Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez a témakör a macOS- és iOS-eszközök Microsoft Entra tanúsítványalapú hitelesítés (CBA) támogatását ismerteti.
Microsoft Entra tanúsítványalapú hitelesítés macOS-eszközökön
A macOS-t futtató eszközök a CBA használatával hitelesítést végezhetnek a Microsoft Entra ID ellen az X.509-es ügyféltanúsítványukkal. Microsoft Entra CBA-t az eszköz tanúsítványai és külső hardver által védett biztonsági kulcsok támogatják. MacOS rendszeren a Microsoft Entra CBA minden böngészőben és Microsoft belső alkalmazásokban támogatott.
MacOS rendszeren támogatott böngészők
| Edge | Króm | Safari | Firefox |
|---|---|---|---|
| ✅ | ✅ | ✅ | ✅ |
macOS-eszköz bejelentkezése Microsoft Entra CBA-val
Microsoft Entra cBA jelenleg nem támogatott a macOS-gépekre való eszközalapú bejelentkezéshez. Az eszközre való bejelentkezéshez használt tanúsítvány lehet ugyanaz a tanúsítvány, amelyet a böngészőből vagy asztali alkalmazásból való Microsoft Entra ID hitelesítéséhez használnak, de az eszköz bejelentkezése még nem támogatott Microsoft Entra ID ellenében.
tanúsítványalapú hitelesítés Microsoft Entra iOS-eszközökön
Az iOS-t futtató eszközök tanúsítványalapú hitelesítéssel (CBA) hitelesíthetik magukat az eszközükön található ügyféltanúsítvány használatával Microsoft Entra ID, amikor a következőhöz csatlakoznak:
- Office-mobilalkalmazások, például Microsoft Outlook és Microsoft Word
- Exchange ActiveSync protokoll (EAS) ügyfelek
A Microsoft Entra CBA támogatott az eszközön lévő tanúsítványokhoz, natív böngészőkben és Microsoft sajátfejlesztésű alkalmazásokban iOS-eszközökön.
Előfeltételek
- Az iOS-verziónak iOS 9-es vagy újabb verziónak kell lennie.
- Microsoft Authenticator vagy Vállalati portál szükséges az első féltől származó alkalmazásokhoz.
Eszköztanúsítványok és külső tárolók támogatása
Az eszköz tanúsítványai ki vannak építve az eszközön. Az ügyfelek a Mobile Eszközkezelés (MDM) használatával építhetik ki a tanúsítványokat az eszközön. Mivel az iOS nem támogatja a hardveres védelem alatt álló kulcsokat, az ügyfelek külső tárolóeszközöket használhatnak a tanúsítványokhoz.
Támogatott platformok
- Csak natív böngészők támogatottak
- A legújabb MSAL-kódtárakat vagy Microsoft Authenticator használó alkalmazások CBA-t végezhetnek
- Edge profil használata esetén, amikor a felhasználók fiókot adnak hozzá és bejelentkeznek egy profilba, a rendszer támogatja a CBA-t.
- Microsoft legújabb MSAL-kódtárakkal rendelkező első féltől származó alkalmazások vagy Microsoft Authenticator végezhetnek CBA-t
Böngészők
| Edge | Króm | Safari | Firefox |
|---|---|---|---|
| ❌ | ❌ | ✅ | ❌ |
Microsoft mobilalkalmazások támogatása
| Alkalmazások | Támogatás |
|---|---|
| Azure Information Protection alkalmazás | ✅ |
| Vállalati Portál | ✅ |
| Microsoft Teams | ✅ |
| Office (mobil) | ✅ |
| OneNote | ✅ |
| OneDrive | ✅ |
| Outlook | ✅ |
| Power BI | ✅ |
| Skype Vállalati verzió | ✅ |
| Word / Excel / PowerPoint | ✅ |
| Yammer | ✅ |
Exchange ActiveSync protokoll-ügyfelek támogatása
iOS 9 vagy újabb rendszeren a natív iOS levelezőprogram támogatott.
Annak megállapításához, hogy az e-mail-alkalmazás támogatja-e Microsoft Entra CBA-t, forduljon az alkalmazás fejlesztőjéhez.
Tanúsítványok támogatása a hardveres biztonsági kulcson
A tanúsítványok kiépíthetők külső eszközökön, például hardveres biztonsági kulcsokon, valamint PIN-kóddal a titkos kulcsok hozzáférésének védelme érdekében. Microsoft mobiltanúsítvány-alapú megoldása és a hardveres biztonsági kulcsok egy egyszerű, kényelmes FIPS (Federal Information Processing Standards) tanúsítvánnyal rendelkező, adathalászatnak ellenálló MFA-módszer.
Az iOS 16/iPadOS 16.1-es verziójához hasonlóan az Apple-eszközök natív illesztőprogram-támogatást nyújtanak az USB-C- vagy Lightning-kompatibilis CCID-kompatibilis intelligens kártyákhoz. Ez azt jelenti, hogy az iOS 16/iPadOS 16.1-es Apple-eszközökön az USB-C- vagy Lightning-kompatibilis CCID-kompatibilis eszköz intelligens kártyaként jelenik meg további illesztőprogramok vagy külső alkalmazások használata nélkül. Microsoft Entra CBA ezeken az USB-A, USB-C vagy Lightning csatlakoztatott CCID-kompatibilis intelligens kártyákon működik.
A tanúsítványok előnyei a hardveres biztonsági kulcson
Biztonsági kulcsok tanúsítványokkal:
- Bármilyen eszközön használható, és nincs szükség tanúsítvány kiépítésére minden olyan eszközön, amelyen a felhasználó rendelkezik
- A hardverek pin-kóddal vannak védve, ami adathalászati ellenállóvá teszi őket
- Többtényezős hitelesítés biztosítása PIN-kóddal második tényezőként a tanúsítvány titkos kulcsának eléréséhez
- Az iparági követelménynek való megfelelés, hogy az MFA külön eszközön legyen
- Segítség a későbbi ellenőrzéshez, ahol több hitelesítő adat tárolható, beleértve a Fast Identity Online 2 (FIDO2) kulcsokat
Microsoft Entra CBA iOS-mobilon a YubiKey használatával
Annak ellenére, hogy a natív Smartcard/CCID-illesztőprogram elérhető az iOS/iPadOS for Lightning csatlakoztatott CCID-kompatibilis intelligens kártyákhoz, a YubiKey 5Ci Lightning-összekötő nem tekinthető csatlakoztatott intelligens kártyának ezeken az eszközökön a PIV (Personal Identity Verification) köztes szoftver, például a Yubico Authenticator használata nélkül.
Egyszeri regisztráció előfeltétele
- Legyen egy PIV-kompatibilis YubiKey intelligenskártya-tanúsítvánnyal ellátva
- Az iOS-hez készült Yubico Authenticator letöltése iPhone-ra 14.2-s vagy újabb verzióval
- Nyissa meg az alkalmazást, szúrja be a YubiKey-et, vagy koppintson a közelben lévő kommunikációra (NFC), és kövesse a lépéseket a tanúsítvány iOS-kulcskarikára való feltöltéséhez
A YubiKey tesztelésének lépései Microsoft iOS-mobilalkalmazásokon
- Telepítse a legújabb Microsoft Authenticator alkalmazást.
- Nyissa meg Outlook, és csatlakoztassa a YubiKey-et.
- Válassza a Fiók hozzáadása lehetőséget, és adja meg a felhasználónevet (UPN).
- Válassza Folytatás és megjelenik az iOS-tanúsítványválasztó.
- Válassza ki a felhasználó fiókjához társított YubiKey-ből másolt nyilvános tanúsítványt.
- Válassza YubiKey szükséges a YubiKey hitelesítő alkalmazás megnyitásához.
- Adja meg a PIN-kódot a YubiKey eléréséhez, és válassza a bal felső sarokban található vissza gombot.
A felhasználót sikeresen be kell jelentkezni, és át kell irányítani a Outlook kezdőlapjára.
Hardveres biztonsági kulcs tanúsítványainak hibaelhárítása
Mi történik, ha a felhasználó rendelkezik tanúsítvánnyal az iOS-eszközön és a YubiKey-en is?
Az iOS-tanúsítványválasztó megjeleníti mind az iOS-eszközön, mind a YubiKey-ből az iOS-eszközre másolt összes tanúsítványt. A felhasználó által választott tanúsítványtól függően előfordulhat, hogy a PIN megadásához a YubiKey hitelesítőt kell használni, vagy közvetlenül hitelesítve lesz.
A YubiKey zárolva van, miután 3-szor helytelenül beírta a PIN-kódot. Hogyan kijavítani?
- A felhasználóknak látniuk kell egy párbeszédpanelt, amely tájékoztatja arról, hogy túl sok PIN-kódot kíséreltek meg. Ez a párbeszédpanel a tanúsítvány vagy intelligens kártya használatának későbbi kísérletei során is megjelenik.
- A YubiKey Manager alaphelyzetbe állíthatja a YubiKey PIN-kódját.
A CBA meghiúsulása után az "Egyéb bejelentkezési módok" hivatkozás CBA-lehetősége is meghiúsul. Van valamilyen megoldás?
Ez a probléma a tanúsítvány gyorsítótárazása miatt fordul elő. Dolgozunk egy frissítésen a gyorsítótár törléséhez. Kerülő megoldásként válassza a Mégselehetőséget, próbálkozzon újra a bejelentkezéssel, és válasszon egy új tanúsítványt.
Microsoft Entra CBA a YubiKey használatával nem működik. Milyen információk segíthetnek a hibakeresésben?
- Nyissa meg Microsoft Authenticator alkalmazást, válassza a jobb felső sarokban található három pont ikont, és válassza a Szend visszajelzés lehetőséget.
- Válassza Problémája van?.
- A Kiválasztás beállításnál válassza a Hozzáadás vagy bejelentkezés egy fiókba lehetőséget.
- Ismertesse a hozzáadni kívánt részleteket.
- Kattintson a küldési nyílra a jobb felső sarokban. Jegyezze fel a megjelenő párbeszédpanelen megadott kódot.
Hogyan kényszeríthetem ki az adathalászatnak ellenálló MFA-t a böngészőalapú mobilalkalmazások hardveres biztonsági kulcsával?
A tanúsítványalapú hitelesítés és a feltételes hozzáférés hitelesítésének erőssége lehetővé teszi, hogy az ügyfelek érvényesíthessék a hitelesítési igényeket. Az Edge profilként (fiók hozzáadása) egy olyan hardveres biztonsági kulccsal működik, mint a YubiKey, és egy feltételes hozzáférési szabályzat a hitelesítés erősségével képes kikényszeríteni az adathalászatnak ellenálló hitelesítést a CBA-val.
A YubiKey CBA-támogatása a legújabb Microsoft Authentication Library (MSAL) kódtárakban, valamint a legújabb MSAL-t integráló külső alkalmazásokban érhető el. Minden Microsoft belső alkalmazás használhatja a CBA és a feltételes hozzáférés hitelesítésének erősségét.
Támogatott operációs rendszerek
| Operációs rendszer | Eszközön elhelyezett tanúsítvány/Származtatott PIV | Intelligens kártyák/Biztonsági kulcsok |
|---|---|---|
| iOS | ✅ | Csak támogatott szállítók |
Támogatott böngészők
| Operációs rendszer | Chrome-tanúsítvány az eszközön | Chrome intelligens kártya/biztonsági kulcs | Safari-tanúsítvány az eszközön | Safari intelligens kártya/biztonsági kulcs | Edge-tanúsítvány az eszközön | Edge intelligens kártya/biztonsági kulcs |
|---|---|---|---|---|---|---|
| iOS | ❌ | ❌ | ✅ | ✅ | ❌ | ❌ |
Biztonsági kulcsszolgáltatók
| Szolgáltató | iOS |
|---|---|
| YubiKey | ✅ |
Következő lépések
A Microsoft Entra CBA áttekintése - Technikai mélymerülés a Microsoft Entra CBA kapcsán
A Microsoft Entra CBA konfigurálása - Microsoft Entra CBA-tanúsítványok visszavonási listája
- Microsoft Entra CBA androidos eszközökön
Windows intelligenskártya-bejelentkezés Microsoft Entra CBA - Tanúsítványfelhasználói azonosítók
- Összevont felhasználók migrálása
- Gyakori kérdések
- Microsoft Entra CBA-tanúsítványok visszavonási listája
- Microsoft Entra CBA androidos eszközökön
Windows intelligenskártya-bejelentkezés Microsoft Entra CBA - Tanúsítványfelhasználói azonosítók
- Összevont felhasználók migrálása
- Gyakori kérdések