Guías de despliegue gestionado
Fase 5 de gl-ventures/xfa#638.
Resultado
La documentación para administradores incluye los ajustes exactos de despliegue para Microsoft Intune, Microsoft Configuration Manager y Jamf Pro.
El repositorio de la aplicación de escritorio nativa es el dueño de los paquetes y los publica en URL estables a través de distribution.xfa.tech. Este repositorio enlaza a esos archivos en lugar de mantener copias.
Decisiones
- XFA se despliega por usuario.
- Un MDM es opcional. La autoinstalación a través de Awareness o Enforcement sigue siendo la vía normal y sin fricción, mientras que estas guías cubren el despliegue sin intervención y los parques ya gestionados.
- El despliegue es el paquete más el token como variable, no un script envoltorio. El archivo que el cliente prepara es el archivo que se ejecuta, durante la instalación no se descarga nada, y cualquier herramienta capaz de ejecutar
msiexeco de enviar un perfil puede desplegar XFA. Así se despliegan también agentes comparables, así que los pasos ya resultan familiares. - Windows pasa el token como la propiedad MSI pública
ENROLLMENT_TOKEN. Por eso Intune usa una line-of-business app: sin Content Prep Tool, sin regla de detección y sin ajuste de comportamiento de instalación, porque Intune lo lee todo del paquete. Intune admite exactamente un argumento de línea de comandos, así que el token es la única propiedad. - Un solo MSI sirve para las dos arquitecturas.
XFA.msise ejecuta en ARM64 bajo emulación y el actualizador lo sustituye por la versión nativa.XFA-arm64.msisolo está documentado para los administradores que quieren la versión nativa desde el principio. - Configuration Manager usa un tipo de implementación Windows Installer con la misma propiedad, instalado para un usuario con la sesión iniciada y desplegado en una user collection.
- macOS lleva el token en un perfil de configuración (
com.xfa.desktop,EnrollmentToken), que el cliente lee al arrancar, con un archivo de token como segunda fuente. Jamf despliega por tanto un paquete y un perfil, sin script y sin que se ejecute como root nada que deba ejecutarse como el usuario. - Un token rechazado hace fallar la instalación en Windows, de modo que el MDM informa de un fallo en lugar de un dispositivo que se instaló sin unirse a la organización.
- Una quinta página cubre cualquier otro sistema, porque la premisa es que los comandos anteriores bastan por sí solos.
- Ningún MDM facilita el correo del usuario asignado. El cliente lo resuelve desde la cuenta con la sesión iniciada y acepta
--emailcomo sustitución; esto vive en el cliente para que haya una sola implementación y un solo mensaje de error. - No se distribuye ningún script envoltorio. Los paquetes de escritorio leen el token de una propiedad MSI (Windows) o de un perfil de configuración o archivo de token (macOS), así que cualquier herramienta que instale un paquete y pase una propiedad o envíe un perfil puede desplegar XFA sin ningún script que revisar.
- El offboarding es
xfa unenroll --organization-id <id>, ejecutado como el usuario con la sesión iniciada, que quita una organización y mantiene cualquier otra. La aplicación compartida se quita con una desinstalación normal solo cuandoxfa enrollment-statusinforma de que no queda ninguna afiliación.
Criterios de aceptación
- Cada sistema admitido tiene una guía independiente con los ajustes exactos.
- Las guías enlazan los paquetes publicados por el repositorio de escritorio nativo; no se publica ni se necesita ningún script.
- Se explica la selección de arquitectura en Windows y se documentan las identidades de editor que los administradores pueden fijar.
- La detección en Windows distingue la inscripción de la instalación. La detección MSI por defecto informa únicamente de la instalación;
xfa enrollment-status --organization-id <id>está documentado para la detección por organización, pero todavía no es el valor por defecto de las guías. - Se explican la ejecución como root en Jamf, la propiedad del usuario, el acceso al llavero y las actualizaciones automáticas; el disparador Login evita el caso de la ventana de inicio de sesión.
- Se describen la disponibilidad del correo y las sustituciones sin afirmar que el MDM facilite una variable que no facilita.
- El offboarding en Windows quita una organización con
xfa unenroll --organization-id; la eliminación condicional de la aplicación mediantexfa enrollment-statusestá documentada pero no automatizada. - La inscripción de extremo a extremo contra el servicio en producción sigue pendiente en la implementación de escritorio.