Pular para o conteúdo principal

Pré-instalar o XFA com o Jamf Pro

Distribua duas coisas: o pacote XFA e um perfil de configuração que leve o seu token de inscrição. O XFA lê o token quando arranca e inscreve o utilizador com sessão iniciada. Não há nenhum script. A pré-instalação é uma funcionalidade Enterprise.

O XFA não exige um MDM

O XFA foi feito para ser instalado pela própria equipa que quer proteger. As pessoas instalam-no elas próprias depois de um convite através do Awareness, ou num início de sessão protegido pelo Enforcement. Para a maioria das organizações, é essa toda a distribuição.

1. Carregue o pacote

Transfira o XFA.pkg e adicione-o em Settings > Computer Management > Packages.

Um único pacote cobre Macs com Apple Silicon e com Intel.

2. Carregue o perfil de configuração

Abra Integrações > Pré-instalar o XFA através de MDM > Jamf Pro no painel XFA e transfira o perfil de configuração. Já contém o token de inscrição da sua organização.

No Jamf Pro, vá a Computers > Configuration Profiles, escolha Upload e selecione o ficheiro. Defina o âmbito para os mesmos Macs que vão receber o pacote.

Construir o perfil à mão em alternativa

Crie um perfil com um payload Application & Custom Settings, usando uma aplicação externa com o domínio de preferências com.xfa.desktop:

<dict>
<key>EnrollmentToken</key>
<string>TOKEN-FROM-XFA-DASHBOARD</string>
</dict>

EnrollmentToken é a chave que o XFA lê. Email é uma segunda chave opcional, para quando o registo de diretório da conta com sessão iniciada não tiver o endereço correto.

3. Crie a política

Crie uma política de computador com um payload Packages que contenha o XFA.pkg.

DefiniçãoValor
TriggerLogin
Execution frequencyOnce per computer
ScopeOs Macs que devem executar o XFA

Login, não Recurring Check-In. O Jamf executa as políticas de check-in a partir de um LaunchDaemon como root, que não espera que alguém tenha sessão iniciada, e o XFA é instalado para a pessoa que usa o Mac. O seu instalador entrega a aplicação a quem estiver na consola, por isso um pacote que chega a um Mac parado na janela de início de sessão não tem a quem a entregar, e o resultado é uma aplicação cujo dono é o root e que o utilizador não consegue executar nem atualizar. O trigger Login garante que está sempre lá alguém. Once per computer limita isto a uma única instalação em vez de uma por cada início de sessão.

Mantenha Once per computer, não defina o âmbito pela versão do XFA

Once per computer instala o XFA uma única vez e deixa-o em paz depois disso, que é o que quer: o XFA mantém-se atualizado a partir daí. Não mude a política para Ongoing nem defina o âmbito com um smart group baseado na versão instalada do XFA. Assim que o XFA se atualiza sozinho, a sua versão deixa de corresponder à do pacote, o Mac volta a entrar nesse grupo e o Jamf reinstala a versão mais antiga do pacote por cima da mais recente, a cada verificação. Se quiser que o Jamf reinstale o XFA quando alguém o remove, use um smart group baseado em se o XFA está sequer presente, nunca numa versão.

Distribua o perfil antes do pacote ou com ele. Se o pacote chegar primeiro, o XFA inscreve-se assim que o perfil chegar e ele arrancar a seguir.

4. Verifique

Depois de o Jamf comunicar a política como concluída, confirme que:

  • o ícone do XFA aparece na barra de menus do utilizador com sessão iniciada; e
  • o Mac aparece para esse utilizador na página Dispositivos do XFA.

Se o Mac não aparecer, veja porquê em /tmp/xfa/xfa-enrollment.log no dispositivo.

Distribuir o token como ficheiro em vez de perfil

O XFA também lê o token a partir de /Library/Application Support/XFA/enrollment-token. Distribua esse ficheiro com uma política se um perfil não se ajustar à sua configuração: o dono tem de ser o root e mais ninguém lhe pode escrever, que é o que uma política do Jamf escreve por predefinição. O perfil tem precedência.

Remover o XFA

Remova primeiro o perfil de configuração, ou o Mac volta a inscrever-se a partir dele da próxima vez que o XFA arrancar. Depois execute xfa unenroll --organization-id <organization-id> como o utilizador com sessão iniciada para remover a afiliação, e apague o XFA.app se quiser o XFA fora também. Deixe-o instalado quando o Mac ainda pertencer a outra organização: xfa enrollment-status responde a isso, com o código de saída 0 quando resta uma afiliação.

Remoção completa

Ainda não existe xfa uninstall no macOS (o comando é apenas para Linux), por isso um desmantelamento completo é manual. Apagar apenas o XFA.app deixa vários elementos para trás. Para remover tudo, feche o XFA e depois, como o utilizador com sessão iniciada:

launchctl bootout gui/$UID ~/Library/LaunchAgents/com.xfa.desktop.plist
sudo rm -rf /Applications/XFA.app
sudo rm -f /usr/local/bin/xfa
rm -f ~/Library/LaunchAgents/com.xfa.desktop.plist
sudo pkgutil --forget com.xfa.desktop
sudo rm -rf "/Library/Application Support/XFA"

Isso remove a aplicação, o symlink xfa, o LaunchAgent (etiqueta com.xfa.desktop), o recibo do pacote e, nas instalações geridas, /Library/Application Support/XFA/enrollment-token. Por fim, apague o item xfa do Keychain de início de sessão no Keychain Access.