Omówienie logowania jednokrotnego (SSO) i opcje dla urządzeń firmy Apple w usłudze Microsoft Intune

Urządzenia firmy Apple mogą korzystać z logowania jednokrotnego (SSO), aby uzyskać dostęp do urządzeń, aplikacji i witryn internetowych przy użyciu usługi Microsoft Entra ID. Logowanie jednokrotne umożliwia użytkownikom logowanie się i uzyskiwanie dostępu bez wprowadzania poświadczeń za każdym razem.

Ta funkcja ma zastosowanie do:

  • iOS/iPadOS
  • macOS

Urządzenia i większość aplikacji, w tym aplikacje biznesowe (LOB), wymagają pewnego poziomu uwierzytelniania użytkownika. W wielu przypadkach uwierzytelnianie wymaga od użytkowników wielokrotnego wprowadzania tych samych poświadczeń.

Administratorzy mogą tworzyć i wdrażać zasady logowania jednokrotnego za pomocą usługi Microsoft Intune. Deweloperzy mogą tworzyć aplikacje obsługujące i używające logowania jednokrotnego (SSO). Połączenie zasad logowania jednokrotnego usługi Intune z aplikacjami obsługującymi logowanie jednokrotne zmniejsza liczbę monitów o poświadczenia dla aplikacji i witryn internetowych.

Aby skonfigurować logowanie jednokrotne dla urządzeń firmy Apple w usłudze Intune, dostępne są następujące opcje:

Ten artykuł zawiera omówienie opcji logowania jednokrotnego dostępnych dla urządzeń firmy Apple w usłudze Intune i ich obsługiwanych platform.

Logowanie jednokrotne platformy

Ta funkcja ma zastosowanie do:

  • macOS

Wtyczka Microsoft Enterprise SSO zawiera dwie funkcje logowania jednokrotnego — logowanie jednokrotne platformy i rozszerzenie aplikacji logowania jednokrotnego. W tej sekcji skupimy się na logowaniu jednokrotnym platformy.

Na urządzeniach z systemem macOS użytkownicy zwykle logują się przy użyciu konta lokalnego. Następnie logują się do aplikacji i witryn internetowych za pomocą swojego identyfikatora Microsoft Entra ID.

Za pomocą logowania jednokrotnego platformy:

  • Organizacje mogą:

    • Wybierz metodę uwierzytelniania, która spełnia Twoje potrzeby biznesowe. Dostępne opcje to uwierzytelnianie za pomocą klucza dostępu bez użycia haseł w usłudze Secure Enclave, Microsoft Entra konto użytkownika & hasło lub uwierzytelnianie za pomocą karty inteligentnej.

    • Użyj rozszerzenia aplikacji logowania jednokrotnego, ponieważ rozszerzenie aplikacji logowania jednokrotnego jest częścią funkcji logowania jednokrotnego platformy. W szczególności:

      • Użyj rozszerzenia aplikacji logowania jednokrotnego, aby zalogować się do aplikacji i witryn internetowych za pomocą usługi Microsoft Entra ID.
      • Użyj logowania jednokrotnego platformy, aby ulepszyć konfigurację logowania jednokrotnego. Można skonfigurować różne metody uwierzytelniania, utworzyć nowych użytkowników organizacyjnych podczas logowania oraz przypisać użytkownikom tryby autoryzacji.
  • Użytkownicy końcowi:

    • Uzyskaj bezpieczniejsze środowisko logowania, ponieważ usługa Microsoft Entra ID integruje się z wtyczką Microsoft Enterprise SSO.
    • Uzyskaj środowisko logowania jednokrotnego w połączeniu z rozszerzeniem aplikacji logowania jednokrotnego. Rozszerzenie aplikacji logowania jednokrotnego umożliwia korzystanie z Touch ID i kluczy dostępu z usługą Microsoft Entra ID.
    • Mogą zalogować się przy użyciu konta użytkownika usługi Microsoft Entra i zminimalizować liczbę wprowadzanych poświadczeń usługi Microsoft Entra na urządzeniach z systemem macOS.

Aby uzyskać więcej informacji na temat logowania jednokrotnego platformy i rozpocząć pracę, przejdź do tematu Konfigurowanie logowania jednokrotnego platformy dla urządzeń z systemem macOS w usłudze Intune.

Podsumowanie funkcji logowania jednokrotnego platformy

Poniższa tabela zawiera podsumowanie funkcji logowania jednokrotnego platformy w usłudze Intune. Skorzystaj z tych informacji, aby określić, czy logowanie jednokrotne platformy jest odpowiednie dla Twojej organizacji.

Funkcja Szczegóły
Obsługa platform ikona błędu systemu iOS/iPadOS
ikona sprawdzania macOS 13.0 i nowszy
Obsługiwane typy rejestracji ikona znacznika wyboru Rejestracja urządzeń
ikona znacznika wyboru Automatyczna rejestracja urządzeń (nadzorowana)
ikona błędu Rejestracja użytkownika
ikona znacznika wyboru Rejestracja bezpośrednia (Apple Configurator)
Obsługiwane typy uwierzytelniania ikona znacznika wyboru Secure Enclave (UserSecureEnclaveKey)
ikona znacznika wyboru Hasło (Microsoft Entra ID)
ikona znacznika wyboru Karta inteligentna
Obsługiwane typy aplikacji ikona znacznika wyboru Aplikacje platformy Microsoft 365
ikona znacznika wyboru Aplikacje, witryny internetowe lub usługi zintegrowane z usługą Microsoft Entra ID
ikona znacznika wyboru Aplikacje, witryny internetowe lub usługi obsługujące logowanie jednokrotne Apple Enterprise i zintegrowane z lokalną usługą Active Directory
Typ zasad centrum administracyjnego usługi Intune Zasady katalogu ustawień na stronie:

Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Utwórz>Nowe zasady>System macOS dla platformy >Katalog ustawień dla typu > profilu Uwierzytelnianie>Rozszerzalne logowanie jednokrotne (SSO)
Zalecenie ikona znacznika wyboru Polecam.

Użyj logowania jednokrotnego na platformie, ponieważ zawiera ono również rozszerzenie aplikacji logowania jednokrotnego. Możesz używać rozszerzenia aplikacji SSO samodzielnie, ale nie jest to preferowane.

Aby korzystać z logowania jednokrotnego platformy, należy używać tylko tej funkcji. Nie twórz oddzielnych zasad rozszerzenia aplikacji logowania jednokrotnego.

Rozszerzenie aplikacji logowania jednokrotnego

Ta funkcja ma zastosowanie do:

  • iOS/iPadOS
  • macOS

Wtyczka Microsoft Enterprise SSO zawiera dwie funkcje logowania jednokrotnego — logowanie jednokrotne platformy i rozszerzenie aplikacji logowania jednokrotnego. Ta sekcja koncentruje się na rozszerzeniu aplikacji logowania jednokrotnego.

Rozszerzenie aplikacji logowania jednokrotnego zapewnia logowanie jednokrotne do aplikacji, witryn internetowych i kont używających usługi Microsoft Entra ID do uwierzytelniania, w tym:

  • Aplikacje platformy Microsoft 365
  • Aplikacje opracowane w celu wyszukiwania magazynu poświadczeń użytkownika podczas logowania jednokrotnego na urządzeniu
  • Lokalne konta usługi Active Directory we wszystkich aplikacjach obsługujących funkcję Enterprise SSO firmy Apple

check-icon W przypadku urządzeń z systemem iOS/iPadOS rozszerzenie aplikacji logowania jednokrotnego jest dostępne samodzielnie. Możesz więc skonfigurować rozszerzenie aplikacji logowania jednokrotnego i używać go dla swoich aplikacji & witryn internetowych.

check-icon W przypadku urządzeń z systemem macOS rozszerzenie aplikacji logowania jednokrotnego jest dostępne samodzielnie i jest również zawarte w logowaniu jednokrotnym platformy. Jeśli więc nie chcesz używać rozszerzenia aplikacji logowania jednokrotnego, możesz skonfigurować tylko rozszerzenie aplikacji logowania jednokrotnego na platformie. Jeśli używasz logowania jednokrotnego platformy, konfigurujesz tylko tę platformę, ponieważ zawiera ona rozszerzenie aplikacji logowania jednokrotnego.

Rozszerzenie aplikacji logowania jednokrotnego jest rozszerzeniem aplikacji logowania jednokrotnego typu przekierowania. Jest ona dostępna dla usługi Intune, narzędzia Jamf Pro i innych rozwiązań MDM. W usłudze Intune rozszerzenie aplikacji logowania jednokrotnego używa zasad konfiguracji urządzeń z usługą Microsoft Entra ID jako typem rozszerzenia aplikacji logowania jednokrotnego.

Te ustawienia konfigurują rozszerzenia aplikacji logowania jednokrotnego typu przekierowania i typu poświadczenia. Konkretnie:

  • Ten typ przekierowania jest przeznaczony dla nowoczesnych protokołów uwierzytelniania, takich jak OpenID Connect, OAuth i SAML2. Możesz wybrać między rozszerzeniem logowania jednokrotnego usługi Microsoft Entra (wtyczka logowania jednokrotnego firmy Microsoft Enterprise i ogólne rozszerzenie przekierowania.

  • Typ poświadczeń jest przeznaczony do przepływów uwierzytelniania typu wezwanie i odpowiedź. Możesz wybrać między rozszerzeniem poświadczeń specyficznym dla protokołu Kerberos dostarczonym przez firmę Apple a ogólnym rozszerzeniem poświadczeń.

    Rozszerzenie aplikacji logowania jednokrotnego powinno współdziałać z każdą usługą MDM firmy innej niż Microsoft lub partnera. Rozszerzenie musi zostać wdrożone jako rozszerzenie logowania jednokrotnego protokołu Kerberos lub jako niestandardowy profil konfiguracji ze skonfigurowanymi wszystkimi wymaganymi właściwościami.

Aby uzyskać więcej informacji na temat rozszerzenia aplikacji logowania jednokrotnego, przejdź do:

Podsumowanie funkcji rozszerzenia aplikacji logowania jednokrotnego

Poniższa tabela zawiera podsumowanie funkcji rozszerzenia aplikacji logowania jednokrotnego w usłudze Intune. Na podstawie tych informacji określ, czy ta opcja logowania jednokrotnego jest odpowiednia dla Twojej organizacji.

Funkcja Szczegóły
Obsługa platform check-icon iOS/iPadOS 13.0 i nowsze
ikona sprawdzania macOS 10.15 i nowszy
Obsługiwane typy rejestracji iOS/iPadOS:
ikona znacznika wyboru Rejestracja urządzeń
ikona znacznika wyboru Automatyczna rejestracja urządzeń (nadzorowana)
ikona znacznika wyboru Rejestracja użytkownika
ikona znacznika wyboru Rejestracja bezpośrednia (Apple Configurator)

System macOS:
ikona znacznika wyboru Rejestracja urządzenia zatwierdzonego przez użytkownika
ikona znacznika wyboru Automatyczna rejestracja urządzeń (nadzorowana)
ikona znacznika wyboru Rejestracja bezpośrednia (Apple Configurator)
Obsługiwane typy uwierzytelniania ikona znacznika wyboru Rozszerzenie aplikacji logowania jednokrotnego typu przekierowania, w tym usługa Microsoft Entra ID
ikona znacznika wyboru Rozszerzenie aplikacji poświadczeń
ikona znacznika wyboru Wbudowane rozszerzenie Kerberos firmy Apple
Obsługiwane typy aplikacji ikona znacznika wyboru Aplikacje platformy Microsoft 365
ikona znacznika wyboru Aplikacje, witryny internetowe lub usługi zintegrowane z usługą Microsoft Entra ID
ikona znacznika wyboru Aplikacje, witryny lub usługi obsługujące Enterprise SSO firmy Apple i zintegrowane z lokalna usługa Active Directory
Typ zasad centrum administracyjnego usługi Intune Szablon funkcji urządzenia na stronie:

Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Utwórz>Nowe zasady>iOS/iPadOS lub macOS dla platformy >Szablony>Funkcje urządzenia dla typu > profilu Rozszerzenie aplikacji do logowania jednokrotnego
Zalecenie ikona znacznika wyboru Zalecane na urządzeniach z systemem iOS/iPadOS.

ikona błędu Niepreferowane na urządzeniach z systemem macOS.

Na urządzeniach z systemem macOS możesz używać samego rozszerzenia aplikacji logowania jednokrotnego. Zalecamy jednak korzystanie z logowania jednokrotnego na platformie. Jeśli używasz również logowania jednokrotnego platformy dla systemu macOS, nie twórz oddzielnych zasad rozszerzenia aplikacji logowania jednokrotnego. Rozszerzenie aplikacji logowania jednokrotnego jest uwzględnione w konfiguracji logowania jednokrotnego platformy.

Szablon logowania jednokrotnego

Uwaga

Zamiast tych ustawień logowania jednokrotnego firma Apple zaleca używanie rozszerzenia aplikacji logowania jednokrotnego (w tym artykule).

Dotyczy:

  • iOS 7.0 i nowsze
  • System iPadOS 13.0 i nowsze

Te zasady logowania jednokrotnego są oparte na protokole Kerberos. Kerberos jest protokołem uwierzytelniania sieciowego korzystającym z kryptografii klucza tajnego do uwierzytelniania aplikacji klient-serwer. Ustawienia zasad usługi Intune definiują informacje o koncie Kerberos podczas uzyskiwania dostępu do serwerów lub określonych aplikacji i obsługują wyzwania protokołu Kerberos dla stron internetowych i aplikacji natywnych.

Aby uzyskać listę ustawień, które można skonfigurować w usłudze Intune, przejdź do tematu Logowanie jednokrotne w systemie iOS/iPadOS.

Aby korzystać z logowania jednokrotnego, upewnij się, że:

  • Aplikacja opracowana w celu wyszukiwania magazynu poświadczeń użytkownika podczas logowania jednokrotnego na urządzeniu.
  • Usługa Intune skonfigurowana do logowania jednokrotnego urządzenia z systemem iOS/iPadOS.

Podsumowanie funkcji logowania jednokrotnego

Poniższa tabela zawiera podsumowanie funkcji logowania jednokrotnego w usłudze Intune. Na podstawie tych informacji określ, czy ta opcja logowania jednokrotnego jest odpowiednia dla Twojej organizacji.

Funkcja Szczegóły
Obsługa platform check-icon iOS 7.0 i nowsze
ikona sprawdzania iPadOS 13.0 i nowszy
ikona błędu macOS
Obsługiwane typy rejestracji ikona znacznika wyboru Rejestracja urządzeń
ikona znacznika wyboru Automatyczna rejestracja urządzeń (nadzorowana)
ikona błędu Rejestracja użytkownika
ikona błędu Rejestracja bezpośrednia (Apple Configurator)
Obsługiwane typy uwierzytelniania Można używać tylko uwierzytelniania logowania jednokrotnego Kerberos.
- Wprowadź informacje o koncie Kerberos, gdy użytkownicy uzyskują dostęp do serwerów lub aplikacji.
- Nie jest implementacją protokołu Kerberos na Apple.
- Obsługuje wyzwania Kerberos dla stron internetowych i aplikacji
Obsługiwane typy aplikacji Witryna internetowa i aplikacje natywne obsługujące uwierzytelnianie Kerberos. Aplikacja musi być zakodowana, aby wyszukiwać magazyn poświadczeń użytkownika podczas logowania jednokrotnego na urządzeniu.
Typ zasad centrum administracyjnego usługi Intune Szablon funkcji urządzenia na stronie:

Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Utwórz>Nowe zasady>iOS/iPadOS dla platformy >Szablony>Funkcje urządzenia dla typu > profilu Logowanie jednokrotne
Zalecenie ikona błędu Niezalecane. Zamiast tego firma Microsoft zaleca używanie rozszerzenia aplikacji logowania jednokrotnego (w tym artykule).

Rozszerzenie aplikacji logowania jednokrotnego a szablon logowania jednokrotnego

Funkcja rozszerzenia aplikacji do logowania jednokrotnego różni się od funkcji logowania jednokrotnego . Aby to porównać, skorzystaj z poniższej tabeli.

Rozszerzenie aplikacji do logowania jednokrotnego Logowanie jednokrotne
Obsługiwane platformy check-icon iOS/iPadOS 13.0 i nowsze
ikona sprawdzania macOS 10.15 i nowszy
check-icon iOS 7.0 i nowsze
ikona sprawdzania iPadOS 13.0 i nowszy
ikona błędu macOS
Opis Zdefiniuj rozszerzenia na potrzeby dostawców tożsamości lub organizacji w celu zapewnienia bezproblemowego logowania się w przedsiębiorstwie. Uwierzytelnianie odbywa się za pomocą systemu operacyjnego Apple. Zdefiniuj informacje o koncie Kerberos, kiedy użytkownicy uzyskują dostęp do serwerów lub aplikacji.
Uwierzytelnianie Z perspektywy tworzenia aplikacji może używać dowolnego typu uwierzytelniania logowania jednokrotnego przekierowania lub uwierzytelniania logowania jednokrotnego poświadczeń. Z punktu widzenia tworzenia aplikacji może używać tylko uwierzytelniania logowania jednokrotnego Kerberos.
Implementacja firmy Apple Opracowana przez firmę Apple i wbudowana w platformy iOS/iPadOS 13.0+ i macOS 10.15+. Wbudowane rozszerzenie Kerberos umożliwia logowanie użytkowników do natywnych aplikacji i witryn internetowych obsługujących uwierzytelnianie Kerberos. Nie jest to implementacja protokołu Kerberos firmy Apple.
Zalecenie Polecam.

Zapewnia ulepszone środowisko użytkownika końcowego. Radzi sobie z wyzwaniami protokołu Kerberos dla stron sieci Web, obsługuje zmianę haseł i działa lepiej w sieciach firmowych.

Decydując się na użycie protokołu Kerberos w rozszerzeniu aplikacji logowania jednokrotnego lub szablonie logowania jednokrotnego , zalecamy użycie rozszerzenia aplikacji logowania jednokrotnego ze względu na lepszą wydajność i możliwości.
Niezalecane.

Obsługuje on wyzwania protokołu Kerberos dla stron sieci Web.