Platform SSO (PSSO)

Mit Relution ist es möglich, macOS Geräte so zu konfigurieren, dass sich Nutzer mit ihrem Microsoft Entra ID Konto direkt am Anmeldefenster anmelden können (Platform Single Sign-On). Dabei wird bei der ersten Anmeldung ein lokales Benutzerkonto erstellt, das mit der Entra ID Identität verknüpft ist.


Voraussetzung

  • macOS 13 (Ventura) oder höher für Extensible SSO, macOS 15 (Sequoia) oder höher für die meisten Platform-SSO-Parameter, macOS 26 (Tahoe) für Setup-Assistent-Registrierung und authentifizierten Gastmodus. Microsoft empfiehlt mindestens macOS 14 (Sonoma).
  • Mac mit Apple Silicon, wenn die empfohlene Methode Secure-Enclave-Schlüssel verwendet wird (siehe Authentifizierungsmethode wählen). Auf Intel-Macs ist nur die Methode Passwort möglich.
  • Microsoft Entra ID Tenant
  • In Relution muss die Microsoft Entra-ID Anbindung eingerichtet sein: Relution mit Entra ID verknüpfen →.
  • Berechtigung zur Geräte-Registrierung in Microsoft Entra ID für die Nutzer
  • Microsoft Company Portal für Mac muss als App verfügbar sein und installiert werden, bevor die Nutzer für PSSO adressiert werden. Für die Registrierung während des Setup-Assistenten (macOS 26+) wird 5.2604.0 (April 2026) benötigt. Am besten immer die aktuelle Version herunterladen – sie erfüllt beide Anforderungen.
  • Netzwerkzugriff auf die Microsoft-/Apple-Anmelde-URLs (siehe Schritt 3). Diese URLs müssen erreichbar und von einer eventuellen TLS-Inspection ausgenommen sein, sonst schlägt die Registrierung fehl.

Vorbereitung in Microsoft Entra ID

Bevor die Konfiguration in Relution ausgerollt wird, sollten folgende Punkte im Microsoft Entra Admin Center geprüft werden:

  • Geräteeinstellungen: Unter IdentitätGeräteGeräteeinstellungen muss Benutzer dürfen Geräte mit Microsoft Entra ID verknüpfen auf Alle (oder auf die betroffene Zielgruppe) gesetzt sein.
  • Multifaktor-Authentifizierung: Ist auf dem Konto klassische Per-User-MFA aktiviert, kann die PSSO-Registrierung fehlschlagen. Stattdessen Conditional Access für die MFA-Anforderung verwenden.
  • Passwortkomplexität: Bei der Methode Passwort müssen die Komplexitätsanforderungen von lokalem Konto und Entra ID übereinstimmen, damit die Synchronisierung funktioniert.

Company Portal App hochladen

  1. Die aktuelle Version von Microsoft Company Portal für Mac (.pkg) bei Microsoft herunterladen → und anschließend unter Apps → Native Apps in Relution als native App hochladen.
  2. Darauf achten, dass die App für die Zielgruppe/Organisation freigegeben bzw. zugewiesen ist.

Gerätegruppe und Richtlinien zuweisen

  1. Eine Gerätegruppe für die Mac-Geräte anlegen, auf denen PSSO ausgerollt werden soll.
  2. Dieser Gerätegruppe zwei Konfigurationen zuweisen:
    • Erweiterbares Single Sign On (Konfiguration aus Schritt 3)
    • App Konformität, damit sichergestellt ist, dass die Company Portal App auf dem Gerät installiert ist, bevor PSSO aktiv wird

Authentifizierungsmethode wählen

Die Authentifizierungsmethode bestimmt, wie sich die Nutzer am Gerät und an den Apps anmelden. Sie ist die wichtigste Entscheidung bei der Einrichtung und wird in Schritt 3 im Bereich Platform SSO gesetzt.

MethodePasswortlosLokales PasswortMin. macOSGeeignet für
Secure-Enclave-Schlüssel (empfohlen)Ja, phishing-resistentbleibt unverändert13 / 14Personalisierte Geräte, nur Apple Silicon
PasswortNeinwird mit Entra ID synchronisiert13 / 14Intel-Macs, geteilte/Lab-Geräte
Smart CardJa (über CBA)bleibt unverändert14+Organisationen mit physischen Smartcards

Empfehlung: Für personalisierte Firmen-Macs (Apple Silicon) die Methode Secure-Enclave-Schlüssel verwenden – sie ist passwortlos, hardwaregebunden und erfüllt phishing-resistente MFA. Für Intel-Geräte oder geteilte Geräte auf Passwort ausweichen.


Konfiguration der Richtlinie Erweiterbares Single Sign On

In einer Richtlinie für macOS die Konfiguration Erweiterbares Single Sign On hinzufügen.

Bereich Allgemein

ParameterWert
Kennung der Erweiterungcom.microsoft.CompanyPortalMac.ssoextension
Verweigerte Bündelkennungenleer lassen (Standard)
Gerätekennungen in Attestierung zulassenAUS
Daten zur Erweiterung → AppPrefixAllowListcom.microsoft.,com.apple.
Daten zur Erweiterung → browser_sso_interaction_enabled1
Daten zur Erweiterung → disable_explicit_app_prompt1
Realmleer lassen
Registrierungs-Tokenleer lassen (für Entra ID nicht erforderlich – siehe Hinweis)
Verhalten bei gesperrtem BildschirmNicht handhaben
Team KennungUBF8T346G9 (Microsoft Team ID)
TypUmleitung
URLshttps://login.microsoftonline.com
https://login.microsoft.com
https://sts.windows.net

Bereich Platform SSO

ParameterWertHinweis
Name der Kontoanzeigeleer lassenoptional
Methode der AuthentifizierungSecure-Enclave-SchlüsselEmpfohlen; für Intel/geteilte Geräte: Passwort
Login-Richtlinienicht gesetztmacOS 15+
Richtlinie entsperrennicht gesetztmacOS 15+
FileVault Richtlinienicht gesetztmacOS 15+
Offline Karenzzeit0macOS 15+
Karenzzeit für die Authentifizierung0macOS 15+
SSO-Konten außerhalb der Plattformnicht gesetztmacOS 15+
Häufigkeit der Anmeldung64800 (Sekunden, entspricht 18 Std.)Re-Auth-Intervall
Shared Device-Schlüssel verwendenANFür die JIT-Kontoerstellung erforderlich – siehe Abschnitt Shared Device-Schlüssel und Kontoerstellung
├─ Autorisierung einschaltenAN
└─ Benutzer bei der Anmeldung erstellen aktivierenANJust-in-Time-Provisioning des lokalen Kontos
Zusätzliche Gruppennicht gesetztoptional
Administrator-Gruppennicht gesetztoptional
Berechtigungsgruppennicht gesetztoptional
Neuer BenutzerautorisierungsmodusStandard
Modus der BenutzerautorisierungStandard
Gerätekennungen in Attestierung zulassenAUSmacOS 15.4+
Erstellen des ersten Benutzers während des Einrichtungsassistenten aktivierenANmacOS 26+ — bei Registrierung im Setup-Assistenten erforderlich (sonst schlägt die Registrierung fehl)
Authentifizierungsmethoden für neue Benutzernicht gesetztmacOS 26+
Profilbild synchronisierenAUSmacOS 26+
Schnellanmeldung für den authentifizierten Gastmodus aktivierenAUSmacOS 26+
Registrierung während des Einrichtungsassistenten aktivierenANmacOS 26+
Kurznamecom.apple.PlatformSSO.AccountShortNamePlatzhalter für den lokalen Kurznamen
Vollständiger NamenamePlatzhalter für den vollständigen Namen

Relution: Konfiguration „Erweiterbares Single Sign On" (Beispiel mit Methode „Passwort")

Der Screenshot zeigt beispielhaft die Methode Passwort. Für Secure-Enclave-Schlüssel (empfohlen, siehe Tabelle) ist die Konfiguration identisch – lediglich das Feld Methode der Authentifizierung unterscheidet sich.


Weitere Konfiguration

  • Sicherstellen, dass die Gerätegruppe zusätzlich die App-Konformität für Company Portal enthält, damit die Extension zum Registrierungszeitpunkt bereits verfügbar ist.
  • Für automatisierte Ausrollung (DEP/ADE) empfiehlt es sich, die Richtlinie bereits im DEP-Profil zuzuweisen, damit die Registrierung im Einrichtungsassistenten greifen kann (macOS 26+).

Shared Device-Schlüssel und Kontoerstellung

Shared Device-Schlüssel verwenden muss AN sein, weil in diesem Ablauf die lokalen Konten per Just-in-Time-Provisioning angelegt werden (Toggles Autorisierung einschalten und Benutzer bei der Anmeldung erstellen aktivieren). Ohne Shared Device-Schlüssel würden benutzergebundene Schlüssel benötigt – die sich aber nicht erzeugen lassen, solange das Benutzerkonto noch gar nicht existiert (Henne-Ei-Problem). Die Registrierung schlägt dann fehl (praktisch bestätigt).

Methodenwahl je Gerätetyp:

  • Personalisiertes Gerät (empfohlen): Methode Secure-Enclave-Schlüssel – passwortlos, hardwaregebunden, Touch ID.
  • Geteiltes / Multi-User-Gerät (z. B. Klassenraum, Schichtbetrieb): Methode Passwort, da wechselnde Nutzer ohne vorab eingerichtete passwortlose Anmeldedaten auskommen. Solche Geräte ohne Benutzeraffinität registrieren; Conditional Access wird auf geteilten Macs nicht unterstützt.

Login Items / Hintergrundaufgabenverwaltung für Microsoft AutoUpdate

Ab macOS Ventura werden Hintergrundprozesse wie Microsoft AutoUpdate (MAU) standardmäßig blockiert bzw. der/die Nutzer erhält eine Benachrichtigung Hintergrundobjekt hinzugefügt und muss das manuell bestätigen. Ohne diese Freigabe kann MAU nicht automatisch im Hintergrund aktualisieren – das betrifft auch Company Portal, da dessen Updates über MAU laufen.

Daher zusätzlich die Konfiguration Login Items (bzw. Anmeldeobjekte) hinzufügen und über Hinzufügen den folgenden Pfad eintragen (nur den Pfad, ohne Team Kennung):

PfadAusblenden
/Library/Application Support/Microsoft/MAU2.0/Microsoft AutoUpdate.appNein

Registrierung durch die Endnutzer

Nachdem die Konfiguration auf dem Gerät angekommen und die Company Portal App installiert ist, läuft die Erstregistrierung so ab:

  1. Am Gerät erscheint die Benachrichtigung Registrierung erforderlich (Registration Required). Alternativ kann sie über die Systemeinstellungen ausgelöst werden.

  2. Direkt nach der ersten Anmeldung öffnet sich der Dialog Gesamtauthentifizierung für den Mac mit dem Punkt Account registrieren. Auf Fortfahren klicken (die Registrierung erscheint bei den Methoden Passwort und Secure-Enclave-Schlüssel gleichermaßen).

    macOS: Dialog „Gesamtauthentifizierung für den Mac" mit „Account registrieren"

  3. Die Nutzer melden sich mit ihrem Microsoft Entra ID Konto an und bestätigen bei Bedarf die MFA (z. B. über Microsoft Authenticator).

  4. Das lokale Benutzerkonto wird mit der Entra ID Identität verknüpft. Ab jetzt greift Single Sign-On für Apps und Browser, die Entra ID nutzen.

Passkey-Autofill für Company Portal freigeben

Nach der ersten Anmeldung erscheint ein Hinweis Allow Company Portal to autofill to use your passkey. Damit die Anmeldung per Passkey (Platform Credential, insbesondere bei Methode Secure-Enclave-Schlüssel) funktioniert, müssen die Nutzer das automatische Ausfüllen für Company Portal einmalig aktivieren:

  1. Auf Open System Settings klicken (oder Systemeinstellungen manuell öffnen).
  2. Zu AllgemeinAutoFill & Passwörter navigieren.
  3. Unter AutoFill von den Schalter für Company Portal aktivieren.

macOS: „Allow Company Portal to autofill to use your passkey" – Schalter für Company Portal unter „AutoFill von" aktivieren


Verifizierung

So lässt sich prüfen, ob die Registrierung erfolgreich war:

  • Auf dem Gerät (Terminal): app-sso platform -s zeigt den Registrierungsstatus der Platform-SSO-Extension.
  • In Microsoft Entra: Unter Geräte erscheint das Gerät als registriert/verknüpft.
  • Company Portal: Der Gerätestatus wird als konform/registriert angezeigt.

Mögliche Fehler

  • Registrierungsprompt erscheint nicht → prüfen, ob Company Portal (Version 5.2404.0+) installiert und die App-Konformitätsrichtlinie bereits ausgewertet wurde.
  • Anmeldung schlägt fehl → Team Kennung, Kennung der Erweiterung und URLs auf Tippfehler prüfen; sicherstellen, dass die URLs von der TLS-Inspection ausgenommen sind.
  • Registrierung bricht bei der MFA ab → Per-User-MFA auf dem Konto deaktivieren und stattdessen Conditional Access verwenden.
  • Secure Enclave nicht verfügbar → betrifft Intel-Macs; dort die Methode Passwort verwenden.
  • Login-Loop bzw. Anmelden nicht möglich – Registrierung fehlgeschlagenbei Registrierung im Setup-Assistenten (macOS 26+) mussErstellen des ersten Benutzers während des Einrichtungsassistenten aktivieren auf AN stehen – unabhängig von der Methode. Steht der Toggle auf AUS, wird kein lokales Konto angelegt: mit Secure Enclave entsteht ein Login-Loop, mit Passwort die Meldung Registrierung fehlgeschlagen.

Weitere bekannte Probleme und Diagnosehinweise siehe: Microsoft Dokumentation

Top