Configurar o Conector de Nuvem do Jamf para integração com o Microsoft Intune

Importante

O suporte ao dispositivo Jamf macOS para Acesso Condicional está sendo preterido.

A partir de 1º de setembro de 2024, a plataforma na qual o recurso de acesso condicional do Jamf Pro foi criado não terá mais suporte.

Se você usar a integração de acesso condicional do Jamf Pro para dispositivos macOS, siga as diretrizes documentadas da Jamf para migrar seus dispositivos para a integração de conformidade do dispositivo em Migrando do acesso condicional do macOS para a conformidade do dispositivo macOS - Documentação do Jamf Pro.

Se precisar de ajuda, faça login na sua conta da Jamf para entrar em contato com o suporte da Jamf. Para obter mais informações, consulte a postagem do blog em https://aka.ms/Intune/Jamf-Device-Compliance.

Este artigo pode ajudar você a instalar o Conector de Nuvem do Jamf para integrar o Jamf Pro ao Microsoft Intune. Por meio da integração, você pode exigir que seus dispositivos macOS gerenciados pelo Jamf Pro atendam aos requisitos de conformidade do dispositivo Intune antes que esses dispositivos tenham permissão para acessar os recursos da sua organização. O acesso ao recurso é controlado por suas políticas de Acesso Condicional do Microsoft Entra da mesma forma que para dispositivos gerenciados por meio do Intune.

Recomendamos o uso do Conector de Nuvem do Jamf, pois ele automatiza muitas das etapas necessárias ao configurar manualmente a integração, conforme documentado no Integrar o Jamf Pro ao Intune para fins de conformidade.

Ao configurar o Conector de Nuvem:

  • A configuração cria automaticamente os aplicativos do Jamf Pro no Azure, eliminando a necessidade de configurá-los manualmente.
  • Você pode integrar várias instâncias do Jamf Pro ao mesmo locatário do Azure que hospeda a sua assinatura do Intune.

Só há suporte para a conexão de várias instâncias do Jamf Pro com um locatário individual do Azure quando você usa o Conector de Nuvem. Quando você usa uma conexão configurada manualmente, apenas uma instância do Jamf pode ser integrada a um locatário do Azure.

O uso do Conector de Nuvem é opcional:

  • Para novos locatários que ainda não se integraram ao Jamf, você pode optar por configurar o Conector de Nuvem, conforme descrito neste artigo. Ou então, pode configurar a integração manualmente, conforme descrito em Integrar o Jamf Pro ao Intune para fins de conformidade
  • Para os locatários que já têm uma configuração manual, você pode optar por remover essa integração e configurar o Conector de Nuvem. A remoção de uma integração existente e a configuração do Conector de Nuvem são descritas neste artigo.

Se você planeja substituir a integração anterior pelo Conector de Nuvem do Jamf:

  • Use o procedimento para remover a configuração atual, que inclui a exclusão dos aplicativos empresariais do Jamf Pro e a desabilitação da integração manual. Em seguida, use o procedimento para configurar o Conector de Nuvem.
  • Você não precisará registrar novamente os dispositivos. Os dispositivos que já estão registrados podem usar o Cloud Connector sem configurações adicionais.
  • Lembre-se de configurar o Conector de Nuvem no prazo de até 24 horas após a remoção da integração manual para garantir que os dispositivos registrados possam continuar relatando o respectivo status.

Para obter mais informações sobre o Conector de Nuvem do Jamf, confira Configurar a integração do macOS Intune usando o Conector de Nuvem em docs.jamf.com.

Pré-requisitos

Produtos e serviços:

  • Jamf Pro 10.18 ou posterior
  • Uma conta de usuário do Jamf Pro com privilégios de acesso condicional
  • Microsoft Intune
  • Microsoft Entra ID P1 ou P2
  • Aplicativo do Portal da Empresa do macOS
  • Dispositivos macOS com OS X 10.12 Yosemite ou mais recentes

Rede: as portas e os pontos de extremidade a seguir devem estar acessíveis para que o Jamf e o Intune se integrem corretamente:

  • Intune: Porta 443

  • Apple: Portas 2195, 2196 e 5223 (notificações por push para o Intune)

  • Jamf: portas 80 e 5223

  • Pontos de extremidade:

    • login.microsoftonline.com
    • graph.windows.net
    • *.manage.microsoft.com

Para permitir que o APNS funcione corretamente na rede, habilite conexões de saída com as seguintes portas, bem como redirecionamentos dessas portas:

  • O bloco 17.0.0.0/8 da Apple nas portas TCP 5223 e 443 de todas as redes de cliente.
  • As portas 2195 e 2196 dos servidores do Jamf Pro.

Para obter mais informações sobre essas portas, confira os seguintes artigos:

Contas: os procedimentos neste artigo exigem o uso de contas com as seguintes permissões:

  • Jamf Pro console: uma conta com permissões para gerenciar o Jamf Pro
  • Centro de administração do Microsoft Intune: Administrador Global
  • Portal do Azure: Administrador Global

Remover a integração do Jamf Pro de um locatário configurado anteriormente

Use o procedimento a seguir para remover uma integração configurada manualmente do Jamf Pro do locatário do Azure antes de configurar o Conector de Nuvem.

Se você ainda não configurou uma conexão entre o Jamf Pro e o Intune, ou se tem uma ou mais conexões que já usam o Cloud Connector, ignore este procedimento e comece com Configurar o Cloud Connector para um novo locatário.

Remover uma integração do Jamf Pro configurada manualmente

  1. Entre no console do Jamf Pro.

  2. Selecione Configurações (o ícone de engrenagem no canto superior direito) e acesse Gerenciamento Global>Acesso Condicional.

    Navegar até o Acesso Condicional

  3. Selecione Editar.

  4. Desmarque a caixa de seleção Habilitar Integração do Intune ao macOS.

    Ao desmarcar essa configuração, você desabilita a conexão, mas salva a configuração.

  5. Entre no centro de administração do Microsoft Intune e vá Administração de> locatáriosGerenciamento de dispositivos de parceiro.

    No nó Gerenciamento de dispositivos do parceiro, exclua a ID do Aplicativo no campo Especifique a ID do Aplicativo do Microsoft Entra para Jamf e selecione Salvar.

    A ID do Aplicativo é a ID do aplicativo Azure Enterprise que é criada no Azure quando você configura uma integração manual no Jamf Pro.

  6. Entre no portal do Azure com uma conta que tenha permissões de Administração Global e acesse Aplicativos empresariais do Microsoft Entra ID>.

    Localize os dois aplicativos do Jamf e exclua-os. Outros aplicativos serão criados automaticamente quando você configurar o Conector de Nuvem do Jamf no próximo procedimento.

    Selecionar os aplicativos do Jamf a serem excluídos

    Depois que você desabilitar a integração no Jamf Pro e excluir os aplicativos empresariais, o nó Gerenciamento de dispositivo de parceiro exibirá o status da conexão Encerrada.

    Status da conexão Encerrada

Agora que você removeu com êxito a configuração manual da integração do Jamf Pro, configure a integração usando o Conector de Nuvem. Para fazer isso, confira Configurar o Conector de Nuvem para um novo locatário neste artigo.

Configurar o Conector de Nuvem para um novo locatário

Use o seguinte procedimento para configurar o Conector de Nuvem do Jamf para integrar o Jamf Pro e o Microsoft Intune quando:

  • Você não tiver nenhuma integração entre o Jamf Pro e o Intune configurada para o seu locatário do Azure.
  • Você já tem um Conector de Nuvem configurado entre o Jamf Pro e o Intune em seu locatário do Azure e deseja integrar outra instância do Jamf à sua assinatura.

Se, no momento, você tiver uma integração configurada manualmente entre o Intune e o Jamf Pro, confira Remover a integração do Jamf Pro de um locatário configurado anteriormente neste artigo para remover essa integração antes de continuar. A remoção de uma integração configurada manualmente é necessária para configurar com êxito o Conector de Nuvem do Jamf.

Criar uma nova conexão

  1. Entre no console do Jamf Pro.

  2. Selecione Configurações (o ícone de engrenagem no canto superior direito) e acesse Gerenciamento Global>Acesso Condicional.

    Navegar até o Acesso Condicional

  3. Selecione Editar.

  4. Marque a caixa de seleção Habilitar Integração do Intune ao macOS.

    • Selecione essa configuração para que o Jamf Pro envie atualizações de inventário ao Microsoft Intune.
    • Você pode desmarcar essa configuração para desabilitar a conexão, mas salvar a configuração.

    Importante

    Se a opção Habilitar Integração do Intune para macOS já estiver selecionada e o Tipo de Conexão estiver definido como Manual, você precisará remover essa integração antes de continuar. Confira Remover a integração do Jamf Pro de um locatário configurado anteriormente neste artigo antes de continuar.

  5. Em Tipo de Conexão, selecione Conector de Nuvem.

    Selecionar o Conector de Nuvem no console do Jamf Pro

  6. No menu pop-upNuvem Soberana, escolha a localização da sua nuvem soberana na Microsoft. Se você estiver substituindo sua integração anterior pelo Jamf Cloud Connector, poderá ignorar esta etapa se o local tiver sido especificado.

  7. Selecione uma das seguintes opções de página de aterrissagem para computadores que não são reconhecidos pelo Microsoft Azure:

    • A página de Registro de Dispositivo Padrão do Jamf Pro – dependendo do estado do dispositivo macOS, essa opção redireciona os usuários para o portal de registro de dispositivo do Jamf Pro (para se inscrever no Jamf Pro) ou para o aplicativo Portal da Empresa do Portal da Empresa do Intune (para se registrar no Microsoft Entra ID).
    • A página Acesso Negado
    • URL personalizada

    Se você estiver substituindo sua integração anterior pelo Jamf Cloud Connector, poderá ignorar esta etapa se a página de destino tiver sido especificada.

  8. Selecione Conectar. Você será redirecionado para registrar os aplicativos Jamf Pro no Azure.

    Quando solicitado, especifique suas credenciais do Microsoft Azure e siga as instruções na tela para conceder as permissões solicitadas. Você concederá permissões para o Conector de Nuvem e novamente para o aplicativo de registro de usuário do Conector de Nuvem. Os dois aplicativos são registrados no Azure como aplicativos empresariais.

    Depois que as permissões forem concedidas para os dois aplicativos, a página ID do Aplicativo será aberta.

  9. Na página ID do Aplicativo, selecione Copiar e abrir o Intune.

    ID do Aplicativo

    A ID do aplicativo é copiada para a área de transferência do sistema para uso na próxima etapa, e o nó de gerenciamento de dispositivos do parceiro no centro de administração do Microsoft Intune é aberto. (Administração de locatários>Gerenciamento de dispositivo de parceiro).

  10. No nó Gerenciamento de dispositivos do parceiro, Cole a ID do Aplicativo no campo Especifique a ID do Aplicativo do Microsoft Entra para Jamf e selecione Salvar.

    Configurar o gerenciamento de dispositivo de parceiro

  11. Volte à página ID do Aplicativo no Jamf Pro e selecione Confirmar.

  12. O Jamf Pro concluirá e testará a configuração e exibirá o êxito ou a falha da conexão na página Configurações do acesso condicional. A seguinte imagem é um exemplo de êxito:

    A configuração bem-sucedida é confirmada no Jamf Pro

  13. No centro de administração do Microsoft Intune, atualize o nó Gerenciamento de dispositivos do parceiro. A conexão agora deverá ser mostrada como Ativa:

    O status da conexão é ativa

Quando a conexão entre o Jamf Pro e o Microsoft Intune é estabelecida com êxito, o Jamf Pro envia informações de inventário ao Microsoft Intune para cada computador registrado no Microsoft Entra ID (o registro no Microsoft Entra ID é um fluxo de trabalho do usuário final). Veja o Estado de Inventário do Acesso Condicional de um usuário e um computador na categoria Conta de Usuário Local das informações de inventário de um computador no Jamf Pro.

Depois de integrar uma instância do Jamf Pro usando o Conector de Nuvem do Jamf, você pode usar esse mesmo procedimento para configurar mais instâncias do Jamf Pro com a mesma assinatura do Intune em seu locatário do Azure.

Configurar políticas de conformidade e registrar dispositivos

Depois de configurar a integração entre o Intune e o Jamf, você precisará aplicar as políticas de conformidade aos dispositivos gerenciados pelo Jamf.

Desconectar Jamf Pro e Intune

Para remover a integração do Jamf Pro com o Intune, use as etapas a seguir para remover a conexão de dentro do console do Jamf Pro. Essas informações se aplicam ao Cloud Connector e a uma integração configurada manualmente.

Desprovisionar o Jamf Pro de dentro do centro de administração do Microsoft Intune

  1. No Centro de administração do Microsoft Intune, acesse Administração de>locatários Conectores e tokens>Gerenciamento de dispositivo de parceiro.

  2. Selecione a opção Encerrar. O Intune exibe uma mensagem sobre a ação. Revise a mensagem e, quando estiver pronto, selecione OK. A opção Encerrar a integração só aparece quando a conexão Jamf existe.

Depois de encerrar a integração, atualize a exibição do centro de administração para atualizar a exibição. Os dispositivos macOS da sua organização são removidos do Intune em 90 dias.

Desprovisione o Jamf Pro de dentro do console Jamf Pro

Use as etapas a seguir para remover a conexão de dentro do console Jamf Pro.

  1. No console do Jamf Pro, acesseAcesso Condicionalde Gerenciamento> Global. Na guia Integração do Intune com o macOS, selecione Editar.

  2. Desmarque a caixa de seleção Habilitar a Integração do Intune com o macOS.

  3. Selecione Salvar. O Jamf Pro envia a sua configuração para o Intune, e a integração será encerrada.

  4. Entre no Centro de administração do Microsoft Intune.

  5. Selecione Administração do locatário>Conectores e tokens>Gerenciamento do dispositivo do parceiro para verificar se o status já foi Encerrado.

Depois que você encerrar a integração, os dispositivos macOS da sua organização serão removidos na data mostrada no seu console, que é depois de três meses.

Obter suporte para o Conector de Nuvem

Como o Conector de Nuvem cria automaticamente os aplicativos empresariais do Azure necessários para a integração, seu primeiro ponto de contato de suporte deverá ser o Jamf. As opções são:

Antes de entrar em contato com o suporte:

  • Examine os pré-requisitos, como as portas e a versão do produto utilizadas.

  • Confirme se as permissões para os dois aplicativos do Jamf Pro a seguir criados no Azure não foram modificadas. Não há suporte para alterações das permissões de aplicativo no Intune e elas poderão causar falha na integração.

    Aplicativo de registro de usuário do Conector de Nuvem:

    • Nome da API: Microsoft Graph
      • Permissão: entrar e ler o perfil do usuário
      • Tipo: delegado
      • Concedido por meio de: consentimento do administrador
      • Concedido por: um administrador

    Aplicativo do Conector de Nuvem:

    • Nome da API: Microsoft Graph (instância 1)

      • Permissão: entrar e ler o perfil do usuário
      • Tipo: delegado
      • Concedido por meio de: consentimento do administrador
      • Concedido por: um administrador
    • Nome da API: Microsoft Graph (instância 2)

      • Permissão: ler dados do diretório
      • Tipo: Aplicativo
      • Concedido por meio de: consentimento do administrador
      • Concedido por: um administrador
    • Nome da API: API do Intune

      • Permissão: enviar atributo de dispositivo para o Microsoft Intune
      • Tipo: Aplicativo
      • Concedido por meio de: consentimento do administrador
      • Concedido por: um administrador

Perguntas comuns sobre o Conector de Nuvem do Jamf

Quais dados são compartilhados por meio do Conector de Nuvem?

O Conector de Nuvem é autenticado no Microsoft Azure e envia dados de inventário de dispositivos do Jamf Pro para o Azure. Além disso, o Conector de Nuvem gerencia a descoberta de serviço no Azure, a troca de tokens, os erros de comunicação e a recuperação de desastre.

Em que local os dados de inventário de dispositivo são armazenados?

Os dados de inventário do dispositivo são armazenados no banco de dados do Jamf Pro.

Quais credenciais são armazenadas?

Nenhuma credencial é armazenada. Ao configurar o Cloud Connector, você deve consentir em adicionar o aplicativo multilocatário Jamf e o aplicativo conector macOS nativo ao locatário do Microsoft Entra. Depois que o aplicativo multilocatário é adicionado, o Conector de Nuvem solicita aos tokens de acesso que interajam com a API do Azure. O acesso ao aplicativo pode ser revogado no Microsoft Azure a qualquer momento para restringir o acesso.

Como os dados são criptografados?

O Conector de Nuvem usa o protocolo TLS para os dados enviados entre o Jamf Pro e o Microsoft Azure.

Como o Jamf sabe qual dispositivo está associado a qual instância do Jamf Pro?

O Jamf Pro usa microsserviços na AWS para rotear corretamente as informações do dispositivo para a instância correta.

Posso alternar o uso do Conector de Nuvem com o tipo de conexão manual?

Sim. Você pode alterar o tipo de conexão novamente para manual e seguir as etapas da configuração manual. Em caso de dúvidas, envie-as ao Jamf para obter assistência.

As permissões foram modificadas em um ou ambos os aplicativos necessários (Cloud Connector e aplicativo de registro de usuário do Cloud Connector) e o registro não está funcionando. Há suporte para a alteração de permissões?

Não há suporte para a modificação das permissões nos aplicativos.

Há um arquivo de log no Jamf Pro que mostra se o Tipo de Conexão foi alterado?

Sim, as alterações são registradas no arquivo JAMFChangeManagement.log. Para visualizar os logs do Gerenciamento de Alterações, entre no Jamf Pro, vá para Configurações>Configurações do Sistema Logs>do Gerenciamento de> Alterações, pesquise o tipo de Objeto para Acesso Condicional e selecione Detalhes para exibir as alterações.

Próximas etapas