Okta

Jamf Connect Dokumentation

Solution
Application
Jamf Connect
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Jamf Connect unterstützt die Integration mit Okta als cloudbasierten Identitätsdienst (IdP). Durch die Integration können Jamf Connect und Okta kommunizieren und mehrere grundlegende Dienste bereitstellen:

  • Synchronisieren von lokalen Passwörtern und Netzwerkpasswörtern

  • Erstellen lokaler Accounts und Zuweisen von Rollen

Je nach gewünschter Konfiguration sind zusätzliche Features verfügbar:

  • Authentifizierungsrichtlinien auf App-Ebene spezifisch für Jamf Connect

  • Authentifizierungsrichtlinien auf Mandantenebene, die für alle Apps gelten, einschließlich Jamf Connect

  • Einschränkung der Gruppenmitgliedschaft bei der Erstellung von sekundären Accounts in macOS, um die Erstellung weiterer lokaler macOS Benutzeraccounts zu verhindern

Jamf Connect stellt diese Features in allen nachstehenden Konfigurationen zur Verfügung:

  • Erstellung eines lokalen macOS Accounts auf Anfrage
  • Synchronisierung zwischen lokalem macOS Passwort und Okta Passwort
  • Rollen- oder gruppenbasierte Zuweisung von Rechten für lokale macOS Standard- oder Administratoraccounts
  • Rollen- oder gruppenbasierte Berechtigung zum Erstellen weiterer Benutzeraccounts unter macOS, nachdem ein Account erstellt wurde. Damit wird die Erstellung weiterer Benutzeraccounts verhindert, wenn Konfigurationsprofile auf Geräteebene Push-Zertifikate oder andere Konfigurationen benötigen, die für eine 1:1-Implementierung vorgesehen sind.
Viele der Features sind abhängig von Ihrem Jamf Connect Konfigurationstyp und dem von Ihrer Organisation verwendeten Okta Mandanten. Die nachstehende Tabelle gibt einen Überblick darüber, wie Sie auf bestimmte Features zugreifen können:
Okta Engine TypIdentitätsdienst in Jamf ConnectZusätzliche FeaturesAuthentifizierungsrichtlinie
Okta Classic EngineOkta Okta
  • Einschränkung der Gruppenmitgliedschaft bei der Erstellung von sekundären Accounts unter macOS

  • Eine Benutzerzuweisung zu einer bestimmten App ist für die Passwortsynchronisierung nicht erforderlich

Die Authentifizierung wird auf Mandantenebene definiert
Okta OpenID Connect (OIDC) OktaOIDC
  • Webbasierte Benutzeroberfläche für die Anmeldung, analog zu anderen Okta Erfahrungen

  • Eine Benutzerzuweisung kann lokalen Zugriff und Kennwortsynchronisierung für bestimmte Apps in Okta ermöglichen

  • Die Authentifizierung wird auf App-Ebene definiert

  • Zum Erzwingen von Multi-Faktor-Authentifizierung sind zwei Anwendungen erforderlich

Okta Identity Engine Okta Okta
  • Einschränkung der Gruppenmitgliedschaft bei der Erstellung von sekundären Accounts unter macOS

  • Eine Benutzerzuweisung zu einer bestimmten App ist für die Passwortsynchronisierung nicht erforderlich

  • Die Authentifizierung wird durch globale Sitzungsrichtlinien definiert

  • Anwendungen für den Zugriff, die Erstellung von sekundären Accounts und Administratorberechtigungen müssen auf „passwortbasierte Authentifizierung“ festgelegt werden

Okta Identity Engine OktaIdentityEngine
  • Einschränkung der Gruppenmitgliedschaft bei der Erstellung von sekundären Accounts unter macOS

  • Eine Benutzerzuweisung zur Jamf Connect App in Okta ist erforderlich

  • Die Authentifizierung wird durch globale Sitzungs- und individuelle App-Richtlinien definiert

  • Anwendungen für den Zugriff, die Erstellung von sekundären Accounts und Administratorberechtigungen müssen auf „passwortbasierte Authentifizierung“ festgelegt werden

Okta OpenID Connect (OIDC) OktaOIDC
  • Webbasierte Benutzeroberfläche für die Anmeldung, analog zu anderen Okta Erfahrungen

  • Lokale Standard- und Administratorberechtigungen können basierend auf der Okta Gruppenmitgliedschaft zugewiesen werden

  • Eine Benutzerzuweisung zur Jamf Connect App in Okta ist erforderlich

  • Die Authentifizierung wird durch globale Sitzungs- und individuelle App-Richtlinien definiert

  • Zum Erzwingen von Multi-Faktor-Authentifizierung sind zwei Anwendungen erforderlich

Note:Eine Neukonfiguration der Jamf Connect App für einen Wechsel von Okta Classic Engine zu Okta Identity Engine ist nicht erforderlich. Wenn Ihre Organisation eine Konfiguration von Jamf Connect mit Okta als benutzerdefiniertem OIDC-Identitätsdienst verwendet, sind ebenfalls keine Änderungen erforderlich. Der Identitätsdiensttyp Okta-OIDC macht die Angabe einer spezifischen Ermittlungs-URL und eines OIDCScope-Schlüssels überflüssig.
Wenn Sie unsicher sind, mit welcher Konfiguration Sie fortfahren sollen, empfiehlt Jamf die Verwendung von Okta Identity Engine als Ihren Mandanten und Jamf Connect Identitätsdienst.