Настройка единого входа платформы для устройств macOS в Microsoft Intune

Вы можете настроить единый вход платформы для включения единого входа (SSO) для устройств macOS с использованием беспарольной аутентификации, учетных записей пользователей Microsoft Entra ID или смарт-карт. Единый вход платформы — это функция Microsoft Entra, расширяющая подключаемый модуль единого входа Microsoft Enterprise и расширение приложения единого входа.

Данная функция применяется к:

  • macOS

Единый вход платформы позволяет пользователям подключаться к управляемым устройствам Mac, используя их учетные данные Microsoft Entra ID и Touch ID. Используйте Intune для настройки единого входа платформы и развертывания конфигурации единого входа платформы на устройствах macOS.

Подключаемый модуль единого входа Microsoft Enterprise в Microsoft Entra ID включает две функции единого входа — единый вход платформы и расширение приложения единого входа. В этой статье рассматривается настройка единого входа платформы с помощью Microsoft Entra ID.

В этой статье показано, как настроить единый вход платформы для устройств macOS в Intune. Некоторые распространенные сценарии единого входа платформы, которые вы также можете настроить, см. в разделе Распространенные сценарии единого входа платформы для устройств macOS.

Преимущества

Ниже перечислены некоторые преимущества единого входа платформы.

  • Оно включает расширение приложения единого входа. Отдельно расширение приложения с единым входом не настраивается.
  • Вы можете отказаться от паролей с учетными данными, защищенными от фишинга, которые аппаратно привязаны к устройству Mac.
  • Интерфейс входа аналогичен входу на устройство Windows с рабочей или учебной учетной записью, как и в Windows Hello для бизнеса.
  • Это помогает свести к минимуму необходимость ввода учетных данных Microsoft Entra ID.
  • Это помогает сократить количество паролей, которые пользователи должны запоминать.
  • Вы получаете преимущества присоединения к Microsoft Entra, которое позволяет любому пользователю организации войти на устройство.
  • Он включен во все планы лицензирования Microsoft Intune.

Как работает единый вход платформы

Когда устройства Mac присоединяются к клиенту Microsoft Entra ID, они получают сертификат присоединения к рабочему месту (WPJ). Этот сертификат WPJ привязан к оборудованию и доступен только подключаемым модулем единого входа Microsoft Enterprise. Для доступа к ресурсам, защищенным с помощью условного доступа, приложениям и веб-браузерам требуется сертификат WPJ.

При настройке единого входа платформы расширение приложения единого входа выступает в качестве посредника для проверки подлинности Microsoft Entra ID и условного доступа.

Единый вход платформы настраивается с помощью каталога параметров Intune. Когда политика каталога параметров будет готова, необходимо назначить ее. Майкрософт рекомендует назначить политику при регистрации устройства в Intune. Но его можно назначить в любой момент, в том числе на существующих устройствах.

Предварительные условия

  • Устройства должны работать под управлением macOS 13.0 или более поздней версии.

  • Для устройств требуется приложение Корпоративный портал Microsoft Intune версии 5.2404.0 или более поздней. Эта версия включает единый вход платформы.

  • Единый вход платформы поддерживают следующие веб-браузеры:

    Используйте Intune для добавления приложений веб-браузера, в том числе файлов пакета (.pkg) и образа диска (.dmg), и развертывания приложения на устройствах macOS. Чтобы приступить к работе, перейдите в раздел "Добавление приложений в Microsoft Intune".

  • Единый вход платформы использует каталог параметров Intune для настройки необходимых параметров. Чтобы создать политику каталога параметров, войдите в Центр администрирования Microsoft Intune как минимум с учетной записью со следующими разрешениями Intune:

    • Конфигурация устройства Чтение, создание, обновление и назначение разрешений

    Некоторые встроенные роли имеют такие разрешения, в том числе роль Intune диспетчера политики и профилей. Дополнительные сведения о ролях RBAC в Intune см. в разделе Управление доступом на основе ролей (RBAC) с Microsoft Intune.

  • В шаге 2 создания политики единого входа платформы (эта статья) вы создаете политику каталога параметров, которая настраивает обязательные параметры для единого входа платформы. В этой политике можно настроить другие распространенные сценарии и параметры. Дополнительные сведения см. в статье Общие сценарии единого входа платформы для устройств macOS.

    Ознакомьтесь со сценариями, прежде чем создавать политику каталога параметров. Таким образом, вы можете настроить необходимые параметры при первоначальном создании политики. Если вы изначально не настроили параметры необязательного сценария, вы всегда можете изменить политику позже. Вы можете назначить только одну политику единого входа своим группам. Поэтому добавьте эти параметры сценария в существующую политику каталога настроек единого входа платформы.

  • Устройства с существующей политикой единого входа платформы повторно регистрируются в Microsoft Entra при изменении метода проверки подлинности единого входа > платформы или параметров единого входа > платформы Используйте общие ключи устройств в политике. Для других параметров, которые вы добавляете или изменяете, при отмене назначения и переназначении политики единого входа платформы устройство регистрируется повторно.

  • В шаге 5 регистрации устройства (эта статья) пользователи регистрируют свои устройства. Этим пользователям должно быть разрешено присоединять устройства к Microsoft Entra ID. Дополнительные сведения см. в разделе Настройка параметров устройства.

Шаг 1. Выбор метода проверки подлинности

При создании политики единого входа платформы в Intune необходимо выбрать метод проверки подлинности, который вы хотите использовать.

Политика единого входа платформы и выбранный вами метод проверки подлинности меняют способ входа пользователей на устройства.

  • При настройке единого входа платформы пользователи входят на свои устройства macOS с помощью настроенного вами метода аутентификации.
  • Если единый вход платформы не используется, пользователи входят на свои устройства macOS с помощью локальной учетной записи. Затем он входит в приложения и на веб-сайты со своим Microsoft Entra ID.

На этом шаге используйте эти сведения, чтобы узнать о различиях между методами проверки подлинности и о том, как они влияют на вход пользователей.

Совет

Корпорация Майкрософт рекомендует использовать Secure Enclave в качестве метода проверки подлинности при настройке единого входа платформы.

Функция Secure Enclave Смарт-карта Пароль
Без пароля (устойчивость к фишингу) значок проверки значок проверки значок ошибки
Поддержка TouchID для разблокировки значок проверки значок проверки значок проверки
Можно использовать как ключ доступа значок проверки значок ошибки значок ошибки
Обязательная MFA для настройки

Всегда рекомендуется использовать многофакторную проверку подлинности
значок проверки значок проверки значок ошибки
Локальный пароль Mac, синхронизированный с Entra ID значок ошибки значок ошибки значок проверки
Поддерживается в macOS 13.x + значок проверки значок ошибки значок проверки
Поддерживается в macOS 14.x + значок проверки значок проверки значок проверки
При необходимости разрешите новым пользователям входить в систему с учетными данными Entra ID (macOS 14.x +) значок проверки значок проверки значок проверки

При настройке единого входа платформы с помощью метода проверки подлинности Secure Enclave подключаемый модуль единого входа использует аппаратные криптографические ключи. Он не использует учетные данные Microsoft Entra для проверки подлинности пользователя в приложениях и на веб-сайтах.

Дополнительные сведения о Secure Enclave см. в Secure Enclave (открывает веб-сайт Apple).

Безопасный анклав:

  • не требует пароля и соответствует требованиям защищенной от фишинга многофакторной проверки подлинности (MFA). Концептуально он похож на Windows Hello для бизнеса. Он также может использовать те же функции, что и Windows Hello для бизнеса, например условный доступ.
  • Оставляет имя пользователя и пароль локальной учетной записи без изменений. Эти значения не изменяются. Такое поведение обусловлено шифрованием диска Apple FileVault, которое использует локальный пароль в качестве ключа разблокировки.
  • После перезагрузки устройства пользователи должны ввести пароль локальной учетной записи. После этой начальной разблокировки компьютера можно использовать Touch ID для разблокировки устройства.
  • После разблокировки устройство получает программно-поддерживаемый основной маркер обновления (PRT) для единого входа на уровне устройства.
  • В веб-браузерах этот ключ PRT можно использовать в качестве ключа доступа с помощью API WebAuthN.
  • Его можно настроить с помощью приложения проверки подлинности для проверки подлинности MFA или временного пропуска доступа Майкрософт (TAP).
  • Позволяет создавать и использовать ключи доступа Microsoft Entra ID.

Шаг 2. Создайте политику единого входа платформы в Intune

Чтобы настроить политику единого входа платформы, выполните действия, описанные в этом разделе, чтобы создать политику каталога параметров Intune. Подключаемому модулю единого входа Microsoft Enterprise требуются указанные параметры.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выберите Устройства>Управление устройствами>Конфигурация>Создать>Новая политика.

  3. Укажите следующие свойства:

    • Платформа: выберите macOS.
    • Тип профиля: Выберите каталог настроек.
  4. Нажмите Создать.

  5. В разделе Основные укажите следующие свойства.

    • Имя: введите понятное имя для политики. Назначьте имена политикам, чтобы можно было легко различать их. Например, назовите политику "macOS — единый вход платформы".
    • Описание: введите описание политики. Этот необязательный параметр, но мы рекомендуем его использовать.
  6. Нажмите кнопку Далее.

  7. В разделе Параметры конфигурации нажмите Add settings (Добавить параметры). В средстве выбора параметров разверните пункт "Проверка подлинности" и выберите "Расширяемый единый вход (SSO)".

    Снимок экрана: средство выбора каталога параметров, показывающее проверку подлинности и выбор категории единого входа в Microsoft Intune.

    В списке выберите следующие параметры:

    • Метод проверки подлинности (не рекомендуется) (выбор только для macOS 13)
    • Идентификатор расширения
    • Единый вход расширенной платформы:
      • Выбор метода проверки подлинности (выберите для macOS 14+)
      • Выбор политики FileVault (доступно для macOS 15+)
      • Сопоставление маркера с пользователем
      • Выберите "Использовать общие ключи устройств"
    • Маркер регистрации
    • Поведение блокировки экрана
    • Идентификатор группы
    • Type
    • URL-адреса

    Закройте средство выбора параметров.

    Совет

    В политику можно добавить дополнительные параметры единого входа платформы, чтобы настроить различные сценарии, например включение единого входа Kerberos, использование биометрической проверки подлинности Touch ID и включение единого входа в приложениях сторонних производителей. Дополнительные сведения об этих сценариях и их обязательных параметрах см. в статье Общие сценарии единого входа платформы для устройств macOS.

    Если вы изначально не настроили параметры необязательного сценария, вы всегда можете изменить политику позже.

  8. Настройте следующие обязательные параметры:

    Имя Значение конфигурации Описание
    Метод проверки подлинности (не рекомендуется)
    (только macOS 13)
    Пароль или UserSecureEnclaveKey Выберите метод аутентификации с единым входом платформы, который вы выбрали на шаге 1 - Выберите способ аутентификации (в этой статье).

    Этот параметр применяется только к macOS 13. В macOS 14.0 и более поздних версиях используйте параметр "Метод проверки подлинностиединого входа> платформы".
    Идентификатор расширения com.microsoft.CompanyPortalMac.ssoextension Скопируйте и вставьте это значение в параметр.

    Этот идентификатор — расширение приложения единого входа, необходимое профилю для работы единого входа.

    Значения идентификатора расширения и идентификатора команды работают вместе.
    Единый вход> платформыМетод
    проверки подлинности(macOS 14+)
    Password, UserSecureEnclaveKey или SmartCard Выберите метод аутентификации с единым входом платформы, который вы выбрали на шаге 1 - Выберите способ аутентификации (в этой статье).

    Этот параметр применяется к macOS 14 и более поздних версий. В macOS 13 используйте параметр "Метод проверки подлинности (не рекомендуется) ".
    Единый вход> платформыПолитика
    FileVault(macOS 15+)
    AttemptAuthentication Применяется при выборе пароля для параметра "Способ проверки подлинности ". Скопируйте и вставьте это значение в параметр.

    Этот параметр позволяет устройству проверять пароль Microsoft Entra ID с помощью Microsoft Entra на экране разблокировки FileVault, когда устройство Mac включено.

    Этот параметр применяется к macOS 15 и более поздних версий.
    Единый вход> платформыИспользование общих ключей
    устройств(macOS 14+)
    Enabled При включении единый вход платформы использует одинаковые ключи подписи и шифрования для всех пользователей на одном устройстве.

    Пользователям, обновляющим macOS 13.x до 14.x, будет предложено зарегистрироваться снова.
    Маркер регистрации {{DEVICEREGISTRATION}} Скопируйте и вставьте это значение в параметр. Необходимо включить фигурные брекеты.

    Чтобы узнать больше об этом маркере регистрации, перейдите в раздел "Настройка регистрации устройств Microsoft Entra".

    Для этого параметра необходимо также его настроить AuthenticationMethod .

    - Если вы используете только устройства с macOS 13, настройте параметр "Метод аутентификации (не рекомендуется) ".
    - Если вы используете только устройства macOS 14+, настройте параметр «Метод аутентификацииединого входа> платформы».
    - Если у вас есть разные устройства macOS 13 и macOS 14+, настройте оба параметра проверки подлинности в одном профиле.
    Поведение блокировки экрана Не трогать Если задано значение "Не обрабатывать", запрос продолжается без единого входа.
    Сопоставление маркера с пользователем>Имя учетной записи com.apple.PlatformSSO.AccountShortName или preferred_username Скопируйте и вставьте значение в параметр:

    com.apple.PlatformSSO.AccountShortName: рекомендуется. Использует префикс имени участника-пользователя (UPN) поставщика удостоверений (IDP) в качестве локального имени учетной записи (краткого имени пользователя) для значения имени учетной записи macOS, например user@contoso.com. Для единого входа платформы во время автоматической регистрации устройства установите значение com.apple.PlatformSSO.AccountShortName ключа с использованием префикса UPN. Чтобы узнать больше, см. Единый вход платформы: создание учетной записи по запросу (документация Apple).

    preferred_username: этот маркер указывает, что значение атрибута Microsoft Entra preferred_username используется в качестве значения имени учетной записи macOS.

    Для единого входа платформы во время автоматической регистрации устройства этот параметр имени учетной записи перезаписывает значение в LAPS , и LAPS SamAccountName игнорируется.
    Сопоставление маркера с пользователем>ФИО name Скопируйте и вставьте это значение в параметр.

    Этот маркер указывает, что утверждение Microsoft Entra name используется для значения полного имени учетной записи macOS.
    Идентификатор группы UBF8T346G9 Скопируйте и вставьте это значение в параметр.

    Этот идентификатор является идентификатором команды расширения подключаемого модуля корпоративного единого входа.
    Type Перенаправление
    URL-адреса Скопируйте и вставьте все следующие URL-адреса:

    https://login.microsoftonline.com
    https://login.microsoft.com
    https://sts.windows.net

    Если в вашей среде должны быть разрешены национальные облачные домены, такие как Azure для государственных организаций или Azure для Китая (21Vianet), добавьте также следующие URL-адреса:

    https://login.partner.microsoftonline.cn
    https://login.chinacloudapi.cn
    https://login.microsoftonline.us
    https://login-us.microsoftonline.com
    Эти префиксы URL-адресов являются поставщиками удостоверений, которые выполняют расширения приложений с единым входом. URL-адреса необходимы для полезных данных перенаправления и игнорируются для полезных данных учетных данных .

    Дополнительные сведения об этих URL-адресах см. в подключаемом модуле единого входа Microsoft Enterprise для устройств Apple.

    Важно!

    Если в вашей среде есть устройства под управлением macOS 13 и macOS 14+, настройтепараметры проверки подлинности "Метод единого входа> платформы" и "Способ проверки подлинности (устарел)" в том же профиле.

    Когда профиль будет готов, он будет выглядеть примерно так, как показано в следующем примере:

    Снимок экрана: рекомендуемые параметры единого входа платформы в профиле MDM Intune.

  9. Нажмите кнопку Далее.

  10. В поле Теги области (необязательно) назначьте тег для фильтрации профиля по конкретным ИТ-группам, например US-NC IT Team или JohnGlenn_ITDepartment. Дополнительные сведения о тегах областей см. в статье Использование ролей RBAC и тегов областей для распределенных ИТ-служб.

    Нажмите кнопку Далее.

  11. В разделе "Задания" выберите группы пользователей или устройств, которые получают ваш профиль. Для устройств с сопоставлением пользователей назначьте их пользователям или группам пользователей. Для устройств с несколькими пользователями, зарегистрированными без сопоставления с пользователями, назначьте устройство или группы устройств.

    Важно!

    Для параметров единого входа платформы на устройствах с содействием пользователей не поддерживается назначение группам устройств или фильтрам. При использовании назначения группы устройств или назначения группы пользователей с фильтрами на устройствах с сопоставлением пользователей пользователь может не иметь доступа к ресурсам, защищенным с помощью функции условного доступа. Это может произойти:

    • Если параметры единого входа Платформы применены неправильно, или
    • Если приложение "Корпоративный портал" обходит регистрацию устройства Microsoft Entra, если единый вход платформы не включен

    Дополнительные сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств.

    Нажмите кнопку Далее.

  12. Проверьте параметры в окне Проверка и создание. При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке профилей.

В следующий раз, когда устройство будет проверять наличие обновлений конфигурации, будут применены настроенные параметры.

Подробнее о подключаемом модуле единого входа

Шаг 3. Развертывание приложения "Корпоративный портал" для macOS

Приложение "Корпоративный портал" для macOS развертывает и устанавливает подключаемый модуль единого входа Microsoft Enterprise. Этот подключаемый модуль обеспечивает единый вход платформы.

Используя Intune, вы можете добавить приложение "Корпоративный портал" и развернуть его как обязательное приложение на устройствах macOS.

Для настройки приложения для единого входа платформы не требуется каких-либо конкретных действий. Просто убедитесь, что последняя версия приложения Корпоративный портал добавлена в Intune и развернута на ваших устройствах macOS.

Если у вас установлена более старая версия приложения "Корпоративный портал", SSO платформы дает сбой.

Шаг 4. Регистрация устройств и применение политик

Чтобы использовать единый вход платформы, устройства должны быть зарегистрированы в MDM в Intune одним из следующих способов:

  • Для устройств, принадлежащих организации, вы можете:

  • Для личных устройств создайте политику регистрации устройств . При использовании этого метода регистрации конечные пользователи открывают приложение Корпоративный портал и входят со своим идентификатором Microsoft Entra ID. При успешном входе пользователя в систему применяется политика регистрации.

Для новых устройств заранее создайте и настройте все необходимые политики, включая политику регистрации. Затем, когда устройства регистрируются в Intune, политики применяются автоматически.

Для существующих устройств, уже зарегистрированных в Intune, назначьте политику единого входа платформы своим пользователям или группам пользователей. При следующей синхронизации или проверке устройств с помощью службы Intune они получают созданные вами параметры политики единого входа платформы.

Шаг 5. Регистрация устройства

Когда устройство получает политику, в центре уведомлений появляется уведомление о необходимости регистрации .

Снимок экрана: запрос о необходимости регистрации на устройствах конечных пользователей при настройке единого входа платформы в Microsoft Intune.

  • Конечные пользователи выбирают это уведомление, входят в подключаемый модуль Microsoft Entra ID со своей учетной записью организации и при необходимости проходят многофакторную проверку подлинности (MFA).

    Примечание.

    Многофакторная аутентификация — это функция Microsoft Entra. Убедитесь, что многофакторная проверка подлинности включена в клиенте. Для получения дополнительных сведений, включая любые другие требования к приложению, перейдите в раздел многофакторной проверки подлинности Microsoft Entra.

  • После успешной проверки подлинности устройство присоединяется к организации с помощью Microsoft Entra, а сертификат присоединения к рабочему месту (WPJ) привязывается к устройству.

В следующих статьях описывается взаимодействие с пользователем в зависимости от метода регистрации.

Шаг 6. Подтвердите параметры на устройстве

После завершения регистрации единого входа платформы можно подтвердить, что единый вход платформы настроен. Инструкции см. в статье Microsoft Entra ID - Проверьте состояние регистрации устройства.

На устройствах, зарегистрированных в Intune, можно также перейти в раздел "Параметры>"Профиликонфиденциальности и безопасности>. Ваш профиль единого входа платформы отображается в разделе com.apple.extensiblesso Profile. Выберите профиль, чтобы просмотреть настроенные параметры, включая URL-адреса.

Чтобы устранить неполадки единого входа платформы, перейдите к разделу Известные проблемы и устранение неполадок платформы платформы macOS.

Шаг 7. Отмените назначение существующих профилей расширения приложений с единым входом

Убедившись, что политика каталога параметров работает, отмените назначение всех существующих профилей расширения приложений единого входа, созданных с помощью шаблона "Функции устройств Intune".

Если вы сохраните обе политики, это приведет к возникновению конфликтов.

Настройка единого входа платформы с помощью других MDM

Единый вход платформы можно настроить с другими службами управления мобильными устройствами (MDM), если эта MDM поддерживает единый вход платформы. При использовании другой службы MDM следуйте следующим рекомендациям.

  • Параметры, перечисленные в этой статье, являются рекомендованными корпорацией Майкрософт параметрами, которые необходимо настроить. Вы можете скопировать и вставить значения параметров из этой статьи в свою политику обслуживания MDM.

    Этапы настройки в службе MDM могут отличаться. Обратитесь к поставщику услуг MDM, чтобы правильно настроить и развернуть эти параметры единого входа платформы.

  • Регистрация устройств с помощью единого входа платформы более безопасна и использует сертификаты устройств, привязанные к оборудованию. Эти изменения могут повлиять на некоторые потоки MDM, например на интеграцию с партнерами по обеспечению соответствия устройств.

    Поговорите со своим поставщиком услуг MDM, чтобы узнать, протестировал ли MDM единый вход платформы и подтвердил, что его программное обеспечение правильно работает с платформенным единым входом и готов ли он поддерживать клиентов, использующих единый вход платформы.

Распространенные ошибки единого входа платформы

При настройке единого входа платформы могут появиться следующие ошибки:

  • 10001: misconfiguration in the SSOe payload.

    Эта ошибка может возникнуть в следующих случаях:

    Параметры проверки подлинности, настроенные в профиле каталога параметров, отличаются для устройств с macOS 13.x и 14.x.

    Если в вашей среде есть устройства macOS 13 и macOS 14, необходимо создать одну политику каталога параметров и настроить соответствующие параметры проверки подлинности в одной политике. Эта информация описана в разделе "Шаг 2. Создание политики единого входа платформы в Intune" (в этой статье).

  • 10002: multiple SSOe payloads configured.

    Несколько полезных данных расширения с единым входом применяются к устройству и конфликтуют. На устройстве должен быть только один профиль расширения, и им должен быть профиль каталога параметров.

    Если ранее вы создали профиль расширения приложения с единым входом с помощью шаблона "Компоненты устройства", отмените назначение этого профиля. Профиль каталога параметров — это единственный профиль, который должен быть назначен устройству.