
WWDC26 身份集成更新
【注】本页中所讨论的功能为预发布版本,可能会不完整、有更改或在最终发布前移除。
以下内容先按操作系统版本,然后按受影响的操作系统数量列出:
可扩展 SSO 配置
在运行 iOS 27、iPadOS 27、macOS 27 和 visionOS 27 的设备上,新 com.apple.configuration.extensible-sso 配置为声明式设备管理带来了可扩展 SSO(iOS、iPadOS、macOS、visionOS)和平台 SSO 设置(仅限 macOS)。
通过平台单点登录进行基于网页的认证
在运行 macOS 27 的 Mac 上,IT 团队可通过基于网页的认证部署灵活的现代防钓鱼认证方式。为 UserCreation.NewUserAuthenticationMethods 或 UserCreation.NewUserAuthenticationMethods(配置)或者 NewUserAuthenticationMethods 或 NewUserAuthenticationMethods(描述文件)配置 OpenID 后,macOS 会在文件保险箱解锁时以及在锁屏和登录窗口上显示渲染身份提供商 (IdP) 登录表单的网页视图。该网页视图支持多步和多重认证流程,以及二维码登录。
二维码登录提供了使用内建相机或连接相机的快速认证方式。例如,用于支持学生登录班级 Mac,或用户登录用作自助服务终端的 Mac 电脑。为协助保护用户隐私,macOS 使用了安全系统进程且仅与 IdP 共享扫描的二维码。IdP 会将此二维码视作文本,可代表令牌、URL 或 IdP 所需的其他要素。
在基于网页的认证过程中,仅 IT 团队使用以下其中一个键允许的 URL 才能加载:
配置:
WebAuthentication.URLAllowList描述文件:
WebLoginURLAllowList
每个 URL 都需要使用其完全限定域名 (FQDN) 完全定义,并包括方案和主机,例如 https://login.idp.com。
【注】通过平台单点登录进行基于网页的认证不支持通配符。
如果基于网页的认证不可用,例如当 Mac 离线时,用户可使用其本地账户密码进行认证,允许的天数由 IT 团队使用以下其中一个键定义:
配置:
Policies.OfflineGracePeriod描述文件:
OfflineGracePeriod
在基于网页的认证流程期间输入的密码可与本地用户账户同步。此功能需要:
IdP 支持。
IT 团队使用以下其中一个键允许该功能:
配置:
WebAuthentication.AllowPasswordSync描述文件:
AllowWebLoginPasswordSync
macOS 上的登录窗口网络访问
在运行 macOS 27 的受监督 Mac 上,IT 团队可允许用户在解锁文件保险箱时以及在锁屏和登录窗口中接入其他网络并通过强制门户认证。此更改有助于配置为平台 SSO 的共享 Mac 电脑使用基于网页的认证或已认证客人模式等功能,此类功能需要 Mac 连接身份提供商 (IdP) 执行认证。
com.apple.applicationaccess(限制)描述文件中有两个新键用于允许此功能:
ForceWifiConfigurationOnLockScreen:允许用户选择其他无线局域网。默认值为FALSE。ForceCaptivePortalConnectionFromLockScreen:允许无线局域网强制门户认证。默认值为FALSE。
平台 SSO 的触控 ID 要求
许多组织认为生物识别认证是最强的认证要素之一,因为它依赖唯一的物理特征而非共有知识,是多重认证策略的核心。
在运行 macOS 27 的受监督 Mac 上,组织可在每个关键 macOS 认证入口要求触控 ID(或 Apple Watch 解锁)作为额外要素,无需更多基础架构即可协助带来防钓鱼的生物多重认证 (MFA)。IT 团队可在平台 SSO 文件保险箱、锁屏和登录窗口登录策略内单独设定新 RequireTouchID 或 RequireTouchIDOrWatch 选项。平台 SSO 认证配置为使用安全隔区支持的密钥或密码时,可要求使用触控 ID。
如果触控 ID 不可用,组织可允许基于网页的认证作为回退方式。如果触控 ID 和基于网页的认证均不可用,用户无法登录。
已认证客人模式的文件保险箱
在运行 macOS 27 的共享 Mac 上,文件保险箱现支持已认证客人模式。这可让经过 IdP 认证的临时用户解锁文件保险箱并访问 Mac,以支持在合规要求全磁盘加密的地区部署共享 Mac。
由于认证由 IdP 完成,Mac 需要接入可用网络且能够与 IdP 通信。
“共享 iPad”的已认证客人模式
今年晚些时候,已认证客人模式将在“共享 iPad”上提供。配置为“仅限临时会话”模式时,“共享 iPad”上的已认证客人模式在通过管理式 Apple 账户认证后将支持临时会话。这将带来更快的登录体验,在受支持 App 中自动允许 SSO,且不需要在设备上配置用户储存空间配额。
用户将使用原生认证或 IdP 联合认证通过其管理式 Apple 账户登录。如果应用了密码策略,用户会看到使用任何已配置密码复杂度要求设定会话特定密码的提示。然后此密码即可用于解锁活跃会话。用户退出登录时,所有本地数据、会话密码和管理式 Apple 账户会自动从 iPad 移除。
【注】使用已认证客人模式不需要用户为“共享 iPad”定义密码。该模式使用 IdP 认证和会话密码。
Microsoft Graph API 支持
Microsoft 已宣布 Exchange Online 中的 Exchange Web Services (EWS) 即将停止服务。Apple 正积极与 Microsoft 合作,在 macOS 27 后续更新中更新“邮件”、“日历”、“联系人”、“备忘录”和“提醒事项”以使用 Graph API,包括用于设备管理服务的声明式配置。
Microsoft 已为组织在 2026 年 10 月之后继续使用 EWS 的选项提供了文稿。有关更多信息,请参阅 Exchange 团队博客中的 Exchange Online EWS, Your Time is Almost Up。
共享信号框架更新
随着安全标准的发展,IdP 需要与 Apple 联合基础架构保持同步。Apple 的共享信号框架 (SSF) 支持已更新,以与批准的 OpenID 共享信号框架规范 1.0 保持同步。