使用 Intune 部署 Cato 客户端(macOS)

Prev Next

本文讨论如何配置 Azure Intune 以便在您的账户中部署和更新面向 SDP用户的 macOS 客户端。

概概览

您可以配置 Cato 管理应用程序以使用 MDM 管理组织内 macOS 客户端的部署和更新。 所有客户端更新都通过 MDM 控制,最终用户不会收到来自 Cato 的新客户端版本的通知。

macOS客户端的受管理部署和升级的高级工作流程

  1. 在导航菜单中,点击 访问 > 客户端部署。

  2. 点击 客户端升级策略标签页。

  3. 对于 macOS客户端,选择 由管理员管理。

  4. 从客户端部署标签页下载 macOS 包。

  5. 将 macOS 软件包导入到Intune.

  6. 配置 Azure Intune 以创建允许 DMG 扩展和VPN配置文件等政策以供最终用户使用。

    否则,终端用户需要在 macOS 中手动批准和允许上述项目。

  7. 在 Azure Intune 中,将新的 macOS 客户端版本分发到您账户中的最终用户。

导入macOS软件包

使用 Microsoft Intune 管理员中心添加要分发的客户端包。

将 macOS 软件包导入到Intune

  1. 从导航菜单中,选择 应用程序 > macOS。

  2. 点击 添加,并在 应用类型下选择 macOS 应用 (PKG)。

  3. 点击 选择,然后选择您要上传的 Cato 客户端包。 您需要提供以下信息:

    • 名称

    • 说明

    • 发布者名称

  4. 在 类别下,分别选择 商务 和 计算机管理 复选框。

  5. 点击 下一步,然后在程序页面上再次点击 下一步。

  6. 在要求页面上,根据您正在部署的 Cato 客户端版本选择所需的最低 macOS 操作系统。

  7. 在检测规则页面中,确保将忽略应用程序版本设置为 否,然后单击下一步。

  8. 在分配页面,确定谁将接收此包(例如,全部用户),然后点击 下一步。

  9. 点击创建。

    macOS 客户端包已导入到 Intune,并可在应用程序页面的 macOS 页面中使用。

通过 Intune 自动允许 Cato 客户端的 macOS 权限

您可以配置 Intune 以自动允许最终用户的这些权限,作为新客户端版本安装过程的一部分。 否则,最终用户必须在安装过程中手动配置 macOS 设置。

需要以下权限才能在macOS 主机上安装客户端:

  • 允许 Cato 客户端创建 VPN 配置文件

  • 允许 Cato 客户端的系统扩展

    • 针对防篡改和 DNS 中继功能(目前处于 EA),有单独的系统扩展。

注意: 提前可用 (EA) 功能只限于部分发布。 欲了解更多信息,请联系您的 Cato Networks 代表或发送电子邮件至 ea@catonetworks.com。

部署自定义 VPN 配置文件

创建自定义 VPN 配置文件:

  1. 下载附加到本文的自定义配置文件,或者创建您的自定义配置文件。

  2. 从 Microsoft Intune 管理员中心,导航到 设备 > macOS > 配置 以为 macOS 客户端创建策略

  3. 点击 创建 并选择 新建策略。 (根据上表中的数据):

    1. 在创建配置文件中,在配置文件类型下选择自定义。

    2. 点击创建。

  4. 在基础设置页面,为配置文件输入 名称 和可选的 描述,然后点击 下一步。

  5. 在配置设置页面中,输入以下内容:

    1. 为自定义配置文件提供描述性名称

    2. 在配置文件文件下上传您在上方下载的自定义配置文件

    3. 点击 下一步

  6. 在分配页面点击 添加所有设备 然后点击 下一步。

  7. 点击创建。

创建自定义 VPN 配置文件

本文章提供了一个预配置的自定义 VPN 配置文件,可以上传至 Intune。 如果您想创建自定义 VPN 配置文件,则需要下载Apple 配置器工具,并使用下表中的信息创建配置文件。

设置

值

连接名称

Cato Networks VPN

连接类型

自定义 SSL(从下拉菜单中选择)

标识符

com.catonetworks.mac.CatoClient

服务器

vpn.catonetworks.net

帐户

CatoClientVPN

提供商捆绑标识符

com.catonetworks.mac.CatoClient.CatoClientSysExtension

用户认证

  1. 选择 密码 选项。

  2. 清除 通过 VPN 发送所有流量 选项。

供应商类型

包隧道

提供商指定的需求

anchor apple generic 和 identifier "com.catonetworks.mac.CatoClient" 和 (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ 或 certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ 和 certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ 和 certificate leaf[subject.OU] = CKGSB8CH43)

创建部署macOS包的配置文件

在为 Cato 客户端允许系统扩展时,对于防篡改和 DNS 中继功能,有单独的系统扩展。 如果您没有将其添加到配置文件中,则会弹出消息请求用户允许扩展。

创建新配置文件,然后配置该配置文件的 VPN 设置。

  1. 从 Microsoft Intune 管理员中心,导航到 设备 > macOS > 配置 以为 macOS 客户端创建策略:

  2. 点击 创建 并选择 新建策略。 (根据上表中的数据):

    1. 在 创建配置文件 中,在 配置文件类型 下选择 设置目录。

    2. 点击创建。

  3. 在基础设置页面,为配置文件输入 名称 和 描述,然后点击 下一步。

  4. 在配置设置页面,点击 添加设置。

    1. 使用搜索框,输入 管理登录项 并验证 规则 设置已被选择

    2. 使用搜索框,输入 系统扩展 并验证允许的系统扩展已被选择。

    3. 使用搜索框,输入 通知,并在用户体验 > 通知下,验证 通知设置 已被选择。

    4. 关闭添加设置窗格。

  5. 在配置页面中,在规则下,点击 编辑。

    1. 在 注释 字段中输入描述实例的可选注释。

    2. 在规则值字段中,输入以下值从允许的系统扩展中:

      com.catonetworks.mac.CatoClient

    3. 单击 保存。

  6. 在配置页面中,在允许的系统扩展下,点击 编辑实例。

    1. 输入允许的系统扩展中列出的值,如下:

      • com.catonetworks.mac.CatoClient

      • com.catonetworks.mac.CatoClient.CatoClientSysExtension

      • com.catonetworks.mac.CatoClient.CatoDNSRelaySysExtension
        注意: 此扩展是 DNS 中继的必要条件。

      • com.catonetworks.mac.CatoClient.ProtectionSysExtension
        注意: 此扩展是防篡改的必要条件。

    2. 在团队标识符下,输入值:CKGSB8CH43。

    3. 单击保存

  7. 在配置页面的通知设置下,点击 编辑实例。

    1. 在 捆绑标识符下,输入 com.catonetworks.mac.CatoClient

    2. 验证 严重警报启用 被设置为 是

    3. 点击 保存

  8. 点击 下一步,并在范围标签页面上,再次点击 下一步。

  9. 在分配页面中决定谁应该收到此包,例如,点击 添加所有设备 或选择一组特定用户,然后点击 下一步。

  10. 单击创建。