Den Desktop-Agenten per Microsoft Intune verteilen (Windows)

Verpacken Sie die MSI des ZeusLock-Desktop-Agents als Intune-Win32-App, weisen Sie sie einer Gerätegruppe zu und liefern Sie die Konfiguration mit ServerUrl und LicenseKey über eine Intune-Registrierungsrichtlinie oder eine JSON-Datei in ProgramData aus.

Microsoft Intune kann den ZeusLock-Desktop-Agent auf verwalteten Windows-Geräten installieren und ihm die Konfiguration übergeben, die er zur Bindung an Ihre Organisation benötigt. Das heruntergeladene Installationsprogramm ist generisch — es enthält keine Anmeldedaten. Ein Endpunkt wird erst dann zu einem organisationsgebundenen ZeusLock-Agent, wenn Sie seine Konfiguration (ServerUrl und LicenseKey) separat ausliefern, was die zweite Hälfte dieser Anleitung ist.

Bevor Sie beginnen

  • In Intune registrierte Windows-Geräte (Microsoft Entra-eingebunden oder hybrid eingebunden).
  • Das Microsoft Win32 Content Prep Tool (IntuneWinAppUtil.exe) zum Erstellen des .intunewin-Pakets.
  • Das generische Agent-Installationsprogramm, heruntergeladen aus dem ZeusLock-Dashboard unter Agents → Deployment. Benennen Sie es in ZeusLock.msi um.
  • Die API-URL Ihres Mandanten für ServerUrl (z. B. https://api.zeuslock.ai) und den API-Schlüssel Ihrer Organisation für LicenseKey (ein zl_...-Wert aus Settings → API Keys).

Was blockiert und was nur warnt, ist Ihre Richtlinie, die im Dashboard liegt und über den LicenseKey abgerufen wird. Sie konfigurieren die Richtlinie niemals auf dem Endpunkt. Beachten Sie außerdem, dass der Agent in der interaktiven Desktop-Sitzung des angemeldeten Benutzers läuft — eine Taskleisten-App plus ein lokaler Prüf-Proxy auf 127.0.0.1:9876 — und daher keinen Computer schützen kann, an dem niemand angemeldet ist.

Schritt 1 — Die MSI als Win32-App verpacken

Legen Sie ZeusLock.msi in einen ansonsten leeren Quellordner und führen Sie das Content Prep Tool aus, um das .intunewin-Paket zu erzeugen.

IntuneWinAppUtil.exe -c C:\ZeusLock\source -s ZeusLock.msi -o C:\ZeusLock\output

Schritt 2 — Die Win32-App in Intune erstellen

Gehen Sie im Intune Admin Center zu Apps → Windows → Add und wählen Sie Windows app (Win32). Laden Sie die Datei ZeusLock.intunewin hoch und legen Sie dann die Befehle fest. Die MSI ist ein Paket pro Benutzer, erzwingen Sie daher eine geräteweite Installation:

  • Installationsbefehl: msiexec /i ZeusLock.msi /qn ALLUSERS=1 MSIINSTALLPERUSER=""
  • Deinstallationsbefehl: msiexec /x ZeusLock.msi /qn
  • Installationsverhalten: System

Verwenden Sie für die Erkennungsregel den MSI-Produktcode (Intune füllt ihn üblicherweise aus dem Paket vor) oder eine Registrierungs-/Dateiprüfung am installierten Agent.

Schritt 3 — Einer Gerätegruppe zuweisen

Fügen Sie auf der Registerkarte Assignments Ihre Windows-Gerätegruppe zu Required hinzu. Da der Agent eine interaktive Sitzung zum Ausführen benötigt, zielen Sie auf Geräte, deren Benutzer sich tatsächlich anmelden. Intune installiert die App beim nächsten Check-in.

Schritt 4 — Die Konfiguration ausliefern

Die Installation der MSI bindet den Endpunkt nicht. Liefern Sie die Konfiguration mit einer der beiden folgenden Optionen aus.

Option A — Registrierungsrichtlinie (empfohlen). Schreiben Sie die Werte unter HKLM\SOFTWARE\Policies\ZeusLock. Sie können sie mit einer Intune-Settings-Catalog- / benutzerdefinierten OMA-URI-Richtlinie erstellen oder mit einem PowerShell-Plattformskript (Devices → Scripts and remediations), das im Systemkontext ausgeführt wird:

$key = 'HKLM:\SOFTWARE\Policies\ZeusLock'
New-Item -Path $key -Force | Out-Null
New-ItemProperty -Path $key -Name ServerUrl  -Value 'https://api.zeuslock.ai' -PropertyType String -Force | Out-Null
New-ItemProperty -Path $key -Name LicenseKey -Value 'zl_xxxxxxxxxxxxxxxx'     -PropertyType String -Force | Out-Null
# Optionale Schalter
New-ItemProperty -Path $key -Name AgentEnabled    -Value 1 -PropertyType DWord -Force | Out-Null
New-ItemProperty -Path $key -Name BlockingEnabled -Value 1 -PropertyType DWord -Force | Out-Null

ServerUrl und LicenseKey sind vom Typ REG_SZ; AgentEnabled und BlockingEnabled sind vom Typ REG_DWORD mit dem Wert 1.

Option B — JSON in ProgramData. Verteilen Sie eine JSON-Datei nach C:\ProgramData\ZeusLockDLP\config.json mit einem PowerShell-Plattformskript. Sie muss UTF-8 ohne BOM sein:

$dir = 'C:\ProgramData\ZeusLockDLP'
New-Item -Path $dir -ItemType Directory -Force | Out-Null
$cfg = '{"ServerUrl":"https://api.zeuslock.ai","LicenseKey":"zl_xxxxxxxxxxxxxxxx"}'
$utf8NoBom = New-Object System.Text.UTF8Encoding($false)
[System.IO.File]::WriteAllText("$dir\config.json", $cfg, $utf8NoBom)
{
  "ServerUrl": "https://api.zeuslock.ai",
  "LicenseKey": "zl_xxxxxxxxxxxxxxxx"
}

Verwenden Sie exakt die Schlüssel ServerUrl und LicenseKey. In JSON-Dateien werden apiUrl und apiKey als veraltete Aliase akzeptiert, bevorzugen Sie jedoch ServerUrl und LicenseKey. Verwenden Sie niemals api_url, api_key oder einen monitor_*-Schlüssel — der Agent ignoriert sie.

Schritt 5 — Überprüfen

Bestätigen Sie auf einem Zielgerät die Konfiguration und die Installation und führen Sie dann einen Live-Test durch:

reg query "HKLM\SOFTWARE\Policies\ZeusLock"
Get-Package *Zeus*
  1. Bestätigen Sie, dass ServerUrl und LicenseKey erscheinen (oder dass config.json vorhanden ist).
  2. Bestätigen Sie, dass die ZeusLock-Taskleisten-App in der Sitzung des angemeldeten Benutzers läuft.
  3. Fügen Sie eine Test-Kreditkartennummer in chatgpt.com ein und bestätigen Sie, dass ein Vorfall im Dashboard erscheint.

Die vollständige Schritt-für-Schritt-Anleitung mit fertigen Skripten und Vorlagen finden Sie unter https://github.com/Zeuslock-ORG/zeuslock-agent-deployment.