SSO-Erweiterungsprofil erstellen
Single Sign-On-Erweiterungen werden auf Geräten mit
iOS
und iPadOS
13 und höher unterstützt. Sie können Einstellungen für eine benutzerdefinierte Erweiterung angeben oder die Kerberos
-Erweiterung verwenden, die von Apple
bereitgestellt wird.Wenn Sie eine zertifikatbasierte Authentifizierung verwenden möchten, erstellen Sie das erforderliche Profil für das Zertifikat.
- Klicken Sie in der Menüleiste aufRichtlinien und Profile.
- Klicken Sie aufNetzwerke und Verbindungen>SSO-Erweiterung.
- Klicken Sie auf .
- Geben Sie einen Namen und eine Beschreibung für das Profil ein.
- Geben Sie in der Dropdown-ListeErweiterungstyp für einmalige Anmeldungan, ob Sie eine benutzerdefinierte Erweiterung oder die vonApplebereitgestellteKerberos-Erweiterung verwenden.AufgabeSchritteWenn SieBenutzerdefinierte Erweiterungauswählen
- Geben Sie im FeldErweiterungs-IDdie Kennung für die App ein, die die einmalige Anmeldung durchführt.
- Geben Sie die Art der Anmeldung an:AnmeldedatenoderUmleitung.
- Wenn SieAnmeldedatenals Anmeldeart ausgewählt haben, führen Sie die folgenden Schritte aus:
- Geben Sie im FeldBereichden Bereichsnamen für die Anmeldedaten ein.
- Klicken Sie im AbschnittDomänenauf , um eine Domäne hinzuzufügen.
- Geben Sie im FeldNamedie Domäne ein, für die die App-Erweiterung die einmalige Anmeldung (Single Sign-On) durchführt.
- Fügen Sie nach Bedarf weitere Domänen hinzu.
- Wenn Sie als AnmeldeartUmleitenausgewählt haben, führen Sie die folgenden Schritte aus:
- Klicken Sie im AbschnittURLsauf , um eine URL hinzuzufügen.
- Geben Sie im FeldNamedas URL-Präfix des Identitätsanbieters ein, für den die App-Erweiterung die einmalige Anmeldung (Single Sign-On) durchführt. Fügen Sie nach Bedarf weitere URLs hinzu.
- Geben Sie im FeldBenutzerdefinierter Payload-Codeden benutzerdefinierten Payload-Code für die App-Erweiterung ein.
Wenn SieIntegrierte Kerberos-Erweiterungauswählen- Klicken Sie im AbschnittDomänenauf , um eine Domäne hinzuzufügen.
- Geben Sie im FeldBereichsnameden Bereichsnamen für die Anmeldedaten ein.
- Wählen Sie die entsprechendenApple Kerberos SSO-Erweiterungsdatenfür Ihre Umgebung aus. Automatische Anmeldung undActive Directoryautomatisch erkennen sind standardmäßig zulässig. Sie können auch den Standardbereich angeben, nur verwalteten Apps die Verwendung von Single Sign-On erlauben und den Zugriff durch Benutzer bestätigen lassen.
- Legen Sie denPrinzipalnamenfür die Verbindung fest.
- Wenn Sie ein Zertifikatprofil verwenden möchten, um das PKINIT-Zertifikat für die Authentifizierung bereitzustellen, wählen Sie den Profiltyp aus der Dropdown-ListePKINIT-Zertifikat für Authentifizierung auswählenaus, und wählen Sie dann das entsprechende Profil aus.
- Wenn Sie die Generic Security Service API verwenden, geben Sie denGSS-Namen des Kerberos-Cachean.
- Klicken Sie im AbschnittApp-Bundle-IDsauf , um die Bundle-IDs anzugeben, die auf das Ticket Granting Ticket zugreifen können.
- Klicken Sie im AbschnittBevorzugte Schlüsselverteilungscenter (KDC)auf , um bevorzugte Server anzugeben, wenn sie nicht über DNS erkannt werden können. Geben Sie jeden Server im gleichen Format an, das in der krb5.conf-Datei verwendet wird. Die angegebenen Server werden für Konnektivitätsprüfungen verwendet, wobei zuerst derKerberos-Datenverkehr getestet wird. Wenn die Server nicht reagieren, verwendet das Gerät die DNS-Erkennung.
- Geben Sie im FeldBenutzerdefinierte Domain-Realm-Zuordnungalle erforderlichen benutzerdefinierten Zuordnungen von Domains zu Realm-Namen im Payload-Format ein, z. B.<key>sample-realm1</key><array><string>org</string></array>.
- Geben Sie im FeldAnmeldehinweisden Text an, der unten imKerberos-Anmeldefenster angezeigt werden soll.
- Klicken Sie aufSpeichern.