Aktivieren der automatischen Authentifizierung für iOS-Geräte
iOS
-GeräteSie können es
iOS
-Geräten ermöglichen, sich bei Domänen und Webdiensten Ihres Unternehmensnetzwerks automatisch zu authentifizieren. Nach Zuweisung eines Profils oder eines Erweiterungsprofils für die einmalige Anmeldung (Single Sign-On, SSO) wird der Benutzer aufgefordert, beim erstmaligen Zugriff auf eine von Ihnen festgelegte sichere Domäne einen Benutzernamen und ein Kennwort einzugeben. Die Anmeldeinformationen werden auf dem Gerät des Benutzers gespeichert und automatisch verwendet, wenn er versucht, auf die in seinem Profil festgelegten sicheren Domänen zuzugreifen. Wenn der Benutzer das Kennwort ändert, wird er beim nächsten Zugriff auf eine sichere Domäne zur Eingabe aufgefordert.Sie müssen ein Profil für die SSO-Erweiterung verwenden, damit sich Geräte automatisch bei Domänen und Webservices im Netzwerk Ihres Unternehmens authentifizieren können. Sie können Einstellungen für eine benutzerdefinierte Erweiterung angeben oder die
Kerberos
-Erweiterung verwenden, die von Apple
bereitgestellt wird.Wenn Sie eine zertifikatbasierte Authentifizierung verwenden möchten, erstellen Sie das erforderliche Profil für das Zertifikat.
- Klicken Sie in der Menüleiste der Verwaltungskonsole aufRichtlinien und Profile > Netzwerke und Verbindungen > Single Sign-On-Erweiterung.
- Klicken Sie auf .
- Geben Sie einen Namen und eine Beschreibung für das Profil ein.
- Klicken Sie in der Dropdown-ListeErweiterungstyp für einmalige AnmeldungaufBenutzerdefinierte ErweiterungoderIntegrierte Kerberos-Erweiterung, die vonApplebereitgestellt wird.AufgabeSchritteWenn SieBenutzerdefinierte Erweiterungauswählen
- Geben Sie im FeldErweiterungs-IDdie Kennung für die App ein, die die einmalige Anmeldung durchführt.
- Wählen Sie die passende Anmeldeart aus.
- Wenn SieAnmeldedatenals Anmeldeart ausgewählt haben, führen Sie die folgenden Schritte aus:
- Geben Sie im FeldBereichden Bereichsnamen für die Anmeldedaten ein.
- Klicken Sie im AbschnittDomänenauf , um eine Domäne hinzuzufügen.
- Geben Sie im FeldNamedie Domäne ein, für die die App-Erweiterung die einmalige Anmeldung (Single Sign-On) durchführt.
- Fügen Sie nach Bedarf weitere Domänen hinzu.
- Wenn Sie als AnmeldeartUmleitenausgewählt haben, führen Sie die folgenden Schritte aus:
- Klicken Sie im AbschnittURLsauf , um eine URL hinzuzufügen.
- Geben Sie im FeldNamedas URL-Präfix des Identitätsanbieters ein, für den die App-Erweiterung die einmalige Anmeldung (Single Sign-On) durchführt. Fügen Sie nach Bedarf weitere URLs hinzu.
- Geben Sie im FeldBenutzerdefinierter Payload-Codeden benutzerdefinierten Payload-Code für die App-Erweiterung ein.
Wenn SieIntegrierte Kerberos-Erweiterungauswählen- Klicken Sie im AbschnittDomänenauf , um eine Domäne hinzuzufügen.
- Geben Sie im FeldBereichsnameden Bereichsnamen für die Anmeldedaten ein.
- Wählen Sie die entsprechendenApple Kerberos SSO-Erweiterungsdatenfür Ihre Umgebung aus. Automatische Anmeldung undActive Directoryautomatisch erkennen sind standardmäßig zulässig. Sie können auch den Standardbereich angeben, nur verwalteten Apps die Verwendung von Single Sign-On erlauben und den Zugriff durch Benutzer bestätigen lassen.
- Legen Sie denPrinzipalnamenfür die Verbindung fest.
- Wenn Sie ein Zertifikatprofil verwenden möchten, um das PKINIT-Zertifikat für die Authentifizierung bereitzustellen, wählen Sie den Profiltyp aus der Dropdown-ListePKINIT-Zertifikat für Authentifizierung auswählenaus, und wählen Sie dann das entsprechende Profil aus.
- Wenn Sie die Generic Security Service API verwenden, geben Sie denGSS-Namen des Kerberos-Cachean.
- Klicken Sie im AbschnittApp-Bundle-IDsauf , um die Bundle-IDs anzugeben, die auf das Ticket Granting Ticket zugreifen können.
- Klicken Sie im AbschnittBevorzugte Schlüsselverteilungscenter (KDC)auf , um bevorzugte Server anzugeben, wenn sie nicht über DNS erkannt werden können. Geben Sie jeden Server im gleichen Format an, das in der krb5.conf-Datei verwendet wird. Die angegebenen Server werden für Konnektivitätsprüfungen verwendet, wobei zuerst derKerberos-Datenverkehr getestet wird. Wenn die Server nicht reagieren, verwendet das Gerät die DNS-Erkennung.
- Geben Sie im FeldBenutzerdefinierte Domain-Realm-Zuordnungalle erforderlichen benutzerdefinierten Zuordnungen von Domänen zu Realm-Namen im Payload-Format ein, z. B.<key>sample-realm1</key><array><string>org</string></array>.
- Geben Sie im FeldAnmeldehinweisden Text an, der unten imKerberos-Anmeldefenster angezeigt werden soll.
- Klicken Sie aufSpeichern.