Konfigurieren von Plattform-SSO für macOS-Geräte in Microsoft Intune

Sie können Plattform-SSO so konfigurieren, dass Single Sign-On (SSO) für Ihre macOS-Geräte mithilfe kennwortloser Authentifizierung, Microsoft Entra ID-Benutzerkonten oder Smartcards aktiviert wird. Plattform-SSO ist ein Feature von Microsoft Entra, das das Microsoft Enterprise SSO-Plug-In und die SSO-App-Erweiterung erweitert.

Diese Funktion gilt für:

  • macOS

Plattform-SSO meldet Benutzer bei ihren verwalteten Mac-Geräten an, indem sie ihre Microsoft Entra ID-Anmeldeinformationen und Touch ID verwenden. Verwenden Sie Intune, um Plattform-SSO zu konfigurieren und die Plattform-SSO-Konfiguration auf Ihren macOS-Geräten bereitzustellen.

Das Microsoft Enterprise SSO-Plug-In in Microsoft Entra ID enthält zwei SSO-Features: Plattform-SSO und die SSO-App-Erweiterung. Dieser Artikel konzentriert sich auf das Konfigurieren von Plattform-SSO mit Microsoft Entra ID.

In diesem Artikel erfahren Sie, wie Sie Plattform-SSO für macOS-Geräte in Intune konfigurieren. Einige gängige Plattform-SSO-Szenarien, die Sie auch konfigurieren können, finden Sie unter Allgemeine Plattform-SSO-Szenarien für macOS-Geräte.

Vorteile

Plattform-SSO bietet unter anderem folgende Vorteile:

  • Sie enthält die SSO-App-Erweiterung. Sie konfigurieren die SSO-App-Erweiterung nicht separat.
  • Sie können kennwortlos mit phishingsicheren Anmeldeinformationen arbeiten, die hardwaregebunden an das Mac-Gerät gebunden sind.
  • Der Anmeldevorgang ähnelt der Anmeldung bei einem Windows-Gerät mit einem Geschäfts-, Schul- oder Unikonto, wie dies bei Benutzern mit Windows Hello for Business der Fall ist.
  • Dadurch wird die Anzahl der Male minimiert, in denen Benutzer ihre Anmeldeinformationen für die Microsoft Entra ID eingeben müssen.
  • Dadurch wird die Anzahl der Kennwörter reduziert, die Benutzer speichern müssen.
  • Sie profitieren von den Vorteilen des Microsoft Entra-Beitritts, der es jedem Benutzer einer Organization ermöglicht, sich bei dem Gerät anzumelden.
  • Es ist in allen Microsoft Intune-Lizenzierungsplänen enthalten.

Funktionsweise von Plattform-SSO

Wenn Mac-Geräte einem Microsoft Entra ID-Mandanten beitreten, erhalten die Geräte ein WPJ-Zertifikat (Workplace Join). Dieses WPJ-Zertifikat ist hardwaregebunden und nur für das Microsoft Enterprise SSO-Plug-In zugänglich. Für den Zugriff auf Ressourcen, die mit bedingtem Zugriff geschützt sind, benötigen Apps und Webbrowser dieses WPJ-Zertifikat.

Wenn Sie Plattform-SSO konfigurieren, fungiert die SSO-App-Erweiterung als Broker für die Microsoft Entra ID-Authentifizierung und den bedingten Zugriff.

Plattform-SSO wird mithilfe des Intune-Einstellungskatalogs konfiguriert. Wenn die Einstellungskatalogrichtlinie bereit ist, weisen Sie die Richtlinie zu. Microsoft empfiehlt, die Richtlinie zuzuweisen, wenn der Benutzer das Gerät in Intune registriert. Es kann jedoch jederzeit zugewiesen werden, auch auf vorhandenen Geräten.

Voraussetzungen

  • Auf den Geräten muss macOS 13.0 und höher ausgeführt werden.

  • Geräte erfordern die Microsoft Intune-Unternehmensportal-App-Version5.2404.0 oder höher. Diese Version enthält Plattform-SSO.

  • Die folgenden Webbrowser unterstützen Plattform-SSO:

    Verwenden Sie Intune, um Webbrowser-Apps hinzuzufügen, einschließlich Paket- (.pkg) und Datenträgerimagedateien (.dmg), und stellen Sie die App auf Ihren macOS-Geräten bereit. Um zu beginnen, wechseln Sie zu Apps zu Microsoft Intune hinzufügen.

  • Plattform-SSO verwendet den Intune-Einstellungskatalog, um die erforderlichen Einstellungen zu konfigurieren. Um die Einstellungskatalogrichtlinie zu erstellen, melden Sie sich mindestens beim Microsoft Intune Admin Center mit einem Konto an, das über die folgenden Intune-Berechtigungen verfügt:

    • Gerätekonfiguration Lesen, Erstellen, Aktualisieren und Zuweisen von Berechtigungen

    Einige integrierte Rollen verfügen über diese Berechtigungen, einschließlich der Intune-Rolle des Richtlinien- und Profilmanagers. Weitere Informationen zu RBAC-Rollen in Intune finden Sie unter Rollenbasierte Zugriffssteuerung (RBAC) mit Microsoft Intune.

  • In Schritt 2 – Erstellen der Plattform-SSO-Richtlinie (dieser Artikel) erstellen Sie eine Einstellungskatalogrichtlinie, die die erforderlichen Einstellungen für Plattform-SSO konfiguriert. Sie können andere gängige Szenarien und Einstellungen in dieser Richtlinie konfigurieren. Weitere Informationen finden Sie unter Allgemeine Plattform-SSO-Szenarien für macOS-Geräte.

    Überprüfen Sie die Szenarien, bevor Sie die Einstellungskatalogrichtlinie erstellen. Auf diese Weise können Sie die Einstellungen konfigurieren, die Sie beim ersten Erstellen der Richtlinie benötigen. Wenn Sie die optionalen Szenarioeinstellungen nicht anfangs konfigurieren, können Sie die Richtlinie jederzeit später bearbeiten. Sie können Ihren Gruppen nur eine SSO-Richtlinie zuweisen. Fügen Sie also diese Szenarioeinstellungen zu Ihrer bestehenden Katalogrichtlinie für Plattform-SSO-Einstellungen hinzu.

  • Geräte mit einer vorhandenen Plattform-SSO-Richtlinie werden in Microsoft Entra erneut registriert, wenn Sie die Einstellungen für die Plattform-SSO-Authentifizierungsmethode > oder für Plattform-SSO > "Freigegebene Geräteschlüssel verwenden" in der Richtlinie ändern. Für die anderen Einstellungen, die Sie hinzufügen oder ändern, wird das Gerät neu registriert, wenn Sie die Zuweisung der Plattform-SSO-Richtlinie aufheben und neu zuweisen.

  • In Schritt 5 – Registrieren des Geräts (dieser Artikel) registrieren Benutzer ihre Geräte. Diesen Benutzern muss gestattet sein, Geräte mit Microsoft Entra ID zu verbinden. Weitere Informationen finden Sie unter Konfigurieren Ihrer Geräteeinstellungen.

Schritt 1: Entscheiden der Authentifizierungsmethode

Wenn Sie die SSO-Richtlinie der Plattform in Intune erstellen, müssen Sie die Authentifizierungsmethode entscheiden, die Sie verwenden möchten.

Die Plattform-SSO-Richtlinie und die von Ihnen ausgewählte Authentifizierungsmethode ändern die Art und Weise, wie sich Benutzer bei den Geräten anmelden.

  • Wenn Sie Plattform-SSO konfigurieren, melden sich Benutzer mit der von Ihnen konfigurierten Authentifizierungsmethode bei ihren macOS-Geräten an.
  • Wenn Sie Plattform-SSO nicht verwenden, melden sich Benutzer mit einem lokalen Konto bei ihren macOS-Geräten an. Anschließend melden sie sich mit ihrer Microsoft Entra ID bei Apps und Websites an.

Verwenden Sie die Informationen in diesem Schritt, um die Unterschiede zu den Authentifizierungsmethoden und deren Auswirkungen auf die Benutzeranmeldung zu erfahren.

Tipp

Microsoft empfiehlt die Verwendung der Secure Enclave als Authentifizierungsmethode beim Konfigurieren von Plattform-SSO.

Feature Sichere Enclave Smartcard Kennwort
Kennwortlos (Phishing-resistent) Häkchen-Symbol Häkchen-Symbol Fehler-Symbol
TouchID zum Entsperren unterstützt Häkchen-Symbol Häkchen-Symbol Häkchen-Symbol
Kann als Hauptschlüssel verwendet werden Häkchen-Symbol Fehler-Symbol Fehler-Symbol
MFA für Setup

zwingend erforderlich Multi-Factor Authentication (MFA) wird immer empfohlen
Häkchen-Symbol Häkchen-Symbol Fehler-Symbol
Lokales Mac-Kennwort mit Enttra-ID synchronisiert Fehler-Symbol Fehler-Symbol Häkchen-Symbol
Unterstützt unter macOS 13.x + Häkchen-Symbol Fehler-Symbol Häkchen-Symbol
Unterstützt unter macOS 14.x + Häkchen-Symbol Häkchen-Symbol Häkchen-Symbol
Optional können sich neue Benutzer mit Entra ID-Anmeldeinformationen anmelden (macOS 14.x +) Häkchen-Symbol Häkchen-Symbol Häkchen-Symbol

Wenn Sie Plattform-SSO mit der Secure Enclave-Authentifizierungsmethode konfigurieren, verwendet das SSO-Plug-In hardwaregebundene kryptografische Schlüssel. Die Microsoft Entra-Anmeldeinformationen werden nicht verwendet, um den Benutzer bei Apps und Websites zu authentifizieren.

Weitere Informationen zur Secure Enclave finden Sie unter Secure Enclave (öffnet die Apple-Website).

Secure Enclave:

  • Gilt als kennwortlos und erfüllt die Anforderungen für phishingresistente mehrstufige Systeme (MFA). Es ähnelt konzeptionell Windows Hello for Business. Es kann auch die gleichen Features wie Windows Hello for Business verwenden, z. B. den bedingten Zugriff.
  • Der Benutzername und das Kennwort des lokalen Kontos bleiben unverändert. Diese Werte werden nicht geändert. Dieses Verhalten ist beabsichtigt auf die FileVault-Datenträgerverschlüsselung von Apple, die das lokale Kennwort als Entsperrschlüssel verwendet.
  • Nach dem Neustart eines Geräts müssen Benutzer das lokale Kontokennwort eingeben. Nach dieser ersten Entsperrung des Geräts kann Touch ID verwendet werden, um das Gerät zu entsperren.
  • Nach der Entsperrung erhält das Gerät das hardwaregestützte primäre Aktualisierungstoken (PRT) für geräteweites SSO.
  • In Webbrowsern kann dieser PRT-Schlüssel mithilfe von WebAuthN-APIs als Passkey verwendet werden.
  • Das Setup kann mit einer Authentifizierungs-App für MFA-Authentifizierung oder Microsoft Temporary Access Pass (TAP) gestartet werden.
  • Ermöglicht die Erstellung und Verwendung von Microsoft Entra ID-Passkeys.

Schritt 2: Erstellen der Plattform-SSO-Richtlinie in Intune

Führen Sie die Schritte in diesem Abschnitt aus, um eine Richtlinie für den Intune-Einstellungskatalog zu erstellen, um die Plattform-SSO-Richtlinie zu konfigurieren. Für das Microsoft Enterprise SSO-Plug-In sind die aufgelisteten Einstellungen erforderlich.

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wählen Sie Geräte>Geräte verwalten>Konfiguration>Erstellen>Neue Richtlinie aus.

  3. Geben Sie die folgenden Eigenschaften ein:

    • Plattform: Wählen Sie macOS aus.
    • Profiltyp: Wählen Sie Katalog Einstellungen aus.
  4. Wählen Sie Erstellen aus.

  5. Geben Sie in Grundlagen die folgenden Eigenschaften ein:

    • Name: Geben Sie einen aussagekräftigen Namen für die Richtlinie ein. Benennen Sie Ihre Richtlinien so, dass Sie diese später leicht wiedererkennen. Nennen Sie die Richtlinie beispielsweise macOS – Plattform-SSO.
    • Beschreibung: Geben Sie eine Beschreibung der Richtlinie ein. Diese Einstellung ist optional, wird jedoch empfohlen.
  6. Wählen Sie Weiter aus.

  7. Wählen Sie unter Konfigurationseinstellungen die Option Einstellungen hinzufügen aus. Erweitern Sie in der Einstellungsauswahl "Authentifizierung", und wählen Sie "Extensible Single Sign-On" (SSO) aus:

    Screenshot der Einstellungskatalogauswahl mit Authentifizierung und erweiterbarer SSO-Kategorieauswahl in Microsoft Intune.

    Wählen Sie in der Liste die folgenden Einstellungen aus:

    • Authentifizierungsmethode (veraltet) (nur für macOS 13 auswählen)
    • Bezeichner der Erweiterung
    • Plattform-SSO erweitern:
      • Authentifizierungsmethode auswählen (Wählen Sie für macOS 14+)
      • FileVault-Richtlinie auswählen (für macOS 15+ auswählen)
      • Select Token To User Mapping
      • Wählen Sie "Freigegebene Geräteschlüssel verwenden" aus.
    • Registrierungstoken
    • Verhalten der Bildschirmsperre
    • Teambezeichner
    • Typ
    • URLs

    Schließen Sie die Einstellungsauswahl.

    Tipp

    Es gibt weitere Plattform-SSO-Einstellungen, die Sie der Richtlinie hinzufügen können, um verschiedene Szenarien zu konfigurieren, z. B. das Aktivieren von Kerberos-SSO, das Verwenden der biometrischen Touch ID-Authentifizierung und das Aktivieren von SSO für Nicht-Microsoft-Apps. Weitere Informationen zu diesen Szenarien und den dazugehörigen erforderlichen Einstellungen finden Sie unter Allgemeine SSO-Szenarien für Plattformen für macOS-Geräte.

    Wenn Sie die optionalen Szenarioeinstellungen nicht anfangs konfigurieren, können Sie die Richtlinie jederzeit später bearbeiten.

  8. Konfigurieren Sie die folgenden erforderlichen Einstellungen:

    Name Konfigurationswert Beschreibung
    Authentifizierungsmethode (veraltet)
    (Nur macOS 13)
    Kennwort oder UserSecureEnclaveKey Wählen Sie die Plattform-SSO-Authentifizierungsmethode aus, die Sie in Schritt 1 – Entscheiden der Authentifizierungsmethode (in diesem Artikel) ausgewählt haben.

    Diese Einstellung gilt nur für macOS 13. Verwenden Sie für macOS 14.0 und höher die EinstellungPlattform-SSO-Authentifizierungsmethode>.
    Bezeichner der Erweiterung com.microsoft.CompanyPortalMac.ssoextension Kopieren Sie diesen Wert, und fügen Sie ihn in die Einstellung ein.

    Bei dieser ID handelt es sich um die SSO-App-Erweiterung, die das Profil benötigt, damit SSO funktioniert.

    Die Werte für Erweiterungsbezeichner und Teambezeichner arbeiten zusammen.
    Plattform-SSO>Authentifizierungsmethode
    (macOS 14+)
    Kennwort, UserSecureEnclaveKey oder SmartCard Wählen Sie die Plattform-SSO-Authentifizierungsmethode aus, die Sie in Schritt 1 – Entscheiden der Authentifizierungsmethode (in diesem Artikel) ausgewählt haben.

    Diese Einstellung gilt für macOS 14 und höher. Verwenden Sie für macOS 13 die Einstellung Authentifizierungsmethode (veraltet).
    Plattform-SSO>FileVault-Richtlinie
    (macOS 15+)
    AttemptAuthentication Wird angewendet, wenn Sie "Kennwort " als Einstellung für die Authentifizierungsmethode auswählen. Kopieren Sie diesen Wert, und fügen Sie ihn in die Einstellung ein.

    Mit dieser Einstellung kann das Gerät das Microsoft Entra ID-Kennwort mit Microsoft Entra auf dem FileVault-Entsperrbildschirm überprüfen, wenn ein Mac-Gerät eingeschaltet ist.

    Diese Einstellung gilt für macOS 15 und höher.
    Plattform-SSO>Freigegebene Geräteschlüssel
    verwenden(macOS 14+)
    Enabled Wenn diese Option aktiviert ist, verwendet Plattform-SSO dieselben Signatur- und Verschlüsselungsschlüssel für alle Benutzer auf demselben Gerät.

    Benutzer, die von macOS 13.x auf 14.x aktualisieren, werden aufgefordert, sich erneut zu registrieren.
    Registrierungstoken {{DEVICEREGISTRATION}} Kopieren Sie diesen Wert, und fügen Sie ihn in die Einstellung ein. Sie müssen die geschweiften Klammern einfügen.

    Weitere Informationen zu diesem Registrierungstoken finden Sie unter Konfigurieren der Microsoft Entra-Geräteregistrierung.

    Diese Einstellung erfordert, dass Sie die AuthenticationMethod Einstellung auch konfigurieren.

    - Wenn Sie nur macOS 13-Geräte verwenden, konfigurieren Sie die Einstellung Authentifizierungsmethode (veraltet).
    - Wenn Sie nur macOS 14+-Geräte verwenden, konfigurieren Sie die Einstellungfür die Plattform-SSO-Authentifizierungsmethode>.
    - Wenn Sie eine Mischung aus macOS 13- und macOS 14+-Geräten haben, konfigurieren Sie beide Authentifizierungseinstellungen im selben Profil.
    Verhalten der Bildschirmsperre Nicht handhaben Wenn diese Option auf "Nicht behandeln" festgelegt ist, wird die Anforderung ohne SSO fortgesetzt.
    Zuordnung >von Token zu BenutzerKontoname com.apple.PlatformSSO.AccountShortName oder preferred_username Kopieren Sie Ihren Wert, und fügen Sie ihn in die Einstellung ein:

    com.apple.PlatformSSO.AccountShortName: Empfohlen. Verwendet das Präfix Benutzerprinzipalname (User Principal Name, UPN) des Identitätsanbieters (IDP) als lokalen Kontonamen (Kurzname des Benutzers) für den Kontonamenwert des macOS-Kontos, z. B user@contoso.com. . . Legen Sie für Platform SSO während der automatisierten Geräteregistrierung den Schlüsselwert auf com.apple.PlatformSSO.AccountShortName die Verwendung des UPN-Präfixes fest. Weitere Informationen finden Sie unter Plattform-SSO: On-Demand-Kontoerstellung (Apple Docs).

    preferred_username: Dieses Token gibt an, dass der Microsoft Entra-Attributwert preferred_username für den Kontonamen-Wert des macOS-Kontos verwendet wird.

    Für Plattform-SSO während der automatisierten Geräteregistrierung überschreibt diese Kontonameneinstellung den Wert in LAPS , und die LAPS SamAccountName wird ignoriert.
    Zuordnung >von Token zu BenutzerVollständiger Name name Kopieren Sie diesen Wert, und fügen Sie ihn in die Einstellung ein.

    Dieses Token gibt an, dass der Microsoft Entra-Anspruch name für den vollständigen Namenswert des macOS-Kontos verwendet wird.
    Teambezeichner UBF8T346G9 Kopieren Sie diesen Wert, und fügen Sie ihn in die Einstellung ein.

    Dieser Bezeichner ist der Teambezeichner der Plug-In-App-Erweiterung für Enterprise SSO.
    Typ Umleiten
    URLs Kopieren Sie alle folgenden URLs, und fügen Sie sie ein:

    https://login.microsoftonline.com
    https://login.microsoft.com
    https://sts.windows.net

    Wenn Ihre Umgebung souveräne Clouddomänen wie Azure Government oder Azure China 21Vianet zulassen muss, fügen Sie auch die folgenden URLs hinzu:

    https://login.partner.microsoftonline.cn
    https://login.chinacloudapi.cn
    https://login.microsoftonline.us
    https://login-us.microsoftonline.com
    Diese URL-Präfixe sind die Identitätsanbieter, die SSO-App-Erweiterungen durchführen. Die URLs sind für Umleitungsnutzlasten erforderlich und werden für Anmeldeinformationsnutzlasten ignoriert.

    Weitere Informationen zu diesen URLs finden Sie unter Microsoft Enterprise SSO-Plug-In für Apple-Geräte.

    Wichtig

    Wenn Ihre Umgebung eine Mischung aus macOS 13- und macOS 14+-Geräten enthält, konfigurieren Sie dieAuthentifizierungsmethodefür das Plattform-SSO> und die Authentifizierungseinstellung für die Authentifizierungsmethode (veraltet) im selben Profil.

    Wenn das Profil fertig ist, sieht es ähnlich wie im folgenden Beispiel aus:

    Screenshot der empfohlenen Einstellungen für Plattform-SSO in einem Intune-MDM-Profil.

  9. Wählen Sie Weiter aus.

  10. Weisen Sie in Bereichstags (optional) ein Tag zu, um das Profil nach bestimmten IT-Gruppen wie US-NC IT Team oder JohnGlenn_ITDepartment zu filtern. Weitere Informationen zu Bereichstags finden Sie unter Verwenden von RBAC-Rollen und Bereichstags für verteilte IT.

    Wählen Sie Weiter aus.

  11. Wählen Sie unter "Aufgaben" die Benutzer- oder Gerätegruppen aus, die Ihr Profil erhalten. Geräte mit Benutzeraffinität Benutzern oder Benutzergruppen zuweisen. Für Geräte mit mehreren Benutzern, die ohne Benutzeraffinität registriert sind, weisen Sie sie Geräten oder Gerätegruppen zu.

    Wichtig

    Für Plattform-SSO-Einstellungen auf Geräten mit Benutzeraffinität wird die Zuweisung zu Gerätegruppen oder Filtern nicht unterstützt. Wenn Sie die Gerätegruppenzuweisung oder die Benutzergruppenzuweisung mit Filtern auf Geräten mit Benutzeraffinität verwenden, kann der Benutzer möglicherweise nicht auf Ressourcen zugreifen, die durch bedingten Zugriff geschützt sind. Dieses Problem kann auftreten:

    • Wenn die SSO-Einstellungen der Plattform falsch angewendet werden oder
    • Wenn die Unternehmensportal-App die Microsoft Entra-Geräteregistrierung umgeht, wenn Plattform-SSO nicht aktiviert ist

    Weitere Informationen zum Zuweisen von Profilen finden Sie unter Zuweisen von Benutzer- und Geräteprofilen.

    Wählen Sie Weiter aus.

  12. Überprüfen Sie die Einstellungen unter Überprüfen + erstellen. Wenn Sie auf Erstellen klicken, werden die Änderungen gespeichert, und das Profil wird zugewiesen. Die Richtlinie wird auch in der Profilliste angezeigt.

Wenn das Gerät das nächste Mal nach Konfigurationsupdates sucht, werden die von Ihnen konfigurierten Einstellungen angewendet.

Weitere Informationen zum SSO-Plug-In

Schritt 3 – Bereitstellen der Unternehmensportal-App für macOS

Die Unternehmensportal-App für macOS stellt das Microsoft Enterprise SSO-Plug-In bereit und installiert es. Dieses Plug-In ermöglicht Plattform-SSO.

Mit Intune können Sie die Unternehmensportal-App hinzufügen und als erforderliche App auf Ihren macOS-Geräten bereitstellen:

Es gibt keine spezifischen Schritte zum Konfigurieren der App für Plattform-SSO. Stellen Sie einfach sicher, dass die neueste Unternehmensportal-App zu Intune hinzugefügt und auf Ihren macOS-Geräten bereitgestellt wird.

Wenn Sie eine ältere Version der Unternehmensportal-App installiert haben, schlägt Plattform-SSO fehl.

Schritt 4: Registrieren der Geräte und Anwenden der Richtlinien

Um Plattform-SSO verwenden zu können, müssen die Geräte mithilfe einer der folgenden Methoden bei Intune MDM-registriert sein:

  • Für Geräte im Besitz der organization haben Sie folgende Möglichkeiten:

  • Erstellen Sie für persönliche Geräte eine Geräteregistrierungsrichtlinie . Mit dieser Registrierungsmethode öffnen Endbenutzer die Unternehmensportal-App und melden sich mit ihrer Microsoft Entra ID an. Bei erfolgreicher Anmeldung gelten die Registrierungsrichtlinien.

Erstellen und konfigurieren Sie für neue Geräte alle erforderlichen Richtlinien, einschließlich der Registrierungsrichtlinie, im Voraus. Wenn die Geräte dann bei Intune registriert werden, werden die Richtlinien automatisch angewendet.

Weisen Sie vorhandenen Geräten, die bereits in Intune registriert sind, die Plattform-SSO-Richtlinie Ihren Benutzern oder Benutzergruppen zu. Wenn die Geräte das nächste Mal mit dem Intune-Dienst synchronisiert oder eingecheckt werden, erhalten sie die von Ihnen erstellten Richtlinieneinstellungen für die Plattform-SSO.

Schritt 5 – Registrieren Sie das Gerät

Wenn das Gerät die Richtlinie erhält, wird im Notification Center die Benachrichtigung "Registrierung erforderlich" angezeigt.

Screenshot der Eingabeaufforderung zur erforderlichen Registrierung auf Endbenutzergeräten, wenn Sie Plattform-SSO in Microsoft Intune konfigurieren.

  • Endbenutzer wählen diese Benachrichtigung aus, melden sich mit ihrem organization-Konto beim Microsoft Entra ID-Plug-In an und führen bei Bedarf die Multi-Faktor-Authentifizierung (MFA) durch.

    Hinweis

    MFA ist ein Feature von Microsoft Entra. Stellen Sie sicher, dass MFA in Ihrem Mandanten aktiviert ist. Weitere Informationen, einschließlich weiterer App-Anforderungen, finden Sie unter Mehrstufige Microsoft Entra-Authentifizierung.

  • Bei erfolgreicher Authentifizierung wird das Gerät in Microsoft Entra in die organization eingebunden, und das WPJ-Zertifikat (Workplace Join) ist an das Gerät gebunden.

Die folgenden Artikel zeigen die Benutzererfahrung je nach Registrierungsmethode:

Schritt 6 – Bestätigen Sie die Einstellungen auf dem Gerät

Wenn die Plattform-SSO-Registrierung abgeschlossen ist, können Sie überprüfen, ob Plattform-SSO konfiguriert ist. Die Schritte dazu finden Sie unter Microsoft Entra ID – Überprüfen Sie den Status Ihrer Geräteregistrierung.

Auf in Intune registrierten Geräten können Sie auch zu Einstellungen>,Datenschutz- undSicherheitsprofilen> wechseln. Ihr Plattform-SSO-Profil wird unter com.apple.extensiblesso Profileangezeigt. Wählen Sie das Profil aus, um die konfigurierten Einstellungen anzuzeigen, einschließlich der URLs.

Informationen zur Problembehandlung für Plattform-SSO finden Sie unter Bekannte Probleme und Problembehandlung für macOS-Plattform für einmaliges Anmelden auf macOS-Plattform.

Schritt 7 – Aufheben der Zuweisung vorhandener SSO-App-Erweiterungsprofile

Nachdem Sie sich vergewissert haben, dass Ihre Richtlinie für den Einstellungskatalog funktioniert, heben Sie die Zuweisung aller vorhandenen SSO-App-Erweiterungsprofile auf, die mit der Vorlage "Intune-Gerätefeatures" erstellt wurden.

Wenn Sie beide Richtlinien beibehalten, können Konflikte auftreten.

Plattform-SSO mit anderen MDMs konfigurieren

Sie können Plattform-SSO mit anderen MDMs (Mobile Device Management Services) konfigurieren, wenn diese MDM Plattform-SSO unterstützt. Wenn Sie einen anderen MDM-Dienst verwenden, lesen Sie die folgenden Anweisungen:

  • Die in diesem Artikel aufgeführten Einstellungen sind die von Microsoft empfohlenen Einstellungen, die Sie konfigurieren sollten. Sie können die Einstellungswerte aus diesem Artikel kopieren und in Ihre MDM-Dienstrichtlinie einfügen.

    Die Konfigurationsschritte in Ihrem MDM-Dienst können unterschiedlich sein. Arbeiten Sie mit Ihrem MDM-Dienstanbieter zusammen, um diese Plattform-SSO-Einstellungen ordnungsgemäß zu konfigurieren und bereitzustellen.

  • Die Geräteregistrierung mit Plattform-SSO ist sicherer und verwendet hardwaregebundene Gerätezertifikate. Diese Änderungen können sich auf einige MDM-Abläufe auswirken, z. B. die Integration mit Gerätekompatibilitätspartnern.

    Wenden Sie sich an Ihren MDM-Dienstanbieter, um zu erfahren, ob das MDM Platform SSO getestet hat, zertifiziert hat, dass seine Software ordnungsgemäß mit Platform SSO funktioniert, und bereit ist, Kunden bei der Verwendung von Platform SSO zu unterstützen.

Häufige Plattform-SSO-Fehler

Wenn Sie Plattform-SSO konfigurieren, werden möglicherweise die folgenden Fehler angezeigt:

  • 10001: misconfiguration in the SSOe payload.

    Dieser Fehler kann in folgenden Fällen auftreten:

    • Sie haben keine erforderliche Einstellung im Einstellungskatalogprofil konfiguriert.
    • Sie haben im Einstellungskatalogprofil eine Einstellung konfiguriert, die für die Umleitungstyp-Nutzlast nicht gilt.

    Die Authentifizierungseinstellungen, die Sie im Einstellungskatalogprofil konfigurieren, unterscheiden sich für Geräte unter macOS 13.x und 14.x.

    Wenn Sie macOS 13- und macOS 14-Geräte in Ihrer Umgebung haben, müssen Sie eine Einstellungskatalogrichtlinie erstellen und die entsprechenden Authentifizierungseinstellungen in derselben Richtlinie konfigurieren. Diese Informationen sind in Schritt 2 – Erstellen der Plattform-SSO-Richtlinie in Intune (in diesem Artikel) dokumentiert.

  • 10002: multiple SSOe payloads configured.

    Mehrere SSO-Erweiterungsnutzlasten gelten auf das Gerät und stehen in Konflikt. Auf dem Gerät sollte nur ein Erweiterungsprofil vorhanden sein, und dieses Profil sollte das Einstellungskatalogprofil sein.

    Wenn Sie zuvor ein SSO-App-Erweiterungsprofil mithilfe der Vorlage "Gerätefeatures" erstellt haben, heben Sie die Zuweisung dieses Profils auf. Das Einstellungskatalogprofil ist das einzige Profil, das dem Gerät zugewiesen werden sollte.