Ga naar hoofdinhoud

XFA vooraf installeren via een MDM Enterprise plan

XFA heeft geen MDM nodig

XFA is gemaakt om zelf geïnstalleerd te worden door het team dat je wilt beveiligen. Zij installeren het zelf na een uitnodiging via Awareness, of bij een aanmelding die door Enforcement beschermd wordt. Voor de meeste organisaties is dat de hele uitrol.

Een organisatie die haar toestellen al beheert, kan XFA in plaats daarvan vooraf installeren en koppelen via een MDM, zodat het klaarstaat zodra iemand zich aanmeldt. Dat werkt met Intune, Configuration Manager, Jamf of elk ander systeem dat een pakket kan installeren en een commando kan uitvoeren als de aangemelde gebruiker.

Wanneer je vooraf installeert

Installeer vooraf als een van deze punten geldt:

  • Je beheert deze toestellen al centraal, en XFA toevoegen aan een bestaande uitrol is minder werk dan mensen vragen het zelf te installeren.
  • Je wilt de controles van XFA vanaf dag één actief hebben, zonder te wachten tot elke persoon een uitnodiging accepteert. Dat helpt wanneer die controles de toegang tot iets bepalen.
  • Je stapt af van toegangscontrole via je MDM en wilt de toestelcontroles van XFA naast je MDM laten draaien voor je erop vertrouwt. Begin dan bij Overstappen van MDM naar XFA.

Geldt geen van die punten, dan is een uitnodiging sneller ingesteld en makkelijker terug te draaien.

XFA naast je MDM draaien

XFA draait naast je MDM en concurreert er niet mee.

  • XFA beheert het besturingssysteem niet. Het stelt niets in, duwt geen beleid door en wist geen toestellen. Het controleert de beveiligingsstatus van het toestel en kan de gebruiker waarschuwen of de toegang tot beschermde applicaties blokkeren. Je MDM blijft doen wat het deed.
  • Het installeert voor de gebruiker, niet voor de machine, en heeft geen beheerdersrechten op het toestel nodig. Uitrollen via je MDM is handig, geen vereiste. Hetzelfde pakket installeert ook wanneer iemand het zelf downloadt.
  • Het hoeft niet je enige agent te zijn. Een toestel kan tegelijk door je MDM beheerd en door XFA gecontroleerd worden. XFA rapporteert wat het vindt in plaats van de controle over te nemen.
  • Een toestel kan bij meerdere organisaties horen. Eén organisatie verwijderen laat de andere ongemoeid, en daarom verwijdert offboarden een koppeling en niet de applicatie.

Het installatiecommando

Welk systeem je ook gebruikt, dit is het commando dat het uitvoert.

Op Windows is het koppeltoken een gewone MSI-eigenschap:

msiexec /i XFA.msi /qn ENROLLMENT_TOKEN=<your-enrollment-token>

Dat is het volledige commando voor een hele vloot. XFA leest het adres per toestel uit de directory, dus er verandert niets aan het commando per persoon.

EMAIL is een optionele tweede eigenschap, voor een installatie op één toestel waarvan je weet van wie het is. Het stelt één adres in, dus een uitrol over een hele vloot met die eigenschap zou elk toestel als die persoon koppelen:

msiexec /i XFA.msi /qn ENROLLMENT_TOKEN=<your-enrollment-token> EMAIL=person@example.com

Op macOS kan een pakket geen argumenten meekrijgen, dus reist het token mee in een configuratieprofiel met het preference domain com.xfa.desktop en de sleutel EnrollmentToken. Email is een optionele tweede sleutel. Rol XFA.pkg daarnaast uit.

Installeer terwijl de persoon aangemeld is. Het pakket installeert als root, zoals elk macOS-pakket, en zet de applicatie daarna op naam van wie er aan de console zit. Een Mac die op het aanmeldscherm staat, houdt dus een applicatie over die eigendom is van root en die de gebruiker niet kan starten of bijwerken. Gebruik in Jamf de trigger Login. Wijs de app in Intune toe aan een gebruikersgroep in plaats van een toestelgroep, zodat die installeert wanneer die persoon aangemeld is.

Kan jouw systeem een van beide, dan kan het XFA uitrollen, ook als het hieronder niet vermeld staat.

Pakketten

PakketPlatform
XFA.msiWindows, x64 en ARM64
XFA-arm64.msiWindows, alleen native ARM64
XFA.pkgmacOS, Apple Silicon en Intel

Gebruik XFA.msi voor alle Windows-toestellen. Op ARM64 draait het onder emulatie en vervangt XFA zichzelf automatisch door de native versie. Rol XFA-arm64.msi alleen uit naar een groep ARM64-toestellen als je vanaf de eerste minuut native wilt draaien.

Deze links wijzen altijd naar de huidige versie, dus je uitrol hoeft niet aangepast te worden wanneer XFA een nieuwe versie uitbrengt.

De pakketten zijn ondertekend, en de ondertekenaar is bij elke versie dezelfde. Controleert je software de uitgever, leg dan de identiteit van XFA vast in plaats van elke geldige handtekening te aanvaarden:

  • macOS: Developer ID Application: XFA (89ZG68UL25) (Team ID 89ZG68UL25).
  • Windows: het Authenticode-certificaat met XFA als subject common name. Lees de volledige uitgever uit een gedownloade XFA.msi met Get-AuthenticodeSignature XFA.msi en leg die vast.

Kies je systeem

SysteemPlatformGids
Microsoft IntuneWindowsUitrollen met Intune
Microsoft Configuration Manager (SCCM)WindowsUitrollen met Configuration Manager
Jamf PromacOSUitrollen met Jamf Pro
Alles wat er niet bij staatWindows, macOSUitrollen met elk ander systeem

Voor je begint

Vooraf installeren via een MDM wordt per organisatie vrijgegeven. Staat het onderdeel XFA vooraf installeren via MDM niet op je pagina Integraties, vraag XFA dan het voor je organisatie aan te zetten. Tot dan kun je geen koppeltoken aanmaken en worden koppelingen geweigerd.

Open Integraties > XFA vooraf installeren via MDM in het XFA-dashboard en kies je systeem. Het dashboard maakt het koppeltoken aan zodra een beheerder er voor het eerst een opent, en toont het volledige commando met het token er al in.

Er is één koppeltoken per organisatie, dat alle uitrollen delen. Behandel het als een geheim en beperk de toegang tot het beleid waarin het staat. Wissel je het, dan werkt elk gekopieerd commando met het oude token niet meer. Toestellen die al gekoppeld zijn, blijven ongemoeid.

Hoe XFA de gebruiker bepaalt

XFA is een applicatie per gebruiker. Rol het uit naar gebruikers en installeer het terwijl die gebruiker aangemeld is.

Geen enkele MDM geeft het e-mailadres van de toegewezen gebruiker mee aan een installatiecommando, dus XFA zoekt het op het toestel uit. Het neemt het eerste van deze bronnen dat een geldig e-mailadres oplevert:

Windows

VolgordeBronWanneer die geldt
1De eigenschap EMAIL die je meegafAlleen bij installatie op één toestel. Het stelt één adres in, dus het hoort niet thuis in een uitrol over een hele vloot.
2Het attribuut mail in Active DirectoryToestellen in een domein die een domeincontroller kunnen bereiken. Dit is het echte e-mailadres van de persoon.
3De user principal name van het accountToestellen die aan Entra gekoppeld zijn, waar die naam het e-mailadres is.

macOS

VolgordeBronWanneer die geldt
1De sleutel Email in het configuratieprofielTelkens als het profiel er een bevat. Het profiel dat het XFA-dashboard aanmaakt gebruikt de eigen variabele van je MDM ($EMAIL bij Jamf, {{mail}} bij Intune), zodat het adres komt uit het systeem dat het al kent.
2Het record EMailAddress in de lokale directoryMacs die aan een directorydienst gekoppeld zijn. De meeste zijn dat niet.

Levert geen van die bronnen een geldig e-mailadres op, dan stopt XFA in plaats van te gokken. Op Windows meldt je uitrol een fout, en in %TEMP%\xfa\xfa-enrollment.log op het toestel staat bij welke stap de opties op waren. Op macOS staat diezelfde informatie in /tmp/xfa/xfa-enrollment.log.

Een principal name is niet altijd een e-mailadres

Active Directory wordt eerder gecontroleerd dan de principal name, omdat die twee vaak verschillen. Een achtervoegsel als someone@corp.local is voor XFA een geldig adres, dus die eerst vertrouwen zou toestellen koppelen onder identiteiten die niemand gebruikt, zonder dat iets dat meldt. Bij Entra-accounts is het adres wel de principal name, dus daar komen beide overeen.

Noch Jamf noch Intune controleert of de variabele in het profiel wel ingevuld is. Gebeurde dat niet, dan komt de letterlijke tekst binnen in plaats van een adres. XFA gooit alles weg wat geen adres is en valt terug op de volgende bron, in plaats van een toestel te koppelen als {{mail}}.

XFA van een beheerd toestel verwijderen

Wil je alleen deze organisatie verwijderen en XFA geïnstalleerd houden, voer dan als aangemelde gebruiker dit uit:

xfa unenroll --organization-id <organization-id>

Dat verwijdert alleen die organisatie, laat andere koppelingen staan, en slaagt ook wanneer de koppeling er al niet meer is.

Wil je ook de applicatie verwijderen, volg dan de verwijderstap in de gids voor jouw platform hierboven. Op Windows leveren die gidsen een uninstall-xfa.ps1 die XFA verwijdert via de vaste UpgradeCode, omdat de productcode van XFA verandert naarmate het zichzelf bijwerkt en een gewone msiexec /x XFA.msi niet meer overeenkomt met de geïnstalleerde versie. Op macOS verwijder je XFA.app. Een gewone verwijdering haalt de gedeelde applicatie weg zonder de koppeling op te heffen, dus hoort het toestel nog bij een andere organisatie, hef dan eerst de koppeling op en laat de applicatie staan: xfa enrollment-status geeft afsluitcode 0 zolang er nog een koppeling is, en 10 zodra verwijderen veilig is. Verwijder op macOS eerst het configuratieprofiel, anders koppelt het toestel zich daaruit opnieuw zodra XFA weer opstart.

Wat er op het toestel gebeurt

  1. Het pakket installeert voor de aangemelde gebruiker.
  2. XFA koppelt die gebruiker aan je organisatie, met het token dat je meegaf.
  3. XFA start meteen (zonder afmelden of herstarten) en zorgt dat het voortaan met het toestel meestart.
  4. Het toestel verschijnt op je pagina Toestellen, en XFA houdt zichzelf daarna bij zonder verdere uitrol.

Er verschijnt niets op het scherm van de gebruiker. Het gewone venster dat XFA bij de eerste start toont, blijft bij een beheerde installatie bewust achterwege, zodat een uitrol over een hele vloot onzichtbaar is voor de mensen die het bereikt.

Resultaatcodes

Dit zijn de eigen resultaatcodes van XFA bij het koppelen. Je ziet ze rechtstreeks wanneer je het koppelcommando zelf uitvoert. Via een MDM zie je meestal alleen of de installatie geslaagd of mislukt is, en staat de bijbehorende reden in %TEMP%\xfa\xfa-enrollment.log op het toestel.

CodeBetekenisWat je doet
0Gekoppeld, of al gekoppeldNiets
1Het commando klopte niet, of er was geen bruikbaar e-mailadresPas het commando aan, opnieuw proberen helpt niet
2Het koppeltoken werd geweigerdMaak een nieuw token aan in het XFA-dashboard
3XFA was niet bereikbaarProbeer het later opnieuw
4Er ging lokaal iets mis: de gegevens konden niet bewaard worden, XFA kon na het koppelen niet starten, of het toestel bleef achter met een organisatie die het niet meer heeftProbeer opnieuw, en neem contact op met support als het blijft
5De eigen gegevens van dit toestel werden geweigerdNeem contact op met support, het token is niet het probleem
6Het draaide als de machine in plaats van als een persoonRol uit naar gebruikers, niet naar toestellen. Voer het op een Mac uit als de aangemelde gebruiker: een Jamf-beleidsscript draait als root, en root heeft geen eigen XFA

Via de MSI gebeurt het koppelen als laatste stap van de installatie, met Return="check", dus een resultaat dat niet 0 is laat de installatie mislukken: de MDM meldt een fout (een algemene installatiefout zoals 1603, niet de specifieke code hierboven) in plaats van stilzwijgend door te gaan met een toestel dat wel installeerde maar niet aan je organisatie gekoppeld werd. De echte reden lees je in %TEMP%\xfa\xfa-enrollment.log. Omdat het koppelen gebeurt wanneer de installatie al vastligt, blijft XFA hoe dan ook geïnstalleerd, zodat de gebruiker een werkende applicatie heeft die hij zelf kan koppelen.

Problemen oplossen

Wat je zietWat het betekent
De uitrol slaagde, maar er verschijnt geen toestelHet installeerde voor het verkeerde account. Op Windows gaat het om de installatiecontext: het moet installeren voor de aangemelde gebruiker, niet voor de machine.
Afsluitcode 2Het token werd geweigerd. Maak een nieuw token aan in het dashboard en werk de uitrol bij. Wisselen maakt elk commando met het oude token ongeldig.
Afsluitcode 1, met een melding over een e-mailadresXFA vond geen adres voor dat account. Vul bij toestellen in een domein het attribuut mail in Active Directory in voor die gebruikers. Voeg EMAIL niet toe aan een uitrol over een hele vloot: dat stelt één adres in voor iedereen die het bereikt.
Toestellen gekoppeld onder adressen die niemand herkentActive Directory heeft geen mail voor die accounts, dus viel XFA terug op de user principal name, die in jouw directory een achtervoegsel als corp.local heeft in plaats van een e-mailadres. Vul mail in, XFA gebruikt dat liever.
De Mac heeft XFA, maar koppelt nooitHet profiel is niet op die Mac gericht, of heeft een ander preference domain. Het moet com.xfa.desktop zijn met de sleutel EnrollmentToken.
Een toestel is aan de verkeerde organisatie gekoppeldVoer als die gebruiker xfa unenroll --organization-id <id> uit en rol daarna opnieuw uit met het juiste token.

Wil je een toestel vragen waaraan het denkt gekoppeld te zijn, voer dan als aangemelde gebruiker xfa enrollment-status uit: afsluitcode 0 betekent gekoppeld, 10 betekent niet gekoppeld. Het leest de lokale gegevens, dus het heeft geen netwerk en geen beheerdersrechten nodig.

Start het op Windows en wacht erop: XFA is een venstertoepassing, dus een shell keert meteen terug en krijgt de afsluitcode nooit te zien. Bij de commando's zelf uitvoeren staat hoe dat moet, en welk logbestand vertelt waarom een koppeling mislukte: %TEMP%\xfa\xfa-enrollment.log.