Optional kann über Gruppen bestimmt werden, ob ein Benutzer Administratorberechtigungen in einem lokalen macOS Account erhalten soll oder ob er zusätzliche Benutzeraccounts auf einem Gerät mit der Administratorrolle (OIDCAdmin) bzw. der Sekundären Zugriffsgruppe (OIDCSecondaryAccess) erstellen darf.
- Melden Sie sich bei der Administratorkonsole von Okta an.
- Navigieren Sie zu Anwendungen.
- Wählen Sie Ihre Jamf Connect App aus.
- Navigieren Sie auf dem Tab Anmelden zu OpenID Connect ID-Token.
- Klicken Sie auf Bearbeiten.
Ein OpenID Connect Identitätstoken kann bis zu 100 Gruppen enthalten. Wenn Benutzer in Ihrer Organisation mehr als 100 Gruppen angehören, können Sie die Filteroptionen von Okta nutzen.
- Senden aller Okta Gruppen:
- Legen Sie Gruppenanspruchstyp auf Filter fest.
- Legen Sie unter Gruppenanspruchsfilter den Namen des Anspruchs auf Gruppen fest. Legen Sie den Filtertyp auf Stimmt mit Regex überein fest. Legen Sie den Filterausdruck auf .* fest.
- Klicken Sie auf Speichern.
- Senden aller Okta und verknüpften lokal bereitgestellten Active Directory Gruppen:
- Legen Sie Gruppenanspruchstyp auf Ausdruck fest.
- Legen Sie unter Gruppenanspruchsfilter den Namen des Anspruchs auf Gruppen fest. Legen Sie für den Ausdruck
Arrays.isEmpty(Arrays.toCsvString(Groups.startsWith("active_directory","",100))) ? Groups.startsWith("OKTA","",100) : Arrays.flatten(Groups.startsWith("OKTA","",100),Groups.startsWith("active_directory","",100)) fest. - Klicken Sie auf Speichern.
- In Ihrer Konfiguration für Jamf Connect muss die Einstellung für Anwendungsbereiche für OpenID Connect (
OIDCScopes) auf openid profile email groups festgelegt sein. (Okta erfordert Leertrennzeichen in der Bereichsanforderung)
Ihre Okta OIDC-Konfiguration kann nun bestimmen, ob ein Benutzer Administratorberechtigungen für einen lokalen macOS Account erhält oder ob ein Benutzer über Okta und Active Directory Gruppen zusätzliche Benutzeraccounts auf einem Gerät erstellen darf.
Weitere Informationen zu Okta Expression Language Filtern finden Sie im Artikel Group functions (Gruppenfunktionen) von okta Developer.