Integra Jamf Pro con Microsoft Intune per segnalare la conformità dei dispositivi a Microsoft Entra ID

Il processo per stabilire l'integrazione tra Jamf Pro e Microsoft Intune è in evoluzione. La segnalazione dello stato di conformità dei dispositivi gestiti Jamf è ora in grado di consentire all'ambiente Jamf Pro di determinare lo stato di conformità con i criteri gestiti Jamf e segnalare lo stato di conformità del dispositivo a Microsoft Entra ID tramite un connettore in Intune. Una volta che lo stato di conformità per i dispositivi gestiti da Jamf viene segnalato a Microsoft Entra ID, tali dispositivi sono in grado di soddisfare i principi Zero-Trust stabiliti Microsoft Entra criteri di accesso condizionale.

Importante

Jamf Il supporto dei dispositivi macOS per l'Accesso Condizionale è in fase di deprecazione.

A partire dal 31 gennaio 2025, la piattaforma su cui si basa la funzionalità di accesso condizionale di Jamf Pro non sarà più supportata.

Se usi l'integrazione dell'accesso condizionale di Jamf Pro per i dispositivi macOS, segui le linee guida documentate di Jamf per eseguire la migrazione dei dispositivi all'integrazione di Conformità dispositivi in Migrazione dall'accesso condizionale macOS alla documentazione Conformità dispositivi macOS - Jamf Pro.

Se hai bisogno di assistenza, contatta Jamf Customer Success. Per ulteriori informazioni, vedere il post del blog all'indirizzo https://aka.ms/Intune/Jamf-Device-Compliance.

Questo articolo può essere utile per le attività seguenti:

  • Configurare i componenti e le configurazioni richiesti in Jamf Pro.
  • Configurare Jamf Pro per distribuire l'app Portale aziendale Intune nei dispositivi gestiti con Jamf.
  • Configurare un criterio da distribuire agli utenti tramite l'app del portale self-service Jamf per registrare i dispositivi con Microsoft Entra ID.
  • Configurare il connettore di Intune.
  • Preparare i componenti necessari per Microsoft Entra ID.

Autorizzazioni dell'account

Per completare le procedure descritte in questo articolo, è necessario disporre di:

  • Un account utente Jamf Pro con privilegi di conformità del dispositivo o un account amministratore Jamf Pro.

  • Un account Microsoft Entra, assegnato a un ruolo con autorizzazioni sufficienti. I ruoli predefiniti disponibili includono:

    • Amministratore di Intune - Questo ruolo può eseguire tutti i passaggi descritti in questo articolo.

      Consiglio

      L'amministratore di Intune è un ruolo con privilegi elevati con accesso completo in Microsoft Intune. Quando si delegano ruoli ad altri account, è consigliabile assegnare un ruolo predefinito con meno privilegi.

    • Amministratore dei gruppi: questo ruolo può creare i gruppi di dispositivi necessari.

    • Amministratore di accesso condizionale - Questo ruolo può creare e aggiornare i criteri di accesso condizionato di Microsoft Entra che consentono la registrazione dei dispositivi utente.

    • Amministratore dell'applicazione: questo ruolo può creare app che comunicano con JAMF sullo stato di conformità del dispositivo.

    Per altre informazioni su questi ruoli, vedere Ruoli predefiniti di Microsoft Entra.

Domande frequenti sull'integrazione di Jamf Pro con Microsoft Entra ID

Perché l'integrazione con Microsoft Entra ID sarebbe vantaggiosa per i dispositivi gestiti da Jamf Pro?

I criteri di Accesso condizionale di Microsoft Entra sono in grado di richiedere ai dispositivi non solo di soddisfare gli standard di conformità, ma anche di registrarsi con Microsoft Entra ID. Le organizzazioni stanno cercando di migliorare continuamente il proprio livello di sicurezza usando i criteri di accesso condizionale di Microsoft Entra per garantire gli scenari di esempio seguenti:

  • I dispositivi sono registrati con Microsoft Entra ID.
  • I dispositivi usano una posizione attendibile nota o un intervallo di indirizzi IP.
  • I dispositivi soddisfano gli standard di conformità per accedere alle risorse aziendali usando le applicazioni desktop e il browser di Microsoft 365.

Cosa c'è di diverso nell'integrazione di Microsoft Entra rispetto al metodo di accesso condizionale offerto in precedenza da Jamf?

Per le organizzazioni che usano Jamf Pro ma non hanno ancora stabilito una connessione a Intune, il metodo precedente che usava la configurazione nel percorso di accesso condizionale globale > delle impostazioni > del portale Jamf Pro non è più in grado di accettare nuove configurazioni.

Le nuove integrazioni richiedono configurazioni in Impostazioni>, Conformità globale > dei dispositivi e offrono un processo basato su procedure guidate per la connessione a Intune. La procedura guidata fornisce un metodo per creare le necessarie applicazioni registrate di Microsoft Entra. Queste applicazioni registrate non possono essere precreate in questo design attuale come avveniva in precedenza.

Configurazioni amministrative di Jamf Pro

Le configurazioni di Jamf Pro richiedono la creazione dei gruppi smart computer e dei criteri computer seguenti nella console Jamf Pro prima di stabilire la connessione a Intune.

Gruppi smart computer

Creare due gruppi smart computer usando gli esempi seguenti:

Applicabile: creare un gruppo smart di computer contenente criteri, che determina i dispositivi che devono accedere alle risorse aziendali nel tenant Microsoft.

Esempio: Vai a Jamf Pro>Computers Smart>Computer Groups crea un nuovo gruppo:

  • Nome visualizzato:
    • In questo articolo il gruppo è stato denominato gruppo applicabile Jamf-Intune.
  • Criteri:
    • Titolo applicazione, Operatore = è, Valore = CompanyPortal.app

Conformità: creare un secondo gruppo smart di computer contenente criteri, che determini se i dispositivi sono considerati conformi all'interno di Jamf e soddisfano gli standard di sicurezza dell'organizzazione.

Esempio: Vai a Jamf Pro>Computers>Smart Computer Groups, crea un altro gruppo:

  • Nome visualizzato:
    • In questo articolo il gruppo è stato denominato Gruppo di conformità Jamf-Intune.
    • Opzione per abilitarel'invio di notifica tramite posta elettronica in caso di modifica dell'appartenenza.
  • Criteri:
    • Ultimo aggiornamento dell'inventario, operatore = Meno di x giorni fa, Valore = 2
    • e - Criteri: Titolo applicazione, Operatore = è, Valore = CompanyPortal.app
    • e - File Vault 2, Operatore = is, Valore = Tutte le partizioni crittografate

Criteri computer

Creare un criterio per computer che includa le configurazioni seguenti:

Esempio: Passare aCritericomputer>Jamf Pro>, creare un nuovo criterio:

  • Scheda Opzioni:

    • Generale:
      • Nome visualizzato - Assegnare un nome al criterio. Ad esempio, Registrati con Microsoft Entra ID (Microsoft Entra).
      • Abilitato - Selezionare questa casella per abilitare il criterio.
    • Conformità dei dispositivi Microsoft:
      • Abilitare Registra i computer con Microsoft Entra ID.
  • Scheda Ambito : Configurare destinazioni di distribuzione selezionate per aggiungere il gruppo smart computer applicabile creato come parte delle configurazioni amministrative di Jamf Pro.

  • Scheda Self service :

    • Abilitare Rendi disponibile il criterio in modalità self service.
    • Impostare un nome visualizzato.
    • Imposta un nome per il pulsante.
    • Fornisci una descrizione.
    • Abilitare Assicurarsi che gli utenti visualizzino la descrizione.
    • Abilitare le categorie facoltative in base alle proprie esigenze.
  • Seleziona Salva.

Mac App

Crea un'app in Mac Apps Jamf App Catalog per il Microsoft Intune Portale aziendale che viene distribuito a tutti i dispositivi. L'uso della versione del catalogo delle app Jamf semplifica la gestione dell'applicazione.

  • Passare a Computer>Mac Apps e selezionare +Nuovo.
  • Selezionare Catalogo app Jamf e quindi selezionare Avanti.
  • Cercare Microsoft Intune Portale aziendale e selezionare Aggiungi accanto all'applicazione.
  • Impostare Gruppo di destinazione su Tutti i client gestiti.
  • Imposta il metodo di distribuzione per l'installazione automatica.
  • Abilitare l'installazione dei profili di configurazione supportati.
  • Abilita l'opzione Distribuisci in alto a destra, quindi seleziona Salva.

Configurazioni amministrative di Microsoft Entra

La possibilità di registrare i dispositivi può essere bloccata a causa delle configurazioni dei criteri di accesso condizionale implementate nell'organizzazione per proteggere le risorse aziendali.

Usare quanto segue per creare un gruppo contenente gli utenti dei dispositivi gestiti da Jamf, che verrà usato per definire l'ambito del connettore di Intune nei passaggi successivi.

  1. Accedere con https://entra.microsoft.com un account che disponga delle autorizzazioni necessarie per creare gruppi e creare e modificare criteri di accesso condizionale.

  2. Espandere Gruppi,>Tutti i gruppi> e selezionare Nuovo gruppo.

  3. Creare un gruppo dinamico con regole appropriate per includere gli utenti applicabili che registreranno i dispositivi gestiti da Jamf con Microsoft Entra ID.

    Consiglio

    È consigliabile usare un gruppo dinamico, ma è anche possibile usare un gruppo statico.

Connettere Jamf Pro a Intune

Jamf Pro usa i connettori nell'interfaccia di amministrazione di Microsoft Intune, disponibile in >Amministrazione tenant>Connettori e token. Il processo di connessione di Jamf Pro a Intune viene avviato nel portale di amministrazione di Jamf Pro e usa una procedura guidata che richiede i passaggi successivi.

  1. Accedere al portale di amministrazione di Jamf, ad esempio: https://tenantname.jamfcloud.com.

  2. Passare alle impostazioni > Conformità globale > del dispositivo.

  3. Seleziona Modifica e quindi abilita la piattaforma macOS selezionando la casella.

  4. Nell'elenco a discesa Gruppo di conformità selezionare il gruppo smart computer creato per Conformità nella sezione precedente Computer-smart-groups di questo articolo.

  5. Nell'elenco a discesa Gruppo applicabile , selezionare il gruppo smart computer creato per Applicable nella sezione precedente Computer-smart-groups di questo articolo.

  6. Abilita il cursore in alto a destra e seleziona Salva.

  7. Vengono quindi presentate due richieste di autenticazione Microsoft. Ognuno richiede un amministratore globale di Microsoft 365 per autenticare la richiesta:

    • La prima richiesta di autenticazione crea l'applicazione Cloud Connector for Device Compliance in Microsoft Entra ID.
    • La seconda richiesta di autenticazione crea l'app Registrazione utente per Conformità dispositivi.

    Immagine che mostra le richieste di autorizzazioni richieste nelle applicazioni registrate di Microsoft Entra.

  8. Si apre una nuova scheda del browser che conduce a una pagina del portale Jamf con la finestra di dialogo Configura partner di conformità e quindi selezionare il pulsante Apri Microsoft Endpoint Manager.

    Immagine del pulsante Jamf Configura partner di conformità Apri Microsoft Endpoint Manager.

  9. Una nuova scheda del browser apre l'interfaccia di amministrazione di Microsoft Intune.

  10. Procedi con l'amministrazione > tenant Connettori e token > Gestione della conformità dei partner.

  11. Nella parte superiore della pagina Gestione conformità partner selezionare Aggiungi partner di conformità.

  12. Nella procedura guidata Crea partner di conformità :

    1. Usare l'elenco a discesa Partner conformità per selezionare Conformità dispositivo Jamf.
    2. Usa l'elenco a discesa della piattaforma per selezionare macOS, quindi seleziona Avanti.
    3. In Attività selezionare Aggiungi gruppi e quindi selezionare il gruppo di utenti di Microsoft Entra creato in precedenza. Non selezionare Aggiungi tutti gli utenti perché ciò inibirebbe la connessione.
    4. Selezionare Avanti e quindi Crea.
  13. Nel browser aprire la scheda contenente il portale Jamf con la finestra di dialogo Configura partner di conformità .

  14. Seleziona il pulsante Conferma .

    Immagine del pulsante Conferma partner di configurazione della conformità di Jamf.

  15. Passare alla scheda del browser che mostra il dashboard di gestione della conformità dei partner di Intune e selezionare l'icona Aggiorna nella parte superiore accanto all'opzione Aggiungi partner di conformità.

  16. Verificare che il connettore di conformità del dispositivo macOS Jamf mostri lo stato del partner Attivo.

    Immagine dei connettori di Intune per la connessione macOS del partner per la conformità dei dispositivi.

Completare la configurazione amministrativa

Per assicurarsi che gli utenti siano in grado di registrare i dispositivi, è necessario essere a conoscenza dei criteri di accesso condizionale di Microsoft Entra che potrebbero bloccarli. L'app Registrazione utente per Conformità dispositivi creata quando è stato connesso Jamf Pro a Intune deve essere aggiunta come esclusione in qualsiasi criterio che potrebbe impedire agli utenti di registrare i propri dispositivi.

Ad esempio, considera un criterio di accesso condizionale di Microsoft Entra che richiede dispositivi conformi:

  • Assegnazioni - Assegnare questo criterio a tutti gli utenti o includere gruppi di utenti con dispositivi gestiti da Jamf.
  • Risorse di destinazione - Impostare le configurazioni seguenti:
    • Si applica a tutte le app cloud.
    • Escludere l'app Registrazione utente per l'app Conformità dispositivi . Questa app è stata creata durante la connessione di Jamf Pro a Intune.
  • Le condizioni includono le opzioni seguenti:
    • Richiede conformità
    • Richiede un dispositivo registrato

Eccezione dei criteri di accesso condizionato di Microsoft Entra per l'applicazione utente

Notifiche all'utente finale

È consigliabile fornire un'ampia notifica dell'esperienza utente finale per assicurarsi che gli utenti dei dispositivi gestiti da Jamf siano a conoscenza del processo, del suo funzionamento e delle tempistiche in cui devono conformarsi ai criteri. Un promemoria importante che dovrebbe essere incluso in queste notifiche è che l'app Jamf Self-Service contiene i criteri usati per registrare il dispositivo. Gli utenti non devono usare l'app del Portale aziendale Microsoft distribuita per tentare la registrazione. L'uso dell'app Portale aziendale genera un errore che indica AccountNotOnboarded.

I dispositivi gestiti con la piattaforma Jamf non vengono visualizzati nell'elenco dei dispositivi di Intune nel processo seguente. Dopo che gli utenti hanno registrato i loro dispositivi in Microsoft Entra ID, lo stato iniziale del dispositivo viene visualizzato come Non conforme. Una volta aggiornato il gruppo smart computer Jamf Pro configurato per Conformità, lo stato viene inviato tramite il connettore Intune a Microsoft Entra ID per aggiornare lo stato di conformità dei dispositivi. La frequenza degli aggiornamenti delle informazioni sui dispositivi di Microsoft Entra si basa sul gruppo Compliance computer smart in Jamf frequenza di modifica.

Risoluzione dei problemi

Problema

Dopo che il criterio è stato avviato dall'app Jamf Self-Service nel dispositivo macOS come indicato, la richiesta di autenticazione Microsoft sembra funzionare normalmente. Tuttavia, lo stato del dispositivo visualizzato in Microsoft Entra ID non è stato aggiornato da N/D allo stato Conforme come previsto, anche dopo un'ora o più di attesa.

In questo caso, il record del dispositivo in Microsoft Entra ID era incompleto.

Risoluzione

Verificare prima di tutto quanto segue:

  • Il dispositivo viene visualizzato come membro del gruppo smart computer Jamf per la conformità. Questa appartenenza indica che il dispositivo è conforme.
  • L'utente che esegue l'autenticazione è un membro del gruppo Microsoft Entra che ha come ambito il connettore Jamf Intune.

In secondo luogo, nel dispositivo interessato:

  • Apri l'applicazione Terminale ed esegui il seguente comando:

    /usr/local/jamf/bin/jamfaad gatherAADInfo

    • Se il comando non restituisce un prompt e restituisce invece Microsoft Entra ID acquisito per l'utente macOS $USER, la registrazione è buona.
    • Se il comando crea una richiesta di accesso e l'utente è in grado di completare l'accesso senza errori, potrebbe essersi verificato un errore durante il tentativo di registrazione iniziale.
    • Se il comando crea una richiesta di accesso, ma si verifica un errore quando l'utente accede, è necessaria un'ulteriore risoluzione dei problemi tramite un caso di supporto.

Passaggi successivi