概觀
Apple 的 macOS 平台 SSO 功能可讓使用者使用其公司認證登入 macOS 裝置。Omnissa Access 可設定為平台 SSO 的身分識別提供者,並支援透過 Active Directory 或第三方身分識別提供者進行驗證。也支援透過 Omnissa Identity Service 進行第三方身分識別提供者整合。
將 Omnissa Access 設定為平台 SSO 的身分識別提供者後,也可讓您使用本身並不支援平台 SSO 的第三方身分識別提供者。
**重要:**如果您已將 Omnissa Access 設定為平台 SSO 的身分識別提供者,若要設定 Omnissa Access 2026 年 7 月版本中提供的新功能,請依照下列順序執行:
-
更新平台 SSO 設定檔。
-
將設定檔推送至裝置。
-
要求使用者重新登錄平台 SSO:
- 在 macOS 裝置上,導覽至系統設定 > 使用者和群組 > 網路帳戶伺服器。
- 按一下編輯。
- 在平台單一登入區段中,按一下修復。
**附註:**如果使用者使用的是 macOS 14.0–14.3 版本,建議先升級至較新版本的 macOS,然後升級 Intelligent Hub 應用程式,再重新登錄平台 SSO。這樣做可保留先前的平台 SSO 登錄。
支援的身分識別來源
Omnissa Access 支援下列平台 SSO 身分識別來源組態:
-
Active Directory 整合
Omnissa Access 會連線至 Active Directory 作為身分識別來源。 -
在 Omnissa Access 中設定的第三方身分識別提供者整合
Omnissa Access 會與 Okta 等第三方身分識別提供者進行驗證代理。對於安全隔離區型平台 SSO,支援所有身分識別提供者。對於密碼型平台 SSO,支援任何採用 OAuth 2.0 密碼授與流程的身分識別提供者。 -
透過 Omnissa Identity Service 進行的第三方身分識別提供者整合
為 Omnissa Access 租用戶啟用 Omnissa Identity Service 後,與 Omnissa Identity Service 整合的第三方身分識別提供者會成為身分識別來源。
支援的平台 SSO 驗證方法
支援下列平台 SSO 驗證方法:
-
密碼
使用者的本機 macOS 帳戶密碼會在平台 SSO 登錄期間,與其身分識別提供者密碼同步。隨後,使用者會使用其身分識別提供者密碼登入裝置,該密碼也會用於 SSO。 -
安全隔離區金鑰
在平台 SSO 登錄期間,系統會產生密碼編譯金鑰,並將其儲存在裝置的安全隔離區中。隨後,使用者會使用本機帳戶密碼或 Touch ID 等其他方法登入裝置。接著,系統會自動使用安全隔離區金鑰向身分識別提供者進行 SSO 驗證。不需要密碼。
平台 SSO 登錄選項
您可以透過下列方式,為使用者設定平台 SSO 登錄流程:
-
註冊後登錄
使用者的裝置成功註冊至 Workspace ONE UEM,且平台 SSO 設定檔推送至該裝置後,使用者會收到登錄通知,並手動完成平台 SSO 登錄。 -
在新裝置的設定輔助程式流程中登錄
使用者會在新裝置的設定輔助程式流程中完成平台 SSO 登錄。設定輔助程式完成後,平台 SSO 即已完成設定,不需要執行任何其他動作。
限制
此功能設有下列限制:
- 僅支援單一使用者的 macOS 裝置。
- 僅支援平台 SSO 1.0 版。
需求
- Omnissa Access 雲端
- Omnissa Identity Service (適用於已啟用 Identity Service 的 Access 租用戶)
- Workspace ONE UEM 24.10 版或更新版本
**附註:**下列功能需要 26.04 版或更新版本:安全隔離區驗證方法、設定輔助程式期間的平台 SSO,以及 Omnissa Access SSO。 - macOS Intelligent Hub 應用程式 25.11 版或更新版本
**附註:**下列功能需要 26.06 版或更新版本:安全隔離區驗證方法、設定輔助程式期間的平台 SSO,以及 Omnissa Access SSO。 - macOS 14.4 版或更新版本
**附註:**自動裝置註冊 (設定輔助程式) 期間的平台 SSO 功能需要版本 26 或更新版本。
先決條件
- 您的 Workspace ONE UEM 與 Access 租用戶已完成整合。
- Workspace ONE UEM 中的驗證來源可設定為 Workspace ONE UEM 或 Omnissa Access。
- 已在 Workspace ONE UEM 中設定 Intelligent Hub。
- 已將 Workspace ONE UEM 設定為管理 macOS 裝置。
- 您要啟用平台 SSO 的使用者必須同時存在於 Omnissa Access 和 Workspace ONE UEM 中。所有使用者都必須具備 externalId 屬性,且其值在 Omnissa Access 與 Workspace ONE UEM 之間必須一致。
**附註:**若 Access 租用戶已啟用 Identity Service,請改參閱〈Omnissa Identity Service 的先決條件〉。 - 您在 Omnissa Access 中具備以下權限:具有身分識別與存取管理服務之管理設定權限的角色。
- Omnissa Identity Service 的先決條件 (若 Access 租用戶已啟用 Identity Service):
- 若要使用密碼作為平台 SSO 驗證方法,Omnissa Identity Service 必須使用 OpenID Connect (OIDC) 通訊協定與身分識別提供者整合。密碼型平台 SSO 不支援 SAML。
此外,您必須在第三方身分識別提供者的 OpenID Connect 應用程式中,選取 OAuth 2.0 密碼授與類型。此設定名稱可能會因身分識別提供者而有所不同。 - 您要啟用平台 SSO 的使用者已佈建至 Omnissa Identity Service 與 Workspace ONE UEM。所有使用者都必須具備 externalId 屬性。
- 若要使用密碼作為平台 SSO 驗證方法,Omnissa Identity Service 必須使用 OpenID Connect (OIDC) 通訊協定與身分識別提供者整合。密碼型平台 SSO 不支援 SAML。
Access 第三方 OAuth 2.0 IDP 整合的先決條件:為平台 SSO 設定密碼授與流程
**重要:**此先決條件僅適用於下列情境:
- 使用密碼作為平台 SSO 驗證方法
- 在 Omnissa Access 中設定第三方 OAuth 2.0 身分識別提供者整合
此先決條件不適用於 Active Directory。
若 Access 租用戶已啟用 Omnissa Identity Service,僅適用在第三方身分識別提供者中選取 OAuth 2.0 密碼授與類型的步驟。
當 Omnissa Access 與第三方身分識別提供者整合時,平台 SSO 功能會使用 OAuth 2.0 密碼授與流程。若要設定此組態,請依照下列步驟進行:
- 在 Omnissa Access 中建立 OpenID Connect IDP。
- 在第三方身分識別提供者中選取 OAuth 2.0 密碼授與類型。
- 在 Omnissa Access 中將密碼驗證設定為使用 OAuth 2.0 密碼授與流程。
在 Omnissa Access 中建立 OpenID Connect IDP
在 Omnissa Access 中建立 OpenID Connect IDP 以與第三方身分識別提供者進行整合。如需詳細步驟,請參閱在 Omnissa Access 中新增並設定 OpenID Connect 第三方身分識別提供者。
如果您已透過現有的 OpenID Connect IDP 與第三方身分識別提供者完成整合,則可使用該 IDP 來支援平台 SSO。然而,如果您現有的整合是使用 SAML IDP,則必須為平台 SSO 建立新的 OpenID Connect IDP。您仍可在其他使用案例中繼續使用 SAML 整合。
在身分識別提供者中選取 OAuth 2.0 密碼授與類型
在第三方身分識別提供者的 OpenID Connect 應用程式中選取 OAuth 2.0 密碼授與類型。此設定名稱可能會因身分識別提供者而有所不同。例如,在 Okta 中此設定稱為資源擁有者密碼。
**附註:**此需求也適用於已啟用 Omnissa Identity Service 的 Access 租用戶,且與 Omnissa Identity Service 整合的第三方身分識別提供者會搭配密碼型平台 SSO 使用。
在 Omnissa Access 中將密碼驗證設定為使用 OAuth 2.0 密碼授與流程
若要支援使用第三方身分識別提供者進行平台 SSO 驗證,您必須在 Omnissa Access 中將密碼驗證設定為使用 OAuth 2.0 密碼授與流程。您可以在 OAuth 2.0 管理 > 密碼驗證索引標籤中進行此選擇。
注意:****密碼驗證索引標籤中的選項同樣會套用至 Omnissa Access 中所有授與類型設為密碼授與的 OAuth 2.0 用戶端。來自這些用戶端的使用者將會根據密碼驗證索引標籤中選取的第三方 OpenID Connect 身分識別提供者進行驗證,不論其目錄類型為何。
-
在 Omnissa Access Console 中,導覽至設定 > OAuth 2.0 管理。
-
選取密碼驗證索引標籤。
-
從驗證方法清單中,選取與您為第三方身分識別提供者整合所建立的 OpenID Connect IDP 相關聯的驗證方法。
![[密碼驗證] 索引標籤 [密碼驗證] 索引標籤](images/PasswordValidationTab.png)
-
按一下儲存。
**附註:**如果在 OAuth 2.0 管理 > 密碼驗證索引標籤中未選取任何驗證方法,密碼驗證將依預設使用與使用者相關聯的目錄類型。
步驟 1:將 Workspace ONE UEM 根憑證上傳至 Omnissa Access
將 Workspace ONE UEM 簽發者憑證上傳至 Omnissa Access Console,以建立與 Omnissa Access 的信任關係。
-
在 Workspace ONE UEM 管理主控台中,選取群組和設定 > 所有設定,然後導覽至設定 > 系統 > 企業整合 > Workspace ONE Access > 組態。
-
匯出 Workspace ONE UEM 簽發者憑證。

-
登入 Omnissa Access Console。
-
導覽至整合 > UEM > macOS 版平台單一登入。
-
在 macOS 版平台單一登入區段中上傳 Workspace ONE UEM 簽發者憑證。

步驟 2:在 Workspace ONE UEM 中建立包含簡易憑證註冊通訊協定 (SCEP) 裝載的使用者設定檔
如果尚未建立,請新增一個使用者設定檔,並在其中加入已設定為使用 AirWatch 憑證授權機構的 SCEP 裝載。
附註:
- 如果您已部署 AirWatch 憑證授權機構的 SCEP 設定檔,請略過此步驟。
- 如果您計劃為自動裝置註冊 (設定輔助程式) 設定平台 SSO,請將設定檔建立為裝置設定檔,而不是使用者設定檔。請注意,憑證將可供裝置上的所有帳戶使用;如果您將此憑證用於平台 SSO 以外的任何功能,請一併納入考量。
-
在 Workspace ONE UEM Console 中,導覽至資源 > 設定檔。
-
選取新增 > 新增設定檔。
-
選取 Apple macOS 平台。
-
在 Apple macOS 頁面中選取下列項目,然後按下一步。
-
管理類型:命令式
-
內容:使用者
附註:如果您計劃設定自動註冊裝置 (設定輔助程式) 期間的平台 SSO 功能,請改為選取裝置。
-
-
輸入設定檔的名稱。
-
從裝載清單中,找到 SCEP,按一下新增,然後設定裝載。
-
在認證來源和憑證授權機構欄位中,選取 AirWatch 憑證授權機構。
-
在憑證範本欄位中,選取單一登入或憑證 (雲端部署)。
-
取消選取允許從鑰匙圈匯出私密金鑰切換按鈕。
例如:

-
-
在設定檔頁面上,按下一步。
-
在 [指派] 頁面上:
-
按一下智慧群組搜尋方塊,然後從出現的指派群組清單中選取適當的群組。
-
在指派類型中,選取自動。
-
-
按一下儲存並發佈。
步驟 3:在 Workspace ONE UEM 中建立平台 SSO 設定檔
-
在 Workspace ONE UEM Console 中,導覽至資源 > 設定檔。
-
選取新增 > 新增設定檔。
-
選取 Apple macOS 平台。
-
在 Apple macOS 頁面中選取下列項目,然後按下一步。
-
管理類型:命令式
-
內容:裝置
-
-
輸入設定檔的名稱。
-
向下捲動裝載清單找到 SSO 延伸功能,然後按一下新增並設定該 SSO 延伸功能。
-
在延伸類型中,請保留預設值:一般。
-
在延伸識別碼中,輸入
com.ws1.hub.mac.SSOExtension。 -
在類型中,請保留預設值:重新導向。
-
在團隊識別碼中,輸入
S2ZMFGQM93。 -
在 URL 中,輸入
https://AccessTenantFQDN/mpsso。將 AccessTenantFQDN 替換為您的 Omnissa Access 租用戶的完整網域名稱 (FQDN)。例如:https://example.wss.workspaceone.com/mpsso。

-
啟用平台 SSO 選項。

-
在帳戶顯示名稱中,輸入顯示名稱。
**重要:**使用者會看到帳戶顯示名稱,因此請使用在您的情境中具備明確意義的名稱。除了顯示在 Intelligent Hub 應用程式中之外,該名稱也會顯示在使用者用於登錄平台 SSO 的登錄對話方塊中。例如,下列提示會包含此名稱:「您的 macOS 密碼將與 AccountDisplayName 密碼同步。請輸入您的密碼以允許此操作。」
-
向下捲動至驗證方法選項,然後選取密碼或安全隔離區金鑰。

附註:請確認您是在 SSO 延伸設定檔的平台 SSO 區段中設定驗證方法設定,而不是設定該設定檔較前面出現的設定。
-
將使用共用裝置金鑰的值設為啟用。
-
在其他設定 > 自訂 XML 文字方塊中,新增:
<dict> <key>AuthorizationRules</key> <array> <dict> <key>URLPrefix</key> <string>https://AccessTenantFQDN/</string> <key>ExtensionManaged</key> <false/> </dict> </array> </dict>將 https://AccessTenantFQDN 替換為您的 Omnissa Access 租用戶 URL。例如:https://example.wss.workspaceone.com。
-
-
新增系統延伸裝載,以將平台 SSO 延伸新增至允許的系統延伸清單。
-
從裝載清單中,找到系統延伸,然後按一下新增。
-
在允許的系統延伸類型下,於團隊識別碼中輸入
S2ZMFGQM93。 -
在允許的系統延伸下,輸入以下值:
- 團隊識別碼:
S2ZMFGQM93 - 服務包識別碼:
com.ws1.hub.mac.SSOExtension
- 團隊識別碼:
-
在不可移除的系統延伸下新增相同的值。
重要:依預設,Workspace ONE UEM 會要求您在不可從 UI 移除的系統延伸和不可移除的系統延伸這兩個區段中都新增值。不要在不可從 UI 移除的系統延伸中新增這些值;請按一下 X 以移除該列。

-
-
新增關聯網域裝載,將 Omnissa Access 租用戶網域加入關聯網域清單。
-
在裝載清單中找到關聯網域,然後按一下新增。
-
在應用程式服務包識別碼中,輸入
S2ZMFGQM93.com.ws1.hub.mac。 -
在網域中,輸入
authsrv:YourAccessTenantFQDN。例如:authsrv:example.wss.workspaceone.com

-
-
在設定檔頁面上,按下一步。
-
在 [指派] 頁面上:
-
按一下智慧群組搜尋方塊,然後從出現的指派群組清單中選取適當的群組,例如所有公司 macOS 裝置。
-
在指派類型中,選取自動。
例如:

-
-
按一下儲存並發佈。
步驟 4:將設定檔推送至 macOS 裝置
將您建立或更新的設定檔,包括新的 SSO 延伸設定檔,推送至 macOS 裝置。
- 在裝置註冊時,設定檔應會自動推送。
- 確認設定檔已成功推送至已註冊的裝置。
若要將平台 SSO 登錄新增至 macOS 設定輔助程式,請參閱設定平台 SSO 以用於設定輔助程式。
設定平台 SSO 以用於設定輔助程式
您可以將平台 SSO 設定為自動裝置註冊 (ADE) 的一部分,讓使用者可在新裝置的 macOS 設定輔助程式流程中完成平台 SSO 登錄。透過此組態,設定輔助程式流程完成後,密碼同步或安全隔離區金鑰即已設定完成。使用者在註冊後不需要執行其他登錄工作。也不需要在註冊後推送設定檔。
此組態支援密碼和安全隔離區金鑰驗證方法。
先決條件
- Intelligent Hub 應用程式 26.06 版或更新版本
- Workspace ONE UEM 26.04 版或更新版本
- macOS 26 或更新版本
- 完成本文件先前所述的步驟 1 至 3。
**附註:**請將 SCEP 設定檔建立為裝置設定檔,而不是使用者設定檔。請注意,憑證將可供裝置上的所有帳戶使用;如果您將此憑證用於平台 SSO 以外的任何功能,請一併納入考量。 - 確認裝置在註冊至 Workspace ONE UEM 後已指派給使用者。
程序
-
在 Workspace ONE UEM 管理主控台中,選取群組和設定 > 所有設定,然後導覽至裝置和使用者 > Apple macOS > 自動裝置註冊。
-
編輯現有的 ADE 設定檔,或為設定輔助程式組態建立新的設定檔。
-
在 ADE 設定檔中,選取下列選項:
等待設定:設為已啟用。
設定輔助程式期間的 PSSO:設為啟用。
PSSO 設定檔:選取您先前在「步驟 3:在 Workspace ONE UEM 中建立平台 SSO 設定檔」中建立的平台 SSO 設定檔。
PSSO 延伸應用程式:選取 Intelligent Hub 應用程式。這可以是 Workspace ONE UEM 中依預設提供的應用程式,或啟動程序應用程式。
PSSO 應用程式服務包識別碼:輸入應用程式的服務包識別碼,例如 com.ws1.hub.mac。
例如:

-
設定檔準備就緒後,在 [自動裝置註冊] 頁面上將其選取為 macOS 的預設設定檔。

-
導覽至資源 > 設定檔,然後編輯您先前在「步驟 3:在 Workspace ONE UEM 中建立平台 SSO 設定檔」中建立的平台 SSO 設定檔 (含 SSO 延伸裝載)。
-
捲動至 SSO 延伸裝載。
-
啟用在設定期間啟用登錄選項。

-
設定本機帳戶的帳戶名稱 (簡短名稱) 和完整名稱。
從 Omnissa Access 提供的宣告清單中選取。對於帳戶名稱,您也可以輸入下列 Apple 值,此值會從 UPN 擷取簡短名稱:
com.apple.PlatformSSO.AccountShortName。Omnissa Access 提供下列宣告:
宣告 說明 oidAccess 中的使用者識別碼 subAccess 中的使用者識別碼 user_nameAccess 中的使用者名稱 email使用者的電子郵件地址 given_name使用者的名字 family_name使用者的姓氏 namegiven_name+family_namedisplay_name使用者的顯示名稱 例如:

-
-
(選用) 如果您想要在自動裝置註冊期間啟用本機帳戶建立,請設定下列其他設定:
-
在 ADE 設定檔中,將主要帳戶設定設為不要略過。

-
在平台 SSO 設定檔的 SSO 延伸裝載中,將設定期間啟用建立第一個使用者設為啟用。

如果您想要在自動裝置註冊期間停用本機帳戶建立,請使用下列設定:
-
在 ADE 設定檔中,將主要帳戶設定設為略過。

-
在平台 SSO 設定檔的 SSO 延伸裝載中,將設定期間啟用建立第一個使用者設為停用。

-
將 SSO 設定為 Intelligent Hub 和應用程式
設定平台 SSO 後,使用者可以使用身分識別提供者認證或本機認證登入其 macOS 裝置。此外,您可以在 Omnissa Access 中設定 SSO,讓使用者透過單一登入存取 Intelligent Hub 應用程式或入口網站,並啟動其應用程式,而不需要再次驗證。
請注意,SSO 僅適用於 WebKit 架構的瀏覽器和應用程式,例如 Safari 和 DuckDuckGo。不支援非 WebKit 瀏覽器或應用程式,例如 Chrome。
您可以使用 SSO 延伸設定檔,控制允許或拒絕哪些應用程式使用 SSO 存取。請參閱指定 SSO 的應用程式清單。
先決條件
- Intelligent Hub 26.06 版或更新版本
- Workspace ONE UEM 26.04 版或更新版本
- macOS 14.4 或更新版本
- 依照本文件先前步驟 1 至 3 所述設定平台 SSO。
在 Omnissa Access 中設定平台 SSO (適用於 macOS) 驗證方法
-
在 Omnissa Access Console 中,導覽至整合 > 驗證方法。
-
選取平台 SSO (適用於 macOS) 驗證方法。
-
按一下設定。
-
將啟用平台 SSO 驗證選項切換為是,然後按一下儲存。
![將選項切換為 [是]。 將選項切換為 [是]。](images/AccessPlatformSSOAuthMethod.png)
-
導覽至資源 > 原則,然後將驗證方法新增至相關原則。
(選用) 指定 SSO 的應用程式清單
若要控制可透過 SSO 存取哪些應用程式,您可以選擇在 SSO 延伸設定檔的自訂 XML 欄位中設定 allowedAppBundles 機碼。
如果已設定此機碼,只有明確列出服務包識別碼的應用程式才允許使用 SSO。如果未設定此機碼,平台 SSO 延伸會嘗試驗證所有應用程式。請注意,對於 Google Chrome 等非 WebKit 瀏覽器和應用程式,即使已列為允許使用 SSO,也無法使用 SSO,因為 SSO 需要 WebKit 支援。
-
在 Workspace ONE UEM Console 中,導覽至資源 > 設定檔,然後編輯您先前在「步驟 3:在 Workspace ONE UEM 中建立平台 SSO 設定檔」中建立的平台 SSO 設定檔 (含 SSO 延伸裝載)。
-
捲動至 SSO 延伸裝載。
-
在其他設定 > 自訂 XML 文字方塊中,將 allowedAppBundles 機碼新增至現有 XML,格式如下列範例所示:
<dict> <key>allowedAppBundles</key> <array> <string>com.apple.Safari</string> <string>com.duckduckgo.macos.browser</string> <string>com.example.app</string> </array> <key>AuthorizationRules</key> <array> <dict> <key>URLPrefix</key> <string>https://AccessTenantFQDN</string> <key>ExtensionManaged</key> <false/> </dict> </array> </dict>
**重要:**將瀏覽器或應用程式服務包識別碼新增至組態,並不會啟用 SSO,除非該瀏覽器或應用程式支援 WebKit。非 WebKit 瀏覽器和應用程式 (例如 Chrome) 不支援 SSO。
使用密碼同步的使用者體驗 (不使用設定輔助程式)
登錄階段
當使用者的裝置成功註冊,且您為平台 SSO 設定的 Workspace ONE UEM 設定檔已成功推送至該裝置後,系統會顯示需要登錄通知,提示使用者將其本機 macOS 密碼與企業管理的密碼 (身分識別提供者密碼) 進行同步。

當使用者按一下登錄時,系統會先提示輸入裝置的本機密碼 (以存取鑰匙圈),接著提示輸入身分識別提供者密碼。


使用者成功完成密碼同步後,系統會顯示確認通知。

登入階段
之後,使用者必須使用身分識別提供者密碼登入 macOS 裝置。
疑難排解
-
如果使用者在使用平台 SSO 時遇到驗證失敗或錯誤,可以使用修復按鈕重新登錄。
-
在 macOS 裝置上,導覽至系統設定 > 使用者和群組。
-
按一下您名稱旁的資訊圖示。
-
在平台單一登入下方,按一下修復。

-
-
使用者也可以修復裝置登錄:
- 在 macOS 裝置上,導覽至系統設定 > 使用者和群組 > 網路帳戶伺服器。
- 按一下編輯。
- 在平台單一登入區段中,按一下修復。
後續步驟:在 Omnissa Access 中設定 Apple 行動 SSO
依照《在 Omnissa Access 中設定 Apple 驗證的行動 SSO (僅限雲端)》說明文件的指引,在 Omnissa Access 中設定 Apple 的行動 SSO。
此頁面對您有幫助嗎?