Включите Kerberos-единый вход (SSO) для локальной службы Active Directory и ресурсов Kerberos в Microsoft Entra ID в платформе единого входа (SSO).

Единый вход для платформы macOS (PSSO) — это функция в macOS, которая активируется с помощью расширения Microsoft Enterprise Single Sign-on. Единый вход платформы позволяет пользователям присоединяться к устройствам macOS и выполнять вход с помощью аппаратно привязанного ключа, смарт-карты или пароля Microsoft Entra ID через первичный маркер обновления PSSO (PRT).

Помимо PRT PSSO, Microsoft Entra также выдает как локальные, так и облачные билеты Kerberos Ticket Granting Tickets (TGTs), которые затем совместно используются с собственным стеком Kerberos в macOS через сопоставление TGT в PSSO. Клиенты имеют гибкость, чтобы определить, как эти TGT используются в своей среде и могут настроить файл расширения Kerberos SSO соответствующим образом. Расширение единого входа Kerberos, разработанное и поддерживаемое Apple, предназначено для обеспечения беспрепятственного единого входа для Kerberos-совместимых ресурсов в macOS. Для получения любой помощи, необходимой для настройки расширения единого входа Kerberos, обратитесь к Apple.

В этом руководстве показано, как использовать единый вход платформы TGT для поддержки единого входа на основе Kerberos в локальные и облачные ресурсы, а также единый вход в Microsoft Entra ID. Единый вход Kerberos — это необязательная возможность единого входа в платформу, но рекомендуется, если пользователям по-прежнему требуется доступ к ресурсам локального Active Directory, которые используют Kerberos для проверки подлинности.

Настройка параметра TGT Kerberos

Клиенты могут настроить параметр сопоставления TGT с помощью приведенных ниже ключа и значения в словаре данных расширения в конфигурации расширения SSO (единого входа). Этот параметр включен только в корпоративном портале версии 2508 и выше.

  • Ключ: custom_tgt_setting 
  • Тип: Integer
Ценность Описание
0    Как локальные, так и облачные TGT — сопоставляет как локальные, так и облачные TGT. Это конфигурация по умолчанию.        
1    TGT только для локальной установки — сопоставляет только локальный TGT.                                                             
2    Только облачные TGT — отображает только облачные TGT.                                                               
3    Нет TGTs — полностью отключает сопоставление TGT.                                                                      

Пример конфигурации:

Снимок экрана настройки параметров единого входа Kerberos TGT.

Предварительные условия

Настройка устройства macOS

См. документацию по Microsoft Entra ID Platform SSO для настройки и развертывания единого входа на платформе macOS. Платформенный SSO следует развернуть на компьютерах Mac, управляемых предприятием, независимо от того, решите ли вы развернуть Kerberos SSO с использованием этого руководства.

Настройка профиля MDM для локального Active Directory с использованием единого входа Kerberos.

При планировании использования облачных областей Kerberos Microsoft Entra ID и on-premises Active Directory, необходимо настроить отдельные MDM профили единого входа Kerberos. Если вы не планируете использовать Microsoft Entra Cloud Kerberos TGT, необходимо настроить только локальный профиль единого входа Kerberos.

Используйте следующие параметры для конфигурирования профиля "on-premises" Active Directory, заменив все ссылки на contoso.com и Contoso подходящими для вашей среды значениями.

Ключ конфигурации Рекомендуемое значение Примечание.
Hosts <string>.contoso.com</string> Замените contoso.com именем локального домена или леса. Сохраните предыдущий . символ перед именем домена или леса
Hosts <string>contoso.com</string> Замените contoso.com именем локального домена или леса
Realm <string>CONTOSO.COM</string> Замените CONTOSO.COM именем локальной области. Значение должно быть написано заглавными буквами.
PayloadOrganization <string>Contoso</string> Замените Contoso именем вашей организации
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>ExtensionData</key>
            <dict>
                <key>allowPasswordChange</key>
                <true/>
                <key>allowPlatformSSOAuthFallback</key>
                <true/>
                <key>performKerberosOnly</key>
                <true/>
                <key>pwReqComplexity</key>
                <true/>
                <key>syncLocalPassword</key>
                <false/>
                <key>usePlatformSSOTGT</key>
                <true/>
            </dict>
            <key>ExtensionIdentifier</key>
            <string>com.apple.AppSSOKerberos.KerberosExtension</string>
            <key>Hosts</key>
            <array>
                <string>.contoso.com</string>
                <string>contoso.com</string>
            </array>
            <key>Realm</key>
            <string>CONTOSO.COM</string>
            <key>PayloadDisplayName</key>
            <string>Single Sign-On Extensions Payload for On-Premises</string>
            <key>PayloadIdentifier</key>
            <string>com.apple.extensiblesso.1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5</string>
            <key>PayloadType</key>
            <string>com.apple.extensiblesso</string>
            <key>PayloadUUID</key>
            <string>1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5</string>
            <key>TeamIdentifier</key>
            <string>apple</string>
            <key>Type</key>
            <string>Credential</string>
        </dict>
    </array>
    <key>PayloadDescription</key>
    <string></string>
    <key>PayloadDisplayName</key>
    <string>Kerberos SSO Extension for macOS for On-Premises</string>
    <key>PayloadEnabled</key>
    <true/>
    <key>PayloadIdentifier</key>
    <string>2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6</string>
    <key>PayloadOrganization</key>
    <string>Contoso</string>
    <key>PayloadRemovalDisallowed</key>
    <true/>
    <key>PayloadScope</key>
    <string>System</string>
    <key>PayloadType</key>
    <string>Configuration</string>
    <key>PayloadUUID</key>
    <string>2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
</dict>
</plist>

Сохраните конфигурацию с помощью текстового редактора с расширением файла mobileconfig (например, файл можно назвать on-prem-kerberos.mobileconfig) после обновления конфигурации с соответствующими значениями для вашей среды.

Настройка профиля MDM единого входа Kerberos для Microsoft Entra ID Cloud Kerberos

При планировании использования облачных областей Kerberos Microsoft Entra ID и on-premises Active Directory, необходимо настроить отдельные MDM профили единого входа Kerberos. Рекомендуется развернуть локальный профиль Active Directory перед профилем Microsoft Entra ID Cloud Kerberos.

Используйте следующие параметры, чтобы настроить профиль Microsoft Entra ID Cloud Kerberos, чтобы убедиться, что все ссылки заменяются соответствующими значениями для клиента:

Ключ конфигурации Рекомендуемое значение Примечание.
preferredKDCs <string>kkdcp://login.microsoftonline.com/aaaabbbb-0000-cccc-1111-dddd2222eeee/kerberos</string> Замените значение aaaabbbb-0000-cccc-1111-dddd2222eeee идентификатором арендатора, который можно найти на странице обзора Центра администрирования Microsoft Entra.
PayloadOrganization <string>Contoso</string> Замените Contoso именем вашей организации
Hosts <string>.windows.net</string>
Hosts <string>windows.net</string>
Realm <string>KERBEROS.MICROSOFTONLINE.COM</string> Значение должно быть написано заглавными буквами.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>ExtensionData</key>
            <dict>
                <key>usePlatformSSOTGT</key>
                <true/>
                <key>performKerberosOnly</key>
                <true/>
                <key>preferredKDCs</key>                         
                <array>
                <string>kkdcp://login.microsoftonline.com/aaaabbbb-0000-cccc-1111-dddd2222eeee/kerberos</string>
                </array>
            </dict>
            <key>ExtensionIdentifier</key>
            <string>com.apple.AppSSOKerberos.KerberosExtension</string>
            <key>Hosts</key>
            <array>
                <string>windows.net</string>
                <string>.windows.net</string>
            </array>
            <key>Realm</key>
            <string>KERBEROS.MICROSOFTONLINE.COM</string>
            <key>PayloadDisplayName</key>
            <string>Single Sign-On Extensions Payload for Microsoft Entra ID Cloud Kerberos</string>
            <key>PayloadIdentifier</key>
            <string>com.apple.extensiblesso.00aa00aa-bb11-cc22-dd33-44ee44ee44ee</string>
            <key>PayloadType</key>
            <string>com.apple.extensiblesso</string>
            <key>PayloadUUID</key>
            <string>00aa00aa-bb11-cc22-dd33-44ee44ee44ee</string>
            <key>TeamIdentifier</key>
            <string>apple</string>
            <key>Type</key>
            <string>Credential</string>
        </dict>
    </array>
    <key>PayloadDescription</key>
    <string></string>
    <key>PayloadDisplayName</key>
    <string>Kerberos SSO Extension for macOS for Microsoft Entra ID Cloud Kerberos</string>
    <key>PayloadEnabled</key>
    <true/>
    <key>PayloadIdentifier</key>
    <string>11bb11bb-cc22-dd33-ee44-55ff55ff55ff</string>
    <key>PayloadOrganization</key>
    <string>Contoso</string>
    <key>PayloadRemovalDisallowed</key>
    <true/>
    <key>PayloadScope</key>
    <string>System</string>
    <key>PayloadType</key>
    <string>Configuration</string>
    <key>PayloadUUID</key>
    <string>11bb11bb-cc22-dd33-ee44-55ff55ff55ff</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
</dict>
</plist>

Сохраните конфигурацию с помощью текстового редактора с расширением файла mobileconfig (например, файл можно назвать cloud-kerberos.mobileconfig) после обновления конфигурации с соответствующими значениями для вашей среды.

Примечание.

Обязательно обратите внимание на ключи usePlatformSSOTGT и используйте ключи KerberosOnly соответственно. Если параметр usePlatformSSOTGT имеет значение true, расширение Kerberos использует TGT из единого входа (SSO) платформы в той же области. Значение по умолчанию — false. Если параметр performKerberosOnly имеет значение true, расширение Kerberos не выполняет проверки срока действия пароля, проверки внешнего пароля или получение домашнего каталога пользователя. Значение по умолчанию — false. Это применимо как к локальным, так и к облачным конфигурациям, эти ключи должны быть настроены в обоих профилях.

Действия по настройке Intune

Если вы используете Intune в качестве MDM, вы можете выполнить следующие действия для развертывания профиля. Убедитесь, что вы следуете предыдущим инструкциям по замене значений contoso.com соответствующими вашей организации значениями.

  1. Войдите в центр администрирования Microsoft Intune.
  2. Выберите Устройства>Конфигурация>Создать>Новую политику.
  3. Введите следующие свойства:
    • Платформа: выберите macOS.
    • Тип профиля: выберите Шаблоны.
  4. Выберите настраиваемый шаблон и нажмите кнопку "Создать".
  5. В разделе "Основы" введите следующие свойства:
    • Имя: введите описательное имя политики. Назовите политики, чтобы их можно было легко идентифицировать позже. Например, назовите политику macOS — Platform SSO Kerberos.
    • Описание. Введите описание политики. Этот параметр является необязательным, но рекомендуется.
  6. Нажмите кнопку Далее.
  7. Введите имя в поле Пользовательское имя профиля конфигурации.
  8. Выберите канал развертывания. Рекомендуется использовать канал устройства.
  9. Щелкните значок папки, чтобы загрузить файл профиля конфигурации. Выберите файл kerberos.mobileconfig [сохранённый ранее](#Kerberos конфигурации профиля MDM единого входа для локальной Active Directory) после настройки шаблона.
  10. Нажмите кнопку Далее.
  11. В поле Теги области (необязательно) назначьте тег для фильтрации профиля по конкретным ИТ-группам, например US-NC IT Team или JohnGlenn_ITDepartment. Нажмите кнопку Далее.
  12. В заданиях выберите пользователей или группы пользователей, которые получат свой профиль. Политики единого входа платформы — это пользовательские политики. Не применяйте политику единого входа платформы к устройствам.
  13. Нажмите кнопку Далее.
  14. Проверьте параметры в окне Проверка и создание. При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке профилей.
  15. Повторите этот процесс, если необходимо развернуть оба профиля, поскольку вам будет необходимо использовать оба — единый вход Kerberos в локальной среде и Microsoft Entra ID Cloud Kerberos.

При следующей проверке устройства обновлений конфигурации применяются ваши настройки.

Тестирование единого входа в систему Kerberos

После завершения регистрации SSO платформы вы можете проверить, есть ли у устройства билеты Kerberos, выполнив app-sso platform -s команду в приложении Терминал.

app-sso platform -s

У вас должны быть два билета Kerberos, один для локального AD со значением ticketKeyPath tgt_ad и один для клиента Microsoft Entra ID с значением ticketKeyPath tgt_cloud. Вывод должен иметь следующий вид:

Снимок экрана результата работы платформы app-sso в приложении Terminal для macOS.

Проверьте, работает ли конфигурация, проверив соответствующие ресурсы, поддерживаемые Kerberos:

  • Проверьте функциональные возможности локального Active Directory, получив доступ к локальному файловому серверу, интегрированному с AD, с помощью Finder или веб-приложения через Safari. Пользователь должен иметь доступ к общему ресурсу без запроса интерактивных учетных данных.
  • Проверьте функциональные возможности Kerberos Microsoft Entra ID путем доступа к общему пространству Azure Files, с поддержкой облачного Kerberos Microsoft Entra ID. Пользователь должен иметь доступ к общему ресурсу без запроса интерактивных учетных данных.

Примечание.

Обратите внимание, что реализация единого входа (SSO) на платформе Майкрософт отвечает за выдачу TGT Kerberos и их доставку в macOS, чтобы macOS мог импортировать их. Если при запуске app-sso platform -s отображаются TGTs, то TGTs успешно импортированы. Если возникают какие-либо текущие проблемы Kerberos, такие как проблемы с доступом к локальным ресурсам через Kerberos, рекомендуется обратиться к Apple для поддержки дальнейшей настройки профилей MDM Kerberos. Реализация Kerberos в macOS использует собственные возможности Kerberos, предоставляемые Apple.

Доступ к хранилищу файлов Azure с использованием Cloud Kerberos TGT

Облачный TGT, выданный через единый вход платформы, обеспечивает простой доступ к Azure общим папкам без запроса пользователей на интерактивные учетные данные. Обратите внимание, что доступ к общим папкам Azure с помощью функции TGT PSSO Kerberos в настоящее время находится в ограниченной предварительной версии. Если вы хотите попробовать, обратитесь к azurefiles@microsoft.com за поддержкой при регистрации. Если вам нужна рекомендация по настройке облачного файлового ресурса в Azure Files, см. руководство this.

Примечание.

При подключении общей папки через SMB убедитесь, что файл манифеста, связанный с регистрацией приложения для общей папки Azure, содержит сопоставление cifs, записанное в нижнем регистре. Если для этого значения задано значение верхнего регистра CIFS, это может привести к проблемам во время подключения.

Известные проблемы

Дополнительное меню расширения единого входа Kerberos

При развертывании поддержки единого входа Kerberos в сочетании с платформой единого входа продолжают использоваться стандартные функции расширения Kerberos SSO для macOS. Как и при развертывании встроенного расширения единого входа Kerberos без Platform SSO, дополнительный элемент меню расширения Kerberos будет отображаться в строке меню macOS.

Снимок экрана иконки меню расширения Kerberos для macOS.

При развертывании поддержки Kerberos с Platform SSO пользователям не нужно взаимодействовать с меню расширения Kerberos, чтобы Kerberos функционировал. Функциональность Kerberos SSO по-прежнему будет работать, если пользователь не войдет в дополнительную строку меню и дополнительная строка меню сообщает "Не вошел в систему". Вы можете указать пользователям игнорировать строку меню дополнительно при развертывании с помощью единого входа платформы в этой статье. Вместо этого убедитесь, что вы проверяете функциональность Kerberos должным образом без взаимодействия с элементом в строке меню, как описано в разделе «Тестирование Kerberos SSO» этой статьи.

Поддержка браузерами единого входа Kerberos

Для некоторых браузеров требуется дополнительная настройка для поддержки единого входа Kerberos, включая случаи, когда вы используете единый вход платформы для включения Kerberos на устройствах macOS. При развертывании поддержки Kerberos в macOS разверните соответствующие параметры для каждого из браузеров, которые вы используете, чтобы обеспечить взаимодействие с функциями единого входа macOS Kerberos:

  • Safari: поддерживает единый вход в систему Kerberos по умолчанию
  • Microsoft Edge:
    • Настройте параметр AuthNegotiateDelegateAllowlist для включения сведений о локальном лесу Active Directory: AuthNegotiateDelegateAllowlist
    • Настройте параметр AuthServerAllowlist, чтобы включить сведения о лесу локальной Active Directory: AuthServerAllowlist
  • Google Chrome
    • Настройте параметр AuthNegotiateDelegateAllowlist для включения сведений о локальном лесу Active Directory: AuthNegotiateDelegateAllowlist
    • Настройте параметр AuthServerAllowlist, чтобы включить сведения о лесу локальной Active Directory: AuthServerAllowlist
  • Mozilla Firefox
    • Настройте параметры Mozilla Firefox network.negotiate-auth.trusted-uris и network.automatic-ntlm-auth.trusted-uris , чтобы включить поддержку единого входа Kerberos

См. также