Zarządzanie macOS w Microsoft Intune
Zarządzanie macOS w Intune: Apple Business Manager, APNs, automatyczna rejestracja urządzeń i profile konfiguracji, w tym PPPC dla Full Disk Access, Accessibility i Screen Recording.
- Status: W toku
- Projekt labowy
- Koncepcja
Przegląd
- Apple Business ManagerUrządzenia przypisane do serwera MDM
- Certyfikat APNsOdnawiany co roku, ten sam Apple ID
- Token ADE w IntuneProfil rejestracji
- Urządzenie macOSAsystent konfiguracji → zarejestrowane
- Profile konfiguracjiPPPC, ustawienia, aplikacje
Uprawnienia prywatności (PPPC / TCC)
Narzędzia do zdalnego wsparcia i bezpieczeństwa potrzebują uprawnień prywatności macOS. Profil Privacy Preferences Policy Control może zatwierdzić część z nich z góry, ale nie wszystkie:
- Full Disk Access
- SystemPolicyAllFiles — może zostać zezwolone przez MDM
- Accessibility
- Accessibility — może zostać zezwolone przez MDM
- Screen Recording
- ScreenCapture — MDM nie może go przyznać; może jedynie pozwolić standardowemu użytkownikowi je zatwierdzić (AllowStandardUserToSetSystemService) albo go zabronić
codesign -dr - /Applications/ExampleApp.app
# Copy the "designated =>" value into CodeRequirementRozwiązywanie problemów
- Sprawdź, czy profil dotarł: Ustawienia systemowe → Prywatność i ochrona → Profile.
- Identifier i CodeRequirement muszą dokładnie odpowiadać podpisanemu plikowi binarnemu — łącznie z aplikacjami pomocniczymi.
- Podgląd decyzji TCC: log stream --predicate 'subsystem == "com.apple.TCC"'
- Wygasły certyfikat APNs zatrzymuje całe zarządzanie urządzeniami Apple — pilnuj daty odnowienia.
Wnioski
Do uzupełnienia.