Apple 平台部署
- 歡迎
- Apple 平台部署簡介
- 新功能
-
-
- 「輔助使用」承載資料設定
- 「Active Directory 證書」承載資料設定
- AirPlay 承載資料設定
- 「AirPlay 保安」承載資料設定
- AirPrint 承載資料設定
- 「App 鎖定」承載資料設定
- 「相關網域」承載資料設定
- 「自動證書管理環境」(ACME)承載資料設定
- 「自主單一 App 模式」承載資料設定
- 「日曆」承載資料設定
- 「流動網絡」承載資料設定
- 「私人流動網絡」承載資料設定
- 「證書偏好設定」承載資料設定
- 「證書撤銷」承載資料設定
- 「證書透明度」承載資料設定
- 「證書」承載資料設定
- 「會議室顯示器」承載資料設定
- 「通訊錄」承載資料設定
- 「內容快取」承載資料設定
- 「目錄服務」承載資料設定
- 「DNS 代理」承載資料設定
- 「DNS 設定」承載資料設定
- Dock 承載資料設定
- 「網域」承載資料設定
- 「能源節約器」承載資料設定
- Exchange ActiveSync(EAS)承載資料設定
- Exchange Web Services(EWS)承載資料設定
- 「可延伸的單一登入」承載資料設定
- 「可延伸的單一登入 Kerberos」承載資料設定
- 「延伸功能」承載資料設定
- 「檔案保險箱」承載資料設定
- Finder 承載資料設定
- 「防火牆」承載資料設定
- 「字體」承載資料設定
- 「全域 HTTP 代理」承載資料設定
- 「Google 帳户」承載資料設定
- 「主畫面圖示排列」承載資料設定
- 「識別身份」承載資料設定
- 「身份偏好設定」承載資料設定
- 「核心延伸功能規則」承載資料設定
- LDAP 承載資料設定
- 「Lights Out 管理」承載資料設定
- 「鎖定畫面訊息」承載資料設定
- 「登入視窗」承載資料設定
- 管理式「登入項目」承載資料設定
- 「郵件」承載資料設定
- 「網絡使用規則」承載資料設定
- 「通知」承載資料設定
- 「分級保護控制」承載資料設定
- 「密碼」承載資料設定
- 「列印」承載資料設定
- 「私隱偏好設定規則控制項目」承載資料設定
- 「轉送」承載資料設定
- SCEP 承載資料設定
- 「保安」承載資料設定
- 「設定輔助程式」承載資料設定
- 「單一登入」承載資料設定
- 「智慧卡」承載資料設定
- 「已訂閲的日曆」承載資料設定
- 「系統延伸功能」承載資料設定
- 「系統轉移」承載資料設定
- 「時光機」承載資料設定
- 「電視遙控器」承載資料設定
- Web Clip 承載資料設定
- 「網頁內容過濾器」承載資料設定
- Xsan 承載資料設定
- 詞彙表
- 文件修正記錄
- 版權
macOS 適用的「平台單一登入(SSO)」
透過「平台單一登入」(平台 SSO),開發者可以建立可延伸至 macOS 登入視窗的 SSO 延伸功能,讓用户透過身份服務供應商(IdP)同步本機帳户憑證。 本機帳户密碼會自動保持同步,讓雲端密碼和本機密碼相符。 用户也可以使用 Touch ID 和 Apple Watch 解鎖 Mac。
「平台 SSO」需要下列項目:
macOS 13 或較新版本
支援包括對「平台 SSO」的支援之「可延伸單一登入」承載資料的流動裝置管理(MDM)解決方案
「平台 SSO」認證通訊協定的 IdP 支援
兩個支援認證方式中的其中一個:
透過受「安全隔離區」支持的密鑰認證: 透過此方式,登入其 Mac 的用户可以使用受「安全隔離區」支援的密鑰,在無需密碼的情況下透過 IdP 進行認證。 「安全隔離區」密鑰是在用户註冊過程中透過 IdP 設定。
密碼認證: 透過此方式,用户會使用本機密碼或 IdP 密碼進行認證。
附註:如 Mac 從 MDM 解決方案取消註冊,其也會從 IdP 取消註冊。
WS-Trust 身份
macOS 13.3 或較新版本中支援 WS-Trust 身份。 這可以讓「平台 SSO」在用户的帳户由聯合 Microsoft Entra ID 的 IdP 管理時,可以成功認證用户。
macOS 14 中的其他「平台 SSO」功能
「系統設定」中的用户註冊和註冊狀態: 用户可以在「系統設定」中註冊其裝置或要配搭 SSO 使用的用户帳户。 選單項目亦會顯示目前的註冊狀態,並表示任何可能已發生的錯誤,提供更高的用户透明度。 這可以讓用户知道是否需要再次完成註冊。
由用户進行的本機用户建立: 為輔助共享部署用的帳户管理,用户可以使用其 IdP 用户和密碼,或者是智慧卡來登入已解鎖「檔案保險箱」的 Mac,並建立本機帳户。 新的
TokenToUserMapping
鍵值可用於定義要使用哪個由 IdP 提供的屬性來選擇本機用户名稱。 使用此功能需要符合以下條件:必須已完成「設定輔助程式」,並且已建立初始本機管理員帳户。
裝置必須在支援 Bootstrap 代碼的 MDM 解決方案中註冊。
用户的 Mac 必須擁有配搭「平台 SSO」的「可延伸的單一登入」承載資料,並且已啟用
UseSharedDeviceKeys
和EnableCreateUserAtLogin
選項。智慧卡支援要求智慧卡配搭 IdP 註冊,且 Mac 上已設定智慧卡屬性對應。
在認證提示中使用非本機 IdP 用户帳户: 「平台 SSO」會將 IdP 憑證的使用延伸至在 Mac 上未擁有用於認證用途的本機用户帳户之用户。 這些帳户會與「群組」管理使用相同的群組。 例如,如用户是其中一個管理員群組的成員,該用户就可在 macOS 管理員認證提示中使用。 這樣會排除任何要求保安代碼、擁有權權限,或者由目前已登入的用户進行的認證之提示。
在用户使用其 IdP 進行認證時更新用户的群組成員資格: 群組成員資格可用於在 macOS 中細緻地管理 IdP 用户的權限。 每當用户配搭 IdP 進行認證時,該用户的群組成員資格就會被更新。 有三個陣列鍵值可供定義群組成員資格:
AdministratorGroups: 如用户是此陣列中所列出的群組的一員,該用户就會擁有本機管理員取用權限。
AuthorizationGroups: 用於管理內置或自訂定義的認證權利的指定群組。 系統會將權利授予所有屬於指定群組一員的用户。 例如,獲指派認證權利
system.preferences.network
的群組中的成員資格,可讓用户修改網絡設定,或system.preferences.printing
會允許用户修改打印機設定。AdditionalGroups: 可被作業系統使用,例如定義
sudo
取用權限。 此陣列中的輸入內容會在本機目錄內建立群組(如群組並不存在)。