Configuración de la elevación de privilegios de macOS en Self Service+

Documentación de Jamf Connect

Solution
Application
Jamf Connect
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES
Puede configurar ajustes de elevación de privilegios en la app Jamf Connect Configuration para activar permisos de usuario temporales en Self Service+. Estos ajustes incluyen límites sobre la duración y el número de elevaciones, los tipos de verificación y las funciones que pueden acceder a los permisos elevados. Puede consultar una lista completa de los ajustes en Ajustes de Elevación de privilegios.
Requisitos
  • Acceso a la app Jamf Connect Configuration
  • Un perfil de configuración de Jamf Connect existente

  • Las funciones de usuario configuradas en un proveedor de identidades admitido si piensa configurar ajustes de elevación por función. Puede consultar información sobre los proveedores de identidades (IdP) admitidos en Integraciones de proveedores de identidades con Jamf Connect.

  1. En la app Jamf Connect Configuration, haga clic en la pestaña Connect y vaya al apartado Temporary User Permissions (Permisos de usuario temporales).
  2. Seleccione Temporary user promotion (Promoción temporal de usuario).
  3. (Opcional) Para restringir la elevación de privilegios a la interfaz de Self Service+ solamente, seleccione URL Scheme and Command Line Elevation (Esquema URL y elevación de línea de comandos).
  4. (Opcional) Para mostrar un temporizador visual de cuenta atrás en el menú del usuario durante una elevación temporal, active el ajuste Temporizador de promoción de usuario.
  5. Para configurar la duración (en minutos) de una sesión de usuario y el número de elevaciones permitidas al mes, introduzca un número en los campos Límite de promoción de usuario y User Promotion Duration (Duración de la promoción de usuario).
    Nota:

    Los usuarios que ajusten la hora o la fecha de su sistema para evitar los límites definidos por el ajuste Límite de elevación de usuario (UserPromotionLimit) recibirán un aviso de manipulación de la hora en los registros y no podrán utilizar la función de elevación temporal. Para eliminar esta bandera, utilice el siguiente comando: sudo defaults delete com.jamf.connect.state TimeTamperingDetected.

    Si configura la elevación de privilegios basada en funciones, la duración aplicada a la función anulará la duración definida en User Promotion Duration (Duración de la promoción de usuario).

  6. (Opcional) Siga estos pasos para configurar ajustes de elevación de privilegios por grupo o para requerir la autenticación antes de la elevación de privilegios:
    1. Seleccione Verify User Promotion (Verificar promoción de usuario) o Verify User Promotion FIDO2 (Verificar promoción de usuario mediante FIDO2), en función de su método de autorización.
    2. Haga clic en el botón +.
    3. En el campo Función, introduzca el nombre del grupo tal y como aparece en su IdP y, a continuación, introduzca un límite de tiempo en el campo Duración.
    4. En Atributo de administrador, defina el atributo de los ajustes de su IdP que determine la función.
    Nota:

    Si añade funciones en la app Jamf Connect Configuration, pero no configura funciones en su IdP ni define el Atributo de administrador, se producirá un error en la elevación de privilegios. Para requerir la verificación sin configurar diferentes ajustes de elevación por función, no especifique un valor para UserPromotionRole.

    Si quiere que la elevación de privilegios no esté disponible para un grupo de usuarios, defina el Atributo de administrador, introduzca la User Promotion Role (Función de promoción de usuario) y defina el campo Duración en 0.

  7. En User Promotion Choices (Opciones de promoción de usuario), introduzca una lista de motivos para la elevación de privilegios en forma de valores separados por comas.
  8. Haga clic en Guardar en la parte superior de la app Jamf Connect Configuration.

Los ajustes de elevación de privilegios se configuran en el perfil de configuración y se pueden implementar en los dispositivos de los usuarios.

Este es un ejemplo de configuración con los ajustes de elevación de privilegios activados:

<dict>
	<key>TemporaryUserPermissions</key>
<!-- Enables the feature for user promotion in Self Service+ -->
<dict>
	<key>TemporaryUserPromotion</key>
            <true/>
<!-- Displays a countdown timer to the user in Self Service+ -->
            <key>UserPromotionTimer</key>
            <true/>
<!-- Duration in minutes for user to be promoted -->
            <key>UserPromotionDuration</key>
            <integer>5</integer>
<!-- Require a user authenticate to the identity provider before account privilege elevation is granted. -->
            <key>VerifyUserPromotion</key>
            <true/> 
<!-- Require the user to be a member of a specific group. Each role requires a separate duration -->
            <key>UserPromotionRole</key>
				<array>
                        <dict>
<!-- Duration is time in minutes and is defined in whole number integer values -->
						  <key>Duration</key>
                              <integer>8</integer>
<!-- Name is case sensitive and must match the role value exactly as emitted in the ID token's roles claim -->
						  <key>Name</key>
                              <string>IT Help Desk Staff</string>

<!--The attribute of the identity token containing the group value -->
 						  <key>OIDCAdminAttribute</key>
						  <string>roles</string>
<!-- Your IdP -->
						  <key>Provider</key>
						  <string>EntraID</string>
				     </dict>
 					<dict>
                              <key>Duration</key>
                              <integer>30</integer>
						  <key>Name</key>
						  <string>Xcode Developer Staff</string>
						  <key>OIDCAdminAttribute</key>
						  <string>roles</string>
 						  <key>Provider</key>
						  <string>EntraID</string>
                       </dict>
         </array>
<!-- Enforces a maximum number of times that a user can request rights in one calendar month -->
            <key>UserPromotionLimit</key>
            <integer>10</integer>
<!-- Requires the user to provide a reason for promotion which will be recorded in system logs -->
            <key>UserPromotionReason</key>
            <true/>
<!-- A list of default reasons for promotion.  An "other" field will be provided automatically with a 200 character maximum input limit. -->
            <key>UserPromotionChoices</key>
            	<array>
                  	<string>Hardware driver install</string>
                  	<string>Xcode software development</string>
                  	<string>General use</string>
             	</array>
	</dict>
</dict>