
适用于 macOS 的平台单点登录
【重要事项】本页中所讨论的部分功能为预发布版本,可能会不完整、有更改或在最终发布前移除。
概览
macOS 中可用的平台单点登录(平台 SSO)为用户提供了无缝的登录和认证体验。通过平台 SSO,用户从初始设置开始便可在整个 macOS 中使用其组织身份,而无需反复与认证提示交互。若要使用平台 SSO,你需要部署与身份提供商 (IdP) 兼容且实施平台 SSO 框架的 SSO 扩展。
你可以将平台 SSO 与其他 SSO 扩展组合,但存在以下注意事项:
特定域需要仅使用单个 SSO 扩展。
在 Kerberos SSO 配置中将
syncLocalPassword设为FALSE。
【注】SSO 扩展需要支持本文稿中所引用的全部功能和认证方式。有关更多信息,请参阅 IdP 文稿。
功能
平台 SSO 支持以下功能:
为原生和网页 App 提供单点登录体验。
使用多种认证方式,包括密码、安全隔区支持的密钥、基于网页的灵活认证流程、访问密钥和智能卡。
在自动设备注册期间激活和强制执行平台 SSO 以认证注册和创建本地用户账户。
用户通过来自 IdP 账户的凭证登录时按需创建额外本地用户账户。
将 IdP 密码与本地用户账户同步。
需要触控 ID 作为第二个要素。
在“系统设置”中获取平台 SSO 状态相关信息和修复选项。
使用登录策略定义何时通过 IdP 执行实时密码认证。
定义 IdP 账户的权限,以及允许用户在出现授权提示时使用纯网络 IdP 账户。
支持在共享 Mac 电脑上通过其 IdP 凭证临时登录的客人用户。
【注】大多数功能需要 SSO 扩展支持。若要进一步了解在组织中实施平台 SSO 的信息,请参阅 IdP 文稿。
需要:
macOS 13 或更高版本
支持“可扩展单点登录”配置(包括平台 SSO 设置)的设备管理服务
包含与 IdP 兼容的平台 SSO 扩展的 App
以下功能具有额外版本要求:
功能 | 支持的最低操作系统版本 | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
需要触控 ID | macOS 27 | ||||||||||
基于网页的认证 | macOS 27 | ||||||||||
二维码认证 | macOS 27 | ||||||||||
文件保险箱对已认证客人模式的支持 | macOS 27 | ||||||||||
已认证客人模式 | macOS 26 | ||||||||||
轻点登录 | macOS 26 | ||||||||||
自动设备注册期间的平台 SSO | macOS 26 | ||||||||||
UPN 前缀作为本地账户名称 | macOS 15.4 | ||||||||||
设备标识符证明 | macOS 15.4 | ||||||||||
登录策略 | macOS 15 | ||||||||||
按需账户创建 | macOS 14 | ||||||||||
群组管理和网络授权 | macOS 14 | ||||||||||
“系统设置”中的平台 SSO | macOS 14 | ||||||||||
设置平台 SSO
若要使用平台 SSO,Mac 和每位用户都需要通过 IdP 注册。取决于不同 IdP 支持情况和应用的配置,Mac 可使用以下内容在后台静默执行设备注册:
可扩展 SSO 配置中提供的 IdP 注册令牌。
强力保证 Mac 为正品 Apple 设备的证明,可选择包括设备标识符(UDID 和序列号)。
设备注册成功后,用户也会注册。如果 IdP 要求,平台 SSO 会提示用户确认其注册。平台 SSO 对注册的处理方式因账户类型而异:
含预先设备认证:如果设备注册已包含用户认证且 SSO 扩展提供必要的信息和令牌,平台 SSO 会在后台执行用户注册。
按需本地账户:平台 SSO 会以静默方式在后台尝试用户注册。如果失败,则提示用户。
已认证客人模式账户:平台 SSO 将为已认证客人模式创建的临时账户完全跳过用户注册。
如有必要,本地账户(由你定义)可不受平台 SSO 约束,且不会被提示注册平台 SSO。这些账户也会因此不具备使用登录策略或需要触控 ID 等功能。
【注】如果从设备管理服务取消注册 Mac,则也会从 IdP 取消注册它。
共享设备密钥
为维持与 IdP 的受信任连接而不受用户影响,平台 SSO 支持共享设备密钥。尽可能使用共享设备密钥。以下功能均需要共享设备密钥:
自动设备注册期间的平台 SSO
需要触控 ID
基于网页的认证
已认证客人模式
按需账户创建
网络授权
认证方式
平台 SSO 支持通过 IdP 进行认证的不同方法。每种方法的支持情况取决于 IdP 和平台 SSO 扩展。认证方式包括:
密码:借助此方式,用户可使用密码通过 IdP 进行认证。此方式还支持 WS 信任,可允许用户进行认证,即使管理其账户的 IdP 已联合也无妨。
基于网页:借助此方式,用户可在 IdP 显示的网页表单上进行认证。此基于网页的认证方式还可提供多步认证流程,并允许相机访问以便用户通过扫描二维码登录。
智能卡:借助此方法,用户可使用智能卡通过 IdP 进行认证。若要使用此方法,你需要:
通过 IdP 注册智能卡。
在 Mac 上配置智能卡属性映射。
有关详细信息和属性映射配置的示例,请参阅智能卡服务项目的 man 页面。
安全隔区支持的密钥:借助此方式,通过本地账户密码登录其 Mac 的用户可使用安全隔区支持的密钥通过 IdP 进行认证,无需使用密码。IdP 会在用户注册过程中设置安全隔区密钥。
访问密钥:借助此方式,用户可使用储存在 Apple 钱包中的凭证通过 IdP 进行认证。与智能卡类似,你需要通过 IdP 注册访问密钥。
部分功能需要你使用特定认证方式:
功能 | 密码 | 基于网页 | 智能卡 | 安全隔区支持的密钥 | 访问密钥 |
|---|---|---|---|---|---|
权限管理 | |||||
已认证客人模式 | |||||
自动设备注册 | |||||
按需账户创建 | |||||
需要触控 ID | |||||
密码同步 | |||||
登录策略 |
【注】SSO 扩展需要支持执行注册的所需方式,同时也支持切换方式。例如,登录期间通过用户名和密码成功创建新用户账户时,该账户可切换为使用安全隔区支持的密钥或智能卡。切换方式可能包含让用户完成用户注册的提示。
基于网页的认证和二维码登录
通过基于网页的认证,组织可利用灵活的新式验证方式。为协助保护用户的隐私和安全,平台 SSO 框架仅在基于网页的认证过程中允许定义的 URL。
使用基于网页的认证时,macOS 会在解锁文件保险箱期间、锁屏和登录窗口中显示网页视图。网页视图会渲染 IdP 的登录表单,并支持多步和多重认证流程以及二维码登录。
使用二维码提供了快速认证方式,例如在学生登录课堂或自助服务终端 Mac 电脑时。为协助保护用户隐私,macOS 会在安全系统进程中处理使用内建或已连接相机进行的扫描,并仅将扫描的二维码共享给 IdP。IdP 会将此二维码视作文本,可代表令牌、URL 或 IdP 所需的其他要素。
此外,用户还可以在锁屏和登录窗口中通过通行密钥登录。
【注】通行密钥不可用于解锁文件保险箱,因为预启动环境无法访问必要的安全协议和联网协议。
如果基于网页的认证不可用,例如当 Mac 离线时,用户可使用其本地账户密码进行认证,允许的天数由 IT 团队定义。
文件保险箱网络要求
在解锁文件保险箱之前,平台 SSO 需要能够联系 IdP,从而使用以下功能:
基于网页的认证
已认证客人模式
登录策略
由于 macOS 需要在数据宗卷可用前建立连接,你需要在不使用 VPN、网络中继或 802.1X 认证的情况下联系 IdP。
在运行 macOS 27 的 Mac 上,你还可允许用户在解锁文件保险箱时以及在锁屏和登录窗口中接入其他网络并通过强制门户认证。
配合自动设备注册使用平台 SSO
你可在“设置助理”运行期间通过自动设备注册激活和强制执行平台 SSO。这非常适用于单用户 Mac 电脑,因为 macOS 会自动为认证注册的用户创建本地账户,该用户即可将 SSO 用于支持的原生和网页 App。
通过自动设备注册配置平台 SSO 时,macOS 会下载并安装平台 SSO 扩展和配置。这可能会在两个时间点发生:
在 macOS 通过设备管理服务注册前:允许用户通过 SSO 认证注册。
在注册后:设备管理服务将 macOS 保持在等待配置状态时。
此流程期间,macOS 会通过静默或提示用户的方式执行设备注册。如果 macOS 执行静默设备注册,或者平台 SSO 未接收到必要的用户信息和令牌,用户则需要通过其 IdP 认证以完成用户注册。此操作还会在 macOS 中建立用户身份。成功进行平台 SSO 注册后,用户才能继续操作。
【注】如果设备注册已提供执行用户注册所需的全部信息和令牌,平台 SSO 扩展可在自动设备注册期间预置安全隔区支持的密钥。
用户成功认证后,macOS 会创建本地用户账户。使用可选的配置键时,你可以定义将来自 IdP 的哪个属性用于本地用户账户名(通常称为用户的短名称)和全名。设备管理服务管理员还可将账户名称的键设为 com.apple.PlatformSSO.AccountShortName 以使用 UPN 前缀。
当密码同步打开时,如果用户注册使用密码或基于网页的认证完成,密码会与 IdP 同步。其他情况下,则由用户设定本地密码。如有必要,你可以使用“密码”配置为本地密码强制执行密码复杂度要求。在你配置后,macOS 便可从 IdP 同步本地账户的登录头像。
如果 macOS 创建的用户账户是 Mac 上的唯一账户,该账户会变为本地管理员账户。如果设备管理服务使用账户配置命令创建了管理员账户,你可以使用平台 SSO 权限管理为用户账户分配不同权限。
【注】软件需要更新时,你也可以在自动设备注册期间使用平台 SSO。在这种情况下,设备管理服务需要先强制执行更新。
单点登录
平台 SSO 属于可扩展 SSO,因此会提供相同的单点登录功能,且允许用户在登录一次后使用来自初始认证的令牌通过支持的原生和网页 App 进行认证。
如果令牌丢失、过期或存在超过四小时,平台 SSO 会尝试刷新或从 IdP 取回新令牌。默认情况下,平台 SSO 每 18 小时需要一次完整登录,但你可以另外配置平台 SSO 需要完整登录(而非令牌刷新)前等待的时长(以秒为单位,最少 1 小时)。完整登录可能会提示用户操作。例如,出示其智能卡,或在平台 SSO 扩展需要生物识别认证时使用触控 ID。
需要触控 ID
许多组织认为生物识别认证是最强的认证要素之一,因为它依赖唯一的物理特征而非共有知识,是多重认证策略的核心。
使用密码认证或安全隔区支持的密钥时,你可以分别针对文件保险箱解锁过程、锁屏和登录窗口,将触控 ID 配置为强制需要的第二个要素。若允许此功能,配置会要求用户除密码外再通过触控 ID 或 Apple Watch(可选)进行认证。
【重要事项】如果触控 ID 不可用(例如由于用户尚未配置),组织可允许基于网页的认证作为回退方式。如果触控 ID 和基于网页的认证均不可用,用户将无法登录。
“系统设置”中的平台 SSO
设备注册平台 SSO 后,用户可以在“系统设置”>“用户与群组”> [用户名] 中检查其注册状态。如有必要,用户可修复注册和强制刷新其认证令牌。
设备注册状态在“用户与群组”>“网络账户服务器”中可见,且提供执行修复的选项。

密码同步
如果使用密码认证,只要用户更改其密码(无论本地或远程更改),本地用户密码都会自动与 IdP 同步。如有必要,macOS 会提示用户输入其之前的密码。
如果 IdP 在基于网页的认证期间需要密码,且你在配置中允许该功能,macOS 可将用户在 IdP 网页视图中输入的密码同步到本地用户账户。此同步为单向,旨在协助保持本地密码最新。它需要 IdP 在其登录页面上调用特定的平台 SSO JavaScript 函数。
登录策略
默认情况下,macOS 需要本地账户密码来解锁文件保险箱、锁屏和登录窗口。如果所输入密码与本地用户账户密码不符,macOS 会尝试联系 IdP 来认证用户。如果 macOS 无法联系 IdP 或所输入密码与 IdP 储存的密码不符,认证会失败。
通过登录策略,你可以允许出现这三种提示时立即使用来自 IdP 的当前账户密码。你还可以针对文件保险箱、锁屏和登录窗口单独设定以下策略:
尝试认证。
如果你配置了此策略,macOS 会尝试通过 IdP 实时认证用户。
如果 Mac 在线,用户需要通过 IdP 成功认证后才能继续操作,即使 Mac 在第一次尝试后变为离线也不受影响。
如果认证成功,平台 SSO 会更新本地密码。
如果 Mac 离线,用户可使用其本地账户密码。
需要认证。
如果你配置了此策略,用户需要通过 IdP 认证后才能继续操作。
如果 Mac 在线,用户需要通过 IdP 认证后才能继续操作,无论离线宽限期是否已配置。
如果认证成功,平台 SSO 会更新本地密码。
如果 Mac 离线,用户无法登录。在这些情况下,你可以允许离线宽限期,并将其设为前一次成功登录之后用户可继续使用本地账户密码的天数。
你可以定义是否登录 Mac 的任何账户都需要由平台 SSO 管理,或者 macOS 是否仍允许通过纯本地账户登录。你还可以定义从平台 SSO 应用或更新策略到 macOS 强制执行此设置之间的天数。这会暂时允许用户使用本地账户。例如,你可以临时使用设备管理服务创建的管理员账户执行或修复平台 SSO 设备注册。
你可以允许用户在锁屏上使用触控 ID 或 Apple Watch,而非连接 IdP 进行认证。
恢复场景
需要通过 IdP 实时认证但 Mac 无法执行时,用户会无法登录。在此类情况下,以下选项可能协助用户重新访问:
如果用户无法继续进行文件保险箱解锁,可通过按下 Option-Shift-Return 进入登录窗口来输入个人恢复密钥。当 macOS 在登录窗口接入网络时,设备管理服务可以部署更新后的配置。例如,你可以暂时移除登录策略来允许用户通过本地账户密码登录。
如果 macOS 无法接入网络接收更新后的配置,recoveryOS 会提供绕过选项。若要使用此选项,用户需要文件保险箱个人恢复密钥和恢复锁密码(若已配置)。当用户处于 recoveryOS 时,
security platformsso bypass-login-policy命令会暂时免除直接通过 IdP 认证的要求。绕过将持续 12 小时,或直到通过 IdP 成功执行认证。
权限管理
平台 SSO 提供了精细的权限管理,赋予用户在其 Mac 上需要的适当权限级别。为实现这一点,平台 SSO 可在用户每次认证时为账户应用以下权限:
标准:账户会获得标准用户权限。
管理员:将账户添加到本地管理员群组。
群组:按群组身份定义权限,该身份在用户每次通过 IdP 认证时都会更新。
使用群组时,账户会基于以下群组身份获得权限:
管理员群组:如果账户属于列出的群组,则具有本地管理员许可。
授权群组:如果账户属于分配了内建或自定义授权权限的群组,则具有与该群组关联的权限。例如,macOS 使用以下授权权限:
system.preferences.datetime,允许账户修改时间设置。system.preferences.energysaver,允许账户修改节能设置。system.preferences.network,允许账户修改网络设置。system.preferences.printing,允许账户添加或移除打印机。
其他群组:可能是针对 macOS 或特定 App 的自定义群组,由 macOS 在本地目录内自动创建(若尚未存在)。例如,你可以在
sudo配置中使用其他群组定义sudo许可。用户在通过 IdP 认证后会映射到这些群组。
网络授权
平台 SSO 将 IdP 凭证的使用范围扩大到在 Mac 上没有本地账户的用户,用于授权目的。这些账户使用的群组与群组管理相同。例如,如果账户是其中一个管理员群组的成员,则可批准管理员授权提示。若要使用此功能,请通过共享设备密钥配置平台 SSO。
对于需要安全令牌、所有权许可或由当前登录用户认证的授权提示,网络授权不可用。
按需账户创建
为便于在共享部署中管理账户,用户可以使用其 IdP 用户名和密码、智能卡或基于网页的认证来登录 Mac 创建本地账户。这在相同用户返回同一 Mac 时尤其有用,例如对于轮班制员工,或课堂设置中在整个学年内使用同一 Mac 的学生。
你可以使用自动设备注册及“自动前进”实现完全自动化的预置过程。你需要使用设备管理服务创建第一个本地管理员账户,并执行静默平台 SSO 注册。
此外(与自动设备注册类似),你可以使用可选的配置键定义将来自 IdP 的哪个属性用于本地用户账户名。
你还可以定义登录时应用到新创建账户的权限。权限管理的相同选项均为可用:
标准:账户会获得标准用户权限。
管理员:将账户添加到本地管理员群组。
群组:按群组身份定义权限,该身份在用户每次通过 IdP 认证时都会更新。
需要:
在支持 Bootstrap 令牌的设备管理服务中注册 Mac。
完成“设置助理”运行并创建本地管理员账户。
让 Mac 处于登录窗口,解锁文件保险箱并接入网络。
已认证客人模式
已认证客人模式为共享部署(如医务室或学校)提供了更快的登录体验,其中不同用户无需创建本地账户,因为其只需在短时间内通过其 IdP 凭证登录。用户默认获得标准用户权限,但你可以使用平台 SSO 权限管理更改这些权限。
已认证客人模式可与已启用平台 SSO 的本地用户账户一起使用。这可让 Mac 的主要用户从平台 SSO 功能中受益,其他人则可在需要时临时登录。
【注】已认证客人模式和“轻点登录”可与文件保险箱搭配使用,从而允许用户通过其访问密钥、IdP 密码、智能卡或基于网络的认证来登录,即使 Mac 处于文件保险箱解锁窗口也无妨。
用户退出登录时,macOS 会抹掉该账户的所有本地数据,共享 Mac 将准备好供下一位用户登录。
已认证客人模式默认会安全抹掉整个用户个人文件夹。此操作虽然彻底,但会导致退出登录延迟。如需更快切换不同用户会话,你可以配置快速登录。快速登录每八小时会删除“文稿”、“桌面”、“下载”和一些其他项目,并移除所有客人会话。打开后,会话切换会进一步加快,这非常适合于高频变更用户会话和优先考虑退出登录及登录体验性能的情况。
需要:
在支持 Bootstrap 令牌的设备管理服务中注册 Mac。
完成“设置助理”运行并创建本地管理员账户。
轻点登录
“轻点登录”将数字凭证功能从 Apple 钱包扩展至 Mac。过去几年中,组织已在 Apple 钱包中采用数字门禁卡,这让用户通过 iPhone 轻触操作或 Apple 钱包即可打开门锁,而无需实体门禁卡。此体验在 Mac 上同样适用,且对于多位用户共享 Mac 的组织(包括教育机构、零售环境和医疗机构)尤其有价值。
通过“轻点登录”,用户使用其 iPhone 或 Apple Watch 轻触连接的 NFC 读卡器时,即可在配置了已认证客人模式的 Mac 上进行认证。这会发起安全单点登录流程,自动将用户认证到其 App 和网站,从而让用户快速登录和开始工作。
iPhone App 或浏览器会在 Apple 钱包凭证中将用户凭证预置为访问密钥。设备上的安全元件会储存这些访问密钥,从而获得硬件支持和加密,并有助于防止篡改或提取。“快捷模式”让用户不唤醒或解锁其设备即可立刻认证(类似于 Apple 钱包中交通卡的工作方式),从而进一步提高便捷性。
访问密钥创建和管理需要参与 Apple Wallet Access Program。有关如何创建访问密钥的更多信息,请参阅《Apple Wallet Access Program Guide》中的 Provisioning。
需要:
你需要配置已认证客人模式
你需要使用支持的外置 NFC 读卡器

