Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Obs!
Intune kan stödja fler inställningar än de inställningar som anges i den här artikeln. Alla inställningar dokumenteras inte och kommer inte att dokumenteras. Om du vill se de inställningar som du kan konfigurera skapar du en enhetskonfigurationsprincip och väljer Inställningskatalog. Mer information finns i inställningskatalogen.
Intune har en inbyggd mallprofil för enhetsfunktioner för Apple-enheter. Den innehåller inbyggda inställningar som administratörer kan använda för att anpassa olika Apple-funktioner på iOS/iPadOS- och macOS-enheter. Du kan till exempel lägga till AirPrint-skrivare, visa meddelanden, använda autentisering med enkel inloggning med mera.
Som en del av din MDM-lösning (hantering av mobila enheter) kan du använda de här funktionerna till att styra och hantera Apple-funktioner på dina enheter.
I den här artikeln visas de här inställningarna och vad varje inställning gör. Den visar också stegen för att hämta IP-adressen, sökvägen och porten för AirPrint-skrivare med hjälp av Terminal-appen (emulatorn). Mer information om mallen enhetsfunktioner finns i Lägga till funktionsinställningar för iOS/iPadOS- eller macOS-enheter.
De här inställningarna gäller för olika registreringstyper, och vissa inställningar gäller för alla registreringsalternativ. Mer information om de olika registreringstyperna finns i macOS-registrering.
Förhandskrav
Krav på enhetsplattform
Den här funktionen stöder följande plattformar:
- iOS/iPadOS
- macOS
Rollkrav
- Logga in på administrationscentret för Microsoft Intune med ett konto som har den inbyggda rollen Princip- och profilhanterare. Mer information om de inbyggda rollerna finns i Rollbaserad åtkomstkontroll för Microsoft Intune.
Krav för enhetskonfiguration
AirPrint
Inställningarna gäller för: Alla registreringstyper
Obs!
Lägg till alla skrivare i samma profil. Apple förhindrar att flera AirPrint-profiler riktar in sig på samma enhet.
IP-adress: Ange skrivarens IPv4- eller IPv6-adress. Om du använder värdnamn för att identifiera skrivare kan du få IP-adressen genom att pinga skrivaren i terminalen. Hämta IP-adress och sökväg (i den här artikeln) innehåller mer information.
Resurssökväg: Sökvägen är vanligtvis
ipp/printför skrivare i nätverket. Hämta IP-adress och sökväg (i den här artikeln) innehåller mer information.Port: Ange lyssningsporten för AirPrint-destinationen. Om du lämnar den här egenskapen tom används standardporten i AirPrint.
Den här inställningen gäller för:
- iOS 11.0+
- iPadOS 13.0+
Tvinga TLS:Inaktivera (standard) skyddar inte AirPrint-anslutningar med TLS. Aktivera säkrar AirPrint-anslutningar med TLS (Transport Layer Security).
Den här inställningen gäller för:
- iOS 11.0+
- iPadOS 13.0+
Om du vill lägga till AirPrint-servrar kan du:
- Ange skrivarinformation för att lägga till ett AirPrint-mål i listan. Du kan lägga till många AirPrint-servrar.
- Importera en kommaseparerad fil (.csv) med den här informationen. Eller Exportera för att skapa en lista över de AirPrint-servrar du har lagt till.
Hämta serverns IP-adress, resurssökväg och port
Om du vill lägga till AirPrinter-servrar behöver du skrivarens IP-adress, resurssökvägen och porten. Följande steg visar hur du hämtar den här informationen.
På en Mac som ansluter till samma lokala nätverk (undernät) som AirPrint-skrivarna öppnar du appen Terminal (från /Program/Verktyg).
I appen Terminal anger du
ippfindoch väljer Retur.Observera skrivarinformationen. Den kan till exempel returnera något i stil med
ipp://myprinter.local.:631/ipp/port1. Den första delen är namnet på skrivaren. Den sista delen (ipp/port1) är resurssökvägen.I appen Terminal anger du
ping myprinter.localoch väljer Retur.Anteckna IP-adressen. Den kan till exempel returnera något i stil med
PING myprinter.local (10.50.25.21).Använd värdena IP-adress och resurssökväg. I det här exemplet är
10.50.25.21IP-adressen och resurssökvägen är/ipp/port1.
Startsideslayout
Den här funktionen gäller för:
- iOS 9.3 eller senare
- iPadOS 13.0 och senare
- Automatisk enhetsregistrering (övervakad)
Vad du behöver veta
Lägg bara till en app en gång i Dock, sidan, mappen på en sida eller mappen i Dock. Om du lägger till samma app på två ställen visas inte appen på enheter och rapporteringsfel kan uppstå.
Om du till exempel lägger till kameraappen i en docka och på en sida visas inte kameraappen, och rapporteringen kan visa ett fel för principen. Om du vill lägga till kameraappen i startskärmens layout väljer du bara dockan eller sidan, inte båda.
När du använder en layout för startskärmen skrivs alla användardefinierade layouter över. Vi rekommenderar därför att du använder hemskärmslayouter på användarlösa enheter.
Du kan ha befintliga appar installerade på enheten som inte ingår i konfigurationen av startskärmslayouten. Dessa appar visas i alfabetisk ordning efter de konfigurerade apparna.
När du använder hemskärmens rutnätsinställningar för att lägga till sidor, eller lägga till sidor och appar i dockan, låses ikonerna på startskärmen och sidorna. Du kan inte flytta eller ta bort dem. Det här beteendet kan vara avsiktligt med iOS/iPadOS och Apples MDM-principer.
iOS/iPadOS-webbklipp som krävs för att öppnas i en hanterad webbläsare visas inte i den ordning som du anger i layoutprincipen för startskärmen.
Startskärmen
Använd den här funktionen om du vill lägga till appar. Du kan se hur de här programmen ser ut på sidor, i Dock och i mappar. Den visar även appikonerna. VPP-appar (Volume Purchase Program), verksamhetsspecifika appar och webblänkappar (webbapp-URL:er) fylls i från de klientappar som du lägger till.
Rutnätsstorlek: Välj en lämplig rutnätsstorlek för enhetens startskärm. En app eller mapp tar upp en plats i rutnätet. Om målenheten inte stöder den valda storleken kanske vissa appar inte får plats och skickas till nästa tillgängliga position på en ny sida. Som referens:
- iPhone 5 har stöd för 4 kolumner x 5 rader
- iPhone 6 och senare har stöd för 4 kolumner x 6 rader
- iPads har stöd för 5 kolumner x 6 rader
+: Välj knappen Lägg till för att lägga till appar.
Skapa mapp eller lägg till appar: Lägg till en app eller en mapp:
App: Välj befintliga appar i listan. Det här alternativet lägger till appar på startskärmen på enheter. Om du inte har några appar lägger du till appar i Intune.
Du kan också söka efter appar efter appnamnet, till exempel
authenticatorellerdrive. Du kan också söka efter appens utgivare, gillaMicrosoftellerApple.Mapp: Lägger till en mapp på startskärmen. Ange mappnamnet och välj befintliga appar i listan som ska läggas i mappen. Det här mappnamnet visas för användare på deras enheter.
Du kan också söka efter appar efter appnamnet, till exempel
authenticatorellerdrive. Du kan också söka efter appens utgivare, gillaMicrosoftellerApple.Apparna är ordnade från vänster till höger, och i samma ordning som visas. Appar kan flyttas till andra positioner. Du kan bara ha en sida i en mapp. Som en tillfällig lösning kan du lägga till nio (9) eller fler appar i mappen. Appar flyttas automatiskt till nästa sida. Du kan lägga till valfri kombination av VPP-appar, webblänkar (webbappar), store-appar, verksamhetsspecifika appar och systemappar.
Docka
Lägg till upp till fyra (4) objekt för iPhone och upp till sex (6) objekt för iPad (appar och mappar kombinerat) i dockan på skärmen. Många enheter har stöd för färre objekt. Till exempel har iPhone-enheter stöd för upp till fyra objekt. Därför visas bara de fyra första objekten som du lägger till.
+: Välj knappen Lägg till för att lägga till appar eller mappar i Dock.
Skapa mapp eller lägg till appar: Lägg till en app eller en mapp:
App: Välj befintliga appar i listan. Det här alternativet lägger till appar i dockan på skärmen. Om du inte har några appar lägger du till appar i Intune.
Du kan också söka efter appar efter appnamnet, till exempel
authenticatorellerdrive. Du kan också söka efter appens utgivare, gillaMicrosoftellerApple.Mapp: Lägger till en mapp i dockan på skärmen. Ange mappnamnet och välj befintliga appar i listan som ska läggas i mappen. Det här mappnamnet visas för användare på deras enheter.
Du kan också söka efter appar efter appnamnet, till exempel
authenticatorellerdrive. Du kan också söka efter appens utgivare, gillaMicrosoftellerApple.Apparna är ordnade från vänster till höger, och i samma ordning som visas. Du kan flytta appar till andra platser. Om du lägger till fler program än vad som får plats på en sida flyttas programmen automatiskt till en annan sida. Du kan lägga till upp till 20 sidor i en mapp i Dock. Du kan lägga till valfri kombination av VPP-appar, webblänkar (webbappar), store-appar, verksamhetsspecifika appar och systemappar.
Exempel
I följande exempel visas apparna Safari, E-post och Aktier på dockskärmen. Appen Aktier är markerad för att visa dess egenskaper:
När du tilldelar principen till en iPhone ser dockan ut ungefär som på följande bild:
Appmeddelanden
Inställningarna gäller för: Automatisk enhetsregistrering (övervakad)
Lägg till: Lägg till aviseringar för appar:
ID för AAB: Ange apsamlings-ID: t för den app som du vill lägga till.
Så här hämtar du appakets-ID:t:
- Några exempel finns i Paket-ID:t för inbyggda iOS/iPadOS-appar.
- För appar som läggs till i Intune kan du använda Intune administrationscenter.
När värdet är Inte konfigurerat eller lämnas tomt ändrar eller uppdaterar Intune inte den här inställningen.
Appnamn: Ange namnet på appen som du vill lägga till. Det här namnet används som referens i administrationscentret för Microsoft Intune. Det visas inte på enheter. När värdet är Inte konfigurerat eller lämnas tomt ändrar eller uppdaterar Intune inte den här inställningen.
Utgivare: Ange utgivaren av appen du lägger till. Det här namnet används som referens i administrationscentret för Microsoft Intune. Det visas inte på enheter. När värdet är Inte konfigurerat eller lämnas tomt ändrar eller uppdaterar Intune inte den här inställningen.
Meddelanden: Aktivera eller inaktivera appen från att skicka meddelanden till enheter. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen.
När den är inställd på Aktivera kan du även konfigurera:
Visa i meddelandecenter: Aktivera tillåter att appen visar aviseringar i enhetens meddelandecenter. Inaktivera förhindrar att appen visar meddelanden i meddelandecentret. När värdet är Inte konfigurerat eller lämnas tomt ändrar eller uppdaterar Intune inte den här inställningen.
Visa på låsskärmen: Aktivera visar appmeddelanden på enhetens låsskärm. Om du inaktiverar förhindrar du att appen visar meddelanden på låsskärmen. När värdet är Inte konfigurerat eller lämnas tomt ändrar eller uppdaterar Intune inte den här inställningen.
Aviseringstyp: När enheter är upplåsta väljer du hur meddelandet visas. Dina alternativ:
- Ingen: Ingen avisering visas.
- Banderoll: En banderoll visas kort med meddelandet. Den här inställningen kan också kallas tillfällig banderoll.
- Modal: Meddelandet visas och användarna måste stänga det manuellt innan de kan fortsätta använda enheten. Den här inställningen kan också kallas beständig banderoll.
Märke på appikonen: Aktivera lägger till en aktivitetsikon i appikonen. Aktivitetsikonen betyder att appen har skickat en avisering. Inaktivera lägger inte till en aktivitetsikon i appikonen. När värdet är Inte konfigurerat ändrar eller uppdaterar Intune inte den här inställningen.
Aktivera ljud: Aktivera spelar upp ett ljud när en avisering levereras. Inaktivera spelar inte upp ett ljud när ett meddelande skickas. När värdet är Inte konfigurerat ändrar eller uppdaterar Intune inte den här inställningen.
Visa förhandsgranskningar: Visar en förhandsgranskning av de senaste appmeddelandena. Välj när förhandsgranskningen ska visas. Det värde du väljer åsidosätter det användarkonfigurerade värdet på enheten (Inställningar > , meddelanden > , Visa förhandsgranskningar). Dina alternativ:
- Inte konfigurerad: Intune varken ändrar eller uppdaterar den här inställningen.
- När den är upplåst: Förhandsgranskningen visas bara när enheten är upplåst.
- Alltid: Förhandsgranskningen visas alltid på låsskärmen.
- Aldrig: Förhandsgranskningen visas aldrig.
Den här inställningen gäller för:
- iOS/iPadOS 14.0 och senare
Associerade domäner
I Intune kan du:
- Lägg till många app-till-domän-associationer.
- Koppla många domäner till samma app.
Den här inställningen gäller för:
- macOS 10.15 och senare
Inställningarna gäller för: Användargodkänd enhetsregistrering och automatisk enhetsregistrering
De här inställningarna använder nyttolasten AssociatedDomains.ConfigurationItem (öppnar Apples webbplats).
Associerade domäner: Lägg till en koppling mellan din domän och en app. Den här inställningen delar inloggningsuppgifter mellan en Contoso-app och en Contoso-webbplats. Ange även:
App-ID: Ange appidentifieraren för appen som ska associeras med en webbplats. App-ID:t innehåller team-ID:t och ett paket-ID:
TeamID.BundleID.Team-ID:t är en alfanumerisk sträng med 10 tecken (bokstäver och siffror) som genereras av Apple för apputvecklare, till exempel
ABCDE12345. Leta reda på ditt Team-ID (öppnar Apples webbplats) om du vill ha mer information.Paket-ID:t identifierar appen unikt och formateras vanligtvis i omvänd domännamnsnotation. Paket-ID:t för Finder är
com.apple.findertill exempel.Så här hämtar du paket-ID:t:
- Öppna Terminal-appen och använd AppleScript:
osascript -e 'id of app "ExampleApp"' - För appar som läggs till i Intune kan du använda Intune administrationscenter.
- Öppna Terminal-appen och använd AppleScript:
Domäner: Ange webbplatsdomänen som ska associeras med en app. Domänen innehåller en tjänsttyp och ett fullständigt kvalificerat värdnamn, till exempel
webcredentials:www.contoso.com.Du kan matcha alla underdomäner i en associerad domän genom att ange
*.(en asterisk, jokertecken och en punkt) före början av domänen. Tidsfristen är obligatorisk. Exakta domäner har högre prioritet än domäner med jokertecken. Mönster från överordnade domäner matchas alltså om ingen matchning hittas på den fullständigt kvalificerade underdomänen.Tjänsttypen kan vara:
- authsrv: Apptillägg för enkel inloggning
- applink: Universal link
- webcredentials: Automatisk ifyllning av lösenord
Aktivera direkta hämtningar: Ja laddar ned domändata direkt från enheten i stället för att gå via Apples nätverk för innehållsleverans (CDN). När värdet är Inte konfigurerat ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet ladda ned data via Apples CDN för associerade domäner.
Den här inställningen gäller för:
- macOS 11 och nyare
Tips
För att felsöka, på din macOS-enhet, öppna Systeminställningar>Profiler. Bekräfta att profilen du skapade finns i listan med enhetsprofiler. Om den finns med i listan kontrollerar du att konfigurationen för associerade domäner finns i profilen och att den innehåller rätt app-ID och domäner.
Cachelagring av innehåll
Vid innehållscachelagring sparas en lokal kopia av innehållet. Andra Apple-enheter kan få den här informationen utan att ansluta till Internet. Cachelagringen påskyndar nedladdningar genom att spara programuppdateringar, appar, foton och annat innehåll första gången de laddas ned. Eftersom appar laddas ned en gång och delas till andra enheter sparar skolor och organisationer med många enheter bandbredd.
Obs!
Använd bara en profil för de här inställningarna. Om du tilldelar flera profiler med de här inställningarna uppstår ett fel.
Mer information om övervakning av innehållscachelagring finns i Visa loggar och statistik för innehållscachelagring (öppnar Apples webbplats).
Den här inställningen gäller för:
- macOS 10.13.4 och senare
Inställningarna gäller för: Alla registreringstyper
Mer information om de här inställningarna finns i Inställningar för nyttolasten Content Caching (öppnar Apples webbplats).
Aktivera innehållscachelagring: Ja aktiverar cachelagring av innehåll och användarna kan inte inaktivera den. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet kan inaktivera det som standard.
Typ av innehåll som ska cachelagras: Alternativen är:
- Allt innehåll: Cachelagrar iCloud-innehåll och delat innehåll.
- Endast användarinnehåll: Cachar användarens iCloud-innehåll, inklusive foton och dokument.
- Endast delat innehåll: Cachelagrar appar och programuppdateringar.
Maximal cachestorlek: Ange den maximala mängden diskutrymme (i byte) som används för att cachelagra innehåll. När den lämnas tom (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet ange det här värdet till noll (
0) byte, vilket ger obegränsat diskutrymme till cachen.Kontrollera att du inte överskrider det tillgängliga utrymmet på enheterna. Mer information om enhetslagringskapacitet finns i Så här rapporterar iOS och macOS lagringskapacitet (öppnar Apples webbplats).
Cacheplats: Ange sökvägen för att lagra cachelagrat innehåll. Standardplatsen är
/Library/Application Support/Apple/AssetCache/Data. Ändra inte den här platsen.Om du ändrar den här inställningen flyttas inte cachelagrat innehåll till den nya platsen. För att användare ska kunna flytta den automatiskt måste de ändra platsen på enheten (Systeminställningar>,Delning> avinnehåll, cachelagring).
Port: Ange TCP-portnumret på enheter för att cachen ska acceptera nedladdnings- och uppladdningsbegäranden, från 0-65535. Ange noll (
0) (standard) för att använda den port som är tillgänglig.Blockera internetanslutning och cachelagra innehållsdelning: Kallas även för tjudrad cachelagring. Ja förhindrar delning av internetanslutning och förhindrar delning av cachelagrat innehåll med iOS/iPadOS-enheter som är USB-anslutna till deras Mac. Användarna kan inte aktivera den här inställningen. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen.
Aktivera Internetanslutningsdelning: Kallas även för tjudrad cachelagring. Ja tillåter delning av internetanslutning och tillåter delning av cachelagrat innehåll med iOS/iPadOS-enheter som är USB-anslutna till deras Mac. Användare kan inte inaktivera den här inställningen. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet kan inaktivera detta som standard.
Den här inställningen gäller för:
- macOS 10.15.4 och senare
Aktivera cache för att logga klientinformation: Ja loggar IP-adressen och portnumret för de enheter som begär innehåll. Om du felsöker enhetsproblem kan den här loggfilen vara till hjälp. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet loggar eventuellt inte den här informationen som standard.
Behåll alltid innehåll från cachen, även när systemet behöver diskutrymme för andra appar: Ja behåller cacheinnehållet och ser till att ingenting tas bort, även när diskutrymmet är lågt. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet rensa innehåll från cachen automatiskt när det behövs lagringsutrymme för andra appar.
Den här inställningen gäller för:
- macOS 10.15 och senare
Visa statusvarningar: Ja visar aviseringar som systemmeddelanden. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kanske operativsystemet inte visar dessa varningar som systemmeddelanden.
Den här inställningen gäller för:
- macOS 10.15 och senare
Förhindra att enheten försätts i strömsparläge när cachelagring är aktiverat: Ja förhindrar att datorn försätts i strömsparläge när cachelagring är aktiverat. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet kan tillåta att enheten försätts i strömsparläge som standard.
Den här inställningen gäller för:
- macOS 10.15 och senare
Enheter att cachelagra: Välj de enheter som kan cachelagra innehåll. Dina alternativ:
- Inte konfigurerad (standard): Intune varken ändrar eller uppdaterar den här inställningen.
- Enheter som använder samma lokala nätverk: Innehållscachen erbjuder innehåll till enheter i samma omedelbara lokala nätverk. Inget innehåll erbjuds till enheter i andra nätverk, inklusive enheter som kan nås av innehållscachen.
- Enheter som använder samma offentliga IP-adress: Innehållscachen erbjuder innehåll till enheter som använder samma offentliga IP-adress. Inget innehåll erbjuds till enheter i andra nätverk, inklusive enheter som kan nås av innehållscachen.
-
Enheter som använder anpassade lokala nätverk: Innehållscachen tillhandahåller innehåll till enheter inom de IP-intervall du anger.
- Klientlyssningsintervall: Ange intervallet med IP-adresser som kan ta emot innehållscachen.
-
Enheter som använder anpassade lokala nätverk med reserv: Innehållscachen tillhandahåller innehåll till enheter i lyssningsintervallen, peer-lyssningsintervallen och överordnade IP-adresser.
- Klientlyssningsintervall: Ange intervallet med IP-adresser som kan ta emot innehållscachen.
Anpassade offentliga IP-adresser: Ange ett intervall med offentliga IP-adresser. Molnservrarna använder det här intervallet för att matcha klientenheter med cacheminnen.
Dela innehåll med andra cacheminnen: När nätverket har mer än en innehållscache blir innehållscacherna på andra enheter automatiskt peer-enheter. Dessa enheter kan konsultera och dela cachelagrad programvara.
När ett begärt objekt inte är tillgängligt i en innehållscache söker programmet efter objektet i sina kollegor. Om objektet är tillgängligt laddas det ned från innehållscachen på peer-enheten. Om det fortfarande inte är tillgängligt hämtar innehållscachen objektet från:
En överordnad IP-adress, om du konfigurerar en
ELLER,
From Apple using the Internet
När mer än en innehållscache finns tillgänglig väljer enheterna automatiskt rätt innehållscache.
Dina alternativ:
Inte konfigurerad (standard): Intune varken ändrar eller uppdaterar den här inställningen.
Innehållscacher som använder samma lokala nätverk: Innehållscachen peer-kopplas bara med andra innehållscacher i samma omedelbara lokala nätverk.
Innehållscacher som använder samma offentliga IP-adress: Innehållscachen peer-kopplas bara med andra innehållscacher på samma offentliga IP-adress.
Innehållscacher som använder anpassade lokala nätverk: Innehållscachen peer-kopplas bara med andra innehållscacher inom det lyssningsintervall för IP-adressen du anger:
- Intervall för peer-lyssning: Ange IP-adresserna för IPv4 eller IPv6 för intervallet. Innehållscachen svarar bara på peer-cacheförfrågningar från innehållscacher inom de IP-adressintervall du anger.
- Peer-filterintervall: Ange IP-adresserna för IPv4 eller IPv6 för intervallet. Innehållscachen filtrerar sin lista över peer-datorer med hjälp av de IP-adressintervall du anger.
Överordnade IP-adresser: Ange den lokala IP-adressen för en annan innehållscache som ska läggas till som en överordnad cache. Ditt cacheminne laddar upp och hämtar innehåll till dessa cacheminnen, istället för att ladda upp eller hämta direkt från Apple. Lägg bara till en överordnad IP-adress en gång.
Princip för val av överordnad: När det finns många överordnade cacheminnen väljer du hur den överordnade IP-adressen väljs. Dina alternativ:
- Inte konfigurerad (standard): Intune varken ändrar eller uppdaterar den här inställningen.
- Resursallokering: Använd de överordnade IP-adresserna i ordning. Det här alternativet är bra för belastningsutjämningsscenarier.
- Första tillgängliga: Använd alltid den första tillgängliga IP-adressen i listan.
- Hash: Skapar ett hashvärde för sökvägsdelen av den begärda URL:en. Det här alternativet ser till att samma överordnade IP-adress alltid används för samma URL.
- Slumpmässigt: Använd slumpmässigt en IP-adress i listan. Det här alternativet är bra för belastningsutjämningsscenarier.
- Fästis tillgänglig: Använd alltid den första IP-adressen i listan. Om den inte är tillgänglig använder du den andra IP-adressen i listan. Fortsätt att använda den andra IP-adressen tills den inte längre är tillgänglig och så vidare.
Meddelande på låsskärm
Den här funktionen gäller för:
- iOS 9.3 och senare
- iPadOS 13.0 och senare
Inställningarna gäller för: Automatisk enhetsregistrering (övervakad)
"Om det går förlorat, återvänd till..." Meddelande: Om enheter försvinner eller blir stulna anger du en anteckning som kan hjälpa dig att få tillbaka enheten om den hittas. Du kan skriva vilken text du vill. Skriv till exempel något i stil med
If found, call Contoso at ....Texten du anger visas i inloggningsfönstret och låsskärmen på enheter.
Information om inventariemärkning: Ange information om enhetens inventarietagg. Skriv
Owned by Contoso Corptill exempel in ellerSerial Number: {{serialnumber}}.Använd enhetstoken för att lägga till enhetsspecifik information i dessa fält. Om du till exempel vill visa serienumret anger
Serial Number: {{serialnumber}}du ellerDevice ID: {{DEVICEID}}. På låsskärmen visas texten ungefär så härSerial Number 123456789ABC. Se till att använda klammerparenteser{{ }}när du anger variabler.Följande enhetsinformationsvariabler stöds. Användargränssnittet verifierar inte variabler och de är skiftlägeskänsliga. Om du anger en felaktig variabel ser du profiler som sparats med felaktiga indata. Om du till exempel anger
{{DeviceID}}i stället för{{deviceid}}eller{{DEVICEID}}visas strängen i stället för enhetens unika ID. Se till att ange rätt information. Alla gemener eller alla versaler stöds, men inte en blandning.-
{{AADDeviceId}}: Enhets-ID för Microsoft Entra -
{{AccountId}}: Intune klientorganisations-ID eller konto-ID -
{{AccountName}}: Intune klientnamn eller kontonamn -
{{AppleId}}: Användarens Apple-ID -
{{Department}}: Avdelning som tilldelats under installationsassistenten -
{{DeviceId}}: Enhets-ID för Intune -
{{DeviceName}}: Intune enhetsnamn -
{{domain}}: Domännamn -
{{EASID}}: Exchange Active Sync-ID -
{{EDUUserType}}: Typ av användare -
{{IMEI}}: Enhetens IMEI -
{{mail}}: Email användarens adress -
{{ManagedAppleId}}: Användarens hanterade Apple-ID -
{{MEID}}: MEID för enheten -
{{partialUPN}}: UPN-prefix före @-symbolen -
{{SearchableDeviceKey}}: NGC-nyckel-ID -
{{SerialNumber}}: Enhetens serienummer -
{{SerialNumberLast4Digits}}: De sista 4 siffrorna i enhetens serienummer -
{{SIGNEDDEVICEID}}: Enhets-ID-blob som tilldelats klienten under registrering i företagsportalen -
{{SignedDeviceIdWithUserId}}: Enhets-ID-blob tilldelad till klienten med användartillhörighet under Apple-installationsassistenten -
{{UDID}}: Enhets-UDID -
{{UDIDLast4Digits}}: De sista 4 siffrorna i enhetens UDID -
{{UserId}}: Användar-ID för Intune -
{{UserName}}: Användarnamn -
{{userPrincipalName}}: UPN för användaren
-
Startobjekt
Inställningarna gäller för: Alla registreringstyper
Lägg till de filer, mappar och anpassade appar som startas vid inloggning: Lägg till sökvägen till en fil, mapp, anpassad app eller systemapp som öppnas när användare loggar in på sina enheter. Ange även:
Sökväg till objektet: Ange sökvägen till filen, mappen eller appen. Systemappar, eller appar som har skapats eller anpassats för din organisation, finns vanligtvis i
Applicationsmappen med en sökväg som/Applications/AppName.appliknar .Du kan lägga till många filer, mappar och appar. Ange till exempel:
/Applications/Calculator.app/Applications/Applications/Microsoft Office/root/Office16/winword.exe/Users/UserName/music/itunes.app
När du lägger till en app, mapp eller fil måste du ange rätt sökväg. Alla objekt finns inte i mappen
Applications. Om användare flyttar ett objekt från en plats till en annan ändras banan. Det flyttade objektet öppnas inte när användaren loggar in.Dölj: Välj om du vill visa eller dölja appen. Dina alternativ:
- Inte konfigurerad (standard): Intune varken ändrar eller uppdaterar den här inställningen. Som standard kan operativsystemet visa objekt i listan över inloggningsobjekt för användare & grupper med alternativet Dölj avmarkerat.
- Ja: Döljer appen i listan över inloggningsobjekt för användare & grupper.
Inloggningsfönster
Inställningarna gäller för: Alla registreringstyper
Windows-layout
Visa ytterligare information i menyraden: När tidsområdet i menyraden är valt visar Ja värdnamnet och macOS-versionen. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet kanske inte visar den här informationen på menyraden som standard.
Banderoll: Skriv ett meddelande som visas på inloggningsskärmen på enheter. Ange till exempel information om organisationen, ett välkomstmeddelande, borttappat och upphittat material och så vidare.
Kräv textfält för användarnamn och lösenord: Välj hur användarna loggar in på enheter. Ja kräver att användare anger ett användarnamn och lösenord. När värdet är Inte konfigurerat ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet kan som standard kräva att användare väljer sitt användarnamn i en lista och sedan skriver lösenordet.
När den är inställd på Inte konfigurerad anger du även:
- Dölj lokala användare: Ja döljer de lokala användarkontona i användarlistan, som kan innehålla standard- och administratörskonton. Endast nätverks- och systemanvändarkonton visas. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet visa de lokala användarkontona i användarlistan.
- Dölj mobilkonton: Ja döljer mobilkonton i användarlistan. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet visa mobilkonton i användarlistan. Vissa mobilkonton kan visas som nätverksanvändare.
- Visa nätverksanvändare: Välj Ja för att lista nätverksanvändarna i användarlistan. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kanske operativsystemet inte visar nätverksanvändarkontona i användarlistan.
- Dölj datorns administratörer: Ja döljer administratörsanvändarkonton i användarlistan. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet visa administratörsanvändarkonton i användarlistan.
- Visa andra användare: Välj Ja för att lista Övriga... användare i användarlistan. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kanske operativsystemet inte visar de andra användarkontona i användarlistan.
Energiinställningar för inloggningsskärmen
- Knappen Dölj avstängning: Ja döljer avstängningsknappen på inloggningsskärmen. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan avstängningsknappen visas i operativsystemet.
- Knappen Dölj omstart: Ja döljer knappen Starta om på inloggningsskärmen. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan knappen Starta om visas i operativsystemet.
- Knappen Dölj strömsparläge: Ja döljer knappen strömsparläge på inloggningsskärmen. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet visa strömsparlägesknappen.
-
Inaktivera användarinloggning från konsolen: Ja döljer macOS-kommandoraden som används för att logga in. För vanliga användare ställer du in den här inställningen på Ja. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet kan som standard tillåta avancerade användare att logga in med hjälp av macOS-kommandoraden. För att gå in i konsolläge anger
>consoleanvändarna i fältet Användarnamn och måste autentiseras i konsolfönstret.
Apple-menyn
- Inaktivera Stäng av när du är inloggad: Ja hindrar användare från att välja alternativet Stäng av när de har loggat in. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet tillåta användare att välja menyalternativet Stäng av på enheter.
- Inaktivera Starta om när du är inloggad:Ja hindrar användare från att välja alternativet Starta om när de har loggat in. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet tillåta användare att välja menyalternativet Starta om på enheter.
- Inaktivera avstängning när du är inloggad: Ja hindrar användare från att välja alternativet Stäng av efter att de har loggat in. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet tillåta användare att välja menyalternativet Stäng av på enheter.
- Inaktivera Logga ut när du är inloggad (macOS 10.13 och senare): Ja hindrar användare från att välja alternativet Logga ut efter att de har loggat in. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet tillåta användare att välja menyalternativet Logga ut på enheter.
- Inaktivera låsskärmen när du är inloggad (macOS 10.13 och senare): Ja hindrar användare från att välja låsskärmsalternativet efter att de har loggat in. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet tillåta användare att välja menyalternativet Låsskärm på enheter.
Enkel inloggning
Inställningarna gäller för: Enhetsregistrering, automatisk enhetsregistrering (övervakad)
Användarnamnattribut för Microsoft Entra: Intune letar efter det här attributet för varje användare i Microsoft Entra ID. Intune fyller sedan respektive fält, till exempel UPN, innan du genererar XML som installeras på enheter. Dina alternativ:
Inte konfigurerad: Intune varken ändrar eller uppdaterar den här inställningen. Som standard uppmanar operativsystemet användarna att ange ett Kerberos-huvudnamn när profilen distribueras till enheter. Ett huvudnamn krävs för MDM:er för att installera SSO-profiler.
Användarens huvudnamn: Användarens huvudnamn (UPN) tolkas på följande sätt:
Du kan också skriva över sfären med texten du anger i textrutan för sfär .
Contoso har till exempel flera regioner, inklusive Europa, Asien och Nordamerika. Contoso vill att användarna i Asien ska använda SSO och appen kräver UPN i formatet
username@asia.contoso.com. När du väljer användarens huvudnamn hämtas sfären för varje användare från Microsoft Entra ID, vilket ärcontoso.com. För användare i Asien väljer du Användarens huvudnamn och angerasia.contoso.com. Användarens UPN blirusername@asia.contoso.com, i stället förusername@contoso.com.Intune enhets-ID: Intune väljer automatiskt Intune enhets-ID. Standard:
- Appar behöver bara använda enhets-ID:t. Men om din app använder sfären och enhets-ID:t anger du sfären i textrutan Sfär .
- Om du använder enhets-ID ska du låta sfären vara tom.
Enhets-ID för Azure AD: Enhets-ID för Microsoft Entra
SAM-kontonamn: Intune fyller i SAM-kontonamnet (lokal Security Accounts Manager).
Sfär: Ange domändelen av URL:en. Ange till exempel
contoso.com.URL:er: Lägg till alla URL:er i din organisation som kräver autentisering med enkel inloggning (SSO).
När en användare till exempel ansluter till någon av dessa webbplatser använder iOS/iPadOS-enheten SSO-autentiseringsuppgifterna. Användarna behöver inte ange autentiseringsuppgifter igen. Om multifaktorautentisering (MFA) är aktiverat måste användarna ange den andra autentiseringen.
Gör även följande:
De här URL:erna måste vara korrekt formaterade FQDN. Apple kräver att webbadresserna är i det formatet
http://<yourURL.domain>.URL-matchningsmönstren måste börja med antingen
http://ellerhttps://. En enkel strängmatchning körs, så URL-prefixethttp://www.contoso.com/matcharhttp://www.contoso.com:80/inte. Med iOS 10.0+ och iPadOS 13.0+ kan ett enda jokertecken * användas för att ange alla matchande värden. Matcharhttp://*.contoso.com/till exempel bådehttp://store.contoso.com/ochhttp://www.contoso.com.Mönstren
http://.comochhttps://.commatchar alla HTTP- respektive HTTPS-URL:er.
Appar: Lägg till appar på användarnas enheter som kan använda enkel inloggning.
Matrisen
AppIdentifierMatchesmåste innehålla strängar som matchar programpakets-ID:n. Dessa strängar kan vara exakta matchningar, somcom.contoso.myapp, eller ange en prefixmatchning på paket-ID:t med jokertecken*. Jokertecknet måste stå efter ett punkttecken (.) och kan bara förekomma en gång, i slutet av strängen, somcom.contoso.*. När ett jokertecken ingår beviljas alla appar vars paket-ID börjar med prefixet åtkomst till kontot.Använd Programnamn om du vill ange ett användarvänligt namn som hjälper dig att identifiera paket-ID:t.
Förnyelsecertifikat för autentiseringsuppgifter: Om du använder certifikat för autentisering (inte lösenord) väljer du det befintliga SCEP - eller PFX-certifikatet som autentiseringscertifikat. Vanligtvis är det här certifikatet samma certifikat som distribueras till användare för andra profiler, till exempel VPN, Wi-Fi eller e-post.
Webbinnehållsfilter
Inställningarna gäller för: Automatisk enhetsregistrering (övervakad)
De här inställningarna använder Apples Web Content Filter-inställningar. Mer information om de här inställningarna finns på Apples webbplats för driftsättning av plattformar (öppnar Apples webbplats).
Filtertyp: Välj att tillåta specifika webbplatser. Dina alternativ:
Inte konfigurerad: Intune varken ändrar eller uppdaterar den här inställningen.
Konfigurera webbadresser: Använd Apples inbyggda webbfilter som letar efter barnförbjudna termer, inklusive svordomar och sexuellt explicit språk. Den här inställningen utvärderar varje webbsida när den läses in och identifierar och blockerar olämpligt innehåll. Du kan också lägga till webbadresser som du inte vill kontrollera av filtret. Eller blockera specifika webbadresser, oavsett Apples filterinställningar.
Tillåtna webbadresser: Lägg till de webbadresser som du vill tillåta. Dessa URL:er kringgår Apples webbfilter.
De URL:er du anger är de URL:er som du inte vill ska utvärderas av Apples webbfilter. Dessa URL:er är inte en lista över tillåtna webbplatser. Om du vill skapa en lista över tillåtna webbplatser ställer du in Filtertyp på Endast specifika webbplatser.
Blockerade webbadresser: Lägg till de webbadresser som du inte vill ska öppnas, oavsett inställningarna för Apples webbfilter.
Endast specifika webbplatser (endast för webbläsaren Safari): Dessa URL:er läggs till i Safari-webbläsarens bokmärken. Användare får endast besöka dessa webbplatser; Inga andra webbplatser kan öppnas. Använd bara det här alternativet om du känner till den exakta listan med URL-adresser som användarna kan komma åt.
-
URL: Ange webbadressen till webbplatsen som du vill tillåta. Ange till exempel
https://www.contoso.com. - Bokmärkessökväg: Apple ändrade den här inställningen. Alla bokmärken hamnar i mappen Tillåtna webbplatser . Bokmärken hamnar inte i den bokmärkessökväg du anger.
- Rubrik: Ange en beskrivande rubrik för bokmärket.
Om du inte anger några URL-adresser kan användarna inte komma åt några webbplatser förutom
microsoft.com,microsoft.net, ochapple.com. Intune tillåter automatiskt dessa URL: er.-
URL: Ange webbadressen till webbplatsen som du vill tillåta. Ange till exempel
Apptillägg för enkel inloggning
Den här funktionen gäller för:
- iOS 13.0 och senare
- iPadOS 13.0 och senare
Inställningarna gäller för: Alla registreringstyper
Den här funktionen gäller för:
- macOS 10.15 och senare
Obs!
På macOS-enheter rekommenderar Microsoft att du använder Platform SSO för att aktivera enkel inloggning (SSO). Mer information finns i Konfigurera enkel inloggning på plattformen för macOS-enheter i Microsoft Intune.
Inställningarna gäller för: Användargodkänd enhetsregistrering och automatisk enhetsregistrering
Typ av SSO-apptillägg: Välj typ av SSO-apptillägg. Dina alternativ:
Inte konfigurerad
Intune varken ändrar eller uppdaterar den här inställningen. Operativsystemet använder inte apptillägg som standard. Om du vill inaktivera ett apptillägg ändrar du SSO-apptilläggstypen till Inte konfigurerad.
Microsoft Entra ID SSO-apptilläggstyp
Använder plugin-programmet Microsoft Entra ID Enterprise SSO, som är ett SSO-tillägg av omdirigeringstyp. Det här plugin-programmet tillhandahåller SSO för lokal Active Directory-konton i alla program som stöder Apples funktion för enkel inloggning för företag. Använd den här typen av SSO-apptillägg för att aktivera enkel inloggning i Microsoft-appar, organisationsappar och webbplatser som autentiserar med Microsoft Entra ID. SSO-plugin-programmet fungerar som en avancerad autentiseringskoordinator som erbjuder förbättringar av säkerheten och användarupplevelsen.
Alla appar som använder Microsoft Authenticator-appen för autentisering fortsätter att få enkel inloggning med Microsoft Enterprise SSO-plugin-programmet för Apple-enheter. Mer information finns i Använda plugin-programmet Microsoft Enterprise SSO på iOS/iPadOS-enheter.
Viktigt
Om du vill uppnå enkel inloggning med tilläggstypen Microsoft Entra SSO installerar du först iOS/iPadOS Microsoft Authenticator-appen på enheterna. Authenticator-appen levererar plugin-programmet Microsoft Enterprise SSO till enheter och inställningarna för MDM SSO-apptillägget aktiverar plugin-programmet. När Authenticator och SSO-apptilläggsprofilen har installerats på enheterna måste användarna ange sina autentiseringsuppgifter för att logga in och upprätta en session på sina enheter. Den här sessionen används sedan i olika program utan att användarna behöver autentiseras igen. Mer information om Authenticator finns i Vad är Microsoft Authenticator-appen.
Mer information finns i Använda plugin-programmet Microsoft Enterprise SSO på macOSOS-enheter.
Viktigt
Om du vill uppnå SSO med tilläggstypen Microsoft Entra SSO installerar du macOS Företagsportal på enheter. Företagsportal levererar Microsoft Enterprise SSO-plugin-programmet till enheter. Inställningarna för MDM SSO-apptillägget aktiverar plugin-programmet. När appen Företagsportal och tilläggsprofilen för SSO-appen har installerats på enheterna loggar användarna in med sina autentiseringsuppgifter och skapar en session på sina enheter. Den här sessionen används i olika program utan att användarna behöver autentiseras igen.
Mer information om företagsportalen finns i Vad händer om du installerar företagsportalen och registrerar din macOS-enhet i Intune.
Du kan också ladda ned appen Företagsportal.
Aktivera läget för delad enhet: Välj Ja om du distribuerar Microsoft Enterprise SSO-plugin-programmet till iOS/iPadOS-enheter som konfigurerats för funktionen Microsoft Entra läge för delad enhet. Med enheter i delat läge kan många användare globalt logga in och ut från program som stöder läget för delad enhet. När värdet är Inte konfigurerat ändrar eller uppdaterar Intune inte den här inställningen. Som standard är iOS/iPadOS-enheter inte avsedda att delas mellan flera användare.
Mer information om läget för delad enhet och hur du aktiverar det finns i Översikt över läget för delad enhet.
Den här inställningen gäller för:
- iOS/iPadOS 13.5 och senare
Apppaket-ID:n: Ange paket-ID:n för andra appar som ska få enkel inloggning via ett tillägg på dina enheter. Om du vill få paket-ID för en app tillagd i Intune kan du använda Intune administrationscenter.
De här apparna använder plugin-programmet Microsoft Enterprise SSO för att autentisera användaren utan inloggning.
De appaket-ID du anger har behörighet att använda Microsoft Entra SSO-apptillägget om de inte använder några Microsoft-bibliotek, till exempel Microsofts autentiseringsbibliotek (MSAL).
Upplevelsen för dessa appar kanske inte är lika smidig jämfört med Microsoft-biblioteken. Äldre appar som använder MSAL-autentisering eller appar som inte använder de senaste Microsoft-biblioteken måste läggas till i den här listan för att fungera korrekt med Microsoft Azure SSO-apptillägget.
Ytterligare konfiguration: Ange fler tilläggsspecifika data som ska skickas till SSO-apptillägget:
Nyckel: Ange namnet på det objekt som du vill lägga till, gilla
user nameellerAppAllowList.Typ: Ange typ av data. Dina alternativ:
- Sträng
- Boolesk: I konfigurationsvärdet anger du
TrueellerFalse. - Heltal: I konfigurationsvärde anger du ett tal.
Värde: Ange data.
Omdirigering av SSO-apptilläggstyp
Använd ett allmänt, anpassningsbart omdirigeringsapptillägg för att använda enkel inloggning med moderna autentiseringsflöden.
Tilläggs-ID: Ange paketidentifieraren som identifierar SSO-apptillägget, till exempel
com.apple.extensiblesso.Team-ID: Ange teamidentifieraren för SSO-apptillägget. En teamidentifierare är en alfanumerisk sträng med 10 tecken (siffror och bokstäver) som genereras av Apple, till exempel
ABCDE12345.Leta reda på ditt team-ID (öppnar Apples webbplats) om du vill ha mer information.
URL:er: Ange de URL:er där din identitetsleverantör kan nås. När en användare omdirigeras till dessa URL:er ingriper SSO-apptillägget och frågar efter enkel inloggning. Varje webbadress måste vara unik och får inte redan finnas i en annan profil. Måste använda HTTP eller HTTPS-protokoll.
När en användare till exempel ansluter till någon av dessa platser använder enheten SSO-autentiseringsuppgifterna. Användarna behöver inte ange autentiseringsuppgifter igen. Om multifaktorautentisering (MFA) är aktiverat måste användarna ange den andra autentiseringen.
Gör även följande:
- De här URL:erna måste vara korrekt formaterade FQDN. Apple kräver att webbadresserna är i det formatet
http://<yourURL.domain>. - Alla URL: er i dina Intune tilläggsprofiler för enkel inloggning måste vara unika. Du kan inte upprepa en domän i någon SSO-apptilläggsprofil, även om du använder olika typer av SSO-apptillägg.
- URL-adresserna måste börja med
http://.comellerhttps://.com. En enkel strängmatchning körs, så URL-prefixethttp://www.contoso.com/matcharhttp://www.contoso.com:80/inte.
Med iOS 10.0+ och iPadOS 13.0+ kan ett enda jokertecken * användas för att ange alla matchande värden. Matchar
http://*.contoso.com/till exempel bådehttp://store.contoso.com/ochhttp://www.contoso.com.- De här URL:erna måste vara korrekt formaterade FQDN. Apple kräver att webbadresserna är i det formatet
Ytterligare konfiguration: Ange fler tilläggsspecifika data som ska skickas till SSO-apptillägget:
Nyckel: Ange namnet på det objekt som du vill lägga till, gilla
user nameellerAppAllowList.Typ: Ange typ av data. Dina alternativ:
- Sträng
- Boolesk: I konfigurationsvärdet anger du
TrueellerFalse. - Heltal: I konfigurationsvärde anger du ett tal.
Värde: Ange data.
Typ av SSO-apptillägg för autentiseringsuppgifter
Använd ett allmänt, anpassningsbart apptillägg för autentiseringsuppgifter för att använda enkel inloggning med autentiseringsflöden för enkel inloggning och svar.
Tilläggs-ID: Ange paketidentifieraren som identifierar SSO-apptillägget, till exempel
com.apple.extensiblesso.Team-ID: Ange teamidentifieraren för SSO-apptillägget. En teamidentifierare är en alfanumerisk sträng med 10 tecken (siffror och bokstäver) som genereras av Apple, till exempel
ABCDE12345.Leta reda på ditt team-ID (öppnar Apples webbplats) om du vill ha mer information.
Sfär: Ange namnet på din autentiseringssfär. Sfärnamnet ska skrivas med versaler, t.ex
CONTOSO.COM. . Vanligtvis är sfärnamnet detsamma som DNS-domännamnet, men med versaler.Domäner: Ange domännamnet eller värdnamnen för de webbplatser som kan autentiseras via enkel inloggning. Om din webbplats till exempel är
mysite.contoso.com,mysiteär det värdnamnet och.contoso.comdomännamnet. När användare ansluter till någon av dessa webbplatser hanterar apptillägget autentiseringsuppgiften. Denna autentisering gör det möjligt för användare att använda Face ID, Touch ID eller Apple-pinkod/lösenord för att logga in.- Alla domäner i Intune för apptillägget för enkel inloggning måste vara unika. Du kan inte upprepa en domän i någon profil för inloggningstillägg, även om du använder olika typer av SSO-tilläggsprofiler.
- Dessa domäner är inte skiftlägeskänsliga.
- Domänen måste börja med en punkt (
.).
Ytterligare konfiguration: Ange fler tilläggsspecifika data som ska skickas till SSO-apptillägget:
Nyckel: Ange namnet på det objekt som du vill lägga till, gilla
user nameellerAppAllowList.Typ: Ange typ av data. Dina alternativ:
- Sträng
- Boolesk: I konfigurationsvärdet anger du
TrueellerFalse. - Heltal: I konfigurationsvärde anger du ett tal.
Värde: Ange data.
Typ av Kerberos SSO-apptillägg
Använd Apples inbyggda Kerberos-tillägg, som är en Kerberos-specifik version av apptillägget för autentiseringsuppgifter .
Kerberos-tillägget ingår i:
- iOS 13.0+ och iPadOS 13.0+
När användarna har loggat in på Authenticator-appen uppmanas de inte att logga in på andra appar som använder SSO-tillägget. Första gången användarna öppnar hanterade appar som inte använder SSO-tillägget uppmanas användarna att välja det konto som är inloggat.
- macOS Catalina 10.15 och senare
Tips
Med typerna Redirect och Credential lägger du till egna konfigurationsvärden för att skicka via tillägget. Om du använder autentiseringsuppgifter bör du överväga att använda inbyggda konfigurationsinställningar som tillhandahålls av Apple i Kerberos-typen .
Sfär: Ange namnet på din autentiseringssfär. Sfärnamnet ska skrivas med versaler, t.ex
CONTOSO.COM. . Vanligtvis är sfärnamnet detsamma som DNS-domännamnet, men med versaler.Domäner: Ange domännamnet eller värdnamnen för de webbplatser som kan autentiseras via enkel inloggning. Om din webbplats till exempel är
mysite.contoso.com,mysiteär det värdnamnet och.contoso.comdomännamnet. När användare ansluter till någon av dessa webbplatser hanterar apptillägget autentiseringsuppgiften. Denna autentisering gör det möjligt för användare att använda Face ID, Touch ID eller Apple-pinkod/lösenord för att logga in.- Alla domäner i Intune för apptillägget för enkel inloggning måste vara unika. Du kan inte upprepa en domän i någon profil för inloggningstillägg, även om du använder olika typer av SSO-tilläggsprofiler.
- Dessa domäner är inte skiftlägeskänsliga.
- Domänen måste börja med en punkt (
.).
Blockera användning av nyckelring: Ja förhindrar att lösenord sparas och lagras i nyckelringen. Om de blockeras uppmanas användarna inte att spara sitt lösenord, utan måste ange lösenordet igen när Kerberos-biljetten går ut. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet kan som standard tillåta att lösenord sparas och lagras i nyckelringen. Användarna uppmanas inte att ange sitt lösenord igen när biljetten går ut.
Kräv Face ID, Touch ID eller lösenkod: Ja tvingar användare att ange sitt Face ID, Touch ID eller enhetens lösenkod när inloggningsuppgifterna behövs för att uppdatera Kerberos-biljetten. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kanske operativsystemet inte kräver att användarna använder biometri eller enhetens lösenord för att uppdatera Kerberos-biljetten. Om Blockera nyckelringsanvändning är inställt på Ja gäller inte den här inställningen.
Ange som standardsfär: Ja anger det sfärvärde som du angav som standardsfär. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet kanske inte anger någon standardsfär som standard.
- Om du konfigurerar flera Kerberos SSO-apptillägg i organisationen väljer du Ja.
- Om du använder flera realms väljer du Ja. Det anger det Realm-värde som du angett som standardsfär.
- Om du bara har en sfär väljer du Inte konfigurerad (standard).
Blockera automatisk upptäckt: Ja hindrar Kerberos-tillägget från att automatiskt använda LDAP och DNS för att fastställa služba Active Directory-platsnamnet. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet kan tillåta att tillägget automatiskt hittar služba Active Directory-platsnamnet.
Tillåt endast hanterade appar: När värdet är Ja tillåter Kerberos-tillägget endast hanterade appar och alla appar som anges med programpaket-ID:t åtkomst till autentiseringsuppgifterna. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet tillåta att icke-hanterade appar får åtkomst till autentiseringsuppgifterna.
Den här inställningen gäller för:
- iOS/iPadOS 14 och senare
- macOS 12 och senare
Blockera lösenordsändringar: Ja hindrar användare från att ändra lösenorden som de använder för att logga in på de domäner som du har angett. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet kan tillåta ändringar av lösenord som standard.
Aktivera lokal lösenordssynkronisering: Välj Ja om du vill synkronisera användarnas lokala lösenord till Microsoft Entra ID. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet inaktivera lösenordssynkronisering till Microsoft Entra ID.
Använd den här inställningen som ett alternativ eller som en säkerhetskopia till SSO. Den här inställningen fungerar inte om användarna är inloggade med ett Apple-mobilkonto.
Fördröj konfiguration av Kerberos-tillägg: När värdet är Ja uppmanas användaren inte att konfigurera Kerberos-tillägget förrän tillägget aktiveras av administratören eller en Kerberos-utmaning tas emot. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet omedelbart uppmana användaren att konfigurera Kerberos-tillägget.
Den här inställningen gäller för:
- macOS 11 och nyare
Tillåt Kerberos-standardverktyg: När värdet är Ja tillåter Kerberos-tillägget alla appar som anges med appaket-ID:t, hanterade appar och Kerberos-standardverktyg, som TicketViewer och klist, att komma åt och använda autentiseringsuppgifterna. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kanske operativsystemet inte tillåter att listade appar får åtkomst till och använder autentiseringsuppgifterna.
Den här inställningen gäller för:
- macOS 12 och senare
Autentiseringsuppgifter för begäran: När värdet är Ja begärs autentiseringsuppgifterna vid nästa matchande Kerberos-utmaning eller ändring av nätverkstillstånd. När autentiseringsuppgifterna har upphört att gälla eller saknas skapas nya autentiseringsuppgifter. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet kanske inte begär nya autentiseringsuppgifter som standard.
Den här inställningen gäller för:
- macOS 12 och senare
Kräv LDAP-anslutningar för TLS: När värdet är Ja krävs LDAP-anslutningar för att använda TLS (Transport Layer Security). När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kanske operativsystemet inte kräver LDAP-anslutningar för att använda TLS.
Den här inställningen gäller för:
- macOS 11 och nyare
Kräv služba Active Directory-lösenordskomplexitet: Välj Ja om du vill tvinga användarlösenord att uppfylla služba Active Directorys krav på lösenordskomplexitet. På enheter visar den här inställningen ett popup-fönster med kryssrutor så att användarna ser att de uppfyller lösenordskraven. Det hjälper användarna att veta vad de behöver ange för lösenordet. Mer information finns i Lösenordet måste uppfylla komplexitetskraven. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kanske operativsystemet inte kräver att användarna uppfyller služba Active Directorys lösenordskrav.
Minsta längd på lösenord: Ange det minsta antalet tecken som kan utgöra användarnas lösenord. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kanske operativsystemet inte tvingar användarna att ange en minsta längd på lösenord.
Gräns för återanvändning av lösenord: Ange antalet nya lösenord, från 1-24, som används tills ett tidigare lösenord kan återanvändas på domänen. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kanske operativsystemet inte tillämpar en gräns för återanvändning av lösenord.
Minsta ålder för lösenord (dagar): Ange hur många dagar ett lösenord används för domänen innan användarna kan ändra det. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet kanske som standard inte tillämpar en minimiålder för lösenord innan de kan ändras.
Meddelande om lösenordets giltighetstid (dagar): Ange antalet dagar innan ett lösenord upphör att gälla som användarna får ett meddelande om att lösenordet snart upphör att gälla. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Operativsystemet kan använda
15dagar som standard.Lösenordets giltighetstid (dagar): Ange antalet dagar innan enhetslösenordet måste ändras. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet aldrig ge lösenord upphör att gälla.
URL för lösenordsändring: Ange den URL som öppnas när användare gör en lösenordsändring.
Anpassat användarnamn: Ange texten som ersätter användarnamnet som visas i tillägget. Du kan ange ett namn som matchar namnet på ditt företag eller din organisation. Du kan till exempel ange
Contoso.Den här inställningen gäller för:
- macOS 11 och nyare
Användning av Kerberos-tillägg: Välj hur andra processer använder Kerberos-tilläggets autentiseringsuppgifter. Dina alternativ:
- Alltid: Autentiseringsuppgifterna för tillägget används alltid om SPN anges i Domäner. Den används inte om den anropande appen inte finns med i apsamlings-ID:t.
- När det inte har angetts: Autentiseringsuppgifterna för tillägget används endast när en annan autentiseringsuppgift inte anges av anroparen och SPN visas i Domäner. Den används inte om den anropande appen inte finns med i apsamlings-ID:n.
- Kerberos-standard: Intune ändrar eller uppdaterar inte den här inställningen. Som standard använder operativsystemet Kerberos-standardprocesserna för att välja autentiseringsuppgifter. Det här alternativet är detsamma som att inte konfigurera den här inställningen.
Den här inställningen gäller för:
- macOS 11 och nyare
Huvudnamn: Ange användarnamnet för Kerberos-huvudkontot. Du behöver inte ta med sfärnamnet. Till exempel är i
user@contoso.com,userhuvudnamnet ochcontoso.comär sfärnamnet.- Du kan också använda variabler i huvudnamnet genom att ange klammerparenteser
{{ }}. Om du till exempel vill visa användarnamnet anger duUsername: {{username}}. - Var försiktig med variabelersättning. Variabler verifieras inte i användargränssnittet och de är skiftlägeskänsliga. Se till att ange rätt information.
- Du kan också använda variabler i huvudnamnet genom att ange klammerparenteser
služba Active Directory-platskod: Ange namnet på den služba Active Directory-plats som Kerberos-tillägget ska använda. Du kanske inte behöver ändra det här värdet eftersom Kerberos-tillägget automatiskt kan hitta služba Active Directory-platskoden.
Cachenamn: Ange GSS-namnet (Generic Security Services) för Kerberos-cachen. Du behöver förmodligen inte ange det här värdet.
Text i inloggningsfönstret: Ange den text som visas för användarna i Kerberos-inloggningsfönstret.
Den här inställningen gäller för:
- iOS/iPadOS 14 och senare
- macOS 11 och nyare
Meddelande om lösenordskrav: Ange en textversion av organisationens lösenordskrav som visas för användarna. Meddelandet visar om du inte kräver služba Active Directorys krav på lösenordskomplexitet eller inte anger en minsta lösenordslängd.
När denna egenskap anges till Ja rensas alla befintliga användarkonton från enheterna. För att undvika dataförlust eller förhindra en fabriksåterställning, se till att du förstår hur den här inställningen förändrar dina enheter.
Mer information om läget för delad enhet finns i Översikt över läget för delad enhet.
Apppaket-ID:n: Ange paket-ID:n för andra appar som ska få enkel inloggning via ett tillägg på dina enheter. Om du vill få paket-ID för en app tillagd i Intune kan du använda Intune administrationscenter.
Om du använder apptilläggstypen Kerberos SSO gör du så här:
- Ha tillgång till Kerberos Ticket Granting Ticket
- Ha tillgång till autentiseringsbiljetten
- Autentisera användare till tjänster som de har behörighet att komma åt
Mappning av domänsfär: Ange de DNS-suffix för domänen som ska mappas till din domän. Använd den här inställningen när DNS-namnen på värdarna inte matchar sfärnamnet. Du behöver förmodligen inte skapa den här anpassade domän-till-sfär-mappningen.
PKINIT-certifikat: Välj PKINIT-certifikatet (Public Key Cryptography for Initial Authentication) som kan användas för Kerberos-autentisering. Du kan välja mellan PKCS- eller SCEP-certifikat som du har lagt till i Intune.
Mer information om certifikat finns i Använda certifikat för autentisering i Microsoft Intune.
Föredragna KDC:er: Ange de viktiga distributionscentra (KDC) som ska användas för Kerberos-trafik i prioritetsordning. Den här listan används när servrarna inte kan identifieras med hjälp av DNS. När servrarna kan identifieras används listan för båda anslutningskontrollerna, och används först för Kerberos-trafik. Om servrarna inte svarar använder enheten DNS-identifiering.
Den här inställningen gäller för:
- macOS 12 och senare
Bakgrund
Det kan hända att det uppstår oväntat beteende när du tilldelar en profil utan bild till enheter som redan har en befintlig bild. Du kan till exempel skapa en profil utan en bild och tilldela den till enheter som redan har en bild. I det här scenariot kan bilden ändras till enhetens standardinställning eller så kan den ursprungliga bilden finnas kvar på enheten. Apples MDM-plattform styr och begränsar det här beteendet.
Inställningarna gäller för: Automatisk enhetsregistrering (övervakad)
-
Plats för bakgrundsbildsvisning: Välj en plats på enheter som visar bilden. Dina alternativ:
- Inte konfigurerad: Intune varken ändrar eller uppdaterar den här inställningen. En anpassad avbildning läggs inte till i enheter. Som standard kan operativsystemet ange en egen avbildning.
- Låsskärmen: Lägger till bilden på låsskärmen.
- Startskärm: Lägger till bilden på startskärmen.
- Låsskärmen och startskärmen: Använder samma bild på låsskärmen och startskärmen.
- Bakgrundsbild: Ladda upp en befintlig .png, .jpg eller .jpeg bild som du vill använda. Kontrollera att filstorleken är mindre än 750 kB. Du kan också ta bort en bild som du har lagt till.
Tips
- När du konfigurerar en princip för bakgrundsbild rekommenderar Microsoft att du aktiverar inställningen Blockera ändring av bakgrund . Den här inställningen förhindrar att användare ändrar bakgrundsbilden.
- Om du vill visa olika bilder på låsskärmen och startskärmen skapar du en profil med låsskärmsbilden. Skapa en annan profil med startskärmsbilden. Tilldela båda profilerna till dina iOS/iPadOS-användar- eller enhetsgrupper.