Обзор единого входа и параметры для устройств Apple в Microsoft Intune

Устройства Apple могут использовать единый вход (SSO) для доступа к устройствам, приложениям и веб-сайтам с помощью Microsoft Entra ID. Единый вход позволяет пользователям каждый раз входить в систему и получать доступ без ввода учетных данных.

Данная функция применяется к:

  • iOS/iPadOS
  • macOS

Устройства и большинство приложений, включая бизнес-приложения, требуют определенного уровня проверки подлинности пользователя. Во многих случаях пользователю приходится повторно вводить свои учетные данные во время прохождения проверки подлинности.

Администраторы могут использовать Microsoft Intune для создания и развертывания политик единого входа. Разработчики могут создавать приложения, поддерживающие и использующие единый вход. Когда вы объединяете политики единого входа Intune с приложениями, поддерживающими единый вход, количество запросов на ввод учетных данных для приложений и веб-сайтов сокращается.

Чтобы настроить единый вход для устройств Apple в Intune, у вас есть следующие параметры:

В этой статье представлен обзор параметров единого входа, доступных для устройств Apple в Intune, и поддерживаемых ими платформ.

Единый вход платформы

Данная функция применяется к:

  • macOS

Подключаемый модуль корпоративного единого входа включает две функции единого входа — единый вход платформы и расширение приложения единого входа. В этом разделе основное внимание уделяется единому входу платформы.

На устройствах с macOS пользователи обычно входят с помощью локальной учетной записи. Затем он входит в приложения и на веб-сайты со своим Microsoft Entra ID.

С помощью единого входа платформы:

  • Организации могут:

    • Выберите способ проверки подлинности, соответствующий потребностям вашего бизнеса. Возможные варианты: беспарольная проверка подлинности с помощью ключей доступа в Secure Enclave, Microsoft Entra пароля & учетной записи пользователя или проверка подлинности смарт-карта.

    • Используйте расширение приложения с единым входом, так как расширение приложения с единым входом является частью единого входа платформы. В частности, вы:

      • Используйте расширение единого входа для входа в приложения и на веб-сайты с помощью Microsoft Entra ID.
      • Используйте единый вход платформы для улучшения конфигурации единого входа. Вы можете настроить различные методы проверки подлинности, создавать новых пользователей организации при входе и назначать режимы авторизации для пользователей.
  • Конечные пользователи:

    • Получите более безопасный интерфейс входа, поскольку Microsoft Entra ID интегрируется с подключаемым модулем единого входа Microsoft Enterprise.
    • Единый вход в сочетании с расширением приложения с единым входом. Расширение приложения SSO позволяет использовать Touch ID и ключи доступа с Microsoft Entra ID.
    • могут выполнять вход с помощью своей учетной записи пользователя Microsoft Entra и свести к минимуму ввод учетных данных Microsoft Entra на устройствах macOS;

Чтобы получить дополнительные сведения о едином входе платформы и приступить к работе, перейдите в раздел Настройка единого входа платформы для устройств macOS в Intune.

Сводка по функциям единого входа платформы

В следующей таблице обобщены функции единого входа платформы в Intune. Используйте эти сведения, чтобы определить, подходит ли единый вход платформы для вашей организации.

Функция Сведения
Поддержка платформы значок ошибки iOS/ iPadOS
значок проверки macOS 13.0 и более поздних версий
Поддерживаемые типы регистрации значок проверки Регистрация устройства
значок проверки Автоматическая регистрация устройств (контролируемая)
значок ошибки Регистрация пользователей
значок проверки Прямая регистрация (Apple Configurator)
Поддерживаемые типы проверки подлинности Значок проверки Secure Enclave (UserSecureEnclaveKey)
значок проверки пароля (Microsoft Entra ID)
значок проверки Смарт-карта
Поддерживаемые типы приложений значок проверки Приложения Microsoft 365
значок проверки Приложения, веб-сайты или службы, интегрированные с Microsoft Entra ID
значок проверки Приложения, веб-сайты и службы, поддерживающие единый вход Apple Enterprise и интегрированные с локальной службой Active Directory
Тип политики Центра администрирования Intune Политика каталога параметров по адресу:

Устройства>Управление устройствами>Конфигурация>Создание>Новая политика>macOS для этой платформы >Каталог параметров для типа > профиля Проверка подлинности>Расширяемый Единый вход (SSO)
Рекомендация значок проверки Рекомендуется.

Используйте единый вход платформы, так как он также включает расширение приложения единого входа. Расширение приложения с единым входом можно использовать отдельно, но это нежелательно.

Чтобы использовать единый вход платформы, необходимо использовать только единый вход платформы. Не создавайте отдельную политику расширения приложений с единым входом.

Расширение приложения с единым входом

Данная функция применяется к:

  • iOS/iPadOS
  • macOS

Подключаемый модуль корпоративного единого входа включает две функции единого входа — единый вход платформы и расширение приложения единого входа. В этом разделе рассматривается расширение приложения единого входа.

Расширение приложения с единым входом обеспечивает единый вход для приложений, веб-сайтов и учетных записей, которые используют Microsoft Entra ID для проверки подлинности, включая:

  • Приложения Microsoft 365
  • Приложения, разработанные для поиска хранилища учетных данных пользователей с помощью единого входа на устройстве
  • Локальные учетные записи Active Directory во всех приложениях, поддерживающих функцию единого входа Apple Enterprise

значок проверки Для устройств с iOS / iPadOS расширение приложения SSO доступно отдельно. Таким образом, вы можете настроить и использовать расширение приложения с единым входом для приложений & веб-сайтов.

значок проверки Для устройств с macOS расширение приложения SSO доступно отдельно, а также включено в единый вход платформы. Таким образом, вы можете настроить и использовать только расширение приложения единого входа, если не хотите использовать единый вход платформы. Если вы используете единый вход платформы, вы настраиваете только единый вход платформы, так как он включает расширение приложения единого входа.

Расширение приложения с единым входом является расширением приложения с единым входом типа перенаправления. Он доступен для Intune, Jamf Pro и других решений MDM. В Intune расширение приложения SSO использует политику конфигурации устройства с Microsoft Entra ID в качестве типа расширения приложения SSO.

Эти параметры настраивают расширения для приложения единого входа с типом перенаправления и типом учетных данных. Это означает следующее:

  • Тип перенаправления предназначен для современных протоколов проверки подлинности, таких как OpenID Connect, OAuth и SAML2. Вы можете выбрать между расширением единого входа Microsoft Entra (подключаемый модуль единого входа Microsoft Enterprise и универсальным расширением перенаправления.

  • Тип учетных данных предназначен для потоков проверки подлинности "запрос и ответ". Вы можете выбрать между расширением для учетных данных Kerberos, предоставляемых Apple, и расширением для общих учетных данных.

    Расширение приложения с единым входом должно работать с любой сторонней корпорацией Майкрософт или партнером MDM. Это расширение должно развертываться в качестве расширения единого входа Kerberos или настраиваемого профиля конфигурации со всеми настроенными обязательными свойствами.

Дополнительные сведения о расширении приложения с единым входом см. в разделе:

Сводка по функциям расширения приложения с единым входом

В следующей таблице обобщены функции расширения приложений единого входа в Intune. Используйте эти сведения, чтобы определить, подходит ли этот вариант единого входа для вашей организации.

Функция Сведения
Поддержка платформы значок проверки iOS/iPadOS 13.0 и новее
Значок проверки macOS 10.15 и более поздних версий
Поддерживаемые типы регистрации iOS/iPadOS:
значок проверки Регистрация устройства
значок проверки Автоматическая регистрация устройств (контролируемая)
значок проверки Регистрация пользователя
значок проверки Прямая регистрация (Apple Configurator)

macOS
значок проверки Регистрация устройств, утвержденная пользователем
значок проверки Автоматическая регистрация устройств (контролируемая)
значок проверки Прямая регистрация (Apple Configurator)
Поддерживаемые типы проверки подлинности значок проверки Расширение приложения единого входа типа перенаправления, включая Microsoft Entra ID
значок проверки Расширение приложения учетных данных
значок проверки Встроенное расширение Apple Kerberos
Поддерживаемые типы приложений значок проверки Приложения Microsoft 365
значок проверки Приложения, веб-сайты или службы, интегрированные с Microsoft Entra ID
значок проверки Приложения, веб-сайты или службы, поддерживающие корпоративный единый вход Apple и интегрированные с локальной службой Active Directory
Тип политики Центра администрирования Intune Шаблон функций устройства по адресу:

Устройства>Управление устройствами>Конфигурация>Создание>Новая политика>iOS/iPadOS или macOS для платформы >Шаблоны>Функции устройства для типа > профиля Расширение приложения для единого входа
Рекомендация значок проверки Рекомендуется в iOS/iPadOS.

значок ошибки Не рекомендуется на устройствах macOS.

На устройствах с macOS вы можете использовать отдельное расширение приложения единого входа. Но вместо этого мы рекомендуем использовать единый вход платформы. Если вы также используете единый вход платформы для macOS, не создавайте отдельную политику расширения приложений с единым входом. Расширение приложения с единым входом включено в конфигурацию единого входа платформы.

Шаблон единого входа

Примечание.

Вместо этих настроек единого входа Apple рекомендует использовать расширение приложения SSO (в этой статье).

Применимо к:

  • iOS 7.0 и более поздние версии.
  • iPadOS 13.0 и более поздние версии.

Эта политика единого входа основана на Kerberos. Kerberos — это сетевой протокол аутентификации, использующий шифрование секретного ключа для аутентификации клиент-серверных приложений. Параметры политики Intune определяют сведения об учетной записи Kerberos при доступе к серверам или определенным приложениям и обрабатывают задачи Kerberos для веб-страниц и родных приложений.

Список параметров, которые можно настроить в Intune, см. в разделе "Единый вход в iOS/iPadOS".

Чтобы использовать единый вход, вам потребуется:

  • Приложение, разработанное для поиска хранилища учетных данных пользователя в системе единого входа на устройстве.
  • В Intune должен быть настроен единый вход с устройств iOS/iPadOS.

Сводка по функции единого входа

В приведенной ниже таблице перечислены функции единого входа в Intune. Используйте эти сведения, чтобы определить, подходит ли этот вариант единого входа для вашей организации.

Функция Сведения
Поддержка платформы значок проверки iOS 7.0 и новее
значок проверки iPadOS 13.0 и более поздних версий
error-icon macOS
Поддерживаемые типы регистрации значок проверки Регистрация устройства
значок проверки Автоматическая регистрация устройств (контролируемая)
значок ошибки Регистрация пользователей
значок ошибки Прямая регистрация (Apple Configurator)
Поддерживаемые типы проверки подлинности Можно использовать только проверку подлинности с единым входом Kerberos.
- Введите информацию об учетной записи Kerberos при доступе пользователей к серверам или приложениям.
- Не является реализацией Kerberos от Apple.
- Обрабатывает задачи Kerberos для веб-страниц и приложений
Поддерживаемые типы приложений веб-сайты и собственные приложения, поддерживающие проверку подлинности Kerberos. Приложение должно быть закодировано так, чтобы хранилище учетных данных пользователя могло быть найдено с помощью единого входа на устройстве.
Тип политики Центра администрирования Intune Шаблон функций устройства по адресу:

Устройства>Управление устройствами>Конфигурация>Создание>Новая политика>iOS/iPadOS для платформы >Шаблоны>Функции устройства для типа > профиля Единый вход
Рекомендация значок ошибки Не рекомендуется. Вместо этого корпорация Майкрософт рекомендует использовать расширение приложения SSO (в этой статье).

Расширение приложения с единым входом и шаблон единого входа

Функция расширения приложения для единого входа отличается от функции единого входа. Для сравнения используйте следующую таблицу.

Расширение для приложения единого входа Единый вход
Поддерживаемые платформы значок проверки iOS/iPadOS 13.0 и новее
Значок проверки macOS 10.15 и более поздних версий
значок проверки iOS 7.0 и новее
значок проверки iPadOS 13.0 и более поздних версий
error-icon macOS
Описание Определите расширения для использования поставщиками удостоверений или организациями для обеспечения удобного входа в корпоративной среде. Он использует операционную систему Apple для аутентификации. Определите сведения учетной записи Kerberos, при открытии пользователями серверов или приложений.
Проверка подлинности С точки зрения разработки приложений могу использовать любой тип проверки подлинности с единым входом перенаправления или учетных данных. С точки зрения разработки приложений могу использовать только проверку подлинности единого входа Kerberos.
Внедрение Apple Разработан компанией Apple и встроен в платформы iOS/iPadOS 13.0+ и macOS 10.15+. Встроенное расширение Kerberos можно использовать для входа пользователей в собственные приложения и веб-сайты, поддерживающие проверку подлинности Kerberos. Не реализация Kerberos от Apple.
Рекомендация Рекомендуется.

Обеспечивает улучшенное взаимодействие с конечным пользователем. Он обрабатывает задачи Kerberos для веб-страниц, поддерживает смену паролей и лучше работает в корпоративных сетях.

При принятии решения об использовании Kerberos в расширении приложения SSO или в шаблоне единого входа мы рекомендуем использовать расширение приложения SSO из-за улучшения производительности и возможностей.
Это делать не рекомендуется.

Он обрабатывает задачи Kerberos для веб-страниц.