Integrieren von Jamf Mobile Threat Protection in Intune

Führen Sie die folgenden Schritte aus, um die Jamf Mobile Threat Defense-Lösung in Intune zu integrieren.

Bevor Sie beginnen

Bevor Sie mit der Integration von Jamf in Intune beginnen, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind:

  • Microsoft Intune Plan 1-Abonnement

  • Anmeldeinformationen und zugewiesene Rolle eines Microsoft Entra-Administrators, der die folgenden Berechtigungen gewähren kann:

    • Anmelden und Benutzerprofil lesen
    • Zugriff auf das Verzeichnis als angemeldeter Benutzer
    • Verzeichnisdaten lesen
    • Senden von Geräterisikoinformationen an Intune
  • Ein gültiges Jamf Security Cloud-Abonnement, einschließlich eines Administratorkontos mit Super-Admin-Berechtigungen

Übersicht über die Integration

Die Aktivierung der Mobile Threat Defense-Integration zwischen Jamf und Intune umfasst Folgendes:

  • Aktivieren des UEM Connect-Diensts von Jamf zur Synchronisierung von Informationen mit Entra und Intune. Die Synchronisierung umfasst Metadaten für Benutzer- und Gerätelebenszyklusmanagement (LCM) sowie die Bedrohungsstufe für Mobile Threat Defense (MTD).
  • Erstellen Sie Aktivierungsprofile in Jamf, um das Verhalten der Geräteregistrierung zu definieren.
  • Stellen Sie die Jamf Trust-App auf verwalteten iOS- und Android-Geräten bereit.
  • Konfigurieren Sie Jamf für Endbenutzer-Self-Service mit MAM auf iOS- und Android-Geräten.

Einrichten der Jamf Mobile Threat Defense-Integration

Das Einrichten der Integration zwischen Jamf und Intune erfordert keine Unterstützung von Jamf-Mitarbeitern und kann in wenigen Minuten erledigt werden.

Aktivieren der Unterstützung für Jamf in Intune

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wählen Sie Mandantenverwaltung>Connectors und Token> MobileThreat Defense>erstellen.

  3. Verwenden Sie auf der Seite "Connector hinzufügen " die Dropdownliste, und wählen Sie "Jamf Trust " aus, um die Konfigurationsoptionen für den Jamf-Connector zu laden.

  4. Wählen Sie im ersten Schritt Öffnen Sie die Jamf Trust-Verwaltungskonsole aus, um das Jamf Security Cloud-Portal zu öffnen, und melden Sie sich an.

  5. Wechseln Sie im Jamf Security Cloud-Portal zu Integrationen > UEM Integration, und wählen Sie die Registerkarte UEM Connect aus. Verwenden Sie die Dropdownliste EMM Vendor und wählen Sie Microsoft Intune aus.

  6. Es wird ein Bildschirm wie in der folgenden Abbildung angezeigt, der die zum Abschließen der Integration erforderlichen Berechtigungen anzeigt:

    Screenshot der Integrationen und Berechtigungen für Jamf.

  7. Wählen Sie neben Microsoft Intune Benutzer- und Gerätesynchronisierung die Schaltfläche Erteilen aus, um den Prozess zu starten, in dem Sie Jamf die Zustimmung erteilen, LCM-Funktionen (Life Cycle Management) mit Entra und Intune auszuführen.

  8. Wählen Sie Ihre Entra-Administratoranmeldeinformationen aus, oder geben Sie sie ein, wenn Sie dazu aufgefordert werden. Überprüfen Sie die angeforderten Berechtigungen, und aktivieren Sie dann das Kontrollkästchen „Zustimmung im Namen Ihrer Organisation“. Wählen Sie abschließend Akzeptieren aus, um die LCM-Integration zu autorisieren.

    Screenshot der Berechtigungen, die Sie akzeptieren.

  9. Sie werden automatisch zum Jamf Security Cloud-Portal zurückgeführt. Wenn die Autorisierung erfolgreich war, wird neben der Schaltfläche "Erteilen" ein grünes Häkchen angezeigt.

  10. Wiederholen Sie diesen Einwilligungsprozess für die restlichen aufgeführten Integrationen, indem Sie auf die entsprechenden Gewähren-Schaltflächen klicken, bis neben allen grüne Häkchen angezeigt werden.

  11. Kehren Sie zum Intune Admin Center zurück, und setzen Sie die Bearbeitung des MTD-Connectors fort. Legen Sie alle verfügbaren Optionen auf „Ein“ fest, und speichern Sie die Konfiguration.

    Screenshot, der den aktivierten MTD-Connector für Jamf zeigt.

Intune und Jamf sind jetzt verbunden.

Erstellen von Aktivierungsprofilen in Jamf

Intune-basierte Bereitstellungen werden mithilfe von Jamf-Aktivierungsprofilen erleichtert, die im Jamf Security Cloud-Portal definiert sind. Jedes Aktivierungsprofil definiert spezifische Konfigurationsoptionen, z. B. Authentifizierungsanforderungen, Dienstfunktionen und anfängliche Gruppenmitgliedschaft.

Nachdem Sie ein Aktivierungsprofil in Jamf erstellt haben, weisen Sie es Benutzern und Geräten in Intune zu. Während ein Aktivierungsprofil über Geräteplattformen und Verwaltungsstrategien hinweg universell ist, definieren die folgenden Schritte, wie Intune basierend auf diesen Unterschieden konfiguriert wird.

Bei den folgenden Schritten wird davon ausgegangen, dass Sie ein Aktivierungsprofil in Jamf erstellt haben, das Sie über Intune auf Ihren Zielgeräten bereitstellen möchten. Weitere Informationen zum Erstellen und Verwenden von Jamf-Aktivierungsprofilen finden Sie unter "Aktivierungsprofile " im Setuphandbuch für das Jamf Security Cloud-Portal.

Hinweis

Stellen Sie beim Erstellen von Aktivierungsprofilen für die Bereitstellung über Intune sicher, dass der zugeordnete Benutzer auf die Option Authentifiziert durch Identitätsanbieter > Microsoft Entra festgelegt ist, um maximale Sicherheit, plattformübergreifende Kompatibilität und eine optimierte Endbenutzererfahrung zu erzielen.

Bereitstellen von Jamf Over-the-Air auf MDM-verwalteten Geräten

Für iOS- und Android-Geräte, die Sie mit Intune verwalten, kann Jamf OTA für schnelle pushbasierte Aktivierungen drahtlos bereitstellen. Stellen Sie sicher, dass Sie bereits die erforderlichen Aktivierungsprofile erstellt haben, bevor Sie mit diesem Abschnitt fortfahren. Die Bereitstellung von Jamf auf verwalteten Geräten umfasst Folgendes:

  • Hinzufügen von Jamf-Konfigurationsprofilen zu Intune und Zuweisen zu Zielgeräten.
  • Hinzufügen der Jamf Trust-App und der entsprechenden App-Konfigurationen zu Intune und Zuweisung zu Zielgeräten.

Konfigurieren und Bereitstellen von iOS-Konfigurationsprofilen

In diesem Abschnitt laden Sie die erforderlichen Konfigurationsdateien für iOS-Geräte herunter und stellen sie dann drahtlos über MDM an Ihre von Intune verwalteten Geräte weiter.

  1. Navigieren Sie im Jamf Security Cloud-Portal zu dem Aktivierungsprofil, das Sie bereitstellen möchten (>Geräteaktivierungsprofile), und wählen Sie dann Microsoft Intuneunter Wählen Sie Ihre UEM-Lösung aus.

  2. Wählen Sie unter "Überwachtes iOS und iPadOS " oder "Nicht überwachtes iOS und iPadOS"aus unter Wählen Sie Ihr Betriebssystem basierend auf der Konfiguration Ihres Gerätebestands aus.

  3. Laden Sie die bereitgestellten Konfigurationsprofile herunter und bereiten Sie das Hochladen in einem späteren Schritt vor.

  4. Öffnen Sie das Microsoft Intune Admin Center, und navigieren Sie zu "iOS/iPadOS-Konfigurationsprofile>" für Geräte>. Wählen Sie "Neue Richtlinieerstellen>" aus.

  5. Wählen Sie im angezeigten Bereich für Plattformdie Option iOS/iPadOS aus, und wählen Sie als Profiltypdie Option Vorlage und dann Benutzerdefiniert aus. Wählen Sie dann Erstellen aus.

  6. Geben Sie im Feld Name einen beschreibenden Titel für die Konfiguration an, der idealerweise dem entspricht, den Sie das Aktivierungsprofil im Jamf Security Cloud-Portal genannt haben. Ein übereinstimmender Name erleichtert zukünftig Querverweise. Alternativ können Sie den Code für das Aktivierungsprofil angeben. Es wird empfohlen, dass Sie angeben, ob die Konfiguration für überwachte oder nicht überwachte Geräte vorgesehen ist, indem Sie einen entsprechenden Suffix zum Namen hinzufügen.

  7. Geben Sie optional eine Beschreibung mit weiteren Informationen zum Zweck bzw. zur Verwendung der Konfiguration für andere Administratoren an. Wählen Sie Weiter aus.

  8. Geben Sie auf der Seite Konfigurationseinstellungen für Configuration profile file (Konfigurationsprofildatei) das heruntergeladene Konfigurationsprofil an, das dem in Schritt 3 heruntergeladenen Aktivierungsprofil entspricht. Achten Sie darauf, dass Sie das entsprechende überwachte oder nicht überwachte Profil auswählen, wenn Sie beide heruntergeladen haben. Wählen Sie Weiter aus.

  9. Weisen Sie das Konfigurationsprofil Gruppen von Benutzern oder Geräten zu, auf denen Jamf installiert sein soll. Es wird empfohlen, dass Sie mit einer Testgruppe beginnen und diese erweitern, nachdem Sie festgestellt haben, dass die Aktivierungen zur Validierung ordnungsgemäß funktionieren. Wählen Sie Weiter aus.

  10. Überprüfen Sie die Konfiguration bei Bedarf auf korrekte Bearbeitung, und wählen Sie dann "Erstellen " aus, um das Konfigurationsprofil zu erstellen und bereitzustellen.

Hinweis

Jamf bietet ein erweitertes Bereitstellungsprofil für überwachte iOS-Geräte. Wenn Sie über mehrere überwachte und nicht überwachte Geräte verfügen, wiederholen Sie die obigen Schritte nach Bedarf für den anderen Profiltyp. Sie müssen dieselben Schritte für alle zukünftigen Aktivierungsprofile durchführen, die über Intune bereitgestellt werden sollen. Wenden Sie sich an den Jamf-Support, wenn Sie über eine gemischte Flotte von überwachten und nicht überwachten iOS-Geräten verfügen und Hilfe bei richtlinienbasierten Zuweisungen im überwachten Modus benötigen.

Bereitstellen von Jamf auf nicht registrierten Geräten mit von MAM verwalteten Anwendungen

Für nicht registrierte Geräte mit MAM-verwalteten Anwendungen nutzt Jamf eine integrierte, auf Authentifizierung basierende Onboarding-Erfahrung, um Unternehmensdaten in von MAM verwalteten Apps zu aktivieren und zu schützen.

In den folgenden Abschnitten wird beschrieben, wie Jamf und Intune konfiguriert werden, damit Endbenutzer Jamf nahtlos aktivieren können, bevor sie auf Unternehmensdaten zugreifen können.

Konfigurieren der Entra-Gerätebereitstellung in einem Jamf-Aktivierungsprofil

Bei Aktivierungsprofilen, die mit MAM verwendet werden sollen, muss "Zugeordneter Benutzer" auf die Option "Authentifiziert durch Identitätsanbieter > Microsoft Entra" festgelegt sein.

  1. Wählen Sie im Jamf Security Cloud-Portal ein vorhandenes Aktivierungsprofil aus, oder erstellen Sie ein neues, das von nicht registrierten Geräten mit MAM-verwalteten Anwendungen während der Registrierung in > Geräteaktivierungsprofilen verwendet wird.

  2. Wählen Sie die Registerkarte Identitätsbasierte Bereitstellung aus, und scrollen Sie dann zum Abschnitt Microsoft.

  3. Wählen Sie die Umschaltfläche für das Aktivierungsprofil , das Sie verwenden möchten. Dadurch wird das Fenster Automatische Bereitstellung zum Aktivierungsprofil hinzufügen geöffnet.

  4. Wählen Sie aus, ob Sie die aktuelle Auswahl der Option "Jeder (beliebige Gruppe)" bestätigen möchten, oder wählen Sie "Bestimmte Gruppen" aus und fügen Sie dann Gruppen-IDs hinzu, um Benutzeraktivierungen auf diese Gruppen zu beschränken.

    • Wenn eine oder mehrere Gruppen-IDs definiert sind, muss ein Benutzer, der MAM aktiviert, Mitglied mindestens einer der angegebenen Gruppen sein, um mit diesem Aktivierungsprofil aktiviert zu werden.
    • Sie können mehrere Aktivierungsprofile für dieselbe Entra-Mandanten-ID einrichten, wobei jedes eine andere Gruppen-ID verwendet. Durch die Verwendung unterschiedlicher Gruppen-IDs können Sie Geräte basierend auf der Entra-Gruppenmitgliedschaft in Jamf registrieren, wodurch zum Zeitpunkt der Aktivierung unterschiedliche Funktionen nach Gruppe aktiviert werden.
    • Sie können ein einzelnes "Standard"-Aktivierungsprofil konfigurieren, das keine Gruppen-IDs angibt. Diese Gruppe dient als Catch-All für alle Aktivierungen, bei denen der authentifizierte Benutzer nicht Mitglied einer Gruppe mit einer Zuordnung zu einem anderen Aktivierungsprofil ist.
  5. Wählen Sie in der oberen rechten Ecke der Seite "Speichern " aus.

Nächste Schritte

  • Nachdem Jamf-Aktivierungsprofile im Jamf Security Cloud-Portal geladen wurden, erstellen Sie Client-Apps in Intune, um die Jamf Trust-App auf Android- und iOS/iPadOS-Geräten bereitzustellen. Die Jamf-App-Konfiguration bietet wesentliche Funktionen zur Ergänzung von Gerätekonfigurationsprofilen, die auf Geräte übertragen werden, und wird für alle Bereitstellungen empfohlen. Die Verfahren und benutzerdefinierten Details für die Jamf-Apps finden Sie unter Hinzufügen von MTD-Apps .
  • Wenn Jamf in Intune integriert ist, können Sie Ihre Konfiguration optimieren, Berichte anzeigen und eine umfassendere Bereitstellung für Ihre Flotte mobiler Geräte durchführen. Ausführliche Konfigurationshandbücher finden Sie im Setuphandbuch für das Jamf Security Cloud-Portal von Jamf.