Opcionalmente, se pueden usar grupos para determinar si un usuario debería convertirse en un usuario con derechos de administrador en una cuenta local de macOS o para determinar si un usuario tiene permiso para crear cuentas de usuario adicionales en un dispositivo con las opciones Funciones de administrador (OIDCAdmin) y Secondary Access Group (Grupo de acceso secundario) (OIDCSecondaryAccess) respectivamente.
- Inicie sesión en la Okta Admin Console.
- Vaya a Applications (Aplicaciones).
- Seleccione su aplicación Jamf Connect.
- Vaya a OpenID Connect ID Token (Token de ID de OpenID Connect) en la pestaña Sign in (Iniciar sesión).
- Haga clic en Editar.
Un token de identidad de OpenID Connect puede contener hasta 100 grupos. Si en su organización hay usuarios que pertenecen a más de 100 grupos, use las opciones de filtrado de Okta.
- Para aplicar el filtrado a todos los grupos de Okta:
- Defina Groups claim type (Tipo de afirmación sobre grupos) como Filter (Filtrar).
- En Group claims filter (Filtro de afirmaciones sobre grupos), defina el nombre de la afirmación como grupos. Defina el tipo de filtro como Matches regex (Coincide con regex). Defina la expresión del filtro como .*.
- Haga clic en Guardar.
- Para aplicar el filtrado a todos los grupos de Active Directory locales de Okta y vinculados:
- Defina Groups claim type (Tipo de afirmación sobre grupos) como Expression (Expresión).
- En Group claims filter (Filtro de afirmaciones sobre grupos), defina el nombre de la afirmación como grupos. Defina la expresión como
Arrays.isEmpty(Arrays.toCsvString(Groups.startsWith("active_directory","",100))) ? Groups.startsWith("OKTA","",100) : Arrays.flatten(Groups.startsWith("OKTA","",100),Groups.startsWith("active_directory","",100)). - Haga clic en Guardar.
- En su configuración de Jamf Connect, el ajuste Ámbitos de OpenID Connect (
OIDCScopes) se debe definir como openid profile email groups (grupos de correo de perfil de openid). (Okta requiere delimitadores de espacio en la solicitud de ámbito)
Su configuración de OIDC de Okta puede ahora determinar si un usuario debería convertirse en un usuario con derechos de administrador en una cuenta local de macOS o si un usuario tiene permiso para crear cuentas de usuario adicionales en un dispositivo mediante grupos de Okta y Active Directory.
Puede consultar más información sobre los filtros del Lenguaje de Expresión de Okta en la sección Group functions (Funciones de grupos) en okta Developer.