預先核准 Jamf 管理架構

技術文章

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW

Jamf Pro 管理員可以預先核准使用「隱私權偏好設定規則控制」設定描述檔的 Jamf 管理架構。此設定檔將自動安裝在 Jamf Pro 10.7.1 或更新版本上。

Jamf Pro 管理員也可以使用電腦上設定描述檔的隱私權偏好設定規則控制面板中的資訊,建立自己的設定描述檔。

一般需求

若要在電腦上安裝「隱私權偏好設定規則控制」設定檔,則必須符合下列需求:
  • 使用者核准的MDM

  • 搭載 macOS 10.14 或更新版本的目標電腦

  • 已啟用推播通知

若安裝遭到非使用者核准的 MDM 系統拒絕,設定檔將留在佇列中,並且在電腦達到使用者核准的 MDM 狀態時自動嘗試重新安裝。如需使用者核准的MDM和Jamf Pro的更多資訊,請參閱使用Jamf Pro管理使用者核准的MDM文章。

Note:

如果您的組織僅使用 jamf binary 進行管理而沒有使用者核准的 MDM,則無法使用設定檔命令或透過手動按一下設定檔的方式安裝此設定描述檔。設定檔必須透過 MDM 從使用者核准的 MDM 伺服器推送。

隱私權偏好設定規則控制設定檔內容

若要核准採用 macOS 10.14 或更新版本的 Jamf 管理架構,則必須在「系統政策所有檔案」服務核准下列三個應用程式和處理程序:
  • jamf binary

  • jamf.app

下列 .mobileconfig 檔案將會核准這些應用程式和處理程序,並且與設定描述檔相同,將會自動安裝到搭載 macOS 10.14 或更新版本和 Jamf Pro 10.7.1 或更新版本的電腦上。
Note:

若安裝了多個這種類型的承載資料,則會使用承載之中限制最嚴格的設定。

 <key>Services</key>
                        <dict>
                                <key>SystemPolicyAllFiles</key>
                                <array>
                                        <dict>
                                                <key>Comment</key>
                                                <string>Allow jamf binary to access all files</string>
                                                <key>Identifier</key>
                                                <string>/usr/local/jamf/bin/jamf</string>
                                                <key>IdentifierType</key>
                                                <string>path</string>
                                                <key>Allowed</key>
                                                <true/>
                                                <key>CodeRequirement</key>
                                                <string>identifier "com.jamfsoftware.jamf" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "483DWKW443"</string>
                                        </dict>
                                        <dict>
                                                <key>Comment</key>
                                                <string>Allow Jamf.app access to all files</string>
                                                <key>Identifier</key>
                                                <string>com.jamf.management.Jamf</string>
                                                <key>IdentifierType</key>
                                                <string>bundleID</string>
                                                <key>Allowed</key>
                                                <true/>
                                                <key>CodeRequirement</key>
                                                <string>identifier "com.jamf.management.Jamf" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "483DWKW443"</string>
                                        </dict>
                                </array>
                        </dict>

自動安裝隱私權偏好設定規則控制設定檔

預先核准 Jamf 管理架構的設定描述檔將會自動安裝在 Jamf Pro 10.7.1 或更新版本中。升級至 Jamf Pro 10.7.1 或更新版本時,「安全性」設定中的自動安裝隱私權偏好設定規則控制設定檔 (macOS 10.14 或更新版本) 選項會預設為啟用。若要存取此功能,請瀏覽至設定 > 電腦管理 > 安全性

此選項在「安全性」設定中啟用後,Jamf Pro 10.7.1 或更新版本將會在登入時自動收集受管理電腦的 macOS 版本。如此一來,Jamf Pro 就能立即偵測到電腦已於何時升級至 macOS 10.14 或更新版本,並啟動「隱私權偏好設定規則控制」設定檔的安裝。這項在登入時自動偵測到 OS 版本的功能,僅適用於使用「安全性」設定中的選項自動安裝設定檔的情況。此功能不適用手動部署自訂設定描述檔的情況。

建立自訂設定描述檔

從 Jamf Pro 10.9 開始,您可以在電腦設定描述檔中將「隱私權偏好設定規則控制」設定檔配置為個別承載資料。此承載資料可讓您在目標電腦的安全性與隱私權偏好設定面板(macOS 12或更早板本)或隱私權與安全性面板(macOS 13或更早版本)內配置設定,以允許或拒絕應用程式和服務的存取。若要瀏覽這些設定,請瀏覽至 電腦 > 設定描述檔,並使用「隱私權偏好設定規則控制」承載資料管理這些設定。
Note:

如果設定描述檔是手動部署到搭載 macOS 10.13 或更早版本的電腦上,則一旦電腦升級至 macOS 10.14,就不會遵循此設定描述檔。升級至 macOS 10.14 或更新版本後,需要重新部署設定描述檔。