Thema
In diesem Artikel wird erläutert, wie Sie mit NinjaOne Platform SSO für Ihre Apple macOS-Geräte mit Microsoft Entra ID einrichten. Außerdem wird der Registrierungsprozess beschrieben, damit der Endbenutzer sehen kann, wann sein Gerät bei NinjaOne Mobile Device Management (MDM) registriert ist.
Umgebung
- NinjaOne MDM
- Apple macOS
- Microsoft Entra
Beschreibung
Platform SSO ist eine von Apple für macOS entwickelte Technologie, die es Identitätsanbietern (IdPs) ermöglicht, SSO für ihre Unternehmensanwendungen auf der Grundlage der lokalen Anmeldung des Benutzers am Gerät selbst zu verwalten. Weitere Informationen zu diesem Produkt finden Sie auf der Entwickler-Website: Platform Single Sign-on für macOS – Apple Support (externer Link).
Je nach konkreter Implementierung kann Platform SSO unterschiedliche Funktionen ermöglichen. Derzeit erhalten bestehende lokale Benutzerkonten auf einem macOS-Gerät eine Benachrichtigung, sich für Platform SSO zu authentifizieren und zu registrieren. Techniker können optional eine Richtlinie definieren, die es ermöglicht, dass nachfolgende lokale Benutzerkonten durch Authentifizierung des IdP im lokalen Anmeldefenster des Geräts erstellt werden.
Inhaltsverzeichnis
- Voraussetzungen
- Platform SSO mit Microsoft Entra ID
- 1. Stellen Sie die Intune Company Portal-App auf NinjaOne-Geräten bereit
- 2. Richten Sie das MDM-Profil für die Platform SSO-Erweiterung in NinjaOne ein
- 3. Registrieren Sie sich auf dem Gerät bei Platform SSO unter Verwendung eines Secure Enclave-Schlüssels
- 4. (Optional) Überspringen Sie den erforderlichen Datenschutzhinweis für Microsoft AutoUpdater
- 5. (Optional) Anderen Benutzern erlauben, sich mit ihren Entra ID-Anmeldedaten anzumelden
- Weitere Ressourcen
Voraussetzungen
Um Platform SSO zu konfigurieren, müssen Sie bestimmte Anforderungen erfüllen, unabhängig vom IdP und MDM, wobei die genauen Schritte je nach Implementierung variieren können.
- Der IdP (z. B. Microsoft oder Okta) muss das Platform SSO-Protokoll unterstützen.
- Das macOS-Gerät muss bei MDM registriert sein.
- Die entsprechende Platform SSO-Erweiterung (eine native macOS-App) muss auf dem Gerät bereitgestellt werden.
- Das MDM-Profil der Platform SSO-Erweiterung muss auf dem Gerät bereitgestellt werden.
Platform SSO unterstützt als Protokoll drei Authentifizierungsmethoden für Benutzer. Der für die Authentifizierung verwendete IdP muss dieselben Methoden ebenfalls unterstützen; andernfalls steht für einen bestimmten IdP möglicherweise nur eine Teilmenge dieser Methoden zur Verfügung.
- Secure Enclave-gestützter Schlüssel: In den meisten Fällen ist dies die bevorzugte und sicherste Authentifizierungsmethode bei der Verwendung von Platform SSO mit einem IdP, der diese unterstützt. Bei dieser Authentifizierungsmethode erstellt der Benutzer ein lokales Passwort für das Gerät. Sobald Platform SSO registriert ist, generiert das Gerät einen hardwaregebundenen kryptografischen Schlüssel, der für SSO mit allen Websites und Apps verwendet wird, die zur Authentifizierung mit dem IdP verbunden sind.
- Da der Authentifizierungsschlüssel an das physische Gerät gebunden ist und dem Endbenutzer niemals bekannt ist, ermöglicht dies eine passwortfreie und phishingresistente Authentifizierungsmethode für Unternehmensanwendungen. Bei diesem Ansatz fungiert das lokale Gerätepasswort effektiv als persönliche Identifikationsnummer (PIN) des Geräts, die ausschließlich für den Zugriff auf das physische Gerät verwendet wird.
- Smartcard: Eine Smartcard oder ein Hard-Token wird verwendet, um sich lokal bei macOS anzumelden. Nach der Anmeldung wird dieselbe Smartcard für das SSO in alle Apps verwendet, die zur Authentifizierung mit dem IdP verbunden sind.
- Passcode: Das IdP-Passwort des Benutzers wird mit dem lokalen Gerätepasswort synchronisiert. Dieses Passwort wird für die SSO-Anmeldung bei allen Apps verwendet, die zur Authentifizierung mit dem IdP verbunden sind.
- Dies bietet dem Endbenutzer zwar zusätzlichen Komfort, da das lokale Gerätpasswort mit dem IdP-Passwort übereinstimmt, birgt jedoch ein erhöhtes Phishing-Risiko. Sollte ein böswilliger Dritter den IdP-Passcode in Erfahrung bringen, könnte er potenziell sowohl auf das physische Gerät als auch auf alle mit dem IdP verbundenen Unternehmensanwendungen zugreifen. Aus diesem Grund empfehlen wir die Verwendung eines durch die Secure Enclave geschützten Schlüssels, wenn Geräte hauptsächlich von einem einzelnen Benutzer genutzt werden.
Plattform-SSO mit Microsoft Entra ID
Microsoft Entra ID unterstützt Plattform-SSO und alle drei Authentifizierungsoptionen für Endbenutzer.
Benutzer sehen in der Regel die erste Systembenachrichtigung, nachdem sowohl der NinjaOne Agent als auch die Microsoft Company Portal-Apps auf dem Gerät installiert wurden, was nach der ersten MDM-Registrierung einige Minuten dauern kann. Wenn die Registrierungsbenachrichtigung nicht erscheint, melden Sie sich lokal vom Gerät ab und melden Sie sich dann erneut an, um den Vorgang zu starten.
1. Stellen Sie die Intune Company Portal-App auf NinjaOne-Geräten bereit
Für Plattform-SSO mit Microsoft Entra ID nutzt Microsoft die Company Portal-App, um die SSO-Funktionalität zu vermitteln. Die Company Portal-App kann hier von Microsoft heruntergeladen werden(herunterladbare Paketdatei).
Nach dem Herunterladen können Sie die App mit den folgenden Schritten auf Ihren in NinjaOne MDM registrierten macOS-Geräten bereitstellen:
- Navigieren Sie in der NinjaOne-Konsole zu „Administration “ → „Library “ → „Automation“.
- Klicken Sie auf „Hinzufügen “ und wählen Sie „Installation“.

- Konfigurieren Sie im Modal „Anwendung installieren“ die folgenden Einstellungen und wählen Sie anschließend „Senden“.
- Name: Geben Sie einen Namen ein, z. B. „Intune Company Portal“.
- Betriebssystem: „Mac“.
- Installationsprogramm: Belassen Sie die Dropdown-Liste auf der Standardoption „Datei hochladen “ und klicken Sie auf „Installationsdatei auswählen“. Laden Sie das PKG- Installationsprogramm für das Unternehmensportal hoch.

- Stellen Sie sicher, dass die Konfiguration die Überprüfung besteht und in der Automatisierungsbibliothek angezeigt wird. Die Validierung der Installation kann einige Minuten dauern.
- Fügen Sie die Automatisierung Ihrer Mac-Richtlinie hinzu. Navigieren Sie zu „Verwaltung“ → „Richtlinien“ → „Agent-Richtlinien“ und erstellen Sie eine neue Richtlinie oder bearbeiten Sie Ihre bestehende Richtlinie. Wenn Sie Anweisungen zum Erstellen einer neuen Richtlinie benötigen, lesen Sie „NinjaOne-Richtlinien: Erstellen und Verwalten einer Richtlinie“.
- Wählen Sie die Registerkarte „Geplante Automatisierungen “ und klicken Sie auf „Geplante Automatisierung hinzufügen“.

- Geben Sie der geplanten Automatisierung einen Namen und wählen Sie aus, dass die Automatisierung ausgeführt werden soll, die Sie zuvor in Schritt 3 hochgeladen haben. Wählen Sie einen geeigneten Zeitplan, z. B. „Einmal sofort ausführen“.

- Klicken Sie auf „Hinzufügen“. Speichern Sie anschließend die Richtlinie.
Die Company Portal-App sollte gemäß Ihrem konfigurierten Zeitplan auf allen verwalteten macOS-Geräten bereitgestellt werden.
2. Richten Sie das MDM-Profil „Platform SSO Extension“ in NinjaOne ein
Sie können die mobileconfig-Datei am Ende dieses Abschnitts kopieren und direkt in eine benutzerdefinierte Payload in einer macOS-NinjaOne-Richtlinie einfügen, um Platform SSO mit Entra ID zu konfigurieren.
Beachten Sie die folgenden konfigurierbaren Felder:
- AuthenticationMethod: Zeilen 13–14. Wählen Sie je nach gewünschter Konfiguration eine der folgenden Optionen:
- UserSecureEnclaveKey
- Passwort
- SmartCard
- AccountDisplayName: Zeilen 15–16. Dieser Name wird den Endbenutzern während des Plattform-SSO-Registrierungsprozesses angezeigt.
- EnableCreateUserAtLogin: Zeilen 19–20. Wenn auf „true“ gesetzt, werden neue lokale Benutzerkonten automatisch erstellt, nachdem die Authentifizierung mit Entra ID auf dem lokalen Anmeldebildschirm erfolgt ist.
- NewUserAuthorizationMode: Zeilen 21–22. Wenn das Anlegen neuer Benutzer erlaubt ist, setzen Sie diesen Wert auf eine der folgenden Optionen, um die Berechtigungsstufe der Benutzerkonten festzulegen:
- Standard
- Admin
- UserAuthorizationMode: Zeilen 23–24. Hier werden dieselben Werte wie bei NewUserAuthorizationMode unterstützt. Die Berechtigung gilt für ein Konto bei jeder Authentifizierung des Benutzers.
- TokenToUserMapping: Zeilen 25–31. Wenn die automatische Erstellung neuer lokaler Benutzer erlaubt ist, definiert dieses Wörterbuch die Werte aus dem IDP, die für den lokalen Kontonamen und den vollständigen Namen verwendet werden.
- AccountName: Zeilen 28–29. Der in der Vorlage aufgeführte Zeichenfolgenwert steht für den Vornamen des zugewiesenen Besitzers des Geräts (Beispiel:
preferred_username). - FullName: Zeilen 30–31. Die in der Vorlage aufgeführten Zeichenfolgenwerte stehen für den Vor- und Nachnamen des zugewiesenen Besitzers des Geräts (Beispiel:
name).
<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
"http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>ScreenLockedBehavior</key>
<string>DoNotHandle</string>
<key>RegistrationToken</key>
<string>${device.id}</string>
<key>PlatformSSO</key>
<dict>
<key>AuthenticationMethod</key>
<string>UserSecureEnclaveKey</string>
<key>AccountDisplayName</key>
<string>Entra ID</string>
<key>EnableAuthorization</key>
<true />
<key>EnableCreateUserAtLogin</key>
<false />
<key>NewUserAuthorizationMode</key>
<string>Standard</string>
<key>UserAuthorizationMode</key>
<string>Standard</string>
<key>TokenToUserMapping</key>
<dict>
<key>AccountName</key>
<string>preferred_username</string>
<key>FullName</key>
<string>name</string>
</dict>
<key>UseSharedDeviceKeys</key>
<true />
</dict>
<key>ExtensionData</key>
<dict>
<key>AppPrefixAllowList</key>
<string>com.microsoft.,com.apple.</string>
<key>browser_sso_interaction_needed</key>
<integer>1</integer>
<key>disable_explicit_app_prompt</key>
<integer>1</integer>
</dict>
<key>TeamIdentifier</key>
<string>UBF8T346G9</string>
<key>ExtensionIdentifier</key>
<string>com.microsoft.CompanyPortalMac.ssoextension</string>
<key>Type</key>
<string>Redirect</string>
<key>URLs</key>
<array>
<string>https://login.microsoftonline.com</string>
<string>https://login.microsoft.com</string>
<string>https://sts.windows.net</string>
<string>https://login.partner.microsoftonline.cn</string>
<string>https://login.chinacloudapi.cn</string>
<string>https://login.microsoftonline.us</string>
<string>https://login-us.microsoftonline.com</string>
</array>
<key>PayloadIdentifier</key>
<string>56DD5560-5BFF-41E5-8197-939FB3374BA3</string>
<key>PayloadType</key>
<string>com.apple.extensiblesso</string>
<key>PayloadUUID</key>
<string>56DD5560-5BFF-41E5-8197-939FB3374BA3</string>
<key>PayloadVersion</key>
<integer>1</integer>
</dict>
</array>
<key>PayloadDisplayName</key>
<string>Microsoft PSSO</string>
<key>PayloadIdentifier</key>
<string>Microsoft.PSSO-EAE14F52-5119-4CF3-AACE-EA485054A4FD</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadUUID</key>
<string>EAE14F52-5119-4CF3-AACE-EA485054A4FD</string>
<key>PayloadVersion</key>
<integer>1</integer>
</dict>
</plist>3. Registrierung bei Platform SSO auf dem Gerät unter Verwendung eines Secure Enclave-Schlüssels
Um diesen Schritt des Prozesses zu beginnen, muss das macOS-Gerät bei NinjaOne MDM registriert sein. Anweisungen dazu finden Sie unter
Damit ist die Registrierung für Platform SSO abgeschlossen. Der Benutzer sollte nun in der Lage sein, SSO zu verwenden, um sich automatisch bei jeder Microsoft Entra ID-Anmeldeaufforderung zu authentifizieren. Diese Authentifizierung ist an das lokale Konto auf dem macOS-Gerät gebunden. Wenn er sich beim lokalen Konto anmeldet, autorisiert dies das nachfolgende SSO auf Basis des Secure Enclave -Schlüssels.
4. (Optional) Überspringen Sie den erforderlichen Datenschutzhinweis für Microsoft AutoUpdater
Normalerweise installiert das Unternehmensportal bei der Installation automatisch auch den Microsoft AutoUpdater und zeigt einen erforderlichen Datenschutzhinweis an, den der Benutzer bestätigen muss.
Durch die Bereitstellung der folgenden benutzerdefinierten Payload können Sie die Anzeige dieses Hinweises überspringen. Wenn Sie bereits eine benutzerdefinierte Payload zur Konfiguration von Microsoft AutoUpdate bereitstellen, können Sie einfach den Schlüssel „AcknowledgedDataCollectionPolicy“ einfügen, wobei der Wert in Zeile 8–9 auf die Zeichenfolge „RequiredDataOnly“ gesetzt ist:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>AcknowledgedDataCollectionPolicy</key>
<string>RequiredDataOnly</string>
<key>PayloadType</key>
<string>com.microsoft.autoupdate2</string>
<key>PayloadDisplayName</key>
<string>Microsoft AutoUpdate-Einstellungen</string>
<key>PayloadIdentifier</key>
<string>0F4CE0C7-22AD-454C-B9FE-FF025EED58EF</string>
<key>PayloadUUID</key>
<string>0F4CE0C7-22AD-454C-B9FE-FF025EED58EF</string>
<key>PayloadVersion</key>
<integer>1</integer>
</dict>
</array>
<key>PayloadDisplayName</key>
<string>Microsoft AutoUpdate-Einstellungen</string>
<key>PayloadIdentifier</key>
<string>CB4A399D-1CCF-458C-A192-AD1066F7E7B6</string>
<key>PayloadUUID</key>
<string>CB4A399D-1CCF-458C-A192-AD1066F7E7B6</string>
<key>PayloadType</key>
<string>Konfiguration</string>
<key>PayloadVersion</key>
<integer>1</integer>
</dict>
</plist>5. (Optional) Anderen Benutzern die Anmeldung mit ihren Entra-ID-Anmeldedaten ermöglichen
Wenn im Platform SSO MDM-Profil die Option „EnableCreateUserAtLogin“ auf „true“ gesetzt ist, können sich andere Benutzer mit ihren Entra ID-Anmeldedaten auf dem Gerät anmelden.
Wählen Sie auf der Anmeldeseite die Option „Anderer Benutzer…“ und geben Sie dann den Entra-ID-Benutzernamen und das Passwort direkt in die Felder ein. Das lokale Benutzerkonto wird automatisch erstellt, wobei der Kontoname und der Anzeigename aus den Nachschlagewerten im „TokenToUserMapping“-Wörterbuch des MDM-Profils übernommen werden.
Weitere Ressourcen
Weitere Informationen zu SSO und anderen Identitätsverwaltungsdiensten in NinjaOne finden Sie in den folgenden Ressourcen: Identitätsauthentifizierung und -verwaltung: Ressourcenkatalog.