Visão geral e opções de logon único (SSO) para dispositivos Apple no Microsoft Intune

Os dispositivos Apple podem usar o logon único (SSO) para acessar dispositivos, aplicativos e sites usando seu Microsoft Entra ID. O SSO permite que os usuários entrem e obtenham acesso sem inserir suas credenciais todas as vezes.

Esse recurso aplica-se a:

  • iOS/iPadOS
  • macOS

Os dispositivos e a maioria dos aplicativos, incluindo aplicativos de linha de negócios (LOB), exigem algum nível de autenticação do usuário. Em muitos casos, a autenticação exige que os usuários insiram as mesmas credenciais repetidamente.

Os administradores podem usar o Microsoft Intune para criar e implantar políticas de SSO. Os desenvolvedores podem criar aplicativos que dão suporte e usam logon único (SSO). Quando você combina as políticas de SSO do Intune com aplicativos que dão suporte a SSO, o número de solicitações de credenciais para aplicativos e sites é reduzido.

Para configurar o SSO para dispositivos Apple no Intune, você tem as seguintes opções:

Este artigo fornece uma visão geral das opções de SSO disponíveis para dispositivos Apple no Intune e suas plataformas com suporte.

SSO da plataforma

Esse recurso aplica-se a:

  • macOS

O plug-in SSO corporativo da Microsoft inclui dois recursos de SSO: SSO de plataforma e a extensão do aplicativo SSO. Esta seção se concentra no SSO da plataforma.

Em dispositivos macOS, os usuários normalmente entram com uma conta local. Em seguida, eles entram em aplicativos e sites com seu Microsoft Entra ID.

Com SSO de plataforma:

  • As organizações podem:

    • Escolha o método de autenticação que atenda às suas necessidades comerciais. Suas opções são Secure Enclave, autenticação de senha sem senha, conta de usuário Microsoft Entra senha & ou autenticação de card inteligente.

    • Use a extensão do aplicativo SSO, pois a extensão do aplicativo SSO faz parte do SSO da Plataforma. Especificamente, você:

      • Use a extensão de aplicativo SSO para entrar em aplicativos e sites com o Microsoft Entra ID.
      • Use o SSO da plataforma para aprimorar sua configuração de SSO. Você pode configurar diferentes métodos de autenticação, criar novos usuários organizacionais ao entrar e atribuir modos de autorização aos usuários.
  • Usuários finais:

    • Obtenha uma experiência de entrada mais segura à medida que o Microsoft Entra ID se integra ao plug-in SSO do Microsoft Enterprise.
    • Obtenha uma experiência de logon único quando combinado com a extensão de aplicativo SSO. A extensão do aplicativo SSO permite usar o Touch ID e chaves de acesso com o Microsoft Entra ID.
    • Podem entrar com sua conta de usuário do Microsoft Entra e minimizar o número de vezes que precisam inserir suas credenciais do Microsoft Entra em seus dispositivos macOS.

Para obter mais informações sobre o SSO de plataforma e começar, acesse Configurar o SSO de plataforma para dispositivos macOS no Intune.

Resumo dos recursos SSO da plataforma

A tabela a seguir resume os recursos de SSO de plataforma no Intune. Use essas informações para determinar se o SSO da plataforma é adequado para sua organização.

Recurso Detalhes
Suporte à plataforma ícone de erro iOS/iPadOS
ícone de marca macOS 13.0 e mais recente
Tipos de registro com suporte ícone de marca-verificação Registro de dispositivos
ícone de marca-verificação Registro automatizado de dispositivos (supervisionado)
ícone de erro Inscrição do usuário
ícone de marca Registro direto (Apple Configurator)
Tipos de autenticação com suporte ícone de marca de verificação Enclave Seguro (UserSecureEnclaveKey)
ícone de marca verificação Palavra-passe (Microsoft Entra ID)
ícone de marca-verificação Cartão inteligente
Tipos de aplicativo com suporte Ícone marcar Aplicativos do Microsoft 365
ícone de marca Aplicativos, sites ou serviços integrados ao Microsoft Entra ID
ícone de marca-filtro Aplicativos, sites ou serviços que oferecem suporte ao Apple Enterprise SSO e são integrados ao Active Directory local
Tipo de política do centro de administração do Intune Política de catálogo de configurações em:

Dispositivos>Gerenciar dispositivos>Configuração>Criar>Nova política>macOS para plataforma >Catálogo de configurações para o tipo > de perfil Autenticação>SSO (Logon único extensível)
Recomendação ícone de marca-verificação : Recomendado.

Use o SSO da Plataforma, pois ele também inclui a extensão do aplicativo SSO. Você pode usar a extensão do aplicativo SSO por conta própria, mas ela não é preferencial.

Para usar o SSO da Plataforma, você deve usar apenas o SSO da Plataforma. Não crie uma política de extensão de aplicativo de SSO separada.

Extensão de aplicativo SSO

Esse recurso aplica-se a:

  • iOS/iPadOS
  • macOS

O plug-in SSO corporativo da Microsoft inclui dois recursos de SSO: SSO de plataforma e a extensão do aplicativo SSO. Esta seção se concentra na extensão do aplicativo SSO.

A extensão de aplicativo SSO fornece SSO para aplicativos, sites e contas que usam o Microsoft Entra ID para autenticação, incluindo:

  • Aplicativos Microsoft 365
  • Aplicativos desenvolvidos para procurar o repositório de credenciais do usuário em logon único no dispositivo
  • Contas locais do Active Directory em todos os aplicativos compatíveis com o recurso SSO Corporativo da Apple

ícone de marca Para dispositivos iOS/iPadOS, a extensão do aplicativo SSO está disponível sozinha. Assim, você pode configurar e usar a extensão de aplicativo SSO para seus aplicativos & sites.

ícone de marca Para dispositivos macOS, a extensão do aplicativo SSO está disponível por si só e também está incluída no SSO da Plataforma. Portanto, você poderá configurar e usar apenas a extensão do aplicativo SSO se não quiser usar o SSO da Plataforma. Se você usar o SSO de plataforma, configurará apenas o SSO de plataforma, pois ele inclui a extensão do aplicativo SSO.

A extensão do aplicativo SSO é uma extensão do aplicativo SSO do tipo redirecionamento. Ele está disponível para o Intune, Jamf Pro e outras soluções MDM. No Intune, a extensão do aplicativo SSO usa uma política de configuração de dispositivo com o Microsoft Entra ID como o tipo de extensão do aplicativo SSO.

Essas configurações definem as extensões de aplicativo de SSO do tipo de redirecionamento e do tipo de credencial. Especificamente:

  • O tipo de redirecionamento foi projetado para protocolos de autenticação modernos, como OpenID Connect, OAuth e SAML2. Você pode escolher entre a extensão SSO do Microsoft Entra (plug-in de SSO do Microsoft Enterprise e uma extensão de redirecionamento genérica.

  • O tipo de credencial foi projetado para fluxos de autenticação de desafio e resposta. Você pode escolher entre uma extensão de credencial específica do Kerberos fornecida pela Apple e uma extensão de credencial genérica.

    A extensão do aplicativo SSO deve funcionar com qualquer MDM que não seja da Microsoft ou de parceiro. A extensão deve ser implantada como uma extensão de SSO do Kerberos ou como um perfil de configuração personalizado com todas as propriedades necessárias configuradas.

Para obter mais informações sobre a extensão do aplicativo SSO, acesse:

Resumo dos recursos de extensão do aplicativo SSO

A tabela a seguir resume os recursos de extensão do aplicativo SSO no Intune. Use essas informações para determinar se essa opção de SSO é adequada para sua organização.

Recurso Detalhes
Suporte à plataforma ícone de marca iOS/iPadOS 13.0 e mais recente
ícone de marca macOS 10.15 e mais recente
Tipos de registro com suporte iOS/iPadOS:
ícone de marca-verificação Registro de dispositivos
ícone de marca-verificação Registro automatizado de dispositivos (supervisionado)
ícone de marca-verificação Registro de usuário
ícone de marca Registro direto (Apple Configurator)

macOS:
ícone de marca-chave Registro de dispositivo aprovado pelo usuário
ícone de marca-verificação Registro automatizado de dispositivos (supervisionado)
ícone de marca Registro direto (Apple Configurator)
Tipos de autenticação com suporte ícone de marca Extensão do aplicativo SSO do tipo redirecionamento, incluindo o Microsoft Entra ID
ícone de marca-verificação : Extensão do aplicativo de credencial
ícone de marca A extensão Kerberos integrada da Apple
Tipos de aplicativo com suporte Ícone marcar Aplicativos do Microsoft 365
ícone de marca Aplicativos, sites ou serviços integrados ao Microsoft Entra ID
ícone de marcação Aplicativos, sites ou serviços que oferecem suporte ao SSO corporativo da Apple e são integrados ao Active Directory local
Tipo de política do centro de administração do Intune Modelo de recursos do dispositivo em:

Dispositivos>Gerenciar dispositivos>Configuração>Criar>Nova política>iOS/iPadOS ou macOS para modelos deplataforma > Recursos >do dispositivo para o tipo > de perfil Extensão de aplicativo de logon único
Recomendação ícone de marca Recomendado no iOS/iPadOS.

ícone de erro Não é preferível em dispositivos macOS.

Em dispositivos macOS, você pode usar a extensão do aplicativo SSO por si só. Porém, recomendamos que você use o SSO da Plataforma. Se você também estiver usando o SSO de plataforma para macOS, não crie uma política de extensão de aplicativo de SSO separada. A extensão do aplicativo SSO está incluída na configuração de SSO da plataforma.

Modelo de logon único

Observação

Em vez dessas configurações de SSO, a Apple recomenda que você use a extensão do aplicativo SSO (neste artigo).

Aplicável a:

  • iOS 7.0 e versões mais recentes
  • iPadOS 13.0 e versões mais recentes

Essa política de logon único é baseada em Kerberos. O Kerberos é um protocolo de autenticação de rede que usa criptografia de chave secreta para autenticar aplicativos cliente-servidor. As configurações de política do Intune definem as informações da conta Kerberos ao acessar servidores ou aplicativos específicos e lidam com desafios Kerberos para páginas da Web e aplicativos nativos.

Para obter uma lista das configurações que você pode definir no Intune, acesse Logon único no iOS/iPadOS.

Para usar o logon único, verifique se você tem:

  • Um aplicativo desenvolvido para procurar o repositório de credenciais do usuário em logon único no dispositivo.
  • O Intune configurado para logon único de dispositivo iOS/iPadOS.

Resumo dos recursos de logon único

A tabela a seguir resume os recursos de logon único no Intune. Use essas informações para determinar se essa opção de SSO é adequada para sua organização.

Recurso Detalhes
Suporte à plataforma ícone de marca iOS 7.0 e mais recente
ícone de marca iPadOS 13.0 e mais recente
ícone de erro macOS
Tipos de registro com suporte ícone de marca-verificação Registro de dispositivos
ícone de marca-verificação Registro automatizado de dispositivos (supervisionado)
ícone de erro Inscrição do usuário
ícone de erro Registro direto (Apple Configurator)
Tipos de autenticação com suporte Só pode usar a autenticação SSO Kerberos.
- Insira as informações da conta Kerberos para quando os usuários acessarem servidores ou aplicativos.
- Não é uma implementação da Apple do Kerberos.
- Lida com desafios Kerberos para páginas da web e aplicativos
Tipos de aplicativo com suporte Aplicativos nativos e de site que dão suporte à autenticação Kerberos. O aplicativo deve ser codificado para procurar o repositório de credenciais do usuário no logon único no dispositivo.
Tipo de política do centro de administração do Intune Modelo de recursos do dispositivo em:

Dispositivos>Gerenciar dispositivos>Configuração>Criar>Nova política>iOS/iPadOS para modelos deplataforma > Recursos >do dispositivo para o tipo >de perfil Logon único
Recomendação ícone de erro Não recomendado. Em vez disso, a Microsoft recomenda o uso da extensão do aplicativo SSO (neste artigo).

Extensão do aplicativo SSO vs modelo SSO

O recurso de extensão do aplicativo Logon único é diferente do recurso de logon único . Use a tabela a seguir para comparar.

Extensão do aplicativo de logon único Logon único
Plataformas compatíveis ícone de marca iOS/iPadOS 13.0 e mais recente
ícone de marca macOS 10.15 e mais recente
ícone de marca iOS 7.0 e mais recente
ícone de marca iPadOS 13.0 e mais recente
ícone de erro macOS
Descrição Defina extensões para uso por provedores de identidade ou organizações para fornecer uma experiência de logon empresarial perfeita. Ele usa o sistema operacional da Apple para autenticar. Defina as informações da conta Kerberos para quando os usuários acessarem servidores ou aplicativos.
Autenticação Do ponto de vista do desenvolvimento de aplicativos, pode usar qualquer tipo de SSO de redirecionamento ou autenticação de SSO de credencial. Do ponto de vista do desenvolvimento de aplicativos, só pode usar a autenticação SSO Kerberos.
Implementação da Apple Desenvolvido pela Apple e integrado às plataformas iOS/iPadOS 13.0+ e macOS 10.15+. A extensão Kerberos integrada pode ser usada para conectar usuários a aplicativos e sites nativos que dão suporte à autenticação Kerberos. Não é uma implementação Apple do Kerberos.
Recomendação Recomendado.

Fornece uma experiência aprimorada ao usuário final. Ele lida com desafios Kerberos para páginas da Web, suporta alterações de senha e se comporta melhor em redes corporativas.

Ao decidir usar o Kerberos na extensão do aplicativo SSO ou no modelo de logon único , recomendamos usar a extensão do aplicativo SSO devido à melhoria do desempenho e das funcionalidades.
Não recomendado.

Ele lida com desafios Kerberos para páginas da Web.