
WWDC26 kimlik entegrasyonu güncellemeleri
Not: Bu sayfada ele alınan özellikler ön sürümlerdir ve son sürümden önce eksik olabilir, değişebilir ya da kaldırılabilir.
Aşağıdaki içerik işletim sistemi sürümlerine göre, sonra etkilenen işletim sistemi sayısına göre listelenir:
Genişletilebilir SSO konfigürasyonu
iOS 27, iPadOS 27, macOS 27 ve visionOS 27 yüklü aygıtlarda yeni bir com.apple.configuration.extensible-sso konfigürasyonu, bildirim temelli aygıt yönetimi için Genişletilebilir SSO (iOS, iPadOS, macOS, visionOS) ve Platform SSO ayarlarını (yalnızca macOS) sunar.
Platformda Tek Oturum Açma ile web tabanlı kimlik doğrulama
macOS 27 yüklü bir Mac’te BT ekipleri, web tabanlı kimlik doğrulama ile modern, kimlik hırsızlığına karşı dayanıklı ve esnek kimlik doğrulama yöntemlerini dağıtabilir. OpenID, UserCreation.NewUserAuthenticationMethods veya UserCreation.NewUserAuthenticationMethods (konfigürasyon) veya NewUserAuthenticationMethods veya NewUserAuthenticationMethods (profil) için yapılandırıldığında macOS, FileVault kilidi açıldığında, Kilitli Ekran’da ve oturum açma penceresinde kimlik sağlayıcısının (IdP) giriş formunu işleyen bir web görünümü görüntüler. Web görünümü, QR kodu ile giriş yapmanın yanı sıra çok adımlı ve çok faktörlü kimlik doğrulama akışlarını da destekler.
QR kodu ile giriş, yerleşik kamera veya bağlı kamera kullanılarak hızlı bir kimlik doğrulama yöntemi sağlar. Örneğin, bir sınıf için Mac’te oturum açan öğrencileri veya kiosk olarak kullanılan Mac bilgisayarlarda oturum açan kullanıcıları desteklemek için. macOS, kullanıcının gizliliğini korumaya yardımcı olmak için güvenli bir sistem işlemi kullanır ve yalnızca taranan kodu IdP ile paylaşır. IdP, bu kodu metin olarak ele alır ve bu kod bir jetonu, URL’yi veya IdP’nin gerektirdiği başka faktörleri temsil edebilir.
Web tabanlı kimlik doğrulama işlemi sırasında, aşağıdaki anahtarların biriyle BT ekibi tarafından izin verilen URL’ler yüklenebilir:
Konfigürasyon:
WebAuthentication.URLAllowListProfil:
WebLoginURLAllowList
Her URL’nin tam tanımlanmış alan adı (FQDN) kullanılarak tam olarak tanımlanması ve şema ve ana bilgisayarı içermesi gerekir; örneğin https://login.idp.com.
Not: Platformda Tek Oturum Açma ile web tabanlı kimlik doğrulama, joker karakterleri desteklemez.
Web tabanlı kimlik doğrulama kullanılamıyorsa (örneğin, Mac çevrimdışı olduğunda), kullanıcılar BT ekibi tarafından belirlenen süre boyunca aşağıdaki anahtarlardan birini kullanarak yerel hesap parolalarını kullanarak kimlik doğrulaması yapabilir:
Konfigürasyon:
Policies.OfflineGracePeriodProfil:
OfflineGracePeriod
Web tabanlı kimlik doğrulama akışı sırasında girilen bir parola yerel kullanıcı hesabıyla eşzamanlanabilir. Şu gereklidir:
IdP’den destek.
BT ekipleri, aşağıdaki anahtarların birini kullanarak bu özelliği etkinleştirmelidir:
Konfigürasyon:
WebAuthentication.AllowPasswordSyncProfil:
AllowWebLoginPasswordSync
macOS’te oturum açma penceresinin ağ erişimi
macOS 27 yüklü denetlenip yönetilen bir Mac’te BT ekipleri, kullanıcıların farklı bir ağa bağlanmasına ve Kilitli Ekran’da, oturum açma penceresinde ve FileVault kilidi açıldığında kısıtlama portallarıyla kimlik doğrulamasına da izin verebilir. Bu değişiklik, Platform SSO için ayarlanmış paylaşılan Mac bilgisayarların kimlik doğrulaması gerçekleştirmek için Mac’in kimlik sağlayıcısına (IdP) bağlanmasını gerektiren web tabanlı kimlik doğrulama veya Kimliği Doğrulanmış Konuk Modu gibi özellikleri kullanmasına yardımcı olur.
Bu özelliğe izin vermek için com.apple.applicationaccess (Sınırlamalar) profilinde iki yeni anahtar vardır:
ForceWifiConfigurationOnLockScreen: Bu, kullanıcıların farklı bir Wi-Fi ağı seçmelerine olanak tanır. Saptanmış değerFALSE’dur.ForceCaptivePortalConnectionFromLockScreen: Bu, Wi-Fi kısıtlama portalı kimlik doğrulamasına olanak sağlar. Saptanmış değerFALSE’dur.
Platform SSO için Touch ID gerekli
Birçok kuruluş, biyometrik kimlik doğrulamayı paylaşılan bilgiler yerine benzersiz fiziksel özelliklere dayandığı ve çok faktörlü kimlik doğrulama stratejisinin temelini oluşturduğu için en güçlü kimlik doğrulama faktörlerinden biri olarak görür.
macOS 27 ile denetlenip yönetilen Mac’lerde kuruluşlar, ek altyapı olmadan kimlik hırsızlığına karşı dayanıklı biyometrik çok faktörlü kimlik doğrulamayı (MFA) sunmaya yardımcı olmak için her kritik macOS kimlik doğrulama giriş noktasında Touch ID’yi veya alternatif olarak Apple Watch ile kilidi açmayı ek bir faktör olarak zorunlu tutabilir. BT ekipleri, Platform SSO FileVault, Kilitli Ekran ve oturum açma penceresi oturum açma politikası içinde yeni RequireTouchID veya RequireTouchIDOrWatch seçeneğini ayrı ayrı ayarlayabilir. Touch ID, Platform SSO kimlik doğrulaması Secure Enclave destekli bir anahtar veya parola kullanacak şekilde yapılandırıldığında gerekli olabilir.
Touch ID kullanılamıyorsa kuruluşlar, yedek olarak web tabanlı kimlik doğrulamaya izin verebilir. Ne Touch ID ne de web tabanlı kimlik doğrulamanın olmadığı durumlarda kullanıcı oturum açamaz.
Kimliği Doğrulanmış Konuk Modu için FileVault
macOS 27 yüklü paylaşılan bir Mac’te FileVault artık Kimliği Doğrulanmış Konuk Modu’nu desteklemektedir. Bu, geçici olarak IdP tarafından kimliği doğrulanan kullanıcıların FileVault’un kilidini açmasına ve Mac’e erişmesine olanak tanıyarak tam disk şifrelemesinin uyumluluk için gerekli olduğu paylaşılan Mac dağıtımlarını destekler.
Kimlik doğrulama IdP tarafından yapıldığı için Mac’in etkin bir ağ bağlantısına sahip olması ve IdP’ye ulaşabilmesi gerekir.
Paylaşılan iPad için Kimliği Doğrulanmış Konuk Modu
Yıl sonunda, Paylaşılan iPad’de Kimliği Doğrulanmış Konuk Modu kullanıma sunulacaktır. Yalnızca Geçici Oturum Modu için ayarlandığında Paylaşılan iPad’de Kimliği Doğrulanmış Konuk Modu Yönetilen Apple Hesabı ile kimliği doğrulandıktan sonra geçici oturumları destekler. Bu, daha hızlı bir oturum açma deneyimi yaratır, desteklenen uygulamalarda SSO’ya otomatik olarak izin verir ve aygıtta kullanıcı saklama kotalarının yapılandırılmasını gerektirmez.
Kullanıcılar, Yönetilen Apple Hesabı ile özgün kimlik doğrulama veya bir IdP ile birleştirilmiş kimlik doğrulama kullanarak giriş yapar. Bir parola politikası uygulanırsa kullanıcıdan yapılandırılmış parola karmaşıklığı gereksinimlerine uygun olarak oturuma özgü bir parola belirlemesi istenir. Bu parola daha sonra etkin bir oturumu açmak için kullanılabilir. Kullanıcılar çıkış yaptığında tüm yerel veriler, oturum parolası ve Yönetilen Apple Hesabı iPad’den otomatik olarak kaldırılır.
Not: Kimliği Doğrulanmış Konuk Modu’nun kullanılması, kullanıcının Paylaşılan iPad için bir parola tanımlamasını gerektirmez. Bunun yerine IdP ile kimlik doğrulama ve oturum parolası kullanılır.
Microsoft Graph API desteği
Microsoft, Exchange Online’daki Exchange Web Hizmetleri (EWS) için yakında hizmetin sona ereceğini duyurdu. Apple, aygıt yönetimi servisleri için bildirim temelli konfigürasyon da dahil olmak üzere, macOS 27’nin ilerideki bir güncellemesinde Mail, Takvim, Kişiler, Notlar ve Anımsatıcılar’ın Graph API’sini kullanmasını sağlamak için Microsoft ile aktif olarak çalışmaktadır.
Microsoft, kuruluşların Ekim 2026’dan sonra EWS kullanmaya devam edebilmeleri için seçenekleri açıklamıştır. Daha fazla bilgi için Exchange Team Blog’daki Exchange Online EWS, Süreniz dolmak üzere konusuna bakın.
Paylaşılan Sinyaller Framework’ü güncellemeleri
Güvenlik standartları geliştikçe IdP’lerin Apple federasyon altyapısıyla eşzamanlı kalması gerekir. Apple’ın Shared Signals Framework (SSF) desteği, onaylanmış OpenID Shared Signals Framework Specification 1.0 ile uyumlu olacak şekilde güncellenmiştir.