
Uppdateringar av identitetsintegrering från WWDC26
Obs! Funktionerna som beskrivs på den här sidan är förhandsversioner och kan vara ofullständiga, ändras eller tas bort innan den slutgiltiga versionen släpps.
Innehållet nedan är sorterat efter operativsystemversioner och sedan efter antalet operativsystem som påverkas:
Utökningsbar SSO-konfiguration
På enheter med iOS 27, iPadOS 27, macOS 27 och visionOS 27 finns den nya konfigurationen com.apple.configuration.extensible-sso som lägger till inställningar för Utökningsbar SSO (iOS, iPadOS, macOS, visionOS) och SSO för plattform (endast macOS) i deklarativ enhetshantering.
Webbaserad autentisering med enkel inloggning på plattform
På en Mac med macOS 27 kan IT-team driftsätta moderna, nätfiskeresistenta och flexibla autentiseringsmetoder med webbaserad autentisering. När OpenID är konfigurerat för UserCreation.NewUserAuthenticationMethods eller UserCreation.NewUserAuthenticationMethods (konfiguration) eller NewUserAuthenticationMethods eller NewUserAuthenticationMethods (profil) visar macOS en webbvy med inloggningsformuläret för identitetsleverantören (IdP) vid upplåsning av FileVault, på låsskärmen och i inloggningsfönstret. Webbvyn stöder autentiseringsflöden i flera steg och med flera faktorer samt inloggning med QR-kod.
Inloggning med QR-kod är en snabb autentiseringsmetod som använder den inbyggda kameran eller en ansluten kamera. Metoden kan till exempel stötta elever som loggar in på en Mac för en lektion eller användare som loggar in på Mac-datorer som används som kiosker. För att skydda användarens integritet använder macOS en säker systemprocess och delar endast den skannade koden med identitetsleverantören. Identitetsleverantören behandlar koden som text och den kan representera en token, URL eller andra faktorer som identitetsleverantören kräver.
Under den webbaserade autentiseringsprocessen kan endast URL:er som tillåts av IT-teamet genom att använda av en av följande nycklar läsas in:
Konfiguration:
WebAuthentication.URLAllowListProfil:
WebLoginURLAllowList
Varje URL måste vara fullständigt definierad med hjälp av dess fullständigt kvalificerade domännamn (FQDN) och inkludera schema och värd, till exempel https://login.idp.com.
Obs! Webbaserad autentisering med enkel inloggning på plattform stöder inte jokertecken.
Om webbaserad autentisering inte är tillgänglig, till exempel när datorn är frånkopplad, kan användare använda sitt lokala kontolösenord för att autentisera i ett antal dagar som definieras av IT-teamet med hjälp av en av följande nycklar:
Konfiguration:
Policies.OfflineGracePeriodProfil:
OfflineGracePeriod
Ett lösenord som anges under det webbaserade autentiseringsflödet kan synkroniseras med det lokala användarkontot. Detta kräver:
Stöd från identitetsleverantören.
IT-team kan tillåta funktionen genom att använda en av följande nycklar:
Konfiguration:
WebAuthentication.AllowPasswordSyncProfil:
AllowWebLoginPasswordSync
Nätverksåtkomst i inloggningsfönstret i macOS
På en övervakad Mac med macOS 27 kan IT-team tillåta att användare ansluter till ett annat nätverk och autentiserar via låsta portaler vid upplåsning av FileVault, på låsskärmen och i inloggningsfönstret. Denna ändring hjälper delade Mac-datorer som är konfigurerade för SSO för plattform att använda funktioner som webbaserad autentisering eller autentiserat gästläge, vilka kräver att datorn ansluter till identitetsleverantören (IdP) för att utföra autentiseringen.
Det finns två nya nycklar i profilen com.apple.applicationaccess (Begränsningar) för att tillåta den här funktionen:
ForceWifiConfigurationOnLockScreen: Detta gör att användarna kan välja ett annat Wi‑Fi-nätverk. Förvalet ärFALSE.ForceCaptivePortalConnectionFromLockScreen: Detta tillåter autentisering via låsta Wi-Fi-portaler. Förvalet ärFALSE.
Touch ID krävs för SSO för plattform
Många organisationer anser att biometrisk autentisering är en av de starkaste autentiseringsfaktorerna, eftersom den bygger på unika fysiska egenskaper snarare än delad kunskap, och utgör kärnan i en strategi för flerfaktorsautentisering.
På en övervakad Mac med macOS 27 kan organisationer kräva att användare använder Touch ID – eller låser upp med Apple Watch – som en extra faktor vid varje kritisk inmatningspunkt för macOS-autentisering. Det bidrar till en biometrisk MFA (flerfaktorsautentisering) som är motståndskraftig mot nätfiske utan ytterligare infrastruktur. IT-team kan ställa in det nya alternativet RequireTouchID eller RequireTouchIDOrWatch enskilt inuti inloggningspolicyn för FileVault, låsskärmen och inloggningsfönstret. Touch ID kan krävas när SSO för plattform-autentisering är konfigurerad till att använda en nyckel eller ett lösenord som stöds av Secure Enclave.
Om Touch ID inte är tillgängligt kan organisationer tillåta webbaserad autentisering som reservlösning. Om varken Touch ID eller webbaserad autentisering är tillgängliga kan användaren inte logga in.
FileVault för autentiserat gästläge
På en delad Mac med macOS 27 stöder FileVault nu autentiserat gästläge. Det gör att tillfälliga användare som autentiseras med identitetsleverantören kan låsa upp FileVault och få åtkomst till datorn, vilket stöder delade Mac-driftsättningar där efterlevnad kräver kryptering av hela hårddisken.
Eftersom autentiseringen utförs av identitetsleverantören måste datorn ha en aktiv nätverksanslutning och kunna nå identitetsleverantören.
Autentiserat gästläge för delad iPad
Senare i år blir autentiserat gästläge tillgängligt på Delad iPad. När autentiserat gästläge på Delad iPad är konfigurerad för läget Temporary session only stöder detta tillfälliga sessioner efter autentisering med ett hanterat Apple‑konto. Detta skapar en snabbare inloggningsupplevelse, tillåter automatiskt enkel inloggning i appar som stöds och kräver ingen konfiguration av användarens lagringskvoter på enheten.
Användare loggar in med sitt hanterade Apple-konto med inbyggd autentisering eller federerad autentisering med en identitetsleverantör. Om en lösenkodspolicy används uppmanas användaren att ställa in en sessionsspecifik lösenkod med alla konfigurerade krav på lösenkodens komplexitet. Den här lösenkoden kan sedan användas till att låsa upp en aktiv session. När användare loggar ut tas alla lokala data, sessionslösenkoden och det hanterade Apple-kontot automatiskt bort från iPad.
Obs! Autentiserat gästläge kräver inte att användaren definierar en lösenkod för Delad iPad. Istället används autentisering med identitetsleverantören och en sessionslösenkod.
Microsoft Graph API-stöd
Microsoft har tillkännagivit att tjänsten Exchange Web Services (EWS) i Exchange Online kommer att avslutas. Apple arbetar aktivt med Microsoft för att uppdatera Mail, Kalender, Kontakter, Anteckningar och Påminnelser så att de använder Graph-API:t i en framtida uppdatering av macOS 27, inklusive en deklarativ konfiguration för enhetshanteringstjänster.
Microsoft har dokumenterat alternativ för organisationer som vill fortsätta använda EWS efter oktober 2026. Mer information finns i Exchange Online EWS, Your Time is Almost Up på Exchange Team Blog.
Uppdateringar av Shared Signals Framework
Identitetsleverantörer måste hålla sig synkroniserade med Apples federeringsinfrastruktur i takt med att säkerhetsstandarder utvecklas. Apples stöd för ramverket för delade signaler (Shared Signals Framework, SSF) har uppdaterats så att det överensstämmer med den ratificerade OpenID Shared Signals Framework Specification 1.0.