Self Service (ehemals die Jamf Connect Menüleisten-App) kann das lokale Passwort und das Netzwerkpasswort von Benutzern synchronisieren. Ist Self Service mit den mindestens erforderlichen Authentifizierungseinstellungen für Ihren cloudbasierten Identitätsdienst (IdP) konfiguriert, verhält es sich standardmäßig wie folgt:
- Fortlaufende Verifizierung von Passwörtern —
Das Netzwerkpasswort und das lokale Passwort des Benutzers werden alle 60 Minuten geprüft, um zu verifizieren, dass sie synchronisiert sind.
- Passwortsynchronisierung —
Der Benutzer wird zum Ändern seines lokalen Passworts aufgefordert, wenn es nicht mit dem Netzwerkpasswort übereinstimmt.
Wenn die Synchronisierung des Passworts eines Benutzers fehlschlägt, weil sein neues Passwort nicht die von macOS (über die MDM-Codekonfiguration usw.) erzwungenen Anforderungen erfüllt, sieht der Benutzer eine Liste der Anforderungen, die sein Passwort erfüllen muss.
- Verwaltung von Änderungen des Netzwerkpassworts —
Ermöglichen Sie eine Änderung des Netzwerkpassworts, wenn ein Passwort abläuft. Self Service ermöglicht diese Änderung in einer Webansicht mit der URL für Passwortänderungen Ihres cloudbasierten Identitätsdiensts. Wird Kerberos verwendet, wird die Passwortänderung direkt in der Self Service Benutzeroberfläche durchgeführt.
- Warnungen bei Passwortablauf —Self Service kann in der Benutzeroberfläche anzeigen, in wie viel Tagen das Passwort abläuft. Sind Mitteilungen erlaubt, können Endbenutzer auch benachrichtigt werden, wenn ein Passwort nicht synchronisiert ist.
Weitere Informationen zur standardmäßigen und empfohlenen Passwortänderung finden Sie unter URL für Passwortänderung (
ChangePasswordURL) und URL für Passwortrücksetzung (ResetPasswordURL) in den Authentifizierungseinstellungen für die Menüleiste.Wenn Sie Plattform-SSO mit Microsoft Entra ID verwenden, müssen Sie vor der Bereitstellung eine benutzerdefinierte Positivlisten-Einstellung zu Ihrem Konfigurationsprofil hinzufügen, um Fehler bei der Passwortsynchronisierung zu vermeiden. Die Positivliste muss
com.jamf.managementundcom.jamf.selfserviceplusenthalten. Weitere Informationen finden Sie unter Bereitstellen eines Konfigurationsprofils für Platform Single Sign-On.
Self Service kann Mitteilungen nur anzeigen, wenn der Benutzer dies unter erlaubt. Mac Administratoren können Mitteilungen für Self Service zudem mithilfe eines Mitteilungsprofils aktivieren. Wenn Sie Jamf Pro verwenden, können Sie Mitteilungen per Fernzugriff aktivieren, indem Sie zu navigieren und die Einstellung „Jamf Notifications“ Profil automatisch installieren konfigurieren.
Wenn ein Netzwerk-Accountpasswort ohne Self Service geändert wird (z. B. Webseite für Passwortänderungen des Identitätsdienstes Ihres Unternehmens), bleibt das zuvor verwendete Netzwerkpasswort so lange das lokale Passwort, bis Self Service eine Überprüfung durchführt (standardmäßig alle 60 Minuten) und den Benutzer zur Aktualisierung des Passworts auffordert. Der Benutzer wird alle 60 Minuten benachrichtigt, bis er das Passwort für den Netzwerkaccount aktualisiert hat.
Um Passwörter zu synchronisieren, müssen Benutzer ihr altes Passwort kennen. Wenn ein Benutzer sein Passwort ohne Self Service aktualisiert und sich nicht an sein altes Passwort (das zuvor verwendete Netzwerkpasswort) erinnern kann, melden Sie sich als Administrator an und richten Sie sich nach der Apples Support-Website Wenn du dein Mac-Anmeldepasswort vergessen hast.
Sie können die Synchronisierung von Passwörtern für bestimmte lokale Accounts mit der Einstellung Negativliste für Passwortsynchronisierung (
PasswordSyncBlockList) deaktivieren. Sie können damit eine Liste lokaler macOS Accounts angeben, für die Sie keine Passwortsynchronisierung möchten (in der Regel Administratoraccounts). Weitere Informationen finden Sie unter Passwortrichtlinien-Einstellungen.- Self Service benutzt automatisch die Passwortrichtlinie Ihres cloudbasierten Identitätsdiensts oder Ihres Active Directory, wenn eine solche Passwortrichtlinie erkannt wird. Wenn Sie die Einstellung Passwortrichtlinie (
PolicyRequirements) in Self Service oder Code-Einschränkungen mit Ihrer MDM-Lösung konfigurieren, sollten Sie dafür sorgen, dass die konfigurierte Richtlinie mit der Identitätsdienst-Passwortrichtlinie Ihrer Organisation übereinstimmt oder weniger restriktiv ist, um Fehler bei der Passwortänderung zu vermeiden.Warnung:Um sicherzustellen, dass Benutzer nicht aufgrund konfliktierender Passwortrichtlinien von ihren Computern abgemeldet werden, sollten Sie davon absehen, die Einstellung Bei der nächsten Authentifizierung ändern (macOS 10.13 oder neuer) (
changeAtNextAuth) in der Payload „Code“ über eine MDM-Lösung zu erzwingen. Legen Sie stattdessen in der Passwortrichtlinie Ihres Identitätsdiensts fest, dass Benutzerpasswörter ablaufen sollen, und verwenden Sie Self Service, um Passwortänderungen zu verwalten.
Zur Passwortsynchronisation am Anmeldefenster und während der Accounterstellung müssen Sie weitere Self Service Einstellungen konfigurieren. Weitere Informationen zur Passwortsynchronisierung im Anmeldefenster finden Sie unter Anfängliches Erstellen eines lokalen Passworts.