Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Urządzenia firmy Apple mogą korzystać z logowania jednokrotnego (SSO), aby uzyskać dostęp do urządzeń, aplikacji i witryn internetowych przy użyciu usługi Microsoft Entra ID. Logowanie jednokrotne umożliwia użytkownikom logowanie się i uzyskiwanie dostępu bez wprowadzania poświadczeń za każdym razem.
Ta funkcja ma zastosowanie do:
- iOS/iPadOS
- macOS
Urządzenia i większość aplikacji, w tym aplikacje biznesowe (LOB), wymagają pewnego poziomu uwierzytelniania użytkownika. W wielu przypadkach uwierzytelnianie wymaga od użytkowników wielokrotnego wprowadzania tych samych poświadczeń.
Administratorzy mogą tworzyć i wdrażać zasady logowania jednokrotnego za pomocą usługi Microsoft Intune. Deweloperzy mogą tworzyć aplikacje obsługujące i używające logowania jednokrotnego (SSO). Połączenie zasad logowania jednokrotnego usługi Intune z aplikacjami obsługującymi logowanie jednokrotne zmniejsza liczbę monitów o poświadczenia dla aplikacji i witryn internetowych.
Aby skonfigurować logowanie jednokrotne dla urządzeń firmy Apple w usłudze Intune, dostępne są następujące opcje:
Platforma logowania jednokrotnego — część wtyczki logowania jednokrotnego przedsiębiorstwa firmy Microsoft w usłudze Microsoft Entra ID i zawiera rozszerzenie aplikacji logowania jednokrotnego. Dotyczy urządzeń z systemem macOS.
Rozszerzenie aplikacji logowania jednokrotnego — część wtyczki logowania jednokrotnego przedsiębiorstwa firmy Microsoft w usłudze Microsoft Entra ID. Dotyczy urządzeń z systemem iOS/iPadOS i macOS.
Szablon logowania jednokrotnego — szablon w usłudze Intune. Dotyczy urządzeń z systemem iOS/iPadOS.
Ten artykuł zawiera omówienie opcji logowania jednokrotnego dostępnych dla urządzeń firmy Apple w usłudze Intune i ich obsługiwanych platform.
Logowanie jednokrotne platformy
Ta funkcja ma zastosowanie do:
- macOS
Wtyczka Microsoft Enterprise SSO zawiera dwie funkcje logowania jednokrotnego — logowanie jednokrotne platformy i rozszerzenie aplikacji logowania jednokrotnego. W tej sekcji skupimy się na logowaniu jednokrotnym platformy.
Na urządzeniach z systemem macOS użytkownicy zwykle logują się przy użyciu konta lokalnego. Następnie logują się do aplikacji i witryn internetowych za pomocą swojego identyfikatora Microsoft Entra ID.
Za pomocą logowania jednokrotnego platformy:
Organizacje mogą:
Wybierz metodę uwierzytelniania, która spełnia Twoje potrzeby biznesowe. Dostępne opcje to uwierzytelnianie za pomocą klucza dostępu bez użycia haseł w usłudze Secure Enclave, Microsoft Entra konto użytkownika & hasło lub uwierzytelnianie za pomocą karty inteligentnej.
Użyj rozszerzenia aplikacji logowania jednokrotnego, ponieważ rozszerzenie aplikacji logowania jednokrotnego jest częścią funkcji logowania jednokrotnego platformy. W szczególności:
- Użyj rozszerzenia aplikacji logowania jednokrotnego, aby zalogować się do aplikacji i witryn internetowych za pomocą usługi Microsoft Entra ID.
- Użyj logowania jednokrotnego platformy, aby ulepszyć konfigurację logowania jednokrotnego. Można skonfigurować różne metody uwierzytelniania, utworzyć nowych użytkowników organizacyjnych podczas logowania oraz przypisać użytkownikom tryby autoryzacji.
Użytkownicy końcowi:
- Uzyskaj bezpieczniejsze środowisko logowania, ponieważ usługa Microsoft Entra ID integruje się z wtyczką Microsoft Enterprise SSO.
- Uzyskaj środowisko logowania jednokrotnego w połączeniu z rozszerzeniem aplikacji logowania jednokrotnego. Rozszerzenie aplikacji logowania jednokrotnego umożliwia korzystanie z Touch ID i kluczy dostępu z usługą Microsoft Entra ID.
- Mogą zalogować się przy użyciu konta użytkownika usługi Microsoft Entra i zminimalizować liczbę wprowadzanych poświadczeń usługi Microsoft Entra na urządzeniach z systemem macOS.
Aby uzyskać więcej informacji na temat logowania jednokrotnego platformy i rozpocząć pracę, przejdź do tematu Konfigurowanie logowania jednokrotnego platformy dla urządzeń z systemem macOS w usłudze Intune.
Podsumowanie funkcji logowania jednokrotnego platformy
Poniższa tabela zawiera podsumowanie funkcji logowania jednokrotnego platformy w usłudze Intune. Skorzystaj z tych informacji, aby określić, czy logowanie jednokrotne platformy jest odpowiednie dla Twojej organizacji.
| Funkcja | Szczegóły |
|---|---|
| Obsługa platform |
|
| Obsługiwane typy rejestracji |
|
| Obsługiwane typy uwierzytelniania |
|
| Obsługiwane typy aplikacji |
|
| Typ zasad centrum administracyjnego usługi Intune |
Zasady katalogu ustawień na stronie: Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Utwórz>Nowe zasady>System macOS dla platformy >Katalog ustawień dla typu > profilu Uwierzytelnianie>Rozszerzalne logowanie jednokrotne (SSO) |
| Zalecenie |
Użyj logowania jednokrotnego na platformie, ponieważ zawiera ono również rozszerzenie aplikacji logowania jednokrotnego. Możesz używać rozszerzenia aplikacji SSO samodzielnie, ale nie jest to preferowane. Aby korzystać z logowania jednokrotnego platformy, należy używać tylko tej funkcji. Nie twórz oddzielnych zasad rozszerzenia aplikacji logowania jednokrotnego. |
Rozszerzenie aplikacji logowania jednokrotnego
Ta funkcja ma zastosowanie do:
- iOS/iPadOS
- macOS
Wtyczka Microsoft Enterprise SSO zawiera dwie funkcje logowania jednokrotnego — logowanie jednokrotne platformy i rozszerzenie aplikacji logowania jednokrotnego. Ta sekcja koncentruje się na rozszerzeniu aplikacji logowania jednokrotnego.
Rozszerzenie aplikacji logowania jednokrotnego zapewnia logowanie jednokrotne do aplikacji, witryn internetowych i kont używających usługi Microsoft Entra ID do uwierzytelniania, w tym:
- Aplikacje platformy Microsoft 365
- Aplikacje opracowane w celu wyszukiwania magazynu poświadczeń użytkownika podczas logowania jednokrotnego na urządzeniu
- Lokalne konta usługi Active Directory we wszystkich aplikacjach obsługujących funkcję Enterprise SSO firmy Apple
W przypadku urządzeń z systemem iOS/iPadOS rozszerzenie aplikacji logowania jednokrotnego jest dostępne samodzielnie. Możesz więc skonfigurować rozszerzenie aplikacji logowania jednokrotnego i używać go dla swoich aplikacji & witryn internetowych.
W przypadku urządzeń z systemem macOS rozszerzenie aplikacji logowania jednokrotnego jest dostępne samodzielnie i jest również zawarte w logowaniu jednokrotnym platformy. Jeśli więc nie chcesz używać rozszerzenia aplikacji logowania jednokrotnego, możesz skonfigurować tylko rozszerzenie aplikacji logowania jednokrotnego na platformie. Jeśli używasz logowania jednokrotnego platformy, konfigurujesz tylko tę platformę, ponieważ zawiera ona rozszerzenie aplikacji logowania jednokrotnego.
Rozszerzenie aplikacji logowania jednokrotnego jest rozszerzeniem aplikacji logowania jednokrotnego typu przekierowania. Jest ona dostępna dla usługi Intune, narzędzia Jamf Pro i innych rozwiązań MDM. W usłudze Intune rozszerzenie aplikacji logowania jednokrotnego używa zasad konfiguracji urządzeń z usługą Microsoft Entra ID jako typem rozszerzenia aplikacji logowania jednokrotnego.
Te ustawienia konfigurują rozszerzenia aplikacji logowania jednokrotnego typu przekierowania i typu poświadczenia. Konkretnie:
Ten typ przekierowania jest przeznaczony dla nowoczesnych protokołów uwierzytelniania, takich jak OpenID Connect, OAuth i SAML2. Możesz wybrać między rozszerzeniem logowania jednokrotnego usługi Microsoft Entra (wtyczka logowania jednokrotnego firmy Microsoft Enterprise i ogólne rozszerzenie przekierowania.
Typ poświadczeń jest przeznaczony do przepływów uwierzytelniania typu wezwanie i odpowiedź. Możesz wybrać między rozszerzeniem poświadczeń specyficznym dla protokołu Kerberos dostarczonym przez firmę Apple a ogólnym rozszerzeniem poświadczeń.
Rozszerzenie aplikacji logowania jednokrotnego powinno współdziałać z każdą usługą MDM firmy innej niż Microsoft lub partnera. Rozszerzenie musi zostać wdrożone jako rozszerzenie logowania jednokrotnego protokołu Kerberos lub jako niestandardowy profil konfiguracji ze skonfigurowanymi wszystkimi wymaganymi właściwościami.
Aby uzyskać więcej informacji na temat rozszerzenia aplikacji logowania jednokrotnego, przejdź do:
iOS/iPadOS:
System macOS:
Podsumowanie funkcji rozszerzenia aplikacji logowania jednokrotnego
Poniższa tabela zawiera podsumowanie funkcji rozszerzenia aplikacji logowania jednokrotnego w usłudze Intune. Na podstawie tych informacji określ, czy ta opcja logowania jednokrotnego jest odpowiednia dla Twojej organizacji.
| Funkcja | Szczegóły |
|---|---|
| Obsługa platform |
|
| Obsługiwane typy rejestracji | iOS/iPadOS: System macOS: |
| Obsługiwane typy uwierzytelniania |
|
| Obsługiwane typy aplikacji |
|
| Typ zasad centrum administracyjnego usługi Intune |
Szablon funkcji urządzenia na stronie: Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Utwórz>Nowe zasady>iOS/iPadOS lub macOS dla platformy >Szablony>Funkcje urządzenia dla typu > profilu Rozszerzenie aplikacji do logowania jednokrotnego |
| Zalecenie |
Na urządzeniach z systemem macOS możesz używać samego rozszerzenia aplikacji logowania jednokrotnego. Zalecamy jednak korzystanie z logowania jednokrotnego na platformie. Jeśli używasz również logowania jednokrotnego platformy dla systemu macOS, nie twórz oddzielnych zasad rozszerzenia aplikacji logowania jednokrotnego. Rozszerzenie aplikacji logowania jednokrotnego jest uwzględnione w konfiguracji logowania jednokrotnego platformy. |
Szablon logowania jednokrotnego
Uwaga
Zamiast tych ustawień logowania jednokrotnego firma Apple zaleca używanie rozszerzenia aplikacji logowania jednokrotnego (w tym artykule).
Dotyczy:
- iOS 7.0 i nowsze
- System iPadOS 13.0 i nowsze
Te zasady logowania jednokrotnego są oparte na protokole Kerberos. Kerberos jest protokołem uwierzytelniania sieciowego korzystającym z kryptografii klucza tajnego do uwierzytelniania aplikacji klient-serwer. Ustawienia zasad usługi Intune definiują informacje o koncie Kerberos podczas uzyskiwania dostępu do serwerów lub określonych aplikacji i obsługują wyzwania protokołu Kerberos dla stron internetowych i aplikacji natywnych.
Aby uzyskać listę ustawień, które można skonfigurować w usłudze Intune, przejdź do tematu Logowanie jednokrotne w systemie iOS/iPadOS.
Aby korzystać z logowania jednokrotnego, upewnij się, że:
- Aplikacja opracowana w celu wyszukiwania magazynu poświadczeń użytkownika podczas logowania jednokrotnego na urządzeniu.
- Usługa Intune skonfigurowana do logowania jednokrotnego urządzenia z systemem iOS/iPadOS.
Podsumowanie funkcji logowania jednokrotnego
Poniższa tabela zawiera podsumowanie funkcji logowania jednokrotnego w usłudze Intune. Na podstawie tych informacji określ, czy ta opcja logowania jednokrotnego jest odpowiednia dla Twojej organizacji.
| Funkcja | Szczegóły |
|---|---|
| Obsługa platform |
|
| Obsługiwane typy rejestracji |
|
| Obsługiwane typy uwierzytelniania | Można używać tylko uwierzytelniania logowania jednokrotnego Kerberos. - Wprowadź informacje o koncie Kerberos, gdy użytkownicy uzyskują dostęp do serwerów lub aplikacji. - Nie jest implementacją protokołu Kerberos na Apple. - Obsługuje wyzwania Kerberos dla stron internetowych i aplikacji |
| Obsługiwane typy aplikacji | Witryna internetowa i aplikacje natywne obsługujące uwierzytelnianie Kerberos. Aplikacja musi być zakodowana, aby wyszukiwać magazyn poświadczeń użytkownika podczas logowania jednokrotnego na urządzeniu. |
| Typ zasad centrum administracyjnego usługi Intune |
Szablon funkcji urządzenia na stronie: Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Utwórz>Nowe zasady>iOS/iPadOS dla platformy >Szablony>Funkcje urządzenia dla typu > profilu Logowanie jednokrotne |
| Zalecenie |
|
Rozszerzenie aplikacji logowania jednokrotnego a szablon logowania jednokrotnego
Funkcja rozszerzenia aplikacji do logowania jednokrotnego różni się od funkcji logowania jednokrotnego . Aby to porównać, skorzystaj z poniższej tabeli.
| Rozszerzenie aplikacji do logowania jednokrotnego | Logowanie jednokrotne | |
|---|---|---|
| Obsługiwane platformy |
|
|
| Opis | Zdefiniuj rozszerzenia na potrzeby dostawców tożsamości lub organizacji w celu zapewnienia bezproblemowego logowania się w przedsiębiorstwie. Uwierzytelnianie odbywa się za pomocą systemu operacyjnego Apple. | Zdefiniuj informacje o koncie Kerberos, kiedy użytkownicy uzyskują dostęp do serwerów lub aplikacji. |
| Uwierzytelnianie | Z perspektywy tworzenia aplikacji może używać dowolnego typu uwierzytelniania logowania jednokrotnego przekierowania lub uwierzytelniania logowania jednokrotnego poświadczeń. | Z punktu widzenia tworzenia aplikacji może używać tylko uwierzytelniania logowania jednokrotnego Kerberos. |
| Implementacja firmy Apple | Opracowana przez firmę Apple i wbudowana w platformy iOS/iPadOS 13.0+ i macOS 10.15+. Wbudowane rozszerzenie Kerberos umożliwia logowanie użytkowników do natywnych aplikacji i witryn internetowych obsługujących uwierzytelnianie Kerberos. | Nie jest to implementacja protokołu Kerberos firmy Apple. |
| Zalecenie | Polecam. Zapewnia ulepszone środowisko użytkownika końcowego. Radzi sobie z wyzwaniami protokołu Kerberos dla stron sieci Web, obsługuje zmianę haseł i działa lepiej w sieciach firmowych. Decydując się na użycie protokołu Kerberos w rozszerzeniu aplikacji logowania jednokrotnego lub szablonie logowania jednokrotnego , zalecamy użycie rozszerzenia aplikacji logowania jednokrotnego ze względu na lepszą wydajność i możliwości. |
Niezalecane. Obsługuje on wyzwania protokołu Kerberos dla stron sieci Web. |
Artykuły pokrewne
Aby uzyskać informacje na temat wtyczki Microsoft Enterprise SSO i usługi Microsoft Entra ID, przejdź do strony wtyczki Microsoft Enterprise SSO dla urządzeń Apple.
Aby uzyskać informacje od firmy Apple na temat pakietu danych rozszerzeń logowania jednokrotnego, przejdź do ustawień pakietu danych rozszerzeń logowania jednokrotnego (otwiera witrynę internetową firmy Apple).
Aby uzyskać informacje na temat rozwiązywania problemów z rozszerzeniem Microsoft Enterprise SSO, przejdź do tematu Rozwiązywanie problemów z wtyczką rozszerzenia Microsoft Enterprise SSO na urządzeniach firmy Apple.