SSO (Single Sign - On) estensibile

Utilizza le impostazioni della politica SSO estensibile per configurare un'estensione dell'app che esegua l'accesso unico (SSO).

Le impostazioni del criterio Extensible SSO semplificano l'esperienza di login per gli utenti che accedono ad app e siti web tramite fornitori di gestione delle identità di terze parti ( IdPs ) come PingOne, IBM Security® Verify e Microsoft Azure AD. Una volta configurato correttamente utilizzando MDM, l'utente si autentica una volta e ottiene automaticamente l'accesso alle successive app native e ai siti Web.
Nota: supportato solo su dispositivi macOS 10.15.

Impostazioni SSO (Single Sign - On) estensibili

Seguire la procedura per configurare le impostazioni dei criteri Extensible SSO nel portale IBM® MaaS360®.
  1. Dalla home page del portale IBM MaaS360, andare a Sicurezza > Criteri.
  2. Aprire una politica MDM macOS .
  3. Andare su Avanzate > Estensibile Single Sign On.
  4. Configurare le impostazioni SSO (Single Sign - on) estensibili.
    MaaS360 supporta le seguenti impostazioni SSO estensibili che è possibile utilizzare per configurare le estensioni dell'app per l'autenticazione unica.
    • Credenziali
    • Kerberos
    • Reindirizza
    • Verifica condizionale
    Impostazioni credenziali
    Impostazione politica Descrizione Matrice di supporto
    Identificativo estensione L'identificativo del bundle univoco dell'estensione app. macOS 10.15+
    Host I domini approvati che possono essere autenticati con l'estensione dell'app. macOS 10.15+
    Metodo di autenticazione Il metodo di autenticazione SSO della piattaforma utilizzato dall'estensione. Richiede che l'estensione SSO supporti anche il metodo. macOS 13 +
    Realm Il nome realm per i payload delle credenziali.
    Nota: utilizzare le maiuscole e minuscole appropriate per questo valore.
    macOS 10.15+
    Identificativi bundle negati Gli identificativi bundle delle applicazioni che non utilizzano SSO fornito da questa estensione. macOS 12 +
    Comportamento di blocco dello schermo Se impostato su Annulla, il sistema annulla le richieste di autenticazione quando la schermata è bloccata. Se è impostato su Non gestire, la richiesta continua senza SSO. Questo non si applica alle richieste in cui userInterfaceEnabled è impostato su false o alle richieste URLSession in background. macOS 12 +
    Dati estensione I dati che vengono passati attraverso l'estensione dell'applicazione nel formato chiave - valore. Ad esempio, key1=value1, key2=value2. macOS 10.15+
    Identificativo team L'identificativo del team dell'estensione dell'applicazione. macOS 10.15+

    Kerberos

    Impostazione politica Descrizione Matrice di supporto
    Host Configurare uno o più nomi host o dominio per cui l'estensione app esegue SSO. Immettere i nomi host separati da virgole. Gli host che iniziano con un "." sono suffissi jolly e corrispondono a tutti i sottodomini. Altrimenti, l'host deve essere una corrispondenza esatta. macOS 10.15+
    Realm Il realm Kerberos deve essere correttamente maiuscolo. Se il realm si trova in una struttura Active Directory , questo è il realm in cui l'utente si collega. macOS 10.15+
    Consenti login automatico Se impostato su true, consente l'accesso automatico.  
    Consenti modifica password Se impostato su true, le modifiche della password sono consentite. macOS 10.15+
    Ritarda configurazione utente Se impostato su true, non richiede all'utente di impostare l'estensione Kerberos finché l'amministratore non lo abilita con lo strumento app - SSO o non viene ricevuta una richiesta Kerberos . macOS 13 +
    Monitora cache credenziali Se impostato su false, la credenziale viene richiesta alla successiva verifica Kerberos corrispondente o alla modifica dello stato della rete. macOS 13 +
    Includi app Kerberos nell'ACL in bundle Se impostato su true, l'estensione Kerberos consente ai programmi di utilità Kerberos standard, inclusi TicketViewer e klist, di accedere e utilizzare le credenziali. macOS 13 +
    ACL ID bundle credenziali Un elenco di ID bundle a cui è consentito l'accesso a TGT (ticket-granting ticket) macOS 10.15+
    Testo di guida per l'utente Le informazioni della guida o il testo della dichiarazione di non responsabilità visualizzato all'utente nella parte inferiore della finestra di accesso Kerberos . macOS 10.15+
    Includi ACL ID bundle app gestite Se abilitato, solo le app gestite possono utilizzare le credenziali. Questa impostazione può essere utilizzata con Credential Bundle ID ACL. macOS 10.15+
    È il realm predefinito Se abilitato, questo realm agisce come realm predefinito se esiste più di una configurazione di estensione Kerberos . macOS 10.15+
    Nome principal Il principal (ovvero il nome utente) da utilizzare. Non è necessario includere il realm. macOS 10.15+
    KDC preferiti L'elenco ordinato di KDC (Key Distribution Center) preferiti da utilizzare per il traffico Kerberos. Utilizzarlo se i server non sono rilevabili tramite DNS. Se i server vengono specificati, questi server vengono utilizzati per entrambi i controlli di connettività e tentati per primi per il traffico Kerberos . Se i server non rispondono, il dispositivo rientra nel rilevamento DNS. Ogni voce è formattata come in un file krb5.conf. macOS 10.15+
    Modalità di utilizzo credenziali L'etichetta del nome utente personalizzato utilizzata nell'estensione Kerberos invece di Username. Ad esempio, ID azienda. macOS 10.15+
    URL di modifica password Questo URL viene lanciato nel browser web predefinito dell'utente quando quest'ultimo avvia la modifica della password. macOS 10.15+
    Testo password richiesto La versione di testo dei requisiti di password del dominio. macOS 10.15+
    Giorni di notifica password Il numero di giorni prima della scadenza della password quando viene inviata all'utente una notifica di scadenza della password. macOS 10.15+
    Cronologia password richiesta Il numero di password precedenti che non possono essere riutilizzate su questo dominio. macOS 10.15+
    Lunghezza password richiesta La lunghezza minima delle password sul dominio. macOS 10.15+
    Durata minima password richiesta La durata minima delle password prima che la password possa essere modificata su questo dominio. macOS 10.15+
    Etichetta nome utente personalizzata Questa impostazione ha effetti sul modo in cui le credenziali dell'estensione Kerberos vengono utilizzate da altri processi. macOS 10.15+
    Complessità password richiesta Se true, le password devono soddisfare la definizione di Active Directory di "complex". macOS 10.15+
    Richiedere TLS per LDAP Richiedere che le connessioni LDAP utilizzino TLS. macOS 10.15+
    Esegui solo Kerberos Se true, l'estensione Kerberos gestisce solo le richieste Kerberos. Questa impostazione non controlla la scadenza della password, mostra la scadenza della parola d'ordine nel menu, controlla le modifiche della parola d'ordine esterna, esegue la sincronizzazione della parola d'ordine o richiama la directory home. macOS 13 +
    Utilizza rilevamento automatico sito Se impostato su "false", l'estensione " Kerberos " non utilizzerà automaticamente LDAP e il DNS per determinare il nome del proprio sito AD. macOS 10.15+
    Sincronizza password locale Se false, disabilita la sincronizzazione della password. Questa impostazione non funzionerà se l'utente è collegato con un account mobile. macOS 10.15+
    L'autenticazione utente è richiesta Se true, richiede all'utente di fornire Touch ID, Face ID o il relativo codice di accesso per accedere alla voce keychain. macOS 10.15+
    Codice sito Il nome del sito Active Directory che deve essere utilizzato dall'estensione Kerberos. La maggior parte degli amministratori non ha mai bisogno di modificare questo valore, poiché l'estensione Kerberos può di solito trovare il sito automaticamente. macOS 10.15+

    Impostazioni di reindirizzamento

    Impostazione politica Descrizione Matrice di supporto
    Identificativo estensione L'identificativo del bundle dell'estensione app. macOS 10.15+
    URL Specificare gli URL dei payload SSO estensibile installati. Gli URL devono iniziare con http:// o https:// e devono essere univoci. macOS 10.15+
    Identificativi bundle negati Immettere gli identificativi del bundle delle applicazioni che non utilizzano SSO fornito da questa estensione. macOS 12 +
    Comportamento di blocco dello schermo Specificare il funzionamento dello schermo bloccato. Se è impostato su Annulla, il sistema annulla le richieste di autenticazione dopo che la schermata è bloccata. Se è impostato su Non gestire, la richiesta continua senza SSO. Questa impostazione non si applica alle richieste in cui userInterfaceEnabled è impostato su false o alle richieste NSURLSession in background. macOS 12 +
    Dati estensione Specifica i dati che vengono passati attraverso l'estensione dell'applicazione nel formato chiave - valore: key1=value1,key2=value2. macOS 10.15+

    Verifica condizionale

    Le impostazioni "Verifica condizionale" utilizzano il IBM Security Verify servizio per autenticare e concedere l'accesso alle app sui dispositivi gestiti. Abilitare IBM Security Verify il servizio per configurare il tipo di SSO estensibile condizionale “Verify”.

    La tabella seguente illustra le impostazioni di "Verifica condizionale".
    Impostazione politica Descrizione Dispositivi supportati
    Inserisci Safari nell'elenco consentiti Questa impostazione consente agli amministratori di abilitare l'SSO per il browser Safari.

    macOS 10.15+

    Inserisci posta nativa nell'elenco consentiti Questa impostazione consente agli amministratori di abilitare l'SSO per Native Mail.

    macOS 10.15+

    Nome delle applicazioni a cui dovrebbe candidarsi il SSO Il nome delle applicazioni a cui deve applicarsi l'SSO.

    macOS 10.15+