Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Apple-Geräte können Single Sign-On (SSO) verwenden, um mit ihrer Microsoft Entra ID auf Geräte, Apps und Websites zuzugreifen. Mit SSO können sich Benutzer anmelden und Zugriff erhalten, ohne jedes Mal ihre Anmeldeinformationen eingeben zu müssen.
Diese Funktion gilt für:
- iOS/iPadOS
- macOS
Geräte und die meisten Apps, einschließlich branchenspezifische Apps, erfordern ein gewisses Maß an Benutzerauthentifizierung. Häufig müssen Benutzer bei dieser Art von Authentifizierung die gleichen Anmeldeinformationen mehrfach eingeben.
Administratoren können mit Microsoft Intune SSO-Richtlinien erstellen und bereitstellen. Entwickler können Apps erstellen, die einmaliges Anmelden (Single Sign-On, SSO) unterstützen und verwenden. Wenn Sie die Intune SSO-Richtlinien mit Apps kombinieren, die SSO unterstützen, reduziert sich die Anzahl der Eingabeaufforderungen für Anmeldeinformationen für Apps und Websites.
Um SSO für Apple-Geräte in Intune zu konfigurieren, haben Sie die folgenden Optionen:
Plattform-SSO – Teil des Microsoft Enterprise SSO-Plug-Ins in Microsoft Entra ID und enthält die SSO-App-Erweiterung. Gilt für macOS-Geräte.
SSO-App-Erweiterung – Teil des Microsoft Enterprise SSO-Plug-Ins in Microsoft Entra ID. Gilt für iOS/iPadOS- und macOS-Geräte.
Vorlage für einmaliges Anmelden: Eine Vorlage in Intune. Gilt für iOS/iPadOS-Geräte.
Dieser Artikel bietet eine Übersicht über die SSO-Optionen, die für Apple-Geräte in Intune verfügbar sind, und deren unterstützte Plattformen.
Plattform-SSO
Diese Funktion gilt für:
- macOS
Das Microsoft Enterprise SSO-Plug-In enthält zwei SSO-Features : Plattform-SSO und die SSO-App-Erweiterung. In diesem Abschnitt geht es um Plattform-SSO.
Auf macOS-Geräten melden sich Benutzer normalerweise mit einem lokalen Konto an. Anschließend melden sie sich mit ihrer Microsoft Entra ID bei Apps und Websites an.
Mit Plattform-SSO:
Organisationen können:
Wählen Sie die Authentifizierungsmethode aus, die Ihren Geschäftsanforderungen entspricht. Ihre Optionen sind die passwortlose Authentifizierung mit Passkeys, Microsoft Entra Benutzerkonto- & Kennwortauthentifizierung oder Smart Karte Authentifizierung.
Verwenden Sie die SSO-App-Erweiterung, da die SSO-App-Erweiterung Teil von Plattform-SSO ist. Konkret haben Sie:
- Verwenden Sie die SSO-App-Erweiterung, um sich bei Apps und Websites mit Microsoft Entra ID anzumelden.
- Verwenden Sie Plattform-SSO, um Ihre SSO-Konfiguration zu verbessern. Sie können verschiedene Authentifizierungsmethoden konfigurieren, neue Organisationsbenutzer bei der Anmeldung erstellen und Autorisierungsmodi für Benutzer zuweisen.
Endbenutzer:
- Profitieren Sie von einer sichereren Anmeldung, da Microsoft Entra ID in das Microsoft Enterprise SSO-Plug-In integriert ist.
- In Kombination mit der SSO-App-Erweiterung erhalten Sie die Möglichkeit des einmaligen Anmeldens. Die SSO-App-Erweiterung ermöglicht die Verwendung von Touch ID und Passkeys mit Microsoft Entra ID.
- Sie können sich mit ihrem Microsoft Entra Benutzerkonto anmelden und die Anzahl der Eingaben ihrer Microsoft Entra Anmeldeinformationen auf ihren macOS-Geräten minimieren.
Weitere Informationen zu Plattform-SSO und erste Schritte finden Sie unter Konfigurieren von Plattform-SSO für macOS-Geräte in Intune.
Zusammenfassung der Plattform-SSO-Features
In der folgenden Tabelle sind die Plattform-SSO-Features in Intune zusammengefasst. Verwenden Sie diese Informationen, um zu bestimmen, ob Platform-SSO für Ihre organization geeignet ist.
| Feature | Details |
|---|---|
| Plattformunterstützung |
|
| Unterstützte Registrierungstypen |
|
| Unterstützte Authentifizierungstypen |
|
| Unterstützte App-Typen |
|
| Intune Admin Center-Richtlinientyp |
Einstellungen Katalogrichtlinie unter: Geräte>Geräte> verwaltenKonfiguration>Erstellen>Neue Richtlinie>macOS für die Plattform >Einstellungskatalog für Profiltyp >Authentifizierung>Extensible Single Sign-On (SSO) |
| Empfehlung |
Verwenden Sie Plattform-SSO, da es auch die SSO-App-Erweiterung enthält. Sie können die SSO-App-Erweiterung eigenständig verwenden, dies wird jedoch nicht bevorzugt. Um Plattform-SSO zu verwenden, dürfen Sie nur Plattform-SSO verwenden. Erstellen Sie keine separate SSO-App-Erweiterungsrichtlinie. |
SSO-App-Erweiterung
Diese Funktion gilt für:
- iOS/iPadOS
- macOS
Das Microsoft Enterprise SSO-Plug-In enthält zwei SSO-Features : Plattform-SSO und die SSO-App-Erweiterung. Dieser Abschnitt konzentriert sich auf die SSO-App-Erweiterung.
Die SSO-App-Erweiterung bietet SSO für Apps, Websites und Konten, die Microsoft Entra ID zur Authentifizierung verwenden, einschließlich:
- Microsoft 365-Apps
- Apps, die entwickelt wurden, um beim einmaligen Anmelden auf dem Gerät nach dem Benutzeranmeldeinformationsspeicher zu suchen
- Lokale Active Directory-Konten in allen Apps, die das Enterprise SSO-Feature von Apple unterstützen
Für iOS-/iPadOS-Geräte ist die SSO-App-Erweiterung eigenständig verfügbar. So können Sie die SSO-App-Erweiterung für Ihre Apps & Websites konfigurieren und verwenden.
einzeln verfügbar und auch in Plattform-SSO enthalten. Daher können Sie nur die SSO-App-Erweiterung konfigurieren und verwenden, wenn Sie Plattform-SSO nicht verwenden möchten. Wenn Sie Plattform-SSO verwenden, konfigurieren Sie Plattform-SSO nur, da es die SSO-App-Erweiterung enthält.
Bei der SSO-App-Erweiterung handelt es sich um eine Umleitungs-SSO-App-Erweiterung. Sie ist für Intune, Jamf Pro und andere MDM-Lösungen verfügbar. In Intune verwendet die SSO-App-Erweiterung eine Gerätekonfigurationsrichtlinie mit Microsoft Entra ID als SSO-App-Erweiterungstyp.
Diese Einstellungen konfigurieren SSO-App-Erweiterungen für Umleitungen und Anmeldeinformationen. Insbesondere gilt:
Der Umleitungstyp ist für moderne Authentifizierungsprotokolle wie OpenID Connect, OAuth und SAML2 konzipiert. Sie können zwischen der Microsoft Entra SSO-Erweiterung (Microsoft Enterprise SSO-Plug-In und einer generischen Weiterleitungserweiterung) wählen.
Der Anmeldeinformationstyp ist für Challenge-and-Response-Authentifizierungsflüsse konzipiert. Sie können zwischen einer von Apple bereitgestellten Kerberos-spezifischen und einer generischen Erweiterung für Anmeldeinformationen auswählen.
Die SSO-App-Erweiterung sollte mit allen MDMs funktionieren, die nicht von Microsoft oder Partnern stammen. Die Erweiterung muss als Kerberos-SSO-Erweiterung oder als benutzerdefiniertes Konfigurationsprofil mit allen erforderlichen Eigenschaften konfiguriert bereitgestellt werden.
Weitere Informationen zur SSO-App-Erweiterung finden Sie unter:
iOS/iPadOS:
macOS:
Featureübersicht der SSO-App-Erweiterung
In der folgenden Tabelle sind die SSO-App-Erweiterungsfeatures in Intune zusammengefasst. Verwenden Sie diese Informationen, um festzustellen, ob diese SSO-Option für Ihre organization geeignet ist.
| Feature | Details |
|---|---|
| Plattformunterstützung |
|
| Unterstützte Registrierungstypen | iOS/iPadOS: macOS: |
| Unterstützte Authentifizierungstypen |
|
| Unterstützte App-Typen |
|
| Intune Admin Center-Richtlinientyp | Vorlage für Gerätefeatures unter: Geräte>Geräte> verwaltenKonfiguration>Erstellen>Neue Richtlinie>iOS/iPadOS oder macOS für Plattformvorlagen>>Gerätefeatures für Profiltyp >App-Erweiterung für einmaliges Anmelden |
| Empfehlung |
Auf macOS-Geräten können Sie die SSO-App-Erweiterung selbst verwenden. Es wird jedoch empfohlen, stattdessen Plattform-SSO zu verwenden. Wenn Sie auch Plattform-SSO für macOS verwenden, erstellen Sie keine separate SSO-App-Erweiterungsrichtlinie. Die SSO-App-Erweiterung ist in der SSO-Konfiguration der Plattform enthalten. |
Vorlage für einmaliges Anmelden
Hinweis
Anstelle dieser SSO-Einstellungen empfiehlt Apple die Verwendung der SSO-App-Erweiterung (in diesem Artikel).
Gilt für:
- iOS 7.0 und höher
- iOS 13.0 und höher
Diese Richtlinie für einmaliges Anmelden basiert auf Kerberos. Kerberos ist ein Netzwerkauthentifizierungsprotokoll, das Kryptografieverfahren mit geheimen Schlüsseln verwendet, um Client-Server-Anwendungen zu authentifizieren. Die Intune-Richtlinieneinstellungen definieren Kerberos-Kontoinformationen beim Zugriff auf Server oder bestimmte Apps und behandeln Kerberos-Herausforderungen für Webseiten und native Apps.
Eine Liste der Einstellungen, die Sie in Intune konfigurieren können, finden Sie unter Einmaliges Anmelden auf iOS/iPadOS.
Um einmaliges Anmelden zu verwenden, achten Sie darauf, dass Sie folgende Anforderungen erfüllen:
- Eine App, die entwickelt wurde, um nach dem Speicher für Benutzeranmeldeinformationen bei einmaligem Anmelden auf dem Gerät zu suchen.
- Intune muss für einmaliges Anmelden von iOS/iPadOS-Geräten konfiguriert sein.
Zusammenfassung der Features für einmaliges Anmelden
In der folgenden Tabelle sind die Features für einmaliges Anmelden in Intune zusammengefasst. Verwenden Sie diese Informationen, um festzustellen, ob diese SSO-Option für Ihre organization geeignet ist.
| Feature | Details |
|---|---|
| Plattformunterstützung |
|
| Unterstützte Registrierungstypen |
|
| Unterstützte Authentifizierungstypen | Kann nur die Kerberos-SSO-Authentifizierung verwenden. - Geben Sie Kerberos-Kontoinformationen ein, wenn Benutzer auf Server oder Apps zugreifen. - Ist keine Apple-Implementierung von Kerberos. - Behandelt Kerberos-Herausforderungen für Webseiten und Apps |
| Unterstützte App-Typen | Website und native Apps, die die Kerberos-Authentifizierung unterstützen. Die App muss so codiert werden, dass beim einmaligen Anmelden auf dem Gerät nach dem Speicher für Benutzeranmeldeinformationen gesucht wird. |
| Intune Admin Center-Richtlinientyp | Vorlage für Gerätefeatures unter: Geräte>Geräte> verwaltenKonfiguration>Erstellen>Neue Richtlinie>iOS/iPadOS für Plattformvorlagen>>Gerätefeatures für Profiltyp >Einmaliges Anmelden |
| Empfehlung |
|
SSO-App-Erweiterung im Vergleich zu SSO-Vorlage
Das Feature für die App-Erweiterung für einmaliges Anmelden unterscheidet sich vom Feature für einmaliges Anmelden . Vergleichen Sie anhand der folgenden Tabelle.
| App-Erweiterung für einmaliges Anmelden | Single Sign-On | |
|---|---|---|
| Unterstützte Plattformen |
|
|
| Beschreibung | Definieren Sie Erweiterungen für die Verwendung durch Identitätsanbieter oder Organisationen, um eine nahtlose Anmeldung im Unternehmen zu ermöglichen. Für die Authentifizierung wird das Apple-Betriebssystem verwendet. | Definieren Sie Kerberos-Kontoinformationen für den Zugriff von Benutzern auf Server oder Apps. |
| Authentifizierung | Kann aus Sicht der App-Entwicklung jede Art von Umleitungs-SSO oder Anmeldeinformations-SSO-Authentifizierung verwenden. | Aus Sicht der App-Entwicklung kann nur Kerberos-SSO-Authentifizierung verwendet werden. |
| Apple-Implementierung | Entwickelt von Apple und integriert in die Plattformen iOS/iPadOS 13.0+ und macOS 10.15+. Die integrierte Kerberos-Erweiterung kann verwendet werden, um Benutzer bei nativen Apps und Websites anzumelden, die die Kerberos-Authentifizierung unterstützen. | Keine Apple-Implementierung von Kerberos. |
| Empfehlung | Empfohlen. Bietet eine verbesserte Endbenutzererfahrung. Er bewältigt Kerberos-Herausforderungen für Webseiten, unterstützt Kennwortänderungen und verhält sich in Unternehmensnetzwerken besser. Wenn Sie sich für die Verwendung von Kerberos in der SSO-App-Erweiterung oder der Vorlage für einmaliges Anmelden entscheiden, empfehlen wir aufgrund der verbesserten Leistung und Funktionen die Verwendung der SSO-App-Erweiterung . |
Nicht empfohlen. Es verarbeitet Kerberos-Herausforderungen für Webseiten. |
Verwandte Artikel
Informationen zum Microsoft Enterprise SSO-Plug-In und zu Microsoft Entra ID finden Sie unter Microsoft Enterprise SSO-Plug-In für Apple-Geräte.
Informationen von Apple zur Nutzlast der Single Sign-On-Erweiterung finden Sie unter den Nutzlasteinstellungen für Single Sign-On-Erweiterungen (öffnet die Apple-Website).
Informationen zur Problembehandlung für die Microsoft Enterprise SSO-Erweiterung finden Sie unter Problembehandlung für das Microsoft Enterprise SSO-Erweiterungs-Plug-In auf Apple-Geräten.