
WWDC26 身份識別整合更新
備註:此頁面所討論的功能為預先發佈版本,在最終發佈前可能會不完整、有所更改或被移除。
以下內容按作業系統版本順序列出,然後是受影響作業系統的數量:
可延伸 SSO 設定
在安裝 iOS 27、iPadOS 27、macOS 27 和 visionOS 27 的裝置上,新的 com.apple.configuration.extensible-sso 設定將「可延伸 SSO」(iOS、iPadOS、macOS、visionOS)和「平台 SSO」(只限 macOS)設定引入至聲明式裝置管理。
以「平台單一登入」進行基於網頁的認證
在安裝 macOS 27 的 Mac 上,IT 團隊可以透過以基於網頁的認證來部署現代、防釣魚和靈活的認證方式。 OpenID 為 UserCreation.NewUserAuthenticationMethods 或 UserCreation.NewUserAuthenticationMethods(設定)或 NewUserAuthenticationMethods 或 NewUserAuthenticationMethods(描述檔)設定時,macOS 會在解鎖「檔案保險箱」、鎖定畫面以及登入視窗,顯示用作呈現身份服務供應商 (IdP) 登入表格的網頁顯示方式。 網頁顯示方式支援多步驟認證和多重認證流程,以及二維碼登入。
二維碼登入透過內置相機或已連接的相機提供快速認證方式。 例如,支援學生登入 Mac 來上課,或支援用户登入用作自助服務機的 Mac 電腦。 為協助保護用户的私隱,macOS 會使用安全系統程序,且只與 IdP 分享已掃描的代碼。 IdP 會將此代碼當作文字處理,而其可代表代號、網址或 IdP 所需的其他因素。
在基於網頁的認證過程期間,只可載入 IT 團隊使用下列其中一個鍵允許的 URL:
設定:
WebAuthentication.URLAllowList描述檔:
WebLoginURLAllowList
每個 URL 都必須使用其完全符合的網域名稱(FQDN)進行完整定義,並必須包含架構和主機,例如:https://login.idp.com。
備註:以「平台單一登入」進行基於網頁的認證不支援萬用字元。
如基於網頁的認證無法使用(例如在 Mac 離線時),用户可以使用其本機帳户密碼來進行認證,適用日數由 IT 團隊使用下列其中一個鍵定義:
設定:
Policies.OfflineGracePeriod描述檔:
OfflineGracePeriod
在基於網頁的認證流程中輸入的密碼可以與本機用户帳户同步。 這需要:
IdP 提供的支援。
IT 團隊允許此功能使用下列其中一個鍵:
設定:
WebAuthentication.AllowPasswordSync描述檔:
AllowWebLoginPasswordSync
macOS 上的登入視窗網絡取用權限
在安裝 macOS 27 的受監管 Mac 上,IT 團隊可以允許用户連接其他網絡,並在解鎖「檔案保險箱」、鎖定畫面以及登入視窗,透過限制入口網站進行驗證。 此變更有助已為「平台 SSO」進行設定的共享 Mac 電腦使用需要 Mac 連接身份服務供應商(IdP)來執行認證的功能,例如基於網頁的認證或「已認證的訪客模式」。
com.apple.applicationaccess(限制)描述檔中有兩個新的鍵允許此功能:
ForceWifiConfigurationOnLockScreen: 這會允許用户選擇其他 Wi-Fi 網絡。 預設為FALSE。ForceCaptivePortalConnectionFromLockScreen: 這會允許 Wi-Fi 限制入口網站認證。 預設為FALSE。
「平台 SSO」要求使用 Touch ID
許多機構認為生物識別認證是其中一種最強的認證因素,因為它依賴獨特的身體特徵而非共享知識,並構成多重認證策略的核心。
在安裝 macOS 27 的受監管 Mac 上,機構可以在每一個關鍵的 macOS 認證入口點要求使用 Touch ID(或 Apple Watch 解鎖)作為額外的因素,以協助在無需額外基礎架構的情況下提供防網絡釣魚的生物識別多重認證(MFA)。 IT 團隊可以在「平台 SSO」的「檔案保險箱」、鎖定螢幕和登入視窗登入規則中個別設定新的 RequireTouchID 或 RequireTouchIDOrWatch 選項。 當「平台 SSO」認證設定為使用受「安全隔離區」支持的密鑰或密碼時,可以要求使用 Touch ID。
如 Touch ID 無法使用,機構可以允許基於網頁的認證作為備用方案。 如 Touch ID 和基於網頁的認證皆不可用,用户就無法登入。
「已認證的訪客模式」的「檔案保險箱」
在安裝 macOS 27 的共享 Mac 上,「檔案保險箱」現時支援「已認證的訪客模式」。 這可讓經 IdP 認證的臨時用户解鎖「檔案保險箱」並取用 Mac,支援需要完整磁碟加密以符合規定的共享 Mac 部署。
由於認證由 IdP 完成,Mac 需要已啟用的網絡連線並能聯絡 IdP。
「共享 iPad」的「已認證的訪客模式」
在今年稍後時間,「已認證的訪客模式」將會在「共享 iPad」上提供。 當設定為「只限暫時階段」模式時,「共享 iPad」上的「已認證的訪客模式」在使用「管理式 Apple 帳户」進行驗證後會支援暫時階段。 這會提供更快的登入體驗,自動允許在支援的 App 中使用 SSO,並且毋須在裝置上設定用户儲存空間配額。
用户會使用原生認證或配合 IdP 的聯合認證,透過其「管理式 Apple 帳户」登入。 如果已套用密碼規則,系統會提示用户設定符合任何已設定的密碼複雜度要求的階段專用密碼。 然後可以使用此密碼來解鎖進行中的階段。 用户登出時,所有本機資料、階段密碼和「管理式 Apple 帳户」會自動從 iPad 移除。
備註:使用「已認證的訪客模式」無需用户為「共享 iPad」定義密碼。 系統會改為使用配合 IdP 的認證和階段密碼。
Microsoft Graph API 支援
Microsoft 宣佈 Exchange Online 中的 Exchange Web Services(EWS)服務即將結束。 Apple 正與 Microsoft 積極合作,將於 macOS 27 的未來更新中更新「郵件」、「日曆」、「通訊錄」、「備忘錄」和「提醒事項」以使用 Graph API,包括用於裝置管理服務的聲明式設定。
Microsoft 已記錄機構在 2026 年 10 月之後繼續使用 EWS 的選項。 如需更多資料,請參閲 Exchange Team Blog 上的 Exchange Online EWS, Your Time is Almost Up。
「共享訊號架構」更新
隨着保安標準演變,IdP 須與 Apple 同盟基礎架構保持同步。 已更新 Apple 的「共享訊號架構」(SSF)支援,以符合已批准的「OpenID 共享訊號架構規範 1.0」。