Nach dem Festlegen der gewünschten Authentifizierungsmethode für Benutzer und Vorbereitung der Unternehmensportal-App für die Verteilung ist es erforderlich, ein Profil auf den Zielcomputern bereitzustellen, um Plattform-SSO mit Microsoft Entra ID zu aktivieren.
Wichtig:Wenn Sie die vereinfachte Einrichtung für Plattform-SSO verwenden möchten, beachten Sie Folgendes:
- Sie müssen diesem Profil außerdem die Payload Zugewiesene Domänen hinzufügen und die Payload konfigurieren. Klicken Sie beim Konfigurieren der Payload auf + Zugewiesene Domäne hinzufügen, um eine zugewiesene Domäne hinzuzufügen. Geben Sie aber keine Werte in die Felder App-Kennung und Zugewiesene Domäne ein.
Sie müssen die Einstellung Registrierung während der Einrichtung aktivieren in diesem Profil aktivieren, um Plattform-SSO im Systemassistenten zu aktivieren.
Sie können die Einstellung Erstellen des ersten Benutzers während der Einrichtung aktivieren in diesem Profil verwenden, um mit Plattform-SSO den ersten Benutzeraccount auf einem Computer im Systemassistenten zu erstellen.
Mit der Einstellung Neue Methoden zur Benutzerauthentifizierung können Sie die Authentifizierungsmethoden für die Erstellung neuer Benutzer festlegen. Ist diese Einstellung nicht konfiguriert, verwendet das System standardmäßig die Authentifizierung per Passwort und Smart Card.
Weitere Informationen zur vereinfachten Einrichtung für Plattform-SSO finden Sie unter Konfigurieren der vereinfachten Einrichtung für Plattform-SSO in Jamf School.
- Navigieren Sie in der Seitenleiste in Jamf School zu .
- Klicken Sie auf + Profil erstellen.
- Wählen Sie als Betriebssystem macOS aus.
- Wählen Sie die Art der Registrierung aus, für die das Profil erstellt werden soll.
- Geben Sie einen Namen in das Feld Profilname ein und konfigurieren Sie die restlichen Einstellungen nach Bedarf, einschließlich des Zeitfilters.
- Klicken Sie auf Fertigstellen.
- Suchen Sie in der Liste der Payloads auf der linken Seite des Bereichs die Kategorie macOS Payload und klicken Sie auf die Payload SSO für App-Erweiterungen.
- Klicken Sie auf Konfigurieren.
- Wählen Sie im Pop-up-Menü Typ der Anmeldung die Option aus.
- Geben Sie im Feld Erweiterungskennung den folgenden Wert ein: com.microsoft.CompanyPortalMac.ssoextension
- Geben Sie im Feld Teamkennung den folgenden Wert ein: UBF8T346G9
- Geben Sie im Feld URLs die URLs ein, bei denen macOS eine Weiterleitung zur Unternehmensportal-App zur Authentifizierung auslösen soll. Diese sollten Folgendes umfassen:
https://login.microsoftonline.com
https://login.microsoft.com
https://sts.windows.net
https://login.partner.microsoftonline.cn
https://login.chinacloudapi.cn
https://login.microsoftonline.us
https://login-us.microsoftonline.com
Hinweis:
Zur Authentifizierung bei nationalen Cloud-Instanzen werden länderspezifische URLs (d. h. solche, die auf .cn und .us enden) verwendet, die bei Bedarf weggelassen werden können. Weitere Informationen zu National Cloud Instanzen finden Sie im Abschnitt Nationale Clouds der Microsoft Dokumentation.
- (Optional) Um eine benutzerdefinierte Konfigurationseinstellung für Microsoft Entra ID hinzuzufügen, klicken Sie auf + Benutzerdefinierte Konfiguration hinzufügen und konfigurieren Sie dann den Schlüssel, den Typ und den Wert für die Einstellung. Wiederholen Sie diesen Schritt für jede benutzerdefinierte Konfigurationseinstellung, die Sie hinzufügen möchten.
Microsoft Entra ID unterstützt mehrere zusätzliche Konfigurationseinstellungen, die für Plattform-SSO konfiguriert werden können. Die folgenden Einstellungen aktivieren die Verwendung von Plattform-SSO für alle von Microsoft erstellten Apps, alle von Apple erstellten Apps und die Jamf Trust App. Diese Einstellungen werden empfohlen, lassen sich jedoch an Ihre spezifischen Anforderungen anpassen:
| Schlüssel | Typ | Wert |
|---|
| AppPrefixAllowList | Zeichenfolge | com.microsoft.,com.apple.,com.jamf.trust. |
| browser_sso_interaction_enabled | Nummer | 1. |
| disable_explicit_app_prompt | Nummer | 1. |
Eine vollständige Liste der verfügbaren Einstellungen finden Sie im Abschnitt Manuelle Konfiguration für andere MDM-Dienste der Microsoft Dokumentation.
- (Optional) Geben Sie in das Feld Verweigerte Bundle-Kennungen die Bundle-Kennungen der Apps ein, für die Sie das von Microsoft Entra ID bereitgestellte SSO nicht verwenden möchten.
- Wählen Sie im Pop-up-Menü Authentifizierung bei gesperrtem Bildschirm die Option aus.
- (Nur macOS 13) Wählen Sie im Pop-up-Menü SSO-Authentifizierungsmethode die Option aus, für die Sie sich zuvor im Abschnitt Festlegen der Authentifizierungsmethode entschieden haben.
Hinweis:Diese Einstellung trifft nicht auf Computer mit macOS 14 oder neuer zu. Informationen zum Konfigurieren der Authentifizierungsmethode für Computer mit macOS 14 oder neuer finden Sie in Schritt 20. Wenn in Ihrer Umgebung Computer mit macOS 13 und macOS 14 oder neuer genutzt werden, konfigurieren Sie sowohl die Einstellungen für SSO-Authentifizierungsmethode als auch für Authentifizierungsmethode.
- Wählen Sie das Markierungsfeld Plattform SSO verwenden aus.
- Geben Sie im Feld Angezeigter Name des Accounts den Anzeigenamen des Accounts ein, der in Mitteilungen und Autorisierungsanforderungen verwendet werden soll. Dieser Wert wird in der Mitteilung verwendet, die macOS als Teil des Registrierungsprozesses nutzt. Jamf empfiehlt die Verwendung des Namens Ihrer Schule oder Organisation.
Beispiel:Wenn Sie
Central District in das Feld
Angezeigter Name des Accountseingeben, sehen die Mitteilungen und Autorisierungsanforderungen von Plattform-SSO wie folgt aus:
Verwenden Sie Ihr Central District Passwort, um sich bei Ihrem Mac anzumelden.
Registrieren Sie Ihren Mac bei Central District.
Synchronisieren Sie Ihr macOS Passwort mit Ihrem Central District Passwort.
- (Nur macOS 14 oder neuer) Wählen Sie im Pop-up-Menü Authentifizierungsmethode die Option aus, für die Sie sich zuvor im Abschnitt Festlegen der Authentifizierungsmethode entschieden haben.
Hinweis:Diese Einstellung trifft nicht auf Computer mit macOS 13 zu. Informationen zum Konfigurieren der Authentifizierungsmethode für Computer mit macOS 13 finden Sie in Schritt 16. Wenn in Ihrer Umgebung Computer mit macOS 13 und macOS 14 oder neuer genutzt werden, konfigurieren Sie sowohl die Einstellungen für SSO-Authentifizierungsmethode als auch für Authentifizierungsmethode.
- (Optional) Damit alle Benutzer auf demselben Gerät dieselben Signatur- und Verschlüsselungsschlüssel verwenden können, aktivieren Sie das Markierungsfeld Geteilte Geräteschlüssel verwenden.
- (Optional) Wenn Sie die Verwendung von Microsoft Entra ID Anmeldedaten für Ereignisse zulassen möchten, die eine Autorisierungsanforderung erfordern (z. B. Verwendung des Befehls
sudo, Freischalten bestimmter Einstellungen in den Systemeinstellungen und Installation von Software), aktivieren Sie das Markierungsfeld Autorisierung aktivieren. Der Benutzer muss außerdem über Administratorrechte verfügen, um die Autorisierung abzuschließen.Hinweis:Um diese Einstellung verwenden zu können, muss das Markierungsfeld Geteilte Geräteschlüssel verwenden aktiviert sein.
- (Optional) Damit alle Benutzer mit gültigen Anmeldedaten für Ihre Microsoft Entra ID Domäne einen neuen Benutzeraccount auf ihrem Computer erstellen können, aktivieren Sie das Markierungsfeld Neuen Benutzer bei Anmeldung erstellen. Es wird ein lokaler macOS UNIX-Benutzeraccount mit dem Microsoft Entra ID Passwort des Benutzers erstellt. Benutzer, die auf „passwortlose“ Authentifizierung in Microsoft Entra ID beschränkt sind, können diese Methode nicht verwenden.
Hinweis:Um diese Einstellung verwenden zu können, müssen Sie das Markierungsfeld Geteilte Geräteschlüssel verwenden aktivieren und im Pop-up-Menü Authentifizierungsmethode entweder oder auswählen.
- Wählen Sie im Pop-up-Menü Art der Account-Autorisierung entweder oder aus.
Mit dieser Einstellung wird festgelegt, welche Berechtigungen nach einer erfolgreichen Authentifizierung bei Microsoft Entra ID gewährt werden. Sollen Benutzer beispielsweise ihre Microsoft Entra ID Anmeldedaten zur Installation von Druckern verwenden können, wählen Sie aus.
Hinweis:Ist diese Einstellung konfiguriert, werden den Benutzern bei jeder Bereitstellung oder Aktualisierung des Plattform-SSO-Profils die angegebenen Berechtigungen gewährt. Nutzt Ihre Organisation auch andere Lösungen zur Berechtigungsverwaltung (z. B. Berechtigungserweiterung mit Jamf Connect), empfiehlt Jamf, diese Einstellungen nicht zu konfigurieren, um unerwartete Verhaltensweisen oder Konflikte zwischen den eingesetzten Einstellungen zu vermeiden.
- Wählen Sie im Pop-up-Menü Art des neuen Benutzeraccounts entweder oder aus.
Mit dieser Einstellung werden die Berechtigungen festgelegt, die Benutzeraccounts bei der Anmeldung gewährt werden. Diese Einstellung wird nur bei der Erstellung des Accounts verwendet.
- Konfigurieren Sie im Abschnitt Token-Benutzer-Zuordnung die folgenden Ansprüche:
- Geben Sie im Feld Accountname den folgenden Wert ein: preferred_username
- Geben Sie im Feld Vollständiger Name den folgenden Wert ein: Name
Eine vollständige Liste zusätzlicher Ansprüche finden Sie im Abschnitt Nutzlastansprüche der Microsoft Dokumentation.
- (Optional) (Nur macOS 15.4 oder neuer) Um die Aufnahme von Geräte-UDIDs und Seriennummern in Plattform-SSO-Bescheinigungen zu erlauben, aktivieren Sie das Markierungsfeld Gerätekennungen im Nachweis erlauben.
- Konfigurieren Sie im Feld Anmeldehäufigkeit die Zeitdauer in Sekunden, nach der das System eine vollständige Anmeldung anstelle einer Aktualisierung fordert.
- (Nur macOS 15 oder neuer) Geben Sie im Feld Nicht-Plattform-SSO-Accounts den Kurznamen für jeden lokalen macOS Account auf dem Computer ein, für den eine Authentifizierung mit Plattform-SSO nicht angefordert werden soll (z. B. ein lokaler Administratoraccount, der während der Automatische Geräteregistrierung hinzugefügt wurde).
- Suchen Sie in der Liste der Payloads auf der linken Seite des Bereichs die Kategorie Allgemein und klicken Sie auf die Payload Bereich.
- Konfigurieren Sie den Bereich des Profils, indem Sie auf das +-Symbol klicken und Gerätegruppen zum Profilbereich hinzufügen.
- Klicken Sie rechts auf der Seite auf das Symbol Einstellungen
und führen Sie einen der folgenden Schritte aus:Wenn das Profil automatisch auf den Geräten installiert werden soll, klicken Sie auf Für alle Gruppen zur automatischen Installation wechseln.
Wenn Sie den Benutzern erlauben möchten, das Profil selbst zu installieren, klicken Sie auf Für alle Gruppen zur On-Demand-Installation wechseln.
Das Profil steht den Benutzern dann in der Jamf Teacher bzw. der Jamf School Student App zur Installation zur Verfügung.
- Klicken Sie auf Speichern.
Das Profil wird sofort an Computer im Bereich verteilt. Nach dem Ausführen des Befehls erscheint in macOS eine Mitteilung für Endbenutzer, die sie auffordert, sich mit ihrer Microsoft Entra ID zu registrieren, um Plattform-SSO zu aktivieren. Dadurch wird ein Shell-Eintrag in Microsoft Entra ID erstellt.