Mit Kriterien für Verzeichnisdienst-Gruppen können Benutzer, die in verbundenen Verzeichnisdienst-Gruppen enthalten sind – z. B. auf einem LDAP-Server oder in einem verbundenen cloudbasierten Identitätsdienst (IdP) – in dynamischen Gruppen und in erweiterten Suchergebnissen erscheinen.
Die Verzeichnisdienst-Kriterien sind in der folgenden Tabelle beschrieben.
Kategorie | Kriterien |
|---|---|
Computer | Zuletzt angemeldeter Benutzer – Computer-Verzeichnisdienstgruppe |
Zuletzt angemeldeter Benutzer – Self Service Verzeichnisdienstgruppe | |
Zuletzt angemeldeter Benutzer – MDM-Verzeichnisdienstgruppe | |
Benutzername Verzeichnisdienstgruppe | |
Zugewiesene Benutzerverzeichnisdienstgruppe | |
Mobilgerät | Zuletzt angemeldeter Benutzer – Self Service Verzeichnisdienstgruppe |
Zuletzt angemeldeter Benutzer – MDM-Verzeichnisdienstgruppe | |
Benutzername Verzeichnisdienstgruppe | |
Zugewiesene Benutzerverzeichnisdienstgruppe | |
Benutzer | Benutzername Verzeichnisdienstgruppe |
Dynamische Gruppen und erweiterte Suchen mit diesen Kriterien verwenden einen lokalen Cache, um Benutzerinformationen zu speichern, die von einem LDAP-Server oder Cloud-IdP bezogen werden. Jamf Pro initiiert alle 20 Minuten eine Synchronisierung mit Verzeichnisdiensten, fügt neue Benutzer zum lokalen Cache hinzu und entfernt abgelaufene Benutzer. Benutzer, die bereits im Cache enthalten sind, werden gemäß den Caching-Regeln in Jamf Pro und dem Identitätsdienst aktualisiert (in der Regel alle 24 Stunden). Die Synchronisierung kann zusätzliche Zeit in Anspruch nehmen, wenn Gruppen eine große Anzahl von Benutzern enthalten.
Jamf Pro verwendet die Gruppen-UUID-Zuordnung auf der LDAP- oder Cloud-IdP-Seite, um die Gruppenmitgliedschaft für dynamische Gruppen aufzulösen, die die neuen Verzeichniskriterien verwenden.
Bei einer Okta-Konfiguration, die zum Beispiel die Standardoptionen uniqueIdentifier, cn und objectGUID verwendet, gibt die Verzeichnisabfrage kein uuid-Feld zurück, was zu einem Validierungsfehler führen kann, der das Speichern der dynamischen Gruppe verhindert.
Konfigurieren Sie die folgenden LDAP-Zuordnungen:
- Benutzerzuordnungen: Legen Sie
User UUIDaufuidfest - Gruppenzuordnungen: Legen Sie
Group UUIDaufuniqueIdentifierfest
Wenn Sie zuvor einen anderen Wert für User UUID verwendet haben, überprüfen Sie nach der Änderung das Verhalten der dynamischen Gruppen.