
Оновлення інтегрування засобів автентифікації в WWDC26
Примітка. Функції, описані на цій сторінці, є передрелізними версіями і можуть бути неповними, зміненими або вилученими до офіційного випуску.
Наведений нижче вміст упорядковано за версіями операційних систем, а потім за кількістю операційних систем, які зазнали впливу:
Конфігурація розширеного єдиного входу
На пристроях із iOS 27, iPadOS 27, macOS 27 та visionOS 27 нова конфігурація com.apple.configuration.extensible-sso додає параметри розширеного єдиного входу (iOS, iPadOS, macOS, visionOS) та єдиного входу на платформу (лише для macOS) до декларативного керування пристроями.
Вебавтентифікація з єдиним входом на платформі
На Mac із macOS 27 команди IT можуть розгортати сучасні, гнучкі і стійкі до фішингу методи автентифікації за допомогою вебавтентифікації. Якщо OpenID конфігуровано для UserCreation.NewUserAuthenticationMethods, UserCreation.NewUserAuthenticationMethods (конфігурація), NewUserAuthenticationMethods або NewUserAuthenticationMethods (профіль), macOS розгортає вебподання, яке відображає форму входу постачальника посвідчень (IdP) під час відмикання FileVault, на замкненому екрані та у вікні входу. Вебподання підтримує багатоетапні і багатофакторні процеси автентифікації, а також вхід за допомогою QR‑коду.
Вхід за допомогою QR-коду — це швидкий метод автентифікації за допомогою вбудованої або прикріпленої камери. Наприклад, для підтримки входу студентів у комп’ютер Mac під час заняття або користувачів у комп’ютери Mac, що використовуються як кіоски. Щоб захистити конфіденційність користувача, macOS використовує безпечний системний процес і поширює для IdP лише сканований код. IdP розглядає цей код як текст. Він може представляти токен, URL або інші фактори, які вимагає IdP.
Під час процесу вебавтентифікації можуть завантажуватися лише URL, дозволені командою IT за допомогою одного із наведених нижче ключів:
Конфігурація:
WebAuthentication.URLAllowListПрофіль:
WebLoginURLAllowList
Кожна URL-адреса має бути повністю визначена за допомогою її повного доменного імені (FQDN), а також містити схему і хост, наприклад, https://login.idp.com.
Примітка. Вебавтентифікація із єдиним входом на платформі не підтримує символи підстановки.
Якщо вебавтентифікація недоступна, наприклад, коли Mac не підʼєднано до мережі, користувачі можуть використовувати пароль свого локального облікового запису для автентифікації протягом кількості днів, визначеної командою IT, за допомогою одного із ключів:
Конфігурація:
Policies.OfflineGracePeriodПрофіль:
OfflineGracePeriod
Пароль, введений під час вебавтентифікації, можна синхронізувати з локальним обліковим записом користувача. Для цього потрібно:
Підтримка з боку постачальника посвідчень.
Дозвіл від IT-команди, наданий за допомогою одного із наведених нижче ключів:
Конфігурація:
WebAuthentication.AllowPasswordSyncПрофіль:
AllowWebLoginPasswordSync
Мережевий доступ до вікна входу в macOS
На Mac під наглядом із macOS 27 команди IT можуть дозволити користувачам під’єднуватися до іншої мережі й проходити автентифікацію за допомогою порталів авторизації під час відмикання FileVault, на замкненому екрані й у вікні входу. Ця зміна дозволяє спільним комп’ютерам Mac, конфігурованим для єдиного входу на платформу, використовувати такі функції, як вебавтентифікація або режим гостя з автентифікацією, які вимагають під’єднання Mac до постачальника посвідчень (IdP) для виконання автентифікації.
У профілі com.apple.applicationaccess (Обмеження) додано два нові ключі для дозволу використання цієї функції:
ForceWifiConfigurationOnLockScreen. Дозволяє користувачам вибирати іншу мережу Wi-Fi. Типове значення:FALSE.ForceCaptivePortalConnectionFromLockScreen. Дозволяє проходити автентифікацію на порталі авторизації Wi-Fi. Типове значення:FALSE.
Для єдиного входу на платформу потрібен Touch ID
Багато організацій вважають біометричну автентифікацію одним із найнадійніших факторів автентифікації, оскільки вона ґрунтується на унікальних фізичних рисах, а не на спільній інформації, і є основою стратегії багатофакторної автентифікації.
На Mac під наглядом із macOS 27 організації можуть вимагати використання Touch ID — або альтернативно, відмикання Apple Watch, — як додаткового фактора на кожній критичній точці входу автентифікації macOS, щоб забезпечити стійку до фішингу багатофакторну біометричну автентифікацію (MFA) без додаткової інфраструктури. IT-команди можуть налаштувати нові опції RequireTouchID або RequireTouchIDOrWatch окремо для політик входу для єдиного входу на платформу FileVault, на замкненому екрані та у вікні входу. Використання Touch ID може вимагатися, коли автентифікація через єдиний вхід на платформу конфігурована на використання ключа Secure Enclave або пароля.
Якщо Touch ID недоступний, організації можуть дозволити вебавтентифікацію як альтернативний варіант. Якщо недоступні і Touch ID, і вебавтентифікація, користувач увійти не зможе.
FileVault для режиму гостя з автентифікацією
На спільному комп’ютері Mac із macOS 27 FileVault зараз підтримує режим гостя з автентифікацією. Це дозволяє тимчасовим користувачам, які автентифікуються за допомогою IdP, відмикати FileVault і отримувати доступ до Mac. Таким чином підтримується розгортання спільних Mac, де відповідність вимагає повного шифрування диска.
Оскільки автентифікацію виконує IdP, Mac має мати активне мережеве зʼєднання і можливість звʼязатися з IdP.
Режим гостя з автентифікацією для спільного iPad
Пізніше цього року режим гостя з автентифікацією буде доступний на спільному iPad. У разі конфігурації для режиму тільки тимчасових сеансів режим «Гість з автентифікацією» на спільному iPad підтримує тимчасові сеанси після автентифікації за допомогою керованого облікового запису Apple. Це дозволяє швидше входити в систему, автоматично дозволяє єдиний вхід у підтримуваних програмах і не вимагає конфігурації квот сховища для користувачів на пристрої.
Користувачі входять в систему за допомогою керованого облікового запису Apple за допомогою нативної автентифікації або федеративної автентифікації з IdP. Якщо застосовано політику кодів допуску, користувачеві пропонується встановити код допуску, який діє лише на час сеансу, з конфігуруванням будь-яких вимог до складності коду допуску. Цей код допуску можна використовувати для відмикання активного сеансу. Після виходу користувача всі локальні дані, код допуску сеансу та керований обліковий запис Apple автоматично вилучаються з iPad.
Примітка. Використання режиму гостя з автентифікацією не вимагає від користувача визначення коду допуску для спільного iPad. Замість цього використовується автентифікація через IdP та код допуску для сеансу.
Підтримка API Microsoft Graph
Microsoft оголосила про припинення незабаром підтримки Exchange Web Services (EWS) в Exchange Online. Apple активно співпрацює з Microsoft для оновлення програм «Пошта», «Календар», «Контакти», «Нотатки» і «Нагадування» для використання API Graph у майбутньому оновленні macOS 27, включаючи декларативну конфігурацію для служб керування пристроями.
Microsoft опублікувала документацію щодо можливостей використання організаціями EWS після жовтня 2026 року. Більше інформації можна знайти у публікації Exchange Online EWS, Your Time is Almost Up на блозі команди Exchange.
Оновлення бібліотеки Shared Signals
Постачальникам посвідчень потрібно підтримувати синхронізацію з федеративною інфраструктурою Apple, оскільки стандарти безпеки змінюються. Підтримку бібліотеки Apple Shared Signals Framework (SSF) оновлено відповідно до ратифікованої специфікації OpenID Shared Signals Framework Specification 1.0.