Kerberos Integration

Jamf Connect Dokumentation

Solution
Application
Jamf Connect
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Sie können Self Service (ehemals die Jamf Connect Menüleisten-App) zur Verwendung von einer auf Kerberos basierenden Authentifizierung konfigurieren, um Passwortänderungen statt mit einem cloudbasierten Identitätsdienst direkt mit Active Directory durchzuführen.

Self Service kann auch Kerberos Tickets zur Authentifizierung bei einer Active Directory Domäne beziehen, wenn das Netzwerkpasswort des Benutzers mit dem für Active Directory übereinstimmt. Zur Bestimmung des Benutzernamens wird in Self Service die Zeichenfolge vor dem „@“-Zeichen im Anmeldenamen des Benutzers ausgewertet. An diese wird der Kerberos Bereich als Suffix angehängt.

Self Service kann auch ein Kerberos Ticket vor der Netzwerkauthentifizierung mit einem Identitätsdienst erhalten. Um Ihr Self Service so zu konfigurieren, dass es sich zuerst über Kerberos authentifiziert, setzen Sie die Einstellung Workflow für Passwortänderung (PasswordChangeWorkflow) auf Kerberos. Optional können Sie mit der Einstellung Kerberos Timeout (Timeout) eine Verzögerung zwischen 1 und 60 Sekunden vor der Netzwerkauthentifizierung einstellen. Weitere Informationen zu den in Self Service verfügbaren Kerberos Einstellungen finden Sie unter Kerberos Einstellungen.

Note:

Self Service nutzt ein Ratenbegrenzungssystem, um übermäßige Kerberos-Anforderungen bei bestimmten Konfigurationen zu verhindern, die Netzwerkänderungen überwachen. Das System erlaubt eine Anforderung pro Schritt in Schritten von 30 Sekunden, 1 Minute, 5 Minuten, 10 Minuten und 30 Minuten. Nach 10 Minuten ohne Anforderungen wird das System auf den ersten Schritt zurückgesetzt. Die Zeiten für die einzelnen Schritte können nicht von Administratoren geändert werden und werden von Jamf festgelegt.

Wenn Kerberos konfiguriert ist, interagiert Self Service auf folgende Weise mit der Active Directory Domäne:

  • Self Service unterstützt verschiedene Standorte. Per LDAP-Ping-Verfahren wird der beste Standort ermittelt. Dieser Standort wird von Self Service verwendet, solange ein Domänencontroller erreichbar ist und keine Änderungen am Netzwerk vorgenommen werden. Andernfalls wird ein neuer Suchvorgang gestartet.

  • Self Service greift auf die Kerberos und LDAP-Bibliotheken des Systems zurück, damit sichergestellt ist, dass diese bei einer Aktualisierung von macOS ebenfalls aktualisiert werden.

  • Self Service kann Richtlinien zum Ablauf von Passwörtern erkennen und benutzt sie zum Anzeigen von Hinweisen auf ablaufende Passwörter.

  • Die Verbindung mit der Domäne wird von Self Service beim Startvorgang und nach Netzwerkänderungen neu geprüft. Es kann auch ein Intervall in Minuten angegeben werden, sofern dies konfiguriert wird.