Skip to main content

Esiasenna XFA MDM:n kautta Enterprise plan

XFA ei vaadi MDM:ää

XFA on tehty niin, että suojattava tiimi asentaa sen itse. He asentavat sen itse Awareness-kutsun jälkeen tai kirjautuessaan sovellukseen, jota Enforcement suojaa. Useimmille organisaatioille se on koko käyttöönotto.

Organisaatio, joka jo hallitsee laitteitaan, voi sen sijaan esiasentaa ja liittää XFA:n MDM:n kautta, jolloin se on paikallaan heti kun joku kirjautuu. Tämä toimii Intunen, Configuration Managerin, Jamfin tai minkä tahansa muun järjestelmän kanssa, joka osaa asentaa paketin ja suorittaa komennon kirjautuneena käyttäjänä.

Milloin kannattaa esiasentaa

Esiasenna, jos jokin näistä pitää paikkansa:

  • Hallitset näitä laitteita jo keskitetysti, ja XFA:n lisääminen olemassa olevaan jakeluun on vähemmän työtä kuin ihmisten pyytäminen asentamaan se itse.
  • Haluat XFA:n tarkistukset käyttöön heti ensimmäisestä päivästä, odottamatta että jokainen hyväksyy kutsun. Se auttaa, kun tarkistukset säätelevät pääsyä johonkin.
  • Olet luopumassa MDM-pohjaisesta pääsynhallinnasta ja haluat XFA:n laitetarkistusten toimivan MDM:si rinnalla ennen kuin luotat niihin. Aloita sivulta Siirry MDM:stä XFA:han.

Jos mikään näistä ei päde, kutsu on nopeampi ottaa käyttöön ja helpompi perua.

XFA:n käyttö MDM:n rinnalla

XFA toimii MDM:si rinnalla eikä kilpaile sen kanssa.

  • XFA ei hallitse käyttöjärjestelmää. Se ei määritä asetuksia, jaa käytäntöjä eikä tyhjennä laitteita. Se tarkistaa laitteen tietoturvatilan ja voi varoittaa käyttäjää tai estää pääsyn suojattuihin sovelluksiin. MDM:si jatkaa työtään entiseen tapaan.
  • Se asentuu käyttäjälle, ei koneelle, eikä se tarvitse pääkäyttäjän oikeuksia itse laitteella. Jakelu MDM:n kautta on kätevyyskysymys, ei vaatimus. Sama paketti asentuu myös, kun ihminen lataa sen itse.
  • Sen ei tarvitse olla ainoa agenttisi. Laite voi olla samaan aikaan MDM:si hallinnassa ja XFA:n tarkistama. XFA raportoi siitä, mitä se löytää, sen sijaan, että ottaisi laitteen haltuunsa.
  • Laite voi kuulua useampaan kuin yhteen organisaatioon. Yhden organisaation poistaminen ei koske muihin, ja siksi lähtöprosessi poistaa organisaatioliitoksen eikä sovellusta.

Asennuskomento

Käytitpä mitä järjestelmää tahansa, tämä on komento, jonka se suorittaa.

Windowsissa liittämistunnus on tavallinen MSI-ominaisuus:

msiexec /i XFA.msi /qn ENROLLMENT_TOKEN=<your-enrollment-token>

Se on koko komento koko laitekannalle. XFA lukee kunkin laitteen osoitteen hakemistosta, joten komennossa ei muutu mikään henkilön mukaan.

EMAIL on valinnainen toinen ominaisuus asennukseen yhdelle laitteelle, jonka omistajan tiedät. Se asettaa yhden osoitteen, joten koko laitekannan jakelu, jossa se on mukana, liittäisi jokaisen laitteen kyseisenä henkilönä:

msiexec /i XFA.msi /qn ENROLLMENT_TOKEN=<your-enrollment-token> EMAIL=person@example.com

macOS:ssä paketti ei voi ottaa vastaan argumentteja, joten tunnus kulkee konfiguraatioprofiilissa, jonka preference domain on com.xfa.desktop ja avain EnrollmentToken. Email on valinnainen toinen avain. Jaa XFA.pkg sen rinnalla.

Asenna se silloin, kun henkilö on kirjautuneena. Paketti asentuu root-käyttäjänä, kuten jokainen macOS-paketti, ja luovuttaa sovelluksen sille, joka on konsolilla. Kirjautumisikkunassa seisova Mac jää siis sovellukseen, joka on rootin omistuksessa ja jota sen käyttäjä ei voi käynnistää eikä päivittää. Käytä Jamfissa Login-triggeriä. Kohdista sovellus Intunessa käyttäjäryhmälle laiteryhmän sijaan, jolloin se asentuu silloin, kun kyseinen henkilö on kirjautuneena.

Jos järjestelmäsi osaa jommankumman näistä, se voi jakaa XFA:n, vaikka sitä ei olisi alla listattu.

Paketit

PakettiAlusta
XFA.msiWindows, x64 ja ARM64
XFA-arm64.msiWindows, vain natiivi ARM64
XFA.pkgmacOS, Apple Silicon ja Intel

Käytä XFA.msi-pakettia kaikilla Windows-laitteilla. ARM64:llä se toimii emuloituna, ja XFA korvaa itsensä natiivikoosteella automaattisesti. Jaa XFA-arm64.msi ARM64-laiteryhmälle vain, jos haluat natiiviversion heti ensimmäisestä minuutista.

Nämä linkit osoittavat aina nykyiseen julkaisuun, joten jakelua ei tarvitse päivittää, kun XFA julkaisee uuden version.

Paketit on allekirjoitettu, ja allekirjoittaja on sama jokaisessa julkaisussa. Jos työkalusi tarkistaa julkaisijan, kiinnitä XFA:n identiteetti sen sijaan, että hyväksyisit minkä tahansa kelvollisen allekirjoituksen:

  • macOS: Developer ID Application: XFA (89ZG68UL25) (Team ID 89ZG68UL25).
  • Windows: Authenticode-varmenne, jonka subject common name on XFA. Lue täysi julkaisijatieto ladatusta XFA.msi-tiedostosta komennolla Get-AuthenticodeSignature XFA.msi ja kiinnitä se.

Valitse järjestelmäsi

JärjestelmäAlustaOpas
Microsoft IntuneWindowsJakelu Intunella
Microsoft Configuration Manager (SCCM)WindowsJakelu Configuration Managerilla
Jamf PromacOSJakelu Jamf Prolla
Mikä tahansa muuWindows, macOSJakelu millä tahansa muulla järjestelmällä

Ennen kuin aloitat

Esiasennus MDM:n kautta otetaan käyttöön organisaatiokohtaisesti. Jos Esiasenna XFA MDM:n kautta -osiota ei ole Integraatiot-sivullasi, pyydä XFA:ta ottamaan se käyttöön organisaatiollesi. Siihen asti liittämistunnusta ei voi luoda ja liittämiset hylätään.

Avaa Integraatiot > Esiasenna XFA MDM:n kautta XFA:n hallintapaneelissa ja valitse järjestelmäsi. Hallintapaneeli luo liittämistunnuksen, kun järjestelmänvalvoja avaa jonkin näistä ensimmäisen kerran, ja näyttää valmiin komennon tunnus jo mukanaan.

Liittämistunnuksia on yksi organisaatiota kohti, ja kaikki jakelut jakavat sen. Käsittele sitä salaisuutena ja rajoita pääsyä siihen käytäntöön, jossa se on. Tunnuksen vaihtaminen lopettaa jokaisen kopioidun komennon, jossa on vanha tunnus. Jo liitettyihin laitteisiin se ei vaikuta.

Miten XFA valitsee käyttäjän

XFA on käyttäjäkohtainen sovellus. Jaa se käyttäjille ja asenna se silloin, kun kyseinen käyttäjä on kirjautuneena.

Mikään MDM ei välitä kohdennetun käyttäjän sähköpostiosoitetta asennuskomennolle, joten XFA päättelee sen laitteella. Se ottaa näistä ensimmäisen, joka tuottaa kelvollisen sähköpostiosoitteen:

Windows

JärjestysLähdeMilloin se pätee
1Antamasi EMAIL-ominaisuusVain yhden laitteen asennuksissa. Se asettaa yhden osoitteen, joten se ei kuulu koko laitekannan jakeluun.
2Active Directoryn mail-attribuuttiToimialueeseen liitetyt laitteet, jotka tavoittavat toimialueen ohjauskoneen. Tämä on henkilön todellinen sähköpostiosoite.
3Tilin user principal nameEntraan liitetyt laitteet, joissa principal name on sähköpostiosoite.

macOS

JärjestysLähdeMilloin se pätee
1Konfiguraatioprofiilin Email-avainAina kun profiilissa on sellainen. XFA:n hallintapaneelin luoma profiili käyttää MDM:si omaa muuttujaa ($EMAIL Jamfissa, {{mail}} Intunessa), joten sähköpostiosoite tulee järjestelmästä, joka jo tuntee sen.
2Paikallisen hakemiston EMailAddress-tietueHakemistopalveluun liitetyt Macit. Useimmat eivät ole.

Jos mikään näistä ei tuota kelvollista sähköpostiosoitetta, XFA pysähtyy sen sijaan, että arvaisi. Windowsissa jakelusi raportoi virheen, ja laitteen %TEMP%\xfa\xfa-enrollment.log kertoo, missä vaiheessa vaihtoehdot loppuivat. macOS:ssä sama tieto on tiedostossa /tmp/xfa/xfa-enrollment.log.

Principal name ei ole aina sähköpostiosoite

Active Directory tarkistetaan ennen principal namea, koska nämä kaksi eroavat usein toisistaan. someone@corp.local-muotoinen pääte on XFA:n näkökulmasta kelvollinen osoite, joten siihen luottaminen ensin liittäisi laitteita identiteeteillä, joita kukaan ei käytä, eikä mikään kertoisi siitä. Entra-tileissä osoite on myös principal name, joten siellä molemmat täsmäävät.

Jamf ja Intune eivät kumpikaan tarkista, korvattiinko profiilin muuttuja. Jos sitä ei korvattu, perille tulee kirjaimellinen teksti osoitteen sijaan. XFA hylkää kaiken, mikä ei ole osoite, ja siirtyy seuraavaan lähteeseen sen sijaan, että liittäisi laitteen nimellä {{mail}}.

XFA:n poistaminen hallitulta laitteelta

Jos haluat poistaa vain tämän organisaation ja pitää XFA:n asennettuna, suorita kirjautuneena käyttäjänä:

xfa unenroll --organization-id <organization-id>

Se poistaa vain kyseisen organisaation, säilyttää muut organisaatioliitokset ja onnistuu myös silloin, kun liitos on jo poistunut.

Jos haluat poistaa myös sovelluksen, seuraa yllä olevan alustakohtaisen oppaan poistovaihetta. Windowsissa nuo oppaat sisältävät uninstall-xfa.ps1-skriptin, joka poistaa XFA:n sen pysyvän UpgradeCoden perusteella, koska XFA:n tuotekoodi muuttuu sen päivittäessä itseään eikä pelkkä msiexec /x XFA.msi enää vastaa asennettua versiota. macOS:ssä poista XFA.app. Pelkkä poisto poistaa jaetun sovelluksen purkamatta liitosta, joten jos laite kuuluu vielä toiseen organisaatioon, pura liitos ensin ja jätä sovellus paikalleen: xfa enrollment-status palauttaa paluukoodin 0 niin kauan kuin liitoksia on jäljellä, ja 10 heti kun poistaminen on turvallista. Poista macOS:ssä ensin konfiguraatioprofiili, tai laite liittyy siitä uudelleen, kun XFA käynnistyy seuraavan kerran.

Mitä laitteella tapahtuu

  1. Paketti asentuu kirjautuneelle käyttäjälle.
  2. XFA liittää kyseisen käyttäjän organisaatioosi antamallasi tunnuksella.
  3. XFA käynnistyy heti (ei uloskirjautumista, ei uudelleenkäynnistystä) ja rekisteröi itsensä käynnistymään laitteen mukana siitä eteenpäin.
  4. Laite ilmestyy Laitteet-sivullesi, ja XFA pitää itsensä ajan tasalla siitä eteenpäin ilman uutta jakelua.

Käyttäjän näytölle ei ilmesty mitään. XFA:n tavallinen ensikäynnistyksen ikkuna jätetään hallitussa asennuksessa tarkoituksella pois, joten koko laitekannan käyttöönotto on näkymätön niille ihmisille, jotka se tavoittaa.

Tuloskoodit

Nämä ovat XFA:n omat liittämisen tuloskoodit. Näet ne suoraan, kun suoritat liittämiskomennon itse. MDM:n kautta näet yleensä vain sen, onnistuiko vai epäonnistuiko asennus, ja vastaava syy kirjoitetaan laitteen tiedostoon %TEMP%\xfa\xfa-enrollment.log.

KoodiMerkitysMitä tehdä
0Liitetty, tai jo liitettyEi mitään
1Komento oli väärä, tai käyttökelpoista sähköpostiosoitetta ei ollutKorjaa komento, uudelleenyritys ei auta
2Liittämistunnus hylättiinLuo se uudelleen XFA:n hallintapaneelissa
3XFA:han ei saatu yhteyttäYritä myöhemmin uudelleen
4Jokin meni paikallisesti pieleen: tunnistetietoja ei voitu tallentaa, XFA:ta ei voitu käynnistää liittämisen jälkeen, tai laite jäi väittämään kuuluvansa organisaatioon, jota sillä ei enää oleYritä uudelleen, ja ota yhteyttä tukeen, jos ongelma jatkuu
5Tämän laitteen omat tunnistetiedot hylättiinOta yhteyttä tukeen, tunnus ei ole ongelma
6Se suoritettiin koneena eikä henkilönäJaa käyttäjille, ei laitteille. Suorita se Macilla kirjautuneena käyttäjänä: Jamfin käytäntöskripti suoritetaan root-käyttäjänä, eikä rootilla ole omaa XFA:ta

MSI:n kautta liittäminen suoritetaan asennuksen viimeisenä vaiheena asetuksella Return="check", joten nollasta poikkeava tulos kaataa asennuksen: MDM raportoi virheen (yleisen asennusvirheen kuten 1603, ei yllä olevaa tarkkaa koodia) sen sijaan, että se menisi hiljaa läpi laitteena, joka asentui liittymättä organisaatioosi. Todellisen syyn luet tiedostosta %TEMP%\xfa\xfa-enrollment.log. Koska liittäminen tapahtuu vasta kun asennus on jo lukittu, XFA jää joka tapauksessa asennetuksi, joten käyttäjällä on toimiva sovellus, jonka hän voi liittää itse.

Vianmääritys

Mitä näetMitä se tarkoittaa
Jakelu onnistui, mutta yhtään laitetta ei ilmestySe asentui väärälle tilille. Windowsissa kyse on asennuskontekstista: sen on asennuttava kirjautuneelle käyttäjälle, ei koneelle.
Paluukoodi 2Tunnus hylättiin. Luo se uudelleen hallintapaneelissa ja päivitä jakelu. Vaihtaminen mitätöi jokaisen komennon, jossa on vanha tunnus.
Paluukoodi 1, jossa mainitaan sähköpostiosoiteXFA ei löytänyt osoitetta kyseiselle tilille. Täytä toimialueeseen liitetyssä laitekannassa mail Active Directoryyn näille käyttäjille. Älä lisää EMAIL-ominaisuutta koko laitekannan jakeluun: se asettaa yhden osoitteen kaikille, jotka se tavoittaa.
Laitteita liitetty osoitteilla, joita kukaan ei tunnistaActive Directoryssä ei ole mail-arvoa näille tileille, joten XFA turvautui user principal nameen, joka sinun hakemistossasi on corp.local-tyyppinen pääte eikä sähköpostiosoite. Täytä mail, XFA käyttää sitä mieluummin.
Macilla on XFA, mutta se ei liity koskaanProfiilia ei ole kohdistettu sille, tai siinä on eri preference domain. Sen on oltava com.xfa.desktop avaimella EnrollmentToken.
Laite liitettiin väärään organisaatioonSuorita kyseisenä käyttäjänä xfa unenroll --organization-id <id> ja jaa sitten uudelleen oikealla tunnuksella.

Jos haluat kysyä laitteelta, mihin se luulee olevansa liitetty, suorita xfa enrollment-status kirjautuneena käyttäjänä: paluukoodi 0 tarkoittaa liitettyä, 10 tarkoittaa liittämätöntä. Se lukee paikalliset tunnistetiedot, joten se ei tarvitse verkkoa eikä pääkäyttäjän oikeuksia.

Käynnistä se Windowsissa ja odota sitä: XFA on ikkunallinen sovellus, joten komentotulkki palaa heti eikä koskaan saa sen paluukoodia. Komentojen suorittaminen käsin näyttää miten, ja nimeää lokitiedoston, joka kertoo, miksi liittäminen epäonnistui: %TEMP%\xfa\xfa-enrollment.log.