Mit der Payload SSO für App-Erweiterungen können Sie auf den Apple Geräten Ihrer Schule die einmalige Anmeldung (Single Sign-On, SSO) mit Kerberos aktivieren. Die Single-Sign-On-Erweiterung für Kerberos vereinfacht das Abrufen eines Ticket Granting Tickets (TGT) für Kerberos aus der Active Directory Domäne Ihrer Organisation. Dadurch können sich Benutzer nahtlos für Ressourcen wie Websites, Apps und Dateiserver authentifizieren. Mit der Single-Sign-On-Erweiterung für Kerberos können Ihre Benutzer zudem ihre Active Directory Accounts verwalten. Auf macOS Computern können Benutzer beispielsweise ihr Passwort für Active Directory ändern und sich benachrichtigen lassen, wenn ein Passwort demnächst abläuft. Benutzer können ebenfalls das Passwort ihres lokalen Accounts mit dem ihres Active Directory Accounts synchronisieren.
Requirements
Für die Verwendung von Single Sign-On mit Kerberos wird Folgendes benötigt:
Computer mit macOS ab Version 10.15 und vom Benutzer genehmigtes MDM
Mobilgeräte mit iOS 13 oder neuer bzw. iPadOS 13 oder neuer
Eine Active Directory Domäne, die auf Windows Server ab Version 2008 ausgeführt wird (weitere Informationen zum Anbinden von Computern an eine Active Directory Domäne finden Sie unter Open Directory Anbindung).
Note:Die Single-Sign-On-Erweiterung für Kerberos ist nicht für die Verwendung mit Microsoft Entra ID Active Directory (früher Azure AD) bestimmt. Sie erfordert eine herkömmliche, lokal bereitgestellte Active Directory Domäne.
Zugriff auf das Netzwerk, in dem die Active Directory Domäne gehostet wird. Die Netzwerkverbindung kann per WLAN, Ethernet oder VPN hergestellt werden.
- Navigieren Sie in der Seitenleiste in Jamf School zu .
- Klicken Sie auf + Profil erstellen.
- Wählen Sie das Betriebssystem aus, für das das Profil erstellt werden soll, und dann die Option Benutzerdefiniertes Profil hochladen aus.
- Wählen Sie die Art der Registrierung aus, für die das Profil erstellt werden soll.
- Geben Sie einen Namen in das Feld Profilname ein und konfigurieren Sie die restlichen Einstellungen nach Bedarf, einschließlich des Zeitfilters.
- Klicken Sie auf Fertigstellen.
- Suchen Sie in der Liste der Payloads auf der linken Seite des Bereichs die Kategorie iOS Payload oder macOS Payload, je nach Betriebssystem der Geräte, für die Sie ein Profil konfigurieren, und klicken Sie auf die Payload SSO für App-Erweiterungen.
- Klicken Sie auf Konfigurieren, um die folgenden Einstellungen zu konfigurieren:
- Wählen Sie im Pop-up-Menü Art der Anmeldung die Option aus.
- Geben Sie in das Feld Realm den Namen Ihrer Active Directory Domäne in Großbuchstaben ein.
Note:Verwenden Sie den Namen Ihrer Active Directory Gesamtstruktur nur dann, wenn Ihre Benutzeraccounts auch tatsächlich auf Ebene der Gesamtstruktur bereitgestellt werden.
- Klicken Sie unter „Domains (Domänen)“ auf + und fügen Sie die Domänen aller Ressourcen hinzu, von denen Kerberos verwendet wird. Beispiel: Wenn Sie die Authentifizierung bei Kerberos für Ressourcen in der Domäne „us.beispiel.com“ verwenden, geben Sie „ .us.beispiel.com“ ein.
Note:Denken Sie dabei unbedingt an den Punkt am Anfang.
- Wenn das Passwort im Schlüsselbund des jeweiligen Benutzers gespeichert werden soll, aktivieren Sie das Markierungsfeld Automatische Anmeldung erlauben.
- Wenn eine Website zum Ändern des Passworts im Standardbrowser geöffnet werden soll, nachdem der Benutzer die Option „Passwort ändern“ ausgewählt oder die Mitteilung über den baldigen Ablauf eines Passworts bestätigt hat, aktivieren Sie das Markierungsfeld Passwortänderung erlauben.
- Wenn Benutzer Face ID, Touch ID oder einen Code verwenden sollen, aktivieren Sie das Markierungsfeld Benutzeranwesenheit voraussetzen.
- Wenn der Standort Ihrer Active Directory Domäne von der Erweiterung automatisch ermittelt werden soll, aktivieren Sie das Markierungsfeld Automatische Standortermittlung verwenden.
- Wenn von der Erweiterung eine bestimmte Anwendungsprogrammierschnittstelle für allgemeine Sicherheitsdienste (Generic Security Service Application Program Interface, GSS-API) verwendet werden soll, geben Sie in das Feld Name des Cache-Speichers den GSS-Namen des Kerberos Cache-Speichers ein.
- Klicken Sie unter „Credential Bundle ID (Bundle-Kennung mit Anmeldedaten)“ auf + und geben Sie alle Bundle-Kennungen an, mit denen auf das TGT zugegriffen werden darf.
- Klicken Sie auf + Domänenbereichszuordnung hinzufügen hinzugefügt werden Eine angepasste Domänen-Realm-Zuordnung für Kerberos. Diese wird verwendet, wenn der Name des Hosts im Domain Name System (DNS) nicht mit dem Bereichsnamen übereinstimmt.
- Geben Sie in das Feld Prinzipalname den Prinzipalnamen ein.
- (nur macOS) Um die Dauer in Tagen anzugeben, nach der Passwörter in dieser Domäne ablaufen und nicht mehr benutzt werden können, markieren Sie das Feld Standardfrist für Passwortablauf überschreiben.
- (nur iOS) Damit nur verwaltete Apps Zugriff auf die Bundle-Kennung mit Anmeldedaten haben, markieren Sie das Feld Verwaltete Apps in Bundle.
- Geben Sie in das Feld Standortcode den Namen des Active Directory Standorts ein, der für die Kerberos Erweiterung verwendet werden soll.
- Suchen Sie in der Liste der Payloads auf der linken Seite des Bereichs die Kategorie Allgemein und klicken Sie auf die Payload Bereich.
- Konfigurieren Sie den Bereich des Profils, indem Sie auf das +-Symbol klicken und Gerätegruppen zum Profilbereich hinzufügen.
Weitere Informationen finden Sie unter Gerätegruppen.
- Klicken Sie rechts auf der Seite auf das Symbol Einstellungen
und führen Sie einen der folgenden Schritte aus:Wenn das Profil automatisch auf den Geräten installiert werden soll, klicken Sie auf Für alle Gruppen zur automatischen Installation wechseln.
Wenn Sie den Benutzern erlauben möchten, das Profil selbst zu installieren, klicken Sie auf Für alle Gruppen zur On-Demand-Installation wechseln.
Das Profil steht den Benutzern dann in der Jamf Teacher bzw. der Jamf School Student App zur Installation zur Verfügung.
- Klicken Sie auf Speichern.
Nachdem das Single-Sign-On-Profil für die App-Erweiterung auf den Mobilgeräten im Bereich installiert wurde und der Benutzer mit seinem Gerät eine Verbindung zu einem Netzwerk hergestellt hat, in dem die Active Directory Domäne Ihrer Organisation erreichbar ist, kann er sich mit seinen Anmeldedaten für Kerberos oder Active Directory authentifizieren. Nachdem der Benutzer mit seinem dem Bereich zugewiesenen Computer eine Verbindung zu einem Netzwerk herstellt hat, in dem Ihre Active Directory Domäne erreichbar ist, wird er nach der Installation des Single-Sign-On-Profils für die App-Erweiterung unverzüglich aufgefordert, sich zu authentifizieren.