Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt
Den här mallen är inaktuell i tjänstversionen augusti 2024 (2408). Befintliga principer fortsätter att fungera. Men du kan inte skapa nya principer med hjälp av den här mallen.
Använd i stället inställningskatalogen för att skapa nya principer som konfigurerar nyttolasten för systemtillägget. Mer information om inställningskatalogen finns i macOS-inställningskatalogen.
Obs!
- Intune kan stödja fler inställningar än de inställningar som anges i den här artikeln. Alla inställningar dokumenteras inte och kommer inte att dokumenteras. Om du vill se de inställningar som du kan konfigurera skapar du en enhetskonfigurationsprincip och väljer Inställningskatalog. Mer information finns i inställningskatalogen.
- macOS-kerneltillägg ersätts med systemtillägg. Mer information finns i supporttips: Använda systemtillägg i stället för kerneltillägg för macOS Catalina 10.15 i Intune.
Den här artikeln beskriver de olika inställningar för kernel och systemtillägg som du kan styra på macOS-enheter. Använd de här inställningarna som en del av din MDM-lösning (hantering av mobilenheter) för att lägga till och hantera tillägg på dina enheter.
Den här funktionen gäller för:
- macOS
Mer information om tillägg i Intune och eventuella förutsättningar finns i lägga till macOS-tillägg.
De här inställningarna läggs till i en enhetskonfigurationsprofil i Intune och tilldelas eller distribueras sedan till dina macOS-enheter.
Innan du börjar
- Skapa en enhetskonfigurationsprofil för macOS-tillägg.
- De här inställningarna gäller för olika registreringstyper. Mer information om de olika registreringstyperna finns i macOS-registrering.
Kernel-tillägg
Den här funktionen gäller för:
- macOS 10.13.2 och senare
Vad du behöver veta
Kerneltillägg fungerar inte på macOS-enheter med M1-kretsen, vilket är macOS-enheter som körs på Apple Silicon. Det här beteendet är ett känt problem och saknar beräknad ankomsttid.
För alla macOS-enheter som kör 10.15 och senare rekommenderar vi att du använder systemtillägg (i den här artikeln). Om du använder inställningarna för kerneltillägg kan du överväga att exkludera macOS-enheter med M1-kretsar från att ta emot profilen för kerneltillägg.
Inställningarna gäller för: Användargodkänd enhetsregistrering, automatisk enhetsregistrering
Obs!
Du behöver inte lägga till teamidentifierare och kerneltillägg. Du kan konfigurera det ena eller det andra.
Tillåt användaråsidosättningar: Ja låter användarna godkänna kerneltillägg som inte ingår i konfigurationsprofilen. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet hindra användare från att tillåta tillägg som inte ingår i konfigurationsprofilen. Det innebär att endast tillägg som ingår i konfigurationsprofilen tillåts.
Mer information om den här funktionen finns i användargodkänd inläsning av kerneltillägg (öppnar Apples webbplats).
Tillåtna teamidentifierare: Använd den här inställningen om du vill tillåta ett eller flera team-ID:n. Alla kerneltillägg som är signerade med de team-ID:n du anger är tillåtna och betrodda. Med andra ord kan du använda det här alternativet för att tillåta alla kerneltillägg i samma team-ID, som kan vara en specifik utvecklare eller partner.
Ange en teamidentifierare för giltiga och signerade kerneltillägg som ska läsas in. Du kan lägga till flera teamidentifierare. Teamidentifieraren måste vara alfanumerisk (bokstäver och siffror) och bestå av 10 tecken. Ange till exempel
ABCDE12345.När du har lagt till ett team-ID kan det också tas bort.
Leta reda på ditt Team-ID (öppnar Apples webbplats) om du vill ha mer information.
Tips
Team-ID lagras i den lokala databasen för KextPolicy. Du kan hämta Team-ID:t med
sqlite3kommandot från en macOS-enhet som har samma app installerad:Öppna appen Terminal på macOS-enheten och kör följande skript:
sudo /Volumes/Macintosh\ HD/usr/bin/sqlite3 /Volumes/Macintosh\ HD/var/db/SystemPolicyConfiguration/KextPolicy "SELECT * from kext_policy"- I vårt exempel är volymnamnet Macintosh HD. Uppdatera skriptet med volymnamnet.
- Kontrollera att du har root-åtkomst och kan köra ett
SUDOkommando på enheten.
Granska utdata. Den första posten är Team-ID. I vårt exempel är
PXPZ95SK77team-ID:t:PXPZ95SK77|com.paloaltonetworks.kext.pangpd|1|Palo Alto Networks|5
Tillåtna kerneltillägg: Använd den här inställningen om du vill tillåta specifika kerneltillägg. Endast de kärntillägg du anger tillåts eller är betrodda.
Ange paketidentifieraren och teamidentifieraren för ett kerneltillägg som ska läsas in. För osignerade äldre kerneltillägg använder du en tom teamidentifierare. Du kan lägga till flera kerneltillägg. Teamidentifieraren måste vara alfanumerisk (bokstäver och siffror) och bestå av 10 tecken. Ange till exempel
com.contoso.appname.macosPaket-ID ochABCDE12345Teamidentifierare.Tips
Om du vill hämta paket-ID:t för ett kerneltillägg (Kext) på en macOS-enhet kan du:
I Terminal-appen kör du
kextstat | grep -v com.appleoch noterar resultatet. Installera programvaran eller kärntillägget som du vill använda. Körkextstat | grep -v com.appleigen och leta efter ändringar.I Terminal-appen visas
kextstatalla kerneltillägg på operativsystemet.På enheten öppnar du filen för informationsegenskapslistan (Info.plist) för ett kärntillägg. Paket-ID:t visas. Varje kärntillägg har en Info.plist-fil lagrad inuti.
Systemtillägg
Den här funktionen gäller för:
- macOS 10.15 och senare
Inställningarna gäller för: Användargodkänd enhetsregistrering, automatisk enhetsregistrering
Obs!
Om du lägger till samma team-ID för tillåtna systemtillägg och tillåtna teamidentifierare kan det resultera i ett fel och profilen misslyckas. Lägg inte till exakt samma teamidentifierare i båda inställningarna.
Åsidosättningar av blockerade användare: Ja hindrar användare från att godkänna systemtillägg som inte finns i listan över tillåtna. När detta anges till Inte konfigurerad (standard) ändrar eller uppdaterar Intune inte den här inställningen. Som standard kan operativsystemet tillåta att användare godkänner okända tillägg som inte ingår i konfigurationsprofilen. Det innebär att tillägg som inte ingår i konfigurationsprofilen tillåts.
Tillåtna teamidentifierare: Använd den här inställningen om du vill tillåta ett eller flera team-ID:n. Alla systemtillägg som är signerade med de team-ID:n du anger är alltid tillåtna och betrodda. Med andra ord kan du använda det här alternativet för att tillåta alla systemtillägg inom samma team-ID, som kan vara en specifik utvecklare eller partner.
Ange en Team-identifierare för giltiga och signerade systemtillägg som ska läsas in. Du kan lägga till flera teamidentifierare. Teamidentifieraren måste vara alfanumerisk (bokstäver och siffror) och bestå av 10 tecken. Ange till exempel
ABCDE12345.När du har lagt till ett team-ID kan det också tas bort.
Leta reda på ditt Team-ID (öppnar Apples webbplats) om du vill ha mer information.
Tips
Du kan även hämta Team-ID:t från en Mac där programmet är installerat
I appen Terminal kör du:
systemextensionsctl listoch notera resultatet:
Till exempel
UBF8T346G9 com.microsoft.wdav.netext (101.04.48/101.04.48) Microsoft Defender för Endpoint Network ExtensionDen första posten är det team-ID du behöver.
UBF8T346G9I vårt exempelTillåtna systemtillägg: Använd den här inställningen om du alltid vill tillåta specifika systemtillägg. Endast de systemtillägg du anger tillåts eller är betrodda.
Ange paketidentifieraren och teamidentifieraren för ett systemtillägg som ska läsas in. För osignerade äldre systemtillägg använder du en tom teamidentifierare. Du kan lägga till flera systemtillägg. Teamidentifieraren måste vara alfanumerisk (bokstäver och siffror) och bestå av 10 tecken. Ange till exempel
com.contoso.appname.macosPaket-ID ochABCDE12345Teamidentifierare.Tillåtna typer av systemtillägg: Ange team-ID och systemtilläggstyper för att tillåta detta team-ID:
Teamidentifierare: Ange team-ID för ett annat systemtillägg som du vill tillåta specifika tilläggstyper. Eller ange ett Team-ID som du har lagt till i Tillåtna systemtillägg.
Tillåtna typer av systemtillägg: Välj de typer av systemtillägg som ska tillåtas för varje team-ID. Dina alternativ:
- Markera alla
- Tillägg för drivrutiner
- Nätverkstillägg
- Tillägg för slutpunktssäkerhet
Mer information om de här typerna av tillägg finns i System Extensions (öppnar Apples webbplats).
Du kan lägga till ett team-ID från listan Tillåtna systemtillägg och tillåta en specifik tilläggstyp. Om tillägget är av en typ som inte tillåts kanske tillägget inte körs.
Om du vill tillåta alla tilläggstyper för ett Team-ID lägger du till Team-ID:t i listan Tillåtna systemtillägg . Lägg inte till Team-ID i listan Tillåtna systemtilläggstyper . Med andra ord, om ett team-ID finns i listan Tillåtna systemtillägg, och inte i listan Tillåtna systemtilläggstyper , tillåts alla tilläggstyper för det team-ID:t.