本文讨论如何配置移动设备管理(MDM)以在您的账户中为SDP用户部署和更新macOS客户端。
此功能支持 macOS客户端 v5.0及更高版本。
从macOS客户端v5.0开始,您可以配置 Cato 管理应用程序以使用 MDM 管理组织内 macOS 客户端的部署和更新。 所有客户端更新都通过 MDM 控制,最终用户不会收到新客户端版本的通知。
这是为您的账户中的 macOS 客户端实施 MDM 解决方案的工作流程概述。
在导航菜单中,点击 访问 > 客户端部署。
点击 客户端升级策略标签页。
对于 macOS客户端,选择 由管理员管理。
导入macOS软件包。
配置MDM以创建允许最终用户使用DMG扩展和VPN配置文件的策略。
否则,终端用户需要在 macOS 中手动批准和允许上述项目。
在MDM中,将新macOS客户端版本分发给您账户中的最终用户。
要在您的账户中使用macOS客户端的管理升级,首先需要将软件包导入到MDM中。
从导航菜单中,选择 设置 > 计算机管理。
选择 软件包并单击 新建。
输入 显示名称。
单击 选择文件并选择macOS客户端软件包。
应用程序在 集成的应用程序 表中显示,状态为 已连接。
macOS客户端软件包已导入到JAMF中。
从macOS客户端v5.0开始,需要以下权限才能在macOS主机上安装客户端:
允许 Cato 客户端创建 VPN 配置文件
允许 Cato 客户端的系统扩展
您可以配置MDM自动允许这些权限作为新客户端版本安装过程的一部分。 否则,最终用户必须在安装过程中手动配置 macOS 设置。
在 MDM 中,创建一个 VPN 负载,其中包含自动设置 macOS 以允许 Cato 客户端 VPN 配置文件权限的设置。 当客户端安装时,VPN 配置文件权限被正确设置,macOS 不会要求终端用户手动配置。
设置 | 值 |
|---|---|
连接名称 | Cato Networks VPN |
连接类型 | 自定义 SSL(从下拉菜单中选择) |
标识符 | com.catonetworks.mac.CatoClient |
服务器 | vpn.catonetworks.net |
账户 | CatoClientVPN |
提供商捆绑标识符 | com.catonetworks.mac.CatoClient.CatoClientSysExtension |
用户认证 |
|
供应商类型 | 包隧道 |
提供商指定的需求 | anchor apple generic 和 identifier "com.catonetworks.mac.CatoClient" 和 (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ 或 certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ 和 certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ 和 certificate leaf[subject.OU] = CKGSB8CH43) |
创建新配置文件,然后配置该配置文件的 VPN 设置。
为macOS客户端创建配置文件:
从导航窗格中,选择 计算机 > 配置文件。
单击 新建并为Cato客户端创建一个新的配置文件。
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A56%3A44Z&se=2026-10-04T23%3A07%3A44Z&sr=c&sp=r&sig=9QmddBWha%2FITyD%2FJiM2yqg8v87rPDfJMTo7lpUCTNN4%3D)
编辑 VPN设置以允许配置文件的VPN权限(基于上表中的数据):
在配置文件中,编辑您在上一步中创建的配置文件并选择VPN。
输入 VPN类型、连接类型、标识符、服务器、账户和提供商包标识符的相关设置。

配置 用户身份验证、提供商类型和提供商指定要求的相关设置。

在MDM中,配置策略以允许macOS客户端使用的系统扩展。 当客户端安装时,系统扩展权限被正确设置,macOS 不会要求终端用户手动配置。
设置 | 值 |
|---|---|
显示名称 | CatoClient系统扩展 |
系统扩展类型 | 允许的系统扩展 |
团队标识符 | CKGSB8CH43 |
允许的系统扩展 |
|
编辑系统扩展设置以允许配置文件的系统权限(基于上表的数据)。
在MDM中,选择接收Cato VPN配置文件的用户和组。 然后使用macOS软件包创建新策略,并将策略推送给用户。
从macOS v5.10.6开始,您可以部署静默安装来抑制EULA屏幕。
在部署期间抑制EULA屏幕:
在文本编辑器中打开配置文件。
在文件的PayloadContent部分下的mcx_preference_settings中,包括以下内容:
<dict> <key>suppressEULAScreen</key> <integer>1</integer> </dict>保存文件。
此页面附有一个 JAMF 的个人资料示例。
在 计算机 > 配置文件中,选择接收Cato VPN配置文件的组或特定用户。
创建新的策略并添加macOS软件包。
在计算机 > 策略中,创建新的策略。
从常规部分开始,配置这些设置:
输入 显示名称。期间Always-On和防篡改被禁用多久。
根据您组织的要求配置其他策略设置。
在软件包部分中,添加macOS客户端软件包。
应用程序在 集成的应用程序 表中显示,状态为 已连接。 配置文件已准备好将客户端分发到macOS设备。
如果您使用 MDM 升级客户端,有时会显示弹出窗口请求允许安装系统扩展和 VPN 配置。
为防止此问题,您可以先分发 DMG 扩展的权限和 VPN 负载,然后将客户端分发到 macOS 主机。