Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
На устройствах с macOS можно настроить единый Sign-On платформы (PSSO) во время автоматической регистрации устройств (ADE). При использовании единого входа платформы пользователи входят в свою учетную запись Microsoft Entra и могут получить немедленный доступ к ресурсам Microsoft Entra ID. Единый вход платформы также сводит к минимуму количество вводов учетных данных организации.
При добавлении политики единого входа платформы и включении помощника по настройке до окончательной конфигурации в профиле регистрации ADE, политика единого входа платформы выполняется во время регистрации устройства. Когда пользователи оказываются на рабочем столе, они уже выполнили вход в ресурсы Microsoft Entra и могут сразу же начать использовать приложения для повышения производительности, такие как Teams.
Эта функция:
- Включает регистрацию устройств Microsoft Entra во время работы помощника по настройке macOS.
- Устанавливает удостоверение устройства на ранних этапах процесса подготовки.
- Позволяет настроить учетные данные единого входа платформы во время начальной настройки устройства.
- Минимизирует задержки при доступе к ресурсам, в том числе к ресурсам, защищенным с помощью функции условного доступа.
В этой статье перечислены и описаны параметры, которые необходимо настроить для включения единого входа платформы во время ADE с помощью помощника по настройке. Здесь также перечислены другие действия, которые необходимо выполнить для использования этой функции, включая добавление корпоративного портала в качестве бизнес-приложения и настройку профиля регистрации.
Дополнительные сведения о едином входе платформы см. в руководстве по настройке единого входа платформы для устройств macOS, использующих Microsoft Intune.
Данная функция применяется к:
- macOS
Подготовка к работе
Во время регистрации пользователям предлагается ввести учетные данные организации Microsoft Entra по крайней мере дважды. При первом входе начинается обычный процесс регистрации. Второй вход удостоверяет подлинность удостоверения на корпоративном портале, который получает расширение единого входа.
Для этой функции требуются три разные политики: политика каталога параметров, политика бизнес-приложений и профиль регистрации. Все политики и параметры, перечисленные в этой статье, являются обязательными и работают вместе. Если какой-либо из шагов неправильно настроен или пропущен, регистрация завершается сбоем. В этом случае очистите устройство, следуйте указаниям и повторно зарегистрируйте его.
Назначьте все политики тем же назначенным (статическим) группам пользователей, которые будут использовать эту функцию. Фильтры назначений можно использовать для статических групп пользователей.
Вы можете создавать новые группы для этой функции и добавлять в них пользователей. Если назначить эти политики разным группам, единый вход платформы во время регистрации завершится сбоем.
Помните, что группы должны быть:
- Группы пользователей, а не группы устройств. Эта функция не работает с группами устройств.
- Назначенные (статические) группы, но не динамические группы. Эта функция не работает с динамическими группами.
Платформа SSO имеет свой набор требований и конфигураций. Обязательно ознакомьтесь с требованиями, прежде чем приступить к настройке этой функции. Дополнительные сведения см. в руководстве по настройке единого входа платформы для устройств macOS, использующих Microsoft Intune.
Предварительные условия
Требования к платформе устройства
Эта функция поддерживается на следующих платформах:
- macOS 26 и более поздние версии
Способы регистрации
- Устройства, зарегистрированные с помощью Apple Business
Требования к ролям
Чтобы настроить эту политику, используйте учетную запись хотя бы с одной из следующих ролей:
- Войдите в Центр администрирования Microsoft Intune с учетной записью со встроенной ролью "Диспетчер политик и профилей". Дополнительные сведения о встроенных ролях см. в статье Управление доступом на основе ролей для Microsoft Intune.
Шаг 1. Создание или обновление политики каталога настроек единого входа платформы
Эта политика включает процесс регистрации единого входа платформы во время помощника по настройке в потоке регистрации ADE.
В Центре администрирования Microsoft Intune создайте политику каталога параметров (Устройства>, управление конфигурацией устройств>):
Если вы уже используете единый вход платформы на существующих устройствах, обновите существующую политику каталога настроек единого входа платформы. К устройству можно применить только одну политику единого входа платформы.
Если вы настраиваете единый вход платформы впервые, выполните действия, описанные в руководстве по настройке единого входа платформы для устройств macOS, использующих Microsoft Intune.
При создании политики Майкрософт рекомендует использовать метод проверки подлинности Secure Enclave .
В политике каталога параметров добавьте и настройте следующий параметр:
Имя Значение конфигурации Описание Проверка подлинности > : расширяемая платформа единого входа Единый вход >> Включение регистрации во время настройки Включено После включения система включает процесс регистрации единого входа платформы во время Помощника по настройке. Если вы используете метод проверки подлинности с паролем, также добавьте и настройте следующий параметр. Если вы не используете метод проверки подлинности с помощью пароля , не добавляйте и не настраивайте следующий параметр.
Имя Значение конфигурации Описание Аутентификация > : расширяемая платформа единого входа Разрешение единого входа >> Создание первого пользователя во время настройки Включено После включения эта функция включает синхронизацию паролей в помощнике по настройке.
Настройте этот параметр, если вы используете метод проверки подлинности пароля . Если вы не используете метод проверки подлинности по паролю , для настройки этого параметра не требуется.Назначьте политику созданным статическим группам.
При создании политики каталога параметров единого входа платформы вы добавляете и настраиваете больше параметров, чем указано в этой статье. В этой статье перечислены только параметры, необходимые для включения единого входа платформы во время ADE с помощником по настройке. Поэтому добавьте этот параметр в существующую политику единого входа платформы. Или, если вы создаете новую политику единого входа платформы, добавьте этот параметр вместе с другими параметрами единого входа платформы, необходимыми для настройки единого входа платформы.
Шаг 2. Установка корпоративного портала в качестве бизнес-приложения
На Корпоративном портале для macOS развертывается и устанавливается подключаемый модуль единого входа Microsoft Enterprise. Этот подключаемый модуль обеспечивает единый вход платформы. Убедитесь, что добавлена последняя версия Корпоративного портала. Если вы установили более старую версию Корпоративного портала, SSO платформы завершается сбоем.
Скачайте приложение PKG на Корпоративном портале для macOS с https://go.microsoft.com/fwlink/?linkid=853070.
Важно!
Требуется Корпоративный портал 5.2604.0 и более поздней версии.
В Центре администрирования Microsoft Intune добавьте Корпоративный портал в качестве бизнес-приложения (LOB-приложение) (Приложения>, создаваемые всеми приложениями>). В списке Идентификатор набора приложений добавьте
com.microsoft.CompanyPortalMacтолько идентификатор набора приложений. Удалите все идентификаторы набора приложений, не связанные с Корпоративным порталом.Сделайте его обязательным приложением и назначьте его тем же группам, что и политика единого входа платформы, созданная или обновленная на шаге 1.
Когда служба Intune обнаруживает Корпоративный портал в качестве развернутой политики, она отправляет Корпоративный портал с приоритетом в процессе регистрации.
Шаг 3. Настройка профиля регистрации и настройка функции "Ожидание окончательной конфигурации"
Эта политика настраивает профиль регистрации для запуска в помощнике по настройке с современной проверкой подлинности, а также настраивает окончательную конфигурацию await. Эти параметры необходимы для корректной работы единого входа платформы во время регистрации.
В Центре администрирования Microsoft Intune создайте профиль автоматической регистрации устройств (вкладкаApple "Подключение устройств>", "Регистрация>> устройств"").
В разделе "Параметры управления" настройте следующие параметры:
Имя Значение конфигурации Сопоставление пользователей Регистрация с помощью функции "Сопоставление пользователей" Проверка подлинности Помощник по настройке с современной проверкой подлинности Ожидание окончательной настройки Да Заблокированная регистрация Да Назначьте профиль тем же группам, что и политика единого входа платформы, созданная или обновленная на шаге 1.
Если устройства регистрируются с помощью этого профиля ADE, политика единого входа платформы и политика бизнес-приложений будут автоматически применяться в помощнике по настройке. После завершения регистрации и появления пользователей на рабочем столе они получают более интегрированный интерфейс входа на устройстве и могут получить доступ к ресурсам Microsoft Entra ID.
Возможные проблемы и решения
Если возникают проблемы с завершением работы помощника по настройке с платформой единого входа (PSSO), убедитесь, что все три политики и их параметры настроены и назначены правильно. Если после проверки политик устранение неполадок по-прежнему требуется, попробуйте следующие действия.
Сообщение о невозможности входа во время работы помощника по настройке
Проблема: во время работы помощника по настройке может появиться следующее сообщение об ошибке:
Unable to sign-in
There was an issue with the extension while registering your account for single sign-on. Try again in a few moments or contact your administrator.
Корпоративный портал включает расширение единого входа, используемое единым входом платформы. Если политика каталога параметров и (или) политика корпоративного портала поступают с опозданием, помощник по настройке может отобразить это сообщение.
Возможно, политика каталога параметров единого входа платформы доставлена, а Корпоративный портал все еще скачивается или устанавливается. Действия регистрации выполняются не в виде одной транзакции, а отдельных этапов.
Решение: нажимайте кнопку "Повторить попытку" в сообщении об ошибке, пока Корпоративный портал не завершит загрузку и установку. После завершения расширение единого входа будет доступно, но сообщение об ошибке больше не будет отображаться.
Удаление единого входа платформы и повторная регистрация, если шаги настроены неправильно
Все шаги, описанные в этой статье, являются обязательными: политика каталога параметров, Корпоративный портал как бизнес-приложение, использование помощника по настройке с современной проверкой подлинности и ожидание окончательной конфигурации, включенной в профиле ADE. Если какое-либо из этих действий настроено неправильно или отсутствует, произойдет сбой конфигурации.
В этом случае удалите существующую конфигурацию единого входа платформы (PSSO) и повторно зарегистрируйте устройства, выполнив следующие действия. Выполните все следующие действия. Дополнительные сведения см. в разделе Действия по отказу от единого входа платформы в macOS.
Отмените назначение политики единого входа платформы, для которой включен параметр "Разрешить регистрацию во время настройки ". Синхронизируйте устройство, чтобы удалить политику.
Обновите политику единого входа платформы и отключите параметр "Разрешить регистрацию во время настройки ". Синхронизируйте устройство, чтобы удалить параметр.
Если вы используете метод проверки подлинности пароля в политике единого входа платформы, установите для параметра "Разрешить создание первого пользователя при настройке " значение "Отключено". Синхронизируйте устройство.
Очистите устройство. Очистка необходима, так как она перезапускает процесс регистрации и применяет обновленные профили регистрации.
По завершении выполните действия, описанные в этой статье, и убедитесь, что все политики настроены правильно. Обновите политику единого входа платформы, чтобы включить параметр " Разрешить регистрацию во время настройки ".
Совет
Единый вход платформы и ее компоненты, включая подключаемый модуль расширения единого входа Microsoft Enterprise, являются функциями Microsoft Entra. Intune управляет развертыванием и настройкой этих функций на зарегистрированных устройствах. Если вам нужна дополнительная справка по устранению неполадок, см. раздел: