Ajustes de Elevación de privilegios

Documentación de Jamf Connect

Solution
Application
Jamf Connect
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES
  • Dominiocom.jamf.connect
  • DiccionarioTemporaryUserPermissions
  • Descripción

    Se usa para configurar la prestación Elevación de privilegios en Self Service+.

Ajuste

Descripción

Promoción temporal de usuario

TemporaryUserPromotion

(Obligatorio) Activa la opción para que los usuarios soliciten un aumento de los privilegios en Self Service+.

<key>TemporaryUserPromotion</key>
<true/>

Temporizador de promoción de usuario

UserPromotionTimer

Muestra un temporizador en la barra de menús del usuario situada junto al icono de barra de menús de Self Service+ durante una elevación de privilegios.

<key>UserPromotionTimer</key>
<true/>

User Promotion Duration (Duración de la promoción de usuario)

UserPromotionDuration

Determina la duración de la elevación de privilegios en minutos. El ajuste está definido en 5 minutos por omisión. Si quiere más información, consulte Auditoría de la elevación de privilegios con registros.

Nota:

Una duración de 0 desactiva esta prestación para un grupo definido de usuarios. El ajuste User Promotion Role (Función de promoción de usuario) (UserPromotionRole) anula los valores de este ajuste.

<key>UserPromotionDuration</key>
<integer>10</integer>

Verify User Promotion (Verificar promoción de usuario)

VerifyUserPromotion

Requiere que los usuarios se autentiquen con su proveedor de identidades antes de que se pueda producir una promoción.

<key>VerifyUserPromotion</key>
<true/>
Nota:

El ajuste Verify User Promotion (Verificar promoción de usuario) (VerifyUserPromotion) no se puede usar con un perfil de configuración con Google como proveedor de identidades.

Verify User Promotion via FIDO2 (Verificar promoción de usuario mediante FIDO2)

VerifyUserPromotionFIDO2

Requiere que los usuarios se autentiquen con su proveedor de identidades mediante un navegador. Este ajuste admite autenticadores WebAuthn, incluidas llaves de acceso y claves FIDO2, y tiene prioridad sobre el ajuste Verify User Promotion (Verificar promoción de usuario). El ajuste se admite actualmente con estos proveedores de identidades:
  • Microsoft Entra ID

  • Okta Identity Engine

  • Okta OpenID Connect (OIDC)

  • PingFederate

Nota:Exigir una autenticación WebAuthn para el aumento de privilegios puede requerir cambios en las políticas de autenticación de su proveedor de identidades.

Tras activar el ajuste, la aplicación Jamf Connect OIDC ubicada en su configuración del proveedor de identidades debe usar la siguiente URI de redirección para evitar errores: jamfconnect://loggedin

<key>VerifyUserPromotionFIDO2</key>
<true/>

Límite de promoción de usuario

UserPromotionLimit

Especifica un límite para la cantidad de veces que puede un usuario solicitar una elevación de privilegios cada mes natural.

<key>UserPromotionLimit</key>
<integer>5</integer>

User Promotion Reason (Motivo de la promoción de usuario)

UserPromotionReason

Requiere que los usuarios proporcionen un motivo para la solicitud de aumento temporal. Todos los motivos de aumento se registran localmente en los registros de Self Service+.

Nota:

El campo de entrada de texto para los usuarios tiene un límite de 200 caracteres.

<key>UserPromotionReason</key>
<true/> 

User Promotion Choices (Opciones de promoción de usuario)

UserPromotionChoices

Especifica los motivos de una solicitud de aumento temporal que puede elegir un usuario.

<key>UserPromotionChoices</key>
<array>
<string>Download software</string>
<string>Update software</string>
</array>

User Promotion Role (Función de promoción de usuario)

UserPromotionRole

Limita quién puede usar la prestación y modificar ajustes adicionales por nombre de usuario o función para todas las configuraciones con los siguientes proveedores de identidades:

  • Microsoft Entra ID

  • Okta Identity Engine

  • PingFederate

Nota:

Para configurar los ajustes de elevación de privilegios por función, debe seleccionar Verify User Promotion (Verificar promoción de usuario). Los valores introducidos en el campo User Promotion Role (Función de promoción de usuario) (UserPromotionRole) deben coincidir exactamente con los valores de notificación de funciones del token de ID. Debe introducir también el Atributo de administrador (OIDCAdminAttribute).

Las configuraciones de Jamf Connect con Okta Identity Engine definido como proveedor de identidades requieren el ajuste Ámbitos (Scopes) de su perfil de configuración para la elevación de privilegios basado en grupos.

Con una duración de 0, la prestación no estará disponible para un grupo definido de usuarios.

<key>UserPromotionRole</key>
<array>
<dict>
<key>Duration</key> 
<integer>20</integer>
<key>Name</key>
<string>Teachers</string>
</dict>
</array>

User Promotion Biometrics (Datos biométricos para promoción de usuario)

UserPromotionBiometrics

Exige que los usuarios utilicen Touch ID como modo de autenticación antes de una sesión de elevación de privilegios temporal.

Nota:

El ajuste Verify User Promotion (Verificar promoción de usuario) (VerifyUserPromotion) tiene prioridad sobre este ajuste y no se puede usar al mismo tiempo. Si el ajuste Verify User Promotion (Verificar promoción de usuario) (VerifyUserPromotion) está activado, los usuarios omitirán la autenticación mediante datos biométricos.

<key>UserPromotionBiometrics</key>
<true/>
URL Scheme and Command Line Elevation (Esquema URL y elevación de línea de comandos)

URLCommandLineElevation

Limita el uso de la prestación de elevación de privilegios mediante la interfaz de línea de comandos o los esquemas URL.

<key>URLCommandLineElevation</key>
<true/>

Atributo de administrador

OIDCAdminAttribute

Especifica qué atributo se debe usar en el ajuste User Promotion Role (Función de promoción de usuario) (UserPromotionRole). Por omisión, Self Service+ usará el atributo grupos para buscar valores especificados en el ajuste Funciones de administrador (OIDCAdmin).

Nota:

Si usa Microsoft Entra ID, defina este valor como roles (funciones). Si usa Google Identity, no se pueden definir funciones de usuario usando un token de identificación.

Al configurar el ajuste Atributo de administrador (OIDCAdminAttribute) manualmente, añada el ajuste al diccionario IdPSettings en lugar de al diccionario TemporaryUserPermissions.

<key>OIDCAdminAttribute</key>
<string>groups</string>