Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Устройства Apple могут использовать единый вход (SSO) для доступа к устройствам, приложениям и веб-сайтам с помощью Microsoft Entra ID. Единый вход позволяет пользователям каждый раз входить в систему и получать доступ без ввода учетных данных.
Данная функция применяется к:
- iOS/iPadOS
- macOS
Устройства и большинство приложений, включая бизнес-приложения, требуют определенного уровня проверки подлинности пользователя. Во многих случаях пользователю приходится повторно вводить свои учетные данные во время прохождения проверки подлинности.
Администраторы могут использовать Microsoft Intune для создания и развертывания политик единого входа. Разработчики могут создавать приложения, поддерживающие и использующие единый вход. Когда вы объединяете политики единого входа Intune с приложениями, поддерживающими единый вход, количество запросов на ввод учетных данных для приложений и веб-сайтов сокращается.
Чтобы настроить единый вход для устройств Apple в Intune, у вас есть следующие параметры:
Единый вход платформы — часть подключаемого модуля единого входа Microsoft Enterprise в Microsoft Entra ID и включает расширение приложения единого входа. Применяется к устройствам macOS.
Расширение приложения с единым входом — часть подключаемого модуля единого входа Microsoft Enterprise в Microsoft Entra ID. Применимо к устройствам iOS/iPadOS и macOS.
Шаблон единого входа — шаблон в Intune. Применимо к устройствам с iOS и iPadOS.
В этой статье представлен обзор параметров единого входа, доступных для устройств Apple в Intune, и поддерживаемых ими платформ.
Единый вход платформы
Данная функция применяется к:
- macOS
Подключаемый модуль корпоративного единого входа включает две функции единого входа — единый вход платформы и расширение приложения единого входа. В этом разделе основное внимание уделяется единому входу платформы.
На устройствах с macOS пользователи обычно входят с помощью локальной учетной записи. Затем он входит в приложения и на веб-сайты со своим Microsoft Entra ID.
С помощью единого входа платформы:
Организации могут:
Выберите способ проверки подлинности, соответствующий потребностям вашего бизнеса. Возможные варианты: беспарольная проверка подлинности с помощью ключей доступа в Secure Enclave, Microsoft Entra пароля & учетной записи пользователя или проверка подлинности смарт-карта.
Используйте расширение приложения с единым входом, так как расширение приложения с единым входом является частью единого входа платформы. В частности, вы:
- Используйте расширение единого входа для входа в приложения и на веб-сайты с помощью Microsoft Entra ID.
- Используйте единый вход платформы для улучшения конфигурации единого входа. Вы можете настроить различные методы проверки подлинности, создавать новых пользователей организации при входе и назначать режимы авторизации для пользователей.
Конечные пользователи:
- Получите более безопасный интерфейс входа, поскольку Microsoft Entra ID интегрируется с подключаемым модулем единого входа Microsoft Enterprise.
- Единый вход в сочетании с расширением приложения с единым входом. Расширение приложения SSO позволяет использовать Touch ID и ключи доступа с Microsoft Entra ID.
- могут выполнять вход с помощью своей учетной записи пользователя Microsoft Entra и свести к минимуму ввод учетных данных Microsoft Entra на устройствах macOS;
Чтобы получить дополнительные сведения о едином входе платформы и приступить к работе, перейдите в раздел Настройка единого входа платформы для устройств macOS в Intune.
Сводка по функциям единого входа платформы
В следующей таблице обобщены функции единого входа платформы в Intune. Используйте эти сведения, чтобы определить, подходит ли единый вход платформы для вашей организации.
| Функция | Сведения |
|---|---|
| Поддержка платформы |
|
| Поддерживаемые типы регистрации |
значок значок |
| Поддерживаемые типы проверки подлинности |
значок значок |
| Поддерживаемые типы приложений |
|
| Тип политики Центра администрирования Intune |
Политика каталога параметров по адресу: Устройства>Управление устройствами>Конфигурация>Создание>Новая политика>macOS для этой платформы >Каталог параметров для типа > профиля Проверка подлинности>Расширяемый Единый вход (SSO) |
| Рекомендация |
Используйте единый вход платформы, так как он также включает расширение приложения единого входа. Расширение приложения с единым входом можно использовать отдельно, но это нежелательно. Чтобы использовать единый вход платформы, необходимо использовать только единый вход платформы. Не создавайте отдельную политику расширения приложений с единым входом. |
Расширение приложения с единым входом
Данная функция применяется к:
- iOS/iPadOS
- macOS
Подключаемый модуль корпоративного единого входа включает две функции единого входа — единый вход платформы и расширение приложения единого входа. В этом разделе рассматривается расширение приложения единого входа.
Расширение приложения с единым входом обеспечивает единый вход для приложений, веб-сайтов и учетных записей, которые используют Microsoft Entra ID для проверки подлинности, включая:
- Приложения Microsoft 365
- Приложения, разработанные для поиска хранилища учетных данных пользователей с помощью единого входа на устройстве
- Локальные учетные записи Active Directory во всех приложениях, поддерживающих функцию единого входа Apple Enterprise
Для устройств с iOS / iPadOS расширение приложения SSO доступно отдельно. Таким образом, вы можете настроить и использовать расширение приложения с единым входом для приложений & веб-сайтов.
Для устройств с macOS расширение приложения SSO доступно отдельно, а также включено в единый вход платформы. Таким образом, вы можете настроить и использовать только расширение приложения единого входа, если не хотите использовать единый вход платформы. Если вы используете единый вход платформы, вы настраиваете только единый вход платформы, так как он включает расширение приложения единого входа.
Расширение приложения с единым входом является расширением приложения с единым входом типа перенаправления. Он доступен для Intune, Jamf Pro и других решений MDM. В Intune расширение приложения SSO использует политику конфигурации устройства с Microsoft Entra ID в качестве типа расширения приложения SSO.
Эти параметры настраивают расширения для приложения единого входа с типом перенаправления и типом учетных данных. Это означает следующее:
Тип перенаправления предназначен для современных протоколов проверки подлинности, таких как OpenID Connect, OAuth и SAML2. Вы можете выбрать между расширением единого входа Microsoft Entra (подключаемый модуль единого входа Microsoft Enterprise и универсальным расширением перенаправления.
Тип учетных данных предназначен для потоков проверки подлинности "запрос и ответ". Вы можете выбрать между расширением для учетных данных Kerberos, предоставляемых Apple, и расширением для общих учетных данных.
Расширение приложения с единым входом должно работать с любой сторонней корпорацией Майкрософт или партнером MDM. Это расширение должно развертываться в качестве расширения единого входа Kerberos или настраиваемого профиля конфигурации со всеми настроенными обязательными свойствами.
Дополнительные сведения о расширении приложения с единым входом см. в разделе:
iOS/iPadOS:
macOS
Сводка по функциям расширения приложения с единым входом
В следующей таблице обобщены функции расширения приложений единого входа в Intune. Используйте эти сведения, чтобы определить, подходит ли этот вариант единого входа для вашей организации.
| Функция | Сведения |
|---|---|
| Поддержка платформы | значок |
| Поддерживаемые типы регистрации | iOS/iPadOS: значок значок macOS значок значок |
| Поддерживаемые типы проверки подлинности |
значок значок |
| Поддерживаемые типы приложений |
|
| Тип политики Центра администрирования Intune |
Шаблон функций устройства по адресу: Устройства>Управление устройствами>Конфигурация>Создание>Новая политика>iOS/iPadOS или macOS для платформы >Шаблоны>Функции устройства для типа > профиля Расширение приложения для единого входа |
| Рекомендация |
На устройствах с macOS вы можете использовать отдельное расширение приложения единого входа. Но вместо этого мы рекомендуем использовать единый вход платформы. Если вы также используете единый вход платформы для macOS, не создавайте отдельную политику расширения приложений с единым входом. Расширение приложения с единым входом включено в конфигурацию единого входа платформы. |
Шаблон единого входа
Примечание.
Вместо этих настроек единого входа Apple рекомендует использовать расширение приложения SSO (в этой статье).
Применимо к:
- iOS 7.0 и более поздние версии.
- iPadOS 13.0 и более поздние версии.
Эта политика единого входа основана на Kerberos. Kerberos — это сетевой протокол аутентификации, использующий шифрование секретного ключа для аутентификации клиент-серверных приложений. Параметры политики Intune определяют сведения об учетной записи Kerberos при доступе к серверам или определенным приложениям и обрабатывают задачи Kerberos для веб-страниц и родных приложений.
Список параметров, которые можно настроить в Intune, см. в разделе "Единый вход в iOS/iPadOS".
Чтобы использовать единый вход, вам потребуется:
- Приложение, разработанное для поиска хранилища учетных данных пользователя в системе единого входа на устройстве.
- В Intune должен быть настроен единый вход с устройств iOS/iPadOS.
Сводка по функции единого входа
В приведенной ниже таблице перечислены функции единого входа в Intune. Используйте эти сведения, чтобы определить, подходит ли этот вариант единого входа для вашей организации.
| Функция | Сведения |
|---|---|
| Поддержка платформы | значок значок |
| Поддерживаемые типы регистрации |
значок |
| Поддерживаемые типы проверки подлинности | Можно использовать только проверку подлинности с единым входом Kerberos. - Введите информацию об учетной записи Kerberos при доступе пользователей к серверам или приложениям. - Не является реализацией Kerberos от Apple. - Обрабатывает задачи Kerberos для веб-страниц и приложений |
| Поддерживаемые типы приложений | веб-сайты и собственные приложения, поддерживающие проверку подлинности Kerberos. Приложение должно быть закодировано так, чтобы хранилище учетных данных пользователя могло быть найдено с помощью единого входа на устройстве. |
| Тип политики Центра администрирования Intune |
Шаблон функций устройства по адресу: Устройства>Управление устройствами>Конфигурация>Создание>Новая политика>iOS/iPadOS для платформы >Шаблоны>Функции устройства для типа > профиля Единый вход |
| Рекомендация |
|
Расширение приложения с единым входом и шаблон единого входа
Функция расширения приложения для единого входа отличается от функции единого входа. Для сравнения используйте следующую таблицу.
| Расширение для приложения единого входа | Единый вход | |
|---|---|---|
| Поддерживаемые платформы | значок |
значок значок |
| Описание | Определите расширения для использования поставщиками удостоверений или организациями для обеспечения удобного входа в корпоративной среде. Он использует операционную систему Apple для аутентификации. | Определите сведения учетной записи Kerberos, при открытии пользователями серверов или приложений. |
| Проверка подлинности | С точки зрения разработки приложений могу использовать любой тип проверки подлинности с единым входом перенаправления или учетных данных. | С точки зрения разработки приложений могу использовать только проверку подлинности единого входа Kerberos. |
| Внедрение Apple | Разработан компанией Apple и встроен в платформы iOS/iPadOS 13.0+ и macOS 10.15+. Встроенное расширение Kerberos можно использовать для входа пользователей в собственные приложения и веб-сайты, поддерживающие проверку подлинности Kerberos. | Не реализация Kerberos от Apple. |
| Рекомендация | Рекомендуется. Обеспечивает улучшенное взаимодействие с конечным пользователем. Он обрабатывает задачи Kerberos для веб-страниц, поддерживает смену паролей и лучше работает в корпоративных сетях. При принятии решения об использовании Kerberos в расширении приложения SSO или в шаблоне единого входа мы рекомендуем использовать расширение приложения SSO из-за улучшения производительности и возможностей. |
Это делать не рекомендуется. Он обрабатывает задачи Kerberos для веб-страниц. |
Статьи по теме
Сведения о подключаемом модуле единого входа Microsoft Enterprise и Microsoft Entra ID см. в подключаемом модуле единого входа Microsoft Enterprise для устройств Apple.
Чтобы получить информацию от Apple о полезных данных расширения единого входа, перейдите в раздел настройки полезных данных расширений единого входа (открывает веб-сайт Apple).
Сведения об устранении неполадок с расширением единого входа Microsoft Enterprise см. в разделе Устранение неполадок подключаемого модуля расширения единого входа Microsoft Enterprise на устройствах Apple.