Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Der Prozess zur Einrichtung der Integration zwischen Jamf Pro und Microsoft Intune wird weiterentwickelt. Die Berichterstellung des Konformitäts status von verwalteten Jamf-Geräten ermöglicht es der Jamf Pro-Umgebung jetzt, die status der Konformität mit von Jamf verwalteten Richtlinien zu bestimmen und den Gerätekonformitätsstatus über einen Connector in Intune an Microsoft Entra ID zu melden. Sobald die Konformitäts status für von Jamf verwaltete Geräte an Microsoft Entra ID gemeldet wurden, können diese Geräte die Zero-Trust Prinzipien erfüllen, die Microsoft Entra Richtlinien für bedingten Zugriff festlegen.
Wichtig
Die Unterstützung von Jamf-macOS-Geräten für bedingten Zugriff wird nicht mehr unterstützt.
Ab dem 31. Januar 2025 wird die Plattform, auf der das Feature für bedingten Zugriff von Jamf Pro basiert, nicht mehr unterstützt.
Wenn Sie die Jamf Pro-Integration für bedingten Zugriff für macOS-Geräte verwenden, befolgen Sie die dokumentierten Jamf-Richtlinien, um Ihre Geräte zur Device Compliance-Integration zu migrieren Migration von bedingtem Zugriff auf macOS Device Compliance – Jamf Pro-Dokumentation.
Wenn Sie Hilfe benötigen, wenden Sie sich an Jamf Customer Success. Weitere Informationen finden Sie im Blogbeitrag unter https://aka.ms/Intune/Jamf-Device-Compliance.
Dieser Artikel kann Ihnen bei den folgenden Aufgaben helfen:
- Konfigurieren Sie die erforderlichen Komponenten und Konfigurationen in Jamf Pro.
- Konfigurieren von Jamf Pro zur Bereitstellung der App „Intune-Unternehmensportal“ auf Geräten, die Sie mit Jamf verwalten.
- Konfigurieren Sie eine Richtlinie für die Bereitstellung für Benutzer über die Self-Service-Portal-App von Jamf, um Geräte bei Microsoft Entra ID zu registrieren.
- Konfigurieren Sie den Intune-Connector.
- Bereiten Sie die erforderlichen Komponenten für Microsoft Entra ID vor.
Kontoberechtigungen
Zum Durchführen der Verfahren in diesem Artikel benötigen Sie Folgendes:
Ein Jamf Pro-Benutzerkonto mit Gerätekompatibilitätsberechtigungen oder ein Jamf Pro-Administratorkonto.
Ein Microsoft Entra-Konto, dem eine Rolle mit ausreichenden Berechtigungen zugewiesen ist. Zu den verfügbaren integrierten Rollen gehören:
Intune-Administrator – Mit dieser Rolle können Sie alle Schritte in diesem Artikel ausführen.
Tipp
Der Intune-Administrator ist eine hoch privilegierte Rolle mit Vollzugriff in Microsoft Intune. Wenn Sie Rollen an andere Konten delegieren, sollten Sie erwägen, eine integrierte Rolle mit weniger Berechtigungen zuzuweisen.
Gruppenadministrator: Mit dieser Rolle können die erforderlichen Gerätegruppen erstellt werden.
Administrator für bedingten Zugriff: Mit dieser Rolle können Sie die Richtlinien für Microsoft Entra bedingten Zugriff erstellen und aktualisieren, die die Registrierung von Benutzergeräten ermöglichen.
Anwendungsadministrator – Mit dieser Rolle können Apps erstellt werden, die mit JAMF über den Gerätekonformitätsstatus kommunizieren.
Weitere Informationen zu diesen Rollen finden Sie unter Integrierte Microsoft Entra-Rollen.
Häufig gestellte Fragen zur Integration von Jamf Pro mit Microsoft Entra ID
Warum sollten unsere Jamf Pro verwalteten Geräte von einer Integration in Microsoft Entra ID profitieren?
Microsoft Entra bedingte Zugriffsrichtlinien können verlangen, dass Geräte nicht nur Compliancestandards erfüllen, sondern sich auch bei Microsoft Entra ID registrieren. Organisationen sind bestrebt, ihren Sicherheitsstatus kontinuierlich zu verbessern, indem sie Microsoft Entra-Richtlinien für bedingten Zugriff verwenden, um die folgenden Beispielszenarien sicherzustellen:
- Geräte sind bei Microsoft Entra ID registriert.
- Geräte verwenden einen bekannten vertrauenswürdigen Standort oder IP-Adressbereich.
- Die Geräte erfüllen die Compliancestandards, um über Microsoft 365-Desktopanwendungen und den Browser auf Unternehmensressourcen zugreifen zu können.
Was unterscheidet sich zwischen der Integration von Microsoft Entra und der Methode für bedingten Zugriff, die Jamf zuvor angeboten hat?
Für Organisationen, die Jamf Pro verwenden, aber noch keine Verbindung mit Intune hergestellt haben, kann die vorherige Methode, bei der die Konfiguration im globalen > Pfad für bedingten Zugriff unter Einstellungen > des Jamf Pro-Portals verwendet wurde, keine neuen Konfigurationen mehr akzeptieren.
Neue Integrationen erfordern Konfigurationen unter Einstellungen>, globale > Gerätekonformität und bieten einen Assistenten-basierten Prozess, der Sie durch die Verbindung mit Intune führt. Der Assistent bietet eine Methode zum Erstellen der erforderlichen bei Microsoft Entra registrierten Anwendungen. Diese registrierten Anwendungen können nicht in dem aktuellen Entwurf wie zuvor vorab erstellt werden.
Jamf Pro administrative Konfigurationen
Für Jamf Pro-Konfigurationen müssen die folgenden intelligenten Computergruppen und Computerrichtlinien in der Jamf Pro-Konsole erstellt werden, bevor die Verbindung mit Intune hergestellt wird.
Intelligente Computergruppen
Erstellen Sie anhand der folgenden Beispiele zwei Smartgroups für Computer:
Anwendbar: Erstellen Sie eine intelligente Computergruppe mit Kriterien, die die Geräte bestimmt, die Zugriff auf Unternehmensressourcen im Microsoft-Mandanten benötigen.
Beispiel: Wechseln Sie zu "Jamf Pro>Computer>" Intelligente Computergruppen Erstellen Sie eine neue Gruppe:
- Anzeigename:
- In diesem Artikel haben wir die Gruppe Jamf-Intune Applicable Group genannt.
- Kriterien:
- Application Title, Operator = is, Value = CompanyPortal.app
Konformität: Erstellen Sie eine zweite Computer-Smart-Group mit Kriterien, die bestimmen, ob Geräte innerhalb von Jamf als konform gelten und die Sicherheitsstandards Ihrer Organization erfüllen.
Beispiel: Wechseln Sie zu "Jamf Pro>Computers>Smart Computer Groups", und erstellen Sie eine weitere Gruppe:
- Anzeigename:
- In diesem Artikel haben wir die Gruppe Jamf-Intune Compliance Group genannt.
- Option zum Aktivieren vonE-Mail-Benachrichtigung bei Mitgliedschaftsänderung senden.
- Kriterien:
- Letzte Bestandsaktualisierung, Operator = Vor weniger als x Tagen, Wert = 2
- und - Kriterien: Anwendungstitel, Operator = ist, Wert = CompanyPortal.app
- und - Dateitresor 2, Operator = ist, Wert = Alle Partitionen verschlüsselt
Computerrichtlinie
Erstellen Sie eine Computerrichtlinie, die die folgenden Konfigurationen enthält:
Beispiel: Wechseln Sie zu Jamf Pro>Computerrichtlinie> und erstellen Sie eine neue Richtlinie:
Registerkarte Optionen:
- Allgemein:
- Anzeigename: Geben Sie der Richtlinie einen Namen. Registrieren Sie sich beispielsweise bei Microsoft Entra ID(Microsoft Entra).
- Aktiviert: Aktivieren Sie dieses Kontrollkästchen, um die Richtlinie zu aktivieren.
- Microsoft Gerätekonformität:
- Aktivieren Sie die Registrierung von Computern bei Microsoft Entra ID.
Registerkarte "Bereich": Konfigurieren Sie ausgewählte Bereitstellungsziele, um die entsprechende intelligente Computergruppe hinzuzufügen, die als Teil der Jamf Pro-Verwaltungskonfigurationen erstellt wurde.
Registerkarte "Self-Service":
- Aktivieren Sie Richtlinie im Self-Service verfügbar machen.
- Legen Sie einen Anzeigenamen fest.
- Legen Sie einen Schaltflächennamen fest.
- Geben Sie eine Beschreibung an.
- Aktivieren Stellen Sie sicher, dass Benutzer die Beschreibung sehen.
- Aktivieren Sie optionale Kategorien nach Bedarf.
Klicken Sie auf Speichern.
Mac-App
Erstellen eines App-Kalenders in Mac-Apps Jamf-App-Katalog für den Microsoft Intune Unternehmensportal, der auf allen Geräten bereitgestellt wird. Die Verwendung der Jamf-App-Katalogversion macht es einfach, die Anwendung auf dem neuesten Stand zu halten.
- Wechseln Sie zu Computer->und Mac-Apps, und wählen Sie +Neu.
- Wählen Sie "Jamf-App-Katalog" und dann "Weiter" aus.
- Suchen Sie nach Microsoft Intune Unternehmensportal und wählen Sie "Hinzufügen" neben der Anwendung aus.
- Zielgruppe auf Alle verwalteten Clients festlegen.
- Legen Sie die Verteilungsmethode so fest, dass sie automatisch installiert wird.
- Aktivieren Sie die Installation unterstützender Konfigurationsprofile.
- Aktivieren Sie oben rechts den Schalter Bereitstellen , und wählen Sie dann Speichern aus.
Administrative Konfigurationen von Microsoft Entra
Die Möglichkeit zur Registrierung von Geräten kann aufgrund der Konfigurationen der Richtlinie für bedingten Zugriff, die Ihre organization zum Schutz von Unternehmensressourcen eingerichtet hat, blockiert werden.
Verwenden Sie Folgendes, um eine Gruppe zu erstellen, die Benutzer von von Jamf verwalteten Geräten enthält, die in späteren Schritten zum Festlegen des Bereichs des Intune-Connectors verwendet werden.
Melden Sie sich mit einem Konto an, das https://entra.microsoft.com über Berechtigungen zum Erstellen von Gruppen und zum Erstellen und Bearbeiten von Richtlinien für bedingten Zugriff verfügt.
Erweitern Sie "Gruppen>", "Alle Gruppen> ", und wählen Sie "Neue Gruppe" aus.
Erstellen Sie eine dynamische Gruppe mit geeigneten Regeln, um die entsprechenden Benutzer einzuschließen, die ihre von Jamf verwalteten Geräte bei Microsoft Entra ID registrieren.
Tipp
Es wird empfohlen, eine dynamische Gruppe zu verwenden, aber Sie können auch eine statische Gruppe verwenden.
Verbinden von Jamf Pro mit Intune
Jamf Pro verwendet Connectors im Microsoft Intune Admin Center, das unter >Mandantenverwaltung>gefunden wird Connectors und Token. Der Prozess zum Herstellen einer Verbindung von Jamf Pro mit Intune beginnt im Jamf Pro-Verwaltungsportal und verwendet einen Assistenten, der zur Eingabe der nächsten Schritte auffordert.
Melden Sie sich bei Ihrem Jamf Admin-Portal an, Beispiel: https://tenantname.jamfcloud.com.
Fahren Sie mit Einstellungen > fort: Globale > Gerätekonformität.
Wählen Sie Bearbeiten aus, und aktivieren Sie dann das Plattform-macOS, indem Sie das Kontrollkästchen aktivieren.
Wählen Sie in der Dropdownliste "Compliancegruppe" die Computerintelligente Gruppe aus, die Sie im vorherigen Abschnitt "Computer-Smartgroups" dieses Artikels für die Konformität erstellt haben.
Wählen Sie in der Dropdownliste "Anwendbare Gruppe" die Computer-Smart-Gruppe aus, die Sie im vorherigen Abschnitt Computer-Smart-Groups dieses Artikels für "Anwendbar" erstellt haben.
Aktivieren Sie den Schieberegler oben rechts, und wählen Sie Speichern aus.
Anschließend werden zwei Aufforderungen zur Microsoft-Authentifizierung angezeigt. Jedes erfordert einen globalen Microsoft 365-Administrator, um die Eingabeaufforderung zu authentifizieren:
- Die erste Authentifizierungsaufforderung erstellt die Anwendung Cloud Connector for Device Compliance in Microsoft Entra ID.
- Mit der zweiten Authentifizierungsaufforderung wird die Benutzerregistrierungs-App für die Gerätekonformität erstellt.
Eine neue Browserregisterkarte wird auf einer Jamf-Portalseite mit einem Dialogfeld "Compliance-Partner konfigurieren " geöffnet, und wählen Sie dann die Schaltfläche mit der Bezeichnung "Microsoft Endpunkt-Manager öffnen" aus.
Eine neue Browserregisterkarte öffnet das Microsoft Intune Admin Center.
Gehen Sie zur Mandantenverwaltung > Connectors und Token > Verwaltung der Partnercompliance
Wählen Sie oben auf der Seite "Partner-Compliance-Management " die Option "Compliance-Partner hinzufügen" aus.
Im Assistenten zum Erstellen von Compliancepartnern :
- Verwenden Sie die Dropdownliste "Compliancepartner ", um die Option "Jamf-Gerätekonformität" auszuwählen.
- Wählen Sie in der Dropdownliste "Plattform " die Option "macOS" und dann "Weiter" aus.
- Wählen Sie unter "Aufgaben" die Option "Gruppen hinzufügen" und dann die zuvor erstellte Microsoft Entra-Benutzergruppe aus. Wählen Sie nichtAlle Benutzer hinzufügen aus, da dies die Verbindung verhindert.
- Wählen Sie "Weiter" und dann "Erstellen" aus.
Öffnen Sie in Ihrem Browser die Registerkarte mit dem Jamf-Portal mit dem Dialogfeld "Compliance-Partner konfigurieren ".
Klicken Sie auf die Schaltfläche Bestätigen .
Wechseln Sie zur Browserregisterkarte mit dem Dashboard für das Compliance-Management des Intune-Partners, und wählen Sie oben neben der Option "Compliance-Partner hinzufügen" das Symbol "Aktualisieren" aus.
Überprüfen Sie, ob der macOS Jamf Device Compliance-Connector den Partnerstatus "Aktiv" anzeigt.
Abschließen der administrativen Konfiguration
Um sicherzustellen, dass Benutzer Geräte registrieren können, müssen Sie die Microsoft Entra-Richtlinien für bedingten Zugriff kennen, die sie möglicherweise blockieren. Die Benutzerregistrierungs-App für Gerätekompatibilität, die beim Verbinden von Jamf Pro mit Intune erstellt wurde, muss als Ausschluss in jede Richtlinie aufgenommen werden, die Benutzer daran hindern kann, ihre Geräte zu registrieren.
Denken Sie beispielsweise an eine Microsoft Entra-Richtlinie für bedingten Zugriff, die konforme Geräte erfordert:
- Zuweisungen : Weisen Sie diese Richtlinie allen Benutzern zu, oder schließen Sie Benutzergruppen ein, die über von Jamf verwaltete Geräte verfügen.
- Zielressourcen – Legen Sie die folgenden Konfigurationen fest:
- Auf alle Cloud-Apps anwenden.
- Schließen Sie die Benutzerregistrierungs-App für die Gerätekompatibilitäts-App aus. Diese App wurde erstellt, als Sie Jamf Pro mit Intune verbunden haben.
- Zu den Bedingungen gehören die folgenden Optionen:
- Konformität erforderlich
- Erfordert ein registriertes Gerät
Benachrichtigungen der Endbenutzer
Es wird empfohlen, die Endbenutzer umfassend über die Endbenutzererfahrung zu informieren, um sicherzustellen, dass Ihre Benutzer von von Jamf verwalteten Geräten über den Prozess, seine Funktionsweise und eine Zeitleiste informiert sind, in der sie die Richtlinie einhalten müssen. Eine wichtige Erinnerung, die in diese Benachrichtigungen aufgenommen werden sollte, ist, dass die Jamf Self-Service-App die Richtlinie enthält, die sie zum Registrieren ihres Geräts verwenden. Benutzer dürfen die bereitgestellte Microsoft-Unternehmensportal-App nicht verwenden, um zu versuchen, sich zu registrieren. Bei der Verwendung der Unternehmensportal-App tritt ein Fehler auf, der AccountNotOnboarding angibt.
Geräte, die mit der Jamf-Plattform verwaltet werden, werden im folgenden Prozess nicht in der Geräteliste von Intune angezeigt. Nachdem Benutzer ihre Geräte in Microsoft Entra ID registriert haben, wird der Anfangsstatus des Geräts als Nicht konform angezeigt. Sobald die für Compliance konfigurierte Jamf Pro-Computer-Smartgroup aktualisiert wurde, wird der Status über den Intune Connector an Microsoft Entra ID gesendet, um den Compliance-Status des Geräts zu aktualisieren. Die Häufigkeit der Aktualisierungen der Microsoft Entra-Geräteinformationen basiert auf der Compliance Computer Smart Group in Jamf Änderungshäufigkeit.
Problembehandlung
Problem
Nachdem die Richtlinie wie angewiesen über die Jamf Self-Service-App auf dem macOS-Gerät gestartet wurde, schien die Microsoft-Authentifizierungsaufforderung normal zu funktionieren. Der in Microsoft Entra ID angezeigte Status des Geräts wurde jedoch nicht wie erwartet von "NV" auf den konformen Status aktualisiert, auch nicht wie erwartet, auch nach einer Wartezeit von einer Stunde oder länger.
In diesem Fall war der Gerätedatensatz in Microsoft Entra ID unvollständig.
Lösung
Überprüfen Sie zunächst Folgendes:
- Das Gerät wird als Mitglied der Jamf Computer Smart Group for Compliance angezeigt. Diese Mitgliedschaft gibt an, dass das Gerät kompatibel ist.
- Der authentifizierende Benutzer ist ein Mitglied der Microsoft Entra-Gruppe, die auf den Jamf Intune-Connector beschränkt ist.
Zweitens: Auf dem betroffenen Gerät:
Öffnen Sie die Terminal-Anwendung und führen Sie den folgenden Befehl aus:
/usr/local/jamf/bin/jamfaad gatherAADInfo- Wenn der Befehl nicht zu einer Eingabeaufforderung führt und stattdessen Microsoft Entra ID für macOS-Benutzer erworbenen $USER zurückgibt, war die Registrierung gut.
- Wenn mit diesem Befehl eine Anmeldeaufforderung erstellt wird und der Benutzer die Anmeldung ohne Fehler abschließen kann, ist möglicherweise beim ersten Registrierungsversuch ein Benutzerfehler aufgetreten.
- Wenn der Befehl eine Anmeldeaufforderung erstellt, aber beim Anmelden des Benutzers ein Fehler auftritt, ist eine weitere Problembehandlung über eine Supportanfrage erforderlich.