Übersicht
Mithilfe der Apple-Funktion „macOS Platform SSO“ können sich Benutzer mit ihren Unternehmensanmeldedaten bei ihren macOS-Geräten anmelden. Omnissa Access kann als Identitätsanbieter für Platform SSO konfiguriert werden, wodurch die Authentifizierung mit Active Directory oder einem externen Identitätsanbieter vereinfacht wird. Integrationen von externen Identitätsanbietern über den Omnissa Identity Service werden ebenfalls unterstützt.
Durch die Konfiguration von Omnissa Access als Identitätsanbieter für Platform SSO können Sie auch externe Identitätsanbieter verwenden, die Platform SSO nicht nativ unterstützen.
WICHTIG: Wenn Sie bereits Platform SSO mit Omnissa Access als Identitätsanbieter konfiguriert haben, gehen Sie wie folgt vor, um die neuen Funktionen zu konfigurieren, die in der Omnissa Access-Version vom Juli 2026 verfügbar sind:
-
Aktualisieren Sie das Platform SSO-Profil.
-
Übertragen Sie das Profil auf Geräte.
-
Bitten Sie die Benutzer, sich erneut für Platform SSO zu registrieren:
- Navigieren Sie auf dem macOS-Gerät zu Systemeinstellungen > Benutzer und Gruppen > Netzwerkkontoserver.
- Klicken Sie auf Bearbeiten.
- Klicken Sie im Abschnitt Platform Single Sign-On auf Reparieren.
Hinweis: Wenn Benutzer macOS in den Versionen 14.0–14.3 verwenden, empfehlen wir, zunächst ein Upgrade auf eine neuere Version von macOS durchzuführen und anschließend die Intelligent Hub-App zu aktualisieren, bevor sie die Platform SSO-Registrierung erneut durchführen. Auf diese Weise bleiben alle bisherigen Platform SSO-Registrierungen erhalten.
Unterstützte Identitätsquellen
Omnissa Access unterstützt die folgenden Identitätsquellenkonfigurationen für Platform SSO:
-
Active Directory-Integration
Omnissa Access stellt eine Verbindung mit Active Directory als Identitätsquelle her. -
Die Integration eines externen Identitätsanbieters ist in Omnissa Access konfiguriert
Omnissa Access vermittelt die Authentifizierung mit einem externen Identitätsanbieter wie Okta. Für Secure Enclave-basierte Platform SSO werden alle Identitätsanbieter unterstützt. Für kennwortbasiertes Platform SSO wird jeder Identitätsanbieter unterstützt, der den Flow „OAuth 2.0-Kennworterteilung“ unterstützt. -
Integrationen von externen Identitätsanbietern über den Omnissa Identity Service
Wenn der Omnissa Identity Service für den Omnissa Access-Mandanten aktiviert ist, wird der in den Omnissa Identity Service integrierte externe Identitätsanbieter zur Identitätsquelle.
Unterstützte Platform SSO-Authentifizierungsmethoden
Die folgenden Platform SSO-Authentifizierungsmethoden werden unterstützt:
-
Kennwort
Das Kennwort des lokalen macOS-Benutzerkontos wird bei der Platform SSO-Registrierung mit dem Kennwort des Identitätsanbieters synchronisiert. Anschließend meldet sich der Benutzer mit dem Kennwort seines Identitätsanbieters bei seinem Gerät an, das auch für SSO verwendet wird. -
Secure Enclave-Schlüssel
Während der Platform SSO-Registrierung wird ein kryptografischer Schlüssel generiert und in der Secure Enclave des Geräts gespeichert. Anschließend melden sich die Benutzer mit dem Kennwort ihres lokalen Kontos oder einer anderen Methode wie beispielsweise Touch ID bei ihren Geräten an. Der Secure Enclave-Schlüssel wird dann automatisch für die Authentifizierung beim Identitätsanbieter für SSO verwendet. Ein Kennwort ist nicht erforderlich.
Registrierungsoptionen für Platform SSO
Sie können den Registrierungsflow für Platform SSO für Benutzer auf folgende Weise konfigurieren:
-
Registrierung nach der Enrollment
Nachdem das Gerät eines Benutzers erfolgreich bei Workspace ONE UEM registriert wurde und die Platform SSO-Profile darauf übertragen wurden, erhält der Benutzer eine Registrierungsbenachrichtigung und schließt die Registrierung für Platform SSO manuell ab. -
Registrierung während des Setup-Assistenten-Flows für neue Geräte
Der Benutzer schließt die Registrierung für Platform SSO während des Setup-Assistenten-Flows auf neuen Geräten ab. Wenn der Setup-Assistent abgeschlossen ist, ist Platform SSO bereits konfiguriert und es sind keine weiteren Aktionen erforderlich.
Einschränkungen
Diese Funktion hat die folgenden Einschränkungen:
- Nur macOS-Geräte von Einzelbenutzern werden unterstützt.
- Nur Platform SSO 1.0 wird unterstützt.
Anforderungen
- Omnissa Access Cloud
- Omnissa Identity Service (für Access-Mandanten mit aktiviertem Identity Service)
- Workspace ONE UEM 24.10 oder höher
Hinweis: Für die folgenden Funktionen ist Version 26.04 oder höher erforderlich: die Authentifizierungsmethode „Secure Enclave“, Platform SSO während des Setup-Assistenten und Omnissa Access SSO. - macOS Intelligent Hub-App 25.11 oder höher
Hinweis: Für die folgenden Funktionen ist Version 26.06 oder höher erforderlich: die Authentifizierungsmethode „Secure Enclave“, Platform SSO während des Setup-Assistenten und Omnissa Access SSO. - macOS-Version 14.4 oder höher
Hinweis: Für die Funktion „Platform SSO“ während der automatisierten Geräteregistrierung (Setup-Assistent) ist Version 26 oder höher erforderlich.
Voraussetzungen
- Ihre Workspace ONE UEM- und Access-Mandanten sind integriert.
- Die Authentifizierungsquelle in Workspace ONE UEM kann auf Workspace ONE UEM oder Omnissa Access festgelegt werden.
- Intelligent Hub ist in Workspace ONE UEM konfiguriert.
- Workspace ONE UEM ist für die Verwaltung von macOS-Geräten konfiguriert.
- Die Benutzer, für die Platform SSO aktiviert werden soll, sind sowohl in Omnissa Access als auch in Workspace ONE UEM vorhanden. Das Attribut „externalId“ ist für alle Benutzer erforderlich, und die Werte müssen zwischen Omnissa Access und Workspace ONE UEM übereinstimmen.
Hinweis: Informationen zu einem Access-Mandanten mit aktiviertem Identity Service finden Sie stattdessen unter „Voraussetzungen für den Omnissa Identity Service“. - Sie verfügen über die folgenden Berechtigungen in Omnissa Access: Eine Rolle, die über das Recht Einstellungen verwalten für den Dienst Identitäts- und Zugriffsverwaltung verfügt.
- Voraussetzungen für den Omnissa Identity Service (sofern Identity Service für den Access-Mandanten aktiviert ist):
- Um ein Kennwort als Platform SSO-Authentifizierungsmethode zu verwenden, muss der Omnissa Identity Service über das OpenID Connect (OIDC)-Protokoll in einen Identitätsanbieter integriert sein. SAML wird für kennwortbasiertes Platform SSO nicht unterstützt.
Darüber hinaus müssen Sie in der OpenID Connect-App des externen Identitätsanbieters den Typ „OAuth 2.0-Kennworterteilung“ auswählen. Der Name der Einstellung kann je nach Identitätsanbieter variieren. - Die Benutzer, für die Platform-SSO aktiviert werden soll, werden für Omnissa Identity Service und Workspace ONE UEM bereitgestellt. Das Attribut externalId ist für alle Benutzer erforderlich.
- Um ein Kennwort als Platform SSO-Authentifizierungsmethode zu verwenden, muss der Omnissa Identity Service über das OpenID Connect (OIDC)-Protokoll in einen Identitätsanbieter integriert sein. SAML wird für kennwortbasiertes Platform SSO nicht unterstützt.
Voraussetzung für die Integration externer OAuth 2.0-IDPs in Access: Konfigurieren des Kennworterteilungsflows für Platform SSO
Wichtig: Diese Voraussetzung gilt ausschließlich für das folgende Szenario:
- Kennwort ist die Platform SSO-Authentifizierungsmethode
- Die Integration eines externen OAuth 2.0-Identitätsanbieters ist in Omnissa Access konfiguriert
Diese Voraussetzung gilt nicht für Active Directory.
Für einen Access-Mandanten mit aktiviertem Omnissa Identity Service, gilt lediglich der Schritt zur Auswahl des Typs „OAuth 2.0-Kennworterteilung“ beim externen Identitätsanbieter.
Wenn Omnissa Access in einen externen Identitätsanbieter integriert ist, wird der Ablauf „OAuth 2.0-Kennworterteilung“ für die Platform SSO-Funktion verwendet. Führen Sie zum Konfigurieren dieses Setups die folgenden Schritte durch:
- Erstellen Sie einen OpenID Connect-IDP in Omnissa Access.
- Wählen Sie den Typ „OAuth 2.0-Kennworterteilung“ im externen Identitätsdrittanbieter aus.
- Legen Sie die Kennwortvalidierung in Omnissa Access fest, um den Ablauf „OAuth 2.0-Kennworterteilung“ zu verwenden.
Erstellen Sie einen OpenID Connect-IDP in Omnissa Access.
Erstellen Sie einen OpenID Connect-IDP in Omnissa Access zur Integration in den externen Identitätsanbieter. Detaillierte Schritte finden Sie unter Hinzufügen und Konfigurieren eines OpenID Connect-Identitätsdrittanbieters in Omnissa Access.
Wenn Sie über eine vorhandene Integration mit dem externen Identitätsanbieter verfügen, der auf einem OpenID Connect-Identitätsanbieter basiert, können Sie diesen IDP für Platform SSO verwenden. Wenn Ihre vorhandene Integration jedoch einen SAML-IDP verwendet, müssen Sie einen neuen OpenID Connect-Identitätsanbieter für Platform SSO erstellen. Sie können die SAML-Integration weiterhin für andere Anwendungsfälle verwenden.
Auswählen des Typs „OAuth 2.0-Kennworterteilung“ im Identitätsdrittanbieter
Wählen Sie den Typ „OAuth 2.0-Kennworterteilung“ in der OpenID Connect-App im externen Identitätsdrittanbieter aus. Der Name der Einstellung kann je nach Identitätsanbieter variieren. In Okta wird die Einstellung beispielsweise als Kennwort des Ressourcenbesitzers bezeichnet.
Hinweis: Diese Anforderung gilt auch für einen Access-Mandanten mit aktiviertem Omnissa Identity Service, bei dem der in Omnissa Identity Service integrierte externe Identitätsanbieter in Verbindung mit kennwortbasiertem Platform SSO verwendet wird.
Festlegen der Kennwortvalidierung in Omnissa Access zur Verwendung des Ablaufs „OAuth 2.0-Kennworterteilung“
Um Authentifizierung mit einem externen Identitätsanbieter für Platform SSO zu unterstützen, müssen Sie die Kennwortvalidierung in Omnissa Access so festlegen, dass der Ablauf „OAuth 2.0-Kennworterteilung“ verwendet wird. Sie treffen diese Auswahl auf der Registerkarte OAuth 2.0-Verwaltung > Kennwortvalidierung.
Achtung: Die Auswahl auf der Registerkarte Kennwortvalidierung gilt auch für alle OAuth 2.0-Clients in Omnissa Access, für die der Gewährungstyp auf Kennworterteilung festgelegt ist. Von diesen Clients stammende Benutzer werden unabhängig von ihrem Verzeichnistyp über den externen OpenID Connect-Identitätsanbieter authentifiziert, der auf der Registerkarte Kennwortvalidierung ausgewählt wurde.
-
Navigieren Sie in der Omnissa Access-Konsole zu Einstellungen > OAuth 2.0-Verwaltung.
-
Wählen Sie die Registerkarte Kennwortvalidierung aus.
-
Wählen Sie in der Liste Authentifizierungsmethode die Authentifizierungsmethode aus, die mit dem OpenID Connect-Identitätsanbieter verknüpft ist, den Sie für die Integration des externen Identitätsanbieters erstellt haben.

-
Klicken Sie auf Speichern.
Hinweis: Wenn auf der Registerkarte OAuth 2.0-Verwaltung > Kennwortvalidierung keine Authentifizierungsmethode ausgewählt wurde, wird die Kennwortvalidierung standardmäßig auf den mit dem Benutzer verknüpften Verzeichnistyp festgelegt.
Schritt 1: Hochladen des Workspace ONE UEM-Stammzertifikats in Omnissa Access
Laden Sie das Workspace ONE UEM Ausstellerzertifikat in die Omnissa Access-Konsole hoch, um eine Vertrauensstellung mit Omnissa Access herzustellen.
-
Wählen Sie in der Workspace ONE UEM-Admin-Konsole die Option Gruppen und Einstellungen > Alle Einstellungen aus und navigieren Sie dann zu Einstellungen > System > Enterprise Integration > Workspace ONE Access > Konfiguration.
-
Exportieren Sie das Workspace ONE UEM-Ausstellerzertifikat.

-
Melden Sie sich in der Omnissa Access-Konsole an.
-
Navigieren Sie zu Integrationen > UEM > Platform Single Sign-On für macOS.
-
Laden Sie das Workspace ONE UEM-Ausstellerzertifikat in den Abschnitt Platform Single Sign-On für macOS hoch.

Schritt 2: Erstellen eines Benutzerprofils mit einer SCEP-Nutzlast (Simple Certificate Enrollment Protocol) in Workspace ONE UEM
Fügen Sie gegebenenfalls ein Benutzerprofil mit einer SCEP-Nutzlast hinzu, die für die Verwendung der AirWatch-Zertifizierungsstelle konfiguriert ist.
Hinweis:
- Wenn Sie bereits ein SCEP-Profil der AirWatch-Zertifizierungsstelle bereitgestellt haben, überspringen Sie diesen Schritt.
- Wenn Sie planen, Platform SSO für die automatisierte Geräteregistrierung (Setup-Assistent) zu konfigurieren, erstellen Sie das Profil als Geräteprofil anstelle eines Benutzerprofils. Beachten Sie, dass das Zertifikat für alle Konten auf dem Gerät verfügbar sein wird, und berücksichtigen Sie dies, falls Sie das Zertifikat für eine andere Funktion als „Platform SSO“ verwenden.
-
Navigieren Sie in der Workspace ONE UEM Console zu Ressourcen > Profile.
-
Wählen Sie Hinzufügen > Profil hinzufügen aus.
-
Wählen Sie Apple macOS als Plattform aus.
-
Wählen Sie auf der Seite „Apple macOS“ Folgendes aus und klicken Sie dann auf Weiter.
-
Verwaltungstyp: Zwingend notwendig
-
Kontext: Benutzer
Hinweis: Wenn Sie beabsichtigen, Platform SSO während der automatisierten Geräteregistrierung (Setup-Assistent) zu konfigurieren, wählen Sie stattdessen Gerät aus.
-
-
Geben Sie einen Namen für das Profil ein.
-
Suchen Sie in der Nutzlastliste nach SCEP, klicken Sie auf Hinzufügen und konfigurieren Sie die Nutzlast.
-
Wählen Sie in den Feldern Anmeldedatenquelle und Zertifizierungsstelle die Option AirWatch-Zertifizierungsstelle aus.
-
Wählen Sie im Feld Zertifikatsvorlage die Option Single Sign-On oder Zertifikat (Cloud-Bereitstellung) aus.
-
Deaktivieren Sie die Umschaltoption Erlaubt den Export des privaten Schlüssels aus dem Schlüsselbund.
Beispiel:

-
-
Klicken Sie auf der Profilseite auf Weiter.
-
Gehen Sie auf der Seite „Zuweisung“ folgendermaßen vor:
-
Klicken Sie auf das Suchfeld Smartgroup und wählen Sie in der Liste der angezeigten Zuweisungsgruppen die gewünschte Gruppe aus.
-
Wählen Sie für Zuweisungstyp die Option Automatisch aus.
-
-
Klicken Sie auf Speichern und veröffentlichen.
Schritt 3: Erstellen eines Platform SSO-Profils in Workspace ONE UEM
-
Navigieren Sie in der Workspace ONE UEM Console zu Ressourcen > Profile.
-
Wählen Sie Hinzufügen > Profil hinzufügen aus.
-
Wählen Sie Apple macOS als Plattform aus.
-
Wählen Sie auf der Seite „Apple macOS“ Folgendes aus und klicken Sie dann auf Weiter.
-
Verwaltungstyp: Zwingend notwendig
-
Kontext: Gerät
-
-
Geben Sie einen Namen für das Profil ein.
-
Führen Sie in der Liste der Nutzlasten einen Bildlauf nach unten zur SSO-Erweiterung durch, klicken Sie dann auf Hinzufügen und konfigurieren Sie die SSO-Erweiterung.
-
Behalten Sie für Erweiterungstyp den Standardwert Generisch bei.
-
Geben Sie für Erweiterungsbezeichner Folgendes ein:
com.ws1.hub.mac.SSOExtension. -
Behalten Sie für Typ den Standardwert Umleiten bei.
-
Geben Sie für Team-Bezeichner Folgendes ein:
S2ZMFGQM93. -
Geben Sie für URLs Folgendes ein:
https://AccessTenantFQDN/mpsso.Ersetzen Sie AccessTenantFQDN durch den vollqualifizierten Domänennamen (FQDN) Ihres Omnissa Access-Mandanten. Beispiel: https://example.wss.workspaceone.com/mpsso.

-
Aktivieren Sie die Option Platform SSO.

-
Geben Sie für Anzeigename des Kontos einen Anzeigenamen ein.
Wichtig: Der Anzeigename des Kontos wird Endbenutzern angezeigt. Verwenden Sie daher einen Namen, der in Ihrem Kontext aussagekräftig ist. Zusätzlich zur Anzeige in der Intelligent Hub-App erscheint der Name in den Registrierungsdialogfeldern, die Endbenutzer verwenden, um sich für Platform SSO zu registrieren. Diese Eingabeaufforderung enthält beispielsweise folgenden Namen: „Ihr macOS-Kennwort wird mit Ihrem Kennwort für AccountDisplayName synchronisiert. Geben Sie Ihr Kennwort ein, um dies zuzulassen.“
-
Scrollen Sie nach unten zur Option Authentifizierungsmethode und wählen Sie entweder Kennwort oder Secure Enclave-Schlüssel aus.

Hinweis: Stellen Sie sicher, dass Sie die Einstellung Authentifizierungsmethode im Abschnitt Platform SSO des SSO-Erweiterungsprofils konfigurieren und nicht die Einstellung, die weiter oben im Profil angezeigt wird.
-
Legen Sie den Wert Gemeinsam genutzte Geräteschlüssel verwenden auf AKTIVIEREN fest.
-
Fügen Sie im Textfeld Zusätzliche Einstellungen > Benutzerdefinierte XML Folgendes hinzu:
<dict> <key>AuthorizationRules</key> <array> <dict> <key>URLPrefix</key> <string>https://AccessTenantFQDN/</string> <key>ExtensionManaged</key> <false/> </dict> </array> </dict>Ersetzen Sie https://AccessTenantFQDN durch die URL Ihres Omnissa Access-Mandanten. Beispiel: https://example.wss.workspaceone.com.
-
-
Fügen Sie eine Nutzlast vom Typ Systemerweiterung hinzu, um die Platform SSO-Erweiterung zur Liste der zulässigen Systemerweiterungen hinzuzufügen.
-
Suchen Sie in der Nutzlastliste nach Systemerweiterungen und klicken Sie auf Hinzufügen.
-
Nehmen Sie unter Zulässige Systemerweiterungstypen die Eingabe
S2ZMFGQM93für Team-Bezeichner vor. -
Geben Sie unter Zulässige Systemerweiterungen die folgenden Werte ein:
- Team-Bezeichner:
S2ZMFGQM93 - Paketbezeichner:
com.ws1.hub.mac.SSOExtension
- Team-Bezeichner:
-
Fügen Sie dieselben Werte unter Nicht entfernbare Systemerweiterungen hinzu.
Wichtig: Standardmäßig müssen Sie in Workspace ONE UEM sowohl im Abschnitt Systemerweiterungen, die nicht aus der Benutzeroberfläche entfernt werden können als auch im Abschnitt Nicht entfernbare Systemerweiterungen Werte hinzufügen. Fügen Sie die Werte nicht zu Systemerweiterungen, die nicht aus der Benutzeroberfläche entfernt werden können hinzu. Klicken Sie auf das Symbol X, um diese Zeile zu entfernen.

-
-
Fügen Sie eine Nutzlast vom Typ Zugeordnete Domäne hinzu, um die Omnissa Access-Mandantendomäne zur Liste der zugeordneten Domänen hinzuzufügen.
-
Suchen Sie in der Nutzlastliste nach Zugeordnete Domänen und klicken Sie auf Hinzufügen.
-
Geben Sie für App-Paket-ID Folgendes ein:
S2ZMFGQM93.com.ws1.hub.mac. -
Geben Sie für Domänen Folgendes ein:
authsrv:YourAccessTenantFQDN.Beispiel: authsrv:example.wss.workspaceone.com

-
-
Klicken Sie auf der Profilseite auf Weiter.
-
Gehen Sie auf der Seite „Zuweisung“ folgendermaßen vor:
-
Klicken Sie auf das Suchfeld Smartgroup und wählen Sie die gewünschte Gruppe in der Liste der angezeigten Zuweisungsgruppen aus, wie z. B. Alle macOS-Unternehmensgeräte.
-
Wählen Sie für Zuweisungstyp die Option Automatisch aus.
Beispiel:

-
-
Klicken Sie auf Speichern und veröffentlichen.
Schritt 4: Übertragen von Profilen auf macOS-Geräte
Übertragen Sie die von Ihnen erstellten oder aktualisierten Profile, einschließlich des neuen SSO-Erweiterungsprofils, auf die macOS-Geräte.
- Profile sollten automatisch übertragen werden, wenn das Gerät registriert wird.
- Stellen Sie sicher, dass Profile erfolgreich auf registrierte Geräte übertragen wurden.
Informationen zum Hinzufügen der Platform SSO-Registrierung zu macOS-Setup-Assistenten finden Sie unter Konfigurieren von Platform SSO für den Setup-Assistenten.
Konfigurieren von Platform SSO für den Setup-Assistenten
Sie können Platform SSO als Teil der automatisierten Geräteregistrierung (Automated Device Enrollment, ADE) konfigurieren, sodass die Registrierung für Platform SSO während des Flows des macOS-Setup-Assistenten auf neuen Geräten abgeschlossen werden kann. Bei dieser Konfiguration sind die Synchronisierung der Kennwörter oder der Secure Enclave-Schlüssel bereits eingerichtet, sobald der Flow des Setup-Assistenten abgeschlossen ist. Benutzer müssen nach der Registrierung keine zusätzlichen Registrierungsaufgaben durchführen. Auch ist keine Übertragung eines Profils nach der Registrierung erforderlich.
Diese Konfiguration unterstützt die Authentifizierungsmethoden „Kennwort“ und „Secure Enclave-Schlüssel“.
Voraussetzungen
- Intelligent Hub-App 26.06 oder höher
- Workspace ONE UEM 26.04 oder höher
- macOS 26 oder höher
- Führen Sie die weiter oben in diesem Dokument beschriebenen Schritte 1 bis 3 aus.
Hinweis: Erstellen Sie das SCEP-Profil als Geräteprofil und nicht als Benutzerprofil. Beachten Sie, dass das Zertifikat für alle Konten auf dem Gerät verfügbar sein wird, und berücksichtigen Sie dies, falls Sie das Zertifikat für eine andere Funktion als „Platform SSO“ verwenden. - Stellen Sie sicher, dass das Gerät dem Benutzer nach der Registrierung bei Workspace ONE UEM zugewiesen wird.
Vorgehensweise
-
Wählen Sie in der Workspace ONE UEM-Verwaltungskonsole Gruppen und Einstellungen > Alle Einstellungen aus und navigieren Sie dann zu Geräte und Benutzer > Apple macOS > Automatisierte Geräteregistrierung.
-
Bearbeiten Sie ein vorhandenes ADE-Profil oder erstellen Sie ein neues für die Konfiguration des Setup-Assistenten.
-
Wählen Sie im ADE-Profil die folgenden Optionen aus:
Auf Konfiguration warten: Auf Aktiviert festlegen.
PSSO während des Setup-Assistenten: Auf Aktiviert festlegen.
PSSO-Profil: Wählen Sie das Platform SSO-Profil aus, das Sie zuvor in „Schritt 3: Erstellen eines Platform SSO-Profils in Workspace ONE UEM“ erstellt haben.
PSSO-Erweiterungs-App: Wählen Sie die Intelligent Hub-App aus. Dabei kann es sich um die App handeln, die standardmäßig in Workspace ONE UEM verfügbar ist, oder um eine Bootstrap-App.
PSSO-App-Paket-ID: Geben Sie die Paket-ID der App ein, zum Beispiel com.ws1.hub.mac.
Beispiel:

-
Wenn das Profil bereit ist, wählen Sie es auf der Seite „Automatisierte Geräteregistrierung“ als Standardprofil für macOS aus.

-
Navigieren Sie zu Ressourcen > Profile und bearbeiten Sie das Platform SSO-Profil (mit der Nuzlast „SSO-Erweiterung“), das Sie zuvor in „Schritt 3: Erstellen eines Platform SSO-Profils in Workspace ONE UEM“ erstellt haben.
-
Scrollen Sie zum Nutzlast SSO-Erweiterung.
-
Aktivieren Sie die Option Registrierung während der Einrichtung aktivieren.

-
Konfigurieren Sie den Kontonamen (Kurzname) und den vollständigen Namen für das lokale Konto.
Wählen Sie aus der Liste die Ansprüche aus, die von Omnissa Access bereitgestellt werden. Als Kontonamen können Sie alternativ den folgenden Apple-Wert eingeben, der den Kurznamen aus dem UPN extrahiert:
com.apple.PlatformSSO.AccountShortName.Omnissa Access stellt die folgenden Ansprüche bereit:
Anspruch Beschreibung oidBenutzer-ID in Access subBenutzer-ID in Access user_nameBenutzername in Access emailE-Mail-Adresse des Benutzers given_nameVorname des Benutzers family_nameNachname des Benutzers namegiven_name+family_namedisplay_nameAnzeigename des Benutzers Beispiel:

-
-
(Optional) Wenn Sie die Erstellung eines lokalen Kontos während der automatisierten Geräteregistrierung aktivieren möchten, konfigurieren Sie die folgenden zusätzlichen Einstellungen:
-
Legen Sie im ADE-Profil Primäres Konto einrichten auf Nicht überspringen fest.

-
Legen Sie in der SSO-Erweiterungsnutzlast des Platform SSO-Profils Erstellung des ersten Benutzers während der Einrichtung aktivieren auf Aktivieren fest.

Wenn Sie die Erstellung lokaler Konten während der automatisierten Geräteregistrierung deaktivieren möchten, verwenden Sie die folgenden Einstellungen:
-
Legen Sie im ADE-Profil Primäres Konto einrichten auf Überspringen fest.

-
Legen Sie in der SSO-Erweiterungsnutzlast des Platform SSO-Profils Erstellung des ersten Benutzers während der Einrichtung aktivieren auf Deaktivieren fest.

-
Konfigurieren von SSO für Intelligent Hub und Apps
Wenn Platform SSO konfiguriert ist, können sich Benutzer mit den Anmeldedaten ihres Identitätsanbieters oder mit lokalen Anmeldedaten bei ihren macOS-Geräten anmelden. Darüber hinaus können Sie SSO in Omnissa Access konfigurieren, um Benutzern die Single Sign-On-Anmeldung bei der Intelligent Hub-App oder dem -Portal zu ermöglichen und ihre Apps zu starten, ohne sich erneut authentifizieren zu müssen.
Beachten Sie, dass SSO nur mit Webkit-basierten Browsern und Apps wie Safari und DuckDuckGo funktioniert. Es wird nicht von Browsern oder Apps unterstützt, die nicht auf WebKit basieren, wie beispielsweise Chrome.
Mithilfe des SSO-Erweiterungsprofils können Sie festlegen, welchen Apps der SSO-Zugriff gewährt oder verweigert wird. Weitere Informationen finden Sie unter App-Liste für SSO festlegen.
Voraussetzungen
- Intelligent Hub 26.06 oder höher
- Workspace ONE UEM 26.04 oder höher
- macOS 14.4 oder höher
- Konfigurieren Sie Platform SSO wie in den Schritten 1 bis 3 weiter oben in diesem Dokument beschrieben.
Konfigurieren der Authentifizierungsmethode „Platform SSO (für macOS)“ in Omnissa Access
-
Navigieren Sie in der Omnissa Access-Konsole zur Seite Integrationen > Authentifizierungsmethoden.
-
Wählen Sie die Authentifizierungsmethode Platform SSO (für macOS) aus.
-
Klicken Sie auf Konfigurieren.
-
Stellen Sie die Option Platform SSO-Authentifizierung aktivieren auf Ja um und klicken Sie auf Speichern.

-
Navigieren Sie zu Ressourcen > Richtlinien und fügen Sie die Authentifizierungsmethode zu den relevanten Richtlinien hinzu.
(Optional) App-Liste für SSO festlegen
Um zu steuern, auf welche Apps über SSO zugegriffen werden kann, können Sie optional den Schlüssel allowedAppBundles im Feld Benutzerdefiniertes XML des SSO-Erweiterungsprofils konfigurieren.
Wenn der Schlüssel konfiguriert ist, dürfen nur die Apps, deren Paket-IDs ausdrücklich aufgeführt sind, SSO nutzen. Wenn der Schlüssel nicht konfiguriert ist, versucht die Platform SSO-Erweiterung, alle Apps zu authentifizieren. Beachten Sie, dass SSO für Nicht-WebKit-Browser und -Apps wie Google Chrome nicht funktioniert, selbst wenn diese aufgeführt sind, da SSO WebKit-Unterstützung erfordert.
-
Navigieren Sie in der Workspace ONE UEM Console zu Ressourcen > Profile und bearbeiten Sie das Platform SSO-Profil (mit der SSO-Erweiterungsnutzlast), das Sie zuvor in „Schritt 3: Erstellen eines Platform SSO-Profils in Workspace ONE UEM“ erstellt haben.
-
Scrollen Sie zum Nutzlast SSO-Erweiterung.
-
Fügen Sie im Textfeld Weitere Einstellungen > Benutzerdefiniertes XML den Schlüssel allowedAppBundles zum vorhandenen XML-Code im Format des folgenden Beispiels hinzu:
<dict> <key>allowedAppBundles</key> <array> <string>com.apple.Safari</string> <string>com.duckduckgo.macos.browser</string> <string>com.example.app</string> </array> <key>AuthorizationRules</key> <array> <dict> <key>URLPrefix</key> <string>https://AccessTenantFQDN</string> <key>ExtensionManaged</key> <false/> </dict> </array> </dict>
WICHTIG: Das Hinzufügen einer Browser- oder App-Paket-ID zur Konfiguration aktiviert SSO nur dann, wenn der Browser oder die App WebKit unterstützt. Nicht-WebKit-Browser und -Apps, wie z. B. Chrome, werden für SSO nicht unterstützt.
Benutzererfahrung bei der Kennwortsynchronisierung (ohne Setup-Assistenten)
Registrierungsphase
Nach erfolgreicher Registrierung des Benutzergeräts und erfolgreicher Übertragung der für Platform SSO konfigurierten Workspace ONE UEM-Profile auf dieses Gerät, wird der Benutzer in einer Benachrichtigung vom Typ Registrierung erforderlich aufgefordert, sein lokales macOS-Kennwort mit dem vom Unternehmen verwalteten Kennwort (Kennwort des Identitätsanbieters) zu synchronisieren.

Wenn der Benutzer auf Registrieren klickt, wird er zuerst zur Eingabe des lokalen Kennworts des Geräts (für den Zugriff auf den Schlüsselbund) und dann zur Eingabe des Kennworts des Identitätsanbieters aufgefordert.


Nachdem der Benutzer das Kennwort erfolgreich synchronisiert hat, wird eine Bestätigungsbenachrichtigung angezeigt.

Anmeldephase
Anschließend muss sich der Benutzer mit dem Kennwort des Identitätsanbieters beim macOS-Gerät anmelden.
Fehlerbehebung
-
Sollten bei Benutzern Authentifizierungsfehler oder Probleme mit Platform SSO auftreten, können sie die Schaltfläche Reparieren verwenden, um sich erneut zu registrieren.
-
Navigieren Sie auf dem macOS-Gerät zu Systemeinstellungen > Benutzer und Gruppen.
-
Klicken Sie auf das Informationssymbol neben Ihrem Namen.
-
Klicken Sie unter Platform Single Sign-On auf Reparieren.

-
-
Benutzer können auch die Geräteregistrierung reparieren:
- Navigieren Sie auf dem macOS-Gerät zu Systemeinstellungen > Benutzer und Gruppen > Netzwerkkontoserver.
- Klicken Sie auf Bearbeiten.
- Klicken Sie im Abschnitt Platform Single Sign-On auf Reparieren.
Nächste Schritte: Konfigurieren von Apple Mobile SSO in Omnissa Access
Konfigurieren Sie Mobile SSO for Apple in Omnissa Access mithilfe der Dokumentation Konfigurieren von Mobile SSO for Apple-Authentifizierung in Omnissa Access (nur Cloud).
War diese Seite hilfreich?