若要啟用單一登入 (SSO),您必須同時在 IdP 的主控台和 Jamf Pro 中配置設定。
允許您將單一登入PreStage面板添加到註冊自訂配置。
您必須先配置 IdP 設定,才能在 Jamf Pro 中啟用 SSO。在某些環境中,必須同時配置 IdP 和 Jamf Pro。
Note:啟用Jamf Pro服務和應用程式的SSO,防止使用者用所有其他使用者憑證進行認證。 Jamf 建議您在啟用後,將您組織中認證經驗的相關變更通知使用者。
Requirements
與支援 SAML 2.0 通訊協定的身分識別提供者 (IdP) 整合。如需更多資訊,請參閱下方:
IdP 和Jamf Pro伺服器之間在 TCP 連接埠上的雙向通信
具備相符之 IdP 使用者名稱或群組的 Jamf Pro 使用者帳戶或群組
管理者對 Jamf Pro 和 IdP 的權限
如果利用容錯移轉 URL 進行本機帳戶存取,並且已啟用 SSO,則配置的 Jamf Pro 帳戶將會需要 SSO 的讀取和更新權限
- 在Jamf Pro中,於側邊欄中按一下設定。
- 在系統區段中,按一下單一登入
。 - 按一下編輯 。
- 按一下 啟用單一登入認證 切換開關,以啟用配置。
Note: 在 容錯移轉登入 URL 方塊中,按一下複製到剪貼簿,然後將容錯移轉登入 URL 儲存至安全的位置。配置及啟用SSO後,此URL可讓您使用Jamf Pro憑證登入。如果您在10.45.0版之前已建立了SSO整合,那麼容錯移轉登入URL將維持不變,直到您按一下重新產生按鈕為止。
- 從 身分識別提供者 快顯功能表選擇 IdP。
若功能表中未列示您的 IdP,請選擇 ,並在 其他提供者 欄位中輸入 IdP 的名稱。根據預設,系統會預先填入 實體 ID 欄位 (例如,「https://JAMF_PRO_URL.jamfcloud.com/saml/metadata」)。
Note:就大多數 IdP 而言,實體 ID 值應該與 IdP 之配置設定中的 對象 URI 值相符。
- 按一下選項,以配置 身分識別提供者中繼資料來源 設定。
- 中繼資料檔案 —允許您上傳 .xml 格式的中繼資料檔案。
- 中繼資料 URL —您必須從 IdP 的配置設定 (例如,對象 URI 或 對象限制) 中取得此 URL。
- (Optional) 如需覆寫 IdP 所指定的預設 代號過期時間,請啟用 代號到期時間覆寫。
啟用後,以分鐘為單位的值會決定 SAML 代號過期的時間。系統會以您所選取之 IdP 所決定的預設值預先填入此欄位。若您覆寫預設值,則您必須確保新值與IdP所配置的代號過期設定相符。
代號到期時間覆寫 設定預設為 已停用。這表示已使用 IdP 所提供的預設到期時間。
Important:若 IdP 為 Azure、Google Workspace 或 Okta,且已啟用 代號到期時間覆寫 設定,則 Jamf Pro 使用者或使用已註冊裝置的使用者可能會遭遇登入錯誤。若要避免這些錯誤,您可能要停用 代號到期時間覆寫 設定。這會讓 Jamf Pro 停止確認由 IdP 所控制及確認的代號存留期。或者,您也可以確保 Jamf Pro 中所設定的代號過期時間超過 IdP 所配置的到期時間。然而,若代號過期時間不斷變更,仍可能會發生問題。
- 按一下選項配置 身分識別提供者使用者對應 設定,以定義應將 SAML代號的哪個屬性對應至 Jamf Pro 使用者:
- NameID —這是預設的屬性名稱。
- 自訂屬性 —允許您輸入已納入 IdP 所傳送之SAML代號的自訂屬性名稱。
- 針對 Jamf Pro 使用者對應 按一下 使用者名稱 或 電子郵件。
這些選項可決定將 IdP 中之使用者對應至 Jamf Pro 使用者的方式。根據預設,Jamf Pro 會從 IdP 取得使用者資訊,然後將它與現有的 Jamf Pro 使用者帳戶進行比對。若 Jamf Pro 中不存在傳入的使用者帳戶,則會比對群組名稱。
- 輸入可定義 身分識別提供者群組屬性名稱 欄位中 IdP 之使用者的 SAML 判斷提示屬性。
Jamf Pro 從 Jamf Pro 資料庫中比對各群組,並比較群組名稱。每位使用者均可像本機 Jamf Pro 使用者一樣,以相同的方式從所有群組獲得存取權限。AttributeValue 字串可能會被格式化為多個字串、單一字串或以分號分隔的值。
Example:http://schemas.xmlsoap.org/claims/Group
- (Optional) 使用 LDAP 群組的 RDN 密鑰 欄位從以 LDAP 格式傳送的字串 (辨別名稱 (DN)) 中擷取群組名稱。
Jamf Pro 會使用指定的鍵值在傳入的字串中搜尋相對辨別名稱 (RDN),並使用 RDN 鍵值做為群組的實際名稱。
Note:如果目錄服務字串包含多個具有相同密鑰的RDN部分(例如,CN=Administrators, CN=Users, O=YourOrganization),Jamf Pro將從最左邊的RDN密鑰擷取群組名稱(例如,CN=Administrators)。若您將 LDAP 群組的 RDN 密鑰 欄位留白,Jamf Pro 便會使用整個 LDAP 格式字串。
- (Optional) 按一下 Security (安全性) 核取方塊,並按一下 Jamf Pro簽署憑證 選項,以使用憑證建立安全的 SAML 通訊。
- 產生憑證 —若您未提供自己的簽署憑證,則允許您產生簽署憑證。按一下 產生,便會自動產生簽署憑證。
- 上傳憑證 —允許您上傳自己的簽署憑證。若您正在上傳 Jamf Pro 簽署憑證,請使用私鑰上傳簽署憑證密鑰存放區 (.jks 或 .p12),以簽署 SAML代號並將其加密、將密碼輸入密鑰存放區檔案、選取私鑰別名,然後再輸入密鑰密碼。
Note:針對某些 IdP,您可能需要下載憑證並將它納入 IdP 配置設定中。
- (Optional) 按一下 Jamf Pro 的單一登入選項,以配置下列其他選項:
- 允許使用者略過單一登入驗證 —
若使用者直接瀏覽至 Jamf Pro URL,則允許使用者無需使用 SSO 便可登入 Jamf Pro。當使用者嘗試透過您的 IdP 存取 Jamf Pro 時,仍會進行 SSO 驗證和授權。
- 針對適用macOS的Self Service啟用單一登入 —允許使用者透過身分識別提供者登入頁面登入Self Service。 Self Service 可從身分識別提供者存取任何現有的使用者名稱。
- 針對註冊期間的使用者認證啟用單一登入 —
允許使用者在使用者啟動註冊、帳戶導向使用者註冊和帳戶導向裝置註冊期間,透過其身分識別提供者的登入頁面進行註冊。啟用後,IdP 登入頁面上的使用者名稱將會是 Jamf Pro 在電腦或行動裝置資產更新期間於「使用者和位置」類別之 使用者名稱 欄位中所使用的使用者名稱。您可以按一下 任何身分識別提供者使用者,以允許存取您 IdP 中的所有使用者,或按一下 僅限此群組,以限制存取所選取的使用者群組。
- 按一下儲存 。
- (Optional) 按一下 Download (下載) ,以下載 Jamf Pro 中繼資料 XML 檔案。
某些 IdP 要求中繼資料檔案正確配置 SAML。該檔案包含數個可讓 IdP 知道要將使用者傳送至何處及如何確認
Jamf Pro 的重要 URL。
就其他 IdP 而言,則要求最少中繼資料,而無需中繼資料檔案。這之所以可讓安裝程式更快完成是因為系統會自動提供所有必要資訊。
現在會自動將使用者重新導向至您組織的 IdP 登入頁面,以存取 Jamf Pro 已配置的部分。