Overzicht van eenmalige aanmelding (SSO) en opties voor Apple-apparaten in Microsoft Intune

Apple-apparaten kunnen eenmalige aanmelding (SSO) gebruiken om toegang te krijgen tot apparaten, apps en websites met hun Microsoft Entra ID. Met SSO kunnen gebruikers zich aanmelden en toegang krijgen zonder elke keer hun referenties in te voeren.

Deze functie is van toepassing op:

  • iOS/iPadOS
  • macOS

Voor apparaten en de meeste apps, waaronder LOB-apps, is een bepaald niveau van gebruikersverificatie vereist. In veel gevallen moeten gebruikers tijdens de verificatie herhaaldelijk dezelfde referenties invoeren.

Beheerders kunnen Microsoft Intune gebruiken om SSO-beleid te maken en te implementeren. Ontwikkelaars kunnen apps maken die ondersteuning bieden voor en gebruikmaken van eenmalige aanmelding (SSO). Wanneer u het Intune SSO-beleid combineert met apps die ondersteuning bieden voor eenmalige aanmelding, wordt het aantal referentievragen voor apps en websites verminderd.

U hebt de volgende opties om SSO te configureren voor Apple-apparaten in Intune:

In dit artikel vindt u een overzicht van de SSO-opties die beschikbaar zijn voor Apple-apparaten in Intune en de bijbehorende ondersteunde platforms.

Platform SSO

Deze functie is van toepassing op:

  • macOS

De Microsoft Enterprise SSO-inplug-in bevat twee SSO-functies : Platform SSO en de SSO-app-extensie. Deze sectie richt zich op platform-SSO.

Op macOS-apparaten melden gebruikers zich normaal gesproken aan met een lokaal account. Vervolgens melden ze zich aan bij apps en websites met hun Microsoft Entra ID.

Met Platform SSO:

  • Organisaties kunnen:

    • Kies de verificatiemethode die voldoet aan de behoeften van uw bedrijf. Uw opties zijn Secure Enclave, verificatie zonder wachtwoordsleutel, Microsoft Entra gebruikersaccount & wachtwoord of verificatie met smartcards.

    • Gebruik de SSO-app-extensie, aangezien de SSO-app-extensie deel uitmaakt van Platform SSO. Om precies te zijn:

      • Gebruik de SSO-app-extensie om u aan te melden bij apps en websites met Microsoft Entra ID.
      • Gebruik Platform-SSO om uw SSO-configuratie te verbeteren. U kunt verschillende verificatiemethoden configureren, nieuwe organisatiegebruikers maken bij aanmelding en autorisatiemodi voor gebruikers toewijzen.
  • Eindgebruikers:

    • Meld u veiliger aan omdat Microsoft Entra ID wordt geïntegreerd met de invoegtoepassing voor eenmalige aanmelding van Microsoft Enterprise.
    • In combinatie met de SSO-app-extensie krijgt u een ervaring voor eenmalige aanmelding. Met de SSO-app-extensie kunt u Touch ID en wachtwoordsleutels gebruiken met Microsoft Entra ID.
    • Kunnen zich aanmelden met hun Microsoft Entra-gebruikersaccount en minimaliseren het aantal keren dat ze hun Microsoft Entra-referenties op hun macOS-apparaten moeten invoeren.

Voor meer informatie over platformeenmalige aanmelding en om aan de slag te gaan, gaat u naar Platformeenmalige aanmelding configureren voor macOS-apparaten in Intune.

Samenvatting van SSO-functies voor platforms

De volgende tabel bevat een overzicht van de functies voor eenmalige aanmelding van platforms in Intune. Gebruik deze informatie om te bepalen of platform-SSO geschikt is voor uw organisatie.

Functie Details
Ondersteuning voor platforms error-icon iOS/ iPadOS
check-icon macOS 13.0 en nieuwer
Ondersteunde inschrijvingstypen check-icon Apparaat inschrijven
check-icon Geautomatiseerde apparaatinschrijving (onder toezicht)
error-icon Gebruikersinschrijving
check-icon Directe inschrijving (Apple Configurator)
Ondersteunde verificatietypen check-icon Secure Enclave (UserSecureEnclaveKey)
check-icon Wachtwoord (Microsoft Entra ID)
check-icon Smartcard
Ondersteunde app-typen check-icon Microsoft 365-apps
check-icon Apps, websites of services die zijn geïntegreerd met Microsoft Entra ID
check-icon Apps, websites of services die ondersteuning bieden voor Apple Enterprise SSO en die zijn geïntegreerd met on-premises Active Directory
Beleidstype voor het Intune-beheercentrum Catalogusbeleid instellingen op:

Apparaten>Apparaten> beherenConfiguratie>Maken>Nieuw beleid>macOS voor platform >Instellingencatalogus voor profieltype >Verificatie>Extensible Single sign-on (SSO)
Aanbeveling check-icon Aanbevolen.

Gebruik Platform SSO, omdat het ook de SSO-app-extensie bevat. U kunt de SSO-app-extensie op zichzelf gebruiken, maar dit heeft niet de voorkeur.

Als u eenmalige aanmelding van het platform wilt gebruiken, mag u alleen eenmalige aanmelding van het platform gebruiken. Maak geen afzonderlijk SSO-app-extensiebeleid.

App-extensie voor eenmalige aanmelding

Deze functie is van toepassing op:

  • iOS/iPadOS
  • macOS

De Microsoft Enterprise SSO-inplug-in bevat twee SSO-functies : Platform SSO en de SSO-app-extensie. Deze sectie is gericht op de SSO-app-extensie.

De SSO-app-extensie biedt SSO aan apps, websites en accounts die gebruikmaken van Microsoft Entra ID voor verificatie, waaronder:

  • Microsoft 365-apps
  • Apps die zijn ontwikkeld om te zoeken naar de gebruikersreferenties worden opgeslagen via eenmalige aanmelding op het apparaat
  • On-premises Active Directory-accounts voor alle apps die ondersteuning bieden voor de SSO-functie voor ondernemingen van Apple

check-icon Voor iOS-/iPadOS-apparaten is de SSO-app-extensie op zichzelf beschikbaar. U kunt dus de SSO-app-extensie configureren en gebruiken voor uw apps & websites.

check-icon Voor macOS-apparaten is de SSO-app-extensie op zichzelf beschikbaar en is deze ook opgenomen in Platform SSO. U kunt dus alleen de SSO-app-extensie configureren en gebruiken als u geen eenmalige aanmelding van het platform wilt gebruiken. Als u Platform SSO gebruikt, configureert u alleen Platform SSO, aangezien deze de SSO-app-extensie bevat.

De SSO-app-extensie is een SSO-app-extensie van het omleidingstype. Het is beschikbaar voor Intune, Jamf Pro en andere MDM-oplossingen. In Intune gebruikt de SSO-app-extensie een apparaatconfiguratiebeleid met Microsoft Entra ID als het type SSO-app-extensie.

Met deze instellingen worden SSO-app-extensies van het omleidingstype en referentietype geconfigureerd. Meer specifiek:

  • Het omleidingstype is ontworpen voor moderne verificatieprotocollen, zoals OpenID Connect, OAuth en SAML2. U kunt kiezen tussen de SSO-extensie van Microsoft Entra (Microsoft Enterprise SSO-invoegtoepassing) en een algemene omleidingsextensie.

  • Het referentietype is ontworpen voor authenticatiestromen voor uitdaging en antwoord. U kunt kiezen tussen een Kerberos-specifieke referentie-extensie die wordt geleverd door Apple, en een generieke referentie-extensie.

    De SSO-app-extensie moet werken met elke MDM die niet van Microsoft of een partner is. De extensie moet worden geïmplementeerd als een Kerberos-SSO-extensie of als een aangepast configuratieprofiel waarvoor alle vereiste eigenschappen zijn geconfigureerd.

Ga voor meer informatie over de SSO-app-extensie naar:

Samenvatting van functies voor SSO-app-extensie

De volgende tabel bevat een overzicht van de functies van de SSO-app-extensie in Intune. Gebruik deze informatie om te bepalen of deze optie voor eenmalige aanmelding geschikt is voor uw organisatie.

Functie Details
Ondersteuning voor platforms check-icon iOS/ iPadOS 13.0 en nieuwer
check-icon macOS 10.15 en nieuwer
Ondersteunde inschrijvingstypen iOS/iPadOS:
check-icon Apparaat inschrijven
check-icon Geautomatiseerde apparaatinschrijving (onder toezicht)
check-icon Gebruikersinschrijving
check-icon Directe inschrijving (Apple Configurator)

macOS:
check-icon Door gebruiker goedgekeurde apparaatregistratie
check-icon Geautomatiseerde apparaatinschrijving (onder toezicht)
check-icon Directe inschrijving (Apple Configurator)
Ondersteunde verificatietypen check-icon SSO-app-extensie van het omleidingstype, inclusief Microsoft Entra ID
check-icon Referentie-app-extensie
check-icon De ingebouwde Kerberos-extensie van Apple
Ondersteunde app-typen check-icon Microsoft 365-apps
check-icon Apps, websites of services die zijn geïntegreerd met Microsoft Entra ID
check-icon Apps, websites of services die ondersteuning bieden voor zakelijke eenmalige aanmelding van Apple en die zijn geïntegreerd met on-premises Active Directory
Beleidstype voor het Intune-beheercentrum Sjabloon Apparaatfuncties op:

Apparaten>Apparaten> beherenConfiguratie>Maken>Nieuw beleid>iOS/iPadOS of macOS voor platformsjablonen>>Apparaatfuncties voor profieltype >App-extensie voor eenmalige aanmelding
Aanbeveling check-icon Aanbevolen op iOS/iPadOS.

error-icon Niet aanbevolen op macOS-apparaten.

Op macOS-apparaten kunt u de SSO-app-extensie zelfstandig gebruiken. U wordt echter aangeraden in plaats daarvan Platform SSO te gebruiken. Als u ook platform-SSO voor macOS gebruikt, maak dan geen afzonderlijk SSO-app-extensiebeleid. De SSO-app-extensie is opgenomen in de configuratie van Platform SSO.

Sjabloon voor eenmalige aanmelding

Opmerking

Apple raadt u aan in plaats van deze instellingen voor eenmalige aanmelding de app-extensie voor eenmalige aanmelding te gebruiken (in dit artikel).

Van toepassing op:

  • iOS 7.0 en nieuwer
  • iPadOS 13.0 en nieuwer

Dit beleid voor eenmalige aanmelding is gebaseerd op Kerberos. Kerberos is een netwerkverificatieprotocol dat cryptografie met geheime sleutels gebruikt om client-servertoepassingen te verifiëren. Met de beleidsinstellingen van Intune worden Kerberos-accountgegevens gedefinieerd bij het verkrijgen van toegang tot servers of specifieke apps. Kerberos-uitdagingen voor webpagina's en systeemeigen apps worden afgehandeld.

Voor een lijst met instellingen die u in Intune kunt configureren, gaat u naar Eenmalige aanmelding op iOS/iPadOS.

Als u eenmalige aanmelding wilt gebruiken, moet u over het volgende beschikken:

  • Een app die is ontwikkeld om te zoeken naar het archief met gebruikersreferenties via eenmalige aanmelding op het apparaat.
  • Intune is geconfigureerd voor eenmalige aanmelding op iOS-/iPadOS-apparaten.

Samenvatting van functies voor eenmalige aanmelding

De volgende tabel bevat een overzicht van de functies voor eenmalige aanmelding in Intune. Gebruik deze informatie om te bepalen of deze optie voor eenmalige aanmelding geschikt is voor uw organisatie.

Functie Details
Ondersteuning voor platforms check-icon iOS 7.0 en nieuwer
check-icon iPadOS 13.0 en nieuwer
foutpictogram macOS
Ondersteunde inschrijvingstypen check-icon Apparaat inschrijven
check-icon Geautomatiseerde apparaatinschrijving (onder toezicht)
error-icon Gebruikersinschrijving
error-icon Directe inschrijving (Apple Configurator)
Ondersteunde verificatietypen Alleen Kerberos SSO-verificatie is mogelijk.
- Voer Kerberos-accountgegevens in voor wanneer gebruikers toegang hebben tot servers of apps.
- Is geen Apple-implementatie van Kerberos.
- Behandelt Kerberos-uitdagingen voor webpagina's en apps
Ondersteunde app-typen Website en systeemeigen apps die Kerberos-verificatie ondersteunen. De app moet gecodeerd zijn om te zoeken naar de gebruikersreferentieopslag via eenmalige aanmelding op het apparaat.
Beleidstype voor het Intune-beheercentrum Sjabloon Apparaatfuncties op:

Apparaten>Apparaten> beherenConfiguratie>Maken>Nieuw beleid>iOS/iPadOS voor platformsjablonen>>Apparaatfuncties voor profieltype >Eenmalige aanmelding
Aanbeveling error-icon Niet aanbevolen. In plaats daarvan raadt Microsoft het gebruik van de app-extensie SSO aan (in dit artikel).

SSO-app-extensie versus SSO-sjabloon

De functie voor de app-extensie voor eenmalige aanmelding verschilt van de functie voor eenmalige aanmelding . Gebruik de volgende tabel om te vergelijken.

App-extensie voor eenmalige aanmelding Eenmalige aanmelding
Ondersteunde platformen check-icon iOS/ iPadOS 13.0 en nieuwer
check-icon macOS 10.15 en nieuwer
check-icon iOS 7.0 en nieuwer
check-icon iPadOS 13.0 en nieuwer
foutpictogram macOS
Beschrijving Definieer extensies voor gebruik door id-providers of organisaties om een naadloze aanmeldingservaring voor ondernemingen te bieden. Het maakt gebruik van het Apple-besturingssysteem voor de verificatie. Kerberos-accountgegevens definiëren voor wanneer gebruikers toegang krijgen tot servers of apps.
Verificatie Vanuit het perspectief van app-ontwikkeling kan elk type omleidings-SSO of referentie-SSO-verificatie worden gebruikt. Vanuit het perspectief van app-ontwikkeling kan alleen Kerberos SSO-verificatie worden gebruikt.
Apple-implementatie Ontwikkeld door Apple en ingebouwd in de iOS/iPadOS 13.0+ en macOS 10.15+ platforms. De ingebouwde Kerberos-extensie kan worden gebruikt om gebruikers aan te melden bij systeemeigen apps en websites die Kerberos-verificatie ondersteunen. Geen Apple-implementatie van Kerberos.
Aanbeveling Aanbevolen.

Biedt een verbeterde gebruikerservaring. Het verwerkt Kerberos-uitdagingen voor webpagina's, ondersteunt het wijzigen van wachtwoorden en gedraagt zich beter in bedrijfsnetwerken.

Wanneer u besluit Kerberos te gebruiken in de SSO-app-extensie of sjabloon voor eenmalige aanmelding, raden wij u aan de SSO-app-extensie te gebruiken vanwege de verbeterde prestaties en mogelijkheden.
Niet aanbevolen.

Kerberos-uitdagingen voor webpagina's worden wel afgehandeld.