Apple en Microsoft samen: hoe Single Sign-On met Entra ID echt werkt

Bij klanten horen we regelmatig de aanname dat Apple en Microsoft niet goed samenwerken: een Mac in een Microsoft-omgeving zou altijd een tweede wachtwoord en gedoe met inloggen betekenen. Dat klopte lange tijd ook, maar is inmiddels achterhaald. Apple en Microsoft hebben de afgelopen jaren fors geinvesteerd in Single Sign-On tussen macOS, iOS, iPadOS en Microsoft Entra ID. Het resultaat: gebruikers loggen een keer in en komen daarna vrijwel overal binnen, terwijl IT juist meer grip krijgt via Conditional Access. Deze whitepaper legt uit hoe dat technisch in elkaar zit en hoe je het inricht.

Wat is Single Sign-On op een Apple-apparaat eigenlijk?

Apple heeft hiervoor een ingebouwd framework: Extensible Single Sign-on. Een identity provider zoals Microsoft levert een SSO-extensie die dit framework gebruikt om inlogverzoeken te herkennen en credentials automatisch aan te vullen, zonder dat een app daar zelf iets voor hoeft te doen. Er bestaan twee soorten extensies, en het verschil is precies waarom er twee namen rondgaan: de Enterprise SSO-plug-in en Platform SSO.

De Microsoft Enterprise SSO-plug-in op iPhone en iPad

Op iOS en iPadOS zit de SSO-plug-in ingebakken in de Microsoft Authenticator-app. Zodra een toestel via MDM is ingeschreven en de configuratie is uitgerold, herkent de plug-in aanmeldingen bij Entra ID in elke app die de standaardprotocollen gebruikt: OAuth 2, OpenID Connect of SAML. Apps die de Microsoft Authentication Library gebruiken, krijgen dit automatisch. Oudere apps die dat niet doen, kun je alsnog laten meedoen door hun bundle ID op een toegestane lijst te zetten.

Platform SSO op de Mac: verder dan alleen apps

Op de Mac gaat het een stap verder. Platform SSO regelt niet alleen SSO binnen apps, maar koppelt ook het lokale Mac-account aan de Entra ID-identiteit, al vanaf het inlogscherm. Dat wordt geleverd via de Intune Company Portal-app, die de rol van SSO-extensie op zich neemt. Een beheerder configureert Platform SSO via Intune of een andere ondersteunde MDM-oplossing en kiest daarbij een van drie aanmeldmethodes.

Voor de beste beveiliging raadt Microsoft de Secure Enclave-methode aan: die is phishing-resistant en gebaseerd op dezelfde technologie als Windows Hello for Business. Sinds macOS 14.6 kan een beheerder bovendien afdwingen dat de sleutel alleen met Touch ID te benaderen is, zonder terugval op een wachtwoord.

Kerberos SSO: als er nog een on-premises Active Directory is

Veel mkb-bedrijven zijn niet volledig naar de cloud gemigreerd en hebben naast Entra ID nog steeds een on-premises Active Directory draaien, bijvoorbeeld voor een fileserver of een oudere applicatie. Voor die situatie biedt macOS een aparte, optionele Kerberos SSO-extensie binnen Platform SSO. Die regelt Kerberos-gebaseerde SSO naar zowel on-premises AD-bronnen als naar Entra ID Kerberos-resources, naast de reguliere SSO naar Entra ID zelf. Je gebruikt hem alleen als gebruikers nog echt toegang nodig hebben tot klassieke Kerberos-authenticatie.

Vereisten en aandachtspunten

De meeste problemen met Apple-Microsoft SSO ontstaan niet in de configuratie zelf, maar in het netwerk of de browserkeuze.

Stappenplan om dit in te richten

  1. Zorg dat de Mac, iPhone of iPad al via Automated Device Enrollment en Intune is ingericht, zoals beschreven in onze whitepaper over Apple Business, Entra ID en Intune.
  2. Installeer de Intune Company Portal-app op de Mac en de Microsoft Authenticator-app op iPhone en iPad, of zorg dat dit automatisch gebeurt tijdens de inschrijving.
  3. Configureer in Intune een Enterprise SSO-profiel voor iOS en iPadOS via de Settings Catalog, met Enable_SSO_On_All_ManagedApps op 1 voor de eenvoudigste dekking.
  4. Configureer voor macOS een Platform SSO-profiel en kies de aanmeldmethode: Secure Enclave voor de beste beveiliging, smart card als dat al in gebruik is, of wachtwoord-synchronisatie als tussenstap.
  5. Overweeg de instelling EnableRegistrationDuringSetup, zodat Platform SSO al tijdens de Setup Assistant wordt geregistreerd en een nieuwe Mac meteen klaar is voor gebruik.
  6. Sta de benodigde netwerkdomeinen toe en sluit ze uit van eventuele TLS-inspectie op de firewall of proxy.
  7. Test het resultaat door in te loggen op een tweede Microsoft-app zonder dat er opnieuw om een wachtwoord wordt gevraagd, en controleer of device-based Conditional Access het apparaat als compliant herkent.

Praktijkscenario voor het mkb

Een bedrijf van dertig medewerkers werkt met Microsoft 365, Entra ID en een mix van Windows-laptops en MacBooks. Voor de MacBooks was tot voor kort elke ochtend hetzelfde ritueel: inloggen op de Mac, dan nog eens op Outlook, dan nog eens op Teams. Na het inrichten van Platform SSO met de Secure Enclave-methode en de Enterprise SSO-plug-in op de bijbehorende iPhones is dat teruggebracht tot een aanmelding per dag. Tegelijk kan de IT-afdeling nu via Conditional Access afdwingen dat alleen apparaten die bij Intune bekend en compliant zijn bij het bedrijfs-mailaccount kunnen, ongeacht of het om een Mac, iPhone of Windows-laptop gaat.


Analyst ICT is officieel erkend Apple Technical Partner. Meer weten over Apple binnen uw organisatie? Bekijk het overzicht voor bedrijven of mail naar frank@analystict.nl.

Eén e-mail. Elke laatste vrijdag van de maand.

De week in Apple, gelezen in drie minuten. Geen geruchten, geen affiliate-opvulling.

Scroll naar boven