
macOS 的「平台單一登入」
【重要事項】此頁面討論的某些功能為預發佈版本,可能在最終發佈前不完整、更改或移除。
概覽
macOS 中的「平台單一登入」(平台 SSO)可為使用者提供無縫的登入和認證體驗。透過「平台單一登入」,使用者可以從初始設定開始在整個 macOS 中使用其機構身分,而不必重複與認證提示互動。若要使用「平台 SSO」,你需要部署與實作「平台 SSO」架構的識別身分供應商(IdP)相容的 SSO 延伸功能。
「平台 SSO」可以與其他 SSO 延伸功能結合,但需考慮下列事項:
特定網域需要使用單一 SSO 延伸功能。
在 Kerberos SSO 設定中,將
syncLocalPassword設定為FALSE。
【注意】SSO 延伸功能需要支援此文件中提及的所有功能和認證方式。如需更多資訊,請參閱 IdP 的文件。
功能
「平台 SSO」支援下列功能:
為原生和網頁 App 提供單一登入體驗。
使用多種認證方法,包括密碼、「安全隔離區」支援的密鑰、靈活的網頁式認證流程、取用密鑰和智慧卡。
在「自動裝置註冊」期間啟用並強制執行「平台 SSO」來認證註冊並建立本機使用者帳號。
當使用者使用 IdP 帳號憑證登入時,依需求建立其他本機使用者帳號。
將 IdP 密碼與本機使用者帳號同步。
要求 Touch ID 作為第二個認證方式。
在「系統設定」中取得「平台 SSO」狀態的相關資訊和修復選項。
使用登入規則來定義何時與 IdP 進行即時密碼認證。
定義 IdP 帳號的權限,並允許使用者在授權提示中使用僅限網路的 IdP 帳號。
支援在共享的 Mac 電腦上暫時使用其 IdP 憑證登入的訪客使用者。
【注意】大多數功能需要 SSO 延伸功能的支援。若要進一步瞭解在你的機構中實作「平台 SSO」,請參閱你的 IdP 文件。
系統需求
macOS 13 或以上版本
支援「可延伸單一登入」設定(包含「平台 SSO」的設定)的裝置管理服務
包含與 IdP 相容之「平台 SSO」延伸功能的 App
下列功能有額外的版本需求:
功能 | 支援的最低作業系統版本 | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
要求使用 Touch ID | macOS 27 | ||||||||||
網頁式認證 | macOS 27 | ||||||||||
行動條碼認證 | macOS 27 | ||||||||||
已認證的訪客模式支援「檔案保險箱」 | macOS 27 | ||||||||||
已認證的訪客模式 | macOS 26 | ||||||||||
感應登入 | macOS 26 | ||||||||||
自動裝置註冊期間的平台 SSO | macOS 26 | ||||||||||
UPN 前置碼作為本機帳號名稱 | macOS 15.4 | ||||||||||
裝置識別碼的證明 | macOS 15.4 | ||||||||||
登入規則 | macOS 15 | ||||||||||
按要求建立帳號 | macOS 14 | ||||||||||
群組管理和網路授權 | macOS 14 | ||||||||||
「系統設定」中的平台 SSO | macOS 14 | ||||||||||
設定「平台 SSO」
若要使用「平台 SSO」,Mac 和每位使用者都必須向 IdP 註冊。取決於 IdP 支援和套用的設定,Mac 可以使用下列項目在背景中靜以無提示的方式執行裝置註冊:
在可延伸的 SSO 設定中提供的 IdP 註冊代號。
證明,可提供 Mac 是原廠 Apple 裝置的強力保證,並可選擇包含裝置識別碼(UDID 和序號)。
裝置成功註冊後,使用者接著進行註冊。若 IdP 有此要求,「平台 SSO」會提示使用者確認其註冊。「平台 SSO」處理註冊的方式會因帳號類型而異:
已先前認證裝置:若裝置註冊已包含使用者認證,且 SSO 延伸功能已提供必要資訊和代號,「平台 SSO」會在背景中執行使用者註冊。
按要求本機帳號:「平台 SSO」會嘗試在背景中以靜默方式進行使用者註冊。若無法成功,則會提示使用者。
已認證的訪客模式帳號:「平台 SSO」會完全跳過「已認證的訪客模式」所建立的暫時性帳號的使用者註冊。
如有需要,本機帳號(由你所定義)可以免除「平台 SSO」的限制,而且不會收到註冊「平台 SSO」的提示。這也會將其排除在登入原則或要求 Touch ID 等功能之外。
【注意】若你從裝置管理服務註銷 Mac,其也會從 IdP 取消註冊。
共享的裝置密鑰
為了與 IdP 保持獨立於使用者的信任連線,「平台 SSO」支援共享裝置密鑰。盡可能使用共享的裝置密鑰。其在下列情況下為必要項目:
自動裝置註冊期間的平台 SSO
要求 Touch ID
網頁式認證
已認證的訪客模式
按要求建立帳號
網路授權
認證方式
「平台 SSO」支援與 IdP 搭配使用的不同認證方式。每個方式的支援取決於 IdP 和「平台 SSO」延伸功能。認證方法如下:
密碼:以此方式,使用者會透過密碼搭配 IdP 進行認證。此方式也支援 WS-Trust,即使在管理其帳號的 IdP 已建立聯合驗證時,也允許使用者進行認證。
網頁式:以此方式,使用者會在 IdP 呈現的網頁表單上進行認證。此網頁式認證方法也可以提供多步驟認證流程,並允許使用者透過掃描行動條碼來登入。
智慧卡:以此方式,使用者會透過智慧卡搭配 IdP 進行認證。若要使用此方式,你需要:
向 IdP 註冊智慧卡。
在 Mac 上設定智慧卡屬性對應。
如需詳細資訊和屬性對應設定範例,請參閱智慧卡服務計畫案的 man 頁面。
支援「安全隔離區」的密鑰:使用此方法,使用者可透過本機帳號密碼登入 Mac,並使用由「安全隔離區」支援的密鑰,在沒有密碼的情況下向 IdP 進行認證。IdP 會在使用者註冊程序期間設定「安全隔離區」密鑰。
取用密鑰:以此方式,使用者會使用儲存在「Apple 錢包」中的憑證來與 IdP 認證。取用密鑰與智慧卡類似,需要向 IdP 註冊。
某些功能需要你使用特定的認證方式:
功能 | 密碼 | 網頁式 | 智慧卡 | 支援「安全隔離區」的密鑰 | 取用密鑰 |
|---|---|---|---|---|---|
權限管理 | |||||
已認證的訪客模式 | |||||
自動裝置註冊 | |||||
按要求建立帳號 | |||||
要求使用 Touch ID | |||||
密碼同步 | |||||
登入規則 |
【注意】SSO 延伸功能需要支援系統要求的註冊方式,且延伸功能也支援切換方式。例如,在登入時使用使用者名稱和密碼成功建立使用者帳號後,該帳號即可切換為使用由「安全隔離區」支援的密鑰或智慧卡。切換方式可能會要求使用者完成使用者註冊。
網頁式認證和行動條碼登入
透過網頁式認證,機構可以利用現代和靈活的認證方法。為協助保護使用者的隱私權和安全性,「平台 SSO」架構僅允許在網頁式認證過程中使用定義的 URL。
當使用網頁式認證時,macOS 會在「檔案保險箱」解鎖期間、鎖定螢幕和登入視窗中顯示網頁檢視。網頁檢視器會呈現 IdP 的登入表單,並支援多步驟和多重認證流程以及行動條碼登入。
使用行動條碼提供快速的認證方式,例如學生登入教室或出借用 Mac 電腦。為協助保護使用者的隱私,macOS 使用內建或連接的相機來以安全系統程序處理掃描,並僅與 IdP 分享掃描的條碼。IdP 會將此代碼當作文字處理,並且可以代表 IdP 要求的代號、URL 或其他因素。
此外,使用者也可以在「鎖定畫面」和登入視窗中使用通行密鑰登入。
【注意】無法使用通行密鑰來解鎖「檔案保險箱」,因為開機前環境無法存取必要的安全性與網路協定。
若無法使用網頁式認證,例如 Mac 已離線,使用者可以使用其本機帳號密碼來認證數日,此天數由 IT 團隊定義。
「檔案保險箱」的網路需求
「平台 SSO」需要在解鎖「檔案保險庫」之前,能夠連接 IdP 才能使用下列功能:
網頁式認證
已認證的訪客模式
登入規則
由於 macOS 需要在資料卷可用前先建立連線,因此你需要在沒有 VPN、網路中繼或 802.1X 認證的情況下聯絡 IdP。
在安裝 macOS 27 的 Mac 上,你也可以允許使用者在解鎖「檔案保險箱」、「鎖定畫面」和登入視窗時連接不同網路並使用受限制的入口網站進行認證。
使用「自動裝置註冊」的「平台 SSO」
你可以在「設定輔助程式」中透過「自動裝置註冊」來啟用並強制執行「平台 SSO」。這對於單一使用者 Mac 電腦相當有效,因為 macOS 會自動為認證註冊的使用者建立本機帳號,並讓使用者立即透過 SSO 取用支援的原生和網頁 App。
當你將「平台 SSO」與「自動裝置註冊」設定時,macOS 會下載並安裝「平台 SSO」延伸功能和設定。這可能會在以下兩個時間點發生:
在 macOS 註冊裝置管理服務之前:允許使用者透過 SSO 認證註冊。
註冊後:當裝置管理服務將 macOS 保持在等待設定狀態時。
在此流程中,macOS 會以無提示的方式或提示使用者的方式執行裝置註冊。若 macOS 執行無提示裝置註冊,或「平台 SSO」未收到必要的使用者資訊和代號,使用者必須使用 IdP 進行認證來完成使用者註冊。這也會在 macOS 中建立使用者身分。若未成功註冊「平台 SSO」,使用者便無法繼續。
【注意】若裝置註冊已提供執行使用者註冊所需的所有必要資訊和代號,則「平台 SSO」延伸功能可在「自動裝置註冊」期間提供由「安全隔離區」支援的密鑰。
使用者成功認證後,macOS 會建立本機使用者帳號。使用可選的設定密鑰,你可以定義 IdP 中要用於本機使用者帳號名稱(通常稱為使用者的簡稱)和全名的屬性。裝置管理服務管理員也可以將帳號名稱的密鑰設定為 com.apple.PlatformSSO.AccountShortName 來使用 UPN 前置碼。
若已開啟密碼同步,若使用者註冊時使用密碼或網頁式認證,密碼就會與 IdP 同步。否則,使用者要設定本機密碼。如有需要,你可以使用「密碼」設定來強制執行本機密碼的密碼複雜度要求。一旦你設定了此功能,macOS 就能從 IdP 同步該本機帳號的登入個人檔案圖片。
若 macOS 建立的使用者帳號是 Mac 上唯一的帳號,則該帳號會變成本機管理員帳號。若裝置管理服務使用帳號設定指令建立了管理員帳號,你可以使用「平台 SSO」權限管理來指派使用者帳號不同的權限。
【注意】當需要軟體更新時,你也可以在「自動裝置註冊」期間使用「平台 SSO」。在此情況下,裝置管理服務需要先強制執行更新。
單一登入
由於「平台 SSO」是「可延伸 SSO」的一部分,因此提供相同的單一登入功能,並允許使用者登入一次,然後使用來自初始認證的代號來認證支援的原生和網頁 App。
若代號遺失、過期或超過四小時,「平台 SSO」會嘗試從 IdP 重新整理或取得新的代號。預設情況下,「平台 SSO」每隔 18 小時需要完整登入,但你可以設定不同的持續時間(以秒為單位,最短一小時),直到「平台 SSO」需要完整登入而不是代號重新整理。完整登入可能會提示使用者採取行動。例如,若「平台 SSO」延伸功能需要生物識別認證,則使用者可出示智慧卡或使用 Touch ID。
要求使用 Touch ID
許多機構將生物辨識認證視為最強的認證因素之一,因為它依賴獨特的身體特徵而非共享的知識,並構成多重認證策略的核心。
當你使用密碼認證或由安全隔離區支援的密鑰時,你可以分別針對「檔案保險箱」解鎖程序、鎖定螢幕和登入視窗將 Touch ID 設定為強制使用的第二個因素。若你允許此功能,設定會要求使用者除了密碼之外,還要用 Touch ID 或選用 Apple Watch 來認證。
【重要事項】若無法使用 Touch ID,例如使用者尚未設定,機構可以允許網頁式認證作為備用方案。若 Touch ID 和網頁式認證皆無法使用,使用者無法登入。
「系統設定」中的平台 SSO
裝置註冊「平台 SSO」後,使用者可以在「系統設定」>「使用者與群組」> [使用者名稱] 中檢視其註冊狀態。如有需要,使用者可以修復註冊並強制重新整理其認證代號。
裝置註冊狀態會顯示在「使用者與群組」>「網路帳號伺服器」,而且也會提供執行修復的選項。

密碼同步
若你使用密碼認證,每當使用者在本機或遠端更改其密碼,本機使用者密碼都會自動與 IdP 同步。如有需要,macOS 會提示使用者輸入其之前的密碼。
若 IdP 在網頁式認證期間需要密碼,且你在設定中允許此功能,macOS 可以將使用者在 IdP 網頁檢視中輸入的密碼同步到本機使用者帳號。此同步為單向同步,旨在協助保持本機密碼更新。這會需要 IdP 在其登入頁面中呼叫特定的「平台 SSO」JavaScript 函數。
登入規則
依照預設,macOS 需要本機帳號密碼才能解鎖「檔案保險箱」、「鎖定畫面」和登入視窗。若輸入的密碼與本機使用者帳號的密碼不相符,macOS 會嘗試聯絡 IdP 來認證使用者。若 macOS 無法聯絡 IdP,或輸入的密碼與 IdP 儲存的密碼不相符,認證就會失敗。
透過登入規則,你可以立即允許在這三個提示中使用來自 IdP 的目前帳號密碼。你也可以個別設定下列「檔案保險箱」、「鎖定畫面」和登入視窗的規則:
嘗試認證。
若你設定此規則,macOS 會嘗試與 IdP 即時認證使用者。
若 Mac 已連線,即使 Mac 在第一次嘗試後離線,使用者仍需要與 IdP 成功認證才能繼續。
若認證成功,「平台 SSO」會更新本機密碼。
若 Mac 處於離線狀態,使用者可以使用其本機帳號密碼。
需要認證。
若你已設定此規則,則需要與 IdP 進行認證才能繼續。
若 Mac 已連線,使用者需要與 IdP 成功認證才能繼續,無論是否已設定離線寬限期。
若認證成功,「平台 SSO」會更新本機密碼。
若 Mac 已離線,使用者便無法登入。在這些情況下,你可以開啟離線寬限期並設定為上次成功登入後的幾天,在此期間使用者可以繼續使用本機帳號密碼。
你可以定義任何登入 Mac 的帳號是否需要由「平台 SSO」管理,或 macOS 是否仍允許使用僅限本機的帳號登入。你也可以定義「平台 SSO」套用或更新規則後,距離 macOS 強制執行此設定的天數。這會暫時允許使用者使用本機帳號。例如,你可以暫時使用裝置管理服務所建立的管理員帳號來執行或修復「平台 SSO」裝置註冊。
你也可以允許使用者在鎖定畫面上使用 Touch ID 或 Apple Watch,而不是連接 IdP 來認證。
復原情境
若需要與 IdP 進行即時認證但 Mac 無法執行時,使用者將無法登入。在這些情況下,以下選項可協助使用者重新取用:
如果使用者無法繼續解鎖「檔案保險庫」,可以按下 Option + Shift + Return 來輸入個人復原密鑰,以前往登入視窗。當 macOS 在登入視窗連線到網路時,裝置管理服務可以部署更新的設定。例如,你可以暫時移除登入規則以允許使用者使用本機帳號密碼登入。
若 macOS 無法連接網路以接收更新後的設定,recoveryOS 會提供一個繞過選項。若要使用此選項,使用者需要「檔案保險箱」個人復原密鑰,以及(若有設定)復原鎖密碼。當使用者處於 recoveryOS 中時,
security platformsso bypass-login-policy指令會暫時免除直接向 IdP 進行認證的要求。此繞過狀態可持續 12 小時或直到成功與 IdP 進行認證為止。
權限管理
「平台 SSO」提供精細的權限管理,以提供使用者在 Mac 上所需的適當權限等級。為執行此操作,「平台 SSO」可以在使用者每次認證時將下列權限套用到帳號:
標準:帳號會取得標準使用者權限。
管理員:將帳號加入本機管理員群組。
群組:依照群組成員資格來定義權限,每次使用者透過 IdP 認證時都會更新。
使用群組時,帳號會根據下列成員資格取得權限:
管理員群組:若帳號是列出的群組的一部分,則具有本機管理員取用權限。
授權群組:若帳號是內建或自訂定義授權權限所指派群組的一部分,則帳號具有與該群組相關的權限。例如,macOS 會使用下列授權權限:
system.preferences.datetime,允許帳號修改時間設定。system.preferences.energysaver,允許帳號修改能源節約器設定。system.preferences.network,允許帳號修改網路設定。system.preferences.printing,允許帳號加入或移除印表機。
其他群組:這些可以是自訂定義群組(若群組不存在,macOS 會在本機目錄中自動建立),適用於 macOS 或特定 App。例如,你可以在
sudo設定中使用額外的群組來定義sudo取用權限。使用者與 IdP 認證後會與這些群組相對應。
網路授權
「平台 SSO」將用於授權目的的 IdP 憑證,擴大套用至在 Mac 上沒有本機帳號的使用者。這些帳號會使用與群組管理相同的群組。例如,若帳號是其中一個管理員群組的成員,它可以核准管理員授權提示。若要使用此功能,請使用共享裝置密鑰來設定「平台 SSO」。
若授權提示需要安全代號、擁有者權權限或目前登入的使用者認證,則無法進行網路授權。
按要求建立帳號
若要輔助共享部署中的帳號管理,使用者可以用其 IdP 使用者名稱和密碼、智慧卡或網頁式認證來登入 Mac 以建立本機帳號。若相同的使用者會回來使用 Mac,此功能尤其有用,例如輪班工作者或在整個學年中學生使用相同 Mac 的課堂設定。
你可以使用「自動裝置註冊」搭配「自動進行」來達成完全自動化的佈建程序。你需要使用裝置管理服務來建立第一個本機管理員帳號,並執行無提示的「平台 SSO」註冊。
此外(類似「自動裝置註冊」),你可以使用選用設定鍵來定義要從 IdP 使用哪個屬性作為本機使用者帳號名稱。
你也可以定義在登入時要套用到新建立帳號的權限。可使用相同的權限管理選項:
標準:帳號會取得標準使用者權限。
管理員:將帳號加入本機管理員群組。
群組:依照群組成員資格來定義權限,每次使用者透過 IdP 認證時都會更新。
系統需求
將 Mac 註冊到支援 Bootstrap 代號的裝置管理服務。
完成「設定輔助程式」並建立本機管理員帳號。
請讓 Mac 處於登入視窗,並解鎖「檔案保險箱」和連接網路。
已認證的訪客模式
「已認證的訪客模式」為共享部署(例如醫療診所或學校)提供快速登入體驗,不同使用者不需要建立本機帳號,因為他們只需在短時間內使用其 IdP 憑證登入即可。使用者依照預設會取得標準使用者權限,但你可以使用「平台 SSO」權限管理來更改這些權限。
「已認證的訪客模式」可與啟用「平台 SSO」的本機使用者帳號一起使用。這可讓 Mac 的主要使用者享有「平台 SSO」功能的便利,而其他人則可在需要時臨時登入。
【注意】「已認證的訪客模式」和「感應登入」可以與「檔案保險箱」一起使用,讓使用者在檔案保險箱解鎖視窗中時,仍可使用其存取密鑰、IdP 密碼、智慧卡或網頁式認證來登入。
使用者登出時,macOS 會清除該帳號的所有本機資料,而共享的 Mac 會準備好讓下一位使用者登入。
預設情況下,「已認證的訪客模式」會安全地清除整個使用者家用檔案夾。雖然此方式相當詳盡,但可能會導致登出延遲。若需要在不同使用者階段之間更快速地切換,你可以設定快速登入。每八小時,快速登入會刪除「文件」、「桌面」、「下載項目」和其他一些項目,並移除所有訪客階段。開啟此選項時,階段切換速度會更快,因此在使用者階段頻繁切換且登出與登入體驗的效能為優先考量的環境中,此選項是理想的選擇。
系統需求
將 Mac 註冊到支援 Bootstrap 代號的裝置管理服務。
完成「設定輔助程式」並建立本機管理員帳號。
感應登入
「感應登入」會將數位憑證功能從「Apple 錢包」延伸至 Mac。在過去幾年中,機構已在「Apple 錢包」中採用數位識別證,讓使用者只需點一下 iPhone 或「Apple 錢包」即可解鎖門,無需實體識別證。Mac 上也有相同的體驗,對於在多位使用者之間共享 Mac 的機構特別有價值,包含教育機構、零售環境和醫療設施。
透過「感應登入」,使用者可以在已設定為「已認證的訪客模式」的 Mac 上,將 iPhone 或 Apple Watch 感應連接的 NFC 讀卡機來認證。這會啟動安全單一登入程序,自動對使用者的 App 和網站認證,讓使用者快速登入並開始工作。
iPhone App 或瀏覽器會在「Apple 錢包」憑證中將使用者憑證配置為取用密鑰。裝置上的「安全元件」會儲存這些取用密鑰,使其具有硬體支援和加密功能,並協助防範篡改或擷取。「快速模式」功能可讓使用者無須喚醒或解鎖其裝置便能立即認證,類似於「Apple 錢包」中交通卡的運作方式,藉此提升便利性。
取用密鑰的製作和管理需要參與 Apple Wallet Access Program(Apple 錢包取用計畫)。若要進一步瞭解如何製作取用密鑰,請參閱 Apple Wallet Access Program Guide(Apple 錢包取用計畫指南)中的 Provisioning(佈建)。
系統需求
你需要設定「已認證的訪客模式」
你需要使用支援的外接 NFC 讀卡機

