Sei già un cliente NinjaOne? Effettua il login per visualizzare le altre guide e gli ultimi aggiornamenti.

Utilizzo di NinjaOne per configurare il Single Sign-On (SSO) della piattaforma su macOS

Argomento

Questo articolo spiega come configurare l'SSO della piattaforma per i dispositivi Apple macOS con Microsoft Entra ID utilizzando NinjaOne. Illustra inoltre la procedura di registrazione, in modo che l'utente finale possa verificare quando il proprio dispositivo viene registrato in NinjaOne Mobile Device Management (MDM).

Ambiente

  • NinjaOne MDM
  • Apple macOS
  • Microsoft Entra

Descrizione

Platform SSO è una tecnologia sviluppata da Apple per macOS che consente ai provider di identità (IdP) di gestire l'SSO per le proprie app aziendali in base all'accesso locale dell'utente al dispositivo stesso. Maggiori informazioni su questo prodotto sono disponibili sul sito per gli sviluppatori: Platform Single Sign-on per macOS - Supporto Apple (link esterno).

A seconda della specifica implementazione, Platform SSO può consentire diversi tipi di funzionalità. Attualmente, gli account utente locali esistenti su un dispositivo macOS riceveranno una notifica per autenticarsi e registrarsi a Platform SSO per il proprio account. I tecnici possono, facoltativamente, definire una politica che consenta la creazione di account utente locali successivi tramite l’autenticazione dell’IdP nella finestra di accesso locale del dispositivo.

Questo articolo fornisce un esempio del processo di implementazione. È possibile utilizzare altri metodi di implementazione compatibili per installare il software.

Indice

Prerequisiti

Per configurare Platform SSO, è necessario soddisfare determinati requisiti indipendentemente dall'IdP e dall'MDM, sebbene i passaggi esatti possano variare a seconda dell'implementazione.

  1. L’IdP (ad esempio Microsoft o Okta) deve supportare il protocollo SSO della piattaforma.
  2. Il dispositivo macOS deve essere registrato nell’MDM.
  3. L'estensione Platform SSO pertinente (un'app nativa per macOS) deve essere distribuita sul dispositivo.
  4. Il profilo MDM dell’estensione Platform SSO deve essere distribuito sul dispositivo.

Platform SSO supporta tre metodi di autenticazione per gli utenti come protocollo. Anche l’IdP utilizzato per l’autenticazione deve supportare questi stessi metodi; in caso contrario, per un particolare IdP potrebbe essere disponibile solo un sottoinsieme di tali metodi.

  • Chiave supportata da Secure Enclave: nella maggior parte dei casi, questo è il metodo di autenticazione preferito e più sicuro quando si utilizza Platform SSO con un IdP che lo supporta. Con questo metodo di autenticazione, l’utente crea una password locale per il dispositivo. Una volta registrato Platform SSO, il dispositivo genera una chiave crittografica legata all’hardware che viene utilizzata per l’SSO con qualsiasi sito web e app federati con l’IdP per l’autenticazione.
    • Poiché la chiave di autenticazione è legata al dispositivo fisico e non è mai nota all’utente finale, ciò consente un metodo di autenticazione senza password e resistente al phishing per le app aziendali. Con questo approccio, la password locale del dispositivo funge effettivamente da numero di identificazione personale (PIN) del dispositivo, utilizzato per accedere esclusivamente al dispositivo fisico.
  • Smartcard: una smartcard o un token fisico viene utilizzata per effettuare l’accesso a macOS a livello locale. Una volta effettuato l’accesso, la stessa smartcard viene utilizzata per l’SSO in qualsiasi app federata con l’IdP ai fini dell’autenticazione.
  • Codice di accesso: la password dell’IdP dell’utente viene sincronizzata con la password del dispositivo locale. Questa password viene utilizzata per l’accesso SSO a qualsiasi app federata con l’IdP ai fini dell’autenticazione.
    • Sebbene ciò offra una maggiore comodità all’utente finale, poiché la password del dispositivo locale diventa la stessa della password dell’IdP, comporta tuttavia un rischio aggiuntivo di phishing. Se una terza parte malintenzionata venisse a conoscenza del codice di accesso dell’IdP, potrebbe potenzialmente accedere sia al dispositivo fisico che a qualsiasi app aziendale federata con l’IdP. Per questo motivo, raccomandiamo di utilizzare una chiave supportata da Secure Enclave quando i dispositivi sono utilizzati principalmente da un singolo utente.

SSO della piattaforma con Microsoft Entra ID

Microsoft Entra ID supporta l’SSO di piattaforma e tutte e tre le opzioni di autenticazione dell’utente finale.

Gli utenti vedranno generalmente la notifica di sistema iniziale dopo che sia l’app NinjaOne Agent che l’app Microsoft Company Portal saranno state installate sul dispositivo, operazione che potrebbe richiedere alcuni minuti dopo la registrazione MDM iniziale. Se la notifica di registrazione non compare, disconnettersi localmente dal dispositivo e poi effettuare nuovamente l’accesso per avviarla.

1. Distribuire l’app Intune Company Portal sui dispositivi NinjaOne

Per l’SSO di piattaforma con Microsoft Entra ID, Microsoft utilizza l’app Company Portal per gestire la funzionalità SSO. L’app Company Portal può essere scaricata da Microsoft qui (file del pacchetto scaricabile).

Una volta scaricata, è possibile seguire i passaggi riportati di seguito per distribuirla sui dispositivi macOS registrati in NinjaOne MDM:

  1. All’interno della console NinjaOne, accedere a AmministrazioneLibreriaAutomazione.
  2. Fare clic su Aggiungi e selezionare Installazione.
automation library_add installation.png
Figura 1: Libreria di automazione NinjaOne → Aggiungi automazione di installazione
  1. Nella finestra modale Installa applicazione, configurare le seguenti impostazioni, quindi selezionare Invia.
    • Nome: inserire un nome come "Portale aziendale di Intune".
    • Sistema operativo: "Mac".
    • Programma di installazione: lasciare il menu a discesa sull'opzione predefinita Carica file e fare clic su Scegli file di installazione. Caricare il file PKG di installazione di Company Portal.
automation library_add installation_intune company portal.png
Figura 2: Esempio di automazione dell’installazione per Intune Company Portal
  1. Verifica che la configurazione superi la revisione e compaia nella Libreria di automazione. La convalida dell’installazione potrebbe richiedere alcuni minuti.
  2. Aggiungere l'automazione al proprio criterio per Mac. Accedere a Amministrazione → CriteriCriteri agente e creare un nuovo criterio oppure modificare quello esistente. Se sono necessarie istruzioni per la creazione di un nuovo criterio, consultare Criteri NinjaOne: Creazione e gestione di un criterio.
  3. Selezionare la scheda " Automazioni pianificate " e fare clic su " Aggiungi un'automazione pianificata".
scheduled automation_add.png
Figura 3: Aggiungi un'automazione pianificata a una politica NinjaOne
  1. Assegna un nome all’automazione pianificata e scegli di eseguire l’automazione che hai caricato in precedenza al Passo 3. Scegli una pianificazione appropriata, ad esempio “Esegui una volta immediatamente”.
policies_scheduled automation_add_schedule.png
Figura 4: Aggiungi un’automazione pianificata a una politica NinjaOne → Carica l’automazione e imposta una pianificazione
  1. Fare clic su "Aggiungi". Quindi, salvare la policy.

L’app Company Portal dovrebbe essere distribuita su tutti i dispositivi macOS gestiti in base alla pianificazione configurata.

2. Configurare il profilo MDM dell’estensione SSO della piattaforma in NinjaOne

È possibile copiare il file mobileconfig riportato alla fine di questa sezione e incollarlo direttamente in un "Payload personalizzato" all’interno di una policy NinjaOne per macOS per configurare l’SSO della piattaforma con Entra ID.

Prendere in considerazione i seguenti campi configurabili:

  • AuthenticationMethod: righe 13–14. Impostare uno dei seguenti valori a seconda dell’esperienza desiderata:
    • UserSecureEnclaveKey
    • Password
    • SmartCard
  • AccountDisplayName: righe 15–16. Questo nome viene visualizzato agli utenti finali durante il processo di registrazione SSO della piattaforma.
  • EnableCreateUserAtLogin: Righe 19–20. Se impostato su "true", i nuovi account utente locali verranno creati automaticamente dopo l’autenticazione con Entra ID nella schermata di accesso locale.
  • NewUserAuthorizationMode: Righe 21–22. Se è consentita la creazione di nuovi utenti, impostare questo parametro su uno dei seguenti valori per determinare il livello di autorizzazione degli account utente:
    • Standard
    • Admin
  • UserAuthorizationMode: righe 23–24. Supporta gli stessi valori di NewUserAuthorizationMode. L’autorizzazione si applica a un account ogni volta che l’utente effettua l’autenticazione.
  • TokenToUserMapping: righe 25–31. Se si consente la creazione automatica di nuovi utenti locali, questo dizionario definisce i valori provenienti dall’IDP utilizzati per il Nome account locale e il Nome completo.
  • AccountName: righe 28–29. Il valore stringa elencato nel modello rappresenta il nome del proprietario assegnato al dispositivo (esempio: preferred_username).
  • FullName: righe 30–31. I valori stringa elencati nel modello rappresentano il nome e il cognome del proprietario assegnato del dispositivo (esempio: name).
<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" 
"http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>ScreenLockedBehavior</key>
            <string>DoNotHandle</string>
            <key>RegistrationToken</key>
            <string>${device.id}</string>
            <key>PlatformSSO</key>
            <dict>
                <key>AuthenticationMethod</key>
                <string>UserSecureEnclaveKey</string>
                <key>AccountDisplayName</key>
                <string>Entra ID</string>
                <key>EnableAuthorization</key>
                <true />
                <key>EnableCreateUserAtLogin</key>
                <false />
                <key>NewUserAuthorizationMode</key>
                <string>Standard</string>
                <key>UserAuthorizationMode</key>
                <string>Standard</string>
                <key>TokenToUserMapping</key>
                <dict>
                    <key>AccountName</key>
                    <string>preferred_username</string>
                    <key>FullName</key>
                    <string>name</string>
                </dict>
                <key>UseSharedDeviceKeys</key>
                <true />
            </dict>
            <key>ExtensionData</key>
            <dict>
                <key>AppPrefixAllowList</key>
                <string>com.microsoft.,com.apple.</string>
                <key>browser_sso_interaction_needed</key>
                <integer>1</integer>
                <key>disable_explicit_app_prompt</key>
                <integer>1</integer>
            </dict>
            <key>TeamIdentifier</key>
            <string>UBF8T346G9</string>
            <key>ExtensionIdentifier</key>
            <string>com.microsoft.CompanyPortalMac.ssoextension</string>
            <key>Type</key>
            <string>Redirect</string>
            <key>URLs</key>
            <array>
                <string>https://login.microsoftonline.com</string>
                <string>https://login.microsoft.com</string>
                <string>https://sts.windows.net</string>
                <string>https://login.partner.microsoftonline.cn</string>
                <string>https://login.chinacloudapi.cn</string>
                <string>https://login.microsoftonline.us</string>
                <string>https://login-us.microsoftonline.com</string>
            </array>
            <key>PayloadIdentifier</key>
            <string>56DD5560-5BFF-41E5-8197-939FB3374BA3</string>
            <key>PayloadType</key>
            <string>com.apple.extensiblesso</string>
            <key>PayloadUUID</key>
            <string>56DD5560-5BFF-41E5-8197-939FB3374BA3</string>
            <key>PayloadVersion</key>
            <integer>1</integer>
        </dict>
    </array>
    <key>PayloadDisplayName</key>
    <string>Microsoft PSSO</string>
    <key>PayloadIdentifier</key>
    <string>Microsoft.PSSO-EAE14F52-5119-4CF3-AACE-EA485054A4FD</string>
    <key>PayloadType</key>
    <string>Configurazione</string>
    <key>PayloadUUID</key>
    <string>EAE14F52-5119-4CF3-AACE-EA485054A4FD</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
</dict>
</plist>

3. Registrazione con Platform SSO sul dispositivo utilizzando una chiave Secure Enclave

Per avviare questa fase della procedura, il dispositivo macOS deve essere registrato in NinjaOne MDM. Per le istruzioni su come procedere, consultare NinjaOne MDM: Registrazione dei dispositivi macOS.

Se si utilizza ADE per registrare il dispositivo macOS in NinjaOne MDM, è necessario configurare un account utente locale ed effettuare l'accesso al dispositivo. Dopo la registrazione, l'agente RMM di NinjaOne verrà distribuito automaticamente e, a sua volta, l'app Company Portal verrà installata in base all'automazione pianificata configurata (Passaggio 1.6 di questo articolo). L'operazione potrebbe richiedere alcuni minuti.

Una volta completata l’installazione sia del profilo MDM che dell’app Company Portal, l’utente del dispositivo riceverà una notifica per registrarsi al Platform SSO. Se ignorata, questa notifica verrà visualizzata periodicamente.

registration required.png
Figura 5: Esempio di notifica di registrazione

I passaggi seguenti illustrano le operazioni che l’utente deve eseguire sul proprio dispositivo:

  1. Fare clic su Registrati. Nella finestra di dialogo, fare clic su Continua e seguire le istruzioni per inserire le credenziali dell’amministratore locale del dispositivo per proseguire.
  2. Effettuare l’autenticazione con le credenziali Entra ID. Se necessario, potrebbe essere richiesto un secondo fattore di autenticazione.
  3. Se l’SSO della piattaforma è configurato per utilizzare una chiave Secure Enclave, verrà richiesto di consentire al Portale aziendale di utilizzare una passkey. Fare clic su “Apri impostazioni di sistema”, quindi abilitare la passkey come mostrato nell’immagine.
enable entra id passkey.png
Figura 6: Esempio di notifica di registrazione (fare clic per ingrandire)

La registrazione di Platform SSO è ora completata. L’utente dovrebbe ora essere in grado di utilizzare l’SSO per autenticarsi automaticamente in qualsiasi richiesta di accesso a Microsoft Entra ID. Questa autenticazione sarà associata all’account locale sul dispositivo macOS. Quando l’utente accede all’account locale, questo autorizzerà il successivo SSO in base alla chiave Secure Enclave.

Per verificare la registrazione dell’SSO della piattaforma, è possibile visualizzare l’account utente locale in ImpostazioniUtenti e gruppi e selezionare il nome utente. Nella sezione SSO della piattaforma, è possibile vedere l’utente Microsoft Entra ID per il quale l’SSO è attivo. Se necessario, è possibile riparare la registrazione oppure effettuare nuovamente l’autenticazione per aggiornare i token SSO.
microsoft entra_users and groups_enclave key.png
Figura 7: Verifica del metodo di registrazione di un utente in Entra (clicca per ingrandire)

4. (Facoltativo) Ignora l’informativa sulla privacy richiesta per Microsoft AutoUpdater

Normalmente, quando si installa il Portale aziendale, viene installato automaticamente anche Microsoft AutoUpdater e viene visualizzata una nota informativa sulla privacy obbligatoria che l’utente deve accettare.

Distribuendo il seguente payload personalizzato, è possibile saltare la visualizzazione di questa nota. Se si sta già distribuendo un payload personalizzato per configurare Microsoft AutoUpdate, è sufficiente includere la chiave `AcknowledgedDataCollectionPolicy`, con il valore impostato sulla stringa `RequiredDataOnly` alle righe 8–9:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
    <dict>
		<key>PayloadContent</key>
        <array>
            <dict>
                <key>AcknowledgedDataCollectionPolicy</key>
                <string>RequiredDataOnly</string>
                <key>PayloadType</key>
                <string>com.microsoft.autoupdate2</string>
				<key>PayloadDisplayName</key>
                <string>Impostazioni di Microsoft AutoUpdate</string>
                <key>PayloadIdentifier</key>
                <string>0F4CE0C7-22AD-454C-B9FE-FF025EED58EF</string>
				<key>PayloadUUID</key>
                <string>0F4CE0C7-22AD-454C-B9FE-FF025EED58EF</string>
                <key>PayloadVersion</key>
                <integer>1</integer>
            </dict>
		</array>
        <key>PayloadDisplayName</key>
        <string>Impostazioni di Microsoft AutoUpdate</string>
        <key>PayloadIdentifier</key>
        <string>CB4A399D-1CCF-458C-A192-AD1066F7E7B6</string>
        <key>PayloadUUID</key>
		<string>CB4A399D-1CCF-458C-A192-AD1066F7E7B6</string>
        <key>PayloadType</key>
        <string>Configurazione</string>
        <key>PayloadVersion</key>
        <integer>1</integer>    
    </dict>
</plist>

5. (Facoltativo) Consentire ad altri utenti di effettuare l'accesso con le proprie credenziali Entra ID

Se il profilo MDM SSO della piattaforma è configurato con EnableCreateUserAtLogin impostato su "true", gli altri utenti potranno accedere al dispositivo utilizzando le proprie credenziali Entra ID.

Dalla pagina di accesso, selezionare l’opzione per accedere con un utente “Altro…”, quindi inserire direttamente nei campi il nome utente e la password di Entra ID. L’account utente locale verrà creato automaticamente, con il nome dell’account e il nome visualizzato ricavati dai valori di riferimento presenti nel dizionario TokenToUserMapping del profilo MDM.

L’utente potrà utilizzare immediatamente l’SSO per le richieste di autenticazione Entra ID, ma gli verrà comunque richiesto di completare la procedura di registrazione SSO della piattaforma. È necessario completarla una sola volta per rimuovere le notifiche. A seconda del valore di NewUserAuthorizationMode, l’account verrà creato come account standard o come amministratore.

Risorse aggiuntive

Per ulteriori informazioni sull’SSO e sugli altri servizi di gestione delle identità in NinjaOne, consultare le seguenti risorse: Autenticazione e gestione delle identità: Catalogo delle risorse.

Domande frequenti

Passi successivi