Una aplicación OIDC puede utilizar la ventana de inicio de sesión de Jamf Connect para limitar el acceso o los derechos de administrador local a usuarios en función de la pertenencia a grupos. Si la API de autenticación de Okta puede autenticar a usuarios en la aplicación, significa que son miembros del grupo y se les concede el permiso pertinente.
Además, solo se admite el uso de la ventana de inicio de sesión de Jamf Connect con esta finalidad cuando el ajuste Identity Provider (Proveedor de identidades) (OIDCProvider) de su Jamf Connect Configuration está definido como Okta. Si el ajuste de su Identity Provider (Proveedor de identidades) (OIDCProvider) está definido como Okta-OIDC o OktaIdentityEngine, consulte Ajustes de función de usuario de OpenID Connect para obtener más información sobre los ajustes Admin Roles (Roles de administrador) (OIDCAdmin) y Secondary Access Group (OIDCSecondaryAccess).
Se pueden conceder estos tres permisos:
- ID de cliente de acceso
OIDCAccessClientID - Especifica la aplicación OIDC que utilizar para los usuarios que tienen permiso para crear una cuenta o iniciar sesión en ordenadores.
- ID de cliente de administrador
OIDCAdminClientID - Especifica la aplicación OIDC que utilizar para los usuarios que se han creado como administradores locales durante la creación de cuentas.
- ID de cliente de inicio de sesión secundario
OIDCSecondaryLoginClientID - Especifica la aplicación OIDC que utilizar para los usuarios que tienen permiso para crear usuarios adicionales en ordenadores después de haberse creado la primera cuenta. Con este ajuste, un grupo determinado de usuarios podría crear cuentas de usuario adicionales (para administradores de TI que realizan tareas administrativas prácticas de manera excepcional, por ejemplo) y evitar que usuarios no autorizados utilicen equipos personalizados destinados a otras personas.
Compruebe el estado del indicador
DenyLocalSi está definido como «false» o no está definido, compruebe la base de datos de usuarios local de macOS. Autentica al usuario localmente si la cuenta existe. Mantiene los permisos de cuentas existentes.
Si está definido como «true», continúa y autentica al usuario mediante el inquilino de Okta con la API de Autenticación de Okta.
Use el token de acceso de la autenticación en el inquilino de Okta para determinar lo siguiente:
Si está definido, ¿puede el Usuario autenticarse en la app ID de cliente de acceso (
OIDCAccessClientID)?Si está definido, ¿puede el usuario autenticarse en la app ID de cliente de inicio de sesión secundario (
OIDCSecondaryClientID) y existe una cuenta de usuario local con una contraseña local?Si está definido, ¿puede el usuario autenticarse en la app ID de cliente de administrador (
OIDCAdminClientID)?
Además, el uso de aplicaciones limitantes es opcional, y se pueden definir una o varias aplicaciones en función de los requisitos de inicio de sesión de su organización.
Todos los usuarios deben ser estándar. Defina una app para usarla con el ID de cliente de acceso (OIDCAccessClientID). Asigne un grupo de usuarios del equipo del centro de llamadas a la app en Okta. Solo los usuarios asignados a esa app podrán iniciar sesión en un Mac y tendrán permiso para crear una cuenta en cualquier ordenador. Ningún usuario se convertirá en administrador.