
macOS için Platformda Tek Oturum Açma
Önemli: Bu sayfada ele alınan bazı özellikler ön sürümlerdir ve son sürümden önce eksik olabilir, değişebilir ya da kaldırılabilir.
Genel Bilgiler
macOS’te bulunan Platformda Tek Oturum Açma (Platform SSO), kullanıcılara kesintisiz oturum açma ve kimlik doğrulama deneyimi sunar. Platform SSO sayesinde kullanıcılar, kimlik doğrulama istemleriyle tekrar tekrar uğraşmak zorunda kalmadan ilk ayarlamadan başlayarak macOS üzerinde kuruluş kimliklerini kullanabilir. Platform SSO’yu kullanmak için Platform SSO framework’ünü uygulayan ve kimlik sağlayıcınızla (IdP) uyumlu bir SSO uzantısı dağıtmanız gerekir.
Platform SSO’yu aşağıdaki konular dikkate alınarak diğer SSO genişletmeleriyle birleştirebilirsiniz:
Belirli bir alanın yalnızca tek bir SSO genişletmesi kullanması gerekir.
syncLocalPassword, Kerberos SSO konfigürasyonundaFALSEolarak ayarlanmalıdır.
Not: SSO genişletmesinin bu belgede belirtilen tüm özellikleri ve kimlik doğrulama yöntemlerini desteklemesi gerekir. Daha fazla bilgi için IdP’nizin belgelerine bakın.
Özellikler
Platform SSO, şu özellikleri destekler:
Özgün uygulamalar ve web uygulamaları için tek oturum açma deneyimi sunar.
Parola, Secure Enclave destekli anahtarlar, esnek web tabanlı kimlik doğrulama akışları, erişim anahtarları ve akıllı kartlar dahil olmak üzere birden çok kimlik doğrulama yöntemi kullanın.
Kaydı doğrulamak ve yerel bir kullanıcı hesabı oluşturmak için Otomatik Aygıt Kaydı sırasında Platform SSO’yu etkinleştirip zorunlu kılın.
Bir kullanıcı, IdP hesabından kimlik bilgileriyle oturum açtığında isteğe bağlı olarak ek yerel kullanıcı hesapları yaratın.
IdP parolalarını yerel kullanıcı hesaplarıyla eşzamanlayın.
İkinci faktör olarak Touch ID’yi zorunlu kılın.
Sistem Ayarları’nda Platform SSO’nun durumu ve onarım seçenekleri hakkında bilgi edinin.
IdP ile canlı parola kimlik doğrulamanın ne zaman yapılacağını tanımlamak için giriş politikalarını kullanın.
IdP hesaplarının ayrıcalıklarını tanımlayın ve kişilerin yetkilendirme istemlerinde yalnızca ağ için IdP hesaplarını kullanmasına izin verin.
Paylaşılan Mac bilgisayarlarda, konuk kullanıcıların geçici olarak kendi IdP kimlik bilgilerini kullanarak giriş yapmasına destek verin.
Not: Çoğu özellik, SSO genişletmesinden destek gerektirir. Platform SSO’yu kuruluşunuzda uygulama hakkında daha fazla bilgi edinmek için IdP’nizin belgelerine bakın.
Gereksinimler
macOS 13 veya daha yenisi
Platform SSO ayarlarını içeren Genişletilebilir Tek Oturum Açma konfigürasyonunu destekleyen bir aygıt yönetimi servisi
IdP ile uyumlu Platform SSO genişletmesi içeren bir uygulama
Aşağıdaki özelliklerin ek sürüm gereksinimleri vardır:
Özellik | Desteklenen minimum işletim sistemi sürümü | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Touch ID Gereksin | macOS 27 | ||||||||||
Web tabanlı kimlik doğrulama | macOS 27 | ||||||||||
QR koduyla kimlik doğrulama | macOS 27 | ||||||||||
Kimliği Doğrulanmış Konuk Modu ile FileVault desteği | macOS 27 | ||||||||||
Kimliği Doğrulanmış Konuk Modu | macOS 26 | ||||||||||
Oturum Açmak İçin Dokunun | macOS 26 | ||||||||||
Otomatik Aygıt Kaydı sırasında Platform SSO | macOS 26 | ||||||||||
Yerel hesap adı olarak UPN ön eki | macOS 15.4 | ||||||||||
Aygıt tanıtıcıları için onaylama | macOS 15.4 | ||||||||||
Oturum açma politikaları | macOS 15 | ||||||||||
İsteğe bağlı hesap yaratma | macOS 14 | ||||||||||
Grup yönetimi ve ağ yetkilendirmesi | macOS 14 | ||||||||||
Sistem Ayarları’nda Platform SSO | macOS 14 | ||||||||||
Platform SSO’yu ayarlama
Platform SSO’yu kullanmak için Mac’in ve her kullanıcının IdP’ye kaydolması gerekir. IdP desteğine ve uygulanan yapılandırmaya bağlı olarak Mac, aygıt kaydını şu şekilde arka planda sessizce gerçekleştirebilir:
Genişletilebilir SSO konfigürasyonunda sağlanan IdP’nin kayıt jetonu.
Mac’in özgün bir Apple aygıtı olduğuna ve isteğe bağlı olarak aygıt tanıtıcıları (UDID ve seri numarası) içerebileceğine dair güçlü bir güvence sağlayan bir onaylama.
Aygıt başarıyla kaydedildikten sonra kullanıcı kaydolur. IdP’nin zorunlu kıldığı durumlarda Platform SSO kullanıcının kaydolduğunu onaylamasını ister. Platform SSO’nun kaydı nasıl işlediği, hesabın türüne göre değişir:
Önceden aygıt kimlik doğrulaması ile: Aygıt kaydı zaten kullanıcı kimlik doğrulaması içeriyorsa ve SSO genişletmesi gerekli bilgileri ve jetonları sağlıyorsa Platform SSO kullanıcı kaydını arka planda gerçekleştirir.
İsteğe bağlı yerel hesaplar: Platform SSO, kullanıcı kaydını arka planda sessizce dener. Bu da başarısız olursa kullanıcıdan bilgi ister.
Kimliği Doğrulanmış Konuk Modu hesapları: Platform SSO, Kimliği Doğrulanmış Konuk Modu’nun oluşturduğu geçici hesaplar için kullanıcı kaydını tamamen atlar.
Gerekirse yerel hesaplar (sizin tanımladığınız şekilde) Platform SSO’dan muaf tutulabilir ve bunların Platform SSO’ya kaydolmaları istenmeyebilir. Bu, kullanıcıları oturum açma politikaları veya Touch ID’nin istenmesi gibi özelliklerden de hariç tutar.
Not: Aygıt yönetimi servisinden bir Mac’in kaydını silerseniz bu Mac’in IdP'deki kaydı da silinir.
Paylaşılan aygıt anahtarları
Kullanıcıdan bağımsız olarak IdP ile güvenilir bir bağlantıyı sürdürmek için Platform SSO, paylaşılan aygıt anahtarlarını destekler. Mümkün olduğunca paylaşılan aygıt anahtarlarını kullanın. Şunlar için gereklidir:
Otomatik Aygıt Kaydı sırasında Platform SSO
Touch ID gerektirme
Web tabanlı kimlik doğrulama
Kimliği Doğrulanmış Konuk Modu
İsteğe bağlı hesap yaratma
Ağ yetkilendirmesi
Kimlik doğrulama yöntemleri
Platform SSO, IdP ile farklı kimlik doğrulama yöntemlerini destekler. Her biri için destek durumu, IdP’ye ve Platform SSO genişletmesine bağlıdır. Kimlik doğrulama yöntemleri şunlardır:
Parola: Bu yöntemle, kullanıcı bir parola kullanarak IdP ile kimliğini doğrular. Bu yöntem, kullanıcının hesabını yöneten IdP birleştirilmiş olsa bile kimliğini doğrulamasını sağlayan WS-Trust’ı da destekler.
Web tabanlı: Bu yöntemle, kullanıcı IdP tarafından sunulan bir web formunda kimliğini doğrular. Bu web tabanlı kimlik doğrulama yöntemi çok adımlı kimlik doğrulama akışları da sunabilir ve kullanıcıların QR kodunu tarayarak giriş yapması için kamera erişimine izin verir.
Akıllı kart: Bu yöntemle, kullanıcı akıllı karttan yararlanarak IdP ile kimliğini doğrular. Bu yöntemi kullanmak için şunlara ihtiyacınız vardır:
Akıllı kartı IdP’ye kaydedin.
Mac’te akıllı kart özellik eşlemesini ayarlayın.
Ayrıntılar ve örnek bir özellik eşleme konfigürasyonu için Akıllı Kart Servisleri projesi kılavuz sayfasına bakın.
Secure Enclave destekli anahtar: Bu yöntemle, yerel hesap parolasıyla Mac’inde oturum açan kullanıcı parola olmadan IdP ile kimlik doğrulamak için Secure Enclave destekli bir anahtar kullanabilir. IdP, kullanıcı kayıt işlemi sırasında Secure Enclave anahtarını ayarlar.
Erişim anahtarı: Bu yöntemle bir kullanıcı, IdP ile kimlik doğrulamak için Apple Cüzdan’da saklanan bir kartı kullanır. Akıllı karta benzer şekilde, erişim anahtarını IdP’ye kaydetmeniz gerekir.
Bazı özellikler belirli bir kimlik doğrulama yöntemini kullanmanızı gerektirir:
Özellik | Parola | Web tabanlı | Akıllı kart | Secure Enclave destekli anahtar | Erişim kartı |
|---|---|---|---|---|---|
Ayrıcalık yönetimi | |||||
Kimliği Doğrulanmış Konuk Modu | |||||
Otomatik Aygıt Kaydı | |||||
İsteğe bağlı hesap yaratma | |||||
Touch ID Gereksin | |||||
Parola eşzamanlama | |||||
Oturum açma politikaları |
Not: SSO genişletmesinin kaydı gerçekleştirmek için istenen yöntemi desteklemesi gerekir ve genişletme yöntem değiştirmeyi de destekler. Örneğin, bir kullanıcı adı ve parolayla giriş sırasında yeni bir kullanıcı hesabı başarıyla yaratıldığında bu hesap Secure Enclave destekli bir anahtar veya akıllı kart kullanımına geçiş yapabilir. Yöntem değiştirme, kullanıcıdan kullanıcı kaydını tamamlamasını istemeyi içerebilir.
Web tabanlı kimlik doğrulama ve QR kodu ile giriş
Kuruluşlar, web tabanlı kimlik doğrulama ile modern ve esnek kimlik doğrulama yöntemlerinden yararlanabilir. Kullanıcının gizliliğini ve güvenliğini korumaya yardımcı olmak için Platform SSO framework’ü, web tabanlı kimlik doğrulama işlemi sırasında yalnızca tanımlanmış URL’lere izin verir.
Web tabanlı kimlik doğrulama kullanıldığında macOS, FileVault kilidi açılırken, Kilitli Ekran’da ve oturum açma penceresinde web görünümü görüntüler. Web görünümü, IdP’nin giriş formunu işler ve çok adımlı ve çok faktörlü kimlik doğrulama akışlarını ve QR koduyla giriş yapmayı destekler.
Örneğin sınıf veya kiosk Mac bilgisayarlarına giriş yapan öğrenciler için QR kodu kullanmak hızlı bir kimlik doğrulama yöntemidir. Kullanıcının gizliliğini korumaya yardımcı olmak için macOS, yerleşik veya bağlı bir kamera kullanılarak yapılan taramaları güvenli bir sistem süreci içinde gerçekleştirir ve yalnızca taranan kodu IdP ile paylaşır. IdP, bu kodu metin olarak ele alır ve bu kod bir jetonu, URL’yi veya IdP’nin gerektirdiği başka faktörleri temsil edebilir.
Ayrıca kullanıcılar, geçiş anahtarları ile Kilitli Ekran’da ve oturum açma penceresinde de giriş yapabilir.
Not: Başlatma öncesi ortamın gerekli güvenlik ve ağ protokollerine erişimi olmadığı için geçiş anahtarları FileVault kilidini açmak için kullanılamaz.
Web tabanlı kimlik doğrulama kullanılamıyorsa (örneğin, Mac çevrimdışı olduğunda), kullanıcılar BT ekibi tarafından belirlenen süre boyunca yerel hesap parolalarını kullanarak kimlik doğrulaması yapabilir.
FileVault ağ gereksinimleri
Aşağıdaki özellikler için Platform SSO’nun FileVault kilidini açmadan önce IdP’ye ulaşabilmesi gerekir:
Web tabanlı kimlik doğrulama
Kimliği Doğrulanmış Konuk Modu
Oturum açma politikası
macOS’in veri disk bölümü kullanılabilir hale gelmeden önce bağlantı kurması gerektiğinden IdP’ye VPN, ağ geçişi veya 802.1X kimlik doğrulama olmadan ulaşmanız gerekir.
macOS 27 yüklü bir Mac’te, kullanıcıların farklı bir ağa bağlanmasına ve Kilitli Ekran’da, oturum açma penceresinde ve FileVault kilidi açıldığında kısıtlama portallarıyla kimlik doğrulamasına da izin verebilirsiniz.
Otomatik Aygıt Kaydı ile Platform SSO
Otomatik Aygıt Kaydı ile Ayarlama Yardımcısı sırasında Platform SSO’yu etkinleştirebilir ve uygulayabilirsiniz. Bu, macOS’in kaydı doğrulayan kullanıcı için otomatik olarak yerel bir hesap yaratması ve bu kullanıcının desteklenen özgün uygulamalar ve web uygulamalarıyla SSO’yu hemen kullanabilmesi nedeniyle tek kullanıcılı Mac bilgisayarlar için iyi çalışır.
Platform SSO’yu Otomatik Aygıt Kaydı ile ayarladığınızda macOS, Platform SSO genişletmesini ve konfigürasyonunu indirip yükler. Bu iki noktada olabilir:
macOS aygıt yönetimi servisiyle kaydolmadan önce: Kullanıcının kaydı SSO ile doğrulamasını sağlar.
Kayıttan sonra: Aygıt yönetimi servisi, macOS’i bekleyen konfigürasyon durumunda tuttuğunda.
Bu akış sırasında macOS, sessizce veya kullanıcıya sorarak aygıt kaydını gerçekleştirir. macOS aygıt kaydını sessizce gerçekleştirirse ya da Platform SSO gerekli kullanıcı bilgilerini ve jetonlarını almadıysa kullanıcı kaydını tamamlamak için kendi IdP’siyle kimliğini doğrulaması gerekir. Bu işlem ayrıca macOS’te bir kullanıcı kimliği oluşturur. Kullanıcılar, başarılı bir Platform SSO kaydını tamamlamadan ilerleyemez.
Not: Aygıt kaydı zaten kullanıcı kaydını gerçekleştirmek için gerekli tüm bilgileri ve jetonları sağlıyorsa Platform SSO genişletmesi, Otomatik Aygıt Kaydı sırasında Secure Enclave destekli anahtarları sağlayabilir.
Kullanıcı başarılı bir şekilde kimlik doğrulaması yaptıktan sonra macOS yerel bir kullanıcı hesabı yaratır. İsteğe bağlı bir konfigürasyon anahtarını kullanarak, yerel kullanıcı hesabı adı (genellikle kullanıcının kısa adı denir) ve tam ad için IdP’deki hangi özelliğin kullanılacağını tanımlayabilirsiniz. Aygıt yönetimi servisi yöneticileri, UPN ön ekinin kullanılmasını sağlamak için hesap adı anahtarını com.apple.PlatformSSO.AccountShortName olarak da ayarlayabilir.
Parola eşzamanlaması açıldığında kullanıcı kaydı parola veya web tabanlı kimlik doğrulama ile yapıldıysa parola IdP ile eşzamanlanır. Aksi takdirde kullanıcı, yerel bir parola belirler. Gerekirse Parola konfigürasyonunu kullanarak yerel parola için parola karmaşıklığı gereksinimlerini zorunlu kılabilirsiniz. macOS, gerektiği şekilde ayarladığınızda daha sonra yerel hesabın giriş profil resmini IdP’den eşzamanlayabilir.
macOS’in yarattığı kullanıcı hesabı, Mac’teki tek hesap ise bu hesap yerel bir yönetici hesabı hâline gelir. Aygıt yönetimi servisi, hesap konfigürasyonu komutunu kullanarak bir yönetici hesabı yarattıysa, Platform SSO ayrıcalık yönetimini kullanarak kullanıcı hesabına farklı ayrıcalıklar atayabilirsiniz.
Not: Yazılım güncellemesi gerektiğinde Platform SSO’yu Otomatik Aygıt Kaydı sırasında da kullanabilirsiniz. Bu durumda, aygıt yönetimi servisinin önce güncellemeyi uygulatması gerekir.
Tek Oturum Açma
Platform SSO; Genişletilebilir SSO’nun bir parçası olduğu için aynı tek oturum açma özelliklerini sağlar. Ayrıca kullanıcıların bir kez oturum açmasına, sonra ilk kimlik doğrulamasında sağlanan jetonu kullanarak, desteklenen özgün uygulamalarla ve web uygulamalarıyla kimliğini doğrulamasına izin verir.
Jetonlar yoksa, süreleri dolmuşsa veya dört saatten eskiyse Platform SSO, IdP’den yeni jeton almayı ya da jetonları yenilemeyi dener. Saptanmış olarak Platform SSO, 18 saatte bir tam bir giriş gerektirir ancak Platform SSO’nun jeton yenileme yerine tam bir giriş gerektirmesi için gereken süreyi saniye cinsinden (en az 1 saat) ayarlayabilirsiniz. Tam bir giriş, kullanıcıyı işlem yapmaya yönlendirebilir. Örneğin, Platform SSO genişletmesi biyometrik kimlik doğrulama gerektiriyorsa kullanıcının akıllı kartını sunması veya Touch ID kullanması istenebilir.
Touch ID Gerektirme
Birçok kuruluş, biyometrik kimlik doğrulamayı paylaşılan bilgiler yerine benzersiz fiziksel özelliklere dayandığı ve çok faktörlü kimlik doğrulama stratejisinin temelini oluşturduğu için en güçlü kimlik doğrulama faktörlerinden biri olarak görür.
Parola kimlik doğrulaması veya Secure Enclave destekli bir anahtar kullandığınızda Touch ID’yi FileVault’un kilidini açma işlemi, Kilitli Ekran ve oturum açma penceresi için ayrı ayrı zorunlu ikinci faktör olarak ayarlayabilirsiniz. Bu özelliğe izin verirseniz ayarlama, parolaya ek olarak kullanıcının Touch ID ile veya isteğe bağlı olarak Apple Watch ile kimlik doğrulaması yapmasını gerektirir.
Önemli: Örneğin Touch ID kullanıcı tarafından ayarlanmadığı için kullanılamıyorsa kuruluşlar yedek olarak web tabanlı kimlik doğrulamaya izin verebilir. Ne Touch ID ne de web tabanlı kimlik doğrulamanın olmadığı durumda kullanıcı oturum açamaz.
Sistem Ayarları’nda Platform SSO
Aygıt, Platform SSO’yu kaydettikten sonra kullanıcılar, kayıt durumlarını Sistem Ayarları > Kullanıcılar ve Gruplar > [kullanıcı adı] bölümünde denetleyebilir. Gerekirse kayıt onarımını başlatabilir ve kimlik doğrulama jetonunun yenilenmesini zorunlu tutabilirler.
Aygıt kayıt durumu, Kullanıcılar ve Gruplar > Ağ hesap sunucusu bölümünde görünür ve onarım yapma seçeneği de sunulur.

Parola eşzamanlama
Parolayla kimlik doğrulamayı kullanırsanız, kullanıcılar parolalarını yerel olarak veya uzaktan her değiştirdiğinde yerel kullanıcı parolası IdP ile otomatik olarak eşzamanlanır. Gerekirse macOS, kullanıcıdan önceki parolasını ister.
IdP, web tabanlı kimlik doğrulaması sırasında bir parola gerektiriyorsa ve konfigürasyonda bu özelliğe izin veriyorsanız macOS, kullanıcının IdP web görünümünde girdiği parolayı yerel kullanıcı hesabıyla eşzamanlayabilir. Bu eşzamanlama tek yönlüdür ve yerel parolanın güncel tutulmasına yardımcı olmak için tasarlanmıştır. IdP’nin giriş sayfasında belirli bir Platform SSO JavaScript işlevini çağırmasını gerektirir.
Oturum açma politikaları
macOS saptanmış olarak FileVault’un, Kilitli Ekran’ın ve oturum açma penceresinin kilidini açmak için yerel hesap parolası gerektirir. Girilen parola yerel kullanıcı hesabı parolasıyla eşleşmezse macOS, kullanıcının kimliğini doğrulamak için IdP’ye ulaşmaya çalışır. macOS, IdP’ye ulaşamazsa veya girilen parola IdP’nin sakladığı parolayla eşleşmezse kimlik doğrulama başarısız olur.
Oturum açma politikaları sayesinde, bu üç istemde IdP’den alınan şu anki hesap parolasının hemen kullanılmasına izin verebilirsiniz. Ayrıca aşağıdaki politikaları FileVault, Kilitli Ekran ve oturum açma penceresi için ayrı ayrı ayarlayabilirsiniz:
Kimlik doğrulamayı deneyin.
Bu politikayı ayarlarsanız macOS, IdP ile canlı olarak kullanıcı kimliğini doğrulamaya çalışır.
Mac çevrimiçiyse kullanıcı, ilk denemeden sonra Mac çevrimdışı olsa bile devam etmek için IdP ile başarılı bir kimlik doğrulama işlemi gerçekleştirmelidir.
Kimlik doğrulama başarılı olursa Platform SSO, yerel parolayı günceller.
Mac çevrimdışıysa kullanıcı, yerel hesap parolasını kullanabilir.
Kimlik doğrulamasını zorunlu tutun.
Bu politikayı yapılandırırsanız kullanıcının devam edebilmesi için kimliğini IdP ile doğrulaması gerekir.
Mac çevrimiçiyse kullanıcının devam edebilmesi için kimliğini IdP ile doğrulaması gerekir (çevrimdışı bir süre ayarlanmış olsa bile).
Kimlik doğrulama başarılı olursa Platform SSO, yerel parolayı günceller.
Mac çevrimdışıysa kullanıcılar oturum açamaz. Böyle durumlarda, çevrimdışı bir süre tanıyabilir ve bir önceki başarılı oturum açma işleminden sonra kaç gün geçmesine izin verileceğini ayarlayabilirsiniz (bu süre içinde kullanıcı, yerel hesap parolasını kullanmaya devam edebilir).
Mac’te oturum açan herhangi bir hesabın Platform SSO tarafından yönetilmesinin gerekip gerekmeyeceğini veya macOS’un yalnızca yerel hesaplarla oturum açılmasına hâlâ izin verip vermeyeceğini belirleyebilirsiniz. Ayrıca Platform SSO’nun macOS’un bu ayarı zorunlu kılmasından önce politikayı uygulaması veya güncellemesi için gereken gün sayısını da belirleyebilirsiniz. Bu, kullanıcıların yerel hesapları geçici olarak kullanmasına izin verir. Örneğin, Platform SSO aygıtı kaydını gerçekleştirmek veya onarmak için aygıt yönetimi servisinin yarattığı bir yönetici hesabını geçici olarak kullanabilirsiniz.
Kimlik doğrulamak için IdP’ye bağlanmak yerine, kullanıcıların Kilitli Ekran’da Touch ID’yi veya Apple Watch’u kullanmasına da izin verebilirsiniz.
Kurtarma senaryoları
IdP ile canlı kimlik doğrulama gerekliyse ancak Mac bunu gerçekleştiremiyorsa kullanıcılar oturum açamaz. Bu durumlarda aşağıdaki seçenekler kullanıcıların erişimi yeniden kazanmasına yardımcı olabilir:
Kullanıcı FileVault kilidini açma aşamasını geçemezse oturum açma penceresine ulaşmak için Option-Shift-Return tuşlarına basarak bir Kişisel Kurtarma Anahtarı girebilir. macOS, oturum açma penceresinde bir ağa bağlandığında aygıt yönetimi servisi güncellenmiş bir ayarı dağıtabilir. Örneğin, kullanıcının yerel hesap parolasını kullanarak oturum açmasına izin vermek için oturum açma politikasını geçici olarak kaldırabilirsiniz.
macOS güncellenmiş bir yapılandırmayı almak için bir ağa bağlanamazsa recoveryOS bir atlama seçeneği sağlar. Bu seçeneği kullanmak için kullanıcının FileVault Kişisel Kurtarma Anahtarı ve ayarlanmışsa Kurtarma Kilidi parolası olması gerekir. Kullanıcı recoveryOS’teyken
security platformsso bypass-login-policykomutu, IdP ile doğrudan kimlik doğrulama gereksinimini geçici olarak kaldırır. Atlama 12 saat boyunca veya IdP ile başarılı bir kimlik doğrulama gerçekleştirilene kadar sürer.
Ayrıcalık yönetimi
Platform SSO, kullanıcılara Mac’lerinde ihtiyaç duydukları uygun ayrıcalık düzeyini sağlamak için ayrıntılı hak yönetimi sunar. Bunun için Platform SSO, kullanıcı her kimlik doğruladığında bir hesaba şu ayrıcalıkları uygulayabilir:
Standart: Hesap, standart kullanıcı ayrıcalıklarını kazanır.
Yönetici: Hesabı yerel yönetici grubuna ekler.
Gruplar: Ayrıcalıkları grup üyeliğine göre tanımlayın. Bu ayrıcalıklar, kullanıcı IdP ile kimliğini her doğruladığında güncellenir.
Grupları kullandığınızda hesaplar, aşağıdaki üyeliklere göre ayrıcalıklar alır:
Yönetici grupları: Hesap listelenen bir grubun parçasıysa yerel yönetici erişimine sahip olur.
Yetkilendirme grupları: Yerleşik veya özel tanımlanmış bir yetkilendirme hakkına atanmış bir grubun parçası olan hesapların, o grupla ilişkili ayrıcalıkları vardır. Örneğin, macOS şu yetkilendirme haklarını kullanır:
Hesabın saat ayarlarını değiştirmesine izin veren
system.preferences.datetime.Hesabın enerji tasarrufu ayarlarını değiştirmesine izin veren
system.preferences.energysaver.Hesabın ağ ayarlarını değiştirmesine izin veren
system.preferences.network.Hesabın yazıcı eklemesine veya silmesine izin veren
system.preferences.printing.
Ek gruplar: Bunlar, macOS veya belirli uygulamalar için özel tanımlanmış gruplar (zaten yoksa macOS’in yerel dizin içinde otomatik olarak yarattığı) olabilir. Örneğin,
sudoerişimini tanımlamak içinsudokonfigürasyonunda ek bir grup kullanabilirsiniz. Kullanıcılar, IdP ile kimlik doğruladıktan sonra bu gruplara eşlenir.
Ağ yetkilendirmesi
Platform SSO, yetkilendirme amacıyla IdP kimlik bilgilerinin kullanımını Mac’te yerel bir hesabı olmayan kullanıcıları içerecek şekilde genişletir. Bu hesaplar, grup yönetimiyle aynı grupları kullanır. Örneğin, hesap yönetici gruplarından birinin üyesiyse yönetici yetkilendirme istemlerini onaylayabilir. Bu işlevi kullanmak için Platform SSO’yu paylaşılan aygıt anahtarlarıyla ayarlayın.
Güvenli bir jeton, sahiplik izinleri veya şu an oturum açmış olan kullanıcı tarafından kimlik doğrulamasının gerektiği yetkilendirme istemlerinde ağ yetkilendirmesi mümkün değildir.
İsteğe bağlı hesap yaratma
Kullanıcılar, paylaşılan dağıtımlarda hesap yönetimini kolaylaştırmak için kendi IdP kullanıcı adları ve parolaları, akıllı kart veya web tabanlı kimlik doğrulamayı kullanarak Mac’te oturum açabilir ve yerel bir hesap yaratabilir. Bu, vardiyalı çalışanlar veya öğrencilerin bir okul yılı boyunca aynı Mac’i kullandığı sınıf ortamları gibi aynı kullanıcıların bir Mac’e döndüğü durumlarda özellikle yararlıdır.
Otomatik İlerleme ile Otomatik Aygıt Kaydı’nı kullanarak tamamen otomatik bir hazırlık süreci gerçekleştirebilirsiniz. Bir aygıt yönetimi servisini kullanarak ilk yerel yönetici hesabını yaratmanız ve sessiz Platform SSO kaydını gerçekleştirmeniz gerekir.
Ayrıca (Otomatik Aygıt Kaydı’na benzer şekilde), yerel kullanıcı hesabı adı için IdP’deki hangi özelliğin kullanılacağını tanımlamak üzere isteğe bağlı bir konfigürasyon anahtarı kullanabilirsiniz.
Oturum açma sırasında yeni yaratılan hesaplara uygulanacak ayrıcalıkları da tanımlayabilirsiniz. Ayrıcalık yönetimi için aynı seçenekler kullanılabilir:
Standart: Hesap, standart kullanıcı ayrıcalıklarını kazanır.
Yönetici: Hesabı yerel yönetici grubuna ekler.
Gruplar: Ayrıcalıkları grup üyeliğine göre tanımlayın. Bu ayrıcalıklar, kullanıcı IdP ile kimliğini her doğruladığında güncellenir.
Gereksinimler
Mac’i ön yükleme (bootstrap) jetonlarını destekleyen bir aygıt yönetimi servisine kaydedin.
Ayarlama Yardımcısı’nı tamamlayın ve yerel bir yönetici hesabı yaratın.
Mac’in oturum açma penceresinde, FileVault kilidinin açık olmasını ve ağ bağlantısının bulunmasını sağlayın.
Kimliği Doğrulanmış Konuk Modu
Kimliği Doğrulanmış Konuk Modu; yalnızca kısa bir süre için IdP kimlik bilgileriyle giriş yapmaları gerektiği için farklı kullanıcıların yerel bir hesap yaratmasına gerek kalmayan, tıbbi klinik veya okul gibi paylaşılan dağıtımlara yönelik hızlandırılmış bir oturum açma deneyimi sağlar. Kullanıcı, saptanmış olarak standart kullanıcı ayrıcalıklarına sahip olsa da Platform SSO ayrıcalık yönetimini kullanarak bu ayrıcalıkları değiştirebilirsiniz.
Kimliği Doğrulanmış Konuk Modu, Platform SSO etkinleştirilmiş yerel kullanıcı hesaplarıyla birlikte kullanılabilir. Bu, Mac’in birincil kullanıcısının Platform SSO özelliklerinden yararlanmasına olanak tanır; diğer kullanıcılar gerekirse geçici olarak oturum açabilirler.
Not: Kimliği Doğrulanmış Konuk Modu ve Oturum Açmak İçin Dokunun özelliği, kullanıcıların Mac FileVault kilit açma penceresinde olsa bile erişim anahtarları, IdP parolası, akıllı kart ile oturum açmalarına veya web tabanlı kimlik doğrulamayı kullanmalarına izin vermek için FileVault ile birlikte kullanılabilir.
Kullanıcılar oturumu kapattığında macOS, ilgili hesaplar için tüm yerel verileri siler ve paylaşılan Mac bir sonraki kullanıcının oturum açmasına hazır hâle gelir.
Saptanmış olarak, Kimliği Doğrulanmış Konuk Modu tüm kullanıcı ana klasörünü güvenli biçimde siler. Bu kapsamlı bir yöntem olsa da oturumun kapatılmasını geciktirebilir. Farklı kullanıcı oturumları arasında daha hızlı geçiş gerekiyorsa hızlı oturum açma ayarlanabilir. Hızlı oturum açma, her sekiz saatte bir Belgeler, Masaüstü, İndirmeler ve birkaç başka öğeyi siler ve tüm konuk oturumlarını kaldırır. Açıldığında oturum değiştirme daha da hızlı olur, bu da kullanıcı oturumlarının sık değiştiği ve oturumu kapatma ve oturum açma deneyimi performansının öncelikli olduğu durumlar için ideal bir seçenek olmasını sağlar.
Gereksinimler
Mac’i ön yükleme (bootstrap) jetonlarını destekleyen bir aygıt yönetimi servisine kaydedin.
Ayarlama Yardımcısı’nı tamamlayın ve yerel bir yönetici hesabı yaratın.
Oturum Açmak İçin Dokunun
Oturum Açmak İçin Dokunun özelliği, dijital kimlik bilgisi işlevlerini Apple Cüzdan’dan Mac’e taşır. Son birkaç yılda kuruluşlar, kullanıcıların fiziksel kart olmadan yalnızca bir iPhone veya Apple Cüzdan dokunuşuyla kapıları açmalarını sağlayan, Apple Cüzdan’daki dijital giriş kartlarını benimsedi. Aynı deneyim bir Mac’te de kullanılabilir ve eğitim kurumları, perakende tesisleri ve sağlık merkezleri de dahil olmak üzere bir Mac’i birden fazla kullanıcıyla paylaşan kuruluşlar için özellikle faydalıdır.
Oturum Açmak İçin Dokunun özelliğiyle kullanıcılar, iPhone’larını veya Apple Watch’larını bağlı bir NFC okuyucusuna dokundurarak Kimliği Doğrulanmış Konuk Modu için ayarlanmış bir Mac’te kimlik doğrulayabilir. Bu, uygulamalarda ve web sitelerinde kullanıcıları otomatik olarak doğrulayan ve hızlı bir şekilde oturum açılmasını ve işe başlanmasını sağlayan güvenli bir tek oturum açma işlemini başlatır.
Bir iPhone uygulaması veya tarayıcı, kullanıcı kimlik bilgilerini Apple Cüzdan kartı şeklindeki erişim anahtarları olarak hazırlar. Aygıttaki Secure Element bu erişim anahtarlarını saklar. Böylece donanım destekli ve şifreli olup kurcalama veya çıkarma girişimlerine karşı korunurlar. Hızlı Mod, kullanıcıların aygıtlarını uyandırması veya aygıt kilidini açması gerekmeden, Apple Cüzdan’daki toplu taşıma kartlarının işleyişine benzer şekilde kimliklerini anında doğrulamalarına izin vererek kolaylığı daha da artırır.
Erişim anahtarlarının yaratılması ve yönetilmesi için Apple Cüzdan Erişim Programı’na katılım gerekir. Erişim anahtarının nasıl yaratılacağı hakkında daha fazla bilgi için Apple Cüzdan Erişim Programı Kılavuzu’ndaki Hazırlık bölümüne bakın.
Gereksinimler
Kimliği Doğrulanmış Konuk Modu’nu ayarlamanız gerekir
Desteklenen bir harici NFC okuyucu kullanmanız gerekir

