拡張可能シングル・サインオン

管理者は、「拡張可能シングル・サインオン (Extensible Single Sign-On)」設定を使用して、管理対象 iOS デバイス上のネイティブ・アプリケーションおよび Web サイトのシングル・サインオンを有効にすることができます。

IBM Security Verify などの ID プロバイダーは、この構成を使用して、ユーザーがネイティブ・アプリケーションおよび Web サイトにサインインするときのシームレスな認証を実装できます。 ユーザーは、1 回認証されると、後続のネイティブ・アプリケーションおよび Web サイトに自動的にアクセスできるようになります。

拡張可能シングル・サインオンの設定

以下の表では、シングルサインオン用のアプリ拡張機能を構成するために使用できる設定について説明します。
ポリシー設定 説明 サポートされるデバイス
タイプの構成 以下のサインオンタイプのいずれかを選択する。
  • 資格情報
  • Kerberos
  • リダイレクト
  • 条件付き検証
 

資格情報の設定

以下の表に、 クレデンシャル設定について説明する。
ポリシー設定 説明 サポートされるデバイス
拡張 ID 指定された URL に対して SSO を実行するアプリ拡張のバンドル ID。  
レルム 資格情報のペイロードのレルム名。
注: この値には大/小文字の区別があります。
 
ホスト アプリがアプリ拡張を介して認証できるホスト名またはドメイン・ネーム。
注:
  • ホスト名またはドメイン名の突き合わせでは、大/小文字は区別されません。
  • インストールされているすべての拡張可能 SSO ペイロードのすべてのホスト名とドメイン名は、固有でなければなりません。
  • 「.」で始まるホスト名は ワイルドカード接尾部であり、すべてのサブドメインに一致します。 それ以外の場合、ホストは完全一致でなければなりません。
 
拒否されたバンドル ID この拡張によって提供される SSO を使用しないアプリのバンドル ID。 iOS 15歳以降
画面ロック動作 この設定が 「キャンセル」に設定されている場合、画面がロックされるとシステムは認証要求をキャンセルします。

DoNotHandle に設定すると、要求は SSO を使用せずに続行されます。

注意:この設定は、userInterfaceEnabledがfalseに設定されているリクエストや、バックグラウンドのNSURLSessionリクエストには適用されません。
iOS 15歳以降
拡張データ キーと値のペアの形式でアプリ拡張機能を介して渡されるデータ。 例えば、key1=value1; key2=value2 です。  

Kerberos 設定

次の表は、 Kerberos 拡張機能でシングルサインオン(SSO)を実行するアプリ拡張機能を構成するためのポリシー設定について説明しています。
ポリシー設定 説明 サポートされるデバイス
ホスト アプリケーション拡張が SSO を実行する対象のホスト名またはドメイン名。
注:
  • インストールされているすべての Extensible SSO プロファイルのホスト名/ドメイン名は固有でなければなりません。
  • ホスト名またはドメイン名は、大/小文字を区別せずに突き合わされます。
  • 先頭が「.」のホストは ワイルドカード接尾部であり、すべてのサブドメインと一致します。それ以外の場合、ホストは完全一致でなければなりません。
ユーザーが登録されました
レルム ユーザーのアカウントが配置されている完全な Kerberos レルム。  
自動ログインの無効化 この設定が true に設定されている場合、パスワードをキーチェーンに保存することはできません。  
ID 証明書 PKINIT 証明書の PayloadUUID。

前提条件: Cloud Extender でユーザー証明書テンプレートを構成する必要があります。

これは、Extensible Single Sign-On Kerberosに対して証明書ベースの認証を許可します。 証明書ベースの認証を実行するには、ユーザー・レベルの証明書テンプレートを選択する必要があります。 証明書を選択しない場合、 MaaS360 は資格情報ベースの認証を使用します。この認証では、ユーザーのユーザー名とパスワードの入力を求めるプロンプトがユーザーに出されます。

 
資格情報バンドル ID ACL チケット許可チケット (TGT) へのアクセスを許可されているバンドル ID のリスト。  
ユーザーのヘルプ・テキスト Kerberos のログイン・ウィンドウでユーザーに表示されるテキスト。 これは、ヘルプ情報または特記事項のテキストを表示するために使用できます。 iOS 15歳以降
管理対象アプリ・バンドル ID ACL を含める この設定が true に設定されている場合、 Kerberos 拡張機能は、管理対象アプリケーションのみが資格情報にアクセスして使用できるようにします。 このオプションは、資格情報バンドルに加えて使用されます。 iOS 14歳以降
デフォルト・レルムである 複数の Kerberos 拡張構成がある場合、このレルムがデフォルト・レルムであることを示します。  
プリンシパル名 使用するプリンシパル(ユーザー名)。 レルムを含める必要はありません。  
優先 KDC Kerberos トラフィックに使用する優先鍵配布センター(KDC)の順序付きリスト。 DNSでサーバーを発見できない場合に使用する。 サーバーが指定されている場合、それらのサーバーは接続検査の両方に使用され、Kerberos トラフィックに対して最初に試行されます。 サーバーが応答しない場合、デバイスは DNS ディスカバリーにフォールバックします。 各エントリーの書式は、 krb5.conf ファイルと同じです。 記入例は以下の通り。
  • adserver1.example.com
  • tcp/adserver1.example.com:88
  • kkdcp://kerberosproxy.example.com:443/kkdcp
 
ユーザー認証が必要 この設定がtrueに設定されている場合、キーチェーンエントリーにアクセスするには、Touch ID、Face ID、またはパスコードの入力が必要になります。  
サイト・コード Kerberos 拡張機能が使用する Active Directory サイトの名前。  
オートディスカバリーを無効にする この設定が「true」に設定されている場合、 Kerberos 拡張機能は、 LDAP およびDNSを使用して Active Directory (AD)サイト名を自動的に判別しません。  

リダイレクト設定

次の表は、 リダイレクトの設定について説明しています。
ポリシー設定 説明 サポートされるデバイス
拡張 ID 指定された URL に対して SSO を実行するアプリ拡張のバンドル ID。  
URL アプリ拡張が SSO を実行する ID プロバイダーの URL 接頭部。
注:
  • URLは http:// または https:// で始まること。
  • スキームとホスト名の突き合わせでは、大/小文字は区別されません。
  • 照会パラメーターおよび URL フラグメントは許可されません。
  • インストール済みの拡張可能 SSO ペイロードの URL は固有でなければなりません。
 
拒否されたバンドル ID この拡張によって提供される SSO を使用しないアプリのバンドル ID。 iOS 15歳以降
画面ロック動作 この設定が 「キャンセル」に設定されている場合、画面がロックされるとシステムは認証要求をキャンセルします。

DoNotHandle に設定すると、要求は SSO を使用せずに続行されます。

注意:この設定は、userInterfaceEnabledがfalseに設定されているリクエストや、バックグラウンドのNSURLSessionリクエストには適用されません。
iOS 15歳以降
拡張データ キーと値のペアの形式でアプリ拡張機能を介して渡されるデータ。 例えば、 key1=value1; key2=value2  

拡張可能なSSO条件付きアクセス

Extensible SSO Conditional Access設定は、 IBM Security Verify サービスを使用して、管理対象デバイス上のアプリを認証し、アクセスを許可します。 IBM Security Verify サービスを有効にして、Verify Conditional Extensible SSO タイプを構成します。

次の表では、 Extensible SSOの条件付きアクセス設定について説明します。
ポリシー設定 説明 サポートされるデバイス
Safari の許可リスト登録 この設定により、管理者はSafariブラウザのSSOを有効にすることができます。 ユーザーが登録されました

iOS 13歳以降

ネイティブ・メールの許可リスト登録 この設定により、管理者はネイティブメールのSSOを有効にすることができます。 ユーザーが登録されました

iOS 13歳以降

許可リスト MaaS360 ブラウザ この設定により、管理者は MaaS360® ブラウザの SSO を有効にすることができます。 この設定は、 MaaS360 ブラウザが設定されている場合にのみ有効です。 ユーザーが登録されました

iOS 13歳以降

SSOを適用するアプリケーションの名前 SSOが適用されなければならないアプリケーションの名前。 ユーザーが登録されました