Ga naar hoofdinhoud

XFA vooraf installeren met Jamf Pro

Je rolt twee dingen uit: het XFA-pakket en een configuratieprofiel met je koppeltoken. XFA leest dat token bij het opstarten en koppelt de aangemelde gebruiker. Er komt geen script aan te pas. Vooraf installeren is een Enterprise-functie.

XFA heeft geen MDM nodig

XFA is gemaakt om zelf geïnstalleerd te worden door het team dat je wilt beveiligen. Zij installeren het zelf na een uitnodiging via Awareness, of bij een aanmelding die door Enforcement beschermd wordt. Voor de meeste organisaties is dat de hele uitrol.

1. Upload het pakket

Download XFA.pkg en voeg het toe via Settings > Computer Management > Packages.

Eén pakket dekt zowel Macs met Apple Silicon als met Intel.

2. Upload het configuratieprofiel

Open Integraties > XFA vooraf installeren via MDM > Jamf Pro in het XFA-dashboard en download het configuratieprofiel. Daar staat het koppeltoken van je organisatie al in.

Ga in Jamf Pro naar Computers > Configuration Profiles, kies Upload en selecteer het bestand. Richt het op dezelfde Macs die het pakket krijgen.

Het profiel liever zelf opbouwen

Maak een profiel met een payload Application & Custom Settings, met een externe applicatie met het preference domain com.xfa.desktop:

<dict>
<key>EnrollmentToken</key>
<string>TOKEN-FROM-XFA-DASHBOARD</string>
</dict>

EnrollmentToken is de sleutel die XFA leest. Email is een optionele tweede sleutel, voor wanneer het directoryrecord van het aangemelde account niet het juiste adres bevat.

3. Maak het beleid aan

Maak een computerbeleid aan met een payload Packages die XFA.pkg bevat.

InstellingWaarde
TriggerLogin
Execution frequencyOnce per computer
ScopeDe Macs waarop XFA moet draaien

Kies Login, niet Recurring Check-In. Jamf voert check-inbeleid uit vanuit een LaunchDaemon als root, dat niet wacht tot er iemand aangemeld is, terwijl XFA geïnstalleerd wordt voor de persoon die de Mac gebruikt. Het installatieprogramma zet de applicatie op naam van wie er aan de console zit, dus een pakket dat op een Mac belandt terwijl het aanmeldscherm openstaat, vindt niemand om ze aan toe te wijzen. Het resultaat is een applicatie die eigendom is van root en die de gebruiker niet kan starten of bijwerken. Met de trigger Login is er altijd iemand aanwezig. Once per computer houdt het bij één installatie in plaats van één per aanmelding.

Houd het op Once per computer en richt niet op de versie van XFA

Once per computer installeert XFA één keer en laat het daarna met rust, en dat is wat je wilt: XFA houdt zichzelf daarna bij. Zet het beleid niet op Ongoing met een smart group die kijkt naar de geïnstalleerde versie van XFA. Zodra XFA zichzelf bijwerkt, komt die versie niet meer overeen met die in het pakket, valt de Mac opnieuw in die groep en installeert Jamf bij elke controle de oudere versie uit het pakket over de nieuwere heen. Wil je dat Jamf XFA opnieuw installeert wanneer iemand het verwijdert, gebruik dan een smart group die kijkt of XFA überhaupt aanwezig is, nooit naar een versie.

Rol het profiel uit voor of samen met het pakket. Komt het pakket eerst aan, dan koppelt XFA zodra het profiel binnen is en het daarna opstart.

4. Controleren

Zodra Jamf het beleid als voltooid meldt, controleer je of:

  • het XFA-icoon in de menubalk van de aangemelde gebruiker verschijnt, en
  • de Mac bij die gebruiker verschijnt op de pagina Toestellen in XFA.

Verschijnt de Mac niet, lees dan in /tmp/xfa/xfa-enrollment.log op het toestel waarom.

Het token als bestand uitrollen in plaats van als profiel

XFA leest het token ook uit /Library/Application Support/XFA/enrollment-token. Rol dat bestand uit met een beleid als een profiel niet bij je opzet past: root moet de eigenaar zijn en niemand anders mag erin kunnen schrijven, en dat is precies wat een Jamf-beleid standaard schrijft. Het profiel heeft voorrang.

XFA verwijderen

Verwijder eerst het configuratieprofiel, anders koppelt de Mac zich daaruit opnieuw zodra XFA weer opstart. Voer daarna als aangemelde gebruiker xfa unenroll --organization-id <organization-id> uit om de koppeling te verwijderen, en verwijder XFA.app als je XFA helemaal weg wilt. Laat het staan wanneer de Mac nog bij een andere organisatie hoort: xfa enrollment-status vertelt je dat, met afsluitcode 0 wanneer er nog een koppeling is.

Volledig verwijderen

Op macOS bestaat er nog geen xfa uninstall (dat commando is alleen voor Linux), dus volledig opruimen doe je handmatig. Alleen XFA.app verwijderen laat een aantal zaken achter. Sluit XFA af en voer daarna als aangemelde gebruiker dit uit:

launchctl bootout gui/$UID ~/Library/LaunchAgents/com.xfa.desktop.plist
sudo rm -rf /Applications/XFA.app
sudo rm -f /usr/local/bin/xfa
rm -f ~/Library/LaunchAgents/com.xfa.desktop.plist
sudo pkgutil --forget com.xfa.desktop
sudo rm -rf "/Library/Application Support/XFA"

Dat verwijdert de applicatie, de symlink xfa, de LaunchAgent (label com.xfa.desktop), het pakketbewijs en, bij beheerde installaties, /Library/Application Support/XFA/enrollment-token. Verwijder tot slot het item xfa uit de aanmeldsleutelhanger in Keychain Access.