Guias de implementação gerida
Fase 5 de gl-ventures/xfa#638.
Resultado
A documentação para administradores fornece as definições exatas de implementação para o Microsoft Intune, o Microsoft Configuration Manager e o Jamf Pro.
O repositório da aplicação nativa de secretária é o dono dos pacotes e publica-os em URL estáveis através de distribution.xfa.tech. Este repositório liga a esses ficheiros em vez de manter duplicados.
Decisões
- O XFA é implementado por utilizador.
- Um MDM é opcional. A instalação pelo próprio utilizador através do Awareness ou do Enforcement continua a ser o caminho normal e com pouco atrito, enquanto estes guias cobrem a distribuição sem intervenção e as frotas geridas já existentes.
- A implementação é o pacote mais o token como variável, não um script à volta dele. O ficheiro que o cliente prepara é o ficheiro que corre, nada é transferido no momento da instalação, e qualquer ferramenta que consiga executar
msiexecou enviar um perfil consegue implementar o XFA. É também assim que agentes comparáveis são implementados, pelo que os passos já são familiares. - No Windows, o token é passado como a propriedade MSI pública
ENROLLMENT_TOKEN. Por isso, o Intune usa uma aplicação line-of-business: sem Content Prep Tool, sem regra de deteção e sem definição de comportamento de instalação, porque o Intune lê tudo isso a partir do pacote. O Intune permite exatamente um argumento na linha de comandos, pelo que o token é a única propriedade. - Um único MSI serve ambas as arquiteturas. O
XFA.msicorre em ARM64 sob emulação e o atualizador substitui-o pela versão nativa. OXFA-arm64.msiestá documentado apenas para administradores que queiram a versão nativa de imediato. - O Configuration Manager usa um deployment type do tipo Windows Installer com a mesma propriedade, instalado para um utilizador com sessão iniciada e distribuído para uma user collection.
- No macOS, o token vai num perfil de configuração (
com.xfa.desktop,EnrollmentToken), lido pelo cliente no arranque, com um ficheiro de token como segunda fonte. O Jamf implementa portanto um pacote e um perfil, sem script e sem nada a correr como root que devesse correr como utilizador. - Um token recusado faz falhar a instalação no Windows, pelo que o MDM comunica uma falha em vez de um dispositivo que instalou sem se juntar à organização.
- Uma quinta página cobre qualquer outro sistema, porque o princípio é que os comandos acima bastam por si só.
- Nenhum MDM fornece o endereço de e-mail do utilizador atribuído. O cliente deduz esse endereço a partir da conta com sessão iniciada e aceita
--emailpara o substituir; isto vive no cliente, para que haja uma só implementação e uma só mensagem de erro. - Não são distribuídos scripts. Os pacotes de secretária leem o token a partir de uma propriedade MSI (Windows) ou de um perfil de configuração ou ficheiro de token (macOS), pelo que qualquer ferramenta que instale um pacote e passe uma propriedade ou envie um perfil consegue implementar o XFA sem um script para rever.
- O offboarding é feito com
xfa unenroll --organization-id <id>, executado como o utilizador com sessão iniciada, o que remove uma organização e mantém as restantes. A aplicação partilhada só é removida com uma desinstalação normal quandoxfa enrollment-statusindicar que já não resta nenhuma afiliação.
Critérios de aceitação
- Cada sistema suportado tem um guia próprio com as definições exatas.
- Os guias ligam aos pacotes publicados pelo repositório da aplicação nativa de secretária; não são publicados nem exigidos scripts.
- A escolha da arquitetura no Windows está explicada, e as identidades de editor que os administradores podem fixar estão documentadas.
- A deteção no Windows distingue a inscrição da instalação. A deteção predefinida do MSI comunica apenas a instalação;
xfa enrollment-status --organization-id <id>está documentado para deteção específica por organização, mas ainda não é o comportamento predefinido nos guias. - A execução como root no Jamf, a propriedade do utilizador, o acesso ao porta-chaves e as atualizações automáticas estão explicados; o trigger Login evita o caso da janela de início de sessão.
- A disponibilidade do e-mail e as formas de o substituir estão descritas sem afirmar que o MDM fornece uma variável que não fornece.
- O offboarding no Windows remove uma organização com
xfa unenroll --organization-id; a remoção condicional da aplicação através dexfa enrollment-statusestá documentada mas não automatizada. - A inscrição de ponta a ponta contra o serviço em produção continua por fazer na implementação da aplicação de secretária.