Was ist Single Sign-On (SSO) für Apple? Einmalanmeldung erklärt
Definition
Single Sign-On (SSO) für Apple bezeichnet Apples Technologien, die es Nutzern ermöglichen, sich einmalig anzumelden und danach ohne erneute Passworteingabe auf alle Unternehmensressourcen zuzugreifen. Die wichtigsten Varianten sind Platform SSO für macOS und Extensible SSO für alle Apple-Plattformen.
Was ist Single Sign-On (SSO)?
Single Sign-On (SSO), auf Deutsch Einmalanmeldung, ist ein Authentifizierungsverfahren, bei dem sich Nutzer nur einmal anmelden und danach Zugriff auf alle verbundenen Anwendungen und Dienste erhalten. Statt für jede Anwendung ein separates Passwort einzugeben, genügt eine einzige Anmeldung.
Für Apple-Geräte im Unternehmenseinsatz hat SSO eine besondere Bedeutung: Mac-Nutzer melden sich am Computer an, und diese Anmeldung sollte automatisch den Zugriff auf E-Mail, Cloud-Speicher, Intranet und alle weiteren Unternehmensanwendungen freischalten. Auf iOS und iPadOS ermöglicht SSO den nahtlosen Zugriff auf Business-Apps ohne wiederholte Passwort-Eingaben.
Apple bietet dafür zwei zentrale Technologien: Extensible SSO (seit iOS 13 / macOS 10.15) und Platform SSO (seit macOS 13 Ventura). Beide arbeiten mit gängigen Identitätsprovidern (IdP) wie Azure AD (Entra ID), Okta oder Google Workspace zusammen.
Extensible SSO: SSO für Apps und Websites
Extensible SSO ist Apples Framework, das es Identitätsprovidern ermöglicht, SSO-Erweiterungen für Apple-Geräte bereitzustellen. Es ist auf allen Apple-Plattformen verfügbar: iOS, iPadOS und macOS.
So funktioniert Extensible SSO:
- Der Identitätsprovider stellt eine SSO-Erweiterung bereit (als Teil seiner App oder als eigenständige Erweiterung)
- Die IT-Abteilung konfiguriert ein MDM-Konfigurationsprofil, das die SSO-Erweiterung aktiviert und mit den IdP-Einstellungen versorgt
- Wenn eine App oder Website eine Authentifizierung anfordert, fangen die SSO-Erweiterung die Anfrage ab und authentifiziert den Nutzer automatisch, ohne erneute Passwort-Eingabe
Extensible SSO unterstützt zwei Varianten:
- Redirect-Typ: Für OAuth 2.0, OpenID Connect und SAML-basierte Authentifizierung. Die Erweiterung übernimmt den Login-Flow und gibt ein Token zurück.
- Kerberos-Typ: Für klassische Kerberos-basierte Authentifizierung, wie sie in vielen On-Premises-Umgebungen eingesetzt wird.
In der Praxis bedeutet dies: Mitarbeitende öffnen Salesforce, SAP oder eine interne Web-Anwendung und werden automatisch angemeldet, ohne Passwort-Dialog. Die Authentifizierung läuft unsichtbar im Hintergrund.
Platform SSO: Die Mac-Anmeldung vereinheitlichen
Platform SSO, eingeführt mit macOS 13 Ventura und erweitert in macOS 14 Sonoma, geht einen Schritt weiter als Extensible SSO: Es verbindet die Mac-Anmeldung direkt mit dem Identitätsprovider des Unternehmens.
Die wichtigsten Funktionen von Platform SSO:
- Login-Screen-Integration: Nutzer melden sich am Mac-Anmeldebildschirm mit ihren Firmen-Zugangsdaten an. Platform SSO erstellt automatisch ein lokales Konto und synchronisiert das Passwort mit dem IdP.
- Token-basierte Authentifizierung: Nach der ersten Anmeldung werden Tokens im Secure Enclave gespeichert. Nachfolgende Authentifizierungen erfolgen automatisch und kryptografisch gesichert.
- Passwort-Synchronisation: Aendert ein Nutzer sein Passwort im IdP, wird es automatisch mit dem lokalen Mac-Konto synchronisiert. Umgekehrt ebenso.
- Unlock mit IdP: In macOS 14 Sonoma kann auch das Entsperren des Macs (nach Bildschirmsperre) über den IdP authentifiziert werden.
Platform SSO ersetzt in vielen Fällen Lösungen wie Jamf Connect oder NoMAD, die bisher diese Brücke zwischen Cloud-Identität und Mac-Anmeldung geschlagen haben. Azure AD (Microsoft Entra ID) und Okta bieten bereits Platform SSO-Unterstützung an.
SSO für Apple-Geräte einrichten
Die Einrichtung von SSO auf Apple-Geräten erfordert die Zusammenarbeit von MDM, Identitätsprovider und Apple-Frameworks:
- Identitätsprovider konfigurieren: Im IdP (Azure AD, Okta, Google) wird die SSO-Integration für Apple-Geräte aktiviert und die Anwendungen definiert, die per SSO zugänglich sein sollen.
- MDM-Profil erstellen: Ein Konfigurationsprofil mit dem Extensible SSO- oder Platform SSO-Payload wird erstellt. Dieses enthält die IdP-URLs, Client-IDs und Konfigurationsoptionen.
- Profil verteilen: Das Profil wird über das MDM an die Zielgeräte verteilt. Bei Platform SSO sollte dies möglichst früh im Enrollment-Prozess geschehen.
- Verwaltete Apple Accounts: Für die bestmögliche Integration sollten verwaltete Apple Accounts mit Federated Authentication eingerichtet werden.
Für Unternehmen mit einer gemischten Umgebung aus Macs, iPhones und iPads empfehlen wir die Kombination von Platform SSO (für Macs) und Extensible SSO (für iOS-Geräte); so ist eine einheitliche SSO-Erfahrung auf allen Apple-Geräten gewährleistet.
Mit Axtero Orchestra können Sie die SSO-Konfiguration und den gesamten Identitäts-Lebenszyklus in Ihre Apple-Geräteverwaltung integrieren. Vereinbaren Sie ein Gespräch, um mehr zu erfahren.
Verwandte Begriffe
Verwalteter Apple Account (Managed Apple ID)
Ein verwalteter Apple Account (früher Managed Apple ID) ist ein von einem Unternehmen oder einer Bildungseinrichtung erstellter und kontrollierter Apple Account. Er ermöglicht den Zugriff auf Apple-Dienste wie iCloud Drive, Keynote-Zusammenarbeit und Apple Business Manager, wird aber zentral von der Organisation verwaltet.
Mobile Device Management (MDM)
Mobile Device Management (MDM) ist eine Software-Lösung, mit der IT-Abteilungen Mobilgeräte wie iPhones, iPads und Macs zentral konfigurieren, sichern und verwalten können, unabhängig davon, wo sich die Geräte befinden.
SSO für Apple-Geräte einrichten?
Erfahren Sie, wie Axtero Orchestra Ihre SSO-Strategie mit automatisierter Gerätekonfiguration und Identity-Lifecycle-Management unterstützt.
Beratung anfragen