Aggiungere un dispositivo Mac con Microsoft Entra ID durante la configurazione guidata con PSSO per macOS (anteprima)
Gli utenti Mac possono aggiungere il nuovo dispositivo a Microsoft Entra ID durante la prima configurazione guidata (OOBE). L'accesso Platform Single Sign-On (PSSO) per macOS è una funzionalità di macOS abilitata tramite Estensione di Microsoft Enterprise Single Sign-On. PSSO consente agli utenti di accedere a un dispositivo Mac tramite una chiave associata all'hardware, smart card o password Microsoft Entra ID. Questa esercitazione illustra come configurare un dispositivo Mac durante la configurazione guidata per utilizzare l'accesso PSSO tramite registrazione automatica dei dispositivi.
Prerequisiti
- Si consiglia come versione minima macOS 14 Sonoma. Sebbene macOS 13 Ventura sia supportato, si consiglia l'uso di macOS 14 Sonoma per un'esperienza ottimale.
- Dispositivo registrato con Registrazione automatica dei dispositivi (ADE). Rivolgersi all'amministratore se non si è certi che il dispositivo sia stato registrato con questo requisito.
- Portale aziendale di Microsoft Intune versione 5.2404.0, o successive
- Un dispositivo Mac registrato nella gestione di dispositivi mobili (MDM) con Microsoft Intune.
- Payload MDM dell'estensione SSO configurato con le impostazioni PSSO in Intune da un amministratore
- Microsoft Authenticator (scelta consigliata): per completare la registrazione del dispositivo, l'utente deve essere registrato per una forma di autenticazione a più fattori (MFA) di Microsoft Entra ID nel dispositivo mobile.
- Per la configurazione della smart card, l'autenticazione basata su certificato configurata e abilitata. Una smart card caricata con un certificato per l'autenticazione con Microsoft Entra e la smart card associata all'account locale.
Configurare il dispositivo macOS
Quando viene visualizzata la schermata "Hello" alla prima apertura del Mac, seguire la procedura per selezionare il paese o l'area geografica e configurare le impostazioni di rete secondo necessità.
Verrà richiesto di scaricare un profilo diGestione remota che consente di applicare al dispositivo la configurazione di Microsoft Intune. Selezionare Continua e immettere le credenziali di Microsoft Entra ID quando viene richiesto di approvare il download del profilo di gestione.
Immettere il codice inviato all'app Authenticator (scelta consigliata) o usare un altro metodo MFA.
Per creare un account utente, immettere il nome completo, il nome dell'account e creare una password per l'account locale. Selezionare Continua, verrà visualizzata la schermata iniziale.
Registrazione con la registrazione automatica dei dispositivi (ADE)
Per la registrazione PSSO sono disponibili tre metodi di autenticazione:
- Enclave sicura: l'utente accede al dispositivo con una chiave di crittografia protetta supportata dall'enclave sicura usata per l'accesso SSO alle app che utilizzano Microsoft Entra ID per l'autenticazione. Può anche essere definito credenziali di piattaforma per macOS.
- Smart card: l'utente accede al computer usando una smart card esterna o un token hardware compatibile con smart card
- Password: l'utente accede al dispositivo locale tramite un account locale, aggiornato per l'uso della password Microsoft Entra ID
È consigliabile che l'amministratore di sistema registri il Mac usando l'enclave sicura o la smart card. Queste nuove funzionalità senza password sono supportate solo da PSSO. Prima di procedere, verificare quale metodo di autenticazione abbia configurato l'amministratore.
Passare all'elemento popup Registrazione richiesta nella parte superiore destra della schermata. Passare il puntatore del mouse sull'elemento popup e selezionare Registra. Per gli utenti di macOS 14 Sonoma, verrà visualizzato un prompt che richiede la registrazione del dispositivo con Microsoft Entra. Questo prompt non viene visualizzato per macOS 13 Ventura.
Viene visualizzato un prompt che richiede di immettere la password dell'account locale. Immettere la password e selezionare OK.
Dopo aver sbloccato l'account, selezionare l'account al quale si desidera accedere, immettere le credenziali di accesso e selezionare Avanti.
L'autenticazione a più fattori è richiesta come parte di questo flusso di accesso. Aprire l'app Authenticator (scelta consigliata) o usare gli altri metodi MFA registrati e immettere il numero visualizzato nella schermata per completare la registrazione.
Quando il flusso dell'autenticazione a più fattori è stato completato e la schermata di caricamento scompare, il dispositivo deve essere registrato con PSSO. Adesso è possibile usare PSSO per accedere alle risorse app Microsoft.
Abilitare le credenziali della piattaforma per macOS da usare come passkey
La configurazione del dispositivo con il metodo dell'enclave sicura consente di utilizzare le credenziali risultanti salvate nel Mac come passkey nel browser. Per abilitarle:
Aprire l'app Impostazioni, quindi passare a Password>Opzioni password.
In Opzioni password, trovare Usa password e passkey da e abilitare il Portale aziendale con l'opzione di attivazione/disattivazione.
Verificare lo stato di registrazione del dispositivo
Dopo aver completato i passaggi precedenti, è buona prassi verificare lo stato di registrazione del dispositivo.
Per verificare che la registrazione sia stata completata correttamente, passare a Impostazioni, quindi selezionare Utenti e gruppi.
Selezionare Modifica accanto a Server account di rete e verificare che Platform SSO sia indicato come Registrato.
Per verificare il metodo usato per l'autenticazione, passare al nome utente nella finestra Utenti e gruppi, quindi selezionare l'icona Informazioni. Controllare il metodo elencato, che deve essere Enclave sicura, Smart Card o Password.
Nota
Inoltre, è possibile usare l'app Terminale per controllare lo stato della registrazione. Eseguire il comando seguente per verificare lo stato della registrazione del dispositivo. Nella parte inferiore dell'output verrò indicato che i token SSO sono stati recuperati. Per gli utenti di macOS 13 Ventura, questo comando è necessario per controllare lo stato della registrazione.
app-sso platform -s