Einstellungen für die Benutzerrolle bei OpenID Connect Authentifizierung

Jamf Connect Dokumentation

Solution
Application
Jamf Connect
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE
  • Domänecom.jamf.connect.login
  • Beschreibung

    Zum Konfigurieren der Benutzerrollen basierend auf ID-Tokens bei OpenID Connect Authentifizierung

Einstellung

Beschreibung

Administratorattribut

OIDCAdminAttribute

Gibt an, anhand von welchem in einem ID-Token gespeicherten Attribut bestimmt wird, ob für einen Benutzer ein normaler lokaler Account oder ein lokaler Administratoraccount erstellt werden soll. Standardmäßig verwendet Jamf Connect das Attribut Gruppen und sucht darin nach den in der Einstellung Administratorrollen (OIDCAdmin) angegebenen Werten.

Note:
  • Wenn Sie Microsoft Entra ID verwenden, stellen Sie diesen Wert auf roles ein.
  • Wenn Sie Google Identity verwenden, können die Benutzerrollen nicht anhand eines ID-Tokens definiert werden.
<key>OIDCAdminAttribute</key>
<string>groups</string>

Administratorrollen

OIDCAdmin

Gibt an, welche in Ihrem Identitätsdienst konfigurierten Benutzerrollen (oder Gruppen) während der Accounterstellung zu lokalen Administratoren werden. Sie können eine oder mehrere Rollen als Array von Zeichenfolgen angeben. Jamf Connect sucht nach diesen Werten standardmäßig im Attribut „Gruppen“ des ID-Tokens, sofern in der Einstellung Administratorattribut (OIDCAdminAttribute) nichts anderes konfiguriert ist.

Note:
  • Wenn Sie Okta Identity Engine verwenden, muss die Einstellung Anwendungsbereiche für OpenID Connect (OIDCScopes) mit dem folgenden Bereich festgelegt werden: openid profile email groups. Okta erfordert Leerzeichen als Trennzeichen in der Bereichsanforderung anstelle eines +-Zeichens.
  • Wenn Sie Google Identity verwenden, können die Benutzerrollen nicht anhand eines ID-Tokens definiert werden.
<key>OIDCAdmin</key>
<array>
<string>role-one</string>
<string>role-two</string>
<string>role-three</string>
<string>role-four</string>
</array> 

Rollen ignorieren

OIDCIgnoreAdmin

Ist die Einstellung aktiviert (auf true festgelegt), werden von Jamf Connect Login alle Rollen ignoriert, die im Identitätsdienst möglicherweise festgelegt sind. Durch die Verwendung dieser Einstellung wird sichergestellt, dass der einem lokalen Benutzeraccount aktuell zugewiesene Status („Administrator“ oder „Standard“) nicht geändert wird.

Ist die Einstellung deaktiviert (auf false eingestellt) oder nicht angegeben, wird von Jamf Connect Login die OIDCAdmin Einstellung für konfigurierte Rollen verwendet und der Status des lokalen Benutzeraccounts wird ausgehend von eventuell im Identitätsdienst festgelegten Rollen geändert.

<key>OIDCIgnoreAdmin</key>
<false/>

Sekundäre Zugriffsgruppe

OIDCSecondaryAccess

Geben Sie Benutzerrollen (oder Gruppen) an, um zu bestimmen, ob ein Benutzer nach dem Einrichten eines ersten Benutzeraccounts weitere Benutzeraccounts auf dem Computer erstellen darf. Jamf Connect sucht nach diesen Werten im Attribut role des ID-Tokens, wenn OIDCProvider auf Azure oder EntraID festgelegt ist. Jamf Connect sucht nach diesen Werten im Attribut OIDCAdminAttribute des ID-Tokens für alle anderen OIDC-Anbieter.
Note:

Wenn Sie Okta Identity Engine verwenden, muss die Einstellung Anwendungsbereiche für OpenID Connect (OIDCScopes) mit dem folgenden Bereich festgelegt werden: openid profile email groups. Okta erfordert Leerzeichen als Trennzeichen in der Bereichsanforderung anstelle eines +-Zeichens.

<key>OIDCSecondaryAccess</key>
<array>
<string>IT</string>
</array>
Lokale Accounts für sekundären Zugriff ignorieren

ExistingUsersHide

Geben Sie die Namen der zu ignorierenden lokalen Benutzeraccounts (z. B. IT-Service-Accounts) an, wenn Jamf Connect die Bereitstellung neuer Accounts basierend auf dem Feature für sekundären Zugriff blockiert. Kann in Verbindung mit Sekundäre Client-ID für Anmeldung (OIDCSecondaryLoginClientID) für Okta Classic oder Sekundäre Zugriffsgruppe (OIDCSecondaryAccess) für alle anderen Identitätsdienste verwendet werden.
<key>ExistingUsersHide</key>
<array>
	<string>it-admin</string>
</array>