Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
U kunt Platform SSO configureren om eenmalige aanmelding (SSO) in te schakelen voor uw macOS-apparaten met behulp van verificatie zonder wachtwoord, Microsoft Entra ID gebruikersaccounts of smartcards. Platform SSO is een Microsoft Entra-functie die de SSO-invoegtoepassing van Microsoft Enterprise en de SSO-app-extensie verbetert.
Deze functie is van toepassing op:
- macOS
Platform SSO meldt gebruikers aan bij hun beheerde Mac-apparaten met behulp van hun Microsoft Entra ID referenties en Touch ID. Gebruik Intune om platform-SSO te configureren en de configuratie van platform-SSO te implementeren op uw macOS-apparaten.
De Microsoft Enterprise SSO-invoegtoepassing in Microsoft Entra ID bevat twee SSO-functies: Platform SSO en de SSO-app-extensie. Dit artikel is gericht op het configureren van eenmalige aanmelding van Platform met Microsoft Entra ID.
In dit artikel wordt beschreven hoe u Platform SSO configureert voor macOS-apparaten in Intune. Zie Common Platform SSO-scenario's voor macOS-apparaten voor enkele veelvoorkomende scenario's voor eenmalige aanmelding van Platform.
Voordelen
Enkele voordelen van Platform SSO zijn:
- Deze bevat de app-extensie voor eenmalige aanmelding. U configureert de app-extensie voor eenmalige aanmelding niet afzonderlijk.
- U kunt zonder wachtwoord gaan met phishing-bestendige referenties die hardwaregebonden zijn aan het Mac-apparaat.
- De aanmeldingservaring is vergelijkbaar met het aanmelden bij een Windows-apparaat met een werk- of schoolaccount, zoals gebruikers doen met Windows Hello voor Bedrijven.
- Het helpt het aantal keren dat gebruikers hun Microsoft Entra ID referenties moeten invoeren te minimaliseren.
- Het helpt het aantal wachtwoorden te verminderen dat gebruikers moeten onthouden.
- U profiteert van de voordelen van Microsoft Entra join, waardoor elke organisatiegebruiker zich kan aanmelden bij het apparaat.
- Het is inbegrepen bij alle Microsoft Intune licentieabonnementen.
Hoe Platform SSO werkt
Wanneer Mac-apparaten lid worden van een Microsoft Entra ID tenant, krijgen de apparaten een WPJ-certificaat (Workplace Join). Dit WPJ-certificaat is hardwaregebonden en is alleen toegankelijk via de Microsoft Enterprise SSO-invoegtoepassing. Voor toegang tot resources die zijn beveiligd met voorwaardelijke toegang, hebben apps en webbrowsers dit WPJ-certificaat nodig.
Wanneer u Platform SSO configureert, fungeert de SSO-app-extensie als broker voor Microsoft Entra ID verificatie en voorwaardelijke toegang.
U configureert eenmalige aanmelding van Platform met behulp van de catalogus met Intune-instellingen. Wanneer het catalogusbeleid voor instellingen gereed is, wijst u het beleid toe. Microsoft raadt u aan het beleid toe te wijzen wanneer de gebruiker het apparaat inschrijft bij Intune. Maar het kan op elk gewenst moment worden toegewezen, ook op bestaande apparaten.
Vereisten
Op apparaten moet macOS 13.0 en hoger worden uitgevoerd.
Voor apparaten is Microsoft Intune Bedrijfsportal-app versie 5.2404.0 of hoger vereist. Deze versie bevat platform-SSO.
De volgende webbrowsers ondersteunen Platform SSO:
Microsoft Edge
Google Chrome met de Microsoft Single sign-on-extensie
Met behulp van een beleid voor Intune voorkeursbestand (.plist) kunt u de installatie van deze extensie afdwingen. In uw
.plistbestand hebt u een deel van de informatie nodig in Chrome Enterprise Policy - ExtensionInstallForcelist (hiermee opent u de website van Google).Waarschuwing
Er zijn voorbeeldbestanden
.plistin Voorbeelden van ManagedPreferencesApplications op GitHub. Microsoft is geen eigenaar van, onderhoudt of maakt deze GitHub-opslagplaats niet. Gebruik de informatie op eigen risico.Safari
Firefox: configureer het MicrosoftEntraSSO-beleid (hiermee opent u de website van Mozilla).
Gebruik Intune om webbrowser-apps toe te voegen, waaronder pakketbestanden (
.pkg) en schijfinstallatiekopieën (.dmg) en om de app te implementeren op uw macOS-apparaten. Ga naar Apps toevoegen aan Microsoft Intune om aan de slag te gaan.Platform SSO maakt gebruik van de catalogus met Intune instellingen om de vereiste instellingen te configureren. Als u het catalogusbeleid voor instellingen wilt maken, meldt u zich minimaal aan bij het Microsoft Intune-beheercentrum met een account met de volgende Intune machtigingen:
- Machtigingen voor apparaatconfiguratie lezen, maken, bijwerken en toewijzen
Sommige ingebouwde rollen hebben deze machtigingen, waaronder de rol Beleid en Profielbeheer Intune. Zie Op rollen gebaseerd toegangsbeheer (RBAC) met Microsoft Intune voor meer informatie over RBAC-rollen in Intune.
In Stap 2: het platform-SSO-beleid maken (dit artikel) maakt u een catalogusbeleid voor instellingen waarmee de vereiste instellingen voor Platform SSO worden geconfigureerd. U kunt andere veelvoorkomende scenario's en instellingen in dit beleid configureren. Zie Common Platform SSO-scenario's voor macOS-apparaten voor meer informatie.
Controleer de scenario'svoordat u het catalogusbeleid voor instellingen maakt. Op deze manier kunt u de instellingen configureren die u nodig hebt wanneer u het beleid voor de eerste keer maakt. Als u de optionele scenario-instellingen in eerste instantie niet configureert, kunt u het beleid later altijd bewerken. U kunt slechts één beleid voor eenmalige aanmelding toewijzen aan uw groepen. Voeg deze scenario-instellingen dus toe aan uw bestaande catalogusbeleid voor platform-SSO-instellingen.
Apparaten met een bestaand platform-SSO-beleid worden opnieuw geregistreerd in Microsoft Entra wanneer u de platformverificatiemethode voor eenmalige aanmelding > of platform-SSO > gedeelde apparaatsleutels in het beleid wijzigt. Voor de andere instellingen die u toevoegt of wijzigt, wordt het apparaat opnieuw geregistreerd als u de toewijzing van het platformbeleid voor eenmalige aanmelding ongedaan hebt of opnieuw toedeelt.
In Stap 5- Het apparaat registreren (dit artikel) registreren gebruikers hun apparaten. Deze gebruikers moeten apparaten kunnen koppelen aan Microsoft Entra ID. Zie Uw apparaatinstellingen configureren voor meer informatie.
Stap 1: de verificatiemethode bepalen
Wanneer u het platform-SSO-beleid in Intune maakt, moet u bepalen welke verificatiemethode u wilt gebruiken.
Het platform-SSO-beleid en de verificatiemethode die u kiest, wijzigen de manier waarop gebruikers zich aanmelden bij de apparaten.
- Wanneer u Platform SSO configureert, melden gebruikers zich aan bij hun macOS-apparaten met de verificatiemethode die u configureert.
- Wanneer u platform SSO niet gebruikt, melden gebruikers zich aan bij hun macOS-apparaten met een lokaal account. Vervolgens melden ze zich aan bij apps en websites met hun Microsoft Entra ID.
In deze stap gebruikt u de informatie om de verschillen met de verificatiemethoden te leren en hoe deze van invloed zijn op de gebruikersaanmeldingservaring.
Tip
Microsoft raadt het gebruik van Secure Enclave aan als verificatiemethode bij het configureren van Platform SSO.
| Functie | Beveiligde enclave | Smartcard | Wachtwoord |
|---|---|---|---|
| Wachtwoordloos (phishingbestendig) |
|
|
|
| TouchID ondersteund voor ontgrendelen |
|
|
|
| Kan worden gebruikt als wachtwoordsleutel |
|
|
|
|
MFA verplicht voor installatie Meervoudige verificatie (MFA) wordt altijd aanbevolen |
|
|
|
| Lokaal Mac-wachtwoord gesynchroniseerd met Entra-id |
|
|
|
| Ondersteund op macOS 13.x + |
|
|
|
| Ondersteund op macOS 14.x + |
|
|
|
| Nieuwe gebruikers toestaan zich aan te melden met Entra id-referenties (macOS 14.x +) |
|
|
|
Wanneer u Platform SSO configureert met de verificatiemethode Secure Enclave , gebruikt de SSO-invoegtoepassing hardwaregebonden cryptografische sleutels. De Microsoft Entra referenties worden niet gebruikt om de gebruiker te verifiëren bij apps en websites.
Zie Secure Enclave (hiermee opent u de website van Apple) voor meer informatie over Secure Enclave .
Beveiligde enclave:
- Wordt beschouwd als wachtwoordloos en voldoet aan de vereisten voor phish-resistant multifactor (MFA). Het is conceptueel vergelijkbaar met Windows Hello voor Bedrijven. Het kan ook dezelfde functies gebruiken als Windows Hello voor Bedrijven, zoals voorwaardelijke toegang.
- Laat de gebruikersnaam en het wachtwoord van het lokale account in de huidige staat. Deze waarden worden niet gewijzigd. Dit gedrag is standaard te wijten aan de FileVault-schijfversleuteling van Apple, die het lokale wachtwoord als ontgrendelingssleutel gebruikt.
- Nadat een apparaat opnieuw is opgestart, moeten gebruikers het wachtwoord voor het lokale account invoeren. Nadat deze eerste machine is ontgrendeld, kan Touch ID worden gebruikt om het apparaat te ontgrendelen.
- Na het ontgrendelen krijgt het apparaat het PRT (Primary Refresh Token) met hardware-ondersteuning voor eenmalige aanmelding voor het hele apparaat.
- In webbrowsers kan deze PRT-sleutel worden gebruikt als wachtwoordsleutel met behulp van WebAuthN-API's.
- De installatie kan worden opgestart met een verificatie-app voor MFA-verificatie of Microsoft Temporary Access Pass (TAP).
- Hiermee kunt u Microsoft Entra ID wachtwoordsleutels maken en gebruiken.
Stap 2: het platform-SSO-beleid maken in Intune
Als u het platform-SSO-beleid wilt configureren, gebruikt u de stappen in deze sectie om een catalogusbeleid voor Intune-instellingen te maken. Voor de Microsoft Enterprise SSO-invoegtoepassing zijn de vermelde instellingen vereist.
Meld je aan bij het Microsoft Intune-beheercentrum.
Selecteer Apparaten>Apparaten beheren>Configuratie>Maken>Nieuw beleid.
Geef de volgende eigenschappen op:
- Platform: selecteer macOS.
- Profieltype: selecteer Instellingencatalogus.
Selecteer Maken.
Voer in Basisinformatie de volgende eigenschappen in:
- Naam: een unieke beschrijvende naam voor het beleid. Geef je beleid een naam, zodat je ze later eenvoudig kunt identificeren. Noem het beleid bijvoorbeeld macOS - Platform SSO.
- Beschrijving: voer een beschrijving in voor het beleid. Deze instelling is optioneel, maar wordt aanbevolen.
Selecteer Volgende.
Selecteer in Configuratie-instellingende optie Instellingen toevoegen. Vouw in de instellingenkiezer Verificatie uit en selecteer Uitbreidbaar Single sign-on (SSO):
Selecteer de volgende instellingen in de lijst:
- Verificatiemethode (afgeschaft) (alleen selecteren voor macOS 13)
- Extensie-id
-
Platform SSO uitvouwen:
- Verificatiemethode selecteren (selecteren voor macOS 14+)
- FileVault-beleid selecteren (selecteren voor macOS 15+)
- Token aan gebruikerstoewijzing selecteren
- Selecteer Gedeelde apparaatsleutels gebruiken
- Registratietoken
- Gedrag van schermvergrendeling
- Team-id
- Type
- Urls
Sluit de instellingenkiezer.
Tip
Er zijn meer platform-SSO-instellingen die u kunt toevoegen aan het beleid waarmee verschillende scenario's worden geconfigureerd, zoals het inschakelen van Kerberos SSO, het gebruik van biometrische Touch ID-verificatie en het inschakelen van eenmalige aanmelding voor niet-Microsoft-apps. Ga naar Common Platform SSO-scenario's voor macOS-apparaten voor meer informatie over deze scenario's en de vereiste instellingen.
Als u de optionele scenario-instellingen in eerste instantie niet configureert, kunt u het beleid later altijd bewerken.
Configureer de volgende vereiste instellingen:
Naam Configuratiewaarde Beschrijving Verificatiemethode (afgeschaft)
(alleen macOS 13)Wachtwoord of UserSecureEnclaveKey Selecteer de platformverificatiemethode voor eenmalige aanmelding die u hebt gekozen in Stap 1: de verificatiemethode bepalen (in dit artikel).
Deze instelling is alleen van toepassing op macOS 13. Gebruik voor macOS 14.0 en hoger de instelling Platform SSO>Authentication Method .Extensie-id com.microsoft.CompanyPortalMac.ssoextensionKopieer en plak deze waarde in de instelling.
Deze id is de app-extensie voor eenmalige aanmelding die het profiel nodig heeft om eenmalige aanmelding te laten werken.
De waarden extensie-id en team-id werken samen.Platform-SSO>Verificatiemethode
(macOS 14+)Wachtwoord, UserSecureEnclaveKey of SmartCard Selecteer de platformverificatiemethode voor eenmalige aanmelding die u hebt gekozen in Stap 1: de verificatiemethode bepalen (in dit artikel).
Deze instelling is van toepassing op macOS 14 en hoger. Gebruik voor macOS 13 de instelling Verificatiemethode (afgeschaft).Platform-SSO>FileVault-beleid
(macOS 15+)AttemptAuthenticationIs van toepassing wanneer u Wachtwoord selecteert voor de instelling Verificatiemethode . Kopieer en plak deze waarde in de instelling.
Met deze instelling kan het apparaat het Microsoft Entra ID wachtwoord verifiëren met Microsoft Entra op het ontgrendelingsscherm van FileVault wanneer een Mac-apparaat is ingeschakeld.
Deze instelling is van toepassing op macOS 15 en hoger.Platform-SSO>Gedeelde apparaatsleutels gebruiken
(macOS 14+)Ingeschakeld Indien ingeschakeld, gebruikt Platform SSO dezelfde ondertekenings- en versleutelingssleutels voor alle gebruikers op hetzelfde apparaat.
Gebruikers die een upgrade uitvoeren van macOS 13.x naar 14.x, worden gevraagd zich opnieuw te registreren.Registratietoken {{DEVICEREGISTRATION}}Kopieer en plak deze waarde in de instelling. U moet de accolades opnemen.
Ga naar Microsoft Entra apparaatregistratie configureren voor meer informatie over dit registratietoken.
Voor deze instelling moet u deAuthenticationMethodinstelling ook configureren.
- Als u alleen macOS 13-apparaten gebruikt, configureert u de instelling Verificatiemethode (afgeschaft).
- Als u alleen macOS 14+-apparaten gebruikt, configureert u de instelling Platform SSO>Authentication Method .
- Als u een combinatie van macOS 13- en macOS 14+-apparaten hebt, configureert u beide verificatie-instellingen in hetzelfde profiel.Gedrag van schermvergrendeling Niet verwerken Wanneer deze optie is ingesteld op Do Not Handle, gaat de aanvraag door zonder eenmalige aanmelding. Token aan gebruikerstoewijzing>Accountnaam com.apple.PlatformSSO.AccountShortNameofpreferred_usernameKopieer en plak uw waarde in de instelling:
com.apple.PlatformSSO.AccountShortName:Aanbevolen. Gebruikt het UPN-voorvoegsel (User Principal Name) van de id-provider als de lokale accountnaam (de korte naam van de gebruiker) voor de waarde van de accountnaam van het macOS-account, zoalsuser@contoso.com. Stel voor platform-SSO tijdens automatische apparaatinschrijving de sleutelwaarde in opcom.apple.PlatformSSO.AccountShortNameom het UPN-voorvoegsel te gebruiken. Zie Platform SSO: Account maken op aanvraag (Apple docs) voor meer informatie.
preferred_username: Dit token geeft aan dat de waarde van het kenmerk Microsoft Entrapreferred_usernamewordt gebruikt voor de waarde accountnaam van het macOS-account.
Voor platform-SSO tijdens geautomatiseerde apparaatinschrijving overschrijft deze instelling Accountnaam de waarde in LAPS en wordt de LAPSSamAccountNamegenegeerd.Token aan gebruikerstoewijzing>Volledige naam nameKopieer en plak deze waarde in de instelling.
Dit token geeft aan dat de Microsoft Entra-claimnamewordt gebruikt voor de waarde volledige naam van het macOS-account.Team-id UBF8T346G9Kopieer en plak deze waarde in de instelling.
Deze id is de team-id van de app-extensie van de Enterprise SSO-invoegtoepassing.Type Redirect Urls Kopieer en plak alle volgende URL's: https://login.microsoftonline.com
https://login.microsoft.com
https://sts.windows.net
Als uw omgeving onafhankelijke clouddomeinen moet toestaan, zoals Azure Government of Azure China 21Vianet, voegt u ook de volgende URL's toe:
https://login.partner.microsoftonline.cn
https://login.chinacloudapi.cn
https://login.microsoftonline.us
https://login-us.microsoftonline.comDeze URL-voorvoegsels zijn de id-providers die SSO-app-extensies uitvoeren. De URL's zijn vereist voor omleidingspayloads en worden genegeerd voor referentieladingen .
Ga voor meer informatie over deze URL's naar De SSO-invoegtoepassing van Microsoft Enterprise voor Apple-apparaten.Belangrijk
Als uw omgeving een combinatie van macOS 13- en macOS 14+-apparaten bevat, configureert u deverificatie-instellingenplatform-SSO> en verificatiemethode (afgeschaft) in hetzelfde profiel.
Wanneer het profiel klaar is, ziet het eruit als in het volgende voorbeeld:
Selecteer Volgende.
Wijs in Bereiktags (optioneel) een tag toe om het profiel te filteren op specifieke IT-groepen, zoals
US-NC IT TeamofJohnGlenn_ITDepartment. Ga naar RBAC-rollen en bereiktags gebruiken voor gedistribueerde IT voor meer informatie over bereiktags.Selecteer Volgende.
Selecteer in Toewijzingen de gebruikers- of apparaatgroepen die uw profiel ontvangen. Wijs voor apparaten met gebruikersaffiniteit toe aan gebruikers of gebruikersgroepen. Voor apparaten met meerdere gebruikers die zonder gebruikersaffiniteit zijn ingeschreven, wijst u toe aan apparaten of apparaatgroepen.
Belangrijk
Voor platform-SSO-instellingen op apparaten met gebruikersaffiniteit wordt het niet ondersteund om toe te wijzen aan apparaatgroepen of filters. Wanneer u apparaatgroeptoewijzing of gebruikersgroeptoewijzing met filters gebruikt op apparaten met gebruikersaffiniteit, heeft de gebruiker mogelijk geen toegang tot resources die zijn beveiligd met voorwaardelijke toegang. Dit probleem kan optreden:
- Als de platform-SSO-instellingen onjuist zijn toegepast, of
- Als de Bedrijfsportal-app Microsoft Entra apparaatregistratie omzeilt wanneer Platform SSO niet is ingeschakeld
Raadpleeg Gebruikers- en apparaatprofielen toewijzen voor meer informatie over het toewijzen van profielen.
Selecteer Volgende.
Controleer uw instellingen in Controleren en maken. Wanneer u Maken selecteert, worden uw wijzigingen opgeslagen en wordt het profiel toegewezen. Het beleid wordt ook weergegeven in de lijst met profielen.
De volgende keer dat het apparaat controleert op configuratie-updates, worden de instellingen die u hebt geconfigureerd, toegepast.
Meer informatie over de SSO-invoegtoepassing
- Zie Microsoft Enterprise SSO-invoegtoepassing voor Apple-apparaten voor meer informatie over de invoegtoepassing.
- Zie Mdm-nettoladingsinstellingen voor Extensible Single Sign-on voor Apple-apparaten (hiermee opent u de website van Apple) voor meer informatie over de nettoladinginstellingen voor de extensie Extensible Single Sign-on.
Stap 3: de Bedrijfsportal-app voor macOS implementeren
De Bedrijfsportal-app voor macOS implementeert en installeert de SSO-invoegtoepassing van Microsoft Enterprise. Met deze invoegtoepassing kunt u platform SSO inschakelen.
Met Intune kunt u de Bedrijfsportal-app toevoegen en als een vereiste app implementeren op uw macOS-apparaten:
- De Bedrijfsportal-app voor macOS toevoegen bevat de stappen.
- Configureer de Bedrijfsportal-app om uw organisatiegegevens op te nemen (optioneel). Zie De Intune-bedrijfsportal-apps, Bedrijfsportal website en Intune app configureren voor de stappen.
Er zijn geen specifieke stappen voor het configureren van de app voor Platform SSO. Zorg ervoor dat de nieuwste Bedrijfsportal-app is toegevoegd aan Intune en is geïmplementeerd op uw macOS-apparaten.
Als u een oudere versie van de Bedrijfsportal-app hebt geïnstalleerd, mislukt eenmalige aanmelding van Platform.
Stap 4: de apparaten inschrijven en het beleid toepassen
Als u eenmalige aanmelding van Platform wilt gebruiken, moeten de apparaten mdm zijn geregistreerd bij Intune met behulp van een van de volgende methoden:
Voor apparaten die eigendom zijn van de organisatie, kunt u het volgende doen:
- Maak een beleid voor geautomatiseerde apparaatinschrijving met Apple Business Manager of Apple School Manager.
- Maak een direct inschrijvingsbeleid met behulp van Apple Configurator.
Voor apparaten in persoonlijk eigendom maakt u een apparaatinschrijvingsbeleid . Met deze inschrijvingsmethode openen eindgebruikers de Bedrijfsportal-app en melden ze zich aan met hun Microsoft Entra ID. Wanneer ze zich aanmelden, is het inschrijvingsbeleid van toepassing.
Voor nieuwe apparaten moet u alle benodigde beleidsregels vooraf maken en configureren, inclusief het inschrijvingsbeleid. Wanneer de apparaten vervolgens worden ingeschreven bij Intune, wordt het beleid automatisch toegepast.
Voor bestaande apparaten die al zijn ingeschreven bij Intune, wijst u het platform-SSO-beleid toe aan uw gebruikers of gebruikersgroepen. De volgende keer dat de apparaten worden gesynchroniseerd of inchecken met de Intune-service, ontvangen ze de platform-SSO-beleidsinstellingen die u maakt.
Stap 5: het apparaat registreren
Wanneer het apparaat het beleid ontvangt, wordt een melding registratie vereist weergegeven in het meldingencentrum.
Eindgebruikers selecteren deze melding, melden zich aan bij de Microsoft Entra ID-invoegtoepassing met hun organisatieaccount en voltooien indien nodig meervoudige verificatie (MFA).
Opmerking
MFA is een functie van Microsoft Entra. Zorg ervoor dat MFA is ingeschakeld in uw tenant. Ga naar Microsoft Entra meervoudige verificatie voor meer informatie, inclusief eventuele andere app-vereisten.
Wanneer het apparaat is geverifieerd, wordt het apparaat Microsoft Entra toegevoegd aan de organisatie en is het WPJ-certificaat (Workplace Join) gebonden aan het apparaat.
In de volgende artikelen wordt de gebruikerservaring weergegeven, afhankelijk van de inschrijvingsmethode:
- Voeg een Mac-apparaat toe aan Microsoft Entra ID.
- Deelnemen aan een Mac-apparaat met Microsoft Entra ID tijdens de OOBE met macOS Platform SSO.
Stap 6: de instellingen op het apparaat bevestigen
Wanneer de platform-SSO-registratie is voltooid, kunt u controleren of Platform SSO is geconfigureerd. Ga voor de stappen naar Microsoft Entra ID - De registratiestatus van uw apparaat controleren.
Op Intune ingeschreven apparaten kunt u ook naar Instellingen>Privacy- en beveiligingsprofielen> gaan. Uw platform-SSO-profiel wordt weergegeven onder com.apple.extensiblesso Profile. Selecteer het profiel om de instellingen te zien die u hebt geconfigureerd, inclusief de URL's.
Als u problemen met eenmalige aanmelding van Platform wilt oplossen, gaat u naar bekende problemen met eenmalige aanmelding van macOS Platform en het oplossen van problemen.
Stap 7: de toewijzing van alle bestaande SSO-app-extensieprofielen opheffen
Nadat u hebt bevestigd dat het catalogusbeleid voor instellingen werkt, maakt u de toewijzing van bestaande app-extensieprofielen voor eenmalige aanmelding ongedaan die zijn gemaakt met behulp van de sjabloon Intune Apparaatfuncties.
Als u beide beleidsregels behoudt, kunnen er conflicten optreden.
Eenmalige aanmelding voor platform configureren met andere MMS
U kunt Platform SSO configureren met andere Mobile Device Management Services (MDM's), als die MDM platform-SSO ondersteunt. Wanneer u een andere MDM-service gebruikt, gebruikt u de volgende richtlijnen:
De instellingen in dit artikel zijn de door Microsoft aanbevolen instellingen die u moet configureren. U kunt de instellingswaarden uit dit artikel kopiëren en plakken in uw MDM-servicebeleid.
De configuratiestappen in uw MDM-service kunnen verschillen. Neem contact op met de leverancier van uw MDM-service om deze instellingen voor eenmalige aanmelding van platform correct te configureren en te implementeren.
Apparaatregistratie met Platform SSO is veiliger en maakt gebruik van hardwaregebonden apparaatcertificaten. Deze wijzigingen kunnen van invloed zijn op sommige MDM-stromen, zoals integratie met partners voor apparaatnaleving.
Neem contact op met de leverancier van uw MDM-service om te begrijpen of de met MDM geteste platform-SSO heeft gecertificeerd dat hun software goed werkt met Platform SSO en klaar is om klanten te ondersteunen met Platform SSO.
Veelvoorkomende fouten met eenmalige aanmelding van platform
Wanneer u Platform SSO configureert, ziet u mogelijk de volgende fouten:
10001: misconfiguration in the SSOe payload.Deze fout kan optreden als:
- U hebt geen vereiste instelling geconfigureerd in het catalogusprofiel instellingen.
- U hebt een instelling geconfigureerd in het catalogusprofiel instellingen die niet van toepassing is op de nettolading van het omleidingstype.
De verificatie-instellingen die u configureert in het catalogusprofiel voor instellingen verschillen voor macOS 13.x- en 14.x-apparaten.
Als u macOS 13- en macOS 14-apparaten in uw omgeving hebt, moet u één catalogusbeleid voor instellingen maken en hun respectieve verificatie-instellingen configureren in hetzelfde beleid. Deze informatie wordt beschreven in Stap 2- Het platform-SSO-beleid maken in Intune (in dit artikel).
10002: multiple SSOe payloads configured.Er zijn meerdere nettoladingen voor eenmalige aanmeldingsuitbreidingen van toepassing op het apparaat en zijn in conflict. Er mag slechts één extensieprofiel op het apparaat zijn en dat profiel moet het catalogusprofiel voor instellingen zijn.
Als u eerder een app-extensieprofiel voor eenmalige aanmelding hebt gemaakt met behulp van de sjabloon Apparaatfuncties, moet u de toewijzing van dat profiel ongedaan maken. Het catalogusprofiel instellingen is het enige profiel dat moet worden toegewezen aan het apparaat.
Verwante artikelen
- Algemene scenario's voor eenmalige aanmelding van platform voor macOS-apparaten
- Overzicht van eenmalige aanmelding bij macOS Platform
- Microsoft Enterprise SSO-invoegtoepassing
- De microsoft Enterprise SSO-app-extensie gebruiken op macOS-apparaten
- Wat is een primair vernieuwingstoken (PRT)?
- Bekende problemen en probleemoplossing voor eenmalige aanmelding bij macOS Platform