SSO (Single Sign - On) estensibile
Gli amministratori possono utilizzare le impostazioni SSO (Single Sign - On) estensibile per abilitare l'SSO (Single Sign - On) per le app native e i siti Web sui dispositivi iOS gestiti.
I provider di identità, come IBM Security Verify, possono utilizzare questa configurazione per implementare un'autenticazione senza interruzioni quando gli utenti accedono a siti Web e applicazioni native. Gli utenti autenticano una volta e quindi ottengono automaticamente l'accesso alle applicazioni e ai siti web nativi successivi.
Impostazioni SSO (Single Sign - On) estensibili
| Impostazione politica | Descrizione | Dispositivi supportati |
|---|---|---|
| Configura per tipo | Selezionare uno dei seguenti tipi di accesso.
|
Impostazioni credenziali
| Impostazione politica | Descrizione | Dispositivi supportati |
|---|---|---|
| Identificativo estensione | L'identificativo del bundle dell'estensione app che esegue SSO per gli URL specificati. | |
| Realm | Il nome realm per i payload delle credenziali. Nota: questo valore è sensibile al maiuscolo / minuscolo.
|
|
| Host | I nomi host o i nomi dominio che le app possono autenticare tramite l'estensione app. Nota:
|
|
| Identificativi bundle negati | Gli identificativi del bundle delle app che non utilizzano SSO fornito da questa estensione. | iOS 15 anni e oltre |
| Comportamento di blocco dello schermo | Se questa impostazione è impostata su Annulla, il sistema annulla le richieste di autenticazione quando la schermata è bloccata. Se impostato su DoNotHandle, la richiesta continua invece senza SSO. Nota: Questa impostazione non si applica alle richieste in cui userInterfaceEnabled è impostato su false o alle richieste NSURLSession in background.
|
iOS 15 anni e oltre |
| Dati estensione | I dati passati attraverso l'estensione dell'app sotto forma di coppie chiave - valore. Ad esempio, key1=value1; key2=value2. |
Kerberos
| Impostazione politica | Descrizione | Dispositivi supportati |
|---|---|---|
| Host | I nomi host o dominio per cui l'estensione dell'app esegue SSO. Nota:
|
Utente iscritto |
| Realm | Il realm Kerberos completo in cui si trova l'account dell'utente. | |
| Disabilita login automatico | Se questa impostazione è impostata su true, non è consentito salvare le password nel keychain. | |
| Certificato d'identità | Il PayloadUUID di un certificato PKINIT. Prerequisito: I Modelli di certificato utente devono essere configurati in Cloud Extender. Consente l'autenticazione basata sui certificati per Extensible Single Sign - On Kerberos. Per eseguire l'autenticazione basata sui certificati, è necessario selezionare un template di certificati a livello di utente. Se non si seleziona un certificato, MaaS360 utilizza l'autenticazione basata su credenziali in cui agli utenti viene richiesto di fornire il nome utente e la parola d'ordine dell'utente. |
|
| ACL ID bundle credenziali | Un elenco di ID bundle a cui è consentito accedere al TGT (ticket-granting ticket). | |
| Testo di guida per l'utente | Il testo da visualizzare all'utente nella finestra di login di Kerberos. Può essere utilizzato per visualizzare le informazioni di aiuto o il testo della dichiarazione di non responsabilità. | iOS 15 anni e oltre |
| Includi ACL ID bundle app gestite | Se questa impostazione è impostata su true, l'estensione Kerberos consente solo alle applicazioni gestite di accedere e utilizzare la credenziale. Questa opzione viene utilizzata in aggiunta al bundle di credenziali. | iOS 14 e seguenti |
| È il realm predefinito | Indica che questo realm è il realm predefinito se è presente più di una configurazione di estensione Kerberos . | |
| Nome principio | Il principale (noto anche come nome utente) da utilizzare. Non è necessario includere il realm. | |
| KDC preferiti | L'elenco ordinato dei centri di distribuzione delle chiavi (KDC) preferiti da utilizzare per il traffico Kerberos. Utilizzare questa opzione se i server non sono rilevabili tramite DNS. Se specificati, i server vengono utilizzati sia per i controlli di connettività che per il traffico Kerberos. Se i server non rispondono, il dispositivo rientra nel rilevamento DNS. Ogni voce è formattata come in un file krb5.conf . Esempi di voci sono i seguenti.
|
|
| L'autenticazione utente è richiesta | Se questa impostazione è impostata su true, l'utente deve fornire Touch ID, Face ID o il proprio codice di accesso per accedere alla voce del portachiavi. | |
| Codice sito | Il nome del sito Active Directory che deve essere utilizzato dall'estensione Kerberos. | |
| Disabilita rilevamento automatico | Se questa impostazione è impostata su "true", l'estensione " Kerberos " non utilizza automaticamente LDAP e il DNS per determinare il nome del proprio sito Active Directory (AD). |
Impostazioni di reindirizzamento
| Impostazione politica | Descrizione | Dispositivi supportati |
|---|---|---|
| Identificativo estensione | L'identificativo del bundle dell'estensione app che esegue SSO per gli URL specificati. | |
| URL | I prefissi URL dei provider di identità su cui l'estensione dell'app esegue l'SSO. Nota:
|
|
| Identificativo bundle negato | Gli identificativi del bundle delle app che non utilizzano SSO fornito da questa estensione. | iOS 15 anni e oltre |
| Comportamento di blocco dello schermo | Se questa impostazione è impostata su Annulla, il sistema annulla le richieste di autenticazione quando la schermata è bloccata. Se impostato su DoNotHandle, la richiesta continua invece senza SSO. Nota: Questa impostazione non si applica alle richieste in cui userInterfaceEnabled è impostato su false o alle richieste NSURLSession in background.
|
iOS 15 anni e oltre |
| Dati estensione | I dati passati attraverso l'estensione dell'app sotto forma di coppie chiave - valore. Ad esempio, key1=value1; key2=value2. |
Accesso condizionale estendibile SSO
Le impostazioni di Extensible SSO Conditional Access utilizzano il servizio IBM Security Verify per autenticare e concedere l'accesso alle app sui dispositivi gestiti. Abilitare il servizio IBM Security
Verify per configurare il tipo Verify Conditional Extensible SSO.
| Impostazione politica | Descrizione | Dispositivi supportati |
|---|---|---|
| Inserisci Safari nell'elenco consentiti | Questa impostazione consente agli amministratori di abilitare l'SSO per il browser Safari. | Utente iscritto iOS 13 e seguenti |
| Inserisci posta nativa nell'elenco consentiti | Questa impostazione consente agli amministratori di abilitare l'SSO per la posta nativa. | Utente iscritto iOS 13 e seguenti |
| Consenti l'accesso al browser MaaS360 | Questa impostazione consente agli amministratori di abilitare il SSO per il browser MaaS360®. Questa impostazione è disponibile solo quando è configurato il browser MaaS360. | Utente iscritto iOS 13 e seguenti |
| Nome delle applicazioni a cui dovrebbe candidarsi il SSO | Il nome delle applicazioni a cui deve essere applicato l'SSO. | Utente iscritto |