Konfigurieren der vereinfachten Einrichtung für Platform Single Sign-On

Jamf Pro Dokumentation 11.30.0

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
version
11.30.0
ft:locale
de-DE
vrm_version
11.30.0

Die vereinfachte Einrichtung für Platform Single Sign-On (Platform SSO) vereinfacht die Geräteregistrierung, indem die Platform SSO Registrierung und die Accounterstellung direkt im Systemassistenten während Automatische Geräteregistrierung erfolgen können. Zwei Workflow-Konfigurationen stehen zur Verfügung: beaufsichtigt, wobei das Plattform SSO Profil vor der Registrierung installiert wird, und unbeaufsichtigt, wobei das Plattform SSO Profil während der Registrierung installiert wird. Der beaufsichtigte Workflow erfordert ein Plattform SSO Konfigurationsprofil, das in der PreStage-Registrierung ausgewählt ist, und SAML-basiertes SSO, das für Endbenutzer in Jamf Pro konfiguriert ist.

Wenn ein Computer versucht, sich über den beaufsichtigten Workflow bei Jamf Pro zu registrieren, gibt Jamf Pro eine 403-Antwort zurück, die die Registrierung ablehnt, bis der Computer die Plattform SSO Registrierung abgeschlossen hat. Die 403-Antwort enthält gesicherte Download-Links für das Platform-SSO-Konfigurationsprofil und das Platform SSO App-Paket, die macOS automatisch herunterlädt und installiert. Nachdem das Profil und das Paket installiert wurden, fordert der Computer den Benutzer auf, sich mit Plattform SSO zu registrieren, bevor der Computer erneut versuchen kann, sich bei Jamf Pro zu registrieren. Sobald der Benutzer die Platform SSO Registrierung abgeschlossen hat, sendet der Computer ein Authentifizierungstoken an Jamf Pro. Jamf Pro überprüft dieses anhand der SAML-SSO-Integration des Servers und autorisiert die Registrierung. Nach Abschluss der Registrierung werden die Accounterstellung und die Bildschirme des Systemassistenten wie in den Einstellungen der PreStage-Registrierung konfiguriert fortgesetzt.

Wenn sich ein Computer über den unbeaufsichtigten Workflow bei Jamf Pro registriert, hält Jamf Pro den Computer im Systemassistenten, bis die Plattform SSO App und die zugehörigen Konfigurationsprofile installiert sind. Wenn die Installation abgeschlossen ist, startet macOS einen obligatorischen Plattform SSO Registrierungsvorgang auf dem nächsten Bildschirm, den der Benutzer während der Einrichtung sieht. Nachdem sich der Benutzer beim Identitätsdienst registriert hat, wird der erste Benutzeraccount im Systemassistenten auf Basis der authentifizierten Identität erstellt. Nach Abschluss der Registrierung werden die Accounterstellung und die Bildschirme des Systemassistenten wie in den Einstellungen der PreStage-Registrierung konfiguriert fortgesetzt.

Jamf empfiehlt, Ihr Plattform SSO Konfigurationsprofil zunächst mit dem unbeaufsichtigten Workflow zu validieren, der die Plattform SSO Registrierung nach der Registrierung erzwingt. So können Sie bei einem Fehler das Gerät mit einem Befehl zum Löschen des Geräts zurücksetzen und erneut testen.

Wichtig:

Weitere Informationen zu den Features von Plattform SSO, den entsprechenden MDM-Konfigurationseinstellungen und der Kompatibilität dieses Workflows unter macOS 26 entnehmen Sie der Dokumentation Ihres Identitätsdienstes. Wenn ein Computer während des Systemassistenten in den Registrierungsmodus für Plattform SSO wechselt und diesen nicht abschließen kann, verbleibt der Computer im Systemassistenten und muss möglicherweise gelöscht und zurückgesetzt werden. Wenn ein Computer den Systemassistenten beim Testen dieser Workflows unter macOS 26 auf Apple Silicon Geräten nicht abschließen kann, empfiehlt Jamf, das betreffende Gerät mit dem Befehl Computerdaten löschen zurückzusetzen. Da macOS 26 beim Installieren des MDM-Profils ein Bootstrap Token an Jamf Pro übermittelt, führt der Computer beim Anfordern des Bootstrap Tokens während des Löschvorgangs die Aktion zum Löschen aller Inhalte und Einstellungen aus.

Die volle Funktionalität erfordert eine kompatible Implementierung durch unterstützte Identitätsdienste (Okta und Microsoft Entra ID). Prüfen Sie beim Identitätsdienst, ob alle Features unterstützt werden, sicherzustellen, dass sie voll verfügbar sind.

Hinweis:

Technische Details zur Funktionsweise der vereinfachten Einrichtung für Plattform SSO finden Sie unter Enrolling with Platform Single Sign-On (Registrierung mit Plattform Single Sign-On) in der Apple Developer Dokumentation.

Anforderungen
  • Platform SSO muss in Ihrer Umgebung mit einem unterstützten Identitätsdienst eingerichtet sein. Weitere Informationen finden Sie im technischen Artikel Platform Single Sign-on for macOS with Jamf Pro (Platform Single Sign-On für macOS mit Jamf Pro).
  • Computer mit macOS 26 oder neuer (macOS 26.4 bei Verwendung des beaufsichtigten Workflows mit Okta als Identitätsdienst)
  1. Erstellen oder bearbeiten Sie eine PreStage-Registrierung. Eine Anleitung finden Sie unter Erstellen oder Bearbeiten einer PreStage-Registrierung für einen Computer.
  2. Wählen Sie in der Payload Allgemein das Markierungsfeld Vereinfachte Einrichtung für Platform Single Sign-On aktivieren aus.
  3. Verwenden Sie das Pop-up-Menü Workflow-Methode festlegen, um die Methode für den Platform-SSO-Workflow auszuwählen:
    • Beaufsichtigt (SSOe-Profil wird vor der Registrierung installiert)Die Plattform SSO App und das Profil werden vor der Registrierung installiert, und eine erfolgreiche Benutzerregistrierung ist erforderlich, um sich bei Jamf Pro zu registrieren.
      Hinweis:

      Anpassungen des Registrierungsvorgangs können nicht mit der beaufsichtigten Workflow-Methode verwendet werden.

    • Unbeaufsichtigt (SSOe-Profil wird während der Registrierung installiert)Die Registrierung bei Jamf Pro wird abgeschlossen. Anschließend wird der Computer im Systemassistenten gehalten, um sich bei Plattform SSO zu registrieren, bevor die Einrichtung abgeschlossen wird.
  4. Führen Sie je nach ausgewählter Workflow-Methode die entsprechende Konfiguration durch:
    • Wenn Sie Beaufsichtigt ausgewählt haben:
      1. Wählen Sie im Pop-up-Menü Konfigurationsprofil auswählen ein macOS Konfigurationsprofil mit einer SSOe-Payload aus.
      2. Geben Sie im Feld Paketmanifest-URL die URL für das Manifestdokument ein, das das Installationspaket definiert.
    • Wenn Sie Unbeaufsichtigt ausgewählt haben, geben Sie die Bundle-ID einer der unterstützten Authentifizierungs-Apps im Feld App-Bundle-ID für Plattform Single Sign-On ein.
    Hinweis:

    Derzeit werden Okta Verify und die Microsoft Company Portal App unterstützt.

  5. Wählen Sie in der Payload Konfigurationsprofile die Konfigurationsprofile aus, die Sie bei der erstmaligen Einrichtung von Plattform SSO konfiguriert haben.
    Wichtig:

    Damit dieser Workflow korrekt funktioniert, müssen im Single Sign-on-Erweiterungsprofil bestimmte Einstellungen aktiviert sein. Weitere Informationen finden Sie im technischen Artikel Platform Single Sign-on for macOS with Jamf Pro (Platform Single Sign-On für macOS mit Jamf Pro).

  6. Klicken Sie in der Payload Registrierungspakete auf Hinzufügen und fügen Sie ein PKG hinzu, das die Ihrem Identitätsdienst entsprechende Authentifizierungs-App enthält.
  7. Klicken Sie auf den Tab Bereich und führen Sie eine der folgenden Aktionen aus:
    • Wählen Sie die über die Automatische Geräteregistrierung zu registrierenden Geräte über Einstellungen in der PreStage-Registrierung aus.

    • Klicken Sie auf Alle auswählen, um alle Geräte zur PreStage-Registrierung hinzuzufügen, die der Automatische Geräteregistrierung Instanz zugewiesen sind, ohne über Ergebnisse Filtern gefilterte Ergebnisse zu berücksichtigen.

  8. Klicken Sie auf Speichern .

Die vereinfachte Einrichtung für Platform SSO ist konfiguriert und gilt für alle anschließend registrierten Computer in der ausgewählten PreStage-Registrierung.