Интегрируйте Jamf Pro с Microsoft Intune, чтобы сообщать о соответствии устройства требованиям в Microsoft Entra ID

Процесс интеграции между Jamf Pro и Microsoft Intune развивается. Отчетность о состоянии соответствия устройств, управляемых Jamf, теперь позволяет среде Jamf Pro определять состояние соответствия управляемым политикам Jamf и сообщать о состоянии соответствия устройства Microsoft Entra ID через соединитель в Intune. После того, как статус соответствия для устройств, управляемых Jamf, сообщается Microsoft Entra ID, эти устройства могут соответствовать Zero-Trust принципам, установленным Microsoft Entra политиками условного доступа.

Важно!

Поддержка условного доступа на устройствах Jamf macOS прекращается.

Начиная с 31 января 2025 года платформа, на которой построена функция условного доступа Jamf Pro, больше не будет поддерживаться.

Если вы используете интеграцию условного доступа Jamf Pro для устройств macOS, следуйте задокументированным рекомендациям Jamf по миграции ваших устройств на интеграцию с соответствием устройств в разделе Миграция с macOS Условный доступ к macOS Соответствие устройств — Документация Jamf Pro.

Если вам нужна помощь, свяжитесь с отделом обслуживания клиентов Jamf. Дополнительные сведения см. в записи блога по адресу https://aka.ms/Intune/Jamf-Device-Compliance.

Эта статья может помочь в решении следующих задач:

  • Настройте необходимые компоненты и конфигурации в Jamf Pro.
  • Настройка Jamf Pro для развертывания приложения "Корпоративный портал Intune" на устройствах, управляемых с помощью Jamf.
  • Настройте политику для развертывания для пользователей через приложение портала самообслуживания Jamf для регистрации устройств с помощью Microsoft Entra ID.
  • Настройка соединителя Intune.
  • Подготовьте необходимые компоненты Microsoft Entra ID.

Разрешения учетной записи

Для выполнения процедур, описанных в этой статье, необходимо иметь:

  • Учетная запись пользователя Jamf Pro с правами на соответствие устройства требованиям или учетная запись администратора Jamf Pro.

  • Учетная запись Microsoft Entra, которой назначена роль с достаточными разрешениями. Доступны следующие встроенные роли:

    • Администратор Intune - Эта роль может выполнять все шаги, описанные в этой статье.

      Совет

      Администратор Intune — это роль с высоким уровнем прав и полным доступом к Microsoft Intune. При делегировании ролей другим учетным записям рекомендуется назначать встроенную роль с меньшим количеством привилегий.

    • Администратор групп — эта роль может создавать необходимые группы устройств.

    • Администратор условного доступа. Эта роль может создавать и обновлять политики условного доступа Microsoft Entra, которые обеспечивают регистрацию пользователей и устройств.

    • Администратор приложений — эта роль может создавать приложения, которые взаимодействуют с JAMF о состоянии соответствия устройства.

    Дополнительные сведения об этих ролях см. в статье Встроенные роли Microsoft Entra.

Распространенные вопросы об интеграции Jamf Pro с Microsoft Entra ID

Почему интеграция с Microsoft Entra ID принесет пользу нашим устройствам, управляемым Jamf Pro?

Политики условного доступа Microsoft Entra могут требовать, чтобы устройства не только соответствовали стандартам соответствия, но и регистрировались в Microsoft Entra ID. Организации стремятся постоянно улучшать свой уровень безопасности с помощью политик условного доступа Microsoft Entra для обеспечения следующих сценариев:

  • Устройства зарегистрированы в Microsoft Entra ID.
  • Устройства используют известное надежное расположение или диапазон IP-адресов.
  • Устройства соответствуют стандартам соответствия требованиям, чтобы получать доступ к корпоративным ресурсам с помощью классических приложений Microsoft 365 и браузера.

Чем интеграция Microsoft Entra отличается от метода условного доступа, предложенного ранее Jamf?

Для организаций, которые используют Jamf Pro, но еще не установили подключение к Intune, предыдущий метод, который использовал конфигурацию в пути глобального >> условного доступа настроек портала Jamf Pro, больше не может принимать новые конфигурации.

Для новых интеграций требуются конфигурации в разделе "Параметры", > "Глобальное > соответствие устройств требованиям", и они предоставляют процесс на основе мастера для подключения к Intune. Мастер предоставляет метод для создания необходимых зарегистрированных приложений Microsoft Entra. Эти зарегистрированные приложения не могут быть предварительно созданы в текущем дизайне, как это было раньше.

Административные конфигурации Jamf Pro

Для конфигураций Jamf Pro требуется следующее: смарт-группы компьютеров и политика компьютера должны быть созданы в консоли Jamf Pro перед установкой подключения к Intune.

Смарт-группы компьютера

Создайте две смарт-группы компьютера, используя следующие примеры:

Применимо: создание смарт-группы компьютера, содержащей условия, определяющие устройства, которым требуется доступ к ресурсам компании в клиенте Майкрософт.

Пример: Перейти к Jamf Pro>Computers>Smart Computer Groups Создайте новую группу:

  • Отображаемое имя:
    • В этой статье мы назвали группу "Применимая группа Jamf-Intune".
  • Критерии:
    • Название приложения, оператор = is, значение = CompanyPortal.app

Соответствие требованиям: создайте вторую смарт-группу компьютера, содержащую критерии, которые определяют, считаются ли устройства соответствующими требованиям Jamf и стандартам безопасности вашей организации.

Пример: Перейдите вгруппы смарт-компьютеровJamf Pro>>, создайте другую группу:

  • Отображаемое имя:
    • В этой статье мы назвали группу "Группа соответствия требованиям Jamf-Intune".
    • Параметр для включенияотправки уведомления по электронной почте об изменении членства.
  • Критерии:
    • Последнее обновление запасов, оператор = меньше x дней назад, значение = 2
    • и - Условие: Application Title, Operator = is, Value = CompanyPortal.app
    • и - Хранилище файлов 2, оператор = is, значение = все разделы зашифрованы

Политика компьютера

Создайте одну политику компьютера, которая включает следующие конфигурации:

Пример: Перейдите вполитикукомпьютеров>Jamf Pro>, создайте новую политику:

  • Вкладка "Параметры ".

    • Общие
      • Отображаемое имя — присвойте политике имя. Например, зарегистрируйтесь с помощью Microsoft Entra ID(Microsoft Entra).
      • Включено — установите этот флажок, чтобы включить политику.
    • Соответствие устройств требованиям корпорации Майкрософт:
      • Включите регистрацию компьютеров с Microsoft Entra ID.
  • Вкладка "Область ": Настроить выбранные цели развертывания , чтобы добавитьподходящую компьютерную смарт-группу, созданную как часть административных конфигураций Jamf Pro.

  • Вкладка "Самообслуживание ".

    • Включение Обеспечение доступности политики в режиме самообслуживания.
    • Укажите отображаемое имя.
    • Задайте имя кнопки.
    • Добавьте описание.
    • Включено. Убедитесь, что пользователи просматривают описание.
    • При необходимости включите необязательные категории .
  • Выберите Сохранить.

Приложение для Mac

Создание приложения в Mac Apps Каталог приложений Jamf для Microsoft Intune Корпоративный портал, который развертывается на всех устройствах. Использование версии каталога приложений Jamf упрощает поддержание приложения в актуальном состоянии.

  • Перейдите в раздел "Компьютеры>"Приложения Mac и выберите пункт +Создать.
  • Выберите каталог приложений Jamf, а затем нажмите кнопку "Далее".
  • Найдите Microsoft Intune Корпоративный портал и нажмите кнопку "Добавить" рядом с приложением.
  • Установите целевую группу для всех управляемых клиентов.
  • Задайте метод распространения для автоматической установки.
  • Включите установку вспомогательных профилей конфигурации.
  • Включите переключатель "Развернуть " в правом верхнем углу, а затем выберите "Сохранить".

Административные конфигурации Microsoft Entra

Возможность регистрации устройств может быть заблокирована с помощью настроек политики условного доступа, развернутой в вашей организации для защиты корпоративных ресурсов.

Используйте следующие команды, чтобы создать группу, содержащую пользователей управляемых Jamf устройств, которая будет использоваться для области соединителя Intune на последующих шагах.

  1. Войдите https://entra.microsoft.com с помощью учетной записи, у которой есть разрешения на создание групп, а также на создание и изменение политики условного доступа.

  2. Разверните "Группы","Все> группы" > и выберите "Новая группа".

  3. Создайте динамическую группу с соответствующими правилами, чтобы включить в нее соответствующих пользователей, которые будут регистрировать свои устройства, управляемые Jamf, с помощью Microsoft Entra ID.

    Совет

    Рекомендуется использовать динамическую, но можно и статическую группу.

Подключение Jamf Pro к Intune

Jamf pro использует соединители в Центре администрирования Microsoft Intune, который можно найти в > разделеСоединители и маркерыадминистрирования> клиентов. Процесс подключения Jamf Pro к Intune начинается на административном портале Jamf Pro и использует мастер, который предлагает дальнейшие действия.

  1. Войдите на портал администратора Jamf, например: https://tenantname.jamfcloud.com.

  2. Перейдите в раздел "Параметры" > Глобальные > стандарты соответствия устройств.

  3. Выберите "Изменить", а затем включите платформу macOS, установив флажок.

  4. В раскрывающемся списке "Группа соответствия " выберите компьютерную смарт-группу, созданную для соответствия требованиям в предыдущем разделе "Компьютерные смарт-группы " этой статьи.

  5. В раскрывающемся списке Применимая группа выберите смарт-группу компьютера, созданную для параметра Применимо в предыдущем разделе Компьютерные смарт-группы этой статьи.

  6. Включите ползунок в правом верхнем углу и выберите "Сохранить".

  7. Затем отображаются два запроса на проверку подлинности Майкрософт. Для проверки подлинности запроса требуется, чтобы глобальный администратор Microsoft 365 выполнил следующие действия.

    • При первом запросе на проверку подлинности создается приложение Cloud Connector для соответствия устройств требованиям в Microsoft Entra ID.
    • При получении второго запроса на проверку подлинности создается приложение регистрации пользователей для соответствия устройств требованиям.

    Изображение, показывающее запросы на разрешения, запрашиваемые в зарегистрированных приложениях Microsoft Entra.

  8. Новая вкладка браузера открывается на странице портала Jamf с диалоговым окном «Настроить партнера по обеспечению соответствия требованиям », а затем нажмите кнопку « Открыть Microsoft Endpoint Manager».

    Изображение кнопки Jamf Configure Compliance Partner Откройте Microsoft Endpoint Manager.

  9. Новая вкладка браузера открывает Центр администрирования Microsoft Intune.

  10. Перейдите к администрированию > клиента Соединители и маркеры > Управление соответствием требованиям партнеров.

  11. В верхней части страницы "Управление соответствием партнеров " выберите "Добавить партнера по обеспечению соответствия требованиям".

  12. В мастере "Создание партнера по обеспечению соответствия требованиям ":

    1. Используйте раскрывающийся список "Партнер по соответствию требованиям ", чтобы выбрать Jamf Device Compliance.
    2. Используйте раскрывающийся список "Платформа ", чтобы выбрать macOS, а затем нажмите "Далее".
    3. В разделе "Задания" нажмите "Добавить группы", а затем выберите созданную ранее группу пользователей Microsoft Entra. Не выбирайте вариант "Добавить всех пользователей ", так как это запретит подключение.
    4. Выберите "Далее", а затем "Создать".
  13. В браузере откройте вкладку, содержащую портал Jamf, с диалоговым окном «Настроить партнера по соответствию ».

  14. Нажмите кнопку "Подтвердить ".

    Изображение кнопки

  15. Перейдите на вкладку браузера, отображающую панель мониторинга управления соответствием партнеров Intune, и выберите значок "Обновить" в верхней части рядом с параметром "Добавить партнера по соответствию требованиям".

  16. Убедитесь, что в соединителе соответствия устройств macOS Jamf отображается статус партнера "Активно".

    Изображение соединителей Intune для активного подключения macOS партнера по обеспечению соответствия требованиям.

Завершение административной настройки

Чтобы пользователи могли регистрировать устройства, необходимо знать о политиках условного доступа Microsoft Entra, которые могут блокировать их. Приложение регистрации пользователей для соответствия устройств требованиям, созданное при подключении Jamf Pro к Intune, должно быть добавлено в качестве исключения в любую политику, которая может помешать пользователям зарегистрировать свои устройства.

Например, рассмотрим политику условного доступа Microsoft Entra, для которой требуются соответствующие устройства:

  • Назначения — назначение этой политики всем пользователям или включение групп пользователей с устройствами под управлением Jamf.
  • Целевые ресурсы — настройте следующие конфигурации:
    • Применяется ко всем облачным приложениям.
    • Исключите приложение "Регистрация пользователей" для приложения "Соответствие устройства требованиям ". Это приложение было создано при подключении Jamf Pro к Intune.
  • Условия включают следующие опции:
    • Требуется соответствие требованиям
    • Требуется зарегистрированное устройство

Изображение исключения политики условного доступа Microsoft Entra для пользовательского приложения

Уведомления конечных пользователей

Мы рекомендуем вам предоставить заблаговременное уведомление о возможностях конечных пользователей, чтобы ваши пользователи управляемых устройств Jamf знали о процессе, о том, как он работает, и о временной шкале, в течение которой они должны соблюдать политику. Важное напоминание, которое должно быть включено в эти уведомления, заключается в том, что приложение Jamf Self-Service содержит политику, которую они используют для регистрации своего устройства. Пользователи не должны пытаться зарегистрироваться с помощью развернутого приложения корпоративного портала Майкрософт. При использовании приложения "Корпоративный портал" возникает ошибка с сообщением об ошибке AccountNotOnboarded.

Устройства, управляемые с помощью платформы Jamf, не отображаются в списке устройств Intune при следующем процессе. После того как пользователи зарегистрируют свои устройства в Microsoft Entra ID, начальное состояние устройства отображается как "Не соответствует". После обновления смарт-группы компьютера Jamf Pro, настроенной для соответствия, состояние отправляется через соединитель Intune в Microsoft Entra ID для обновления состояния соответствия устройств. Частота обновлений сведений об устройстве Microsoft Entra основана на смарт-группе компьютеров соответствия в Jamf.

Устранение неполадок

Проблема

После запуска политики из приложения Jamf Self-Service на устройстве macOS в соответствии с инструкциями запрос на проверку подлинности Майкрософт работал нормально. Однако состояние устройства, показанное в Microsoft Entra ID, не было обновлено с "Н/Д" до состояния "Соответствует", как ожидалось, даже после часа или более ожидания.

В этом случае запись устройства в Microsoft Entra ID была неполной.

Решение

Сначала проверьте следующее:

  • Устройство отображается как участник смарт-группы Jamf computer для соответствия. Это членство указывает, что устройство соответствует требованиям.
  • Пользователь, прошедший проверку подлинности, является членом группы Microsoft Entra, область которой ограничена соединителем Jamf Intune.

Во-вторых, на затронутом устройстве:

  • Откройте приложение "Терминал" и выполните следующую команду:

    /usr/local/jamf/bin/jamfaad gatherAADInfo

    • Если команда не приводит к появлению запроса, а возвращает Microsoft Entra ID, полученные для $USER пользователей macOS, регистрация прошла правильно.
    • Если команда создает запрос на вход, а пользователю удается выполнить вход без ошибок, возможно, во время первоначальной попытки регистрации произошла ошибка пользователя.
    • Если команда создает запрос на вход, но при входе пользователя возникает ошибка, требуется дальнейшее устранение неполадок через обращение в службу поддержки.

Дальнейшие действия