Ręczna integracja narzędzia Jamf Pro z usługą Intune w celu zapewnienia zgodności

Ważna

Obsługa dostępu warunkowego na urządzeniach z systemem macOS Jamf jest przestarzała.

Od 31 stycznia 2025 r. platforma, na której oparta jest funkcja dostępu warunkowego usługi Jamf Pro, nie będzie już obsługiwana.

Jeśli korzystasz z integracji dostępu warunkowego usługi Jamf Pro dla urządzeń z systemem macOS, postępuj zgodnie z udokumentowanymi wskazówkami usługi Jamf dotyczącymi migrowania urządzeń do integracji zgodności urządzeń w temacie Migrowanie z systemu macOS Dostęp warunkowy do zgodności urządzeń z systemem macOS — dokumentacja narzędzia Jamf Pro.

Jeśli potrzebujesz pomocy, skontaktuj się z działem obsługi klienta usługi Jamf. Aby uzyskać więcej informacji, zobacz wpis na blogu .https://aka.ms/Intune/Jamf-Device-Compliance

Porada

Aby uzyskać wskazówki dotyczące integracji usługi Jamf Pro z usługą Intune i usługą Microsoft Entra ID, w tym jak skonfigurować usługę Jamf Pro do wdrożenia aplikacji Intune — Portal firmy na urządzeniach zarządzanych za pomocą usługi Jamf Pro, zobacz Integracja usługi Jamf Pro z usługą Intune na potrzeby raportowania zgodności z usługą Microsoft Entra ID.

Usługa Microsoft Intune obsługuje integrację wdrożenia narzędzia Jamf Pro w celu zapewnienia zgodności urządzeń i zasad dostępu warunkowego na urządzeniach z systemem macOS. Dzięki integracji można wymagać, aby urządzenia z systemem macOS zarządzane przez narzędzie Jamf Pro spełniały wymagania zgodności urządzeń usługi Intune, zanim te urządzenia będą mogły uzyskiwać dostęp do zasobów organizacji. Dostęp do zasobów jest kontrolowany przez zasady dostępu warunkowego usługi Microsoft Entra w taki sam sposób, jak w przypadku urządzeń zarządzanych za pośrednictwem usługi Intune.

Gdy narzędzie Jamf Pro integruje się z usługą Intune, można synchronizować dane zapasów z urządzeń z systemem macOS z usługą Intune za pośrednictwem usługi Microsoft Entra ID. Następnie aparat zgodności usługi Intune analizuje dane spisu w celu wygenerowania raportu. Analiza usługi Intune jest połączona z analizą tożsamości użytkownika urządzenia usługi Microsoft Entra w celu zwiększenia wymuszania za pośrednictwem dostępu warunkowego. Urządzenia zgodne z zasadami dostępu warunkowego mogą uzyskać dostęp do chronionych zasobów firmy.

Ten artykuł może pomóc Ci ręcznie zintegrować platformę Jamf Pro z usługą Intune.

Porada

Zamiast ręcznie konfigurować integrację usługi Jamf Pro z usługą Intune, zalecamy skonfigurowanie i używanie narzędzia Jamf Cloud Connector z usługą Microsoft Intune. Łącznik chmury automatyzuje wiele kroków, które są wymagane podczas ręcznego konfigurowania integracji.

Po skonfigurowaniu integracji skonfigurujesz narzędzia Jamf i Intune w celu wymuszenia zgodności z dostępem warunkowym na urządzeniach zarządzanych przez usługę Jamf.

Wymagania wstępne

Produkty i usługi

Do skonfigurowania dostępu warunkowego za pomocą narzędzia Jamf Pro wymagane są następujące elementy:

  • Jamf Pro 10.1.0 lub nowszy
  • Licencje usług Microsoft Intune i Microsoft Entra ID P1 (zalecany pakiet licencji Microsoft Enterprise Mobility + Security)
  • Rola administratora globalnego w usłudze Microsoft Entra ID.
  • Użytkownik z uprawnieniami integracji usługi Microsoft Intune w narzędziu Jamf Pro
  • Aplikacja Portal firmy dla systemu macOS
  • urządzenia z systemem macOS (OS X 10.12 Yosemite lub nowszym)

Porty sieciowe

Następujące porty powinny być dostępne dla usług Jamf i Intune do poprawnej integracji:

  • Intune: port 443
  • Apple: porty 2195, 2196 i 5223 (powiadomienia wypychane do usługi Intune)
  • Jamf: porty 80 i 5223

Aby umożliwić poprawne działanie usługi APNS w sieci, należy również włączyć połączenia wychodzące do i przekierowywania z:

  • blok Apple 17.0.0.0/8 przez porty TCP 5223 i 443 ze wszystkich sieci klienckich.
  • porty 2195 i 2196 z serwerów Jamf Pro.

Aby uzyskać więcej informacji o tych portach, zobacz następujące artykuły:

Łączenie usługi Intune z usługą Jamf Pro

Aby połączyć usługę Intune z usługą Jamf Pro:

  1. Utwórz nową aplikację na platformie Azure.
  2. Włącz integrację usługi Intune z narzędziem Jamf Pro.
  3. Skonfiguruj dostęp warunkowy w narzędziu Jamf Pro.

Tworzenie aplikacji w usłudze Microsoft Entra ID

  1. W witrynie Azure Portal przejdź do strony Rejestracja aplikacjiusługi Microsoft Entra ID>, a następnie wybierz pozycję Nowa rejestracja.

  2. Na stronie Rejestrowanie aplikacji podaj następujące szczegóły:

    • W sekcji Nazwa wprowadź zrozumiałą nazwę aplikacji, na przykład Dostęp warunkowy usługi Jamf.
    • W sekcji Obsługiwane typy kont wybierz pozycję Klienci w dowolnym katalogu organizacyjnym.
    • W polu Identyfikator URI przekierowania pozostaw wartość domyślną Sieć Web, a następnie określ adres URL wystąpienia usługi Jamf Pro.
  3. Wybierz pozycję Zarejestruj , aby utworzyć aplikację i otworzyć stronę Przegląd dla nowej aplikacji.

  4. Na stronie Przegląd aplikacji skopiuj wartość identyfikatora aplikacji (klienta) i zarejestruj ją do późniejszego użycia. Ta wartość będzie potrzebna w kolejnych procedurach.

  5. Wybierz pozycję Certyfikaty & wpisy tajne w obszarze Zarządzaj. Wybierz przycisk Nowy klucz tajny klienta . Wprowadź wartość w polu Opis, wybierz dowolną opcję w polu Wygasa i wybierz pozycję Dodaj.

    Ważna

    Przed opuszczeniem tej strony skopiuj wartość klucza tajnego klienta i zarejestruj ją do późniejszego użycia. Ta wartość będzie potrzebna w kolejnych procedurach. Ta wartość nie będzie ponownie dostępna bez ponownego utworzenia rejestracji aplikacji.

  6. Wybierz pozycję Uprawnienia interfejsu API w obszarze Zarządzaj.

  7. Na stronie uprawnień interfejsu API usuń wszystkie uprawnienia z tej aplikacji, wybierając ikonę ... obok każdego istniejącego uprawnienia. To usunięcie jest wymagane; Integracja nie powiedzie się, jeśli wystąpią nieoczekiwane dodatkowe uprawnienia w rejestracji tej aplikacji.

  8. Następnie dodaj uprawnienia do aktualizowania atrybutów urządzeń. W lewym górnym rogu strony uprawnień interfejsu API wybierz pozycję Dodaj uprawnienie , aby dodać nowe uprawnienie.

  9. On the Request API permissions page, select Intune, and then select Application permissions. Zaznacz tylko pole wyboru update_device_attributes i zapisz nowe uprawnienia.

  10. W obszarze Microsoft Graph wybierz pozycję Uprawnienia aplikacji, a następnie wybierz pozycję Application.Read.All.

  11. Wybierz pozycję Dodaj uprawnienia.

  12. Przejdź do interfejsów API, z których korzysta moja organizacja. Wyszukaj i wybierz pozycję Windows Azure Active Directory. Wybierz pozycję Uprawnienia aplikacji, a następnie wybierz pozycję Application.Read.All.

  13. Wybierz pozycję Dodaj uprawnienia.

  14. Następnie udziel zgody administratora dla tej aplikacji, wybierając pozycję Udziel zgody administratora dla< dzierżawy> w lewym górnym rogu strony uprawnień interfejsu API. Może być konieczne ponowne uwierzytelnienie konta w nowym oknie i przyznanie aplikacji dostępu, postępując zgodnie z monitami.

  15. Odśwież stronę, wybierając pozycję Odśwież w górnej części strony. Upewnij się, że została udzielona zgoda administratora dla update_device_attributes uprawnienia.

  16. Po pomyślnym zarejestrowaniu aplikacji uprawnienia interfejsu API powinny zawierać tylko jedno uprawnienie o nazwie update_device_attributes, które powinno być wyświetlane w następujący sposób:

Pomyślne przyznawanie uprawnień

Proces rejestracji aplikacji w usłudze Microsoft Entra ID został ukończony.

Uwaga

Jeśli klucz tajny klienta wygaśnie, należy utworzyć nowy klucz tajny klienta na platformie Azure, a następnie zaktualizować dane dostępu warunkowego w narzędziu Jamf Pro. Platforma Azure umożliwia aktywowanie zarówno starego klucza tajnego, jak i nowego, aby zapobiec zakłóceniom w świadczeniu usług.

Włączanie integracji usługi Intune z usługą Jamf Pro

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz pozycję Administracja>dzierżawą Łączniki i tokeny>Zarządzanie urządzeniami partnerów.

  3. Włącz łącznik zgodności dla narzędzia Jamf, wklejając identyfikator aplikacji zapisany podczas poprzedniej procedury w polu Określ identyfikator aplikacji usługi Microsoft Entra dla usługi Jamf.

  4. Wybierz Zapisz.

Konfigurowanie integracji usługi Microsoft Intune w usłudze Jamf Pro

  1. Aktywowanie połączenia w konsoli Jamf Pro:

    1. Otwórz konsolę Jamf Pro i przejdź do pozycji Zarządzanie globalne>:Dostęp warunkowy. Wybierz pozycję Edytuj na karcie Integracja z usługą Intune dla systemu macOS.
    2. Zaznacz pole wyboru Włącz integrację z usługą Intune dla systemu macOS. Gdy to ustawienie jest włączone, narzędzie Jamf Pro wysyła aktualizacje spisu do usługi Microsoft Intune. Jeśli chcesz wyłączyć połączenie, ale zapisać konfigurację, wyczyść to zaznaczenie.
    3. Wybierz pozycję Ręcznie w obszarze Typ połączenia.
    4. Z menu podręcznego Suwerenna chmura wybierz lokalizację swojej suwerennej chmury od firmy Microsoft.
    5. Wybierz pozycję Otwórz adres URL zgody administratora i postępuj zgodnie z instrukcjami wyświetlanymi na ekranie, aby umożliwić dodanie aplikacji Jamf Native macOS Connector do dzierżawy usługi Microsoft Entra.
    6. Dodaj nazwę dzierżawy usługi Microsoft Entra z platformy Microsoft Azure.
    7. Dodaj identyfikator aplikacji i klucz tajny klienta (poprzednio nazywany kluczem aplikacji) dla aplikacji Jamf Pro z platformy Microsoft Azure.
    8. Wybierz Zapisz. Jamf Pro testuje ustawienia i weryfikuje sukces.

    Wróć do strony zarządzania urządzeniami partnera w usłudze Intune, aby ukończyć konfigurację.

  2. In Intune, go to the Partner device management page. W obszarze Ustawienia łącznika skonfiguruj grupy na potrzeby przypisania:

    • Wybierz pozycję Uwzględnij i określ grupy użytkowników, które mają być docelowe dla rejestracji systemu macOS za pomocą narzędzia Jamf.
    • Użyj opcji Wyklucz, aby wybrać grupy użytkowników, którzy nie zarejestrują się w usłudze Jamf i zamiast tego zarejestrują swoje komputery Mac bezpośrednio w usłudze Intune.

    Wyklucz zastępuje Uwzględnij, co oznacza, że każde urządzenie znajdujące się w obu grupach jest wykluczane z narzędzia Jamf i kierowane do zarejestrowania w usłudze Intune.

    Uwaga

    Ta metoda włączania i wykluczania grup użytkowników wpływa na proces rejestracji. Każdy użytkownik z urządzeniem z systemem macOS, które jest już zarejestrowane w usłudze Jamf lub Intune, który jest następnie przeznaczony do zarejestrowania się przy użyciu innego rozwiązania MDM, musi wyrejestrować swoje urządzenie, a następnie ponownie zarejestrować je w nowym rozwiązaniu MDM, zanim zarządzanie urządzeniem będzie działać prawidłowo.

  3. Wybierz pozycję Oceń , aby określić, ile urządzeń zostanie zarejestrowanych w usłudze Jamf na podstawie konfiguracji grup.

  4. Wybierz pozycję Zapisz , gdy wszystko będzie gotowe do zastosowania konfiguracji.

  5. Następnie za pomocą narzędzia Jamf należy wdrożyć portal firmy dla komputerów Mac, tak aby użytkownicy mogli rejestrować swoje urządzenia w usłudze Intune.

Konfigurowanie zasad zgodności i rejestrowanie urządzeń

Po skonfigurowaniu integracji między usługą Intune i narzędziem Jamf musisz zastosować zasady zgodności do urządzeń zarządzanych za pomocą narzędzia Jamf.

Rozłączanie narzędzia Jamf Pro i usługi Intune

Jeśli musisz usunąć integrację usługi Jamf Pro z usługą Intune, użyj jednej z następujących metod. Obie metody mają zastosowanie do integracji skonfigurowanej ręcznie lub przy użyciu łącznika chmury.

Anulowanie aprowizacji narzędzia Jamf Pro z poziomu centrum administracyjnego usługi Microsoft Intune

  1. In the Microsoft Intune admin center, go to Tenant administration>Connectors and tokens>Partner device management.

  2. Wybierz opcję Zakończ. Usługa Intune wyświetli komunikat o akcji. Przejrzyj komunikat, a gdy wszystko będzie gotowe, wybierz przycisk OK. Opcja zakończenia integracji jest wyświetlana tylko wtedy, gdy istnieje połączenie usługi Jamf.

Po zakończeniu integracji odśwież widok centrum administracyjnego, aby zaktualizować widok. Urządzenia z systemem macOS Twojej organizacji zostaną usunięte z usługi Intune w ciągu 90 dni.

Anulowanie aprowizacji usługi Jamf Pro z poziomu konsoli Jamf Pro

Wykonaj poniższe czynności, aby usunąć połączenie z konsoli Jamf Pro.

  1. W konsoli usługi Jamf Pro przejdź do pozycji Zarządzanie globalne>— dostęp warunkowy. Na karcie Integracja systemu macOS z usługą Intune kliknij przycisk Edytuj.

  2. Wyczyść pole wyboru przy opcji Włącz integrację z usługą Intune dla systemu macOS.

  3. Wybierz Zapisz. Narzędzie Jamf Pro wysyła Twoją konfigurację do usługi Intune, a integracja zostanie zakończona.

  4. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  5. Wybierz kolejno pozycje Administracja dzierżawą>Łączniki i tokeny>Zarządzanie urządzeniem partnera, aby sprawdzić, czy aktualny stan to Zakończono.

Po zakończeniu integracji urządzenia macOS organizacji zostaną usunięte w dniu wyświetlanym na konsoli, czyli po trzech miesiącach.

Następne kroki