Mac 維運手冊
CHOOSE & TROUBLESHOOT專案交接版 · v1.5

Entra ID Google × FileVault

先選登入方案,
再看卡在哪一關。

兩張速查表,對照身分服務、密碼狀態與網路。
讓接手同事知道怎麼選,也知道登入失敗時從哪裡開始。

02條 IdP 建議路線
08個 Google 故障情境
52項公司實機待驗收
先辨認登入階段

FileVault、本機登入、桌面同步是不同階段。Google 原方案連上網路,不會讓 FileVault 自動接受尚未同步的新 Google 密碼。

兩方案都開啟 FileVault;正常一次登入與密碼修復分開判斷。

01

先依 IdP 選擇方案

#

**公司實機未驗收:**本篇選型與故障表依官方文件交叉查核;T/P/E 公司裝置案例全部未測。

這裡的 O365/Microsoft 365 指 Microsoft Entra ID 是員工的實際身分提供者;若有同盟登入或混合式身分環境,需另外確認支援路徑。「最佳」是針對本專案的目標:本機與 IdP 密碼一致、正常冷開機一次密碼、具備復原流程。

判斷項目 O365/Microsoft Entra ID Google Workspace/Cloud Identity
本專案建議 Apple PSSO Password+Company Portal 的 Microsoft SSO 擴充+Jamf Pro Jamf Connect Login+Self Service+ 密碼同步+Jamf Pro
首次全新機 ADE 在支援的 macOS、App、MDM 流程中完成 PSSO 註冊與建帳;MFA 依租戶政策 由 Connect 使用 Google OIDC 驗證與組織 MFA,再完成本機建帳;同步另走 Secure LDAP
正常冷開機,密碼已一致 目標為一次密碼完成 FileVault 與登入;額外驗證、修復流程另計 開啟 FileVault 登入接續後,一次本機密碼解鎖並進桌面,略過重複的 Connect Google 登入
FileVault 當下能否向 IdP 驗證密碼 可以,需 Password 方法、支援的擴充與 FileVault 登入政策;不是安裝後自動保證 原方案不會。這一關用 Mac 已有的本機密碼,不會向 Google 即時檢查
雲端改為 B,本機仍是 A 支援的線上流程可驗證 B 並更新本機;可能另需 A 處理舊 keychain,不能保證永遠一次 先用 A 解鎖;進桌面、連線後由使用者完成 B 的驗證與同步
誰維持密碼一致 PSSO Password 與 IdP 擴充;同步仍然存在,不只在冷開機時發生 Self Service+ 定期檢查,Google Secure LDAP 驗證帳密;新密碼需使用者提供
沒有網路時 依政策:Attempt 可用本機密碼;Require 且沒有有效離線寬限時,正常登入會受阻 已完成建帳的使用者可用現有本機密碼;無法進行 Google 線上驗證及密碼同步
還需要 Jamf Connect 嗎 若 PSSO 已完整接手建帳及密碼管理,這兩項用途可不使用 Connect;Jamf Pro 仍負責管理 此基準方案需要 Connect Login;Self Service+ 負責桌面帳號管理與同步
主要前提 Apple silicon、FileVault 政策所需 macOS 15+、PSSO Password 註冊完成、解鎖前可到達 Entra;ADE 條件另外核對 Google 方案具 Secure LDAP 資格、OIDC 與 LDAP 分別設定、有效 LDAP 憑證、FileVault 登入接續及 PRK 託管
是否要額外橋接或自研 此路線使用 Microsoft 官方擴充,不需要 Google 橋接 基準方案不需要 Xpsso;若要 Google PSSO,再獨立評估第三方橋接或自研

依據:Microsoft PSSO 部署Microsoft 登入政策Apple PSSOJamf FileVault 登入行為Jamf Google 密碼同步Jamf PSSO 元件分工

Jamf Pro 部署 Entra 的設定位置與流程,另依 Jamf 官方 PSSO profile 指南;Microsoft Intune 指南用來核對 Microsoft 擴充能力,不能直接照搬其管理介面步驟。首次 ADE 另需相容的 Company Portal/Jamf 與 Setup Assistant 設定。

**方案建議:**這不是更換 IdP 的決定。公司目前使用 Google,先驗收原方案;未來若已有 Entra 環境,優先評估上表的 PSSO Password 路線。Microsoft 一般建議的 Secure Enclave Key 方法有不同安全優點,但它保留獨立本機密碼,因此不等同本專案「本機密碼與 IdP 相同」的需求。

首次設定、MFA、密碼修復與復原都不納入「正常冷開機一次密碼」的承諾。原方案詳細設定見Connect 維運手冊,PSSO、Google 橋接及成本見PSSO 導入評估

02

FileVault 線上驗證的支援與政策

#

哪些整合有原廠明文依據

IdP 必要元件/方法 這次確認到的能力與範圍
Microsoft Entra ID Company Portal 內 Microsoft SSO 擴充,Password 方法 Microsoft 說明 macOS 15 起可在 FileVault 解鎖畫面向 Entra 驗證密碼;政策文件列出 AttemptAuthentication、RequireAuthentication。部署文件政策文件
Okta Okta Verify,Desktop Password Sync/PSSO Okta 說明 FileVault 階段的驗證與同步、RequireAuthentication 及離線寬限;同步後可能要求舊 Mac 密碼處理 keychain。官方版本與政策說明
Ping Identity 已查核指南使用 PingID/PingFederate 與 UserSecureEnclaveKey 有官方 PSSO 整合,但本次指南不足以確認「FileVault 最新 IdP 密碼驗證及同步」,故不列入前兩者的能力名單。官方設定

這是 Apple 框架文件+各 IdP 官方文件 的交叉查核,不是 Apple 對所有供應商逐項認證的清單。Google+Xpsso 另有第三方文件,不能用 Entra/Okta 的證據代替 Google 的驗收。

Attempt 和 Require 要怎麼選

FileVault 政策 可連線到 IdP 無法連線到 IdP 適用取捨
未要求線上驗證的預設行為 本機密碼符合時可能直接通過,不保證每次查雲端 依本機憑證 不能宣稱每次都 double-check 最新密碼
AttemptAuthentication 需要成功的 IdP 驗證 可用本機密碼 保留離線可用性;雲端停權或改密碼不等於立即撤銷離線存取
RequireAuthentication,沒有有效離線寬限 需要成功的 IdP 驗證 正常登入會被阻擋 適合要求每次線上確認的政策;必須承擔網路或 IdP 故障影響
RequireAuthentication,另允許離線寬限 線上仍依政策驗證 在核准條件與有效期限內可用本機憑證 有離線例外,不能宣稱每次開機必定查雲端

來源:Apple 登入政策Apple 政策規格。政策須套用到 FileVaultPolicy;LoginPolicy 和 UnlockPolicy 管理其他階段,不能互相代替。線上可達 IdP、支援的 Password 整合及完成註冊都是前提。Attempt 若已開始線上驗證,即使之後斷網也仍需成功驗證,不能把拔掉網路當成可立即改用本機密碼的處理方式。

**PSSO Password 並沒有省掉同步。**它把驗證與本機密碼更新交給 PSSO/擴充處理;本機與雲端的密碼變更仍需相應的驗證及更新流程。不能把權杖更新週期當成「每幾小時保證自動取得新密碼」,也不能把 Google OIDC 權杖當成 Google 密碼。

成功線上驗證 B 後的本機更新,與解鎖舊 keychain 是不同工作。舊密碼 A 的提示可能出現在後續登入或桌面修復,不代表所有提示都發生在 FileVault 畫面。細節依 IdP、版本與實際狀態驗收。AppleOkta

03

Google 登入失敗:快速判斷表

#

**適用範圍:Google+Jamf Connect/Self Service+,未使用 PSSO,FileVault 已開啟,既有帳號預期使用登入接續。**首次 ADE 另外列在最後一列。

  • **A:Mac 最近一次成功同步並生效的本機密碼。**長期未連線時,可能落後不只一個 Google 密碼版本。
  • **B:目前 Google 的新密碼。**在 Mac 完成同步之前,不能假設 B 可以解鎖 FileVault。
  • 同步完成後,本機也變成 B;此時下一次 FileVault 應輸入 B,舊 A 不再是正常登入密碼。
編號/失敗位置 可能原因與先做的事 有網路時怎麼處理 沒有網路時怎麼處理
G01.冷開機 FileVault,輸入新的 Google B 被拒絕 Mac 尚未同步,仍認 A;先確認上次是否真的完成同步 用 A 解鎖,進桌面後完成 B 同步。現在連網不會讓這套 FileVault 自動接受 B 同樣用 A 解鎖;桌面同步等恢復連線再做
G02.FileVault,輸入舊 A 被拒絕,但之前已完成同步 本機已更新成 B 改用 B;不必再輸入 A 同樣用 B;解鎖這一關不依賴 Google 網路
G03.FileVault,認為密碼正確仍失敗 確認選到正確的可解鎖使用者、鍵盤配置、大小寫及 Caps Lock;不要持續盲猜 檢查仍失敗,轉 IT 核對帳號與解鎖資格;網路不是這一關的密碼驗證來源 同左,透過電話或其他裝置聯絡 IT
G04.FileVault,只記得 B,忘記本機 A 不要只重設 Google 密碼;這不會直接改掉本機的解鎖憑證 IT 依身分核驗流程取用已託管 PRK,執行適用的復原/重設,再重建同步 聯絡 IT 從另一台連線裝置取用受控 PRK。PRK 是本機復原憑證,但完整復原/啟用流程是否需網路須依畫面與版本處理
G05.已進桌面,Self Service+ 顯示密碼不一致 這是桌面同步階段,不是 FileVault 登入失敗 依 App 提示提供目前 Google B,必要時再提供本機 A;成功後驗收本機與下次冷開機 恢復連線後再驗證及同步;離線時無法確認雲端目前密碼
G06.已進桌面,Self Service+ 顯示驗證/連線錯誤 不代表一定改過密碼;可能是 LDAP 憑證、權限、方案資格、端點或帳號問題 IT 分辨密碼錯誤與網路/TLS/LDAP 錯誤,確認有效設定及憑證效期,再引導同步 先恢復連線再檢查;不要把離線錯誤當成必須重設密碼
G07.FileVault 已解鎖,又出現 Google/Connect 登入畫面 與本方案「接續登入」預期不符;可能設定成強制第二次登入 完成目前畫面的 Google B/MFA;IT 檢查 DenyLocal、DisableFDEAutoLogin 與有效描述檔,修正後重新驗收 無法完成 Google 線上登入;只有已部署並核准的本機 fallback 才能使用,否則轉 IT
G08.全新機 ADE/首次 Google 登入失敗 還沒有可沿用的員工本機帳號;檢查 ADE 指派、Jamf 部署、Google 帳號及 MFA 檢查 Google OIDC 設定、帳號範圍、網路與 MFA,再依首次建帳流程重試 先恢復網路;不能套用「既有帳號離線 FileVault 可登入」當成首次建帳方案

依據:Jamf FileVault 接續與雙重登入Jamf Google 同步Jamf Google OIDC 建置Apple 登入密碼復原

**回答「Google 是否不分有網路或沒網路」:只就原方案的 FileVault 本機密碼檢查而言,是;就整個登入與同步生命週期而言,不是。**首次 Google 登入、Google MFA 與 Secure LDAP 同步都需要相應網路。不要把此表套到日後的 Google PSSO 橋接方案。

04

服務台處理與完成判定

#
  1. **先問停在哪一關。**是開機後 FileVault 解鎖、Connect Google 網頁,還是已進桌面的 Self Service+?記錄時間、裝置代碼、畫面類型及錯誤文字,不索取員工密碼。
  2. **再確認 A/B 狀態。**Google 何時改密碼、Mac 是否完成同步、是否直接重開機或長期關機?「App 已開啟」「OIDC 登入成功」「profile 已下發」都不能代替同步完成。
  3. **依 G01~G08 處理。**先排除鍵盤、帳號與網路/LDAP 問題,再處理密碼或復原。詳見主手冊第 08~10 節。
  4. **同步完成須驗證。**保留 App 狀態與時間、有效設定及本機登入測試;在受控測試安排一次冷開機,驗證新 B 能解鎖並接續登入。不能只看過期的庫存值。
  5. **復原另有風險與結案項。**PRK 只由獲授權 IT 從 Jamf 取用;使用後按公司流程輪替並確認託管。重設本機密碼可能需要建立新的 login keychain,舊 keychain 資料不保證可還原。

來源:Jamf 取用 FileVault 復原金鑰Apple 密碼重設Jamf 密碼同步

雲端改密碼或停權 不等於立即阻止原方案的離線 Mac 解鎖。若要把「最新 IdP 密碼驗證成功才能通過 FileVault」列為強制要求,應評估支援的 PSSO Password+Require 政策,並驗收網路中斷及復原。裝置遺失的處理仍需公司既有事件流程。

05

交接與下一步驗收

#

本專案維護目錄:/Users/perry/Project-macOS-IDP。版本 1.5 新增本篇與專案決策/交接紀錄;原有四組 SVG、3,840 px PNG、七種員工情境、PSSO 自研與 Pro 20x 預算均保留。

工作 驗收紀錄 目前狀態
Google 原方案部署與生命週期 T01~T26 表 全部未測
Google PSSO/橋接候選與遷移 P01~P16 表 全部未測;能力不可沿用 Entra 結論
Entra PSSO Password/FileVault 政策 E01~E10 表 全部未測;本次新增

先固定測試 Mac、macOS build、App、Jamf、租戶與政策,再執行對應方案。目前完成的是研究、手冊與網站更新,沒有修改公司 Mac/Jamf/IdP,也沒有完成實機驗收。

可下載:本篇 MarkdownIdP 選型 CSVGoogle 登入故障 CSV。未來產品版本或政策變更,需重新查核本篇的官方連結並記錄變更日期。