您可以使用 Microsoft Intune、Jamf Pro 或 Kandji 等 MDM 解决方案,在 macOS 设备上大规模部署 UniFi Endpoint。 macOS 应用以经过 Developer ID 签名并完成公证的 .pkg 文件形式分发,并支持通过 macOS Configuration Profile 预先配置设置。
要求: UniFi Endpoint for macOS 4.1.0 或更高版本
本文介绍常规部署流程、所需的 macOS MDM 负载以及可用的配置键。如需了解 UniFi Endpoint 的概览,请参阅 UniFi Endpoint 概述。
部署 UniFi Endpoint
如需大规模部署 UniFi Endpoint,请执行以下操作:
- 从此处下载 UniFi Endpoint macOS 安装程序
.pkg文件。 - 在 MDM 中将
.pkg添加为 macOS 应用,并将其分配给设备组。 - 创建包含 Custom Settings / Preferences 负载的 macOS Configuration Profile。
- 将偏好设置域设置为
com.ui.uid.standard-desktop。 - 配置下表中的可选键。
- 如果使用 Fabric,请将
OrgDomain设置为工作区 slug,例如example或example.ui.com,以确保用户只能登录该工作区。 - 在分配应用之前或同时分配 Configuration Profile,以便首次安装时应用
LAUNCH_AFTER_INSTALL设置。 - 如果部署使用 VPN,请在分配应用之前或同时推送下方列出的 macOS MDM 负载。
- 通过您偏好的 MDM 工作流程进行部署。
以下示例预先配置 example 工作区域名、启用 Wi-Fi 自动连接、禁用自动更新检查,并禁止安装后启动,以实现静默部署。
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>OrgDomain</key>
<string>example</string>
<key>ConnectWiFiOnStartup</key>
<true/>
<key>CheckUpdate</key>
<false/>
<key>LAUNCH_AFTER_INSTALL</key>
<false/>
</dict>
</plist>
注意: 在 macOS 上,没有类似 Windows MSI ENFORCE_CONFIG_* 属性的单独强制锁定键。Configuration Profile 传递的每个键都会自动强制执行。配置的值会被应用,用户无法覆盖该值,并且 UniFi Endpoint 中相关的控件会被禁用或隐藏。如需将某项设置交由用户控制,请从配置文件中省略该键。
所需的 macOS MDM 负载
UniFi Endpoint 包含用于 VPN 的系统扩展和特权帮助程序。在受管理的 Mac 上,必须通过 MDM 批准这些组件,以便应用激活时无需不必要的用户提示。
请在分配应用之前或同时,通过 MDM 推送以下负载。
标识符:
- 团队 ID:
4P645293E8 - 应用 Bundle ID:
com.ui.uid.standard-desktop - 系统扩展 Bundle ID:
com.ui.uid.standard-desktop.network-extension
VPN 所需的系统扩展
必须预先批准 VPN 系统扩展,以便它在受监管的 Mac 上加载时不会显示标准的“允许扩展”提示。
对于 Intune:
- 为 System Extensions 创建 macOS 设备配置文件。
- 添加允许的团队标识符
4P645293E8。
或者,为团队 ID 4P645293E8 允许特定的系统扩展 com.ui.uid.standard-desktop.network-extension。
对于 Jamf Pro:
- 转到 Configuration Profiles。
- 添加 System Extensions 负载。
- 配置 Allowed System Extensions。
- 允许团队 ID
4P645293E8和系统扩展com.ui.uid.standard-desktop.network-extension。
对于自定义 .mobileconfig,请使用系统扩展策略负载:
<key>PayloadType</key>
<string>com.apple.system-extension.policy</string>
<key>AllowedSystemExtensions</key>
<dict>
<key>4P645293E8</key>
<array>
<string>com.ui.uid.standard-desktop.network-extension</string>
</array>
</dict>
登录项
此负载为可选项,用于由组织管理启动时运行的设置。
推送 Service Management - Managed Login Items 负载,并允许团队 ID 4P645293E8 或应用 Bundle com.ui.uid.standard-desktop。
在 Intune 中,使用偏好设置文件或包含 com.apple.servicemanagement 的自定义配置文件。
隐私偏好设置策略控制
如果您的环境针对帮助程序或扩展显示隐私提示,请为团队 ID 4P645293E8 添加 Privacy Preferences Policy Control(PPPC)负载。
受监管的 Mac 与用户注册的 Mac
对于通过 Automated Device Enrollment / Apple Business Manager 注册的受监管 Mac,这些负载可以禁止系统扩展提示,并允许扩展静默激活。
对于用户注册或手动注册的 Mac,系统扩展允许列表不会自动批准扩展。用户必须在“系统设置”>“通用”>“登录项与扩展”中批准一次扩展。
用户首次连接 VPN 时显示的“允许 VPN 配置”提示不会被这些负载禁止。首次连接 VPN 时仍需要批准一次。
Configuration Profile 配置键
这些键用于配置应用行为。它们通过 com.ui.uid.standard-desktop Configuration Profile 传递,并在 UniFi Endpoint 启动时读取。键名称与 Windows 注册表值名称一致,因此一套部署方案即可覆盖两个平台。
| 键 | 类型 | 默认值 | 描述 |
|---|---|---|---|
| OrgDomain | String | Empty | 用于引导设置的组织 / 工作区 slug,例如 example 或 example.ui.com。设置后,Welcome 屏幕会预填并锁定该工作区。系统会拒绝 example.com 等任意域名。 |
| CheckUpdate | Boolean | true | 应用启动时自动检查更新。强制设置为 false 后,手动检查更新也会被阻止,更新控件也会被隐藏。 |
| LaunchAtStartup | Boolean | true | 用户登录时自动启动 UniFi Endpoint。 |
| ConnectWiFiOnStartup | Boolean | false | 应用启动时自动连接分配的 Wi-Fi 网络。 |
| ConnectVpnOnStartup | Boolean | false | 应用启动时自动连接分配的 VPN。 |
| AutoReconnectWiFi | Boolean | false | 如果连接中断,自动重新连接分配的 Wi-Fi 网络。 |
| LAUNCH_AFTER_INSTALL | Boolean | true | 安装完成后立即启动 UniFi Endpoint。设置为 false 可避免静默批量安装在用户会话中启动应用。此键仅由安装程序读取,不会存储为应用内设置。 |
注意: 强制执行某项设置后,UniFi Endpoint 中相关的控件会被禁用或隐藏。对于强制执行的组织域名,Welcome 屏幕中的工作区字段会预填且为只读。
通过 Jamf Pro 或其他 MDM 部署
使用包含 Custom Settings 负载的 Configuration Profile,将偏好设置域设为 com.ui.uid.standard-desktop,并使用相同的键值对。
此操作会将受管理的 plist 写入:
/Library/Managed Preferences/com.ui.uid.standard-desktop.plist
UniFi Endpoint 会在应用启动时读取此配置文件。
备注与限制
- 仍然需要登录。配置文件会预先配置行为,但用户在安装后仍需进行身份验证。
OrgDomain由管理员提供,适用于工作区 / 组织账户。个人账户或直接控制台账户没有工作区域名。- 强制执行
OrgDomain时,用户无法登录其他工作区。 - 设置会在应用启动时生效。推送或修改配置文件后,请退出并重新启动 UniFi Endpoint,或重新登录。
- UniFi Endpoint 具有自己的更新机制。如果由 MDM 负责版本控制,请将
CheckUpdate设置为false。 - macOS Configuration Profile 不提供软默认值。配置文件传递的任何键都会被强制执行。如需将某个设置交由用户控制,请省略该键。