Les critères liés aux groupes des services d’annuaire permettent aux utilisateurs qui font partie de groupes de services d’annuaire connectés, par exemple sur un serveur LDAP ou auprès d’un fournisseur d’identité (IdP) dans le cloud connecté, d’apparaître dans les groupes intelligents et les résultats de recherche avancée.
Le tableau suivant propose une description des critères liés à ces services d’annuaire.
Catégorie | Critères |
|---|---|
Ordinateur | Dernier utilisateur connecté – Groupe des services d’annuaire de l’ordinateur |
Dernier utilisateur connecté – Groupe des services d’annuaire de Self Service | |
Dernier utilisateur connecté – Groupe des services d’annuaire de la solution MDM | |
Groupe des services d’annuaire du nom d’utilisateur | |
Groupe des services d’annuaire de l’utilisateur attribué | |
Appareil mobile | Dernier utilisateur connecté – Groupe des services d’annuaire de Self Service |
Dernier utilisateur connecté – Groupe des services d’annuaire de la solution MDM | |
Groupe des services d’annuaire du nom d’utilisateur | |
Groupe des services d’annuaire de l’utilisateur attribué | |
Utilisateur | Groupe des services d’annuaire du nom d’utilisateur |
Les groupes intelligents et les recherches avancées utilisant ces critères se servent d’un cache local pour stocker les informations des utilisateurs obtenues auprès d’un serveur LDAP ou d’un fournisseur d’identité (IdP) dans le cloud. Jamf Pro se synchronise avec les services d’annuaire toutes les 20 minutes, ajoutant les nouveaux utilisateurs au cache local et supprimant les utilisateurs expirés. Les utilisateurs déjà inclus dans le cache sont mis à jour conformément aux règles de mise en cache dans Jamf Pro et le fournisseur d’identité (IdP) (généralement toutes les 24 heures). La synchronisation peut prendre plus de temps si les groupes contiennent un grand nombre d’utilisateurs.
Jamf Pro utilise le mappage des UUID du groupe sur la page du serveur LDAP ou du fournisseur d’identité dans le cloud pour résoudre l’appartenance aux groupes intelligents qui utilisent les nouveaux critères d’annuaire.
Par exemple, avec une configuration Okta qui utilise les options uniqueIdentifier, cn et objectGUID par défaut, la recherche dans l’annuaire ne renvoie pas de champ uuid, ce qui conduit parfois à une erreur de validation empêchant l’enregistrement du groupe intelligent.
Configurez les mappages LDAP suivants :
- Mappage d’utilisateurs : définissez
User UUIDsuruid - Mappage des groupes : définissez
Group UUIDsuruniqueIdentifier
Si vous avez utilisé au préalable une valeur différente pour User UUID, vérifiez le comportement du groupe intelligent après avoir effectué ce changement.