Aller au contenu principal

Préinstaller XFA avec Jamf Pro

Déployez deux choses : le paquet XFA, et un profil de configuration portant votre token de rattachement. XFA lit le token à son démarrage et rattache l'utilisateur connecté. Il n'y a pas de script. La préinstallation est une fonctionnalité Enterprise.

XFA n'a pas besoin d'un MDM

XFA est fait pour être installé par l'équipe que vous voulez sécuriser. Les utilisateurs l'installent eux-mêmes après une invitation via Awareness, ou lors d'une connexion protégée par Enforcement. Pour la plupart des organisations, c'est tout le déploiement.

1. Téléversez le paquet

Téléchargez XFA.pkg et ajoutez-le sous Settings > Computer Management > Packages.

Un seul paquet couvre les Mac Apple Silicon et Intel.

2. Téléversez le profil de configuration

Ouvrez Intégrations > Préinstaller XFA via un MDM > Jamf Pro dans le tableau de bord XFA et téléchargez le profil de configuration. Il contient déjà le token de rattachement de votre organisation.

Dans Jamf Pro, allez dans Computers > Configuration Profiles, choisissez Upload et sélectionnez le fichier. Ciblez-le sur les mêmes Mac que ceux qui recevront le paquet.

Construire le profil à la main

Créez un profil avec une charge utile Application & Custom Settings, en utilisant une application externe avec le preference domain com.xfa.desktop :

<dict>
<key>EnrollmentToken</key>
<string>TOKEN-FROM-XFA-DASHBOARD</string>
</dict>

EnrollmentToken est la clé que XFA lit. Email est une seconde clé facultative, pour les cas où l'enregistrement d'annuaire du compte connecté ne porte pas la bonne adresse.

3. Créez la politique

Créez une politique d'ordinateur avec une charge utile Packages contenant XFA.pkg.

ParamètreValeur
TriggerLogin
Execution frequencyOnce per computer
ScopeLes Mac sur lesquels XFA doit tourner

Login, pas Recurring Check-In. Jamf exécute les politiques de check-in depuis un LaunchDaemon en tant que root, ce qui n'attend pas que quelqu'un soit connecté, alors que XFA est installé pour la personne qui utilise le Mac. Son programme d'installation confie l'application à qui se trouve devant la console, donc un paquet qui arrive sur un Mac resté sur l'écran de connexion n'a personne à qui la confier, et le résultat est une application appartenant à root que l'utilisateur ne peut ni lancer ni mettre à jour. Le déclencheur Login garantit qu'il y a toujours quelqu'un. Once per computer limite le tout à une seule installation plutôt qu'une par connexion.

Restez sur Once per computer, ne ciblez pas la version de XFA

Once per computer installe XFA une seule fois puis n'y touche plus, ce qui est bien ce que vous voulez : XFA se tient à jour tout seul ensuite. Ne passez pas la politique en Ongoing avec un smart group basé sur la version de XFA installée. Dès que XFA se met à jour, sa version ne correspond plus à celle du paquet, le Mac réintègre ce groupe, et Jamf réinstalle la version packagée plus ancienne par-dessus la plus récente, à chaque vérification. Si vous voulez que Jamf réinstalle XFA lorsque quelqu'un le retire, ciblez avec un smart group basé sur la présence de XFA, jamais sur une version.

Déployez le profil avant le paquet ou en même temps. Si le paquet arrive en premier, XFA se rattache dès que le profil arrive et qu'il démarre ensuite.

4. Vérifiez

Une fois que Jamf signale la politique comme terminée, vérifiez que :

  • l'icône XFA apparaît dans la barre de menus de l'utilisateur connecté ; et
  • le Mac apparaît pour cet utilisateur sur la page Appareils de XFA.

Si le Mac n'apparaît pas, lisez la raison dans /tmp/xfa/xfa-enrollment.log sur l'appareil.

Déployer le token comme fichier plutôt que comme profil

XFA lit aussi le token dans /Library/Application Support/XFA/enrollment-token. Déployez ce fichier avec une politique si un profil ne convient pas à votre installation : il doit appartenir à root et n'être modifiable par personne d'autre, ce qu'une politique Jamf écrit par défaut. Le profil a la priorité.

Retirer XFA

Retirez d'abord le profil de configuration, sinon le Mac se rattache à nouveau à partir de celui-ci au prochain démarrage de XFA. Exécutez ensuite xfa unenroll --organization-id <organization-id> en tant qu'utilisateur connecté pour retirer le rattachement, et supprimez XFA.app si vous voulez aussi que XFA disparaisse. Laissez-le installé tant que le Mac appartient encore à une autre organisation : xfa enrollment-status vous le dit, avec le code de sortie 0 tant qu'un rattachement subsiste.

Retrait complet

Il n'existe pas encore de xfa uninstall sur macOS (la commande n'existe que sous Linux), donc un démontage complet se fait à la main. Supprimer seulement XFA.app laisse plusieurs éléments derrière. Pour tout retirer, quittez XFA, puis, en tant qu'utilisateur connecté :

launchctl bootout gui/$UID ~/Library/LaunchAgents/com.xfa.desktop.plist
sudo rm -rf /Applications/XFA.app
sudo rm -f /usr/local/bin/xfa
rm -f ~/Library/LaunchAgents/com.xfa.desktop.plist
sudo pkgutil --forget com.xfa.desktop
sudo rm -rf "/Library/Application Support/XFA"

Cela retire l'application, le lien symbolique xfa, le LaunchAgent (label com.xfa.desktop), le reçu du paquet et, pour les installations gérées, /Library/Application Support/XFA/enrollment-token. Pour finir, supprimez l'élément xfa du trousseau de session dans Trousseaux d'accès.