Sie können einen Identitätsdienst (IdP) verwenden, um Single Sign-On (SSO) für Bereiche in Jamf Pro zu aktivieren. Wenn SSO konfiguriert und aktiviert ist, werden Benutzer automatisch zur IdP-Anmeldeseite Ihrer Organisation weitergeleitet. Nach der Authentifizierung erhalten Benutzer Zugriff auf die entsprechende Ressource.
SAML-basiertes SSO mit Jamf Pro kann für Folgendes aktiviert werden:
- Registrierung —
Zur Durchführung der automatischen Geräteregistrierung (mit einem SSO-Authentifizierungsfenster für die Anpassung des Registrierungsvorgangs) oder der Geräteregistrierung (auch „benutzerinitiierte Registrierung“) müssen sich Benutzer bei einem Identitätsdienst authentifizieren.
- Jamf Self Service für macOS —
Benutzer müssen sich bei einem Identitätsdienst authentifizieren, um auf Self Service zuzugreifen. Jamf Pro verwendet den bei der SSO-Authentifizierung eingegebenen Benutzernamen für Bereichsberechnungen. Self Service kann auf alle beim Identitätsdienst hinterlegten Benutzernamen zugreifen.
Self Service für macOS unterstützt die FIDO2-Authentifizierungsmethode für Single Sign-On.
- Jamf Pro Server —Wenn ein nicht authentifizierter Benutzer versucht, auf den Jamf Pro Server zuzugreifen, wird der Benutzer zur Anmeldeseite des Identitätsdienstes weitergeleitet, es sei denn, in den Einstellungen für Single Sign-On in Jamf Pro ist das Markierungsfeld Benutzern erlauben, die Single-Sign-On-Authentifizierung zu umgehen aktiviert.Hinweis:Jamf empfiehlt Administratoren in unterstützten Umgebungen, die OIDC-basierte SSO-Integration über Jamf Account zu nutzen, um die volle Kompatibilität mit den Funktionen und Diensten der Jamf Plattform sicherzustellen. Sie können in Jamf Account OIDC-basiertes SSO für Administratoren aktivieren und parallel dazu SAML-basiertes SSO in Jamf Pro für Endbenutzer nutzen. Weitere Informationen finden Sie unter SSO mit OIDC über Jamf Account.
Jamf empfiehlt für die Übertragung des SAML-Protokolls die Verwendung von SSL (HTTPS)-Endpunkten und die Anbindung per POST.
Jamf empfiehlt, die Einstellungen Ihres Identitätsdienstes mit einer per SHA-256 oder einem sichereren Hash-Algorithmus erzeugte Signatur für SAML-Assertions zu konfigurieren.