Entra ID クラウドアイデンティティプロバイダ接続の構成

Jamf Pro ドキュメント 11.28.0

Solution
Application
Content Type
テクニカル資料
Utilities & Services
version
11.28.0
ft:locale
ja-JP
vrm_version
11.28.0
Important:

Jamf ProEntra ID インスタンスに移行する予定の Microsoft Entra ID Domain Services または Microsoft の Active Directory LDAP 構成とすでに統合されている場合は、構成の移行の準備ができるまで、この Entra ID インスタンスを Jamf Pro でクラウドアイデンティティプロバイダとして追加しないでください。既存の LDAP ワークフロー(スコープ、ユーザアカウントやグループなど) が引き続き正しく機能するようにするには、構成を移行する必要があります。詳しくは、LDAP Server から Entra ID Cloud Identity Provider Instance への移行 を参照してください。Entra ID 統合を移行前に使用および追加すると、環境が中断する可能性があります。

サーバ接続を追加すると、デフォルトで有効化されます。複数の接続を構成し、どの構成を使用するかを選択することができます。接続を無効にすると、Jamf Pro がこのサーバからデータをクエリできなくなります。これは、現在の接続を削除せずに異なる構成を追加できることを意味します。接続を無効にするにはスイッチを使用します。

Requirements
  • Jamf Commercial Cloud、Jamf Premium Cloud、または Jamf High Compliance Cloud でホストされた環境

  • Entra ID におけるグローバル管理者以上の権限

  • Entra ID で構成されているグループと同じ名前を持つ、Jamf Pro に追加された標準ユーザグループ

  1. Jamf Pro のサイドバーで、設定 をクリックします。
  2. System (システム) セクションの Cloud identity providers (クラウドアイデンティティプロバイダ) をクリックします。
  3. +新規 をクリックします。
  4. Entra ID を選択して、次へ をクリックします。Microsoft の管理者同意ページにリダイレクトされます。
  5. Microsoft Entra ID の認証情報を入力し、画面の指示に従って、Jamf Pro Entra ID Connector アプリケーションから要求された権限を付与します。
  6. プロンプトが表示されたら、URL が正しいことを確認して、続行をクリックします。
  7. 要求が完了すると、Jamf Pro の Server Configuration (サーバ構成) タブで設定を構成します。以下を考慮してください。
    • 構成の表示名は一意である必要があります。

    • テナント ID の値には、Microsoft からの情報があらかじめ読み込まれています。

    • Entra ID を使用したシングルサインオンを Jamf Pro で構成したら、SSO 用の遷移的グループ を選択し、ユーザとグループのディレクトリで遷移的メンバーシップルックアップを強制します。これによりグループがメンバーであるすべての Entra ID グループがディレクトリのルックアップに含まれるようになります。再帰クエリを実行し、ユーザがメンバーとして属しているグループをリスト表示する必要はありません。SAML Assertion からのユーザマッピング フィールドで、特定のユーザマッピングを構成することができます。これにより、推移的メンバーシップの要求時にユーザ名のマッピングを調整し、Entra ID 構成の SAML シングルサインオン設定のユーザ識別子と一致させることができます。

    • Transitive membership lookups (推移的メンバーシップルックアップ) を選択すると、あるユーザまたはグループがメンバーとして所属するすべてのグループを含むディレクトリワークフローについてメンバーシップ検索を実行できます。これは再帰的で、直接のメンバーシップだけでなく、より多くのものをチェックします。

    • 接続タイムアウトの値を 5 に設定することが推奨されます。

  8. マッピング タブでユーザの属性マッピングとグループの属性マッピングを指定します。以下の「クラウドアイデンティティプロバイダとしての Entra ID のためのデフォルト属性マッピング」セクションを参照して、デフォルトマッピングリファレンスをチェックして、接続のトラブルシューティングの際に利用してください。
    Important:

    この構成が期待通りに機能するように、以下のことに配慮してください。

    • ユーザ ID マッピングの値は、Entra ID$filter パラメータに対応している必要があります。

    • グループ ID のマッピングの値はデフォルトで「id」となっており、変更することはできません。

    Note:

    Jamf Pro API を使用してクラウド ID プロバイダ属性マッピングを構成できます。詳しくは、資料Configuring Cloud Identity Provider Attribute Mappings Using the Jamf Pro API (Jamf Pro API を使用してクラウドアイデンティティプロバイダの属性マッピングを構成する) を参照してください。

  9. 保存 をクリックします。

サーバ接続を保存すると、自動検証プロセスがトリガーされます。構成を保存した後に、マッピングをテストできます。詳しくは、クラウドアイデンティティプロバイダの属性マッピングをテストする を参照してください。