Распространенные сценарии единого входа платформы для устройств macOS в Microsoft Intune

На устройствах с macOS можно настроить единый вход платформы для использования единого входа (SSO) с вашими учетными записями Microsoft Entra. Пользователи единого входа платформы могут получить доступ к ресурсам на своих устройствах macOS без необходимости многократного ввода учетных данных.

При настройке единого входа платформы используйте сценарии, описанные в этой статье, чтобы использовать проверку подлинности единого входа Kerberos для локальных ресурсов, повысить безопасность с помощью биометрических данных, включить единый вход в приложениях сторонних производителей и улучшить взаимодействие с пользователем.

Данная функция применяется к:

  • macOS

Подготовка к работе

  • Необходимо настроить единый вход платформы для устройств macOS в Microsoft Intune, прежде чем настраивать сценарии, описанные в этой статье. При его настройке создается политика каталога параметров единого входа платформы, которая используется для добавления сценариев, описанных в этой статье.

  • Вы можете назначить только одну политику единого входа своим группам. Поэтому, если вы уже настроили единый вход платформы, добавьте эти параметры сценария в существующую политику каталога настроек единого входа платформы.

  • Чтобы обновить существующую политику каталога параметров, войдите в Центр администрирования Microsoft Intune как минимум с учетной записью со следующими разрешениями Intune:

    • Конфигурация устройства Чтение, создание, обновление и назначение разрешений

    Некоторые встроенные роли имеют такие разрешения, в том числе встроенная роль Intune диспетчера политик и профилей. Дополнительные сведения о ролях RBAC в Intune см. в разделе Управление доступом на основе ролей (RBAC) с Microsoft Intune.

Включите единый вход Kerberos для локальной службы Active Directory и Microsoft Entra ID

Применимо к:

  • Корпоративный портал версии 2508 и более поздние версии

Microsoft Entra выпускает локальные и облачные билеты предоставления билетов Kerberos (TGT). Используя единый вход платформы, вы можете настроить эти TGT для доступа к локальной службе Active Directory и Microsoft Entra ID с помощью расширения единого входа Kerberos от Apple (открывает веб-сайт Apple).

Если вы хотите, чтобы ваши пользователи имели доступ с единым входом к локальным и облачным ресурсам, которые используют проверку подлинности Kerberos, этот сценарий для вас. Чтобы узнать больше о едином входе Kerberos в Microsoft Entra, см. раздел Включение единого входа Kerberos для ресурсов локальной службы Active Directory и Kerberos Microsoft Entra ID в едином входе платформы.

В существующую политику каталога параметров единого входа платформы добавьте параметр "Данные расширения ". Параметр данных расширения аналогичен концепции открытого текстового поля; Значения можно настроить любой.

  1. В существующую политику каталога параметров единого входа платформы добавьте Данные расширения:

    1. В Центре администрирования Intune (Устройства>, управление конфигурацией устройств>) выберите существующую политику каталога параметров единого входа платформы.

    2. Вразделе "Параметры конфигурациисвойств>" выберите "Изменить>параметры добавления".

    3. В средстве выбора параметров разверните пункт "Проверка подлинности" и выберите "Расширяемый единый вход (SSO)".

      Снимок экрана: средство выбора параметров каталога параметров и выбор категории

    4. В списке выберите "Данные расширения " и закройте средство выбора параметров:

      Снимок экрана: параметры каталога, средство выбора и выбор проверки подлинности и расширения данных в Microsoft Intune.

  2. В разделе "Данные расширения" добавьте следующий раздел и нужное значение. Введите только одно значение для ключа.

    Key Тип Значение Описание
    custom_tgt_setting Integer 0 Локальные и облачные TGT (по умолчанию) — сопоставляет локальные и облачные TGT.
        1 Только локальный TGT — сопоставляет только локальный TGT.
        2 Только облачный TGT — сопоставляет только облачный TGT.
        3 Нет TGT — полностью отключает отображение TGT.
  3. Нажмите кнопку "Далее", чтобы сохранить изменения и завершить политику. Если политика уже назначена пользователям или группам, эти группы получают изменения политики при следующей синхронизации со службой Intune.

Настройка биометрической политики Touch ID с аутентификацией Secure Enclave

На устройствах, поддерживающих биометрическую проверку подлинности Touch ID, можно использовать параметр проверки подлинности Secure Enclave, как описано в разделе Настройка единого входа платформы для устройств macOS в Microsoft Intune.

Эта политика требует, чтобы пользователи проходили проверку подлинности с помощью Touch ID всякий раз, когда необходимо получить доступ к ключу безопасного анклава пользователя. Дополнительные сведения о UserSecureEnclaveKeyBiometricPolicy, см. в разделе UserSecureEnclaveKeyBiometricPolicy.

Добавьте параметр "Данные расширения " в существующую политику каталога настроек единого входа платформы.

  1. В существующую политику каталога параметров единого входа платформы добавьте Данные расширения:

    1. В Центре администрирования Intune (Устройства>, управление конфигурацией устройств>) выберите существующую политику каталога параметров единого входа платформы.

    2. Вразделе "Параметры конфигурациисвойств>" выберите "Изменить>параметры добавления".

    3. В средстве выбора параметров разверните пункт "Проверка подлинности" и выберите "Расширяемый единый вход (SSO)".

      Снимок экрана: средство выбора параметров каталога параметров и выбор категории

    4. В списке выберите "Данные расширения " и закройте средство выбора параметров:

      Снимок экрана: параметры каталога, средство выбора и выбор проверки подлинности и расширения данных в Microsoft Intune.

  2. В разделе "Данные расширения" добавьте следующий раздел и значение:

    Key Тип Значение Описание
    enable_se_key_biometric_policy Логический Верно Скопируйте и вставьте это значение.
  3. Нажмите кнопку "Далее", чтобы сохранить изменения и завершить политику. Если политика уже назначена пользователям или группам, эти группы получают изменения политики при следующей синхронизации со службой Intune.

Включение единого входа для сторонних приложений с помощью расширения единого входа Microsoft Enterprise

Если вы ранее использовали расширение единого входа Microsoft Enterprise и (или) хотите включить единый вход в приложениях сторонних производителей, добавьте параметр данных расширения в существующую политику каталога настроек единого входа платформы.

В этом сценарии мы используем параметр данных расширения , чтобы:

  • Настройте параметры, которые вы использовали в предыдущей политике Intune для расширения единого входа Microsoft Enterprise.
  • Настройте параметры, которые разрешают сторонним приложениям использовать единый вход.

В этом сценарии перечислены минимальные рекомендуемые параметры, которые следует добавить. Если у вас была предыдущая политика расширения единого входа Microsoft Enterprise, вы могли настроить дополнительные параметры. Рекомендуется добавить любые другие параметры пар "ключ" & значение, настроенные в предыдущей политике расширения единого входа Microsoft Enterprise.

Следующие параметры обычно рекомендуются для настройки параметров единого входа, включая настройку поддержки единого входа для приложений сторонних производителей.

  1. В существующую политику каталога параметров единого входа платформы добавьте Данные расширения:

    1. В Центре администрирования Intune (Устройства>, управление конфигурацией устройств>) выберите существующую политику каталога параметров единого входа платформы.

    2. Вразделе "Параметры конфигурациисвойств>" выберите "Изменить>параметры добавления".

    3. В средстве выбора параметров разверните пункт "Проверка подлинности" и выберите "Расширяемый единый вход (SSO)".

      Снимок экрана: средство выбора параметров каталога параметров и выбор категории

    4. В списке выберите "Данные расширения " и закройте средство выбора параметров:

      Снимок экрана: параметры каталога, средство выбора и выбор проверки подлинности и расширения данных в Microsoft Intune.

  2. В разделе "Данные расширения" добавьте следующие ключи и значения:

    Key Тип Значение Описание
    AppPrefixAllowList Строка com.microsoft.,com.apple. Скопируйте и вставьте это значение в параметр.

    AppPrefixAllowList позволяет создать список поставщиков приложений с приложениями, которые могут использовать единый вход. При необходимости вы можете добавить в этот список других поставщиков приложений.
    browser_sso_interaction_enabled Целое число 1 Настраивает рекомендуемый параметр брокера.
    disable_explicit_app_prompt Целое число 1 Настраивает рекомендуемый параметр брокера.

    В следующем примере показана рекомендуемая конфигурация:

    Снимок экрана, на котором показано, как настроить параметры данных расширения, такие как AppPrefixAllowList.

  3. Нажмите кнопку "Далее", чтобы сохранить изменения и завершить политику. Если политика уже назначена пользователям или группам, эти группы получают изменения политики при следующей синхронизации со службой Intune.

Применение политики единого входа платформы во время автоматической регистрации устройств с помощью помощника по настройке

При регистрации устройств macOS с помощью автоматической регистрации устройств (ADE) вы можете применить политику единого входа платформы во взаимодействии с помощником по настройке. Когда пользователи оказываются на рабочем столе, им доступна более интегрированная возможность входа на устройство, и они могут немедленно получить доступ к ресурсам Microsoft Entra ID.

Дополнительные сведения см. в разделе Настройка единого Sign-On платформы (PSSO) во время автоматической регистрации устройств для устройств macOS.

Параметры взаимодействия с конечным пользователем

Есть некоторые параметры, которые настраивают взаимодействие с конечным пользователем и обеспечивают более детальный контроль над привилегиями пользователей. Любые недокументированные параметры единого входа платформы не поддерживаются.

В существующей политике каталога параметров единого входа платформы используйте следующие необязательные параметры:

Параметры единого входа платформы Возможные значения Применение
Отображаемое имя учетной записи Любое строковое значение Настройте название организации, которое конечные пользователи видят в уведомлениях единого входа платформы.
Включить возможность создания пользователя при входе Включение и отключение Разрешите любому пользователю организации входить на устройство с помощью учетных данных Microsoft Entra. При создании новых локальных учетных записей предоставленные имя пользователя и пароль должны совпадать с именем участника, Microsoft Entra ID (user@contoso.comUPN) и паролем.
Новый режим авторизации пользователей Standard, администратор или группы Одноразовые разрешения, которые пользователь получает при входе в учетную запись, если учетная запись создается с помощью единого входа платформы. В настоящее время поддерживаются значения Standard и Администратор. Для того чтобы можно было использовать Standard режим, на устройстве требуется по крайней мере один пользователь Администратор.
Режим авторизации пользователя Standard, администратор или группы Постоянные разрешения, которые пользователь получает при входе при каждом его прохождении проверки подлинности с помощью единого входа платформы. В настоящее время поддерживаются значения Standard и Администратор. Для того чтобы можно было использовать Standard режим, на устройстве требуется по крайней мере один пользователь Администратор.
Учетные записи единого входа, не относящиеся к платформе Введите локальные имена учетных записей, которые нужно исключить из единого входа платформы. Этому списку локальных учетных записей не предлагается зарегистрироваться в системе единого входа платформы. Этот параметр подходит для учетных записей, которые не должны быть зарегистрированы в учетной записи Microsoft Entra, например локальная учетная запись администратора. На учетные записи, перечисленные в этой политике, LoginPolicyне распространяется , FileVaultPolicyили UnlockPolicy.
Политика FileVault AttemptAuthentication, RequireAuthentication, AllowOfflineGracePeriod или AllowAuthenticationGracePeriod Используйте AttemptAuthentication, чтобы заставить устройство проверить пароль Microsoft Entra ID с помощью Microsoft Entra, когда устройство Mac включено. Этот параметр применяется к macOS 15 и более поздних версий.