Nachdem Sie eine OIDC-App in Ihrem Identitätsdienst (IdP) erstellt und die Single Sign-On (SSO)-Domäne verifiziert haben, müssen Sie eine SSO-Verbindung zu Jamf Account hinzufügen.
Wenn Sie derzeit mit der IdP-Verbindung, die Sie löschen möchten, bei einer Jamf App angemeldet sind, melden Sie sich nicht ab, bevor Sie eine neue Verbindung einrichten, oder stellen Sie sicher, dass Sie eine andere Methode zur Anmeldung haben, wie z. B. Jamf ID.
Sie müssen die allgemeinen Anforderungen für SSO erfüllen.
- Navigieren Sie zu Organisation > SSO und klicken Sie auf Neue Verbindung.Hinweis:Wenn Sie „Organisation“ und „SSO“ nicht in der Seitennavigation sehen, ist Ihnen möglicherweise nicht die erforderliche Berechtigung „SSO bearbeiten“ zugewiesen. Wenden Sie sich an einen anderen Administrator in Ihrer Organisation, um die SSO Verbindung hinzuzufügen, oder kontaktieren Sie Ihren Account-Ansprechpartner, um Ihre Berechtigungen zu aktualisieren. Klicken Sie unten links auf Ressourcenzentrum und dann auf Account-Team kontaktieren.
- Klicken Sie unter Verbindungseinstellungen auf das Pop-up-Menü Verbindungstyp und wählen Sie die entsprechende Option für Ihren Identitätsdienst aus:
- Microsoft Entra ID —Wählen Sie entsprechend den folgenden Berechtigungsanforderungen zwischen Entra und Generisches OIDC:
Wenn Ihre Organisation die Berechtigungen
GroupMember.Read.AllundUser.Readerteilen kann, wählen Sie "Entra."Wenn Ihre Organisation die Berechtigungen
GroupMember.Read.AllundUser.Readnicht erteilen kann oder GUIDs statt Gruppennamen erhalten möchte, wählen Sie "Generisches OIDC."
Hinweis:Beachten Sie bei der Arbeit mit Microsoft Entra ID die folgenden Punkte:Jamf empfiehlt für die meisten Umgebungen die Verwendung des Verbindungstyps Entra. Weitere Hilfe bei der Entscheidung, welcher Verbindungstyp für Ihre Umgebung am besten geeignet ist, erhalten Sie vom Jamf Support.
Wenn Sie ein Microsoft Entra GCC High-Kunde sind, ist die Option "Microsoft Entra ID" in Jamf Account nicht mit Ihrer Umgebung kompatibel. Verwenden Sie stattdessen die Option "Generischer Identitätsdienst". Wenden Sie sich an den Jamf Support, um eine auf Ihre Konfiguration zugeschnittene Anleitung zu erhalten.
Bei „Generisches OIDC“ werden die Gruppennamen standardmäßig mit ihren Entra ID GUIDs anstelle ihrer angezeigten Namen angegeben. Sie müssen sicherstellen, dass die Gruppennamen in Jamf Pro mit den Entra ID GUIDs übereinstimmen.
Füllen Sie die folgenden Pflichtfelder mit den Werten Ihres Identitätsdienstes aus:Client-ID
Wert für Client-Geheimnis
(Nur Entra Verbindungstyp) Microsoft Entra ID Domäne
(Nur Entra Verbindungstyp) Mandantendomäne
(Nur generischer OIDC-Verbindungstyp) Aussteller-URL
Hinweis:Beachten Sie bei der Eingabe von IdP-Werten die folgenden Punkte:
Geben Sie als Aussteller-URL die Entra ID „Open ID Connect Metadata Document“ URL ein. Für kommerzielle Entra ID Mandanten muss diese URL das folgende Format haben:
https://login.microsoftonline.com/{TENANT_ID}/v2.0/.well-known/openid-configuration.Um einen Gruppennamen in „Jamf Pro Benutzeraccounts und Gruppen“ für die Zuweisung von Berechtigungen zu verwenden, wählen Sie unter Attribute die Option Benutzergruppen abrufen aus.
Weitere Informationen finden Sie unter Microsoft Entra ID Verbindungseinstellungen in Jamf Account.
- Okta —Wählen Sie "Okta" und füllen Sie die folgenden Pflichtfelder mit den Werten Ihres Identitätsdienstes aus:
Client-ID
Wert für Client-Geheimnis
Okta Domäne
- + Bereich hinzufügen (optional)Hinweis:
Ändern Sie den Wert zu:
email openid profile groups + Benutzerdefinierte Zuordnung hinzufügen (optional)
Hinweis:Eine benutzerdefinierte Zuordnung ist beim Bearbeiten einer Verbindung verfügbar, jedoch nicht bei der Erstellung einer Verbindung. Sie müssen zunächst die erweiterten Features unter Organisation > Einstellungen aktivieren. Damit die Gruppen korrekt funktionieren, wendet Jamf eine Zuordnungsvorlage für Ihre Okta Verbindung an. Änderungen an der Zuordnung können dazu führen, dass Gruppen möglicherweise nicht funktionieren.
Weitere Informationen finden Sie unter Okta Verbindungseinstellungen in Jamf Account.
- Google Identity —Wählen Sie "Google Workspace" und füllen Sie die folgenden Pflichtfelder mit den Werten Ihres Identitätsdienstes aus:
Aussteller-URL
Client-ID
Wert für Client-Geheimnis
Weitere Informationen finden Sie unter Google Identity Verbindungseinstellungen in Jamf Account.
- OneLogin —Wählen Sie "Generisches OIDC" und füllen Sie die folgenden Pflichtfelder mit den Werten Ihres Identitätsdienstes aus:
Aussteller-URL
Client-ID
Wert für Client-Geheimnis
Weitere Informationen finden Sie unter Konfigurieren von OneLogin für die SSO-Integration mit Jamf Account.
- JumpCloud —Wählen Sie "Generisches OIDC" und füllen Sie die folgenden Pflichtfelder mit den Werten Ihres Identitätsdienstes aus:
Aussteller-URL
Client-ID
Wert für Client-Geheimnis
Weitere Informationen finden Sie unter Konfigurieren von JumpCloud für die SSO-Integration mit Jamf Account.
- PingOne —Wählen Sie "Generisches OIDC" und füllen Sie die folgenden Pflichtfelder mit den Werten Ihres Identitätsdienstes aus:
Aussteller-URL
Client-ID
Wert für Client-Geheimnis
Weitere Informationen finden Sie unter Konfigurieren von Jamf Account für die SSO-Integration mit.
Wichtig:Wenn Sie SSO für eine in Jamf High Compliance Cloud gehostete Jamf Pro Umgebung aktivieren möchten, wählen Sie United States (High Compliance Cloud) im Pop-up-Menü Hosting-Region aus. - Microsoft Entra ID —
- Geben Sie unter Filter für den Namen der IdP-Gruppe bestimmte Zeichenfolgen ein. Drücken Sie die Eingabetaste, um mehrere Zeichenfolgen zu trennen.Bewährte Vorgehensweisen:Wenn Ihr IdP-Benutzer 100 oder mehr Gruppen zugeordnet ist, empfiehlt Jamf, den Filter zu verwenden, um anzupassen, welche Gruppen erlaubt sind. Standardmäßig sind alle Gruppen erlaubt. Sie können mehrere Zeichenfolgen hinzufügen und „und“ verwenden, um zu verlangen, dass Gruppennamen allen eingegebenen Zeichenfolgen entsprechen, oder „oder“ verwenden, um zu verlangen, dass Gruppennamen einer der eingegebenen Zeichenfolgen entsprechen. Der Gruppenfilter unterscheidet zwischen Groß- und Kleinschreibung.
- Geben Sie unter Sitzungsoptionen die gewünschte Sitzungsdauer und die Zeitüberschreitung bei Inaktivität ein.Hinweis:
Beachten Sie beim Konfigurieren der Sitzungsoptionen Folgendes:
Zeitüberschreitung bei Inaktivität bezieht sich auf einen Zeitraum, in dem keine Benutzerinteraktion mit einer App stattfindet. Zeitüberschreitung bei Inaktivität hat in der Regel einen kürzeren Zeitrahmen als die Sitzungsdauer.
Die Sitzungsdauer bezieht sich auf einen Zeitraum, in dem eine App nutzbar ist, bevor eine erneute Anmeldung erforderlich ist.
Diese Einstellungen werden von jeder App berücksichtigt, die Ihren Identitätsdienst verwendet.
- Wählen Sie unter Zugeordnete Domänen die Domäne des Identitätsdienstes aus, die zuvor verifiziert wurde.Hinweis:
Beachten Sie bei der Arbeit mit Domänen die folgenden Punkte:
Beim Speichern einer Verbindung in Jamf Account muss mindestens eine Domäne eingestellt werden.
Um mehrere Identitätsdienste für dieselbe Domäne zu konfigurieren, aktivieren Sie zunächst die erweiterten Features unter Organisation > Einstellungen. Auf den Anmeldeseiten der ausgewählten Apps wird ein IdP-Verbindungswähler angezeigt. Stellen Sie sicher, dass Ihre Verbindungen klar gekennzeichnet sind.
Die E-Mail-Adressen nicht verifizierter Benutzer stimmen nicht mit der verifizierten Domäne Ihrer Organisation überein. Wenn Sie möchten, dass diese Benutzer mit ihren IdP-Anmeldedaten auf Jamf Account zugreifen können oder nicht Teil Ihrer Organisation sein sollen, können Sie sie auf der Seite Benutzer und Kontakte entfernen.
- Wählen Sie die Anwendungen aus, die diese Verbindung nutzen sollen.
- Kopieren Sie die Rückruf-URL und fügen Sie sie Ihrem eigenen IdP hinzu.
- Klicken Sie auf Speichern.
Die IdP-Konfiguration wird gespeichert und die Kontakte des Accounts werden überprüft.
Die Single Sign-On(SSO)-Verbindung ist nun einsatzbereit. Über die SSO-Verbindung können sich im IdP konfigurierte Benutzer per SSO bei allen aktivierten Jamf Anwendungen anmelden.
Benutzer können sich bei Jamf Apps weiterhin mit der Jamf ID anmelden, indem sie auf Mit Jamf ID fortfahren klicken.
Für jede Jamf Anwendung müssen spezifische Benutzerautorisierungsrollen und -berechtigungen konfiguriert werden.