Ruční integrace Jamf Pro s Intune kvůli dodržování předpisů
Důležité
Podpora podmíněného přístupu pro zařízení s macOS v Jamf je zastaralá.
Od 31. ledna 2025 už nebude podporována platforma, na které je postavená funkce podmíněného přístupu Jamf Pro.
Pokud používáte integraci podmíněného přístupu jamf Pro pro zařízení s macOS, postupujte podle zdokumentovaných pokynů Jamf k migraci zařízení na integraci dodržování předpisů zařízením v tématu Migrace z podmíněného přístupu macOS na dodržování předpisů zařízením s macOS – Dokumentace k Jamf Pro.
Pokud potřebujete pomoc, kontaktujte Jamf Customer Success. Další informace najdete v blogovém příspěvku na adrese https://aka.ms/Intune/Jamf-Device-Compliance.
Tip
Pokyny k integraci Jamf Pro s Intune a Microsoft Entra ID, včetně konfigurace Jamf Pro pro nasazení aplikace Portál společnosti Intune do zařízení spravovaných pomocí Jamf Pro, najdete v tématu Integrace Jamf Pro s Intune a hlášení dodržování předpisů pro Microsoft Entra ID.
Microsoft Intune podporuje integraci nasazení Jamf Pro, aby se na zařízeních s macOS zajistilo dodržování předpisů zařízením a zásady podmíněného přístupu. Prostřednictvím integrace můžete vyžadovat, aby vaše zařízení s macOS spravovaná aplikací Jamf Pro splňovala požadavky na dodržování předpisů v Intune, než budou mít tato zařízení přístup k prostředkům vaší organizace. Přístup k prostředkům se řídí zásadami podmíněného přístupu Microsoft Entra stejným způsobem jako u zařízení spravovaných přes Intune.
Když se Jamf Pro integruje s Intune, můžete synchronizovat data inventáře ze zařízení s macOS s Intune prostřednictvím Microsoft Entra ID. Modul dodržování předpisů Intune pak analyzuje data inventáře a vygeneruje sestavu. Analýza Intune se kombinuje s inteligentními informacemi o identitě Microsoft Entra uživatele zařízení, která umožňuje vynucení prostřednictvím podmíněného přístupu. Zařízení, která vyhovují zásadám podmíněného přístupu, můžou získat přístup k chráněným prostředkům společnosti.
Tento článek vám pomůže ručně integrovat Jamf Pro s Intune.
Tip
Místo ruční konfigurace integrace Jamf Pro s Intune doporučujeme nakonfigurovat a používat konektor Jamf Cloud Connector s Microsoft Intune. Cloud Connector automatizuje řadu kroků, které jsou potřeba při ruční konfiguraci integrace.
Po nakonfigurování integrace nakonfigurujete Jamf a Intune tak, aby na zařízeních spravovaných pomocí Jamf vynucovali dodržování předpisů s podmíněným přístupem .
Požadavky
Produkty a služby
Ke konfiguraci podmíněného přístupu s Jamf Pro potřebujete následující:
- Jamf Pro 10.1.0 nebo novější
- Licence Microsoft Intune a Microsoft Entra ID P1 (doporučená sada licencí Microsoft Enterprise Mobility + Security)
- Role globálního správce v Microsoft Entra ID.
- Uživatel s oprávněními k integraci Microsoft Intune v Jamf Pro
- Aplikace Portál společnosti pro macOS
- Zařízení s macOS s OS X 10.12 Yosemite nebo novějším
Síťové porty
Následující porty by měly být přístupné pro Jamf a Intune, aby se správně integrovali:
- Intune: Port 443
- Apple: Porty 2195, 2196 a 5223 (nabízená oznámení do Intune)
- Jamf: Porty 80 a 5223
Pokud chcete povolit správné fungování APNS v síti, musíte také povolit odchozí připojení a přesměrování z:
- Apple 17.0.0.0/8 blokuje přes porty TCP 5223 a 443 ze všech klientských sítí.
- porty 2195 a 2196 ze serverů Jamf Pro.
Další informace o těchto portech najdete v následujících článcích:
- Požadavky na konfiguraci sítě Intune a šířka pásma
- Síťové porty používané jamfem Pro na jamf.com.
- Porty TCP a UDP používané softwarovými produkty Apple na support.apple.com
Připojení Intune k Jamf Pro
Připojení Intune k Jamf Pro:
- Vytvořte novou aplikaci v Azure.
- Povolte integraci Intune s Jamf Pro.
- Nakonfigurujte podmíněný přístup v Jamf Pro.
Vytvoření aplikace v Microsoft Entra ID
Na webu Azure Portal přejděte do částiRegistrace aplikacíMicrosoft Entra ID> a pak vyberte Nová registrace.
Na stránce Zaregistrovat aplikaci zadejte následující podrobnosti:
- V části Název zadejte smysluplný název aplikace, například Podmíněný přístup Jamf.
- V části Podporované typy účtů vyberte Účty v libovolném adresáři organizace.
- V části Identifikátor URI přesměrování ponechte výchozí hodnotu Web a pak zadejte adresu URL vaší instance Jamf Pro.
Výběrem možnosti Zaregistrovat vytvořte aplikaci a otevřete stránku Přehled nové aplikace.
Na stránce Přehled aplikace zkopírujte hodnotu ID aplikace (klienta) a poznamenejte si ji pro pozdější použití. Tuto hodnotu budete potřebovat v pozdějších postupech.
V části Spravovat vyberte Certifikáty & tajné kódy. Vyberte tlačítko Nový tajný klíč klienta . Zadejte hodnotu do pole Popis, vyberte libovolnou možnost Pro vypršení platnosti a zvolte Přidat.
Důležité
Než opustíte tuto stránku, zkopírujte hodnotu tajného klíče klienta a poznamenejte si ji pro pozdější použití. Tuto hodnotu budete potřebovat v pozdějších postupech. Tato hodnota není znovu dostupná, aniž byste znovu vytvořili registraci aplikace.
V části Spravovat vyberte Oprávnění rozhraní API.
Na stránce oprávnění rozhraní API odeberte všechna oprávnění z této aplikace tak, že vyberete ikonu ... vedle každého existujícího oprávnění. Toto odebrání je povinné. integrace nebude úspěšná, pokud v této registraci aplikace existují nějaká neočekávaná další oprávnění.
Dále přidejte oprávnění k aktualizaci atributů zařízení. V levém horním rohu stránky oprávnění rozhraní API vyberte Přidat oprávnění a přidejte nové oprávnění.
Na stránce Vyžádat oprávnění rozhraní API vyberte Intune a pak vyberte Oprávnění aplikace. Zaškrtněte pouze políčko pro update_device_attributes a uložte nové oprávnění.
V části Microsoft Graph vyberte Oprávnění aplikace a pak vyberte Application.Read.All.
Vyberte Přidat oprávnění.
Přejděte na rozhraní API, která používá moje organizace. Vyhledejte a vyberte Windows Azure Active Directory. Vyberte Oprávnění aplikace a pak vyberte Application.Read.All.
Vyberte Přidat oprávnění.
Dále udělte souhlas správce pro tuto aplikaci tak, že v levém horním rohu stránky oprávnění rozhraní APIvyberete Udělit souhlas správce pro <vašeho tenanta>. V novém okně možná budete muset znovu autorizovat svůj účet a udělit aplikaci přístup podle pokynů.
Aktualizujte stránku tak, že nahoře na stránce vyberete Aktualizovat . Ověřte, že pro oprávnění update_device_attributes byl udělen souhlas správce.
Po úspěšné registraci aplikace by oprávnění rozhraní API měla obsahovat pouze jedno oprávnění s názvem update_device_attributes a měla by vypadat takto:
Proces registrace aplikace v Microsoft Entra ID je dokončený.
Poznámka
Pokud platnost tajného klíče klienta vyprší, musíte v Azure vytvořit nový tajný klíč klienta a pak aktualizovat data podmíněného přístupu v Jamf Pro. Azure umožňuje mít aktivní starý tajný klíč i nový klíč, aby se zabránilo přerušení služeb.
Povolení integrace Intune s Jamf Pro
Přihlaste se k Centru pro správu Microsoft 365.
Vyberte Správa>tenanta Konektory a tokeny>Správa partnerských zařízení.
Povolte konektor dodržování předpisů pro Jamf vložením ID aplikace, které jste uložili během předchozího postupu, do pole Zadejte ID aplikace Microsoft Entra pro Jamf .
Vyberte Uložit.
Konfigurace integrace Microsoft Intune v Jamf Pro
Aktivujte připojení v konzole Jamf Pro:
- Otevřete konzolu Jamf Pro a přejděte naPodmíněný přístupglobální správy>. Na kartě Integrace intune pro macOS vyberte Upravit.
- Zaškrtněte políčko Povolit integraci Intune pro macOS. Když je toto nastavení povolené, Jamf Pro odesílá aktualizace inventáře do Microsoft Intune. Pokud chcete zakázat připojení, ale uložit konfiguraci, zrušte výběr.
- V části Typ připojení vyberte Ručně.
- V místní nabídce Suverénní cloud vyberte umístění vašeho suverénního cloudu od Microsoftu.
- Vyberte Otevřít adresu URL souhlasu správce a podle pokynů na obrazovce povolte přidání aplikace Jamf Native macOS Connector do vašeho tenanta Microsoft Entra.
- Přidejte název tenanta Microsoft Entra z Microsoft Azure.
- Přidejte ID aplikace a tajný klíč klienta (dříve označovaný jako klíč aplikace) pro aplikaci Jamf Pro z Microsoft Azure.
- Vyberte Uložit. Jamf Pro otestuje vaše nastavení a ověří váš úspěch.
Vraťte se na stránku Správa partnerských zařízení v Intune a dokončete konfiguraci.
V Intune přejděte na stránku Správa partnerských zařízení . V části Nastavení konektoru nakonfigurujte skupiny pro přiřazení:
- Vyberte Zahrnout a určete, na které skupiny uživatelů chcete cílit pro registraci macOS pomocí Jamf.
- Pomocí možnosti Vyloučit vyberte skupiny Uživatelů, kteří se nebudou registrovat pomocí Jamf, a místo toho zaregistrují své Počítače Mac přímo v Intune.
Vyloučit přepsání Include, což znamená, že každé zařízení, které je v obou skupinách, je vyloučené z Jamf a přesměrováno na registraci v Intune.
Poznámka
Tato metoda zahrnutí a vyloučení skupin uživatelů ovlivňuje prostředí registrace uživatele. Každý uživatel se zařízením s macOS, které je už zaregistrované v Jamfu nebo Intune, a který se pak zaměřuje na registraci v jiném MDM, musí zrušit registraci svého zařízení a pak ho znovu zaregistrovat v novém MDM, aby správa zařízení fungovala správně.
Vyberte Vyhodnotit a určete , kolik zařízení se v Jamf zaregistruje na základě konfigurace vaší skupiny.
Až budete připraveni použít konfiguraci, vyberte Uložit .
Abyste mohli pokračovat, budete muset pomocí Jamf nasadit Portál společnosti pro Mac , aby uživatelé mohli zaregistrovat svá zařízení do Intune.
Nastavení zásad dodržování předpisů a registrace zařízení
Po konfiguraci integrace mezi Intune a Jamf musíte použít zásady dodržování předpisů na zařízení spravovaná pomocí Jamf.
Odpojení Jamf Pro a Intune
Pokud potřebujete odebrat integraci Jamf Pro s Intune, použijte jednu z následujících metod. Obě metody platí pro integraci, která se konfiguruje ručně nebo pomocí cloudového konektoru.
Zrušení zřízení Jamf Pro z Centra pro správu Microsoft Intune
V Centru pro správu Microsoft Intune přejděte na Správa>tenanta Konektory a tokeny>Partner správa zařízení.
Vyberte možnost Ukončit. Intune zobrazí zprávu o akci. Zkontrolujte zprávu a až bude připravená, vyberte OK. Možnost Ukončit integraci se zobrazí pouze v případě, že existuje připojení Jamf.
Po ukončení integrace aktualizujte zobrazení Centra pro správu a aktualizujte zobrazení. Zařízení s macOS vaší organizace se z Intune odeberou během 90 dnů.
Zrušení zřízení Jamf Pro z konzoly Jamf Pro
Pomocí následujícího postupu odeberte připojení z konzoly Jamf Pro.
V konzole Jamf Pro přejděte naPodmíněný přístupglobální správy>. Na kartě Integrace s Intune pro macOS vyberte Upravit.
Zrušte zaškrtnutí políčka Povolit integraci Intune pro macOS .
Vyberte Uložit. Jamf Pro odešle vaši konfiguraci do Intune a integrace se ukončí.
Přihlaste se k Centru pro správu Microsoft 365.
Vyberte Správa>tenanta Konektory a tokeny>Správa partnerských zařízení a ověřte, že je teď stav Ukončeno.
Po ukončení integrace se zařízení s macOS vaší organizace odeberou k datu zobrazenému v konzole, což je po třech měsících.