att användaren kan logga in med det lokala kontolösenordet.
Om macOS inte kan ansluta till ett nätverk för att ta emot en uppdaterad konfiguration tillhandahåller recoveryOS ett alternativ som förbigår detta. För att använda det här alternativet måste användaren ha den personliga återställningsnyckeln för FileVault och – om det är konfigurerat – lösenordet för återställningslås. När användaren befinner sig i recoveryOS tas kravet på att autentisera direkt med IdP bort tillfälligt med kommandot
security platformsso bypass-login-policy. Förbigången varar i 12 timmar eller tills en autentisering med identitetsleverantören har genomförts.
Behörighetshantering
SSO för plattform har funktioner som gör att du kan hantera behörigheter ned i detalj så att användare får lämplig behörighetsnivå på sina datorer. För att göra det kan SSO för plattform använda följande behörigheter i ett konto varje gång användaren autentiserar:
Standard: Kontot får standardanvändarbehörigheter.
Administratör: Lägger till kontot i den lokala administratörsgruppen.
Grupper: Definiera behörigheter efter gruppmedlemskap, som uppdateras varje gång användaren autentiserar hos identitetsleverantören.
När du använder grupper får ett konto behörigheter baserat på medlemskap i följande:
Administratörsgrupper: Om kontot ingår i en grupp i listan har det lokal administratörsåtkomst.
Auktoriseringsgrupper: Om kontot ingår i en grupp som har tilldelats till en inbyggd eller anpassad auktoriseringsbehörighet har kontot behörigheter som är kopplade till den gruppen. Som exempel använder macOS följande auktoriseringsbehörigheter:
system.preferences.datetime, som gör att kontot kan ändra tidsinställningar.system.preferences.energysaver, som gör att kontot kan ändra strömspararinställningar.system.preferences.network, som gör att kontot kan ändra nätverksinställningar.system.preferences.printing, som gör att kontot kan lägga till eller ta bort skrivare.
Ytterligare grupper: Dessa kan vara anpassade grupper (som macOS skapar automatiskt i den lokala katalogen om de inte redan finns) för macOS eller specifika appar. Du kan till exempel använda en ytterligare grupp i
sudo-konfigurationen till att definierasudo-åtkomst. Användarna kopplas till de grupperna efter att de har autentiserat med IdP:n.
Nätverksauktorisering
Med SSO för plattform kan användare utan ett lokalt konto på datorn använda sina inloggningsuppgifter från identitetsleverantören för autentisering. Dessa konton använder samma grupper som grupphantering. Om kontot till exempel ingår i en av administratörsgrupperna kan det godkänna autentiseringsdialoger för administratörer. Ställ in SSO för plattform med delade enhetsnycklar om du vill använda den här funktionen.
Nätverksauktorisering kan inte göras för auktoriseringsdialoger som kräver en säker token, ägarbehörigheter eller autentisering av den inloggade användaren.
Skapande av konto på begäran
För att underlätta kontohantering i delade driftsättningar kan användare använda sitt IdP-användarnamn och -lösenord, ett smart kort eller webbaserad autentisering till att logga in på en Mac och skapa ett lokalt konto. Detta är särskilt användbart om samma användare återvänder till en Mac, till exempel skiftarbetare eller klassrumsmiljöer där elever använder samma Mac under ett läsår.
Du kan få en helt automatisk tillhandahållandeprocess med hjälp av automatisk enhetsregistrering med automatisk frammatning. Du måste skapa det första lokala administratörskontot med en enhetshanteringstjänst och utföra en tyst registrering i SSO för plattform.
Dessutom (i likhet med automatisk enhetsregistrering) kan du använda en frivillig konfigurationsnyckel till att definiera vilket attribut från identitetsleverantören som ska användas för det lokala användarkontonamnet.
Du kan också definiera vilka behörigheter som ska gälla för nya konton som har skapats vid inloggning. Samma alternativ för behörighetshantering är tillgängliga:
Standard: Kontot får standardanvändarbehörigheter.
Administratör: Lägger till kontot i den lokala administratörsgruppen.
Grupper: Definiera behörigheter efter gruppmedlemskap, som uppdateras varje gång användaren autentiserar hos identitetsleverantören.
Krav
Registrera datorn i en enhetshanteringstjänst som har stöd för bootstrap-token.
Slutför inställningsassistenten och skapa ett lokalt administratörskonto.
Se till att datorn visar inloggningsfönstret med FileVault upplåst och att den är ansluten till ett nätverk.
Funktionen Autentiserat gästläge
Med Autentiserat gästläge går det snabbare att logga in i delade driftsättningar, till exempel på läkarmottagningar eller skolor, där olika användare inte behöver få lokala konton eftersom de bara behöver logga in med sina inloggningsuppgifter från identitetsleverantören under en kort tid. Användaren får standardanvändarbehörigheter som förval, men du kan ändra behörigheterna med behörighetshantering för SSO för plattform.
Funktionen Autentiserat gästläge kan användas tillsammans med lokala användarkonton som har aktiverat SSO för plattform. Detta gör att den primära användaren på datorn kan dra nytta av funktionerna i SSO för plattform medan andra kan logga in tillfälligt vid behov.
Obs! Autentiserat gästläge och Tryck för att logga in kan användas med FileVault så att användare kan logga in med sin åtkomstnyckel, lösenordet från identitetsleverantören, ett smartkort eller använda webbaserad autentisering, även när datorn befinner sig vid upplåsningsfönstret för FileVault.
När en användare loggar ut raderar macOS alla lokala data för det kontot så att den delade datorn är redo för nästa användare.
Som förval raderas hela användarens hemmapp säkert i Autentiserat gästläge. Det är grundligt, men det kan också leda till att utloggningen fördröjs. Om snabbare byte mellan olika användarsessioner behövs kan du konfigurera snabb inloggning. Snabb inloggning raderar mapparna Dokument, Skrivbord, Hämtade filer och några andra objekt samt tar bort alla gästsessioner var åttonde timme. När den här inställningen är påslagen går det ännu snabbare att byta session, vilket gör den till ett idealiskt alternativ om användarsessioner ofta byts ut och det är viktigt att utloggningen och inloggningen fungerar snabbt.
Krav
Registrera datorn i en enhetshanteringstjänst som har stöd för bootstrap-token.
Slutför inställningsassistenten och skapa ett lokalt administratörskonto.
Funktionen Tryck för att logga in
Med Tryck för att logga in kan funktionen med digitala inloggningsuppgifter som fungerar i Plånbok även användas på Mac-datorer. Under de senaste åren har organisationer börjat använda digitala passerkort i Plånbok så att användare kan låsa upp dörrar bara genom att hålla en iPhone eller Plånbok nära dörren. Det fysiska kortet behövs inte längre. Samma upplevelse finns på en Mac och är särskilt praktisk för organisationer där flera användare delar på en Mac, till exempel utbildningsinstitutioner, butiksmiljöer och vårdinrättningar.
Med Tryck för att logga in kan användare autentisera på en Mac som är konfigurerad för Autentiserat gästläge när de håller sin iPhone eller Apple Watch vid en ansluten NFC-läsare. Då startas en säker process med enkel inloggning som automatiskt autentiserar användare för deras appar och webbplatser så att de snabbt kan logga in och komma igång.
En app eller webbläsare på iPhone tillhandahåller användares inloggningsuppgifter som åtkomstnycklar i ett Plånbok-kort. Secure Element på enheten lagrar dessa åtkomstnycklar. De är därmed maskinvarubaserade och krypterade och bidrar till att skydda mot försök till manipulering eller extrahering. Funktionen Expressläge ökar smidigheten genom att tillåta omedelbar användarautentisering utan att väcka eller låsa upp enheten först (ungefär som hur resekort fungerar i Plånbok).
Du måste delta i Apple Wallet Access Program för att kunna skapa och hantera åtkomstnycklar. Mer information om hur du skapar åtkomstnycklar finns i avsnittet Provisioning i handboken om Apple Wallet Access Program.
Krav
Du måste konfigurera Autentiserat gästläge
Du måste använda en extern NFC-läsare som stöds

