Top

MacOnboardingMate – Capacities

Capacités

Les capacités répertoriées ci-dessous sont celles qui sont actuellement activement prises en charge par MOM.

Une idée pour enrichir les capacités de MOM ou pouvoir adopter MOM ? N’hésitez pas à envoyer une demande de fonctionnalité via le formulaire disponible en bas de la page Introduction .

Inscription
Setup et AutoSetup • MOM est fourni sous la forme de deux modules différents appelés Setup et AutoSetup
• Setup est exécuté à partir d’une session ouverte de l’utilisateur final pour rationaliser l’intégration à l’aide de l’inscription des appareils (Mac non compatible ADE) ou de l’inscription automatisée des appareils (Mac compatible ADE) (1)
• AutoSetup est une version légère de Setup, installée par le MDM et exécutée silencieusement dès que possible dans le contexte de l’inscription automatisée des appareils (Mac compatible ADE requis) (2)
Emplacements • Un emplacement MOM fait référence au point de destination de l’appareil une fois inscrit dans votre solution de gestion
• En fonction de votre solution de gestion, un emplacement MOM peut être vu comme un site ou un groupe d’appareils
• Inscription des appareils : l’emplacement cible est défini automatiquement (un emplacement disponible) ou manuellement avec un sélecteur (deux emplacements ou plus disponibles)
• Inscription automatisée des appareils : l’emplacement cible est défini automatiquement
Configuration • Setup est configuré avec un fichier de liste de propriétés pour son exécution et un fichier de liste de propriétés par emplacement MOM ; ces fichiers sont lus localement
• AutoSetup est configuré avec un fichier de liste de propriétés par emplacement MOM ; ce fichier est reçu depuis le MDM sous la forme d’un profil de configuration
Contenu • Le contenu est constitué d’images, de fichiers et de scripts utilisés pendant le processus d’intégration, intégrés dans un paquet signé
• Setup : le paquet est installé localement lorsque Setup est exécuté
• AutoSetup : le paquet est installé depuis le MDM et AutoSetup attend son installation avant de continuer
Copie personnalisée
(Setup uniquement)
• Setup « Premium » offre sans supplément de prix la possibilité pour le client d’obtenir une copie personnalisée de MOM encapsulant toutes les ressources requises pour son fonctionnement
• Setup « Essentiel » prévoit que ces ressources sont encapsulées dans une image disque chiffrée positionnée dans le même dossier que Setup lors de son exécution
Utilisateur activé pour MDM
(Setup uniquement)
• L’utilisateur activé pour MDM est essentiellement l’utilisateur connecté lors de l’inscription ou l’utilisateur créé dans le panneau de Compte d’ordinateur de l’assistant de configuration (inscription automatisée des appareils uniquement) et est le seul utilisateur sur l’appareil à pouvoir recevoir des profils de configuration au niveau utilisateur (canal utilisateur)
• Dans le cadre de déploiements 1:1, le technicien peut être invité à valider que Setup est correctement exécuté à partir de la session de l’utilisateur activé pour MDM cible
Migration MDM
(Setup uniquement)
• Setup détecte que l’appareil est actuellement inscrit dans un MDM (celui ciblé ou un autre / précédent)
• Dans ce contexte, Setup orchestre la nouvelle inscription à l’aide de l’inscription des appareils ou l’inscription automatisée des appareils (3)
Remédiation pour l’inscription automatisée des appareils
(Setup uniquement)
• Setup détecte que l’appareil a été inscrit dans un MDM (celui ciblé ou un autre / précédent) sans utiliser l’inscription automatisée des appareils et qu’un profil d’inscription est actuellement disponible dans Apple Business Manager ou Apple School Manager
• Dans ce contexte, Setup orchestre la nouvelle inscription à l’aide de l’inscription automatisée des appareils (3)
Avertissement pour l’inscription automatisée des appareils
(Setup uniquement)
Setup peut avertir le technicien qu’un profil d’inscription automatisée des appareils n’est pas disponible pour l’appareil (ce qui peut être le résultat d’une mauvaise configuration dans le MDM, Apple Business Manager ou Apple School Manager) et propose de continuer ou non en utilisant l’inscription des appareils
Appareils BYOD • L’inscription d’utilisateurs est l’option appropriée pour inscrire des appareils BYOD dans un MDM, apportant une meilleure acceptation des utilisateurs et plus de confidentialité pour les utilisateurs finaux
• Du point de vue de MOM, l’inscription d’utilisateurs est pilotée de la même manière que l’inscription des appareils
Prévention de l’exécution
(Setup uniquement)
• Setup « Premium » : la saisie correcte d’un code de sécurité peut être requise pour autoriser l’exécution de Setup dans le contexte où les comptes utilisateurs disposent de privilèges administratifs et le logiciel a été laissé sur l’appareil
• Setup « Essential » : la saisie correcte d’un code de sécurité est requise pour autoriser Setup à accéder à l’image disque chiffrée encapsulant les ressources requises pour son fonctionnement
Fichiers d’historique Les fichiers d’historique de MOM, utilisés à des fins de débogage et stockés uniquement localement sur l’appareil, peuvent être supprimés immédiatement une fois le flux de travail terminé
Confiance • Setup et AutoSetup sont signés et notarisés de sorte que vous soyez sûrs que ces logiciels ont été vérifiés pour l’absence de tout code malveillant
• Agnosys peut signer et notariser si nécessaire votre paquet Contenu dans le cadre d’une action de support
Compatibilité macOS MOM est actuellement compatible avec macOS 11 (Big Sur), macOS 10.15 (Catalina), macOS 10.14 (Mojave) et macOS 10.13.4 ou version supérieure (High Sierra)
Compatibilité processeur MOM est compatible avec les processeurs Apple silicon et Intel
Configurations de base
Nom du volume de démarrage Le volume de démarrage peut être renommé silencieusement selon un nom arbitraire défini
Image du bureau • L’image du bureau peut être personnalisée avec un fond d’écran fourni par votre organisation (fichier PNG)
• Le réglage est par défaut exécuté via le script Login une fois par utilisateur connecté pour permettre aux utilisateurs finaux de personnaliser leur image de bureau par la suite
Dock • Le Dock peut être personnalisé pour ajouter l’icône de l’application Self Service et pour supprimer les icônes d’applications macOS non désirées
• Le réglage est par défaut exécuté via le script de connexion une fois par utilisateur connecté pour permettre aux utilisateurs finaux de personnaliser leur Dock par la suite
Mot de passe Firmware Le mot de passe Firmware d’un Mac Intel peut être configuré silencieusement selon une chaîne arbitraire définie
Gestion à distance • Le service Gestion à distance peut être configuré pour accepter les connexions entrantes en tant que le compte de gestion uniquement avec tous les privilèges
• Une commande MDM d’activation Remote Desktop est toujours requise pour activer silencieusement l’observation à distance de l’écran
Rosetta 2 Rosetta 2 qui permet à un Mac Apple silicon d’exécuter des applications Intel peut être installé
Renommage de l’appareil
Méthodes de changement de nom • Prompt : l’utilisateur est invité à entrer le nom de l’appareil
• Template : le nom de l’appareil est composé de texte arbitraire et d’informations sur le nom du produit et/ou le numéro de série
• CSV : le nom de l’appareil est récupéré depuis un tableau CSV Numéro de série / Nom de l’appareil stocké dans le paquet Contenu
Casse du nom de l’appareil Une conversion en minuscules ou en majuscules peut être appliquée avec les méthodes de changement de nom Prompt et Template
Longueur du nom de l’appareil • Une longueur maximale peut être appliquée quelle que soit la méthode de changement de nom utilisée
• Cette stratégie empêchera généralement une distorsion entre le nom local de l’ordinateur et le nom de l’enregistrement Active Directory de l’ordinateur limité à 15 caractères
Compte de gestion
Création du compte
(Setup uniquement)
• Le compte de gestion défini est créé lors de l’inscription s’il est manquant
• Les paramètres du compte de gestion incluent le nom du compte, le nom complet, l’UID, le Shell, le dossier personnel, le mot de passe et l’indicateur masqué
• La création est exécutée silencieusement sur un appareil depuis macOS 11 avec un Bootstrap Token séquestré par le MDM ou bien si un SecureToken ne doit pas être accordé
• La création est interactive si un SecureToken doit être accordé
Création du compte
(AutoSetup)
Le compte de gestion défini est créé s’il est manquant après la séquence d’inscription automatisée des appareils
Image du compte Le compte de gestion peut être personnalisé avec une image fournie par votre organisation (fichier PNG)
Suppression des autres comptes locaux
(Setup uniquement)
• Si le compte de gestion a été créé pendant le flux de travail, tous les autres comptes locaux peuvent être supprimés
• Le cas d’usage est la préparation d’un Mac non compatible ADE par un technicien qui configure manuellement un Compte d’ordinateur temporaire dans l’assistant de configuration tandis que la création du compte de gestion est automatisée pour la fiabilité de ses informations d’authentification
Intégration dans un annuaire
Intégration Azure AD MOM a été conçu pour fonctionner efficacement avec Jamf Connect et Mosyle Auth 2. Ces outils remplacent la fenêtre d’ouverture de session macOS par une fenêtre d’ouverture de session personnalisée qui autorise la connexion avec un compte Microsoft Azure AD pour une création de compte local automatisée.
Intégration moderne Active Directory MOM a été conçu pour fonctionner efficacement avec NoMAD Login. Cet outil remplace la fenêtre d’ouverture de session macOS par une fenêtre d’ouverture de session personnalisée qui autorise la connexion avec un compte Microsoft Active Directory pour une création de compte local automatisée.
Intégration traditionnelle Active Directory • L’appareil peut être lié traditionnellement à un serveur Active Directory pour implémenter des comptes mobiles
• Dans le cadre d’une action de support, Agnosys peut vous fournir un script d’intégration traditionnelle, destiné à être utilisé comme script Preflight, et vous accompagner dans sa personnalisation
• Le cas d’usage est le flux de travail qui prévoit que la liaison ne soit pas effectuée via le réglage d’annuaire d’un profil de configuration fourni par le MDM, mais par un script exécuté une fois l’appareil renommé
Intégration avec des produits Open source
Munki Munki est un ensemble d’outils, utilisés avec un référentiel de paquets basé sur un serveur Web, qui sont mis en œuvre dans des organisations du monde entier pour gérer les installations de logiciels sur les appareils macOS (4)
• Setup : une connexion Munki initiale est exécutée pour installer dès que possible les applications les plus critiques, une fois le flux de travail terminé ou bien une fois que l’utilisateur final se déconnecte
• AutoSetup : une connexion Munki initiale est exécutée une fois que le premier utilisateur final se connecte (avec une interface utilisateur graphique pour afficher une progression) ou bien silencieusement en arrière-plan
• Lorsqu’une solution MDM est utilisée, Munki est vu comme un outil auxiliaire et la configuration de l’agent Munki est censée être effectuée par un profil de configuration MDM
• Lorsqu’une solution MDM n’est pas utilisée, Munki est considéré comme la principale solution de gestion et la configuration de l’agent Munki doit être réalisée par un script fourni par Agnosys
• Munki est téléchargé dynamiquement à partir de GitHub si la connectivité Internet est disponible au moment de l’intégration
NoMAD NoMAD est un outil qui permet aux comptes locaux de se connecter avec leur compte AD essentiellement pour obtenir des tickets Kerberos lors de la connexion et garder leur mot de passe local synchronisé avec leur mot de passe AD, sans lier traditionnellement leur appareil à AD ni implémenter des comptes mobiles qui sont sources de préoccupations connues
• NoMAD est téléchargé dynamiquement à partir du site Web de l’éditeur si la connectivité Internet est disponible au moment de l’intégration et configuré avec un profil de configuration MDM
NoMAD Login NoMAD Login est un outil qui permet aux utilisateurs de se connecter avec leur compte AD à partir d’une fenêtre d’ouverture de session personnalisée afin que leur compte local soit créé automatiquement, sans lier traditionnellement leur appareil à AD ni implémenter des comptes mobiles
• L’impressionnante image du caribou peut être remplacée par une image fournie par votre organisation (fichier PNG)
• NoMAD Login est téléchargé dynamiquement à partir du site Web de l’éditeur si la connectivité Internet est disponible au moment de l’intégration et configuré avec un profil de configuration MDM
Configurations avancées
Scripts intégrés dans MOM • Les scripts Preflight, Postflight et Login fournis par votre organisation ou écrits par (ou avec l’aide de) Agnosys dans le cadre d’une action de support peuvent être intégrés dans MOM
• Les scripts Preflight et Postflight, qui peuvent être vus comme des Hooks pour enrichir le code par défaut, sont exécutés respectivement au début et à la fin du flux de travail, en tant que l’utilisateur root (attention)
• Le script Login est exécuté lorsque l’utilisateur se connecte, en tant que l’utilisateur connecté (plus sûr)
Scripts intégrés dans les profils L’appareil peut être configuré pour exécuter les scripts Loginhook et/ou Logouthook intégrés dans le réglage de la fenêtre d’ouverture de session d’un profil de configuration fourni par le MDM
Capacités spécifiques avec Jamf Pro
Etiquette d’inventaire ou attribut d’extension • L’utilisateur peut être invité à entrer un texte arbitraire pour le champ « Étiquette d’inventaire » ou le champ d’un attribut d’extension prédéfini
• Cette valeur stockée dans la fiche d’inventaire de l’appareil peut être utilisée comme critère pour les groupes intelligents (API classique)
Gestion à distance Une commande MDM d’activation Remote Desktop est automatiquement envoyée à l’appareil inscrit une fois que le service de gestion à distance a été activé (API classique)
Capacités spécifiques avec Jamf School
Etiquette d’inventaire et notes L’utilisateur peut être invité à entrer la référence et les notes qui sont stockées dans l’inventaire de l’appareil et peuvent être utilisées comme critères pour les groupes intelligents
Capacités spécifiques avec Microsoft Intune
Notes L’utilisateur peut être invité à entrer les notes qui sont stockées dans l’inventaire de l’appareil (API Graph Beta)
Capacités spécifiques avec Mosyle Business
Etiquette d’inventaire et balises L’utilisateur peut être invité à entrer l’étiquette d’inventaire et les balises qui sont stockées dans l’inventaire de l’appareil et peuvent être utilisées comme critères pour les groupes intelligents (API v1)
Capacités spécifiques avec Mosyle Manager
Etiquette d’inventaire et balises L’utilisateur peut être invité à entrer l’étiquette d’inventaire et les balises qui sont stockées dans l’inventaire de l’appareil et peuvent être utilisées comme critères pour les groupes intelligents (API v2)
Capacités spécifiques avec SimpleMDM
Attribut personnalisé L’utilisateur peut être invité à entrer un texte arbitraire pour un attribut personnalisé prédéfini qui est stocké dans l’inventaire de l’appareil et peut être utilisé comme valeur de clé dans un profil de configuration (API v1)
Capacités spécifiques avec Cisco Meraki Systems Manager
Balises et notes L’utilisateur peut être invité à entrer les balises et les notes qui sont stockées dans l’inventaire de l’appareil (API v1)
Dépendances logicielles
Interface graphique utilisateur • MOM s’appuie sur DEPNotify pour fournir une interface graphique utilisateur
• DEPNotify est téléchargé dynamiquement à partir du site Web de l’éditeur mais peut être encapsulé dans MOM dans le cadre du service Setup « Premium » si la connectivité Internet n’est pas disponible au moment de l’intégration
• Les panneaux DEPNotify peuvent être largement personnalisés avec vos propres titres, textes (non formatés) et images de l’organisation
• MOM peut revenir à une interface uniquement AppleScript si l’intégration DEPNotify est désactivée
Configuration de l’image du bureau Le binaire Dockutil est téléchargé dynamiquement à partir de GitHub si la connectivité Internet est disponible au moment de l’intégration
Configuration du Dock Le script set_desktops.py est téléchargé dynamiquement à partir de GitHub si la connectivité Internet est disponible au moment de l’intégration
Lancement de Munki Le script MunkiPostInstall, utilisé pour lancer les LaunchDaemons Munki sans redémarrage après l’installation, est téléchargé dynamiquement depuis GitHub si la connectivité Internet est disponible au moment de l’intégration

(1) Un Mac compatible ADE (Automated Device Enrollment / Inscription automatisée des appareils) fait partie d’un Apple Business Manager ou d’un Apple School Manager et est donc éligible à une configuration initiale comprenant une inscription MDM à partir de l’assistant de configuration. Veuillez noter que le seul moyen d’empêcher la désinscription d’un appareil, même par des utilisateurs disposant de privilèges administratifs, est d’inscrire l’appareil dans le MDM à l’aide de l’inscription automatisée des appareils avec l’option « Empêcher la désinscription » activée dans le profil d’inscription.

(2) Certains MDM offrent la capacité d’installer un paquet (PKG) signé par le développeur spécifiquement pendant la séquence d’inscription automatisée des appareils. AutoSetup devrait idéalement être installé avec ce mécanisme (voir la documentation MDM et la base de connaissances MOM). Si le MDM n’offre pas cette capacité, AutoSetup doit être installé comme tout autre PKG, lors de l’inscription, avec la priorité la plus élevée, avec des compromis raisonnables en raison de problèmes de vitesse.

(3) Setup n’a pas la capacité de forcer localement la suppression d’un profil de gestion à distance résultant d’une inscription automatisée des appareils et protégé par une option « Empêcher la désinscription ». Dans ce contexte, la désinscription doit être déclenchée depuis la console MDM.

(4) Munki est censé déployer les applications qui ne sont pas disponibles sur le Mac App Store. Les applications du Mac App Store doivent être distribuées par un MDM lié à Apple Business Manager ou Apple School Manager avec des licences achetées en masse.