Microsoft Azure AD からの SAML トークン属性を構成

技術文書:登録カスタマイゼーションと Jamf Connect を使用して Jamf Pro 登録環境をカスタマイズする

Solution
Application
Content Type
テクニカル資料
Utilities & Services
ft:locale
ja-JP

Requirements

Azure AD で Jamf Pro のための App 登録を作成する必要があります。

詳細については、チュートリアル:Jamf Pro との Microsoft Entra SSO の統合ドキュメントを参照してください。

  1. Azure AD で、Azure Active Directory をクリックしてください。
  2. Jamf Pro SSO エンタープライズアプリケーションに移動してください。
  3. 左側のサイドバーで Single Sign-On (シングルサインオン) をクリックします。
  4. User Attributes & Claims (ユーザ属性とクレーム) で 編集をクリックしてください。
  5. Add new claim (新規クレームを追加) をクリックします。
  6. 登録カスタマイゼーション にアカウント名とアカウントフルネームの値をマッチさせる新しいクレームを追加してください。次の例を見てください。
    クレーム名説明

    http://schemas.microsoft.com/identity/claims/displayname

    user.displayname

    このクレーム値は、ユーザの氏名を渡し、ユーザの macOS ローカルアカウントフルネームにマッピングできます。

    Note:この属性は Azure AD から送信される SAML トークンにおいてデフォルトで含まれています。
    <AttributeStatement>
      <Attribute Name="http://schemas.microsoft.com/identity/claims/displayname">
        <AttributeValue>Samantha Johnson</AttributeValue>
      </Attribute>
    </AttributeStatement>
    usernameuser.givennameuser.surnameこのカスタム属性値は、2 つのクレームを単一の値に統合するために、join() クレーム変換を使用します。このクレーム名は、ユーザの macOS ローカルアカウント名へマッピングできます。
    <AttributeStatement>
      <Attribute Name="username">
        <AttributeValue>samantha.johnson</AttributeValue>
      </Attribute>
    </AttributeStatement>

    NameID

    emailAddress

    この例の NameID は E メールアドレスとしてフォーマットされます。Jamf Connect は E メールの「@」記号の前にあるすべての文字を macOS ローカルアカウント名として自動的に使用します。

    Note:この属性は Azure AD から送信される SAML トークンにおいてデフォルトで含まれていますが、環境により異なる場合があります。
    <Subject>
      <NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress">samantha.johnson@yourorganization.com</NameID>
      <SubjectConfirmation Method="urn:oasis:names:tc:SAML:2.0:cm:bearer">
        <SubjectConfirmationData InResponseTo="ac3669a99a4djj832f59919a9gcifi"
                                     NotOnOrAfter="2020-12-23T18:06:08.719Z"
                                     Recipient="https://trial.jamfcloud.com/saml/SSO" />
      </SubjectConfirmation>
    </Subject>
  7. 保存 をクリックします。

Jamf Pro の 登録カスタマイゼーション の アカウント名 フィールドと アカウントフルネーム フィールドを構成するために、SAML トークンに必要な値を含めるようになりました。

確認のために、SAML デコーダーを使用して、ユーザクレームの SAML トークンのコンテンツを確認してください。