Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O processo para estabelecer a integração entre o Jamf Pro e o Microsoft Intune está evoluindo. O relatório do status de conformidade dos dispositivos gerenciados Jamf agora é capaz de permitir que o ambiente Jamf Pro determine o status de conformidade com as políticas gerenciadas Jamf e relate o estado de conformidade do dispositivo com o Microsoft Entra ID por meio de um conector no Intune. Uma vez que os status de conformidade para dispositivos gerenciados pela Jamf são relatados a Microsoft Entra ID, esses dispositivos são capazes de atender aos princípios Zero-Trust que Microsoft Entra políticas de Acesso Condicional estabelecem.
Importante
O suporte ao dispositivo Jamf macOS para Acesso Condicional está sendo preterido.
A partir de 31 de janeiro de 2025, a plataforma na qual o recurso de acesso condicional do Jamf Pro foi criado não terá mais suporte.
Se você usar a integração de acesso condicional do Jamf Pro para dispositivos macOS, siga as diretrizes documentadas da Jamf para migrar seus dispositivos para a integração de conformidade do dispositivo em Migrando do acesso condicional do macOS para a conformidade do dispositivo macOS - Documentação do Jamf Pro.
Se precisar de ajuda, entre em contato com o Jamf Customer Success. Para obter mais informações, consulte a postagem do blog em https://aka.ms/Intune/Jamf-Device-Compliance.
Este artigo pode ajudar você com as seguintes tarefas:
- Configure os componentes e configurações necessários no Jamf Pro.
- Configurar o Jamf Pro para implantar o aplicativo Portal da Empresa do Intune nos dispositivos gerenciados com o Jamf.
- Configure uma política a ser implantada para os usuários por meio do aplicativo do portal de autoatendimento Jamf para registrar dispositivos com o Microsoft Entra ID.
- Configurar o conector do Intune.
- Prepare os componentes necessários do Microsoft Entra ID.
Permissões da conta
Para concluir os procedimentos deste artigo, será necessário:
Uma conta de usuário do Jamf Pro com privilégios de conformidade do dispositivo ou uma conta de administrador do Jamf Pro.
Uma conta do Microsoft Entra, atribuída a uma função com permissões suficientes. As funções internas disponíveis incluem:
Administrador do Intune – essa função pode executar todas as etapas neste artigo.
Dica
O Administrador do Intune é uma função altamente privilegiada com acesso total no Microsoft Intune. Ao delegar funções a outras contas, considere atribuir uma função interna com menos privilégios.
Administrador de grupos – essa função pode criar os grupos de dispositivos necessários.
Administrador de Acesso Condicional – essa função pode criar e atualizar as políticas de Acesso Condicional do Microsoft Entra que permitem o registro de dispositivo de usuário.
Administrador de Aplicativos – essa função pode criar aplicativos que se comunicam com o JAMF sobre o estado de conformidade do dispositivo.
Para obter mais informações sobre essas funções, consulte Funções internas do Microsoft Entra.
Perguntas comuns sobre a integração do Jamf Pro com o Microsoft Entra ID
Por que a integração com o Microsoft Entra ID beneficiaria nossos dispositivos gerenciados Jamf Pro?
As políticas de Acesso Condicional do Microsoft Entra podem exigir que os dispositivos não apenas atendam aos padrões de conformidade, mas também se registrem no Microsoft Entra ID. As organizações estão buscando melhorar continuamente sua postura de segurança usando as políticas de Acesso Condicional do Microsoft Entra para garantir os seguintes cenários de exemplo:
- Os dispositivos são registrados com o Microsoft Entra ID.
- Os dispositivos estão usando um local confiável conhecido ou intervalo de endereços IP.
- Os dispositivos estão atendendo aos padrões de conformidade para acessar recursos corporativos usando aplicativos da área de trabalho do Microsoft 365 e o navegador.
O que difere na integração do Microsoft Entra em relação ao método de Acesso Condicional que a Jamf oferecia anteriormente?
Para organizações que utilizam o Jamf Pro, mas ainda não estabeleceram uma conexão com o Intune, o método anterior que utilizava a configuração no caminho de Acesso Condicional Global > de Configurações > do portal do Jamf Pro não é mais capaz de aceitar novas configurações.
Novas integrações exigem configurações em Configurações > Conformidade Global > do Dispositivo e fornecem um processo baseado em assistente para orientá-lo na conexão com o Intune. O assistente fornece um método para criar os aplicativos registrados necessários do Microsoft Entra. Esses aplicativos registrados não podem ser pré-criados neste design atual como eram anteriormente.
Configurações administrativas do Jamf Pro
As configurações do Jamf Pro exigem que os seguintes grupos inteligentes de computador e política de computador sejam criados no console do Jamf Pro antes de estabelecer a conexão com o Intune.
Grupos inteligentes de computador
Crie dois grupos inteligentes de computador usando os seguintes exemplos:
Aplicável: Crie um grupo inteligente de computadores contendo critérios, que determinam os dispositivos que precisam acessar os recursos da empresa no locatário da Microsoft.
Exemplo: Vá para Jamf Pro>Computers>Smart Computer Groups Crie um novo grupo:
- Nome de exibição:
- Neste artigo, nomeamos o grupo como Grupo Aplicável Jamf-Intune.
- Critérios:
- Título do aplicativo, Operador = is, Valor = CompanyPortal.app
Conformidade: crie um segundo grupo inteligente de computadores contendo critérios, que determinam se os dispositivos são considerados compatíveis com o Jamf e atendem aos padrões de segurança da sua organização.
Exemplo: Vá para Jamf Pro>Computers Smart>Computer Groups, crie outro grupo:
- Nome de exibição:
- Neste artigo, nomeamos o grupo como Grupo de Conformidade Jamf-Intune.
- Opção para habilitar oenvio de notificação por email sobre alteração de associação.
- Critérios:
- Última Atualização de Inventário, Operador = Menos de x dias atrás, Valor = 2
- e - Critérios: Título do aplicativo, Operador = é, Valor = CompanyPortal.app
- e - Cofre de Arquivos 2, Operador = is, Valor = Todas as Partições Criptografadas
Política do computador
Crie uma política de computador que inclua as seguintes configurações:
Exemplo: Vá para aPolítica deComputadores>Jamf Pro>, crie uma nova política:
Guia Opções :
- Geral:
- Nome de exibição - Dê um nome à política. Por exemplo, registre-se no Microsoft Entra ID(Microsoft Entra).
- Habilitado - Marque esta caixa para habilitar a política.
- Conformidade de Dispositivos Microsoft:
- Habilite Registrar computadores com o Microsoft Entra ID.
Guia Escopo : Configure destinos de implantação selecionados para adicionar o grupo inteligente de computador aplicável criado como parte das configurações administrativas do Jamf Pro.
Guia Autoatendimento :
- Habilitar Disponibilizar a política no Autoatendimento.
- Defina um nome de exibição.
- Defina um nome de botão.
- Forneça uma descrição.
- Habilitar Verifique se os usuários exibem a descrição.
- Habilite categorias opcionais conforme desejado.
Selecione Salvar.
Aplicativo para Mac
Criar um aplicativo no Mac Apps Jamf App Catalog para o Microsoft Intune Portal da Empresa que é implantado em todos os dispositivos. O uso da versão do catálogo de aplicativos Jamf facilita a manutenção do aplicativo atualizado.
- Vá para Computadores>,Aplicativos Mac e selecione +Novo.
- Selecione Jamf App Catalog e, em seguida, selecione Avançar.
- Pesquise Microsoft Intune Portal da Empresa e selecione adicionar ao lado do aplicativo.
- Defina o grupo de destino para todos os clientes gerenciados.
- Defina o método de distribuição para instalar automaticamente.
- Habilite a instalação de perfis de configuração de suporte.
- Habilite a opção Implantar no canto superior direito e selecione Salvar.
Configurações administrativas do Microsoft Entra
A capacidade de registrar dispositivos pode ser bloqueada devido às configurações da Política de Acesso Condicional que sua organização possui para proteger recursos corporativos.
Use o seguinte para criar um grupo, contendo usuários de dispositivos gerenciados Jamf, que será usado para definir o escopo do conector do Intune em etapas posteriores.
Entre com https://entra.microsoft.com uma conta que tenha permissões para criar grupos e para criar e editar a política de acesso condicional.
Expanda Grupos>: Todos os grupos> e selecione Novo Grupo.
Crie um grupo dinâmico com regras apropriadas para incluir os usuários aplicáveis que registrarão seus dispositivos gerenciados Jamf com o Microsoft Entra ID.
Dica
Recomendamos o uso de um grupo dinâmico, mas você também pode usar um grupo estático.
Conectar o Jamf Pro ao Intune
O Jamf pro utiliza conectores no centro de administração do Microsoft Intune, encontrados em >Conectores e tokens de administração > de locatários. O processo para conectar o Jamf Pro ao Intune começa no portal administrativo do Jamf Pro e utiliza um assistente que solicita as próximas etapas.
Entre no portal de Administração do Jamf, exemplo: https://tenantname.jamfcloud.com.
Prossiga para Configurações > Conformidade Global > do Dispositivo.
Selecione Editar e habilite a Plataforma macOS marcando a caixa.
Na lista suspensa Grupo de Conformidade , selecione o grupo inteligente de computador que você criou para Conformidade na seção anterior Grupos inteligentes de computador deste artigo.
Na lista suspensa Grupo Aplicável , selecione o grupo inteligente de computador que você criou para Aplicável na seção anterior Grupos inteligentes de computador deste artigo.
Habilite o controle deslizante no canto superior direito e selecione Salvar.
Dois prompts de autenticação da Microsoft são apresentados. Cada um requer um Administrador Global do Microsoft 365 para autenticar o prompt:
- O primeiro prompt de autenticação cria o aplicativo Conector de Nuvem para Conformidade do Dispositivo no Microsoft Entra ID.
- O segundo prompt de autenticação cria o aplicativo de registro do usuário para Conformidade do Dispositivo.
Uma nova guia do navegador é aberta em uma página do Portal Jamf com uma caixa de diálogo Configurar parceiro de conformidade e, em seguida, selecione o botão Abrir Microsoft Endpoint Manager.
Uma nova guia do navegador abre o centro de administração do Microsoft Intune.
Prossiga para Administração de locatários > Conectores e tokens > Gerenciamento de conformidade do parceiro.
Na parte superior da página Gerenciamento de conformidade do parceiro , selecione Adicionar parceiro de conformidade.
No assistente Criar Parceiro de Conformidade :
- Use o menu suspenso Parceiro de conformidade para selecionar Conformidade do Dispositivo Jamf.
- Use o menu suspenso Plataforma para selecionar macOS e, em seguida, selecione Avançar.
- Em Tarefas, selecione Adicionar grupos e, em seguida, selecione o grupo de usuários do Microsoft Entra criado anteriormente. Não selecione Adicionar todos os usuários , pois isso inibirá a conexão.
- Selecione Avançar e Criar.
No navegador, abra a guia que contém o Portal Jamf com a caixa de diálogo Configurar parceiro de conformidade .
Selecione o botão Confirmar .
Alterne para a guia do navegador mostrando o dashboard de gerenciamento de conformidade do Parceiro do Intune e selecione o ícone Atualizar na parte superior ao lado da opção Adicionar Parceiro de Conformidade.
Verifique se o conector de Conformidade do Dispositivo macOS Jamf mostra um Status de Parceiro Ativo.
Concluir a configuração administrativa
Para garantir que os usuários possam registrar dispositivos, você deve estar ciente das políticas de Acesso Condicional do Microsoft Entra que podem bloqueá-los. O aplicativo Registro de Usuário para Conformidade de Dispositivos criado quando você conectou o Jamf Pro ao Intune deve ser adicionado como uma exclusão em qualquer política que possa impedir que os usuários registrem seus dispositivos.
Por exemplo, considere uma política de Acesso Condicional do Microsoft Entra que exija dispositivos em conformidade:
- Atribuições - Atribua essa política a todos os usuários ou inclua grupos de usuários que tenham dispositivos gerenciados pela Jamf.
- Recursos de destino – defina as seguintes configurações:
- Aplicável a todos os aplicativos de nuvem.
- Exclua o aplicativo Registro de Usuário para o aplicativo Conformidade do Dispositivo . Este aplicativo foi criado quando você conectou o Jamf Pro ao Intune.
- As condições incluem as seguintes opções:
- Requer conformidade
- Requer um dispositivo registrado
Notificações do usuário final
Recomendamos que você forneça ampla notificação da experiência do usuário final para garantir que seus usuários de dispositivos gerenciados pela Jamf estejam cientes do processo, como ele funciona e uma linha do tempo em que precisam cumprir a política. Um lembrete importante que deve ser incluído nessas notificações é que o aplicativo Jamf Self-Service contém a política que eles usam para registrar seu dispositivo. Os usuários não devem usar o Aplicativo de Portal da Empresa da Microsoft implantado para tentar se registrar. O uso do Aplicativo do Portal da Empresa resulta em um erro indicando AccountNotOnboarded.
Dispositivos gerenciados com a plataforma Jamf não são mostrados na lista de dispositivos do Intune no processo a seguir. Depois que os usuários registram seus dispositivos no Microsoft Entra ID, o estado inicial do dispositivo é exibido como Não compatível. Depois que o grupo inteligente de computadores Jamf Pro configurado para Conformidade é atualizado, o status é enviado por meio do Conector do Intune para o Microsoft Entra ID para atualizar o status de conformidade dos dispositivos. A frequência das atualizações nas informações do dispositivo Microsoft Entra é baseada na frequência de alteração do grupo inteligente de computadores de Conformidade no Jamf.
Solução de problemas
Problema
Depois que a política foi iniciada a partir do aplicativo Jamf Self-Service no dispositivo macOS conforme as instruções, o prompt de autenticação da Microsoft pareceu funcionar normalmente. No entanto, o status do dispositivo mostrado no Microsoft Entra ID não foi atualizado de N/A para o estado Em conformidade conforme esperado, mesmo depois de esperar uma hora ou mais.
Nesse caso, o registro do dispositivo no Microsoft Entra ID estava incompleto.
Resolução
Primeiro, verifique o seguinte:
- O dispositivo é mostrado como um membro do grupo inteligente de computadores Jamf para Conformidade. Essa associação indica que o dispositivo está em conformidade.
- O usuário de autenticação é um membro do grupo do Microsoft Entra com escopo para o conector do Jamf Intune.
Em segundo lugar, no dispositivo afetado:
Abra o aplicativo Terminal e execute o seguinte comando:
/usr/local/jamf/bin/jamfaad gatherAADInfo- Se o comando não resultar em um prompt e, em vez disso, retornar Microsoft Entra ID adquirido para o usuário macOS $USER, o registro foi válido.
- Se o comando criar um prompt de entrada e o usuário conseguir concluir a entrada sem erros, pode ter ocorrido um erro do usuário durante a tentativa inicial de registro.
- Se o comando criar um prompt de entrada, mas houver um erro quando o usuário entrar, será necessária mais solução de problemas por meio de um caso de suporte.