#5 Platform SSO v Entra ID je hotové & další aktualizace
V tomto vydání se budeme kromě dalších nových funkcí v předních MDM řešení pro správu Apple zařízení věnovat také aktualizacím ze strany Apple, ale především oznámení plné podpory Platform Single Sign-On v Microsoft Entra.
Další aktualizace OS s bezpečnostními záplatami 🚑
Apple krátce po nedávné .6 aktualizaci vydal pro všechny podporované systémy menší bezpečnostní záplatu proti velice sofistikovanému útoku skrz škodlivý kód v obrázku, který dokázal zapisovat do paměti. Tato aktualizace je zároveň pravděpodobně již poslední pro macOS 13 Ventura, který brzy vyjde z podpory.
Ještě předtím stihla vyjít pro nás zbytečná aktualizace iOS a watchOS, která uživatelům v USA umožní opět používat funkci měření kyslíku v krvi. Tato funkce byla v USA deaktivovaná kvůli probíhajícímu soudnímu sporu a nyní Apple našel způsob jak zákaz obejít.
Nejzajímavější aktualizací se tak stávají macOS 14.8 a macOS 15.7. Tyto aktualizace by měly přinést bezpečnostní záplaty z macOS 26 a lze očekávat, že budou veřejně vydány až právě s novým macOS Tahoe. Ovšem neobvyklé je to, že jsou sice dostupná již nějakou dobu k instalaci skrz vývojářský kanál, ale na portálech Apple o nich doposud není ani zmínka. Také rovnou přeskočily beta fázi a byly označena za hotové k vydání. V případě Sequoia jde aktuálně už o druhou RC (Release Candidate) verzi. Jaké změny obsahují se tak nejspíše dozvíme až později.
macOS Sequoia 15.7 RC 2
- Bezpečnostní záplaty
macOS Sequoia 15.6.1
- Bezpečnostní záplata
macOS Sonoma 14.8 RC
- Bezpečnostní záplaty
macOS Sonoma 14.7.8
- Bezpečnostní záplata
macOS Ventura 13.7.8
- Bezpečnostní záplata
iOS 18.6.1
- Pouze aktivace funkce měření kyslíku v krvi pro uživatele v USA
iOS 18.6.2
- Bezpečnostní záplata
iPadOS 18.6.2
- Bezpečnostní záplata
iPadOS 17.7.10
- Bezpečnostní záplata
watchOS 11.6.1
- Pouze aktivace funkce měření kyslíku v krvi pro uživatele v USA
OS 26 beta 7
- Opravy chyb a ladění nového vzhledu a funkcí
Novinky v Apple nástrojích 💼
Mac Evaluation Utility 4.7.1
- Nové a aktualizované testy: Přidány nové testy pro Apple Intelligence, odezvu sítě Apple a uživatelský kanál.
- Drobné opravy
Apple Business Manager
- Nově zobrazuje stav využití místa v iCloudu u spravovaných Apple účtů. Nákup většího úložiště pro organizace mimo USA však stále není možný.
Platform SSO v Entra ID je veřejně dostupné 🎉
Služba poskytování cloudové identity Microsoftu pod názvem Entra ID (dříve Azure Active Directory) uvádí zásadní funkci pro správu Mac účtů v organizacích. Po letech implementace technologie Platform Single Sign On (PSSO) pro propojení lokálních Mac účtů s Microsoft cloudovou identitou je nyní tato funkce venku z bety (Public Preview) a je veřejně k dispozici (General Availability). Znamená to, že je PSSO již plně vylazeno pro nasazení a to včetně všech funkcionalit uvedených od macOS 13 po macOS 15. Oproti doposud dostupným možnostem přibývají s veřejným vydáním mnohé další.
🔹 Vynucení biometriky
PSSO nabízí tři metody ověřování: synchronizaci hesla lokálního účtu s cloudovou identitou, přihlašování pomocí SmartCard / hardwarového klíče nebo využití Secure Enclave. Poslední metoda ukládá unikátní klíč do čipu Secure Enclave, který slouží mimo jiné pro bezpečné uchování otisků prstů z Touch ID. Tato metoda je nejbezpečnější a odolná vůči phishingovým útokům, jelikož ověřuje uživatele bez použití hesla.
K této metodě nyní Entra ID podporuje funkci vynucení biometrického ověření. Ačkoliv se uživatel na svém Macu může do systému přihlásit vždy i lokálním heslem, klíč k Microsoft identitě může získat pouze pomocí Touch ID. Výhodou je vyšší bezpečnost, nevýhodou pak více dotazů na ověření při prvotní registraci a nutnost použít Touch ID, i když se to z nějakého důvodu nehodí.
🔹 Cloud Kerberos
S PSSO je také možné přistupovat k síťovým diskům a jiným službám skrz Kerberos ověření a to jak k těm v Azure, tak i on-premise. Pro tuto funkcionalitu však organizace musí mít nakonfigurovanou službu Microsoft Cloud Kerberos.
🔹 Další nové funkce
- Rozšířené diagnostické nástroje
- Rozšířené možnosti podmíněného přístup (Conditional Access)
- Nové možnosti v Microsoft Graph API
- Vylepšené logování
🔹 Obecné požadavky PSSO
Určitě si zaslouží shrnout, co vlastně pro využití této moderní správy Mac účtu potřebujete:
- Poskytovatele Identity podporujícího PSSO, mezi které momentálně patří Microsoft Entra ID a Okta
- Aplikaci poskytovatele identity, která zajišťuje ověřování. Například Microsoft Company Portal
- MDM řešení, které umí doručit aktuální konfigurační Extensible Single Sign-On profil (např. Intune, Jamf Pro, Mosyle, ...) nebo vlastní nahraný profil
- macOS 13 Ventura pro základní funkcionalitu, macOS 15 Sequoia pro plnou funkcionalitu
🔹 Proces registrace
Jediná nevýhoda PSSO však stále trvá. Registrace na zařízení probíhá, až když se koncový uživatel dostane na plochu, kde musí kliknout na příslušnou notifikaci a registraci provést. Tým Microsoftu však již pracuje na podpoře nových funkcí v macOS 26 Tahoe a chystá aktualizaci aplikace Company Portal, která přinese podporu registrace do PSSO hned při vytváření Mac účtu v průvodci nastavení po prvním spuštění počítače. Tuto aktualizaci budeme tedy netrpělivě vyhlížet.
🔹 Secure Enclave místo Klíčenky
Microsoft také již vyžaduje ukládání klíčů při registraci zařízení do Secure Enclave místo do Klíčenky. Ať už během registrace PSSO nebo během manuální registrace zařízení do MDM. Registrace probíhá přes zmíněnou aplikaci Company Portal a vytváří objekt danému zařízení ve službě Entra. Pokud v organizaci nějaká aplikace spoléhá na přístup k tzv. Workplace Join Key v klíčence, bude třeba ji upravit na moderní ověřování pomocí protokolu MSAL a zajistit distribuci Extensible SSO konfiguračních profilů na Macy, protože klíč v Klíčence už nebude dostupný.
Novinky v Microsoft Intune 🧭
U Microsoftu ještě zůstaneme, tentokrát ne coby poskytovatele identity, ale jako MDM řešení Intune.
🔹 Konfigurace Safari
V rámci protokolu deklarativní správy zařízení (DDM) přibyly konfigurace pro vestavěný prohlížeč Safari. U něj bude nově v macOS 26 Tahoe možné konfigurovat startovací stránku ve formě URL adresy nebo vybraného rozšíření. Dále bude možné zakázat privátní prohlížení, mazání historie a funkci shrnutí. V Intune už jsou tak již tyto možnosti pro Safari v nadcházejícím systému dostupné.
🔹 Report stavu aktualizací OS
Další novinka opět využívá protokol DDM, tentokrát k zobrazení aktuálních informací o stavu stažení či instalace aktualizace operačního systému nebo důvod jejího selhání. Přehled o chybách na všech zařízení najdete nově v sekci Monitor pod názvem iOS nebo macOS update installation failures. U Maců bude do konce srpna možné zobrazit podrobný stav u každého počítače na kartě zařízení v nové záložce macOS Software Updates. Tímto Intune bude již pokrývat kompletní sadu moderních nástrojů pro správu aktualizací u Apple zařízení.
Jamf Pro 11.19 a další novinky 🛟
Také u Jamfu se představuje jedna novinka za druhou. Tentokrát jde o plno praktických detailů.
🔹 Upozornění na dopad změn v zacílení
SmartGroups v Jamfu jsou velice mocný nástroj, ale může zároveň být i nebezpečný. Stačí malá nepozornost jako zaměněné AND místo OR v podmínce a rázem ze skupiny vypadnou desítky či stovky zařízení a s tím i jejich konfigurace. Pro tyto a podobné případy je nově k dispozici praktické shrnutí o počtu dotčených, přidaných a vyřazených zařízení jako varování před uložením změny. V nastavení lze navíc zapnout požadování dodatečného potvrzení napsáním „Commit“ jako další bariéry před aplikováním neuvážené změny. Ke SmartGroups také nově přibylo pole pro popisek.
🔹 Nový portál podpory a nastavení Jamf Account
Do provozu byl uveden nový ticketovací systém, který je k dispozici v horním menu Jamf Account portálu. Jednotlivým Jamf účtům je nově také možné přiřazovat granulární oprávnění pro přístup k různým Jamf portálům v rámci organizace. Jamf ID nyní můžete vytvářet rovnou do organizace či je jako správce deaktivovat.
🔹 Jamf Self Service+ 2.6.0
- Nově je podporován poskytovatel identity RapidIdentity.
- Došlo ke změně názvu procesu, který loguje funkci zvýšení oprávnění uživatele na administrátora. To může mít dopad na nastavený sběr těchto informací pomocí dalších nástrojů.
🔹 Jamf Connect 3.2.0
- Podpora RapidIdentity
- Podrobnější informace v lozích při vytváření uživatele
- Opravy chyb v uživatelském rozhraní
🔹 Další změny
- Nové aplikace v Jamf App Catalogu: Affinity, Canva a mnoho dalších
- Aktualizace pravidel CIS Benchmarku verze 1.1 pro macOS Sequoia v sekci Compliance
- Automatická redistribuce ACME certifikátů
- Automatické vytváření „seat“ záznamů u DigiCert SCEP certifikátů
- Redesign stránky rozšiřujících atributů pro mobilní zařízení
- Vylepšení rozhraní při konfiguraci Blueprintů
- Vylepšený reporting Blueprintů nyní dává přehled o jejich stavu nasazení na jednotlivých zařízení
- Blueprint pro Software Update, který přináší do této sekce stejnou funkcionalitu jaká je již v dedikované sekci Software Updates
- Rychlejší přihlašování do Jamf Pro skrz Jamf Account SSO pomocí přímého odkazu na přihlášení, který je k dispozici v nastavení Single Sign-On v Jamf Pro
- Nové API příkazy, ale také odebrání některých stávajících. Odebrané přestanou být funkční po 1 roce.
Zaujala vás hladká aktualizace, nové možnosti Platform Single Sign-On, konfigurace Safari či MDM řešení Jamf nebo Intune? Pak budu rád, když mě kontaktujete a probereme, jak zlepšit praxi s Apple zařízeními i ve vaší firmě.
Naplánujte si nezávaznou konzultaci a společně se do toho pustíme.
Přihlaste se k odběru:
Apple@Business
Nejnovější informace o Apple technologiích, novinkách a trendech v oblasti správy a zabezpečení Apple zařízení. Získejte informační náskok ze světa Apple ve firemním prostředí díky tomuto zpravodaji, který shrne vše podstatné jednou do měsíce.
Přihlaste se k odběru zpravodaje, jak vám to vyhovuje.