使用 Intune 部署 Cato 客户端(Windows)

Prev Next

在本指南中,我们将逐步演示如何从头开始配置 Microsoft Intune 并使用它在 Windows 上部署 Cato SDP 客户端。

注意:本文基于 Intune 版本截止至 2024年2月。 如需故障排除,请联系 Intune 支持。

什么是 Intune?

Microsoft Intune 是一个基于云的服务,专注于移动设备管理(MDM)。

使用 Intune,您可以:

  • 设置规则和配置个人及组织设备上的设置,以访问数据和网络

  • 在设备上部署和认证应用 — 本地和移动

  • 确保设备和应用程序符合您的安全性要求

为了访问 Intune,您需要拥有 Microsoft 365 或 Enterprise + Mobility E3/E5 订阅。 如果您使用的是免费 Azure 账户,则需要注册试用或按用户付费(可能会很昂贵)。

欲了解更多信息,请参阅Microsoft文档。

开始之前

在将应用程序添加到 Intune 时,您将被提示分配应用程序将发布到的用户(或设备)群组。 因此,在开始之前,请确保您拥有 AD 或 Azure AD 群组内的 Cato 用户,以便您可以将 Cato SDP客户端应用程序分配给该群组。

根据您是否希望 Cato SDP 客户端应用程序对某些用户群组是强制性还是可选性,您可能需要将用户分为两组:

  • 应用程序对其是强制的用户。 此组中的任何用户将自动接收推送的应用程序。

  • 应用程序对其是可选的用户。 对于此组中的用户,应用程序不会自动推送,允许他们前往公司门户自行下载。

使用安装参数部署客户端

在使用 Microsoft Intune 安装 Windows 客户端时,您可以使用 MSI 安装参数配置支持的功能设置。 使用 CATO_REGISTRY_OPTIONS 属性以键值对形式提供每个已批准的注册表选项。 安装程序仅在新安装期间应用这些选项。 在升级和修复期间忽略该属性。 安装程序根据已批准的列表验证每个选项。 然后使用为每个支持选项预定义的注册表数据类型。

接受的值写入:

HKLM\SOFTWARE\CatoNetworksVPN

输入格式

使用逗号分隔的键/值对列表:

CATO_REGISTRY_OPTIONS="Key1=Value1,Key2=Value2"  

规则

值

选项分隔符

逗号:,

键/值分隔符

等号:=

每次安装的最大选项数

15

键和值的最大长度

每个50个字符

DWORD 值

布尔标志:0 禁用,1 启用。

字符串值

ASCII 字母、数字、点和连字符;没有前导或尾随点。

支持的参数

选项密钥

注册表值名称

目的

类型

允许的值

附加资源

InitialAlwaysOn

InitialAlwaysOn

强制始终启用

REG_DWORD

0 或 1

始终开启

ForceAuthTrafficToTunnel

ForceAuthTrafficToTunnel

在始终开启模式中,将包括认证流量在内的所有流量通过 Cato 隧道传输

REG_DWORD

0 或 1

始终开启

ConnectOnBoot

ConnectOnBoot

配置客户端使设备每次启动时都连接

REG_DWORD

0 或 1

启动时连接

LaunchAuthPageOnStartup

LaunchAuthPageOnStartup

自动启动客户端在初始安装后为下一个登录的 Windows 用户

REG_DWORD

0 或 1

自动启动客户端

SubdomainForSeamlessAuth

SubdomainForSeamlessAuth = <你的账户名称> (字符串

定义 Cato SSO 子域以自动认证 Windows 凭证

REG_SZ

子域字符串

自动认证

SeamlessAuthEnableMS

SeamlessAuthEnableMS

使用 Windows Web Account Manager 启用 Microsoft/Entra ID 无缝认证

REG_DWORD

0 或 1

自动认证

SeamlessAuthEnableAddUser

SeamlessAuthEnableAddUser

在添加其他用户时,使用 Windows Web Account Manager 启用 Microsoft/Entra ID 无缝认证。 仅在 SeamlessAuthEnabeMS 启用时支持

REG_DWORD

0 或 1

自动认证

SeamlessAuthAllowUICMA

SeamlessAuthAllowUICMA

允许在自动认证再次认证期间显示认证 UI

REG_DWORD

0 或 1

自动认证

子域

子域

指定用于登录前认证的账户工作区/子域

REG_DWORD

子域

字符串

预登录

PreLogin

PreLogin

启用特定设备的预登录

REG_DWORD

0 或 1

预登录

示例

以下是一些使用安装参数的示例:

MSI 安装:

  • 要启用启动时连接并在安装后自动启动客户端:
    msiexec /i "C:\path\CatoNetworksSetup.msi"
    CATO_REGISTRY_OPTIONS="ConnectOnBoot=1,LaunchAuthPageOnStartup=1" /l*v
    "C:\temp\cato_install.log"

  • NSIS 启动器安装:

    • 使用 CatoNetworksSetup.exe 时,通过启动器传递 MSI 属性,使用 /props=。

      • 要启用始终开启和启动时连接:
        CatoNetworksSetup.exe
        /props=CATO_REGISTRY_OPTIONS=InitialAlwaysOn=1,ConnectOnBoot=1

Microsoft Intune 管理中心

我们将使用 Microsoft Intune 管理中心来协调 Intune。 您可以在此使用相同的 Azure 门户凭据登录:https://endpoint.microsoft.com。

部署 SDP 客户端

要使用 MEM 部署 SDP客户端,请完成以下三个步骤:

  1. 添加新的业务线应用程序

  2. 自定义应用程序详细信息

  3. 将用户分配给应用程序

添加新的业务线应用

将客户端添加到 MEM门户。

要添加新的业务线应用程序:

  1. 在 应用程序 菜单中,导航到 应用程序 > 所有应用程序。

  2. 点击添加。

    选择应用类型 面板打开。

  3. 在面板中,在 其他 标题下,选择 业务线应用程序 并单击 选择。

  4. 上传 Cato SDP 客户端的 MSI 文件。 有关更多信息,请查看下载 Cato 客户端。

  5. 单击 确定。

定制应用详细信息

在 MEM 门户中定制应用程序详细信息。

要自定义应用程序详细信息:

  • 在 添加应用 屏幕上,在 应用信息 选项卡下,填写以下详细信息:

    • 名称: Cato SDP 客户端

    • 描述: Cato 客户端

    • 发布者: Cato Networks

    • 忽略应用程序版本: 选择 否

    • 类别(可选): 选择要分配给 Cato SDP 客户端的应用程序类别

将用户分配到应用程序

根据您希望应用程序对用户的发布方式,您可以将用户或群组分配到下列两个不同的部分:

  • 必需: 这些用户/组的应用程序是强制的。 此部分中的任何用户或组将自动推送应用程序给他们

  • 可用于注册设备: 这些用户/组的应用程序是可选的。 该应用程序将不会自动推送,用户可以自行前往公司门户中下载该应用程序

要将用户分配给应用程序:

  1. 在 Microsoft Intune 管理中心,导航到 应用程序 > 所有应用程序 > Cato SDP 客户端 > 属性 > 分配

  2. 点击下一步

  3. 在 检视 + 创建 屏幕上,点击 创建。

    您的业务线应用程序已创建,MSI 文件已上传。

注意: 等待 MSI 文件上传完成后再关闭 MEM。