Übersicht über einmaliges Anmelden (Single Sign-On, SSO) und Optionen für Apple-Geräte in Microsoft Intune

Apple-Geräte können Single Sign-On (SSO) verwenden, um mit ihrer Microsoft Entra ID auf Geräte, Apps und Websites zuzugreifen. Mit SSO können sich Benutzer anmelden und Zugriff erhalten, ohne jedes Mal ihre Anmeldeinformationen eingeben zu müssen.

Diese Funktion gilt für:

  • iOS/iPadOS
  • macOS

Geräte und die meisten Apps, einschließlich branchenspezifische Apps, erfordern ein gewisses Maß an Benutzerauthentifizierung. Häufig müssen Benutzer bei dieser Art von Authentifizierung die gleichen Anmeldeinformationen mehrfach eingeben.

Administratoren können mit Microsoft Intune SSO-Richtlinien erstellen und bereitstellen. Entwickler können Apps erstellen, die einmaliges Anmelden (Single Sign-On, SSO) unterstützen und verwenden. Wenn Sie die Intune SSO-Richtlinien mit Apps kombinieren, die SSO unterstützen, reduziert sich die Anzahl der Eingabeaufforderungen für Anmeldeinformationen für Apps und Websites.

Um SSO für Apple-Geräte in Intune zu konfigurieren, haben Sie die folgenden Optionen:

Dieser Artikel bietet eine Übersicht über die SSO-Optionen, die für Apple-Geräte in Intune verfügbar sind, und deren unterstützte Plattformen.

Plattform-SSO

Diese Funktion gilt für:

  • macOS

Das Microsoft Enterprise SSO-Plug-In enthält zwei SSO-Features : Plattform-SSO und die SSO-App-Erweiterung. In diesem Abschnitt geht es um Plattform-SSO.

Auf macOS-Geräten melden sich Benutzer normalerweise mit einem lokalen Konto an. Anschließend melden sie sich mit ihrer Microsoft Entra ID bei Apps und Websites an.

Mit Plattform-SSO:

  • Organisationen können:

    • Wählen Sie die Authentifizierungsmethode aus, die Ihren Geschäftsanforderungen entspricht. Ihre Optionen sind die passwortlose Authentifizierung mit Passkeys, Microsoft Entra Benutzerkonto- & Kennwortauthentifizierung oder Smart Karte Authentifizierung.

    • Verwenden Sie die SSO-App-Erweiterung, da die SSO-App-Erweiterung Teil von Plattform-SSO ist. Konkret haben Sie:

      • Verwenden Sie die SSO-App-Erweiterung, um sich bei Apps und Websites mit Microsoft Entra ID anzumelden.
      • Verwenden Sie Plattform-SSO, um Ihre SSO-Konfiguration zu verbessern. Sie können verschiedene Authentifizierungsmethoden konfigurieren, neue Organisationsbenutzer bei der Anmeldung erstellen und Autorisierungsmodi für Benutzer zuweisen.
  • Endbenutzer:

    • Profitieren Sie von einer sichereren Anmeldung, da Microsoft Entra ID in das Microsoft Enterprise SSO-Plug-In integriert ist.
    • In Kombination mit der SSO-App-Erweiterung erhalten Sie die Möglichkeit des einmaligen Anmeldens. Die SSO-App-Erweiterung ermöglicht die Verwendung von Touch ID und Passkeys mit Microsoft Entra ID.
    • Sie können sich mit ihrem Microsoft Entra Benutzerkonto anmelden und die Anzahl der Eingaben ihrer Microsoft Entra Anmeldeinformationen auf ihren macOS-Geräten minimieren.

Weitere Informationen zu Plattform-SSO und erste Schritte finden Sie unter Konfigurieren von Plattform-SSO für macOS-Geräte in Intune.

Zusammenfassung der Plattform-SSO-Features

In der folgenden Tabelle sind die Plattform-SSO-Features in Intune zusammengefasst. Verwenden Sie diese Informationen, um zu bestimmen, ob Platform-SSO für Ihre organization geeignet ist.

Feature Details
Plattformunterstützung Fehlersymbol iOS/iPadOS
Häkchen-Symbol macOS 13.0 und höher
Unterstützte Registrierungstypen Häkchen-Symbol Geräteregistrierung
Häkchen-Symbol Automatisierte Geräteregistrierung (überwacht)
Fehler-Symbol Benutzerregistrierung
Häkchen-Symbol Direkte Registrierung (Apple Configurator)
Unterstützte Authentifizierungstypen Häkchen-Symbol Sichere Enclave (UserSecureEnclaveKey)
Häkchen-Symbol Kennwort (Microsoft Entra ID)
Häkchen-Symbol Smartcard
Unterstützte App-Typen Häkchen-Symbol Microsoft 365-Apps
Häkchen-Symbol Apps, Websites oder Dienste, die in Microsoft Entra ID integriert sind
Häkchen-Symbol Apps, Websites oder Dienste, die Apple Enterprise SSO unterstützen und in das lokale Active Directory integriert sind
Intune Admin Center-Richtlinientyp Einstellungen Katalogrichtlinie unter:

Geräte>Geräte> verwaltenKonfiguration>Erstellen>Neue Richtlinie>macOS für die Plattform >Einstellungskatalog für Profiltyp >Authentifizierung>Extensible Single Sign-On (SSO)
Empfehlung Häkchen-Symbol Empfohlen.

Verwenden Sie Plattform-SSO, da es auch die SSO-App-Erweiterung enthält. Sie können die SSO-App-Erweiterung eigenständig verwenden, dies wird jedoch nicht bevorzugt.

Um Plattform-SSO zu verwenden, dürfen Sie nur Plattform-SSO verwenden. Erstellen Sie keine separate SSO-App-Erweiterungsrichtlinie.

SSO-App-Erweiterung

Diese Funktion gilt für:

  • iOS/iPadOS
  • macOS

Das Microsoft Enterprise SSO-Plug-In enthält zwei SSO-Features : Plattform-SSO und die SSO-App-Erweiterung. Dieser Abschnitt konzentriert sich auf die SSO-App-Erweiterung.

Die SSO-App-Erweiterung bietet SSO für Apps, Websites und Konten, die Microsoft Entra ID zur Authentifizierung verwenden, einschließlich:

  • Microsoft 365-Apps
  • Apps, die entwickelt wurden, um beim einmaligen Anmelden auf dem Gerät nach dem Benutzeranmeldeinformationsspeicher zu suchen
  • Lokale Active Directory-Konten in allen Apps, die das Enterprise SSO-Feature von Apple unterstützen

Häkchen-Symbol Für iOS-/iPadOS-Geräte ist die SSO-App-Erweiterung eigenständig verfügbar. So können Sie die SSO-App-Erweiterung für Ihre Apps & Websites konfigurieren und verwenden.

Häkchen-Symbol Für macOS-Geräte ist die SSO-App-Erweiterung einzeln verfügbar und auch in Plattform-SSO enthalten. Daher können Sie nur die SSO-App-Erweiterung konfigurieren und verwenden, wenn Sie Plattform-SSO nicht verwenden möchten. Wenn Sie Plattform-SSO verwenden, konfigurieren Sie Plattform-SSO nur, da es die SSO-App-Erweiterung enthält.

Bei der SSO-App-Erweiterung handelt es sich um eine Umleitungs-SSO-App-Erweiterung. Sie ist für Intune, Jamf Pro und andere MDM-Lösungen verfügbar. In Intune verwendet die SSO-App-Erweiterung eine Gerätekonfigurationsrichtlinie mit Microsoft Entra ID als SSO-App-Erweiterungstyp.

Diese Einstellungen konfigurieren SSO-App-Erweiterungen für Umleitungen und Anmeldeinformationen. Insbesondere gilt:

  • Der Umleitungstyp ist für moderne Authentifizierungsprotokolle wie OpenID Connect, OAuth und SAML2 konzipiert. Sie können zwischen der Microsoft Entra SSO-Erweiterung (Microsoft Enterprise SSO-Plug-In und einer generischen Weiterleitungserweiterung) wählen.

  • Der Anmeldeinformationstyp ist für Challenge-and-Response-Authentifizierungsflüsse konzipiert. Sie können zwischen einer von Apple bereitgestellten Kerberos-spezifischen und einer generischen Erweiterung für Anmeldeinformationen auswählen.

    Die SSO-App-Erweiterung sollte mit allen MDMs funktionieren, die nicht von Microsoft oder Partnern stammen. Die Erweiterung muss als Kerberos-SSO-Erweiterung oder als benutzerdefiniertes Konfigurationsprofil mit allen erforderlichen Eigenschaften konfiguriert bereitgestellt werden.

Weitere Informationen zur SSO-App-Erweiterung finden Sie unter:

Featureübersicht der SSO-App-Erweiterung

In der folgenden Tabelle sind die SSO-App-Erweiterungsfeatures in Intune zusammengefasst. Verwenden Sie diese Informationen, um festzustellen, ob diese SSO-Option für Ihre organization geeignet ist.

Feature Details
Plattformunterstützung Häkchen-Symbol iOS/iPadOS 13.0 und höher
Häkchen-Symbol macOS 10.15 und höher
Unterstützte Registrierungstypen iOS/iPadOS:
Häkchen-Symbol Geräteregistrierung
Häkchen-Symbol Automatisierte Geräteregistrierung (überwacht)
Häkchen-Symbol Benutzerregistrierung
Häkchen-Symbol Direkte Registrierung (Apple Configurator)

macOS:
Häkchen-Symbol Registrierung von vom Benutzer genehmigten Geräten
Häkchen-Symbol Automatisierte Geräteregistrierung (überwacht)
Häkchen-Symbol Direkte Registrierung (Apple Configurator)
Unterstützte Authentifizierungstypen Häkchen-Symbol SSO-App-Erweiterung vom Umleitungstyp, einschließlich Microsoft Entra ID
Häkchen-Symbol App-Erweiterung für Anmeldeinformationen
Häkchen-Symbol Die integrierte Kerberos-Erweiterung von Apple
Unterstützte App-Typen Häkchen-Symbol Microsoft 365-Apps
Häkchen-Symbol Apps, Websites oder Dienste, die in Microsoft Entra ID integriert sind
Häkchen-Symbol Apps, Websites oder Dienste, die Enterprise-SSO von Apple unterstützen und in das lokale Active Directory integriert sind
Intune Admin Center-Richtlinientyp Vorlage für Gerätefeatures unter:

Geräte>Geräte> verwaltenKonfiguration>Erstellen>Neue Richtlinie>iOS/iPadOS oder macOS für Plattformvorlagen>>Gerätefeatures für Profiltyp >App-Erweiterung für einmaliges Anmelden
Empfehlung Häkchen-Symbol Empfohlen unter iOS/iPadOS.

Fehler-Symbol Nicht bevorzugt auf macOS-Geräten.

Auf macOS-Geräten können Sie die SSO-App-Erweiterung selbst verwenden. Es wird jedoch empfohlen, stattdessen Plattform-SSO zu verwenden. Wenn Sie auch Plattform-SSO für macOS verwenden, erstellen Sie keine separate SSO-App-Erweiterungsrichtlinie. Die SSO-App-Erweiterung ist in der SSO-Konfiguration der Plattform enthalten.

Vorlage für einmaliges Anmelden

Hinweis

Anstelle dieser SSO-Einstellungen empfiehlt Apple die Verwendung der SSO-App-Erweiterung (in diesem Artikel).

Gilt für:

  • iOS 7.0 und höher
  • iOS 13.0 und höher

Diese Richtlinie für einmaliges Anmelden basiert auf Kerberos. Kerberos ist ein Netzwerkauthentifizierungsprotokoll, das Kryptografieverfahren mit geheimen Schlüsseln verwendet, um Client-Server-Anwendungen zu authentifizieren. Die Intune-Richtlinieneinstellungen definieren Kerberos-Kontoinformationen beim Zugriff auf Server oder bestimmte Apps und behandeln Kerberos-Herausforderungen für Webseiten und native Apps.

Eine Liste der Einstellungen, die Sie in Intune konfigurieren können, finden Sie unter Einmaliges Anmelden auf iOS/iPadOS.

Um einmaliges Anmelden zu verwenden, achten Sie darauf, dass Sie folgende Anforderungen erfüllen:

  • Eine App, die entwickelt wurde, um nach dem Speicher für Benutzeranmeldeinformationen bei einmaligem Anmelden auf dem Gerät zu suchen.
  • Intune muss für einmaliges Anmelden von iOS/iPadOS-Geräten konfiguriert sein.

Zusammenfassung der Features für einmaliges Anmelden

In der folgenden Tabelle sind die Features für einmaliges Anmelden in Intune zusammengefasst. Verwenden Sie diese Informationen, um festzustellen, ob diese SSO-Option für Ihre organization geeignet ist.

Feature Details
Plattformunterstützung Häkchen-Symbol iOS 7.0 und höher
Häkchen-Symbol iPadOS 13.0 und höher
Fehlersymbol macOS
Unterstützte Registrierungstypen Häkchen-Symbol Geräteregistrierung
Häkchen-Symbol Automatisierte Geräteregistrierung (überwacht)
Fehler-Symbol Benutzerregistrierung
Fehler-Symbol Direkte Registrierung (Apple Configurator)
Unterstützte Authentifizierungstypen Kann nur die Kerberos-SSO-Authentifizierung verwenden.
- Geben Sie Kerberos-Kontoinformationen ein, wenn Benutzer auf Server oder Apps zugreifen.
- Ist keine Apple-Implementierung von Kerberos.
- Behandelt Kerberos-Herausforderungen für Webseiten und Apps
Unterstützte App-Typen Website und native Apps, die die Kerberos-Authentifizierung unterstützen. Die App muss so codiert werden, dass beim einmaligen Anmelden auf dem Gerät nach dem Speicher für Benutzeranmeldeinformationen gesucht wird.
Intune Admin Center-Richtlinientyp Vorlage für Gerätefeatures unter:

Geräte>Geräte> verwaltenKonfiguration>Erstellen>Neue Richtlinie>iOS/iPadOS für Plattformvorlagen>>Gerätefeatures für Profiltyp >Einmaliges Anmelden
Empfehlung Fehler-Symbol Nicht empfohlen. Stattdessen empfiehlt Microsoft die Verwendung der SSO-App-Erweiterung (in diesem Artikel).

SSO-App-Erweiterung im Vergleich zu SSO-Vorlage

Das Feature für die App-Erweiterung für einmaliges Anmelden unterscheidet sich vom Feature für einmaliges Anmelden . Vergleichen Sie anhand der folgenden Tabelle.

App-Erweiterung für einmaliges Anmelden Single Sign-On
Unterstützte Plattformen Häkchen-Symbol iOS/iPadOS 13.0 und höher
Häkchen-Symbol macOS 10.15 und höher
Häkchen-Symbol iOS 7.0 und höher
Häkchen-Symbol iPadOS 13.0 und höher
Fehlersymbol macOS
Beschreibung Definieren Sie Erweiterungen für die Verwendung durch Identitätsanbieter oder Organisationen, um eine nahtlose Anmeldung im Unternehmen zu ermöglichen. Für die Authentifizierung wird das Apple-Betriebssystem verwendet. Definieren Sie Kerberos-Kontoinformationen für den Zugriff von Benutzern auf Server oder Apps.
Authentifizierung Kann aus Sicht der App-Entwicklung jede Art von Umleitungs-SSO oder Anmeldeinformations-SSO-Authentifizierung verwenden. Aus Sicht der App-Entwicklung kann nur Kerberos-SSO-Authentifizierung verwendet werden.
Apple-Implementierung Entwickelt von Apple und integriert in die Plattformen iOS/iPadOS 13.0+ und macOS 10.15+. Die integrierte Kerberos-Erweiterung kann verwendet werden, um Benutzer bei nativen Apps und Websites anzumelden, die die Kerberos-Authentifizierung unterstützen. Keine Apple-Implementierung von Kerberos.
Empfehlung Empfohlen.

Bietet eine verbesserte Endbenutzererfahrung. Er bewältigt Kerberos-Herausforderungen für Webseiten, unterstützt Kennwortänderungen und verhält sich in Unternehmensnetzwerken besser.

Wenn Sie sich für die Verwendung von Kerberos in der SSO-App-Erweiterung oder der Vorlage für einmaliges Anmelden entscheiden, empfehlen wir aufgrund der verbesserten Leistung und Funktionen die Verwendung der SSO-App-Erweiterung .
Nicht empfohlen.

Es verarbeitet Kerberos-Herausforderungen für Webseiten.