Apple 平台部署
- 歡迎
- Apple 平台部署簡介
- 新功能
-
-
- 「輔助使用」承載資料設定
- 「Active Directory 憑證」承載資料設定
- AirPlay 承載資料設定
- 「AirPlay 安全性」承載資料設定
- AirPrint 承載資料設定
- 「App 鎖定」承載資料設定
- 「相關的網域」承載資料設定
- 「自動憑證管理環境」(ACME)承載資料
- 「自主單一 App 模式」承載資料設定
- 「行事曆」承載資料設定
- 「行動網路」承載資料設定
- 「私人行動網路」承載資料設定
- 「憑證偏好設定」承載資料設定
- 「憑證撤銷」承載資料設定
- 「憑證透明度」承載資料設定
- 「憑證」承載資料設定
- 「會議室顯示器」承載資料設定
- 「聯絡人」承載資料設定
- 「內容快取」承載資料設定
- 「目錄服務」承載資料設定
- 「DNS 代理伺服器」承載資料設定
- 「DNS 設定」承載資料設定
- Dock 承載資料設定
- 「網域」承載資料設定
- 「能源節約器」承載資料設定
- Exchange ActiveSync(EAS)承載資料設定
- Exchange Web Services(EWS)承載資料設定
- 「可延伸單一登入」承載資料設定
- 「可延伸單一登入 Kerberos」承載資料設定
- 「延伸功能」承載資料設定
- 「檔案保險箱」承載資料設定
- Finder 承載資料設定
- 「防火牆」承載資料設定
- 「字體」承載資料設定
- 「全域 HTTP 代理伺服器」承載資料設定
- 「Google 帳號」承載資料設定
- 「主畫面佈局」承載資料設定
- 識別身分承載資料設定
- 「身分偏好設定」承載資料設定
- 「核心延伸功能規則」承載資料設定
- LDAP 承載資料設定
- 「無人值守管理」承載資料設定
- 「鎖定畫面訊息」承載資料設定
- 登入視窗承載資料設定
- 「受管理登入項目」承載資料設定
- 郵件承載資料設定
- 「網路使用規則」承載資料設定
- 「通知」承載資料設定
- 「分級保護控制」承載資料設定
- 密碼承載資料設定
- 「列印」承載資料設定
- 「隱私權偏好設定規則控制」承載資料設定
- 「轉送」承載資料設定
- SCEP 承載資料設定
- 「安全性」承載資料設定
- 「設定輔助程式」承載資料設定
- 「單一登入」承載資料設定
- 「智慧卡」承載資料設定
- 「已訂閱的行事曆」承載資料設定
- 「系統延伸功能」承載資料設定
- 「系統移轉」承載資料設定
- 「時光機」承載資料設定
- 「電視遙控器」承載資料設定
- Web Clip 承載資料設定
- 「網頁內容過濾器」承載資料設定
- Xsan 承載資料設定
- 詞彙表
- 文件修改記錄
- 版權聲明
macOS 的「平台單一登入」
使用「平台單一登入」(平台 SSO),開發者可以建構會延伸到 macOS 登入視窗的 SSO 延伸功能,讓使用者與識別身分供應商(IdP)同步本機帳號憑證。本機帳號密碼會自動保持同步,因此雲端密碼和本機密碼會相符。使用者也可透過 Touch ID 和 Apple Watch 解鎖 Mac。
「平台 SSO」需要下列項目:
macOS 13 或以上版本
支援「可延伸單一登入」承載資料(包含「平台 SSO」的支援)的行動裝置管理(MDM)解決方案
「平台 SSO」認證通訊協定的 IdP 支援
兩種支援認證方式的其中一種:
透過支援「安全隔離區」的密鑰認證:以此方式,登入其 Mac 的使用者可以使用支援「安全隔離區」的密鑰來透過 IdP 認證而無需密碼。「安全隔離區」密鑰會在使用者註冊程序期間透過 IdP 設定。
密碼認證:以此方式,使用者會透過本機密碼或 IdP 密碼認證。
【注意】若 Mac 從 MDM 解決方案取消註冊,則也會從 IdP 取消註冊。
WS-Trust 同盟
macOS 13.3 或以上版本支援 WS-Trust 同盟。這可讓「平台 SSO」在使用者帳號受透過 Microsoft Entra ID 聯合的 IdP 管理時成功認證使用者。
macOS 14 或以上版本中的其他「平台 SSO」功能
「系統設定」中的使用者註冊狀態:使用者可以在「系統設定」中註冊其裝置或其使用者帳號來搭配 SSO 使用。選單項目也會顯示目前註冊狀態和表示可能已發生的任何錯誤,提供改進的使用者透明度。這會讓使用者得知是否需要再次完成註冊。
由使用者建立的本機帳號:若要輔助共享部署中的帳號管理,使用者可以用其 IdP 使用者名稱和密碼或智慧卡來登入「檔案保險箱」已解鎖的 Mac 和建立本機帳號。全新
TokenToUserMapping
密鑰可用來定義由 IdP 提供的哪個屬性會用來選取本機使用者名稱。若要使用此功能,必須具備以下條件:必須完成「設定輔助程式」和建立初始本機管理者帳號。
裝置必須註冊支援 Bootstrap 代號的 MDM 解決方案。
使用者的 Mac 必須具備包含「平台 SSO」以及已啟用
UseSharedDeviceKeys
和EnableCreateUserAtLogin
選項的「可延伸單一登入」承載資料。智慧卡支援需要搭配 IdP 註冊智慧卡,而且在 Mac 上需有設定的智慧卡屬性對應。
出現授權提示時使用非本機 IdP 使用者帳號:「平台 SSO」會將 IdP 憑證的使用擴展到 Mac 上沒有本機使用者帳號的使用者來進行授權。這些帳號會使用與「群組」管理相同的群組。例如,若使用者為其中一個管理者群組的成員,該帳號便可用於 macOS 管理者授權提示。這會排除需要安全代號、擁有者權限,或由目前登入使用者之認證的任何授權提示。
在使用者透過其 IdP 認證時更新其群組成員資格:群組成員資格可用來以更細緻的方式管理 macOS 中的 IdP 使用者權限。每次使用者搭配 IdP 進行認證,其群組成員資格便會更新。有三種陣列密鑰可用來定義群組成員資格:
AdministratorGroups:若使用者是列於此陣列中群組的一員,則會擁有本機管理者權限。
AuthorizationGroups:用來管理內建或自訂定義授權權利的特定群組。該權利會授予加入指定群組的所有使用者。例如,指派給授權權利
system.preferences.network
的群組成員資格可讓使用者修改網路設定,或是system.preferences.printing
則可讓使用者修改印表機設定。AdditionalGroups:可由作業系統使用,例如定義
sudo
權限。若群組不存在,此陣列中的項目會在本機目錄中製作群組。