# Mac 登入方案：優缺點與情境比較

版本 1.5｜2026-09-22｜公司測試機未驗收



### 一眼看懂：原方案與 PSSO 的優缺點

此表延續 **Google 環境**的評估；若要先比較 O365／Entra 與 Google，先看[IdP 選型表](/decision#decision-01)。Entra 的 PSSO Password 官方整合，不需要 Google 橋接。

**先選目標：要「Mac 密碼跟 Google 一樣」，看前兩欄；願意讓 Mac 使用獨立密碼，再看第三欄。**PSSO 需要相容的擴充 App 與身分服務；Jamf Pro 可以繼續負責管理。導入 PSSO 是改變登入整合方式，不能把它當成原方案多勾一個選項。

> **公司實機未驗收：**現行 Connect 有 Google 部署文件；Google＋Xpsso 有 PSSO／ADE 文件，但新密碼解鎖 FileVault 仍待驗收。Google＋PSSO Secure Enclave Key 尚未確認可用。以下 PSSO 能力均以整合支援為前提，公司測試機全部尚未實測。

手機可左右滑動表格；完整手冊與[獨立比較表](/downloads/comparison.md)都可下載。

| 比較項目 | 原方案：Jamf Connect＋Self Service+ | PSSO：Password 密碼模式 | PSSO：Secure Enclave Key 模式 |
|---|---|---|---|
| **一句話理解** | 先用本機密碼進桌面，再檢查 Google 密碼 | 由 PSSO 整合登入與密碼同步 | 用本機密碼登入 Mac，再以硬體金鑰向相容身分服務驗證 |
| **主要優點** | 符合目前一次冷開機、桌面後同步的需求；可沿用既有元件 | 可整合原生首次設定；具完整支援時，可把最新密碼驗證提前到解鎖／登入階段 | 可減少反覆輸入雲端密碼；本機密碼可獨立管理 |
| **主要缺點／代價** | 同步前，本機舊密碼仍可能有效；修復時可能要輸入新、舊兩個密碼 | 更依賴整合支援、網路與登入政策；仍可能出現舊密碼／keychain 提示 | 此模式不提供雲端與本機密碼同步；Google 整合尚未確認，不可直接上線 |
| **Google 需要什麼** | Connect 首次 OIDC 登入；Self Service+ 用 Secure LDAP 同步 | Xpsso 等橋接 App／服務，或自研；不能只派送 Apple／Jamf 描述檔 | 要有明確支援此驗證方法的擴充與後端；Xpsso 支援 Google 不代表這個模式也支援 |
| **正常冷開機只輸入一次？** | 正確設定 FileVault 登入接續，且已驗收時可以 | 是驗收目標；須確認 FileVault、登入接續及密碼狀態 | 仍要解鎖本機；是否一次進桌面須驗收，不能推定完全不用密碼 |
| **Google 改密碼後** | 進桌面完成同步，下次用新密碼 | 支援的整合可驗證新密碼並更新本機；Google／Xpsso 的開機階段行為待測 | Mac 密碼可保持原值；這是獨立管理，不算同步失敗 |
| **維運與成本** | 管理 Connect、Self Service+、Google LDAP 憑證與 Jamf | Google 橋接另增加服務、TLS、信任／金鑰、監控與復原責任 | 同樣需管理擴充與服務，另要驗證使用者金鑰註冊、撤銷與換機流程 |
| **適合我們的程度** | **目前優先完成試點**：接受進桌面後同步 | **第二階段評估**：想改善原生設定與登入當下驗證 | **另案評估**：願意放棄「兩邊密碼一定相同」，且先確認 Google 支援 |

功能依據：[Apple PSSO 方法與限制](https://support.apple.com/en-za/guide/deployment/dep7bbb05313/web)、[Jamf FileVault 登入接續](https://support.jamf.com/en/articles/11003606-filevault-behavior-with-jamf-connect)、[Jamf Google 密碼同步](https://learn.jamf.com/r/en-US/jamf-connect-documentation-current/Password_Syncing_with_Google)、[Xpsso Google 部署需求](https://twocanoes.com/knowledge-base/quick-setup-for-xpsso-service/)。優先順序與維運代價是依本公司需求作的方案評估。

### 用員工會遇到的情境來比較

以下 **A＝Mac 最後同步的密碼，B＝後來在 Google 改的新密碼**。Secure Enclave Key 欄則假設 Mac 密碼獨立管理，不要求等於 Google。

| 員工情境 | 原方案會怎麼做 | PSSO Password 可改善什麼 | PSSO Secure Enclave Key 會怎麼做 |
|---|---|---|---|
| **新員工拿到全新 Mac，走 ADE** | Connect 用 Google 身分／MFA 建帳，完成初始密碼與 FileVault 設定 | 相容整合可在 Setup Assistant 完成註冊與建帳；Google＋Xpsso 有文件，仍需實測 | 先確認身分與金鑰註冊，並設定本機密碼；Google 的完整流程尚未確認 |
| **Google 與 Mac 都已是 B，隔天開機** | 輸入 B 一次，解鎖後接續進桌面 | 驗收 B 一次進桌面，確認沒有多餘登入提示 | 輸入自己設定的 Mac 密碼；雲端 SSO 由相容金鑰整合處理 |
| **工作中 Google 改成 B，還沒同步就重開機** | Mac 仍可能要 A；進桌面再完成 B 同步 | 可測試是否在線上直接接受 B；不能預設 Google／Xpsso 已具備此能力 | Mac 仍使用原本的獨立密碼；雲端是否要重新驗證依服務政策 |
| **關機很久，Google 已改成 B** | 先以 Mac 保留的 A 解鎖，再同步 B | 除了 B 能否解鎖，也要驗證過期的註冊／權杖與復原流程 | 本機密碼不隨 Google 改變；雲端金鑰／權杖是否仍有效另行檢查 |
| **沒有網路，例如在飛機上** | 用本機有效密碼登入，Google 檢查延後 | 按核准的離線政策登入或拒絕；若要求線上驗證，可能無法進入 | 本機解鎖與雲端驗證分開；離線時不能保證取得新的雲端登入權杖 |
| **忘了 A，只記得 Google 的 B** | 若無法解鎖，走 PRK／服務台受控復原；舊 keychain 另處理 | 若整合支援以 B 恢復，可減少阻礙；仍須測試是否需要 A 或 PRK | Google B 不會自動變成本機密碼，仍需本機復原程序 |
| **Mac 被偷，立刻改 Google 密碼** | 不能保證撤銷離線 Mac 的本機存取 | 線上檢查可依政策拒絕；若允許離線，仍有存取邊界，不能承諾立即封鎖 | 不可把改 Google 密碼當成撤銷裝置信任；需另處理裝置／金鑰／工作階段與本機存取 |

這些例子是依各方法整理的預期與驗收目標，不是本公司已通過的實測結果。首次設定、密碼修復及復原不納入「正常冷開機一次密碼」的承諾；Google 手機提示也不能只因啟用 PSSO 就視為每次開機都有。

### 兩種 Secure Enclave，用途分清楚

| 容易混淆的功能 | 原方案是否具備？ | 對員工的意義 |
|---|---|---|
| **FileVault 的 Secure Enclave 硬體保護** | Apple silicon／T2 Mac 的內建儲存裝置已使用；不需要 PSSO | 保護磁碟加密金鑰，原方案並未少掉這層保護 |
| **PSSO User Secure Enclave Key 驗證模式** | 原方案沒有；需要 PSSO＋相容擴充與身分服務 | 用使用者金鑰完成相容的雲端驗證；不能直接代替 Google 密碼同步 |

來源：[Apple FileVault 加密架構](https://support.apple.com/en-au/guide/security/sec4c6dc1b6e/web)、[Apple PSSO 驗證方法](https://support.apple.com/en-za/guide/deployment/dep7bbb05313/web)。

**本公司目前 Google 路線建議：先完成 Connect 原方案驗收；Google PSSO Password 另外試點。**如果將來願意讓 Mac 與 Google 密碼獨立，再評估 Secure Enclave Key。三種路線都需要復原機制；切換時指定唯一的密碼管理責任元件，避免兩套流程同時改本機密碼。


