Preinstalar XFA mediante MDM Enterprise plan
XFA está pensado para que lo instale por su cuenta el equipo que quiere proteger. Ellos mismos lo instalan tras una invitación a través de Awareness, o en un inicio de sesión protegido por Enforcement. Para la mayoría de organizaciones ese es todo el despliegue.
Una organización que ya gestiona sus dispositivos puede preinstalar e inscribir XFA mediante un MDM, de modo que esté listo en el momento en que alguien inicia sesión. Esto funciona con Intune, Configuration Manager, Jamf o cualquier otro sistema capaz de instalar un paquete y ejecutar un comando como el usuario que ha iniciado sesión.
Cuándo preinstalar
Preinstale cuando se cumpla alguna de estas condiciones:
- Ya gestiona estos dispositivos de forma centralizada y añadir XFA a un despliegue existente da menos trabajo que pedir a cada persona que lo instale.
- Quiere que las comprobaciones de XFA estén activas desde el primer día, sin esperar a que cada persona acepte una invitación, lo que ayuda cuando esas comprobaciones condicionan el acceso a algo.
- Está abandonando los controles de acceso basados en MDM y quiere que las comprobaciones del dispositivo de XFA funcionen junto a su MDM antes de depender de ellas. Empiece por Migrar de un MDM a XFA.
Si no se cumple ninguna, una invitación es más rápida de preparar y más fácil de deshacer.
Ejecutar XFA junto a su MDM
XFA funciona junto a su MDM y no compite con él.
- XFA no gestiona el sistema operativo. No configura ajustes, no envía políticas ni borra dispositivos. Comprueba el estado de seguridad del dispositivo y puede advertir al usuario o bloquear el acceso a las aplicaciones protegidas. Su MDM sigue haciendo lo suyo.
- Se instala para el usuario, no para la máquina, y no necesita derechos de administrador en el propio dispositivo. Desplegarlo a través de su MDM es una comodidad, no un requisito. El mismo paquete se instala si una persona lo descarga.
- No tiene por qué ser su único agente. Un dispositivo puede estar gestionado por su MDM y comprobado por XFA al mismo tiempo; XFA informa de lo que encuentra en lugar de tomar el control.
- Un dispositivo puede pertenecer a más de una organización. Quitar una organización no afecta a las demás, y por eso el offboarding quita una afiliación y no la aplicación.
El comando de instalación
Sea cual sea el sistema que use, este es el comando que ejecuta.
En Windows, el token de inscripción es una propiedad MSI corriente:
msiexec /i XFA.msi /qn ENROLLMENT_TOKEN=<your-enrollment-token>
Ese es todo el comando para un parque de dispositivos. XFA lee la dirección de cada dispositivo del directorio, así que nada del comando cambia según la persona.
EMAIL es una segunda propiedad opcional para instalar en un único dispositivo, cuando sabe de quién es. Fija una sola dirección, así que un despliegue masivo que la lleve inscribiría todos los dispositivos como esa persona:
msiexec /i XFA.msi /qn ENROLLMENT_TOKEN=<your-enrollment-token> EMAIL=person@example.com
En macOS, un paquete no admite argumentos, así que el token viaja en un perfil de configuración con el dominio de preferencias com.xfa.desktop y la clave EnrollmentToken. Email es una segunda clave opcional. Despliegue XFA.pkg junto con él.
Instálelo mientras la persona tiene la sesión iniciada. El paquete se instala como root, como todos los paquetes de macOS, y después entrega la aplicación a quien esté en la consola, de modo que un Mac parado en la ventana de inicio de sesión acaba con una aplicación propiedad de root que su usuario no puede ejecutar ni actualizar. En Jamf, use el disparador Login. En Intune, asigne la app a un grupo de usuarios en lugar de a un grupo de dispositivos, para que se instale cuando esa persona tenga la sesión iniciada.
Si su sistema puede hacer cualquiera de esas dos cosas, puede desplegar XFA, aunque no aparezca en la lista de abajo.
Paquetes
| Paquete | Plataforma |
|---|---|
| XFA.msi | Windows, x64 y ARM64 |
| XFA-arm64.msi | Windows, solo ARM64 nativo |
| XFA.pkg | macOS, Apple Silicon e Intel |
Use XFA.msi para todos los dispositivos Windows. En ARM64 se ejecuta bajo emulación y XFA se sustituye automáticamente por la versión nativa. Despliegue XFA-arm64.msi en un grupo de dispositivos ARM64 solo si quiere la versión nativa desde el primer minuto.
Estos enlaces siempre apuntan a la versión actual, así que un despliegue no necesita actualizarse cuando XFA publica una nueva versión.
Los paquetes están firmados, y el firmante es el mismo en todas las versiones. Si sus herramientas verifican el editor, fije la identidad de XFA en lugar de aceptar cualquier firma válida:
- macOS:
Developer ID Application: XFA (89ZG68UL25)(Team ID89ZG68UL25). - Windows: el certificado Authenticode cuyo nombre común de sujeto es
XFA. Lea el editor completo de unXFA.msidescargado conGet-AuthenticodeSignature XFA.msiy fíjelo.
Elija su sistema
| Sistema | Plataforma | Guía |
|---|---|---|
| Microsoft Intune | Windows | Desplegar con Intune |
| Microsoft Configuration Manager (SCCM) | Windows | Desplegar con Configuration Manager |
| Jamf Pro | macOS | Desplegar con Jamf Pro |
| Cualquier otro | Windows, macOS | Desplegar con cualquier otro sistema |
Antes de empezar
La preinstalación mediante un MDM se activa por organización. Si la sección Preinstalar XFA mediante MDM no aparece en su página de Integraciones, pida a XFA que la active para su organización; hasta entonces no se puede crear un token de inscripción y las inscripciones se rechazan.
Abra Integraciones > Preinstalar XFA mediante MDM en el panel de XFA y elija su sistema. El panel crea el token de inscripción la primera vez que un administrador abre una de estas opciones, y muestra el comando terminado con el token ya incluido.
Hay un token de inscripción por organización, compartido por todos los despliegues. Trátelo como un secreto y limite el acceso a la política que lo contiene. Al rotarlo dejan de funcionar todos los comandos copiados que contienen el token antiguo; los dispositivos ya inscritos no se ven afectados.
Cómo elige XFA al usuario
XFA es una aplicación por usuario. Despliéguela a usuarios e instálela mientras ese usuario tiene la sesión iniciada.
Ningún MDM pasa el correo del usuario asignado a un comando de instalación, así que XFA lo deduce en el dispositivo. Toma el primero de estos que dé una dirección de correo válida:
Windows
| Orden | Origen | Cuándo se aplica |
|---|---|---|
| 1 | La propiedad EMAIL que ha pasado | Solo instalaciones en un único dispositivo. Fija una sola dirección, así que no encaja en un despliegue masivo. |
| 2 | El atributo mail en Active Directory | Dispositivos unidos al dominio que pueden llegar a un controlador de dominio. Es el correo real de la persona. |
| 3 | El nombre principal de usuario de la cuenta | Dispositivos unidos a Entra, donde el nombre principal es el correo. |
macOS
| Orden | Origen | Cuándo se aplica |
|---|---|---|
| 1 | La clave Email del perfil de configuración | Siempre que el perfil la lleve. El perfil que genera el panel de XFA usa la variable propia de su MDM ($EMAIL para Jamf, {{mail}} para Intune), así que el correo viene del sistema que ya lo conoce. |
| 2 | El registro EMailAddress del directorio local | Macs vinculados a un servicio de directorio. La mayoría no lo están. |
Si ninguno da una dirección de correo válida, XFA se detiene en lugar de adivinar. En Windows su despliegue informa de un fallo, y %TEMP%\xfa\xfa-enrollment.log en el dispositivo indica en qué paso se quedó sin opciones. En macOS el mismo detalle está en /tmp/xfa/xfa-enrollment.log.
Active Directory se consulta antes que el nombre principal porque los dos suelen diferir. Un sufijo como someone@corp.local es una dirección válida en lo que a XFA respecta, así que confiar primero en él inscribiría dispositivos con identidades que nadie usa, y nada lo indicaría. Las cuentas de Entra usan la dirección como nombre principal, así que ahí los dos coinciden.
Ni Jamf ni Intune comprueban que su variable de perfil se haya sustituido. Si no fue así, llega el texto literal en lugar de una dirección. XFA descarta todo lo que no sea una dirección y recurre a la siguiente opción en lugar de inscribir un dispositivo como {{mail}}.
Quitar XFA de un dispositivo gestionado
Para quitar solo esta organización y mantener XFA instalado, ejecute como el usuario con la sesión iniciada:
xfa unenroll --organization-id <organization-id>
Quita únicamente esa organización, mantiene cualquier otra afiliación y funciona también cuando la afiliación ya no existe.
Para quitar además la aplicación, siga el paso de desinstalación de la guía de su plataforma más arriba. En Windows esas guías incluyen un uninstall-xfa.ps1 que quita XFA por su UpgradeCode estable, porque el código de producto de XFA cambia a medida que se actualiza y un simple msiexec /x XFA.msi ya no coincide con la versión instalada. En macOS, quite XFA.app. Una desinstalación normal quita la aplicación compartida sin dar de baja la inscripción, así que si el dispositivo todavía pertenece a otra organización, dé de baja la inscripción primero y deje la aplicación donde está: xfa enrollment-status devuelve el código de salida 0 mientras quede alguna afiliación, y 10 cuando ya es seguro quitarla. En macOS, quite antes el perfil de configuración, o el dispositivo se volverá a inscribir a partir de él la próxima vez que XFA arranque.
Qué ocurre en el dispositivo
- El paquete se instala para el usuario con la sesión iniciada.
- XFA inscribe a ese usuario en su organización, con el token que ha indicado.
- XFA arranca de inmediato (sin cerrar sesión ni reiniciar) y se registra para arrancar con el dispositivo a partir de entonces.
- El dispositivo aparece en su página de Dispositivos, y XFA se mantiene actualizado a partir de entonces sin más despliegues.
En la pantalla del usuario no aparece nada. La ventana normal de primer arranque de XFA se suprime a propósito en una instalación gestionada, de modo que un despliegue en todo el parque es invisible para las personas a las que llega.
Códigos de resultado
Estos son los códigos de resultado de inscripción propios de XFA. Los ve directamente cuando ejecuta el comando de inscripción usted mismo. A través de un MDM normalmente solo ve si la instalación tuvo éxito o falló, y el motivo correspondiente se escribe en %TEMP%\xfa\xfa-enrollment.log en el dispositivo.
| Código | Significado | Qué hacer |
|---|---|---|
| 0 | Inscrito, o ya inscrito | Nada |
| 1 | El comando era incorrecto, o no había un correo utilizable | Corrija el comando; reintentar no ayudará |
| 2 | El token de inscripción fue rechazado | Vuelva a emitirlo en el panel de XFA |
| 3 | No se pudo contactar con XFA | Reinténtelo más tarde |
| 4 | Algo falló en local: no se pudieron guardar las credenciales, no se pudo arrancar XFA tras la inscripción, o el dispositivo quedó reclamando una organización que ya no tiene | Reinténtelo; contacte con soporte si persiste |
| 5 | Las credenciales propias de este dispositivo fueron rechazadas | Contacte con soporte; el token no es el problema |
| 6 | Se ejecutó como la máquina y no como una persona | Despliegue a usuarios, no a dispositivos. En un Mac, ejecútelo como el usuario con la sesión iniciada: un script de política de Jamf se ejecuta como root, y root no tiene su propio XFA |
A través del MSI, la inscripción se ejecuta como último paso de la instalación con Return="check", así que un resultado distinto de cero hace fallar la instalación: el MDM informa de un fallo (un error genérico del instalador como 1603, no el código concreto de arriba) en lugar de pasar en silencio como un dispositivo que se instaló sin unirse a su organización. Lea el motivo real en %TEMP%\xfa\xfa-enrollment.log. Como la inscripción se ejecuta cuando la instalación ya está confirmada, XFA queda instalado en cualquier caso, así que el usuario sigue teniendo una aplicación funcional que puede inscribir por su cuenta.
Resolución de problemas
| Qué ve | Qué significa |
|---|---|
| El despliegue tuvo éxito, pero no aparece ningún dispositivo | Se instaló para la cuenta equivocada. En Windows esto es el contexto de instalación: tiene que instalarse para el usuario con la sesión iniciada, no para la máquina. |
| Código de salida 2 | El token fue rechazado. Vuelva a emitirlo en el panel y actualice el despliegue. La rotación invalida todos los comandos que llevan el token antiguo. |
| Código de salida 1, mencionando un correo | XFA no encontró ninguna dirección para esa cuenta. En un parque unido al dominio, rellene mail en Active Directory para esos usuarios. No añada EMAIL a un despliegue masivo: fija una sola dirección para todos los dispositivos a los que llega. |
| Dispositivos inscritos con direcciones que nadie reconoce | Active Directory no tiene mail para esas cuentas, así que XFA recurrió al nombre principal de usuario, que en su directorio es un sufijo como corp.local en lugar de un correo. Rellene mail; XFA lo prefiere. |
| El Mac tiene XFA pero nunca se inscribe | El perfil no está asignado a él, o lleva un dominio de preferencias distinto. Tiene que ser com.xfa.desktop con la clave EnrollmentToken. |
| Un dispositivo se inscribió en la organización equivocada | Ejecute xfa unenroll --organization-id <id> como ese usuario y vuelva a desplegar con el token correcto. |
Para preguntarle a un dispositivo en qué cree que está inscrito, ejecute xfa enrollment-status como el usuario con la sesión iniciada: el código de salida 0 significa inscrito, 10 significa que no. Lee credenciales locales, así que no necesita red ni derechos de administrador.
En Windows, arránquelo y espere a que termine: XFA es una aplicación con ventana, así que un shell devuelve el control de inmediato y nunca recibe su código de salida. Ejecutar los comandos a mano muestra cómo hacerlo, y nombra el archivo de registro que dice por qué falló una inscripción: %TEMP%\xfa\xfa-enrollment.log.