Jamf Concepts
Guías

Guías

AI Governance: ampliación de la cobertura con Jamf Extender

~21 min read
¿Fue útil?

AI Governance: ampliación de la cobertura con Jamf Extender

¿Qué es AI Governance?

AI Governance cierra la brecha entre "hemos permitido la IA" y "podemos demostrar que está configurada correctamente en toda la flota". Ofrecida a través de Jamf for Mac, proporciona a los equipos de TI y de seguridad dos capacidades integradas: AI Visibility ofrece un inventario casi en tiempo real de qué herramientas de IA se están ejecutando, qué hacen y a qué se conectan. AI Policies traduce los controles empresariales de cada herramienta de IA en opciones en lenguaje sencillo y las entrega como ajustes gestionados y aplicados por el SO. Juntas, responden a las tres preguntas que hacen los auditores y la dirección: qué se está ejecutando, si está bien configurado y si se puede demostrar.

Más información sobre AI Governance


Qué añade Jamf Extender

  • Exportación de políticas para Windows: Descargue las políticas de AI governance como paquetes listos para implementar y súbalos a cualquier solución MDM o UEM, lo que facilita la aplicación de configuraciones de herramientas de IA en los endpoints de Windows junto a su flota de macOS y móvil.

  • Visibilidad del estado de bloqueo en tiempo real: Vea de un vistazo qué herramientas de IA ya están bloqueadas antes de implementar. Los indicadores de estado en verde muestran la cobertura actual, lo que le ayuda a evitar trabajo innecesario y a comprender al instante su postura de aplicación.

  • Flujo de implementación optimizado: Implemente Custom Prevent Lists (controles de endpoint) y bloqueos de dominio (controles de red) en las herramientas de seguridad de Jamf directamente desde el panel de AI Visibility, sin cambiar de contexto entre portales ni crear listas manualmente.

  • Detección automática de duplicados: La extensión omite de forma inteligente los signing IDs y dominios que ya están bloqueados, lo que le ofrece un resumen de implementación limpio y evita entradas duplicadas innecesarias.

  • Orquestación entre portales: Jamf Extender enruta automáticamente las implementaciones a los portales de Jamf Cloud correctos según la configuración de su Portal Group de Jamf Extender, eliminando búsquedas manuales y errores de configuración.

Contenido

Quién se beneficia más:

Las organizaciones que gestionan varios entornos (producción, staging, desarrollo) o las que ajustan con frecuencia las políticas de AI governance apreciarán la visibilidad y la velocidad de implementación. Los equipos que quieran una confirmación en tiempo real de su postura de aplicación en las herramientas de seguridad de Jamf encontrarán especialmente valiosos los indicadores de estado integrados.


Descripción general

Esta guía le muestra cómo usar Jamf Extender en AI Governance dentro de Jamf Account. Jamf Extender añade capacidades al panel de AI Visibility para ver el uso de herramientas de IA e implementar bloqueos adicionales de endpoint y de red para las herramientas de IA identificadas en su entorno. Jamf Extender también añade una opción de descarga directamente en el generador de AI Policies, lo que le permite exportar cualquier política como un paquete listo para implementar en los endpoints de Windows, mediante la carga en su MDM o UEM de elección.

Lo que logrará:

  1. Ver el uso de herramientas de IA en AI Visibility de Jamf Account
  2. Implementar Custom Prevent Lists (Jamf Protect) y Custom Domain Blocks (Security Cloud)
  3. Verificar y gestionar los bloqueos de AI governance
  4. (Opcional) Implementar la configuración de políticas de AI Governance en los endpoints de Windows

Tiempo necesario: 2-5 minutos por implementación


Requisitos previos

✅ Jamf Extender instalado y configurado (consulte Configuración de Jamf Extender más abajo)
✅ Portal Groups configurados que vinculen Jamf Pro con Protect y/o Security Cloud
✅ Acceso de administrador a:

  • AI Governance de Jamf Account
  • Instancia de Jamf Protect (con permisos de escritura para Custom Prevent Lists)
  • Instancia de Jamf Security Cloud (opcional, para el bloqueo de dominios)

Configuración de Jamf Extender

Descripción general

Esta guía le explica cómo configurar Jamf Extender tras la instalación, incluida la configuración de credenciales de API y la vinculación de sus sistemas Jamf mediante Portal Groups.

Lo que logrará:

  1. Configurar las credenciales de API para Jamf Pro, Jamf Protect y Jamf Security Cloud
  2. Vincular estos sistemas mediante Portal Groups
  3. Habilitar búsquedas de dispositivos e implementaciones entre plataformas

Tiempo necesario: 5-10 minutos para la configuración inicial

Requisitos previos de la configuración

✅ Jamf Extender instalado en su navegador (Chrome, Safari, Edge o Firefox)
✅ Acceso de administrador a:

  • Instancia de Jamf Pro
  • Instancia de Jamf Protect
  • Instancia de Jamf Security Cloud

✅ Permisos necesarios:

  • Jamf Pro: Capacidad de crear roles y clientes de API
  • Jamf Protect: Rol de administrador (NO de solo lectura) para crear Custom Prevent Lists. El rol puede limitarse únicamente a la escritura de Prevent Lists.
  • Jamf Security Cloud: Credenciales de administrador

Parte A: Configuración inicial de la extensión

Tras instalar Jamf Extender, verá:

  • Barra de herramientas del navegador: Icono de Jamf Extender (haga clic para abrir la ventana emergente)
  • Páginas de Jamf Pro: Aparece una píldora de estado junto al logotipo de Jamf
  • Barra lateral de Jamf Pro: Botón "Jamf Extender" encima de "Resource Center"

Estado inicial: La píldora de estado mostrará "Configure Extension" en amarillo hasta que configure las credenciales.

Parte B: Configurar las credenciales de Jamf Pro

Tiene dos opciones: Configuración rápida (recomendada) o Configuración manual.

Configuración automática (recomendada)

La configuración automática crea un rol y un cliente de API con los permisos correctos.

  1. Vaya a su instancia de Jamf Pro e inicie sesión
  2. Haga clic en Jamf Extender en el menú de la izquierda, debajo de Settings
  3. Haga clic en "Set Up Automatically" en la sección Configuration
  4. Espere la confirmación (normalmente 5-10 segundos)
  5. Actualice la página web
  6. ¡Listo! La píldora de estado se vuelve "Extension Active" en verde

Qué hace la configuración automática:

  • Crea un rol de API llamado "Jamf Extender"
  • Concede todos los permisos de lectura necesarios (computers, policies, profiles, groups, etc.)
  • Concede permisos de escritura para Categories y Packages (eliminar los no utilizados)
  • Crea un cliente de API asignado a ese rol
  • Almacena las credenciales de forma segura (Llavero de macOS en Mac con la app de Jamf Extender instalada; almacenamiento del navegador en caso contrario)

Solución de problemas de la configuración rápida:

  • ❌ "Failed to create API client" → Compruebe que su usuario de Jamf Pro tiene permiso para crear roles/clientes de API
  • ❌ "Network error" → Verifique que ha iniciado sesión en Jamf Pro y que la página se ha cargado por completo

Parte C: Configurar las credenciales de Jamf Protect

⚠️ CRÍTICO: Necesita un cliente de API de Protect CON CAPACIDAD DE ESCRITURA (no de solo lectura) para implementar Custom Prevent Lists.

Configuración automática (recomendada)

  1. Vaya a su instancia de Jamf Protect (p. ej., tenant.protect.jamfcloud.com) e inicie sesión
  2. Haga clic en el icono de Jamf Extender en la barra de herramientas del navegador
  3. Aparece la sección Jamf Protect mostrando su instancia detectada en Configuration
  4. (Opcional) Cambie el Client Name si lo desea
  5. Haga clic en "Set Up Automatically"
  6. Copie y guarde el Client ID y la Password (se muestran una sola vez) en un gestor de contraseñas

⚠️ Importante: El cliente creado automáticamente tiene permisos de solo lectura de forma predeterminada. Para las implementaciones de AI Visibility, necesita acceso de escritura.

Una vez que haya creado el cliente de API inicial anterior:

Opción A: Conceder Full Admin

  1. Vaya a Administrative → API Clients y seleccione el cliente de API recién creado
  2. Haga clic en Edit y añada el rol Full Admin mediante el menú desplegable Roles
  3. (Opcional) Elimine el rol Read Only haciendo clic en la X de la etiqueta

Opción B: Añadir los permisos de escritura adecuados

  1. Vaya a Administrative → Account → Roles y seleccione +Create Role
  2. Asigne un nombre al nuevo cliente de API (ejemplo: Prevent List Creation)
  3. Desmarque la casilla de la parte superior de la columna Write para deseleccionar todos los permisos
  4. Marque la casilla de Prevent Lists en la columna Write
  5. Vaya a Administrative → API Clients y seleccione el cliente de API recién creado
  6. Haga clic en Edit y añada el nuevo rol limitado que creó mediante el menú desplegable Roles
  7. (Opcional) Elimine el rol Read Only haciendo clic en la X de la etiqueta

Qué hace esto:

  • Crea un cliente de API mediante la API de GraphQL de Protect
  • Usa el JWT de Auth0 capturado de su sesión del navegador
  • Almacena las credenciales por origen (p. ej., protect_creds:https://overview.protect.jamfcloud.com)

Parte D: Configurar las credenciales de Jamf Security Cloud

Configuración manual

En Security Cloud:

  1. Copie el valor de su customerId del dominio; ejemplo: https://radar.wandera.com/dashboard?customerId=1a2s3d4f5g6h7j8k9l0
  2. Vaya a Integrations → Risk API en el menú de la izquierda
  3. Haga clic en Generate API key
  4. Asigne un nombre a la clave de API
  5. Copie y guarde el Application ID y el Secret (se muestran una sola vez) en un gestor de contraseñas

En Jamf Extender

  1. Haga clic en el icono de la barra de herramientas de Jamf Extender
  2. Dentro de la sección Configuration, expanda la sección Manual
  3. Seleccione Add new... en el primer menú desplegable de Portals
  4. Seleccione Security Cloud en Type
  5. Pegue su customerId en el campo Customer ID
  6. Pegue su Application ID en el campo Client ID
  7. Pegue su Application Secret en el campo Client Secret
  8. Introduzca el correo electrónico y la contraseña de administrador que usa para iniciar sesión en Security Cloud

Parte E: Crear Portal Groups (vincular sistemas)

Los Portal Groups vinculan su instancia de Jamf Pro con Protect y/o Security Cloud, habilitando búsquedas de dispositivos e implementaciones entre plataformas.

Crear un Portal Group

  1. Haga clic en el icono de la barra de herramientas de Jamf Extender
  2. Desplácese hasta la sección "Portal Groups"
  3. Haga clic en "Add Group"
  4. Configure:
    • Group Name: Nombre descriptivo (p. ej., "Production" o "Dev Environment")
    • Jamf Pro Instance: Seleccione del menú desplegable (debe configurarse primero)
    • Security Cloud Customer ID: (Opcional) Seleccione si va a implementar bloqueos de dominio
    • Jamf Protect Instance: (Opcional) Seleccione si va a implementar Prevent Lists
    • ⚠️ Se requiere al menos un Protect o Security Cloud para un Portal Group
  5. Haga clic en "Add Group"

Ejemplo de Portal Group:

Name: Production Environment
Jamf Pro: https://myorg.jamfcloud.com
Security Cloud: Customer ID 12345
Jamf Protect: https://overview.protect.jamfcloud.com

Por qué son importantes los Portal Groups:

  • La extensión detecta automáticamente en qué instancia de Protect/Security Cloud implementar
  • Las páginas de detalle de dispositivo en Jamf Pro muestran datos entre plataformas (vulnerabilidades, amenazas, etc.)
  • Las implementaciones de AI Visibility se enrutan automáticamente a los sistemas correctos

Parte 1: Panel de AI Visibility e implementación

¡Ahora la parte divertida! Implemente bloqueos de AI governance desde Jamf Account.

Acceder a AI Visibility

  1. Vaya a Jamf Account: account.jamf.com
  2. Inicie sesión con sus credenciales de Jamf
  3. Vaya a: AI Governance → AI Visibility
  4. Seleccione su entorno (si gestiona varios)

Lo que verá:

  • Recuento de "N unique products in use"
  • Tarjetas de producto para cada herramienta de IA detectada (p. ej., Claude, Cursor, ChatGPT)
  • Cada tarjeta muestra:
    • Nombre del producto y bundle ID
    • Launchers (signing IDs de la app principal)
    • Commands (signing IDs de los procesos auxiliares)
    • Recuentos de eventos en el intervalo de tiempo seleccionado

Comprender los indicadores de estado de bloqueo

Jamf Extender inserta indicadores de estado en tiempo real que muestran lo que ya está bloqueado:

Antes de hacer clic en nada, busque:

  • Píldora verde junto a los productos: "✓ Block Configured in Protect"
  • Píldora verde junto a los procesos: "✓ Block Configured"
  • Píldora de resumen en el encabezado:
    • "✓ All prevent lists configured (N)" — Todo está bloqueado
    • "N of M signing IDs blocked in Protect" — Cobertura parcial

Estos indicadores aparecen automáticamente: no requieren configuración. Comprueban su instancia de Protect en tiempo real. Pueden tardar unos instantes en aparecer en la primera carga.

Implementar bloqueos (todos los productos)

Para bloquear todas las herramientas de IA detectadas en la página:

  1. Haga clic en el botón "Configure Additional Blocks"

    • Situado a la IZQUIERDA del recuento de "N unique products in use"
    • Cubre TODOS los productos de la página
  2. Comprobación de credenciales (ocurre automáticamente):

    • La extensión resuelve su instancia de Protect a partir del UUID del entorno
    • Comprueba si las credenciales tienen capacidad de escritura (no de solo lectura)
    • Si son de solo lectura: Muestra un error con instrucciones de configuración
    • Si están listas: Abre el modal de implementación
  3. Seleccione qué bloquear:

    Custom Prevent Lists:

    • Los productos se agrupan con casillas de verificación
    • Cada producto tiene:
      • ☐ Casilla del bundle ID del producto (p. ej., com.anthropic.claudefordesktop)
      • ☐ Una casilla por cada signing ID de launcher/command ✅ Puntos clave:
    • Marcar las casillas de encabezado marcará todas las subcasillas
    • Las subcasillas son INDEPENDIENTES
    • Nada está marcado de forma predeterminada
    • Los IDs ya bloqueados muestran una insignia verde "Already blocked"

    Custom Domain Blocks:

    • (Si Security Cloud está configurado en el Portal Group)
    • Cada producto muestra sus dominios conocidos
    • Marque los dominios que desea bloquear (p. ej., claude.ai, claude.com)
    • Los bloqueos de dominio se aplican a los endpoints de macOS, iOS, iPadOS, VisionOS, Android y Windows
  4. Haga clic en "Deploy"

  5. Resultados:

    • Recuento de éxitos: "Created N Prevent Lists, Skipped M duplicates"
    • Cualquier entrada ya existente se omite automáticamente
    • Las Prevent Lists están activas de inmediato en todos los Plans implementados

En la pantalla final habrá botones para ir directamente a Protect o Security Cloud y ver los bloqueos añadidos

Implementar bloqueos (un solo producto)

Para bloquear una sola herramienta de IA:

  1. Encuentre la tarjeta del producto (p. ej., "Claude")
  2. Haga clic en el enlace "Block {Product}"
    • Situado en el grupo de controles de la tarjeta (junto al selector de rango de días)
  3. Siga el mismo flujo de implementación descrito arriba (limitado únicamente a ese producto)

En la pantalla final habrá botones para ir directamente a Protect o Security Cloud y ver los bloqueos añadidos

Verificar la implementación

En Jamf Protect:

  1. Vaya a: Configuration → Prevent Lists
  2. Busque nuevas entradas con nombres como:
    • "Block AI Tool: com.anthropic.claudefordesktop"
    • "Block AI Tool: com.openai.chatgpt.atlas"
  3. Cada una tiene:
    • Tipo: Custom Prevent List

En Jamf Security Cloud:

  1. Vaya a: Policies → Content filtering policy → Custom rules
  2. Busque los nuevos bloqueos de dominio personalizados
  3. Verifique que los dominios estén listados y asignados a los grupos a los que necesita que estén asignados

De vuelta en AI Visibility:

  • Actualice la página
  • Deberían aparecer insignias verdes "✓ Block Configured" junto a los elementos implementados

Buenas prácticas

1. Use nombres descriptivos para los Portal Groups

Buenos nombres: "Production", "Dev - US East", "QA Environment"
Malos nombres: "Test", "Group 1", "asdf"

Por qué: Tendrá varios Portal Groups si gestiona varios entornos.

2. Supervise la eficacia de las Prevent Lists

Después de la implementación:

  1. En Jamf Protect: Alerts → View All
  2. Filtre por: bloqueos de Prevent List
  3. Compruebe que las herramientas de IA se están bloqueando realmente

Por qué: Valida que su implementación funciona en producción.

3. Permitir excepciones

Para permitir una herramienta de IA concreta (p. ej., Claude para desarrolladores):

Opción 1 - No implementar sus bloqueos:

  • Simplemente no marque sus casillas al implementar
  • Las demás herramientas quedan bloqueadas; esta permanece abierta

Opción 2 - Eliminar las Prevent Lists:

  • En Jamf Protect: Configuration → Prevent Lists
  • Encuentre la lista "Block AI Tool: com.anthropic.claudefordesktop"
  • Elimínela
  • La herramienta queda permitida
  • En Jamf Security Cloud → Policies → Content filtering policy → Custom rules
  • Elimine las reglas que ya no sean necesarias

Parte 2: Implementación de políticas de IA en Windows (opcional)

Más allá de bloquear las herramientas de IA a nivel de red y de proceso, también puede implementar configuraciones de políticas directamente en las aplicaciones de IA de los endpoints de Windows. Esto es especialmente útil para las organizaciones que necesitan:

  • Configurar las herramientas de IA con ajustes aprobados por la organización (p. ej., modelos aprobados, endpoints de API, indicadores de funciones)
  • Aplicar configuraciones coherentes en las flotas de Windows mediante MDM
  • Implementar Claude Code o Claude Desktop con ajustes gestionados

Qué se implementa

Jamf Extender genera paquetes de implementación de Windows que escriben configuraciones de políticas en el Registro de Windows:

Claude Code:

  • Ruta del registro: HKLM\SOFTWARE\Policies\ClaudeCode\Settings
  • Formato: Una única cadena JSON comprimida que contiene todos los ajustes
  • Se implementa mediante: script de PowerShell que valida y escribe el valor del registro

Claude Desktop (Claude Cowork):

  • Ruta del registro: HKLM\SOFTWARE\Policies\Claude
  • Formato: Un valor de registro por cada clave de ajuste (p. ej., model, temperature)
  • Se implementa mediante: script de PowerShell que escribe valores de cadena individuales

Exportar una política para Windows

  1. Vaya a AI Policies:

    • Vaya a: AI Governance → AI Policies en Jamf Account
    • Encuentre la política que desea implementar en Windows
  2. Exportar una sola política:

    • Haga clic en el menú de tres puntos (⋯) junto a la política
    • Seleccione "Export for Windows"
    • El navegador descarga un archivo ZIP con un nombre como: claude-code-windows-deploy.zip
  3. O exporte todas las políticas (en bloque):

    • Haga clic en "Download Policies for Windows" en la barra de herramientas
    • El navegador descarga: ai-policies-windows-deploy.zip
    • Contiene carpetas de implementación separadas para cada política

Comprender la estructura del paquete

Cada exportación de política contiene:

claude-code-windows-deploy/
├── Deploy-ClaudeCode-Registry.ps1        # Escritor de registro del lado del dispositivo
├── intune/
│   ├── Provision-ClaudeCode-Intune.ps1   # Aprovisionador de administrador (PowerShell)
│   └── provision_claudecode_intune.py    # Aprovisionador de administrador (Python/MSAL)
├── metadata.json                          # Detalles de la política de origen
└── README.txt                             # Instrucciones de configuración

Para las políticas de Claude Desktop, también verá:

settings/settings.json                     # Copia de referencia de los ajustes

Para exportaciones en bloque:

ai-policies-windows-deploy/
├── policy-1/                              # Una carpeta por política
│   ├── Deploy-ClaudeCode-Registry.ps1
│   └── intune/...
├── policy-2/
│   ├── Deploy-ClaudeDesktop-Registry.ps1
│   └── intune/...
├── all-policy-import/
│   ├── Import-All-AIPolicies-Intune.ps1   # Aprovisionador de varias políticas
│   └── import_all_aipolicies_intune.py    # Aprovisionador de varias políticas
└── metadata.json                          # Índice de todas las políticas

Opción de implementación 1: Cualquier MDM (ejecución manual del script)

Los scripts del lado del dispositivo (Deploy-*.ps1) funcionan con cualquier MDM capaz de ejecutar scripts de PowerShell.

Pasos:

  1. Extraiga el paquete ZIP
  2. Revise Deploy-ClaudeCode-Registry.ps1 o Deploy-ClaudeDesktop-Registry.ps1
  3. Suba el script a su MDM (Intune, Workspace ONE, etc.)
  4. Asígnelo a grupos de dispositivos Windows
  5. El script se ejecuta como SYSTEM y escribe en el registro

Qué hace el script:

  • Incrusta el JSON de la política directamente en el script
  • Valida la sintaxis JSON con ConvertFrom-Json (falla de inmediato ante errores)
  • Crea la clave del registro si no existe
  • Escribe los ajustes en la ruta de registro correspondiente
  • Sale con el código 0 (éxito) o 1 (fallo)

Herramientas MDM compatibles:

  • Microsoft Intune (Platform Scripts)
  • VMware Workspace ONE (Scripts & Sensors)
  • Cualquier MDM que pueda ejecutar PowerShell en contexto SYSTEM

Opción de implementación 2: Microsoft Intune (aprovisionamiento automatizado)

Los aprovisionadores de Intune automatizan el proceso de subir scripts a Microsoft Intune mediante la API de Microsoft Graph.

Elija su aprovisionador:

Aprovisionador de PowerShell (Provision-*-Intune.ps1)

Requisitos previos:

  • Máquina Windows con PowerShell 5.1+
  • Módulo Microsoft.Graph de PowerShell instalado: Install-Module Microsoft.Graph
  • Rol de Entra ID Global Administrator o Intune Administrator

Pasos:

  1. Extraiga el paquete ZIP
  2. Vaya a: intune/
  3. Haga clic con el botón derecho en Provision-ClaudeCode-Intune.ps1Run with PowerShell
  4. Revise el aviso de confirmación que muestra:
    • Nombre y versión de la política
    • Permisos de Intune necesarios
    • Qué se creará en Intune
  5. Escriba Y para confirmar
  6. El navegador se abre para el inicio de sesión interactivo de Microsoft (compatible con MFA)
  7. El script se autentica y sube el script del lado del dispositivo a Intune
  8. El script muestra: el ID del Platform Script de Intune y la confirmación de éxito

Siguientes pasos en el portal de Intune:

  1. Vaya a: Devices → Scripts and remediations → Platform scripts
  2. Encuentre su script recién creado (p. ej., "Claude Code Policy v1")
  3. Haga clic en Assignments → Añada grupos de dispositivos
  4. Los dispositivos de esos grupos recibirán la política en el siguiente check-in

Aprovisionador de Python/MSAL (provision_*_intune.py)

¿Por qué usar Python?

  • Funciona en Windows, macOS o Linux
  • No requiere registro de aplicación
  • Usa el flujo de código de dispositivo de OAuth (basado en navegador, compatible con MFA)
  • No hay secretos que gestionar

Requisitos previos:

pip install msal requests

Pasos:

  1. Extraiga el paquete ZIP
  2. Vaya a: intune/
  3. Ejecute: python provision_claudecode_intune.py
  4. Revise el aviso de confirmación
  5. Escriba yes para confirmar
  6. El script imprime: "Go to https://microsoft.com/devicelogin and enter code: XXXXXX"
  7. Abra el navegador, introduzca el código e inicie sesión con la cuenta de administrador de Intune
  8. El script completa la carga
  9. Asigne a grupos de dispositivos en el portal de Intune (igual que en el flujo de PowerShell)

Ventajas:

  • Multiplataforma (no requiere Windows)
  • Sin sobrecarga de registro de aplicaciones
  • Autenticación basada en navegador (flujo de MFA familiar)
  • Solo dependencias de código abierto

Implementación de políticas en bloque (varias políticas a la vez)

Para las organizaciones que gestionan varias políticas de IA:

Uso del aprovisionador de todas las políticas:

  1. Extraiga ai-policies-windows-deploy.zip
  2. Vaya a: all-policy-import/
  3. Ejecute cualquiera de los dos:
    • PowerShell: Import-All-AIPolicies-Intune.ps1
    • Python: python import_all_aipolicies_intune.py
  4. Un único flujo de autenticación sube todas las políticas
  5. Cada política se convierte en un Platform Script de Intune independiente

Resultado:

  • Se crean varios scripts de Intune en una sola ejecución
  • Cada script puede asignarse a distintos grupos de dispositivos
  • Útil para implementar distintas configuraciones a distintos equipos (p. ej., ingeniería vs. marketing)

Verificar la implementación en Windows

En un dispositivo de prueba:

  1. Abra el Editor del Registro (regedit.exe)
  2. Vaya a:
    • Claude Code: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\ClaudeCode
    • Claude Desktop: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Claude
  3. Verifique que existen los valores del registro

Para Claude Code:

  • Busque un valor llamado Settings (REG_SZ)
  • El valor contiene JSON comprimido (sin saltos de línea)

Para Claude Desktop:

  • Varios valores, uno por cada clave de ajuste
  • Cada valor es una cadena (incluso para booleanos/números)
  1. Inicie la aplicación (Claude Code o Claude Desktop)
  2. Verifique que los ajustes se aplican (p. ej., selección de modelo, endpoints de API)

Solución de problemas:

  • Si faltan valores del registro: Revise los registros de ejecución del script del MDM
  • Si la app ignora los ajustes: Asegúrese de que la versión de la app admite ajustes gestionados del registro
  • Si el script falla: Revise metadata.json en busca de errores de validación

Validación de esquema (solo Claude Code)

Las políticas de Claude Code se validan con el esquema JSON oficial antes de la implementación:

La validación ocurre en:

  • El momento de la exportación (en Jamf Extender)
  • El momento de la ejecución del script (el PowerShell del lado del dispositivo valida la sintaxis JSON)

Qué se valida:

  • Incompatibilidades de tipo (p. ej., cadena donde se espera un booleano)
  • Valores de enumeración no válidos (p. ej., nombres de modelo no admitidos)
  • Claves de configuración desconocidas
  • Nomenclatura de variables de entorno (deben ser mayúsculas, alfanuméricas + guiones bajos)

Los errores se muestran:

  • En el navegador durante la exportación (bloquea la descarga si hay errores críticos)
  • En README.txt tras la exportación (solo advertencias)
  • En la salida del script de PowerShell (fallos de análisis de JSON)

Claude Desktop:

  • Sin esquema publicado (se implementa tal cual)
  • Los administradores son responsables de validar los ajustes con la documentación de Claude Desktop

Buenas prácticas de implementación en Windows

1. Pruebe antes de producción

  • Implemente primero en un grupo piloto de dispositivos
  • Verifique que los valores del registro se escriben correctamente
  • Pruebe el comportamiento de la aplicación con los ajustes gestionados

2. Versione sus políticas

  • La versión de la política se incrusta en el nombre del script de Intune (p. ej., "Claude Code Policy v2")
  • Actualizar una política crea una nueva versión
  • Las versiones antiguas permanecen en Intune salvo que se eliminen manualmente

3. Use nombres de política descriptivos

  • Bueno: "Claude Code - Engineering Team - GPT-4 Only"
  • Malo: "Policy 1", "Test", "asdf"
  • El nombre de la política aparece en la lista de Platform Scripts de Intune

4. Mantenga las credenciales seguras

  • Los aprovisionadores de Intune usan autenticación interactiva (sin credenciales incrustadas)
  • Los scripts del lado del dispositivo contienen solo el JSON de la política (sin secretos)
  • Nunca suba paquetes extraídos al control de versiones si contienen ajustes sensibles

5. Revise antes de implementar

  • Revise siempre el README.txt del paquete
  • Revise los errores/advertencias de validación en los metadatos
  • Pruebe la sintaxis del script de PowerShell en una máquina de desarrollo antes de subirlo al MDM

Limitaciones de la implementación en Windows

Lo que esto NO hace:

  • No instala Claude Code ni Claude Desktop (requiere una implementación aparte)
  • No bloquea las herramientas de IA a nivel de proceso (use Jamf Protect para eso)
  • No funciona en macOS (use perfiles MDM de macOS o ajustes basados en archivos)
  • No se implementa en endpoints de Linux

Solo registro:

  • Los ajustes basados en archivos (p. ej., settings.json en los directorios de la app) NO se escriben
  • Las aplicaciones deben leer desde las ubicaciones de política del registro
  • Verifique que la versión de su app admite ajustes gestionados basados en el registro

Soporte y comentarios

Si descubre signing IDs de herramientas desconocidas:

  1. Ejecute: codesign -dv /Applications/YourApp.app
  2. Capture: Bundle ID, Team ID, dominios
  3. Envíe una incidencia en GitHub con el informe de validación adjunto

¡Su contribución ayuda a toda la comunidad de Jamf!

¿Fue útil?