手動整合 Jamf Pro 與 Intune 以符合合規性

重要事項

Jamf macOS 裝置對條件式存取的支援即將淘汰

自 2025 年 1 月 31 日起,將不再支援建置 Jamf Pro 條件式存取功能的平台。

如果您針對 macOS 裝置使用 Jamf Pro 的條件式存取整合,請遵循 Jamf 的指導方針,將您的裝置移轉至裝置合規性整合,請參閱從 macOS 條件式存取移轉至 macOS 裝置合規性 – Jamf Pro 文件

如果您需要協助,請聯絡 Jamf 客戶成功。 有關更多信息,請參閱部 https://aka.ms/Intune/Jamf-Device-Compliance落格文章。

提示

如需將 Jamf Pro 與 Intune 和 Microsoft Entra ID 整合的指導方針,包括如何設定 Jamf Pro 以將 Intune 公司入口網站應用程式部署至您使用 Jamf Pro 管理的裝置,請參閱 將 Jamf Pro 與 Intune 整合,以向 Microsoft Entra ID 報告合規性

Microsoft Intune 支援整合 Jamf Pro 部署,以將裝置合規性和條件式存取原則帶到 macOS 裝置。 透過整合,您可以要求受 Jamf Pro 管理的 macOS 裝置符合 Intune 裝置合規性需求,然後才允許這些裝置存取貴組織的資源。 資源存取權是由 Microsoft Entra 條件式存取原則所控制,其控制方式與透過 Intune 管理的裝置相同。

當 Jamf Pro 與 Intune 整合時,您可以透過 Microsoft Entra ID 將 macOS 裝置的清查資料與 Intune 同步。 接著,Intune 的合規性引擎會分析清查資料,以產生報告。 Intune 的分析會與裝置使用者 Microsoft Entra 身分識別的相關情報相結合,以透過條件式存取推動強制執行。 符合條件式存取原則的裝置可以存取受保護的公司資源。

本文可協助您手動將 Jamf Pro 與 Intune 整合。

提示

建議您透過 Microsoft Intune 設定和使用 Jamf Cloud Connector,而不是手動設定 Jamf Pro 與 Intune 的整合。 Cloud Connector 可自動化您手動設定整合時所需的許多步驟。

設定整合之後,您需要設定 Jamf 和 Intune,以在 Jamf 管理的裝置上強制執行條件式存取的合規性

必要條件

產品與服務

若要使用 Jamf Pro 設定條件式存取,您需要下列項目:

  • Jamf Pro 10.1.0 或更新版本
  • Microsoft Intune 和 Microsoft Entra ID P1 授權 (建議Microsoft Enterprise Mobility + Security授權套件)
  • Microsoft Entra ID 中的全域系統管理員角色。
  • 在 Jamf Pro 中具有 Microsoft Intune 整合權限的使用者
  • 適用於 macOS 的公司入口網站應用程式
  • 使用 OS X 10.12 Yosemite 或更新版本的 macOS 裝置

網路連接埠

Jamf 和 Intune 應該可存取下列連接埠,以正確整合:

  • Intune:連接埠 443
  • Apple:連接埠 2195、2196 和 5223 (將通知推送至 Intune)
  • Jamf:連接埠 80 和 5223

若要讓 APNS 在網路上正常運作,您也必須啟用傳出連線,以及重新導向自:

  • Apple 17.0.0.0/8 封鎖來自所有用戶端網路的 TCP 連接埠 5223 和 443。
  • Jamf Pro 伺服器的連接埠 2195 和 2196。

如需有關這些連接埠的詳細資訊,請參閱下列文章:

將 Intune 連線到 Jamf Pro

若要將 Intune 與 Jamf Pro 連線:

  1. 在 Azure 中建立新應用程式。
  2. 啟用 Intune 以與 Jamf Pro 整合。
  3. 在 Jamf Pro 中設定條件式存取。

在 Microsoft Entra ID 中建立應用程式

  1. Azure 入口網站中,移至 Microsoft Entra IDApp>註冊,然後選取 [新增註冊]。

  2. [註冊應用程式] 頁面上,指定下列詳細資料:

    • 在 [ 名稱 ] 區段中,輸入有意義的應用程式名稱,例如 Jamf 條件式存取
    • [支援的帳戶類型] 區段中,選取 [任何組織目錄中的帳戶]。
    • 對於 重新導向 URI,請保留預設值 Web,然後指定 Jamf Pro 執行個體的 URL。
  3. 選取 [註冊] 以建立應用程式,並開啟新應用程式的 [概觀 ] 頁面。

  4. 在應用程式 概觀 頁面上,複製 應用程式 (用戶端) 識別碼 值並記錄下來以供日後使用。 您在稍後的程序中會需要此值。

  5. 管理底下,選取憑證與祕密。 選取新增用戶端密碼按鈕。 在 [描述] 中輸入值,選取 [到期] 的任一選項,然後選擇 [新增]。

    重要事項

    離開此頁面之前,請複製用戶端密碼的值並記錄下來以供日後使用。 您在稍後的程序中會需要此值。 除非重新建立應用程式註冊,否則此值將無法再次使用。

  6. 在 [管理] 底下,選取 [API 權限]

  7. 在 [API 權限] 頁面上,選取每個現有權限旁的 [... ] 圖示,以移除此應用程式的所有權限。 此移除是必要的;如果此應用程式註冊中有任何非預期的額外權限,整合將不會成功。

  8. 接下來,新增權限以更新裝置屬性。 在 API 權限 頁面的左上角,選取 [新增權限 ] 以新增新權限。

  9. 在 [要求 API 權限] 頁面上,選取 [Intune],然後選取 [應用程式權限]。 只選取 update_device_attributes 的核取方塊,然後儲存新的權限。

  10. [Microsoft Graph] 底下,選取 [ 應用程式權限],然後選取 [Application.Read.All]。

  11. 選取 [新增權限]。

  12. 瀏覽至 我的組織使用的 API。 搜尋並選取 [Windows Azure Active Directory]。 選取 [ 應用程式權限],然後選取 [Application.Read.All]。

  13. 選取 [新增權限]。

  14. 接下來,在 [API 權限] 頁面左上角,選取 [為您的租用戶>授<與系統管理員同意],以授與此應用程式的系統管理員同意。 您可能需要在新視窗中重新驗證您的帳戶,並依照提示授與應用程式存取權。

  15. 選取頁面頂端的 [重新整理 ] 來重新整理頁面。 確認已針對 update_device_attributes 權限授與系統管理員同意。

  16. 成功註冊應用程式後,API 權限應該只包含一個名為 update_device_attributes 的權限,且應顯示如下:

成功的權限

Microsoft Entra ID 中的應用程式註冊程序已完成。

注意事項

如果用戶端密碼過期,您必須在 Azure 中建立新的用戶端密碼,然後在 Jamf Pro 中更新條件式存取資料。 Azure 可讓您同時使用舊的密碼和新的金鑰,以防止服務中斷。

啟用 Intune 以與 Jamf Pro 整合

  1. 登入 Microsoft Intune 系統管理中心

  2. 選取 租用戶管理>連接器和權杖>合作夥伴裝置管理

  3. 將您在先前程序中儲存的應用程式識別碼貼到 [指定 Jamf 的 Microsoft Entra 應用程式識別碼] 欄位中,以啟用 Jamf 合規性連接器

  4. 選取 [儲存]

在 Jamf Pro 中設定 Microsoft Intune 整合

  1. 在 Jamf Pro 主控台中啟用連線:

    1. 開啟 Jamf Pro 主控台,並瀏覽至 [全域管理>條件式存取]。 選取 [macOS Intune 整合] 索引標籤上的 [編輯]。
    2. 選取 [啟用 macOS 的 Intune 整合] 核取方塊。 啟用此設定時,Jamf Pro 會將清查更新傳送至 Microsoft Intune。 如果您想要停用連線但儲存設定,請清除選取範圍。
    3. [連線類型] 底下選取 [手動]。
    4. Sovereign Cloud 快顯功能表中,選取 Sovereign Cloud from Microsoft 的位置。
    5. 選取 [開啟系統管理員同意 URL],並遵循畫面上的指示,以允許將 Jamf 原生 macOS 連接器應用程式新增至您的 Microsoft Entra 租用戶。
    6. 從 Microsoft Azure 新增 Microsoft Entra 租用戶名稱
    7. 從 Microsoft Azure為 Jamf Pro 應用程式新增應用程式識別碼用戶端密碼 (先前稱為應用程式金鑰) 。
    8. 選取 [儲存]。 Jamf Pro 會測試您的設定並確認您的成功。

    返回 Intune 中的合作夥伴裝置管理頁面以完成設定。

  2. 在 Intune 中,移至 [合作夥伴裝置管理] 頁面。 在 連接器設定 下,設定要指派的群組:

    • 選取 [ 包括], 然後指定您要針對使用 Jamf 註冊 macOS 的目標使用者群組。
    • 使用 [排除] 來選取不會註冊 Jamf,而是會直接使用 Intune 註冊其 Mac 的使用者群組。

    排除覆寫 包含,這表示兩個群組中的任何裝置都會從 Jamf 中排除,並導向註冊 Intune。

    注意事項

    這種包含和排除使用者群組的方法會影響使用者的註冊體驗。 任何已在 Jamf 或 Intune 註冊 macOS 裝置的使用者,如果之後是要向另一個 MDM 註冊的目標,則必須取消註冊其裝置,然後使用新的 MDM 重新註冊,裝置的管理才能正常運作。

  3. 選取 [評估 ],根據您的群組設定,決定要註冊 Jamf 的裝置數量。

  4. 當您準備好套用設定時,請選取 [ 儲存 ]。

  5. 若要繼續,您接下來必須使用 Jamf 來部署適用於 Mac 的公司入口網站,讓使用者可以將其裝置註冊到 Intune。

設定合規性原則並註冊裝置

設定 Intune 與 Jamf 之間的整合之後,您必須將合規性原則套用至 Jamf 管理的裝置

中斷 Jamf Pro 和 Intune 的連線

如果您需要移除 Jamf Pro 與 Intune 的整合,請使用下列其中一種方法。 這兩種方法都適用於手動或使用Cloud Connector設定的整合。

從 Microsoft Intune 系統管理中心取消佈建 Jamf Pro

  1. Microsoft Intune 系統管理中心,移至 租用戶管理>連接器和權杖>合作夥伴裝置管理

  2. 選取 選項終止。 Intune 會顯示有關動作的訊息。 檢閱郵件,一切準備就緒時,選取 [確定]。 終止 整合的選項 僅在 Jamf 連線存在時出現。

終止整合後,請重新整理管理中心的檢視以更新檢視。 貴組織的 macOS 裝置會在 90 天內從 Intune 中移除。

從 Jamf Pro 主控台內取消佈建 Jamf Pro

使用下列步驟從 Jamf Pro 主機移除連線。

  1. 在 Jamf Pro 主控台中,移至 [全域管理>條件式存取]。 在 [macOS Intune 整合] 索引標籤上,選取 [編輯]。

  2. 清除 [啟用 macOS 的 Intune 整合] 核取方塊。

  3. 選取 [儲存]。 Jamf Pro 會將您的設定傳送至 Intune,整合將會終止。

  4. 登入 Microsoft Intune 系統管理中心

  5. 選取 租用戶管理>連接器和權杖>合作夥伴裝置管理 ,以確認狀態現在是否 已終止

終止整合後,貴組織的 macOS 裝置將在主機中顯示的日期移除,也就是三個月後。

後續步驟