Apple 平台部署
- 欢迎使用
- Apple 平台部署介绍
- 新功能
-
-
- 辅助功能有效负载设置
- “Active Directory 证书”有效负载设置
- “隔空播放”有效负载设置
- “隔空播放安全性”有效负载设置
- “隔空打印”有效负载设置
- “App 锁定”有效负载设置
- “关联域”有效负载设置
- “自动化证书管理环境” (ACME) 有效负载设置
- “自治单 App 模式”有效负载设置
- “日历”有效负载设置
- “蜂窝网络”有效负载设置
- “蜂窝专用网络”有效负载设置
- “证书偏好设置”有效负载设置
- “证书撤销”有效负载设置
- “证书透明度”有效负载设置
- “证书”有效负载设置
- “会议室显示器”有效负载设置
- “通讯录”有效负载设置
- “内容缓存”有效负载设置
- “目录服务”有效负载设置
- “DNS 代理”有效负载设置
- “DNS 设置”有效负载设置
- “程序坞”有效负载设置
- “域”有效负载设置
- “节能”有效负载设置
- Exchange ActiveSync (EAS) 有效负载设置
- Exchange 网络服务 (EWS) 有效负载设置
- “可扩展单点登录”有效负载设置
- “可扩展单点登录 Kerberos”有效负载设置
- “扩展”有效负载设置
- “文件保险箱”有效负载设置
- “访达”有效负载设置
- “防火墙”有效负载设置
- “字体”有效负载设置
- “全局 HTTP 代理”有效负载设置
- “谷歌账户”有效负载设置
- “主屏幕布局”有效负载设置
- 身份有效负载设置
- “身份偏好设置”有效负载设置
- “内核扩展策略”有效负载设置
- LDAP 有效负载设置
- “无人值守管理”有效负载设置
- “锁屏信息”有效负载设置
- 登录窗口有效负载设置
- “管理式登录项”有效负载设置
- 邮件有效负载设置
- “网络使用规则”有效负载设置
- “通知”有效负载设置
- “家长控制”有效负载设置
- “密码”有效负载设置
- “打印”有效负载设置
- “隐私偏好设置策略控制”有效负载设置
- “中继”有效负载设置
- SCEP 有效负载设置
- “安全性”有效负载设置
- “设置助理”有效负载设置
- “单点登录”有效负载设置
- “智能卡”有效负载设置
- “已订阅的日历”有效负载设置
- “系统扩展”有效负载设置
- “系统迁移”有效负载设置
- “时间机器”有效负载设置
- “电视遥控器”有效负载设置
- Web Clip 有效负载设置
- “网页内容过滤器”有效负载设置
- Xsan 有效负载设置
- 词汇表
- 文稿修订历史
- 版权
适用于 macOS 的平台单点登录
通过平台单点登录(平台 SSO),开发者能够构建可扩展到 macOS 登录窗口的 SSO 扩展,以使用户能与身份提供商 (IdP) 同步本地账户凭证。本地账户密码自动保持同步,以使云端密码和本地密码相同。用户还可使用触控 ID 和 Apple Watch 解锁其 Mac。
平台 SSO 有以下要求:
macOS 13 或更高版本
移动设备管理 (MDM) 解决方案支持“可扩展单点登录”有效负载,该有效负载支持平台 SSO
IdP 支持平台 SSO 认证协议
两种受支持认证方式中的一种:
通过由安全隔区支持的密钥认证:通过此方法,登录其 Mac 的用户可使用由安全隔区支持的密钥来通过 IdP 进行认证,无需使用密码。安全隔区密钥在用户注册过程中通过 IdP 设置。
密码认证:通过此方法,客户可使用本地密码或 IdP 密码认证。
【注】如果 Mac 从 MDM 解决方案取消注册,则也会从 IdP 取消注册。
平台 SSO 功能
功能 | 支持的最低操作系统版本 | 描述 |
---|---|---|
需要认证 | macOS 15 | 在文件保险箱、锁定屏幕和登录窗口中需要 IdP 认证。 |
需要认证 | macOS 15 | 可选择配置离线和认证宽限期,以便用户在离线时登录或解锁屏幕。 |
需要认证 | macOS 15 | 可选择配置触控 ID 或 Apple Watch 以解锁屏幕。 |
“系统设置”中的用户注册和注册状态 | macOS 14 | 用户可以注册其设备或其用户账户以配合“系统设置”中的 SSO 使用。菜单项还会显示当前注册状态并指示可能发生的任何错误,以提供更高的用户透明度。这可让用户知晓是否需要再次完成注册。 |
用户创建的本地账户 | macOS 14 | 为便于在共享部署中管理账户,用户可以使用其 IdP 用户名和密码或智能卡登录文件保险箱已解锁的 Mac 并创建本地账户。全新
|
在提示授权时使用非本地 IdP 用户账户 | macOS 14 | 平台 SSO 将 IdP 凭证的使用范围扩大到在 Mac 上没有可用于授权的本地用户账户的用户。这些账户使用的群组与群组管理相同。例如,如果用户是其中一个管理员群组的成员,在提示 macOS 管理员授权时可使用该账户。这不包括任何需要安全令牌、所有权许可或由当前登录用户进行认证的授权提示。 |
当用户通过其 IdP 进行认证时更新用户的群组成员身份 | macOS 14 | 群组成员身份可用于精确管理 macOS 中 IdP 用户的权限。每次用户通过 IdP 进行认证时,他们的群组成员身份都会更新。以下是用于定义群组成员身份的三个数组键:
|
WS 信任联合 | macOS 13.3 | 当用户账户受与 Microsoft Entra ID 联合的 IdP 管理时,这可让平台 SSO 成功认证用户。 |