Konfigurieren der macOS Berechtigungserweiterung in Self Service

Jamf Connect Dokumentation

Solution
Application
Jamf Connect
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE
Über die Jamf Connect Configuration App können Sie Einstellungen zur Berechtigungserweiterung konfigurieren, um temporäre Benutzerberechtigungen in Self Service zu aktivieren. Dazu gehören Beschränkungen für die Dauer und Anzahl der Berechtigungserweiterungen, Arten der Überprüfung und welche Rollen auf erweiterte Berechtigungen zugreifen können. Eine vollständige Liste der Einstellungen finden Sie unter Einstellungen zur Berechtigungserweiterung.
Anforderungen
  • Zugriff auf die Jamf Connect Configuration App
  • Ein vorhandenes Jamf Connect Konfigurationsprofil

  • Benutzerrollen, die in einem unterstützten Identitätsdienst (IdP) konfiguriert sind, falls Sie die Berechtigungserweiterung rollenbasiert einrichten möchten. Informationen zu den unterstützten Identitätsdiensten (IdPs) finden Sie unter Jamf Connect Identitätsdienst-Integrationen.

  1. Klicken Sie in der Jamf Connect Configuration App auf den Tab Verbinden und navigieren Sie zum Abschnitt Vorübergehende Benutzerberechtigungen.
  2. Wählen Sie Vorübergehende Höherstufung des Benutzers aus.
  3. (Optional) Wenn Sie die Berechtigungserweiterung auf die Self Service Schnittstelle beschränken möchten, wählen Sie URL-Schema und Befehlszeilenerweiterung aus.
  4. (Optional) Um während einer temporären Berechtigungserweiterung einen visuellen Countdown-Timer im Benutzermenü anzuzeigen, aktivieren Sie die Einstellung Timer für Höherstufung des Benutzers.
  5. Zum Konfigurieren der Dauer (in Minuten) einer Benutzersitzung und der Anzahl der pro Monat zulässigen Erweiterungen geben Sie eine Zahl in die Felder Limit für Höherstufung des Benutzers und Dauer der Höherstufung des Benutzers ein.
    Hinweis:

    Benutzer, die ihre Systemzeit oder ihr Datum anpassen, um die Grenzen zu umgehen, die durch die Einstellung Limit für Höherstufung des Benutzers (UserPromotionLimit) festgelegt sind, erhalten in den Protokollen eine Markierung für Zeitmanipulation und können die Funktion zur vorübergehenden Erweiterung nicht verwenden. Um diese Markierung zu entfernen, verwenden Sie den folgenden Befehl: sudo defaults delete com.jamf.connect.state TimeTamperingDetected.

    Bei Konfiguration der rollenbasierten Überprüfung überschreibt die für die Rolle festgelegte Dauer die unter Dauer der Höherstufung des Benutzers festgelegte Dauer.

  6. (Optional) Um die Einstellungen zur Berechtigungserweiterung nach Gruppen zu konfigurieren oder vor der Berechtigungserweiterung eine Authentifizierung zu verlangen, gehen Sie wie folgt vor:
    1. Wählen Sie je nach Autorisierungsmethode Höherstufung des Benutzers verifizieren oder Höherstufung des Benutzers verifizieren (FIDO2) aus.
    2. Klicken Sie auf die Taste +.
    3. Geben Sie im Feld Rolle den Gruppennamen genau so ein, wie er in Ihrem Identitätsdienst erscheint, und tragen Sie anschließend im Feld Zeitraum ein Zeitlimit ein.
    4. Definieren Sie in Administratorattribut das Identitätsdienst-Attribut, das die Rolle eines Benutzers festlegt.
    Hinweis:

    Wenn Sie in der Jamf Connect Configuration App Rollen hinzufügen, jedoch keine Rollen in Ihrem Identitätsdienst konfigurieren oder das Administratorattribut nicht definieren, schlägt die Berechtigungserweiterung fehl. Wenn Sie eine Überprüfung verlangen möchten, ohne unterschiedliche Erweiterungseinstellungen für Rollen festzulegen, tragen Sie keinen Wert für UserPromotionRole ein.

    Um einer Gruppe von Benutzern die Berechtigungserweiterung zu verweigern, legen Sie das Administratorattribut fest, geben Sie die Rolle für Höherstufung des Benutzers ein und setzen Sie das Feld Dauer auf 0.

  7. Geben Sie unter Optionen für Höherstufung des Benutzers eine durch Kommas getrennte Liste von Gründen für die Berechtigungserweiterung ein.
  8. Klicken Sie oben in der Jamf Connect Configuration App auf Speichern.

Die Einstellungen zur Berechtigungserweiterung werden im Konfigurationsprofil konfiguriert und können auf den Geräten der Benutzer bereitgestellt werden.

Unten sehen Sie ein Beispiel für eine Konfiguration, bei der die Einstellungen zur Berechtigungserweiterung aktiviert sind:

<dict>
	<key>TemporaryUserPermissions</key>
<!-- Enables the feature for user promotion in Self Service+ -->
<dict>
	<key>TemporaryUserPromotion</key>
            <true/>
<!-- Displays a countdown timer to the user in Self Service+ -->
            <key>UserPromotionTimer</key>
            <true/>
<!-- Duration in minutes for user to be promoted -->
            <key>UserPromotionDuration</key>
            <integer>5</integer>
<!-- Require a user authenticate to the identity provider before account privilege elevation is granted. -->
            <key>VerifyUserPromotion</key>
            <true/> 
<!-- Require the user to be a member of a specific group. Each role requires a separate duration -->
            <key>UserPromotionRole</key>
				<array>
                        <dict>
<!-- Duration is time in minutes and is defined in whole number integer values -->
						  <key>Duration</key>
                              <integer>8</integer>
<!-- Name is case sensitive and must match the role value exactly as emitted in the ID token's roles claim -->
						  <key>Name</key>
                              <string>IT Help Desk Staff</string>

<!--The attribute of the identity token containing the group value -->
 						  <key>OIDCAdminAttribute</key>
						  <string>roles</string>
<!-- Your IdP -->
						  <key>Provider</key>
						  <string>EntraID</string>
				     </dict>
 					<dict>
                              <key>Duration</key>
                              <integer>30</integer>
						  <key>Name</key>
						  <string>Xcode Developer Staff</string>
						  <key>OIDCAdminAttribute</key>
						  <string>roles</string>
 						  <key>Provider</key>
						  <string>EntraID</string>
                       </dict>
         </array>
<!-- Enforces a maximum number of times that a user can request rights in one calendar month -->
            <key>UserPromotionLimit</key>
            <integer>10</integer>
<!-- Requires the user to provide a reason for promotion which will be recorded in system logs -->
            <key>UserPromotionReason</key>
            <true/>
<!-- A list of default reasons for promotion.  An "other" field will be provided automatically with a 200 character maximum input limit. -->
            <key>UserPromotionChoices</key>
            	<array>
                  	<string>Hardware driver install</string>
                  	<string>Xcode software development</string>
                  	<string>General use</string>
             	</array>
	</dict>
</dict>