Configurare il Sign-On singolo della piattaforma (PSSO) durante la registrazione automatica dei dispositivi macOS

Nei dispositivi macOS è possibile configurare Platform Single Sign-On (PSSO) durante la registrazione automatica dei dispositivi. Con Platform SSO, gli utenti accedono con il proprio account Microsoft Entra e possono ottenere l'accesso immediato alle risorse di Microsoft Entra ID. Platform SSO riduce inoltre al minimo il numero di volte in cui gli utenti devono immettere le credenziali dell'organizzazione.

Quando si aggiunge il criterio SSO della piattaforma e si abilita l'Assistente configurazione in attesa della configurazione finale in un profilo di registrazione ADE, il criterio SSO della piattaforma viene eseguito durante la registrazione del dispositivo. Quando arrivano al desktop, gli utenti hanno già eseguito l'accesso alle risorse di Microsoft Entra e possono iniziare a usare immediatamente app per la produttività, come Teams.

Questa funzionalità:

  • Abilita la registrazione del dispositivo Microsoft Entra durante l'Assistente di configurazione di macOS.
  • Stabilisce l'identità del dispositivo nelle prime fasi del processo di provisioning.
  • Consente di configurare le credenziali SSO della piattaforma durante la configurazione iniziale del dispositivo.
  • Riduce al minimo i ritardi di accesso alle risorse, incluse le risorse protette dall'accesso condizionale.

Questo articolo elenca e descrive le impostazioni da configurare per abilitare l'accesso Single Sign-On della piattaforma durante ADE con Assistente configurazione. Elenca anche gli altri passaggi necessari per usare questa caratteristica, tra cui l'aggiunta del Portale aziendale come app line-of-business e la configurazione del profilo di registrazione.

Per ulteriori informazioni su Platform SSO, consulta Guida alla configurazione di Platform SSO per i dispositivi macOS che utilizzano Microsoft Intune.

Questa funzionalità si applica a:

  • macOS

Prima di iniziare

  • Durante la registrazione, agli utenti viene richiesto di immettere le credenziali dell'organizzazione Microsoft Entra almeno due volte. Con il primo accesso viene avviato il normale processo di registrazione. Il secondo accesso autentica l'identità nel Portale aziendale, che ottiene l'estensione SSO.

  • Questa funzionalità richiede tre criteri diversi: criteri del catalogo delle impostazioni, criteri delle app line-of-business e profilo di registrazione. Tutti i criteri e le impostazioni elencati in questo articolo sono necessari e funzionano insieme. Se uno dei passaggi viene configurato in modo errato o viene ignorato, la registrazione non riesce. In questo caso, cancellare i dati del dispositivo, seguire le istruzioni e registrare di nuovo il dispositivo.

  • Assegnare tutti i criteri agli stessi gruppi di utenti assegnati (statici) che useranno questa funzionalità. È possibile usare i filtri assegnazioni nei gruppi di utenti statici.

    È possibile creare nuovi gruppi per questa funzionalità e aggiungere gli utenti a tali gruppi. Se si assegnano questi criteri a gruppi diversi, Platform SSO durante la registrazione non riesce.

    Tenere presente che i gruppi devono essere:

    • Gruppi di utenti, non di dispositivi. Questa funzionalità non funziona con i gruppi di dispositivi.
    • Gruppi assegnati (statici), non gruppi dinamici. Questa funzionalità non funziona con i gruppi dinamici.
  • Il SSO della piattaforma ha un proprio set di requisiti e configurazioni. Assicurarsi di esaminare i requisiti prima di iniziare a configurare questa funzionalità. Per altre informazioni, vedere Guida alla configurazione di Platform SSO per dispositivi macOS che usano Microsoft Microsoft Intune.

Prerequisiti

Requisiti della piattaforma del dispositivo

Questa funzionalità supporta la piattaforma seguente:

  • macOS 26 e versioni più recenti

Metodi di registrazione

  • Dispositivi registrati tramite Apple Business

Requisiti dei ruoli

Per configurare questo criterio, usa un account con almeno uno dei ruoli seguenti:

Passaggio 1 - Creare o aggiornare il criterio del catalogo delle impostazioni di Platform SSO

Questo criterio abilita il processo di registrazione SSO della piattaforma durante l'Assistente configurazione nel flusso di registrazione ADE.

  1. Nell'interfaccia di amministrazione di Microsoft Intune creare i criteri del catalogo delle impostazioni (Configurazione della gestione dei dispositivi >>):

    • Se utilizzi già Platform SSO su dispositivi esistenti, aggiorna i criteri del catalogo delle impostazioni di Platform SSO esistenti. È possibile applicare un solo criterio SSO della piattaforma a un dispositivo.

    • Se stai configurando Platform SSO per la prima volta, segui i passaggi nella guida alla configurazione di Platform SSO per i dispositivi macOS che usano Microsoft Intune.

      Quando si crea il criterio, Microsoft consiglia di usare il metodo di autenticazione Secure Enclave .

  2. Nel criterio del catalogo delle impostazioni aggiungi e configura l'impostazione seguente:

    Nome Valore di configurazione Descrizione
    Autenticazione > : Single Sign-On > estendibile: SSO > della piattaforma Abilita la registrazione durante la configurazione Abilitato Se abilitata, il sistema abilita il processo di registrazione SSO della piattaforma durante l'Assistente configurazione.

    Se usi il metodo di autenticazione con password, aggiungi e configura anche l'impostazione seguente. Se non si utilizza il metodo di autenticazione con password , non aggiungere o configurare l'impostazione seguente.

    Nome Valore di configurazione Descrizione
    Autenticazione > : Single Sign-On > estendibile Piattaforma SSO > Abilita Crea primo utente durante la configurazione Abilitato Se abilitata, il sistema abilita l'esperienza di sincronizzazione della password durante l'Assistente configurazione.

    Configurare questa impostazione se si usa il metodo di autenticazione con password . Se non usi il metodo di autenticazione con password , non è necessario configurare questa impostazione.
  3. Assegnare il criterio ai gruppi statici creati.

Quando crei il criterio del catalogo delle impostazioni di Platform SSO, aggiungi e configuri più impostazioni rispetto a quelle elencate in questo articolo. Questo articolo elenca solo le impostazioni necessarie per abilitare l'accesso Single Sign-On della piattaforma durante ADE con Assistente configurazione. Quindi, aggiungi questa impostazione al criterio SSO della piattaforma esistente. In alternativa, se si crea un nuovo criterio SSO della piattaforma, aggiungere questa impostazione insieme alle altre impostazioni SSO della piattaforma necessarie per configurare SSO della piattaforma.

Passaggio 2 - Installare il Portale aziendale come app line-of-business

Il Portale aziendale per macOS distribuisce e installa il plug-in Microsoft Enterprise SSO. Questo plug-in abilita l'accesso Single Sign-On della piattaforma. Assicurarsi di aggiungere la versione più recente del Portale aziendale. Se si installa una versione precedente del Portale aziendale, l'accesso SSO della piattaforma avrà esito negativo.

  1. Scaricare il Portale aziendale per macOS PKG app da https://go.microsoft.com/fwlink/?linkid=853070.

    Importante

    Portale aziendale 5.2604.0 e versioni successive è obbligatorio.

  2. Nell'interfaccia di amministrazione di Microsoft Intune aggiungere il Portale aziendale come app line-of-business (LOB) (Creazione di app > tutte le app>). Nell'elenco ID bundle dell'app aggiungere solo l'ID bundle dell'app com.microsoft.CompanyPortalMac . Rimuovere tutti gli ID bundle dell'app non correlati al Portale aziendale.

  3. Rendila un'app obbligatoria e assegnala agli stessi gruppi del criterio SSO della piattaforma creato o aggiornato nel passaggio 1.

Quando Intune rileva il Portale aziendale come criterio distribuito, invia il Portale aziendale con priorità nel processo di registrazione.

Passaggio 3 - Configurare il profilo di registrazione e configurare l'attesa della configurazione finale

Questo criterio configura il profilo di registrazione per l'esecuzione durante l'Assistente configurazione con l'autenticazione moderna e configura la configurazione finale attesa. Queste impostazioni sono necessarie per il corretto funzionamento di Platform SSO durante la registrazione.

  1. Nell'interfaccia di amministrazione di Microsoft Intune, creare il profilo Registrazione automatica dei dispositivi (>schedaAppleRegistrazione>> onboardingdispositividispositivi):

  2. In Impostazioni di gestione configurare le impostazioni seguenti:

    Nome Valore di configurazione
    Affinità con gli utenti Registrazione con affinità utente
    Autenticazione Assistente configurazione con autenticazione moderna
    In attesa della configurazione finale
    Registrazione bloccata
  3. Assegna il profilo agli stessi gruppi del criterio SSO della piattaforma creato o aggiornato nel passaggio 1.

Quando i dispositivi vengono registrati con questo profilo ADE, i criteri SSO della piattaforma e i criteri dell'app line-of-business verranno applicati automaticamente durante l'Assistente configurazione. Al termine della registrazione e quando gli utenti arrivano al desktop, hanno un'esperienza di accesso più integrata sul dispositivo e possono accedere alle risorse di Microsoft Entra ID.

Possibili problemi e risoluzioni

Se si verificano problemi durante il completamento dell'Assistente configurazione con SSO piattaforma (PSSO), assicurarsi che tutti e tre i criteri e le relative impostazioni siano configurati e assegnati correttamente. Se la risoluzione dei problemi è ancora necessaria dopo aver verificato i criteri, la procedura seguente può essere utile.

Non è possibile accedere al messaggio durante la configurazione guidata

Problema: durante l'Assistente configurazione, è possibile che venga visualizzato il messaggio di errore seguente:

Unable to sign-in  
There was an issue with the extension while registering your account for single sign-on. Try again in a few moments or contact your administrator.

Il Portale aziendale include l'estensione SSO usata dalla piattaforma SSO. Se i criteri del catalogo impostazioni e/o i criteri del Portale aziendale arrivano in ritardo, l'Assistente configurazione potrebbe mostrare questo messaggio.

È possibile che il criterio del catalogo delle impostazioni di Platform SSO venga fornito e che il Portale aziendale sia ancora in fase di download o installazione. Le azioni di registrazione si verificano in passaggi separati anziché come una singola transazione.

Soluzione: selezionare il pulsante Riprova nel messaggio di errore finché il Portale aziendale non termina il download e l'installazione. Al termine, l'estensione SSO è disponibile e il messaggio di errore non viene più visualizzato.

Rimuovere l'accesso Single Sign-On della piattaforma e ripetere la registrazione se i passaggi non sono configurati correttamente

Tutti i passaggi descritti in questo articolo sono necessari: i criteri del catalogo delle impostazioni, il Portale aziendale come app line-of-business e l'uso dell'assistente di configurazione con l'autenticazione moderna e l'attesa della configurazione finale abilitata nel profilo ADE. Se uno di questi passaggi non è configurato correttamente o non è presente, la configurazione non riesce.

In questo caso, rimuovere la configurazione SSO della piattaforma (PSSO) esistente e registrare nuovamente i dispositivi utilizzando la procedura seguente. Completare tutti i passaggi seguenti. Per altre informazioni, vedere Procedura per disattivare l'accesso SSO della piattaforma su macOS.

  1. Annullare l'assegnazione del criterio SSO della piattaforma che ha l'impostazione Abilita registrazione durante l'installazione abilitata. Sincronizzare il dispositivo per assicurarsi che il criterio sia stato rimosso.

  2. Aggiornare il criterio SSO della piattaforma e disabilitare l'impostazione Abilita registrazione durante l'installazione . Sincronizza il dispositivo per assicurarti che l'impostazione sia stata rimossa.

    Se si utilizza il metodo di autenticazione Password nel criterio SSO della piattaforma, impostare Abilita Crea primo utente durante l'installazione su disabilitato . Sincronizzare il dispositivo.

  3. Cancellare i dati del dispositivo. La cancellazione è necessaria quando riavvia il processo di registrazione e applica i profili di registrazione aggiornati.

Al termine, seguire i passaggi descritti in questo articolo e assicurarsi che tutti i criteri siano configurati correttamente. Assicurarsi di aggiornare i criteri SSO della piattaforma per abilitare l'impostazione Abilita registrazione durante l'installazione .

Consiglio

Platform SSO e i relativi componenti, incluso il plug-in Microsoft Enterprise SSO Extension, sono funzionalità di Microsoft Entra. Intune gestisce la distribuzione e la configurazione di queste funzionalità nei dispositivi registrati. Se hai bisogno di altre informazioni per la risoluzione dei problemi, vedi: