在本指南中,我们将逐步演示如何从头开始配置 Microsoft Intune 并使用它在 Windows 上部署 Cato SDP 客户端。
注意:本文基于 Intune 版本截止至 2024年2月。 如需故障排除,请联系 Intune 支持。
Microsoft Intune 是一个基于云的服务,专注于移动设备管理(MDM)。
使用 Intune,您可以:
设置规则和配置个人及组织设备上的设置,以访问数据和网络
在设备上部署和认证应用 — 本地和移动
确保设备和应用程序符合您的安全性要求
为了访问 Intune,您需要拥有 Microsoft 365 或 Enterprise + Mobility E3/E5 订阅。 如果您使用的是免费 Azure 账户,则需要注册试用或按用户付费(可能会很昂贵)。
欲了解更多信息,请参阅Microsoft文档。
在将应用程序添加到 Intune 时,您将被提示分配应用程序将发布到的用户(或设备)群组。 因此,在开始之前,请确保您拥有 AD 或 Azure AD 群组内的 Cato 用户,以便您可以将 Cato SDP客户端应用程序分配给该群组。
根据您是否希望 Cato SDP 客户端应用程序对某些用户群组是强制性还是可选性,您可能需要将用户分为两组:
应用程序对其是强制的用户。 此组中的任何用户将自动接收推送的应用程序。
应用程序对其是可选的用户。 对于此组中的用户,应用程序不会自动推送,允许他们前往公司门户自行下载。
使用安装参数部署客户端
在使用 Microsoft Intune 安装 Windows 客户端时,您可以使用 MSI 安装参数配置支持的功能设置。 使用 CATO_REGISTRY_OPTIONS 属性以键值对形式提供每个已批准的注册表选项。 安装程序仅在新安装期间应用这些选项。 在升级和修复期间忽略该属性。 安装程序根据已批准的列表验证每个选项。 然后使用为每个支持选项预定义的注册表数据类型。
接受的值写入:
HKLM\SOFTWARE\CatoNetworksVPN
输入格式
使用逗号分隔的键/值对列表:
CATO_REGISTRY_OPTIONS="Key1=Value1,Key2=Value2"
规则 | 值 |
|---|---|
选项分隔符 | 逗号:, |
键/值分隔符 | 等号:= |
每次安装的最大选项数 | 15 |
键和值的最大长度 | 每个50个字符 |
DWORD 值 | 布尔标志:0 禁用,1 启用。 |
字符串值 | ASCII 字母、数字、点和连字符;没有前导或尾随点。 |
支持的参数
选项密钥 | 注册表值名称 | 目的 | 类型 | 允许的值 | 附加资源 |
|---|---|---|---|---|---|
InitialAlwaysOn | InitialAlwaysOn | 强制始终启用 | REG_DWORD | 0 或 1 | |
ForceAuthTrafficToTunnel | ForceAuthTrafficToTunnel | 在始终开启模式中,将包括认证流量在内的所有流量通过 Cato 隧道传输 | REG_DWORD | 0 或 1 | |
ConnectOnBoot | ConnectOnBoot | 配置客户端使设备每次启动时都连接 | REG_DWORD | 0 或 1 | |
LaunchAuthPageOnStartup | LaunchAuthPageOnStartup | 自动启动客户端在初始安装后为下一个登录的 Windows 用户 | REG_DWORD | 0 或 1 | |
SubdomainForSeamlessAuth | SubdomainForSeamlessAuth = <你的账户名称> (字符串 | 定义 Cato SSO 子域以自动认证 Windows 凭证 | REG_SZ | 子域字符串 | |
SeamlessAuthEnableMS | SeamlessAuthEnableMS | 使用 Windows Web Account Manager 启用 Microsoft/Entra ID 无缝认证 | REG_DWORD | 0 或 1 | |
SeamlessAuthEnableAddUser | SeamlessAuthEnableAddUser | 在添加其他用户时,使用 Windows Web Account Manager 启用 Microsoft/Entra ID 无缝认证。 仅在 | REG_DWORD | 0 或 1 | |
SeamlessAuthAllowUICMA | SeamlessAuthAllowUICMA | 允许在自动认证再次认证期间显示认证 UI | REG_DWORD | 0 或 1 | |
子域 | 子域 | 指定用于登录前认证的账户工作区/子域 | REG_DWORD | 子域 字符串 | |
PreLogin | PreLogin | 启用特定设备的预登录 | REG_DWORD | 0 或 1 |
示例
以下是一些使用安装参数的示例:
MSI 安装:
要启用启动时连接并在安装后自动启动客户端:
msiexec /i "C:\path\CatoNetworksSetup.msi"
CATO_REGISTRY_OPTIONS="ConnectOnBoot=1,LaunchAuthPageOnStartup=1" /l*v
"C:\temp\cato_install.log"
NSIS 启动器安装:
使用 CatoNetworksSetup.exe 时,通过启动器传递 MSI 属性,使用
/props=。要启用始终开启和启动时连接:
CatoNetworksSetup.exe
/props=CATO_REGISTRY_OPTIONS=InitialAlwaysOn=1,ConnectOnBoot=1
我们将使用 Microsoft Intune 管理中心来协调 Intune。 您可以在此使用相同的 Azure 门户凭据登录:https://endpoint.microsoft.com。
要使用 MEM 部署 SDP客户端,请完成以下三个步骤:
添加新的业务线应用程序
自定义应用程序详细信息
将用户分配给应用程序
将客户端添加到 MEM门户。
要添加新的业务线应用程序:
在 应用程序 菜单中,导航到 应用程序 > 所有应用程序。
点击添加。
选择应用类型 面板打开。
在面板中,在 其他 标题下,选择 业务线应用程序 并单击 选择。
上传 Cato SDP 客户端的 MSI 文件。 有关更多信息,请查看下载 Cato 客户端。
单击 确定。
在 MEM 门户中定制应用程序详细信息。
要自定义应用程序详细信息:
在 添加应用 屏幕上,在 应用信息 选项卡下,填写以下详细信息:
名称: Cato SDP 客户端
描述: Cato 客户端
发布者: Cato Networks
忽略应用程序版本: 选择 否
类别(可选): 选择要分配给 Cato SDP 客户端的应用程序类别
根据您希望应用程序对用户的发布方式,您可以将用户或群组分配到下列两个不同的部分:
必需: 这些用户/组的应用程序是强制的。 此部分中的任何用户或组将自动推送应用程序给他们
可用于注册设备: 这些用户/组的应用程序是可选的。 该应用程序将不会自动推送,用户可以自行前往公司门户中下载该应用程序
要将用户分配给应用程序:
在 Microsoft Intune 管理中心,导航到 应用程序 > 所有应用程序 > Cato SDP 客户端 > 属性 > 分配
点击下一步
在 检视 + 创建 屏幕上,点击 创建。
您的业务线应用程序已创建,MSI 文件已上传。
注意: 等待 MSI 文件上传完成后再关闭 MEM。