Pular para o conteúdo principal

Pré-instalar o XFA através de MDM Enterprise plan

O XFA não exige um MDM

O XFA foi feito para ser instalado pela própria equipa que quer proteger. As pessoas instalam-no elas próprias depois de um convite através do Awareness, ou num início de sessão protegido pelo Enforcement. Para a maioria das organizações, é essa toda a distribuição.

Uma organização que já faz a gestão dos seus dispositivos pode, em alternativa, pré-instalar e inscrever o XFA através de um MDM, para que esteja no lugar assim que alguém iniciar sessão. Isto funciona com o Intune, o Configuration Manager, o Jamf ou qualquer outro sistema que consiga instalar um pacote e executar um comando como o utilizador com sessão iniciada.

Quando pré-instalar

Pré-instale quando uma destas afirmações for verdadeira:

  • Já faz a gestão central destes dispositivos e acrescentar o XFA a uma distribuição existente dá menos trabalho do que pedir às pessoas que o instalem.
  • Quer as verificações do XFA no lugar desde o primeiro dia, sem esperar que cada pessoa aceite um convite, o que ajuda quando as verificações controlam o acesso a alguma coisa.
  • Está a afastar-se de controlos de acesso baseados no MDM e quer as verificações de dispositivo do XFA a correr a par do seu MDM antes de depender delas. Comece por Migrar de um MDM para o XFA.

Se nada disto se aplicar, um convite é mais rápido de configurar e mais fácil de desfazer.

Correr o XFA a par do seu MDM

O XFA corre a par do seu MDM e não compete com ele.

  • O XFA não gere o sistema operativo. Não configura definições, não envia políticas nem apaga dispositivos. Verifica o estado de segurança do dispositivo e pode avisar o utilizador ou bloquear o acesso a aplicações protegidas. O seu MDM continua a fazer o que faz.
  • Instala-se para o utilizador, não para a máquina, e não precisa de direitos de administrador no próprio dispositivo. Distribuí-lo através do seu MDM é uma comodidade, não um requisito. O mesmo pacote instala-se se uma pessoa o transferir.
  • Não tem de ser o seu único agente. Um dispositivo pode ser gerido pelo seu MDM e verificado pelo XFA ao mesmo tempo; o XFA comunica o que encontra em vez de assumir o comando.
  • Um dispositivo pode pertencer a mais do que uma organização. Remover uma organização deixa as outras intactas, e é por isso que o offboarding remove uma afiliação e não a aplicação.

O comando de instalação

Seja qual for o sistema que usar, é este o comando que ele executa.

No Windows, o token de inscrição é uma propriedade MSI comum:

msiexec /i XFA.msi /qn ENROLLMENT_TOKEN=<your-enrollment-token>

É este o comando completo para uma frota. O XFA lê o endereço de cada dispositivo a partir do diretório, por isso nada no comando muda de pessoa para pessoa.

EMAIL é uma segunda propriedade opcional para instalar num único dispositivo, quando sabe de quem é. Define um só endereço, por isso uma distribuição em frota que a levasse inscreveria todos os dispositivos como essa pessoa:

msiexec /i XFA.msi /qn ENROLLMENT_TOKEN=<your-enrollment-token> EMAIL=person@example.com

No macOS, um pacote não pode receber argumentos, por isso o token viaja num perfil de configuração com o domínio de preferências com.xfa.desktop e a chave EnrollmentToken. Email é uma segunda chave opcional. Distribua o XFA.pkg juntamente com ele.

Instale-o enquanto a pessoa tem sessão iniciada. O pacote instala-se como root, como todos os pacotes do macOS, e entrega depois a aplicação a quem estiver na consola, pelo que um Mac parado na janela de início de sessão acaba com uma aplicação cujo dono é o root e que o seu utilizador não consegue executar nem atualizar. No Jamf, use o trigger Login. No Intune, atribua a aplicação a um grupo de utilizadores em vez de um grupo de dispositivos, para que se instale quando essa pessoa tiver sessão iniciada.

Se o seu sistema conseguir fazer qualquer uma destas coisas, consegue distribuir o XFA, mesmo que não esteja listado abaixo.

Pacotes

PacotePlataforma
XFA.msiWindows, x64 e ARM64
XFA-arm64.msiWindows, apenas ARM64 nativo
XFA.pkgmacOS, Apple Silicon e Intel

Use o XFA.msi para todos os dispositivos Windows. Em ARM64 corre sob emulação e o XFA substitui-se automaticamente pela versão nativa. Distribua o XFA-arm64.msi para um grupo de dispositivos ARM64 apenas se quiser a versão nativa desde o primeiro minuto.

Estas ligações apontam sempre para a versão atual, por isso uma distribuição não precisa de ser atualizada quando o XFA lança uma nova versão.

Os pacotes são assinados e o signatário é o mesmo em todas as versões. Se as suas ferramentas verificarem o editor, fixe a identidade do XFA em vez de aceitar qualquer assinatura válida:

  • macOS: Developer ID Application: XFA (89ZG68UL25) (Team ID 89ZG68UL25).
  • Windows: o certificado Authenticode cujo nome comum do sujeito é XFA. Leia o editor completo a partir de um XFA.msi transferido com Get-AuthenticodeSignature XFA.msi e fixe esse valor.

Escolha o seu sistema

SistemaPlataformaGuia
Microsoft IntuneWindowsDistribuir com o Intune
Microsoft Configuration Manager (SCCM)WindowsDistribuir com o Configuration Manager
Jamf PromacOSDistribuir com o Jamf Pro
Qualquer outroWindows, macOSDistribuir com qualquer outro sistema

Antes de começar

A pré-instalação através de um MDM é ativada por organização. Se a secção Pré-instalar o XFA através de MDM não estiver na sua página Integrações, peça ao XFA que a ative para a sua organização; até lá não é possível criar um token de inscrição e as inscrições são recusadas.

Abra Integrações > Pré-instalar o XFA através de MDM no painel XFA e escolha o seu sistema. O painel cria o token de inscrição na primeira vez que um administrador abre um destes, e mostra o comando pronto com o token já lá dentro.

Existe um token de inscrição por organização, partilhado por todas as distribuições. Trate-o como um segredo e limite o acesso à política que o transporta. Emitir um novo faz parar todos os comandos copiados que contenham o token antigo; os dispositivos já inscritos não são afetados.

Como o XFA determina o utilizador

O XFA é uma aplicação por utilizador. Distribua-o para utilizadores e instale-o enquanto esse utilizador tem sessão iniciada.

Nenhum MDM entrega o endereço de e-mail do utilizador atribuído a um comando de instalação, por isso o XFA determina-o no dispositivo. Usa a primeira destas fontes que devolva um endereço de e-mail válido:

Windows

OrdemFonteQuando se aplica
1A propriedade EMAIL que passouApenas instalações num único dispositivo. Define um só endereço, por isso não pertence a uma distribuição em frota.
2O atributo mail no Active DirectoryDispositivos associados a um domínio que conseguem alcançar um controlador de domínio. É o endereço de e-mail real da pessoa.
3O user principal name da contaDispositivos associados ao Entra, onde o principal name é o endereço de e-mail.

macOS

OrdemFonteQuando se aplica
1A chave Email no perfil de configuraçãoSempre que o perfil a transporte. O perfil que o painel XFA gera usa a variável do seu próprio MDM ($EMAIL para o Jamf, {{mail}} para o Intune), por isso o endereço de e-mail vem do sistema que já o conhece.
2O registo EMailAddress no diretório localMacs associados a um serviço de diretório. A maioria não está.

Se nenhuma delas produzir um endereço de e-mail válido, o XFA para em vez de adivinhar. No Windows, a sua distribuição comunica uma falha e %TEMP%\xfa\xfa-enrollment.log no dispositivo diz em que passo se esgotaram as opções. No macOS, o mesmo detalhe está em /tmp/xfa/xfa-enrollment.log.

Um principal name nem sempre é um e-mail

O Active Directory é consultado antes do principal name porque os dois divergem muitas vezes. Um sufixo como someone@corp.local é um endereço válido tanto quanto o XFA pode saber, por isso confiar nele primeiro inscreveria dispositivos com identidades que ninguém usa, e nada o indicaria. As contas Entra usam o endereço como principal name, por isso aí os dois coincidem.

Nem o Jamf nem o Intune verificam se a sua variável de perfil foi substituída. Se não foi, chega o texto literal em vez de um endereço. O XFA descarta tudo o que não seja um endereço e recua para a fonte seguinte em vez de inscrever um dispositivo como {{mail}}.

Remover o XFA de um dispositivo gerido

Para remover apenas esta organização e manter o XFA instalado, execute como o utilizador com sessão iniciada:

xfa unenroll --organization-id <organization-id>

Remove apenas essa organização, mantém qualquer outra afiliação e termina com sucesso quando a afiliação já não existe.

Para remover também a aplicação, siga o passo de desinstalação no guia da sua plataforma acima. No Windows, esses guias incluem um uninstall-xfa.ps1 que remove o XFA pelo seu UpgradeCode estável, porque o product code do XFA muda à medida que ele se atualiza e um simples msiexec /x XFA.msi deixa de corresponder à versão instalada. No macOS, remova o XFA.app. Uma desinstalação simples remove a aplicação partilhada sem desinscrever, por isso, se o dispositivo ainda pertencer a outra organização, desinscreva primeiro e deixe a aplicação no lugar: xfa enrollment-status devolve o código de saída 0 enquanto restar alguma afiliação, e 10 quando for seguro remover. No macOS, remova primeiro o perfil de configuração, ou o dispositivo volta a inscrever-se a partir dele da próxima vez que o XFA arrancar.

O que acontece no dispositivo

  1. O pacote instala-se para o utilizador com sessão iniciada.
  2. O XFA inscreve esse utilizador na sua organização, usando o token que forneceu.
  3. O XFA arranca de imediato (sem terminar sessão, sem reiniciar) e regista-se para arrancar com o dispositivo a partir daí.
  4. O dispositivo aparece na sua página Dispositivos e o XFA mantém-se atualizado a partir daí, sem mais distribuições.

Nada aparece no ecrã do utilizador. A janela normal de primeira execução do XFA é deliberadamente suprimida numa instalação gerida, por isso uma distribuição por toda a frota é invisível para as pessoas a quem chega.

Códigos de resultado

Estes são os códigos de resultado de inscrição do próprio XFA. Vê-os diretamente quando executa o comando de inscrição você mesmo. Através de um MDM, normalmente só vê se a instalação teve êxito ou falhou, e a razão correspondente é escrita em %TEMP%\xfa\xfa-enrollment.log no dispositivo.

CódigoSignificadoO que fazer
0Inscrito, ou já inscritoNada
1O comando estava errado, ou não há endereço de e-mail utilizávelCorrija o comando; repetir não vai ajudar
2O token de inscrição foi recusadoEmita-o de novo no painel XFA
3Não foi possível contactar o XFATente mais tarde
4Algo correu mal localmente: não foi possível guardar as credenciais, não foi possível arrancar o XFA depois da inscrição, ou o dispositivo ficou a reclamar uma organização que já não temTente de novo; contacte o suporte se persistir
5As credenciais próprias deste dispositivo foram recusadasContacte o suporte; o token não é o problema
6Correu como a máquina em vez de como uma pessoaDistribua para utilizadores, não para dispositivos. Num Mac, execute como o utilizador com sessão iniciada: um script de política do Jamf corre como root, e o root não tem um XFA próprio

Através do MSI, a inscrição corre como último passo da instalação com Return="check", por isso um resultado diferente de zero faz falhar a instalação: o MDM comunica uma falha (um erro genérico do instalador, como 1603, e não o código específico acima) em vez de passar em silêncio como um dispositivo que instalou sem se juntar à sua organização. Leia a razão real em %TEMP%\xfa\xfa-enrollment.log. Como a inscrição corre depois de a instalação já estar concluída, o XFA fica instalado de qualquer forma, por isso o utilizador continua a ter uma aplicação funcional em que se pode inscrever por si próprio.

Resolução de problemas

O que vêO que significa
A distribuição teve êxito, mas não aparece nenhum dispositivoInstalou-se para a conta errada. No Windows, isto é o contexto de instalação: tem de instalar para o utilizador com sessão iniciada, não para a máquina.
Código de saída 2O token foi recusado. Emita-o de novo no painel e atualize a distribuição. Emitir um novo invalida todos os comandos que levem o token antigo.
Código de saída 1, com referência a um endereço de e-mailO XFA não encontrou nenhum endereço para essa conta. Numa frota associada a um domínio, preencha mail no Active Directory para esses utilizadores. Não acrescente EMAIL a uma distribuição em frota: define um só endereço para todos os dispositivos a que chega.
Dispositivos inscritos com endereços que ninguém reconheceO Active Directory não tem mail para essas contas, por isso o XFA recuou para o user principal name, que no seu diretório é um sufixo como corp.local e não um endereço de e-mail. Preencha mail; o XFA dá-lhe preferência.
O Mac tem o XFA mas nunca se inscreveO perfil não está no âmbito dele, ou leva um domínio de preferências diferente. Tem de ser com.xfa.desktop com a chave EnrollmentToken.
Um dispositivo inscreveu-se na organização erradaExecute xfa unenroll --organization-id <id> como esse utilizador e volte a distribuir com o token certo.

Para perguntar a um dispositivo em que julga estar inscrito, execute xfa enrollment-status como o utilizador com sessão iniciada: o código de saída 0 significa inscrito, 10 significa não inscrito. Lê credenciais locais, por isso não precisa de rede nem de direitos de administrador.

No Windows, arranque-o e espere por ele: o XFA é uma aplicação com janela, por isso uma shell devolve o controlo de imediato e nunca recebe o código de saída. Executar os comandos à mão mostra como se faz, e nomeia o ficheiro de registo que diz por que razão uma inscrição falhou: %TEMP%\xfa\xfa-enrollment.log.