Az egyszeri bejelentkezés (SSO) áttekintése és beállításai Apple-eszközökhöz a Microsoft Intune-ban

Az Apple-eszközök egyszeri bejelentkezést (SSO) használhatnak eszközök, alkalmazások és webhelyek eléréséhez a Microsoft Entra ID használatával. Az egyszeri bejelentkezés lehetővé teszi, hogy a felhasználók minden alkalommal a hitelesítő adataik megadása nélkül jelentkezzenek be és férjenek hozzá.

Ez a funkció az alábbiakra vonatkozik:

  • iOS/iPadOS
  • macOS

Az eszközök és a legtöbb alkalmazás, beleértve az üzletági alkalmazásokat is, bizonyos szintű felhasználói hitelesítést igényel. A hitelesítés során sokszor ugyanazokat a hitelesítő adatokat kell megadniuk a felhasználóknak.

A rendszergazdák a Microsoft Intune használatával létrehozhatják és telepíthetik az SSO-házirendeket. A fejlesztők létrehozhatnak olyan alkalmazásokat, amelyek támogatják és használják az egyszeri bejelentkezést (SSO). Ha az Intune SSO-szabályzatait az egyszeri bejelentkezést támogató alkalmazásokkal kombinálja, akkor csökken az alkalmazások és webhelyek hitelesítő adatkéréseinek száma.

Az Apple-eszközök SSO-jának konfigurálásához az Intune-ban a következő lehetőségek közül választhat:

Ez a cikk áttekintést nyújt az Apple-eszközökhöz az Intune-ban elérhető SSO-lehetőségekről és azok támogatott platformjairól.

Platform SSO

Ez a funkció az alábbiakra vonatkozik:

  • macOS

A Microsoft Enterprise SSO beépülő modul két SSO-funkciót tartalmaz – a platformalapú egyszeri bejelentkezést és az SSO alkalmazásbővítményt. Ez a szakasz a platform egyszeri bejelentkezési eszközével foglalkozik.

A macOS-eszközökön a felhasználók általában helyi fiókkal jelentkeznek be. Ezután bejelentkeznek az alkalmazásokba és webhelyekre a Microsoft Entra ID-jukkal.

Platformon keresztüli egyszeri bejelentkezési mód esetén:

  • A szervezetek a következőket tehetik:

    • Válassza ki az üzleti igényeinek megfelelő hitelesítési módszert. A lehetőségek a Secure Enclave jelszó nélküli hozzáférésikulcs-hitelesítés, Microsoft Entra felhasználói fiók & jelszava vagy intelligens kártyás hitelesítés.

    • Használja az SSO alkalmazásbővítményt, mivel az SSO alkalmazásbővítmény a platform egyszeri bejelentkezési szolgáltatásának része. Pontosabban:

      • Az SSO alkalmazásbővítmény használatával bejelentkezhet alkalmazásokba és webhelyekre a Microsoft Entra ID használatával.
      • A platformalapú egyszeri bejelentkezés funkció segítségével pontosíthatja az SSO-konfigurációt. Különböző hitelesítési módszereket konfigurálhat, új szervezeti felhasználókat hozhat létre bejelentkezéskor, és engedélyezési módokat rendelhet a felhasználókhoz.
  • Végfelhasználók:

    • Biztonságosabb bejelentkezési élményben lehet része, mivel a Microsoft Entra ID integrálható a Microsoft Enterprise SSO beépülő modullal.
    • Egyszeri bejelentkezési élményt kaphat az SSO alkalmazásbővítménnyel kombinálva. Az SSO alkalmazásbővítmény lehetővé teszi a Touch ID és a hozzáférési kulcsok használatát a Microsoft Entra ID-val.
    • Bejelentkezhetnek a Microsoft Entra felhasználói fiókjukkal, és minimálisra csökkenthetik a Microsoft Entra hitelesítő adataik macOS-eszközein való megadásának számát.

A platform SSO-ról és az első lépésekről a Platform-SSO konfigurálása macOS-eszközökhöz az Intune-ban című témakörben talál további információt.

Platform SSO funkció összefoglalása

Az alábbi táblázat a platform SSO-funkcióit foglalja össze az Intune-ban. Ezen információk segítségével eldöntheti, hogy megfelelő-e a platform egyszeri bejelentkezési szolgáltatása a szervezete számára.

Kiemelés Részletek
Platform támogatás hibaikon iOS/iPadOS
pipa ikon macOS 13.0 és újabb
Támogatott regisztrációs típusok pipa ikon Eszközbeléptetés
pipa ikon Automatikus eszközbeléptetés (felügyelt)
hibaikon Felhasználó regisztrálása
pipa ikon Közvetlen regisztráció (Apple Configurator)
Támogatott hitelesítési típusok pipa ikon Secure Enclave (UserSecureEnclaveKey)
pipa ikon Jelszó (Microsoft Entra ID)
pipa ikon Intelligens kártya
Támogatott alkalmazástípusok pipa ikon Microsoft 365-alkalmazások
pipa ikon A Microsoft Entra ID-val integrált alkalmazások, webhelyek vagy szolgáltatások
pipa ikon Az Apple Enterprise SSO-t támogató és a helyi Active Directory szolgáltatással integrált alkalmazások, webhelyek vagy szolgáltatások
Az Intune Felügyeleti központ házirendtípusa Beállításkatalógus-házirend itt:

Eszközök>Eszközök> kezeléseKonfiguráció>Létrehozás>Új házirend>platformalapú> macOS Beállításkatalógus a profiltípushoz >Authentication>Bővíthető Egyszeri bejelentkezés (SSO)
Javaslat pipa ikon Ajánlott.

Használja a platform egyszeri bejelentkezési eszközét, mivel az az SSO alkalmazásbővítményt is tartalmazza. Az SSO alkalmazásbővítményt önmagában is használhatja, de ezt nem javasoljuk.

A platform egyszeri bejelentkezési funkciójának használatához csak a platform egyszeri bejelentkezési funkcióját kell használnia. Ne hozzon létre külön SSO-alkalmazásbővítményekre vonatkozó házirendet.

SSO-alkalmazásbővítmény

Ez a funkció az alábbiakra vonatkozik:

  • iOS/iPadOS
  • macOS

A Microsoft Enterprise SSO beépülő modul két SSO-funkciót tartalmaz – a platformalapú egyszeri bejelentkezést és az SSO alkalmazásbővítményt. Ez a szakasz az egyszeri bejelentkezés alkalmazásbővítményre koncentrál.

Az SSO alkalmazásbővítmény SSO-t biztosít olyan alkalmazásoknak, webhelyeknek és fiókoknak, amelyek a Microsoft Entra ID-t használják a hitelesítéshez, beleértve az alábbiakat:

  • Microsoft 365-alkalmazások
  • Olyan alkalmazások, amelyek arra lettek kifejlesztve, hogy egyszeri bejelentkezés során keressék a felhasználói hitelesítő adatokat az eszközön
  • Helyszíni Active Directory-fiókok az Apple nagyvállalati egyszeri bejelentkezési funkcióját támogató összes alkalmazásban

pipa ikon iOS-/iPadOS-eszközök esetén az SSO-alkalmazásbővítmény önmagában is elérhető. Így konfigurálhatja és használhatja az SSO alkalmazásbővítményt az alkalmazásaihoz & a webhelyeihez.

check-icon A macOS-eszközök esetében az SSO alkalmazásbővítmény önmagában is elérhető, és a platform SSO-jának részét képezi. Ezért ha nem szeretné használni a platform egyszeri bejelentkezési szolgáltatását, konfigurálhatja és használhatja csak az egyszeri bejelentkezés alkalmazásbővítményt. A Platform egyszeri bejelentkezési lehetőséget használva csak a platform egyszeri bejelentkezési funkcióját kell konfigurálnia, mivel az tartalmazza az SSO-alkalmazásbővítményt.

Az egyszeri bejelentkezéshez használt alkalmazásbővítmény egy átirányítási típusú SSO-alkalmazásbővítmény. Elérhető az Intune-hoz, a Jamf Prohoz és más MDM-megoldásokhoz. Az Intune-ban az SSO-alkalmazásbővítmény olyan eszközkonfigurációs házirendet használ, amely a Microsoft Entra ID az SSO-alkalmazásbővítmény típusa.

Ezek a beállítások az átirányítás és a hitelesítő adatok típusú SSO-alkalmazásbővítményeket konfigurálják. Konkrétan:

  • Az átirányítási típus modern hitelesítési protokollokhoz készült, mint például az OpenID Connect, az OAuth és a SAML2. Választhat a Microsoft Entra SSO-bővítménye (Microsoft Enterprise SSO beépülő modul) és egy általános átirányítási bővítmény közül.

  • A hitelesítő adatok típusa a kérdés-válasz típusú hitelesítési folyamatokhoz lett kialakítva. Választhat az Apple által biztosított, Kerberos-specifikus hitelesítőadat-bővítmény vagy egy általános hitelesítőadat-kiterjesztés közül.

    Az SSO-alkalmazásbővítménynek minden, nem a Microsofttól vagy partnertől származó MDM-mel kell működnie. A bővítményt Kerberos SSO-bővítményként kell telepíteni, vagy egyéni konfigurációs profilként kell telepíteni az összes szükséges tulajdonság konfigurálásával.

Az egyszeri bejelentkezés alkalmazásbővítményről további információt a következő témakörben találsz:

SSO-alkalmazásbővítmények funkcióinak összefoglalása

Az alábbi táblázat összefoglalja az SSO-alkalmazásbővítmények funkcióit az Intune-ban. Ezen információk segítségével eldöntheti, hogy ez a SSO beállítás megfelelő-e a szervezete számára.

Kiemelés Részletek
Platform támogatás ellenőrző ikon iOS/iPadOS 13.0 és újabb verziók
ellenőrző ikon macOS 10.15 és újabb verziók
Támogatott regisztrációs típusok iOS/iPadOS:
pipa ikon Eszközbeléptetés
pipa ikon Automatikus eszközbeléptetés (felügyelt)
pipa ikon Felhasználó regisztrálása
pipa ikon Közvetlen regisztráció (Apple Configurator)

macOS:
pipa ikon Felhasználó által jóváhagyott eszközbeléptetés
pipa ikon Automatikus eszközbeléptetés (felügyelt)
pipa ikon Közvetlen regisztráció (Apple Configurator)
Támogatott hitelesítési típusok pipa ikon Átirányítás típusú SSO-alkalmazásbővítmény, beleértve a Microsoft Entra ID-t
pipa ikon Hitelesítő adatok alkalmazásbővítmény
pipa ikon Az Apple beépített Kerberos-bővítménye
Támogatott alkalmazástípusok pipa ikon Microsoft 365-alkalmazások
pipa ikon A Microsoft Entra ID-val integrált alkalmazások, webhelyek vagy szolgáltatások
pipa ikon Az Apple nagyvállalati SSO-ját támogató és a helyi Active Directory-val integrált alkalmazások, webhelyek vagy szolgáltatások
Az Intune Felügyeleti központ házirendtípusa Eszközszolgáltatások sablon:

Eszközök>Eszközök> kezeléseKonfiguráció>Létrehozás>Új házirend>iOS/iPadOS vagy platformalapú> macOS sablonok Eszközfunkciók> profiltípushoz>Egyszeri bejelentkezéses alkalmazásbővítmény
Javaslat pipa ikon iOS/iPadOS rendszeren ajánlott.

hibaikon MacOS-eszközökön nem ajánlott.

MacOS-eszközökön az SSO alkalmazásbővítmény önmagában is használható. Azt javasoljuk azonban, hogy inkább platformalapú SSO-t használjon. Ha macOS-hez is használ platformszintű SSO-t, ne hozzon létre külön SSO-alkalmazásbővítményekre vonatkozó házirendet. Az SSO alkalmazásbővítmény a platform SSO-konfigurációjának része.

Egyszeri bejelentkezési sablon

Megjegyzés:

Ezen SSO-beállítások helyett az Apple az SSO alkalmazásbővítmény használatát javasolja (ebben a cikkben).

Érintett szolgáltatás:

  • iOS 7.0 vagy újabb
  • iPadOS 13.0 és újabb

Ez az egyszeri bejelentkezési házirend a Kerberos protokollon alapul. A Kerberos egy olyan hálózati hitelesítési protokoll, amely titkos kulcsos titkosítást használ az ügyfél-kiszolgálói alkalmazások hitelesítéséhez. Az Intune-házirend beállításai meghatározzák a Kerberos-fiók adatait a kiszolgálók vagy adott alkalmazások elérésekor, és kezelik a weblapok és a natív alkalmazások Kerberos-kihívásait.

Az Intune-ban konfigurálható beállítások listáját az Egyszeri bejelentkezés iOS/iPadOS rendszeren című témakörben találja.

Az egyszeri bejelentkezés használatához győződjön meg arról, hogy rendelkezik-e az alábbiakkal:

  • Olyan alkalmazás, amelyet úgy fejlesztettek ki, hogy a felhasználói hitelesítő adatok tárolóját egyszeri bejelentkezéssel keresse az eszközön.
  • Az iOS/iPadOS-eszközök egyszeri bejelentkezéséhez konfigurált Intune.

Az egyszeri bejelentkezés funkciójának összefoglalása

Az alábbi táblázat az Intune egyszeri bejelentkezési funkcióit foglalja össze. Ezen információk segítségével eldöntheti, hogy ez a SSO beállítás megfelelő-e a szervezete számára.

Kiemelés Részletek
Platform támogatás ellenőrző ikon iOS 7.0 és újabb
ellenőrző ikon iPadOS 13.0 és újabb
hibaikon macOS
Támogatott regisztrációs típusok pipa ikon Eszközbeléptetés
pipa ikon Automatikus eszközbeléptetés (felügyelt)
hibaikon Felhasználó regisztrálása
hibaikon Közvetlen regisztráció (Apple Configurator)
Támogatott hitelesítési típusok Csak Kerberos SSO-hitelesítés használható.
- Adja meg a Kerberos-fiókadatokat, amikor a felhasználók hozzáférnek a kiszolgálókhoz vagy alkalmazásokhoz.
- Nem a Kerberos Apple-implementációja.
- Kezeli a weblapok és alkalmazások Kerberos-kihívásait
Támogatott alkalmazástípusok A Kerberos-hitelesítést támogató webhelyek és natív alkalmazások. Az alkalmazásnak kóddal kell rendelkeznie ahhoz, hogy a felhasználói hitelesítő adatok tárolóját egyszeri bejelentkezés során keresse meg az eszközön.
Az Intune Felügyeleti központ házirendtípusa Eszközszolgáltatások sablon:

Eszközök>Eszközök> kezeléseKonfiguráció>Létrehozás>Új házirend>iOS/iPadOS platformhoz >készült sablonok Eszközfunkciók> profiltípushoz >Egyszeri bejelentkezés
Javaslat hibaikon Nem ajánlott. Ehelyett a Microsoft az SSO alkalmazásbővítmény használatát javasolja (ebben a cikkben).

SSO-alkalmazásbővítmény és SSO-sablon

Az egyszeri bejelentkezéses alkalmazásbővítmény funkció eltér az egyszeri bejelentkezés funkciótól. Az összehasonlításhoz használja az alábbi táblázatot.

Egyszeri bejelentkezéses alkalmazásbővítmény Egyszeri bejelentkezés
Támogatott platformok ellenőrző ikon iOS/iPadOS 13.0 és újabb verziók
ellenőrző ikon macOS 10.15 és újabb verziók
ellenőrző ikon iOS 7.0 és újabb
ellenőrző ikon iPadOS 13.0 és újabb
hibaikon macOS
Leírás Bővítményeket határozhat meg az identitásszolgáltatók vagy a szervezetek számára a zökkenőmentes vállalati bejelentkezési élmény biztosítása érdekében. A hitelesítés az Apple operációs rendszert használja. Megadhatja a Kerberos-fiók adatait, amikor a felhasználók elérik a kiszolgálókat vagy az alkalmazásokat.
Hitelesítés Alkalmazásfejlesztési szempontból bármilyen típusú átirányítási SSO-t vagy hitelesítő adatok SSO-hitelesítését használhatja. Alkalmazásfejlesztési szempontból csak Kerberos SSO-hitelesítés használható.
Apple-implementáció Az Apple fejlesztette ki, és beépült az iOS/iPadOS 13.0+ és a macOS 10.15+ platformokra. A beépített Kerberos-bővítménnyel a felhasználók olyan natív alkalmazásokba és webhelyekre jelentkeztethetők be, amelyek támogatják a Kerberos-hitelesítést. Nem a Kerberos Apple-implementációja.
Javaslat Ajánlott.

Továbbfejlesztett végfelhasználói élményt nyújt. Kezeli a weblapokkal kapcsolatos Kerberos-problémákat, támogatja a jelszómódosításokat, és jobban működik a vállalati hálózatokban.

Amikor úgy dönt, hogy Kerberos-t használ az egyszeri bejelentkezési alkalmazásbővítményben vagy az egyszeri bejelentkezési sablonban, a jobb teljesítmény és képességek miatt az SSO alkalmazásbővítmény használatát javasoljuk.
Nem ajánlott.

Kezeli a weblapok Kerberos-kihívásait.