エンドユーザに対して SAML ベースの SSO を有効にするには、IdP のコンソールと Jamf Pro の両方で設定を構成する必要があります。
Jamf Pro で SSO を有効にする前に、IdP の設定を構成する必要があります。一部の環境では、IdP と Jamf Pro 間での同時的な構成が必要になります。
Note: Jamf Pro サービスおよびアプリケーションの SSO を有効にすると、ユーザは標準およびディレクトリ認証情報で認証できなくなります。Jamf では、有効にした場合、組織内の認証エクスペリエンスの変更についてユーザに通知することをお勧めしています。
Requirements
SAML 2.0 プロトコルに対応しているアイデンティティプロバイダ (IdP) との統合。詳しくは、以下を参照してください。
Jamf Pro サーバからアイデンティティプロバイダへの TCP 接続
IdP のユーザ名またはグループと一致する Jamf Pro ユーザアカウントまたはグループ
Jamf Pro と IdP に対する管理者の権限
ユーザが Jamf Pro にアクセスするためのオプションとしてフェールオーバー URL を有効にし、SSO 認証が有効になっている場合、Jamf Pro ユーザアカウントには Jamf Pro での SSO 設定の読み取りおよびアップデート権限が必要です。詳しくは、Jamf Pro ユーザアカウントの作成 を参照してください。
Jamf Pro のサイドバーで、設定 をクリックします。 System (システム) セクションの Single sign-on (シングルサインオン) をクリックします。編集 をクリックします。SSO 認証の有効化 を選択し、構成を有効にします。以下のいずれかを実行します。 Note: フェイルオーバーログイン URL ボックスで、Copy to clipboard (クリップボードへコピー) をクリックし、続いて、フェイルオーバーログイン URL を安全な場所に保存します。この URL を使用すると、SSO が有効になった後に Jamf Pro 認証情報を使用してログインできるようになります。
アイデンティティプロバイダ ポップアップメニューからご使用の IdP を選択します。 ご使用の IdP がリストされていない場合、 を選択し、IdP の名前を その他のプロバイダ フィールドに入力します。エンティティ ID フィールドはデフォルトで自動入力されます (例: "https://JAMF_PRO_URL.jamfcloud.com /saml/metadata")。
Note: 大半の IdP では、エンティティ ID 値は IdP の構成設定の Audience URI (オーディエンス URI) 値と一致する必要があります。
オプションを選択して、アイデンティティプロバイダのメタデータソース 設定を構成します。 メタデータファイル — メタデータファイルを XML フォーマットでアップロードできるようになります。 メタデータ URL — この URL を IdP の構成設定 (「Audience URI (オーディエンス URI)」または「Audience Restriction (オーディエンス制限)」など) から取得する必要があります。 (Optional) (Okta のみ) デフォルトのトークンの有効期限を上書きする必要がある場合は、トークンの有効期限を上書き を有効にします。 有効にすると、SAML トークン無効までの有効期限が分単位の値で決定されます。このフィールドには、Okta によって決定されたデフォルト値が自動入力されます。デフォルト値を上書きする場合、新しい値が Okta で構成したトークンの有効期限の設定に一致していることを確認しなければなりません。
Okta では、トークンの有効期限を上書き 設定はデフォルトで 無効 に設定されており、デフォルトの有効期限が使用されます。
Important: トークンの有効期限を上書き 設定が有効になっている場合、登録済みデバイスを使用する Jamf Pro ユーザまたはエンドユーザ側でログインエラーが発生する可能性があります。これらのエラーを防ぐために、トークンの有効期限を上書き 設定を無効にすることをお勧めします。これにより、Jamf Pro ではトークンの有効期間を確認できなくなります。この有効期間は IdP によって制御および確認されます。または、Jamf Pro で設定されたトークンの有効期限が、IdP で設定された有効期限を超えるようにすることもできます。ただし、トークンの有効期限が動的に変更されると、問題が発生する可能性があります。
アイデンティティプロバイダのユーザマッピング 設定でオプションを選択して、SAML トークンのどの属性を Jamf Pro ユーザにマッピングするかを定義します。NameID — デフォルトの属性名 カスタム属性 — IdP が送信した SAML トークンに含まれているカスタムの属性名を入力することができる Jamf Pro のユーザマッピング の ユーザ名 または E メール をクリックします。 これらのオプションは、IdP を Jamf Pro ユーザにマッピングする方法を決定します。デフォルトでは、Jamf Pro はユーザに関する情報を IdP から取得し、それを既存の Jamf Pro ユーザアカウントと一致させます。アクセスしてきたユーザのアカウントが Jamf Pro に存在しない場合は、グループ名と照合します。
アイデンティティプロバイダグループ属性名 フィールドに、IdP のユーザを定義する SAML アサーション属性を入力してください。 Jamf Pro は Jamf Pro データベース内のグループをそれぞれ照合し、グループ名を比較します。各ユーザには、ローカルの Jamf Pro ユーザと同じように、すべてのグループからアクセス権限が付与されます。AttributeValue 文字列は、複数の文字列、単一の文字列、またはセミコロンで区切った値としてフォーマットされます。
Example: http://schemas.xmlsoap.org/claims/Group
(Optional) LDAP グループ用の RDN キー のフィールドを使用して、LDAP のフォーマットで送信された識別名 (DN) の文字列からグループ名を抽出します。Jamf Pro は指定済みキーを備えた相対識別名 (RDN) を受信文字列で検索し、RDN キーの値を実際のグループ名として使用します。
Note: ディレクトリサービスのストリング内に、同一キー (例:CN=Administrators, CN=Users, O=YourOrganization) を持つ RDN 部分が複数含まれる場合、Jamf Pro は先頭の RDN キー (例:CN=Administrators) からグループ名を抽出します。LDAP グループ用の RDN キー フィールドを空白にすると、Jamf Pro は完全な LDAP フォーマットの文字列を使用します。
(Optional) セキュリティ チェックボックスを選択して、以下のいずれかの Jamf Pro 署名証明書 オプションを選択し、セキュアな SAML 通信を確立します。証明書を生成 — 独自の署名証明書を用意していない場合に、署名証明書を生成することができます。 証明書のアップロード — 独自の署名証明書をアップロードすることができます。Jamf Pro 署名証明書をアップロードする場合、SAML トークンの署名および暗号化用の秘密鍵を備えた署名証明書キーストア (.jks または .p12 ) をアップロードし、キーストアファイルのパスワードを入力した後、秘密鍵のエイリアスを選択し、キーパスワードを入力します。 Note: 以前の証明書の有効期限切れが近づいている場合は、Jamf Pro 署名証明書を再アップロードできます。また、一部の IdP では、証明書をダウンロードして IdP 構成設定に含める必要があります。
(Optional) Jamf Pro のシングルサインオン (SSO) オプション をクリックし、以下の追加オプションを構成します。シングルサインオン認証のバイパスをユーザに許可 — ユーザは Jamf Pro URL に直接誘導された場合に SSO なしで Jamf Pro にログインできます。ユーザが IdP を通じて Jamf Pro へアクセスしようとすると、SSO の認証と認可がまだ開始されます。
macOS 用 Self Service のシングルサインオンを有効化 — ユーザが IdP ログインページ経由で Self Service にサインインできるようにします。 Self Service IdP から既存のユーザ名にアクセスできます。Note: このオプションを有効にすると、 の 認証タイプ が自動的に シングルサインオン に変更されます。
このオプションを無効にすると、 の 認証タイプ が自動的に ディレクトリサービスアカウントまたは Jamf Pro ユーザアカウント に変更されます。
FIDO2は IdP を通じて構成し、Jamf Pro で有効にする必要があります。
登録時にユーザ認証のシングルサインオンを有効化 — ユーザによる登録、アカウント駆動型ユーザ登録 、およびアカウント駆動型デバイス登録 の際に、ユーザがアイデンティティプロバイダのログインページを介して登録できるようにします。有効にすると、IdP ログインページで使用されるユーザ名は、インベントリアップデート中に Jamf Pro が「ユーザと場所」カテゴリの ユーザ名 フィールドに使用するユーザ名になります。アイデンティティプロバイダのあらゆるユーザ をクリックすると、IdP のすべてのユーザへのアクセスを許可することができ、以下のグループに限定 をクリックすると、特定のユーザグループへのアクセスに制限することができます。
保存 をクリックします。(Optional) ダウンロード をクリックし、Jamf Pro メタデータ XML ファイルをダウンロードします。一部の IdP では、SAML を適切に構成するためにメタデータファイルのアップロードが必要になります。このファイルには、IdP にユーザの送信先と
Jamf Pro への確認方法を知らせるいくつかの重要な URL が含まれています。
その他の IdP の場合、メタデータファイルは必要ありません。これにより、必要なすべての情報がシステムに自動的に提供されるため、より迅速な設定が可能になります。
ユーザはオーガニゼーションの IdP ログインページに自動的にリダイレクトされるようになり、これにより Jamf Pro の構成された部分にアクセスできるようになります。