Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az Apple-eszközök egyszeri bejelentkezést (SSO) használhatnak eszközök, alkalmazások és webhelyek eléréséhez a Microsoft Entra ID használatával. Az egyszeri bejelentkezés lehetővé teszi, hogy a felhasználók minden alkalommal a hitelesítő adataik megadása nélkül jelentkezzenek be és férjenek hozzá.
Ez a funkció az alábbiakra vonatkozik:
- iOS/iPadOS
- macOS
Az eszközök és a legtöbb alkalmazás, beleértve az üzletági alkalmazásokat is, bizonyos szintű felhasználói hitelesítést igényel. A hitelesítés során sokszor ugyanazokat a hitelesítő adatokat kell megadniuk a felhasználóknak.
A rendszergazdák a Microsoft Intune használatával létrehozhatják és telepíthetik az SSO-házirendeket. A fejlesztők létrehozhatnak olyan alkalmazásokat, amelyek támogatják és használják az egyszeri bejelentkezést (SSO). Ha az Intune SSO-szabályzatait az egyszeri bejelentkezést támogató alkalmazásokkal kombinálja, akkor csökken az alkalmazások és webhelyek hitelesítő adatkéréseinek száma.
Az Apple-eszközök SSO-jának konfigurálásához az Intune-ban a következő lehetőségek közül választhat:
Platform SSO – A Microsoft Enterprise SSO beépülő modul része a Microsoft Entra ID, és tartalmazza az SSO alkalmazásbővítményt. A macOS-eszközökre vonatkozik.
SSO alkalmazásbővítmény – A Microsoft Enterprise SSO beépülő modul része a Microsoft Entra ID. iOS-/iPadOS- és macOS-eszközökre vonatkozik.
Egyszeri bejelentkezési sablon – Az Intune sablonja. iOS-/iPadOS-eszközökre vonatkozik.
Ez a cikk áttekintést nyújt az Apple-eszközökhöz az Intune-ban elérhető SSO-lehetőségekről és azok támogatott platformjairól.
Platform SSO
Ez a funkció az alábbiakra vonatkozik:
- macOS
A Microsoft Enterprise SSO beépülő modul két SSO-funkciót tartalmaz – a platformalapú egyszeri bejelentkezést és az SSO alkalmazásbővítményt. Ez a szakasz a platform egyszeri bejelentkezési eszközével foglalkozik.
A macOS-eszközökön a felhasználók általában helyi fiókkal jelentkeznek be. Ezután bejelentkeznek az alkalmazásokba és webhelyekre a Microsoft Entra ID-jukkal.
Platformon keresztüli egyszeri bejelentkezési mód esetén:
A szervezetek a következőket tehetik:
Válassza ki az üzleti igényeinek megfelelő hitelesítési módszert. A lehetőségek a Secure Enclave jelszó nélküli hozzáférésikulcs-hitelesítés, Microsoft Entra felhasználói fiók & jelszava vagy intelligens kártyás hitelesítés.
Használja az SSO alkalmazásbővítményt, mivel az SSO alkalmazásbővítmény a platform egyszeri bejelentkezési szolgáltatásának része. Pontosabban:
- Az SSO alkalmazásbővítmény használatával bejelentkezhet alkalmazásokba és webhelyekre a Microsoft Entra ID használatával.
- A platformalapú egyszeri bejelentkezés funkció segítségével pontosíthatja az SSO-konfigurációt. Különböző hitelesítési módszereket konfigurálhat, új szervezeti felhasználókat hozhat létre bejelentkezéskor, és engedélyezési módokat rendelhet a felhasználókhoz.
Végfelhasználók:
- Biztonságosabb bejelentkezési élményben lehet része, mivel a Microsoft Entra ID integrálható a Microsoft Enterprise SSO beépülő modullal.
- Egyszeri bejelentkezési élményt kaphat az SSO alkalmazásbővítménnyel kombinálva. Az SSO alkalmazásbővítmény lehetővé teszi a Touch ID és a hozzáférési kulcsok használatát a Microsoft Entra ID-val.
- Bejelentkezhetnek a Microsoft Entra felhasználói fiókjukkal, és minimálisra csökkenthetik a Microsoft Entra hitelesítő adataik macOS-eszközein való megadásának számát.
A platform SSO-ról és az első lépésekről a Platform-SSO konfigurálása macOS-eszközökhöz az Intune-ban című témakörben talál további információt.
Platform SSO funkció összefoglalása
Az alábbi táblázat a platform SSO-funkcióit foglalja össze az Intune-ban. Ezen információk segítségével eldöntheti, hogy megfelelő-e a platform egyszeri bejelentkezési szolgáltatása a szervezete számára.
| Kiemelés | Részletek |
|---|---|
| Platform támogatás |
|
| Támogatott regisztrációs típusok |
|
| Támogatott hitelesítési típusok |
|
| Támogatott alkalmazástípusok |
|
| Az Intune Felügyeleti központ házirendtípusa |
Beállításkatalógus-házirend itt: Eszközök>Eszközök> kezeléseKonfiguráció>Létrehozás>Új házirend>platformalapú> macOS Beállításkatalógus a profiltípushoz >Authentication>Bővíthető Egyszeri bejelentkezés (SSO) |
| Javaslat |
Használja a platform egyszeri bejelentkezési eszközét, mivel az az SSO alkalmazásbővítményt is tartalmazza. Az SSO alkalmazásbővítményt önmagában is használhatja, de ezt nem javasoljuk. A platform egyszeri bejelentkezési funkciójának használatához csak a platform egyszeri bejelentkezési funkcióját kell használnia. Ne hozzon létre külön SSO-alkalmazásbővítményekre vonatkozó házirendet. |
SSO-alkalmazásbővítmény
Ez a funkció az alábbiakra vonatkozik:
- iOS/iPadOS
- macOS
A Microsoft Enterprise SSO beépülő modul két SSO-funkciót tartalmaz – a platformalapú egyszeri bejelentkezést és az SSO alkalmazásbővítményt. Ez a szakasz az egyszeri bejelentkezés alkalmazásbővítményre koncentrál.
Az SSO alkalmazásbővítmény SSO-t biztosít olyan alkalmazásoknak, webhelyeknek és fiókoknak, amelyek a Microsoft Entra ID-t használják a hitelesítéshez, beleértve az alábbiakat:
- Microsoft 365-alkalmazások
- Olyan alkalmazások, amelyek arra lettek kifejlesztve, hogy egyszeri bejelentkezés során keressék a felhasználói hitelesítő adatokat az eszközön
- Helyszíni Active Directory-fiókok az Apple nagyvállalati egyszeri bejelentkezési funkcióját támogató összes alkalmazásban
iOS-/iPadOS-eszközök esetén az SSO-alkalmazásbővítmény önmagában is elérhető. Így konfigurálhatja és használhatja az SSO alkalmazásbővítményt az alkalmazásaihoz & a webhelyeihez.
A macOS-eszközök esetében az SSO alkalmazásbővítmény önmagában is elérhető, és a platform SSO-jának részét képezi. Ezért ha nem szeretné használni a platform egyszeri bejelentkezési szolgáltatását, konfigurálhatja és használhatja csak az egyszeri bejelentkezés alkalmazásbővítményt. A Platform egyszeri bejelentkezési lehetőséget használva csak a platform egyszeri bejelentkezési funkcióját kell konfigurálnia, mivel az tartalmazza az SSO-alkalmazásbővítményt.
Az egyszeri bejelentkezéshez használt alkalmazásbővítmény egy átirányítási típusú SSO-alkalmazásbővítmény. Elérhető az Intune-hoz, a Jamf Prohoz és más MDM-megoldásokhoz. Az Intune-ban az SSO-alkalmazásbővítmény olyan eszközkonfigurációs házirendet használ, amely a Microsoft Entra ID az SSO-alkalmazásbővítmény típusa.
Ezek a beállítások az átirányítás és a hitelesítő adatok típusú SSO-alkalmazásbővítményeket konfigurálják. Konkrétan:
Az átirányítási típus modern hitelesítési protokollokhoz készült, mint például az OpenID Connect, az OAuth és a SAML2. Választhat a Microsoft Entra SSO-bővítménye (Microsoft Enterprise SSO beépülő modul) és egy általános átirányítási bővítmény közül.
A hitelesítő adatok típusa a kérdés-válasz típusú hitelesítési folyamatokhoz lett kialakítva. Választhat az Apple által biztosított, Kerberos-specifikus hitelesítőadat-bővítmény vagy egy általános hitelesítőadat-kiterjesztés közül.
Az SSO-alkalmazásbővítménynek minden, nem a Microsofttól vagy partnertől származó MDM-mel kell működnie. A bővítményt Kerberos SSO-bővítményként kell telepíteni, vagy egyéni konfigurációs profilként kell telepíteni az összes szükséges tulajdonság konfigurálásával.
Az egyszeri bejelentkezés alkalmazásbővítményről további információt a következő témakörben találsz:
iOS/iPadOS:
macOS:
SSO-alkalmazásbővítmények funkcióinak összefoglalása
Az alábbi táblázat összefoglalja az SSO-alkalmazásbővítmények funkcióit az Intune-ban. Ezen információk segítségével eldöntheti, hogy ez a SSO beállítás megfelelő-e a szervezete számára.
| Kiemelés | Részletek |
|---|---|
| Platform támogatás |
|
| Támogatott regisztrációs típusok | iOS/iPadOS: macOS: |
| Támogatott hitelesítési típusok |
|
| Támogatott alkalmazástípusok |
|
| Az Intune Felügyeleti központ házirendtípusa |
Eszközszolgáltatások sablon: Eszközök>Eszközök> kezeléseKonfiguráció>Létrehozás>Új házirend>iOS/iPadOS vagy platformalapú> macOS sablonok Eszközfunkciók> profiltípushoz>Egyszeri bejelentkezéses alkalmazásbővítmény |
| Javaslat |
MacOS-eszközökön az SSO alkalmazásbővítmény önmagában is használható. Azt javasoljuk azonban, hogy inkább platformalapú SSO-t használjon. Ha macOS-hez is használ platformszintű SSO-t, ne hozzon létre külön SSO-alkalmazásbővítményekre vonatkozó házirendet. Az SSO alkalmazásbővítmény a platform SSO-konfigurációjának része. |
Egyszeri bejelentkezési sablon
Megjegyzés:
Ezen SSO-beállítások helyett az Apple az SSO alkalmazásbővítmény használatát javasolja (ebben a cikkben).
Érintett szolgáltatás:
- iOS 7.0 vagy újabb
- iPadOS 13.0 és újabb
Ez az egyszeri bejelentkezési házirend a Kerberos protokollon alapul. A Kerberos egy olyan hálózati hitelesítési protokoll, amely titkos kulcsos titkosítást használ az ügyfél-kiszolgálói alkalmazások hitelesítéséhez. Az Intune-házirend beállításai meghatározzák a Kerberos-fiók adatait a kiszolgálók vagy adott alkalmazások elérésekor, és kezelik a weblapok és a natív alkalmazások Kerberos-kihívásait.
Az Intune-ban konfigurálható beállítások listáját az Egyszeri bejelentkezés iOS/iPadOS rendszeren című témakörben találja.
Az egyszeri bejelentkezés használatához győződjön meg arról, hogy rendelkezik-e az alábbiakkal:
- Olyan alkalmazás, amelyet úgy fejlesztettek ki, hogy a felhasználói hitelesítő adatok tárolóját egyszeri bejelentkezéssel keresse az eszközön.
- Az iOS/iPadOS-eszközök egyszeri bejelentkezéséhez konfigurált Intune.
Az egyszeri bejelentkezés funkciójának összefoglalása
Az alábbi táblázat az Intune egyszeri bejelentkezési funkcióit foglalja össze. Ezen információk segítségével eldöntheti, hogy ez a SSO beállítás megfelelő-e a szervezete számára.
| Kiemelés | Részletek |
|---|---|
| Platform támogatás |
|
| Támogatott regisztrációs típusok |
|
| Támogatott hitelesítési típusok | Csak Kerberos SSO-hitelesítés használható. - Adja meg a Kerberos-fiókadatokat, amikor a felhasználók hozzáférnek a kiszolgálókhoz vagy alkalmazásokhoz. - Nem a Kerberos Apple-implementációja. - Kezeli a weblapok és alkalmazások Kerberos-kihívásait |
| Támogatott alkalmazástípusok | A Kerberos-hitelesítést támogató webhelyek és natív alkalmazások. Az alkalmazásnak kóddal kell rendelkeznie ahhoz, hogy a felhasználói hitelesítő adatok tárolóját egyszeri bejelentkezés során keresse meg az eszközön. |
| Az Intune Felügyeleti központ házirendtípusa |
Eszközszolgáltatások sablon: Eszközök>Eszközök> kezeléseKonfiguráció>Létrehozás>Új házirend>iOS/iPadOS platformhoz >készült sablonok Eszközfunkciók> profiltípushoz >Egyszeri bejelentkezés |
| Javaslat |
|
SSO-alkalmazásbővítmény és SSO-sablon
Az egyszeri bejelentkezéses alkalmazásbővítmény funkció eltér az egyszeri bejelentkezés funkciótól. Az összehasonlításhoz használja az alábbi táblázatot.
| Egyszeri bejelentkezéses alkalmazásbővítmény | Egyszeri bejelentkezés | |
|---|---|---|
| Támogatott platformok |
|
|
| Leírás | Bővítményeket határozhat meg az identitásszolgáltatók vagy a szervezetek számára a zökkenőmentes vállalati bejelentkezési élmény biztosítása érdekében. A hitelesítés az Apple operációs rendszert használja. | Megadhatja a Kerberos-fiók adatait, amikor a felhasználók elérik a kiszolgálókat vagy az alkalmazásokat. |
| Hitelesítés | Alkalmazásfejlesztési szempontból bármilyen típusú átirányítási SSO-t vagy hitelesítő adatok SSO-hitelesítését használhatja. | Alkalmazásfejlesztési szempontból csak Kerberos SSO-hitelesítés használható. |
| Apple-implementáció | Az Apple fejlesztette ki, és beépült az iOS/iPadOS 13.0+ és a macOS 10.15+ platformokra. A beépített Kerberos-bővítménnyel a felhasználók olyan natív alkalmazásokba és webhelyekre jelentkeztethetők be, amelyek támogatják a Kerberos-hitelesítést. | Nem a Kerberos Apple-implementációja. |
| Javaslat | Ajánlott. Továbbfejlesztett végfelhasználói élményt nyújt. Kezeli a weblapokkal kapcsolatos Kerberos-problémákat, támogatja a jelszómódosításokat, és jobban működik a vállalati hálózatokban. Amikor úgy dönt, hogy Kerberos-t használ az egyszeri bejelentkezési alkalmazásbővítményben vagy az egyszeri bejelentkezési sablonban, a jobb teljesítmény és képességek miatt az SSO alkalmazásbővítmény használatát javasoljuk. |
Nem ajánlott. Kezeli a weblapok Kerberos-kihívásait. |
Kapcsolódó cikkek
A Microsoft Enterprise SSO beépülő modulról és a Microsoft Entra ID-ról a Microsoft Enterprise SSO beépülő modul Apple-eszközökhöz című témakörben olvashat.
Az Apple által az egyszeri bejelentkezési bővítmény hasznos adataival kapcsolatban az egyszeri bejelentkezési bővítmények adattartalom-beállításainál talál információt (az Apple webhelyét nyitja meg).
A Microsoft Enterprise SSO-bővítményének hibaelhárításáról további információt A Microsoft Enterprise SSO-bővítmény beépülő moduljának hibaelhárítása Apple-eszközökön című témakörben talál.