Whitepaper
Apple en Microsoft samen: hoe Single Sign-On met Entra ID echt werkt
Bij klanten horen we regelmatig de aanname dat Apple en Microsoft niet goed samenwerken: een Mac in een Microsoft-omgeving zou altijd een tweede wachtwoord en gedoe met inloggen betekenen. Dat klopte lange tijd ook, maar is inmiddels achterhaald. Apple en Microsoft hebben de afgelopen jaren fors geinvesteerd in Single Sign-On tussen macOS, iOS, iPadOS en Microsoft Entra ID. Het resultaat: gebruikers loggen een keer in en komen daarna vrijwel overal binnen, terwijl IT juist meer grip krijgt via Conditional Access. Deze whitepaper legt uit hoe dat technisch in elkaar zit en hoe je het inricht.
Wat is Single Sign-On op een Apple-apparaat eigenlijk?
Apple heeft hiervoor een ingebouwd framework: Extensible Single Sign-on. Een identity provider zoals Microsoft levert een SSO-extensie die dit framework gebruikt om inlogverzoeken te herkennen en credentials automatisch aan te vullen, zonder dat een app daar zelf iets voor hoeft te doen. Er bestaan twee soorten extensies, en het verschil is precies waarom er twee namen rondgaan: de Enterprise SSO-plug-in en Platform SSO.
Redirect-type extensie
Herkent inlogverzoeken naar specifieke webadressen, zoals login.microsoftonline.com, en vult daar de juiste credentials in. Dit is wat de Microsoft Enterprise SSO-plug-in doet en werkt voor apps en Safari.
Credential-type extensie
Regelt de aanmelding van het account zelf, dus al bij het inlogscherm van het apparaat. Dit is de basis van Platform SSO op de Mac en van de Kerberos SSO-extensie voor on-premises Active Directory.
De Microsoft Enterprise SSO-plug-in op iPhone en iPad
Op iOS en iPadOS zit de SSO-plug-in ingebakken in de Microsoft Authenticator-app. Zodra een toestel via MDM is ingeschreven en de configuratie is uitgerold, herkent de plug-in aanmeldingen bij Entra ID in elke app die de standaardprotocollen gebruikt: OAuth 2, OpenID Connect of SAML. Apps die de Microsoft Authentication Library gebruiken, krijgen dit automatisch. Oudere apps die dat niet doen, kun je alsnog laten meedoen door hun bundle ID op een toegestane lijst te zetten.
Wat het oplost
Een keer inloggen op Entra ID, daarna automatisch aangemeld in Outlook, Teams, Safari en elke andere app die meedoet, zonder herhaalde wachtwoordvragen.
Vereisten
iOS of iPadOS 13 of hoger, de Microsoft Authenticator-app, en inschrijving in een MDM-oplossing zoals Intune die de configuratie naar het toestel pusht.
Conditional Access
De plug-in geeft ook het apparaatcertificaat door aan Entra ID, zodat device-based Conditional Access-beleid kan controleren of het toestel bekend en compliant is.
browser_sso_interaction_enabled aan staat in het configuratieprofiel. Deze instelling is nodig om de SSO-sessie ook via Safari en losse browservensters te delen.Platform SSO op de Mac: verder dan alleen apps
Op de Mac gaat het een stap verder. Platform SSO regelt niet alleen SSO binnen apps, maar koppelt ook het lokale Mac-account aan de Entra ID-identiteit, al vanaf het inlogscherm. Dat wordt geleverd via de Intune Company Portal-app, die de rol van SSO-extensie op zich neemt. Een beheerder configureert Platform SSO via Intune of een andere ondersteunde MDM-oplossing en kiest daarbij een van drie aanmeldmethodes.
Platform Credential (Secure Enclave)
Er wordt een hardware-gebonden sleutel aangemaakt in de Secure Enclave van de Mac. De gebruiker kan hiermee met Touch ID wachtwoordloos inloggen bij apps die Entra ID gebruiken, terwijl het lokale wachtwoord van de Mac apart blijft bestaan.
Smart card
De gebruiker ontgrendelt de Mac met een smart card of hardware-token zoals een YubiKey. Zodra het toestel is ontgrendeld, wordt diezelfde smart card gebruikt voor SSO naar Entra ID.
Wachtwoord-synchronisatie
Het Entra ID-wachtwoord wordt gesynchroniseerd met het lokale Mac-account. Eenvoudig te beheren, maar minder sterk dan de andere twee methodes omdat er nog steeds een wachtwoord in het spel is.
Voor de beste beveiliging raadt Microsoft de Secure Enclave-methode aan: die is phishing-resistant en gebaseerd op dezelfde technologie als Windows Hello for Business. Sinds macOS 14.6 kan een beheerder bovendien afdwingen dat de sleutel alleen met Touch ID te benaderen is, zonder terugval op een wachtwoord.
Kerberos SSO: als er nog een on-premises Active Directory is
Veel mkb-bedrijven zijn niet volledig naar de cloud gemigreerd en hebben naast Entra ID nog steeds een on-premises Active Directory draaien, bijvoorbeeld voor een fileserver of een oudere applicatie. Voor die situatie biedt macOS een aparte, optionele Kerberos SSO-extensie binnen Platform SSO. Die regelt Kerberos-gebaseerde SSO naar zowel on-premises AD-bronnen als naar Entra ID Kerberos-resources, naast de reguliere SSO naar Entra ID zelf. Je gebruikt hem alleen als gebruikers nog echt toegang nodig hebben tot klassieke Kerberos-authenticatie.
Vereisten en aandachtspunten
De meeste problemen met Apple-Microsoft SSO ontstaan niet in de configuratie zelf, maar in het netwerk of de browserkeuze.
Netwerktoegang
Apparaten moeten bij zowel Apple’s eigen CDN-domeinen als de Microsoft-inlogdomeinen kunnen. Zit er een proxy tussen die SSL-verkeer inspecteert, sluit deze domeinen dan expliciet uit van TLS-inspectie. Doe je dat niet, dan werkt device-based Conditional Access onbetrouwbaar.
Safari
Heeft ingebouwde SSO-integratie. Er is geen aparte configuratie nodig.
Chrome, Edge en Firefox
Chrome heeft de Microsoft Single Sign-on-extensie nodig, of versie 135 en hoger voor automatische ondersteuning. Edge werkt automatisch zodra de gebruiker is ingelogd op het Edge-profiel. Firefox vraagt om het instellen van het MicrosoftEntraSSO-beleid.
Device is required to be managed to access this resource), controleer dan of de SSO-extensie daadwerkelijk actief is.Stappenplan om dit in te richten
- Zorg dat de Mac, iPhone of iPad al via Automated Device Enrollment en Intune is ingericht, zoals beschreven in onze whitepaper over Apple Business, Entra ID en Intune.
- Installeer de Intune Company Portal-app op de Mac en de Microsoft Authenticator-app op iPhone en iPad, of zorg dat dit automatisch gebeurt tijdens de inschrijving.
- Configureer in Intune een Enterprise SSO-profiel voor iOS en iPadOS via de Settings Catalog, met
Enable_SSO_On_All_ManagedAppsop 1 voor de eenvoudigste dekking. - Configureer voor macOS een Platform SSO-profiel en kies de aanmeldmethode: Secure Enclave voor de beste beveiliging, smart card als dat al in gebruik is, of wachtwoord-synchronisatie als tussenstap.
- Overweeg de instelling EnableRegistrationDuringSetup, zodat Platform SSO al tijdens de Setup Assistant wordt geregistreerd en een nieuwe Mac meteen klaar is voor gebruik.
- Sta de benodigde netwerkdomeinen toe en sluit ze uit van eventuele TLS-inspectie op de firewall of proxy.
- Test het resultaat door in te loggen op een tweede Microsoft-app zonder dat er opnieuw om een wachtwoord wordt gevraagd, en controleer of device-based Conditional Access het apparaat als compliant herkent.
Praktijkscenario voor het mkb
Een bedrijf van dertig medewerkers werkt met Microsoft 365, Entra ID en een mix van Windows-laptops en MacBooks. Voor de MacBooks was tot voor kort elke ochtend hetzelfde ritueel: inloggen op de Mac, dan nog eens op Outlook, dan nog eens op Teams. Na het inrichten van Platform SSO met de Secure Enclave-methode en de Enterprise SSO-plug-in op de bijbehorende iPhones is dat teruggebracht tot een aanmelding per dag. Tegelijk kan de IT-afdeling nu via Conditional Access afdwingen dat alleen apparaten die bij Intune bekend en compliant zijn bij het bedrijfs-mailaccount kunnen, ongeacht of het om een Mac, iPhone of Windows-laptop gaat.
Analyst ICT is officieel erkend Apple Technical Partner. Meer weten over Apple binnen uw organisatie? Bekijk het overzicht voor bedrijven of mail naar frank@analystict.nl.