Erstellen eines Jamf Connect Konfigurationsprofils mit Einstellungen für bedingten Zugriff

Jamf Connect Dokumentation

Solution
Application
Jamf Connect
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Mit den Bereichen Ihrer Jamf Connect App-Registrierungen verhindert ein neues Jamf Connect Konfigurationsprofil unerwartete Autorisierungsfehler und gewährleistet die MFA-Durchsetzung für Benutzer während der Authentifizierung.

Anforderungen
  • Zugriff auf die Microsoft Entra ID Administratorkonsole Ihrer Organisation.

  • Eine App-Registrierung mit einer benutzerdefinierten API.

  • Eine App-Registrierung, die den benutzerdefinierten Bereich aufruft.

  • Eine Ausnahmerichtlinie für bedingten Zugriff zur MFA-Befreiung.

  • Installation der Jamf Connect Configuration App auf Ihrem Computer. Um eine Installer-PKG abzurufen, gehen Sie zu Jamf Account > Produkte > Jamf Connect.

  1. Öffnen Sie die Jamf Connect Configuration App.
  2. Konfigurieren Sie im Tab Identitätsdienst die folgenden Einstellungen:
    1. Legen Sie den Identitätsdienst auf Entra ID fest.
    2. Legen Sie die Client-ID für OIDC auf die App-ID der Anwendung Jamf Connect – OIDC-Endpunkt fest.
    3. Legen Sie die Client-ID für ROPG auf die App-ID der Anwendung Jamf Connect – OIDC-Endpunkt fest.
    4. Legen Sie für Mandant die UUID Ihres Entra ID Mandanten fest. Dieser Wert erscheint auf dem Tab App-Registrierungen der Jamf Connect App in Entra ID.
    5. Setzen Sie die Weiterleitungs-URI für OIDC auf https://127.0.0.1/jamfconnect.
    6. Setzen Sie OpenID Connect Scopes auf api://[APP-ID]/jamfconnect+openid+email+profile und ersetzen Sie dabei [APP-ID] durch den in der Aufgabe Erstellen einer App-Registrierung mit einer benutzerdefinierten API kopierten Bereichswert.
      Hinweis:

      Wenn Sie eine MFA-Richtlinie haben, die für die Jamf Connect Anmeldung gelten soll, überspringen Sie diesen Schritt.

  3. (Optional) Fügen Sie den Administratorwert aus Ihrer App Jamf Connect – OIDC-Endpunkt zu den Administratorrollen hinzu und setzen Sie das Administratorattribut auf Rollen.
  4. Konfigurieren Sie im Tab Verbinden die folgenden Einstellungen:
    1. Stellen Sie sicher, dass ROPG-Client-ID basierend auf Ihren Einstellungen im Tab Identitätsdienst automatisch ausgefüllt wurde.
    2. Legen Sie für Mandant für ROPG die UUID Ihres Entra ID Mandanten fest.
    3. Setzen Sie ROPG-Bereiche auf api://[APP-ID]/jamfconnect+openid+email+profile.
  5. Testen Sie Ihre OIDC-Konfiguration mit erforderlicher MFA:
    1. Navigieren Sie zu Ihrer Microsoft Entra ID Administratorkonsole.
    2. Klicken Sie auf Entra ID > Anmeldeprotokolle.
    3. Stellen Sie sicher, dass die Authentifizierungsanforderung Multi-Faktor-Authentifizierung anzeigt.
  6. Fügen Sie zum Testen von ROPG die Konfigurationsdatei einem Nichtproduktions-Testgerät hinzu:
    1. Speichern Sie die Self Service Konfiguration als .mobileconfig-Datei.
    2. Installieren Sie die .mobileconfig-Datei manuell in den Systemeinstellungen auf dem Testcomputer.
    3. Installieren Sie für Umgebungen mit Jamf Connect 2.45.1 oder älter das JamfConnect.pkg aus dem Software-Installationsprogramm-Verteilungsimage über Jamf Account. Installieren Sie für Umgebungen mit Jamf Connect 3.0 oder neuer Self Service+ über Jamf Account.
    4. Melden Sie sich bei Jamf Connect oder Self Service an.
    5. Navigieren Sie zu Ihrer Microsoft Entra ID Administratorkonsole.
    6. Klicken Sie auf Entra ID > Anmeldeprotokolle.
    7. Stellen Sie sicher, dass die Authentifizierungsanforderung Ein-Faktor-Authentifizierung anzeigt.

Der Tab Grundlegende Informationen in Ihrer Entra ID Administratorkonsole sollte bestätigen, dass für die entsprechende Anmeldung keine Richtlinien angewendet wurden. Jamf Connect prüft das Passwort jetzt im Hintergrund und reduziert das Risiko, dass eine Benutzeranmeldesitzung als Risiko eingestuft wird.