Saltar al contenido principal

Preinstalar XFA con Jamf Pro

Despliegue dos cosas: el paquete de XFA y un perfil de configuración con su token de inscripción. XFA lee el token al arrancar e inscribe al usuario con la sesión iniciada. No hace falta ningún script. La preinstalación es una función Enterprise.

XFA no necesita un MDM

XFA está pensado para que lo instale por su cuenta el equipo que quiere proteger. Ellos mismos lo instalan tras una invitación a través de Awareness, o en un inicio de sesión protegido por Enforcement. Para la mayoría de organizaciones ese es todo el despliegue.

1. Suba el paquete

Descargue XFA.pkg y añádalo en Settings > Computer Management > Packages.

Un solo paquete cubre los Mac con Apple Silicon y con Intel.

2. Suba el perfil de configuración

Abra Integraciones > Preinstalar XFA mediante MDM > Jamf Pro en el panel de XFA y descargue el perfil de configuración. Ya contiene el token de inscripción de su organización.

En Jamf Pro, vaya a Computers > Configuration Profiles, elija Upload y seleccione el archivo. Asígnelo a los mismos Mac que van a recibir el paquete.

Crear el perfil a mano en su lugar

Cree un perfil con una carga Application & Custom Settings, usando una aplicación externa con el dominio de preferencias com.xfa.desktop:

<dict>
<key>EnrollmentToken</key>
<string>TOKEN-FROM-XFA-DASHBOARD</string>
</dict>

EnrollmentToken es la clave que lee XFA. Email es una segunda clave opcional, para cuando el registro de directorio de la cuenta con la sesión iniciada no lleva la dirección correcta.

3. Cree la política

Cree una política de ordenador con una carga Packages que contenga XFA.pkg.

AjusteValor
TriggerLogin
Execution frequencyOnce per computer
ScopeLos Mac que deben ejecutar XFA

Login, no Recurring Check-In. Jamf ejecuta las políticas de check-in desde un LaunchDaemon como root, que no espera a que nadie tenga la sesión iniciada, y XFA se instala para la persona que usa el Mac. Su instalador entrega la aplicación a quien esté en la consola, así que un paquete que llega a un Mac parado en la ventana de inicio de sesión no tiene a quién entregársela, y el resultado es una aplicación propiedad de root que el usuario no puede ejecutar ni actualizar. El disparador Login garantiza que siempre hay alguien delante. Once per computer lo limita a una sola instalación en lugar de una por inicio de sesión.

Manténgalo en Once per computer, no reasigne el ámbito según la versión de XFA

Once per computer instala XFA una sola vez y después lo deja en paz, que es lo que quiere: a partir de ahí XFA se mantiene actualizado solo. No cambie la política a Ongoing ni le asigne un ámbito con un grupo inteligente basado en la versión instalada de XFA. En cuanto XFA se autoactualiza, su versión deja de coincidir con la empaquetada, el Mac vuelve a entrar en ese grupo y Jamf reinstala la versión empaquetada antigua sobre la más nueva, en cada comprobación. Si quiere que Jamf reinstale XFA cuando alguien lo quite, use un grupo inteligente basado en si XFA está presente o no, nunca en una versión.

Despliegue el perfil antes que el paquete o junto con él. Si el paquete llega primero, XFA se inscribe en cuanto llega el perfil y arranca la próxima vez.

4. Verifique

Cuando Jamf informe de que la política se ha completado, confirme que:

  • el icono de XFA aparece en la barra de menús del usuario con la sesión iniciada; y
  • el Mac aparece para ese usuario en la página Dispositivos de XFA.

Si el Mac no aparece, lea el motivo en /tmp/xfa/xfa-enrollment.log del dispositivo.

Desplegar el token como archivo en lugar de como perfil

XFA también lee el token de /Library/Application Support/XFA/enrollment-token. Despliegue ese archivo con una política si un perfil no encaja en su configuración: tiene que pertenecer a root y no ser escribible por nadie más, que es lo que escribe una política de Jamf por defecto. El perfil tiene prioridad.

Quitar XFA

Quite primero el perfil de configuración, o el Mac se volverá a inscribir a partir de él la próxima vez que XFA arranque. Después ejecute xfa unenroll --organization-id <organization-id> como el usuario con la sesión iniciada para quitar la afiliación, y elimine XFA.app si además quiere que XFA desaparezca. Déjelo instalado si el Mac todavía pertenece a otra organización: xfa enrollment-status lo responde, con el código de salida 0 cuando queda alguna afiliación.

Eliminación completa

Todavía no existe xfa uninstall en macOS (el comando es solo para Linux), así que un desmontaje completo es manual. Eliminar solo XFA.app deja varios elementos atrás. Para quitarlo todo, salga de XFA y después, como el usuario con la sesión iniciada:

launchctl bootout gui/$UID ~/Library/LaunchAgents/com.xfa.desktop.plist
sudo rm -rf /Applications/XFA.app
sudo rm -f /usr/local/bin/xfa
rm -f ~/Library/LaunchAgents/com.xfa.desktop.plist
sudo pkgutil --forget com.xfa.desktop
sudo rm -rf "/Library/Application Support/XFA"

Eso quita la aplicación, el enlace simbólico xfa, el LaunchAgent (etiqueta com.xfa.desktop), el recibo del paquete y, en las instalaciones gestionadas, /Library/Application Support/XFA/enrollment-token. Por último, elimine el elemento xfa del llavero de inicio de sesión en Keychain Access.