Erstellen einer Richtlinie zur Startbereichsermittlung (HRD)

Jamf Connect Dokumentation

Solution
Application
Jamf Connect
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Eine Richtlinie zur Startbereichsermittlung (Home Realm Discovery, HRD) ermöglicht es einer bestimmten Anwendung, die in Entra ID gespeicherte Kennworthashsynchronisierung zu verwenden, um die Gültigkeit eines bereitgestellten Passworts zu ermitteln. Diese HRD-Richtlinie wird auf eine einzelne App-Registrierung angewendet und ist keine globale Einstellung.

Durch die Anwendung der HRD-Richtlinie auf Jamf Connect wird sichergestellt, dass Endbenutzer zum richtigen Identitätsdienst für die Authentifizierung weitergeleitet werden.

Requirements
  • Ein Benutzer mit Entra ID „Globaler Administrator“-Berechtigungen

  • Microsoft PowerShell. Weitere Informationen finden Sie unter PowerShell-Dokumentation (Microsoft).

  • Das Microsoft Graph PowerShell-Modul. Anweisungen zur Installation finden Sie unter Microsoft Graph PowerShell (Microsoft).

  1. Melden Sie sich mit PowerShell bei Entra ID mit Ihrem Administratoraccount an und prüfen Sie die vorhandenen Richtlinien. Weitere Informationen finden Sie unter Einrichten einer HRD-Richtlinie mit Microsoft Graph PowerShell (Microsoft).
  2. Erstellen Sie die HRD-Richtlinie mithilfe von Microsoft Graph PowerShell und ermitteln Sie die daraus resultierende Objekt-ID. Die erforderlichen Befehle und Beispielrichtlinien finden Sie unter Erstellen einer HRD-Richtlinie mit Microsoft Graph PowerShell (Microsoft).
  3. Suchen Sie die Dienstprinzipal-IDs der Apps, denen Sie die Richtlinie zuweisen möchten. Weitere Informationen finden Sie unter Suchen des Dienstprinzipals, dem die Richtlinie mithilfe von Microsoft Graph PowerShell zugewiesen wird (Microsoft).
  4. Weisen Sie die HRD-Richtlinie der Jamf Connect App zu, indem Sie die policyId (die Objekt-ID) für die Richtlinie und die ServicePrincipalId für Jamf Connect verwenden. Weitere Informationen finden Sie unter Zuweisen der Richtlinie zu Ihrem Dienstprinzipal mithilfe von Microsoft Graph PowerShell (Microsoft).
    Unten finden Sie den Befehl zum Zuweisen der HRD-Richtlinie.
    connect-MgGraph -scopes "Policy.ReadWrite.ApplicationConfiguration", "Application.ReadWrite.All"
    
    # Define the parameters for the New-MgServicePrincipalHomeRealmDiscoveryPolicy cmdlet  
    $assignParams = @{
    	"@odata.id" = "https://graph.microsoft.com/v1.0/policies/homeRealmDiscoveryPolicies/<policyId>"
    }
    
    New-MgServicePrincipalHomeRealmDiscoveryPolicyByRef -ServicePrincipalId $servicePrincipalId -BodyParameter $assignParams

Um die HRD-Richtlinie zu validieren, navigieren Sie zu Jamf Connect Configuration und führen Sie den ROPG-Test erneut durch. Weitere Informationen finden Sie unter Testen der Kennworthashsynchronisierung mit Jamf Connect Configuration.

Wenn Sie nach dem Hinzufügen einer HRD-Richtlinie weiterhin Fehler feststellen, schlagen Sie unter Konfigurieren der selektiven Kennwort-Hash-Synchronisierung für Microsoft Entra ID Connect in der Dokumentation von Microsoft nach. Stellen Sie fest, ob ein Administrator eine Richtlinie zur Einschränkung der Kennworthashsynchronisierung in Ihrer Domäne festgelegt hat, und besprechen Sie mit Ihrem Domänenadministrator die Verwendung von Jamf Connect und wie Richtlinien erstellt werden können, um die Kennworthashsynchronisierung für Benutzeraccounts zu aktivieren, während Dienstaccounts von Entra ID ausgeschlossen bleiben.