Использование сценариев оболочки на устройствах macOS в Intune

Используйте сценарии оболочки, чтобы расширить возможности управления устройствами в Intune за пределы того, что поддерживается операционной системой macOS.

Примечание.

Для запуска 64-разрядных версий приложений (Intel) на компьютерах Mac с Apple Silicon требуется Rosetta 2. Чтобы автоматически установить Rosetta 2 на компьютерах Apple Silicon Mac, вы можете развернуть сценарий оболочки в Intune. Пример сценария см. в разделе Сценарий установки Rosetta 2.

Предварительные условия

При создании сценариев оболочки и назначении их устройствам macOS убедитесь, что выполнены следующие предварительные условия.

  • Устройства работают под управлением macOS 12.0 или более поздней версии.
  • Устройствами управляет Intune.
  • Устройства подключены напрямую к Интернету. Подключение через прокси не поддерживается.
  • Сценарии оболочки начинаются с #! и должны находиться в допустимом расположении, таком как #!/bin/sh или .#!/usr/bin/env zsh
  • Интерпретаторы командной строки для соответствующих оболочек установлены.

Важные соображения перед использованием сценариев оболочки

  • Сценарии оболочки требуют, чтобы агент управления Microsoft Intune был успешно установлен на устройстве macOS. Дополнительные сведения см. в разделе Агент управления Microsoft Intune для macOS.
  • Сценарии оболочки выполняются параллельно на устройствах как отдельные процессы.
  • Сценарии оболочки, запускаемые от имени вошедшего пользователя, будут выполняться для всех учетных записей пользователей, вошедших в систему, на устройстве во время выполнения.
  • Конечному пользователю требуется войти в устройство для выполнения сценариев, запущенных в качестве вошедшего в систему пользователя.
  • Привилегии пользователя root необходимы, если сценарий требует внесения изменений, которые не могут внести учетные записи обычного пользователя.
  • Сценарии оболочки будут пытаться запускаться чаще, чем выбранная частота сценария, в определенных условиях, например, если диск заполнен, место хранения изменено, если локальный кэш удален или если устройство Mac перезагружается.
  • Сценарии оболочки, которые выполняются дольше 60 минут, останавливаются и отображаются как "сбой".

Создание и назначение политики сценариев оболочки

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выбор устройств>По платформе>macOS>Управление устройствами>Добавление сценариев>

  3. В разделе Основные введите следующие свойства и нажмите кнопку Далее:

    • Имя: введите имя сценария оболочки.
    • Описание: введите описание сценария оболочки. Это необязательные данные, но рекомендуется их ввести.
  4. В разделе Параметры сценария укажите следующие свойства и нажмите кнопку Далее:

    • Сценарий отправки: перейдите к сценарию оболочки. Размер файла сценария не должен превышать 1 МБ.
    • Запуск сценария от имени вошедшего пользователя: нажмите кнопку " Да ", чтобы запустить сценарий с учетными данными пользователя на устройстве. Выберите "Нет " (по умолчанию), чтобы запустить скрипт от имени пользователя root.
    • Скрыть уведомления скриптов на устройствах: По умолчанию уведомления скриптов отображаются для каждого выполняемого скрипта. Конечные пользователи видят, что ИТ-отдел настраивает уведомления от вашего компьютера от Intune на устройствах macOS.
    • Частота появления скрипта: Выберите, как часто должен запускаться сценарий. Выберите Не настроено (по умолчанию), чтобы запускать сценарий только один раз. Сценарии с заданной частотой также будут выполняться после перезапуска устройства.
    • Максимальное количество повторных попыток в случае сбоя сценария: Выберите, сколько раз нужно запускать сценарий, если он возвращает ненулевой код выхода (ноль означает успех). Выберите Не настроено (по умолчанию), чтобы не повторять попытку при сбое сценария.
  5. В тегах области при желании добавьте теги областей для сценария и нажмите кнопку Далее. Вы можете использовать теги областей, чтобы определить, кто может видеть сценарии в Intune. Подробные сведения о тегах областей см. в статье Использование тегов областей и управления доступом на основе ролей для распределенных ИТ-служб.

  6. Выберите пункты Назначения>Выберите группы для включения. Показан существующий список групп Microsoft Entra. Выберите одну или несколько групп пользователей или устройств, которые должны получить сценарий. Нажмите Выбрать. Выбранные группы показаны в списке и будут получать вашу политику сценариев.

    Примечание.

    • Сценарии оболочки, назначенные группам пользователей, применяются к любому пользователю, входящему в Mac.
    • Обновление назначений для сценариев оболочки также обновляет назначения для агента Microsoft Intune MDM для macOS.
  7. В окне Проверка и добавление отображается сводка по настроенным параметрам. Выберите Добавить, чтобы сохранить сценарий. При нажатии кнопки "Добавить" политика сценариев развертывается в выбранных группах.

Созданный вами сценарий появится в списке сценариев. При необходимости вы можете просмотреть содержимое сценариев оболочки macOS после их отправки в Intune.

Мониторинг политики сценариев оболочки

Вы можете отслеживать состояние выполнения всех назначенных сценариев для пользователей и устройств, выбрав один из следующих отчетов:

  • Сценарии>Выберите сценарий, который необходимо отслеживать>Состояние устройства
  • Сценарии>Выберите сценарий, который необходимо отслеживать>Статус пользователя

Важно!

Независимо от выбранной частоты сценария, отчет о состоянии выполнения сценария отображается только при изменении состояния по сравнению с последним отчетом. Например, если сценарий сообщает о результате в одном запуске и о сбое в следующем, Intune обновляет как состояние, так и метку времени последнего обновления информацией о текущем запуске. Если состояние сценария не меняется при синхронизации, Intune обновляет метку времени последнего обновления каждые 7 дней с момента первоначального запуска.

После выполнения сценария он возвращает одно из следующих состояний:

  • Состояние выполнения сценария Failed указывает на то, что сценарий вернул ненулевой код выхода или сценарий имеет неправильный формат.
  • Состояние выполнения сценария "Успешно " указывает, что сценарий вернул ноль в качестве кода выхода.

Устранение неполадок политик сценариев оболочки macOS с помощью сбора журналов

Вы можете собирать журналы устройств, чтобы устранять проблемы со сценариями на устройствах macOS.

Требования к сбору журналов

Для сбора журналов на устройстве macOS необходимы следующие элементы:

  • Необходимо указать полный абсолютный путь к файлу журнала.
  • Пути к файлам должны разделяться только точкой с запятой (;).
  • Максимальный размер загружаемой коллекции журналов составляет 60 МБ (в сжатом виде) или 25 файлов, в зависимости от того, что произойдет первым.
  • Типы файлов, разрешенные для сбора журналов, включают следующие расширения: .log, .zip, .gz, .tar, .txt, .xml, .crash, .rtf

Сбор журналов устройств

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Перейдите в раздел "Устройства">"Управление устройствами>" "Сценарии и исправления>" "Сценарии платформы" и выберите сценарий оболочки macOS.

  3. В разделе "Состояние устройства" или "Отчет о состоянии пользователя" выберите устройство.

  4. Выберите "Собирать журналы" и предоставьте пути к папкам с файлами журналов, разделенные только точкой с запятой (;) без пробелов и переноса строк между путями.
    Например, несколько путей следует записывать как /Path/to/logfile1.zip;/Path/to/logfile2.log.

    Важно!

    Если несколько путей к файлам журнала, разделенных запятой, точкой, новой строкой или кавычками с пробелами или без них, возникают ошибки сбора журналов. Пробелы также не допускаются в качестве разделителей между путями.

  5. Нажмите OK. Журналы собираются при следующей проверке агента управления Intune на устройстве с Intune. Эта проверка обычно происходит каждые 8 часов.

    Примечание.

    • Собранные журналы шифруются на устройстве, передаются и хранятся в хранилище Microsoft Azure в течение 30 дней. Хранимые журналы расшифровываются по запросу и скачиваются с помощью Центра администрирования Microsoft Intune.
    • В дополнение к журналам, указанным администратором, журналы агента управления Intune также собираются из следующих папок: /Library/Logs/Microsoft/Intune и ~/Library/Logs/Microsoft/Intune. Имена файлов журнала агента: IntuneMDMDaemon date--time.log и IntuneMDMAgent date--time.log.
    • Если какой-либо файл, указанный администратором, отсутствует или имеет неверное расширение, вы найдете эти имена файлов в файле LogCollectionInfo.txt.

Ошибки сбора журналов

Сбор журналов может не завершиться по одной из следующих причин, указанных в таблице ниже. Чтобы устранить эти ошибки, выполните следующие действия.

Код ошибки (шестнадцатеричный) Код ошибки (dec) Сообщение об ошибке Действия по исправлению
0X87D300D1 2016214834 Размер файла журнала не должен превышать 60 МБ. Убедитесь, что размер сжатых журналов не превышает 60 МБ.
0X87D300D1 2016214831 Указанный путь к файлу журнала должен существовать. Папка системного пользователя является недопустимым расположением для файлов журнала. Убедитесь, что указанный путь к файлу является действительным и доступным.
0X87D300D2 2016214830 Не удалось отправить файл коллекции журнала из-за истечения срока действия URL-адреса отправки. Повторите действие "Собирать журналы".
0X87D300D3, 0X87D300D5, 0X87D300D7 2016214829, 2016214827, 2016214825 Не удалось отправить файл коллекции журналов из-за сбоя шифрования. Повторите отправку журнала. Повторите действие "Собирать журналы".
2016214828 Количество файлов журнала превысило допустимое ограничение в 25 файлов. Одновременно можно собирать не более 25 файлов журнала.
0X87D300D6 2016214826 Не удалось отправить файл коллекции журналов из-за ошибки ZIP. Повторите отправку журнала. Повторите действие "Собирать журналы".
2016214740 Не удалось зашифровать журналы, так как сжатые журналы не были найдены. Повторите действие "Собирать журналы".
2016214739 Журналы были собраны, но не могли быть сохранены. Повторите действие "Собирать журналы".

Настраиваемые атрибуты для macOS

Вы можете создавать настраиваемые профили атрибутов, которые позволяют собирать настраиваемые свойства с управляемого устройства macOS с помощью сценариев оболочки.

Создание и назначение настраиваемого атрибута для устройств macOS

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выбор устройств>По платформе>macOS>Упорядочение устройств>Пользовательские атрибуты для macOS>Add.

  3. В разделе Основные введите следующие свойства и нажмите кнопку Далее:

    • Имя: введите имя сценария.
    • Описание: введите описание сценария. Этот необязательный параметр, но мы рекомендуем его использовать.
  4. В параметрах атрибута введите следующие свойства и нажмите кнопку Далее:

    • Тип данных атрибута: выберите тип данных результата, возвращаемого скриптом. Доступны значения String, Integer и Date.
    • Сценарий: выберите файл сценария.

    Дополнительные сведения:

    • Сценарий оболочки должен выводить сообщение об атрибуте, а тип данных выходных данных должен соответствовать типу данных атрибута в пользовательском профиле атрибутов.
    • Результат, возвращаемый сценарием оболочки, должен быть не более 20 КБ.

    Примечание.

    При использовании Date атрибутов type убедитесь, что сценарий оболочки возвращает даты в формате ISO-8601. См примеры ниже.

    Чтобы распечатать дату с часовым поясом, соответствующую стандарту ISO-8601, выполните следующие действия.

    #!/bin/sh
    var=$(date +"%Y-%m-%dT%H:%M:%S%z")
    echo $var # Prints an ISO-8601 compliant date with time-zone
    

    Чтобы напечатать дату, совместимую с ISO-8601, по времени в формате UTC:

    #!/bin/sh
    var=$(date -u +"%Y-%m-%dT%H:%M:%SZ")
    echo $var # Prints an ISO-8601 compliant date in UTC time
    
  5. В разделе "Задания" нажмите кнопку "Выбрать группы для включения". При выборе "Выбрать группы" для включения существующего списка групп Microsoft Entra отображается. Выберите одну или несколько групп пользователей или устройств, которые должны получить сценарий. Нажмите Выбрать. Выбранные группы показаны в списке и будут получать вашу политику сценариев. Вы также можете выбрать "Все пользователи", "Все устройства" или "Все пользователи и все устройства ", выбрав один из этих вариантов в раскрывающемся списке рядом с пунктом "Назначить".

    Примечание.

    • Сценарии, назначенные группам пользователей, применяются к любому пользователю, входящему в Mac.
  6. В окне Проверка и добавление отображается сводка по настроенным параметрам. Выберите Добавить, чтобы сохранить сценарий. При нажатии кнопки "Добавить" политика сценариев развертывается в выбранных группах.

Созданный вами сценарий появится в списке пользовательских атрибутов. При необходимости вы можете просмотреть содержимое пользовательских атрибутов после их отправки в Intune.

Мониторинг политики настраиваемых атрибутов

Вы можете отслеживать состояние выполнения всех назначенных профилей настраиваемых атрибутов для пользователей и устройств, выбрав один из следующих отчетов:

  • Пользовательские атрибуты>Выбор настраиваемого профиля атрибутов для отслеживания>Состояние устройства
  • Пользовательские атрибуты>Выбор настраиваемого профиля атрибутов для отслеживания>Статус пользователя

Важно!

Сценарии оболочки, предоставляемые в пользовательских профилях атрибутов, запускаются каждые 8 часов на управляемых компьютерах Mac и сообщаются о них.

После выполнения настраиваемого профиля атрибута он возвращает одно из следующих состояний:

  • Состояние Failed указывает на то, что сценарий вернул ненулевой код выхода или скрипт имеет неправильный формат. Сообщение об ошибке отображается в столбце "Результат ".
  • Статус Success указывает на то, что сценарий вернул ноль в качестве кода выхода. Выходные данные, выводимые сценарием, указываются в столбце "Результат ".

Вопросы и ответы

Почему назначенные сценарии оболочки не выполняются на устройстве?

Причин может быть несколько:

  • Агенту может потребоваться выполнить проверку, чтобы получать новые или обновленные сценарии. Эта проверка происходит каждые 8 часов и отличается от проверки MDM. Убедитесь, что устройство включено и подключено к сети для успешного проверка агента и дождитесь его проверка. Вы также можете попросить пользователя открыть Корпоративный портал на Mac, выбрать устройство и нажать "Проверить параметры".
  • Возможно, агент не установлен. Убедитесь, что агент установлен на /Library/Intune/Microsoft Intune Agent.app устройстве macOS.
  • Возможно, агент не находится в неработоспособном состоянии. Агент будет пытаться восстановить в течение 24 часов, удалить себя и переустановить, если сценарии оболочки все еще назначены.

Как часто сообщается о состоянии выполнения сценария?

О состоянии выполнения сценария сообщается в Центр администрирования Microsoft Intune сразу после завершения выполнения сценария. Если запланировано периодическое выполнение сценария с заданной периодичностью, он сообщит о состоянии только при первом запуске.

Когда сценарии оболочки будут снова запущены?

Сценарий запускается снова, только если задано значение "Максимальное количество повторных попыток в случае сбоя сценария " и сбой сценария при выполнении. Если не настроено максимальное количество повторных попыток в случае сбоя сценария и сбоя сценария во время выполнения, он не будет запущен снова, а статус выполнения будет отображаться как "Сбой".

Какие разрешения ролей Intune необходимы для сценариев оболочки?

Для роли "Назначенная настройка" требуются разрешения конфигураций устройств на удаление, назначение, создание, обновление или чтение сценариев оболочки.

Известные проблемы

  • Состояние выполнения сценария отсутствует: В маловероятном случае, если сценарий будет получен на устройство и устройство отключится от сети до того, как будет сообщено о состоянии выполнения, устройство не будет сообщать о состоянии выполнения сценария в Центре администрирования.

Дополнительные сведения

При развертывании сценариев оболочки или пользовательских атрибутов для устройств macOS из Microsoft Intune развертывается новая универсальная версия приложения агента управления Intune, которая запускается непосредственно на компьютерах Apple Silicon Mac. Во время этого развертывания также будет установлена 64-разрядная версия приложения на компьютерах Intel Mac. Для запуска 64-разрядных версий приложений (Intel) на компьютерах Mac с Apple Silicon требуется Rosetta 2. Чтобы автоматически установить Rosetta 2 на компьютерах Apple Silicon Mac, вы можете развернуть сценарий оболочки в Intune. Пример сценария см. в разделе Сценарий установки Rosetta 2.

Дальнейшие действия