bekende problemen met eenmalige aanmelding bij macOS Platform en probleemoplossing

In dit artikel vindt u een overzicht van de huidige bekende problemen en veelgestelde vragen over eenmalige aanmelding (PSSO) van macOS Platform. Het biedt oplossingen voor problemen en informatie over het rapporteren van een probleem dat niet wordt behandeld. Dit artikel bevat ook richtlijnen voor probleemoplossing.

Scenario's voor validatie

Zodra PSSO op uw apparaat is geïmplementeerd, zijn er enkele validatiescenario's die u kunt doen om ervoor te zorgen dat de implementatie is geslaagd. Als er problemen zijn, raadpleegt u een probleem melden voor verdere instructies.

Gebeurtenissen voor wachtwoordwijziging

Controleer of wijzigingen in het Wachtwoord van Microsoft Entra ID die zijn aangebracht via selfservice voor wachtwoordherstel (SSPR) zijn gesynchroniseerd met de lokale computer. Als het Wachtwoord voor Microsoft Entra ID van een gebruiker wordt gewijzigd nadat het is gesynchroniseerd met de Mac, wordt de gebruiker binnen 4 uur gevraagd om het nieuwe wachtwoord in te voeren.

PSSO-registratie herstellen of verwijderen van een apparaat

In deze sectie wordt beschreven hoe u PSSO-registratie kunt herstellen of verwijderen van een Mac-apparaat, afhankelijk van de macOS-versie.

In macOS 14 Sonoma, als er problemen zijn met de apparaatregistratie, kunt u de bestaande PSSO-registratie herstellen.

  1. Open de app Instellingen en navigeer naar denetwerkaccountserver>.
  2. Selecteer Bewerken en vervolgens Herstellen. Je doorloopt dezelfde apparaatregistratiestroom als bij uw eerste registratie.

U kunt de registratie van het apparaat ook volledig ongedaan maken door de volgende stappen uit te voeren.

  1. Open de bedrijfsportal-app en navigeer naar Voorkeuren.
  2. Als u de registratie van het apparaat ongedaan wilt maken, selecteert u Registratie ongedaan maken.

De invoegtoepassing Voor eenmalige aanmelding (SSO) van Enterprise wordt niet geactiveerd na de systeemupdate

Als de Enterprise SSO-invoegtoepassing niet kan worden geactiveerd nadat systeemupdates op het apparaat zijn toegepast, moet u de software-update-daemon opnieuw opstarten.

  1. Open de Terminal-app en voer de volgende opdracht in om het swcd proces te beëindigen.

    sudo killall swcd
    
  2. Voer de volgende opdracht in om het proces opnieuw in te stellen.

    sudo swcutil reset
    

TLS-inspectie-URL's uitgesloten voor SSO van Platform

1. URL's die moeten worden toegestaan voor PSSO-registratiestromen

Zorg ervoor dat verkeer naar de HIER vermelde URL's standaard is toegestaan en expliciet is uitgesloten van TLS-interceptie of inspectie. Dit is essentieel voor registratie- en apparaatauthenticatiestromen die afhankelijk zijn van TLS-uitdagingen om succesvol te kunnen worden voltooid.

2. URL's die moeten worden uitgesloten voor PSSO-tokenverwervings- en tokenvernieuwingsstromen

Zorg ervoor dat de onderstaande URL's zijn uitgesloten van TLS-interceptie/inspectie, zodat het verkrijgen en vernieuwen van het Platform SSO-token kan worden uitgevoerd op platform-gerichte apparaten:

  • app-site-association.cdn-apple.com
  • app-site-association.networking.apple
  • login.microsoftonline.com
  • login.microsoft.com
  • sts.windows.net
  • login.partner.microsoftonline.cn(*)
  • login.chinacloudapi.cn(*)
  • login.microsoftonline.us(*)
  • login-us.microsoftonline.com(*)
  • config.edge.skype.com(**)

De app-site-association-domeinen van Apple zijn essentieel voor het functioneren van de SSO-extensie. (*) U hoeft alleen soevereine clouddomeinen toe te staan als u afhankelijk bent van die in uw omgeving. (**) Het onderhouden van communicatie met de ECS (Experimentation Configuration Service) zorgt ervoor dat Microsoft tijdig op een ernstige fout kan reageren.

Note

Tenantbeperkingen v2 werkt niet met de macOS Platform SSO-functie met clientsignalering via bedrijfsproxy als de bedrijfsproxy gebruikmaakt van een certificaatvertrouwensketen buiten de basiscertificaten van het Apple-systeem. Dit is een Apple-beperking waarbij platform-SSO niet compatibel is met tenantbeperkingen wanneer een tussenliggende netwerkoplossing headers injecteert met behulp van niet-vertrouwde certificaten. Apple biedt geen ondersteuning voor klanten die hun eigen PKI-certificaten toevoegen aan het archief met vertrouwde basiscertificaten van het Apple-systeem. TLS-inspectie voor tenantbeperkingen is compatibel met PSSO als de door het systeem geleverde basiscertificeringsinstanties (CA's) de verlener van het TLS-certificaat bevatten. Alternatieve optie wordt vermeld in TRv2 Bekende beperking

Important

Opmerking: er is een recente update uitgevoerd voor het TLS-eindpunt dat wordt gebruikt in registratiestromen. Controleer of de acceptatielijst van uw omgeving de meest recente URL-vereisten weerspiegelt om onderbrekingen te voorkomen.

Tijdelijke wachtwoorden die zijn uitgegeven tijdens het opnieuw instellen van wachtwoorden, kunnen niet worden gesynchroniseerd met Platform SSO

Tijdelijke wachtwoorden die zijn uitgegeven tijdens het opnieuw instellen van wachtwoorden, kunnen niet worden gesynchroniseerd met het lokale apparaat. Gebruikers wordt aangeraden het proces voor wachtwoordherstel te voltooien met behulp van hun tijdelijke wachtwoord met behulp van de SSO-extensie.

Apparaatmigratie

Controleer of een eerder geregistreerd apparaat (met een Workplace Join-sleutel in Sleutelhangertoegang) de sleutel verwijdert nadat het PSSO-apparaat is geregistreerd.

Veelgestelde vragen

Kan ik macOS PSSO gebruiken in een hybrid join-implementatie?

Nee, macOS PSSO wordt alleen ondersteund in Implementaties van Microsoft Entra Join. Er zijn geen plannen om hybride join-implementaties te ondersteunen, omdat we raden mac-gebruikers aan om volledig in de cloud te gaan.

Hoe kan ik mijn wachtwoord wijzigen bij gebruik van Platform SSO?

Gebruikers kunnen hun wachtwoord wijzigen met selfservice voor wachtwoordherstel (SSPR) op hun apparaat.

Als SSPR wordt uitgevoerd op een andere computer, kunnen gebruikers zich aanmelden bij het Mac-apparaat met het oude of het nieuwe wachtwoord. Als u het oude wachtwoord gebruikt, ontgrendelt u het apparaat en vraagt u de gebruiker vervolgens om het nieuwe wachtwoord om door te gaan met het synchroniseren van gegevens. Met het nieuwe wachtwoord wordt het apparaat ontgrendeld en worden gegevens onmiddellijk gesynchroniseerd.

Het is raadzaam dat IT-beheerders waar mogelijk beheerde Apple-id's moeten gebruiken, omdat dit organisaties meer opties biedt voor wachtwoordbeheer.

Wat moet ik doen als ik mijn wachtwoord vergeet?

Wachtwoordsynchronisatie

Gebruikers kunnen hun wachtwoord opnieuw instellen op het aanmeldingsscherm of het vergrendelingsscherm. Als de gebruiker een tijdelijk wachtwoord van een IT-beheerder heeft ontvangen, moet hij een ander apparaat gebruiken om zich aan te melden, een nieuw wachtwoord instellen en dat nieuwe wachtwoord gebruiken bij de aanmeldingsprompt naar hun eigen apparaat. Raadpleeg de documentatie van Apple over vergeten wachtwoorden voor meer informatie.

Important

Er is een bekend probleem met PSSO waardoor registratie wordt verwijderd tijdens het herstel en gebruikers mogelijk wordt gevraagd zich opnieuw te registreren na herstel. Dit is normaal.

IT-beheerders moeten keyvault-herstel ook inschakelen om ervoor te zorgen dat gegevens kunnen worden hersteld in het geval van een vergeten wachtwoord. Raadpleeg platform-SSO configureren voor macOS-apparaten in Microsoft Intune voor meer informatie.

Note

Als het apparaat is opgestart en er FileVault-versleuteling is, werkt het nieuwe Microsoft Entra wachtwoord alleen in macOS15.

Beveiligde enclave

Gebruikers kunnen het lokale wachtwoord opnieuw instellen via Apple ID of een beheerdersherstelsleutel.

Bekende problemen

Onverwachte/frequente prompts voor opnieuw registreren op macOS Sequoia

Note

Meest recente update over het probleem met opnieuw registreren van PSSO in macOS 15.x, zoals hieronder wordt beschreven: Apple heeft bevestigd dat de oplossing is geïmplementeerd in macOS 15.3. Als gebruikers nog steeds te maken krijgen met het probleem met opnieuw registreren op macOS 15.3+, neemt u contact op met Apple en deelt u de logboeken via apple-ondersteuning.

Er is een bekend gelijktijdigheidsprobleem op macOS 15+ (Sequoia) waardoor de PSSO-apparaatconfiguratie beschadigd raakt. De apparaatconfiguratie kan worden beschadigd door gelijktijdige updates van de processen AppSSOAgent en AppSSODaemon van het systeem. De beschadigde configuratie zorgt ervoor dat het besturingssysteem de herstelstroom voor opnieuw registreren activeert, wat resulteert in onverwachte registratieprompts voor gebruikers.

Dit probleem wordt momenteel onderzocht door Apple.

Sysdiagnose-logboeken van betrokken gebruikers bevatten de volgende fout:

Error Domain=com.apple.PlatformSSO Code=-1001 "Error deserializing device config." UserInfo={NSLocalizedDescription=Error deserializing device config., NSUnderlyingError=0x9480343f0 {Error Domain=NSCocoaErrorDomain Code=3840 "Garbage at end around line 27, column 1." UserInfo={NSDebugDescription=Garbage at end around line 27, column 1., NSJSONSerializationErrorIndex=3052}}}

We raden gebruikers en beheerders aan die deze fout tegenkomen om een Apple Care-probleem in te voeren en contact op te nemen met Apple om het probleem op te lossen.

Complexiteit van wachtwoordcodebeleid komt niet overeen

Er is een bekend probleem waarbij een toegepaste MDM-configuratie een lokaal wachtwoordbeleid specificeert met een hogere mate van complexiteit dan het Microsoft Entra-account dat wordt gebruikt om u aan te melden bij de computer. In dit geval mislukt de bewerking voor wachtwoordsynchronisatie tussen Microsoft Entra-id en de lokale computer.

Zorg ervoor dat tijdens de MDM-configuratie de vereisten voor wachtwoordcomplexiteit identiek zijn tussen de lokale computer en de Microsoft Entra-id.

Langlopende bewerkingen

Als de apparaatregistratie mislukt via de toepassing Instellingen, wordt het pop-upvenster Apparaatregistratie na ongeveer 10 minuten opnieuw weergegeven en kunt u het opnieuw proberen.

Het dialoogvenster SSO-verificatieprompt is gesloten terwijl de registratie wordt uitgevoerd

Als u het registratieproces annuleert door het dialoogvenster SSO-verificatieprompt te sluiten, moet u zich afmelden bij uw Mac-apparaat en u opnieuw aanmelden. Na een geslaagde aanmelding wordt de registratiemelding opnieuw weergegeven en werkt deze correct.

MFA per gebruiker veroorzaakt een fout in wachtwoordsynchronisatie

Als een gebruiker MFA per gebruiker heeft ingeschakeld voor het account waarop PSSO wordt ingesteld, kunt u in de volgende stappen geen Microsoft Entra ID-gegevens invoeren, waardoor er een fout optreedt. Om deze fout te voorkomen, moeten beheerders ervoor zorgen dat MFA voor voorwaardelijke toegang is ingeschakeld in overeenstemming met de aanbevelingen van Microsoft Entra ID. Dit onderdrukt MFA tijdens de inschrijving, zodat wachtwoordsynchronisatie kan worden voltooid.

PSSO-registratie vereist na het opnieuw instellen van het wachtwoord dat is geïnitieerd vanuit FileVault-herstel of MDM-gestuurd herstel

Omdat Secure Enclave-sleutels worden beveiligd door het wachtwoord van uw lokale account, wordt de Secure Enclave opnieuw ingesteld wanneer het wachtwoord opnieuw wordt ingesteld zonder dit wachtwoord op te geven (zoals bij FileVault of MDM-gebaseerd herstel). Het opnieuw instellen van de Secure Enclave maakt eerder opgeslagen sleutels voor dit account ontoegankelijk. Apparaten waarvan de Secure Enclave-sleutels verloren gaan, moeten opnieuw worden geregistreerd voor gebruik van Platform SSO.

Een probleem melden

Als u problemen ondervindt met PSSO, kunt u deze rapporteren op Bedrijfsportal.

  1. Open de Bedrijfsportal-app en navigeer naar Help>Diagnostisch rapport verzenden.
  2. Er wordt een venster diagnostisch rapport verzenden weergegeven. Selecteer E-maillogboeken om de logboeken te verzenden.
  3. Noteer uw incident-id voordat u het venster sluit.

U kunt de huidige PSSO-status op uw computer op elk gewenst moment controleren door de Terminal-app te openen. Voer de volgende opdracht uit.

app-sso platform -s

Neem contact met ons op

We horen graag uw feedback. Neem de volgende informatie op:

  • Sysdiagnose- en diagnostische logboeken
  • Stappen voor het reproduceren van het probleem
  • Neem, indien van toepassing, relevante schermafbeeldingen en/of opnamen op

Het vastleggen van Sysdiagnose- en diagnostische logboeken

  1. Schakel persistentie van foutopsporingslogboeken in door de volgende opdracht uit te voeren in Terminal.

    sudo log config --mode "level:debug,persist:debug" --subsystem "com.apple.AppSSO"
    
  2. Reproduceer het probleem, zodat er nieuwe logboeken worden gegenereerd voor het betreffende scenario. Geef relevante tijdstempels op in uw probleemrapport om logboekonderzoek te helpen.

  3. Leg diagnostische gegevens vast door de volgende opdracht uit te voeren in Terminal.

    sudo sysdiagnose
    
  4. Stel de logboeken voor foutopsporing opnieuw in op de standaardinstellingen door de volgende opdracht uit te voeren in Terminal.

    sudo log config --reset --subsystem "com.apple.AppSSO"
    

Gids voor probleemoplossing

Onvoldoende machtigingen

Als een gebruiker onvoldoende machtigingen heeft om microsoft Entra ID join en registratie te voltooien, wordt er geen foutbericht weergegeven. De gebruiker die het registratieproces start, moet op de toestemmingslijst staan om de deelname en registratie van het apparaat succesvol te voltooien.

  1. Navigeer in het Microsoft Entra-beheercentrum naar Entra ID, >, Overzicht, >.
  2. Zorg ervoor dat onder Microsoft Entra ID-join- en registratie-instellingen de optie Alles is geselecteerd in het wisselmenu voor gebruikers, apparaten kunnen toevoegen aan Microsoft Entra.
  3. Selecteer Opslaan om de wijzigingen toe te passen.

Problemen met wachtwoordsleutel oplossen

Platformreferentie-optie als sleutel is alleen beschikbaar als Secure Enclave is geconfigureerd als verificatiemethode voor Platform SSO. Controleer het volgende:

  1. Zorg ervoor dat uw beheerder uw apparaat heeft ingesteld met Secure Enclave als verificatiemethode en dat wachtwoordsleutels (FIDO2) zijn ingeschakeld voor uw organisatie.
  2. Als gebruiker controleert u of u Bedrijfsportal hebt ingeschakeld als wachtwoordsleutelprovider in de apparaatinstellingen. Navigeer naar de instellingen-app, wachtwoorden en wachtwoordopties en zorg ervoor dat de bedrijfsportal is ingeschakeld.

Problemen met eenmalige aanmelding van Microsoft Edge oplossen

Als Microsoft Edge gebruikers problemen ondervinden met eenmalige aanmelding na registratie van Platform SSO, controleert u of de gebruiker zich heeft aangemeld bij het Edge-profiel. Gebruikers moeten zich aanmelden bij hun Edge-profiel om browser-SSO te laten werken met Edge op apparaten die zijn geregistreerd voor Platform SSO.

Oplossen van problemen met eenmalige aanmelding (SSO) in Google Chrome

Voor gebruikers met de Microsoft Single Sign On-extensie voor Google Chrome geïnstalleerd, moet hun Chrome-browser kunnen communiceren met de Microsoft SSO-broker voor zowel een SSO-gebruikerservaring als om te werken met beleid voor voorwaardelijke toegang op basis van apparaten. Als gebruikers geen beleid voor voorwaardelijke toegang op basis van apparaten kunnen doorgeven in Google Chrome, is er mogelijk een probleem met de installatie van de bedrijfsportaltoepassing, waardoor Chrome niet kan communiceren met de SSO-broker. Voer de volgende stappen uit om dit probleem op te lossen:

  1. Open de map Toepassingen op de Mac
  2. Klik met de rechtermuisknop op de bedrijfsportaltoepassing en kies Verplaatsen naar Prullenbak
  3. Download de nieuwste versie van het Bedrijfsportal-installatieprogramma vanhttps://go.microsoft.com/fwlink/?linkid=853070
  4. Installeer de bedrijfsportal met behulp van de gedownloade CompanyPortal-Installer.pkg

Controleer of het probleem is opgelost door te controleren op het bestaan van dit bestand: ~/Library/Application\ Support/Google/Chrome/NativeMessagingHosts/com.microsoft.browsercore.json

ls ~/Library/Application\ Support/Google/Chrome/NativeMessagingHosts/com.microsoft.browsercore.json

U kunt ook het volgende script implementeren via uw MDM- of andere automatiseringsprogramma's om het JSON-bestand naar de juiste locatie te kopiëren. Dit script moet worden uitgevoerd in de gebruikerscontext voor elke gebruiker die het probleem met eenmalige aanmelding van Chrome ondervindt.

#!/usr/bin/env zsh
# Copy over Browser Core json file to the right location
# If the folder doesn't exist, create it

# For Google Chrome (user-specific, default path)

if [ ! -d ~/Library/Application\ Support/Google/Chrome/NativeMessagingHosts ]; then
  mkdir ~/Library/Application\ Support/Google/Chrome/NativeMessagingHosts
fi

cp /Applications/Company\ Portal.app/Contents/Resources/com.microsoft.browsercore.json ~/Library/Application\ Support/Google/Chrome/NativeMessagingHosts/

# For Edge (user-specific, default path, not channel specific)
# See: https://learn.microsoft.com/microsoft-edge/extensions-chromium/developer-guide/native-messaging?tabs=v3%2Cmacos

if [ ! -d ~/Library/Application\ Support/Microsoft\ Edge/NativeMessagingHosts ]; then
  mkdir ~/Library/Application\ Support/Microsoft\ Edge/NativeMessagingHosts
fi

cp /Applications/Company\ Portal.app/Contents/Resources/com.microsoft.browsercore.json ~/Library/Application\ Support/Microsoft\ Edge/NativeMessagingHosts/

Important

Opmerking: dit probleem wordt veroorzaakt door een fout met de wijze waarop Bedrijfsportal onder bepaalde omstandigheden wordt geïnstalleerd of bijgewerkt. Dit probleem wordt opgelost in een toekomstige update naar Bedrijfsportal.

Kan niet aanmelden: de toepassing voor eenmalige aanmelding ontbreekt

Schermopname van het dialoogvenster waarin wordt aangegeven dat aanmelden niet mogelijk is vanwege een probleem met de extensie tijdens het registreren van uw account voor eenmalige aanmelding.

Samenvatting van het probleem: Bedrijfsportal/SSO-extensie niet beschikbaar tijdens Setup Assistant

In het geval dat configuratieprofielen en de Bedrijfsportal-app (die de SSO-extensie biedt) te laat binnenkomen, kan Configuratieassistent een ontbrekend SSO-app-bericht weergeven, ook al is het PSSO-profiel al geleverd.

  • Het beheerprofiel/de configuratie kan aanwezig zijn terwijl Bedrijfsportal nog steeds downloadt of installeert, omdat inschrijvingsacties in afzonderlijke stappen plaatsvinden in plaats van als één transactie.
  • Het opnieuw proberen met de knop 'Opnieuw proberen' zou moeten slagen zodra Bedrijfsportal beschikbaar is.
  • Als het probleem zich blijft voordoen en het profiel wordt bijgewerkt terwijl de configuratieassistent nog actief is, zijn de wijzigingen pas van kracht nadat het apparaat is gewist en opnieuw vanaf nul is ingesteld.

Apparaat opnieuw inschrijven met Platform SSO met EnableRegistrationDuringSetup in macOS

In het geval van onjuiste configuratie moet u macOS-apparaten opnieuw inschrijven.

PSSO uitschakelen tijdens de installatie,

  1. In Intune maakt u de toewijzing van het apparaat aan het SSO-extensieprofiel waarvoor EnableRegistrationDuringSetup is ingeschakeld ongedaan.
  2. Wijs het apparaat toe aan een nieuw SSO-extensieprofiel waarin EnableRegistrationDuringSetup is ingesteld op uitgeschakeld (false).
  3. Wis het apparaat om het registratieproces opnieuw te starten.

Note

Het apparaat moet worden gewist om het registratieproces opnieuw te starten en de bijgewerkte registratieprofielen toe te passen.

Om Sysdiagnose- en CP-logboeken vast te leggen in de macOS-configuratie-assistent

  1. Druk in de configuratie-assistent van macOS op Control + Option + Command + Shift + punt (.) om een sysdiagnose vast te leggen.
    • Het scherm kan kort lijken vast te lopen wanneer de opname wordt gestart.
    • Logboeken worden op de achtergrond verzameld en verpakt in een .tar.gz-bestand.
  2. Nadat u toegang hebt tot het systeem,
    • Sys diagnostics-bestand ophalen uit /private/var/tmp/ (soms /var/tmp/). Bestandsnaamindeling: sysdiagnose_YYYY. MM.DD_*.tar.gz
    • Open de bedrijfsportal-app en ga naar Help -> Diagnostisch rapport verzenden en de incident-id delen
  3. Als de gebruiker configuratieassistent niet kan voltooien (bijvoorbeeld vanwege een PSSO-configuratiefout), kunt u de sysdiagnose-uitvoer en CP-logboeken nog steeds verzamelen en delen.
    • Als u sysdiagnose activeert in Configuratieassistent, wordt een Finder-achtig venster geopend met het bestand sysdiagnose .tar.gz. Gebruik AirDrop om het bestand te delen.
    • Navigeer in hetzelfde zoekvenster naar het tabblad Toepassingen en open de bedrijfsportal-app. Ga naar help-> diagnostisch rapport verzenden en deel de incident-id.

Zie ook