
macOS 適用的「平台單一登入(SSO)」
重要事項:此頁面所討論的部份功能為預先發佈版本,在最終發佈前可能會不完整、有所更改或被移除。
概覽
macOS 提供的「平台單一登入」(平台 SSO)可為用户提供流暢的登入和認證體驗。 透過「平台 SSO」,用户可以從初始設定開始在整個 macOS 中使用其機構身份,而無需重複與認證提示互動。 如要使用「平台 SSO」,你需要部署一個與實施「平台 SSO」架構的身份服務供應商(IdP)相容的 SSO 延伸功能。
你可以讓「平台 SSO」與其他 SSO 延伸功能結合,但須考慮下列事項:
特定網域只能使用單一 SSO 延伸功能。
在 Kerberos SSO 設定中,將
syncLocalPassword設定為FALSE。
備註:SSO 延伸功能需要支援此文件中提及的所有功能和認證方式。 如需更多資料,請參閲你的 IdP 文件。
功能
「平台 SSO」支援以下功能:
為原生和網頁 App 提供單一登入體驗。
使用多種認證方式,包括密碼、受「安全隔離區」支持的密鑰、靈活且基於網頁的認證流程、取用密鑰和智慧卡。
在「自動裝置註冊」期間啟用並強制執行「平台 SSO」以認證註冊,以及建立本機帳户。
在用户使用 IdP 帳户的憑證登入時按需要建立額外的本機用户帳户。
將 IdP 密碼與本機用户帳户同步。
要求使用 Touch ID 作為第二個因素。
在「系統設定」中取得「平台 SSO」狀態和修復選項的資料。
使用登入規則來定義何時與 IdP 進行即時密碼認證。
定義 IdP 帳户的權限,並允許用户在授權提示中使用只限網絡的 IdP 帳户。
支援在共享的 Mac 電腦上暫時使用其 IdP 憑證登入的訪客用户。
備註:大部份功能需要 SSO 延伸功能支援。 如要進一步了解在機構中實施「平台 SSO」的相關資料,請參閲 IdP 文件。
需求
macOS 13 或較新版本
支援「可延伸單一登入」設定(包括「平台 SSO」設定)的裝置管理服務
包含與 IdP 相容的「平台 SSO」延伸功能的 App
下列功能有其他的版本要求:
功能 | 支援的最低作業系統版本 | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
要求使用 Touch ID | macOS 27 | ||||||||||
基於網頁的認證 | macOS 27 | ||||||||||
二維碼認證 | macOS 27 | ||||||||||
「檔案保險箱」對「已認證的訪客模式」的支援 | macOS 27 | ||||||||||
已認證的訪客模式 | macOS 26 | ||||||||||
點一下登入 | macOS 26 | ||||||||||
自動裝置註冊期間的「平台 SSO」 | macOS 26 | ||||||||||
UPN 前綴作為本機帳户名稱 | macOS 15.4 | ||||||||||
裝置識別碼證明 | macOS 15.4 | ||||||||||
登入規則 | macOS 15 | ||||||||||
按需要帳户製作 | macOS 14 | ||||||||||
群組管理和網絡授權 | macOS 14 | ||||||||||
「系統設定」中的「平台 SSO」 | macOS 14 | ||||||||||
設定「平台 SSO」
如要使用「平台 SSO」,Mac 和每位用户都需要向 IdP 註冊。 視乎 IdP 支援和套用的設定而定,Mac 可以使用以下方式在無提示的情況下在背景執行裝置註冊:
在可延伸的 SSO 設定中提供的 IdP 註冊代號。
可提供 Mac 為原廠 Apple 裝置的有力證明,並可選擇包括裝置識別碼(UDID 和序號)。
裝置成功註冊後,用户其後就會註冊。 如 IdP 要求,「平台 SSO」會提示用户確認其註冊。 「平台 SSO」處理註冊的方式會因應帳户類型而有所不同:
先前已進行裝置認證: 如果裝置註冊已包括用户認證,且 SSO 延伸功能已提供所需的資料和代號,「平台 SSO」會在背景進行用户註冊。
按需要本機帳户: 「平台 SSO」會在無提示的情況下於背景嘗試用户註冊。 如果失敗,系統會提示用户。
「已認證的訪客模式」帳户: 對於「已認證的訪客模式」所建立的臨時帳户,「平台 SSO」會完全跳過用户註冊。
如有需要,本機帳户(由你定義)可獲豁免「平台 SSO」,並且不會收到註冊「平台 SSO」的提示。 這也會將其排除在登入規則或要求使用 Touch ID 等功能之外。
備註:如你從裝置管理服務取消註冊 Mac,其也會從 IdP 取消註冊。
共享裝置密鑰
為了與 IdP 保持獨立於用户的受信任連線,「平台 SSO」支援共享裝置密鑰。 請盡量使用共享裝置密鑰。 以下項目需要它們:
自動裝置註冊期間的「平台 SSO」
要求使用 Touch ID
基於網頁的認證
已認證的訪客模式
按需要帳户製作
網絡授權
認證方式
「平台 SSO」支援配合 IdP 的各種認證方式。 每個方式的支援視乎 IdP 和「平台 SSO」延伸功能而定。 認證方式如下:
密碼: 透過此方式,用户會使用密碼來透過 IdP 進行認證。 此方式也支援 WS-Trust,即使管理用户帳户的 IdP 已建立聯合認證,亦可讓用户進行認證。
基於網頁: 透過此方式,用户會在 IdP 顯示的網頁表格上進行認證。 此基於網頁的認證方式亦可提供多步驟認證流程,並允許用户取用相機以透過掃描二維碼登入。
智慧卡: 透過此方式,用户會使用智慧卡來透過 IdP 進行認證。 如要使用此方式,你需要:
向 IdP 註冊智慧卡。
在 Mac 上設定智慧卡屬性對應。
如需詳細資料和屬性對應的設定範例,請參閲:「智慧卡服務」計劃的使用手冊頁面。
受「安全隔離區」支持的密鑰: 透過此方式,使用本機帳户密碼登入其 Mac 的用户可以使用受「安全隔離區」支援的密鑰,在無需密碼的情況下透過 IdP 進行認證。 IdP 會在用户註冊過程中設定「安全隔離區」密鑰。
取用密鑰: 透過此方式,用户會使用儲存在「Apple 銀包」中的票證來向 IdP 認證。 與智慧卡類似,你必須向 IdP 註冊取用密鑰。
部份功能需要你使用特定的認證方式:
功能 | 密碼 | 基於網頁 | 智慧卡 | 受「安全隔離區」支持的密鑰 | 取用密鑰 |
|---|---|---|---|---|---|
權限管理 | |||||
已認證的訪客模式 | |||||
自動裝置註冊 | |||||
按需要帳户製作 | |||||
要求使用 Touch ID | |||||
密碼同步 | |||||
登入規則 |
備註:SSO 延伸功能需支援所要求的方式才能執行註冊,而延伸功能亦支援切換方式。 例如,當使用用户名稱和密碼登入時成功建立新的用户帳户,該帳户可以切換至使用受「安全隔離區」支持的密鑰或智慧卡。 切換方法可能會包括提示用户完成用户註冊。
基於網頁的認證和二維碼登入
透過基於網頁的認證,機構可以利用現代和靈活的認證方式。 為協助保護用户的私隱和安全,「平台 SSO」架構只會在基於網頁的認證過程中允許已定義的 URL。
使用基於網頁的認證時,macOS 會在解鎖「檔案保險箱」、鎖定螢幕和登入視窗顯示網頁顯示方式。 網頁顯示方式會呈現 IdP 的登入表格,並支援多步驟和多重驗證流程,以及二維碼登入。
使用二維碼可提供快速認證方式,例如學生登入課堂或自助服務站 Mac 電腦。 為協助保護用户私隱,macOS 會在安全系統程序中使用內置或已連接的相機處理掃描,且只與 IdP 分享已掃描的代碼。 IdP 會將此代碼當作文字處理,而該代碼可代表代號、網址或 IdP 所需的其他因素。
此外,用户亦可在鎖定畫面和登入視窗使用通行密匙登入。
備註:通行密匙無法配合「檔案保險箱」解鎖使用,因為開機前環境無法取用所需的保安和網絡通訊協定。
如基於網頁的認證無法使用(例如在 Mac 離線時),用户可以使用其本機帳户密碼來進行認證,適用日數由 IT 團隊定義。
「檔案保險箱」的網絡需求
如要使用以下功能,「平台 SSO」必須能在解鎖「檔案保險箱」前連接 IdP:
基於網頁的認證
已認證的訪客模式
登入規則
由於 macOS 須在資料卷宗可用前先建立連線,因此你需要在沒有 VPN、網絡轉送或 802.1X 認證的情況下聯絡 IdP。
在安裝 macOS 27 的 Mac 上,你也可以允許用户連接其他網絡,並在解鎖「檔案保險箱」、鎖定畫面以及登入視窗,透過限制入口網站進行驗證。
配合「自動裝置註冊」的「平台 SSO」
你可以在「設定助理」中透過「自動裝置註冊」啟用和強制執行「平台 SSO」。 這很適合單一用户的 Mac 電腦,因為 macOS 會自動為認證註冊的用户建立本機帳户,該用户可以立即配合支援的原生和網頁 App 使用 SSO。
當你使用「自動裝置註冊」設定「平台 SSO」時,macOS 會下載並安裝「平台 SSO」延伸功能和設定。 這可能會在以下兩個時間點發生:
在 macOS 註冊裝置管理服務之前: 允許用户使用 SSO 認證註冊。
註冊後: 裝置管理服務讓 macOS 停留在等待設定狀態時。
在這個流程中,macOS 會以無提示或提示用户的方式執行裝置註冊。 如 macOS 執行無提示裝置註冊,或如「平台 SSO」未有收到必要的用户資料和代號,用户需要透過其 IdP 進行認證以完成用户註冊。 這也會在 macOS 中建立用户身份。 如未成功註冊「平台 SSO」,用户將無法繼續。
備註:如裝置註冊已提供執行用户註冊所需的所有資料和代碼,「平台 SSO」延伸功能就可以在「自動裝置註冊」期間佈建受「安全隔離區」支持的密鑰。
用户成功認證後,macOS 會建立本機用户帳户。 使用可選的設定鍵,你可以定義從 IdP 使用哪個屬性以用於本機帳户名稱(通常稱為用户的簡稱)和全名。 裝置管理服務管理員亦可以將帳户名稱的鍵設定為 com.apple.PlatformSSO.AccountShortName 以使用 UPN 前綴。
開啟密碼同步後,如果用户註冊是以密碼或基於網頁的認證進行,密碼就會與 IdP 同步。 否則會由用户設定本機密碼。 如有需要,你可以使用「密碼」設定來針對本機密碼強制執行密碼複雜度要求。 如你設定此要求,macOS 就可以從 IdP 同步本機帳户登入個人檔案圖片。
如 macOS 建立的用户帳户是 Mac 上唯一的帳户,該帳户會變為本機管理員帳户。 如裝置管理服務使用帳户設定指令建立了管理員帳户,你可以使用「平台 SSO」權限管理為用户帳户指派不同的權限。
備註:需要更新軟件時,你亦可在「自動裝置註冊」期間使用「平台 SSO」。 在此情況下,裝置管理服務需要先強制執行更新。
單一登入
由於「平台 SSO」是「可延伸 SSO」的一部分,其會提供相同的單一登入功能,並允許用户登入一次,然後使用來自初始認證的代號來認證支援的原生和網頁 App。
如代號缺失、已過期或已超過四小時,「平台 SSO」會嘗試從 IdP 重新整理或取得新的代號。 預設情況下,「平台 SSO」每隔 18 小時需要完整登入,但你可以設定其他時長(以秒數表示,最少 1 小時),直至「平台 SSO」需要完整登入,而不是代號重新整理。 完整登入可能會提示用户採取行動。 例如,出示其智慧卡,或在平台 SSO 延伸功能要求使用生物識別認證的情況下使用 Touch ID。
要求使用 Touch ID
許多機構認為生物識別認證是其中一種最強的認證因素,因為它依賴獨特的身體特徵而非共享知識,並構成多重認證策略的核心。
當你使用密碼認證或受「安全隔離區」支持的密鑰時,你可以分別為「檔案保險箱 」解鎖過程、鎖定畫面和登入視窗將 Touch ID 設定為強制使用的第二個因素。 如你允許此功能,設定會要求用户除了使用密碼外,還要使用 Touch ID 或選用 Apple Watch 進行認證。
重要事項:如無法使用Touch ID(例如,因為用户尚未設定),機構可以允許以基於網頁的認證作為備用方案。 如 Touch ID 和基於網頁的認證皆不可用,用户就無法登入。
「系統設定」中的「平台 SSO」
裝置註冊「平台 SSO」後,用户可以在「系統設定」>「用户與群組」> [用户名稱] 中檢查其註冊狀態。 如有需要,用户可以修復註冊並強制重新整理認證代號。
裝置註冊狀態會在「用户與群組」>「網絡帳户伺服器」中顯示,也會提供執行修復的選項。

密碼同步
如你使用密碼認證,無論用户是在本機或遙距更改密碼,本機用户密碼都會自動與 IdP 同步。 如有需要,macOS 會提示用户輸入其之前的密碼。
如 IdP 在基於網頁的認證期間要求提供密碼,而你在設定中允許此功能,macOS 便能將用户在 IdP 網頁顯示方式中輸入的密碼同步到本機用户帳户。 此同步為單向同步,旨在協助保持本地密碼為最新狀態。 這需要 IdP 在其登入頁面呼叫特定的「平台 SSO」JavaScript 函數。
登入規則
按照預設,macOS 需要本機帳户密碼才能解鎖「檔案保險箱」、鎖定畫面和登入視窗。 如輸入的密碼與本機用户帳户的密碼不符,macOS 會嘗試聯絡 IdP 來認證用户。 如 macOS 無法聯絡 IdP,或輸入的密碼與 IdP 儲存的密碼不符,認證將會失敗。
透過登入規則,你可以立即允許針對這三個提示使用來自 IdP 的目前帳户密碼。 你也可以個別為「檔案保險箱」、鎖定畫面和登入視窗設定以下規則:
嘗試認證。
如你設定此規則,macOS 會嘗試與 IdP 即時認證用户。
如 Mac 在線上,用户必須成功與 IdP 認證才能繼續,即使 Mac 在第一次嘗試後離線亦然。
如認證成功,「平台 SSO」會更新本機密碼。
如 Mac 離線,用户可使用其本機帳户密碼。
需要認證。
如你設定此規則,用户需要與 IdP 進行認證才能繼續。
如 Mac 在線上,無論是否已設定離線寬限期,用户都必須成功與 IdP 認證才能繼續。
如認證成功,「平台 SSO」會更新本機密碼。
如 Mac 離線,用户將無法登入。 在這些情況下,你可以允許離線寬限期,並設定為上次成功登入後的日數,在此期間用户可以繼續使用本機帳户密碼。
你可以定義任何登入 Mac 的帳户是否需要受「平台 SSO」管理,或者 macOS 是否仍然允許使用只限本機的帳户登入。 你亦可以定義在「平台 SSO」套用或更新規則後,直至 macOS 強制執行此設定之間的日數。 這會暫時允許用户使用本機帳户。 例如,你可以暫時使用裝置管理服務所建立的管理員帳户來執行或修復「平台 SSO」裝置註冊。
除了連接 IdP 來認證,你也可以允許用户在鎖定畫面上使用 Touch ID 或 Apple Watch。
還原情境
如需要與 IdP 執行即時認證,但 Mac 無法執行認證,用户就無法登入。 在這些情況下,以下選項可能有助重新獲得帳户取用權限:
如用户無法通過「檔案保險箱」解鎖步驟,用户可以按下 Option + Shift + Return 來輸入「個人還原密鑰」,以前往登入視窗。 當 macOS 在登入視窗連接到網絡時,裝置管理服務就可以部署已更新的設定。 例如,你可以暫時移除登入規則,以允許用户使用本機帳户密碼登入。
如 macOS 無法連接網絡來接收已更新的設定,RecoveryOS 會提供略過選項。 如要使用此選項,用户需要「檔案保險箱」「個人還原密鑰」,以及「還原鎖定」密碼(如已設定)。 當用户身處 RecoveryOS 時,
security platformsso bypass-login-policy指令會暫時移除直接與 IdP 進行認證的要求。 略過狀態會持續 12 小時,或直到與 IdP 成功進行認證為止。
權限管理
「平台 SSO」提供精細的權限管理,為用户提供其 Mac 所需的適當權限等級。 如要執行,「平台 SSO」可以在每次用户認證時,將下列權限套用至帳户:
標準: 帳户會取得標準用户權限。
管理員: 將帳户加入本機管理員群組。
群組: 按群組成員定義權限,每次用户使用 IdP 認證時都會更新。
當你使用群組時,帳户會根據以下群組的成員資格獲得權限:
管理員群組: 如帳户是所列出群組的一員,則帳户擁有本機管理員取用權限。
授權群組: 如帳户是內置或自訂授權權限所指派群組的一員,則帳户具有與該群組相關的權限。 例如,macOS 使用以下授權權限:
system.preferences.datetime,允許帳户修改時間設定。system.preferences.energysaver,允許帳户修改能源節約器設定。system.preferences.network,允許帳户修改網絡設定。system.preferences.printing,允許帳户加入或移除打印機。
其他群組: 可以是針對 macOS 或特定 App 的自訂群組(如並不存在,macOS 會自動在本機目錄內建立群組)。 例如,你可以在
sudo設定中使用額外群組來定義sudo取用權限。 用户使用 IdP 認證後會與這些群組相對應。
網絡授權
「平台 SSO」會將用於認證用途的 IdP 憑證的使用延伸至在 Mac 上未擁有本機帳户的用户。 這些帳户會與群組管理使用相同的群組。 例如,如帳户是其中一個管理員群組的成員,該帳户可以批准管理員授權提示。 如要使用此功能,請使用共享裝置密鑰設定「平台 SSO」。
無法透過需要保安代碼、擁有權權限或由目前已登入的用户進行的認證之提示來進行網絡授權。
按需要帳户製作
為輔助共享部署中的帳户管理,用户可以使用其 IdP 用户名稱和密碼、智慧卡,或者基於網頁的認證來登入 Mac 以建立本機帳户。 這對於會重複使用同一部 Mac 的用户特別有用,例如輪班工作者,或是學生整個學年都會使用同一部 Mac 的課堂設定。
你可以使用「自動裝置註冊」配合「自動前進」來實現完全自動化的預置程序。 你需要使用裝置管理服務建立第一個本機管理員帳户,並在無提示的情況下執行「平台 SSO」註冊。
此外(與「自動裝置註冊」類似),你可以使用可選用的設定鍵來定義要將哪個來自 IdP 的屬性用於本機用户帳户名稱。
你亦可以定義在登入時要套用至新建立帳户的權限。 可使用相同的權限管理選項:
標準: 帳户會取得標準用户權限。
管理員: 將帳户加入本機管理員群組。
群組: 按群組成員定義權限,每次用户使用 IdP 認證時都會更新。
需求
Mac 需在支援 Bootstrap 代碼的裝置管理服務中註冊。
完成「設定輔助程式」並建立本機管理員帳户。
請將 Mac 設定至登入視窗,配合已解鎖的「檔案保險箱」和已連接的網絡。
已認證的訪客模式
「已認證的訪客模式」為共享部署(例如診所或學校)提供快速登入體驗,不同用户毋須建立本機帳户,只要短暫登入其 IdP 憑證即可。 用户預設會獲得標準用户權限,但你可以使用「平台 SSO」權限管理來更改這些權限。
「已認證的訪客模式」可與已啟用「平台 SSO」的本機用户帳户一起使用。 這可讓 Mac 的主要用户受惠於「平台 SSO」功能,而其他人則可在有需要時暫時登入。
備註:「已認證的訪客模式」和「點一下登入」可配合「檔案保險箱」使用,讓用户使用其取用密鑰、IdP 密碼、智慧卡,或者基於網頁的認證來登入,即使 Mac 處於「檔案保險箱」解鎖視窗時亦可登入。
當用户登出後,macOS 會清除該帳户的所有本機資料,並讓共享 Mac 準備好給下一位用户登入。
預設情況下,「已認證的訪客模式」會安全地清除整個個人專屬資料夾。 雖然這種方式十分周密,但代價可能是會延遲登出時間。 如需更快速地在不同用户階段間切換,你可以設定快速登入。 快速登入每隔八小時就會刪除「文件」、「桌面」、「下載項目」和其他幾個項目,並移除所有訪客階段。 開啟此功能時,可以更快速地切換階段,因此在需要快速轉換用户階段,並以登出和登入體驗的效能為優先的環境中,此選項會是理想的選項。
需求
Mac 需在支援 Bootstrap 代碼的裝置管理服務中註冊。
完成「設定輔助程式」並建立本機管理員帳户。
點一下登入
「點一下登入」將數碼憑證功能從「Apple 銀包」延伸至 Mac。 過去幾年,某些機構已在「Apple 銀包」中採用數碼職員證,讓用户只需輕觸 iPhone 或「Apple 銀包」即可解鎖門鎖,無需實體職員證。 此相同體驗亦已在 Mac 上提供,對於共享 Mac 的多個用户(包括教育機構、零售環境和醫療設施)特別實用。
透過「點一下登入」,用户可以在將 Mac 設定為「已認證的訪客模式」時,用 iPhone 或 Apple Watch 拍一下連接的 NFC 讀卡機以進行認證。 這會啟動安全的單一登入程序,自動認證用户的 App 和網站,讓用户快速登入並開始工作。
iPhone App 或瀏覽器會將用户憑證佈建為「Apple 銀包」票證中的取用密鑰。 裝置上的「保安元件」會儲存這些取用密鑰,讓其獲得硬件支援並獲加密,以協助防範其被竄改或提取。 「特快模式」功能讓用户無需喚醒或解鎖裝置即可立即認證,從而進一步提升便利性(類似「Apple 銀包」中的交通卡運作方式)。
製作和管理取用密鑰需要參與「Apple 銀包」取用計劃。 如需更多有關如何製作取用密鑰的資料,請參閲「Apple 銀包」取用計劃指南中的「提供」。
需求
你需要設定「已認證的訪客模式」
你需要使用支援的外置 NFC 讀卡器

