macOSクライアントをMDMによって展開とアップグレードする方法

Prev Next

この記事では、モバイルデバイス管理(MDM)によってアカウントのSDPユーザー向けにmacOSクライアントを展開および更新する方法について説明します。

この機能はmacOSクライアントv5.0以降に対応しています。

概要

macOSクライアントv5.0以降、Cato管理アプリケーションでMDMを使用して組織内のmacOSクライアントの展開と更新を管理できます。 すべてのクライアントの更新はMDMを使用して制御され、エンドユーザーには新しいクライアントバージョンの通知は表示されません。

macOSクライアントの管理された展開とアップグレードの高レベルワークフロー

これは、アカウントのmacOSクライアントにMDMソリューションを実装するためのワークフローの概要です。

  1. ナビゲーションメニューから、 アクセス > クライアント展開をクリックします。

  2.  アップグレードポリシータブをクリックします。

  3. macOSクライアント用に、 管理者による管理を選択します。

  4. macOSパッケージをインポートします。

  5. MDMでポリシーを設定して、DMG拡張およびVPNプロファイルを許可するようにします。

    そうしないと、エンドユーザーは macOS で上記の項目を手動で承認および許可する必要があります。

  6. MDMで新しいmacOSクライアントバージョンをアカウントのエンドユーザーに配布します。

macOSパッケージのインポート

macOSクライアントのマネージドアップグレードをアカウントで使用するには、まずMDMにパッケージをインポートする必要があります。

macOSパッケージをインポートするためのJAMFの例

  1. ナビゲーションメニューから、設定 > コンピュータ管理を選択します。

  2. パッケージを選択し、新規をクリックします。

  3. 表示名を入力します。

  4. ファイルを選択をクリックし、macOSクライアントパッケージを選択します。

  5. 保存をクリックします。

    JAMFにmacOSクライアントパッケージがインポートされました。

クライアントに対するmacOS許可をMDMで自動的に許可する方法

macOSクライアントv5.0以降、macOSホストにクライアントをインストールするためには、次の権限が必要です:

  • CatoクライアントがVPNプロファイルを作成できるように許可する

  • Catoクライアントのシステム拡張を許可する

MDMを設定して、新しいクライアントバージョンのインストールプロセスの一部としてこれらの許可をエンドユーザーに自動的に許可することができます。 そうしないと、エンドユーザーはインストールプロセスの一環としてmacOS設定を手動で構成する必要があります。

VPNプロファイルの許可を許可する

MDMでVPNペイロードを作成し、CatoクライアントVPNプロファイルの許可を自動的に設定するための設定を含めます。 クライアントがインストールされると、VPNプロファイルの許可が正しく設定され、macOSがエンドユーザーに手動で構成を求めることはありません。

設定

値

接続名

Cato Networks VPN

接続タイプ

カスタムSSL(ドロップダウンメニューから)

識別子

com.catonetworks.mac.CatoClient

サーバー

vpn.catonetworks.net

アカウント

CatoClientVPN

プロバイダバンドル識別子

com.catonetworks.mac.CatoClient.CatoClientSysExtension

ユーザー認証

  1. パスワードオプションを選択します。

  2. VPN経由で全トラフィックを送信オプションをクリアします。

プロバイダタイプ

パケットトンネル

プロバイダ指定要件

anchor apple generic と識別子 "com.catonetworks.mac.CatoClient" と(証明書 leaf[field.1.2.840.113635.100.6.1.9] /* 存在する */ または証明書 1[field.1.2.840.113635.100.6.2.6] /* 存在する */ そして証明書 leaf[field.1.2.840.113635.100.6.1.13] /* 存在する */ そして証明書 leaf[subject.OU] = CKGSB8CH43)

VPN設定の許可を設定するためのJAMFの例

新しいプロファイルを作成し、そのプロファイル用にVPN設定を設定します。

  1. macOSクライアント用のプロファイルを作成します:

    1. ナビゲーションペインから、コンピュータ > 設定プロファイルを選択します。

    2. 新規をクリックして、Catoクライアント用の新しいプロファイルを作成します。

  2. VPN設定を編集し、プロファイルのVPN権限を許可します(上記のデータに基づく):

    1. 設定プロファイルで、前のステップで作成したプロファイルを編集し、VPNを選択します。

    2. VPNタイプ、接続タイプ、識別子、サーバー、アカウント、およびプロバイダバンドル識別子の設定を入力します。

    3. ユーザー認証、プロバイダタイプ、およびプロバイダ指定要件の設定を行います。

システム拡張の許可

MDMで、macOSクライアントによって使用されるシステム拡張を許可するポリシーを設定します。 クライアントがインストールされると、システム拡張の許可が適切に設定され、macOSがエンドユーザーに手動で設定を求めることはありません。

設定

値

表示名

CatoClientシステム拡張

システム拡張タイプ

許可されたシステム拡張

チーム識別子

CKGSB8CH43

許可されたシステム拡張

  • com.catonetworks.mac.CatoClient

  • com.catonetworks.mac.CatoClient.CatoClientSysExtension

システム拡張の許可を設定するためのJAMFの例

システム拡張設定を編集してプロファイルのシステム権限を許可します(上記のデータに基づく)。

  1. ユーザーがシステム拡張を承認することを許可を選択します。

  2. 表示名を入力します。

  3. システム拡張タイプを選択します。

  4. チーム識別子を入力します。

  5. 承認されたシステム拡張の値が正しいことを確認します。

  6. macOSクライアントプロファイルへの変更を保存します。

macOSクライアントの配布

MDMで、Cato VPNプロファイルを受け取るユーザーとグループを選択します。 その後、新しいポリシーを作成し、macOSパッケージを追加して、そのポリシーをユーザーにプッシュします。

展開中にEULA画面を抑制する

macOS v5.10.6以降、EULA画面を抑制するサイレントインストールを展開できます。

展開中にEULA画面を抑制するには:

  1. プロファイルファイルをテキストエディターで開きます。

  2. ファイルのPayloadContentセクションで、mcx_preference_settingsの下に次を含めます:

    <dict>
          <key>suppressEULAScreen</key>
          <integer>1</integer>
    </dict>
  3. ファイルを保存します。

JAMF用のサンプルプロフィールがこのページに添付されています。

macOSクライアントを配布するためのJAMFの例

  1. コンピュータ > 設定プロファイルで、Cato VPNプロファイルを受け取るグループまたは特定のユーザーを選択します。

  2. 新しいポリシーを作成し、macOSパッケージを追加します。

    1. コンピュータ > ポリシーで、新しいポリシーを作成します。

    2. 一般セクションから、これらの設定を構成します:

      1. 表示名を入力します。

      2. 組織の要件に基づいて、他のポリシー設定を構成します。

    3. パッケージセクションで、macOSクライアントパッケージを追加します。

  3. 保存をクリックします。 このプロファイルは、macOSデバイスへのクライアントの配布の準備が整っています。

既知の制限事項

  • MDMを使用してクライアントをアップグレードするとき、システム拡張機能のインストールとVPN構成を許可する権限を求めるポップアップが時々表示されます。

    この問題を防ぐために、まずDMG拡張の権限とVPNペイロードを配布してから、クライアントをmacOSホストに配布します。