Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Jamf Il supporto dei dispositivi macOS per l'Accesso Condizionale è in fase di deprecazione.
A partire dal 31 gennaio 2025, la piattaforma su cui si basa la funzionalità di accesso condizionale di Jamf Pro non sarà più supportata.
Se usi l'integrazione dell'accesso condizionale di Jamf Pro per i dispositivi macOS, segui le linee guida documentate di Jamf per eseguire la migrazione dei dispositivi all'integrazione di Conformità dispositivi in Migrazione dall'accesso condizionale macOS alla documentazione Conformità dispositivi macOS - Jamf Pro.
Se hai bisogno di assistenza, contatta Jamf Customer Success. Per ulteriori informazioni, vedere il post del blog all'indirizzo https://aka.ms/Intune/Jamf-Device-Compliance.
Consiglio
Per istruzioni sull'integrazione di Jamf Pro con Intune e Microsoft Entra ID, incluso come configurare Jamf Pro per distribuire l'app Portale aziendale Intune nei dispositivi gestiti con Jamf Pro, vedere Integrare Jamf Pro con Intune per segnalare la conformità a Microsoft Entra ID.
Microsoft Intune supporta l'integrazione della distribuzione di Jamf Pro per portare la conformità dei dispositivi e i criteri di accesso condizionale nei dispositivi macOS. Tramite l'integrazione, è possibile richiedere che i dispositivi macOS gestiti da Jamf Pro soddisfino i requisiti di conformità dei dispositivi di Intune prima che tali dispositivi possano accedere alle risorse dell'organizzazione. L'accesso alle risorse è controllato dai criteri di accesso condizionale di Microsoft Entra allo stesso modo dei dispositivi gestiti tramite Intune.
Quando Jamf Pro si integra con Intune, è possibile sincronizzare i dati di inventario dei dispositivi macOS con Intune, tramite Microsoft Entra ID. Il motore di conformità di Intune analizza quindi i dati di inventario per generare un report. L'analisi di Intune viene combinata con l'intelligence sull'identità Microsoft Entra dell'utente del dispositivo per promuovere l'applicazione tramite l'accesso condizionale. I dispositivi conformi ai criteri di accesso condizionale possono ottenere l'accesso alle risorse aziendali protette.
Questo articolo può essere utile per integrare manualmente Jamf Pro con Intune.
Consiglio
Invece di configurare manualmente l'integrazione di Jamf Pro con Intune, è consigliabile configurare e usare Jamf Cloud Connector con Microsoft Intune. Il connettore cloud automatizza molti dei passaggi necessari quando si configura manualmente l'integrazione.
Dopo aver configurato l'integrazione, configurare Jamf e Intune per applicare la conformità con l'accesso condizionale nei dispositivi gestiti da Jamf.
Prerequisiti
Prodotti e servizi
Per configurare l'Accesso Condizionale con Jamf Pro, sono necessari gli elementi seguenti:
- Jamf Pro 10.1.0 o versione successiva
- Licenze di Microsoft Intune e Microsoft Entra ID P1 (pacchetto di licenze consigliato Microsoft Enterprise Mobility + Security)
- Ruolo di amministratore globale in Microsoft Entra ID.
- Un utente con privilegi di integrazione di Microsoft Intune in Jamf Pro
- App Portale aziendale per macOS
- dispositivi macOS con OS X 10.12 Yosemite o versioni successive
Porte di rete
Per consentire la corretta integrazione di Jamf e Intune, è necessario che le porte seguenti siano accessibili:
- Intune: porta 443
- Apple: porte 2195, 2196, e 5223 (notifiche push a Intune)
- Jamf: porte 80 e 5223
Per consentire il corretto funzionamento del sistema APNS sulla rete, è necessario abilitare anche le connessioni in uscita e i reindirizzamenti da:
- il blocco Apple 17.0.0.0/8 sulle porte TCP 5223 e 443 da tutte le reti client.
- porte 2195 e 2196 dai server Jamf Pro.
Per altre informazioni su queste porte, vedere i seguenti articoli:
- Endpoint di rete per Microsoft Intune.
- Network Ports Used by Jamf Pro (Porte di rete usate da Jamf Pro) su jamf.com.
- Porte TCP e UDP usate dai prodotti software Apple su support.apple.com
Connettere Intune a Jamf Pro
Per connettere Intune con Jamf Pro:
- Creare una nuova applicazione in Azure.
- Consentire a Intune l'integrazione con Jamf Pro.
- Configurare l'accesso condizionale in Jamf Pro.
Creare un'applicazione in Microsoft Entra ID
Nel portale di Azure, andare a Microsoft Entra IDRegistrazioni>app e quindi selezionare Nuova registrazione.
Nella pagina Registra un'applicazione specificare i dettagli seguenti:
- Nella sezione Nome immettere un nome di applicazione significativo, ad esempio Accesso condizionale Jamf.
- Per la sezione Tipi di account supportati selezionare Account in qualsiasi directory dell'organizzazione.
- Per l'URI di reindirizzamento, lasciare Web come predefinito, quindi specificare l'URL per l'istanza di Jamf Pro.
Selezionare Registra per creare l'applicazione e aprire la pagina Panoramica per la nuova app.
Nella pagina Panoramica app copiare il valore dell'ID applicazione (client) e registrarlo per un uso successivo. Questo valore sarà necessario nelle procedure successive.
Selezionare Certificati e segreti in Gestisci. Selezionare il pulsante Nuovo segreto client. Immettere un valore in Descrizione, selezionare un'opzione per Scade e scegliere Aggiungi.
Importante
Prima di uscire da questa pagina, copiare il valore per il segreto client e registrarlo per un uso successivo. Questo valore sarà necessario nelle procedure successive. Questo valore non è nuovamente disponibile senza ricreare la registrazione dell'app.
Selezionare Autorizzazioni API in Gestisci.
Nella pagina delle autorizzazioni API, rimuovi tutte le autorizzazioni da questa app selezionando l'icona ... accanto a ciascuna autorizzazione esistente. Questa rimozione è necessaria; L'integrazione non riuscirà se sono presenti autorizzazioni aggiuntive impreviste nella registrazione di questa app.
Aggiungere quindi le autorizzazioni per aggiornare gli attributi del dispositivo. In alto a sinistra nella pagina delle autorizzazioni API , selezionare Aggiungi un'autorizzazione per aggiungere una nuova autorizzazione.
Nella pagina Richiedi autorizzazioni API selezionare Intune, quindi selezionare Autorizzazioni applicazione. Selezionare solo la casella di controllo per update_device_attributes e salvare la nuova autorizzazione.
In Microsoft Graph selezionare Autorizzazioni applicazione, quindi selezionare Application.Read.All.
Selezionare Aggiungi autorizzazioni.
Passa alle API usate dall'organizzazione. Cercare e selezionare Windows Azure Active Directory. Selezionare Autorizzazioni applicazione, quindi Application.Read.All.
Selezionare Aggiungi autorizzazioni.
Concedere quindi il consenso dell'amministratore per questa app selezionando Concedi consenso amministratore per <il tenant> nell'angolo in alto a sinistra della pagina delle autorizzazioni API . Potrebbe essere necessario autenticare di nuovo l'account nella nuova finestra e concedere l'accesso all'applicazione seguendo le istruzioni.
Aggiornare la pagina selezionando Aggiorna nella parte superiore della pagina. Verificare che sia stato concesso il consenso dell'amministratore per l'autorizzazione update_device_attributes .
Dopo che l'app è stata registrata correttamente, le autorizzazioni API dovrebbero contenere solo un'autorizzazione denominata update_device_attributes e dovrebbero essere visualizzate come segue:
Il processo di registrazione dell'app in Microsoft Entra ID è stato completato.
Nota
Se il segreto client scade, è necessario creare un nuovo segreto client in Azure e quindi aggiornare i dati di accesso condizionale in Jamf Pro. Azure consente di avere sia il segreto precedente che la nuova chiave attivi per evitare interruzioni del servizio.
Abilitare l'integrazione di Intune con Jamf Pro
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Selezionare Amministrazione> tenantConnettori e token>Gestione dei dispositivi partner.
Abilitare il connettore di conformità per Jamf incollando l'ID applicazione salvato durante la procedura precedente nel campo Specificare l'ID dell'app Microsoft Entra per Jamf.
Seleziona Salva.
Configurare l'integrazione di Microsoft Intune in Jamf Pro
Attivare la connessione nella console Jamf Pro:
- Aprire la console di Jamf Pro e passareall'accesso condizionaleper la gestione> globale. Selezionare Modifica nella scheda Integrazione di Intune per macOS.
- Selezionare la casella di controllo Abilita integrazione di Intune per macOS. Quando questa impostazione è abilitata, Jamf Pro invia gli aggiornamenti dell'inventario a Microsoft Intune. Deselezionare la selezione se si desidera disabilitare la connessione ma salvare la configurazione.
- Seleziona Manuale in Tipo di connessione.
- Nel menu a comparsa Sovereign Cloud (cloud sovrano) selezionare la posizione del cloud sovrano da Microsoft.
- Selezionare Apri URL di consenso amministratore e seguire le istruzioni visualizzate per consentire l'aggiunta dell'app Jamf Native macOS Connector al tenant di Microsoft Entra.
- Aggiungere il nome del tenant di Microsoft Entra da Microsoft Azure.
- Aggiungere l'ID applicazione e il segreto client (in precedenza denominato chiave applicazione) per l'applicazione Jamf Pro da Microsoft Azure.
- Seleziona Salva. Jamf Pro testa le impostazioni e verifica la tua successo.
Tornare alla pagina Gestione dispositivi partner in Intune per completare la configurazione.
In Intune, vai alla pagina Gestione dispositivi partner. In Impostazioni connettore configurare i gruppi per l'assegnazione:
- Selezionare Includi e specificare i gruppi di utenti di destinazione per la registrazione macOS con Jamf.
- Usare Escludi per selezionare gruppi di utenti che non si iscriveranno con Jamf e che invece registreranno i propri Mac direttamente con Intune.
Escludi sostituzioni Include, che significa che qualsiasi dispositivo che si trova in entrambi i gruppi viene escluso da Jamf e indirizzato a registrarsi con Intune.
Nota
Questo metodo di inclusione ed esclusione di gruppi di utenti influisce sull'esperienza di registrazione dell'utente. Qualsiasi utente con un dispositivo macOS già registrato in Jamf o Intune che viene quindi indirizzato a registrarsi con l'altro MDM deve annullare la registrazione del dispositivo e quindi registrarlo nuovamente con il nuovo MDM prima che la gestione del dispositivo funzioni correttamente.
Selezionare Valuta per determinare quanti dispositivi verranno registrati con Jamf, in base alle configurazioni del gruppo.
Selezionare Salva quando si è pronti per applicare la configurazione.
Per continuare, sarà necessario usare Jamf per distribuire il Portale aziendale per Mac in modo che gli utenti possano registrare i propri dispositivi in Intune.
Impostare i criteri di conformità e registrare i dispositivi
Dopo aver configurato l'integrazione tra Intune e Jamf, è necessario applicare i criteri di conformità per i dispositivi gestiti da Jamf.
Disconnettere Jamf Pro e Intune
Se è necessario rimuovere l'integrazione di Jamf Pro con Intune, usare uno dei metodi seguenti. Entrambi i metodi si applicano all'integrazione configurata manualmente o utilizzando il connettore cloud.
Eseguire il deprovisioning di Jamf Pro dall'interfaccia di amministrazione di Microsoft Intune
Nell'interfaccia di amministrazione di Microsoft Intune, vai a Amministrazione> tenantConnettori e token>Gestione dispositivi partner.
Seleziona l'opzione Termina. Intune visualizza un messaggio relativo all'azione. Rivedere il messaggio e, quando si è pronti, selezionare OK. L'opzione Termina integrazione viene visualizzata solo quando esiste la connessione Jamf.
Dopo aver terminato l'integrazione, aggiornare la visualizzazione dell'interfaccia di amministrazione per aggiornare la visualizzazione. I dispositivi macOS dell'organizzazione vengono rimossi da Intune entro 90 giorni.
Eseguire il deprovisioning di Jamf Pro dalla console Jamf Pro
Usare la procedura seguente per rimuovere la connessione dall'interno della console Jamf Pro.
Nella console di Jamf Pro passare adAccesso condizionale per la gestione> globale. Nella scheda macOS Intune Integration (Integrazione con Intune per macOS) selezionare Edit (Modifica).
Deselezionare la casella di controllo Enable Intune Integration for macOS (Abilita integrazione con Intune per macOS).
Selezionare Salva. Jamf Pro invia la configurazione a Intune e l'integrazione verrà terminata.
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Selezionare Amministrazione del tenant>Connettori e token>Gestione dei dispositivi partner per verificare che lo stato ora sia Terminato.
Dopo aver terminato l'integrazione, i dispositivi macOS della tua organizzazione saranno rimossi alla data mostrata nella tua console, ovvero dopo tre mesi.