Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
На устройствах с macOS можно настроить единый вход платформы для использования единого входа (SSO) с вашими учетными записями Microsoft Entra. Пользователи единого входа платформы могут получить доступ к ресурсам на своих устройствах macOS без необходимости многократного ввода учетных данных.
При настройке единого входа платформы используйте сценарии, описанные в этой статье, чтобы использовать проверку подлинности единого входа Kerberos для локальных ресурсов, повысить безопасность с помощью биометрических данных, включить единый вход в приложениях сторонних производителей и улучшить взаимодействие с пользователем.
Данная функция применяется к:
- macOS
Подготовка к работе
Необходимо настроить единый вход платформы для устройств macOS в Microsoft Intune, прежде чем настраивать сценарии, описанные в этой статье. При его настройке создается политика каталога параметров единого входа платформы, которая используется для добавления сценариев, описанных в этой статье.
Вы можете назначить только одну политику единого входа своим группам. Поэтому, если вы уже настроили единый вход платформы, добавьте эти параметры сценария в существующую политику каталога настроек единого входа платформы.
Чтобы обновить существующую политику каталога параметров, войдите в Центр администрирования Microsoft Intune как минимум с учетной записью со следующими разрешениями Intune:
- Конфигурация устройства Чтение, создание, обновление и назначение разрешений
Некоторые встроенные роли имеют такие разрешения, в том числе встроенная роль Intune диспетчера политик и профилей. Дополнительные сведения о ролях RBAC в Intune см. в разделе Управление доступом на основе ролей (RBAC) с Microsoft Intune.
Включите единый вход Kerberos для локальной службы Active Directory и Microsoft Entra ID
Применимо к:
- Корпоративный портал версии 2508 и более поздние версии
Microsoft Entra выпускает локальные и облачные билеты предоставления билетов Kerberos (TGT). Используя единый вход платформы, вы можете настроить эти TGT для доступа к локальной службе Active Directory и Microsoft Entra ID с помощью расширения единого входа Kerberos от Apple (открывает веб-сайт Apple).
Если вы хотите, чтобы ваши пользователи имели доступ с единым входом к локальным и облачным ресурсам, которые используют проверку подлинности Kerberos, этот сценарий для вас. Чтобы узнать больше о едином входе Kerberos в Microsoft Entra, см. раздел Включение единого входа Kerberos для ресурсов локальной службы Active Directory и Kerberos Microsoft Entra ID в едином входе платформы.
В существующую политику каталога параметров единого входа платформы добавьте параметр "Данные расширения ". Параметр данных расширения аналогичен концепции открытого текстового поля; Значения можно настроить любой.
В существующую политику каталога параметров единого входа платформы добавьте Данные расширения:
В Центре администрирования Intune (Устройства>, управление конфигурацией устройств>) выберите существующую политику каталога параметров единого входа платформы.
Вразделе "Параметры конфигурациисвойств>" выберите "Изменить>параметры добавления".
В средстве выбора параметров разверните пункт "Проверка подлинности" и выберите "Расширяемый единый вход (SSO)".
В списке выберите "Данные расширения " и закройте средство выбора параметров:
В разделе "Данные расширения" добавьте следующий раздел и нужное значение. Введите только одно значение для ключа.
Key Тип Значение Описание custom_tgt_setting Integer 0Локальные и облачные TGT (по умолчанию) — сопоставляет локальные и облачные TGT. 1Только локальный TGT — сопоставляет только локальный TGT. 2Только облачный TGT — сопоставляет только облачный TGT. 3Нет TGT — полностью отключает отображение TGT. Нажмите кнопку "Далее", чтобы сохранить изменения и завершить политику. Если политика уже назначена пользователям или группам, эти группы получают изменения политики при следующей синхронизации со службой Intune.
Настройка биометрической политики Touch ID с аутентификацией Secure Enclave
На устройствах, поддерживающих биометрическую проверку подлинности Touch ID, можно использовать параметр проверки подлинности Secure Enclave, как описано в разделе Настройка единого входа платформы для устройств macOS в Microsoft Intune.
Эта политика требует, чтобы пользователи проходили проверку подлинности с помощью Touch ID всякий раз, когда необходимо получить доступ к ключу безопасного анклава пользователя. Дополнительные сведения о UserSecureEnclaveKeyBiometricPolicy, см. в разделе UserSecureEnclaveKeyBiometricPolicy.
Добавьте параметр "Данные расширения " в существующую политику каталога настроек единого входа платформы.
В существующую политику каталога параметров единого входа платформы добавьте Данные расширения:
В Центре администрирования Intune (Устройства>, управление конфигурацией устройств>) выберите существующую политику каталога параметров единого входа платформы.
Вразделе "Параметры конфигурациисвойств>" выберите "Изменить>параметры добавления".
В средстве выбора параметров разверните пункт "Проверка подлинности" и выберите "Расширяемый единый вход (SSO)".
В списке выберите "Данные расширения " и закройте средство выбора параметров:
В разделе "Данные расширения" добавьте следующий раздел и значение:
Key Тип Значение Описание enable_se_key_biometric_policy Логический Верно Скопируйте и вставьте это значение. Нажмите кнопку "Далее", чтобы сохранить изменения и завершить политику. Если политика уже назначена пользователям или группам, эти группы получают изменения политики при следующей синхронизации со службой Intune.
Включение единого входа для сторонних приложений с помощью расширения единого входа Microsoft Enterprise
Если вы ранее использовали расширение единого входа Microsoft Enterprise и (или) хотите включить единый вход в приложениях сторонних производителей, добавьте параметр данных расширения в существующую политику каталога настроек единого входа платформы.
В этом сценарии мы используем параметр данных расширения , чтобы:
- Настройте параметры, которые вы использовали в предыдущей политике Intune для расширения единого входа Microsoft Enterprise.
- Настройте параметры, которые разрешают сторонним приложениям использовать единый вход.
В этом сценарии перечислены минимальные рекомендуемые параметры, которые следует добавить. Если у вас была предыдущая политика расширения единого входа Microsoft Enterprise, вы могли настроить дополнительные параметры. Рекомендуется добавить любые другие параметры пар "ключ" & значение, настроенные в предыдущей политике расширения единого входа Microsoft Enterprise.
Следующие параметры обычно рекомендуются для настройки параметров единого входа, включая настройку поддержки единого входа для приложений сторонних производителей.
В существующую политику каталога параметров единого входа платформы добавьте Данные расширения:
В Центре администрирования Intune (Устройства>, управление конфигурацией устройств>) выберите существующую политику каталога параметров единого входа платформы.
Вразделе "Параметры конфигурациисвойств>" выберите "Изменить>параметры добавления".
В средстве выбора параметров разверните пункт "Проверка подлинности" и выберите "Расширяемый единый вход (SSO)".
В списке выберите "Данные расширения " и закройте средство выбора параметров:
В разделе "Данные расширения" добавьте следующие ключи и значения:
Key Тип Значение Описание AppPrefixAllowList Строка com.microsoft.,com.apple.Скопируйте и вставьте это значение в параметр.
AppPrefixAllowList позволяет создать список поставщиков приложений с приложениями, которые могут использовать единый вход. При необходимости вы можете добавить в этот список других поставщиков приложений.browser_sso_interaction_enabled Целое число 1Настраивает рекомендуемый параметр брокера. disable_explicit_app_prompt Целое число 1Настраивает рекомендуемый параметр брокера. В следующем примере показана рекомендуемая конфигурация:
Нажмите кнопку "Далее", чтобы сохранить изменения и завершить политику. Если политика уже назначена пользователям или группам, эти группы получают изменения политики при следующей синхронизации со службой Intune.
Применение политики единого входа платформы во время автоматической регистрации устройств с помощью помощника по настройке
При регистрации устройств macOS с помощью автоматической регистрации устройств (ADE) вы можете применить политику единого входа платформы во взаимодействии с помощником по настройке. Когда пользователи оказываются на рабочем столе, им доступна более интегрированная возможность входа на устройство, и они могут немедленно получить доступ к ресурсам Microsoft Entra ID.
Дополнительные сведения см. в разделе Настройка единого Sign-On платформы (PSSO) во время автоматической регистрации устройств для устройств macOS.
Параметры взаимодействия с конечным пользователем
Есть некоторые параметры, которые настраивают взаимодействие с конечным пользователем и обеспечивают более детальный контроль над привилегиями пользователей. Любые недокументированные параметры единого входа платформы не поддерживаются.
В существующей политике каталога параметров единого входа платформы используйте следующие необязательные параметры:
| Параметры единого входа платформы | Возможные значения | Применение |
|---|---|---|
| Отображаемое имя учетной записи | Любое строковое значение | Настройте название организации, которое конечные пользователи видят в уведомлениях единого входа платформы. |
| Включить возможность создания пользователя при входе | Включение и отключение | Разрешите любому пользователю организации входить на устройство с помощью учетных данных Microsoft Entra. При создании новых локальных учетных записей предоставленные имя пользователя и пароль должны совпадать с именем участника, Microsoft Entra ID (user@contoso.comUPN) и паролем. |
| Новый режим авторизации пользователей | Standard, администратор или группы | Одноразовые разрешения, которые пользователь получает при входе в учетную запись, если учетная запись создается с помощью единого входа платформы. В настоящее время поддерживаются значения Standard и Администратор. Для того чтобы можно было использовать Standard режим, на устройстве требуется по крайней мере один пользователь Администратор. |
| Режим авторизации пользователя | Standard, администратор или группы | Постоянные разрешения, которые пользователь получает при входе при каждом его прохождении проверки подлинности с помощью единого входа платформы. В настоящее время поддерживаются значения Standard и Администратор. Для того чтобы можно было использовать Standard режим, на устройстве требуется по крайней мере один пользователь Администратор. |
| Учетные записи единого входа, не относящиеся к платформе | Введите локальные имена учетных записей, которые нужно исключить из единого входа платформы. | Этому списку локальных учетных записей не предлагается зарегистрироваться в системе единого входа платформы. Этот параметр подходит для учетных записей, которые не должны быть зарегистрированы в учетной записи Microsoft Entra, например локальная учетная запись администратора. На учетные записи, перечисленные в этой политике, LoginPolicyне распространяется , FileVaultPolicyили UnlockPolicy. |
| Политика FileVault | AttemptAuthentication, RequireAuthentication, AllowOfflineGracePeriod или AllowAuthenticationGracePeriod | Используйте AttemptAuthentication, чтобы заставить устройство проверить пароль Microsoft Entra ID с помощью Microsoft Entra, когда устройство Mac включено. Этот параметр применяется к macOS 15 и более поздних версий. |