Panoramica e opzioni Single Sign-On (SSO) per dispositivi Apple in Microsoft Intune

I dispositivi Apple possono usare Single Sign-on (SSO) per accedere a dispositivi, app e siti Web usando il proprio Microsoft Entra ID. SSO consente agli utenti di accedere e ottenere l'accesso senza immettere ogni volta le credenziali.

Questa funzionalità si applica a:

  • iOS/iPadOS
  • macOS

I dispositivi e la maggior parte delle app, incluse le app line-of-business (LOB), richiedono un certo livello di autenticazione dell'utente. In molti casi, l'autenticazione richiede agli utenti di immettere ripetutamente le stesse credenziali.

Gli amministratori possono usare Microsoft Intune per creare e distribuire criteri SSO. Gli sviluppatori possono creare app che supportano e usano Single Sign-On (SSO). Combinando i criteri di Intune SSO con le app che supportano SSO, il numero di richieste di credenziali per app e siti Web viene ridotto.

Per configurare SSO per i dispositivi Apple in Intune, sono disponibili le opzioni seguenti:

Questo articolo fornisce una panoramica delle opzioni SSO disponibili per i dispositivi Apple in Intune e delle piattaforme supportate.

Piattaforma SSO

Questa funzionalità si applica a:

  • macOS

Il plug-in Microsoft Enterprise SSO include due funzionalità SSO: la piattaforma SSO e l'estensione dell'app SSO. Questa sezione è incentrata su Platform SSO.

Nei dispositivi macOS gli utenti in genere accedono con un account locale. Quindi, accedono ad app e siti Web con il loro Microsoft Entra ID.

Con piattaforma SSO:

  • Le organizzazioni possono:

    • Scegliere il metodo di autenticazione più adatto alle esigenze aziendali. Le opzioni disponibili sono Enclave sicuro, autenticazione con passkey senza password, Microsoft Entra account utente, & password o autenticazione con smart card.

    • Usa l'estensione dell'app SSO, perché l'estensione dell'app SSO fa parte di Platform SSO. In particolare:

      • Usa l'estensione dell'app SSO per accedere ad app e siti Web con Microsoft Entra ID.
      • Utilizzare Platform SSO per migliorare la configurazione di SSO. È possibile configurare diversi metodi di autenticazione, creare nuovi utenti dell'organizzazione all'accesso e assegnare modalità di autorizzazione per gli utenti.
  • Utenti finali:

    • Ottieni un'esperienza di accesso più sicura grazie all'integrazione di Microsoft Entra ID con il plug-in Microsoft Enterprise SSO.
    • Un'esperienza Single Sign-On in combinazione con l'estensione app SSO. L'estensione dell'app SSO consente di utilizzare Touch ID e passkey con Microsoft Entra ID.
    • Può accedere con il proprio account utente Microsoft Entra e ridurre al minimo il numero di volte in cui è necessario immettere le credenziali di Microsoft Entra sui dispositivi macOS.

Per altre informazioni su Platform SSO e per iniziare, vai a Configurare Platform SSO per i dispositivi macOS in Intune.

Riepilogo delle funzionalità SSO della piattaforma

Nella tabella seguente sono riepilogate le funzionalità di Platform SSO in Intune. Utilizzare queste informazioni per determinare se Platform SSO è giusto per l'organizzazione.

Funzionalità Dettagli
Supporto della piattaforma icona di errore iOS/iPadOS
icona di controllo macOS 13.0 e versioni successive
Tipi di registrazione supportati icona di spunta Registrazione dei dispositivi
icona di spunta Registrazione automatica dei dispositivi (con supervisione)
icona di errore Registrazione utente
icona di spunta Registrazione diretta (Apple Configurator)
Tipi di autenticazione supportati icona di spunta Secure Enclave (UserSecureEnclaveKey)
icona di spunta Password (Microsoft Entra ID)
icona di spunta Smartcard
Tipi di app supportati icona di spunta App di Microsoft 365
icona di spunta App, siti Web o servizi integrati con Microsoft Entra ID
icona di spunta App, siti Web o servizi che supportano Apple Enterprise SSO e sono integrati con Active Directory locale
Tipo di criterio dell'interfaccia di amministrazione di Intune Impostazioni del catalogo in:

Dispositivi>Gestire i dispositivi>Configurazione>Crea>Nuovo criterio>macOS per la piattaforma >Catalogo delle impostazioni per tipo di > profilo Autenticazione>Extensible Single Sign On (SSO)
Consiglio icona di spunta Consigliato.

Usa Platform SSO, poiché include anche l'estensione dell'app SSO. È possibile usare l'estensione dell'app SSO da sola, ma non è preferibile.

Per utilizzare Platform SSO, è necessario utilizzare solo Platform SSO. Non creare un criterio di estensione app SSO separato.

Estensione app SSO

Questa funzionalità si applica a:

  • iOS/iPadOS
  • macOS

Il plug-in Microsoft Enterprise SSO include due funzionalità SSO: la piattaforma SSO e l'estensione dell'app SSO. Questa sezione è incentrata sull'estensione app SSO.

L'estensione dell'app SSO fornisce SSO ad app, siti Web e account che usano Microsoft Entra ID per l'autenticazione, tra cui:

  • App di Microsoft 365
  • App sviluppate per cercare l'archivio credenziali utente in Single Sign-On nel dispositivo
  • Account Active Directory locali in tutte le app che supportano la funzionalità Enterprise SSO di Apple

icona di controllo Per i dispositivi iOS/iPadOS, l'estensione dell'app SSO è disponibile da sola. È quindi possibile configurare e usare l'estensione app SSO per le app & i siti Web.

icona di controllo Per i dispositivi macOS, l'estensione dell'app SSO è disponibile da sola ed è inclusa anche in Platform SSO. Pertanto, puoi configurare e utilizzare solo l'estensione dell'app SSO se non vuoi usare Platform SSO. Se usi Platform SSO, configura solo Platform SSO, poiché include l'estensione dell'app SSO.

L'estensione app SSO è un'estensione app SSO di tipo reindirizzamento. È disponibile per Intune, Jamf Pro e altre soluzioni MDM. In Intune, l'estensione dell'app SSO utilizza un criterio di configurazione del dispositivo con Microsoft Entra ID come tipo di estensione dell'app SSO.

Queste impostazioni configurano le estensioni app SSO di tipo reindirizzamento e credenziale. In particolare:

  • Il tipo di reindirizzamento è progettato per i protocolli di autenticazione moderni, ad esempio OpenID Connect, OAuth e SAML2. È possibile scegliere tra l'estensione Microsoft Entra SSO (plug-in Microsoft Enterprise SSO e un'estensione di reindirizzamento generica.

  • Il tipo di credenziali è progettato per i flussi di autenticazione di verifica e risposta. Puoi scegliere tra un'estensione delle credenziali specifica di Kerberos fornita da Apple e un'estensione delle credenziali generica.

    L'estensione dell'app SSO deve funzionare con qualsiasi soluzione MDM non Microsoft o partner. L'estensione deve essere distribuita come estensione SSO Kerberos o distribuita come profilo di configurazione personalizzato con tutte le proprietà necessarie configurate.

Per altre informazioni sull'estensione dell'app SSO, vai a:

Riepilogo delle funzionalità di estensione dell'app SSO

Nella tabella seguente sono riepilogate le funzionalità dell'estensione dell'app SSO in Intune. Usare queste informazioni per determinare se l'opzione SSO è adatta per l'organizzazione.

Funzionalità Dettagli
Supporto della piattaforma icona di controllo iOS/iPadOS 13.0 e versioni successive
icona di spunta macOS 10.15 e versioni successive
Tipi di registrazione supportati iOS/iPadOS:
icona di spunta Registrazione dei dispositivi
icona di spunta Registrazione automatica dei dispositivi (con supervisione)
icona di spunta Registrazione utente
icona di spunta Registrazione diretta (Apple Configurator)

macOS:
icona di spunta Registrazione dei dispositivi approvata dall'utente
icona di spunta Registrazione automatica dei dispositivi (con supervisione)
icona di spunta Registrazione diretta (Apple Configurator)
Tipi di autenticazione supportati icona di spunta Estensione app SSO di tipo reindirizzamento, incluso Microsoft Entra ID
icona di spunta Estensione dell'app per le credenziali
icona di spunta Estensione Kerberos integrata di Apple
Tipi di app supportati icona di spunta App di Microsoft 365
icona di spunta App, siti Web o servizi integrati con Microsoft Entra ID
icona di spunta App, siti Web o servizi che supportano Enterprise SSO di Apple e sono integrati con Active Directory locale
Tipo di criterio dell'interfaccia di amministrazione di Intune Modello Funzionalità dispositivo disponibile su:

Dispositivi>Gestire i dispositivi>Configurazione>Crea>Nuovo criterio>iOS/iPadOS o macOS per i modellidella piattaforma > Funzionalità > deidispositivi per il tipo di > profilo Estensione app Single Sign-On
Consiglio icona di spunta Consigliato in iOS/iPadOS.

icona di errore Non è preferibile nei dispositivi macOS.

Nei dispositivi macOS è possibile usare l'estensione dell'app SSO da sola. Tuttavia, è consigliabile usare Platform SSO. Se si usa anche Platform SSO per macOS, non creare un criterio di estensione dell'app SSO separato. L'estensione dell'app SSO è inclusa nella configurazione di Platform SSO.

Modello Single Sign-On

Nota

Al posto di queste impostazioni SSO, Apple consiglia di usare l'estensione dell'app SSO (in questo articolo).

Si applica a:

  • iOS 7.0 e versioni successive
  • iPadOS 13.0 e versioni successive

Questo criterio single sign-on si basa su Kerberos. Kerberos è un protocollo di autenticazione di rete che utilizza la crittografia a chiave segreta per autenticare le applicazioni client-server. Le impostazioni dei criteri di Intune definiscono le informazioni sull'account Kerberos quando si accede a server o app specifiche e gestiscono i problemi Kerberos per le pagine Web e le app native.

Per un elenco delle impostazioni che è possibile configurare in Intune, vedere Single Sign-on in iOS/iPadOS.

Per utilizzare l'accesso Single Sign-On, assicurarsi di disporre di:

  • App sviluppata per cercare l'archivio credenziali utente in Single Sign-On nel dispositivo.
  • Intune configurato per Single Sign-On del dispositivo iOS/iPadOS.

Riepilogo delle funzionalità Single Sign-On

Nella tabella seguente sono riepilogate le funzionalità di Single Sign-On in Intune. Usare queste informazioni per determinare se l'opzione SSO è adatta per l'organizzazione.

Funzionalità Dettagli
Supporto della piattaforma icona di controllo iOS 7.0 e versioni successive
icona di controllo iPadOS 13.0 e versioni successive
icona di errore macOS
Tipi di registrazione supportati icona di spunta Registrazione dei dispositivi
icona di spunta Registrazione automatica dei dispositivi (con supervisione)
icona di errore Registrazione utente
icona di errore Registrazione diretta (Apple Configurator)
Tipi di autenticazione supportati Può usare solo l'autenticazione SSO Kerberos.
- Immettere le informazioni sull'account Kerberos per quando gli utenti accedono ai server o alle app.
- Non è un'implementazione Apple di Kerberos.
- Gestisce le sfide Kerberos per pagine Web e app
Tipi di app supportati Sito Web e app native che supportano l'autenticazione Kerberos. L'app deve essere codificata per cercare l'archivio credenziali utente in Single Sign-On nel dispositivo.
Tipo di criterio dell'interfaccia di amministrazione di Intune Modello Funzionalità dispositivo disponibile su:

Dispositivi>Gestire i dispositivi>Configurazione>Crea>Nuovo criterio>iOS/iPadOS per modelli di piattaforma >Funzionalità>dei dispositivi per il tipo di > profilo Single Sign-On
Consiglio icona di errore Non consigliato. Microsoft consiglia invece di usare l'estensione dell'app SSO (in questo articolo).

Estensione app SSO vs modello SSO

La funzionalità di estensione dell'app Single Sign-On è diversa dalla funzionalità Single Sign-On . Usa la tabella seguente per il confronto.

Estensione app Single Sign-On Single Sign-On
Piattaforme supportate icona di controllo iOS/iPadOS 13.0 e versioni successive
icona di spunta macOS 10.15 e versioni successive
icona di controllo iOS 7.0 e versioni successive
icona di controllo iPadOS 13.0 e versioni successive
icona di errore macOS
Descrizione Definire le estensioni per l'uso da parte dei provider di identità o delle organizzazioni per offrire un'esperienza di accesso aziendale senza problemi. Per l'autenticazione viene utilizzato il sistema operativo Apple. Definisce le informazioni sull'account Kerberos quando gli utenti accedono ai server o alle app.
Autenticazione Dal punto di vista dello sviluppo di app, è possibile usare qualsiasi tipo di SSO di reindirizzamento o autenticazione SSO delle credenziali. Dal punto di vista dello sviluppo di app, può usare solo l'autenticazione SSO Kerberos.
Implementazione di Apple Sviluppato da Apple e integrato nelle piattaforme iOS/iPadOS 13.0+ e macOS 10.15+. L'estensione Kerberos integrata può essere usata per consentire agli utenti di accedere ad app e siti Web nativi che supportano l'autenticazione Kerberos. Non è un'implementazione Apple di Kerberos.
Consiglio Consigliato.

Fornisce un'esperienza utente finale migliorata. Gestisce le sfide Kerberos per le pagine Web, supporta le modifiche alle password e si comporta meglio nelle reti aziendali.

Quando si decide di usare Kerberos nell'estensione dell'app SSO o nel modello Single Sign-On , è consigliabile usare l'estensione dell'app SSO per migliorare le prestazioni e le funzionalità.
Consigliamo di non farlo.

Gestisce le sfide Kerberos per le pagine Web.