Sie können einen Identitätsdienst (IdP) verwenden, um Single Sign-On (SSO) für Bereiche in Jamf Pro zu aktivieren. Wenn SSO konfiguriert und aktiviert ist, werden Benutzer automatisch zur IdP-Anmeldeseite Ihrer Organisation weitergeleitet. Nach der Authentifizierung erhalten Benutzer Zugriff auf die entsprechende Ressource.
SSO kann für die folgenden Funktionen in Jamf Pro aktiviert werden:
- Jamf Pro Server —
Bei jedem Versuch eines nicht authentifizierten Benutzers, auf den Jamf Pro Server zuzugreifen, wird der Benutzer zur Anmeldeseite des Identitätsdienstes weitergeleitet, es sei denn, in den Einstellungen für Single Sign-On in Jamf Pro ist das Markierungsfeld Benutzern erlauben, die Authentifizierung per Single Sign-On zu umgehen aktiviert.
- Benutzerinitiierte Registrierung (iOS und macOS) —
Benutzer müssen sich bei einem Identitätsdienst registrieren, um die benutzerinitiierte Registrierung abzuschließen. Jamf Pro verwendet den bei der SSO-Authentifizierung eingegebenen Benutzernamen, um bei einer Bestandsaktualisierung das Feld Benutzername in den Kategorien „Benutzer und Standort“ auszufüllen.
- Jamf Self Service für macOS —
Benutzer müssen sich bei einem Identitätsdienst authentifizieren, um auf Self Service zuzugreifen. Jamf Pro verwendet den bei der SSO-Authentifizierung eingegebenen Benutzernamen für Bereichsberechnungen. Self Service kann auf alle beim Identitätsdienst hinterlegten Benutzernamen zugreifen.
Self Service für macOS unterstützt die FIDO2-Authentifizierungsmethode für Single Sign-On.
-
Jamf empfiehlt für die Übertragung des SAML-Protokolls die Verwendung von SSL (HTTPS)-Endpunkten und die Bindung per POST.
-
Jamf empfiehlt, die Einstellungen Ihres Identitätsdienstes mit einer per SHA-256 oder einem sichereren Hash-Algorithmus erzeugte Signatur für SAML-Assertions zu konfigurieren.