Configurar o SSO da plataforma para dispositivos macOS no Microsoft Intune

Você pode configurar o SSO da plataforma para habilitar o logon único (SSO) para seus dispositivos macOS usando autenticação sem senha, contas de usuário do Microsoft Entra ID ou cartões inteligentes. O SSO de plataforma é um recurso do Microsoft Entra que aprimora o plug-in SSO do Microsoft Enterprise e a extensão do aplicativo SSO.

Esse recurso aplica-se a:

  • macOS

O SSO da plataforma conecta os usuários a seus dispositivos Mac gerenciados usando suas credenciais do Microsoft Entra ID e Touch ID. Use o Intune para configurar o SSO de plataforma e implantar a configuração de SSO de plataforma em seus dispositivos macOS.

O plug-in de SSO corporativo da Microsoft no Microsoft Entra ID inclui dois recursos de SSO: SSO de plataforma e a extensão do aplicativo SSO. Este artigo foca na configuração do SSO de plataforma com o Microsoft Entra ID.

Este artigo mostra como configurar o SSO da plataforma para dispositivos macOS no Intune. Para alguns cenários comuns de SSO de plataforma que você também pode configurar, consulte Cenários comuns de SSO de plataforma para dispositivos macOS.

Benefícios

Alguns benefícios do SSO da plataforma incluem:

  • Ela inclui a extensão do aplicativo SSO. Você não configura a extensão de aplicativo SSO separadamente.
  • Você pode ficar sem senha com credenciais resistentes a phishing que são vinculadas ao hardware do dispositivo Mac.
  • A experiência de entrada é semelhante a entrar em um dispositivo Windows com uma conta corporativa ou de estudante, como os usuários fazem com o Windows Hello para Empresas.
  • Isso ajuda a minimizar o número de vezes que os usuários precisam inserir suas credenciais do Microsoft Entra ID.
  • Isso ajuda a reduzir o número de senhas que os usuários precisam lembrar.
  • Você obtém os benefícios do ingresso no Microsoft Entra, que permite que qualquer usuário da organização entre no dispositivo.
  • Ele está incluído em todos os planos de licenciamento do Microsoft Intune.

Como funciona o SSO da plataforma

Quando dispositivos Mac ingressam em um locatário do Microsoft Entra ID, os dispositivos obtêm um certificado de ingresso no local de trabalho (WPJ). Esse certificado WPJ é associado a hardware e só pode ser acessado pelo plug-in SSO do Microsoft Enterprise. Para acessar recursos protegidos usando o Acesso Condicional, os aplicativos e navegadores da Web precisam desse certificado WPJ.

Quando você configura o SSO de plataforma, a extensão de aplicativo SSO atua como o agente para a autenticação do Microsoft Entra ID e o Acesso Condicional.

Você configura o SSO da plataforma usando o catálogo de configurações do Intune. Quando a política de catálogo de configurações estiver pronta, você atribui a política. A Microsoft recomenda que você atribua a política quando o usuário registrar o dispositivo no Intune. Porém, ela pode ser atribuída a qualquer momento, inclusive em dispositivos existentes.

Pré-requisitos

  • Os dispositivos devem estar executando o macOS 13.0 e mais recente.

  • Os dispositivos exigem o aplicativo do Portal da Empresa do Microsoft Intune versão 5.2404.0 ou mais recente. Esta versão inclui SSO da Plataforma.

  • Os seguintes navegadores da web são compatíveis com o SSO da plataforma:

    Use o Intune para adicionar aplicativos de navegador da Web, incluindo arquivos de pacote (.pkg) e imagem de disco (.dmg), e implantar o aplicativo em seus dispositivos macOS. Para começar, acesse Adicionar aplicativos ao Microsoft Intune.

  • O SSO de plataforma usa o catálogo de configurações do Intune para definir as configurações necessárias. Para criar a política de catálogo de configurações, no mínimo, entre no Centro de administração do Microsoft Intune com uma conta que tenha as seguintes permissões do Intune:

    • Configuração do dispositivo Ler, criar, atualizar e atribuir permissões

    Algumas funções internas têm essas permissões, incluindo a função do Intune do Gerenciador de Política e Perfis. Para obter mais informações sobre funções RBAC no Intune, consulte RBAC (controle de acesso baseado em função) com o Microsoft Intune.

  • Na Etapa 2 - Criar a política de SSO de plataforma (este artigo), você cria uma política de catálogo de configurações que define as configurações necessárias para o SSO de plataforma. Você pode definir outros cenários e configurações comuns nesta política. Para obter mais informações, consulte Cenários de SSO de plataforma comum para dispositivos macOS.

    Examine os cenáriosantes de criar a política de catálogo de configurações. Dessa forma, você pode definir as configurações necessárias ao criar inicialmente a política. Se você não definir as configurações de cenário opcionais inicialmente, poderá editar a política posteriormente. Você pode atribuir apenas uma política de SSO aos seus grupos. Portanto, adicione essas configurações de cenário à política de catálogo de configurações de SSO da plataforma existente.

  • Os dispositivos com uma política de SSO de plataforma existente se registram novamente no Microsoft Entra quando você altera as configurações de Método de Autenticação SSO > de Plataforma ou SSO > de Plataforma Use Chaves de Dispositivo Compartilhadas na política. Para as outras configurações que você adicionar ou alterar, se você cancelar a atribuição e reatribuir a política SSO da plataforma, o dispositivo será registrado novamente.

  • Na Etapa 5 - Registrar o dispositivo (este artigo), os usuários registram seus dispositivos. Esses usuários devem ter permissão para ingressar dispositivos no Microsoft Entra ID. Para obter mais informações, consulte Definir as configurações do seu dispositivo.

Etapa 1 – Decidir o método de autenticação

Ao criar a política de SSO da plataforma no Intune, você precisa decidir o método de autenticação que deseja usar.

A política de SSO da plataforma e o método de autenticação escolhido alteram a forma como os usuários entram nos dispositivos.

  • Ao configurar o SSO de plataforma, os usuários fazem login em seus dispositivos macOS com o método de autenticação configurado.
  • Quando você não usa o SSO da plataforma, os usuários entram em seus dispositivos macOS com uma conta local. Em seguida, eles entram em aplicativos e sites com seu Microsoft Entra ID.

Nesta etapa, use as informações para conhecer as diferenças com os métodos de autenticação e como eles afetam a experiência de entrada do usuário.

Dica

A Microsoft recomenda usar o Secure Enclave como o método de autenticação ao configurar o SSO da plataforma.

Recurso Enclave Seguro Cartão inteligente Senha
Sem senha (resistente a phishing) ícone de marca-verificação ícone de marca-verificação ícone de erro
TouchID suportado para desbloqueio ícone de marca-verificação ícone de marca-verificação ícone de marca-verificação
Pode ser usado como chave de acesso ícone de marca-verificação ícone de erro ícone de erro
MFA obrigatória para instalação

A autenticação multifator (MFA) é sempre recomendada
ícone de marca-verificação ícone de marca-verificação ícone de erro
Senha local do Mac sincronizada com o Entra ID ícone de erro ícone de erro ícone de marca-verificação
Com suporte no macOS 13.x + ícone de marca-verificação ícone de erro ícone de marca-verificação
Com suporte no macOS 14.x + ícone de marca-verificação ícone de marca-verificação ícone de marca-verificação
Opcionalmente, permita que novos usuários façam login com credenciais do Entra ID (macOS 14.x +) ícone de marca-verificação ícone de marca-verificação ícone de marca-verificação

Quando você configura o SSO de plataforma com o método de autenticação Secure Enclave , o plug-in SSO usa chaves criptográficas vinculadas ao hardware. Ele não usa as credenciais do Microsoft Entra para autenticar o usuário em aplicativos e sites.

Para obter mais informações sobre o Secure Enclave, consulte Secure Enclave (abre o site da Apple).

Secure Enclave:

  • É considerado sem senha e atende aos requisitos de MFA (multifator resistente a phishing). É conceitualmente semelhante ao Windows Hello para Empresas. Ele também pode usar os mesmos recursos do Windows Hello para Empresas, como o Acesso Condicional.
  • Deixa o nome de usuário e a senha da conta local como estão. Esses valores não são alterados. Esse comportamento ocorre por design devido à criptografia de disco FileVault da Apple, que usa a senha local como chave de desbloqueio.
  • Depois que um dispositivo é reinicializado, os usuários devem inserir a senha da conta local. Após esse desbloqueio inicial da máquina, o Touch ID pode ser usado para desbloquear o dispositivo.
  • Após o desbloqueio, o dispositivo receberá o Token de Atualização Principal (PRT) com suporte de hardware para SSO em todo o dispositivo.
  • Em navegadores da Web, essa chave PRT pode ser usada como uma chave de acesso usando APIs WebAuthN.
  • Sua configuração pode ser inicializada com um aplicativo de autenticação para autenticação MFA ou Microsoft Temporary Access Pass (TAP).
  • Permite a criação e o uso de chaves de acesso do Microsoft Entra ID.

Etapa 2 – Criar a política de SSO da plataforma no Intune

Para configurar a política de SSO da plataforma, use as etapas desta seção para criar uma política de catálogo de configurações do Intune. O plug-in SSO do Microsoft Enterprise requer as configurações listadas.

  1. Entre no Centro de administração do Microsoft Intune.

  2. Selecione Dispositivos>Dispositivos gerenciados>Configuração>Criar>Nova política.

  3. Insira as seguintes propriedades:

    • Plataforma: Selecione macOS.
    • Tipo de perfil: Selecione Catálogo de configurações.
  4. Selecionar Criar.

  5. Em Noções básicas, insira as seguintes propriedades:

    • Nome: insira um nome descritivo para a política. Nomeie suas políticas para você identificá-las facilmente mais tarde. Por exemplo, nomeie a política como macOS - SSO da plataforma.
    • Descrição: insira uma descrição para a política. Essa configuração é opcional, mas recomendada.
  6. Selecione Avançar.

  7. Em Definições de configuração, selecione Adicionar configurações. No seletor de configurações, expanda Autenticação e selecione SSO (Logon único extensível):

    Captura de tela do seletor de catálogo de configurações mostrando a autenticação e a seleção de categoria de SSO extensível no Microsoft Intune.

    Na lista, selecione as seguintes configurações:

    • Método de autenticação (preterido) (selecionado somente para macOS 13)
    • Identificador de extensão
    • Expanda o SSO da Plataforma:
      • Selecione o método de autenticação (selecione para macOS 14+)
      • Selecionar a Política do FileVault (Selecionar para macOS 15+)
      • Selecionar Mapeamento de token para usuário
      • Selecione Usar chaves de dispositivo compartilhado
    • Token de Registro
    • Comportamento de bloqueio de tela
    • Identificador de Equipe
    • Tipo
    • URLs

    Feche o seletor de configurações.

    Dica

    Há mais configurações de SSO de plataforma que você pode adicionar à política que configuram cenários diferentes, como habilitar o SSO Kerberos, usar a autenticação biométrica do Touch ID e habilitar o SSO em aplicativos que não são da Microsoft. Para saber mais sobre esses cenários e suas configurações necessárias, acesse Cenários de SSO de Plataforma Comum para dispositivos macOS.

    Se você não definir as configurações de cenário opcionais inicialmente, poderá editar a política posteriormente.

  8. Defina as seguintes configurações necessárias:

    Nome Valor de configuração Descrição
    Método de autenticação (preterido)
    (Somente macOS 13)
    Password ou UserSecureEnclaveKey Selecione o método de autenticação SSO da plataforma que você escolheu na Etapa 1 - Decidir o método de autenticação (neste artigo).

    Essa configuração se aplica somente ao macOS 13. Para macOS 14.0 e posterior, use a configuração doMétodo de AutenticaçãoSSO> da Plataforma.
    Identificador de extensão com.microsoft.CompanyPortalMac.ssoextension Copie e cole esse valor na configuração.

    Essa ID é a extensão do aplicativo de SSO que o perfil precisa para que o SSO funcione.

    Os valores de Identificador de Extensão e Identificador de Equipe funcionam juntos.
    SSO> da plataformaMétodo de Autenticação
    (macOS 14+)
    Senha, UserSecureEnclaveKey ou SmartCard Selecione o método de autenticação SSO da plataforma que você escolheu na Etapa 1 - Decidir o método de autenticação (neste artigo).

    Essa configuração se aplica ao macOS 14 e posterior. Para macOS 13, use a configuração Método de Autenticação (Preterido ).
    SSO> da plataformaPolítica
    do FileVault(macOS 15+)
    AttemptAuthentication Aplica-se quando você seleciona Senha para a configuração do Método de Autenticação . Copie e cole esse valor na configuração.

    Essa configuração permite que o dispositivo verifique a senha do Microsoft Entra ID com o Microsoft Entra na tela de desbloqueio do FileVault quando um dispositivo Mac estiver ligado.

    Essa configuração se aplica ao macOS 15 e posterior.
    SSO> da plataformaUsar chaves
    de dispositivo compartilhado(macOS 14+)
    Enabled Quando habilitado, o SSO de plataforma usa as mesmas chaves de assinatura e criptografia para todos os usuários no mesmo dispositivo.

    Os usuários que estiverem atualizando do macOS 13.x para o 14.x serão solicitados a se registrar novamente.
    Token de registro {{DEVICEREGISTRATION}} Copie e cole esse valor na configuração. Você deve incluir as chaves.

    Para saber mais sobre esse token de registro, acesse Configurar o registro do dispositivo Microsoft Entra.

    Essa configuração requer que você também a AuthenticationMethod defina.

    - Se você usa apenas dispositivos macOS 13, defina a configuração Método de Autenticação (Preterido ).
    - Se você usa apenas dispositivos macOS 14+, defina a configuração dométodo de autenticaçãoSSO> da plataforma.
    - Se você tiver uma combinação de dispositivos macOS 13 e macOS 14+, defina ambas as configurações de autenticação no mesmo perfil.
    Comportamento de bloqueio de tela Não manusear Quando definida como Não processar, a solicitação continua sem SSO.
    Mapeamento >de token para usuárioNome da Conta com.apple.PlatformSSO.AccountShortName ou preferred_username Copie e cole o valor na configuração:

    com.apple.PlatformSSO.AccountShortName: Recomendado. Usa o prefixo UPN (Nome Principal do Usuário) do Provedor de Identidade (IDP) como o nome da conta local (nome abreviado do usuário) para o valor do Nome da Conta da conta do macOS, como user@contoso.com. Para SSO de plataforma durante o registro automatizado de dispositivos, defina o valor da chave como com.apple.PlatformSSO.AccountShortName para usar o prefixo UPN. Para saber mais, consulte SSO da plataforma: criação de conta sob demanda (Apple docs).

    preferred_username: esse token especifica que o valor do atributo do Microsoft Entra preferred_username é usado para o valor do Nome da Conta da conta do macOS.

    Para o SSO de plataforma durante o registro automatizado de dispositivos, essa configuração de nome de conta substitui o valor em LAPS e o LAPS SamAccountName é ignorado.
    Mapeamento >de token para usuárioNome Completo name Copie e cole esse valor na configuração.

    Esse token especifica que a declaração do Microsoft Entra name é usada para o valor de Nome Completo da conta do macOS.
    Identificador de Equipe UBF8T346G9 Copie e cole esse valor na configuração.

    Esse identificador é o identificador da equipe da extensão do aplicativo de plug-in SSO Empresarial.
    Tipo Redirecionar
    URLs Copie e cole todas as URLs a seguir:

    https://login.microsoftonline.com
    https://login.microsoft.com
    https://sts.windows.net

    Se seu ambiente precisar permitir domínios de nuvem soberana, como o Azure Governamental ou o Azure China 21Vianet, adicione também as seguintes URLs:

    https://login.partner.microsoftonline.cn
    https://login.chinacloudapi.cn
    https://login.microsoftonline.us
    https://login-us.microsoftonline.com
    Esses prefixos de URL são os provedores de identidade que fazem extensões de aplicativo SSO. As URLs são necessárias para cargas de redirecionamento e são ignoradas para cargas de credenciais .

    Para obter mais informações sobre essas URLs, acesse Plug-in SSO do Microsoft Enterprise para dispositivos Apple.

    Importante

    Se o seu ambiente incluir uma combinação de dispositivos macOS 13 e macOS 14+, configure as configurações deMétodo de AutenticaçãoSSO> de Plataforma e Método de Autenticação (Preterido) no mesmo perfil.

    Quando o perfil estiver pronto, ele será semelhante ao seguinte exemplo:

    Captura de tela das configurações recomendadas de SSO da plataforma em um perfil MDM do Intune.

  9. Selecione Avançar.

  10. Em Marcas de escopo (opcional), atribua uma marca para filtrar o perfil para grupos de TI específicos, como US-NC IT Team ou JohnGlenn_ITDepartment. Para obter mais informações sobre rótulos de escopo, acesse Usar funções RBAC e rótulos de escopo para TI distribuída.

    Selecione Avançar.

  11. Em Atribuições, selecione os grupos de usuários ou dispositivos que recebem seu perfil. Para dispositivos com afinidade de usuário, atribuir a usuários ou grupos de usuários. Para dispositivos com vários usuários registrados sem afinidade de usuário, atribua a dispositivos ou grupos de dispositivos.

    Importante

    Para configurações de SSO de plataforma em dispositivos com afinidade de usuário, não há suporte para atribuir a grupos de dispositivos ou filtros. Ao usar a atribuição de grupo de dispositivos ou a atribuição de grupo de usuários com filtros em dispositivos com afinidade de usuário, o usuário pode não conseguir acessar recursos protegidos pelo Acesso Condicional. Este problema pode acontecer:

    • Se as configurações de SSO da plataforma forem aplicadas incorretamente, ou,
    • Se o aplicativo do Portal da Empresa ignorar o registro do dispositivo do Microsoft Entra quando o SSO da plataforma não estiver habilitado

    Para obter mais informações sobre a atribuição de perfis, consulte Atribuir perfis de usuário e dispositivo.

    Selecione Avançar.

  12. Em Examinar + criar, examine as configurações. Quando você seleciona Criar, suas alterações são salvas e o perfil é atribuído. A política também é mostrada na lista de perfis.

Na próxima vez que o dispositivo verificar se há atualizações de configuração, as configurações que você definiu serão aplicadas.

Saiba mais sobre o plug-in SSO

Etapa 3 – Implantar o aplicativo do Portal da Empresa para macOS

O aplicativo do Portal da Empresa para macOS implanta e instala o plug-in SSO do Microsoft Enterprise. Esse plug-in habilita o SSO da plataforma.

Usando o Intune, você pode adicionar o aplicativo do Portal da Empresa e implantá-lo como um aplicativo necessário em seus dispositivos macOS:

Não há etapas específicas para configurar o aplicativo para SSO de plataforma. Apenas verifique se o aplicativo do Portal da Empresa mais recente foi adicionado ao Intune e implantado em seus dispositivos macOS.

Se você tiver uma versão mais antiga do aplicativo do Portal da Empresa instalada, o SSO da Plataforma falhará.

Etapa 4 - Registrar os dispositivos e aplicar as políticas

Para usar o SSO de Plataforma, os dispositivos devem ser registrados no MDM no Intune usando um dos seguintes métodos:

  • Para dispositivos de propriedade da organização, você pode:

  • Para dispositivos de propriedade pessoal, crie uma política de registro de dispositivo . Com esse método de registro, os usuários finais abrem o aplicativo do Portal da Empresa e entram com seu Microsoft Entra ID. Quando eles entrarem com êxito, a política de registro será aplicada.

Para novos dispositivos, pré-crie e configure todas as políticas necessárias, incluindo a política de registro. Em seguida, quando os dispositivos forem registrados no Intune, as políticas serão aplicadas automaticamente.

Para dispositivos existentes já registrados no Intune, atribua a política SSO da plataforma aos usuários ou grupos de usuários. Na próxima vez que os dispositivos sincronizarem ou marcar com o serviço Intune, eles receberão as configurações de política SSO da plataforma que você criar.

Etapa 5 - Registre o dispositivo

Quando o dispositivo recebe a política, uma notificação de registro necessário é exibida na Central de notificações.

Captura de tela do prompt de registro necessário em dispositivos de usuário final quando você configura o SSO de plataforma no Microsoft Intune.

  • Os usuários finais selecionam esta notificação, fazem logon no plug-in do Microsoft Entra ID com a conta da organização e concluem a MFA (autenticação multifator), se necessário.

    Observação

    A MFA é um recurso do Microsoft Entra. Certifique-se de que a MFA esteja habilitada em seu locatário. Para obter mais informações, incluindo quaisquer outros requisitos do aplicativo, acesse Autenticação multifator do Microsoft Entra.

  • Quando eles se autenticam com êxito, o dispositivo é associado ao Microsoft Entra para a organização e o certificado WPJ (Workplace Join) é vinculado ao dispositivo.

Os artigos a seguir mostram a experiência do usuário, dependendo do método de registro:

Etapa 6 - Confirme as configurações no dispositivo

Quando o registro do SSO da plataforma for concluído, você poderá confirmar se o SSO da plataforma está configurado. Para obter as etapas, vá para Microsoft Entra ID - Verifique o status de registro do dispositivo.

Em dispositivos registrados no Intune, você também pode acessar Configurações>,Perfis de privacidade e segurança>. O perfil SSO da plataforma aparece em com.apple.extensiblesso Profile. Selecione o perfil para ver as configurações definidas, incluindo as URLs.

Para solucionar problemas de SSO de plataforma, acesse Logon único na plataforma macOS, problemas conhecidos e solução de problemas.

Etapa 7 – Cancelar a atribuição de perfis de extensão de aplicativo de SSO existentes

Depois de confirmar que sua política de catálogo de configurações está funcionando, cancele a atribuição de quaisquer perfis de extensão de aplicativo SSO existentes criados usando o modelo Recursos do Dispositivo do Intune.

Se você mantiver ambas as políticas, poderão ocorrer conflitos.

Configurar o SSO da plataforma com outros MDMs

Você pode configurar o SSO de plataforma com outros MDMs (serviços de gerenciamento de dispositivo móvel), se esse MDM der suporte ao SSO de plataforma. Ao usar outro serviço MDM, use as seguintes orientações:

  • As configurações listadas neste artigo são as configurações recomendadas pela Microsoft que você deve definir. Você pode copiar e colar os valores de configuração deste artigo em sua política de serviço MDM.

    As etapas de configuração no serviço MDM podem ser diferentes. Trabalhe com seu fornecedor de serviços MDM para configurar e implantar corretamente essas configurações de SSO da plataforma.

  • O registro de dispositivos com SSO de plataforma é mais seguro e usa certificados de dispositivo vinculados a hardware. Essas alterações podem afetar alguns fluxos de MDM, como a integração com parceiros de conformidade de dispositivos.

    Converse com seu fornecedor de serviços MDM para entender se o MDM testou o SSO da Plataforma, certificou que seu software funciona corretamente com o SSO da Plataforma e está pronto para oferecer suporte aos clientes que usam o SSO da Plataforma.

Erros comuns de SSO de plataforma

Ao configurar o SSO de plataforma, você poderá ver os seguintes erros:

  • 10001: misconfiguration in the SSOe payload.

    Este erro pode ocorrer nos seguintes casos:

    • Você não definiu uma configuração necessária no perfil do catálogo de configurações.
    • Você definiu uma configuração no perfil do catálogo de configurações que não é aplicável ao conteúdo do tipo redirecionamento.

    As configurações de autenticação definidas no perfil do catálogo de configurações são diferentes para dispositivos macOS 13.x e 14.x.

    Se você tiver dispositivos macOS 13 e macOS 14 em seu ambiente, deverá criar uma política de catálogo de configurações e definir suas respectivas configurações de autenticação na mesma política. Essas informações estão documentadas na Etapa 2 – Criar a política de SSO da plataforma no Intune (neste artigo).

  • 10002: multiple SSOe payloads configured.

    Várias cargas de extensão SSO estão sendo aplicadas ao dispositivo e estão em conflito. Deve haver apenas um perfil de extensão no dispositivo e esse perfil deve ser o perfil do catálogo de configurações.

    Se você criou anteriormente um perfil de extensão de aplicativo SSO usando o modelo Recursos do Dispositivo, cancele a atribuição desse perfil. O perfil do catálogo de configurações é o único perfil que deve ser atribuído ao dispositivo.