# Mac 身分登入：選型與故障速查

文件編號 IT-MAC-ID-003｜版本 1.5｜官方資料查核日 2026-09-22。兩種方案都以 **FileVault 已開啟** 為前提；產品文件已查核，公司測試機尚未驗收。

## 01 先依 IdP 選擇方案

> **公司實機未驗收：**本篇選型與故障表依官方文件交叉查核；T／P／E 公司裝置案例全部未測。

這裡的 O365／Microsoft 365 指 **Microsoft Entra ID 是員工的實際身分提供者**；若有同盟登入或混合式身分環境，需另外確認支援路徑。「最佳」是針對本專案的目標：本機與 IdP 密碼一致、正常冷開機一次密碼、具備復原流程。

| 判斷項目 | O365／Microsoft Entra ID | Google Workspace／Cloud Identity |
|---|---|---|
| **本專案建議** | **Apple PSSO Password＋Company Portal 的 Microsoft SSO 擴充＋Jamf Pro** | **Jamf Connect Login＋Self Service+ 密碼同步＋Jamf Pro** |
| 首次全新機 ADE | 在支援的 macOS、App、MDM 流程中完成 PSSO 註冊與建帳；MFA 依租戶政策 | 由 Connect 使用 Google OIDC 驗證與組織 MFA，再完成本機建帳；同步另走 Secure LDAP |
| 正常冷開機，密碼已一致 | 目標為一次密碼完成 FileVault 與登入；額外驗證、修復流程另計 | 開啟 FileVault 登入接續後，一次本機密碼解鎖並進桌面，略過重複的 Connect Google 登入 |
| **FileVault 當下能否向 IdP 驗證密碼** | **可以**，需 Password 方法、支援的擴充與 FileVault 登入政策；不是安裝後自動保證 | **原方案不會**。這一關用 Mac 已有的本機密碼，不會向 Google 即時檢查 |
| 雲端改為 B，本機仍是 A | 支援的線上流程可驗證 B 並更新本機；可能另需 A 處理舊 keychain，不能保證永遠一次 | 先用 A 解鎖；進桌面、連線後由使用者完成 B 的驗證與同步 |
| 誰維持密碼一致 | PSSO Password 與 IdP 擴充；同步仍然存在，不只在冷開機時發生 | Self Service+ 定期檢查，Google Secure LDAP 驗證帳密；新密碼需使用者提供 |
| 沒有網路時 | 依政策：Attempt 可用本機密碼；Require 且沒有有效離線寬限時，正常登入會受阻 | 已完成建帳的使用者可用現有本機密碼；無法進行 Google 線上驗證及密碼同步 |
| 還需要 Jamf Connect 嗎 | 若 PSSO 已完整接手建帳及密碼管理，這兩項用途可不使用 Connect；Jamf Pro 仍負責管理 | 此基準方案需要 Connect Login；Self Service+ 負責桌面帳號管理與同步 |
| 主要前提 | Apple silicon、FileVault 政策所需 macOS 15+、PSSO Password 註冊完成、解鎖前可到達 Entra；ADE 條件另外核對 | Google 方案具 Secure LDAP 資格、OIDC 與 LDAP 分別設定、有效 LDAP 憑證、FileVault 登入接續及 PRK 託管 |
| 是否要額外橋接或自研 | 此路線使用 Microsoft 官方擴充，不需要 Google 橋接 | 基準方案不需要 Xpsso；若要 Google PSSO，再獨立評估第三方橋接或自研 |

依據：[Microsoft PSSO 部署](https://learn.microsoft.com/en-us/intune/device-configuration/settings-catalog/configure-platform-sso-macos)、[Microsoft 登入政策](https://learn.microsoft.com/en-us/intune/device-configuration/settings-catalog/configure-platform-sso-scenarios-macos)、[Apple PSSO](https://support.apple.com/en-za/guide/deployment/dep7bbb05313/web)、[Jamf FileVault 登入行為](https://support.jamf.com/en/articles/11003606-filevault-behavior-with-jamf-connect)、[Jamf Google 密碼同步](https://learn.jamf.com/r/en-US/jamf-connect-documentation-current/Password_Syncing_with_Google)、[Jamf PSSO 元件分工](https://trusted.jamf.com/docs/platform-sso-for-macos)。

Jamf Pro 部署 Entra 的設定位置與流程，另依 [Jamf 官方 PSSO profile 指南](https://learn.jamf.com/r/en-US/technical-articles/Deploying_a_Platform_Single_Sign-on_configuration_profile)；Microsoft Intune 指南用來核對 Microsoft 擴充能力，不能直接照搬其管理介面步驟。首次 ADE 另需相容的 Company Portal／Jamf 與 Setup Assistant 設定。

> **方案建議：**這不是更換 IdP 的決定。公司目前使用 Google，先驗收原方案；未來若已有 Entra 環境，優先評估上表的 PSSO Password 路線。Microsoft 一般建議的 Secure Enclave Key 方法有不同安全優點，但它保留獨立本機密碼，因此不等同本專案「本機密碼與 IdP 相同」的需求。

首次設定、MFA、密碼修復與復原都不納入「正常冷開機一次密碼」的承諾。原方案詳細設定見[Connect 維運手冊](/)，PSSO、Google 橋接及成本見[PSSO 導入評估](/psso)。

## 02 FileVault 線上驗證的支援與政策

### 哪些整合有原廠明文依據

| IdP | 必要元件／方法 | 這次確認到的能力與範圍 |
|---|---|---|
| Microsoft Entra ID | Company Portal 內 Microsoft SSO 擴充，Password 方法 | Microsoft 說明 macOS 15 起可在 FileVault 解鎖畫面向 Entra 驗證密碼；政策文件列出 AttemptAuthentication、RequireAuthentication。[部署文件](https://learn.microsoft.com/en-us/intune/device-configuration/settings-catalog/configure-platform-sso-macos)、[政策文件](https://learn.microsoft.com/en-us/intune/device-configuration/settings-catalog/configure-platform-sso-scenarios-macos) |
| Okta | Okta Verify，Desktop Password Sync／PSSO | Okta 說明 FileVault 階段的驗證與同步、RequireAuthentication 及離線寬限；同步後可能要求舊 Mac 密碼處理 keychain。[官方版本與政策說明](https://help.okta.com/oie/en-us/content/topics/oda/macos-pw-sync/about-psso-version-history.htm) |
| Ping Identity | 已查核指南使用 PingID／PingFederate 與 UserSecureEnclaveKey | 有官方 PSSO 整合，但本次指南不足以確認「FileVault 最新 IdP 密碼驗證及同步」，故不列入前兩者的能力名單。[官方設定](https://docs.pingidentity.com/pingone/strong_authentication_mfa/p1_pid_psso_macos_config.html) |

這是 **Apple 框架文件＋各 IdP 官方文件** 的交叉查核，不是 Apple 對所有供應商逐項認證的清單。Google＋Xpsso 另有第三方文件，不能用 Entra／Okta 的證據代替 Google 的驗收。

### Attempt 和 Require 要怎麼選

| FileVault 政策 | 可連線到 IdP | 無法連線到 IdP | 適用取捨 |
|---|---|---|---|
| 未要求線上驗證的預設行為 | 本機密碼符合時可能直接通過，不保證每次查雲端 | 依本機憑證 | 不能宣稱每次都 double-check 最新密碼 |
| AttemptAuthentication | 需要成功的 IdP 驗證 | 可用本機密碼 | 保留離線可用性；雲端停權或改密碼不等於立即撤銷離線存取 |
| RequireAuthentication，沒有有效離線寬限 | 需要成功的 IdP 驗證 | 正常登入會被阻擋 | 適合要求每次線上確認的政策；必須承擔網路或 IdP 故障影響 |
| RequireAuthentication，另允許離線寬限 | 線上仍依政策驗證 | 在核准條件與有效期限內可用本機憑證 | 有離線例外，不能宣稱每次開機必定查雲端 |

來源：[Apple 登入政策](https://support.apple.com/en-za/guide/deployment/dep7bbb05313/web)、[Apple 政策規格](https://developer.apple.com/documentation/devicemanagement/extensiblessoplatformsso_policiesobject)。政策須套用到 **FileVaultPolicy**；LoginPolicy 和 UnlockPolicy 管理其他階段，不能互相代替。線上可達 IdP、支援的 Password 整合及完成註冊都是前提。Attempt 若已開始線上驗證，即使之後斷網也仍需成功驗證，不能把拔掉網路當成可立即改用本機密碼的處理方式。

**PSSO Password 並沒有省掉同步。**它把驗證與本機密碼更新交給 PSSO／擴充處理；本機與雲端的密碼變更仍需相應的驗證及更新流程。不能把權杖更新週期當成「每幾小時保證自動取得新密碼」，也不能把 Google OIDC 權杖當成 Google 密碼。

成功線上驗證 B 後的本機更新，與解鎖舊 keychain 是不同工作。舊密碼 A 的提示可能出現在後續登入或桌面修復，不代表所有提示都發生在 FileVault 畫面。細節依 IdP、版本與實際狀態驗收。[Apple](https://support.apple.com/en-za/guide/deployment/dep7bbb05313/web)、[Okta](https://help.okta.com/oie/en-us/content/topics/oda/macos-pw-sync/about-psso-version-history.htm)

## 03 Google 登入失敗：快速判斷表

**適用範圍：Google＋Jamf Connect／Self Service+，未使用 PSSO，FileVault 已開啟，既有帳號預期使用登入接續。**首次 ADE 另外列在最後一列。

- **A：Mac 最近一次成功同步並生效的本機密碼。**長期未連線時，可能落後不只一個 Google 密碼版本。
- **B：目前 Google 的新密碼。**在 Mac 完成同步之前，不能假設 B 可以解鎖 FileVault。
- 同步完成後，本機也變成 B；此時下一次 FileVault 應輸入 B，舊 A 不再是正常登入密碼。

| 編號／失敗位置 | 可能原因與先做的事 | 有網路時怎麼處理 | 沒有網路時怎麼處理 |
|---|---|---|---|
| G01．冷開機 FileVault，輸入新的 Google B 被拒絕 | Mac 尚未同步，仍認 A；先確認上次是否真的完成同步 | **用 A 解鎖**，進桌面後完成 B 同步。現在連網不會讓這套 FileVault 自動接受 B | **同樣用 A 解鎖**；桌面同步等恢復連線再做 |
| G02．FileVault，輸入舊 A 被拒絕，但之前已完成同步 | 本機已更新成 B | 改用 B；不必再輸入 A | 同樣用 B；解鎖這一關不依賴 Google 網路 |
| G03．FileVault，認為密碼正確仍失敗 | 確認選到正確的可解鎖使用者、鍵盤配置、大小寫及 Caps Lock；不要持續盲猜 | 檢查仍失敗，轉 IT 核對帳號與解鎖資格；網路不是這一關的密碼驗證來源 | 同左，透過電話或其他裝置聯絡 IT |
| G04．FileVault，只記得 B，忘記本機 A | 不要只重設 Google 密碼；這不會直接改掉本機的解鎖憑證 | IT 依身分核驗流程取用已託管 PRK，執行適用的復原／重設，再重建同步 | 聯絡 IT 從另一台連線裝置取用受控 PRK。PRK 是本機復原憑證，但完整復原／啟用流程是否需網路須依畫面與版本處理 |
| G05．已進桌面，Self Service+ 顯示密碼不一致 | 這是桌面同步階段，不是 FileVault 登入失敗 | 依 App 提示提供目前 Google B，必要時再提供本機 A；成功後驗收本機與下次冷開機 | 恢復連線後再驗證及同步；離線時無法確認雲端目前密碼 |
| G06．已進桌面，Self Service+ 顯示驗證／連線錯誤 | 不代表一定改過密碼；可能是 LDAP 憑證、權限、方案資格、端點或帳號問題 | IT 分辨密碼錯誤與網路／TLS／LDAP 錯誤，確認有效設定及憑證效期，再引導同步 | 先恢復連線再檢查；不要把離線錯誤當成必須重設密碼 |
| G07．FileVault 已解鎖，又出現 Google／Connect 登入畫面 | 與本方案「接續登入」預期不符；可能設定成強制第二次登入 | 完成目前畫面的 Google B／MFA；IT 檢查 DenyLocal、DisableFDEAutoLogin 與有效描述檔，修正後重新驗收 | 無法完成 Google 線上登入；只有已部署並核准的本機 fallback 才能使用，否則轉 IT |
| G08．全新機 ADE／首次 Google 登入失敗 | 還沒有可沿用的員工本機帳號；檢查 ADE 指派、Jamf 部署、Google 帳號及 MFA | 檢查 Google OIDC 設定、帳號範圍、網路與 MFA，再依首次建帳流程重試 | 先恢復網路；不能套用「既有帳號離線 FileVault 可登入」當成首次建帳方案 |

依據：[Jamf FileVault 接續與雙重登入](https://support.jamf.com/en/articles/11003606-filevault-behavior-with-jamf-connect)、[Jamf Google 同步](https://learn.jamf.com/r/en-US/jamf-connect-documentation-current/Password_Syncing_with_Google)、[Jamf Google OIDC 建置](https://learn.jamf.com/r/en-US/jamf-connect-documentation-current/Creating_an_OpenID_Connect_App_Integtration_Google)、[Apple 登入密碼復原](https://support.apple.com/en-us/102633)。

**回答「Google 是否不分有網路或沒網路」：只就原方案的 FileVault 本機密碼檢查而言，是；就整個登入與同步生命週期而言，不是。**首次 Google 登入、Google MFA 與 Secure LDAP 同步都需要相應網路。不要把此表套到日後的 Google PSSO 橋接方案。

## 04 服務台處理與完成判定

1. **先問停在哪一關。**是開機後 FileVault 解鎖、Connect Google 網頁，還是已進桌面的 Self Service+？記錄時間、裝置代碼、畫面類型及錯誤文字，不索取員工密碼。
2. **再確認 A／B 狀態。**Google 何時改密碼、Mac 是否完成同步、是否直接重開機或長期關機？「App 已開啟」「OIDC 登入成功」「profile 已下發」都不能代替同步完成。
3. **依 G01～G08 處理。**先排除鍵盤、帳號與網路／LDAP 問題，再處理密碼或復原。詳見主手冊第 08～10 節。
4. **同步完成須驗證。**保留 App 狀態與時間、有效設定及本機登入測試；在受控測試安排一次冷開機，驗證新 B 能解鎖並接續登入。不能只看過期的庫存值。
5. **復原另有風險與結案項。**PRK 只由獲授權 IT 從 Jamf 取用；使用後按公司流程輪替並確認託管。重設本機密碼可能需要建立新的 login keychain，舊 keychain 資料不保證可還原。

來源：[Jamf 取用 FileVault 復原金鑰](https://learn.jamf.com/r/en-US/jamf-pro-documentation-current/Viewing_the_FileVault_Recovery_Key_for_a_Computer)、[Apple 密碼重設](https://support.apple.com/en-us/102633)、[Jamf 密碼同步](https://learn.jamf.com/r/en-US/jamf-connect-documentation-current/Password_Syncing_with_Jamf_Connect)。

雲端改密碼或停權 **不等於立即阻止原方案的離線 Mac 解鎖**。若要把「最新 IdP 密碼驗證成功才能通過 FileVault」列為強制要求，應評估支援的 PSSO Password＋Require 政策，並驗收網路中斷及復原。裝置遺失的處理仍需公司既有事件流程。

## 05 交接與下一步驗收

本專案維護目錄：`/Users/perry/Project-macOS-IDP`。版本 1.5 新增本篇與專案決策／交接紀錄；原有四組 SVG、3,840 px PNG、七種員工情境、PSSO 自研與 Pro 20x 預算均保留。

| 工作 | 驗收紀錄 | 目前狀態 |
|---|---|---|
| Google 原方案部署與生命週期 | [T01～T26 表](/downloads/acceptance.csv) | 全部未測 |
| Google PSSO／橋接候選與遷移 | [P01～P16 表](/downloads/psso-acceptance.csv) | 全部未測；能力不可沿用 Entra 結論 |
| Entra PSSO Password／FileVault 政策 | [E01～E10 表](/downloads/entra-acceptance.csv) | 全部未測；本次新增 |

先固定測試 Mac、macOS build、App、Jamf、租戶與政策，再執行對應方案。**目前完成的是研究、手冊與網站更新，沒有修改公司 Mac／Jamf／IdP，也沒有完成實機驗收。**

可下載：[本篇 Markdown](/downloads/decision-guide.md)・[IdP 選型 CSV](/downloads/idp-selection.csv)・[Google 登入故障 CSV](/downloads/google-login-troubleshooting.csv)。未來產品版本或政策變更，需重新查核本篇的官方連結並記錄變更日期。
