Sie sind bereits NinjaOne-Kunde? Melden Sie sich an, um weitere Leitfäden und die neuesten Updates zu sehen.

SSO konfigurieren unter macOS mit NinjaOne

Thema

In diesem Artikel wird erläutert, wie Sie mit NinjaOne Platform SSO für Ihre Apple macOS-Geräte mit Microsoft Entra ID einrichten. Außerdem wird der Registrierungsprozess Schritt für Schritt beschrieben, damit der Endnutzer sehen kann, wann sein Gerät bei NinjaOne Mobile Device Management (MDM) registriert wurde.

Umgebung

  • NinjaOne MDM
  • Apple macOS
  • Microsoft Entra

Beschreibung

Platform SSO ist eine von Apple für macOS entwickelte Technologie, die es Identitätsanbietern (IdPs) ermöglicht, Single Sign-On (SSO) für ihre Unternehmensanwendungen auf Basis der lokalen Anmeldung des Benutzers am Gerät selbst zu verwalten. Weitere Informationen zu diesem Produkt finden Sie auf der Entwickler-Website: Platform Single Sign-On für macOS – Apple Support (externer Link).

Je nach konkreter Implementierung kann Platform SSO unterschiedliche Funktionen ermöglichen. Derzeit erhalten bestehende lokale Benutzerkonten auf einem macOS-Gerät eine Benachrichtigung, sich zu authentifizieren und für Platform SSO für ihr Konto zu registrieren. Techniker können optional eine Richtlinie festlegen, die es zulässt, dass nachfolgende lokale Benutzerkonten durch Authentifizierung über den Identitätsanbieter im lokalen Anmeldefenster des Geräts erstellt werden.

Dieser Artikel enthält ein Beispiel für den Verteilungsprozess. Sie können auch andere kompatible Verteilungsmethoden verwenden, um die Software zu installieren.

Index

Voraussetzungen

Um Platform SSO zu konfigurieren, müssen Sie bestimmte Anforderungen erfüllen, unabhängig vom IdP und MDM, wobei die genauen Schritte je nach Implementierung variieren können.

  1. Der IdP (z. B. Microsoft oder Okta) muss das Platform-SSO-Protokoll unterstützen.
  2. Das macOS-Gerät muss bei MDM registriert sein.
  3. Die entsprechende Platform SSO-Erweiterung (eine native macOS-App) muss auf dem Gerät bereitgestellt werden.
  4. Das MDM-Profil für die Platform SSO-Erweiterung muss auf dem Gerät bereitgestellt werden.

Platform SSO unterstützt als Protokoll drei Authentifizierungsmethoden für Nutzer. Der für die Authentifizierung verwendete IdP muss dieselben Methoden ebenfalls unterstützen; andernfalls steht für einen bestimmten IdP möglicherweise nur eine Teilmenge dieser Methoden zur Verfügung.

  • Durch die Secure Enclave geschützter Schlüssel: In den meisten Fällen ist dies die bevorzugte und sicherste Authentifizierungsmethode bei der Verwendung von Platform SSO mit einem IdP, der diese unterstützt. Bei dieser Authentifizierungsmethode legt der Benutzer ein lokales Passwort für das Gerät fest. Sobald Platform SSO registriert ist, generiert das Gerät einen hardwaregebundenen kryptografischen Schlüssel, der für SSO bei allen Websites und Anwendungen verwendet wird, die zur Authentifizierung mit dem IdP verbunden sind.
    • Da der Authentifizierungsschlüssel an das physische Gerät gebunden ist und dem Endnutzer niemals bekannt ist, ermöglicht dies eine passwortfreie und phishingresistente Authentifizierungsmethode für Unternehmensanwendungen. Bei diesem Ansatz fungiert das lokale Gerätepasswort effektiv als persönliche Identifikationsnummer (PIN) des Geräts, die ausschließlich für den Zugriff auf das physische Gerät verwendet wird.
  • Smartcard: Eine Smartcard oder ein Hard-Token wird verwendet, um sich lokal bei macOS anzumelden. Sobald man sich angemeldet hat, wird dieselbe Smartcard für das SSO in allen Anwendungen verwendet, die zur Authentifizierung mit dem IdP verbunden sind.
  • Passcode: Das IdP-Passwort des Benutzers wird mit dem lokalen Gerätepasswort synchronisiert. Dieses Passwort wird für das SSO in alle Anwendungen verwendet, die zur Authentifizierung mit dem IdP verbunden sind.
    • Dies bietet dem Endbenutzer zwar zusätzlichen Komfort, da das lokale Gerätpasswort nun mit seinem IdP-Passwort übereinstimmt, birgt jedoch ein erhöhtes Phishing-Risiko. Sollte ein böswilliger Dritter den IdP-Passcode in Erfahrung bringen, könnte er potenziell sowohl auf das physische Gerät als auch auf alle mit dem IdP verbundenen Unternehmensanwendungen zugreifen. Aus diesem Grund empfehlen wir die Verwendung eines durch die Secure Enclave geschützten Schlüssels, wenn Geräte hauptsächlich von einem einzelnen Benutzer genutzt werden.

Plattform-SSO mit Microsoft Entra ID

Microsoft Entra ID unterstützt Plattform-SSO sowie alle drei Authentifizierungsoptionen für Endbenutzer.

Benutzer erhalten in der Regel die erste Systembenachrichtigung, nachdem sowohl der NinjaOne-Agent als auch die Microsoft Company Portal-Anwendung auf dem Gerät installiert wurden, was nach der ersten MDM-Registrierung einige Minuten dauern kann. Falls die Registrierungsbenachrichtigung nicht erscheint, melden Sie sich lokal vom Gerät ab und melden Sie sich anschließend erneut an, um den Vorgang zu starten.

1. Bereitstellen der Intune-Unternehmensportal-App auf NinjaOne-Geräten

Für Plattform-SSO mit Microsoft Entra ID nutzt Microsoft die Company Portal-App, um die SSO-Funktionalität zu vermitteln. Die Company Portal-App kann hier von Microsoft heruntergeladen werden(herunterladbare Paketdatei).

Nach dem Herunterladen können Sie die App mit den folgenden Schritten auf Ihren in NinjaOne MDM registrierten macOS-Geräten bereitstellen:

  1. Navigieren Sie innerhalb der NinjaOne-Konsole zu „Administration “ → „Bibliothek “ → „Automatisierung“.
  2. Klicken Sie auf „Hinzufügen“ und wählen Sie „Installation“ aus.
automation library_add installation.png
Abbildung 1: NinjaOne-Automatisierungsbibliothek → Installationsautomatisierung hinzufügen
  1. Konfigurieren Sie im Modalfenster „Anwendung installieren“ die folgenden Einstellungen und wählen Sie anschließend „Senden“.
    • Name: Geben Sie einen Namen ein, z. B. „Intune Company Portal“.
    • Betriebssystem: „Mac“.
    • Installationsprogramm: Belassen Sie die Dropdown-Liste auf der Standardoption „Datei hochladen “ und klicken Sie auf „Installationsdatei wählen“. Laden Sie das PKG- Installationsprogramm für das Unternehmensportal hoch.
automation library_add installation_intune company portal.png
Abbildung 2: Beispiel für eine Installationsautomatisierung für das Intune-Unternehmensportal
  1. Stellen Sie sicher, dass die Konfiguration die Überprüfung besteht und in der Automatisierungsbibliothek angezeigt wird. Die Validierung der Installation kann einige Minuten dauern.
  2. Fügen Sie die Automatisierung Ihrer Mac-Richtlinie hinzu. Navigieren Sie zu „Administration“ → „Richtlinien“„Agenten-Richtlinien“ und erstellen Sie eine neue Richtlinie oder bearbeiten Sie eine bestehende. Anleitungen zum Erstellen einer neuen Richtlinie finden Sie unter „NinjaOne-Richtlinien: Eine Richtlinie erstellen und verwalten“.
  3. Wählen Sie die Registerkarte „Geplante Automatisierungen “ aus und klicken Sie auf „Geplante Automatisierung hinzufügen“.
scheduled automation_add.png
Abbildung 3: Geplante Automatisierung hinzufügen zu einer NinjaOne-Richtlinie
  1. Geben Sie der geplanten Automatisierung einen Namen und wählen Sie aus, dass die Automatisierung ausgeführt werden soll, die Sie zuvor in Schritt 3 hochgeladen haben. Wählen Sie einen geeigneten Zeitplan aus, z. B. „Sofort einmal ausführen“.
policies_scheduled automation_add_schedule.png
Abbildung 4: Geplante Automatisierung hinzufügen zu einer NinjaOne-Richtlinie → Hochladen der Automatisierung und Festlegen eines Zeitplans
  1. Klicken Sie auf „Hinzufügen“. Speichern Sie anschließend die Richtlinie.

Die „Company Portal“-App sollte gemäß Ihrem konfigurierten Zeitplan auf allen verwalteten macOS-Geräten bereitgestellt werden.

2. Richten Sie das MDM-Profil „Platform SSO Erweiterung“ in NinjaOne ein

Sie können die „mobileconfig“-Datei am Ende dieses Abschnitts kopieren und direkt in eine benutzerdefinierte Payload in einer macOS-NinjaOne-Richtlinie einfügen, um „Platform SSO“ mit Entra ID zu konfigurieren.

Beachten Sie die folgenden konfigurierbaren Felder:

  • AuthenticationMethod: Zeilen 13–14. Stellen Sie je nach gewünschter Funktionsweise einen der folgenden Werte ein:
    • UserSecureEnclaveKey
    • Passwort
    • SmartCard
  • AccountDisplayName: Zeilen 15–16. Dieser Name wird den Endbenutzern während des Plattform-SSO-Registrierungsprozesses angezeigt.
  • EnableCreateUserAtLogin: Zeilen 19–20. Wenn dieser Wert auf „true“ gesetzt ist, werden neue lokale Benutzerkonten automatisch erstellt, nach der Authentifizierung mit Entra ID auf dem lokalen Anmeldebildschirm.
  • NewUserAuthorizationMode: Zeilen 21–22. Wenn das Erstellen neuer Nutzer zugelassen ist, legen Sie diesen Wert auf eine der folgenden Optionen fest, um die Berechtigungsstufe der Benutzerkonten zu bestimmen:
    • Standard
    • Verwaltung
  • UserAuthorizationMode: Zeilen 23–24. Hier sind dieselben Werte wie bei „NewUserAuthorizationMode“ zulässig. Die Berechtigung gilt für ein Konto bei jeder Authentifizierung des Benutzers.
  • TokenToUserMapping: Zeilen 25–31. Wenn die automatische Erstellung neuer lokaler Benutzer zugelassen ist, definiert dieses Wörterbuch die Werte aus dem IDP, die für den lokalen Account Name und den Vollständigen Namen verwendet werden.
  • AccountName: Zeilen 28–29. Der in der Vorlage aufgeführte Zeichenfolgenwert steht für den Vornamen des zugewiesenen Besitzers des Geräts (Beispiel: preferred_username).
  • FullName: Zeilen 30–31. Die in der Vorlage aufgeführten Zeichenfolgenwerte stehen für den Vornamen und den Nachnamen des zugewiesenen Eigentümers des Geräts (Beispiel: name).
<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" 
"http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<PLIST version="1.0">
<DICT>
    <KEY>PayloadContent</KEY>
    <ARRAY>
        <DICT>
            <KEY>ScreenLockedBehavior</KEY>
            <STRING>DoNotHandle</STRING>
            <KEY>RegistrationToken</KEY>
            <STRING>${device.id}</STRING>
            <KEY>PlatformSSO</KEY>
            <DICT>
                <KEY>AuthenticationMethod</KEY>
                <STRING>UserSecureEnclaveKey</STRING>
                <KEY>AccountDisplayName</KEY>
                <STRING>Entra ID</STRING>
                <KEY>EnableAuthorization</KEY>
                <WAHR />
                <KEY>EnableCreateUserAtLogin</KEY>
                <FALSCH />
                <KEY>NewUserAuthorizationMode</KEY>
                <STRING>Standard</STRING>
                <KEY>UserAuthorizationMode</KEY>
                <STRING>Standard</STRING>
                <KEY>TokenToUserMapping</KEY>
                <DICT>
                    <KEY>AccountName</KEY>
                    <STRING>preferred_username</STRING>
                    <KEY>FullName</KEY>
                    <STRING>name</STRING>
                </DICT>
                <KEY>UseSharedDeviceKeys</KEY>
                <TRUE />
            </DICT>
            <KEY>ExtensionData</KEY>
            <DICT>
                <KEY>AppPrefixAllowList</KEY>
                <STRING>com.microsoft.,com.apple.</STRING>
                <KEY>browser_sso_interaction_needed</KEY>
                <GANZE Zahl>1</GANZE Zahl>
                <KEY>disable_explicit_app_prompt</KEY>
                <GANZE Zahl>1</GANZE Zahl>
            </DICT>
            <KEY>TeamIdentifier</KEY>
            <STRING>UBF8T346G9</STRING>
            <KEY>ExtensionIdentifier</KEY>
            <STRING>com.microsoft.CompanyPortalMac.ssoextension</STRING>
            <KEY>Typ</KEY>
            <STRING>Redirect</STRING>
            <KEY>URLs</KEY>
            <ARRAY>
                <STRING>https://login.microsoftonline.com</STRING>
                <STRING>https://login.microsoft.com</STRING>
                <STRING>https://sts.windows.net</STRING>
                <STRING>https://login.partner.microsoftonline.cn</STRING>
                <STRING>https://login.chinacloudapi.cn</STRING>
                <STRING>https://login.microsoftonline.us</STRING>
                <STRING>https://login-us.microsoftonline.com</STRING>
            </ARRAY>
            <KEY>PayloadIdentifier</KEY>
            <STRING>56DD5560-5BFF-41E5-8197-939FB3374BA3</STRING>
            <KEY>PayloadType</KEY>
            <STRING>com.apple.extensiblesso</STRING>
            <KEY>PayloadUUID</KEY>
            <STRING>56DD5560-5BFF-41E5-8197-939FB3374BA3</STRING>
            <KEY>PayloadVersion</KEY>
            <GANZE Zahl>1</GANZE Zahl>
        </DICT>
    </ARRAY>
    <KEY>PayloadDisplayName</KEY>
    <STRING>Microsoft PSSO</STRING>
    <KEY>PayloadIdentifier</KEY>
    <STRING>Microsoft.PSSO-EAE14F52-5119-4CF3-AACE-EA485054A4FD</STRING>
    <KEY>PayloadType</KEY>
    <STRING>Konfiguration</STRING>
    <KEY>PayloadUUID</KEY>
    <STRING>EAE14F52-5119-4CF3-AACE-EA485054A4FD</STRING>
    <KEY>PayloadVersion</KEY>
    <GANZE Zahl>1</GANZE Zahl>
</DICT>
</PLIST>

3. Registrierung bei Platform SSO auf dem Gerät mithilfe eines Secure-Enclave-Schlüssels

Um diesen Schritt des Vorgangs zu beginnen, muss das macOS-Gerät bei NinjaOne MDM registriert sein. Die Anweisungen dazu finden Sie unter „NinjaOne MDM: Registrieren von macOS-Geräten“.

Wenn Sie das macOS-Gerät über ADE bei NinjaOne MDM registrieren, müssen Sie ein lokales Benutzerkonto einrichten und sich auf dem Gerät anmelden. Nach der Registrierung wird der NinjaOne RMM-Agent automatisch bereitgestellt, woraufhin die Company Portal-App gemäß Ihrer konfigurierten automatisierten Zeitplanung installiert wird (Schritt 1.6 dieses Artikels). Dies kann einige Minuten dauern.

Sobald die Installation des MDM-Profils und der „Company Portal“-App vollständig ist, erhält der Benutzer des Geräts eine Benachrichtigung, sich für Platform SSO zu registrieren. Wird diese ignoriert, wird die Benachrichtigung in regelmäßigen Abständen erneut angezeigt.

registration required.png
Abbildung 5: Beispiel für eine Benachrichtigung zur Registrierung

Die folgenden Schritte beschreiben die Anweisungen, die der Nutzer auf seinem Gerät ausführen muss:

  1. Klicken Sie auf „Registrieren“. Klicken Sie im Dialogfeld auf „Weiter“ und folgen Sie den Aufforderungen, um die Anmeldeinformationen des lokalen Geräteadministrators einzugeben und fortzufahren.
  2. Authentifizieren Sie sich mit den Entra-ID-Anmeldeinformationen. Wenn erforderlich, werden Sie zur Eingabe eines zweiten Authentifizierungsfaktors aufgefordert.
  3. Wenn „Platform SSO“ für die Verwendung eines Secure-Enclave-Schlüssels konfiguriert ist, werden Sie aufgefordert, dem Unternehmensportal die Verwendung eines Passkeys zu zulassen. Klicken Sie auf „Systemeinstellungen öffnen“ und aktivieren Sie den Passkey wie in der Abbildung gezeigt.
enable entra id passkey.png
Abbildung 6: Beispiel für eine Benachrichtigung zur Registrierung (zum Vergrößern anklicken)

Damit ist die Registrierung für „Platform SSO“ abgeschlossen. Der Benutzer sollte nun in der Lage sein, sich über SSO automatisch bei jeder Anmeldeaufforderung von Microsoft Entra ID zu authentifizieren. Diese Authentifizierung ist an das lokale Konto auf dem macOS-Gerät gebunden. Wenn er sich beim lokalen Konto anmeldet, wird das anschließende SSO auf Basis des Secure-Enclave-Schlüssels autorisiert.

Um die Registrierung für „Platform SSO“ zu überprüfen, können Sie das lokale Benutzerkonto unter „Einstellungen“„Benutzer & Gruppen“ aufrufen und den Benutzernamen auswählen. Im Abschnitt „Platform SSO“ sehen Sie den Microsoft Entra ID-Benutzer, für den SSO aktiv ist. Bei Bedarf können Sie die Registrierung reparieren oder sich erneut authentifizieren, um die SSO-Token zu aktualisieren.
microsoft entra_users and groups_enclave key.png
Abbildung 7: Überprüfen der Methode der Registrierung eines Nutzers in Entra (zum Vergrößern anklicken)

4. (Optional) Den erforderlichen Datenschutzhinweis für den Microsoft AutoUpdater überspringen

Normalerweise wird bei der Installation des Unternehmensportals auch der Microsoft AutoUpdater automatisch installiert und eine Anzeige zum Datenschutz angezeigt, die vom Nutzer bestätigt werden muss.

Durch die Bereitstellung der folgenden benutzerdefinierten Payload können Sie die Anzeige dieses Hinweises überspringen. Wenn Sie bereits eine benutzerdefinierte Payload zum Konfigurieren von Microsoft AutoUpdate bereitstellen, können Sie einfach den Schlüssel „AcknowledgedDataCollectionPolicy“ einfügen, wobei der Wert in Zeile 8–9 auf die Zeichenfolge „RequiredDataOnly“ gesetzt wird:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<PLIST version="1.0">
    <DICT>
		<KEY>PayloadContent</KEY>
        <ARRAY>
            <DICT>
                <KEY>AcknowledgedDataCollectionPolicy</KEY>
                <STRING>RequiredDataOnly</STRING>
                <KEY>PayloadType</KEY>
                <STRING>com.microsoft.autoupdate2</STRING>
				<KEY>PayloadDisplayName</KEY>
                <STRING>Microsoft AutoUpdate-Einstellungen</STRING>
                <KEY>PayloadIdentifier</KEY>
                <STRING>0F4CE0C7-22AD-454C-B9FE-FF025EED58EF</STRING>
				<KEY>PayloadUUID</KEY>
                <STRING>0F4CE0C7-22AD-454C-B9FE-FF025EED58EF</STRING>
                <KEY>PayloadVersion</KEY>
                <GANZE Zahl>1</GANZE Zahl>
            </DICT>
		</ARRAY>
        <KEY>PayloadDisplayName</KEY>
        <STRING>Microsoft AutoUpdate-Einstellungen</STRING>
        <KEY>PayloadIdentifier</KEY>
        <STRING>CB4A399D-1CCF-458C-A192-AD1066F7E7B6</STRING>
        <KEY>PayloadUUID</KEY>
		<STRING>CB4A399D-1CCF-458C-A192-AD1066F7E7B6</STRING>
        <KEY>PayloadType</KEY>
        <STRING>Konfiguration</STRING>
        <KEY>PayloadVersion</KEY>
        <INTEGER>1</INTEGER>    
    </DICT>
</PLIST>

5. (Optional) Anderen Benutzern die Anmeldung mit ihren Entra-ID-Anmeldeinformationen zulassen

Wenn im SSO-MDM-Profil der Plattform „EnableCreateUserAtLogin“ auf „true“ gesetzt ist, können sich andere Benutzer mit ihren Entra-ID-Anmeldeinformationen auf dem Gerät anmelden.

Wählen Sie auf der Anmeldeseite die Option „Anderer…“ aus und geben Sie den Entra-ID-Benutzernamen und das Passwort direkt in die entsprechenden Felder ein. Das lokale Benutzerkonto wird automatisch erstellt, wobei der Account Name und der Anzeigename aus den Nachschlagewerten im „TokenToUserMapping“-Wörterbuch des MDM-Profils übernommen werden.

Der Benutzer kann sofort SSO für Entra-ID-Authentifizierungsaufforderungen nutzen, wird jedoch weiterhin aufgefordert, den SSO-Registrierungsprozess der Plattform abzuschließen. Dies sollte einmalig durchgeführt werden, um die Benachrichtigungen zu entfernen. Je nach Wert von „NewUserAuthorizationMode“ wird das Konto als Standardkonto oder als Administratorkonto erstellt.

Zusätzliche Ressourcen

Weitere Informationen zu SSO und anderen Identitätsmanagement-Diensten in NinjaOne finden Sie in den folgenden Ressourcen: Identitätsauthentifizierung und -verwaltung: Ressourcenkatalog.

FAQ

Nächste Schritte