Linux için Microsoft çoklu oturum açma nedir?

Linux için Microsoft çoklu oturum açma (SSO), Linux cihazlarını Microsoft Entra ID ile tümleştiren bir yazılım bileşeni olan Microsoft Kimlik Aracısı tarafından desteklenir. Bu çözüm, kullanıcıların Microsoft Entra ID kimlik bilgileriyle bir kez kimlik doğrulamasına sahip olmasını ve yinelenen kimlik doğrulaması istemleri olmadan birden çok uygulama ve kaynağa erişmesini sağlar. Bu özellik, kullanıcılar için oturum açma işlemini basitleştirir ve yöneticiler için parola yönetimi ek yükünü azaltır.

Features

Bu özellik, Linux masaüstü istemcilerindeki kullanıcıların cihazlarına Microsoft Entra ID katılmalarını, Intune yönetimine kaydolmalarını ve şirket kaynaklarına erişirken cihaz tabanlı Koşullu Erişim ilkelerini karşılamalarını sağlar.

  • Microsoft Entra Id kaydı ve Linux masaüstlerinin kaydını sağlar
  • Microsoft 365 ve Azure korumalı kaynaklara erişmek için yerel uygulamalar ve web uygulamaları (örneğin, Azure CLI, Microsoft Edge, Teams PWA) için SSO özellikleri sağlar
  • .NET için MSAL veya Python için MSAL kullanan uygulamalar genelinde Microsoft Entra hesapları için SSO sağlayarak müşterilerin SSO'nun özel uygulamalarla tümleştirilmesi için Microsoft Kimlik Doğrulama Kitaplığı'nı (MSAL) kullanmalarına olanak tanır
  • Microsoft Edge aracılığıyla web uygulamalarını koruyan Koşullu Erişim ilkelerini etkinleştirir
  • Standart Intune uyumluluk ilkelerini etkinleştirir
  • Özel uyumluluk ilkeleri için Bash betikleri desteğini etkinleştirir

Teams web uygulaması ve Linux için Aşamalı Web Uygulaması (PWA), Linux kullanıcılarının Microsoft Edge kullanarak Teams'e erişmesini sağlamak için Microsoft Intune aracılığıyla uygulanan Koşullu Erişim yapılandırmasını kullanır.

Önkoşullar

Desteklenen İşletim Sistemleri

Linux için Microsoft çoklu oturum açma aşağıdaki işletim sistemlerinde desteklenir (x86/64 CPU'ları olan fiziksel veya Hyper-V makineler):

  • Ubuntu Desktop 26.04 LTS (Uzun Vadeli Destek)
  • Ubuntu Desktop 24.04 LTS (Uzun Vadeli Destek)
  • Red Hat Enterprise Linux 9 (Uzun Süreli Destek)
  • Red Hat Enterprise Linux 10 (Uzun Süreli Destek)

Sistem Gereksinimleri

  • Paket yüklemesi ve Microsoft Entra ID iletişimi için İnternet bağlantısı
  • Yükleme için yönetim ayrıcalıkları
  • Masaüstü ortamı (GNOME, KDE veya benzeri)

Microsoft Entra Id Gereksinimleri

  • Microsoft Entra Kimlik kiracısı
  • Microsoft Entra Id ile eşitlenen veya oluşturulan kullanıcı hesapları
  • Koşullu erişim ilkeleri için uygun lisanslama (varsa)
  • Entra portalındaki Device settings için hedef kullanıcılar adına Users may join devices to Microsoft Entra yapılandırılmış olmalıdır.

Kullanıcıların Microsoft Entra kullanarak cihazlara katılabileceği gerekli ayara odaklanan Entra portalındaki cihaz ayarları bölmesinin ekran görüntüsü.

Important

Linux için Microsoft Tek Oturum Açma'nın 2.0.2 ve sonraki sürümleri, cihaz güveni için Microsoft Entra’ya katılımı kullanır. Önceki sürümler Microsoft Entra kaydını kullanıyordu.

  • Sonuç olarak, 2.0.2 veya sonraki bir sürüme yükselten kuruluşların, etkilenen kullanıcılara Microsoft Entra yönetim merkezi > Cihazlar > Cihaz ayarları içindeki ayarda izin verildiğinden Users may join devices to Microsoft Entra emin olmaları gerekir. Bu Users may register their devices with Microsoft Entra ayar artık bu cihazlar için yeterli değildir.

  • Daha fazla bilgi için bkz. Microsoft Entra ID'da Cihaz Kimliklerini Yönetme.

Çoklu Oturum Açma (SSO) deneyimi

Aşağıdaki animasyonda Linux'ta aracılı akışlar için oturum açma deneyimi gösterilmektedir.

Aşağıdaki animasyonda gösterildiği gibi Linux'ta Parola kimlik doğrulaması kullanma.

PRMFA ile Linux oturum açma deneyiminin tanıtımı.

Uyarı

microsoft-identity-broker sürüm 3.0.x ve önceki sürümler şu anda FIPS uyumluluğunu desteklemez.

Installation

Linux için Microsoft Çoklu Oturum Açma uygulama paketi https://packages.microsoft.com/ adresinde sağlanır. Microsoft ürünler için Linux yazılım paketlerini kullanma, yükleme ve yapılandırma hakkında daha fazla bilgi için bkz. Microsoft Ürünleri için Linux Yazılım Deposu.

Linux için Microsoft Tek Oturum Açma ve Intune uygulamasını ve bağımlılıklarını cihazınıza yüklemek üzere örnek bir betik GitHub'da mevcuttur. Yüklemeden önce yönergeleri dikkatle gözden geçirin.

Microsoft çoklu oturum açma (microsoft-identity-broker) ve bağımlılıklarını cihazınıza el ile yüklemek için bir komut satırında aşağıdaki komutları çalıştırın.

  1. Curl'u yükleyin.

    sudo apt install curl gpg
    
  2. Microsoft paketi imzalama anahtarını yükleyin.

    # Ubuntu 26.04+ repos are signed with a newer Microsoft GPG key
    if dpkg --compare-versions "$RELEASE" ge "26.04"; then
        MS_GPG_KEY_URL="https://packages.microsoft.com/keys/microsoft-2025.asc"
    else
        MS_GPG_KEY_URL="https://packages.microsoft.com/keys/microsoft.asc"
    fi
    
    # Import Microsoft GPG key (always refresh to pick up key rotations)
    curl -fsSL "$MS_GPG_KEY_URL" | gpg --dearmor > "$HOME/microsoft.gpg"
    sudo install -o root -g root -m 644 "$HOME/microsoft.gpg" /usr/share/keyrings/
    rm -f "$HOME/microsoft.gpg"
    
  3. Microsoft Linux Deposunu sistem deposu listesine ekleyin ve güncelleştirin.

    sudo sh -c 'echo "deb [arch=amd64 signed-by=/usr/share/keyrings/microsoft.gpg] https://packages.microsoft.com/ubuntu/$(lsb_release -rs)/prod $(lsb_release -cs) main" >> /etc/apt/sources.list.d/microsoft-ubuntu-$(lsb_release -cs)-prod.list'
    sudo apt update
    
  4. Microsoft çoklu oturum açma (microsoft-identity-broker) uygulamasını yükleyin.

    sudo apt install microsoft-identity-broker
    
  5. Cihazınızı yeniden başlatın.

Microsoft Kimlik Aracısı'nı güncelleştir

Microsoft Kimlik Aracısı'nı el ile güncelleştirmek için aşağıdaki komutları çalıştırın.

  • Ubuntu
  • Red Hat Enterprise Linux
  1. Paket deposunu ve meta verileri güncelleştirin.

    sudo apt update
    
  2. Microsoft Kimlik Aracısı paketini yükseltin.

    sudo apt upgrade microsoft-identity-broker
    

Microsoft Kimlik Aracısı'nın kaldırılması

Microsoft Kimlik Aracısı'nı kaldırmak ve yerel yapılandırma verilerini kaldırmak için aşağıdaki komutları çalıştırın.

  • Ubuntu
  • Red Hat Enterprise Linux
  1. Microsoft Kimlik Aracısı'nı sisteminizden kaldırın.

    sudo apt remove microsoft-identity-broker
    
  2. Yerel yapılandırma verilerini kaldırın.

    sudo apt purge intune-portal
    sudo apt purge microsoft-identity-broker
    

Uyarı

Microsoft Kimlik Aracısı'nı kaldırmanın cihazınızın Microsoft Entra ID bağlantısını otomatik olarak kaldırmadığını veya cihazınızın Intune yönetiminden kaydını kaldırmadığını unutmayın. Cihaz kaydını kaldırmak için dsregcmd aracını kullanabilir veya cihazı Microsoft Entra Id portalından kaldırabilirsiniz.


dsregc kullanarak cihazın bağlantısını kaldırma

2.5.x sürümüyle microsoft-identity-broker, cihazınızın kaydını Microsoft Entra ID ile yönetmenize olanak tanıyan dsreg adlı yeni bir yardımcı program ekledik.

Cihazınızın Microsoft Entra ID ile bağlantısını dsreg aracını kullanarak kaldırmak için, terminalinizde aşağıdaki komutu çalıştırın ve <tenant-guid> yerine Microsoft Entra ID kiracı GUID'nizi yazın:

sudo dsreg --tenant-id <tenant-guid> --unregister

Sisteminiz kötü bir duruma geçerse ve tüm yerel kayıt verilerini ve anahtar malzemeyi temizlemek istiyorsanız, --cleanup seçeneğini dsreg aracıyla kullanabilirsiniz. Bu yardımcı program modu, Microsoft Kimlik Aracısı'nın tüm yerel izlemelerinin cihazdan kaldırıldığından emin olmak istediğiniz senaryolarda (örneğin, cihazı yeni bir kullanıcı için sorun giderirken veya hazırlarken) kullanışlıdır.

dsreg aracını kullanarak bağlantısını kaldırmak ve anahtar materyalini silmek için terminalinizde aşağıdaki komutu çalıştırın:

# Clean broker state including certificates (requires sudo)
sudo dsreg --cleanup

Uyarı

Bu --cleanup seçenek geri alınamaz ve tüm önemli malzemeleri cihazdan kaldırır. Dikkatli kullanın.

Linux cihazlarında Phish-Resistant MFA'yi (PRMFA) etkinleştirme

Microsoft-identity-broker'ın sürümünden 2.0.2 başlayarak, Phish-Resistant MFA (PRMFA) Linux cihazlarında aşağıdakiler kullanılarak desteklenir:

  • Smartcard
  • Sertifika Tabanlı Kimlik Doğrulaması (CBA)
  • PIV/Smartcard uygulaması içeren USB token'ları

Akıllı Kart tümleştirmesi yalnızca aşağıdaki dağıtımlarda desteklenir:

  • Ubuntu Desktop 24.04 LTS (Uzun Vadeli Destek)
  • Ubuntu Desktop 22.04 LTS (Uzun Vadeli Destek)
  • Red Hat Enterprise Linux 10 (Uzun Süreli Destek)

Sertifika tabanlı istemci kimlik doğrulaması, Güvenli Yuva Katmanı (TLS/SSL) protokolü aracılığıyla uygulanır. Bu işlemde istemci, özel anahtarıyla rastgele oluşturulmuş bir veri bloğu imzalar, ardından hem sertifikayı hem de imzalanan verileri sunucuya iletir. Sunucu, erişim vermeden önce imzayı denetler ve sertifikayı doğrular.

Certificate-Based Kimlik Doğrulamasını (CBA) yapılandırmanın en kolay yolu, Linux cihazlarına kullanıcı sertifikaları veren bir Özel Anahtar Altyapısı (PKI) çözümü kullanmaktır. Bu sertifikalar daha sonra Microsoft Entra Id ile kimlik doğrulaması için kullanılabilir. Linux'ı kimlik doğrulaması için bu sertifikaları kabul etmek üzere yapılandırmak için genellikle uygun sertifika depolarını ayarlamanız ve sistemin kimlik doğrulama mekanizmalarının bu sertifikaları kullanacak şekilde yapılandırıldığından emin olmanız gerekir.

Akıllı Kart Kimlik Doğrulaması

Akıllı kart kimlik doğrulaması, kullanıcı sertifikalarını depolayan bir fiziksel belirteç ekleyerek sertifika tabanlı yöntemleri genişletir. Kart bir okuyucuya takıldığında sistem sertifikaları alır ve doğrulama gerçekleştirir.

SmartCard desteğinin yapılandırılması, fiziksel belirteçleri kullanarak sertifika tabanlı kimlik doğrulamasını etkinleştirmek için gerekli kitaplıkların ve modüllerin ayarlanmasını içerir. Çeşitli Linux dağıtımlarıyla tümleştirilebilen YubiKey gibi çeşitli SmartCard çözümleri mevcuttur. Desteklenen iki platformla ilgili yönergeler için dağıtım belgelerine bakın:

Örnek Akıllı Kart yapılandırması

Aşağıdaki adımlar, YubiKey/Edge köprü tümleştirmesini kullanmak için bir başvuru örneği yapılandırır, ancak diğer akıllı kart sağlayıcıları da benzer şekilde yapılandırılabilir. Bu yalnızca örnek bir yapılandırmadır ve yapılandırmanız sağlayıcıya göre farklılık gösterebilir. Belirli yapılandırma yönergeleri için akıllı kart sağlayıcısı belgelerinize bakın.

  1. Akıllı Kart sürücülerini ve YubiKey desteğini yükleyin:

    sudo apt install pcscd yubikey-manager
    
  2. YubiKey/Edge Köprüsü bileşenlerini yükleyin:

    sudo apt install opensc libnss3-tools openssl
    
  3. Geçerli kullanıcı için Ağ Güvenlik Hizmeti (NSS) veritabanını yapılandırın:

    mkdir -p $HOME/.pki/nssdb
    chmod 700 $HOME/.pki
    chmod 700 $HOME/.pki/nssdb
    modutil -force -create -dbdir sql:$HOME/.pki/nssdb
    modutil -force -dbdir sql:$HOME/.pki/nssdb -add 'SC Module' -libfile /usr/lib/x86_64-linux-gnu/pkcs11/opensc-pkcs11.so
    

Important

Microsoft, Microsoft Authentication Library'nin (MSAL) desteklenen sürümleri aracılığıyla Microsoft Single Sign-on for Linux ile uygulama tümleştirmesini destekler.

MSAL'yi atlayan ve aracı uygulama arabirimleri veya iç iletişim kanallarıyla doğrudan iletişim kuran uygulamalar desteklenmez. Bu arabirimler uygulama ayrıntılarıdır ve bildirimde bulunmadan sürümler arasında değişebilir.

Daha fazla bilgi için bkz. Microsoft Authentication Library (MSAL) genel bakış.


Daha fazla bilgi için aşağıdaki Intune belgelerine bakın: