Bereitstellen von Okta Desktop Password Sync und Platform Single Sign-On

Okta Desktop Password Sync befindet sich derzeit in der Okta "Early Access"-Version. Weitere Informationen finden Sie in der Okta-Ressource: Manage Early Access and Beta.

Anforderungen

Okta-Anforderungen

  • Ihre Okta Identity Engine-Organisation ist verfügbar.

  • Auf Ihren macOS Computern wird mindestens macOS Ventura (13.0) ausgeführt. Version 13.5 wird für die beste Benutzererfahrung empfohlen.

  • Der Okta Verify-Authentifikator ist in Ihrer Organisation eingerichtet.

  • Die Desktop-Kennwortsynchronisierungsanwendung ist für Ihre Organisation verfügbar. Wenn Sie die Desktop-Kennwortsynchronisierungs-App nicht im App-Katalog finden können, wenden Sie sich an Ihren Okta-Kundenbetreuer.

  • Optional: Wenn Ihre Organisation biometrische Daten für die Benutzerauthentifizierung erfordert, müssen die Benutzer Touch ID eingerichtet haben, bevor sie den Registrierungsablauf für die Desktop-Kennwortsynchronisierung starten.

Zusätzliche Anforderungen

  • Ein Nur-Text-Editor wie Visual Studio Code, Sublime Text, BBEdit usw.

  • Zwei mobileconfig-Dateien, die bearbeitet und als benutzerdefinierte Profile auf Kandji hochgeladen werden.

  • Die Okta Verify-App, die Ihrem Kandji Mandanten aus Apple Business Manager Apps and Books hinzugefügt wurde (siehe Kandji Leitfaden hier).

Erstellen und Konfigurieren der Integration der Desktop Password Sync-App in Okta

  1. Wechseln Sie in der Okta Admin Console zu Anwendungen > Anwendungskatalog.

  2. Suchen Sie nach Desktop Password Sync und wählen Sie die App aus. 

  3. Klicken Sie auf Integration hinzufügen. Wenn Sie die Fehlermeldung "Diese Funktion ist nicht aktiviert" erhalten, wenden Sie sich an Ihren Okta-Kundenbetreuer. 

  4. Öffnen Sie Desktop Password Sync aus der Anwendungsliste, um es zu konfigurieren.

  5. Auf der Registerkarte Allgemein können Sie die Anwendungsbezeichnung bearbeiten oder die Standardbezeichnung verwenden.

  6. Notieren Sie sich auf der Registerkarte Anmelden die Client-ID. Sie benötigen dies, wenn Sie das Single Sign-On-Profil erstellen. 

  7. Weisen Sie die App einzelnen Benutzern oder Gruppen auf der Registerkarte "Zuweisungen" zu. Benutzern muss die App zugewiesen sein, um die Desktopkennwortsynchronisierung verwenden zu können.

  8. Klicken Sie auf Speichern.

Bearbeiten der mobileconfig-Vorlagendateien

Für die Aktivierung von Desktop Password Sync werden zwei mobileconfig-Dateien benötigt: ein Plattform-SSO-Konfigurationsprofil und ein Okta Verify-Konfigurationsprofil. Führen Sie die folgenden Schritte aus, um die bereitgestellten Vorlagen zu bearbeiten und sie als benutzerdefiniertes Profil Library Items in Kandji hin zuzufügen. Sie müssen sie mit einem Nur-Text-Editor wie Visual Studio Code, Sublime Text, BBEdit usw. bearbeiten.

  1. Laden Sie die Datei Okta_PSSO_Configuration_Template.mobileconfig aus dem GitHub-Repository Kandji support (GitHub-Link) herunter.

  2. Laden Sie die Datei Okta_Verify_Configuration_Template.mobileconfig aus dem GitHub-Repository Kandji Support (GitHub-Link) herunter.

  3. Öffnen Sie die Datei "Okta_PSSO_Configuration_Template.mobileconfig" in Ihrem Texteditor und aktualisieren Sie die folgenden Abschnitte:

    1. Aktualisieren Sie den Abschnitt "AssociatedDomains" der Payload "Zugeordnete Domänen" und ersetzen Sie die Beispieldomäne durch Ihre eigene Okta-Mandantenadresse.

      Beispiel: authsrv:accuhive.okta.com

    2. Aktualisieren Sie den Abschnitt "URLs" der Payload "Extensible SSO" und ersetzen Sie die Beispieldomain durch Ihre Okta-Mandanteninformationen. Lassen Sie den Rest der URL unverändert.

      Beispiel: accuhive.okta.com

    3. Speichern Sie die Datei mobileconfig.

  4. Öffnen Sie die Datei "Okta_Verify_Configuration_Template.mobileconfig" in Ihrem Texteditor und aktualisieren Sie die folgenden Abschnitte:

    1. Aktualisieren Sie den Abschnitt OktaVerify.OrgUrl der Payload com.okta.mobile mit der URL Ihres Okta-Mandanten.

      Beispiel: https://accuhive.okta.com

    2. Aktualisieren Sie den Abschnitt "OktaVerify.PasswordSyncClientID" der Payload "com.okta.mobile" mit der Client-ID Ihrer Desktop-Kennwortsynchronisierungs-App, die Sie zuvor aufgezeichnet haben.

    3. Aktualisieren Sie den Abschnitt "OktaVerify.OrgUrl" der Nutzlast com.okta.mobile.auth-service-extension mit der URL Ihres Okta-Mandanten.

    4. Aktualisieren Sie den Abschnitt "OktaVerify.PasswordSyncClientID" der Payload com.okta.mobile.auth-service-extension mit der Client-ID Ihrer Desktop-Kennwortsynchronisierungs-App, die Sie zuvor aufgezeichnet haben.

    5. Speichern Sie die Datei mobileconfig.

Erstellen Sie die benutzerdefinierten Profile in Kandji

  1. Navigieren Sie in der Kandji Web App in der linken Navigationsleiste zu Library.

  2. Klicken Sie oben rechts auf dem Bildschirm auf Neu hinzufügen

  3. Suchen Sie das Library Item benutzerdefiniertes Profil und klicken Sie darauf.

  4. Klicken Sie auf Hinzufügen und konfigurieren

  5. Geben Sie einen Namen für die Library Item ein.

  6. Weisen Sie es Ihren gewünschten Blueprint zu.

  7. Laden Sie die geänderte Datei "Okta_PSSO_Configuration_Template.mobileconfig" hoch.

  8. Klicken Sie auf Speichern. 

  9. Wiederholen Sie die Schritte 1 bis 8 für die Datei "Okta_Verify_Configuration_Template.mobileconfig".

  10. Stellen Sie sicher, dass die Okta Verify-App denselben Blueprint zugewiesen ist wie das zuvor erstellte benutzerdefinierte Profil, Library Items .

  11. Sobald die Profile und die Okta Verify-App an Ihre Mac-Computer verteilt wurden, werden die Benutzer aufgefordert, ihr Okta-Passwort zu registrieren und zu synchronisieren.

Einrichtung auf dem Gerät

Voraussetzungen

  • Bevor Sie Okta Verify registrieren und Desktop Password Sync einrichten, stellen Sie sicher, dass Touch ID auf Ihrem Computer eingerichtet wurde.

Erstregistrierung

  1. Nachdem die Profile und Okta Verify bereitgestellt wurden, wird eine Benachrichtigung mit der Meldung "Registrierung erforderlich" angezeigt. Klicken Sie auf Registrieren

  2. Geben Sie Ihr aktuelles Computerkennwort ein, wenn Sie dazu aufgefordert werden. 

  3. Starten Sie den Einrichtungsprozess von Okta Verify, indem Sie im Popup-Fenster auf Einrichten klicken. 

  4. Sie setzen den Vorgang in Ihrem Webbrowser fort. 

  5. Melden Sie sich in Ihrem Webbrowser bei Ihrem Okta-Konto an. 

  6. Sobald Ihre Identität verifiziert ist, können Sie das Fenster Ihres Webbrowsers schließen. Sie werden aufgefordert, Touch ID zu aktivieren. 

  7. Als Nächstes werden Sie aufgefordert, sich zu authentifizieren, um Ihr Okta-Passwort mit Ihrem lokalen Konto zu synchronisieren. Klicken Sie auf Weiter.

  8. Klicken Sie in der angezeigten Benachrichtigung auf Anmelden

  9. Geben Sie Ihr Okta-Passwort ein und klicken Sie auf Anmelden

  10. Sie erhalten eine Benachrichtigung, die Sie darüber informiert, dass Ihr Passwort synchronisiert wurde. 

Passwort-Änderungen

Bei Platform SSO ist die Schaltfläche "Ändern" in den Einstellungen für Benutzer und Gruppen im Feld "Passwort" nicht verfügbar. Dies dient dazu, Ihr Mac-Passwort mit Ihrem Okta-Passwort synchron zu halten. Wenn sich Ihr Okta-Passwort ändert, gibt es mehrere Möglichkeiten, Ihr Mac-Passwort so zu ändern, dass es mit Ihrem Okta-Passwort übereinstimmt.

Bis du dein Passwort aktualisierst, verwendest du weiterhin dein altes Passwort, um dich bei deinem Mac anzumelden.

Okta Verify-Benachrichtigung

  1. Wenn die Benachrichtigung Authentifizierung erforderlich angezeigt wird, klicken Sie auf Anmelden

  2. Geben Sie Ihr neues Okta-Passwort ein und klicken Sie auf Anmelden

  3. Sie erhalten eine Benachrichtigung, dass Ihr Passwort aktualisiert wurde. 

Sperrbildschirm

Sie können Ihr neues Okta-Passwort auf dem macOS Sperrbildschirm verwenden (nicht auf dem FileVault Entsperrbildschirm oder im Anmeldefenster), wodurch das Passwort für das lokale Konto bei erfolgreicher Authentifizierung automatisch aktualisiert wird.

Systemeinstellungen (nurSonoma)

  1. Nachdem Sie Ihr Passwort in Okta geändert haben, öffnen Sie die Systemeinstellungen und wählen Sie Benutzer und Gruppen. Klicken Sie auf das Info-Symbol neben Ihrem Benutzernamen. 

  2. Klicken Sie im Abschnitt Platform Single Sign-On auf Authentifizieren

  3. Geben Sie Ihr neues Okta-Passwort ein, wenn Sie dazu aufgefordert werden. 

  4. Sie erhalten eine Benachrichtigung, dass Ihr Kennwort synchronisiert wurde.