您可以使用 Microsoft Intune、Jamf Pro 或 Kandji 等 MDM 解决方案,在 macOS 设备上大规模部署 UniFi Endpoint。 macOS 应用以经过 Developer ID 签名并完成公证的 .pkg 文件形式分发,并支持通过 macOS Configuration Profile 预先配置设置。

要求: UniFi Endpoint for macOS 4.1.0 或更高版本

本文介绍常规部署流程、所需的 macOS MDM 负载以及可用的配置键。如需了解 UniFi Endpoint 的概览,请参阅 UniFi Endpoint 概述

部署 UniFi Endpoint

如需大规模部署 UniFi Endpoint,请执行以下操作:

  1. 此处下载 UniFi Endpoint macOS 安装程序 .pkg 文件。
  2. 在 MDM 中将 .pkg 添加为 macOS 应用,并将其分配给设备组。
  3. 创建包含 Custom Settings / Preferences 负载的 macOS Configuration Profile。
  4. 将偏好设置域设置为 com.ui.uid.standard-desktop
  5. 配置下表中的可选键。
  6. 如果使用 Fabric,请将 OrgDomain 设置为工作区 slug,例如 exampleexample.ui.com,以确保用户只能登录该工作区。
  7. 在分配应用之前或同时分配 Configuration Profile,以便首次安装时应用 LAUNCH_AFTER_INSTALL 设置。
  8. 如果部署使用 VPN,请在分配应用之前或同时推送下方列出的 macOS MDM 负载。
  9. 通过您偏好的 MDM 工作流程进行部署。

以下示例预先配置 example 工作区域名、启用 Wi-Fi 自动连接、禁用自动更新检查,并禁止安装后启动,以实现静默部署。

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>OrgDomain</key>
    <string>example</string>
    <key>ConnectWiFiOnStartup</key>
    <true/>
    <key>CheckUpdate</key>
    <false/>
    <key>LAUNCH_AFTER_INSTALL</key>
    <false/>
</dict>
</plist>

注意: 在 macOS 上,没有类似 Windows MSI ENFORCE_CONFIG_* 属性的单独强制锁定键。Configuration Profile 传递的每个键都会自动强制执行。配置的值会被应用,用户无法覆盖该值,并且 UniFi Endpoint 中相关的控件会被禁用或隐藏。如需将某项设置交由用户控制,请从配置文件中省略该键。

所需的 macOS MDM 负载

UniFi Endpoint 包含用于 VPN 的系统扩展和特权帮助程序。在受管理的 Mac 上,必须通过 MDM 批准这些组件,以便应用激活时无需不必要的用户提示。

请在分配应用之前或同时,通过 MDM 推送以下负载。

标识符:

  • 团队 ID:4P645293E8
  • 应用 Bundle ID:com.ui.uid.standard-desktop
  • 系统扩展 Bundle ID:com.ui.uid.standard-desktop.network-extension

VPN 所需的系统扩展

必须预先批准 VPN 系统扩展,以便它在受监管的 Mac 上加载时不会显示标准的“允许扩展”提示。

对于 Intune:

  1. 为 System Extensions 创建 macOS 设备配置文件。
  2. 添加允许的团队标识符 4P645293E8

或者,为团队 ID 4P645293E8 允许特定的系统扩展 com.ui.uid.standard-desktop.network-extension

对于 Jamf Pro:

  1. 转到 Configuration Profiles。
  2. 添加 System Extensions 负载。
  3. 配置 Allowed System Extensions。
  4. 允许团队 ID 4P645293E8 和系统扩展 com.ui.uid.standard-desktop.network-extension

对于自定义 .mobileconfig,请使用系统扩展策略负载:

<key>PayloadType</key>
<string>com.apple.system-extension.policy</string>
<key>AllowedSystemExtensions</key>
<dict>
    <key>4P645293E8</key>
    <array>
        <string>com.ui.uid.standard-desktop.network-extension</string>
    </array>
</dict>

登录项

此负载为可选项,用于由组织管理启动时运行的设置。

推送 Service Management - Managed Login Items 负载,并允许团队 ID 4P645293E8 或应用 Bundle com.ui.uid.standard-desktop

在 Intune 中,使用偏好设置文件或包含 com.apple.servicemanagement 的自定义配置文件。

隐私偏好设置策略控制

如果您的环境针对帮助程序或扩展显示隐私提示,请为团队 ID 4P645293E8 添加 Privacy Preferences Policy Control(PPPC)负载。

受监管的 Mac 与用户注册的 Mac

对于通过 Automated Device Enrollment / Apple Business Manager 注册的受监管 Mac,这些负载可以禁止系统扩展提示,并允许扩展静默激活。

对于用户注册或手动注册的 Mac,系统扩展允许列表不会自动批准扩展。用户必须在“系统设置”>“通用”>“登录项与扩展”中批准一次扩展。

用户首次连接 VPN 时显示的“允许 VPN 配置”提示不会被这些负载禁止。首次连接 VPN 时仍需要批准一次。

Configuration Profile 配置键

这些键用于配置应用行为。它们通过 com.ui.uid.standard-desktop Configuration Profile 传递,并在 UniFi Endpoint 启动时读取。键名称与 Windows 注册表值名称一致,因此一套部署方案即可覆盖两个平台。

类型 默认值 描述
OrgDomain String Empty 用于引导设置的组织 / 工作区 slug,例如 exampleexample.ui.com。设置后,Welcome 屏幕会预填并锁定该工作区。系统会拒绝 example.com 等任意域名。
CheckUpdate Boolean true 应用启动时自动检查更新。强制设置为 false 后,手动检查更新也会被阻止,更新控件也会被隐藏。
LaunchAtStartup Boolean true 用户登录时自动启动 UniFi Endpoint。
ConnectWiFiOnStartup Boolean false 应用启动时自动连接分配的 Wi-Fi 网络。
ConnectVpnOnStartup Boolean false 应用启动时自动连接分配的 VPN。
AutoReconnectWiFi Boolean false 如果连接中断,自动重新连接分配的 Wi-Fi 网络。
LAUNCH_AFTER_INSTALL Boolean true 安装完成后立即启动 UniFi Endpoint。设置为 false 可避免静默批量安装在用户会话中启动应用。此键仅由安装程序读取,不会存储为应用内设置。

注意: 强制执行某项设置后,UniFi Endpoint 中相关的控件会被禁用或隐藏。对于强制执行的组织域名,Welcome 屏幕中的工作区字段会预填且为只读。

通过 Jamf Pro 或其他 MDM 部署

使用包含 Custom Settings 负载的 Configuration Profile,将偏好设置域设为 com.ui.uid.standard-desktop,并使用相同的键值对。

此操作会将受管理的 plist 写入:

/Library/Managed Preferences/com.ui.uid.standard-desktop.plist

UniFi Endpoint 会在应用启动时读取此配置文件。

备注与限制

  • 仍然需要登录。配置文件会预先配置行为,但用户在安装后仍需进行身份验证。
  • OrgDomain 由管理员提供,适用于工作区 / 组织账户。个人账户或直接控制台账户没有工作区域名。
  • 强制执行 OrgDomain 时,用户无法登录其他工作区。
  • 设置会在应用启动时生效。推送或修改配置文件后,请退出并重新启动 UniFi Endpoint,或重新登录。
  • UniFi Endpoint 具有自己的更新机制。如果由 MDM 负责版本控制,请将 CheckUpdate 设置为 false
  • macOS Configuration Profile 不提供软默认值。配置文件传递的任何键都会被强制执行。如需将某个设置交由用户控制,请省略该键。