Konfigurowanie łącznika Jamf Cloud Connector do integracji z usługą Microsoft Intune

Ważna

Obsługa dostępu warunkowego na urządzeniach z systemem macOS Jamf jest przestarzała.

Od 1 września 2024 r. platforma, na której opiera się funkcja dostępu warunkowego usługi Jamf Pro, nie będzie już obsługiwana.

Jeśli korzystasz z integracji dostępu warunkowego usługi Jamf Pro dla urządzeń z systemem macOS, postępuj zgodnie z udokumentowanymi wskazówkami usługi Jamf dotyczącymi migrowania urządzeń do integracji zgodności urządzeń w temacie Migrowanie z systemu macOS Dostęp warunkowy do zgodności urządzeń z systemem macOS — dokumentacja narzędzia Jamf Pro.

Jeśli potrzebujesz pomocy, zaloguj się do swojego konta usługi Jamf , aby skontaktować się z jej pomocą techniczną. Aby uzyskać więcej informacji, zobacz wpis na blogu .https://aka.ms/Intune/Jamf-Device-Compliance

Ten artykuł może ułatwić zainstalowanie łącznika chmury narzędzia Jamf w celu zintegrowania narzędzia Jamf Pro z usługą Microsoft Intune. Dzięki integracji można wymagać, aby urządzenia z systemem macOS zarządzane przez narzędzie Jamf Pro spełniały wymagania zgodności urządzeń usługi Intune, zanim te urządzenia będą mogły uzyskiwać dostęp do zasobów organizacji. Dostęp do zasobów jest kontrolowany przez zasady dostępu warunkowego usługi Microsoft Entra w taki sam sposób, jak w przypadku urządzeń zarządzanych za pośrednictwem usługi Intune.

Zalecamy korzystanie z łącznika Jamf Cloud Connector, ponieważ automatyzuje on wiele kroków wymaganych podczas ręcznego konfigurowania integracji, jak opisano w temacie Integrowanie narzędzia Jamf Pro z usługą Intune w celu zapewnienia zgodności.

Po skonfigurowaniu łącznika Cloud:

  • Ustawienie automatycznie tworzy aplikacje narzędzia Jamf Pro na platformie Azure, zastępując potrzebę ręcznej konfiguracji.
  • Możesz zintegrować wiele wystąpień narzędzia Jamf Pro z tą samą dzierżawą platformy Azure, która hostuje subskrypcję usługi Intune.

Łączenie wielu wystąpień narzędzia Jamf Pro z jedną dzierżawą platformy Azure jest obsługiwane tylko w przypadku korzystania z łącznika chmury. Jeśli używasz ręcznie skonfigurowanego połączenia, tylko pojedyncze wystąpienie narzędzia Jamf może zostać zintegrowane z dzierżawą platformy Azure.

Korzystanie z łącznika chmury jest opcjonalne:

  • W przypadku nowych dzierżaw jeszcze nie zintegrowanych z narzędziem Jamf można skonfigurować łącznik chmury zgodnie z opisem w tym artykule. Można też ręcznie skonfigurować integrację zgodnie z opisem w artykule Integrowanie narzędzia Jamf Pro z usługą Intune w celu zachowania zgodności
  • W przypadku dzierżaw, które już mają konfigurację ręczną, można usunąć tę integrację, a następnie skonfigurować łącznik chmury. W tym artykule opisano zarówno usunięcie istniejącej integracji, jak i konfigurację łącznika chmury.

Jeśli planujesz zastąpić poprzednią integrację z łącznikiem chmury narzędzia Jamf:

  • Użyj procedury usuwania bieżącej konfiguracji, która obejmuje usunięcie aplikacji przedsiębiorstwa dla narzędzia Jamf Pro i wyłączenie integracji ręcznej. Następnie możesz wykonać kroki procedury konfigurowania łącznika chmury.
  • Nie musisz ponownie rejestrować urządzeń. Urządzenia, które są już zarejestrowane, mogą korzystać z łącznika chmury bez konieczności dalszej konfiguracji.
  • Należy pamiętać o skonfigurowaniu łącznika chmury w ciągu 24 godzin od usunięcia integracji ręcznej w celu upewnienia się, że zarejestrowane urządzenia będą mogły kontynuować raportowanie stanu.

Aby uzyskać więcej informacji na temat łącznika chmury narzędzia Jamf, zobacz Konfigurowanie integracji systemu macOS z usługą Intune przy użyciu łącznika chmury na stronie docs.jamf.com.

Wymagania wstępne

Produkty i usługi:

  • Narzędzie Jamf Pro 10.18 lub nowsza wersja
  • Konto użytkownika narzędzia Jamf Pro z uprawnieniami dostępu warunkowego
  • Microsoft Intune
  • Microsoft Entra ID P1 lub P2
  • Aplikacja Portal firmy dla systemu macOS
  • urządzenia z systemem macOS (OS X 10.12 Yosemite lub nowszym)

Sieć: następujące porty i punkty końcowe muszą być dostępne dla usług Jamf i Intune do poprawnej integracji:

  • Intune: port 443

  • Apple: porty 2195, 2196 i 5223 (powiadomienia wypychane do usługi Intune)

  • Jamf: porty 80 i 5223

  • Punkty końcowe:

    • login.microsoftonline.com
    • graph.windows.net
    • *.manage.microsoft.com

Aby usługa APNS działała prawidłowo w sieci, należy włączyć połączenia wychodzące do i przekierowania z następujących portów:

  • bloku Apple 17.0.0.0/8 przez porty TCP 5223 i 443 ze wszystkich sieci klienta,
  • portów 2195 i 2196 z serwerów Jamf Pro.

Aby uzyskać więcej informacji o tych portach, zobacz następujące artykuły:

Konta: Procedury opisane w tym artykule wymagają użycia kont z następującymi uprawnieniami:

  • Konsola narzędzia Jamf Pro: konto z uprawnieniami do zarządzania narzędziem Jamf Pro
  • Centrum administracyjne usługi Microsoft Intune: Administrator globalny
  • Azure Portal: administrator globalny

Usuwanie integracji narzędzia Jamf Pro dla wcześniej skonfigurowanej dzierżawy

Poniższa procedura umożliwia usunięcie ręcznie skonfigurowanej integracji narzędzia Jamf Pro z dzierżawy platformy Azure przed skonfigurowaniem łącznika chmury.

Jeśli nie skonfigurowano wcześniej połączenia między usługą Jamf Pro i usługą Intune lub jeśli masz co najmniej jedno połączenie, które już korzysta z łącznika chmury, pomiń tę procedurę i zacznij od skonfigurowania łącznika chmury dla nowej dzierżawy.

Usuwanie ręcznie skonfigurowanej integracji z narzędziem Jamf Pro

  1. Zaloguj się do konsoli narzędzia Jamf Pro.

  2. Wybierz pozycję Ustawienia (ikona koła zębatego w prawym górnym rogu), a następnie przejdź do pozycji Zarządzanie globalne>Dostęp warunkowy.

    Przechodzenie do pozycji Dostęp warunkowy

  3. Wybierz pozycję Edytuj.

  4. Usuń zaznaczenie pola wyboru opcji Włącz integrację z usługą Intune dla systemu macOS.

    Usunięcie zaznaczenia tego ustawienia powoduje dezaktywację połączenia, ale konfiguracja jest zapisywana.

  5. Zaloguj się do centrum administracyjnego usługi Microsoft Intune i przejdź do zarządzania >urządzeniami partnerówadministracji dzierżawy.

    W węźle Zarządzanie urządzeniami partnera usuń identyfikator aplikacji w polu Określ identyfikator aplikacji usługi Microsoft Entra dla usługi Jamf, a następnie wybierz pozycję Zapisz.

    Identyfikator aplikacji to identyfikator aplikacji platformy Azure Enterprise utworzonej na platformie Azure podczas konfigurowania ręcznej integracji w narzędziu Jamf Pro.

  6. Zaloguj się do Azure Portal przy użyciu konta z globalnymi uprawnieniami Administracja, a następnie przejdź do strony Microsoft Entra ID>Aplikacje dla przedsiębiorstw.

    Znajdź dwie aplikacje narzędzia Jamf i usuń je. Nowe aplikacje zostaną automatycznie utworzone po skonfigurowaniu łącznika chmury narzędzia Jamf w następnej procedurze.

    Wybierz aplikacje narzędzia Jamf do usunięcia

    Po wyłączeniu integracji w narzędziu Jamf Pro i usunięciu aplikacji dla przedsiębiorstw w węźle Zarządzanie urządzeniami partnerskimi, w węźle wyświetlany jest stan połączenia Zakończone.

    Stan połączenia Zakończone

Teraz, po pomyślnym usunięciu konfiguracji ręcznej dla integracji z narzędziem Jamf Pro, możesz skonfigurować integrację przy użyciu łącznika chmury. Aby to zrobić, zobacz sekcję Konfigurowanie łącznika chmury dla nowej dzierżawy w tym artykule.

Konfigurowanie łącznika chmury dla nowej dzierżawy

Poniższa procedura umożliwia skonfigurowanie łącznika chmury narzędzia Jamf w celu integracji narzędzia Jamf Pro i usługi Microsoft Intune w przypadku, gdy:

  • Dla dzierżawy platformy Azure nie została skonfigurowana żadna integracja między narzędziem Jamf Pro i usługą Intune.
  • Masz już łącznik chmury skonfigurowany między usługą Jamf Pro i usługą Intune w dzierżawie platformy Azure i chcesz zintegrować inne wystąpienie usługi Jamf ze swoją subskrypcją.

Jeśli obecnie masz ręcznie skonfigurowaną integrację usługi Intune z narzędziem Jamf Pro, wykonaj kroki procedury Usuwanie integracji narzędzia Jamf Pro dla wcześniej skonfigurowanej dzierżawy w tym artykule, aby usunąć tę integrację przed kontynuowaniem. Aby móc pomyślnie skonfigurować łącznik chmury narzędzia Jamf, należy najpierw usunąć ręcznie skonfigurowaną integrację.

Tworzenie nowego połączenia

  1. Zaloguj się do konsoli narzędzia Jamf Pro.

  2. Wybierz pozycję Ustawienia (ikona koła zębatego w prawym górnym rogu), a następnie przejdź do pozycji Zarządzanie globalne>Dostęp warunkowy.

    Przechodzenie do pozycji Dostęp warunkowy

  3. Wybierz pozycję Edytuj.

  4. Zaznacz pole wyboru opcji Włącz integrację z usługą Intune dla systemu macOS.

    • Wybierz to ustawienie, aby narzędzie Jamf Pro wysyłało aktualizacje spisu do usługi Microsoft Intune.
    • Możesz usunąć zaznaczenie tego ustawienia, aby wyłączyć połączenie, ale zapisać konfigurację.

    Ważna

    Jeśli opcja Włącz integrację z usługą Intune dla systemu macOS jest już zaznaczona, a Typ połączenia jest ustawiony na Ręczne, należy usunąć tę integrację przed kontynuowaniem. Przed kontynuowaniem zapoznaj się z procedurą Usuwanie integracji narzędzia Jamf Pro dla wcześniej skonfigurowanej dzierżawy w tym artykule.

  5. W obszarze Typ połączenia wybierz pozycję Łącznik chmury.

    Wybieranie pozycję Łącznik chmury w konsoli narzędzia Jamf Pro

  6. Z menu podręcznego Suwerenna chmura wybierz lokalizację swojej suwerennej chmury od firmy Microsoft. Jeśli zamierzasz zastąpić poprzednią integrację z łącznikiem chmury narzędzia Jamf, możesz pominąć ten krok, jeśli określono lokalizację.

  7. Wybierz jedną z następujących opcji strony docelowej dla komputerów, które nie są rozpoznawane przez platformę Microsoft Azure:

    • Strona Domyślna rejestracja urządzeń usługi Jamf Pro — w zależności od stanu urządzenia z systemem macOS ta opcja przekierowuje użytkowników do portalu rejestracji urządzeń usługi Jamf Pro (w celu zarejestrowania się w usłudze Jamf Pro) lub aplikacji Intune — Portal firmy (w celu zarejestrowania się w usłudze Microsoft Entra ID).
    • Strona odmowy dostępu
    • Niestandardowy adres URL

    Jeśli zamierzasz zastąpić poprzednią integrację z łącznikiem chmury narzędzia Jamf, możesz pominąć ten krok, jeśli określono stronę docelową.

  8. Wybierz pozycję Połącz. Nastąpi przekierowanie w celu zarejestrowania aplikacji Jamf Pro na platformie Azure.

    Po wyświetleniu monitu podaj poświadczenia platformy Microsoft Azure i postępuj zgodnie z instrukcjami wyświetlanymi na ekranie, aby udzielić żądanych uprawnień. Przyznasz uprawnienia do łącznika chmury, a następnie ponownie do aplikacji rejestracji użytkownika łącznika chmury. Obie aplikacje są zarejestrowane na platformie Azure jako aplikacje dla przedsiębiorstw.

    Po udzieleniu uprawnień dla obu aplikacji zostanie otwarta strona Identyfikator aplikacji.

  9. Na stronie Identyfikator aplikacji wybierz pozycję Kopiowanie i otwieranie usługi Intune.

    Identyfikator aplikacji

    Identyfikator aplikacji zostanie skopiowany do schowka systemu do użycia w następnym kroku i zostanie otwarty węzeł Zarządzanie urządzeniami partnera w centrum administracyjnym usługi Microsoft Intune. (Administracja dzierżawy>Zarządzanie urządzeniami partnerskimi).

  10. W węźle Zarządzanie urządzeniami partnerawklejidentyfikator aplikacji w polu Określ identyfikator aplikacji usługi Microsoft Entra dla usługi Jamf, a następnie wybierz pozycję Zapisz.

    Konfigurowanie zarządzania urządzeniami partnerskimi

  11. Wróć do strony Identyfikator aplikacji w narzędziu Jamf Pro i wybierz pozycję Potwierdź.

  12. Narzędzie Jamf Pro ukończy i przetestuje konfigurację, a następnie wyświetli komunikat o powodzeniu lub niepowodzeniu połączenia na stronie ustawień dostępu warunkowego. Poniższy obraz przedstawia przykład powodzenia:

    Pomyślna konfiguracja została potwierdzona w narzędziu Jamf Pro

  13. W centrum administracyjnym usługi Microsoft Intune odśwież węzeł Zarządzanie urządzeniami partnera. Połączenie powinno teraz być widoczne jako Aktywne:

    Stan połączenia Aktywne

Po pomyślnym ustanowieniu połączenia między usługą Jamf Pro i usługą Microsoft Intune, usługa Jamf Pro wysyła informacje o spisie do usługi Microsoft Intune dla każdego komputera zarejestrowanego przy użyciu usługi Microsoft Entra ID (rejestracja w usłudze Microsoft Entra ID jest przepływem pracy użytkownika). Stan spisu dla dostępu warunkowego dla użytkownika i komputera można wyświetlić w kategorii Konto użytkownika lokalnego informacji o spisie komputera w narzędziu Jamf Pro.

Po zintegrowaniu jednego wystąpienia narzędzia Jamf Pro przy użyciu narzędzia Jamf Cloud Connector możesz użyć tej samej procedury, aby skonfigurować więcej wystąpień narzędzia Jamf Pro z tą samą subskrypcją usługi Intune w dzierżawie platformy Azure.

Konfigurowanie zasad zgodności i rejestrowanie urządzeń

Po skonfigurowaniu integracji między usługą Intune i narzędziem Jamf musisz zastosować zasady zgodności do urządzeń zarządzanych za pomocą narzędzia Jamf.

Rozłączanie narzędzia Jamf Pro i usługi Intune

Aby usunąć integrację usługi Jamf Pro z usługą Intune, wykonaj poniższe kroki w celu usunięcia połączenia z konsoli usługi Jamf Pro. Te informacje dotyczą zarówno łącznika chmury, jak i ręcznie skonfigurowanej integracji.

Anulowanie aprowizacji narzędzia Jamf Pro z poziomu centrum administracyjnego usługi Microsoft Intune

  1. In the Microsoft Intune admin center, go to Tenant administration>Connectors and tokens>Partner device management.

  2. Wybierz opcję Zakończ. Usługa Intune wyświetli komunikat o akcji. Przejrzyj komunikat, a gdy wszystko będzie gotowe, wybierz przycisk OK. Opcja zakończenia integracji jest wyświetlana tylko wtedy, gdy istnieje połączenie usługi Jamf.

Po zakończeniu integracji odśwież widok centrum administracyjnego, aby zaktualizować widok. Urządzenia z systemem macOS Twojej organizacji zostaną usunięte z usługi Intune w ciągu 90 dni.

Anulowanie aprowizacji usługi Jamf Pro z poziomu konsoli Jamf Pro

Wykonaj poniższe czynności, aby usunąć połączenie z konsoli Jamf Pro.

  1. W konsoli usługi Jamf Pro przejdź do pozycji Zarządzanie globalne>— dostęp warunkowy. Na karcie Integracja systemu macOS z usługą Intune kliknij przycisk Edytuj.

  2. Wyczyść pole wyboru przy opcji Włącz integrację z usługą Intune dla systemu macOS.

  3. Wybierz Zapisz. Narzędzie Jamf Pro wysyła Twoją konfigurację do usługi Intune, a integracja zostanie zakończona.

  4. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  5. Wybierz kolejno pozycje Administracja dzierżawą>Łączniki i tokeny>Zarządzanie urządzeniem partnera, aby sprawdzić, czy aktualny stan to Zakończono.

Po zakończeniu integracji urządzenia macOS organizacji zostaną usunięte w dniu wyświetlanym na konsoli, czyli po trzech miesiącach.

Uzyskaj pomoc techniczną dotyczącą łącznika chmury

Ponieważ łącznik chmury automatycznie tworzy aplikacje dla przedsiębiorstw platformy Azure niezbędne do integracji, pierwszym punktem kontaktu ws. pomocy technicznej powinna być aplikacja Jamf. Dostępne opcje:

  • Pomoc techniczna za pośrednictwem poczty e-mail pod adresem support@jamf.com
  • Portal pomocy technicznej w witrynie Jamf Nation: https://www.jamf.com/support/

Przed skontaktowaniem się z pomocą techniczną:

  • Zapoznaj się z wymaganiami wstępnymi, takimi jak porty i używana wersja produktu.

  • Upewnij się, że uprawnienia dla następujących dwóch aplikacji Jamf Pro utworzonych na platformie Azure nie zostały zmodyfikowane. Zmiany uprawnień aplikacji nie są obsługiwane przez usługę Intune i mogą powodować niepowodzenie integracji.

    Aplikacja rejestracji użytkownika łącznika chmury:

    • Nazwa interfejsu API: Microsoft Graph
      • Uprawnienie: logowanie i odczytywanie profilu użytkownika
      • Typ: delegowane
      • Udzielone za pośrednictwem: zgoda administratora
      • Udzielone przez: administrator

    Aplikacja łącznika chmury:

    • Nazwa interfejsu API: Microsoft Graph (wystąpienie 1)

      • Uprawnienie: logowanie i odczytywanie profilu użytkownika
      • Typ: delegowane
      • Udzielone za pośrednictwem: zgoda administratora
      • Udzielone przez: administrator
    • Nazwa interfejsu API: Microsoft Graph (wystąpienie 2)

      • Uprawnienie: odczytywanie danych katalogu
      • Type: aplikacja
      • Udzielone za pośrednictwem: zgoda administratora
      • Udzielone przez: administrator
    • Nazwa interfejsu API: interfejs API usługi Intune

      • Uprawnienie: wysyłanie atrybutu urządzenia do usługi Microsoft Intune
      • Type: aplikacja
      • Udzielone za pośrednictwem: zgoda administratora
      • Udzielone przez: administrator

Często zadawane pytania dotyczące łącznika chmury narzędzia Jamf

Jakie dane są udostępniane za pośrednictwem łącznika chmury?

Łącznik chmury uwierzytelnia się na platformie Microsoft Azure i wysyła dane spisu urządzeń z narzędzia Jamf Pro do platformy Azure. Ponadto łącznik chmury zarządza odnajdywaniem usług na platformie Azure, wymianą tokenów, błędami komunikacji i odzyskiwaniem po awarii.

Gdzie są przechowywane dane spisu urządzeń?

Dane spisu urządzeń są przechowywane w bazie danych narzędzia Jamf Pro.

Gdzie są przechowywane poświadczenia?

Żadne poświadczenia nie są przechowywane. Podczas konfigurowania łącznika chmury musisz wyrazić zgodę na dodanie aplikacji wielodostępnej usługi Jamf i natywnej aplikacji łącznika systemu macOS do dzierżawy usługi Microsoft Entra. Po dodaniu aplikacji wielodostępnej łącznik chmury żąda tokenów dostępu w celu interakcji z interfejsem API platformy Azure. Dostęp do aplikacji można w dowolnym momencie odwołać na platformie Microsoft Azure, aby ograniczyć dostęp.

Jak są szyfrowane dane?

Łącznik chmury korzysta z protokołu TLS (Transport Layer Security) dla danych przesyłanych między narzędziem Jamf Pro a platformą Microsoft Azure.

Skąd narzędzie Jamf wie, które urządzenie jest skojarzone z wystąpieniem narzędzia Jamf Pro?

Narzędzie Jamf Pro używa mikrousług w usłudze AWS, aby poprawnie kierować informacje o urządzeniu do właściwego wystąpienia.

Czy mogę przełączyć się z używania łącznika chmury na typ połączenia Ręczne?

Tak. Możesz zmienić typ połączenia z powrotem na ręczny i postępować zgodnie z instrukcjami instalacji ręcznej. Jeśli masz pytania, musisz skierować je do firmy Jamf w celu uzyskania pomocy.

Uprawnienia zostały zmodyfikowane w jednej lub obu wymaganych aplikacjach (Cloud Connector i aplikacja do rejestracji użytkowników Cloud Connector) i rejestracja nie działa. Czy zmiana uprawnień jest obsługiwana?

Modyfikowanie uprawnień w aplikacjach nie jest obsługiwane.

Czy w programie Jamf Pro znajduje się plik dziennika, który wskazuje, czy typ połączenia został zmieniony?

Tak, zmiany są rejestrowane w pliku JAMFChangeManagement.log. Aby wyświetlić dzienniki usługi Change Management, zaloguj się do usługi Jamf Pro, przejdź do pozycji Ustawienia>systemowe>Dziennikizarządzania zmianami>, wyszukaj typ obiektu dla dostępu warunkowego, a następnie wybierz pozycję Szczegóły, aby wyświetlić zmiany.

Następne kroki