Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Apple-apparaten kunnen eenmalige aanmelding (SSO) gebruiken om toegang te krijgen tot apparaten, apps en websites met hun Microsoft Entra ID. Met SSO kunnen gebruikers zich aanmelden en toegang krijgen zonder elke keer hun referenties in te voeren.
Deze functie is van toepassing op:
- iOS/iPadOS
- macOS
Voor apparaten en de meeste apps, waaronder LOB-apps, is een bepaald niveau van gebruikersverificatie vereist. In veel gevallen moeten gebruikers tijdens de verificatie herhaaldelijk dezelfde referenties invoeren.
Beheerders kunnen Microsoft Intune gebruiken om SSO-beleid te maken en te implementeren. Ontwikkelaars kunnen apps maken die ondersteuning bieden voor en gebruikmaken van eenmalige aanmelding (SSO). Wanneer u het Intune SSO-beleid combineert met apps die ondersteuning bieden voor eenmalige aanmelding, wordt het aantal referentievragen voor apps en websites verminderd.
U hebt de volgende opties om SSO te configureren voor Apple-apparaten in Intune:
Platform-SSO: onderdeel van de Microsoft Enterprise SSO-invoegtoepassing in Microsoft Entra ID en bevat de SSO-app-extensie. Van toepassing op macOS-apparaten.
SSO-app-extensie: onderdeel van de Microsoft Enterprise SSO-invoegtoepassing in Microsoft Entra ID. Van toepassing op iOS/iPadOS en macOS-apparaten.
Sjabloon voor eenmalige aanmelding: een sjabloon in Intune. Van toepassing op iOS-/iPadOS-apparaten.
In dit artikel vindt u een overzicht van de SSO-opties die beschikbaar zijn voor Apple-apparaten in Intune en de bijbehorende ondersteunde platforms.
Platform SSO
Deze functie is van toepassing op:
- macOS
De Microsoft Enterprise SSO-inplug-in bevat twee SSO-functies : Platform SSO en de SSO-app-extensie. Deze sectie richt zich op platform-SSO.
Op macOS-apparaten melden gebruikers zich normaal gesproken aan met een lokaal account. Vervolgens melden ze zich aan bij apps en websites met hun Microsoft Entra ID.
Met Platform SSO:
Organisaties kunnen:
Kies de verificatiemethode die voldoet aan de behoeften van uw bedrijf. Uw opties zijn Secure Enclave, verificatie zonder wachtwoordsleutel, Microsoft Entra gebruikersaccount & wachtwoord of verificatie met smartcards.
Gebruik de SSO-app-extensie, aangezien de SSO-app-extensie deel uitmaakt van Platform SSO. Om precies te zijn:
- Gebruik de SSO-app-extensie om u aan te melden bij apps en websites met Microsoft Entra ID.
- Gebruik Platform-SSO om uw SSO-configuratie te verbeteren. U kunt verschillende verificatiemethoden configureren, nieuwe organisatiegebruikers maken bij aanmelding en autorisatiemodi voor gebruikers toewijzen.
Eindgebruikers:
- Meld u veiliger aan omdat Microsoft Entra ID wordt geïntegreerd met de invoegtoepassing voor eenmalige aanmelding van Microsoft Enterprise.
- In combinatie met de SSO-app-extensie krijgt u een ervaring voor eenmalige aanmelding. Met de SSO-app-extensie kunt u Touch ID en wachtwoordsleutels gebruiken met Microsoft Entra ID.
- Kunnen zich aanmelden met hun Microsoft Entra-gebruikersaccount en minimaliseren het aantal keren dat ze hun Microsoft Entra-referenties op hun macOS-apparaten moeten invoeren.
Voor meer informatie over platformeenmalige aanmelding en om aan de slag te gaan, gaat u naar Platformeenmalige aanmelding configureren voor macOS-apparaten in Intune.
Samenvatting van SSO-functies voor platforms
De volgende tabel bevat een overzicht van de functies voor eenmalige aanmelding van platforms in Intune. Gebruik deze informatie om te bepalen of platform-SSO geschikt is voor uw organisatie.
| Functie | Details |
|---|---|
| Ondersteuning voor platforms |
|
| Ondersteunde inschrijvingstypen |
|
| Ondersteunde verificatietypen |
|
| Ondersteunde app-typen |
|
| Beleidstype voor het Intune-beheercentrum |
Catalogusbeleid instellingen op: Apparaten>Apparaten> beherenConfiguratie>Maken>Nieuw beleid>macOS voor platform >Instellingencatalogus voor profieltype >Verificatie>Extensible Single sign-on (SSO) |
| Aanbeveling |
Gebruik Platform SSO, omdat het ook de SSO-app-extensie bevat. U kunt de SSO-app-extensie op zichzelf gebruiken, maar dit heeft niet de voorkeur. Als u eenmalige aanmelding van het platform wilt gebruiken, mag u alleen eenmalige aanmelding van het platform gebruiken. Maak geen afzonderlijk SSO-app-extensiebeleid. |
App-extensie voor eenmalige aanmelding
Deze functie is van toepassing op:
- iOS/iPadOS
- macOS
De Microsoft Enterprise SSO-inplug-in bevat twee SSO-functies : Platform SSO en de SSO-app-extensie. Deze sectie is gericht op de SSO-app-extensie.
De SSO-app-extensie biedt SSO aan apps, websites en accounts die gebruikmaken van Microsoft Entra ID voor verificatie, waaronder:
- Microsoft 365-apps
- Apps die zijn ontwikkeld om te zoeken naar de gebruikersreferenties worden opgeslagen via eenmalige aanmelding op het apparaat
- On-premises Active Directory-accounts voor alle apps die ondersteuning bieden voor de SSO-functie voor ondernemingen van Apple
check-icon Voor iOS-/iPadOS-apparaten is de op zichzelf beschikbaar. U kunt dus de SSO-app-extensie configureren en gebruiken voor uw apps & websites.
op zichzelf beschikbaar en is deze ook opgenomen in Platform SSO. U kunt dus alleen de SSO-app-extensie configureren en gebruiken als u geen eenmalige aanmelding van het platform wilt gebruiken. Als u Platform SSO gebruikt, configureert u alleen Platform SSO, aangezien deze de SSO-app-extensie bevat.
De SSO-app-extensie is een SSO-app-extensie van het omleidingstype. Het is beschikbaar voor Intune, Jamf Pro en andere MDM-oplossingen. In Intune gebruikt de SSO-app-extensie een apparaatconfiguratiebeleid met Microsoft Entra ID als het type SSO-app-extensie.
Met deze instellingen worden SSO-app-extensies van het omleidingstype en referentietype geconfigureerd. Meer specifiek:
Het omleidingstype is ontworpen voor moderne verificatieprotocollen, zoals OpenID Connect, OAuth en SAML2. U kunt kiezen tussen de SSO-extensie van Microsoft Entra (Microsoft Enterprise SSO-invoegtoepassing) en een algemene omleidingsextensie.
Het referentietype is ontworpen voor authenticatiestromen voor uitdaging en antwoord. U kunt kiezen tussen een Kerberos-specifieke referentie-extensie die wordt geleverd door Apple, en een generieke referentie-extensie.
De SSO-app-extensie moet werken met elke MDM die niet van Microsoft of een partner is. De extensie moet worden geïmplementeerd als een Kerberos-SSO-extensie of als een aangepast configuratieprofiel waarvoor alle vereiste eigenschappen zijn geconfigureerd.
Ga voor meer informatie over de SSO-app-extensie naar:
iOS/iPadOS:
macOS:
Samenvatting van functies voor SSO-app-extensie
De volgende tabel bevat een overzicht van de functies van de SSO-app-extensie in Intune. Gebruik deze informatie om te bepalen of deze optie voor eenmalige aanmelding geschikt is voor uw organisatie.
| Functie | Details |
|---|---|
| Ondersteuning voor platforms |
|
| Ondersteunde inschrijvingstypen | iOS/iPadOS: macOS: |
| Ondersteunde verificatietypen |
|
| Ondersteunde app-typen |
|
| Beleidstype voor het Intune-beheercentrum |
Sjabloon Apparaatfuncties op: Apparaten>Apparaten> beherenConfiguratie>Maken>Nieuw beleid>iOS/iPadOS of macOS voor platformsjablonen>>Apparaatfuncties voor profieltype >App-extensie voor eenmalige aanmelding |
| Aanbeveling |
Op macOS-apparaten kunt u de SSO-app-extensie zelfstandig gebruiken. U wordt echter aangeraden in plaats daarvan Platform SSO te gebruiken. Als u ook platform-SSO voor macOS gebruikt, maak dan geen afzonderlijk SSO-app-extensiebeleid. De SSO-app-extensie is opgenomen in de configuratie van Platform SSO. |
Sjabloon voor eenmalige aanmelding
Opmerking
Apple raadt u aan in plaats van deze instellingen voor eenmalige aanmelding de app-extensie voor eenmalige aanmelding te gebruiken (in dit artikel).
Van toepassing op:
- iOS 7.0 en nieuwer
- iPadOS 13.0 en nieuwer
Dit beleid voor eenmalige aanmelding is gebaseerd op Kerberos. Kerberos is een netwerkverificatieprotocol dat cryptografie met geheime sleutels gebruikt om client-servertoepassingen te verifiëren. Met de beleidsinstellingen van Intune worden Kerberos-accountgegevens gedefinieerd bij het verkrijgen van toegang tot servers of specifieke apps. Kerberos-uitdagingen voor webpagina's en systeemeigen apps worden afgehandeld.
Voor een lijst met instellingen die u in Intune kunt configureren, gaat u naar Eenmalige aanmelding op iOS/iPadOS.
Als u eenmalige aanmelding wilt gebruiken, moet u over het volgende beschikken:
- Een app die is ontwikkeld om te zoeken naar het archief met gebruikersreferenties via eenmalige aanmelding op het apparaat.
- Intune is geconfigureerd voor eenmalige aanmelding op iOS-/iPadOS-apparaten.
Samenvatting van functies voor eenmalige aanmelding
De volgende tabel bevat een overzicht van de functies voor eenmalige aanmelding in Intune. Gebruik deze informatie om te bepalen of deze optie voor eenmalige aanmelding geschikt is voor uw organisatie.
| Functie | Details |
|---|---|
| Ondersteuning voor platforms |
|
| Ondersteunde inschrijvingstypen |
|
| Ondersteunde verificatietypen | Alleen Kerberos SSO-verificatie is mogelijk. - Voer Kerberos-accountgegevens in voor wanneer gebruikers toegang hebben tot servers of apps. - Is geen Apple-implementatie van Kerberos. - Behandelt Kerberos-uitdagingen voor webpagina's en apps |
| Ondersteunde app-typen | Website en systeemeigen apps die Kerberos-verificatie ondersteunen. De app moet gecodeerd zijn om te zoeken naar de gebruikersreferentieopslag via eenmalige aanmelding op het apparaat. |
| Beleidstype voor het Intune-beheercentrum |
Sjabloon Apparaatfuncties op: Apparaten>Apparaten> beherenConfiguratie>Maken>Nieuw beleid>iOS/iPadOS voor platformsjablonen>>Apparaatfuncties voor profieltype >Eenmalige aanmelding |
| Aanbeveling |
|
SSO-app-extensie versus SSO-sjabloon
De functie voor de app-extensie voor eenmalige aanmelding verschilt van de functie voor eenmalige aanmelding . Gebruik de volgende tabel om te vergelijken.
| App-extensie voor eenmalige aanmelding | Eenmalige aanmelding | |
|---|---|---|
| Ondersteunde platformen |
|
|
| Beschrijving | Definieer extensies voor gebruik door id-providers of organisaties om een naadloze aanmeldingservaring voor ondernemingen te bieden. Het maakt gebruik van het Apple-besturingssysteem voor de verificatie. | Kerberos-accountgegevens definiëren voor wanneer gebruikers toegang krijgen tot servers of apps. |
| Verificatie | Vanuit het perspectief van app-ontwikkeling kan elk type omleidings-SSO of referentie-SSO-verificatie worden gebruikt. | Vanuit het perspectief van app-ontwikkeling kan alleen Kerberos SSO-verificatie worden gebruikt. |
| Apple-implementatie | Ontwikkeld door Apple en ingebouwd in de iOS/iPadOS 13.0+ en macOS 10.15+ platforms. De ingebouwde Kerberos-extensie kan worden gebruikt om gebruikers aan te melden bij systeemeigen apps en websites die Kerberos-verificatie ondersteunen. | Geen Apple-implementatie van Kerberos. |
| Aanbeveling | Aanbevolen. Biedt een verbeterde gebruikerservaring. Het verwerkt Kerberos-uitdagingen voor webpagina's, ondersteunt het wijzigen van wachtwoorden en gedraagt zich beter in bedrijfsnetwerken. Wanneer u besluit Kerberos te gebruiken in de SSO-app-extensie of sjabloon voor eenmalige aanmelding, raden wij u aan de SSO-app-extensie te gebruiken vanwege de verbeterde prestaties en mogelijkheden. |
Niet aanbevolen. Kerberos-uitdagingen voor webpagina's worden wel afgehandeld. |
Verwante artikelen
Voor informatie over de Microsoft Enterprise SSO-invoegtoepassing en Microsoft Entra ID, ga je naar Microsoft Enterprise SSO-invoegtoepassing voor Apple-apparaten.
Voor informatie van Apple over de payload van de extensie voor eenmalige aanmelding, gaat u naar instellingen voor payload extensies voor eenmalige aanmelding (opent de website van Apple).
Voor informatie over het oplossen van problemen met de Microsoft Enterprise SSO-extensie gaat u naar Troubleshooting the Microsoft Enterprise SSO Extension plugin on Apple devices.