Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I dispositivi Apple possono usare Single Sign-on (SSO) per accedere a dispositivi, app e siti Web usando il proprio Microsoft Entra ID. SSO consente agli utenti di accedere e ottenere l'accesso senza immettere ogni volta le credenziali.
Questa funzionalità si applica a:
- iOS/iPadOS
- macOS
I dispositivi e la maggior parte delle app, incluse le app line-of-business (LOB), richiedono un certo livello di autenticazione dell'utente. In molti casi, l'autenticazione richiede agli utenti di immettere ripetutamente le stesse credenziali.
Gli amministratori possono usare Microsoft Intune per creare e distribuire criteri SSO. Gli sviluppatori possono creare app che supportano e usano Single Sign-On (SSO). Combinando i criteri di Intune SSO con le app che supportano SSO, il numero di richieste di credenziali per app e siti Web viene ridotto.
Per configurare SSO per i dispositivi Apple in Intune, sono disponibili le opzioni seguenti:
Piattaforma SSO - Fa parte del plug-in Microsoft Enterprise SSO in Microsoft Entra ID e include l'estensione dell'app SSO. Si applica ai dispositivi macOS.
Estensione app SSO - Parte del plug-in Microsoft Enterprise SSO in Microsoft Entra ID. Si applica ai dispositivi iOS/iPadOS e macOS.
Modello Single Sign-On: un modello in Intune. Si applica ai dispositivi iOS/iPadOS.
Questo articolo fornisce una panoramica delle opzioni SSO disponibili per i dispositivi Apple in Intune e delle piattaforme supportate.
Piattaforma SSO
Questa funzionalità si applica a:
- macOS
Il plug-in Microsoft Enterprise SSO include due funzionalità SSO: la piattaforma SSO e l'estensione dell'app SSO. Questa sezione è incentrata su Platform SSO.
Nei dispositivi macOS gli utenti in genere accedono con un account locale. Quindi, accedono ad app e siti Web con il loro Microsoft Entra ID.
Con piattaforma SSO:
Le organizzazioni possono:
Scegliere il metodo di autenticazione più adatto alle esigenze aziendali. Le opzioni disponibili sono Enclave sicuro, autenticazione con passkey senza password, Microsoft Entra account utente, & password o autenticazione con smart card.
Usa l'estensione dell'app SSO, perché l'estensione dell'app SSO fa parte di Platform SSO. In particolare:
- Usa l'estensione dell'app SSO per accedere ad app e siti Web con Microsoft Entra ID.
- Utilizzare Platform SSO per migliorare la configurazione di SSO. È possibile configurare diversi metodi di autenticazione, creare nuovi utenti dell'organizzazione all'accesso e assegnare modalità di autorizzazione per gli utenti.
Utenti finali:
- Ottieni un'esperienza di accesso più sicura grazie all'integrazione di Microsoft Entra ID con il plug-in Microsoft Enterprise SSO.
- Un'esperienza Single Sign-On in combinazione con l'estensione app SSO. L'estensione dell'app SSO consente di utilizzare Touch ID e passkey con Microsoft Entra ID.
- Può accedere con il proprio account utente Microsoft Entra e ridurre al minimo il numero di volte in cui è necessario immettere le credenziali di Microsoft Entra sui dispositivi macOS.
Per altre informazioni su Platform SSO e per iniziare, vai a Configurare Platform SSO per i dispositivi macOS in Intune.
Riepilogo delle funzionalità SSO della piattaforma
Nella tabella seguente sono riepilogate le funzionalità di Platform SSO in Intune. Utilizzare queste informazioni per determinare se Platform SSO è giusto per l'organizzazione.
| Funzionalità | Dettagli |
|---|---|
| Supporto della piattaforma |
|
| Tipi di registrazione supportati |
|
| Tipi di autenticazione supportati |
|
| Tipi di app supportati |
|
| Tipo di criterio dell'interfaccia di amministrazione di Intune |
Impostazioni del catalogo in: Dispositivi>Gestire i dispositivi>Configurazione>Crea>Nuovo criterio>macOS per la piattaforma >Catalogo delle impostazioni per tipo di > profilo Autenticazione>Extensible Single Sign On (SSO) |
| Consiglio |
Usa Platform SSO, poiché include anche l'estensione dell'app SSO. È possibile usare l'estensione dell'app SSO da sola, ma non è preferibile. Per utilizzare Platform SSO, è necessario utilizzare solo Platform SSO. Non creare un criterio di estensione app SSO separato. |
Estensione app SSO
Questa funzionalità si applica a:
- iOS/iPadOS
- macOS
Il plug-in Microsoft Enterprise SSO include due funzionalità SSO: la piattaforma SSO e l'estensione dell'app SSO. Questa sezione è incentrata sull'estensione app SSO.
L'estensione dell'app SSO fornisce SSO ad app, siti Web e account che usano Microsoft Entra ID per l'autenticazione, tra cui:
- App di Microsoft 365
- App sviluppate per cercare l'archivio credenziali utente in Single Sign-On nel dispositivo
- Account Active Directory locali in tutte le app che supportano la funzionalità Enterprise SSO di Apple
Per i dispositivi iOS/iPadOS, l'estensione dell'app SSO è disponibile da sola. È quindi possibile configurare e usare l'estensione app SSO per le app & i siti Web.
Per i dispositivi macOS, l'estensione dell'app SSO è disponibile da sola ed è inclusa anche in Platform SSO. Pertanto, puoi configurare e utilizzare solo l'estensione dell'app SSO se non vuoi usare Platform SSO. Se usi Platform SSO, configura solo Platform SSO, poiché include l'estensione dell'app SSO.
L'estensione app SSO è un'estensione app SSO di tipo reindirizzamento. È disponibile per Intune, Jamf Pro e altre soluzioni MDM. In Intune, l'estensione dell'app SSO utilizza un criterio di configurazione del dispositivo con Microsoft Entra ID come tipo di estensione dell'app SSO.
Queste impostazioni configurano le estensioni app SSO di tipo reindirizzamento e credenziale. In particolare:
Il tipo di reindirizzamento è progettato per i protocolli di autenticazione moderni, ad esempio OpenID Connect, OAuth e SAML2. È possibile scegliere tra l'estensione Microsoft Entra SSO (plug-in Microsoft Enterprise SSO e un'estensione di reindirizzamento generica.
Il tipo di credenziali è progettato per i flussi di autenticazione di verifica e risposta. Puoi scegliere tra un'estensione delle credenziali specifica di Kerberos fornita da Apple e un'estensione delle credenziali generica.
L'estensione dell'app SSO deve funzionare con qualsiasi soluzione MDM non Microsoft o partner. L'estensione deve essere distribuita come estensione SSO Kerberos o distribuita come profilo di configurazione personalizzato con tutte le proprietà necessarie configurate.
Per altre informazioni sull'estensione dell'app SSO, vai a:
iOS/iPadOS:
macOS:
Riepilogo delle funzionalità di estensione dell'app SSO
Nella tabella seguente sono riepilogate le funzionalità dell'estensione dell'app SSO in Intune. Usare queste informazioni per determinare se l'opzione SSO è adatta per l'organizzazione.
| Funzionalità | Dettagli |
|---|---|
| Supporto della piattaforma |
|
| Tipi di registrazione supportati | iOS/iPadOS: macOS: |
| Tipi di autenticazione supportati |
|
| Tipi di app supportati |
|
| Tipo di criterio dell'interfaccia di amministrazione di Intune |
Modello Funzionalità dispositivo disponibile su: Dispositivi>Gestire i dispositivi>Configurazione>Crea>Nuovo criterio>iOS/iPadOS o macOS per i modellidella piattaforma > Funzionalità > deidispositivi per il tipo di > profilo Estensione app Single Sign-On |
| Consiglio |
Nei dispositivi macOS è possibile usare l'estensione dell'app SSO da sola. Tuttavia, è consigliabile usare Platform SSO. Se si usa anche Platform SSO per macOS, non creare un criterio di estensione dell'app SSO separato. L'estensione dell'app SSO è inclusa nella configurazione di Platform SSO. |
Modello Single Sign-On
Nota
Al posto di queste impostazioni SSO, Apple consiglia di usare l'estensione dell'app SSO (in questo articolo).
Si applica a:
- iOS 7.0 e versioni successive
- iPadOS 13.0 e versioni successive
Questo criterio single sign-on si basa su Kerberos. Kerberos è un protocollo di autenticazione di rete che utilizza la crittografia a chiave segreta per autenticare le applicazioni client-server. Le impostazioni dei criteri di Intune definiscono le informazioni sull'account Kerberos quando si accede a server o app specifiche e gestiscono i problemi Kerberos per le pagine Web e le app native.
Per un elenco delle impostazioni che è possibile configurare in Intune, vedere Single Sign-on in iOS/iPadOS.
Per utilizzare l'accesso Single Sign-On, assicurarsi di disporre di:
- App sviluppata per cercare l'archivio credenziali utente in Single Sign-On nel dispositivo.
- Intune configurato per Single Sign-On del dispositivo iOS/iPadOS.
Riepilogo delle funzionalità Single Sign-On
Nella tabella seguente sono riepilogate le funzionalità di Single Sign-On in Intune. Usare queste informazioni per determinare se l'opzione SSO è adatta per l'organizzazione.
| Funzionalità | Dettagli |
|---|---|
| Supporto della piattaforma |
|
| Tipi di registrazione supportati |
|
| Tipi di autenticazione supportati | Può usare solo l'autenticazione SSO Kerberos. - Immettere le informazioni sull'account Kerberos per quando gli utenti accedono ai server o alle app. - Non è un'implementazione Apple di Kerberos. - Gestisce le sfide Kerberos per pagine Web e app |
| Tipi di app supportati | Sito Web e app native che supportano l'autenticazione Kerberos. L'app deve essere codificata per cercare l'archivio credenziali utente in Single Sign-On nel dispositivo. |
| Tipo di criterio dell'interfaccia di amministrazione di Intune |
Modello Funzionalità dispositivo disponibile su: Dispositivi>Gestire i dispositivi>Configurazione>Crea>Nuovo criterio>iOS/iPadOS per modelli di piattaforma >Funzionalità>dei dispositivi per il tipo di > profilo Single Sign-On |
| Consiglio |
|
Estensione app SSO vs modello SSO
La funzionalità di estensione dell'app Single Sign-On è diversa dalla funzionalità Single Sign-On . Usa la tabella seguente per il confronto.
| Estensione app Single Sign-On | Single Sign-On | |
|---|---|---|
| Piattaforme supportate |
|
|
| Descrizione | Definire le estensioni per l'uso da parte dei provider di identità o delle organizzazioni per offrire un'esperienza di accesso aziendale senza problemi. Per l'autenticazione viene utilizzato il sistema operativo Apple. | Definisce le informazioni sull'account Kerberos quando gli utenti accedono ai server o alle app. |
| Autenticazione | Dal punto di vista dello sviluppo di app, è possibile usare qualsiasi tipo di SSO di reindirizzamento o autenticazione SSO delle credenziali. | Dal punto di vista dello sviluppo di app, può usare solo l'autenticazione SSO Kerberos. |
| Implementazione di Apple | Sviluppato da Apple e integrato nelle piattaforme iOS/iPadOS 13.0+ e macOS 10.15+. L'estensione Kerberos integrata può essere usata per consentire agli utenti di accedere ad app e siti Web nativi che supportano l'autenticazione Kerberos. | Non è un'implementazione Apple di Kerberos. |
| Consiglio | Consigliato. Fornisce un'esperienza utente finale migliorata. Gestisce le sfide Kerberos per le pagine Web, supporta le modifiche alle password e si comporta meglio nelle reti aziendali. Quando si decide di usare Kerberos nell'estensione dell'app SSO o nel modello Single Sign-On , è consigliabile usare l'estensione dell'app SSO per migliorare le prestazioni e le funzionalità. |
Consigliamo di non farlo. Gestisce le sfide Kerberos per le pagine Web. |
Articoli correlati
Per informazioni sul plug-in Microsoft Enterprise SSO e su Microsoft Entra ID, visita la pagina Plug-in Microsoft Enterprise SSO per dispositivi Apple.
Per informazioni da Apple sul payload dell'estensione Single Sign-On, vai a Impostazioni del payload delle estensioni Single Sign-On (apre il sito Web di Apple).
Per informazioni sulla risoluzione dei problemi relativi all'estensione SSO aziendale Microsoft, vedere Risoluzione dei problemi relativi al plug-in dell'estensione SSO aziendale Microsoft sui dispositivi Apple.