Ruční integrace Jamf Pro s Intune kvůli dodržování předpisů

Důležité

Jamf Podpora zařízení s macOS pro podmíněný přístup je zastaralá.

Od 31. ledna 2025 už nebude podporována platforma, na které je postavena funkce podmíněného přístupu společnosti Jamf Pro.

Pokud používáte integraci podmíněného přístupu Jamf Pro pro zařízení s macOS, postupujte podle zdokumentovaných pokynů Jamf k migraci zařízení na integraci dodržování předpisů zařízením v tématu Migrace z macOS podmíněného přístupu k dodržování předpisů zařízením v macOS – dokumentace k Jamf Pro.

Pokud potřebujete pomoc, kontaktujte Jamf Customer Success. Další informace naleznete v blogovém příspěvku na adrese https://aka.ms/Intune/Jamf-Device-Compliance.

Tip

Pokyny k integraci Jamf Pro s Intune a Microsoft Entra ID, včetně toho, jak nakonfigurovat Jamf Pro pro nasazení aplikace Portál společnosti Intune do zařízení, která spravujete pomocí Jamf Pro, najdete v tématu Integrace Jamf Pro s Intune za účelem nahlášení dodržování předpisů pro Microsoft Entra ID.

Microsoft Intune podporuje integraci nasazení Jamf Pro, aby se na vašich zařízeních s macOS zobrazilo dodržování předpisů zařízením a zásady podmíněného přístupu. Prostřednictvím integrace můžete vyžadovat, aby vaše zařízení s macOS, která spravuje Jamf Pro, splňovala vaše požadavky na shodu s Intune zařízeními, než bude těmto zařízením povolen přístup k prostředkům vaší organizace. Přístup k prostředkům je řízen zásadami podmíněného přístupu Microsoft Entra stejným způsobem jako u zařízení spravovaných prostřednictvím Intune.

Když se Jamf Pro integruje s Intune, můžete synchronizovat data inventáře ze zařízení s macOS s Intune prostřednictvím Microsoft Entra ID. Modul dodržování předpisů aplikace Intune pak analyzuje data inventáře a vygeneruje sestavu. Analýza Intune se kombinuje s informacemi o Microsoft Entra identitě uživatele zařízení, aby se podpořilo vynucení prostřednictvím podmíněného přístupu. Zařízení, která jsou kompatibilní se zásadami podmíněného přístupu, můžou získat přístup k chráněným firemním prostředkům.

Tento článek vám pomůže ručně integrovat Jamf Pro s Intune.

Tip

Místo ruční konfigurace integrace Jamf Pro s Intune doporučujeme nakonfigurovat a používat cloudový konektor Jamf s Microsoft Intune. Cloud Connector automatizuje mnoho kroků, které jsou nutné při ruční konfiguraci integrace.

Po konfiguraci integrace nakonfigurujete Jamf a Intune tak, aby vynucovaly dodržování předpisů s podmíněným přístupem na zařízeních spravovaných pomocí Jamf.

Požadavky

Produkty a služby

Ke konfiguraci podmíněného přístupu pomocí Jamf Pro potřebujete následující:

  • Jamf Pro 10.1.0 nebo novější
  • Licence Microsoft Intune a Microsoft Entra ID P1 (doporučený balíček licencí Microsoft Enterprise Mobility + Security)
  • Role globálního správce v Microsoft Entra ID.
  • Uživatel s oprávněními k integraci Microsoft Intune v Jamf Pro
  • Aplikace Portál společnosti pro macOS
  • Zařízení macOS se systémem OS X 10.12 Yosemite nebo novějším

Síťové porty

Následující porty by měly být přístupné pro správnou integraci Jamf a Intune:

  • Intune: Port 443
  • Apple: Porty 2195, 2196 a 5223 (nabízená oznámení do Intune)
  • Jamf: Porty 80 a 5223

Aby služba APNS fungovala v síti správně, musíte také povolit odchozí připojení k těmto serverům a přesměrování z:

  • blokování Apple 17.0.0.0/8 přes TCP porty 5223 a 443 ze všech klientských sítí.
  • porty 2195 a 2196 ze serverů Jamf Pro.

Další informace o těchto portech najdete v následujících článcích:

Připojení Intune k Jamf Pro

Připojení Intune k Jamf Pro:

  1. Vytvořte novou aplikaci v Azure.
  2. Povolte integraci služby Intune se službou Jamf Pro.
  3. Nakonfigurujte podmíněný přístup v Jamf Pro.

Vytvoření aplikace v aplikaci Microsoft Entra ID

  1. V Azure Portal přejděte na Microsoft Entra ID>Registrace aplikací a pak vyberte Nová registrace.

  2. Na stránce Registrovat aplikaci uveďte tyto podrobnosti:

    • Do části Název zadejte smysluplný název aplikace, například Jamf Conditional Access.
    • V části Podporované typy účtů vyberte Účty v libovolném organizačním adresáři.
    • V rozevíracím seznamu Redirect URI ponechte výchozí hodnotu Web a zadejte adresu URL instance Jamf Pro.
  3. Výběrem možnosti Registrovat vytvořte aplikaci a otevřete stránku Přehled nové aplikace.

  4. Na stránce Přehled aplikace zkopírujte hodnotu ID aplikace (klienta) a zaznamenejte ji pro pozdější použití. Tuto hodnotu budete potřebovat v dalších postupech.

  5. V části Spravovat vyberte Certifikáty & tajné kódy. Vyberte tlačítko Nový tajný klíč klienta . Zadejte hodnotu do pole Popis, vyberte libovolnou možnost pro Konec platnosti a zvolte Přidat.

    Důležité

    Než opustíte tuto stránku, zkopírujte hodnotu tajného klíče klienta a zaznamenejte si ji pro pozdější použití. Tuto hodnotu budete potřebovat v dalších postupech. Tato hodnota není znovu k dispozici bez opětovného vytvoření registrace aplikace.

  6. V části Spravovat vyberte oprávnění rozhraní API.

  7. Na stránce oprávnění rozhraní API odeberte všechna oprávnění z této aplikace tak, že vyberete ikonu ... vedle každého existujícího oprávnění. Toto odebrání je povinné; Integrace nebude úspěšná, pokud jsou v této registraci aplikace nějaká neočekávaná další oprávnění.

  8. Dále přidejte oprávnění k aktualizaci atributů zařízení. V levém horním rohu stránky oprávnění rozhraní API vyberte Přidat oprávnění a přidejte nové oprávnění.

  9. Na stránce Požádat o oprávnění rozhraní API vyberte Intune a pak vyberte Oprávnění aplikace. Zaškrtněte jenom políčko u update_device_attributes a nové oprávnění uložte.

  10. V části Microsoft Graph vyberte Oprávnění aplikací a pak vyberte Application.Read.All.

  11. Vyberte Přidat oprávnění.

  12. Přejděte na rozhraní API, která používá moje organizace. Vyhledejte a vyberte Windows Azure Active Directory. Vyberte Oprávnění aplikace a pak vyberte Application.Read.All.

  13. Vyberte Přidat oprávnění.

  14. Dále udělte souhlas správce pro tuto aplikaci výběrem možnosti Udělit souhlas správce pro <vašeho tenanta> v levém horním rohu stránky oprávnění rozhraní API . Možná budete muset v novém okně znovu ověřit svůj účet a udělit aplikaci přístup podle pokynů.

  15. Aktualizujte stránku tak, že v horní části stránky vyberete Aktualizovat . Ověřte, že byl udělen souhlas správce pro update_device_attributes oprávnění.

  16. Po úspěšné registraci aplikace by oprávnění rozhraní API měla obsahovat jenom jedno oprávnění s názvem update_device_attributes a měla by vypadat takto:

Úspěšná oprávnění

Proces registrace aplikace v Microsoft Entra ID je dokončen.

Poznámka

Pokud vyprší platnost tajného klíče klienta, musíte v Azure vytvořit nový tajný klíč klienta a pak aktualizovat data podmíněného přístupu v Jamf Pro. Azure umožňuje mít aktivní starý tajný i nový klíč, aby se zabránilo přerušení služeb.

Povolení integrace Intune s Jamf Pro

  1. Přihlaste se k Centru pro správu Microsoft 365.

  2. Vyberte Správa> tenantaKonektory a tokeny>Správa zařízení partnera.

  3. Povolte konektor dodržování předpisů pro Jamf vložením ID aplikace, které jste uložili během předchozího postupu, do pole Zadejte ID aplikace Microsoft Entra pro Jamf.

  4. Vyberte Uložit.

Konfigurace integrace Microsoft Intune v Jamf Pro

  1. Aktivujte připojení v konzoli Jamf Pro:

    1. Otevřete konzolu Jamf Pro a přejděte na Globální správa>podmíněného přístupu. Na kartě Integrace macOS Intune vyberte Upravit.
    2. Zaškrtněte políčko Povolit integraci Intune pro macOS. Pokud je toto nastavení povolené, Jamf Pro odesílá aktualizace inventáře do služby Microsoft Intune. Pokud chcete zakázat připojení, ale uložit konfiguraci, zrušte výběr.
    3. V části Typ připojení vyberte Ručně.
    4. V místní nabídce Sovereign Cloud vyberte umístění vašeho Sovereign Cloud od Microsoftu.
    5. Vyberte Otevřít adresu URL souhlasu správce a podle pokynů na obrazovce povolte přidání nativní aplikace Jamf macOS Connector do vašeho tenanta Microsoft Entra.
    6. Přidejte název tenanta Microsoft Entra z Microsoft Azure.
    7. Přidejte ID aplikace a tajný klíč klienta (dříve označovaný jako klíč aplikace) pro aplikaci Jamf Pro z Microsoft Azure.
    8. Vyberte Uložit. Jamf Pro otestuje vaše nastavení a ověří váš úspěch.

    Vraťte se na stránku Správa partnerských zařízení v aplikaci Intune a dokončete konfiguraci.

  2. V Intune přejděte na stránku Správa partnerských zařízení. V části Nastavení konektoru nakonfigurujte skupiny pro přiřazení:

    • Vyberte Zahrnout a určete, na které uživatelské skupiny chcete cílit pro registraci macOS pomocí Jamf.
    • Pomocí možnosti Vyloučit vyberte skupiny uživatelů, kteří se nebudou registrovat pomocí Jamf a místo toho budou registrovat své počítače Mac přímo v aplikaci Intune.

    Vyloučit přepsání Zahrnout, což znamená, že všechna zařízení, která jsou v obou skupinách, jsou vyloučena z Jamf a směrována k registraci do služby Intune.

    Poznámka

    Tento způsob zahrnutí nebo vyloučení skupin uživatelů má vliv na možnosti registrace uživatele. Každý uživatel se zařízením s macOS, které už je zaregistrované v Jamf nebo Intune a který se pak chce zaregistrovat v jiném MDM, musí zrušit registraci svého zařízení a pak si ho znovu zaregistrovat v novém MDM, aby správa zařízení fungovala správně.

  3. Vyberte Vyhodnotit a určete, kolik zařízení bude zaregistrováno do Jamf na základě konfigurací vaší skupiny.

  4. Až budete připravení konfiguraci použít, vyberte Uložit .

  5. Pokud chcete pokračovat, budete muset dále pomocí Jamf nasadit Portál společnosti pro Mac, aby uživatelé mohli zaregistrovat svá zařízení do služby Intune.

Nastavení zásad dodržování předpisů a registrace zařízení

Po konfiguraci integrace mezi Intune a Jamf musíte použít zásady dodržování předpisů pro zařízení spravovaná Jamf.

Odpojení Jamf Pro a Intune

Pokud potřebujete odebrat integraci Jamf Pro s Intune, použijte jednu z následujících metod. Obě metody platí pro integraci, která je nakonfigurovaná ručně nebo pomocí Cloud Connectoru.

Zrušení zřízení Jamf Pro v Centru pro správu Microsoft Intune

  1. V Centru pro správu Microsoft Intune přejděte na Správa> tenantaKonektory a tokeny>Správa partnerských zařízení.

  2. Vyberte možnost Ukončit. Intune zobrazí zprávu o akci. Zkontrolujte zprávu a až budete připraveni, vyberte OK. Možnost Ukončit integraci se zobrazí pouze v případě, že připojení Jamf existuje.

Po ukončení integrace aktualizujte zobrazení centra pro správu a aktualizujte zobrazení. Zařízení s macOS vaší organizace se z Intune odeberou za 90 dnů.

Zrušení zřízení Jamf Pro z konzole Jamf Pro

Pomocí následujícího postupu odeberte připojení z konzole Jamf Pro.

  1. V konzole Jamf Pro přejděte naGlobální podmíněný přístuppro správu>. Na kartě Integrace macOS Intune vyberte Upravit.

  2. Zrušte zaškrtnutí políčka Povolit integraci Intune pro macOS.

  3. Vyberte Uložit. Jamf Pro odešle vaši konfiguraci do služby Intune a integrace se ukončí.

  4. Přihlaste se k Centru pro správu Microsoft 365.

  5. Vyberte Správa> tenantaKonektory a tokeny>Správa zařízení partnera a ověřte, že stav je teď Ukončeno.

Po ukončení integrace budou zařízení s macOS vaší organizace odebrána k datu zobrazenému na konzoli, což je po třech měsících.

Další kroky