Das Anmeldefenster von Jamf Connect kann von einer OIDC-Anwendung verwendet werden, um den Zugriff oder die lokalen Administratorrechte für Benutzer auf Grundlage von Gruppenmitgliedschaften zu beschränken. Wenn die Okta Authentifizierungs-API den Benutzer bei der Anwendung authentifizieren kann, ist er Mitglied der Gruppe und erhält die Berechtigung.
Zudem wird die Verwendung des Jamf Connect Anmeldefensters nur dann unterstützt, wenn Sie die Einstellung für Ihren Identitätsdienst (OIDCProvider) in Jamf Connect Configuration auf Okta festgelegt haben. Wenn die Einstellung für Ihren Identitätsdienst (OIDCProvider) auf Okta-OIDC oder OktaIdentityEngine festgelegt ist, finden Sie unter Einstellungen für die Benutzerrolle bei OpenID Connect Authentifizierung weitere Informationen zu den Einstellungen für Administratorrollen (OIDCAdmin) und Sekundäre Zugriffsgruppe (OIDCSecondaryAccess).
Folgende drei Berechtigungen können gewährt werden:
- Client-ID für Zugriff –
OIDCAccessClientID - Legt die OIDC-Anwendung fest, die für Benutzer benutzt wird, die Accounts erstellen oder sich bei Computern anmelden dürfen.
- Client-ID für Administrator –
OIDCAdminClientID - Legt die OIDC-Anwendung fest, die für Benutzer benutzt wird, die während der Accounterstellung als lokale Administratoren erstellt werden.
- Sekundäre Client-ID für Anmeldung –
OIDCSecondaryLoginClientID - Legt die OIDC-Anwendung fest, die für Benutzer benutzt wird, die weitere Benutzer auf Computern erstellen dürfen, nachdem der erste Account erstellt ist. Mit dieser Einstellung kann eine ausgewählte Gruppe von Benutzern zusätzliche Benutzeraccounts anlegen (z. B. IT-Administratoren, die einmalige, praktische Verwaltungsaufgaben erledigen). Gleichzeitig wird verhindert, dass nicht autorisierte Benutzer 1:1-Geräte verwenden, die an andere Personen ausgegeben wurden.
Statusüberprüfung des Flags
DenyLocalWenn „false“ oder nicht definiert, die lokale macOS Benutzerdatenbank überprüfen. Wenn der Account existiert, den Benutzer lokal authentifizieren. Bestehende Accountberechtigungen beibehalten.
Wenn „true“, fortfahren und den Benutzer anhand des Okta Mandanten über die Okta Authentifizierungs-API authentifizieren.
Verwendung des Zugriffstokens für die Authentifizierung beim Okta Mandanten, um Folgendes festzustellen:
Wenn definiert, kann sich der Benutzer bei der App für Client-ID für Zugriff (
OIDCAccessClientID)) authentifizieren?Wenn definiert, kann sich der Benutzer bei der App für Sekundäre Client-ID für Anmeldung (
OIDCSecondaryClientID) authentifizieren und gibt es einen bestehenden lokalen Benutzeraccount mit einem lokalen Passwort?Wenn definiert, kann sich der Benutzer bei der App für Client-ID für Administrator (
OIDCAdminClientIDauthentifizieren?
Die Verwendung von Anwendungen für eine Beschränkung ist zudem optional, und je nach Anmeldeanforderungen Ihrer Organisation können eine oder mehrere Anwendungen definiert werden.
Alle Benutzer sind Standardbenutzer. Definieren Sie eine Anwendung, die für die Client-ID für Zugriff (OIDCAccessClientID) verwendet werden soll. Weisen Sie der Anwendung in Okta eine Gruppe von Benutzern des Callcenter-Teams zu. Nur Benutzer, die dieser Anwendung zugewiesen sind, können sich bei einem Mac anmelden und können auf jedem Computer einen Account erstellen. Kein Benutzer wird Administrator.