Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use scripts de shell para estender os recursos de gerenciamento de dispositivo no Intune, além do que é compatível com o sistema operacional macOS.
Observação
Rosetta 2 é necessário para executar a versão x64 (Intel) de aplicativos em Macs Apple Silicon. Para instalar o Rosetta 2 em Macs com Apple Silicon automaticamente, você pode implantar um script de shell no Intune. Para visualizar um script de exemplo, consulte Script de instalação do Rosetta 2.
Pré-requisitos
Certifique-se de que os pré-requisitos a seguir sejam atendidos ao compor scripts de shell e atribuí-los a dispositivos macOS.
- Os dispositivos estão executando o macOS 12.0 ou posterior.
- Os dispositivos são gerenciados pelo Intune.
- Os dispositivos são conectados diretamente à Internet. Não há suporte para a conexão por meio de um proxy.
- Os scripts do Shell começam com
#!e devem estar em um local válido, como#!/bin/shou#!/usr/bin/env zsh. - Os interpretadores de linha de comando para os shells aplicáveis estão instalados.
Considerações importantes antes de usar scripts de shell
- Os scripts de shell exigem que o agente de gerenciamento do Microsoft Intune seja instalado com êxito no dispositivo macOS. Para obter mais informações, confira Agente de gerenciamento do Microsoft Intune para macOS.
- Os scripts do Shell são executados em paralelo em dispositivos como processos separados.
- Os scripts do Shell executados como o usuário conectado serão executados para todas as contas de usuário atualmente conectadas no dispositivo no momento da execução.
- Um usuário final é necessário para entrar no dispositivo para executar scripts em execução como um usuário conectado.
- Os privilégios de usuário raiz serão necessários se o script exigir a realização de alterações que uma conta de usuário padrão não pode.
- Os scripts de shell tentarão ser executados com mais frequência do que a frequência de script escolhida para determinadas condições, como se o disco estiver cheio, se o local de armazenamento for adulterado, se o cache local for excluído ou se o dispositivo Mac for reiniciado.
- Os scripts de shell em execução por mais de 60 minutos são interrompidos e relatados como "com falha".
Criar e atribuir uma política de script de shell
Selecionar Dispositivos>Por plataforma>macOS>Gerenciar dispositivos>Scripts>Adicionar.
Em Noções Básicas, insira as seguintes propriedades e selecione Avançar:
- Nome: Insira um nome para o script de shell.
- Descrição: insira uma descrição para o script de shell. Essa configuração é opcional, mas recomendada.
Em Configurações de script, insira as seguintes propriedades e selecione Avançar:
- Carregar script: Navegue até o script de shell. O arquivo de script deve ter menos de 1 MB.
- Executar script como usuário conectado: selecione Sim para executar o script com as credenciais do usuário no dispositivo. Escolha Não (padrão) para executar o script como o usuário raiz.
- Ocultar notificações de script em dispositivos: Por padrão, as notificações de script são mostradas para cada script que é executado. Os usuários finais veem uma TI está configurando a notificação do seu computador do Intune em dispositivos macOS.
- Frequência do script: Selecione com que frequência o script deve ser executado. Escolha Não configurado (padrão) para executar um script apenas uma vez. Os scripts com uma frequência definida também serão executados após a reinicialização do dispositivo.
- Número máximo de vezes para tentar novamente se o script falhar: Selecione quantas vezes o script deverá ser executado se retornar um código de saída diferente de zero (zero significa sucesso). Escolha Não configurado (padrão) para não tentar novamente quando um script falhar.
Em Marcas de escopo, opcionalmente, adicione marcas de escopo para o script e selecione Avançar. Você pode usar marcas de escopo para determinar quem pode ver scripts no Intune. Para obter detalhes completos sobre as tags de escopo, consulte Usar controle de acesso baseado em função e tags de escopo para TI distribuída.
Selecione Atribuições>Selecionar grupos a serem incluídos. Uma lista existente de grupos do Microsoft Entra é mostrada. Selecione um ou mais grupos de usuários ou dispositivos que devem receber o script. Escolha Selecionar. Os grupos escolhidos serão mostrados na lista e receberão sua política de script.
Observação
- Os scripts de shell atribuídos a grupos de usuários se aplicam a qualquer usuário que faça logon no Mac.
- A atualização de atribuições para scripts de shell também atualiza as atribuições do Agente MDM do Microsoft Intune para macOS.
Em Examinar + adicionar, é mostrado um resumo das configurações definidas. Selecione Adicionar para salvar o script. Quando você seleciona Adicionar, a política de script é implantada nos grupos escolhidos.
O script criado agora aparece na lista de scripts. Se necessário, você poderá exibir o conteúdo dos scripts de shell do macOS depois de carregá-los no Intune.
Monitorar uma política de script de shell
Você pode monitorar o status de execução de todos os scripts atribuídos para usuários e dispositivos escolhendo um dos seguintes relatórios:
- Scripts>Selecione o script a ser monitorado>Status do dispositivo
- Scripts>Selecione o script a ser monitorado>Status do usuário
Importante
Independentemente da frequência do script selecionado, o status de execução do script é relatado somente quando o status é alterado em relação ao último relatório. Por exemplo, se um script relata Êxito em uma execução e Falha na próxima, o Intune atualiza o status e o carimbo de data/hora da última atualização com as informações da execução atual. Se o status do script não for alterado entre as sincronizações, o Intune atualizará o carimbo de data/hora da última atualização a cada sete dias a partir da execução inicial.
Depois que um script é executado, ele retorna um dos seguintes status:
- O status de execução de script de Falha indica que o script retornou um código de saída diferente de zero ou que o script está malformado.
- Um status de execução de script de Êxito indicou que o script retornou zero como o código de saída.
Solucionar problemas de políticas de script do shell do macOS usando a coleção de logs
Você pode coletar logs do dispositivo para ajudar a solucionar problemas de script em dispositivos macOS.
Requisitos para a coleta de logs
Os itens a seguir são necessários para coletar logs em um dispositivo macOS:
- Você deve especificar o caminho completo do arquivo de log absoluto.
- Os caminhos de arquivo devem ser separados usando apenas um ponto e vírgula (;).
- O tamanho máximo da coleção de logs a ser carregado é de 60 MB (compactado) ou 25 arquivos, o que ocorrer primeiro.
- Os tipos de arquivo permitidos para coleta de log incluem as seguintes extensões: .log, .zip, .gz, .tar, .txt, .xml, .crash .rtf
Coletar logs do dispositivo
Navegue até Dispositivos>,Gerenciar dispositivos>, Scripts e correções,>Scripts de plataforma e selecione um script de shell do macOS.
No relatório de status do dispositivo ou status do usuário, selecione um dispositivo.
Selecione Coletar logs, forneça caminhos de pasta de arquivos de log separados apenas por ponto e vírgula (;) sem espaços ou novas linhas entre os caminhos.
Por exemplo, vários caminhos devem ser gravados como/Path/to/logfile1.zip;/Path/to/logfile2.log.Importante
Vários caminhos de arquivo de log separados por vírgula, ponto, nova linha ou aspas com ou sem espaços resultarão em erro de coleta de log. Espaços também não são permitidos como separadores entre caminhos.
Selecione OK. Os logs são coletados na próxima vez que o agente de gerenciamento do Intune no dispositivo fizer check-in com o Intune. Esse marcar-in geralmente ocorre a cada 8 horas.
Observação
- Os logs coletados são criptografados no dispositivo, transmitidos e armazenados no armazenamento do Microsoft Azure por 30 dias. Os logs armazenados são descriptografados sob demanda e baixados usando o centro de administração do Microsoft Intune.
- Além dos logs especificados pelo administrador, os logs do agente de gerenciamento do Intune também são coletados destas pastas:
/Library/Logs/Microsoft/Intunee~/Library/Logs/Microsoft/Intune. Os nomes dos arquivos de log do agente sãoIntuneMDMDaemon date--time.logeIntuneMDMAgent date--time.log. - Se algum arquivo especificado pelo administrador estiver ausente ou tiver a extensão de arquivo incorreta, você encontrará esses nomes de arquivo listados em
LogCollectionInfo.txt.
Erros de coleta de log
A coleta de logs pode não ser bem-sucedida devido a qualquer um dos seguintes motivos fornecidos na tabela abaixo. Para resolver esses erros, siga as etapas de correção.
| Código de erro (hex) | Código de erro (dec) | Mensagem de erro | Etapas de correção |
|---|---|---|---|
| 0X87D300D1 | 2016214834 | O tamanho do arquivo de log não pode exceder 60 MB. | Verifique se os logs compactados têm menos de 60 MB. |
| 0X87D300D1 | 2016214831 | O caminho do arquivo de log fornecido deve existir. A pasta do usuário do sistema é um local inválido para os arquivos de log. | Verifique se o caminho do arquivo fornecido é válido e acessível. |
| 0X87D300D2 | 2016214830 | O upload do arquivo de coleta de logs falhou devido à expiração da URL de carregamento. | Repita a ação Coletar logs . |
| 0X87D300D3, 0X87D300D5 0X87D300D7 | 2016214829, 2016214827, 2016214825 | O upload do arquivo de coleta de logs falhou devido a uma falha de criptografia. Tente carregar o log novamente. | Repita a ação Coletar logs . |
| 2016214828 | O número de arquivos de log excedeu o limite permitido de 25 arquivos. | Somente até 25 arquivos de log podem ser coletados por vez. | |
| 0X87D300D6 | 2016214826 | O upload do arquivo de coleta de logs falhou devido a um erro de zip. Tente carregar o log novamente. | Repita a ação Coletar logs . |
| 2016214740 | Não foi possível criptografar os logs, pois os logs compactados não foram encontrados. | Repita a ação Coletar logs . | |
| 2016214739 | Os logs foram coletados, mas não puderam ser armazenados. | Repita a ação Coletar logs . |
Atributos personalizados para macOS
Você pode criar perfis de atributos personalizados que permitem coletar propriedades personalizadas de dispositivos macOS gerenciados usando scripts de shell.
Criar e atribuir um atributo personalizado para dispositivos macOS
Selecionar Dispositivos>Por plataforma>macOS>Organizar dispositivos>Atributos personalizados para macOS>Adicionar.
Em Noções Básicas, insira as seguintes propriedades e selecione Avançar:
- Nome: insira um nome para o script.
- Descrição: insira uma descrição para o script. Essa configuração é opcional, mas recomendada.
Em Configurações de atributo, insira as seguintes propriedades e selecione Avançar:
- Tipo de dados do atributo: Selecione o tipo de dados do resultado que o script retorna. Os valores disponíveis são String, Integer e Date.
- Script: selecione um arquivo de script.
Detalhes adicionais:
- O script de shell deve ecoar o atributo a ser relatado e o tipo de dados da saída deve corresponder ao tipo de dados do atributo no perfil de atributo personalizado.
- O resultado retornado pelo script de shell deve ter 20 KB ou menos.
Observação
Ao usar
Dateatributos de tipo, certifique-se de que o script de shell retorne datas no formato ISO-8601. Consulte os exemplos abaixo.Para imprimir uma data compatível com ISO-8601 com fuso horário:
#!/bin/sh var=$(date +"%Y-%m-%dT%H:%M:%S%z") echo $var # Prints an ISO-8601 compliant date with time-zonePara imprimir uma data compatível com ISO-8601 no horário UTC:
#!/bin/sh var=$(date -u +"%Y-%m-%dT%H:%M:%SZ") echo $var # Prints an ISO-8601 compliant date in UTC timeEm Tarefas, clique em Selecionar grupos a serem incluídos. Quando você escolhe Selecionar grupos para incluir, uma lista existente de grupos do Microsoft Entra é mostrada. Selecione um ou mais grupos de usuários ou dispositivos que devem receber o script. Escolha Selecionar. Os grupos escolhidos serão mostrados na lista e receberão sua política de script. Como alternativa, você pode optar por selecionar Todos os usuários, Todos os dispositivos ou Todos os usuários e todos os dispositivos selecionando uma dessas opções na caixa suspensa ao lado de Atribuir a.
Observação
- Os scripts atribuídos a grupos de usuários se aplicam a qualquer usuário que faça logon no Mac.
Em Examinar + adicionar, é mostrado um resumo das configurações definidas. Selecione Adicionar para salvar o script. Quando você seleciona Adicionar, a política de script é implantada nos grupos escolhidos.
O script criado agora aparece na lista de atributos personalizados. Se necessário, você poderá exibir o conteúdo dos atributos personalizados depois de carregá-los no Intune.
Monitorar uma política de atributo personalizado
Você pode monitorar o status de execução de todos os perfis de atributos personalizados atribuídos para usuários e dispositivos escolhendo um dos seguintes relatórios:
- Atributos> personalizadosSelecione o perfil de atributo personalizado a ser monitorado>Status do dispositivo
- Atributos> personalizadosSelecione o perfil de atributo personalizado a ser monitorado>Status do usuário
Importante
Os scripts de shell fornecidos em perfis de atributos personalizados são executados a cada 8 horas em Macs gerenciados e relatados.
Depois que um perfil de atributo personalizado é executado, ele retorna um dos seguintes status:
- Um status de Falha indica que o script retornou um código de saída diferente de zero ou que o script está malformado. O erro é relatado na coluna Resultado .
- As status of Success indica que o script retornou zero como o código de saída. A saída ecoada pelo script é relatada na coluna Resultado .
Perguntas frequentes
Por que os scripts shell atribuídos não estão em execução no dispositivo?
Pode haver vários motivos:
- O agente pode precisar fazer check-in para marcar para receber scripts novos ou atualizados. Esse processo de marcar-in ocorre a cada 8 horas e é diferente do marcar-in do MDM. Certifique-se de que o dispositivo esteja ativo e conectado a uma rede para um marcar-in de agente bem-sucedido e aguarde até que o agente marcar entrada. Você também pode solicitar que o usuário final abra o Portal da Empresa no Mac, selecione o dispositivo e clique em Verificar configurações.
- O agente pode não estar instalado. Verifique se o agente está instalado no
/Library/Intune/Microsoft Intune Agent.appno dispositivo macOS. - O agente pode não estar em um estado íntegro. O agente tentará se recuperar por 24 horas, removerá a si mesmo e reinstalará se os scripts de shell ainda estiverem atribuídos.
Com que frequência o status de execução de script é relatado?
O status de execução do script é relatado ao centro de administração do Microsoft Intune assim que a execução do script é concluída. Se um script estiver agendado para ser executado periodicamente em uma frequência definida, ele só relatará o status na primeira vez que for executado.
Quando os scripts de shell são executados novamente?
Um script é executado novamente somente quando a configuração Número máximo de vezes para tentar novamente se o script falhar estiver configurada e o script falhar na execução. Se o Número máximo de vezes para tentar novamente se o script falhar não estiver configurado e um script falhar na execução, ele não será executado novamente e o status de execução será relatado como com falha.
Quais permissões de função do Intune são necessárias para scripts de shell?
Sua função atribuída no Intune requer permissões de configuração do dispositivo para excluir, atribuir, criar, atualizar ou ler scripts de shell.
Problemas conhecidos
- No script run status: No caso improvável de um script ser recebido no dispositivo e o dispositivo ficar offline antes que o status de execução seja relatado, o dispositivo não relatará o status de execução do script no centro de administração.
Informações adicionais
Ao implantar scripts de shell ou atributos personalizados para dispositivos macOS a partir do Microsoft Intune, ele implanta a nova versão universal do aplicativo agente de gerenciamento do Intune que é executado nativamente em computadores Mac com Apple Silicon. A mesma implantação instalará a versão x64 do aplicativo em computadores Mac Intel. Rosetta 2 é necessário para executar a versão x64 (Intel) de aplicativos em Macs Apple Silicon. Para instalar o Rosetta 2 em Macs com Apple Silicon automaticamente, você pode implantar um script de shell no Intune. Para visualizar um script de exemplo, consulte Script de instalação do Rosetta 2.