
تسجيل الدخول الموحد للنظام الأساسي على macOS
مهم: بعض الميزات التي تتناولها هذه الصفحة هي إصدارات مبدئية، وقد تكون غير مكتملة أو تخضع للتغيير أو الإزالة قبل الإصدار النهائي.
نظرة عامة
توفر ميزة تسجيل الدخول الموحد على النظام الأساسي (Platform SSO)، المتوفرة في macOS، تجربة تسجيل دخول ومصادقة سلسة للمستخدمين. مع تسجيل الدخول الموحد على النظام الأساسي، يمكن للمستخدمين استخدام هويتهم المؤسسية في جميع أنحاء macOS بدءًا من الإعداد الأولي، بدلًا من الاضطرار إلى التفاعل بشكل متكرر مع مطالبات المصادقة. لاستخدام تسجيل الدخول الموحد على النظام الأساسي، يجب نشر امتداد تسجيل الدخول الموحد متوافق مع مزود الهوية، والذي يطبِّق إطار عمل تسجيل الدخول الموحد على النظام الأساسي.
يمكنك دمج تسجيل الدخول الموحد على النظام الأساسي مع ملحقات تسجيل الدخول الموحد الأخرى مع مراعاة ما يلي:
يجب أن يستخدم النطاق المحدد ملحق تسجيل دخول موحد واحدًا فقط.
تعيين
syncLocalPasswordعلىFALSEفي تكوين Kerberos SSO.
ملاحظة: يجب أن يدعم ملحق تسجيل الدخول الموحد جميع الميزات وأساليب المصادقة المشار إليها في هذا المستند. لمزيد من المعلومات، انظر وثائق مزود الهوية.
الميزات
يدعم تسجيل الدخول الموحد على النظام الأساسي الميزات التالية:
توفير تجربة تسجيل دخول موحد للتطبيقات الأصلية وتطبيقات الويب.
استخدام طرق مصادقة متعددة، بما في ذلك كلمة السر، والمفاتيح المدعومة بـ Secure Enclave، وتدفقات المصادقة المرنة المستندة إلى الويب، ومفاتيح الوصول، والبطاقات الذكية.
تنشيط تسجيل الدخول الموحد على النظام الأساسي وفرضه أثناء التسجيل التلقائي للأجهزة لمصادقة التسجيل وإنشاء حساب مستخدم محلي.
إنشاء حسابات مستخدم محلية إضافية عند الطلب عندما يسجِّل المستخدم الدخول باستخدام بيانات اعتماد من حساب مزود الهوية.
مزامنة كلمات سر مزود الهوية مع حسابات المستخدمين المحلية.
مطلوب بصمة الإصبع كخطوة ثانية.
الحصول على معلومات حول حالة تسجيل الدخول الموحد على النظام الأساسي وخيارات الإصلاح في إعدادات النظام.
استخدام سياسات تسجيل الدخول لتحديد وقت إجراء مصادقة كلمة السر المباشرة مع مزود الهوية.
تعريف امتيازات حسابات مزود الهوية والسماح للأشخاص باستخدام حسابات مزود الهوية المخصصة للشبكة فقط عند ظهور مطالبات التخويل.
دعم المستخدمين الضيوف الذين يسجلون الدخول مؤقتًا باستخدام بيانات اعتماد مزود خدمة بطاقة الهوية على أجهزة كمبيوتر Mac المشتركة.
ملاحظة: تتطلب معظم الميزات دعمًا من ملحق تسجيل الدخول الموحد. لمعرفة المزيد عن تنفيذ تسجيل الدخول الموحد على النظام الأساسي في مؤسستك، يرجى الرجوع إلى وثائق مزود خدمة بطاقة الهوية.
المتطلبات
macOS 13 أو أحدث
خدمة إدارة الأجهزة التي تدعم تكوين تسجيل الدخول الموحد القابل للتجديد، حيث تتضمن إعدادات تسجيل الدخول الموحد على النظام الأساسي
تطبيق يحتوي على ملحق تسجيل الدخول الموحد على النظام الأساسي متوافق مع مزودة خدمة بطاقة الهوية
تتطلب الميزات التالية متطلبات إصدار إضافية:
الميزة | الحد الأدنى من إصدار نظام التشغيل المدعوم | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
طلب بصمة الإصبع | macOS 27 | ||||||||||
المصادقة المستندة إلى الويب | macOS 27 | ||||||||||
المصادقة باستخدام رمز QR | macOS 27 | ||||||||||
دعم خزنة الملفات مع نمط الضيف المخوَّل | macOS 27 | ||||||||||
نمط الضيف المخوَّل | macOS 26 | ||||||||||
اضغط لتسجيل الدخول | macOS 26 | ||||||||||
تسجيل الدخول الموحد على النظام الأساسي أثناء التسجيل التلقائي للأجهزة | macOS 26 | ||||||||||
بادئة UPN كاسم حساب محلي | macOS 15.4 | ||||||||||
مصادقة لمعرفات الأجهزة | macOS 15.4 | ||||||||||
سياسات الدخول | macOS 15 | ||||||||||
إنشاء الحساب عند الطلب | macOS 14 | ||||||||||
إدارة المجموعة وتخويل الشبكة | macOS 14 | ||||||||||
تسجيل الدخول الموحد على النظام الأساسي في إعدادات النظام | macOS 14 | ||||||||||
إعداد تسجيل الدخول الموحد على النظام الأساسي
لاستخدام تسجيل الدخول الموحد على النظام الأساسي، يجب على Mac وكل مستخدم التسجيل لدى مزود خدمة بطاقة الهوية. بناءً على دعم مزود خدمة بطاقة الهوية والتكوين المطبق، يمكن لـ Mac تنفيذ تسجيل الجهاز بصمت في الخلفية باستخدام:
رمز تسجيل مقدَّم من مزود الهوية في إعدادات تسجيل الدخول الموحد القابل للتوسعة.
شهادة، تقدم ضمانًا قويًا بأن Mac هو جهاز Apple أصلي ويمكن أن تتضمن معرِّفات الجهاز (UDID ورقم التسلسل) اختياريًا.
بعد تسجيل الجهاز بنجاح، يقوم المستخدم بالتسجيل. إذا كان مزود الهوية يطلب ذلك، يعرض تسجيل الدخول الموحد على النظام الأساسي مطالبة للمستخدم لتأكيد تسجيله. تختلف طريقة تعامل تسجيل الدخول الموحد على النظام الأساسي مع التسجيل حسب نوع الحساب:
مع مصادقة الجهاز المسبقة: إذا كان تسجيل الجهاز قد تضمَّن بالفعل مصادقة المستخدم، وقدَّم ملحق تسجيل الدخول الموحد المعلومات والرموز المميزة المطلوبة، يُجري تسجيل الدخول الموحد على النظام الأساسي تسجيل المستخدم في الخلفية.
الحسابات المحلية عند الطلب: يحاول تسجيل الدخول الموحد على النظام الأساسي تسجيل المستخدم في الخلفية دون إظهار مطالبات. وإذا فشل ذلك، فإنه يعرض مطالبة للمستخدم.
حسابات نمط الضيف المخوَّل: يتخطى تسجيل الدخول الموحد على النظام الأساسي تسجيل المستخدم تمامًا للحسابات المؤقتة التي ينشئها نمط الضيف المخوَّل.
إذا لزم الأمر، يمكن استثناء الحسابات المحلية (مثلما قمت أنت بتعريفها) من تسجيل الدخول الموحد على النظام الأساسي، ولا يُطلب من المستخدمين التسجيل في تسجيل الدخول الموحد على النظام الأساسي. ويؤدي ذلك أيضًا إلى استثنائها من ميزات مثل سياسات تسجيل الدخول أو طلب بصمة الإصبع.
ملاحظة: إذا سجلت Mac من خدمة إدارة الأجهزة، فسيتم إلغاء تسجيله أيضًا من مزود الهوية.
مفاتيح الأجهزة المشتركة
لضمان الحفاظ على اتصال موثوق بمزود خدمة بطاقة الهوية مستقل عن المستخدم، تدعم مصادقة النظام الأساسي لتسجيل الدخول الموحد مفاتيح الأجهزة المشتركة. استخدم مفاتيح الأجهزة المشتركة كلما أمكن ذلك. وهي مطلوبة لما يلي:
تسجيل الدخول الموحد على النظام الأساسي أثناء التسجيل التلقائي للأجهزة
طلب بصمة الإصبع
المصادقة المستندة إلى الويب
نمط الضيف المخوَّل
إنشاء الحساب عند الطلب
تخويل الشبكة
وسائل المصادقة
يدعم تسجيل الدخول الموحد على النظام الأساسي طرق مصادقة مختلفة مع مزود خدمة بطاقة الهوية. يعتمد الدعم لكل منهما على مزود خدمة بطاقة الهوية وامتداد تسجيل الدخول الموحد على النظام الأساسي. وسائل المصادقة هي:
كلمة السر: باستخدام هذه الطريقة، يقوم المستخدم بالمصادقة مع مزود الهوية باستخدام كلمة سر. تدعم هذه الطريقة أيضًا WS-Trust، مما يسمح للمستخدم بالمصادقة حتى عندما يكون مزود الهوية الذي يدير حسابه متحدًا.
المستندة إلى الويب: باستخدام هذه الطريقة، يقوم المستخدم بالمصادقة على نموذج ويب يقدِّمه مزود الهوية. يمكن لطريقة المصادقة المستندة إلى الويب هذه أيضًا توفير تدفقات مصادقة متعددة الخطوات، وتسمح بالوصول إلى الكاميرا ليتمكن المستخدمون من تسجيل الدخول عن طريق مسح رمز QR ضوئيًا.
البطاقة الذكية: من خلال هذه الطريقة، يقوم المستخدم بالمصادقة مع مزود خدمة بطاقة الهوية باستخدام بطاقة ذكية. لاستخدام هذه الطريقة، يجب عليك:
تسجيل البطاقة الذكية لدى مزود خدمة بطاقة الهوية.
تكوين تعيين سمات البطاقة الذكية على Mac.
لمزيد من التفاصيل وتكوين مثال لتعيين السمات، انظر صفحة دليل مشروع خدمات البطاقة الذكية.
مفتاح مدعوم بـ Secure Enclave: باستخدام هذه الطريقة، يمكن للمستخدم الذي يسجِّل الدخول إلى Mac باستخدام كلمة سر حساب محلي استخدام مفتاح مدعوم بـ Secure Enclave للمصادقة مع مزود الهوية دون استخدام كلمة سر. يقوم مزود خدمة بطاقة الهوية بإعداد مفتاح Secure Enclave أثناء عملية تسجيل المستخدم.
مفتاح الوصول: باستخدام هذه الطريقة، يستخدم المستخدم بطاقة مرور مخزنة في Apple Wallet للمصادقة مع مزود الهوية. على غرار البطاقة الذكية، يجب عليك تسجيل مفتاح الوصول لدى مزود الهوية.
تتطلب بعض الميزات استخدام طريقة مصادقة محددة:
الميزة | كلمة سر | المستندة إلى الويب | بطاقة ذكية | مفتاح مدعوم بـ Secure Enclave | مفتاح وصول |
|---|---|---|---|---|---|
إدارة الامتيازات | |||||
نمط الضيف المخوَّل | |||||
تسجيل الجهاز التلقائي | |||||
إنشاء الحساب عند الطلب | |||||
طلب بصمة الإصبع | |||||
مزامنة كلمة السر | |||||
سياسات الدخول |
ملاحظة: يجب أن يدعم ملحق تسجيل الدخول الموحد الطريقة المطلوبة لإجراء التسجيل، كما يدعم الملحق أيضًا التبديل بين الطرق. على سبيل المثال، عند إنشاء حساب مستخدم جديد بنجاح أثناء تسجيل الدخول باستخدام اسم مستخدم وكلمة سر، يمكن لهذا الحساب بعد ذلك التبديل لاستخدام مفتاح مدعوم بـ Secure Enclave أو بطاقة ذكية. قد يتضمن التبديل بين الطرق مطالبة المستخدم بإكمال تسجيل المستخدم.
المصادقة المستندة إلى الويب وتسجيل الدخول باستخدام رمز QR
باستخدام المصادقة المستندة إلى الويب، بإمكان المؤسسات الاستفادة من طرق المصادقة الحديثة والمرنة. للمساعدة في حماية خصوصية المستخدم وأمنه، لا يسمح إطار عمل تسجيل الدخول الموحد على النظام الأساسي إلا بروابط محددة أثناء عملية المصادقة المستندة إلى الويب.
عند استخدام المصادقة المستندة إلى الويب، يعرض macOS عرض ويب أثناء فتح قفل خزنة الملفات، وعلى شاشة القفل، وفي نافذة تسجيل الدخول. تقوم طريقة عرض الويب بعرض نموذج تسجيل الدخول الخاص بمزود الهوية، وتدعم تدفقات المصادقة متعددة الخطوات ومتعددة العوامل وتسجيل الدخول باستخدام رمز QR.
يوفر استخدام رمز QR طريقة مصادقة سريعة، على سبيل المثال، للطلاب الذين يسجلون الدخول إلى أجهزة كمبيوتر Mac في الفصل الدراسي أو المخصصة للأكشاك. للمساعدة في حماية خصوصية المستخدم، يتولى macOS معالجة المسح الضوئي باستخدام كاميرا مدمجة أو متصلة في عملية نظام آمنة، ولا يشارك مع مزود الهوية إلا الرمز الذي تم مسحه. يتعامل مزود الهوية مع هذا الرمز كنص، ويمكن أن يمثل رمزًا مميزًا أو رابطًا أو عوامل أخرى يتطلبها مزود الهوية.
بالإضافة إلى ذلك، يمكن للمستخدمين أيضًا تسجيل الدخول باستخدام مفاتيح المرور على شاشة القفل وفي نافذة تسجيل الدخول.
ملاحظة: لا تتوفر مفاتيح المرور للاستخدام مع فتح قفل خزنة الملفات، لأن بيئة ما قبل الإقلاع لا تملك إمكانية الوصول إلى بروتوكولات الأمن والشبكات المطلوبة.
إذا كانت المصادقة المستندة إلى الويب غير متاحة، على سبيل المثال، عندما يكون Mac غير متصل بالإنترنت، يمكن للمستخدم استخدام كلمة سر حسابه المحلي للمصادقة لعدد من الأيام كما يحدده فريق تقنية المعلومات.
متطلبات الشبكة لخزنة الملفات
يحتاج تسجيل الدخول الموحد على النظام الأساسي إلى إمكانية الوصول إلى مزود الهوية قبل فتح قفل خزنة الملفات لتمكين الميزات التالية:
المصادقة المستندة إلى الويب
نمط الضيف المخوَّل
سياسة الدخول
نظرًا لأن macOS يحتاج إلى إنشاء اتصال قبل توفر وحدة تخزين البيانات، يجب الوصول إلى مزود الهوية من دون استخدام VPN أو مرحِّل شبكة أو مصادقة 802.1X.
على Mac مثبَّت عليه macOS 27، يمكنك أيضًا السماح للمستخدمين بالاتصال بشبكة مختلفة والمصادقة باستخدام البوابات المقيدة عند فتح قفل خزنة الملفات، وعلى شاشة القفل، وفي نافذة تسجيل الدخول.
تسجيل الدخول الموحد على النظام الأساسي أثناء التسجيل التلقائي للأجهزة
يمكنك تنشيط تسجيل الدخول الموحد على النظام الأساسي وفرضه أثناء مساعد الإعداد باستخدام التسجيل التلقائي للأجهزة. يعمل هذا بشكل جيد مع أجهزة Mac المخصصة لمستخدم واحد، لأن macOS ينشئ حسابًا محليًا تلقائيًا للمستخدم الذي يصادق على التسجيل، ويمكن لهذا المستخدم استخدام تسجيل الدخول الموحد فورًا مع التطبيقات الأصلية وتطبيقات الويب المدعومة.
عند تكوين تسجيل الدخول الموحد على النظام الأساسي باستخدام التسجيل التلقائي للأجهزة، يقوم macOS بتنزيل ملحق تسجيل الدخول الموحد وتكوينه وتثبيتهما. يمكن أن يحدث هذا في إحدى المرحلتين التاليتين:
قبل تسجيل macOS مع خدمة إدارة الأجهزة: يتيح ذلك للمستخدم مصادقة التسجيل باستخدام تسجيل الدخول الموحد.
بعد التسجيل: عندما تضع خدمة إدارة الأجهزة macOS في حالة انتظار التكوين.
أثناء هذا التدفق، يقوم macOS بتسجيل الجهاز إما في الخلفية دون إظهار مطالبات أو من خلال مطالبة المستخدم. إذا أجرى macOS تسجيل الجهاز في الخلفية دون إظهار مطالبات، أو إذا لم يتلقَّ تسجيل الدخول الموحد على النظام الأساسي معلومات المستخدم والرموز المميزة المطلوبة، فيجب على المستخدم المصادقة مع مزود الهوية لإكمال تسجيل المستخدم. يؤدي ذلك أيضًا إلى إنشاء هوية مستخدم في macOS. لا يمكن للمستخدمين المتابعة دون تسجيل الدخول الموحد على النظام الأساسي بنجاح.
ملاحظة: يمكن لملحق تسجيل الدخول الموحد توفير مفاتيح مدعومة بـ Secure Enclave أثناء التسجيل التلقائي للأجهزة إذا كان تسجيل الجهاز يوفر بالفعل جميع المعلومات والرموز المميزة اللازمة لإجراء تسجيل المستخدم.
بعد أن يصادق المستخدم بنجاح، ينشئ macOS حساب مستخدم محليًا. باستخدام مفتاح تكوين اختياري، يمكنك تحديد السمة من مزود الهوية التي تستخدم لاسم حساب المستخدم المحلي (ويُسمى غالبًا الاسم المختصر للمستخدم) والاسم الكامل. يمكن لمسؤولي خدمة إدارة الأجهزة أيضًا تعيين مفتاح اسم الحساب إلى com.apple.PlatformSSO.AccountShortName لاستخدام بادئة UPN.
عند تشغيل مزامنة كلمة السر، تتم مزامنة كلمة السر مع مزود الهوية إذا تم تسجيل المستخدم باستخدام كلمة سر أو المصادقة المستندة إلى الويب. وإلا، يقوم المستخدم بتعيين كلمة سر محلية. إذا لزم الأمر، يمكنك فرض متطلبات تعقيد كلمة السر لكلمة السر المحلية باستخدام تكوين رمز الدخول. إذا تم التكوين، يمكن لـ macOS بعد ذلك مزامنة صورة ملف تعريف تسجيل الدخول الخاصة بالحساب المحلي من مزود الهوية.
إذا كان حساب المستخدم الذي ينشئه macOS هو الحساب الوحيد على Mac، يصبح هذا الحساب حساب مسؤول محليًا. إذا كانت خدمة إدارة الأجهزة قد أنشأت حساب مسؤول باستخدام أمر تكوين الحساب، يمكنك تعيين امتيازات مختلفة لحساب المستخدم باستخدام إدارة الامتيازات في تسجيل الدخول الموحد على النظام الأساسي.
ملاحظة: يمكنك أيضًا استخدام تسجيل الدخول الموحد على النظام الأساسي أثناء التسجيل التلقائي للأجهزة عندما يكون تحديث البرامج مطلوبًا. في هذه الحالة، يجب على خدمة إدارة الأجهزة فرض التحديث أولًا.
تسجيل الدخول الموحد
نظرًا لأن تسجيل الدخول الموحد على النظام الأساسي جزء من تسجيل الدخول الموحد القابل للتوسيع، فإنه يوفر إمكانات تسجيل الدخول الموحد نفسها، ويتيح للمستخدمين تسجيل الدخول مرة واحدة، ثم استخدام الرمز المميز الناتج عن المصادقة الأولية للمصادقة مع التطبيقات الأصلية وتطبيقات الويب المدعومة.
إذا كانت الرموز مفقودة أو منتهية الصلاحية أو عمرها أكثر من أربع ساعات، فإن حمولة تسجيل الدخول الموحد على النظام الأساسي تحاول تحديثها أو استرداد رموز جديدة من مزود الهوية. بشكل افتراضي، يتطلب تسجيل الدخول الموحد على النظام الأساسي تسجيل دخول كاملًا كل 18 ساعة، ولكن يمكنك تكوين مدة مختلفة (بالثواني، بحد أدنى ساعة واحدة) قبل أن يتطلب تسجيل الدخول الموحد على النظام الأساسي تسجيل دخول كاملًا بدلًا من تحديث الرمز المميز. قد يتطلب تسجيل الدخول الكامل تفاعل المستخدم. على سبيل المثال، تقديم بطاقته الذكية أو استخدام بصمة الإصبع إذا كان ملحق تسجيل الدخول الموحد على النظام الأساسي يتطلب المصادقة البيومترية.
طلب بصمة الإصبع
تعتبر العديد من المؤسسات المصادقة البيومترية أحد أقوى عوامل المصادقة، لأنها تعتمد على السمات الجسدية الفريدة بدلًا من المعرفة المشتركة، وتشكل عنصرًا أساسيًا في استراتيجية المصادقة متعددة العوامل.
عند استخدام المصادقة بكلمة سر أو مفتاح مدعوم بـ Secure Enclave، يمكنك تكوين بصمة الإصبع كخطوة مصادقة ثانية إلزامية بشكل منفصل لعملية فتح قفل خزنة الملفات، وشاشة القفل، ونافذة تسجيل الدخول. إذا سمحت بهذه الميزة، فسيفرض التكوين على المستخدم المصادقة باستخدام بصمة الإصبع أو، اختياريًا، Apple Watch، بالإضافة إلى كلمة السر.
مهم: إذا لم تكن بصمة الإصبع متوفرة، على سبيل المثال، لأن المستخدم لم يُكوِّنها، يمكن للمؤسسات السماح باستخدام المصادقة المستندة إلى الويب كخيار احتياطي. إذا لم تكن بصمة الإصبع ولا المصادقة المستندة إلى الويب متوفرتين، فلن يتمكن المستخدم من تسجيل الدخول.
تسجيل الدخول الموحد على النظام الأساسي في إعدادات النظام
بعد تسجيل الجهاز في تسجيل الدخول الموحد على النظام الأساسي، يمكن للمستخدمين الاطلاع على حالة التسجيل في إعدادات النظام > المستخدمون والمجموعات > [اسم المستخدم]. وعند الحاجة، يمكنهم إصلاح التسجيل وفرض تحديث الرمز المميز للمصادقة.
تكون حالة تسجيل الجهاز ظاهرة في المستخدمون والمجموعات > خادم حساب الشبكة، وتوفر أيضًا خيارًا لإجراء إصلاح.

مزامنة كلمة السر
إذا كنت تستخدم المصادقة بكلمة سر، فستتم مزامنة كلمة سر المستخدم المحلي تلقائيًا مع مزود الهوية في كل مرة يقوم فيها المستخدم بتغيير كلمة السر، سواء محليًا أو عن بُعد. إذا لزم الأمر، يطلب macOS من المستخدم كلمة السر السابقة.
إذا كان مزود الهوية يتطلب كلمة سر أثناء المصادقة المستندة إلى الويب، وسمحت بهذه الميزة في التكوين، فيمكن لـ macOS مزامنة كلمة السر التي يُدخلها المستخدم في طريقة عرض الويب الخاصة بمزود الهوية مع حساب المستخدم المحلي. تكون هذه المزامنة أحادية الاتجاه ومصممة للمساعدة في الحفاظ على تحديث كلمة السر المحلية. ويتطلب ذلك أن يستدعي مزود الهوية دالة JavaScript خاصة بتسجيل الدخول الموحد على النظام الأساسي في صفحة تسجيل الدخول الخاصة به.
سياسات الدخول
بشكل افتراضي، يتطلب macOS كلمة سر الحساب المحلي لفتح قفل خزنة الملفات وشاشة القفل ونافذة تسجيل الدخول. إذا لم تتطابق كلمة السر المدخلة مع كلمة سر حساب المستخدم المحلي، يحاول macOS الاتصال بمزود الهوية لمصادقة المستخدم. إذا تعذر على macOS الوصول إلى مزود الهوية، أو لم تتطابق كلمة السر المدخلة مع كلمة السر المخزنة لدى مزود الهوية، فستفشل المصادقة.
مع سياسات تسجيل الدخول، يمكنك السماح باستخدام كلمة سر الحساب الحالي من مزود خدمة بطاقة الهوية في هذه المطالبات الثلاث على الفور. يمكنك أيضًا تعيين السياسات التالية بشكل منفصل لفتح قفل خزنة الملفات وشاشة القفل ونافذة تسجيل الدخول:
محاولة المصادقة.
إذا قمت بتكوين هذه السياسة، فسيحاول macOS مصادقة المستخدم مباشرةً مع مزود الهوية.
إذا كان Mac متصلًا بالإنترنت، فيجب على المستخدم إتمام المصادقة مع مزود الهوية بنجاح للمتابعة، حتى إذا انقطع اتصال Mac بالإنترنت بعد المحاولة الأولى.
إذا نجحت المصادقة، يقوم تسجيل الدخول الموحد على النظام الأساسي بتحديث كلمة السر المحلية.
إذا كان Mac غير متصل بالإنترنت، يمكن للمستخدم استخدام كلمة سر حسابه المحلي.
يتطلب المصادقة.
إذا كوَّنت هذه السياسة، فيجب على المستخدم إتمام المصادقة مع مزود الهوية للمتابعة.
إذا كان Mac متصلًا بالإنترنت، فيجب على المستخدم إتمام المصادقة مع مزود الهوية للمتابعة، بغض النظر عن فترة السماح دون الاتصال بالإنترنت التي تم تكوينها.
إذا نجحت المصادقة، يقوم تسجيل الدخول الموحد على النظام الأساسي بتحديث كلمة السر المحلية.
إذا كان Mac غير متصل بالإنترنت، فلا يمكن للمستخدمين تسجيل الدخول. في تلك الحالات، يمكنك السماح بفترة سماح دون اتصال وتعيينها بعدد الأيام التي تلي آخر تسجيل دخول ناجح، والتي يمكن للمستخدم خلالها مواصلة استخدام كلمة سر الحساب المحلي.
يمكنك تحديد ما إذا كان يجب أن يخضع كل حساب يسجل الدخول إلى Mac لإدارة تسجيل الدخول الموحد على النظام الأساسي، أو ما إذا كان macOS سيظل يسمح بتسجيل الدخول باستخدام الحسابات المحلية فقط. يمكنك أيضًا تحديد عدد الأيام التي تلي تطبيق تسجيل الدخول الموحد على النظام الأساسي لهذه السياسة أو تحديثها قبل أن يفرض macOS هذا الإعداد. ويتيح ذلك للمستخدمين استخدام الحسابات المحلية مؤقتًا. على سبيل المثال، يمكنك استخدام حساب مسؤول أنشأته خدمة إدارة الأجهزة مؤقتًا لإجراء تسجيل الجهاز في تسجيل الدخول الموحد على النظام الأساسي أو إصلاحه.
بدلًا من الاتصال بمزود الهوية للمصادقة، يمكنك أيضًا السماح للمستخدمين باستخدام بصمة الإصبع أو Apple Watch على شاشة القفل.
سيناريوهات الاسترداد
عندما تكون المصادقة المباشرة مع مزود الهوية مطلوبة، ولكن لا يتمكن Mac من إجرائها، فلن يتمكن المستخدمون من تسجيل الدخول. في تلك الحالات، قد تساعد الخيارات التالية المستخدمين على استعادة إمكانية الوصول:
إذا تعذر على المستخدم تجاوز فتح قفل خزنة الملفات، يمكنه إدخال مفتاح الاسترداد الشخصي بالضغط على option-⇧-⮑ للوصول إلى نافذة تسجيل الدخول. عندما يتصل macOS بشبكة في نافذة تسجيل الدخول، يمكن لخدمة إدارة الأجهزة نشر تكوين محدَّث. على سبيل المثال، يمكنك إزالة سياسة تسجيل الدخول مؤقتًا للسماح للمستخدم بتسجيل الدخول باستخدام كلمة سر الحساب المحلي.
إذا لم يتمكن macOS من الاتصال بشبكة لتلقي تكوين محدَّث، يوفر recoveryOS خيار تجاوز. لاستخدام هذا الخيار، يحتاج المستخدم إلى مفتاح الاسترداد الشخصي لخزنة الملفات وكلمة سر قفل الاسترداد، إذا تم تكوينها. عندما يكون المستخدم في recoveryOS، يزيل الأمر
security platformsso bypass-login-policyمؤقتًا شرط المصادقة المباشرة مع مزود الهوية. يستمر التجاوز لمدة 12 ساعة أو حتى إتمام مصادقة ناجحة مع مزود الهوية.
إدارة الامتيازات
يوفر تسجيل الدخول الموحد على النظام الأساسي إدارة دقيقة للامتيازات لمنح المستخدمين مستوى الصلاحيات المناسب الذي يحتاجون إليه على Mac. لتحقيق ذلك، يمكن لتسجيل الدخول الموحد على النظام الأساسي تطبيق الصلاحيات التالية على الحساب في كل مرة يقوم فيها المستخدم بالمصادقة:
قياسي: يحصل الحساب على امتيازات المستخدم القياسي.
مسؤول: إضافة الحساب إلى مجموعة المسؤول المحلي.
مجموعات: تعريف الامتيازات حسب عضوية المجموعة، والتي يتم تحديثها في كل مرة يقوم فيها المستخدم بالمصادقة مع مزود خدمة بطاقة الهوية.
عند استخدام المجموعات، يحصل الحساب على امتيازات استنادًا إلى العضوية في ما يلي:
مجموعات المسؤولين: إذا كان الحساب جزءًا من مجموعة مدرجة، فإن لديه صلاحية الوصول كمسؤول محلي.
مجموعات التخويل: إذا كان الحساب جزءًا من مجموعة تم تعيينها لحق تخويل مضمن أو مخصص، فسيحصل الحساب على الامتيازات المرتبطة بهذه المجموعة. على سبيل المثال، يستخدم macOS حقوق التخويل التالية:
system.preferences.datetime، والذي يسمح للحساب بتعديل إعدادات الوقت.
system.preferences.energysaver، والذي يسمح للحساب بتعديل إعدادات موفر الطاقة.
system.preferences.network، والذي يسمح للحساب بتعديل إعدادات الشبكة.
system.preferences.printing، والذي يسمح للحساب بإضافة الطابعات أو إزالتها.
المجموعات الإضافية: يمكن أن تكون هذه مجموعات مخصصة (ينشئها macOS تلقائيًا داخل الدليل المحلي إذا لم تكن موجودة بالفعل) لـ macOS أو لتطبيقات محددة. على سبيل المثال، يمكنك استخدام مجموعة إضافية في تكوين
sudoلتحديد وصولsudo. يتم تعيين المستخدمين إلى تلك المجموعات بعد المصادقة مع مزود الهوية.
تخويل الشبكة
يوسع تسجيل الدخول الموحد على النظام الأساسي استخدام بيانات اعتماد مزود الهوية لأغراض التخويل ليشمل المستخدمين الذين لا يملكون حسابًا محليًا على Mac. تستخدم هذه الحسابات المجموعات نفسها التي تستخدمها إدارة المجموعة. على سبيل المثال، إذا كان الحساب عضوًا في إحدى مجموعات المسؤولين، يمكنه الموافقة على مطالبات تخويل المسؤول. لاستخدام هذه الوظيفة، يجب تكوين تسجيل الدخول الموحد على النظام الأساسي باستخدام مفاتيح الجهاز المشتركة.
ليس بالإمكان تخويل الوصول إلى الشبكة مع مطالبات التخويل التي تتطلب رمزًا مميزًا آمنًا أو أذونات ملكية أو مصادقة من قِبل المستخدم الذي سجَّل الدخول حاليًا.
إنشاء الحساب عند الطلب
لتسهيل إدارة الحسابات في عمليات النشر المشتركة، يمكن للمستخدمين استخدام اسم المستخدم وكلمة السر لمزود الهوية، أو بطاقة ذكية، أو المصادقة المستندة إلى الويب لتسجيل الدخول إلى Mac وإنشاء حساب محلي. يكون هذا مفيدًا بشكل خاص إذا كان المستخدمون أنفسهم يعودون لاستخدام Mac، مثل العاملين بنظام الورديات أو إعدادات الفصول الدراسية التي يستخدم فيها الطلاب Mac نفسه طوال العام الدراسي.
يمكنك تحقيق عملية توفير تلقائية بالكامل باستخدام التسجيل التلقائي للأجهزة مع التقدم التلقائي. يجب عليك إنشاء أول حساب مسؤول محلي باستخدام خدمة إدارة الأجهزة، وإجراء تسجيل دخول موحد على النظام الأساسي بصمت.
بالإضافة إلى ذلك (على غرار التسجيل التلقائي للأجهزة)، يمكنك استخدام مفتاح تكوين اختياري لتحديد السمة من مزود الهوية التي تُستخدم لاسم حساب المستخدم المحلي.
يمكنك أيضًا تحديد الامتيازات التي يجب تطبيقها على الحسابات المنشأة حديثًا عند تسجيل الدخول. تتوفر خيارات إدارة الامتيازات نفسها:
قياسي: يحصل الحساب على امتيازات المستخدم القياسي.
مسؤول: إضافة الحساب إلى مجموعة المسؤول المحلي.
مجموعات: تعريف الامتيازات حسب عضوية المجموعة، والتي يتم تحديثها في كل مرة يقوم فيها المستخدم بالمصادقة مع مزود خدمة بطاقة الهوية.
المتطلبات
تسجيل Mac في خدمة إدارة الأجهزة التي تدعم رموز bootstrap.
إكمال مساعد الإعداد وإنشاء حساب مسؤول محلي.
يجب أن يكون Mac في نافذة تسجيل الدخول مع فتح قفل خزنة الملفات والاتصال بالشبكة.
نمط الضيف المخوَّل
يوفر نمط الضيف المخوَّل تجربة تسجيل دخول سريعة لعمليات النشر المشتركة، مثل العيادات الطبية أو المدارس، حيث لا يحتاج المستخدمون المختلفون إلى إنشاء حساب محلي، لأنهم يحتاجون فقط إلى تسجيل الدخول باستخدام بيانات اعتماد مزود الهوية لفترة قصيرة. يحصل المستخدم على امتيازات مستخدم قياسية بشكل افتراضي، ولكن يمكنك تغيير هذه الامتيازات باستخدام إدارة امتيازات تسجيل الدخول الموحد على النظام الأساسي.
يمكن استخدام نمط الضيف المخوَّل مع حسابات المستخدمين المحلية الممكَّن لها تسجيل الدخول الموحد على النظام الأساسي. يسمح ذلك للمستخدم الأساسي لـ Mac بالاستفادة من إمكانات تسجيل الدخول الموحد على النظام الأساسي، بينما يمكن للآخرين تسجيل الدخول مؤقتًا عند الحاجة.
ملاحظة: يمكن استخدام نمط الضيف المخوَّل و"اضغط لتسجيل الدخول" مع خزنة الملفات للسماح للمستخدمين بتسجيل الدخول باستخدام مفتاح الوصول، أو كلمة سر مزود الهوية، أو بطاقة ذكية، أو استخدام المصادقة المستندة إلى الويب، حتى عندما يكون Mac في نافذة فتح قفل خزنة الملفات.
عند تسجيل خروج مستخدم، يقوم macOS بمسح كل البيانات المحلية لهذا الحساب، ويكون Mac المشترك جاهزًا للمستخدم التالي لتسجيل الدخول.
بشكل افتراضي، يمسح نمط الضيف المخوَّل المجلد الرئيسي للمستخدم بالكامل بشكل آمن. على الرغم من أن هذا الإجراء شامل، فقد يؤدي إلى تأخير تسجيل الخروج. إذا كانت هناك حاجة إلى التبديل بشكل أسرع بين جلسات مستخدمين مختلفة، يمكنك تكوين تسجيل الدخول السريع. يؤدي تسجيل الدخول السريع إلى حذف المستندات وسطح المكتب والتنزيلات وبعض العناصر الأخرى وإزالة جميع جلسات الضيوف كل ثماني ساعات. عند تشغيله، يصبح التبديل بين الجلسات أسرع، ما يجعله خيارًا مثاليًا في الحالات التي يحدث فيها معدل تبديل مرتفع لجلسات المستخدمين وتكون أولوية الأداء لتجربة تسجيل الخروج وتسجيل الدخول.
المتطلبات
تسجيل Mac في خدمة إدارة الأجهزة التي تدعم رموز bootstrap.
إكمال مساعد الإعداد وإنشاء حساب مسؤول محلي.
اضغط لتسجيل الدخول
توسع ميزة "اضغط لتسجيل الدخول" وظائف بيانات الاعتماد الرقمية من Apple Wallet لتشمل Mac. على مدار السنوات القليلة الماضية، اعتمدت المؤسسات شارات رقمية في Apple Wallet، ما يسمح للمستخدمين بفتح الأبواب بلمسة بسيطة باستخدام iPhone أو Apple Wallet، دون الحاجة إلى شارة فعلية. تتوفر التجربة نفسها على Mac، وتكون مفيدة بشكل خاص للمؤسسات التي تشارك Mac بين مستخدمين متعددين، بما في ذلك المؤسسات التعليمية ومراكز البيع بالتجزئة ومرافق الرعاية الصحية.
مع ميزة "اضغط لتسجيل الدخول"، سيكون بإمكان المستخدم المصادقة على Mac تم تكوينه لوضع الضيف المخوَّل عند تقريب iPhone أو Apple Watch إلى قارئ NFC متصل. يبدأ ذلك عملية تسجيل دخول آمنة باستخدام تسجيل الدخول الموحد تقوم بمصادقة المستخدم تلقائيًا على التطبيقات والمواقع الإلكترونية، مما يسمح له بتسجيل الدخول بسرعة والبدء في العمل.
يوفر تطبيق iPhone أو متصفح بيانات اعتماد المستخدم كمفاتيح وصول في بطاقة مرور Apple Wallet. ويتم تخزين مفاتيح الوصول هذه في العنصر الآمن على الجهاز، مما يجعلها مدعومة بالأجهزة ومشفرة ويساعد على حمايتها من العبث أو الاستخراج. يعزز النمط السريع سهولة الاستخدام بشكل أكبر من خلال السماح للمستخدمين بإجراء المصادقة فورًا، دون الحاجة إلى تنبيه أجهزتهم أو فتح قفلها (على غرار طريقة عمل بطاقات النقل في Apple Wallet).
يتطلب إنشاء مفاتيح الوصول وإدارتها المشاركة في برنامج الوصول إلى Apple Wallet. لمزيد من المعلومات حول كيفية إنشاء مفتاح وصول، انظر الإعداد في دليل برنامج الوصول إلى Apple Wallet.
المتطلبات
يجب تكوين نمط الضيف المخوَّل
يجب استخدام قارئ NFC خارجي مدعوم

