Aufgrund von Betriebssystemeinschränkungen (insbesondere bei macOS Ventura) können ältere Versionen des HEIMDAL Agent (2.6.x) nicht automatisch auf unsere neueste Version 3.x.x aktualisiert werden. Aus diesem Grund haben wir ein Shell-Skript erstellt, das zu Microsoft Intune hinzugefügt werden kann, um dieses Szenario zu handhaben.
1. Erstellen der Intune-MDM-Profile (NGAV Full Disk Access und TPE DNS Extension)
2. Hinzufügen des Shell-Skripts in Microsoft Intune
ERSTELLEN DER INTUNE-MDM-PROFILE
Damit der HEIMDAL Agent über Microsoft Intune bereitgestellt werden kann, müssen Sie sicherstellen, dass die folgenden Konfigurationsprofile erstellt werden, bevor Sie den HEIMDAL Agent pushen. Diese Profile werden verwendet, um dem HEIMDAL Agent die Berechtigung zu erteilen, vollständigen Festplattenzugriff zu erhalten (erforderlich für das Scannen des Geräts durch das Next-Gen Antivirus) und die DNS-Erweiterung zu installieren (erforderlich für das Filtern des DNS-Datenverkehrs durch den DNS Security Endpoint).
Führen Sie die folgenden Schritte aus, um die 2 Profile zu erstellen:
A. Vollständiger Festplattenzugriff
1. Melden Sie sich bei Microsoft Intune an und öffnen Sie Devices -> macOS -> Configuration profiles.
2. Klicken Sie auf Create profile und wählen Sie unter Profile type Templates -> Custom aus. Klicken Sie anschließend auf Create.
3. Geben Sie dem Profil einen Namen, wählen Sie Device channel als Deployment channel aus und laden Sie die mobile Konfigurationsdatei hoch, die Sie am Ende dieses Artikels herunterladen können (Heimdal Agent - NGAV Full Disk Access.mobileconfig). Klicken Sie nach dem Laden der Datei auf Next.
4. Stellen Sie sicher, dass Sie dieses Profil allen Geräten/Gruppen zuweisen, auf denen der HEIMDAL Agent installiert werden soll, und klicken Sie auf Next.
5. Klicken Sie nach der Überprüfung des Profils auf Create.
B. DNS-Security-Endpoint-Erweiterung
1. Gehen Sie zurück zu den Configuration profiles.
2. Klicken Sie auf Create profile und wählen Sie unter Profile type Templates -> Custom aus. Klicken Sie anschließend auf Create.
3. Geben Sie dem Profil einen Namen, wählen Sie Device channel als Deployment channel aus und laden Sie die mobile Konfigurationsdatei hoch, die Sie am Ende dieses Artikels herunterladen können (Heimdal Agent - TPE DNS Proxy.mobileconfig). Klicken Sie nach dem Laden der Datei auf Next.
4. Stellen Sie sicher, dass Sie dieses Profil allen Geräten/Gruppen zuweisen, auf denen der HEIMDAL Agent installiert werden soll, und klicken Sie auf Next.
5. Klicken Sie nach der Überprüfung des Profils auf Create.
6. Gehen Sie zurück zu den Configuration profiles.
7. Klicken Sie auf Create profile und wählen Sie unter Profile type Templates -> Extensions aus. Klicken Sie anschließend auf Create.
8. Geben Sie dem Profil einen Namen und klicken Sie auf Next.
9. Erweitern Sie unter Configuration settings das Dropdown-Menü System extensions und fügen Sie Folgendes hinzu:
- Allowed system extensions: com.heimdalsecurity.heimdalAgent.dnsNetworkExtension (als Bundle identifier) und Y54WA7N8WR (als Team identifier);
- Allowed system extension types: Y54WA7N8WR (als Team identifier) und Network extensions (als Allowed system extension types).
10. Stellen Sie sicher, dass Sie dieses Profil allen Geräten/Gruppen zuweisen, auf denen der HEIMDAL Agent installiert werden soll, und klicken Sie auf Next.
11. Klicken Sie nach der Überprüfung des Profils auf Create. Dieses Profil erlaubt die TPE-DNS-Proxy-Erweiterung unter System Preferences -> Privacy and Security.
Diese 2 Profile sollten dem HEIMDAL Agent die Installation des folgenden DNS-Proxys ermöglichen:
WICHTIG
Aufgrund einer Einschränkung des Apple-Ökosystems können Konfigurationsprofile nur auf Mac-Geräte gepusht werden, auf denen macOS Ventura oder höher ausgeführt wird. Das bedeutet, dass bei anderen macOS-Versionen vor Ventura die TPE-DNS-Erweiterung des Heimdal Agent und die NGAV-Berechtigung für den vollständigen Festplattenzugriff des HEIMDAL Agent nach der Bereitstellung (Installation) des HEIMDAL Agent manuell durch den Benutzer genehmigt werden müssen.
HINZUFÜGEN DES SHELL-SKRIPTS IN MICROSOFT INTUNE
1. Öffnen Sie Devices -> macOS -> Shell scripts und klicken Sie auf Add.
2. Geben Sie auf der Registerkarte Basics dem Shell-Skript einen Namen und eine Beschreibung und klicken Sie auf Next.
3. Laden Sie auf der Registerkarte Script settings das Skript hoch, das Sie am Ende dieses Artikels finden (installHeimdalAgent.sh). Das Skript enthält keinen Heimdal-Lizenzschlüssel. Das bedeutet, dass Sie das Skript bearbeiten und Ihren Heimdal-Lizenzschlüssel in der Variable heimdalKEY="add_key_here" (Zeile 38) hinzufügen müssen:
4. Konfigurieren Sie Run script as signed-in user auf No, Hide script notifications on devices auf Yes sowie Script frequency und Max number of times to retry if script fails entsprechend Ihren eigenen Präferenzen. Klicken Sie anschließend auf Next.
5. Stellen Sie sicher, dass Sie dieses Shell-Skript allen Geräten/Gruppen zuweisen, auf denen der HEIMDAL Agent installiert werden soll, und klicken Sie auf Next.
6. Überprüfen Sie das Shell-Skript und klicken Sie auf Add.
Sobald die Zuweisung konfiguriert wurde, übernimmt Intune die Bereitstellung und installiert den HEIMDAL Agent auf den für die Bereitstellung ausgewählten Computern. Auf macOS-Geräten benötigt Intune Company Portal, um Einstellungen und Anwendungen zu pushen. Sobald Company Portal auf dem Gerät ausgeführt wird, können Sie die folgenden Schritte ausführen:
1. Führen Sie auf dem Computer, auf dem die Bereitstellung erfolgen soll, Company Portal aus.
2. Wählen Sie in Company Portal das Gerät aus, klicken Sie auf die Schaltfläche mit den drei Punkten und wählen Sie Check status.
3. Company Portal synchronisiert sich mit Intune und wendet die neuen Einstellungen an oder installiert die Anwendungen, die dem Endgerät zugewiesen sind.
4. Es dauert einige Minuten, bis die Anwendung von Intune auf das Gerät gepusht wird. Sie können jedoch unter Finder -> Applications nachsehen, wann die Bereitstellung erfolgt.