Microsoft Entra ID

Jamf Account Dokumentation

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Schulungsvideo

Sehen Sie sich das Schulungsvideo Integrate Microsoft Entra ID with Jamf Account (Microsoft Entra ID mit Jamf Account integrieren) an, um zu erfahren, wie Sie die SSO über Jamf Account Konfiguration vornehmen.

Anforderungen
Sie brauchen Microsoft Entra ID Administrator-Anmeldeinformationen für mindestens eine der folgenden Rollen:
  • Globaler Administrator

  • App-Administrator

  • Cloud-App-Administrator

  1. Melden Sie sich beim Microsoft Entra Admin Center Ihrer Organisation an.
  2. Klicken Sie auf Überblick.
  3. Kopieren Sie den Wert unter Primäre Domäne und notieren Sie ihn für später.

    Die primäre Domäne dient in dieser Integration als Mandantendomäne.

  4. Klicken Sie auf Anwendungen.
  5. Klicken Sie auf App-Registrierungen.
  6. (Nur allgemeine SSO-Verbindung) Finden Sie Ihre Aussteller-URL:
    1. Klicken Sie auf Endpunkte.
    2. Kopieren Sie die Aussteller-URL (Nur Konten in diesem Organisationsverzeichnis) (erster Eintrag) und notieren Sie sie für später.

      Dies ist die URL Ihrer Microsoft Entra ID Domäne.

  7. Schließen Sie den Bereich Endpunkte und klicken Sie dann auf Neue Registrierung.
  8. Geben Sie einen Namen ein, z. B. Jamf Account, und stellen Sie sicher, dass für Unterstützte Kontotypen die Option Nur Konten in diesem Organisationsverzeichnis ausgewählt ist.
  9. Konfigurieren Sie die Umleitungs-URI:
    1. Wählen Sie im Pop-up-Menü Plattform auswählen die Option "Web" aus.
    2. Geben Sie den regionsspezifischen URI ein, der Ihrer IdP-Konfiguration zugeordnet ist.
      • https://us.auth.jamf.com/login/callback

      • https://eu.auth.jamf.com/login/callback

      • https://au.auth.jamf.com/login/callback

      • https://jp.auth.jamf.com/login/callback

    3. Klicken Sie auf Registrieren.
    4. Kopieren Sie die „Anwendungs-ID (Client-ID)“ (z. B. 78eb25ed-abe6-43v5-b7af-2018b1cfb57f) und notieren Sie sie für später.
  10. Suchen Sie den Wert des Client-Geheimnisses und notieren Sie ihn:
    1. Klicken Sie auf Zertifikate und Geheimnisse.
    2. Klicken Sie auf Neues Client-Geheimnis.
    3. Geben Sie eine Beschreibung ein und wählen Sie ein Ablaufdatum.
    4. Klicken Sie auf Hinzufügen.

      Die Informationen zum Client-Geheimnis finden Sie auf dem Tab Client-Geheimnisse.

    5. Kopieren und speichern Sie den Wert des Client-Geheimnisses, der in der Spalte Wert angezeigt wird. Sie brauchen ihn im weiteren Verlauf der Integration.
      Hinweis:

      Das Client-Geheimnis wird nur einmal angezeigt. Wird der Wert an dieser Stelle nicht kopiert, müssen Sie ein neues Client-Geheimnis erstellen, dessen Wert Sie anschließend verwenden.

  11. Fügen Sie Zugriffstoken hinzu:
    1. Klicken Sie auf Token-Konfiguration.
    2. Klicken Sie auf Optionalen Anspruch hinzufügen.
    3. Wählen Sie als Tokentyp Zugriff aus.
    4. Aktivieren Sie die folgenden Markierungsfelder:
      • email

      • family_name

      • given_name

      • login_hint

      • verified_primary_email

    5. Klicken Sie auf Hinzufügen.
    Hinweis:Möglicherweise erscheint der Hinweis, dass für einige dieser Ansprüche API-Berechtigungen erforderlich sind. Diese Berechtigungen können automatisch hinzugefügt werden. Aktivieren Sie dazu das Markierungsfeld zum Gewähren der erforderlichen API-Berechtigungen und klicken Sie anschließend auf Hinzufügen.
  12. Fügen Sie ID-Tokens hinzu:
    1. Klicken Sie auf Optionalen Anspruch hinzufügen.
    2. Wählen Sie als Tokentyp ID und aktivieren Sie dann die folgenden Markierungsfelder:
      • email

      • family_name

      • given_name

      • login_hint

      • verified_primary_email

    3. Klicken Sie auf Hinzufügen.
  13. Klicken Sie in der Seitenleiste auf API-Berechtigungen und stellen Sie sicher, dass diese Delegated-Berechtigungen hinzugefügt wurden. Falls Berechtigungen fehlen, klicken Sie auf Berechtigung hinzufügen und konfigurieren Sie E-Mail-Adresse, Profil, User.Read und openid.
  14. Wenn Sie Gruppen und den Entra-Verbindungstyp in Jamf Account verwenden, fügen Sie auch GroupMember.Read.All als Delegated-Berechtigung hinzu.
  15. Wenn Sie Gruppen und den Verbindungstyp „Generisches OIDC“ in Jamf Account verwenden, navigieren Sie zu Unternehmens-Apps.
    1. Klicken Sie auf Verwalten.

    2. Klicken Sie auf Token-Konfiguration.

    3. Stellen Sie sicher, dass der Gruppenanspruch für den ID-Token-Typ aktiviert ist.

    Weitere Informationen zu Verbindungstypen in Jamf Account für Microsoft Entra ID finden Sie unter Hinzufügen einer SSO-Verbindung in Jamf Account.

    Hinweis:Jamf empfiehlt für die meisten Umgebungen die Verwendung des Verbindungstyps Entra. Weitere Hilfe bei der Entscheidung, welcher Verbindungstyp für Ihre Umgebung am besten geeignet ist, erhalten Sie vom Jamf Support.

Ihre App-Integration wird erstellt. Bevor Sie Ihren IdP mit Jamf Account verbinden, müssen Sie Ihre SSO-Domäne verifizieren. Eine Anleitung finden Sie unter Überprüfen Ihrer SSO-Domäne in Jamf Account.