Desplegar el agente de escritorio con Microsoft Intune (Windows)

Empaquete el MSI del agente de escritorio de ZeusLock como una aplicación Win32 de Intune, impleméntelo en un grupo de dispositivos y entregue su configuración de ServerUrl y LicenseKey mediante una directiva de registro de Intune o un archivo JSON en ProgramData.

Microsoft Intune puede instalar el agente de escritorio de ZeusLock en dispositivos Windows administrados y entregarle la configuración que necesita para vincularse a su organización. El instalador que descarga es genérico — no contiene credenciales. Un endpoint solo se convierte en un agente de ZeusLock vinculado a la organización cuando entrega su configuración (ServerUrl y LicenseKey) por separado, que es la segunda mitad de esta guía.

Antes de empezar

  • Dispositivos Windows inscritos en Intune (unidos a Microsoft Entra o unión híbrida).
  • La herramienta Microsoft Win32 Content Prep Tool (IntuneWinAppUtil.exe) para crear el paquete .intunewin.
  • El instalador genérico del agente, descargado desde el panel de ZeusLock en Agents → Deployment. Cámbiele el nombre a ZeusLock.msi.
  • La URL de API de su inquilino para ServerUrl (p. ej. https://api.zeuslock.ai) y la clave de API de su organización para LicenseKey (un valor zl_... de Settings → API Keys).

Lo que bloquea frente a lo que solo alerta es su directiva, que reside en el panel y se obtiene mediante la LicenseKey. Nunca configura la directiva en el endpoint. Tenga en cuenta además que el agente se ejecuta en la sesión de escritorio interactiva del usuario que ha iniciado sesión — una aplicación de la bandeja del sistema más un proxy de inspección local en 127.0.0.1:9876 —, por lo que no puede proteger una máquina en la que nadie ha iniciado sesión.

Paso 1 — Empaquetar el MSI como aplicación Win32

Coloque ZeusLock.msi en una carpeta de origen que esté vacía por lo demás y ejecute la herramienta de preparación de contenido para generar el paquete .intunewin.

IntuneWinAppUtil.exe -c C:\ZeusLock\source -s ZeusLock.msi -o C:\ZeusLock\output

Paso 2 — Crear la aplicación Win32 en Intune

En el centro de administración de Intune, vaya a Apps → Windows → Add y elija Windows app (Win32). Cargue el archivo ZeusLock.intunewin y, a continuación, defina los comandos. El MSI es un paquete por usuario, así que fuerce una instalación por máquina:

  • Comando de instalación: msiexec /i ZeusLock.msi /qn ALLUSERS=1 MSIINSTALLPERUSER=""
  • Comando de desinstalación: msiexec /x ZeusLock.msi /qn
  • Comportamiento de instalación: System

Para la regla de detección, use el código de producto del MSI (Intune suele rellenarlo automáticamente a partir del paquete) o una comprobación de registro/archivo del agente instalado.

Paso 3 — Asignar a un grupo de dispositivos

En la pestaña Assignments, añada su grupo de dispositivos Windows a Required. Como el agente necesita una sesión interactiva para ejecutarse, apunte a los dispositivos cuyos usuarios realmente inician sesión. Intune instala la aplicación en la siguiente sincronización.

Paso 4 — Entregar la configuración

Instalar el MSI no vincula el endpoint. Entregue la configuración con una de las dos opciones siguientes.

Opción A — Directiva de registro (recomendada). Escriba los valores en HKLM\SOFTWARE\Policies\ZeusLock. Puede crearlos con una directiva de Settings catalog / OMA-URI personalizada de Intune, o con un script de plataforma de PowerShell (Devices → Scripts and remediations) ejecutado en el contexto del sistema:

$key = 'HKLM:\SOFTWARE\Policies\ZeusLock'
New-Item -Path $key -Force | Out-Null
New-ItemProperty -Path $key -Name ServerUrl  -Value 'https://api.zeuslock.ai' -PropertyType String -Force | Out-Null
New-ItemProperty -Path $key -Name LicenseKey -Value 'zl_xxxxxxxxxxxxxxxx'     -PropertyType String -Force | Out-Null
# Conmutadores opcionales
New-ItemProperty -Path $key -Name AgentEnabled    -Value 1 -PropertyType DWord -Force | Out-Null
New-ItemProperty -Path $key -Name BlockingEnabled -Value 1 -PropertyType DWord -Force | Out-Null

ServerUrl y LicenseKey son de tipo REG_SZ; AgentEnabled y BlockingEnabled son de tipo REG_DWORD con valor 1.

Opción B — JSON en ProgramData. Implemente un archivo JSON en C:\ProgramData\ZeusLockDLP\config.json con un script de plataforma de PowerShell. Debe estar en UTF-8 sin BOM:

$dir = 'C:\ProgramData\ZeusLockDLP'
New-Item -Path $dir -ItemType Directory -Force | Out-Null
$cfg = '{"ServerUrl":"https://api.zeuslock.ai","LicenseKey":"zl_xxxxxxxxxxxxxxxx"}'
$utf8NoBom = New-Object System.Text.UTF8Encoding($false)
[System.IO.File]::WriteAllText("$dir\config.json", $cfg, $utf8NoBom)
{
  "ServerUrl": "https://api.zeuslock.ai",
  "LicenseKey": "zl_xxxxxxxxxxxxxxxx"
}

Use exactamente las claves ServerUrl y LicenseKey. En los archivos JSON se aceptan apiUrl y apiKey como alias heredados, pero es preferible ServerUrl y LicenseKey. Nunca use api_url, api_key ni ninguna clave monitor_* — el agente las ignora.

Paso 5 — Verificar

En un dispositivo de destino, confirme la configuración y la instalación y, a continuación, realice una prueba en vivo:

reg query "HKLM\SOFTWARE\Policies\ZeusLock"
Get-Package *Zeus*
  1. Confirme que aparecen ServerUrl y LicenseKey (o que existe config.json).
  2. Confirme que la aplicación de la bandeja del sistema de ZeusLock se está ejecutando en la sesión del usuario que ha iniciado sesión.
  3. Pegue un número de tarjeta de crédito de prueba en chatgpt.com y confirme que aparece un incidente en el panel.

Para el recorrido completo paso a paso con scripts y plantillas listos para usar, consulte https://github.com/Zeuslock-ORG/zeuslock-agent-deployment.