Den Desktop-Agenten per Active-Directory-GPO verteilen (Windows)
Verteilen Sie den ZeusLock-Desktop-Agenten per Gruppenrichtlinie auf Ihre domänengebundenen Windows-Rechner: MSI herunterladen, config.json erstellen und über die Softwareinstallation zuweisen, mit Silent-Install-Alternative für SCCM.
Der ZeusLock-Desktop-Agent läuft in der interaktiven Windows-Sitzung jedes Benutzers — eine Infobereich-App plus ein lokaler Inspektions-Proxy auf 127.0.0.1:9876. Da er den Live-Datenverkehr in der angemeldeten Sitzung prüft, kann er einen Rechner nicht schützen, an dem niemand angemeldet ist. Diese Anleitung verteilt den Agenten mit einer Active-Directory-Gruppenrichtlinie an Ihren domänengebundenen Windows-Bestand.
So funktioniert die Bindung
Das heruntergeladene Installationsprogramm ist generisch und enthält keine Anmeldedaten. Ein Rechner wird erst dann an Ihre Organisation gebunden, wenn Sie zwei Konfigurationswerte separat ausliefern:
ServerUrl— die API-URL Ihres Tenants, zum Beispielhttps://api.zeuslock.ai.LicenseKey— der API-Schlüssel Ihrer Organisation unter Settings → API Keys (einzl_...-Wert).
Sie legen nicht auf dem Endgerät fest, was blockiert und was nur gemeldet wird. Die Richtlinie liegt im ZeusLock-Dashboard, und der Agent ruft sie mithilfe des LicenseKey ab.
Voraussetzungen
Windows 10/11 oder Windows Server 2016 oder neuer, domänengebunden.
Die Gruppenrichtlinienverwaltungs-Konsole und die Rechte, ein GPO mit der Ziel-OU zu verknüpfen.
Eine Netzwerkfreigabe, die von allen Zielrechnern (und vom
SYSTEM-Konto bei maschinenweiten Installationen) lesbar ist.Ausgehender Netzwerkzugriff der Endgeräte auf Ihre
ServerUrl.
Schritt 1 — MSI auf eine Netzwerkfreigabe herunterladen
Öffnen Sie im Dashboard Agents → Deployment und laden Sie das Windows-MSI herunter. Kopieren Sie es auf eine Freigabe, die alle Zielrechner erreichen können, zum Beispiel \\fileserver\deploy\ZeusLock.msi. Stellen Sie sicher, dass Domänencomputer Lesezugriff haben — per Gruppenrichtlinie installierte Software läuft als SYSTEM, daher müssen die Computerkonten die Datei lesen können.
Schritt 2 — GPO erstellen
Öffnen Sie die Gruppenrichtlinienverwaltung.
Klicken Sie mit der rechten Maustaste auf die OU mit Ihren Zielrechnern und wählen Sie GPO in dieser Domäne erstellen und hier verknüpfen.
Benennen Sie es, zum Beispiel
ZeusLock Agent, und bearbeiten Sie es anschließend.
Schritt 3 — MSI installieren (Achtung: Pro-Benutzer-Paket)
Das ZeusLock-MSI ist ein Pro-Benutzer-Paket. Die unter Computerkonfiguration zugewiesene Softwareinstallation per Gruppenrichtlinie kann sich bei Pro-Benutzer-Paketen fehlerhaft verhalten — erzwingen Sie daher eine maschinenweite Installation. Wählen Sie einen der beiden folgenden Ansätze.
Empfohlen — ein Computerstartskript. Fügen Sie unter Computerkonfiguration → Richtlinien → Windows-Einstellungen → Skripts (Start) ein PowerShell- oder Batch-Startskript hinzu, das unbeaufsichtigt installiert und den Maschinenbereich erzwingt:
$msi = '\\fileserver\deploy\ZeusLock.msi'
$installed = Get-Package -Name '*Zeus*' -ErrorAction SilentlyContinue
if (-not $installed) {
Start-Process msiexec.exe -ArgumentList @(
'/i', "`"$msi`"", '/qn', 'ALLUSERS=1', 'MSIINSTALLPERUSER=""'
) -Wait
}Die entscheidenden Argumente sind ALLUSERS=1 und MSIINSTALLPERUSER="", die das Pro-Benutzer-Paket in eine maschinenweite Installation für alle Benutzer des Endgeräts umwandeln.
Alternative — Softwareinstallation mit einer Transformation. Wenn Sie Computerkonfiguration → Richtlinien → Softwareeinstellungen → Softwareinstallation bevorzugen, erstellen Sie ein neues Paket, verweisen Sie auf das MSI auf der Freigabe und hängen Sie eine .mst-Transformation an, die ALLUSERS=1 und MSIINSTALLPERUSER="" setzt, damit die Zuweisung maschinenweit installiert.
Schritt 4 — Konfiguration ausliefern
Liefern Sie ServerUrl und LicenseKey mit einer der folgenden Methoden aus. Die Registrierungsrichtlinie ist die sauberere Wahl für Gruppenrichtlinien.
Option A — Registrierungseinstellung (empfohlen). Erstellen Sie unter Computerkonfiguration → Einstellungen → Windows-Einstellungen → Registrierung Werte unter dem Schlüssel HKLM\SOFTWARE\Policies\ZeusLock:
ServerUrl— REG_SZ, zum Beispielhttps://api.zeuslock.ai.LicenseKey— REG_SZ, Ihrzl_...-Schlüssel.Optional
AgentEnabledundBlockingEnabled— REG_DWORD mit dem Wert1.
Option B — eine JSON-Datei. Alternativ verteilen Sie eine Datei unter C:\ProgramData\ZeusLockDLP\config.json (per GPO-Dateien-Einstellung oder Ihr Startskript) mit folgendem Inhalt:
{
"ServerUrl": "https://api.zeuslock.ai",
"LicenseKey": "zl_your_org_api_key"
}Speichern Sie die Datei als UTF-8 ohne BOM. In JSON werden apiUrl und apiKey als veraltete Aliase akzeptiert, bevorzugen Sie jedoch ServerUrl und LicenseKey. Verwenden Sie nicht api_url, api_key oder monitor_*-Schlüssel — der Agent ignoriert sie.
Schritt 5 — Richtlinie anwenden und neu starten
Führen Sie auf einem Zielrechner gpupdate /force aus und starten Sie ihn anschließend neu. Startskript und Softwareinstallation laufen beim Start als SYSTEM, und die Registrierungseinstellung wird bei der Richtlinienaktualisierung angewendet. Lassen Sie den Benutzer nach dem Neustart anmelden, damit der Agent in dessen interaktiver Sitzung startet.
Schritt 6 — Überprüfen
Bestätigen Sie auf dem Endgerät Konfiguration und Installation:
reg query "HKLM\SOFTWARE\Policies\ZeusLock"
Get-Package *Zeus*Führen Sie anschließend einen Live-Test durch: Fügen Sie mit einem angemeldeten Benutzer eine Testkartennummer wie 4111 1111 1111 1111 in chatgpt.com ein und bestätigen Sie, dass im Dashboard ein Vorfall erscheint.
Vollständige Anleitung und Vorlagen
Vollständige Schritte mit fertigen Startskripten, einer .mst-Transformation sowie Registrierungs- und JSON-Vorlagen finden Sie im Bereitstellungs-Repository unter https://github.com/Zeuslock-ORG/zeuslock-agent-deployment.