Single Sign-On met Kerberos configureren

Jamf School-documentatie

Solution
Application
Content Type
Technische documentatie
Utilities & Services
ft:locale
nl-NL

Met de payload App Extension Single Sign-on (SSO)’kunnen de Apple apparaten op je school gebruikmaken van Single Sign-on (SSO) met Keberos. De Kerberos SSO-extensie vereenvoudigt het proces voor het ophalen van een Kerberos-TGT (ticket-granting ticket) uit het Active Directory-domein van je organisatie. Gebruikers kunnen dan naadloos inloggen bij onder meer websites, apps en bestandsservers. Je gebruikers profiteren ook bij het beheer van hun Active Directory-account van de Kerberos SSO-extensie. Ze kunnen in macOS hun Active Directory-wachtwoord wijzigen en krijgen een melding wanneer een wachtwoord bijna verloopt. Verder kunnen ze voor hun lokale account hetzelfde wachtwoord gebruiken als voor hun Active Directory-account.

Requirements

Voor het gebruik van Kerberos voor SSO heb je het volgende nodig:

  • Computers met macOS 10.15 of nieuwer en door de gebruiker goedgekeurde MDM

  • Mobiele apparaten met iOS 13 of nieuwer, of iPadOS 13 of nieuwer

  • Een Active Directory-domein dat op Windows Server 2008 of later draait (zie Open Directory-koppeling voor meer informatie over het binden van computers aan een Active Directory-domein).

    Note:

    De Kerberos SSO-extensie kan niet met Microsoft Entra ID Active Directory (voorheen Azure AD) worden gebruikt. maar vereist een traditioneel lokaal Active Directory-domein.

  • Toegang tot het hostnetwerk van het Active Directory-domein. De netwerktoegang kan plaatsvinden via wifi, Ethernet of VPN.

  1. Ga in Jamf School naar Profielen > Overzicht in de zijbalk.
  2. Klik op + Maak profiel aan.
  3. Kies het besturingssysteem waarvoor je het profiel wilt maken of selecteer Upload aangepast profiel.
  4. Selecteer het type inschrijving waarvoor je het profiel wilt maken.
  5. Voer een naam in het veld Profielnaam in en configureer waar nodig aanvullende instellingen, zoals het tijdfilter.
  6. Klik op Gereed.
  7. Zoek in de lijst met payloads aan de linkerkant van het paneel de categorie iOS-payload of macOS-payload, afhankelijk van het besturingssysteem van de apparaten waarvoor je een profiel configureert en klik op de payload App Extension SSO.
  8. Klik op Configureer om de volgende instellingen te configureren:
    1. Kies "Kerberos (toegangsgegevens)" in het venstermenu Type aanmelding.
    2. Ga naar het veld Realm en voer in hoofdletters de naam in van het Active Directory-domein van je gebruikersaccounts.
      Note:

      Voer hier niet de naam van je Active Directory-forest in, tenzij je gebruikersaccounts daar beheerd worden.

    3. Klik onder ‘Domains’ (Domeinen) op de +-knop en voeg voor alle ressources die gebruikmaken van Kerberos een domein toe. Als je de Kerberos-identiteitscontrole bijvoorbeeld voor ressources in us.voorbeeld.com wilt gebruiken, vul je ‘.us.voorbeeld.com’ in.
      Note:

      Let op de punt aan het begin.

    4. Als je het gebruikerswachtwoord in de sleutelhanger wilt bewaren, schakel het aankruisvak in bij Sta automatisch inloggen toe.
    5. Als je wilt dat er in de standaardbrowser een website voor het veranderen van het wachtwoord wordt geopend zodra de gebruiker op een knop voor het veranderen van zijn wachtwoord klikt of zodra de gebruiker de melding over het verlopen van zijn wachtwoord bevestigt, schakel het aankruisvak in bij Sta wachtwoordwijziging toe.
    6. Als je het gebruik van Face ID, Touch ID of de toegangscode wilt verplichten voor gebruikers, schakel het aankruisvak in bij Aanwezigheid gebruiker vereist.
    7. Als je wilt toestaan dat de extensie automatisch je Active Directory-site detecteert, schakel het aankruisvak in bij Gebruik automatische detectie van site.
    8. Als je wilt toestaan dat de extensie een specifieke GSS-API-cache (Generic Security Service Application Program Interface) gebruikt, voer je de GSS-naam van de Kerberos-cache in in het veld Cachenaam.
    9. Klik in ‘Credential Bundle ID’ (Referentiebundel-ID) op de +-knop en voeg een lijst toe met bundel-ID’s die toegang hebben tot de TGT.
    10. Klik + Voeg een realmkoppeling toe te maken Een aangepaste realmkoppeling voor Kerberos. Deze wordt gebruikt wanneer de DNS-naam (Domain Name System) van de hosts niet overeenkomen met de realmnaam.
    11. Voer de Principal-naam in in het veld Principalnaam.
    12. (Alleen macOS) Als je wilt instellen hoeveel dagen wachtwoorden op dit domein gebruikt kunnen worden voordat ze verlopen, schakel je het aankruisvak Negeer standaardverloopdatum wachtwoord in.
    13. (Alleen iOS) Als je wilt dat alleen beheerde apps de toegangsgegevensbundel-ID openen en gebruiken, schakel je het aankruisvak Beheerde apps in bundel in.
    14. Geef de naam van de Active Directory-site die de Kerberos-extensie moet gebruiken op in het veld Sitecode.
  9. Zoek in de lijst met payloads aan de linkerkant van het paneel de categorie Algemeen en klik op de payload Bereik.
  10. Configureer het bereik van het profiel door op het +-symbool te klikken en via het venstermenu apparaatgroepen aan het bereik van het profiel toe te voegen. Zie Apparaatgroepen voor meer informatie.
  11. Klik op het symbool Instellingen aan de rechterkant van de pagina en voer een van de volgende stappen uit:
    • Om het profiel automatisch op apparaten te installeren, klik je op Wijzig in automatische installatie voor alle groepen.

    • Als gebruikers het profiel zelf mogen installeren, klik je op Wijzig in installatie on demand voor alle groepen. Het profiel kan door gebruikers worden geïnstalleerd in de app Jamf Teacher of Jamf School Student.

  12. Klik op Bewaar.

Nadat het App Extension SSO-profiel is geïnstalleerd op mobiele apparaten binnen het bereik en de gebruiker zijn apparaat verbindt met een netwerk waarop het Active Directory-domein van je organisatie beschikbaar is, kunnen gebruikers een identiteitscontrole uitvoeren met behulp van hun Kerberos- of Active Directory-referenties. Nadat computers binnen het bereik zijn verbonden met het netwerk waarop je Active Directory-domein beschikbaar is, krijgen gebruikers de vraag zich aan te melden direct nadat het App Extension SSO-profiel is geïnstalleerd.