Toutes les autorisations temporaires des utilisateurs comprennent des réglages supplémentaires qui permettent de modifier les fonctionnalités par défaut pour les utilisateurs ou pour certains groupes ou rôles.
- L’accès à l’app Jamf Connect Configuration
Un profil de configuration Jamf Connect existant
Dans l’app Jamf Connect Configuration, cliquez sur l’onglet Connexion et accédez à la section Autorisations temporaires accordées à l’utilisateur. Chaque réglage comprend un champ qui permet d’ajuster les fonctionnalités individuelles des utilisateurs gérés.
Pendant une élévation temporaire de privilèges, pour afficher un minuteur dans la barre de menus de l’utilisateur, en regard de l’icône de la barre de menus Jamf Connect, activez l’option Minuteur des privilèges accordés à l’utilisateur (UserPromotionTimer).
Pour limiter l’utilisation de cette fonctionnalité, l’accès peut être restreint en configurant le nom de l’utilisateur ou du rôle via l’option Rôle des privilèges accordés à l’utilisateur (UserPromotionRole) pour les configurations avec Microsoft Entra ID ou Okta Identity Engine en tant que fournisseur d’identité. Ainsi, un administrateur peut désactiver la fonction d’élévation temporaire de privilèges pour tous les utilisateurs, à l’exception de certains membres d’un groupe, en définissant UserPromotionDuration sur 0 et UserPromotionRole avec une durée spécifique pour un groupe d’utilisateurs.
Le réglage Attribut de l’administrateur (OIDCAdminAttribute) permet de définir l’attribut à utiliser dans le réglage Rôle des privilèges accordés à l’utilisateur (UserPromotionRole).
Dans Jamf Connect Configuration, le champ Sélection du motif de l’élévation de privilèges (UserPromotionChoices) est un ensemble de valeurs délimitées par des virgules. Par exemple : Installation d’un pilote matériel, Développement d’un logiciel Xcode, Utilisation générale.
VerifyUserPromotion) exige que les utilisateurs s’authentifient auprès de leur fournisseur d’identité avant une élévation de privilèges. Pour obtenir la liste des fournisseurs d’identité pris en charge, consultez la section Fournisseurs d’identité dans le cloud pris en charge.Pour augmenter la durée d’une session utilisateur et le nombre d’élévations de privilèges autorisées par mois, une nouvelle configuration du réglage Limite des privilèges accordés à l’utilisateur (UserPromotionLimit) autoriserait 10 élévations au lieu de 5 et le réglage Durée des privilèges accordés à l’utilisateur (UserPromotionDuration) ferait passer la durée d’une session de 10 à 30 minutes.
Les utilisateurs qui ajustent l’heure ou la date de leur système pour éviter les limites fixées par le réglage Limite des privilèges accordés à l’utilisateur (UserPromotionLimit) reçoivent un indicateur d’altération de l’heure dans les journaux et ne pourront pas utiliser la fonctionnalité d’élévation temporaire des privilèges. Pour supprimer cet indicateur, utilisez la commande suivante : sudo defaults delete com.jamf.connect.state TimeTamperingDetected.
S’il est utilisé avec le réglage Rôle des privilèges accordés à l’utilisateur (UserPromotionRole), le réglage Durée des privilèges accordés à l’utilisateur (UserPromotionDuration) peut également être réglé sur 0 pour bloquer la fonctionnalité pour un groupe d’utilisateurs défini.
Après avoir configuré la fonctionnalité, cliquez sur Enregistrer, en haut de l’app Jamf Connect Configuration.
<dict>
<key>TemporaryUserPermissions</key>
<!-- Enables the feature for user promotion in Jamf Connect menu bar app -->
<dict>
<key>TemporaryUserPromotion</key>
<true/>
<!-- Displays a countdown timer to the user in the menu bar app -->
<key>UserPromotionTimer</key>
<true/>
<!-- Duration in minutes for user to be promoted -->
<key>UserPromotionDuration</key>
<integer>5</integer>
<!-- Require a user authenticate to the identity provider before account privilege elevation is granted. -->
<key>VerifyUserPromotion</key>
<true/>
<!-- Require the user to be a member of a specific group. Each role requires a separate duration -->
<key>UserPromotionRole</key>
<array>
<dict>
<key>Duration</key>
<!-- Duration is time in minutes and is defined in whole number integer values -->
<integer>8</integer>
<key>Name</key>
<!-- Name should match the name of the group exactly as passed in the identity token. We check the "groups" attribute of the identity token for these values. -->
<string>IT Help Desk Staff</string>
</dict>
<dict>
<key>Duration</key>
<integer>30</integer>
<key>Name</key>
<string>Xcode Developer Staff</string>
</dict>
</array>
<!-- Enforces a maximum number of times that a user can request rights in one calendar month -->
<key>UserPromotionLimit</key>
<integer>10</integer>
<!-- Requires the user to provide a reason for promotion which will be recorded in system logs -->
<key>UserPromotionReason</key>
<true/>
<!-- A list of default reasons for promotion. An "other" field will be provided automatically with a 200 character maximum input limit. -->
<key>UserPromotionChoices</key>
<array>
<string>Hardware driver install</string>
<string>Xcode software development</string>
<string>General use</string>
</array>
</dict>
</dict>La configuration de la fonctionnalité d’élévation des privilèges est terminée, y compris les ajustements apportés à toutes les fonctionnalités utilisées avec votre profil de configuration.