Creación de aplicaciones para limitar el acceso a dispositivos

Documentación de Jamf Connect

Solution
Application
Jamf Connect
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Una aplicación OIDC puede utilizar la ventana de inicio de sesión de Jamf Connect para limitar el acceso o los derechos de administrador local a usuarios en función de la pertenencia a grupos. Si la API de autenticación de Okta puede autenticar a usuarios en la aplicación, significa que son miembros del grupo y se les concede el permiso pertinente.

Además, solo se admite el uso de la ventana de inicio de sesión de Jamf Connect con esta finalidad cuando el ajuste Identity Provider (Proveedor de identidades) (OIDCProvider) de su Jamf Connect Configuration está definido como Okta. Si el ajuste de su Identity Provider (Proveedor de identidades) (OIDCProvider) está definido como Okta-OIDC o OktaIdentityEngine, consulte Ajustes de función de usuario de OpenID Connect para obtener más información sobre los ajustes Admin Roles (Roles de administrador) (OIDCAdmin) y Secondary Access Group (OIDCSecondaryAccess).

Se pueden conceder estos tres permisos:

ID de cliente de accesoOIDCAccessClientID
Especifica la aplicación OIDC que utilizar para los usuarios que tienen permiso para crear una cuenta o iniciar sesión en ordenadores.
ID de cliente de administradorOIDCAdminClientID
Especifica la aplicación OIDC que utilizar para los usuarios que se han creado como administradores locales durante la creación de cuentas.
ID de cliente de inicio de sesión secundarioOIDCSecondaryLoginClientID
Especifica la aplicación OIDC que utilizar para los usuarios que tienen permiso para crear usuarios adicionales en ordenadores después de haberse creado la primera cuenta. Con este ajuste, un grupo determinado de usuarios podría crear cuentas de usuario adicionales (para administradores de TI que realizan tareas administrativas prácticas de manera excepcional, por ejemplo) y evitar que usuarios no autorizados utilicen equipos personalizados destinados a otras personas.
Al iniciar sesión en un dispositivo, la ventana de inicio de sesión de Jamf Connect evaluará el inicio de sesión de un usuario en este orden:
  • Compruebe el estado del indicador DenyLocal

    • Si está definido como «false» o no está definido, compruebe la base de datos de usuarios local de macOS. Autentica al usuario localmente si la cuenta existe. Mantiene los permisos de cuentas existentes.

    • Si está definido como «true», continúa y autentica al usuario mediante el inquilino de Okta con la API de Autenticación de Okta.

  • Use el token de acceso de la autenticación en el inquilino de Okta para determinar lo siguiente:

    • Si está definido, ¿puede el Usuario autenticarse en la app ID de cliente de acceso (OIDCAccessClientID)?

    • Si está definido, ¿puede el usuario autenticarse en la app ID de cliente de inicio de sesión secundario (OIDCSecondaryClientID) y existe una cuenta de usuario local con una contraseña local?

    • Si está definido, ¿puede el usuario autenticarse en la app ID de cliente de administrador (OIDCAdminClientID)?

Además, el uso de aplicaciones limitantes es opcional, y se pueden definir una o varias aplicaciones en función de los requisitos de inicio de sesión de su organización.

Ejemplo: Un centro de llamadas usa un entorno de escritorio compartido para sus Mac. Cualquier miembro del equipo del centro de llamadas debe tener permiso para iniciar sesión en los Mac. Otros usuarios, como los miembros del equipo Caffeination, no deberían tener permiso para iniciar sesión en un Mac.

Todos los usuarios deben ser estándar. Defina una app para usarla con el ID de cliente de acceso (OIDCAccessClientID). Asigne un grupo de usuarios del equipo del centro de llamadas a la app en Okta. Solo los usuarios asignados a esa app podrán iniciar sesión en un Mac y tendrán permiso para crear una cuenta en cualquier ordenador. Ningún usuario se convertirá en administrador.