Fleetでデバイス保護を展開
最終更新
役に立ちましたか?
Fleet を使用して、必要な権限を設定したうえで、管理対象の Windows フリート全体に Aikido Device Protection を展開します。
必要なもの
開始する前に、Aikido Device Protection ダッシュボードから次のものを用意してください:
お使いの PowerShell インストール コマンド (ダッシュボードのユーザー グループ セレクターからコピー。トークンとインストーラーのダウンロードが含まれます)
見つからない場合は、次に戻ってください: Aikido Device Protection ダッシュボード を開き、 Connect Device.
管理対象デバイスでインストール コマンドを実行する
PowerShell のインストールコマンドを、システムコンテキストで実行される単発スクリプトとして展開します。Fleet は Windows ホスト上で PowerShell スクリプトをローカルの SYSTEM アカウントとして、を通じて実行します fleetd.
Aikido Device Protection のダッシュボードで、対象ユーザーグループ用の PowerShell インストールコマンドをコピーします。
コマンドを次の名前で保存します .ps1 ファイルとして、たとえば aikido-install.ps1.
Fleet コンソールで、次に移動します コントロール → スクリプト.
左上隅のチームのドロップダウンから対象のチームを選択します。
クリック アップロード そして、次を追加します aikido-install.ps1 ファイル。
フリート全体に展開するには、次を実行します: fleetctl run-script --script-path aikido-install.ps1 --hosts <hostnames> (または、ラベルを使用してすべての Windows ホストを対象にします)。個々のホストの場合は、ホストの詳細ページを開き、次をクリックします アクション → スクリプトを実行、次に選択します aikido-install.ps1 を開き、 実行.
各ホストの アクティビティ フィードを確認して、スクリプトが正常に終了したことを確認します。
ロックダウン ポリシーを適用する
Fleet の MDM プロファイル管理を通じて構成プロファイルを配信し、アンインストールをブロックします。
AppLocker によるアンインストールのブロック
クリック プロファイルを追加 再度選択し、次の OMA-URI を含む 2 つ目の Windows プロファイルを作成します:
OMA-URI: ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/Aikido/MSI/Policy
値(文字列): の内容を貼り付けます aikido-applocker-deny-mdm.xml (リンクを開き、XML 全体をコピーして、ここに貼り付けます)
プロファイルを保存して、Windows ホストに展開します。
インストール後にデバイスを再起動する
Fleet の UI には、チーム全体の再起動ボタンはありません。Windows の RebootNow の MDM コマンドを fleetctl、または 1 行の PowerShell 再起動スクリプトを配信します。
次のものを次の名前で保存します windows-restart-device.xml:
<Exec>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/Reboot/RebootNow</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">null</Format>
<Type>text/plain</Type>
</Meta>
<Data></Data>
</Item>
</Exec>実行 fleetctl mdm run-command --payload=windows-restart-device.xml --hosts=<host1>,<host2> 各対象ホストに対して。
代わりに、次をアップロードします aikido-reboot.ps1 を含むスクリプト Restart-Computer -Force 〜 コントロール → スクリプト そして、それを対象ホストで実行します。
エージェントは次回の起動時に完全にアクティブ化されます。
スクリプト実行後、デバイスがダッシュボードに表示されない
デバイスを再起動してください。次回の起動時にエージェントが完全に登録されます
スクリプトが MDM コンソールでエラー終了する
テストホストで SYSTEM としてスクリプトを手動実行し、完全なエラーを確認してください。デバイスがインストーラーをダウンロードできるよう、インターネット接続があることを確認してください
エージェントサービスが実行されていない
デバイスを再起動してください。サービスがまだ存在しない場合は、インストールスクリプトを再実行してください
スクリプトが実行ポリシーによってブロックされている
MDM 経由で実行されるスクリプトは SYSTEM として実行され、ユーザーレベルの実行ポリシー制限を回避します。MDM がスクリプト実行を制限する追加ポリシーを適用していないことを確認してください
インストール後、デバイスが非アクティブとして表示される
エージェントを完全に有効化するには再起動が必要です。再起動後に確認してください
最終更新
役に立ちましたか?
役に立ちましたか?