
Єдиний вхід на платформу (SSO) для macOS
Важливо! Деякі функції, описані на цій сторінці, є передрелізними версіями і можуть бути неповними, зміненими або вилученими до офіційного випуску.
Огляд
Єдиний вхід на платформу (SSO платформи), доступний в macOS, забезпечує безперебійний вхід користувачів в систему та автентифікацію. Завдяки єдиному входу на платформу користувачі можуть використовувати свої організаційні посвідчення у всій системі macOS, починаючи з першого налаштування, без повторних запитів на автентифікацію. Щоб використовувати єдиний вхід для платформи, потрібно розгорнути розширення єдиного входу, сумісне з вашим провайдером посвідчень (IdP), яке впроваджує бібліотеку єдиного входу для платформи.
Функцію SSO платформи можна поєднувати з іншими розширеннями єдиного входу, враховуючи наведене нижче:
Окремий домен має використовувати лише одне розширення єдиного входу.
У конфігурації єдиного входу Kerberos для ключа
syncLocalPasswordнеобхідно задати значенняFALSE.
Примітка. Розширення SSO має підтримувати всі функції та методи автентифікації, згадані в цьому документі. Більше інформації шукайте в документації постачальника посвідчень (IdP).
Функції
SSO платформи підтримує вказані нижче функції.
Надання функції єдиного входу для вбудованих і вебпрограм.
Використання кількох методів автентифікації, зокрема паролів, ключів Secure Enclave, гнучких сценаріїв вебавтентифікації, ключів доступу та смарт-карток.
Активація та застосування SSO платформи під час автоматизованої реєстрації пристроїв, для автентифікації реєстрації та створення локального облікового запису користувача.
Створення додаткових локальних облікових записів користувачів за запитом під час входу з обліковими даними з облікового запису IdP.
Синхронізування паролів IdP з локальними обліковими записами користувачів.
Вимога Touch ID як другого фактора.
Деталі про статус SSO платформи й опції її відновлення в Системних параметрах.
Використання політик входу для визначення, коли слід виконувати автентифікацію пароля в режимі реального часу за допомогою IdP.
Визначення привілеїв облікових записів IdP і можливість для користувачів використовувати лише мережеві облікові записи IdP під час запитів на авторизацію.
Підтримка гостьових користувачів, які тимчасово входять у систему на спільних комп’ютерах Mac за допомогою своїх облікових даних IdP.
Примітка. Більшість функцій потребує підтримки розширення SSO. Щоб дізнатися більше про впровадження SSO платформи у вашій організації, перегляньте документацію IdP.
Вимоги
macOS 13 або новіша
Служба керування пристроями, яка підтримує налаштування розширюваного єдиного входу, що включає параметри для SSO платформи
Програма з розширенням SSO платформи, сумісним з IdP
Для вказаних нижче функцій мають виконуватися додаткові вимоги до версій.
Функція | Мінімальна підтримувана версія операційної системи | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Вимагати Touch ID | macOS 27 | ||||||||||
Вебавтентифікація | macOS 27 | ||||||||||
Автентифікація за QR‑кодом | macOS 27 | ||||||||||
Підтримка FileVault у режимі гостя з автентифікацією | macOS 27 | ||||||||||
Режим гостя з автентифікацією | macOS 26 | ||||||||||
Торкніть, щоб увійти | macOS 26 | ||||||||||
SSO платформи під час автоматизованої реєстрації пристроїв | macOS 26 | ||||||||||
Префікс UPN як імʼя локального облікового запису | macOS 15.4 | ||||||||||
Атестація для ідентифікаторів пристрою | macOS 15.4 | ||||||||||
Політики входу | macOS 15 | ||||||||||
Створення облікових записів за запитом | macOS 14 | ||||||||||
Керування групами та мережева авторизація | macOS 14 | ||||||||||
SSO платформи в Системних параметрах | macOS 14 | ||||||||||
Налаштування єдиного входу для платформи
Щоб використовувати SSO платформи, Mac і кожний користувач мають зареєструватися в IdP. Залежно від підтримки IdP та застосованої конфігурації Mac може виконувати реєстрацію пристроїв непомітно у фоновому режимі за допомогою вказаних нижче можливостей:
Токен реєстрації IdP, наданий у розширюваній конфігурації єдиного входу.
Атестація, яка надає надійне підтвердження того, що Mac є оригінальним пристроєм Apple, і може включати ідентифікатори пристроїв (UDID і серійний номер).
Після успішної реєстрації пристрою реєструється користувач. Якщо IdP вимагає, під час єдиного входу на платформу користувачу надсилається запит на підтвердження реєстрації. Спосіб реєстрації в єдиному вході на платформу залежить від типу облікового запису:
Після попередньої автентифікації пристрою: якщо реєстрація пристрою вже включала автентифікацію користувача, а розширення єдиного входу надало необхідну інформацію та токени, SSO платформи виконує реєстрацію користувача у фоновому режимі.
Локальні облікові записи за запитом: SSO платформи спробує зареєструвати користувача в фоновому режимі без повідомлень. Якщо це не вдається, користувач отримає повідомлення.
Облікові записи режиму гостя з автентифікацією: SSO платформи повністю пропускає реєстрацію користувача для тимчасових облікових записів, створених у режимі гостя з автентифікацією.
Якщо потрібно, локальні облікові записи (за вашим вибором) можна виключити з SSO платформи, і вони не отримуватимуть запитів на реєстрацію. Також це виключаить їх із таких функцій, як політики входу або вимагання Touch ID.
Примітка. Якщо ви скасовуєте реєстрацію Mac у службі керування пристроями, його реєстрацію також буде скасовано в системі IdP.
Спільні ключі пристроїв
Щоб підтримувати надійне зʼєднання з IdP незалежно від користувача, SSO платформи підтримує спільні ключі пристроїв. За можливості використовуйте спільні ключі пристроїв. Вони потрібні для таких функцій:
SSO платформи під час автоматизованої реєстрації пристроїв
Вимагання Touch ID
Вебавтентифікація
Режим гостя з автентифікацією
Створення облікових записів за запитом
Мережева авторизація
Методи автентифікації
Функція SSO платформи підтримує різні методи автентифікації за допомогою IdP. Підтримка кожного з них залежить від IdP та розширення SSO платформи. Методи автентифікації:
Пароль. Цей метод забезпечує автентифікацію користувача через IdP за допомогою пароля. Крім того цей метод підтримує WS-Trust, що дає змогу користувачу автентифікуватися, навіть коли IdP, що керує його обліковим записом, є федеративним.
Вебверсія. Цей метод забезпечує автентифікацію користувача на вебформі, яку надає IdP. Цей веб‑орієнтований метод автентифікації також може пропонувати багатоетапні процеси автентифікації й дозволяє користувачам доступ до камери для входу в систему, скануючи QR‑код.
Смарткартка. Цей метод забезпечує автентифікацію користувача через IdP за допомогою смарткартки. Щоб використовувати цей спосіб, потрібно:
зареєструвати смарткартку в системі IdP;
налаштувати на Mac зіставлення атрибутів смарткартки.
Більше інформації та приклад конфігурації зіставлення атрибутів доступні на сторінці проєкту «Служби смарткарток».
Ключ Secure Enclave. За допомогою цього методу користувач, який входить у систему на пристрої Mac за допомогою пароля локального облікового запису, може використовувати ключ Secure Enclave для автентифікації в IdP без пароля. IdP налаштовує ключ Secure Enclave у процесі реєстрації користувача.
Ключ доступу. У цьому методі користувачі використовують перепустку, збережену в Гаманці Apple, для автентифікації в системі IdP. Так само як і для смарткартки, потрібно зареєструвати ключ доступу в системі IdP.
Для деяких функцій потрібно використовувати певний метод автентифікації:
Функція | Пароль | Веб-орієнтований | Смарткартка | Ключ Secure Enclave | Ключ доступу |
|---|---|---|---|---|---|
Керування привілеями | |||||
Режим гостя з автентифікацією | |||||
Автоматизована реєстрація пристрою | |||||
Створення облікових записів за запитом | |||||
Вимагати Touch ID | |||||
Синхронізація паролів | |||||
Політики входу |
Примітка. Для виконання реєстрації розширення SSO має підтримувати запитуваний метод, а також перемикання методів. Наприклад, коли під час входу з іменем користувача та паролем створюється новий обліковий запис користувача, після успішного входу для цього запису можна ввімкнути використання ключа Secure Enclave або смарткартки. Під час перемикання методів користувач може отримувати запит завершити реєстрацію.
Вебавтентифікація і вхід за допомогою QR‑коду
Завдяки вебавтентифікації організації можуть використовувати сучасні й гнучки методи автентифікації. Щоб захистити конфіденційність і безпеку користувача, бібліотека SSO платформи дозволяє лише визначені URL-адреси під час процесу вебавтентифікації.
Якщо використовується вебавтентифікація, macOS відображає вебподання під час відмикання FileVault, на замкненому екрані й у вікні входу. Вебподання відображає форму входу IdP і підтримує багатоетапні і багатофакторні процеси автентифікації, а також вхід за допомогою QR-коду.
Використання QR-коду забезпечує швидкий спосіб автентифікації, наприклад, для студентів, які входять в комп’ютер Mac в класі або в кіоск. Щоб захистити приватність користувача, macOS виконує сканування за допомогою вбудованої або під’єднаної камери в безпечному системному процесі і поширює для IdP лише сканований код. IdP розглядає цей код як текст. Він може представляти токен, URL або інші фактори, які вимагає IdP.
Крім того, користувачі також можуть входити в систему за допомогою ключів допуску на замкненому екрані та у вікні входу.
Примітка. Ключі допуску недоступні для використання під час відмикання FileVault, оскільки середовище перед запуском не має доступу до необхідних протоколів безпеки та мережі.
Якщо вебавтентифікація недоступна, наприклад, коли Mac не підʼєднано до мережі, користувачі можуть використовувати пароль свого локального облікового запису для автентифікації протягом кількості днів, визначеної командою IT.
Мережеві вимоги до FileVault
SSO платформи має мати змогу підʼєднуватися до IdP до відмикання FileVault для використання таких функцій:
Вебавтентифікація
Режим гостя з автентифікацією
Політика входу
Оскільки macOS має встановити зв’язок, перш ніж з’явиться доступ до обсягу даних, вам потрібно під’єднатися до IdP без VPN, мережевого реле чи автентифікації 802.1X.
На комп’ютерах Mac із macOS 27 також можна дозволити користувачам під’єднуватися до іншої мережі й проходити автентифікацію за допомогою порталів авторизації під час відмикання FileVault, на замкненому екрані й у вікні входу.
Єдиний вхід для платформи під час автоматизованої реєстрації пристроїв
Можна активувати й застосовувати SSO платформи під час роботи Асистента налаштування з автоматизованою реєстрацією пристроїв. Цей варіант найкраще підходить для Mac з одним користувачем, оскільки macOS автоматично створює локальний обліковий запис для користувача, що автентифікується під час реєстрації, і він може відразу використовувати єдиний вхід для нативних та вебпрограм.
Під час налаштування SSO платформи з автоматизованою реєстрацією пристроїв macOS викачує розширення та конфігурацію SSO платформи й інсталює їх. Це може статися на двох етапах:
Перед реєстрацією macOS у службі керування пристроями: дозволяє користувачеві автентифікувати реєстрацію з єдиним входом.
Після реєстрації: коли служба керування пристроєм тримає macOS у стані очікування конфігурації.
Під час цього процесу macOS виконує реєстрацію пристроїв у фоновому режимі або з відображенням запитів для користувача. Якщо macOS виконує реєстрацію пристрою у фоновому режимі або якщо SSO платформи не отримала необхідну інформацію про користувача і токени, користувач має автентифікуватися за допомогою IdP, щоб завершити реєстрацію користувача. Під час цього також буде встановлено посвідчення користувача в macOS. Користувачі не можуть продовжити без успішної реєстрації в SSO платформи.
Примітка. Розширення «Єдиний вхід для платформи» може надавати ключі Secure Enclave під час автоматизованої реєстрації пристроїв, якщо при реєстрації пристрою вже надано всю необхідну інформацію й токени для реєстрації користувача.
Після успішної автентифікації користувача macOS створює локальний обліковий запис користувача. Використовуючи необов’язковий ключ конфігурації, можна визначити, який атрибут з IdP використовувати як ім’я локального облікового запису користувача (його часто називають коротким ім’ям користувача) і повне ім’я. Адміністратори служби керування пристроями також можуть задати для імені облікового запису ключ com.apple.PlatformSSO.AccountShortName, щоб використовувати префікс UPN.
Якщо синхронізація паролів увімкнена, пароль синхронізується з IdP, якщо реєстрація користувача була виконана за допомогою пароля або вебавтентифікації. Інакше користувач встановлює локальний пароль. Якщо потрібно, ви можете примусово застосувати вимоги до складності локального пароля шляхом налаштування коду допуску. Якщо це конфігуровано, macOS може синхронізувати зображення профілю входу в локальному обліковому записі з IdP.
Якщо обліковий запис користувача, створений macOS, є єдиним на Mac, він стає локальним обліковим записом адміністратора. Якщо служба керування пристроями створила обліковий запис адміністратора за допомогою команди конфігурування облікового запису, ви можете призначити обліковому запису користувача інші привілеї за допомогою функції керування привілеями SSO платформи.
Примітка. Також можна використовувати SSO платформи під час автоматизованої реєстрації пристроїв, коли потрібне оновлення ПЗ. У такому разі службі керування пристроями потрібно спочатку виконати оновлення.
єдиний вхід
Оскільки SSO платформи є частиною розширюваного єдиного входу, ця функція надає ті самі можливості єдиного входу й дає змогу користувачам увійти один раз, а потім використовувати токен, наданий під час початкової автентифікації, для автентифікації в підтримуваних вбудованих і вебпрограмах.
Якщо токени відсутні, застаріли або їх було створено понад чотири години тому, SSO платформи намагається оновити їх або отримати нові від IdP. Типово SSO платформи вимагає введення всіх даних для входу кожні 18 годин, але можна конфігурувати інший період у секундах (мінімум 1 година), протягом якого SSO платформи не потребуватиме введення всіх даних для входу, а лише оновлення токена. Повний вхід може потребувати дій від користувача. Наприклад, надати свою смарткартку або використати Touch ID, якщо розширення SSO платформи вимагає біометричної автентифікації.
Вимагати Touch ID
Багато організацій вважають біометричну автентифікацію одним із найнадійніших факторів автентифікації, оскільки вона ґрунтується на унікальних фізичних рисах, а не на спільній інформації, і є основою стратегії багатофакторної автентифікації.
Використовуючи автентифікацію за паролем або ключ Secure Enclave, можна конфігурувати Touch ID як обовʼязковий другий фактор окремо для процесу відмикання FileVault, замкненого екрана та вікна входу. Якщо ви дозволите цю функцію, для конфігурація вимагатиме крім пароля автентифікацію користувача за допомогою Touch ID або, за бажанням, пристрою Apple Watch.
Важливо! Якщо Touch ID недоступний, наприклад, тому що користувач його не конфігурував, організація може дозволити вебавтентифікацію як резервний варіант. Якщо немає доступу до Touch ID і вебавтентифікації, користувач не зможе ввійти.
SSO платформи в Системних параметрах
Після реєстрації SSO платформи на пристрої користувач може перевірити стан реєстрації в розділі Системні параметри > Користувачі й групи > [імʼя користувача]. За необхідності він може запустити процедуру лагодження реєстрації та примусово оновити свій токен автентифікації.
Статус реєстрації пристрою відображається в розділі Користувачі та групи > Сервер мережевих облікових записів, де також можна виконати лагодження.

Синхронізація паролів
Якщо ви використовуєте метод автентифікації за допомогою пароля, локальний пароль користувача автоматично синхронізується з IdP, коли користувач змінює свій пароль локально або віддалено. Якщо це необхідно, macOS запитує в користувача попередній пароль.
Якщо IdP вимагає пароль під час вебавтентифікації, і ви дозволили цю функцію в конфігурації, macOS може синхронізувати пароль, який користувач вводить у вебформу IdP, з локальним обліковим записом користувача. Ця синхронізація є односторонньою і призначена для підтримки актуального стану місцевого пароля. Вона вимагає від IdP виклику певної функції JavaScript єдиного входу платформи на своїй сторінці входу.
Політики входу
Стандартно для відмикання FileVault, замкненого екрана та вікна входу macOS вимагає пароль локального облікового запису. Якщо введений пароль не збігається з паролем локального облікового запису користувача, macOS намагається звʼязатися з IdP, щоб автентифікувати користувача. Якщо macOS не може звʼязатися з IdP або введений пароль не збігається з паролем, збереженим IdP, виникає помилка автентифікації.
За допомогою політик входу можна дозволити використання поточного пароля облікового запису IdP відразу в цих трьох запитах. Можна також окремо задати вказані нижче політики для FileVault, замкненого екрана та вікна входу:
Спроба автентифікації
Якщо конфігурувати цю політику, macOS спробує автентифікувати користувача в режимі реального часу за допомогою IdP.
Якщо Mac підʼєднано до інтернету, для продовження необхідно успішно пройти автентифікацію через IdP, навіть якщо Mac відʼєднано від мережі після першої спроби.
Якщо автентифікація успішна, SSO платформи оновлює локальний пароль.
Якщо Mac не підʼєднано до інтернету, користувач може використовувати пароль свого локального облікового запису.
Вимога автентифікації
Якщо конфігурувати цю політику, користувачу потрібно буде пройти автентифікацію через IdP, щоб продовжити.
Якщо Mac підʼєднано до інтернету, для продовження користувачу необхідно успішно пройти автентифікацію через IdP, незалежно від конфігурованого періоду відтермінування без інтернет-зʼєднання.
Якщо автентифікація успішна, SSO платформи оновлює локальний пароль.
Якщо Mac не підʼєднано до мережі, користувачі не можуть увійти в систему. У таких випадках можна дозволити період відтермінування без з’єднання з інтернетом і встановити для нього кількість днів після попереднього успішного входу, протягом якого користувач може використовувати пароль локального облікового запису.
Можна визначити, чи всім обліковим записам, які виконують вхід на Mac, потрібно входити за допомогою SSO платформи, чи можна виконати вхід у macOS за допомогою лише локальних облікових записів. Також можна визначити кількість днів після застосування або оновлення політики Єдиного входу на платформу, перш ніж macOS застосує ці параметри. Це тимчасово дозволить користувачам використовувати локальні облікові записи. Наприклад, ви можете тимчасово використовувати обліковий запис адміністратора, створений службою керування пристроями, щоб виконати або полагодити реєстрацію пристроїв через SSO платформи.
Замість підʼєднання до IdP для автентифікації можна також дозволити користувачам використовувати Touch ID або Apple Watch на замкненому екрані.
Сценарії відновлення
Якщо потрібна автентифікація в режимі реального часу за допомогою IdP, але Mac не може її виконати, користувачі не зможуть входити в систему. У таких випадках такі варіанти можуть допомогти користувачам відновити доступ:
Якщо користувачеві не вдається відімкнути FileVault, він може ввести особистий ключ відновлення, натискаючи Option+Shift+Return, щоб отримати вікно входу. Після підʼєднання macOS до мережі у вікні входу служба керування пристроями може розгорнути оновлену конфігурацію. Наприклад, можна тимчасово вилучити політику входу, щоб дозволити користувачеві входити з паролем локального облікового запису.
Якщо macOS не може підʼєднатися до мережі, щоб отримати оновлену конфігурацію, RecoveryOS надає можливість обійти цей запит. Щоб використовувати цей варіант, користувачеві потрібен особистий ключ відновлення FileVault і, якщо конфігуровано, пароль замка відновлення. Коли користувач перебуває в recoveryOS, команда
security platformsso bypass-login-policyтимчасово вилучає вимогу автентифікуватися безпосередньо з IdP. Обхід працюватиме 12 годин або до виконання успішної автентифікації з IdP.
Керування привілеями
SSO платформи пропонує деталізоване керування правами, щоб надавати користувачам потрібний рівень привілеїв на Mac. Для цього SSO платформи може надавати обліковому запису вказані нижче привілеї щоразу, коли користувач автентифікується:
Стандартні. Обліковий запис отримує стандартні привілеї користувача.
Адміністратор. Додає обліковий запис до групи локальних адміністраторів.
Групи. Привілеї визначаються за членством у групі, і вони оновлюються щоразу, коли користувач автентифікується за допомогою IdP.
Коли ви використовуєте групи, обліковий запис отримує привілеї на основі належності до вказаних нижче груп.
Групи адміністраторів. Якщо обліковий запис належить до вказаної групи, він має локальні права адміністратора.
Групи авторизації. Якщо обліковий запис належить до групи, якій призначено вбудоване або власне право авторизації, то обліковий запис отримує привілеї, повʼязані з такою групою. Наприклад, macOS використовує такі права авторизації:
system.preferences.datetime, що дозволяє обліковому запису змінювати параметри часу.system.preferences.energysaver, що дозволяє обліковому запису змінювати параметри заощадження енергії.system.preferences.network, що дозволяє обліковому запису змінювати параметри мережі.system.preferences.printing, що дозволяє обліковому запису додавати чи вилучати принтери.
Додаткові групи. Це можуть бути власні групи для macOS або певних програм (які macOS створює автоматично в локальному каталозі, якщо їх ще не існує). Наприклад, ви можете використовувати додаткову групу в конфігурації
sudo, щоб визначити доступsudo. Після автентифікації користувачів з IdP вони привʼязуються до цих груп.
Мережева авторизація
Єдиний вхід на платформу розширює використання облікових даних IdP для авторизації для користувачів, які не мають локального облікового запису на Mac. Ці облікові записи використовують такі самі групи, як і керування групами. Наприклад, якщо обліковий запис належить до однієї з груп адміністраторів, він може схвалювати запити на авторизацію адміністратора. Щоб використовувати цю функцію, налаштуйте SSO платформи зі спільними ключами пристроїв.
Мережева авторизація неможлива із запитами на авторизацію, які потребують токена безпеки, прав власності або автентифікації за поточним користувачем, який виконав вхід.
Створення облікових записів за запитом
Щоб полегшити керування обліковими записами в спільних розгортаннях, користувачі можуть використовувати своє ім’я користувача і пароль IdP, смарткартку або вебавтентифікацію для входу в систему Mac і створення локального облікового запису. Це особливо зручно, якщо на Mac чергуються одні й ті ж користувачі, наприклад, працівники з позмінною роботою або учні, які користуються в класі тим самим комп’ютером впродовж навчального року.
Можна повністю автоматизувати процес ініціалізації за допомогою функції «Автоматизована реєстрація пристрою» з автопереходом. Потрібно створити перший локальний обліковий запис адміністратора за допомогою служби керування пристроями та виконати реєстрацію в SSO платформи у фоновому режимі.
Крім того (подібно до автоматичної реєстрації пристрою) можна використовувати необов’язковий ключ конфігурації для визначення, який атрибут з IdP використовувати як ім’я локального облікового запису користувача.
Також можна визначити привілеї, які потрібно застосувати до новостворених облікових записів під час входу. Для керування привілеями груп доступні такі самі опції:
Стандартні. Обліковий запис отримує стандартні привілеї користувача.
Адміністратор. Додає обліковий запис до групи локальних адміністраторів.
Групи. Привілеї визначаються за членством у групі, і вони оновлюються щоразу, коли користувач автентифікується за допомогою IdP.
Вимоги
Зареєструйте Mac у службі керування пристроями, що підтримує токени самозавантаження.
Завершіть роботу Асистента налаштування та створіть локальний обліковий запис адміністратора.
На Mac у вікні входу має бути відімкнуто FileVault і встановлено мережеве зʼєднання.
Режим гостя з автентифікацією
Режим гостя з автентифікацією пропонує швидший процес входу для спільних розгортань, як‑от лікарських кабінетів або шкіл, де різним користувачам не потрібно створювати локальний обліковий запис, оскільки їм просто потрібно ввійти на короткий період за допомогою своїх облікових даних IdP. Типово користувач отримує стандартні привілеї, але їх можна змінити за допомогою керування привілеями SSO платформи.
Режим гостя з автентифікацією можна використовувати разом із локальними обліковими записами користувачів, для яких увімкнено SSO платформи. Таким чином, основні користувачі Mac зможуть використовувати переваги єдиного входу на платформу, а інші зможуть входити тимчасово за необхідності.
Примітка. Увімкнений режим гостя з автентифікацією та функцію «Торкніть, щоб увійти» можна використовувати разом із FileVault, щоб дозволити користувачам входити за допомогою ключа доступу, пароля IdP, смарткартки або вебавтентифікації, навіть коли наа комп’ютері Mac активне вікно відмикання FileVault.
Коли користувач виходить із системи, macOS стирає всі локальні дані для цього облікового запису, і спільний Mac готовий до входу наступного користувача.
Типово режим гостя з автентифікацією надійно стирає всю Домівку користувача. Хоча цей метод є ретельним, він може спричинити затримку виходу з системи. Якщо потрібне швидше перемикання між різними сеансами користувачів, можна налаштувати швидкий вхід. Швидкий вхід в систему видаляє папки «Документи», «Робочий стіл», «Викачування» та ряд інших елементів і вилучає всі гостьові сеанси що вісім годин. Увімкнення цієї опції прискорює перемикання сеансів, що робить її ідеальним вибором для середовищ, де є великий потік користувачів, а швидкість входу і виходу є пріоритетною.
Вимоги
Зареєструйте Mac у службі керування пристроями, що підтримує токени самозавантаження.
Завершіть роботу Асистента налаштування та створіть локальний обліковий запис адміністратора.
Функція «Торкніть, щоб увійти»
Функція «Торкніть, щоб увійти» розширює можливість використання цифрових облікових даних з Гаманця Apple на Mac. За останні роки організації почали використовувати цифрові перепустки в Гаманці Apple, що дають користувачам змогу відмикати двері простим торканням iPhone або Гаманця Apple без необхідності використовувати фізичну перепустку. Цей самий досвід доступний на комп’ютері Mac і особливо зручний для організацій, у яких комп’ютером Mac спільно користуються кілька користувачів, зокрема для навчальних закладів, підприємств роздрібної торгівлі й медзакладів.
За допомогою функції «Торкніть, щоб увійти» користувачі можуть автентифікуватися на Mac, якщо на ньому налаштовано режим гостя з автентифікацією, коли прикладуть свій iPhone або Apple Watch до прикріпленого NFC-зчитувача. Це запускає безпечний процес єдиного входу, завдяки якому користувачі можуть пройти автоматичну автентифікацію в програмах і на вебсайтах, що дає змогу швидко входити в систему й починати роботу.
Програма або браузер на iPhone надають облікові дані користувача як ключі доступу в перепустці Гаманця Apple. Ці ключі доступу зберігаються в архітектурі Secure Element пристрою, тому вони апаратно захищені й зашифровані, що допомагає захистити їх від спроб змінення чи вилучення. Функція «Експрес-режим» підвищує зручність, даючи користувачам змогу миттєво автентифікуватися без пробудження чи відмикання пристрою (як це працює з проїзними в Гаманці Apple).
Для створення ключів доступу й керування ними потрібна участь у програмі доступу до Гаманця Apple. Додаткова інформація про створення ключа доступу представлена в розділі Ініціалізування посібника програми доступу до Гаманця Apple.
Вимоги
Необхідно конфігурувати режим гостя з автентифікацією
Потрібно використовувати сумісний зовнішній читач NFC

