Déployer l'agent desktop sur macOS (Jamf / MDM)
Déployez l'agent desktop ZeusLock sur vos Mac gérés via votre MDM (Jamf Pro, Mosyle, Kandji) : téléchargez le PKG, placez config.json, déployez via une politique et accordez les autorisations de confidentialité nécessaires.
L’agent ZeusLock s’exécute dans la session de bureau interactive de l’utilisateur, sous la forme d’une application dans la barre des menus et d’un proxy d’inspection local sur 127.0.0.1:9876. Comme il vit dans la session connectée, il ne peut pas protéger un Mac sur lequel personne n’est connecté.
Le programme d’installation que vous téléchargez depuis le tableau de bord (Agents → Deployment) est générique — il ne contient aucun identifiant. Un Mac n’est rattaché à votre organisation qu’une fois sa configuration fournie séparément : le ServerUrl (l’URL API de votre tenant, par ex. https://api.zeuslock.ai) et la LicenseKey (la clé API de l’organisation au format zl_..., dans Settings → API Keys). Ce qui bloque ou alerte relève de votre politique, qui réside dans le tableau de bord et est récupérée à l’aide de la LicenseKey — la politique ne se configure jamais sur le poste.
Prérequis
Un MDM capable de déployer des paquets et des profils de configuration (Jamf, Mosyle, Kandji ou Intune).
Le programme d’installation macOS (
.pkg, ou le.appcontenu dans le.dmg) depuis Agents → Deployment.Votre
ServerUrlet uneLicenseKey(zl_...) depuis Settings → API Keys.Chaque Mac a un utilisateur qui se connecte de manière interactive — l’agent s’exécute dans cette session.
Étape 1 — Déployer l’application
Téléversez le .pkg dans votre MDM et ciblez les Mac concernés. Dans Jamf, ajoutez le paquet à une politique (ou à un PreStage) et laissez-le s’installer ; Mosyle, Kandji et Intune acceptent tous le même .pkg signé comme application gérée. Aucun identifiant n’est intégré à ce paquet — c’est le même installateur pour toutes les organisations.
Étape 2 — Fournir la configuration
Rattachez chaque Mac à votre organisation avec l’une des méthodes suivantes. Le profil de préférences gérées est recommandé car le MDM le maintient en place et les utilisateurs ne peuvent pas le supprimer.
Option A — Profil de préférences gérées (recommandé). Déployez un profil de configuration pour le domaine de préférences com.zeuslock.agent avec deux clés de type chaîne, ServerUrl et LicenseKey. Le contenu ressemble à ceci :
{
"ServerUrl": "https://api.zeuslock.ai",
"LicenseKey": "zl_xxxxxxxxxxxxxxxxxxxx"
}Dans Jamf, créez une charge utile Application & Custom Settings pour com.zeuslock.agent ; Mosyle, Kandji et Intune proposent une charge utile personnalisée / de fichier de préférences équivalente.
Option B — Fichier JSON. Déposez un fichier UTF-8 (sans BOM) dans /Library/Application Support/ZeusLockDLP/config.json contenant :
{
"ServerUrl": "https://api.zeuslock.ai",
"LicenseKey": "zl_xxxxxxxxxxxxxxxxxxxx"
}Dans les fichiers JSON, les alias hérités apiUrl et apiKey restent acceptés, mais préférez ServerUrl et LicenseKey. N’utilisez pas api_url, api_key ni aucune clé monitor_* — l’agent les ignore.
Étape 3 — Approuver l’élément de connexion et la confiance du proxy
Comme l’agent démarre dans la session utilisateur et inspecte le trafic via le proxy local, il requiert deux approbations que vous devez pré-autoriser via le MDM afin de ne pas solliciter les utilisateurs :
Autoriser l’agent comme élément de connexion afin que l’application de la barre des menus se lance à l’ouverture de session.
Faire confiance au certificat / proxy de l’agent afin que le trafic TLS inspecté ne déclenche pas d’avertissement. Déployez la charge utile du certificat avec votre profil de configuration.
Installer sur un seul Mac manuellement
Pour une seule machine, ouvrez le .dmg téléchargé et faites glisser le .app vers /Applications (ou double-cliquez sur le .pkg), puis créez vous-même la configuration JSON :
sudo mkdir -p "/Library/Application Support/ZeusLockDLP"
sudo tee "/Library/Application Support/ZeusLockDLP/config.json" >/dev/null <<'JSON'
{
"ServerUrl": "https://api.zeuslock.ai",
"LicenseKey": "zl_xxxxxxxxxxxxxxxxxxxx"
}
JSONLancez l’application une fois et approuvez les invites relatives à l’élément de connexion et à la confiance du proxy.
Vérifier
Confirmez que le profil est appliqué — lisez les préférences gérées :
sudo defaults read /Library/Managed\ Preferences/com.zeuslock.agentConnectez-vous en tant qu’utilisateur normal et vérifiez que l’application de la barre des menus s’exécute.
Effectuez un test en direct : collez un numéro de carte de test dans
chatgpt.comet vérifiez qu’un incident apparaît dans le tableau de bord.
Pour le guide complet pas à pas avec des scripts prêts à l’emploi, des modèles de profils et des exemples JSON, consultez https://github.com/Zeuslock-ORG/zeuslock-agent-deployment.