輸出模式需要Jamf Pro 11.13.0或更新版本,以及Jamf AD CS Connector 2.0.0或更新版本。在輸出模式下,連接器會定期將輸出連至Jamf Pro以擷取任何未完成的憑證請求。預設情況下,連接器將每10秒擷取一次憑證工作。您可以在安裝連接器時變更輪詢間隔。不需要防火牆連接埠或反向代理伺服器配置。
在Jamf Pro的請求從API呼叫回傳到Jamf Pro後,連接器會將Web請求轉換為Microsoft的原生DCOM通訊協定,並將其傳遞給您的AD CS伺服器。準備好憑證並進行下一次發佈呼叫後,將回傳至Jamf Pro重新封裝,以發佈至管理式裝置。裝置絕不會直接連線至連接器,因此防火牆規則可用來限制存取。
如果您具備現有的AD CS整合且不需要輸出通訊模式,Jamf建議您繼續使用Jamf AD CS Connector 1.1.0。如果您想使用輸出通訊模式,則只需要Jamf AD CS Connector 2.0.0即可。
若要將現有的AD CS整合從輸入通訊模式移至輸出通訊模式,您必須建立新的PKI整合並部署新的或更新的設定描述檔。
輸出模式適用於Jamf Cloud託管環境。如果您的Jamf Pro物件實體在Jamf Cloud中託管,而不希望對您的AD CS基礎架構開啟防火牆連接埠,那麼您應該使用連接器的輸出模式。如果您擁有內部部署Jamf Pro環境並且擁有遠端簽署憑證,則可以使用連接器的輸出模式。否則,您應該使用輸入模式。
Jamf Pro提供多種方式連接到發行憑證授權單位,以便代表管理式裝置(包括Jamf AD CS Connector)請求和撤銷身分憑證。
在輸出模式下,Jamf AD CS Connector會作為背景服務執行,從Jamf Pro擷取用戶端憑證請求。輸出連接器透過其TLS憑證主題證明Jamf Pro伺服器的身分,並使用OAuth 2.0向Jamf Pro進行認證。
允許組織使用輸出連線到連接器,而不侷限於先前的僅限輸入通訊要求
無需在雲端託管Jamf Pro和內部網路之間配置網路,從而簡化憑證整合的實作
允許受到嚴格監管且不允許開放內部網路連線的行業組織,從內部部署Jamf Pro環境過渡到Jamf Cloud託管環境
無需在更新Jamf Pro的認證憑證時重新安裝連接器
如果您願意配置網路的輸入存取,或者在內部網路上自行託管Jamf Pro伺服器,則可能偏好使用輸入模式。在大多數情況下,輸入模式將提供延遲時間較短的憑證處理,因為以輸出模式執行時它不會產生額外佇列和輪詢機制負擔。此外,如果您使用從Windows不信任的CA所取得的TLS憑證自行託管Jamf Pro,則需要以輸入模式執行連接器,因為連接器將無法啟動與Jamf Pro之間的信任連線。
下圖說明了輸出模式下Jamf AD CS Connector的一般實作。
輸出通訊模式不支援手動批准CA憑證請求。