Kriterien für Verzeichnisdienst-Gruppen

Jamf Pro Dokumentation 11.30.0

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
version
11.30.0
ft:locale
de-DE
vrm_version
11.30.0

Mit Kriterien für Verzeichnisdienst-Gruppen können Benutzer, die in verbundenen Verzeichnisdienst-Gruppen enthalten sind – z. B. auf einem LDAP-Server oder in einem verbundenen cloudbasierten Identitätsdienst (IdP) – in dynamischen Gruppen und in erweiterten Suchergebnissen erscheinen.

Die Verzeichnisdienst-Kriterien sind in der folgenden Tabelle beschrieben.

Kategorie

Kriterien

Computer

Zuletzt angemeldeter Benutzer – Computer-Verzeichnisdienstgruppe

Zuletzt angemeldeter Benutzer – Self Service Verzeichnisdienstgruppe

Zuletzt angemeldeter Benutzer – MDM-Verzeichnisdienstgruppe

Benutzername Verzeichnisdienstgruppe

Zugewiesene Benutzerverzeichnisdienstgruppe

Mobilgerät

Zuletzt angemeldeter Benutzer – Self Service Verzeichnisdienstgruppe

Zuletzt angemeldeter Benutzer – MDM-Verzeichnisdienstgruppe

Benutzername Verzeichnisdienstgruppe

Zugewiesene Benutzerverzeichnisdienstgruppe

Benutzer

Benutzername Verzeichnisdienstgruppe

Dynamische Gruppen und erweiterte Suchen mit diesen Kriterien verwenden einen lokalen Cache, um Benutzerinformationen zu speichern, die von einem LDAP-Server oder Cloud-IdP bezogen werden. Jamf Pro initiiert alle 20 Minuten eine Synchronisierung mit Verzeichnisdiensten, fügt neue Benutzer zum lokalen Cache hinzu und entfernt abgelaufene Benutzer. Benutzer, die bereits im Cache enthalten sind, werden gemäß den Caching-Regeln in Jamf Pro und dem Identitätsdienst aktualisiert (in der Regel alle 24 Stunden). Die Synchronisierung kann zusätzliche Zeit in Anspruch nehmen, wenn Gruppen eine große Anzahl von Benutzern enthalten.

Wenn Sie eines dieser Kriterien zu einer dynamischen Gruppe oder erweiterten Suche hinzufügen, können Sie die Taste Durchsuchen (…) wählen, um das Dialogfenster Verzeichnisdienst-Benutzergruppen durchsuchen zu öffnen und nach dem Namen einer Verzeichnisgruppe zu suchen.
Hinweis:

Jamf Pro verwendet die Gruppen-UUID-Zuordnung auf der LDAP- oder Cloud-IdP-Seite, um die Gruppenmitgliedschaft für dynamische Gruppen aufzulösen, die die neuen Verzeichniskriterien verwenden.

Bei einer Okta-Konfiguration, die zum Beispiel die Standardoptionen uniqueIdentifier, cn und objectGUID verwendet, gibt die Verzeichnisabfrage kein uuid-Feld zurück, was zu einem Validierungsfehler führen kann, der das Speichern der dynamischen Gruppe verhindert.

Konfigurieren Sie die folgenden LDAP-Zuordnungen:

  • Benutzerzuordnungen: Legen Sie User UUID auf uid fest
  • Gruppenzuordnungen: Legen Sie Group UUID auf uniqueIdentifier fest

Wenn Sie zuvor einen anderen Wert für User UUID verwendet haben, überprüfen Sie nach der Änderung das Verhalten der dynamischen Gruppen.