Zum Hauptinhalt springen

XFA mit Jamf Pro vorinstallieren

Verteilen Sie zwei Dinge: das XFA-Paket und ein Konfigurationsprofil mit Ihrem Enrollment-Token. XFA liest das Token beim Start und verbindet den angemeldeten Benutzer. Es gibt kein Skript. Das Vorinstallieren ist eine Enterprise-Funktion.

XFA braucht kein MDM

XFA ist dafür gemacht, vom Team selbst installiert zu werden, das Sie absichern wollen. Die Leute installieren es selbst, nach einer Einladung über Awareness oder bei einer Anmeldung, die durch Enforcement geschützt ist. Für die meisten Organisationen ist das der gesamte Rollout.

1. Das Paket hochladen

Laden Sie XFA.pkg herunter und fügen Sie es unter Settings > Computer Management > Packages hinzu.

Ein Paket deckt Macs mit Apple Silicon und mit Intel ab.

2. Das Konfigurationsprofil hochladen

Öffnen Sie Integrationen > XFA über MDM vorinstallieren > Jamf Pro im XFA-Dashboard und laden Sie das Konfigurationsprofil herunter. Es enthält bereits das Enrollment-Token Ihrer Organisation.

Gehen Sie in Jamf Pro zu Computers > Configuration Profiles, wählen Sie Upload und wählen Sie die Datei aus. Setzen Sie den Geltungsbereich auf dieselben Macs, die das Paket bekommen.

Das Profil stattdessen von Hand bauen

Legen Sie ein Profil mit einem Payload Application & Custom Settings an, über eine externe Anwendung mit der Preference-Domain com.xfa.desktop:

<dict>
<key>EnrollmentToken</key>
<string>TOKEN-FROM-XFA-DASHBOARD</string>
</dict>

EnrollmentToken ist der Schlüssel, den XFA liest. Email ist ein optionaler zweiter Schlüssel, für den Fall, dass der Verzeichniseintrag des angemeldeten Kontos nicht die richtige Adresse enthält.

3. Die Policy anlegen

Legen Sie eine Computer-Policy mit einem Payload Packages an, das XFA.pkg enthält.

EinstellungWert
TriggerLogin
Execution frequencyOnce per computer
ScopeDie Macs, auf denen XFA laufen soll

Login, nicht Recurring Check-In. Jamf führt Check-in-Policies aus einem LaunchDaemon als root aus, der nicht darauf wartet, dass jemand angemeldet ist, und XFA wird für die Person installiert, die den Mac nutzt. Sein Installationsprogramm übergibt die Anwendung an denjenigen, der an der Konsole sitzt. Ein Paket, das auf einem Mac am Anmeldefenster landet, hat also niemanden, an den es übergeben kann, und das Ergebnis ist eine Anwendung, die root gehört und die der Benutzer weder starten noch aktualisieren kann. Der Trigger Login sorgt dafür, dass immer jemand da ist. Once per computer hält es bei einer einzigen Installation statt einer pro Anmeldung.

Bleiben Sie bei Once per computer, richten Sie den Geltungsbereich nicht auf die Version von XFA aus

Once per computer installiert XFA einmal und lässt es dann in Ruhe, und genau das wollen Sie: XFA hält sich danach selbst aktuell. Stellen Sie die Policy nicht auf Ongoing um und richten Sie den Geltungsbereich nicht über eine Smart Group aus, die an der installierten XFA-Version hängt. Sobald sich XFA selbst aktualisiert, passt seine Version nicht mehr zur paketierten, der Mac fällt wieder in diese Gruppe, und Jamf installiert bei jeder Prüfung die ältere paketierte Version über die neuere. Wenn Jamf XFA neu installieren soll, sobald jemand es entfernt, nutzen Sie eine Smart Group, die daran hängt, ob XFA überhaupt vorhanden ist, nie an einer Version.

Verteilen Sie das Profil vor dem Paket oder zusammen damit. Kommt das Paket zuerst an, verbindet sich XFA, sobald das Profil eintrifft und es das nächste Mal startet.

4. Prüfen

Nachdem Jamf die Policy als abgeschlossen gemeldet hat, prüfen Sie, dass:

  • das XFA-Symbol in der Menüleiste des angemeldeten Benutzers erscheint; und
  • der Mac für diesen Benutzer im XFA-Dashboard auf der Seite Geräte auftaucht.

Erscheint der Mac nicht, lesen Sie den Grund auf dem Gerät in /tmp/xfa/xfa-enrollment.log.

Das Token als Datei statt als Profil verteilen

XFA liest das Token auch aus /Library/Application Support/XFA/enrollment-token. Verteilen Sie diese Datei mit einer Policy, wenn ein Profil nicht zu Ihrem Aufbau passt: Sie muss root gehören und für niemanden sonst beschreibbar sein, und genau so schreibt eine Jamf-Policy sie standardmäßig. Das Profil hat Vorrang.

XFA entfernen

Entfernen Sie zuerst das Konfigurationsprofil, sonst verbindet sich der Mac beim nächsten Start von XFA erneut daraus. Führen Sie dann xfa unenroll --organization-id <organization-id> als angemeldeter Benutzer aus, um die Affiliation zu entfernen, und löschen Sie XFA.app, wenn XFA ebenfalls verschwinden soll. Lassen Sie es installiert, solange der Mac noch zu einer anderen Organisation gehört: xfa enrollment-status beantwortet das, mit Exit-Code 0, solange eine Affiliation besteht.

Vollständig entfernen

Unter macOS gibt es noch kein xfa uninstall (den Befehl gibt es nur unter Linux), ein vollständiger Abbau ist also Handarbeit. XFA.app allein zu löschen lässt mehrere Dinge zurück. Um alles zu entfernen, beenden Sie XFA und führen dann als angemeldeter Benutzer aus:

launchctl bootout gui/$UID ~/Library/LaunchAgents/com.xfa.desktop.plist
sudo rm -rf /Applications/XFA.app
sudo rm -f /usr/local/bin/xfa
rm -f ~/Library/LaunchAgents/com.xfa.desktop.plist
sudo pkgutil --forget com.xfa.desktop
sudo rm -rf "/Library/Application Support/XFA"

Das entfernt die Anwendung, den Symlink xfa, den LaunchAgent (Label com.xfa.desktop), die Paketquittung und, bei verteilten Installationen, /Library/Application Support/XFA/enrollment-token. Löschen Sie zum Schluss den Eintrag xfa aus dem Anmeldeschlüsselbund in der Schlüsselbundverwaltung.