
Apple 裝置的「可延伸單一登入 Kerberos」MDM 承載資料設定
使用「可延伸單一登入」Kerberos 承載資料來替在行動裝置管理(MDM)解決方案中註冊的 iPhone、iPad、「共享的 iPad」、Mac 或 Apple Vision Pro 使用者定義多重使用者認證的延伸功能。
此延伸功能供組織用來在使用者登入 App 和網站時提供流暢的使用體驗。若使用 MDM 正確設定此承載資料,使用者只需認證一次,然後就能自動取得後續原生 App 和網站的取用權限。可搭配「可延伸單一登入 Kerberos」承載資料使用的部分功能為:
使用者名稱和密碼或是例如智慧卡的認證
個別 App VPN
密碼到期通知
密碼更改
因為此承載資料可在使用者通道上使用,MDM 廠商可以製作 SSO 的個別使用者設定套件,例如搭配憑證式 Kerberos 或 PKINIT 使用的使用者層級憑證身分。
支援的核准方式:需要使用者核准。
支援的安裝方式:需要 MDM 解決方案安裝。
支援的承載資料識別碼:com.apple.extensiblesso(kerberos)
支援的作業系統和頻道:iOS、iPadOS、「共享的 iPad」使用者、macOS 裝置、macOS 使用者、visionOS 1.1。
支援的註冊方式:「使用者註冊」、「裝置註冊」、「自動裝置註冊」。
允許的重複項目:True:多個「可延伸單一登入 Kerberos」承載資料可以傳送到使用者或裝置。
你可以搭配「可延伸單一登入 Kerberos」承載資料使用下表中的設定。
設定 | 說明 | 必要 | |||||||||
---|---|---|---|---|---|---|---|---|---|---|---|
延伸功能識別碼 | App 的唯一套件識別碼。必須為 com.apple.AppSSOKerberos.KerberosExtension。 | 是 | |||||||||
團隊識別碼 | App 的唯一團隊識別碼。必須為 apple。 | 是 | |||||||||
登入類型 | 值必須為「憑證」。 | 是 | |||||||||
領域 | 使用者帳號所在的完整 Kerberos 領域。 | 是 | |||||||||
主機 | 可透過 App 延伸功能認證的核准網域。 | 否 | |||||||||
延伸功能資料 | 這是 Kerberos 延伸功能中內建由 Apple 使用的辭典。 | 否 |
【注意】各 MDM 廠商對這些設定的實作方式有所不同。若要瞭解各種「可延伸單一登入 Kerberos」設定如何套用到裝置和使用者,請參閱 MDM 廠商的文件。