Información general y opciones de inicio de sesión único (SSO) para dispositivos Apple en Microsoft Intune

Los dispositivos de Apple pueden usar el inicio de sesión único (SSO) para acceder a dispositivos, aplicaciones y sitios web con su Microsoft Entra ID. SSO permite a los usuarios iniciar sesión y obtener acceso sin escribir sus credenciales cada vez.

Esta característica se aplica a:

  • iOS/iPadOS
  • macOS

Los dispositivos y la mayoría de las aplicaciones, incluidas las aplicaciones de línea de negocio (LOB), requieren algún nivel de autenticación de usuario. En muchos casos, la autenticación requiere que los usuarios escriban las mismas credenciales varias veces.

Los administradores pueden usar Microsoft Intune para crear e implementar directivas de SSO. Los desarrolladores pueden crear aplicaciones que admitan y usen el inicio de sesión único (SSO). Al combinar las directivas de SSO de Intune con aplicaciones compatibles con SSO, se reduce el número de solicitudes de credenciales para aplicaciones y sitios web.

Para configurar el SSO para dispositivos Apple en Intune, tiene las siguientes opciones:

En este artículo se proporciona información general sobre las opciones de SSO disponibles para dispositivos Apple en Intune y sus plataformas admitidas.

SSO de plataforma

Esta característica se aplica a:

  • macOS

El complemento SSO de Microsoft Enterprise incluye dos características de SSO: SSO de plataforma y la extensión de la aplicación SSO. Esta sección se centra en el SSO de plataforma.

En los dispositivos macOS, los usuarios suelen iniciar sesión con una cuenta local. A continuación, inician sesión en las aplicaciones y los sitios web con su Microsoft Entra ID.

Con SSO de plataforma:

  • Las organizaciones pueden:

    • Elija el método de autenticación que satisfaga sus necesidades empresariales. Las opciones son la autenticación de clave de paso sin contraseña de Enclave seguro, la cuenta de usuario Microsoft Entra & contraseña o la autenticación con tarjeta inteligente.

    • Use la extensión de aplicación SSO, ya que la extensión de la aplicación SSO forma parte del SSO de plataforma. En concreto, usted:

      • Use la extensión de aplicación SSO para iniciar sesión en aplicaciones y sitios web con Microsoft Entra ID.
      • Use el SSO de plataforma para mejorar la configuración del SSO. Puede configurar diferentes métodos de autenticación, crear nuevos usuarios de la organización al iniciar sesión y asignar modos de autorización para los usuarios.
  • Usuarios finales:

    • Obtenga una experiencia de inicio de sesión más segura ya que Microsoft Entra ID se integra con el complemento Microsoft Enterprise SSO.
    • Obtenga una experiencia de inicio de sesión único cuando se combina con la extensión de la aplicación SSO. La extensión de la aplicación SSO permite usar Touch ID y claves de paso con Microsoft Entra ID.
    • Puede iniciar sesión con su cuenta de usuario de Microsoft Entra y minimizar el número de veces que tienen que escribir sus credenciales de Microsoft Entra en sus dispositivos macOS.

Para obtener más información sobre el SSO de plataforma y para empezar, vaya a Configurar el SSO de plataforma para dispositivos macOS en Intune.

Resumen de características de SSO de plataforma

En la tabla siguiente se resumen las características de SSO de plataforma en Intune. Utilice esta información para determinar si el SSO de plataforma es adecuado para su organización.

Característica Detalles
Compatibilidad con plataformas icono de error iOS/iPadOS
check-icon macOS 13.0 y versiones posteriores
Tipos de inscripción admitidos icono de verificación Inscripción de dispositivos
icono de verificación Inscripción automatizada de dispositivos (supervisada)
icono de error Inscripción de usuarios
icono de verificación Inscripción directa (Apple Configurator)
Tipos de autenticación admitidos icono de verificación Enclave seguro (UserSecureEnclaveKey)
icono de verificación Contraseña (Microsoft Entra ID)
icono de verificación Tarjeta inteligente
Tipos de aplicaciones compatibles icono de verificación Aplicaciones de Microsoft 365
icono de verificación Aplicaciones, sitios web o servicios integrados con Microsoft Entra ID
icono de verificación Aplicaciones, sitios web o servicios que admiten Apple Enterprise SSO y están integrados con Active Directory local
Tipo de directiva del Centro de administración de Intune Directiva de catálogo de configuración en:

Dispositivos>Administrar dispositivos>Configuración>Crear>Nueva directiva>macOS para la plataforma >Catálogo de configuración para el tipo > de perfil Autenticación>Inicio de sesión único extensible (SSO)
Recomendación icono de verificación Recomendado.

Use el SSO de plataforma, ya que también incluye la extensión de la aplicación SSO. Puedes usar la extensión de aplicación SSO por sí sola, pero no es preferible.

Para usar SSO de plataforma, solo debe usar SSO de plataforma. No crees una directiva de extensión de aplicación SSO independiente.

Extensión de aplicación SSO

Esta característica se aplica a:

  • iOS/iPadOS
  • macOS

El complemento SSO de Microsoft Enterprise incluye dos características de SSO: SSO de plataforma y la extensión de la aplicación SSO. Esta sección se centra en la extensión de la aplicación SSO.

La extensión de aplicación SSO proporciona SSO a aplicaciones, sitios web y cuentas que usan Microsoft Entra ID para la autenticación, incluidos:

  • Aplicaciones de Microsoft 365
  • Aplicaciones desarrolladas para buscar el almacén de credenciales de usuario en el inicio de sesión único en el dispositivo
  • Cuentas locales de Active Directory en todas las aplicaciones compatibles con la característica Enterprise SSO de Apple

check-icon Para dispositivos iOS/iPadOS, la extensión de la aplicación SSO está disponible de manera predeterminada. Por lo tanto, puedes configurar y usar la extensión de aplicación SSO para tus aplicaciones & sitios web.

icono de verificación Para dispositivos Mac OS, la extensión de la aplicación SSO está disponible por sí misma y también se incluye en el SSO de plataforma. Por lo tanto, puedes configurar y usar solo la extensión de aplicación SSO si no quieres usar el SSO de plataforma. Si usa SSO de plataforma, solo configure SSO de plataforma, ya que incluye la extensión de la aplicación SSO.

La extensión de aplicación SSO es una extensión de aplicación SSO de tipo redireccionamiento. Está disponible para Intune, Jamf Pro y otras soluciones MDM. En Intune, la extensión de aplicación SSO usa una directiva de configuración de dispositivos con Microsoft Entra ID como tipo de extensión de aplicación SSO.

Estas opciones configuran las extensiones de aplicación de inicio de sesión único de tipo credencial y redirección. En concreto:

  • El tipo de redireccionamiento está diseñado para protocolos de autenticación modernos, como OpenID Connect, OAuth y SAML2. Puede elegir entre la extensión Microsoft Entra SSO (complemento Microsoft Enterprise SSO y una extensión de redirección genérica.

  • El tipo de credencial está diseñado para los flujos de autenticación de desafío y respuesta. Puede elegir entre una extensión de credenciales específica de Kerberos proporcionada por Apple y una extensión de credenciales genérica.

    La extensión de la aplicación SSO debe funcionar con cualquier MDM que no sea de Microsoft o de socios. La extensión se debe implementar como una extensión de SSO de Kerberos, o bien como un perfil de configuración personalizado con todas las propiedades necesarias configuradas.

Para obtener más información sobre la extensión de aplicación SSO, ve a:

Resumen de características de la extensión de aplicación SSO

En la tabla siguiente se resumen las características de la extensión de aplicación SSO en Intune. Use esta información para determinar si esta opción de SSO es adecuada para su organización.

Característica Detalles
Compatibilidad con plataformas check-icon iOS/iPadOS 13.0 y versiones posteriores
check-icon macOS 10.15 y versiones posteriores
Tipos de inscripción admitidos iOS/iPadOS:
icono de verificación Inscripción de dispositivos
icono de verificación Inscripción automatizada de dispositivos (supervisada)
icono de verificación Inscripción de usuarios
icono de verificación Inscripción directa (Apple Configurator)

macOS:
icono de verificación Inscripción de dispositivos aprobados por el usuario
icono de verificación Inscripción automatizada de dispositivos (supervisada)
icono de verificación Inscripción directa (Apple Configurator)
Tipos de autenticación admitidos icono de verificación Extensión de aplicación SSO de tipo de redireccionamiento, incluido Microsoft Entra ID
icono de verificación Extensión de aplicación de credenciales
icono de verificación Extensión Kerberos integrada en Apple
Tipos de aplicaciones compatibles icono de verificación Aplicaciones de Microsoft 365
icono de verificación Aplicaciones, sitios web o servicios integrados con Microsoft Entra ID
icono de verificación Aplicaciones, sitios web o servicios que admiten el SSO empresarial de Apple y están integrados con Active Directory local
Tipo de directiva del Centro de administración de Intune Plantilla de características del dispositivo en:

Dispositivos>Administrar dispositivos>Configuración>Crear>Nueva directiva>iOS/iPadOS o macOS para plantillas de plataforma >Características>del dispositivo para el tipo >de perfil Extensión de aplicación de inicio de sesión único
Recomendación icono de verificación Recomendado en iOS/iPadOS.

icono de error No se prefiere en dispositivos macOS.

En dispositivos macOS, puedes usar la extensión de aplicación SSO por sí misma. Sin embargo, le recomendamos que use SSO de plataforma en su lugar. Si también usa el SSO de plataforma para macOS, no cree una directiva de extensión de aplicación SSO independiente. La extensión de la aplicación SSO se incluye en la configuración de SSO de la plataforma.

Plantilla de inicio de sesión único

Nota:

En lugar de estos ajustes de SSO, Apple recomienda que uses la extensión de la aplicación SSO (en este artículo).

Se aplica a:

  • iOS 7.0 y versiones más recientes
  • IPadOS 13.0 y versiones más recientes

Esta directiva de inicio de sesión único se basa en Kerberos. Kerberos es un protocolo de autenticación de red que utiliza criptografía de clave secreta para autenticar aplicaciones cliente-servidor. La configuración de directiva de Intune define la información de la cuenta Kerberos al obtener acceso a servidores o aplicaciones específicas, y controla los desafíos de Kerberos para páginas web y aplicaciones nativas.

Para obtener una lista de las opciones que puede configurar en Intune, vaya a Inicio de sesión único en iOS/iPadOS.

Para usar el inicio de sesión único, asegúrese de tener:

  • Una aplicación desarrollada para buscar el almacén de credenciales de usuario en el inicio de sesión único en el dispositivo.
  • Intune configurado para el inicio de sesión único para dispositivos iOS/iPadOS.

Resumen de características de inicio de sesión único

En la tabla siguiente se resumen las características de inicio de sesión único en Intune. Use esta información para determinar si esta opción de SSO es adecuada para su organización.

Característica Detalles
Compatibilidad con plataformas check-icon iOS 7.0 y versiones posteriores
check-icon iPadOS 13.0 y versiones posteriores
icono de error macOS
Tipos de inscripción admitidos icono de verificación Inscripción de dispositivos
icono de verificación Inscripción automatizada de dispositivos (supervisada)
icono de error Inscripción de usuarios
icono de error Inscripción directa (Apple Configurator)
Tipos de autenticación admitidos Solo puede usar la autenticación Kerberos SSO.
- Ingrese la información de la cuenta Kerberos para cuando los usuarios accedan a servidores o aplicaciones.
- No es una implementación de Apple de Kerberos.
- Controla los desafíos de Kerberos para páginas web y aplicaciones
Tipos de aplicaciones compatibles Sitio web y aplicaciones nativas que admiten la autenticación Kerberos. La aplicación debe codificarse para buscar el almacén de credenciales de usuario en el inicio de sesión único en el dispositivo.
Tipo de directiva del Centro de administración de Intune Plantilla de características del dispositivo en:

Dispositivos>Administrar dispositivos>Configuración>Crear>Nueva directiva>iOS/iPadOS para plantillas de plataforma >Características>del dispositivo para el tipo >de perfil Inicio de sesión único
Recomendación icono de error No recomendado. En su lugar, Microsoft recomienda usar la extensión de la aplicación SSO (en este artículo).

Extensión de aplicación SSO vs. plantilla SSO

La característica de extensión de aplicación de inicio de sesión único es diferente de la característica de inicio de sesión único . Use la siguiente tabla para comparar.

Extensión de aplicación de inicio de sesión único Inicio de sesión único
Plataformas compatibles check-icon iOS/iPadOS 13.0 y versiones posteriores
check-icon macOS 10.15 y versiones posteriores
check-icon iOS 7.0 y versiones posteriores
check-icon iPadOS 13.0 y versiones posteriores
icono de error macOS
Descripción Definir extensiones para que las usen proveedores de identidades u organizaciones con el fin de ofrecer una experiencia de inicio de sesión empresarial sin problemas. Usa el sistema operativo Apple para autenticarse. Defina la información de la cuenta Kerberos para cuando los usuarios accedan a servidores o aplicaciones.
Autenticación Desde una perspectiva de desarrollo de aplicaciones, puede usar cualquier tipo de SSO de redireccionamiento o autenticación SSO de credenciales. Desde una perspectiva de desarrollo de aplicaciones, solo puede usar la autenticación Kerberos SSO.
Implementación de Apple Desarrollado por Apple e integrado en las plataformas iOS/iPadOS 13.0+ y macOS 10.15+. La extensión integrada de Kerberos puede utilizarse para registrar a los usuarios en aplicaciones nativas y sitios web que admiten la autenticación Kerberos. No es una implementación de Apple de Kerberos.
Recomendación Recomendado.

Proporciona una experiencia de usuario final mejorada. Controla los desafíos de Kerberos para páginas web, admite cambios de contraseña y se comporta mejor en redes empresariales.

Al decidir usar Kerberos en la extensión de aplicación SSO o la plantilla de inicio de sesión único , recomendamos usar la extensión de aplicación SSO debido a las capacidades y rendimiento mejorados.
No se recomienda.

Controla los desafíos de Kerberos para páginas web.