Platform SSO este un parteneriat între Apple, soluții de gestionare a dispozitivelor și IdP-uri. Este o funcție SSO creată de Apple pentru dispozitivele sale Mac. Aceasta utilizează framework-ul de extensie SSO (SSOe) de la Apple pentru autentificare securizată, fără parolă, folosind Touch ID sau token-uri securizate.
Prin intermediul Platform SSO, utilizatorii beneficiază de autentificare fără parolă, securitate sporită și o experiență consistentă pe toate dispozitivele, aplicațiile enterprise și browserele web.

Hai să aflăm ce este Platform SSO și cum îl poți configura în pași simpli cu ajutorul tabloului de bord Scalefusion.
Ce este SSO-ul platformei?
SSO-ul platformei este o funcție SSO avansată dezvoltată de Apple. Disponibilă pentru macOS 13 și versiuni ulterioare, aceasta înlocuiește legătura Active Directory. Permite administratorilor să configureze SSO la nivel de sistem, permițând:
- Autentificarea utilizatorilor la nivelul platformei macOS
- Utilizarea consistentă a identității în toate serviciile și aplicațiile de sistem
- Experiență îmbunătățită de conectare pentru Mac-urile gestionate de companii
Cum se configurează Platform SSO pe macOS
Cerințe preliminare
Pentru a implementa complet Platform SSO, va trebui să vă asigurați că:
- Dispozitivele Mac rulează macOS 13 sau o versiune ulterioară
- Un Mac cu procesor Apple Silicon sau un Mac cu procesor Intel și Touch ID
- Un serviciu de gestionare a dispozitivelor, cum ar fi Scalefusion, care acceptă Extensible O singură logare configurare, care include setări pentru Platform SSO
- O aplicație care conține o extensie Platform SSO compatibilă cu IdP-ul
- Un IdP care acceptă configurarea simplificată pentru Platform SSO
Pasul 1: Creați o configurație SSO pentru platformă
În tabloul de bord Scalefusion, faceți clic pe Device Profiles & Policies (Profiluri și politici dispozitiv), apoi pe Apple configuration (Configurație Apple). Începeți prin a crea o nouă configurație Platform SSO în consola de administrare. Dați-i un nume clar, astfel încât să poată fi identificată ușor ulterior.


Este important de reținut că, atunci când activați opțiunea „Eliminați această configurație la relaxarea politicilor de pe dispozitiv”, configurația va fi eliminată automat în următoarele scenarii:
- Când politicile sunt relaxate sau
- Când dispozitivul este deblocat prin intermediul tabloului de bord
Când profilul dispozitivului este șters, toate configurațiile și datele asociate vor fi șterse de pe dispozitiv.
Pasul 2: Definiți detaliile extensiei
Apoi, configurează extensia SSO care va gestiona autentificarea pe macOS.
Aici, specificați identificatorul extensiei și identificatorul echipei pentru a vă asigura că este utilizată extensia corectă. De asemenea, definiți adresele URL unde ar trebui aplicat Platform SSO.

În plus, puteți gestiona modul în care se comportă autentificarea atunci când ecranul este blocat, puteți exclude anumite aplicații de la utilizarea Platform SSO prin Identificatori de pachete respinșiși, dacă este necesar, transmiteți un dicționar de date arbitrare către extensia aplicației.
Pasul 3: Alegeți metoda de autentificare
Selectați modul în care utilizatorii se vor autentifica folosind Platform SSO.
Poți utiliza autentificarea bazată pe parolă, autentificarea bazată pe Secure Enclave sau autentificarea cu card inteligent (acceptată pe macOS 14 și versiunile ulterioare). Opțiunea pe care o alegi determină ce politici suplimentare pot fi configurate.

Pasul 4: Configurați setările de identitate
Configurați detalii legate de identitate, cum ar fi token-ul de înregistrare, care permite înregistrarea automată a dispozitivului la furnizorul de identitate.
De asemenea, puteți defini numele de afișare al contului pe care utilizatorii îl vor vedea la conectare și la solicitările de sistem.
Pasul 5: Setați politicile FileVault, de conectare și de deblocare
Definește cum ar trebui să funcționeze autentificarea în fluxurile de conectare, FileVault și deblocare macOS.
Puteți fie să permiteți încercările de autentificare prin intermediul furnizorului de identitate, fie să le solicitați în mod obligatoriu. Setările opționale, cum ar fi perioada de grație offline și perioada de grație pentru autentificare, ajută la gestionarea cazurilor în care rețeaua sau reautentificarea sunt limitate.

Pasul 6: Configurați setările utilizatorului și ale accesului
Acum definiți modul în care sunt gestionați utilizatorii și permisiunile.
Puteți atribui roluri de utilizator (Standard sau Administrator) sau permisiuni pe hartă în funcție de apartenența la grup. Conturile furnizorilor de identitate pot fi, de asemenea, activate pentru solicitări de autorizare la nivel de sistem.
De asemenea, poți mapa atributele de identitate la câmpurile de utilizator macOS, poți controla cerințele privind frecvența de conectare și poți activa sincronizarea imaginilor de profil de la furnizorul de identitate.

Pasul 7: Configurați crearea unui utilizator nou
Gestionează modul în care sunt creați noii utilizatori pe dispozitivele macOS.
Puteți permite crearea de utilizatori în fereastra de conectare, puteți specifica dacă utilizatorii noi sunt Standard, Administrator sau bazați pe grupuri și chiar puteți activa sesiuni temporare pentru utilizarea dispozitivelor partajate.
De asemenea, puteți activa crearea primului utilizator în cadrul Asistentului de configurare pentru integrare fără intervenție.

Pasul 8: Configurați autentificarea pentru utilizatorii noi
Alegeți metodele de autentificare disponibile pentru utilizatorii noi, cum ar fi parola, cardul inteligent sau cheia de acces.
Pentru Cheia de acces, puteți configura opțional:
- Identificator grup cititor cheie de acces: Această setare specifică ce grup de cititoare de chei de acces ar trebui să utilizeze sistemul.
- UUID-ul identității terminalului cheie de acces: Această setare leagă Cheia de Acces de o anumită sarcină utilă de identitate configurată pe dispozitiv.
- Permiteți modul expres cu cheie de acces: Când este activată, Cheia de acces poate fi utilizată în Modul Express, ceea ce permite utilizarea acesteia fără a fi necesari pași suplimentari de autentificare.

Pasul 9: Configurați grupurile și autorizarea
Definiți controlul accesului bazat pe grupuri prin atribuirea de grupuri de administratori, crearea de grupuri suplimentare și maparea drepturilor de autorizare la grupuri specifice pentru control bazat pe roluri.

Pasul 10: Salvați și implementați
În cele din urmă, verificați toate setările, salvați configurația și implementați-o pe dispozitivele macOS. Platform SSO va aplica apoi politicile de autentificare și acces definite în întregul sistem.
Îmbunătățiți-vă postura de securitate în întregul ecosistem macOS
Platform SSO reduce decalajul dintre securitate și simplitate, transformând SSO într-o funcție nativă Apple. Prin intermediul acesteia, organizațiile își pot consolida și mai mult postura de securitate prin implementarea SSO pe toate dispozitivele Mac cu ușurință și pot crește eficiența fluxurilor lor de lucru.
Scalefusion suportă perfect Platform SSO și oferă echipelor IT ușurința implementării acestuia prin intermediul unui tablou de bord centralizat. Acest lucru reduce cheltuielile generale IT și simplifică administrare macOS, care permite tuturor utilizatorilor să se conecteze o singură dată pentru a avea acces la toate aplicațiile lor de lucru, fără a fi nevoie să își amintească parolele individuale. Ca să nu mai vorbim de faptul că sporește și securitatea generală a sistemului gestionat prin prevenirea breșelor de securitate prin phishing de parole și atacuri de tip „credential stuffing”.
Întrebări frecvente
1. PSSO acceptă implementarea fără atingere?
Da, Apple PSSO acceptă implementarea zero-touch. Cu macOS 15 și versiunile ulterioare, înregistrarea PSSO poate avea loc direct în Asistentul de configurare macOS, permițând un flux de lucru zero-touch în care utilizatorul se conectează cu acreditările sale IdP, iar mașina este configurată imediat.
2. Poate PSSO să creeze un cont de utilizator inițial pe un Mac?
Da, PSSO pe macOS poate crea un cont de utilizator local în fereastra de conectare folosind acreditările IdP, cum ar fi Microsoft Entra ID sau Okta. Aceasta se numește adesea „creare de cont la cerere” sau „aprovizionare just-in-time”. Acest proces permite utilizatorilor să se autentifice cu acreditările lor corporative, creând un cont Mac local cu parole sincronizate sau susținute de Secure Enclave.
3. Am nevoie de o soluție MDM pentru a configura PSSO?
Da. Configurarea Platform SSO necesită o soluție MDM pentru a implementa profiluri de configurare a identității, a aplica politici și a asocia dispozitive cu IdP-ul. Scalefusion acceptă Platform SSO și oferă o suită robustă de funcții pentru a ajusta setările în funcție de nevoile specifice ale organizației.


