重要事項
Jamf macOS 裝置對條件式存取的支援即將淘汰。
自 2025 年 1 月 31 日起,將不再支援建置 Jamf Pro 條件式存取功能的平台。
如果您針對 macOS 裝置使用 Jamf Pro 的條件式存取整合,請遵循 Jamf 的指導方針,將您的裝置移轉至裝置合規性整合,請參閱從 macOS 條件式存取移轉至 macOS 裝置合規性 – Jamf Pro 文件。
如果您需要協助,請聯絡 Jamf 客戶成功。 有關更多信息,請參閱部 https://aka.ms/Intune/Jamf-Device-Compliance落格文章。
提示
如需將 Jamf Pro 與 Intune 和 Microsoft Entra ID 整合的指導方針,包括如何設定 Jamf Pro 以將 Intune 公司入口網站應用程式部署至您使用 Jamf Pro 管理的裝置,請參閱 將 Jamf Pro 與 Intune 整合,以向 Microsoft Entra ID 報告合規性。
Microsoft Intune 支援整合 Jamf Pro 部署,以將裝置合規性和條件式存取原則帶到 macOS 裝置。 透過整合,您可以要求受 Jamf Pro 管理的 macOS 裝置符合 Intune 裝置合規性需求,然後才允許這些裝置存取貴組織的資源。 資源存取權是由 Microsoft Entra 條件式存取原則所控制,其控制方式與透過 Intune 管理的裝置相同。
當 Jamf Pro 與 Intune 整合時,您可以透過 Microsoft Entra ID 將 macOS 裝置的清查資料與 Intune 同步。 接著,Intune 的合規性引擎會分析清查資料,以產生報告。 Intune 的分析會與裝置使用者 Microsoft Entra 身分識別的相關情報相結合,以透過條件式存取推動強制執行。 符合條件式存取原則的裝置可以存取受保護的公司資源。
本文可協助您手動將 Jamf Pro 與 Intune 整合。
提示
建議您透過 Microsoft Intune 設定和使用 Jamf Cloud Connector,而不是手動設定 Jamf Pro 與 Intune 的整合。 Cloud Connector 可自動化您手動設定整合時所需的許多步驟。
設定整合之後,您需要設定 Jamf 和 Intune,以在 Jamf 管理的裝置上強制執行條件式存取的合規性。
必要條件
產品與服務
若要使用 Jamf Pro 設定條件式存取,您需要下列項目:
- Jamf Pro 10.1.0 或更新版本
- Microsoft Intune 和 Microsoft Entra ID P1 授權 (建議Microsoft Enterprise Mobility + Security授權套件)
- Microsoft Entra ID 中的全域系統管理員角色。
- 在 Jamf Pro 中具有 Microsoft Intune 整合權限的使用者
- 適用於 macOS 的公司入口網站應用程式
- 使用 OS X 10.12 Yosemite 或更新版本的 macOS 裝置
網路連接埠
Jamf 和 Intune 應該可存取下列連接埠,以正確整合:
- Intune:連接埠 443
- Apple:連接埠 2195、2196 和 5223 (將通知推送至 Intune)
- Jamf:連接埠 80 和 5223
若要讓 APNS 在網路上正常運作,您也必須啟用傳出連線,以及重新導向自:
- Apple 17.0.0.0/8 封鎖來自所有用戶端網路的 TCP 連接埠 5223 和 443。
- Jamf Pro 伺服器的連接埠 2195 和 2196。
如需有關這些連接埠的詳細資訊,請參閱下列文章:
- Microsoft Intune 的網路端點。
- Jamf Pro 在 jamf.com 上使用的網路連接埠 。
- Apple 軟體產品在 support.apple.com 上所使用的 TCP 和 UDP 連接埠
將 Intune 連線到 Jamf Pro
若要將 Intune 與 Jamf Pro 連線:
- 在 Azure 中建立新應用程式。
- 啟用 Intune 以與 Jamf Pro 整合。
- 在 Jamf Pro 中設定條件式存取。
在 Microsoft Entra ID 中建立應用程式
在 Azure 入口網站中,移至 Microsoft Entra IDApp>註冊,然後選取 [新增註冊]。
在 [註冊應用程式] 頁面上,指定下列詳細資料:
- 在 [ 名稱 ] 區段中,輸入有意義的應用程式名稱,例如 Jamf 條件式存取。
- 在 [支援的帳戶類型] 區段中,選取 [任何組織目錄中的帳戶]。
- 對於 重新導向 URI,請保留預設值 Web,然後指定 Jamf Pro 執行個體的 URL。
選取 [註冊] 以建立應用程式,並開啟新應用程式的 [概觀 ] 頁面。
在應用程式 概觀 頁面上,複製 應用程式 (用戶端) 識別碼 值並記錄下來以供日後使用。 您在稍後的程序中會需要此值。
在管理底下,選取憑證與祕密。 選取新增用戶端密碼按鈕。 在 [描述] 中輸入值,選取 [到期] 的任一選項,然後選擇 [新增]。
重要事項
離開此頁面之前,請複製用戶端密碼的值並記錄下來以供日後使用。 您在稍後的程序中會需要此值。 除非重新建立應用程式註冊,否則此值將無法再次使用。
在 [管理] 底下,選取 [API 權限]。
在 [API 權限] 頁面上,選取每個現有權限旁的 [... ] 圖示,以移除此應用程式的所有權限。 此移除是必要的;如果此應用程式註冊中有任何非預期的額外權限,整合將不會成功。
接下來,新增權限以更新裝置屬性。 在 API 權限 頁面的左上角,選取 [新增權限 ] 以新增新權限。
在 [要求 API 權限] 頁面上,選取 [Intune],然後選取 [應用程式權限]。 只選取 update_device_attributes 的核取方塊,然後儲存新的權限。
在 [Microsoft Graph] 底下,選取 [ 應用程式權限],然後選取 [Application.Read.All]。
選取 [新增權限]。
瀏覽至 我的組織使用的 API。 搜尋並選取 [Windows Azure Active Directory]。 選取 [ 應用程式權限],然後選取 [Application.Read.All]。
選取 [新增權限]。
接下來,在 [API 權限] 頁面左上角,選取 [為您的租用戶>授<與系統管理員同意],以授與此應用程式的系統管理員同意。 您可能需要在新視窗中重新驗證您的帳戶,並依照提示授與應用程式存取權。
選取頁面頂端的 [重新整理 ] 來重新整理頁面。 確認已針對 update_device_attributes 權限授與系統管理員同意。
成功註冊應用程式後,API 權限應該只包含一個名為 update_device_attributes 的權限,且應顯示如下:
Microsoft Entra ID 中的應用程式註冊程序已完成。
注意事項
如果用戶端密碼過期,您必須在 Azure 中建立新的用戶端密碼,然後在 Jamf Pro 中更新條件式存取資料。 Azure 可讓您同時使用舊的密碼和新的金鑰,以防止服務中斷。
啟用 Intune 以與 Jamf Pro 整合
選取 租用戶管理>連接器和權杖>合作夥伴裝置管理。
將您在先前程序中儲存的應用程式識別碼貼到 [指定 Jamf 的 Microsoft Entra 應用程式識別碼] 欄位中,以啟用 Jamf 合規性連接器。
選取 [儲存]。
在 Jamf Pro 中設定 Microsoft Intune 整合
在 Jamf Pro 主控台中啟用連線:
- 開啟 Jamf Pro 主控台,並瀏覽至 [全域管理>條件式存取]。 選取 [macOS Intune 整合] 索引標籤上的 [編輯]。
- 選取 [啟用 macOS 的 Intune 整合] 核取方塊。 啟用此設定時,Jamf Pro 會將清查更新傳送至 Microsoft Intune。 如果您想要停用連線但儲存設定,請清除選取範圍。
- 在 [連線類型] 底下選取 [手動]。
- 從 Sovereign Cloud 快顯功能表中,選取 Sovereign Cloud from Microsoft 的位置。
- 選取 [開啟系統管理員同意 URL],並遵循畫面上的指示,以允許將 Jamf 原生 macOS 連接器應用程式新增至您的 Microsoft Entra 租用戶。
- 從 Microsoft Azure 新增 Microsoft Entra 租用戶名稱。
- 從 Microsoft Azure為 Jamf Pro 應用程式新增應用程式識別碼和用戶端密碼 (先前稱為應用程式金鑰) 。
- 選取 [儲存]。 Jamf Pro 會測試您的設定並確認您的成功。
返回 Intune 中的合作夥伴裝置管理頁面以完成設定。
在 Intune 中,移至 [合作夥伴裝置管理] 頁面。 在 連接器設定 下,設定要指派的群組:
- 選取 [ 包括], 然後指定您要針對使用 Jamf 註冊 macOS 的目標使用者群組。
- 使用 [排除] 來選取不會註冊 Jamf,而是會直接使用 Intune 註冊其 Mac 的使用者群組。
排除覆寫 包含,這表示兩個群組中的任何裝置都會從 Jamf 中排除,並導向註冊 Intune。
注意事項
這種包含和排除使用者群組的方法會影響使用者的註冊體驗。 任何已在 Jamf 或 Intune 註冊 macOS 裝置的使用者,如果之後是要向另一個 MDM 註冊的目標,則必須取消註冊其裝置,然後使用新的 MDM 重新註冊,裝置的管理才能正常運作。
選取 [評估 ],根據您的群組設定,決定要註冊 Jamf 的裝置數量。
當您準備好套用設定時,請選取 [ 儲存 ]。
若要繼續,您接下來必須使用 Jamf 來部署適用於 Mac 的公司入口網站,讓使用者可以將其裝置註冊到 Intune。
設定合規性原則並註冊裝置
設定 Intune 與 Jamf 之間的整合之後,您必須將合規性原則套用至 Jamf 管理的裝置。
中斷 Jamf Pro 和 Intune 的連線
如果您需要移除 Jamf Pro 與 Intune 的整合,請使用下列其中一種方法。 這兩種方法都適用於手動或使用Cloud Connector設定的整合。
從 Microsoft Intune 系統管理中心取消佈建 Jamf Pro
在 Microsoft Intune 系統管理中心,移至 租用戶管理>連接器和權杖>合作夥伴裝置管理。
選取 選項終止。 Intune 會顯示有關動作的訊息。 檢閱郵件,一切準備就緒時,選取 [確定]。 終止 整合的選項 僅在 Jamf 連線存在時出現。
終止整合後,請重新整理管理中心的檢視以更新檢視。 貴組織的 macOS 裝置會在 90 天內從 Intune 中移除。
從 Jamf Pro 主控台內取消佈建 Jamf Pro
使用下列步驟從 Jamf Pro 主機移除連線。
在 Jamf Pro 主控台中,移至 [全域管理>條件式存取]。 在 [macOS Intune 整合] 索引標籤上,選取 [編輯]。
清除 [啟用 macOS 的 Intune 整合] 核取方塊。
選取 [儲存]。 Jamf Pro 會將您的設定傳送至 Intune,整合將會終止。
選取 租用戶管理>連接器和權杖>合作夥伴裝置管理 ,以確認狀態現在是否 已終止。
終止整合後,貴組織的 macOS 裝置將在主機中顯示的日期移除,也就是三個月後。