Den Desktop-Agenten auf macOS verteilen (Jamf / MDM)

Verteilen Sie den ZeusLock-Desktop-Agenten über Ihr MDM (Jamf Pro, Mosyle, Kandji) auf Ihre verwalteten Macs: PKG herunterladen, config.json ablegen, per Richtlinie verteilen und die nötigen Datenschutzberechtigungen erteilen.

Der ZeusLock-Agent läuft in der interaktiven Desktop-Sitzung des Benutzers als Menüleisten-App und als lokaler Inspektions-Proxy auf 127.0.0.1:9876. Da er in der angemeldeten Sitzung lebt, kann er einen Mac nicht schützen, an dem niemand angemeldet ist.

Das Installationsprogramm, das Sie aus dem Dashboard herunterladen (Agents → Deployment), ist generisch — es enthält keine Anmeldedaten. Ein Mac wird erst dann an Ihre Organisation gebunden, wenn Sie seine Konfiguration separat bereitstellen: die ServerUrl (die API-URL Ihres Tenants, z. B. https://api.zeuslock.ai) und den LicenseKey (den Organisations-API-Schlüssel im Format zl_... aus Settings → API Keys). Was blockiert und was nur gemeldet wird, ist Ihre Richtlinie, die im Dashboard liegt und über den LicenseKey abgerufen wird — die Richtlinie wird niemals auf dem Endgerät konfiguriert.

Voraussetzungen

  • Ein MDM, das Pakete und Konfigurationsprofile verteilen kann (Jamf, Mosyle, Kandji oder Intune).

  • Das macOS-Installationsprogramm (.pkg oder die .app im .dmg) aus Agents → Deployment.

  • Ihre ServerUrl und ein LicenseKey (zl_...) aus Settings → API Keys.

  • Jeder Mac hat einen Benutzer, der sich interaktiv anmeldet — der Agent läuft in dieser Sitzung.

Schritt 1 — Die App verteilen

Laden Sie das .pkg in Ihr MDM hoch und weisen Sie es den Ziel-Macs zu. Fügen Sie das Paket in Jamf einer Richtlinie (oder einem PreStage) hinzu und lassen Sie es installieren; Mosyle, Kandji und Intune akzeptieren alle dasselbe signierte .pkg als verwaltete App. In diesem Paket sind keine Anmeldedaten eingebettet — es ist für jede Organisation dasselbe Installationsprogramm.

Schritt 2 — Die Konfiguration bereitstellen

Binden Sie jeden Mac mit einer der folgenden Methoden an Ihre Organisation. Ein Profil für verwaltete Einstellungen ist der empfohlene Weg, da das MDM es dauerhaft in Kraft hält und Benutzer es nicht entfernen können.

Option A — Profil für verwaltete Einstellungen (empfohlen). Verteilen Sie ein Konfigurationsprofil für die Einstellungsdomäne com.zeuslock.agent mit zwei Zeichenketten-Schlüsseln, ServerUrl und LicenseKey. Der Inhalt sieht so aus:

{
  "ServerUrl": "https://api.zeuslock.ai",
  "LicenseKey": "zl_xxxxxxxxxxxxxxxxxxxx"
}

Erstellen Sie in Jamf eine Application & Custom Settings-Payload für com.zeuslock.agent; Mosyle, Kandji und Intune bieten eine gleichwertige benutzerdefinierte / Einstellungsdatei-Payload.

Option B — JSON-Datei. Stellen Sie eine UTF-8-Datei (ohne BOM) unter /Library/Application Support/ZeusLockDLP/config.json mit folgendem Inhalt bereit:

{
  "ServerUrl": "https://api.zeuslock.ai",
  "LicenseKey": "zl_xxxxxxxxxxxxxxxxxxxx"
}

In JSON-Dateien werden die veralteten Aliasse apiUrl und apiKey weiterhin akzeptiert, bevorzugen Sie jedoch ServerUrl und LicenseKey. Verwenden Sie nicht api_url, api_key oder irgendeinen monitor_*-Schlüssel — der Agent ignoriert sie.

Schritt 3 — Anmeldeobjekt und Proxy-Vertrauen genehmigen

Da der Agent in der Benutzersitzung startet und den Datenverkehr über den lokalen Proxy inspiziert, benötigt er zwei Genehmigungen, die Sie per MDM vorab autorisieren sollten, damit Benutzer nicht aufgefordert werden:

  • Den Agenten als Anmeldeobjekt zulassen, damit die Menüleisten-App bei der Anmeldung startet.

  • Dem Zertifikat / Proxy des Agenten vertrauen, damit der inspizierte TLS-Datenverkehr keine Warnung auslöst. Verteilen Sie die Zertifikats-Payload zusammen mit Ihrem Konfigurationsprofil.

Auf einem einzelnen Mac manuell installieren

Öffnen Sie für einen einzelnen Rechner das heruntergeladene .dmg und ziehen Sie die .app nach /Applications (oder doppelklicken Sie auf das .pkg), und erstellen Sie dann die JSON-Konfiguration selbst:

sudo mkdir -p "/Library/Application Support/ZeusLockDLP"
sudo tee "/Library/Application Support/ZeusLockDLP/config.json" >/dev/null <<'JSON'
{
  "ServerUrl": "https://api.zeuslock.ai",
  "LicenseKey": "zl_xxxxxxxxxxxxxxxxxxxx"
}
JSON

Starten Sie die App einmal und bestätigen Sie die Aufforderungen für das Anmeldeobjekt und das Proxy-Vertrauen.

Überprüfen

  1. Bestätigen Sie, dass das Profil angewendet wurde — lesen Sie die verwalteten Einstellungen:

sudo defaults read /Library/Managed\ Preferences/com.zeuslock.agent
  1. Melden Sie sich als normaler Benutzer an und bestätigen Sie, dass die Menüleisten-App läuft.

  2. Führen Sie einen Live-Test durch: Fügen Sie eine Testkartennummer in chatgpt.com ein und bestätigen Sie, dass ein Vorfall im Dashboard erscheint.

Die vollständige Schritt-für-Schritt-Anleitung mit fertigen Skripten, Profilvorlagen und JSON-Beispielen finden Sie unter https://github.com/Zeuslock-ORG/zeuslock-agent-deployment.