Ajustes de función de usuario de OpenID Connect

Documentación de Jamf Connect

Solution
Application
Jamf Connect
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES
  • Dominiocom.jamf.connect.login
  • Descripción

    Se usa para configurar funciones de usuario a partir de los atributos de token de identificación recibidos desde una autenticación de OpenID Connect.

Ajuste

Descripción

Atributo de administrador

OIDCAdminAttribute

Especifica qué atributo almacenado en un token de identificación se usa para determinar si se crea un usuario local estándar o administrador para un usuario. Por omisión, Jamf Connect usará el atributo grupos para buscar valores especificados en el ajuste Funciones de administrador (OIDCAdmin).

Nota:
  • Si usa Microsoft Entra ID, defina este valor como roles (funciones).
  • Si usa Google Identity, no se pueden definir funciones de usuario usando un token de identificación.
<key>OIDCAdminAttribute</key>
<string>groups</string>

Funciones de administrador

OIDCAdmin

Especifica qué funciones de usuario (grupos) configurados en su IdP se convierten en administradores locales durante la creación de cuentas. Puede especificar una o varias funciones como un grupo de cadenas. Jamf Connect busca estos valores en el atributo "grupos" del token de ID por omisión a menos que se haya configurado el ajuste Atributo de administrador (OIDCAdminAttribute).

Nota:
  • Si usa Okta Identity Engine, debe especificar el ajuste Ámbitos de OpenID Connect (OIDCScopes) con este ámbito: openid profile email groups. Okta requiere delimitadores de espacio en la solicitud de ámbito en lugar de un signo +.
  • Si usa Google Identity, no se pueden definir funciones de usuario usando un token de identificación.
<key>OIDCAdmin</key>
<array>
<string>role-one</string>
<string>role-two</string>
<string>role-three</string>
<string>role-four</string>
</array> 

Ignorar funciones

OIDCIgnoreAdmin

Cuando está activado (definido como true), Jamf Connect Login ignora las funciones existentes en su IdP. Este ajuste garantiza que las cuentas de usuarios locales mantienen su estado actual de cuenta de administrador o estándar.

Cuando está desactivado (definido como false o no se especifica), Jamf Connect Login leerá el ajuste OIDCAdmin para las funciones configuradas y cambiará el estado de una cuenta de usuario local de acuerdo con las funciones existentes en el IdP.

<key>OIDCIgnoreAdmin</key>
<false/>

Secondary Access Group (Grupo de acceso secundario)

OIDCSecondaryAccess

Especifique funciones de usuario (o grupos) para determinar si se permite a un usuario crear usuarios adicionales en ordenadores después de que se cree la primera cuenta local. Jamf Connect busca estos valores en el atributo role del token de ID cuando OIDCProvider está definido como Azure o EntraID. Jamf Connect busca estos valores en el atributo OIDCAdminAttribute del token de ID para los demás proveedores de OIDC.
Nota:

Si usa Okta Identity Engine, debe especificar el ajuste Ámbitos de OpenID Connect (OIDCScopes) con este ámbito: openid profile email groups. Okta requiere delimitadores de espacio en la solicitud de ámbito en lugar de un signo +.

<key>OIDCSecondaryAccess</key>
<array>
<string>IT</string>
</array>
Ignore Local Accounts for Secondary Access (Ignorar cuentas locales para el acceso secundario)

ExistingUsersHide

Especifique los nombres de las cuentas de usuarios locales (como las cuentas de servicio de TI) que deben ignorarse cuando Jamf Connect determine el bloqueo del aprovisionamiento de las cuentas nuevas según la función de acceso secundario. Se puede usar junto con el ID de cliente de inicio de sesión secundario (OIDCSecondaryLoginClientID) en Okta Classic o Secondary Access Group (Grupo de acceso secundario) (OIDCSecondaryAccess) con los demás proveedores de identidades.
<key>ExistingUsersHide</key>
<array>
	<string>it-admin</string>
</array>