La carga útil App Extension Single Sign-on (SSO) (Inicio de sesión único [SSO] de extensión de app) le permite usar el inicio de sesión único (SSO) de Kerberos con los dispositivos Apple de su centro. La extensión SSO de Kerberos simplifica el proceso de obtención de un ticket de otorgamiento de tickets (TGT) del dominio de Active Directory de su organización, lo que permite a los usuarios autenticarse sin ningún problema en recursos como sitios web, apps y servidores de archivos. La extensión SSO de Kerberos también ayuda a sus usuarios a gestionar sus cuentas de Active Directory. En macOS, permite a los usuarios cambiar sus contraseñas de Active Directory y les notifica cuando una contraseña está a punto de caducar. Además, los usuarios pueden cambiar sus contraseñas de cuenta locales para que coincidan con sus contraseñas de Active Directory.
Requirements
Para usar Kerberos para SSO, necesita:
Ordenadores con macOS 10.15 o posterior y MDM aprobado por el usuario
Dispositivos móviles con iOS 13 o posterior o iPadOS 13 o posterior
Un dominio de Active Directory con Windows Server 2008 o posterior (puede consultar más información sobre cómo enlazar ordenadores a un dominio de Active Directory en Enlace a Open Directory).
Note:La extensión SSO de Kerberos no debe utilizarse con Microsoft Entra ID Active Directory (antes AD). Requiere un dominio de Active Directory local estándar.
Acceda a la red en la que se aloja el dominio de Active Directory. Este acceso a la red puede hacerse por Wi-Fi, Ethernet o VPN.
- En Jamf School, navegue a en la barra lateral.
- Haga clic en + Crear perfil.
- Seleccione el sistema operativo para el que está creando el perfil o seleccione Cargar perfil personalizado.
- Seleccione el tipo de inscripción para el que está creando el perfil.
- Introduzca un nombre en el campo Nombre del perfil y configure los ajustes adicionales oportunos, como el filtro de tiempo.
- Haga clic en Finalizar.
- En la lista de cargas útiles del lado izquierdo del panel, busque la categoría carga útil iOS o la categoría Carga útil macOS en función del sistema operativo de los dispositivos para los que esté configurando un perfil y haga clic en la carga útil SSO de extensión de la app.
- Haga clic en Configurar para configurar los siguientes ajustes:
- Elija en el menú desplegable Tipo de inicio de sesión.
- En el campo Reino, introduzca el nombre de su dominio de Active Directory en mayúsculas.
Note:No use el nombre de su bosque de Active Directory, salvo que las cuentas de usuario residan a nivel de bosque.
- En Dominios, haga clic en + y añada dominios para los recursos que usen Kerberos. Por ejemplo, si usa la autenticación Kerberos con recursos en us.ejemplo.com, añada «.us.ejemplo.com».
Note:Asegúrese de añadir el punto inicial.
- Para almacenar la contraseña de usuario en el llavero, seleccione la casilla Permitir inicio de sesión automático.
- Para abrir un sitio web de cambio de contraseña en el navegador por omisión cuando el usuario selecciona Cambiar contraseña o recibe un aviso de caducidad de contraseña, seleccione la casilla Permitir cambio de contraseña.
- Para requerir que los usuarios utilicen Face ID, Touch ID o código, seleccione la casilla Requerir la presencia del usuario.
- Para permitir que la extensión determine automáticamente su sitio de Active Directory, seleccione la casilla Usar detección automática de sitio.
- Para permitir que la extensión use una caché específica de API de servicios de seguridad genéricos (API GSS), introduzca el nombre de GSS de la caché de Kerberos en el campo Nombre de caché.
- En ID de paquete de credenciales, haga clic en + y añada una lista de identificadores de paquete con permiso para acceder al TGT.
- Haga clic en + Añadir una asociación de reino de dominio para Una asociación de dominio-reino personalizada para Kerberos. Se usa cuando el nombre del sistema de nombres de dominio (DNS) de los hosts no coincide con el nombre del reino.
- Introduzca el nombre principal en el campo Nombre principal.
- (Solo en macOS) Para especificar el número de días que se pueden usar las contraseñas en este dominio antes de que caduquen, seleccione la casilla Reemplazar caducidad de contraseña por omisión.
- (Solo en iOS) Para permitir que las aplicaciones gestionadas accedan y usen el ID de paquete de credenciales, seleccione la casilla Apps gestionadas en paquete.
- Introduzca el nombre del sitio de Active Directory que debe usar la extensión de Kerberos en el campo Código de sitio.
- En la lista de cargas útiles del lado izquierdo del panel, busque la categoría General y haga clic en la carga útil Ámbito.
- Para configurar el ámbito del perfil, haga clic en el icono + y añada grupos de dispositivos al ámbito del perfil mediante el menú desplegable.
Puede consultar más información en Grupos de dispositivos.
- Haga clic en el icono Ajustes
del lado derecho de la pantalla y sigua uno de estos pasos:Para instalar el perfil en dispositivos automáticamente, haga clic en Cambiar a instalación automática en todos los grupos.
Para permitir que los usuarios instalen el perfil por su cuenta, haga clic en Cambiar a instalación bajo demanda en todos los grupos.
El perfil estará disponible para que los usuarios lo instalen en las apps Jamf Teacher o Jamf School Student.
- Haga clic en Guardar.
Una vez que el perfil «App Extension SSO» (SSO de extensión de app) está instalado en los dispositivos móviles del ámbito y el usuario conecta su dispositivo a una red donde el dominio de Active Directory de la organización está disponible, el usuario puede autenticarse usando sus credenciales de Active Directory o Kerberos. Una vez que los ordenadores del ámbito están conectados a una red donde su dominio de Active Directory está disponible, se pide a los usuarios que se autentiquen inmediatamente después de instalar el perfil «App Extension SSO».