Puede configurar Self Service+ (anteriormente, la app de barra de menús de Jamf Connect) para usar la autenticación Kerberos para completar cambios de contraseña directamente en Active Directory en lugar de usar un proveedor de identidades (IdP) de nube.
Self Service+ puede obtener tickets de Kerberos para la autenticación en un dominio de Active Directory si la contraseña de red del usuario coincide con su contraseña de Active Directory. Para determinar el nombre de usuario, Self Service+ usa los caracteres que preceden al carácter «@» del nombre de inicio de sesión del usuario y añada el sufijo del reino de Kerberos.
Self Service+ también puede obtener un ticket de Kerberos antes de autenticar la red con un IdP. Para configurar su Self Service+ para que Kerberos lo autentique primero, defina el ajuste Proceso de cambio de contraseña (PasswordChangeWorkflow) como Kerberos. Opcionalmente, puede definir el ajuste Kerberos Timeout (Tiempo de espere de Kerberos) (Timeout) en una espere de 1 a 60 segundos antes de la autenticación de la red. Puede consultar más información en Ajustes de Kerberos sobre los ajustes de Kerberos disponibles en Self Service+.
Self Service+ utiliza un sistema de limitación de frecuencia para evitar un exceso de solicitudes de Kerberos con determinadas configuraciones que supervisan los cambios en la red. El sistema permite 1 solicitud por intervalo en intervalos de 30 segundos, 1 minuto, 5 minutos, 10 minutos y 30 minutos. Pasados 10 minutos sin solicitudes, el sistema se restablecerá al primer intervalo. Los administradores no pueden modificar los tiempos de cada intervalo y los establece Jamf.
Cuando está configurado, Self Service+ interactúa con el dominio de Active Directory de las siguientes maneras:
Self Service+ tiene en cuenta el sitio. Utiliza metodología de ping de LDAP para determinar el mejor sitio. Self Service+ sigue usando ese sitio hasta que pierde el acceso a un controlador de dominio o cambia la red, lo cual reinicia el proceso de búsqueda de sitios.
Self Service+ usa el sistema Kerberos y bibliotecas LDAP para asegurarse de que están actualizados cuando se actualiza macOS.
Self Service+ puede detectar políticas de caducidad de contraseña y las utiliza cuando muestra un aviso de caducidad de contraseña.
Self Service+ reevalúa la conexión con el dominio durante el inicio y en los cambios de red. Si se configura, también puede especificar un intervalo en minutos.