Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Подключаемый модуль единого входа Microsoft Enterprise — это функция в Microsoft Entra ID, предоставляющая функции единого входа (SSO) для устройств Apple. Этот подключаемый модуль использует инфраструктуру расширения приложения единого входа Apple.
- Для устройств с iOS и iPadOS подключаемый модуль корпоративного единого входа включает расширение приложения единого входа.
- Для устройств с macOS подключаемый модуль корпоративного единого входа включает единый вход платформы и расширение приложения единого входа.
Расширение для приложений с единым входом обеспечивает единый вход в приложения и веб-сайты, использующие Microsoft Entra ID для проверки подлинности, включая приложения Microsoft 365. Она сокращает количество запросов на проверку подлинности, получаемых пользователями при использовании устройств, управляемых Mobile Управление устройствами (MDM), включая любые запросы MDM, поддерживающие настройку профилей единого входа.
Данная функция применяется к:
macOS
Для iOS/iPadOS перейдите в раздел Использование подключаемого модуля единого входа Microsoft Enterprise на устройствах iOS/iPadOS.
На устройствах с macOS параметры расширения приложения с единым входом можно настроить в двух местах в Intune:
Шаблон функций устройства (эта статья) — этот параметр настраивает только расширение приложения SSO и использует вашего поставщика MDM, например Intune, для развертывания параметров на устройствах.
Эта статья содержит сведения о настройке только параметров расширения приложения с единым входом и не требует дополнительной настройки единого входа платформы.
Каталог параметров — этот параметр настраивает единый вход платформы и расширение приложения единого входа вместе. Развертывание параметров на устройствах с помощью Intune.
Используйте параметры каталога параметров, если вы хотите настроить параметры единого входа платформы и расширения приложения единого входа. Дополнительные сведения см. в разделе Настройка единого входа платформы для устройств macOS в Microsoft Intune.
Обзор параметров единого входа на устройствах Apple см. в разделе "Общие сведения о едином входе и параметры для устройств Apple в Microsoft Intune".
В этой статье показано, как создать политику конфигурации расширения приложения единого входа для устройств macOS Apple с Intune, Jamf Pro и другими решениями MDM.
Если вы хотите настроить параметры единого входа платформы и расширения приложения с единым входом вместе, перейдите к разделу "Настройка единого входа платформы для устройств macOS" в Microsoft Intune.
Поддержка приложения
У ваших приложений есть два варианта, чтобы использовать подключаемый модуль единого входа Microsoft Enterprise.
Вариант 1 — MSAL. Приложения, поддерживающие библиотеку проверки подлинности Майкрософт (MSAL), автоматически используют подключаемый модуль единого входа Microsoft Enterprise. Например, приложения Microsoft 365 поддерживают MSAL. Таким образом, они автоматически используют плагин.
Если ваша организация создает собственные приложения, разработчик приложений может добавить зависимость в MSAL. Эта зависимость позволяет приложению использовать подключаемый модуль единого входа Microsoft Enterprise.
Пример руководства см. в руководстве "Вход пользователей и звонки в Microsoft Graph" из приложения iOS или macOS.
Вариант 2 — AllowList. Приложения, которые не поддерживают MSAL или не были разработаны с ее помощью, могут использовать расширение приложения единого входа. К таким приложениям относятся браузеры, такие как Safari, и приложения, использующие API веб-представлений Safari.
Для этих приложений, не относящихся к MSAL, добавьте идентификатор или префикс пакета приложений в конфигурацию расширения в политике расширения приложений единого входа Intune (в этой статье).
Например, чтобы разрешить приложение Майкрософт, которое не поддерживает MSAL, добавьте в политику Intune свойство
com.microsoft.AppPrefixAllowList. Будьте осторожны с разрешенными приложениями: они могут обойти интерактивные запросы на вход для вошедшего пользователя.Дополнительные сведения см. в статье о подключаемом модуле единого входа Microsoft Enterprise для устройств Apple — приложениях, в которых не используется MSAL.
Предварительные условия
Чтобы использовать подключаемый модуль единого входа Microsoft Enterprise на устройствах macOS:
- Устройством MDM управляет Intune.
- Устройство должно поддерживать подключаемый модуль:
- macOS 10.15 или более поздней версии.
- На устройстве должно быть установлено и настроено приложение "Корпоративный портал Майкрософт".
- Настроены требования к подключаемому модулю корпоративного единого входа, включая URL-адреса конфигурации сети Apple.
Подключаемый модуль единого входа Microsoft Enterprise и расширение единого входа Kerberos
При использовании расширения приложения с единым входом для проверки подлинности следует использовать тип полезной нагрузки SSO или Kerberos . Расширение приложения единого входа предназначено для улучшения процесса входа для приложений и веб-сайтов, использующих эти способы проверки подлинности.
Подключаемый модуль SSO Microsoft Enterprise использует тип полезных данных SSO с проверкой подлинности Redirect. На устройстве можно одновременно использовать оба типа расширения: SSO Redirect и Kerberos. Обязательно создайте отдельные профили устройств для каждого типа расширения, который планируется использовать на устройствах.
Чтобы определить правильный тип расширения единого входа для сценария, используйте следующую таблицу:
| Подключаемый модуль единого входа Microsoft Enterprise для устройств Apple | Расширение приложения единого входа с помощью Kerberos |
|---|---|
| Использует тип расширения приложения единого входа Microsoft Entra ID | Использует Kerberos в качестве типа расширения приложения единого входа |
| Поддерживает перечисленные ниже возможности: — Microsoft 365; - Приложения, веб-сайты или службы, интегрированные с Microsoft Entra ID |
Поддерживает перечисленные ниже возможности: — приложения, веб-сайты или службы, интегрированные с AD |
Дополнительные сведения о расширении приложения SSO см. в разделе Обзор SSO и параметры для устройств Apple в Microsoft Intune.
Создание политики конфигурации расширения приложения единого входа
В этом разделе показано, как создать политику расширения приложений с единым входом. Сведения о едином входе платформы см. в статье Настройка единого входа платформы для устройств macOS в Microsoft Intune.
В Центре администрирования Microsoft Intune создайте профиль конфигурации устройства. Этот профиль включает параметры для настройки расширения приложения единого входа на устройствах.
Войдите в Центр администрирования Microsoft Intune.
Выберите Устройства>Управление устройствами>Конфигурация>Создать>Новая политика.
Укажите следующие свойства:
- Платформа: выберите macOS.
- Тип профиля: Выберите "Шаблоны>"Функции устройства.
Нажмите кнопку "Создать".
В разделе Основные укажите следующие свойства.
- Имя: введите понятное имя для политики. Назначьте имена политикам, чтобы можно было легко различать их. Например, хорошее имя политики — расширение приложения macOS-SSO.
- Описание: введите описание политики. Этот необязательный параметр, но мы рекомендуем его использовать.
Нажмите кнопку Далее.
В окне Параметры конфигурации выберите Расширение приложения единого входа и настройте следующие свойства:
Тип расширения приложения единого входа: Выберите Microsoft Entra ID:
Идентификатор пакета приложений: введите список идентификаторов пакетов для приложений, которые не поддерживают MSAL и которым разрешено использовать единый вход. Дополнительные сведения см. в разделе "Приложения, не использующие MSAL".
Дополнительная конфигурация: для настройки взаимодействия с пользователем можно добавить следующие свойства. Эти свойства — значения по умолчанию, используемые расширением приложения с единым входом, но их можно настроить в соответствии с потребностями вашей организации:
Key Тип Описание AppPrefixAllowList Строка Рекомендуемое значение: com.microsoft.,com.apple.
Введите список префиксов для приложений, которые не поддерживают MSAL и которым разрешено использовать единый вход. Например, введите ВВОДcom.microsoft.,com.apple., чтобы разрешить все приложения Microsoft и Apple.
Убедитесь, что эти приложения соответствуют требованиям списка разрешений.browser_sso_interaction_enabled Целое число Рекомендуемое значение: 1
Если задано значение1, пользователи смогут входить в браузер Safari из приложений, которые не поддерживают MSAL. Включение этого параметра позволяет пользователям выполнять начальную загрузку расширения из Safari или других приложений.disable_explicit_app_prompt Целое число Рекомендуемое значение: 1
Некоторые приложения могут неправильно применять запросы пользователя на уровне протокола. Если вы столкнулись с этой проблемой, пользователи получат запрос на вход, даже если подключаемый модуль единого входа Microsoft Enterprise работает для других приложений.
Если задано значение1(один), количество этих запросов сокращается.Совет
Дополнительные сведения об этих и других свойствах, которые можно настроить, см. в статье Подключаемый модуль единого входа Microsoft Enterprise для устройств Apple.
После настройки рекомендуемых параметров параметры будут выглядеть примерно так, как указано ниже в профиле конфигурации Intune.
Продолжите создание профиля и назначьте его пользователям или группам, которые получают эти параметры. Конкретные действия см. в разделе "Создание профиля".
Инструкции по назначению профилей см. в статье Назначение профилей пользователей и устройств.
Когда политика будет готова, необходимо назначить ее пользователям. Майкрософт рекомендует назначить политику при регистрации устройства в Intune. Но его можно назначить в любой момент, в том числе на существующих устройствах. Когда устройство регистрируется в службе Intune, оно получает этот профиль. Дополнительные сведения см. в разделе Интервалы обновления политики.
Чтобы проверка, что профиль развернут правильно, в Центре администрирования Intune перейдите в раздел "Устройства>" "Управление устройствами>""Конфигурация>", выберите созданный профиль и сформируйте отчет.
Работа конечных пользователей
Если вы не разворачиваете приложение Корпоративный портал с помощью политики приложения, пользователи должны установить его вручную. Пользователям не нужно использовать приложение "Корпоративный портал", его просто нужно установить на устройстве.
Пользователи могут войти в любое поддерживаемое приложение или веб-сайт для начальной загрузки расширения. Начальная загрузка — это процесс первого входа в систему, который настраивает расширение.
После успешного входа пользователей это расширение автоматически используется для входа в любые другие поддерживаемые приложения и на веб-сайты.
Вы можете протестировать единый вход, открыв Safari в приватном режиме (открывает веб-сайт Apple) и открыв https://portal.office.com сайт. Имя пользователя и пароль не требуются.
В macOS при входе в рабочее или учебное приложение пользователю предлагается согласиться на единый вход или отказаться от него. Они могут нажать кнопку "Больше не просить меня отказаться от единого входа и блокировать будущие запросы".
Пользователи могут также управлять настройками единого входа в приложении "Корпоративный портал" для macOS. Чтобы изменить параметры, перейдите в строку > меню приложения "Корпоративный портал" Параметрыкорпоративного портала>. Они могут выбрать или снять флажок Не запрашивать у меня единый вход для этого устройства.
Совет
Дополнительные сведения о работе подключаемого модуля единого входа и устранении неполадок с расширением единого входа Microsoft Enterprise см. в руководстве по устранению неполадок с единым входом для устройств Apple.
Статьи по теме
Сведения о подключаемом модуле единого входа Microsoft Enterprise см. в подключаемом модуле единого входа Microsoft Enterprise для устройств Apple.
Чтобы получить информацию от Apple о полезных данных расширения единого входа, перейдите в раздел настройки полезных данных расширений единого входа (открывает веб-сайт Apple).
Сведения об устранении неполадок с расширением единого входа Microsoft Enterprise см. в разделе Устранение неполадок подключаемого модуля расширения единого входа Microsoft Enterprise на устройствах Apple.