
在 Apple 商务中搭配 Microsoft Entra ID 使用联合验证
概览
在 Apple 商务中,你可以使用联合验证关联 Microsoft Entra ID OpenID Connect(OIDC)全局服务(login.microsoftonline.com),以便让用户使用 Microsoft Entra ID 用户名(通常是电子邮件地址)和密码登录 Apple 设备。
【注】当前不支持与国家云的集成。
关联成功后,用户便可将其 Microsoft Entra ID 凭证用作管理式 Apple 账户。随后,用户可以使用这些凭证来登录被分配的 iPhone、iPad、Mac、Apple Vision Pro 和共享 iPad。在这些设备上登录后,用户还可以在 Mac 上登录网页版 iCloud(Windows 版 iCloud 不支持管理式 Apple 账户)。
Microsoft Entra ID 是为 Apple 商务验证用户身份并签发身份验证令牌的身份提供方 (IdP),支持使用证书认证和双重认证(2FA)。
【注】无论何时,任何数据都不会被写回到 Microsoft Entra ID。
Apple 会从 Microsoft Entra ID 读取哪些联合验证数据?
通过 OpenID Connect(OIDC)关联 Microsoft Entra ID 时,系统会读取以下信息:
Microsoft Entra ID 管理员同意请求 | Apple 使用的属性及用途 | API 查询或权限范围 |
|---|---|---|
属性:id_token 声明:
用途:通过 OIDC 将 Apple 商务与 Microsoft Entra ID 进行连接。 | API 查询:不适用 权限:
| |
属性:
用途:检索 Microsoft Entra ID 用户账户上发生的安全事件;如有必要,对用于登录 Apple 设备的账户采取适当的安全措施。 当 Microsoft Entra ID 更改密码或使密码失效时,管理式 Apple 账户会话将被终止,并提示用户重新进行身份验证。 | API 查询:
权限:AuditLog.Read.All | |
属性:
用途:将已验证的域从 Microsoft Entra ID 同步到 Apple 商务。 | API 查询:不适用 权限:Domain.Read.All | |
属性:
用途:将目录数据从 Microsoft Entra ID 同步到 Apple 商务。 【注】此权限范围也适用于目录同步属性。请参阅:Microsoft Entra ID 联合验证数据如何用于目录同步? | API 查询:不适用 权限:Directory.Read.All | |
属性:不适用 用途:在授权码流程中请求刷新令牌。 然后,使用这个刷新令牌来请求访问令牌。 访问令牌用于读取:
| API 查询:不适用 权限:offline_access |
哪些 Microsoft 默认职务支持域、目录同步和域读取?
你需要使用具有 Entra ID 全局管理员职务的 Microsoft 账户来完成批准联合验证的操作。连接成功后,如果要更改职务,你有两个选项可用于编辑该 Microsoft 账户:
将 Microsoft 账户更改为以下职务之一:
全局读取者
应用程序管理员
云应用程序管理员
更改 Microsoft 账户,使其具有以下 2 个职务:目录读取者和报告读取者。
这两个选项都将启用 Apple 商务要求的以下访问权限:
读取所有域的列表:microsoft.directory/domains/standard/read
读取所有用户的目录:microsoft.directory/users/standard/read
读取安全事件审核日志:microsoft.directory/auditLogs/allProperties/read
联合验证过程
第 1 步:批准联合验证
第一步是在 Microsoft Entra ID 和 Apple 商务之间建立信任关系。这项操作需由具有 Microsoft Entra ID 全局管理员(Global Administrator)职务的 Microsoft 账户完成。
【注】完成这个步骤后,用户将无法在你配置的域上创建新的未受管理(个人)Apple 账户。这可能会影响你的用户访问的其他 Apple 服务。请参阅“转移 Apple 服务”。
在 Apple 商务中,使用有权设置与配置联合验证以及连接至身份提供方(IdP)的用户账户登录。
如需查看职务和权限,请参阅“职务和权限简介”。
选择“用户登录和目录同步”旁的“开始使用”。
选择“Microsoft Entra ID”,然后选择“继续”。
选择“使用 Microsoft 账户登录”,输入 Microsoft Entra ID 全局管理员用户名,然后选择“下一步”。
输入该账户的密码,然后选择“登录”。
仔细阅读应用程序协议,选择“代表组织同意”,然后选择“接受”。
这表示你同意 Microsoft 授予 Apple 访问 Microsoft Entra ID 中信息的权限。
如有必要,请查看已验证域和任何冲突的域。
选择“完成”。
如有必要,可以将 Microsoft 账户在 Microsoft Entra ID 中的职务从全局管理员更改为具有所需权限的受支持职务。请参阅:哪些 Microsoft 默认职务支持域、目录同步和域读取?
在部分情况下,你可能无法登录域。常见原因如下:
Microsoft Entra ID 管理员用户名或密码不正确。
第 2 步:使用单个 Microsoft Entra ID 用户账户测试联合验证
【重要事项】联合验证测试还会更改默认管理式 Apple 账户格式。
完成以下操作后,你可以测试联合验证连接:
用户名冲突检查已完成。
已更新管理式 Apple 账户默认格式。
成功将 Apple 商务与 Microsoft Entra ID 关联后,你可以更改用户账户的职务。例如,你可能需要将用户账户的职务更改为职员。
【注】有权限设置与配置联合验证及连接至 Microsoft Entra ID 的用户无法使用联合验证登录,只能管理联合验证流程。
选择你要联合的域旁边的“联合”。
选择“登录 Microsoft Entra ID 门户”,输入一个该域中存在的账户的 Microsoft Entra ID 用户名,然后选择“下一步”。
输入账户的密码,选择“登录”,选择“完成”,然后再选择“完成”。
退出登录 Apple 商务。
【注】用户需要先通过自己的管理式 Apple 账户登录一台 Apple 设备,然后才能从 Mac 登录 iCloud.com。
在部分情况下,你可能无法登录域。常见原因如下:
你选择联合的域中的用户名或密码有误。
该账户不属于你选择联合的域。
第 3 步:开启联合验证
在 Apple 商务中,使用有权设置与配置联合验证以及连接至身份提供方(IdP)的用户账户登录。
如需查看职务和权限,请参阅“职务和权限简介”。
在“域名”部分中,选择你要联合的域名旁边的“管理”,然后选择“开启‘通过 Microsoft Entra ID 登录’”。
开启“通过 Microsoft Entra ID 登录”。
如有必要,你可以立即将用户账户同步到 Apple 商务。请参阅“从 Microsoft Entra ID 同步用户账户”。