Een Platform-SSO-profiel voor computers configureren

Jamf School-documentatie

Solution
Application
Content Type
Technische documentatie
Utilities & Services
ft:locale
nl-NL

Nadat je de identiteitscontrolemethode voor gebruikers hebt vastgesteld en de Bedrijfsportal-app hebt voorbereid voor distributie, moet je een profiel op je doelcomputers implementeren om Platform-SSO met Microsoft Entra ID in te schakelen.

Belangrijk:

Als je van plan bent om de vereenvoudigde configuratie voor Platform-SSO te gebruiken, moet je rekening houden met het volgende:

  • Je moet ook een payload Bijbehorende domeinen aan dit profiel toevoegen en de payload configureren. Wanneer je de payload configureert, klik je op + Voeg bijbehorend domein toe om een bijbehorend domein toe te voegen, maar voer je in de velden App-ID en Bijbehorend domein geen waarden in.
  • Je moet de instelling Schakel registratie tijdens configuratie in in dit profiel inschakelen om Platform-SSO in de configuratie-assistent te activeren.

  • Je kunt de instelling Schakel aanmaak van eerste gebruiker tijdens configuratie in in dit profiel gebruiken om in de configuratie-assistent met Platform-SSO de eerste gebruikersaccount op een computer aan te maken.

  • Je kunt met de instelling Nieuwe identiteitscontrolemethoden voor gebruikers de identiteitscontrolemethoden voor nieuw aangemaakte gebruikers bepalen. Als deze instelling niet is geconfigureerd, gebruikt het systeem standaard de identiteitscontrolemethoden Wachtwoord en Smartcard.

Zie Vereenvoudigde configuratie voor Platform-SSO configureren in Jamf School voor meer informatie over de vereenvoudigde configuratie voor Platform-SSO.

  1. Ga in Jamf School naar Profielen > Overzicht in de zijbalk.
  2. Klik op + Maak profiel aan.
  3. Selecteer het besturingssysteem macOS.
  4. Selecteer het type inschrijving waarvoor je het profiel wilt maken.
  5. Voer een naam in het veld Profielnaam in en configureer waar nodig aanvullende instellingen, zoals het tijdfilter.
  6. Klik op Gereed.
  7. Zoek in de lijst met payloads aan de linkerkant van het paneel de categorie macOS-payload en klik op de payload SSO met appextensie.
  8. Klik op Configureer.
  9. Kies uit het venstermenu Type aanmelding de optie "Doorverwijzing".
  10. Voer in het veld Extensie-aanduiding de volgende waarde in: com.microsoft.CompanyPortalMac.ssoextension
  11. Voer in het veld Team-ID de volgende waarde in: UBF8T346G9
  12. Voer in het veld URL's de URL's in waarvoor macOS voor de identiteitscontrole een doorverwijzing naar de Bedrijfsportal-app moet activeren. Het moet onder andere gaan om:
    Opmerking:

    Deze URL's zijn aan wijziging onderhevig. Raadpleeg het gedeelte Handmatige configuratie voor andere MDM-services in de Microsoft-documentatie voor actuele informatie.

    • https://login.microsoftonline.com

    • https://login.microsoft.com

    • https://sts.windows.net

    • https://login.partner.microsoftonline.cn

    • https://login.chinacloudapi.cn

    • https://login.microsoftonline.us

    • https://login-us.microsoftonline.com

    Opmerking:

    Landspecifieke URL's (dat wil zeggen, URL's die eindigen op .cn en .us) worden gebruikt voor verificatie bij nationale cloudinstanties en kunnen eventueel worden weggelaten. Zie het gedeelte Nationale clouds in de Microsoft-documentatie voor meer informatie over nationale cloud-instanties.

  13. (Optioneel) Om een aangepaste configuratie-instelling voor Microsoft Entra ID toe te voegen, klik je op + Voeg aangepaste configuratie toe en configureer je de sleutel, het type en de waarde voor de instelling. Herhaal deze stap voor elke aangepaste configuratie-instelling die je wilt toevoegen.

    Microsoft Entra ID ondersteunt verschillende extra configuratie-instellingen voor Platform-SSO. Met de volgende instellingen wordt het gebruik van Platform-SSO ingeschakeld voor alle apps die door Microsoft zijn aangemaakt, alle apps die door Apple zijn aangemaakt, en de Jamf Trust-app. Deze instellingen worden aanbevolen, maar kunnen eventueel worden aangepast:

    SleutelTypeWaarde
    AppPrefixAllowListTekenreekscom.microsoft.,com.apple.,com.jamf.trust.
    browser_sso_interaction_enabledAantal1
    disable_explicit_app_promptAantal1

    Een volledige lijst met beschikbare instellingen is te vinden in het gedeelte Handmatige configuratie voor andere MDM-services in de Microsoft-documentatie.

  14. (Optioneel) Voer in het veld Geweigerde bundel-ID's de bundel-ID's in van de apps waarvoor je geen SSO van Microsoft Entra ID wilt gebruiken.
  15. Kies uit het venstermenu Identiteitscontrole wanneer het scherm is vergrendeld de optie "Verwerk niet".
  16. (Alleen macOS 13) Kies uit het venstermenu SSO-identiteitscontrole-methode de optie die je eerder in het gedeelte De identiteitscontrolemethode vaststellen hebt gekozen.
    Opmerking:

    Deze instelling geldt niet voor computers met macOS 14 of nieuwer. Zie stap 20 om de identiteitscontrolemethode te configureren die je op computers met macOS 14 of nieuwer wilt gebruiken. Als je in je omgeving zowel computers met macOS 13 als computers met macOS 14 of nieuwer hebt, configureer je zowel de instelling SSO-identiteitscontrole-methode als de instelling Identiteitscontrole-methode.

  17. Schakel het aankruisvak in bij Gebruik Platform SSO.
  18. Voer in het veld Weergave accountnaam de naam van de account in zoals die in meldingen en identiteitscontroleverzoeken moet worden weergegeven. Deze waarde wordt gebruikt in de melding die macOS als onderdeel van het registratieproces gebruikt. Jamf raadt aan om de naam van je school of organisatie te gebruiken.
    Voorbeeld:
    Als je Central District in het veld Weergave accountnaam invoert, zien de meldingen en identiteitscontroleverzoeken van Platform-SSO er als volgt uit:
    • Gebruik je Central District-wachtwoord om in te loggen op je Mac.

    • Registreer je Mac-computer bij Central District.

    • Synchroniseer je macOS-wachtwoord met je Central District-wachtwoord.

  19. (Alleen macOS 14 of nieuwer) Kies uit het venstermenu Identiteitscontrole-methode de optie die je eerder in het gedeelte De identiteitscontrolemethode vaststellen hebt gekozen.
    Opmerking:

    Deze instelling geldt niet voor computers met macOS 13. Zie stap 16 om de identiteitscontrolemethode te configureren die je op computers met macOS 13 wilt gebruiken. Als je in je omgeving zowel computers met macOS 13 als computers met macOS 14 of nieuwer hebt, configureer je zowel de instelling SSO-identiteitscontrole-methode als de instelling Identiteitscontrole-methode.

  20. (Optioneel) Als je het gebruik van dezelfde ondertekenings- en versleutelingssleutels voor alle gebruikers op hetzelfde apparaat wilt inschakelen, schakel je het aankruisvak Gebruik Gedeelde apparaatsleutels in.
  21. (Optioneel) Om het gebruik van Microsoft Entra ID-inloggegevens toe te staan voor gebeurtenissen waarvoor autorisatieverzoeken nodig zijn (zoals voor het gebruik van het commando sudo, het ontgrendelen van bepaalde voorkeuren in Systeeminstellingen en de installatie van software), schakel je het aankruisvak Schakel identiteitscontrole in in. De gebruiker moet ook beheerdersrechten hebben om de autorisatie te voltooien.
    Opmerking:

    Om deze instelling te gebruiken, moet je het aankruisvak Gebruik Gedeelde apparaatsleutels inschakelen.

  22. (Optioneel) Als alle gebruikers met geldige inloggegevens in je Microsoft Entra ID-domein een nieuwe gebruikersaccount op hun computer mogen aanmaken, schakel je het aankruisvak Maak een nieuwe gebruiker aan bij inloggen in. Er wordt een lokale macOS-UNIX-gebruikersaccount aangemaakt met het Microsoft Entra ID-wachtwoord van de gebruiker. Gebruikers waarvoor in Microsoft Entra ID alleen 'wachtwoordloze' identiteitscontrole is ingeschakeld, kunnen deze methode niet gebruiken.
    Opmerking:

    Om deze instelling te gebruiken, moet je het aankruisvak Gebruik Gedeelde apparaatsleutels inschakelen en "Wachtwoord" of "Smartcard" kiezen uit het venstermenu Identiteitscontrole-methode.

  23. Kies uit het venstermenu Type accountidentiteitscontrole de optie "Standaard" of "Beheerder".

    Deze instelling bepaalt welke bevoegdhedenset gebruikers krijgen nadat hun identiteit bij Microsoft Entra ID is geverifieerd. Als je bijvoorbeeld wilt dat gebruikers hun Microsoft Entra ID-inloggegevens kunnen gebruiken om printers te installeren, kies je "Beheerder".

    Opmerking:

    Wanneer deze instelling is geconfigureerd, wordt de opgegeven bevoegdhedenset telkens aan gebruikers toegekend wanneer het Platform-SSO-profiel wordt geïmplementeerd of bijgewerkt. Als je organisatie ook andere oplossingen voor het beheer van bevoegdheden gebruikt (zoals verhoging van bevoegdheden met Jamf Connect), raadt Jamf aan om deze instellingen niet te wijzigen, om onverwacht gedrag of conflicten tussen de geïmplementeerde instellingen te voorkomen.

  24. Kies uit het venstermenu Nieuw gebruikersaccounttype de optie "Standaard" of "Beheerder".

    Deze instelling bepaalt welke bevoegdheden worden verleend aan gebruikersaccounts die tijdens het inloggen worden aangemaakt. Deze instelling wordt alleen gebruikt wanneer de account wordt aangemaakt.

  25. Configureer in het gedeelte Token-naar-gebruikerstoewijzing de volgende claims:
    1. Voer in het veld Accountnaam de volgende waarde in: preferred_username
    2. Voer in het veld Volledige naam de volgende waarde in: name

    Een volledige lijst met aanvullende claims voor payloads is te vinden in het gedeelte Nettoladingclaims in de Microsoft-documentatie.

  26. (Optioneel) (Alleen macOS 15.4 of nieuwer) Als je wilt toestaan dat UDID's en serienummers van apparaten worden opgenomen in Platform-SSO-attestaties, schakel je het aankruisvak Sta apparaat-ID's toe in attestation in.
  27. Geef in het veld Inlogfrequentie de duur (in seconden) op tot het systeem in plaats van vernieuwing om een volledige login vraagt.
  28. (Alleen macOS 15 of nieuwer) Voer in het veld Niet-platform-SSO-accounts de korte naam in van elke lokale macOS-account op de computer waarvoor geen identiteitscontrole met Platform-SSO nodig is (bijvoorbeeld voor een lokale beheerdersaccount die tijdens Automatische apparaatinschrijving wordt toegevoegd).
  29. Zoek in de lijst met payloads aan de linkerkant van het paneel de categorie Algemeen en klik op de payload Bereik.
  30. Configureer het bereik van het profiel door op het +-symbool te klikken en via het venstermenu apparaatgroepen aan het bereik van het profiel toe te voegen.
  31. Klik op het symbool Instellingen aan de rechterkant van de pagina en voer een van de volgende stappen uit:
    • Om het profiel automatisch op apparaten te installeren, klik je op Wijzig in automatische installatie voor alle groepen.

    • Als gebruikers het profiel zelf mogen installeren, klik je op Wijzig in installatie on demand voor alle groepen. Het profiel kan door gebruikers worden geïnstalleerd in de app Jamf Teacher of Jamf School Student.

  32. Klik op Bewaar.

Het profiel wordt onmiddellijk gedistribueerd naar computers in het bereik. Nadat het commando is verwerkt, toont macOS een melding aan eindgebruikers waarin hun wordt gevraagd zich bij Microsoft Entra ID te registreren om Platform-SSO in te schakelen, waarna in Microsoft Entra ID een shell-record wordt aangemaakt.