Esiasenna XFA MDM:n kautta Enterprise plan
XFA on tehty niin, että suojattava tiimi asentaa sen itse. He asentavat sen itse Awareness-kutsun jälkeen tai kirjautuessaan sovellukseen, jota Enforcement suojaa. Useimmille organisaatioille se on koko käyttöönotto.
Organisaatio, joka jo hallitsee laitteitaan, voi sen sijaan esiasentaa ja liittää XFA:n MDM:n kautta, jolloin se on paikallaan heti kun joku kirjautuu. Tämä toimii Intunen, Configuration Managerin, Jamfin tai minkä tahansa muun järjestelmän kanssa, joka osaa asentaa paketin ja suorittaa komennon kirjautuneena käyttäjänä.
Milloin kannattaa esiasentaa
Esiasenna, jos jokin näistä pitää paikkansa:
- Hallitset näitä laitteita jo keskitetysti, ja XFA:n lisääminen olemassa olevaan jakeluun on vähemmän työtä kuin ihmisten pyytäminen asentamaan se itse.
- Haluat XFA:n tarkistukset käyttöön heti ensimmäisestä päivästä, odottamatta että jokainen hyväksyy kutsun. Se auttaa, kun tarkistukset säätelevät pääsyä johonkin.
- Olet luopumassa MDM-pohjaisesta pääsynhallinnasta ja haluat XFA:n laitetarkistusten toimivan MDM:si rinnalla ennen kuin luotat niihin. Aloita sivulta Siirry MDM:stä XFA:han.
Jos mikään näistä ei päde, kutsu on nopeampi ottaa käyttöön ja helpompi perua.
XFA:n käyttö MDM:n rinnalla
XFA toimii MDM:si rinnalla eikä kilpaile sen kanssa.
- XFA ei hallitse käyttöjärjestelmää. Se ei määritä asetuksia, jaa käytäntöjä eikä tyhjennä laitteita. Se tarkistaa laitteen tietoturvatilan ja voi varoittaa käyttäjää tai estää pääsyn suojattuihin sovelluksiin. MDM:si jatkaa työtään entiseen tapaan.
- Se asentuu käyttäjälle, ei koneelle, eikä se tarvitse pääkäyttäjän oikeuksia itse laitteella. Jakelu MDM:n kautta on kätevyyskysymys, ei vaatimus. Sama paketti asentuu myös, kun ihminen lataa sen itse.
- Sen ei tarvitse olla ainoa agenttisi. Laite voi olla samaan aikaan MDM:si hallinnassa ja XFA:n tarkistama. XFA raportoi siitä, mitä se löytää, sen sijaan, että ottaisi laitteen haltuunsa.
- Laite voi kuulua useampaan kuin yhteen organisaatioon. Yhden organisaation poistaminen ei koske muihin, ja siksi lähtöprosessi poistaa organisaatioliitoksen eikä sovellusta.
Asennuskomento
Käytitpä mitä järjestelmää tahansa, tämä on komento, jonka se suorittaa.
Windowsissa liittämistunnus on tavallinen MSI-ominaisuus:
msiexec /i XFA.msi /qn ENROLLMENT_TOKEN=<your-enrollment-token>
Se on koko komento koko laitekannalle. XFA lukee kunkin laitteen osoitteen hakemistosta, joten komennossa ei muutu mikään henkilön mukaan.
EMAIL on valinnainen toinen ominaisuus asennukseen yhdelle laitteelle, jonka omistajan tiedät. Se asettaa yhden osoitteen, joten koko laitekannan jakelu, jossa se on mukana, liittäisi jokaisen laitteen kyseisenä henkilönä:
msiexec /i XFA.msi /qn ENROLLMENT_TOKEN=<your-enrollment-token> EMAIL=person@example.com
macOS:ssä paketti ei voi ottaa vastaan argumentteja, joten tunnus kulkee konfiguraatioprofiilissa, jonka preference domain on com.xfa.desktop ja avain EnrollmentToken. Email on valinnainen toinen avain. Jaa XFA.pkg sen rinnalla.
Asenna se silloin, kun henkilö on kirjautuneena. Paketti asentuu root-käyttäjänä, kuten jokainen macOS-paketti, ja luovuttaa sovelluksen sille, joka on konsolilla. Kirjautumisikkunassa seisova Mac jää siis sovellukseen, joka on rootin omistuksessa ja jota sen käyttäjä ei voi käynnistää eikä päivittää. Käytä Jamfissa Login-triggeriä. Kohdista sovellus Intunessa käyttäjäryhmälle laiteryhmän sijaan, jolloin se asentuu silloin, kun kyseinen henkilö on kirjautuneena.
Jos järjestelmäsi osaa jommankumman näistä, se voi jakaa XFA:n, vaikka sitä ei olisi alla listattu.
Paketit
| Paketti | Alusta |
|---|---|
| XFA.msi | Windows, x64 ja ARM64 |
| XFA-arm64.msi | Windows, vain natiivi ARM64 |
| XFA.pkg | macOS, Apple Silicon ja Intel |
Käytä XFA.msi-pakettia kaikilla Windows-laitteilla. ARM64:llä se toimii emuloituna, ja XFA korvaa itsensä natiivikoosteella automaattisesti. Jaa XFA-arm64.msi ARM64-laiteryhmälle vain, jos haluat natiiviversion heti ensimmäisestä minuutista.
Nämä linkit osoittavat aina nykyiseen julkaisuun, joten jakelua ei tarvitse päivittää, kun XFA julkaisee uuden version.
Paketit on allekirjoitettu, ja allekirjoittaja on sama jokaisessa julkaisussa. Jos työkalusi tarkistaa julkaisijan, kiinnitä XFA:n identiteetti sen sijaan, että hyväksyisit minkä tahansa kelvollisen allekirjoituksen:
- macOS:
Developer ID Application: XFA (89ZG68UL25)(Team ID89ZG68UL25). - Windows: Authenticode-varmenne, jonka subject common name on
XFA. Lue täysi julkaisijatieto ladatustaXFA.msi-tiedostosta komennollaGet-AuthenticodeSignature XFA.msija kiinnitä se.
Valitse järjestelmäsi
| Järjestelmä | Alusta | Opas |
|---|---|---|
| Microsoft Intune | Windows | Jakelu Intunella |
| Microsoft Configuration Manager (SCCM) | Windows | Jakelu Configuration Managerilla |
| Jamf Pro | macOS | Jakelu Jamf Prolla |
| Mikä tahansa muu | Windows, macOS | Jakelu millä tahansa muulla järjestelmällä |
Ennen kuin aloitat
Esiasennus MDM:n kautta otetaan käyttöön organisaatiokohtaisesti. Jos Esiasenna XFA MDM:n kautta -osiota ei ole Integraatiot-sivullasi, pyydä XFA:ta ottamaan se käyttöön organisaatiollesi. Siihen asti liittämistunnusta ei voi luoda ja liittämiset hylätään.
Avaa Integraatiot > Esiasenna XFA MDM:n kautta XFA:n hallintapaneelissa ja valitse järjestelmäsi. Hallintapaneeli luo liittämistunnuksen, kun järjestelmänvalvoja avaa jonkin näistä ensimmäisen kerran, ja näyttää valmiin komennon tunnus jo mukanaan.
Liittämistunnuksia on yksi organisaatiota kohti, ja kaikki jakelut jakavat sen. Käsittele sitä salaisuutena ja rajoita pääsyä siihen käytäntöön, jossa se on. Tunnuksen vaihtaminen lopettaa jokaisen kopioidun komennon, jossa on vanha tunnus. Jo liitettyihin laitteisiin se ei vaikuta.
Miten XFA valitsee käyttäjän
XFA on käyttäjäkohtainen sovellus. Jaa se käyttäjille ja asenna se silloin, kun kyseinen käyttäjä on kirjautuneena.
Mikään MDM ei välitä kohdennetun käyttäjän sähköpostiosoitetta asennuskomennolle, joten XFA päättelee sen laitteella. Se ottaa näistä ensimmäisen, joka tuottaa kelvollisen sähköpostiosoitteen:
Windows
| Järjestys | Lähde | Milloin se pätee |
|---|---|---|
| 1 | Antamasi EMAIL-ominaisuus | Vain yhden laitteen asennuksissa. Se asettaa yhden osoitteen, joten se ei kuulu koko laitekannan jakeluun. |
| 2 | Active Directoryn mail-attribuutti | Toimialueeseen liitetyt laitteet, jotka tavoittavat toimialueen ohjauskoneen. Tämä on henkilön todellinen sähköpostiosoite. |
| 3 | Tilin user principal name | Entraan liitetyt laitteet, joissa principal name on sähköpostiosoite. |
macOS
| Järjestys | Lähde | Milloin se pätee |
|---|---|---|
| 1 | Konfiguraatioprofiilin Email-avain | Aina kun profiilissa on sellainen. XFA:n hallintapaneelin luoma profiili käyttää MDM:si omaa muuttujaa ($EMAIL Jamfissa, {{mail}} Intunessa), joten sähköpostiosoite tulee järjestelmästä, joka jo tuntee sen. |
| 2 | Paikallisen hakemiston EMailAddress-tietue | Hakemistopalveluun liitetyt Macit. Useimmat eivät ole. |
Jos mikään näistä ei tuota kelvollista sähköpostiosoitetta, XFA pysähtyy sen sijaan, että arvaisi. Windowsissa jakelusi raportoi virheen, ja laitteen %TEMP%\xfa\xfa-enrollment.log kertoo, missä vaiheessa vaihtoehdot loppuivat. macOS:ssä sama tieto on tiedostossa /tmp/xfa/xfa-enrollment.log.
Active Directory tarkistetaan ennen principal namea, koska nämä kaksi eroavat usein toisistaan. someone@corp.local-muotoinen pääte on XFA:n näkökulmasta kelvollinen osoite, joten siihen luottaminen ensin liittäisi laitteita identiteeteillä, joita kukaan ei käytä, eikä mikään kertoisi siitä. Entra-tileissä osoite on myös principal name, joten siellä molemmat täsmäävät.
Jamf ja Intune eivät kumpikaan tarkista, korvattiinko profiilin muuttuja. Jos sitä ei korvattu, perille tulee kirjaimellinen teksti osoitteen sijaan. XFA hylkää kaiken, mikä ei ole osoite, ja siirtyy seuraavaan lähteeseen sen sijaan, että liittäisi laitteen nimellä {{mail}}.
XFA:n poistaminen hallitulta laitteelta
Jos haluat poistaa vain tämän organisaation ja pitää XFA:n asennettuna, suorita kirjautuneena käyttäjänä:
xfa unenroll --organization-id <organization-id>
Se poistaa vain kyseisen organisaation, säilyttää muut organisaatioliitokset ja onnistuu myös silloin, kun liitos on jo poistunut.
Jos haluat poistaa myös sovelluksen, seuraa yllä olevan alustakohtaisen oppaan poistovaihetta. Windowsissa nuo oppaat sisältävät uninstall-xfa.ps1-skriptin, joka poistaa XFA:n sen pysyvän UpgradeCoden perusteella, koska XFA:n tuotekoodi muuttuu sen päivittäessä itseään eikä pelkkä msiexec /x XFA.msi enää vastaa asennettua versiota. macOS:ssä poista XFA.app. Pelkkä poisto poistaa jaetun sovelluksen purkamatta liitosta, joten jos laite kuuluu vielä toiseen organisaatioon, pura liitos ensin ja jätä sovellus paikalleen: xfa enrollment-status palauttaa paluukoodin 0 niin kauan kuin liitoksia on jäljellä, ja 10 heti kun poistaminen on turvallista. Poista macOS:ssä ensin konfiguraatioprofiili, tai laite liittyy siitä uudelleen, kun XFA käynnistyy seuraavan kerran.
Mitä laitteella tapahtuu
- Paketti asentuu kirjautuneelle käyttäjälle.
- XFA liittää kyseisen käyttäjän organisaatioosi antamallasi tunnuksella.
- XFA käynnistyy heti (ei uloskirjautumista, ei uudelleenkäynnistystä) ja rekisteröi itsensä käynnistymään laitteen mukana siitä eteenpäin.
- Laite ilmestyy Laitteet-sivullesi, ja XFA pitää itsensä ajan tasalla siitä eteenpäin ilman uutta jakelua.
Käyttäjän näytölle ei ilmesty mitään. XFA:n tavallinen ensikäynnistyksen ikkuna jätetään hallitussa asennuksessa tarkoituksella pois, joten koko laitekannan käyttöönotto on näkymätön niille ihmisille, jotka se tavoittaa.
Tuloskoodit
Nämä ovat XFA:n omat liittämisen tuloskoodit. Näet ne suoraan, kun suoritat liittämiskomennon itse. MDM:n kautta näet yleensä vain sen, onnistuiko vai epäonnistuiko asennus, ja vastaava syy kirjoitetaan laitteen tiedostoon %TEMP%\xfa\xfa-enrollment.log.
| Koodi | Merkitys | Mitä tehdä |
|---|---|---|
| 0 | Liitetty, tai jo liitetty | Ei mitään |
| 1 | Komento oli väärä, tai käyttökelpoista sähköpostiosoitetta ei ollut | Korjaa komento, uudelleenyritys ei auta |
| 2 | Liittämistunnus hylättiin | Luo se uudelleen XFA:n hallintapaneelissa |
| 3 | XFA:han ei saatu yhteyttä | Yritä myöhemmin uudelleen |
| 4 | Jokin meni paikallisesti pieleen: tunnistetietoja ei voitu tallentaa, XFA:ta ei voitu käynnistää liittämisen jälkeen, tai laite jäi väittämään kuuluvansa organisaatioon, jota sillä ei enää ole | Yritä uudelleen, ja ota yhteyttä tukeen, jos ongelma jatkuu |
| 5 | Tämän laitteen omat tunnistetiedot hylättiin | Ota yhteyttä tukeen, tunnus ei ole ongelma |
| 6 | Se suoritettiin koneena eikä henkilönä | Jaa käyttäjille, ei laitteille. Suorita se Macilla kirjautuneena käyttäjänä: Jamfin käytäntöskripti suoritetaan root-käyttäjänä, eikä rootilla ole omaa XFA:ta |
MSI:n kautta liittäminen suoritetaan asennuksen viimeisenä vaiheena asetuksella Return="check", joten nollasta poikkeava tulos kaataa asennuksen: MDM raportoi virheen (yleisen asennusvirheen kuten 1603, ei yllä olevaa tarkkaa koodia) sen sijaan, että se menisi hiljaa läpi laitteena, joka asentui liittymättä organisaatioosi. Todellisen syyn luet tiedostosta %TEMP%\xfa\xfa-enrollment.log. Koska liittäminen tapahtuu vasta kun asennus on jo lukittu, XFA jää joka tapauksessa asennetuksi, joten käyttäjällä on toimiva sovellus, jonka hän voi liittää itse.
Vianmääritys
| Mitä näet | Mitä se tarkoittaa |
|---|---|
| Jakelu onnistui, mutta yhtään laitetta ei ilmesty | Se asentui väärälle tilille. Windowsissa kyse on asennuskontekstista: sen on asennuttava kirjautuneelle käyttäjälle, ei koneelle. |
| Paluukoodi 2 | Tunnus hylättiin. Luo se uudelleen hallintapaneelissa ja päivitä jakelu. Vaihtaminen mitätöi jokaisen komennon, jossa on vanha tunnus. |
| Paluukoodi 1, jossa mainitaan sähköpostiosoite | XFA ei löytänyt osoitetta kyseiselle tilille. Täytä toimialueeseen liitetyssä laitekannassa mail Active Directoryyn näille käyttäjille. Älä lisää EMAIL-ominaisuutta koko laitekannan jakeluun: se asettaa yhden osoitteen kaikille, jotka se tavoittaa. |
| Laitteita liitetty osoitteilla, joita kukaan ei tunnista | Active Directoryssä ei ole mail-arvoa näille tileille, joten XFA turvautui user principal nameen, joka sinun hakemistossasi on corp.local-tyyppinen pääte eikä sähköpostiosoite. Täytä mail, XFA käyttää sitä mieluummin. |
| Macilla on XFA, mutta se ei liity koskaan | Profiilia ei ole kohdistettu sille, tai siinä on eri preference domain. Sen on oltava com.xfa.desktop avaimella EnrollmentToken. |
| Laite liitettiin väärään organisaatioon | Suorita kyseisenä käyttäjänä xfa unenroll --organization-id <id> ja jaa sitten uudelleen oikealla tunnuksella. |
Jos haluat kysyä laitteelta, mihin se luulee olevansa liitetty, suorita xfa enrollment-status kirjautuneena käyttäjänä: paluukoodi 0 tarkoittaa liitettyä, 10 tarkoittaa liittämätöntä. Se lukee paikalliset tunnistetiedot, joten se ei tarvitse verkkoa eikä pääkäyttäjän oikeuksia.
Käynnistä se Windowsissa ja odota sitä: XFA on ikkunallinen sovellus, joten komentotulkki palaa heti eikä koskaan saa sen paluukoodia. Komentojen suorittaminen käsin näyttää miten, ja nimeää lokitiedoston, joka kertoo, miksi liittäminen epäonnistui: %TEMP%\xfa\xfa-enrollment.log.