單一登入 (SSO) 概述及蘋果裝置的選項Microsoft Intune

蘋果裝置可以使用單一登入 (SSO) ,透過其Microsoft Entra ID存取裝置、應用程式和網站。 SSO 讓使用者在每次登入時都不需要輸入憑證即可取得存取權限。

本功能適用於:

  • iOS/iPadOS
  • macOS

裝置和大多數應用程式,包括業務線 (LOB) 應用程式,都需要某種程度的使用者驗證。 在許多情況下,驗證要求使用者重複輸入相同的憑證。

管理員可以使用 Microsoft Intune 來建立並部署 SSO 政策。 開發者可以開發支援並使用單一登入 (SSO) 的應用程式。 當你將 Intune 的 SSO 政策與支援 SSO 的應用程式結合時,應用程式和網站的憑證提示數量就會減少。

要在 Intune 中為 Apple 裝置設定 SSO,你可以選擇以下幾項:

本文概述了 Intune 中蘋果裝置可用的 SSO 選項及其支援平台。

平台單點單點

本功能適用於:

  • macOS

Microsoft Enterprise SSO 外掛包含兩個 SSO 功能——平台 SSOSSO 應用程式擴充功能。 本節聚焦於 平台單登入(Platform SSO)。

在 macOS 裝置上,使用者通常用本地帳號登入。 接著,他們會用 Microsoft Entra ID 登入應用程式和網站。

使用平台單點登入:

  • 組織可以:

    • 選擇符合您業務需求的認證方式。 你的選項包括 Secure Enclave 無密碼通行金鑰驗證、Microsoft Entra用戶帳號 & 密碼,或智慧卡認證。

    • 使用 SSO 應用程式擴充功能,因為 SharePoint 應用擴充功能是 Platform SSO 的一部分。 具體來說,你:

      • 使用 SSO 應用程式擴充功能登入使用 Microsoft Entra ID 的應用程式和網站。
      • 使用 Platform SSO 來強化你的 SSO 設定。 你可以設定不同的認證方法,登入時建立新的組織使用者,並為使用者指派授權模式。
  • 終端使用者:

    • Microsoft Entra ID 與 Microsoft Enterprise SSO 外掛整合,帶來更安全的登入體驗。
    • 結合 SSO 應用程式擴充功能時,能獲得單一登入體驗。 SSO 應用程式擴充功能允許使用 Touch ID 和通行金鑰搭配 Microsoft Entra ID。
    • 你可以用 Microsoft Entra 使用者帳號登入,並減少在 macOS 裝置上輸入 Microsoft Entra 憑證的次數。

欲了解更多關於平台單點登入(Platform SSO)的資訊及開始,請前往 Intune 中的「為 macOS 裝置設定平台單點」。

平台單入系統功能摘要

下表總結了 Intune 中平台單點單點(SSO)的功能。 利用這些資訊判斷平台單點登入是否適合您的組織。

功能 詳細資料
平台支援 錯誤圖示 iOS/iPadOS
macOS 13.0 及更新版本的 check-icon
支援的註冊類型 勾選圖示 裝置註冊
勾選圖示 自動化裝置登記 (監督)
錯誤圖示 使用者註冊
勾選圖示 直接註冊 (Apple Configurator)
支援的認證類型 勾選圖示 安全飛區 (UserSecureEnclaveKey)
勾選圖示 密碼 (Microsoft Entra ID)
勾選圖示 智慧卡
支援的應用程式類型 勾選圖示 Microsoft 365 應用程式
勾選圖示 與 Microsoft Entra ID 整合的應用程式、網站或服務
勾選圖示 支援 Apple Enterprise SSO 並與內部部署的 Active Directory 整合的應用程式、網站或服務
Intune 管理中心政策類型 設定目錄 政策於:

裝置>管理裝置>配置>創作>新政策>macOS for platform>,設定檔案目錄>>驗證:擴充性單一登入 (SSO)
建議 勾選圖示 推薦。

使用 Platform SSO,因為它也包含 SSO 應用程式擴充功能。 你可以單獨使用 SSO 應用程式擴充功能,但這不是首選。

要使用 Platform SSO,必須只使用 Platform SSO。 不要建立獨立的 SSO 應用程式擴充策略。

SSO 應用程式擴充功能

本功能適用於:

  • iOS/iPadOS
  • macOS

Microsoft Enterprise SSO 外掛包含兩個 SSO 功能——平台 SSOSSO 應用程式擴充功能。 本節聚焦於 SSO 應用程式擴充功能

SSO 應用程式擴充功能為使用 Microsoft Entra ID 進行驗證的應用程式、網站和帳號提供 SSO,包括:

  • Microsoft 365 應用程式
  • 這些應用程式是為了在裝置上的單一登入中尋找使用者憑證儲存而設計的
  • 所有支援蘋果企業單點登入功能的應用程式中的本地 Active Directory 帳號

勾選圖示 對於 iOS/iPadOS 裝置,SSO 應用程式擴充功能本身即可使用。 所以,你可以為你的應用程式 & 網站設定並使用 SSO 應用程式擴充功能。

勾選圖示 對於 macOS 裝置,SSO 應用程式擴充功能本身可用,且也包含在平台單點中。 所以,如果你不想用 Platform SSO,也可以只設定並使用 SSO 應用程式擴充功能。 如果你使用 Platform SSO,則只需設定 Platform SSO,因為它包含 SSO 應用程式擴充功能。

SSO 應用程式擴充功能是一種重定向型的 SSO 應用程式擴充功能。 它適用於 Intune、Jamf Pro 及其他 MDM 解決方案。 在 Intune 中,SSO 應用程式擴充功能使用裝置設定政策,並以 Microsoft Entra ID 作為 SSO 應用程式擴充功能類型。

這些設定會設定重定向型與憑證型的 SSO 應用程式擴充功能。 特別是:

  • 重定向類型是為現代認證協定設計的,例如 OpenID Connect、OAuth 和 SAML2。 你可以選擇 Microsoft Entra 的 SSO 擴充功能 (Microsoft企業 SSO 外掛,或是通用的重定向擴充功能。

  • 憑證類型設計用於挑戰與回應認證流程。 你可以選擇蘋果提供的 Kerberos 專用憑證擴充功能,或通用憑證擴充功能。

    SSO 應用程式擴充功能應該能與任何非 Microsoft 或合作夥伴的 MDM 相容。 擴充功能必須部署為 Kerberos SSO 擴充套件,或部署為自訂設定檔並設定所有必要屬性。

欲了解更多關於 SSO 應用程式擴充功能的資訊,請前往:

SSO 應用程式擴充功能摘要

下表總結了 Intune 中 SSO 應用程式擴充功能的功能。 利用這些資訊判斷此 SSO 選項是否適合您的組織。

功能 詳細資料
平台支援 勾選圖示 iOS/iPadOS 13.0 及更新版本
Check 圖示 macOS 10.15 及更新版本
支援的註冊類型 iOS/iPadOS:
勾選圖示 裝置註冊
勾選圖示 自動化裝置登記 (監督)
勾選圖示 使用者註冊
勾選圖示 直接註冊 (Apple Configurator)

macOS:
勾選圖示 使用者核准的裝置註冊
勾選圖示 自動化裝置登記 (監督)
勾選圖示 直接註冊 (Apple Configurator)
支援的認證類型 勾選圖示 重定向型 SSO 應用程式擴充功能,包含 Microsoft Entra ID
勾選圖示 憑證應用程式擴充功能
勾選圖示 蘋果內建的 Kerberos 擴充功能
支援的應用程式類型 勾選圖示 Microsoft 365 應用程式
勾選圖示 與 Microsoft Entra ID 整合的應用程式、網站或服務
勾選圖示 支援蘋果企業單點登入(Enterprise SSO)並整合於內部部署的 Active Directory 的應用程式、網站或服務
Intune 管理中心政策類型 裝置功能 範本於:

裝置>管理裝置>配置>創作>新政策>iOS/iPadOSmacOS 用於平台 >範本>裝置功能用於設定檔類型 >單點登入應用程式擴充功能
建議 勾選圖示 推薦在 iOS/iPadOS 上使用。

錯誤圖示 macOS 裝置上不偏好。

在 macOS 裝置上,你可以單獨使用 SSO 應用程式擴充功能。 但我們建議你改用平台單點登入(Platform SSO)。 如果你也在使用 macOS 的 Platform SSO,那就不要另外建立一個 SSO 應用程式擴充政策。 SharePoint 應用程式擴充功能包含在 Platform SSO 設定中。

單一登入範本

注意事項

蘋果建議你在這篇文章) 中 (使用這些 SSO 應用程式擴充功能 ,取代這些 SSO 設定。

適用於:

  • iOS 7.0 及更新版本
  • iPadOS 13.0 及更新版本

這種單一登入政策是基於 Kerberos。 Kerberos 是一種網路認證協定,利用秘密金鑰密碼學來驗證客戶端-伺服器應用程式。 Intune 政策設定在存取伺服器或特定應用程式時定義 Kerberos 帳號資訊,並處理網頁與原生應用程式的 Kerberos 挑戰。

想看 Intune 可以設定的設定清單,請前往 iOS/iPadOS 的單點登入

使用單一登入時,請確保您具備:

  • 一個開發用來在裝置單點登入時尋找使用者憑證儲存的應用程式。
  • Intune 已設定為 iOS/iPadOS 裝置的單一登入。

單一登入功能摘要

下表總結了 Intune 中的單一登入功能。 利用這些資訊判斷此 SSO 選項是否適合您的組織。

功能 詳細資料
平台支援 iOS 7.0 及更新版本的格號圖示
勾選圖示 iPadOS 13.0 及更新版本
錯誤圖示 macOS
支援的註冊類型 勾選圖示 裝置註冊
勾選圖示 自動化裝置登記 (監督)
錯誤圖示 使用者註冊
錯誤圖示 直接註冊 (Apple Configurator)
支援的認證類型 只能使用 Kerberos 的 SSO 驗證。
- 輸入 Kerberos 帳號資訊,用於使用者存取伺服器或應用程式時使用。
- 這不是蘋果版的 Kerberos 實作嗎?
- 處理網頁與應用程式的 Kerberos 挑戰
支援的應用程式類型 支援 Kerberos 認證的網站與原生應用程式。 應用程式必須編碼以在裝置上的單一登入中尋找使用者憑證儲存。
Intune 管理中心政策類型 裝置功能 範本於:

裝置>管理裝置>配置>創作>新政策>iOS/iPadOS 平台模板>>裝置配置檔功能>單一登入
建議 錯誤圖示 不建議這麼做。 相反地,Microsoft 建議使用) (的 SSO 應用程式擴充功能

SSO 應用程式擴充功能與 SSO 範本的比較

單一登入應用程式的擴充功能單一登入功能不同。 請參考下表進行比較。

單一登入應用程式擴充功能 單一登入
支援的平台 勾選圖示 iOS/iPadOS 13.0 及更新版本
Check 圖示 macOS 10.15 及更新版本
iOS 7.0 及更新版本的格號圖示
勾選圖示 iPadOS 13.0 及更新版本
錯誤圖示 macOS
描述 定義身份提供者或組織使用的擴充功能,以提供無縫的企業登入體驗。 它使用蘋果作業系統來進行認證。 定義 Kerberos 帳號資訊,方便用戶存取伺服器或應用程式時使用。
驗證 從應用程式開發的角度來看,可以使用任何類型的重定向 SSO 或憑證 SSO 認證。 從應用程式開發的角度來看,只能使用 Kerberos 的 SSO 認證。
Apple 實作 由蘋果開發,內建於 iOS/iPadOS 13.0+ 及 macOS 10.15+ 平台。 內建的 Kerberos 擴充功能可用於登入支援 Kerberos 認證的原生應用程式與網站。 不是蘋果版的 Kerberos 實作。
建議 推薦。

提供更佳的終端使用者體驗。 它能處理網頁的 Kerberos 挑戰,支援密碼變更,並在企業網路中表現更佳。

在決定使用 Kerberos 於 SSO 應用程式擴充功能單點登入 範本時,我們建議使用 SSO 應用程式擴充功能,因為其效能與功能都有提升。
不建議。

它確實能處理網頁上的 Kerberos 挑戰。