監控不合規的電腦

技術文獻:Microsoft Entra 和 Jamf Pro 的裝置合規

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW

當電腦不屬於監控合規所使用的智慧型電腦群組範圍內時,在Entra ID中就不會將其標示為合規。不合規的電腦在恢復合規狀態之前都無法存取公司資源。

您可以在Jamf Pro中搭配使用智慧型電腦群組、電腦App和設定描述檔,以監控不合規的電腦。監控不合規裝置的最佳方法取決於您的環境。如需協助,請聯絡 Jamf 支援

請依照以下步驟設定對不合規裝置的監控,並向擁有不合規裝置的使用者傳送電子郵件通知:

  1. Jamf Pro中,針對您要監控的合規規則建立新智慧型電腦群組。
    Example:

    您可能需要為未安裝FileVault的電腦或沒有最新macOS版本的電腦建立智慧型群組。您也可以利用透過合規基準建立的智慧型電腦群組。如需更多資訊,請參閱合規基準設定指南

  2. 將您在步驟1建立的相關智慧型群組新增至macOS App、設定描述檔或政策的範圍內。
    • Jamf Pro中新增一個App。如需更多資訊,請參閱Jamf Pro 說明文件中的Jamf Pro中的內容發佈方法

    • 建立電腦設定描述檔。如需更多資訊,請參閱Jamf Pro 說明文件中的電腦設定描述檔

    • 執行腳本。
      Example:
      以下腳本通知使用者他們的裝置不合規並將他們導向至Self Service
      #!/bin/bash
      
      # Define Variables
      brandIcon="/Library/Application Support/JAMF/Jamf.app/Contents/Resources/AppIcon.icns"
      policyID="X"
      #get logged in user
      loggedInUser=$( scutil <<< "show State:/Users/ConsoleUser" | awk '/Name :/ && ! /loginwindow/ { print $3 }' )
      
      answer=$( osascript << EOF
      button returned of (display dialog "Your computer has fallen out of compliance with our security policies. Please click OK to open Self Service to remediate." buttons {"OK"} default button 1 with icon POSIX file "$brandIcon")
      EOF
      )
      
      echo "$answer"
      
      if [[ $answer -eq "OK" ]]; then
        su "$loggedInUser" -c "killall Self\ Service"
        su "$loggedInUser" -c "open \"jamfselfservice://content?entity=policy&id=$policyID&action=view\""
      fi
  3. 建立一個額外的智慧型電腦群組,用於計算電腦合規:
    1. 電腦群組索引標籤上,選取傳送成員資格變更的電子郵件通知核取方塊,如此就會在電腦不合規時收到通知。
    2. 按一下 Add (新增)
    3. 按一下顯示進階準則
    4. 從規則清單中選取裝置合規整合—合規狀態,並新增您在步驟1中建立的每一個智慧型群組。
    5. 運算子快顯功能表中選擇"是"
    6. 清單中選取不合規
    7. 按一下 Add (新增)
    8. 從規則清單中選取裝置合規整合—註冊狀態,並新增您在步驟1中建立的每一個智慧型群組。
    9. 運算子快顯功能表中選擇"是"
    10. 清單中選取不合規
    11. 按一下儲存

現在只要在合規方面有任何變更,您都會收到電子郵件通知,而且您的使用者將能夠採取行動來補救不合規的電腦。

隨時都可更新智慧型電腦群組以新增或移除合規規則。