Platform SSO (PSSO)
Mit Relution ist es möglich, macOS Geräte so zu konfigurieren, dass sich Nutzer mit ihrem Microsoft Entra ID Konto direkt am Anmeldefenster anmelden können (Platform Single Sign-On). Dabei wird bei der ersten Anmeldung ein lokales Benutzerkonto erstellt, das mit der Entra ID Identität verknüpft ist.
Voraussetzung
- macOS 13 (Ventura) oder höher für Extensible SSO, macOS 15 (Sequoia) oder höher für die meisten Platform-SSO-Parameter, macOS 26 (Tahoe) für Setup-Assistent-Registrierung und authentifizierten Gastmodus. Microsoft empfiehlt mindestens macOS 14 (Sonoma).
- Mac mit Apple Silicon, wenn die empfohlene Methode Secure-Enclave-Schlüssel verwendet wird (siehe Authentifizierungsmethode wählen). Auf Intel-Macs ist nur die Methode Passwort möglich.
- Microsoft Entra ID Tenant
- In Relution muss die Microsoft Entra-ID Anbindung eingerichtet sein: Relution mit Entra ID verknüpfen →.
- Berechtigung zur Geräte-Registrierung in Microsoft Entra ID für die Nutzer
- Microsoft Company Portal für Mac muss als App verfügbar sein und installiert werden, bevor die Nutzer für PSSO adressiert werden. Für die Registrierung während des Setup-Assistenten (macOS 26+) wird 5.2604.0 (April 2026) benötigt. Am besten immer die aktuelle Version herunterladen – sie erfüllt beide Anforderungen.
- Netzwerkzugriff auf die Microsoft-/Apple-Anmelde-URLs (siehe Schritt 3). Diese URLs müssen erreichbar und von einer eventuellen TLS-Inspection ausgenommen sein, sonst schlägt die Registrierung fehl.
Vorbereitung in Microsoft Entra ID
Bevor die Konfiguration in Relution ausgerollt wird, sollten folgende Punkte im Microsoft Entra Admin Center geprüft werden:
- Geräteeinstellungen: Unter
Identität→Geräte→GeräteeinstellungenmussBenutzer dürfen Geräte mit Microsoft Entra ID verknüpfenauf Alle (oder auf die betroffene Zielgruppe) gesetzt sein. - Multifaktor-Authentifizierung: Ist auf dem Konto klassische Per-User-MFA aktiviert, kann die PSSO-Registrierung fehlschlagen. Stattdessen Conditional Access für die MFA-Anforderung verwenden.
- Passwortkomplexität: Bei der Methode Passwort müssen die Komplexitätsanforderungen von lokalem Konto und Entra ID übereinstimmen, damit die Synchronisierung funktioniert.
Company Portal App hochladen
- Die aktuelle Version von Microsoft Company Portal für Mac (.pkg) bei Microsoft herunterladen → und anschließend unter Apps → Native Apps in Relution als native App hochladen.
- Darauf achten, dass die App für die Zielgruppe/Organisation freigegeben bzw. zugewiesen ist.
com.microsoft.CompanyPortalMac.ssoextension, die für Platform SSO benötigt wird. Sie muss mindestens in Version 5.2404.0 vorliegen (für die Setup-Assistent-Registrierung unter macOS 26+: 5.2604.0).Über diese App-Version folgt dem Schema 5.JJMM.x (z. B. 5.2604.0 = April 2026), während die im Paket bzw. per pkgutil sichtbare Build-Nummer anders aussieht – z. B. 4.83.26040910, wobei 260409 das Build-Datum (2026-04-09) ist. Beide bezeichnen dieselbe Version; ein Build aus 2026 erfüllt die PSSO-Anforderung problemlos.Gerätegruppe und Richtlinien zuweisen
- Eine Gerätegruppe für die Mac-Geräte anlegen, auf denen PSSO ausgerollt werden soll.
- Dieser Gerätegruppe zwei Konfigurationen zuweisen:
- Erweiterbares Single Sign On (Konfiguration aus Schritt 3)
- App Konformität, damit sichergestellt ist, dass die Company Portal App auf dem Gerät installiert ist, bevor PSSO aktiv wird
Authentifizierungsmethode wählen
Die Authentifizierungsmethode bestimmt, wie sich die Nutzer am Gerät und an den Apps anmelden. Sie ist die wichtigste Entscheidung bei der Einrichtung und wird in Schritt 3 im Bereich Platform SSO gesetzt.
| Methode | Passwortlos | Lokales Passwort | Min. macOS | Geeignet für |
|---|---|---|---|---|
| Secure-Enclave-Schlüssel (empfohlen) | Ja, phishing-resistent | bleibt unverändert | 13 / 14 | Personalisierte Geräte, nur Apple Silicon |
| Passwort | Nein | wird mit Entra ID synchronisiert | 13 / 14 | Intel-Macs, geteilte/Lab-Geräte |
| Smart Card | Ja (über CBA) | bleibt unverändert | 14+ | Organisationen mit physischen Smartcards |
Empfehlung: Für personalisierte Firmen-Macs (Apple Silicon) die Methode Secure-Enclave-Schlüssel verwenden – sie ist passwortlos, hardwaregebunden und erfüllt phishing-resistente MFA. Für Intel-Geräte oder geteilte Geräte auf Passwort ausweichen.
Registrierung im Setup-Assistenten (macOS 26+): Wird PSSO bereits im Einrichtungsassistenten registriert (Registrierung während des Einrichtungsassistenten aktivieren = AN), muss auch Erstellen des ersten Benutzers während des Einrichtungsassistenten aktivieren auf AN stehen – unabhängig von der gewählten Methode. Andernfalls wird beim Setup kein lokales Konto angelegt und die Registrierung schlägt fehl (praktisch bestätigt):
- Methode Secure-Enclave-Schlüssel: die Anmeldung landet in einem Login-Loop.
- Methode Passwort: es erscheint
Anmelden nicht möglich – Registrierung fehlgeschlagen.
Steht der Toggle auf AN, wird das erste lokale Konto über PSSO erstellt und die Anmeldung läuft in beiden Fällen durch.
Konfiguration der Richtlinie Erweiterbares Single Sign On
In einer Richtlinie für macOS die Konfiguration Erweiterbares Single Sign On hinzufügen.
Bereich Allgemein
| Parameter | Wert |
|---|---|
| Kennung der Erweiterung | com.microsoft.CompanyPortalMac.ssoextension |
| Verweigerte Bündelkennungen | leer lassen (Standard) |
| Gerätekennungen in Attestierung zulassen | AUS |
Daten zur Erweiterung → AppPrefixAllowList | com.microsoft.,com.apple. |
Daten zur Erweiterung → browser_sso_interaction_enabled | 1 |
Daten zur Erweiterung → disable_explicit_app_prompt | 1 |
| Realm | leer lassen |
| Registrierungs-Token | leer lassen (für Entra ID nicht erforderlich – siehe Hinweis) |
| Verhalten bei gesperrtem Bildschirm | Nicht handhaben |
| Team Kennung | UBF8T346G9 (Microsoft Team ID) |
| Typ | Umleitung |
| URLs | https://login.microsoftonline.comhttps://login.microsoft.comhttps://sts.windows.net |
Bereich Platform SSO
| Parameter | Wert | Hinweis |
|---|---|---|
| Name der Kontoanzeige | leer lassen | optional |
| Methode der Authentifizierung | Secure-Enclave-Schlüssel | Empfohlen; für Intel/geteilte Geräte: Passwort |
| Login-Richtlinie | nicht gesetzt | macOS 15+ |
| Richtlinie entsperren | nicht gesetzt | macOS 15+ |
| FileVault Richtlinie | nicht gesetzt | macOS 15+ |
| Offline Karenzzeit | 0 | macOS 15+ |
| Karenzzeit für die Authentifizierung | 0 | macOS 15+ |
| SSO-Konten außerhalb der Plattform | nicht gesetzt | macOS 15+ |
| Häufigkeit der Anmeldung | 64800 (Sekunden, entspricht 18 Std.) | Re-Auth-Intervall |
| Shared Device-Schlüssel verwenden | AN | Für die JIT-Kontoerstellung erforderlich – siehe Abschnitt Shared Device-Schlüssel und Kontoerstellung |
| ├─ Autorisierung einschalten | AN | |
| └─ Benutzer bei der Anmeldung erstellen aktivieren | AN | Just-in-Time-Provisioning des lokalen Kontos |
| Zusätzliche Gruppen | nicht gesetzt | optional |
| Administrator-Gruppen | nicht gesetzt | optional |
| Berechtigungsgruppen | nicht gesetzt | optional |
| Neuer Benutzerautorisierungsmodus | Standard | |
| Modus der Benutzerautorisierung | Standard | |
| Gerätekennungen in Attestierung zulassen | AUS | macOS 15.4+ |
| Erstellen des ersten Benutzers während des Einrichtungsassistenten aktivieren | AN | macOS 26+ — bei Registrierung im Setup-Assistenten erforderlich (sonst schlägt die Registrierung fehl) |
| Authentifizierungsmethoden für neue Benutzer | nicht gesetzt | macOS 26+ |
| Profilbild synchronisieren | AUS | macOS 26+ |
| Schnellanmeldung für den authentifizierten Gastmodus aktivieren | AUS | macOS 26+ |
| Registrierung während des Einrichtungsassistenten aktivieren | AN | macOS 26+ |
| Kurzname | com.apple.PlatformSSO.AccountShortName | Platzhalter für den lokalen Kurznamen |
| Vollständiger Name | name | Platzhalter für den vollständigen Namen |

Der Screenshot zeigt beispielhaft die Methode Passwort. Für Secure-Enclave-Schlüssel (empfohlen, siehe Tabelle) ist die Konfiguration identisch – lediglich das Feld Methode der Authentifizierung unterscheidet sich.
Weitere Konfiguration
- Sicherstellen, dass die Gerätegruppe zusätzlich die App-Konformität für Company Portal enthält, damit die Extension zum Registrierungszeitpunkt bereits verfügbar ist.
- Für automatisierte Ausrollung (DEP/ADE) empfiehlt es sich, die Richtlinie bereits im DEP-Profil zuzuweisen, damit die Registrierung im Einrichtungsassistenten greifen kann (macOS 26+).
Shared Device-Schlüssel und Kontoerstellung
Shared Device-Schlüssel verwenden muss AN sein, weil in diesem Ablauf die lokalen Konten per Just-in-Time-Provisioning angelegt werden (Toggles Autorisierung einschalten und Benutzer bei der Anmeldung erstellen aktivieren). Ohne Shared Device-Schlüssel würden benutzergebundene Schlüssel benötigt – die sich aber nicht erzeugen lassen, solange das Benutzerkonto noch gar nicht existiert (Henne-Ei-Problem). Die Registrierung schlägt dann fehl (praktisch bestätigt).
Methodenwahl je Gerätetyp:
- Personalisiertes Gerät (empfohlen): Methode Secure-Enclave-Schlüssel – passwortlos, hardwaregebunden, Touch ID.
- Geteiltes / Multi-User-Gerät (z. B. Klassenraum, Schichtbetrieb): Methode Passwort, da wechselnde Nutzer ohne vorab eingerichtete passwortlose Anmeldedaten auskommen. Solche Geräte ohne Benutzeraffinität registrieren; Conditional Access wird auf geteilten Macs nicht unterstützt.
Login Items / Hintergrundaufgabenverwaltung für Microsoft AutoUpdate
Ab macOS Ventura werden Hintergrundprozesse wie Microsoft AutoUpdate (MAU) standardmäßig blockiert bzw. der/die Nutzer erhält eine Benachrichtigung Hintergrundobjekt hinzugefügt und muss das manuell bestätigen. Ohne diese Freigabe kann MAU nicht automatisch im Hintergrund aktualisieren – das betrifft auch Company Portal, da dessen Updates über MAU laufen.
Daher zusätzlich die Konfiguration Login Items (bzw. Anmeldeobjekte) hinzufügen und über Hinzufügen den folgenden Pfad eintragen (nur den Pfad, ohne Team Kennung):
| Pfad | Ausblenden |
|---|---|
/Library/Application Support/Microsoft/MAU2.0/Microsoft AutoUpdate.app | Nein |
Registrierung durch die Endnutzer
Nachdem die Konfiguration auf dem Gerät angekommen und die Company Portal App installiert ist, läuft die Erstregistrierung so ab:
Am Gerät erscheint die Benachrichtigung
Registrierung erforderlich(Registration Required). Alternativ kann sie über die Systemeinstellungen ausgelöst werden.Direkt nach der ersten Anmeldung öffnet sich der Dialog
Gesamtauthentifizierung für den Macmit dem PunktAccount registrieren. Auf Fortfahren klicken (die Registrierung erscheint bei den Methoden Passwort und Secure-Enclave-Schlüssel gleichermaßen).
Die Nutzer melden sich mit ihrem Microsoft Entra ID Konto an und bestätigen bei Bedarf die MFA (z. B. über Microsoft Authenticator).
Das lokale Benutzerkonto wird mit der Entra ID Identität verknüpft. Ab jetzt greift Single Sign-On für Apps und Browser, die Entra ID nutzen.
Passkey-Autofill für Company Portal freigeben
Nach der ersten Anmeldung erscheint ein Hinweis Allow Company Portal to autofill to use your passkey. Damit die Anmeldung per Passkey (Platform Credential, insbesondere bei Methode Secure-Enclave-Schlüssel) funktioniert, müssen die Nutzer das automatische Ausfüllen für Company Portal einmalig aktivieren:
- Auf Open System Settings klicken (oder Systemeinstellungen manuell öffnen).
- Zu
Allgemein→AutoFill & Passwörternavigieren. - Unter AutoFill von den Schalter für Company Portal aktivieren.

Verifizierung
So lässt sich prüfen, ob die Registrierung erfolgreich war:
- Auf dem Gerät (Terminal):
app-sso platform -szeigt den Registrierungsstatus der Platform-SSO-Extension. - In Microsoft Entra: Unter Geräte erscheint das Gerät als registriert/verknüpft.
- Company Portal: Der Gerätestatus wird als konform/registriert angezeigt.
Mögliche Fehler
- Registrierungsprompt erscheint nicht → prüfen, ob Company Portal (Version 5.2404.0+) installiert und die App-Konformitätsrichtlinie bereits ausgewertet wurde.
- Anmeldung schlägt fehl → Team Kennung, Kennung der Erweiterung und URLs auf Tippfehler prüfen; sicherstellen, dass die URLs von der TLS-Inspection ausgenommen sind.
- Registrierung bricht bei der MFA ab → Per-User-MFA auf dem Konto deaktivieren und stattdessen Conditional Access verwenden.
Secure Enclavenicht verfügbar → betrifft Intel-Macs; dort die Methode Passwort verwenden.- Login-Loop bzw.
Anmelden nicht möglich – Registrierung fehlgeschlagen→bei Registrierung im Setup-Assistenten (macOS 26+) mussErstellen des ersten Benutzers während des Einrichtungsassistenten aktivierenauf AN stehen – unabhängig von der Methode. Steht der Toggle auf AUS, wird kein lokales Konto angelegt: mit Secure Enclave entsteht ein Login-Loop, mit Passwort die MeldungRegistrierung fehlgeschlagen.
Weitere bekannte Probleme und Diagnosehinweise siehe: Microsoft Dokumentation