
Konnektor
Jamf Pro
API-Zugangsdaten, pro Kunde eingetragen.
Verwaltung von Apple-Geräten (macOS, iOS, iPadOS). Die Verschlüsselung wird aus dem DETAILZUSTAND gelesen und nicht aus dem booleschen Kennzeichen: ein Mac mit verschlüsseltem Startvolume und unverschlüsseltem Datenvolume meldet „FileVault aktiviert“ und hält dennoch Daten im Klartext; nur „vollständig verschlüsselt“ gilt als geschützt. Dieser Konnektor liest NIEMALS den Endpunkt, der den FileVault-Wiederherstellungsschlüssel zurückgibt. Jamf unterscheidet „deaktiviert“ von „nicht erfasst“, und diese Messung ebenfalls — eines ist eine Feststellung über den Kunden, das andere über das Inventar.
01
Was im Werkzeug anzulegen ist
Der Zugang wird in Jamf Pro angelegt, nicht in Vigicap. Vigicap fragt nie nach dem Passwort eines Administrators: Es erwartet API-Zugangsdaten, die Sie anlegen, die Sie sehen und die Sie ohne uns widerrufen können.
Wo er erzeugt wird
Dans Jamf Pro : Settings > API roles and clients > créez un rôle avec le seul privilège « Read Computers », puis un client d'API portant ce rôle. Notez le Client ID et le Client Secret. L'adresse est celle de votre instance (par exemple https://votreorg.jamfcloud.com).
Minimale Rolle
Client d'API Jamf Pro (Settings > API roles and clients) avec un rôle contenant UNIQUEMENT « Read Computers ». Toutes les lectures de ce connecteur sont des GET sur l'inventaire. N'ACCORDEZ PAS le privilège « View Disk Encryption Recovery Key » : ce connecteur ne lit jamais l'endpoint qui renvoie la clé de récupération FileVault, et n'a donc aucun besoin de ce droit. L'état du chiffrement est lu dans la section DISK_ENCRYPTION de l'inventaire, qui ne contient aucune clé.
Dem Rollenmodell des Herstellers entnommen und vor der Veröffentlichung geprüft.
02
Was in Vigicap einzutragen ist
Die genauen Felder des Verbindungsformulars, in der Reihenfolge ihres Erscheinens. Als „geheim“ markierte Werte gelangen nie zurück in den Browser: Sie werden verschlüsselt gespeichert und beim Trennen gelöscht.
Das Formular beginnt mit der Adresse der Instanz, getrennt von den Feldern unten eingetragen. Der öffentliche Katalog veröffentlicht bislang nicht, ob dieser Konnektor eine braucht und wie sie aussieht — diese Liste ist also für alles Übrige genau und zu diesem ersten Feld stumm.
- Adresse de l'instance Jamf ProURL
Jamf Cloud ou une installation sur site : les deux fonctionnent.
https://votreorg.jamfcloud.com
- Client ID
- Client Secretgeheim
03
Routing pro Kunde
Die Verbindung wird pro Kunde hergestellt: ein Zugang je Kunde, auf dessen Kundenakte eingetragen. Zwischen zwei Kunden wird nichts geteilt, und das Trennen des einen lässt den anderen unberührt.
04
Was er tut und was er nicht tut
Vorbefüllte ReCyF-Ziele
Eine Lesung speist 2 Ziele des ANSSI-Referenzrahmens ReCyF. Sie SCHLÄGT sie vor: Ein Niveau zählt erst, wenn eine Beraterin oder ein Berater es bestätigt hat.
- #5 Maîtrise des systèmes d'informationBeherrschung der Informationssysteme
- #18 Sécurisation de la configuration des ressources des systèmes d'informationAbsicherung der Konfiguration der Ressourcen der Informationssysteme
Nur lesend
Die Lesevorgänge sind rein lesend: Vigicap schreibt beim Lesen nichts in das Werkzeug.
Was gelesen wird, was aufbewahrt wird, wie lange und mit welchen Rechten: dasselbe Verzeichnis, Konnektor für Konnektor, im Datenverzeichnis.
Überprüfung
Die API ist öffentlich und dokumentiert, aber nur mit einem kostenpflichtigen Abonnement erreichbar, für das der Hersteller keine Testversion ausgibt: es gibt keine Instanz, die wir beschaffen könnten, um ihn auszuführen. Das ist kein „noch nicht erledigt“ — dafür müsste uns ein Kunde seinen Tenant leihen.
Die genannten Marken und Logos gehören ihren jeweiligen Inhabern und kennzeichnen die Tools, mit denen Vigicap kompatibel ist — siehe das Impressum.