Entra ID / Google × FileVault
先選登入方案,
再看卡在哪一關。
兩張速查表,對照身分服務、密碼狀態與網路。
讓接手同事知道怎麼選,也知道登入失敗時從哪裡開始。
FileVault、本機登入、桌面同步是不同階段。Google 原方案連上網路,不會讓 FileVault 自動接受尚未同步的新 Google 密碼。
**公司實機未驗收:**本篇選型與故障表依官方文件交叉查核;T/P/E 公司裝置案例全部未測。
這裡的 O365/Microsoft 365 指 Microsoft Entra ID 是員工的實際身分提供者;若有同盟登入或混合式身分環境,需另外確認支援路徑。「最佳」是針對本專案的目標:本機與 IdP 密碼一致、正常冷開機一次密碼、具備復原流程。
| 判斷項目 | O365/Microsoft Entra ID | Google Workspace/Cloud Identity |
|---|---|---|
| 本專案建議 | Apple PSSO Password+Company Portal 的 Microsoft SSO 擴充+Jamf Pro | Jamf Connect Login+Self Service+ 密碼同步+Jamf Pro |
| 首次全新機 ADE | 在支援的 macOS、App、MDM 流程中完成 PSSO 註冊與建帳;MFA 依租戶政策 | 由 Connect 使用 Google OIDC 驗證與組織 MFA,再完成本機建帳;同步另走 Secure LDAP |
| 正常冷開機,密碼已一致 | 目標為一次密碼完成 FileVault 與登入;額外驗證、修復流程另計 | 開啟 FileVault 登入接續後,一次本機密碼解鎖並進桌面,略過重複的 Connect Google 登入 |
| FileVault 當下能否向 IdP 驗證密碼 | 可以,需 Password 方法、支援的擴充與 FileVault 登入政策;不是安裝後自動保證 | 原方案不會。這一關用 Mac 已有的本機密碼,不會向 Google 即時檢查 |
| 雲端改為 B,本機仍是 A | 支援的線上流程可驗證 B 並更新本機;可能另需 A 處理舊 keychain,不能保證永遠一次 | 先用 A 解鎖;進桌面、連線後由使用者完成 B 的驗證與同步 |
| 誰維持密碼一致 | PSSO Password 與 IdP 擴充;同步仍然存在,不只在冷開機時發生 | Self Service+ 定期檢查,Google Secure LDAP 驗證帳密;新密碼需使用者提供 |
| 沒有網路時 | 依政策:Attempt 可用本機密碼;Require 且沒有有效離線寬限時,正常登入會受阻 | 已完成建帳的使用者可用現有本機密碼;無法進行 Google 線上驗證及密碼同步 |
| 還需要 Jamf Connect 嗎 | 若 PSSO 已完整接手建帳及密碼管理,這兩項用途可不使用 Connect;Jamf Pro 仍負責管理 | 此基準方案需要 Connect Login;Self Service+ 負責桌面帳號管理與同步 |
| 主要前提 | Apple silicon、FileVault 政策所需 macOS 15+、PSSO Password 註冊完成、解鎖前可到達 Entra;ADE 條件另外核對 | Google 方案具 Secure LDAP 資格、OIDC 與 LDAP 分別設定、有效 LDAP 憑證、FileVault 登入接續及 PRK 託管 |
| 是否要額外橋接或自研 | 此路線使用 Microsoft 官方擴充,不需要 Google 橋接 | 基準方案不需要 Xpsso;若要 Google PSSO,再獨立評估第三方橋接或自研 |
依據:Microsoft PSSO 部署、Microsoft 登入政策、Apple PSSO、Jamf FileVault 登入行為、Jamf Google 密碼同步、Jamf PSSO 元件分工。
Jamf Pro 部署 Entra 的設定位置與流程,另依 Jamf 官方 PSSO profile 指南;Microsoft Intune 指南用來核對 Microsoft 擴充能力,不能直接照搬其管理介面步驟。首次 ADE 另需相容的 Company Portal/Jamf 與 Setup Assistant 設定。
**方案建議:**這不是更換 IdP 的決定。公司目前使用 Google,先驗收原方案;未來若已有 Entra 環境,優先評估上表的 PSSO Password 路線。Microsoft 一般建議的 Secure Enclave Key 方法有不同安全優點,但它保留獨立本機密碼,因此不等同本專案「本機密碼與 IdP 相同」的需求。
首次設定、MFA、密碼修復與復原都不納入「正常冷開機一次密碼」的承諾。原方案詳細設定見Connect 維運手冊,PSSO、Google 橋接及成本見PSSO 導入評估。
哪些整合有原廠明文依據
| IdP | 必要元件/方法 | 這次確認到的能力與範圍 |
|---|---|---|
| Microsoft Entra ID | Company Portal 內 Microsoft SSO 擴充,Password 方法 | Microsoft 說明 macOS 15 起可在 FileVault 解鎖畫面向 Entra 驗證密碼;政策文件列出 AttemptAuthentication、RequireAuthentication。部署文件、政策文件 |
| Okta | Okta Verify,Desktop Password Sync/PSSO | Okta 說明 FileVault 階段的驗證與同步、RequireAuthentication 及離線寬限;同步後可能要求舊 Mac 密碼處理 keychain。官方版本與政策說明 |
| Ping Identity | 已查核指南使用 PingID/PingFederate 與 UserSecureEnclaveKey | 有官方 PSSO 整合,但本次指南不足以確認「FileVault 最新 IdP 密碼驗證及同步」,故不列入前兩者的能力名單。官方設定 |
這是 Apple 框架文件+各 IdP 官方文件 的交叉查核,不是 Apple 對所有供應商逐項認證的清單。Google+Xpsso 另有第三方文件,不能用 Entra/Okta 的證據代替 Google 的驗收。
Attempt 和 Require 要怎麼選
| FileVault 政策 | 可連線到 IdP | 無法連線到 IdP | 適用取捨 |
|---|---|---|---|
| 未要求線上驗證的預設行為 | 本機密碼符合時可能直接通過,不保證每次查雲端 | 依本機憑證 | 不能宣稱每次都 double-check 最新密碼 |
| AttemptAuthentication | 需要成功的 IdP 驗證 | 可用本機密碼 | 保留離線可用性;雲端停權或改密碼不等於立即撤銷離線存取 |
| RequireAuthentication,沒有有效離線寬限 | 需要成功的 IdP 驗證 | 正常登入會被阻擋 | 適合要求每次線上確認的政策;必須承擔網路或 IdP 故障影響 |
| RequireAuthentication,另允許離線寬限 | 線上仍依政策驗證 | 在核准條件與有效期限內可用本機憑證 | 有離線例外,不能宣稱每次開機必定查雲端 |
來源:Apple 登入政策、Apple 政策規格。政策須套用到 FileVaultPolicy;LoginPolicy 和 UnlockPolicy 管理其他階段,不能互相代替。線上可達 IdP、支援的 Password 整合及完成註冊都是前提。Attempt 若已開始線上驗證,即使之後斷網也仍需成功驗證,不能把拔掉網路當成可立即改用本機密碼的處理方式。
**PSSO Password 並沒有省掉同步。**它把驗證與本機密碼更新交給 PSSO/擴充處理;本機與雲端的密碼變更仍需相應的驗證及更新流程。不能把權杖更新週期當成「每幾小時保證自動取得新密碼」,也不能把 Google OIDC 權杖當成 Google 密碼。
成功線上驗證 B 後的本機更新,與解鎖舊 keychain 是不同工作。舊密碼 A 的提示可能出現在後續登入或桌面修復,不代表所有提示都發生在 FileVault 畫面。細節依 IdP、版本與實際狀態驗收。Apple、Okta
**適用範圍:Google+Jamf Connect/Self Service+,未使用 PSSO,FileVault 已開啟,既有帳號預期使用登入接續。**首次 ADE 另外列在最後一列。
- **A:Mac 最近一次成功同步並生效的本機密碼。**長期未連線時,可能落後不只一個 Google 密碼版本。
- **B:目前 Google 的新密碼。**在 Mac 完成同步之前,不能假設 B 可以解鎖 FileVault。
- 同步完成後,本機也變成 B;此時下一次 FileVault 應輸入 B,舊 A 不再是正常登入密碼。
| 編號/失敗位置 | 可能原因與先做的事 | 有網路時怎麼處理 | 沒有網路時怎麼處理 |
|---|---|---|---|
| G01.冷開機 FileVault,輸入新的 Google B 被拒絕 | Mac 尚未同步,仍認 A;先確認上次是否真的完成同步 | 用 A 解鎖,進桌面後完成 B 同步。現在連網不會讓這套 FileVault 自動接受 B | 同樣用 A 解鎖;桌面同步等恢復連線再做 |
| G02.FileVault,輸入舊 A 被拒絕,但之前已完成同步 | 本機已更新成 B | 改用 B;不必再輸入 A | 同樣用 B;解鎖這一關不依賴 Google 網路 |
| G03.FileVault,認為密碼正確仍失敗 | 確認選到正確的可解鎖使用者、鍵盤配置、大小寫及 Caps Lock;不要持續盲猜 | 檢查仍失敗,轉 IT 核對帳號與解鎖資格;網路不是這一關的密碼驗證來源 | 同左,透過電話或其他裝置聯絡 IT |
| G04.FileVault,只記得 B,忘記本機 A | 不要只重設 Google 密碼;這不會直接改掉本機的解鎖憑證 | IT 依身分核驗流程取用已託管 PRK,執行適用的復原/重設,再重建同步 | 聯絡 IT 從另一台連線裝置取用受控 PRK。PRK 是本機復原憑證,但完整復原/啟用流程是否需網路須依畫面與版本處理 |
| G05.已進桌面,Self Service+ 顯示密碼不一致 | 這是桌面同步階段,不是 FileVault 登入失敗 | 依 App 提示提供目前 Google B,必要時再提供本機 A;成功後驗收本機與下次冷開機 | 恢復連線後再驗證及同步;離線時無法確認雲端目前密碼 |
| G06.已進桌面,Self Service+ 顯示驗證/連線錯誤 | 不代表一定改過密碼;可能是 LDAP 憑證、權限、方案資格、端點或帳號問題 | IT 分辨密碼錯誤與網路/TLS/LDAP 錯誤,確認有效設定及憑證效期,再引導同步 | 先恢復連線再檢查;不要把離線錯誤當成必須重設密碼 |
| G07.FileVault 已解鎖,又出現 Google/Connect 登入畫面 | 與本方案「接續登入」預期不符;可能設定成強制第二次登入 | 完成目前畫面的 Google B/MFA;IT 檢查 DenyLocal、DisableFDEAutoLogin 與有效描述檔,修正後重新驗收 | 無法完成 Google 線上登入;只有已部署並核准的本機 fallback 才能使用,否則轉 IT |
| G08.全新機 ADE/首次 Google 登入失敗 | 還沒有可沿用的員工本機帳號;檢查 ADE 指派、Jamf 部署、Google 帳號及 MFA | 檢查 Google OIDC 設定、帳號範圍、網路與 MFA,再依首次建帳流程重試 | 先恢復網路;不能套用「既有帳號離線 FileVault 可登入」當成首次建帳方案 |
依據:Jamf FileVault 接續與雙重登入、Jamf Google 同步、Jamf Google OIDC 建置、Apple 登入密碼復原。
**回答「Google 是否不分有網路或沒網路」:只就原方案的 FileVault 本機密碼檢查而言,是;就整個登入與同步生命週期而言,不是。**首次 Google 登入、Google MFA 與 Secure LDAP 同步都需要相應網路。不要把此表套到日後的 Google PSSO 橋接方案。
- **先問停在哪一關。**是開機後 FileVault 解鎖、Connect Google 網頁,還是已進桌面的 Self Service+?記錄時間、裝置代碼、畫面類型及錯誤文字,不索取員工密碼。
- **再確認 A/B 狀態。**Google 何時改密碼、Mac 是否完成同步、是否直接重開機或長期關機?「App 已開啟」「OIDC 登入成功」「profile 已下發」都不能代替同步完成。
- **依 G01~G08 處理。**先排除鍵盤、帳號與網路/LDAP 問題,再處理密碼或復原。詳見主手冊第 08~10 節。
- **同步完成須驗證。**保留 App 狀態與時間、有效設定及本機登入測試;在受控測試安排一次冷開機,驗證新 B 能解鎖並接續登入。不能只看過期的庫存值。
- **復原另有風險與結案項。**PRK 只由獲授權 IT 從 Jamf 取用;使用後按公司流程輪替並確認託管。重設本機密碼可能需要建立新的 login keychain,舊 keychain 資料不保證可還原。
來源:Jamf 取用 FileVault 復原金鑰、Apple 密碼重設、Jamf 密碼同步。
雲端改密碼或停權 不等於立即阻止原方案的離線 Mac 解鎖。若要把「最新 IdP 密碼驗證成功才能通過 FileVault」列為強制要求,應評估支援的 PSSO Password+Require 政策,並驗收網路中斷及復原。裝置遺失的處理仍需公司既有事件流程。
本專案維護目錄:/Users/perry/Project-macOS-IDP。版本 1.5 新增本篇與專案決策/交接紀錄;原有四組 SVG、3,840 px PNG、七種員工情境、PSSO 自研與 Pro 20x 預算均保留。
| 工作 | 驗收紀錄 | 目前狀態 |
|---|---|---|
| Google 原方案部署與生命週期 | T01~T26 表 | 全部未測 |
| Google PSSO/橋接候選與遷移 | P01~P16 表 | 全部未測;能力不可沿用 Entra 結論 |
| Entra PSSO Password/FileVault 政策 | E01~E10 表 | 全部未測;本次新增 |
先固定測試 Mac、macOS build、App、Jamf、租戶與政策,再執行對應方案。目前完成的是研究、手冊與網站更新,沒有修改公司 Mac/Jamf/IdP,也沒有完成實機驗收。
可下載:本篇 Markdown・IdP 選型 CSV・Google 登入故障 CSV。未來產品版本或政策變更,需重新查核本篇的官方連結並記錄變更日期。