
WWDC26 身分識別整合更新
【注意】此頁面討論的功能為預發佈版本,可能在最終發佈前不完整、更改或移除。
下列內容依作業系統版本順序排列,再依受影響的作業系統數量排列:
可延伸的 SSO 設定
在安裝 iOS 27、iPadOS 27、macOS 27 和 visionOS 27 的裝置上,新的 com.apple.configuration.extensible-sso 設定將擴充式 SSO(iOS、iPadOS、macOS、visionOS)和平台 SSO 設定(僅限 macOS)帶入宣告式裝置管理。
使用「平台單一登入」進行網頁式認證
在安裝 macOS 27 的 Mac 上,IT 團隊可以透過網頁式認證部署現代、防釣魚和彈性的認證方式。當 OpenID 為 UserCreation.NewUserAuthenticationMethods 或 UserCreation.NewUserAuthenticationMethods(設定)或 NewUserAuthenticationMethods 或 NewUserAuthenticationMethods(描述檔)設定時,macOS 會顯示網頁檢視器,在解鎖「檔案保險箱」、「鎖定螢幕」和登入視窗時呈現身分提供者(IdP)的登入表單。網頁檢視器支援多步驟和多重認證流程,以及行動條碼登入。
透過內建相機或連接相機來使用行動條碼登入,提供快速的認證方法。例如,支援學生登入 Mac 來上課或使用者登入用於出借用裝置的 Mac 電腦。為了協助保護使用者的隱私權,macOS 會使用安全的系統程序,且僅與 IdP 分享掃描到的代碼。IdP 會將此代碼當作文字處理,並且可以代表 IdP 要求的代號、URL 或其他因素。
在進行網頁式認證的過程中,僅能載入 IT 團隊使用下列其中一個鍵值所允許的 URL:
設定:
WebAuthentication.URLAllowList描述檔:
WebLoginURLAllowList
每個 URL 需要使用其完全合格網域名稱(FQDN)來完整定義,並包含架構和主機,例如 https://login.idp.com。
【注意】使用「平台單一登入」進行網頁式認證不支援萬用字元。
若無法使用網頁式認證,例如 Mac 已離線,使用者可以使用其本機帳號密碼來認證數日,IT 團隊可使用下列其中一個鍵值來定義:
設定:
Policies.OfflineGracePeriod描述檔:
OfflineGracePeriod
在網頁式認證流程中輸入的密碼可以與本機使用者帳號同步。這需要:
由 IdP 支援。
IT 團隊可使用下列其中一個密鑰來允許此功能:
設定:
WebAuthentication.AllowPasswordSync描述檔:
AllowWebLoginPasswordSync
macOS 上的登入視窗網路取用權
在受監管的 macOS 27 Mac 上,IT 團隊可以允許使用者在解鎖「檔案保險箱」、「鎖定螢幕」和登入視窗時連接不同網路並使用受限制的入口網站進行認證。此變更有助於已為「平台 SSO」進行設定而共享使用的 Mac 電腦使用需要 Mac 連接身份提供者(IdP)來執行認證的特性,例如網頁式認證或「已認證的訪客模式」。
在 com.apple.applicationaccess(取用限制)描述檔中新增兩個鍵來允許此功能:
ForceWifiConfigurationOnLockScreen:這會允許使用者選取不同的 Wi-Fi 網路。預設值為FALSE。ForceCaptivePortalConnectionFromLockScreen:這會允許 Wi-Fi 強制門戶認證。預設值為FALSE。
平台 SSO 需要 Touch ID
許多機構將生物辨識認證視為最強的認證因素之一,因為它依賴獨特的身體特徵而非共享的知識,並構成多重認證策略的核心。
在受監管的 macOS 27 版 Mac 上,機構可以要求在每個關鍵的 macOS 認證入口點使用 Touch ID(或 Apple Watch 解鎖)作為額外的因素,以協助在沒有額外基礎架構的情況下提供防網路釣魚的生物辨識多重認證(MFA)。IT 團隊可以在「平台 SSO」的「檔案保險箱」、「鎖定螢幕」和登入視窗登入規則中分別設定新的 RequireTouchID 或 RequireTouchIDOrWatch 選項。當「平台 SSO」認證設定為使用由安全隔離區支援的密鑰或密碼時,可以要求使用 Touch ID。
若 Touch ID 無法使用,機構可以允許網頁式認證作為備用方案。若 Touch ID 和網頁式認證皆無法使用,使用者便無法登入。
「已認證的訪客模式」的檔案保險箱
在安裝 macOS 27 的共用 Mac 上,「檔案保險箱」現在支援「已認證的訪客模式」。這可讓暫時性、經 IdP 認證的使用者解鎖「檔案保險箱」並取用 Mac,支援需要完整磁碟加密以符合法規的共享 Mac 部署。
由於認證是由 IdP 完成的,Mac 需要有啟用中的網路連線並能聯絡 IdP。
共享 iPad 的已認證的訪客模式
「已認證的訪客模式」將於今年稍後在「共享 iPad」上提供。當設定為「僅限暫時區段」模式時,「共享 iPad」上的「已認證的訪客模式」在使用「管理式 Apple 帳號」進行驗證後會支援暫時區段。這會建立更快速的登入體驗,自動在支援的 App 中允許 SSO,且不需要在裝置上設定使用者儲存空間配額。
使用者可使用其「管理式 Apple 帳號」,透過原生認證或與 IdP 搭配的聯合驗證來登入。若已套用密碼規則,系統會提示使用者設定特定階段密碼,需與符合任何已設定的密碼複雜度要求。接著即可使用此密碼來解鎖啟用中的連線。使用者登出時,所有本機資料、階段密碼和「管理式 Apple 帳號」會自動從 iPad 移除。
【注意】使用「已認證的訪客模式」時,使用者無需為「共享 iPad」設定密碼。會改為使用與 IdP 的認證和階段密碼。
Microsoft Graph API 支援
Microsoft 宣佈 Exchange Online 中的 Exchange Web Services(EWS)即將結束服務。Apple 正在積極與 Microsoft 合作,將在 macOS 27 的未來更新中更新「郵件」、「行事曆」、「聯絡人」、「備忘錄」和「提醒事項」以使用 Graph API,其中包括用於裝置管理服務的宣告式設定。
Microsoft 已記錄機構在 2026 年 10 月之後繼續使用 EWS 的選項。如需更多資訊,請參閱 Exchange Team Blog 上的 Exchange Online EWS, Your Time is Almost Up。
「共享訊號架構」更新
隨著安全標準的演進,IdP 需要與 Apple 聯合驗證基礎架構保持同步。已更新 Apple 的「共享訊號架構」(SSF)支援,以符合已批准的「OpenID 共享訊號架構規範 1.0」。