Zarządzanie macOS w Microsoft Intune

Zarządzanie macOS w Intune: Apple Business Manager, APNs, automatyczna rejestracja urządzeń i profile konfiguracji, w tym PPPC dla Full Disk Access, Accessibility i Screen Recording.

  • Status: W toku
  • Projekt labowy
  • Koncepcja

Przegląd

  1. Apple Business ManagerUrządzenia przypisane do serwera MDM
  2. Certyfikat APNsOdnawiany co roku, ten sam Apple ID
  3. Token ADE w IntuneProfil rejestracji
  4. Urządzenie macOSAsystent konfiguracji → zarejestrowane
  5. Profile konfiguracjiPPPC, ustawienia, aplikacje

Uprawnienia prywatności (PPPC / TCC)

Narzędzia do zdalnego wsparcia i bezpieczeństwa potrzebują uprawnień prywatności macOS. Profil Privacy Preferences Policy Control może zatwierdzić część z nich z góry, ale nie wszystkie:

Full Disk Access
SystemPolicyAllFiles — może zostać zezwolone przez MDM
Accessibility
Accessibility — może zostać zezwolone przez MDM
Screen Recording
ScreenCapture — MDM nie może go przyznać; może jedynie pozwolić standardowemu użytkownikowi je zatwierdzić (AllowStandardUserToSetSystemService) albo go zabronić
bash
codesign -dr - /Applications/ExampleApp.app
# Copy the "designated =>" value into CodeRequirement
Pobieranie code requirement dla wpisu PPPC

Rozwiązywanie problemów

  • Sprawdź, czy profil dotarł: Ustawienia systemowe → Prywatność i ochrona → Profile.
  • Identifier i CodeRequirement muszą dokładnie odpowiadać podpisanemu plikowi binarnemu — łącznie z aplikacjami pomocniczymi.
  • Podgląd decyzji TCC: log stream --predicate 'subsystem == "com.apple.TCC"'
  • Wygasły certyfikat APNs zatrzymuje całe zarządzanie urządzeniami Apple — pilnuj daty odnowienia.

Wnioski

Do uzupełnienia.

Wróć do wszystkich projektów