Skip to main content

Hallitun käyttöönoton oppaat

Vaihe 5 kohteesta gl-ventures/xfa#638.

Lopputulos

Järjestelmänvalvojien dokumentaatio antaa tarkat jakeluasetukset Microsoft Intunelle, Microsoft Configuration Managerille ja Jamf Prolle.

Natiivin työpöytäsovelluksen repositorio omistaa paketit ja julkaisee ne pysyvissä osoitteissa distribution.xfa.tech-palvelun kautta. Tämä repositorio linkittää noihin tiedostoihin sen sijaan, että ylläpitäisi kopioita.

Päätökset

  • XFA jaetaan käyttäjäkohtaisesti.
  • MDM on valinnainen. Itse asentaminen Awarenessin tai Enforcementin kautta on edelleen tavallinen, matalan kynnyksen reitti, kun taas nämä oppaat käsittelevät käyttöönottoa ilman käyttäjän toimia sekä olemassa olevia hallittuja laitekantoja.
  • Jakelu on paketti ja tunnus muuttujana, ei ympärille kirjoitettu skripti. Tiedosto, jonka asiakas asettaa valmiiksi, on se tiedosto, joka ajetaan, asennuksen aikana ei ladata mitään, ja mikä tahansa työkalu, joka osaa suorittaa msiexec-komennon tai työntää profiilin, voi jakaa XFA:n. Vastaavat agentit jaetaan samalla tavalla, joten vaiheet ovat jo tuttuja.
  • Windows välittää tunnuksen julkisena MSI-ominaisuutena ENROLLMENT_TOKEN. Intune käyttää siksi line-of-business-sovellusta: ei Content Prep Toolia, ei tunnistussääntöä eikä asennuskäyttäytymisen asetusta, koska Intune lukee kaiken tuon paketista. Intune sallii täsmälleen yhden komentoriviargumentin, joten tunnus on ainoa ominaisuus.
  • Yksi MSI palvelee molempia arkkitehtuureja. XFA.msi toimii ARM64:llä emuloituna, ja päivitin korvaa sen natiivikoosteella. XFA-arm64.msi on dokumentoitu vain niille järjestelmänvalvojille, jotka haluavat natiivin heti.
  • Configuration Manager käyttää Windows Installer -jakelutyyppiä samalla ominaisuudella, asennettuna kirjautuneelle käyttäjälle ja jaettuna käyttäjäkokoelmalle.
  • macOS kuljettaa tunnuksen konfiguraatioprofiilissa (com.xfa.desktop, EnrollmentToken), jonka asiakasohjelma lukee käynnistyessään, ja toisena lähteenä on tunnustiedosto. Jamf jakaa siis paketin ja profiilin, ilman skriptiä, eikä mitään sellaista, mikä kuuluu ajaa käyttäjänä, ajeta root-käyttäjänä.
  • Hylätty tunnus kaataa Windows-asennuksen, joten MDM raportoi virheen sen sijaan, että raportoisi laitteen, joka asentui liittymättä organisaatioon.
  • Viides sivu kattaa minkä tahansa muun järjestelmän, koska lähtökohtana on, että yllä olevat komennot riittävät sellaisenaan.
  • Mikään MDM ei tarjoa kohdennetun käyttäjän sähköpostiosoitetta. Asiakasohjelma päättelee sen kirjautuneesta tilistä ja hyväksyy --email-valitsimen ohitukseksi. Tämä on asiakasohjelmassa, jotta toteutuksia on yksi ja virheilmoituksia yksi.
  • Ympärille kirjoitettuja skriptejä ei toimiteta. Työpöytäpaketit lukevat tunnuksen MSI-ominaisuudesta (Windows) tai konfiguraatioprofiilista tai tunnustiedostosta (macOS), joten mikä tahansa työkalu, joka asentaa paketin ja välittää ominaisuuden tai työntää profiilin, voi jakaa XFA:n ilman skriptiä, joka pitäisi käydä läpi.
  • Lähtöprosessi on xfa unenroll --organization-id <id>, suoritettuna kirjautuneena käyttäjänä, mikä poistaa yhden organisaation ja säilyttää muut. Jaettu sovellus poistetaan tavallisella poistolla vasta sitten, kun xfa enrollment-status raportoi, ettei organisaatioliitoksia ole jäljellä.

Hyväksymiskriteerit

  • Jokaisella tuetulla järjestelmällä on oma opas tarkkoine asetuksineen.
  • Oppaat linkittävät natiivin työpöytäsovelluksen repositorion julkaisemiin paketteihin. Skriptejä ei julkaista eikä vaadita.
  • Windowsin arkkitehtuurivalinta on selitetty, ja julkaisijaidentiteetit, jotka järjestelmänvalvojat voivat kiinnittää, on dokumentoitu.
  • Windowsin tunnistus erottaa liittämisen asennuksesta. MSI:n oletustunnistus raportoi vain asennuksen. xfa enrollment-status --organization-id <id> on dokumentoitu organisaatiokohtaiseen tunnistukseen, mutta se ei ole vielä oppaiden oletus.
  • Jamfin root-suoritus, käyttäjän omistajuus, avainnipun käyttö ja automaattiset päivitykset on selitetty. Login-trigger välttää kirjautumisikkunatilanteen.
  • Sähköpostiosoitteen saatavuus ja sen ohittaminen on kuvattu väittämättä, että MDM tarjoaisi muuttujan, jota se ei tarjoa.
  • Windowsin lähtöprosessi poistaa yhden organisaation komennolla xfa unenroll --organization-id. Sovelluksen ehdollinen poisto xfa enrollment-status -komennon avulla on dokumentoitu mutta ei automatisoitu.
  • Päästä päähän -liittäminen elävää palvelua vasten on työpöytäsovelluksen toteutuksessa vielä kesken.