SSO (Single Sign - On) estensibile

Gli amministratori possono utilizzare le impostazioni SSO (Single Sign - On) estensibile per abilitare l'SSO (Single Sign - On) per le app native e i siti Web sui dispositivi iOS gestiti.

I provider di identità, come IBM Security Verify, possono utilizzare questa configurazione per implementare un'autenticazione senza interruzioni quando gli utenti accedono a siti Web e applicazioni native. Gli utenti autenticano una volta e quindi ottengono automaticamente l'accesso alle applicazioni e ai siti web nativi successivi.

Impostazioni SSO (Single Sign - On) estensibili

La tabella seguente descrive le impostazioni che si possono utilizzare per configurare le estensioni dell'app per il single sign-on.
Impostazione politica Descrizione Dispositivi supportati
Configura per tipo Selezionare uno dei seguenti tipi di accesso.
  • Credenziali
  • Kerberos
  • Reindirizza
  • Verifica condizionale
 

Impostazioni credenziali

La tabella seguente descrive le impostazioni delle credenziali.
Impostazione politica Descrizione Dispositivi supportati
Identificativo estensione L'identificativo del bundle dell'estensione app che esegue SSO per gli URL specificati.  
Realm Il nome realm per i payload delle credenziali.
Nota: questo valore è sensibile al maiuscolo / minuscolo.
 
Host I nomi host o i nomi dominio che le app possono autenticare tramite l'estensione app.
Nota:
  • La corrispondenza del nome host o del dominio non è sensibile al maiuscolo / minuscolo.
  • Tutti i nomi host e dominio di tutti i payload SSO estensibili installati devono essere univoci.
  • I nomi host che iniziano con "." sono suffissi jolly e corrispondono a tutti i sottodomini. Altrimenti, l'host deve essere una corrispondenza esatta.
 
Identificativi bundle negati Gli identificativi del bundle delle app che non utilizzano SSO fornito da questa estensione. iOS 15 anni e oltre
Comportamento di blocco dello schermo Se questa impostazione è impostata su Annulla, il sistema annulla le richieste di autenticazione quando la schermata è bloccata.

Se impostato su DoNotHandle, la richiesta continua invece senza SSO.

Nota: Questa impostazione non si applica alle richieste in cui userInterfaceEnabled è impostato su false o alle richieste NSURLSession in background.
iOS 15 anni e oltre
Dati estensione I dati passati attraverso l'estensione dell'app sotto forma di coppie chiave - valore. Ad esempio, key1=value1; key2=value2.  

Kerberos

La tabella seguente descrive le impostazioni dei criteri per la configurazione dell'estensione dell'app che esegue il single sign-on (SSO) con l'estensione Kerberos.
Impostazione politica Descrizione Dispositivi supportati
Host I nomi host o dominio per cui l'estensione dell'app esegue SSO.
Nota:
  • I nomi host / dominio di tutti i profili SSO estensibili installati devono essere univoci.
  • I nomi host o dominio corrispondono in modo insensibile al maiuscolo / minuscolo.
  • Gli host che iniziano con un "." sono suffissi jolly e corrisponderanno a tutti i domini secondari, altrimenti l'host deve essere una corrispondenza esatta.
Utente iscritto
Realm Il realm Kerberos completo in cui si trova l'account dell'utente.  
Disabilita login automatico Se questa impostazione è impostata su true, non è consentito salvare le password nel keychain.  
Certificato d'identità Il PayloadUUID di un certificato PKINIT.

Prerequisito: I Modelli di certificato utente devono essere configurati in Cloud Extender.

Consente l'autenticazione basata sui certificati per Extensible Single Sign - On Kerberos. Per eseguire l'autenticazione basata sui certificati, è necessario selezionare un template di certificati a livello di utente. Se non si seleziona un certificato, MaaS360 utilizza l'autenticazione basata su credenziali in cui agli utenti viene richiesto di fornire il nome utente e la parola d'ordine dell'utente.

 
ACL ID bundle credenziali Un elenco di ID bundle a cui è consentito accedere al TGT (ticket-granting ticket).  
Testo di guida per l'utente Il testo da visualizzare all'utente nella finestra di login di Kerberos. Può essere utilizzato per visualizzare le informazioni di aiuto o il testo della dichiarazione di non responsabilità. iOS 15 anni e oltre
Includi ACL ID bundle app gestite Se questa impostazione è impostata su true, l'estensione Kerberos consente solo alle applicazioni gestite di accedere e utilizzare la credenziale. Questa opzione viene utilizzata in aggiunta al bundle di credenziali. iOS 14 e seguenti
È il realm predefinito Indica che questo realm è il realm predefinito se è presente più di una configurazione di estensione Kerberos .  
Nome principio Il principale (noto anche come nome utente) da utilizzare. Non è necessario includere il realm.  
KDC preferiti L'elenco ordinato dei centri di distribuzione delle chiavi (KDC) preferiti da utilizzare per il traffico Kerberos. Utilizzare questa opzione se i server non sono rilevabili tramite DNS. Se specificati, i server vengono utilizzati sia per i controlli di connettività che per il traffico Kerberos. Se i server non rispondono, il dispositivo rientra nel rilevamento DNS. Ogni voce è formattata come in un file krb5.conf . Esempi di voci sono i seguenti.
  • adserver1.example.com
  • tcp/adserver1.example.com:88
  • kkdcp://kerberosproxy.example.com:443/kkdcp
 
L'autenticazione utente è richiesta Se questa impostazione è impostata su true, l'utente deve fornire Touch ID, Face ID o il proprio codice di accesso per accedere alla voce del portachiavi.  
Codice sito Il nome del sito Active Directory che deve essere utilizzato dall'estensione Kerberos.  
Disabilita rilevamento automatico Se questa impostazione è impostata su "true", l'estensione " Kerberos " non utilizza automaticamente LDAP e il DNS per determinare il nome del proprio sito Active Directory (AD).  

Impostazioni di reindirizzamento

La tabella seguente descrive le impostazioni di reindirizzamento.
Impostazione politica Descrizione Dispositivi supportati
Identificativo estensione L'identificativo del bundle dell'estensione app che esegue SSO per gli URL specificati.  
URL I prefissi URL dei provider di identità su cui l'estensione dell'app esegue l'SSO.
Nota:
  • Gli URL devono iniziare con http:// o https://.
  • Lo schema e la corrispondenza del nome host non sono sensibili al maiuscolo / minuscolo.
  • Non sono ammessi parametri di query e frammenti di URL.
  • Gli URL per i payload SSO estensibili installati devono essere univoci.
 
Identificativo bundle negato Gli identificativi del bundle delle app che non utilizzano SSO fornito da questa estensione. iOS 15 anni e oltre
Comportamento di blocco dello schermo Se questa impostazione è impostata su Annulla, il sistema annulla le richieste di autenticazione quando la schermata è bloccata.

Se impostato su DoNotHandle, la richiesta continua invece senza SSO.

Nota: Questa impostazione non si applica alle richieste in cui userInterfaceEnabled è impostato su false o alle richieste NSURLSession in background.
iOS 15 anni e oltre
Dati estensione I dati passati attraverso l'estensione dell'app sotto forma di coppie chiave - valore. Ad esempio, key1=value1; key2=value2.  

Accesso condizionale estendibile SSO

Le impostazioni di Extensible SSO Conditional Access utilizzano il servizio IBM Security Verify per autenticare e concedere l'accesso alle app sui dispositivi gestiti. Abilitare il servizio IBM Security Verify per configurare il tipo Verify Conditional Extensible SSO.

La tabella seguente descrive le impostazioni dell' accesso condizionato Extensible SSO.
Impostazione politica Descrizione Dispositivi supportati
Inserisci Safari nell'elenco consentiti Questa impostazione consente agli amministratori di abilitare l'SSO per il browser Safari. Utente iscritto

iOS 13 e seguenti

Inserisci posta nativa nell'elenco consentiti Questa impostazione consente agli amministratori di abilitare l'SSO per la posta nativa. Utente iscritto

iOS 13 e seguenti

Consenti l'accesso al browser MaaS360 Questa impostazione consente agli amministratori di abilitare il SSO per il browser MaaS360®. Questa impostazione è disponibile solo quando è configurato il browser MaaS360. Utente iscritto

iOS 13 e seguenti

Nome delle applicazioni a cui dovrebbe candidarsi il SSO Il nome delle applicazioni a cui deve essere applicato l'SSO. Utente iscritto