使用MDM部署和升级macOS客户端

Prev Next

本文讨论如何配置移动设备管理(MDM)以在您的账户中为SDP用户部署和更新macOS客户端。

此功能支持 macOS客户端 v5.0及更高版本。

概概览

从macOS客户端v5.0开始,您可以配置 Cato 管理应用程序以使用 MDM 管理组织内 macOS 客户端的部署和更新。 所有客户端更新都通过 MDM 控制,最终用户不会收到新客户端版本的通知。

macOS 客户端的受管理部署和升级的高级工作流程

这是为您的账户中的 macOS 客户端实施 MDM 解决方案的工作流程概述。

  1. 在导航菜单中,点击 访问 > 客户端部署。

  2. 点击 客户端升级策略标签页。

  3. 对于 macOS客户端,选择 由管理员管理。

  4. 导入macOS软件包。

  5. 配置MDM以创建允许最终用户使用DMG扩展和VPN配置文件的策略。

    否则,终端用户需要在 macOS 中手动批准和允许上述项目。

  6. 在MDM中,将新macOS客户端版本分发给您账户中的最终用户。

导入macOS软件包

要在您的账户中使用macOS客户端的管理升级,首先需要将软件包导入到MDM中。

导入macOS软件包的JAMF示例程序

  1. 从导航菜单中,选择 设置 > 计算机管理。

  2. 选择 软件包并单击 新建。

  3. 输入 显示名称。

  4. 单击 选择文件并选择macOS客户端软件包。

  5. 应用程序在 集成的应用程序 表中显示,状态为 已连接。

    macOS客户端软件包已导入到JAMF中。

使用MDM自动允许客户端的macOS权限

从macOS客户端v5.0开始,需要以下权限才能在macOS主机上安装客户端:

  • 允许 Cato 客户端创建 VPN 配置文件

  • 允许 Cato 客户端的系统扩展

您可以配置MDM自动允许这些权限作为新客户端版本安装过程的一部分。 否则,最终用户必须在安装过程中手动配置 macOS 设置。

允许VPN配置文件的权限

在 MDM 中,创建一个 VPN 负载,其中包含自动设置 macOS 以允许 Cato 客户端 VPN 配置文件权限的设置。 当客户端安装时,VPN 配置文件权限被正确设置,macOS 不会要求终端用户手动配置。

设置

值

连接名称

Cato Networks VPN

连接类型

自定义 SSL(从下拉菜单中选择)

标识符

com.catonetworks.mac.CatoClient

服务器

vpn.catonetworks.net

账户

CatoClientVPN

提供商捆绑标识符

com.catonetworks.mac.CatoClient.CatoClientSysExtension

用户认证

  1. 选择 密码 选项。

  2. 清除 通过 VPN 发送所有流量 选项。

供应商类型

包隧道

提供商指定的需求

anchor apple generic 和 identifier "com.catonetworks.mac.CatoClient" 和 (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ 或 certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ 和 certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ 和 certificate leaf[subject.OU] = CKGSB8CH43)

设置VPN设置权限的JAMF示例程序

创建新配置文件,然后配置该配置文件的 VPN 设置。

  1. 为macOS客户端创建配置文件:

    1. 从导航窗格中,选择 计算机 > 配置文件。

    2. 单击 新建并为Cato客户端创建一个新的配置文件。

  2. 编辑 VPN设置以允许配置文件的VPN权限(基于上表中的数据):

    1. 在配置文件中,编辑您在上一步中创建的配置文件并选择VPN。

    2. 输入 VPN类型、连接类型、标识符、服务器、账户和提供商包标识符的相关设置。

    3. 配置 用户身份验证、提供商类型和提供商指定要求的相关设置。

允许系统扩展

在MDM中,配置策略以允许macOS客户端使用的系统扩展。 当客户端安装时,系统扩展权限被正确设置,macOS 不会要求终端用户手动配置。

设置

值

显示名称

CatoClient系统扩展

系统扩展类型

允许的系统扩展

团队标识符

CKGSB8CH43

允许的系统扩展

  • com.catonetworks.mac.CatoClient

  • com.catonetworks.mac.CatoClient.CatoClientSysExtension

设置系统扩展权限的JAMF示例程序

编辑系统扩展设置以允许配置文件的系统权限(基于上表的数据)。

  1. 选择允许用户批准系统扩展。

  2. 输入 显示名称。

  3. 选择系统扩展类型。

  4. 输入团队标识符。

  5. 确保批准的系统扩展的值是正确的。

  6. 保存macOS客户端配置文件的更改。

分发macOS客户端

在MDM中,选择接收Cato VPN配置文件的用户和组。 然后使用macOS软件包创建新策略,并将策略推送给用户。

部署期间抑制EULA屏幕

从macOS v5.10.6开始,您可以部署静默安装来抑制EULA屏幕。

在部署期间抑制EULA屏幕:

  1. 在文本编辑器中打开配置文件。

  2. 在文件的PayloadContent部分下的mcx_preference_settings中,包括以下内容:

    <dict>
          <key>suppressEULAScreen</key>
          <integer>1</integer>
    </dict>
  3. 保存文件。

此页面附有一个 JAMF 的个人资料示例。

分发macOS客户端的JAMF示例程序

  1. 在 计算机 > 配置文件中,选择接收Cato VPN配置文件的组或特定用户。

  2. 创建新的策略并添加macOS软件包。

    1. 在计算机 > 策略中,创建新的策略。

    2. 从常规部分开始,配置这些设置:

      1. 输入 显示名称。期间Always-On和防篡改被禁用多久。

      2. 根据您组织的要求配置其他策略设置。

    3. 在软件包部分中,添加macOS客户端软件包。

  3. 应用程序在 集成的应用程序 表中显示,状态为 已连接。 配置文件已准备好将客户端分发到macOS设备。

已知局限性

  • 如果您使用 MDM 升级客户端,有时会显示弹出窗口请求允许安装系统扩展和 VPN 配置。

    为防止此问题,您可以先分发 DMG 扩展的权限和 VPN 负载,然后将客户端分发到 macOS 主机。