Einstellungen zur Berechtigungserweiterung

Jamf Connect Dokumentation

Solution
Application
Jamf Connect
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE
  • Domänecom.jamf.connect
  • LexikonTemporaryUserPermissions
  • Beschreibung

    Wird zum Konfigurieren der Funktion zur Berechtigungserweiterung in Self Service verwendet.

Einstellung

Beschreibung

Vorübergehende Höherstufung des Benutzers

TemporaryUserPromotion

(Erforderlich) Ermöglicht es Benutzern, erweiterte Berechtigungen in Self Service anzufordern.

<key>TemporaryUserPromotion</key>
<true/>

Timer für Höherstufung des Benutzers

UserPromotionTimer

Zeigt während der Berechtigungserweiterung einen Timer in der Menüleiste des Benutzers neben dem Self Service Menüleistensymbol an.

<key>UserPromotionTimer</key>
<true/>

User Promotion Duration (Dauer der Höherstufung des Benutzers)

UserPromotionDuration

Bestimmen Sie die Dauer der Berechtigungserweiterung, in Minuten. Die Einstellung ist standardmäßig auf 5 Minuten festgelegt. Weitere Informationen finden Sie unter Prüfen der Berechtigungserweiterung mit Protokollen.

Hinweis:

Eine Dauer von 0 deaktiviert dieses Feature für eine bestimmte Gruppe von Benutzern. Die Einstellung User Promotion Role (Benutzerhöherstufungsrolle) (UserPromotionRole) überschreibt die Werte dieser Einstellung.

<key>UserPromotionDuration</key>
<integer>10</integer>

Verify User Promotion (Höherstufung des Benutzers verifizieren)

VerifyUserPromotion

Verlangen Sie, dass Benutzer sich bei ihrem Identitätsdienst authentifizieren müssen, bevor eine Höherstufung stattfinden kann.

<key>VerifyUserPromotion</key>
<true/>
Hinweis:

Die Einstellung Höherstufung des Benutzers verifizieren (VerifyUserPromotion) kann nicht mit einem Konfigurationsprofil verwendet werden, das Google als Identitätsdienst nutzt.

Höherstufung des Benutzers verifizieren

VerifyUserPromotionFIDO2

Gibt vor, dass sich die Benutzer über einen Browser bei ihrem Identitätsdienst authentifizieren müssen. Diese Einstellung unterstützt WebAuthn-Authentifikatoren, einschließlich Passkeys und FIDO2-Schlüssel, und hat Priorität gegenüber der Einstellung Höherstufung des Benutzers verifizieren. Die Einstellung wird derzeit von den folgenden Identitätsdiensten unterstützt:
  • Microsoft Entra ID

  • Okta Identity Engine

  • Okta OpenID Connect (OIDC)

  • PingFederate

Hinweis:Hinweis: Das Erfordernis der WebAuthn-Authentifizierung für die Erhöhung von Berechtigungen kann Änderungen an den Authentifizierungsrichtlinien Ihres Identitätsdiensts erfordern.

Nach der Aktivierung der Einstellung muss die Jamf Connect OIDC-Anwendung, die sich in der Konfiguration Ihres Identitätsanbieters befindet, den folgenden Redirect-URI verwenden, um Fehler zu vermeiden: jamfconnect://loggedin

<key>VerifyUserPromotionFIDO2</key>
<true/>

Limit für Höherstufung des Benutzers

UserPromotionLimit

Legt fest, wie oft ein Benutzer pro Kalendermonat erweiterte Berechtigungen beantragen kann.

<key>UserPromotionLimit</key>
<integer>5</integer>

Grund für Höherstufung des Benutzers

UserPromotionReason

Verlangen Sie, dass Benutzer einen Grund für den Antrag auf vorübergehende Höherstufung angeben. Alle Gründe für eine Höherstufung werden lokal in den Self Service Protokollen protokolliert.

Hinweis:

Das Texteingabefeld für Benutzer ist auf 200 Zeichen begrenzt.

<key>UserPromotionReason</key>
<true/> 

Optionen für Höherstufung des Benutzers

UserPromotionChoices

Gibt Gründe für einen Antrag auf temporäre Höherstufung an, aus denen ein Benutzer wählen kann.

<key>UserPromotionChoices</key>
<array>
<string>Download software</string>
<string>Update software</string>
</array>

Rolle für Höherstufung des Benutzers

UserPromotionRole

Schränkt ein, wer die Funktion nutzen und zusätzliche Einstellungen nach Benutzer- oder Rollennamen für Konfigurationen mit den folgenden Identitätsdiensten ändern kann:

  • Microsoft Entra ID

  • Okta Identity Engine

  • PingFederate

Hinweis:

Um die Einstellungen zur Berechtigungserweiterung rollenbasiert zu konfigurieren, wählen Sie Höherstufung des Benutzers verifizieren aus. Die im Feld Rolle für Höherstufung des Benutzers (UserPromotionRole) eingegebenen Werte müssen exakt mit den Werten im Rollenanspruch des ID-Tokens übereinstimmen. Außerdem müssen Sie das Administratorattribut (OIDCAdminAttribute) eingeben.

Jamf Connect Konfigurationen, bei denen Okta Identity Engine als Identitätsdienst eingestellt ist, erfordern die Einstellung Bereiche (Scopes) in Ihrem Konfigurationsprofil für gruppenbasierte Berechtigungserweiterung.

Eine Dauer von 0 macht dieses Feature für eine bestimmte Gruppe von Benutzern nicht verfügbar.

<key>UserPromotionRole</key>
<array>
<dict>
<key>Duration</key> 
<integer>20</integer>
<key>Name</key>
<string>Teachers</string>
</dict>
</array>

Biometrie für Höherstufung des Benutzers

UserPromotionBiometrics

Machen Sie Touch ID als eine Form der Authentifizierung für Benutzer vor einer temporären Sitzung mit Berechtigungserweiterung obligatorisch.

Hinweis:

Die Einstellung Höherstufung des Benutzers verifizieren (VerifyUserPromotion) hat Vorrang vor dieser Einstellung und kann daher nicht zusammen mit ihr verwendet werden. Wenn die Einstellung Höherstufung des Benutzers verifizieren (VerifyUserPromotion) aktiviert ist, überspringen die Benutzer die biometrische Authentifizierung.

<key>UserPromotionBiometrics</key>
<true/>
URL-Schema und Befehlszeilenerweiterung

URLCommandLineElevation

Schränkt die Nutzung der Funktion für Berechtigungserweiterung durch Benutzer über die Befehlszeilenoberfläche oder URL-Schemen ein.

<key>URLCommandLineElevation</key>
<true/>

Administratorattribut

OIDCAdminAttribute

Gibt an, welches Attribut in der Einstellung Rolle für Höherstufung des Benutzers (UserPromotionRole) verwendet werden soll. Standardmäßig verwendet Self Service das Attribut Gruppen und sucht darin nach den in der Einstellung Administratorrollen (OIDCAdmin) angegebenen Werten.

Hinweis:

Wenn Sie Microsoft Entra ID verwenden, stellen Sie diesen Wert auf roles ein. Wenn Sie Google Identity verwenden, können die Benutzerrollen nicht anhand eines ID-Tokens definiert werden.

Wenn die Einstellung Administratorattribut (OIDCAdminAttribute) manuell konfiguriert wird, fügen Sie die Einstellung dem Verzeichnis IdPSettings und nicht dem Verzeichnis TemporaryUserPermissions hinzu.

<key>OIDCAdminAttribute</key>
<string>groups</string>