Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Konfigurálhatja a platform egyszeri bejelentkezését (SSO) a macOS-eszközökön jelszó nélküli hitelesítés, Microsoft Entra ID felhasználói fiókok vagy intelligens kártyák használatával. A platform SSO egy Microsoft Entra funkció, amely javítja a Microsoft Enterprise SSO beépülő modult és az SSO-alkalmazásbővítményt.
Ez a funkció az alábbiakra vonatkozik:
- macOS
A platform egyszeri bejelentkezése bejelentkezteti a felhasználókat a felügyelt Mac-eszközeikre a Microsoft Entra ID hitelesítő adataik és a Touch ID használatával. A Intune használatával konfigurálhatja a platform SSO-t, és üzembe helyezheti a platform SSO-konfigurációját a macOS-eszközökön.
A Microsoft Enterprise SSO beépülő modulja Microsoft Entra ID két SSO-funkciót tartalmaz: a platform SSO-t és az SSO-alkalmazásbővítményt. Ez a cikk a platform egyszeri bejelentkezésének Microsoft Entra ID való konfigurálásával foglalkozik.
Ez a cikk bemutatja, hogyan konfigurálhatja a platform SSO-t macOS-eszközökhöz Intune. A platform egyszeri bejelentkezésének néhány gyakori, szintén konfigurálható forgatókönyvét lásd: Common Platform SSO scenarios for macOS devices (Gyakori platformbeli SSO-forgatókönyvek macOS-eszközökhöz).
Előnyök
A platform egyszeri bejelentkezésének néhány előnye:
- Tartalmazza az SSO-alkalmazásbővítményt. Az SSO-alkalmazásbővítményt nem kell külön konfigurálnia.
- A Mac-eszközhöz hardveresen kötött, adathalászatnak ellenálló hitelesítő adatokkal jelszó nélkül is hozzáférhet.
- A bejelentkezési élmény hasonló ahhoz, mint amikor munkahelyi vagy iskolai fiókkal jelentkezik be egy Windows-eszközre, ahogyan a felhasználók Vállalati Windows Hello.
- Segít minimalizálni, hogy a felhasználóknak hányszor kell megadniuk a Microsoft Entra ID hitelesítő adataikat.
- Ez segít csökkenteni azoknak a jelszavaknak a számát, amelyekre a felhasználóknak emlékezniük kell.
- A Microsoft Entra csatlakozás előnyeinek kihasználásával bármely szervezeti felhasználó bejelentkezhet az eszközre.
- Minden Microsoft Intune licenccsomag tartalmazza.
A platform SSO működése
Amikor a Mac-eszközök csatlakoznak egy Microsoft Entra ID-bérlőhöz, az eszközök munkahelyi csatlakoztatási (WPJ) tanúsítványt kapnak. Ez a WPJ-tanúsítvány hardveres, és csak a Microsoft Enterprise SSO beépülő modulja számára érhető el. A feltételes hozzáféréssel védett erőforrások eléréséhez az alkalmazásoknak és a webböngészőknek szüksége van erre a WPJ-tanúsítványra.
A platform egyszeri bejelentkezésének konfigurálásakor az SSO-alkalmazásbővítmény közvetítőként szolgál a Microsoft Entra ID hitelesítéshez és a feltételes hozzáféréshez.
A platform egyszeri bejelentkezését a Intune beállításkatalógusával konfigurálhatja. Ha a beállításkatalógus-szabályzat elkészült, hozzárendeli a szabályzatot. A Microsoft azt javasolja, hogy rendelje hozzá a szabályzatot, amikor a felhasználó regisztrálja az eszközt Intune. De bármikor hozzárendelhető, beleértve a meglévő eszközöket is.
Előfeltételek
Az eszközöknek macOS 13.0-s és újabb rendszerűnek kell lenniük.
Az eszközökhöz Microsoft Intune Céges portál alkalmazás5.2404.0-s vagy újabb verziójára van szükség. Ez a verzió platform SSO-t is tartalmaz.
A következő webböngészők támogatják a platform egyszeri bejelentkezését:
Microsoft Edge
Google Chrome a Microsoft Egyszeri bejelentkezés bővítménnyel
A Intune beállításfájlra (.plist) vonatkozó szabályzat használatával kényszerítheti a bővítmény telepítését.
.plistA fájlban szüksége lesz néhány információra a Chrome Enterprise szabályzat – ExtensionInstallForcelist (a Google webhelyének megnyitása) című cikkben.Figyelmeztetés
A GitHub managedPreferencesApplications példáiban mintafájlok
.plisttalálhatók. A Microsoft nem birtokolja, nem tartja karban és nem hozza létre ezt a GitHub-adattárat. Az információkat saját felelősségére használhatja.Safari
Firefox – Konfigurálja a MicrosoftEntraSSO szabályzatot (megnyitja a Mozilla webhelyét).
A Intune segítségével hozzáadhat webböngésző-alkalmazásokat, beleértve a csomagfájlok (
.pkg) és lemezképfájlok (.dmg) fájljait, és telepítheti az alkalmazást a macOS-eszközökön. Első lépésként nyissa meg az Alkalmazások hozzáadása Microsoft Intune című témakört.A platform egyszeri bejelentkezése a Intune beállításkatalógusával konfigurálja a szükséges beállításokat. A beállításkatalógus-szabályzat létrehozásához legalább jelentkezzen be a Microsoft Intune Felügyeleti központba egy olyan fiókkal, amely a következő Intune engedélyekkel rendelkezik:
- Eszközkonfiguráció – Olvasási, létrehozási, frissítési és hozzárendelési engedélyek
Egyes beépített szerepkörök rendelkeznek ezekkel az engedélyekkel, például a Házirend és a Profilkezelő Intune szerepkörrel. A Intune RBAC-szerepköreivel kapcsolatos további információkért lásd: Szerepköralapú hozzáférés-vezérlés (RBAC) Microsoft Intune.
A 2. lépés – A platform SSO-házirendjének létrehozása (ebben a cikkben) egy beállításkatalógus-szabályzatot hoz létre, amely konfigurálja a platform egyszeri bejelentkezéshez szükséges beállításokat. Ebben a szabályzatban más gyakori forgatókönyveket és beállításokat is konfigurálhat. További információ: Common Platform SSO scenarios for macOS devices (Gyakori platform SSO-forgatókönyvek macOS-eszközökhöz).
A beállításkatalógus-szabályzat létrehozása előtt tekintse át a forgatókönyveket. Ily módon konfigurálhatja a szükséges beállításokat a szabályzat első létrehozásakor. Ha kezdetben nem konfigurálja a választható forgatókönyv-beállításokat, később bármikor szerkesztheti a szabályzatot. A csoportokhoz csak egy SSO-szabályzat rendelhető. Tehát adja hozzá ezeket a forgatókönyv-beállításokat a meglévő Platform SSO-beállítások katalógusszabályzatához.
A meglévő platform SSO-szabályzattal rendelkező eszközök újra regisztrálnak a Microsoft Entra, amikor módosítja a Platform SSO > hitelesítési módszerét vagy a Platform SSO > Megosztott eszközkulcsok használata beállítást a szabályzatban. A többi hozzáadott vagy módosított beállítás esetében, ha megszünteti a platform SSO-szabályzatának hozzárendelését és újbóli hozzárendelését, az eszköz újraregisztrál.
Az 5. lépés – Az eszköz regisztrálása (ebben a cikkben) a felhasználók regisztrálják az eszközeiket. Ezeknek a felhasználóknak engedélyezni kell az eszközök Microsoft Entra ID való csatlakoztatását. További információ: Az eszközbeállítások konfigurálása.
1. lépés – A hitelesítési módszer kiválasztása
Amikor a platform SSO-szabályzatát Intune hozza létre, el kell döntenie a használni kívánt hitelesítési módszert.
A platform SSO-szabályzata és a választott hitelesítési módszer megváltoztatja, hogy a felhasználók hogyan jelentkezzenek be az eszközökre.
- A platform egyszeri bejelentkezésének konfigurálásakor a felhasználók az Ön által konfigurált hitelesítési módszerrel jelentkeznek be a macOS-eszközeikre.
- Ha nem használja a Platform SSO-t, a felhasználók helyi fiókkal jelentkeznek be macOS-eszközeikre. Ezután bejelentkeznek az alkalmazásokba és webhelyekre a Microsoft Entra ID.
Ebben a lépésben az információk segítségével megismerheti a hitelesítési módszerek közötti különbségeket, és hogy ezek hogyan befolyásolják a felhasználói bejelentkezési élményt.
Tipp
A Microsoft a Platform SSO konfigurálásakor a Secure Enclave hitelesítési módszert javasolja.
| Kiemelés | Biztonságos enklávé | Intelligenskártya | Password |
|---|---|---|---|
| Jelszó nélküli (adathalászatnak ellenálló) |
|
|
|
| A TouchID a zárolás feloldásához támogatott |
|
|
|
| Jelszóként használható |
|
|
|
|
A beállításhoz kötelező az MFA A többtényezős hitelesítés (MFA) használata mindig ajánlott |
|
|
|
| Helyi Mac-jelszó szinkronizálva Entra-azonosítóval |
|
|
|
| MacOS 13.x + rendszeren támogatott |
|
|
|
| MacOS 14.x + rendszeren támogatott |
|
|
|
| Másik lehetőségként engedélyezheti, hogy az új felhasználók Entra id hitelesítő adatokkal jelentkezzenek be (macOS 14.x +) |
|
|
|
Ha a Platform SSO-t a Secure Enclave hitelesítési módszerrel konfigurálja, az SSO beépülő modul hardverhez kötött titkosítási kulcsokat használ. Nem használja a Microsoft Entra hitelesítő adatokat a felhasználó alkalmazásokban és webhelyeken való hitelesítéséhez.
A Biztonságos enklávéról további információt a Biztonságos enklávé (az Apple webhelyének megnyitása) című témakörben talál.
Biztonságos enklávé:
- Jelszó nélkülinek minősül, és megfelel az adathalászatnak ellenálló többtényezős (MFA) követelményeknek. Ez fogalmilag hasonlít a Vállalati Windows Hello. Ugyanazokat a funkciókat használhatja, mint a Vállalati Windows Hello, például a feltételes hozzáférést.
- A helyi fiók felhasználónevét és jelszavát a megadott módon hagyja meg. Ezek az értékek nem változnak. Ezt a viselkedést az Apple FileVault lemeztitkosítása okozza, amely a helyi jelszót használja feloldókulcsként.
- Az eszköz újraindítása után a felhasználóknak meg kell adniuk a helyi fiók jelszavát. A gép kezdeti zárolásának feloldása után a Touch ID segítségével feloldható az eszköz zárolása.
- A zárolás feloldása után az eszköz megkapja a hardveralapú elsődleges frissítési jogkivonatot (PRT) az eszközszintű egyszeri bejelentkezéshez.
- A webböngészőkben ez a PRT-kulcs használható hozzáférési kulcsként a WebAuthN API-k használatával.
- A beállítása elindítható egy MFA-hitelesítést vagy Microsoft ideiglenes hozzáférési bérletet (TAP) használó hitelesítési alkalmazással.
- Lehetővé teszi Microsoft Entra ID hozzáférési kulcsok létrehozását és használatát.
2. lépés – A platform SSO-szabályzatának létrehozása Intune
A Platform SSO-szabályzat konfigurálásához az ebben a szakaszban található lépésekkel hozzon létre egy Intune-beállításkatalógus-szabályzatot. A Microsoft Enterprise SSO beépülő modulhoz a felsorolt beállítások szükségesek.
Jelentkezzen be a Microsoft Intune felügyeleti központba.
Válassza az Eszközök>Eszközök kezelése>Konfiguráció>Létrehozás>Új házirend lehetőséget.
Adja meg a következő tulajdonságokat:
- Platform: Válassza a macOS lehetőséget.
- Profil típusa: Válassza a Beállítások katalógus lehetőséget.
Válassza a Létrehozás lehetőséget.
Az Alapadatok között adja meg a következő tulajdonságokat:
- Név: Adja meg a házirend leíró nevét. Nevezze el a házirendeket, hogy később könnyen azonosíthassa őket. Adja például a szabályzatnak a macOS - Platform SSO nevet.
- Leírás: Adja meg a szabályzat leírását. A beállítás használata nem kötelező, de ajánlott.
Válassza a Tovább gombot.
A Konfigurációs beállítások területen válassza a Beállítások hozzáadása lehetőséget. A beállításválasztóban bontsa ki a Hitelesítés elemet, majd válassza az Bővíthető Egyszeri bejelentkezés (SSO) lehetőséget:
A listában válassza ki a következő beállításokat:
- Hitelesítési módszer (elavult) (csak macOS 13 esetén válassza a lehetőséget)
- Bővítmény azonosítója
- Bontsa ki a Platform SSO-t:
- Hitelesítési módszer kiválasztása (válassza a macOS 14+) lehetőséget.
- Válassza a FileVault Policy (kiválasztás macOS 15+) lehetőséget.
- Jogkivonat kiválasztása felhasználóleképezéshez
- Válassza a Megosztott eszközkulcsok használata lehetőséget
- Regisztrációs jogkivonat
- Képernyő zárolt viselkedése
- Csapatazonosító
- Típus
- Urls
Zárja be a beállításválasztót.
Tipp
A szabályzathoz több platform SSO-beállítást is hozzáadhat, amelyek különböző forgatókönyveket konfigurálnak, például a Kerberos SSO engedélyezését, a Touch ID biometrikus hitelesítés használatát és az egyszeri bejelentkezés engedélyezését a nem Microsoft-alkalmazásokban. Ha többet szeretne megtudni ezekről a forgatókönyvekről és a szükséges beállításokról, tekintse meg a macOS-eszközökhöz készült közös platformbeli SSO-forgatókönyveket ismertető cikket.
Ha kezdetben nem konfigurálja a választható forgatókönyv-beállításokat, később bármikor szerkesztheti a szabályzatot.
Konfigurálja a következő szükséges beállításokat:
Name (Név) Konfigurációs érték Leírás Hitelesítési módszer (elavult)
(csak macOS 13 esetén)Password vagy UserSecureEnclaveKey Válassza ki a Platform SSO hitelesítési módszert, amelyet az 1. lépés – A hitelesítési módszer kiválasztása című szakaszban választott (ebben a cikkben).
Ez a beállítás csak a macOS 13 rendszerre vonatkozik. MacOS 14.0-s és újabb verziók esetén használja a Platform SSO>hitelesítési módszer beállítását.Bővítmény azonosítója com.microsoft.CompanyPortalMac.ssoextensionMásolja és illessze be ezt az értéket a beállításba.
Ez az azonosító az SSO-alkalmazásbővítmény, amelyet a profilnak szüksége van az egyszeri bejelentkezés működéséhez.
A Bővítményazonosító és a Csapatazonosító értékek együtt működnek.Platform SSO>Hitelesítési módszer
(macOS 14+)Password, UserSecureEnclaveKey vagy SmartCard Válassza ki a Platform SSO hitelesítési módszert, amelyet az 1. lépés – A hitelesítési módszer kiválasztása című szakaszban választott (ebben a cikkben).
Ez a beállítás a macOS 14-s és újabb verzióira vonatkozik. MacOS 13 esetén használja a Hitelesítési módszer (elavult) beállítást.Platform SSO>FileVault-szabályzat
(macOS 15+)AttemptAuthenticationAkkor érvényes, ha a Hitelesítési módszer beállításnál a Jelszó lehetőséget választja. Másolja és illessze be ezt az értéket a beállításba.
Ezzel a beállítással az eszköz ellenőrizheti a Microsoft Entra ID jelszót Microsoft Entra a FájlVault zárolásának feloldása képernyőn, ha egy Mac-eszköz be van kapcsolva.
Ez a beállítás a macOS 15-ös és újabb verzióira vonatkozik.Platform SSO>Megosztott eszközkulcsok
használata(macOS 14+)Engedélyezve Ha engedélyezve van, a platform egyszeri bejelentkezése ugyanazokat az aláírási és titkosítási kulcsokat használja az ugyanazon az eszközön lévő összes felhasználóhoz.
A macOS 13.x-ről 14.x-re frissítő felhasználókat a rendszer kérni fogja, hogy regisztráljanak újra.Regisztrációs jogkivonat {{DEVICEREGISTRATION}}Másolja és illessze be ezt az értéket a beállításba. A kapcsos zárójeleket meg kell adnia.
A regisztrációs jogkivonattal kapcsolatos további információkért tekintse meg Microsoft Entra eszközregisztráció konfigurálását ismertető témakört.
Ehhez a beállításhoz aAuthenticationMethodbeállítást is konfigurálnia kell.
– Ha csak macOS 13 rendszerű eszközöket használ, konfigurálja a Hitelesítési módszer (elavult) beállítást.
– Ha csak macOS 14+ rendszerű eszközöket használ, konfigurálja a Platform SSO>hitelesítési módszer beállítását.
– Ha macOS 13 és macOS 14+ rendszerű eszközök kombinációjával rendelkezik, akkor mindkét hitelesítési beállítást ugyanabban a profilban konfigurálja.Képernyő zárolt viselkedése Nem kezelhető Ha a Do Not Handle (Nincs kezelés) értékre van állítva, a kérés SSO nélkül folytatódik. Jogkivonat felhasználóleképezéshez>Fióknév com.apple.PlatformSSO.AccountShortNameVagypreferred_usernameMásolja és illessze be az értéket a beállításba:
com.apple.PlatformSSO.AccountShortName:Ajánlott. Az identitásszolgáltató (IDP) egyszerű felhasználóneve (UPN) előtagját használja a macOS-fiók Fióknév értékéhez tartozó helyi fióknévként (a felhasználónév rövid neveként), példáuluser@contoso.com: . Az automatikus eszközregisztráció során a platform egyszeri bejelentkezése esetén állítsa a kulcs értékétcom.apple.PlatformSSO.AccountShortNameaz UPN-előtag használatára. További információ: Platform SSO: Igény szerinti fiók létrehozása (Apple-dokumentumok).
preferred_username: Ez a jogkivonat azt adja meg, hogy a macOS-fiók Fióknév értéke a Microsoft Entrapreferred_usernameattribútum értékét használja.
Az automatikus eszközregisztráció során a platform egyszeri bejelentkezése esetén ez a fióknév-beállítás felülírja a LAPS értékét, és a LAPSSamAccountNamefigyelmen kívül lesz hagyva.Jogkivonat felhasználóleképezéshez>Teljes név nameMásolja és illessze be ezt az értéket a beállításba.
Ez a jogkivonat azt adja meg, hogy a macOS-fiók Teljes név értéke a Microsoft Entranamejogcímet használja.Csapatazonosító UBF8T346G9Másolja és illessze be ezt az értéket a beállításba.
Ez az azonosító a vállalati egyszeri bejelentkezés beépülő modul alkalmazásbővítményének csapatazonosítója.Típus Átirányítás Urls Másolja és illessze be az alábbi URL-címeket: https://login.microsoftonline.com
https://login.microsoft.com
https://sts.windows.net
Ha a környezetnek szuverén felhőtartományokat kell engedélyeznie, például Azure Government vagy a China 21Vianet Azure, adja hozzá a következő URL-címeket is:
https://login.partner.microsoftonline.cn
https://login.chinacloudapi.cn
https://login.microsoftonline.us
https://login-us.microsoftonline.comEzek az URL-előtagok az SSO-alkalmazásbővítményeket végző identitásszolgáltatók. Az URL-címek az átirányítási hasznos adatokhoz szükségesek, és a hitelesítő adatok esetében figyelmen kívül lesznek hagyva.
Ezekről az URL-címekről további információt az Apple-eszközökhöz készült Microsoft Enterprise SSO beépülő modulban talál.Fontos
Ha a környezet macOS 13 és macOS 14+ rendszerű eszközöket is tartalmaz, konfigurálja a Platform SSO>hitelesítési módszert és a hitelesítési módszer (elavult) hitelesítési beállításait ugyanabban a profilban.
Ha a profil készen áll, az a következő példához hasonlóan néz ki:
Válassza a Tovább gombot.
A Hatókörcímkék (nem kötelező) csoportban rendeljen hozzá egy címkét a profil adott informatikai csoportokra (például
US-NC IT TeamvagyJohnGlenn_ITDepartment) való szűréséhez. A hatókörcímkékről további információt az RBAC-szerepkörök és hatókörcímkék használata elosztott informatikai eszközökhöz című témakörben talál.Válassza a Tovább gombot.
A Hozzárendelések területen válassza ki azokat a felhasználói vagy eszközcsoportokat, amelyek megkapják a profilját. Felhasználói affinitású eszközök esetén rendeljen hozzá felhasználókhoz vagy felhasználói csoportokhoz. A felhasználói affinitás nélkül regisztrált több felhasználóval rendelkező eszközök esetén rendeljen hozzá eszközöket vagy eszközcsoportokat.
Fontos
A felhasználói affinitású eszközök platform SSO-beállításai esetében nem lehet eszközcsoportokhoz vagy szűrőkhöz rendelni. Ha eszközcsoport-hozzárendelést vagy felhasználói csoport-hozzárendelést használ a felhasználói affinitású eszközök szűrőivel, előfordulhat, hogy a felhasználó nem tud hozzáférni a feltételes hozzáféréssel védett erőforrásokhoz. Ez a probléma a következő esetekben fordulhat elő:
- Ha a platform SSO-beállításai helytelenül lettek alkalmazva, vagy
- Ha a Céges portál alkalmazás megkerüli Microsoft Entra eszközregisztrációt, ha a platform egyszeri bejelentkezése nincs engedélyezve
További információért a profilok hozzárendeléséről lásd: Felhasználói és eszközprofilok hozzárendelése.
Válassza a Tovább gombot.
Az Ellenőrzés és létrehozás csoportban tekintse át a beállításokat. Ha a Létrehozás lehetőséget választja, a rendszer menti a módosításokat, és hozzárendeli a profilt. A házirend a profilok listájában is megjelenik.
Amikor az eszköz legközelebb konfigurációfrissítéseket keres, a rendszer alkalmazza a konfigurált beállításokat.
További információ az SSO beépülő modulról
- További információ a beépülő modulról: Microsoft Enterprise SSO beépülő modul Apple-eszközökhöz.
- Az Extensible Single Sign-on bővítmény hasznosadat-beállításaival kapcsolatos részletekért lásd: Extensible Single Sign-on MDM payload settings for Apple devices (Az Apple webhelyének megnyitása).
3. lépés – Az Céges portál alkalmazás üzembe helyezése macOS rendszeren
A macOS-hez készült Céges portál alkalmazás telepíti és telepíti a Microsoft Enterprise SSO beépülő modult. Ez a beépülő modul engedélyezi a platform egyszeri bejelentkezését.
A Intune használatával hozzáadhatja a Céges portál alkalmazást, és üzembe helyezheti kötelező alkalmazásként a macOS-eszközökön:
- A macOS-hez készült Céges portál alkalmazás hozzáadása felsorolja a lépéseket.
- Konfigurálja a Céges portál alkalmazást a szervezeti adatok belefoglalására (nem kötelező). A lépésekért lásd: Az Intune Céges portál-alkalmazások, Céges portál webhely és Intune alkalmazás konfigurálása.
Az alkalmazás platform SSO-hoz való konfigurálásának nincsenek konkrét lépései. Csak győződjön meg arról, hogy a legújabb Céges portál alkalmazás hozzá van adva a Intune és üzembe helyezve a macOS-eszközökön.
Ha a Céges portál alkalmazás régebbi verziója van telepítve, a platform egyszeri bejelentkezése meghiúsul.
4. lépés – Az eszközök regisztrálása és a szabályzatok alkalmazása
A platform egyszeri bejelentkezésének használatához az eszközöket MDM-ben kell regisztrálni Intune az alábbi módszerek egyikével:
A szervezet tulajdonában lévő eszközök esetében a következőt teheti:
- Automatizált eszközregisztrációs szabályzat létrehozása az Apple Business Manager vagy az Apple School Manager használatával.
- Hozzon létre egy közvetlen regisztrációs szabályzatot az Apple Configurator használatával.
Személyes tulajdonú eszközök esetén hozzon létre egy eszközregisztrációs szabályzatot. Ezzel a regisztrációs módszerrel a végfelhasználók megnyithatják a Céges portál alkalmazást, és bejelentkeznek a Microsoft Entra ID. Amikor sikeresen bejelentkeznek, a regisztrációs szabályzat érvényes lesz.
Új eszközök esetén elő kell állítania és konfigurálnia kell az összes szükséges szabályzatot, beleértve a regisztrációs szabályzatot is. Ezután, amikor az eszközök regisztrálnak a Intune, a szabályzatok automatikusan érvényesülnek.
A Intune már regisztrált meglévő eszközök esetében rendelje hozzá a platform egyszeri bejelentkezési szabályzatát a felhasználókhoz vagy felhasználói csoportokhoz. Amikor az eszközök legközelebb szinkronizálnak vagy bejelentkeznek az Intune szolgáltatásba, megkapják a létrehozott platform SSO-házirend-beállításokat.
5. lépés – Az eszköz regisztrálása
Amikor az eszköz megkapja a szabályzatot, megjelenik egy Regisztráció szükséges értesítés az Értesítési központban.
A végfelhasználók ezt az értesítést választják, bejelentkeznek a Microsoft Entra ID beépülő modulba a szervezeti fiókjukkal, és szükség esetén elvégzik a többtényezős hitelesítést (MFA).
Megjegyzés:
Az MFA a Microsoft Entra egyik funkciója. Győződjön meg arról, hogy az MFA engedélyezve van a bérlőben. További információkért, beleértve az egyéb alkalmazáskövetelményeket is, látogasson el a Microsoft Entra többtényezős hitelesítésre.
Sikeres hitelesítés esetén az eszköz Microsoft Entra csatlakozik a szervezethez, és a munkahelyi csatlakoztatási (WPJ) tanúsítvány az eszközhöz van kötve.
A következő cikkek a felhasználói élményt mutatják be a regisztrációs módszertől függően:
- Mac-eszköz csatlakoztatása Microsoft Entra ID.
- Csatlakozzon egy Mac-eszközhöz Microsoft Entra ID az OOBE során a macOS Platform SSO-val.
6. lépés – Az eszköz beállításainak megerősítése
A platform SSO-regisztrációjának befejeződésekor ellenőrizheti, hogy a platform egyszeri bejelentkezése konfigurálva van-e. A lépéseket a Microsoft Entra ID – Az eszközregisztráció állapotának ellenőrzése című témakörben találja.
Intune regisztrált eszközökön a Beállítások>Adatvédelmi és biztonsági>profilok menüpontot is megnyithatja. A platform SSO-profilja a alatt com.apple.extensiblesso Profilejelenik meg. Válassza ki a profilt a konfigurált beállítások, köztük az URL-címek megtekintéséhez.
A platform egyszeri bejelentkezésének hibaelhárításához lépjen a macOS Platform egyszeri bejelentkezés ismert problémáira és hibaelhárítására.
7. lépés – Meglévő SSO-alkalmazásbővítmény-profilok hozzárendelésének megszüntetése
Miután meggyőződik arról, hogy a beállításkatalógus-szabályzat működik, törölje a Intune Eszközfunkciók sablonnal létrehozott meglévő SSO-alkalmazásbővítmény-profilok hozzárendelését.
Ha mindkét szabályzatot megtartja, ütközések léphetnek fel.
Platform SSO konfigurálása más MDM-ekkel
Ha az MDM támogatja a platform SSO-t, konfigurálhatja a platform egyszeri bejelentkezését más mobileszköz-kezelési szolgáltatásokkal (MDM-ekkel). Ha másik MDM-szolgáltatást használ, kövesse az alábbi útmutatót:
A cikkben felsorolt beállítások a Microsoft által javasolt beállítások, amelyeket konfigurálnia kell. Az ebben a cikkben szereplő beállításértékeket az MDM-szolgáltatásszabályzatba másolhatja és beillesztheti.
Az MDM-szolgáltatás konfigurációs lépései eltérőek lehetnek. Az MDM-szolgáltatás szállítójával együttműködve megfelelően konfigurálhatja és telepítheti ezeket a platform SSO-beállításokat.
Az eszközregisztráció platform egyszeri bejelentkezéssel biztonságosabb, és hardverhez kötött eszköztanúsítványokat használ. Ezek a változások hatással lehetnek néhány MDM-folyamatra, például az eszközmegfelelési partnerekkel való integrációra.
Lépjen kapcsolatba az MDM-szolgáltatás szállítójával, és állapítsa meg, hogy az MDM által tesztelt platform SSO-val rendelkezik-e, és hogy a szoftver megfelelően működik-e a platform egyszeri bejelentkezésével, és készen áll-e a platform egyszeri bejelentkezést használó ügyfelek támogatására.
A platform SSO-val kapcsolatos gyakori hibái
A platform egyszeri bejelentkezésének konfigurálásakor a következő hibaüzenetek jelenhetnek meg:
10001: misconfiguration in the SSOe payload.Ez a hiba akkor fordulhat elő, ha:
- Nem konfigurált kötelező beállítást a beállításkatalógus-profilban.
- Konfigurált egy beállítást a beállításkatalógus-profilban, amely nem alkalmazható az átirányítási típus hasznos adataira.
A beállításkatalógus profiljában konfigurált hitelesítési beállítások eltérőek macOS 13.x és 14.x rendszerű eszközök esetén.
Ha a környezetben macOS 13 és macOS 14 rendszerű eszközök vannak, létre kell hoznia egy beállításkatalógus-szabályzatot, és ugyanabban a házirendben kell konfigurálnia a megfelelő hitelesítési beállításokat. Ezeket az információkat a 2. lépés – Platform SSO-szabályzat létrehozása a Intune-ben című szakaszában (ebben a cikkben) dokumentáljuk.
10002: multiple SSOe payloads configured.Több SSO-bővítmény hasznos adata van alkalmazva az eszközre, és ütköznek. Az eszközön csak egy bővítményprofilnak kell lennie, és ennek a profilnak kell lennie a beállításkatalógus-profilnak.
Ha korábban SSO-alkalmazásbővítmény-profilt hozott létre az Eszközfunkciók sablon használatával, szúsítsd le a profil hozzárendelését. A beállításkatalógus profilja az egyetlen profil, amelyet hozzá kell rendelni az eszközhöz.
Kapcsolódó cikkek
- Gyakori platform SSO-forgatókönyvek macOS-eszközökhöz
- a macOS platform egyszeri bejelentkezésének áttekintése
- Microsoft Enterprise SSO beépülő modul
- A Microsoft Enterprise SSO alkalmazásbővítmény használata macOS-eszközökön
- Mi az az elsődleges frissítési jogkivonat (PRT)?
- a macOS platform egyszeri bejelentkezéssel kapcsolatos ismert problémái és hibaelhárítása