Cuando un usuario inicia sesión con Jamf Connect o Self Service+, su contraseña se introduce en un campo de texto seguro y nunca se escribe en un disco fuera del llavero de macOS.
Cuando se utiliza Kerberos, la contraseña se utiliza con la llamada a la API gss_aapl_initial_cred(), que autentica al usuario y obtiene un ticket de acceso (TGT). Al cambiar de contraseña, se sigue el mismo proceso empleando la llamada a la API gss_aapl_change_password(). Ambas llamadas a API usan la implementación de Apple de Heimdal Kerberos.
Todas las acciones de Kerberos se realizan con las API de Apple. La contraseña nunca se almacena en caché con un «kinit» u otras herramientas de interfaz de línea de comandos (CLI) de Kerberos.
Cuando se integra con Okta como proveedor de identidades (IdP), Jamf Connect y Self Service+ usan la API Authentication de Okta. Si quiere más información sobre la API Authentication de Okta, consulte Application types (Tipos de aplicaciones) en okta Developer.
Cuando se integra con otros IdP, Jamf Connect y Self Service+ usan el protocolo de autenticación OpenID Connect (OIDC) para comunicarse con el IdP.
Todas las conexiones de red se realizan con la API de carga de URL de macOS URLSession. Todas las comunicaciones se protegen con TLS para garantizar que no se corrompen.
Cuando se activa la autenticación de paso a través con la ventana de inicio de sesión, las contraseñas de usuario introducidas en la vista web de la ventana de inicio de sesión se escriben temporalmente en la memoria y se usan para iniciar sesión o crear una cuenta local en ordenadores. Cuando Jamf Connect ya no necesita la contraseña del usuario, el valor se sobrescribe inmediatamente como nil y se desasigna de la memoria.
Si quiere más información sobre OpenID Connect, consulte What is OpenID Connect (Qué es OpenID Connect).