AI Governance: ampliación de la cobertura con Jamf Extender
¿Qué es AI Governance?
AI Governance cierra la brecha entre "hemos permitido la IA" y "podemos demostrar que está configurada correctamente en toda la flota". Ofrecida a través de Jamf for Mac, proporciona a los equipos de TI y de seguridad dos capacidades integradas: AI Visibility ofrece un inventario casi en tiempo real de qué herramientas de IA se están ejecutando, qué hacen y a qué se conectan. AI Policies traduce los controles empresariales de cada herramienta de IA en opciones en lenguaje sencillo y las entrega como ajustes gestionados y aplicados por el SO. Juntas, responden a las tres preguntas que hacen los auditores y la dirección: qué se está ejecutando, si está bien configurado y si se puede demostrar.
Más información sobre AI Governance
Qué añade Jamf Extender
Exportación de políticas para Windows: Descargue las políticas de AI governance como paquetes listos para implementar y súbalos a cualquier solución MDM o UEM, lo que facilita la aplicación de configuraciones de herramientas de IA en los endpoints de Windows junto a su flota de macOS y móvil.
Visibilidad del estado de bloqueo en tiempo real: Vea de un vistazo qué herramientas de IA ya están bloqueadas antes de implementar. Los indicadores de estado en verde muestran la cobertura actual, lo que le ayuda a evitar trabajo innecesario y a comprender al instante su postura de aplicación.
Flujo de implementación optimizado: Implemente Custom Prevent Lists (controles de endpoint) y bloqueos de dominio (controles de red) en las herramientas de seguridad de Jamf directamente desde el panel de AI Visibility, sin cambiar de contexto entre portales ni crear listas manualmente.
Detección automática de duplicados: La extensión omite de forma inteligente los signing IDs y dominios que ya están bloqueados, lo que le ofrece un resumen de implementación limpio y evita entradas duplicadas innecesarias.
Orquestación entre portales: Jamf Extender enruta automáticamente las implementaciones a los portales de Jamf Cloud correctos según la configuración de su Portal Group de Jamf Extender, eliminando búsquedas manuales y errores de configuración.
Contenido
Quién se beneficia más:
Las organizaciones que gestionan varios entornos (producción, staging, desarrollo) o las que ajustan con frecuencia las políticas de AI governance apreciarán la visibilidad y la velocidad de implementación. Los equipos que quieran una confirmación en tiempo real de su postura de aplicación en las herramientas de seguridad de Jamf encontrarán especialmente valiosos los indicadores de estado integrados.
Descripción general
Esta guía le muestra cómo usar Jamf Extender en AI Governance dentro de Jamf Account. Jamf Extender añade capacidades al panel de AI Visibility para ver el uso de herramientas de IA e implementar bloqueos adicionales de endpoint y de red para las herramientas de IA identificadas en su entorno. Jamf Extender también añade una opción de descarga directamente en el generador de AI Policies, lo que le permite exportar cualquier política como un paquete listo para implementar en los endpoints de Windows, mediante la carga en su MDM o UEM de elección.
Lo que logrará:
- Ver el uso de herramientas de IA en AI Visibility de Jamf Account
- Implementar Custom Prevent Lists (Jamf Protect) y Custom Domain Blocks (Security Cloud)
- Verificar y gestionar los bloqueos de AI governance
- (Opcional) Implementar la configuración de políticas de AI Governance en los endpoints de Windows
Tiempo necesario: 2-5 minutos por implementación
Requisitos previos
✅ Jamf Extender instalado y configurado (consulte Configuración de Jamf Extender más abajo)
✅ Portal Groups configurados que vinculen Jamf Pro con Protect y/o Security Cloud
✅ Acceso de administrador a:
- AI Governance de Jamf Account
- Instancia de Jamf Protect (con permisos de escritura para Custom Prevent Lists)
- Instancia de Jamf Security Cloud (opcional, para el bloqueo de dominios)
Configuración de Jamf Extender
Descripción general
Esta guía le explica cómo configurar Jamf Extender tras la instalación, incluida la configuración de credenciales de API y la vinculación de sus sistemas Jamf mediante Portal Groups.
Lo que logrará:
- Configurar las credenciales de API para Jamf Pro, Jamf Protect y Jamf Security Cloud
- Vincular estos sistemas mediante Portal Groups
- Habilitar búsquedas de dispositivos e implementaciones entre plataformas
Tiempo necesario: 5-10 minutos para la configuración inicial
Requisitos previos de la configuración
✅ Jamf Extender instalado en su navegador (Chrome, Safari, Edge o Firefox)
✅ Acceso de administrador a:
- Instancia de Jamf Pro
- Instancia de Jamf Protect
- Instancia de Jamf Security Cloud
✅ Permisos necesarios:
- Jamf Pro: Capacidad de crear roles y clientes de API
- Jamf Protect: Rol de administrador (NO de solo lectura) para crear Custom Prevent Lists. El rol puede limitarse únicamente a la escritura de Prevent Lists.
- Jamf Security Cloud: Credenciales de administrador
Parte A: Configuración inicial de la extensión
Tras instalar Jamf Extender, verá:
- Barra de herramientas del navegador: Icono de Jamf Extender (haga clic para abrir la ventana emergente)
- Páginas de Jamf Pro: Aparece una píldora de estado junto al logotipo de Jamf
- Barra lateral de Jamf Pro: Botón "Jamf Extender" encima de "Resource Center"
Estado inicial: La píldora de estado mostrará "Configure Extension" en amarillo hasta que configure las credenciales.
Parte B: Configurar las credenciales de Jamf Pro
Tiene dos opciones: Configuración rápida (recomendada) o Configuración manual.
Configuración automática (recomendada)
La configuración automática crea un rol y un cliente de API con los permisos correctos.
- Vaya a su instancia de Jamf Pro e inicie sesión
- Haga clic en Jamf Extender en el menú de la izquierda, debajo de Settings
- Haga clic en "Set Up Automatically" en la sección Configuration
- Espere la confirmación (normalmente 5-10 segundos)
- Actualice la página web
- ¡Listo! La píldora de estado se vuelve "Extension Active" en verde
Qué hace la configuración automática:
- Crea un rol de API llamado "Jamf Extender"
- Concede todos los permisos de lectura necesarios (computers, policies, profiles, groups, etc.)
- Concede permisos de escritura para Categories y Packages (eliminar los no utilizados)
- Crea un cliente de API asignado a ese rol
- Almacena las credenciales de forma segura (Llavero de macOS en Mac con la app de Jamf Extender instalada; almacenamiento del navegador en caso contrario)
Solución de problemas de la configuración rápida:
- ❌ "Failed to create API client" → Compruebe que su usuario de Jamf Pro tiene permiso para crear roles/clientes de API
- ❌ "Network error" → Verifique que ha iniciado sesión en Jamf Pro y que la página se ha cargado por completo
Parte C: Configurar las credenciales de Jamf Protect
⚠️ CRÍTICO: Necesita un cliente de API de Protect CON CAPACIDAD DE ESCRITURA (no de solo lectura) para implementar Custom Prevent Lists.
Configuración automática (recomendada)
- Vaya a su instancia de Jamf Protect (p. ej.,
tenant.protect.jamfcloud.com) e inicie sesión - Haga clic en el icono de Jamf Extender en la barra de herramientas del navegador
- Aparece la sección Jamf Protect mostrando su instancia detectada en Configuration
- (Opcional) Cambie el Client Name si lo desea
- Haga clic en "Set Up Automatically"
- Copie y guarde el Client ID y la Password (se muestran una sola vez) en un gestor de contraseñas
⚠️ Importante: El cliente creado automáticamente tiene permisos de solo lectura de forma predeterminada. Para las implementaciones de AI Visibility, necesita acceso de escritura.
Una vez que haya creado el cliente de API inicial anterior:
Opción A: Conceder Full Admin
- Vaya a Administrative → API Clients y seleccione el cliente de API recién creado
- Haga clic en Edit y añada el rol Full Admin mediante el menú desplegable Roles
- (Opcional) Elimine el rol Read Only haciendo clic en la X de la etiqueta
Opción B: Añadir los permisos de escritura adecuados
- Vaya a Administrative → Account → Roles y seleccione +Create Role
- Asigne un nombre al nuevo cliente de API (ejemplo: Prevent List Creation)
- Desmarque la casilla de la parte superior de la columna Write para deseleccionar todos los permisos
- Marque la casilla de Prevent Lists en la columna Write
- Vaya a Administrative → API Clients y seleccione el cliente de API recién creado
- Haga clic en Edit y añada el nuevo rol limitado que creó mediante el menú desplegable Roles
- (Opcional) Elimine el rol Read Only haciendo clic en la X de la etiqueta
Qué hace esto:
- Crea un cliente de API mediante la API de GraphQL de Protect
- Usa el JWT de Auth0 capturado de su sesión del navegador
- Almacena las credenciales por origen (p. ej.,
protect_creds:https://overview.protect.jamfcloud.com)
Parte D: Configurar las credenciales de Jamf Security Cloud
Configuración manual
En Security Cloud:
- Copie el valor de su customerId del dominio; ejemplo: https://radar.wandera.com/dashboard?customerId=1a2s3d4f5g6h7j8k9l0
- Vaya a Integrations → Risk API en el menú de la izquierda
- Haga clic en Generate API key
- Asigne un nombre a la clave de API
- Copie y guarde el Application ID y el Secret (se muestran una sola vez) en un gestor de contraseñas
En Jamf Extender
- Haga clic en el icono de la barra de herramientas de Jamf Extender
- Dentro de la sección Configuration, expanda la sección Manual
- Seleccione Add new... en el primer menú desplegable de Portals
- Seleccione Security Cloud en Type
- Pegue su customerId en el campo Customer ID
- Pegue su Application ID en el campo Client ID
- Pegue su Application Secret en el campo Client Secret
- Introduzca el correo electrónico y la contraseña de administrador que usa para iniciar sesión en Security Cloud
Parte E: Crear Portal Groups (vincular sistemas)
Los Portal Groups vinculan su instancia de Jamf Pro con Protect y/o Security Cloud, habilitando búsquedas de dispositivos e implementaciones entre plataformas.
Crear un Portal Group
- Haga clic en el icono de la barra de herramientas de Jamf Extender
- Desplácese hasta la sección "Portal Groups"
- Haga clic en "Add Group"
- Configure:
- Group Name: Nombre descriptivo (p. ej., "Production" o "Dev Environment")
- Jamf Pro Instance: Seleccione del menú desplegable (debe configurarse primero)
- Security Cloud Customer ID: (Opcional) Seleccione si va a implementar bloqueos de dominio
- Jamf Protect Instance: (Opcional) Seleccione si va a implementar Prevent Lists
- ⚠️ Se requiere al menos un Protect o Security Cloud para un Portal Group
- Haga clic en "Add Group"
Ejemplo de Portal Group:
Name: Production Environment
Jamf Pro: https://myorg.jamfcloud.com
Security Cloud: Customer ID 12345
Jamf Protect: https://overview.protect.jamfcloud.com
Por qué son importantes los Portal Groups:
- La extensión detecta automáticamente en qué instancia de Protect/Security Cloud implementar
- Las páginas de detalle de dispositivo en Jamf Pro muestran datos entre plataformas (vulnerabilidades, amenazas, etc.)
- Las implementaciones de AI Visibility se enrutan automáticamente a los sistemas correctos
Parte 1: Panel de AI Visibility e implementación
¡Ahora la parte divertida! Implemente bloqueos de AI governance desde Jamf Account.
Acceder a AI Visibility
- Vaya a Jamf Account:
account.jamf.com - Inicie sesión con sus credenciales de Jamf
- Vaya a: AI Governance → AI Visibility
- Seleccione su entorno (si gestiona varios)
Lo que verá:
- Recuento de "N unique products in use"
- Tarjetas de producto para cada herramienta de IA detectada (p. ej., Claude, Cursor, ChatGPT)
- Cada tarjeta muestra:
- Nombre del producto y bundle ID
- Launchers (signing IDs de la app principal)
- Commands (signing IDs de los procesos auxiliares)
- Recuentos de eventos en el intervalo de tiempo seleccionado

Comprender los indicadores de estado de bloqueo
Jamf Extender inserta indicadores de estado en tiempo real que muestran lo que ya está bloqueado:
Antes de hacer clic en nada, busque:
- Píldora verde junto a los productos: "✓ Block Configured in Protect"
- Píldora verde junto a los procesos: "✓ Block Configured"
- Píldora de resumen en el encabezado:
- "✓ All prevent lists configured (N)" — Todo está bloqueado
- "N of M signing IDs blocked in Protect" — Cobertura parcial
Estos indicadores aparecen automáticamente: no requieren configuración. Comprueban su instancia de Protect en tiempo real. Pueden tardar unos instantes en aparecer en la primera carga.
Implementar bloqueos (todos los productos)

Para bloquear todas las herramientas de IA detectadas en la página:
Haga clic en el botón "Configure Additional Blocks"
- Situado a la IZQUIERDA del recuento de "N unique products in use"
- Cubre TODOS los productos de la página
Comprobación de credenciales (ocurre automáticamente):
- La extensión resuelve su instancia de Protect a partir del UUID del entorno
- Comprueba si las credenciales tienen capacidad de escritura (no de solo lectura)
- Si son de solo lectura: Muestra un error con instrucciones de configuración
- Si están listas: Abre el modal de implementación
Seleccione qué bloquear:
Custom Prevent Lists:
- Los productos se agrupan con casillas de verificación
- Cada producto tiene:
- ☐ Casilla del bundle ID del producto (p. ej.,
com.anthropic.claudefordesktop) - ☐ Una casilla por cada signing ID de launcher/command ✅ Puntos clave:
- ☐ Casilla del bundle ID del producto (p. ej.,
- Marcar las casillas de encabezado marcará todas las subcasillas
- Las subcasillas son INDEPENDIENTES
- Nada está marcado de forma predeterminada
- Los IDs ya bloqueados muestran una insignia verde "Already blocked"
Custom Domain Blocks:
- (Si Security Cloud está configurado en el Portal Group)
- Cada producto muestra sus dominios conocidos
- Marque los dominios que desea bloquear (p. ej.,
claude.ai,claude.com) - Los bloqueos de dominio se aplican a los endpoints de macOS, iOS, iPadOS, VisionOS, Android y Windows
Haga clic en "Deploy"
Resultados:
- Recuento de éxitos: "Created N Prevent Lists, Skipped M duplicates"
- Cualquier entrada ya existente se omite automáticamente
- Las Prevent Lists están activas de inmediato en todos los Plans implementados
En la pantalla final habrá botones para ir directamente a Protect o Security Cloud y ver los bloqueos añadidos
Implementar bloqueos (un solo producto)
Para bloquear una sola herramienta de IA:
- Encuentre la tarjeta del producto (p. ej., "Claude")
- Haga clic en el enlace "Block {Product}"
- Situado en el grupo de controles de la tarjeta (junto al selector de rango de días)
- Siga el mismo flujo de implementación descrito arriba (limitado únicamente a ese producto)
En la pantalla final habrá botones para ir directamente a Protect o Security Cloud y ver los bloqueos añadidos
Verificar la implementación
En Jamf Protect:
- Vaya a: Configuration → Prevent Lists
- Busque nuevas entradas con nombres como:
- "Block AI Tool: com.anthropic.claudefordesktop"
- "Block AI Tool: com.openai.chatgpt.atlas"
- Cada una tiene:
- Tipo: Custom Prevent List
En Jamf Security Cloud:
- Vaya a: Policies → Content filtering policy → Custom rules
- Busque los nuevos bloqueos de dominio personalizados
- Verifique que los dominios estén listados y asignados a los grupos a los que necesita que estén asignados
De vuelta en AI Visibility:
- Actualice la página
- Deberían aparecer insignias verdes "✓ Block Configured" junto a los elementos implementados
Buenas prácticas
1. Use nombres descriptivos para los Portal Groups
Buenos nombres: "Production", "Dev - US East", "QA Environment"
Malos nombres: "Test", "Group 1", "asdf"
Por qué: Tendrá varios Portal Groups si gestiona varios entornos.
2. Supervise la eficacia de las Prevent Lists
Después de la implementación:
- En Jamf Protect: Alerts → View All
- Filtre por: bloqueos de Prevent List
- Compruebe que las herramientas de IA se están bloqueando realmente
Por qué: Valida que su implementación funciona en producción.
3. Permitir excepciones
Para permitir una herramienta de IA concreta (p. ej., Claude para desarrolladores):
Opción 1 - No implementar sus bloqueos:
- Simplemente no marque sus casillas al implementar
- Las demás herramientas quedan bloqueadas; esta permanece abierta
Opción 2 - Eliminar las Prevent Lists:
- En Jamf Protect: Configuration → Prevent Lists
- Encuentre la lista "Block AI Tool: com.anthropic.claudefordesktop"
- Elimínela
- La herramienta queda permitida
- En Jamf Security Cloud → Policies → Content filtering policy → Custom rules
- Elimine las reglas que ya no sean necesarias
Parte 2: Implementación de políticas de IA en Windows (opcional)
Más allá de bloquear las herramientas de IA a nivel de red y de proceso, también puede implementar configuraciones de políticas directamente en las aplicaciones de IA de los endpoints de Windows. Esto es especialmente útil para las organizaciones que necesitan:
- Configurar las herramientas de IA con ajustes aprobados por la organización (p. ej., modelos aprobados, endpoints de API, indicadores de funciones)
- Aplicar configuraciones coherentes en las flotas de Windows mediante MDM
- Implementar Claude Code o Claude Desktop con ajustes gestionados

Qué se implementa
Jamf Extender genera paquetes de implementación de Windows que escriben configuraciones de políticas en el Registro de Windows:

Claude Code:
- Ruta del registro:
HKLM\SOFTWARE\Policies\ClaudeCode\Settings - Formato: Una única cadena JSON comprimida que contiene todos los ajustes
- Se implementa mediante: script de PowerShell que valida y escribe el valor del registro
Claude Desktop (Claude Cowork):
- Ruta del registro:
HKLM\SOFTWARE\Policies\Claude - Formato: Un valor de registro por cada clave de ajuste (p. ej.,
model,temperature) - Se implementa mediante: script de PowerShell que escribe valores de cadena individuales
Exportar una política para Windows
Vaya a AI Policies:
- Vaya a: AI Governance → AI Policies en Jamf Account
- Encuentre la política que desea implementar en Windows
Exportar una sola política:
- Haga clic en el menú de tres puntos (⋯) junto a la política
- Seleccione "Export for Windows"
- El navegador descarga un archivo ZIP con un nombre como:
claude-code-windows-deploy.zip
O exporte todas las políticas (en bloque):
- Haga clic en "Download Policies for Windows" en la barra de herramientas
- El navegador descarga:
ai-policies-windows-deploy.zip - Contiene carpetas de implementación separadas para cada política
Comprender la estructura del paquete
Cada exportación de política contiene:
claude-code-windows-deploy/
├── Deploy-ClaudeCode-Registry.ps1 # Escritor de registro del lado del dispositivo
├── intune/
│ ├── Provision-ClaudeCode-Intune.ps1 # Aprovisionador de administrador (PowerShell)
│ └── provision_claudecode_intune.py # Aprovisionador de administrador (Python/MSAL)
├── metadata.json # Detalles de la política de origen
└── README.txt # Instrucciones de configuración
Para las políticas de Claude Desktop, también verá:
settings/settings.json # Copia de referencia de los ajustes
Para exportaciones en bloque:
ai-policies-windows-deploy/
├── policy-1/ # Una carpeta por política
│ ├── Deploy-ClaudeCode-Registry.ps1
│ └── intune/...
├── policy-2/
│ ├── Deploy-ClaudeDesktop-Registry.ps1
│ └── intune/...
├── all-policy-import/
│ ├── Import-All-AIPolicies-Intune.ps1 # Aprovisionador de varias políticas
│ └── import_all_aipolicies_intune.py # Aprovisionador de varias políticas
└── metadata.json # Índice de todas las políticas
Opción de implementación 1: Cualquier MDM (ejecución manual del script)
Los scripts del lado del dispositivo (Deploy-*.ps1) funcionan con cualquier MDM capaz de ejecutar scripts de PowerShell.
Pasos:
- Extraiga el paquete ZIP
- Revise
Deploy-ClaudeCode-Registry.ps1oDeploy-ClaudeDesktop-Registry.ps1 - Suba el script a su MDM (Intune, Workspace ONE, etc.)
- Asígnelo a grupos de dispositivos Windows
- El script se ejecuta como SYSTEM y escribe en el registro
Qué hace el script:
- Incrusta el JSON de la política directamente en el script
- Valida la sintaxis JSON con
ConvertFrom-Json(falla de inmediato ante errores) - Crea la clave del registro si no existe
- Escribe los ajustes en la ruta de registro correspondiente
- Sale con el código 0 (éxito) o 1 (fallo)
Herramientas MDM compatibles:
- Microsoft Intune (Platform Scripts)
- VMware Workspace ONE (Scripts & Sensors)
- Cualquier MDM que pueda ejecutar PowerShell en contexto SYSTEM
Opción de implementación 2: Microsoft Intune (aprovisionamiento automatizado)
Los aprovisionadores de Intune automatizan el proceso de subir scripts a Microsoft Intune mediante la API de Microsoft Graph.
Elija su aprovisionador:
Aprovisionador de PowerShell (Provision-*-Intune.ps1)
Requisitos previos:
- Máquina Windows con PowerShell 5.1+
- Módulo Microsoft.Graph de PowerShell instalado:
Install-Module Microsoft.Graph - Rol de Entra ID Global Administrator o Intune Administrator
Pasos:
- Extraiga el paquete ZIP
- Vaya a:
intune/ - Haga clic con el botón derecho en
Provision-ClaudeCode-Intune.ps1→ Run with PowerShell - Revise el aviso de confirmación que muestra:
- Nombre y versión de la política
- Permisos de Intune necesarios
- Qué se creará en Intune
- Escriba
Ypara confirmar - El navegador se abre para el inicio de sesión interactivo de Microsoft (compatible con MFA)
- El script se autentica y sube el script del lado del dispositivo a Intune
- El script muestra: el ID del Platform Script de Intune y la confirmación de éxito
Siguientes pasos en el portal de Intune:
- Vaya a: Devices → Scripts and remediations → Platform scripts
- Encuentre su script recién creado (p. ej., "Claude Code Policy v1")
- Haga clic en Assignments → Añada grupos de dispositivos
- Los dispositivos de esos grupos recibirán la política en el siguiente check-in
Aprovisionador de Python/MSAL (provision_*_intune.py)
¿Por qué usar Python?
- Funciona en Windows, macOS o Linux
- No requiere registro de aplicación
- Usa el flujo de código de dispositivo de OAuth (basado en navegador, compatible con MFA)
- No hay secretos que gestionar
Requisitos previos:
pip install msal requests
Pasos:
- Extraiga el paquete ZIP
- Vaya a:
intune/ - Ejecute:
python provision_claudecode_intune.py - Revise el aviso de confirmación
- Escriba
yespara confirmar - El script imprime: "Go to https://microsoft.com/devicelogin and enter code: XXXXXX"
- Abra el navegador, introduzca el código e inicie sesión con la cuenta de administrador de Intune
- El script completa la carga
- Asigne a grupos de dispositivos en el portal de Intune (igual que en el flujo de PowerShell)
Ventajas:
- Multiplataforma (no requiere Windows)
- Sin sobrecarga de registro de aplicaciones
- Autenticación basada en navegador (flujo de MFA familiar)
- Solo dependencias de código abierto
Implementación de políticas en bloque (varias políticas a la vez)
Para las organizaciones que gestionan varias políticas de IA:
Uso del aprovisionador de todas las políticas:
- Extraiga
ai-policies-windows-deploy.zip - Vaya a:
all-policy-import/ - Ejecute cualquiera de los dos:
- PowerShell:
Import-All-AIPolicies-Intune.ps1 - Python:
python import_all_aipolicies_intune.py
- PowerShell:
- Un único flujo de autenticación sube todas las políticas
- Cada política se convierte en un Platform Script de Intune independiente
Resultado:
- Se crean varios scripts de Intune en una sola ejecución
- Cada script puede asignarse a distintos grupos de dispositivos
- Útil para implementar distintas configuraciones a distintos equipos (p. ej., ingeniería vs. marketing)
Verificar la implementación en Windows
En un dispositivo de prueba:
- Abra el Editor del Registro (
regedit.exe) - Vaya a:
- Claude Code:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\ClaudeCode - Claude Desktop:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Claude
- Claude Code:
- Verifique que existen los valores del registro
Para Claude Code:
- Busque un valor llamado
Settings(REG_SZ) - El valor contiene JSON comprimido (sin saltos de línea)
Para Claude Desktop:
- Varios valores, uno por cada clave de ajuste
- Cada valor es una cadena (incluso para booleanos/números)
- Inicie la aplicación (Claude Code o Claude Desktop)
- Verifique que los ajustes se aplican (p. ej., selección de modelo, endpoints de API)
Solución de problemas:
- Si faltan valores del registro: Revise los registros de ejecución del script del MDM
- Si la app ignora los ajustes: Asegúrese de que la versión de la app admite ajustes gestionados del registro
- Si el script falla: Revise
metadata.jsonen busca de errores de validación
Validación de esquema (solo Claude Code)
Las políticas de Claude Code se validan con el esquema JSON oficial antes de la implementación:
La validación ocurre en:
- El momento de la exportación (en Jamf Extender)
- El momento de la ejecución del script (el PowerShell del lado del dispositivo valida la sintaxis JSON)
Qué se valida:
- Incompatibilidades de tipo (p. ej., cadena donde se espera un booleano)
- Valores de enumeración no válidos (p. ej., nombres de modelo no admitidos)
- Claves de configuración desconocidas
- Nomenclatura de variables de entorno (deben ser mayúsculas, alfanuméricas + guiones bajos)
Los errores se muestran:
- En el navegador durante la exportación (bloquea la descarga si hay errores críticos)
- En
README.txttras la exportación (solo advertencias) - En la salida del script de PowerShell (fallos de análisis de JSON)
Claude Desktop:
- Sin esquema publicado (se implementa tal cual)
- Los administradores son responsables de validar los ajustes con la documentación de Claude Desktop
Buenas prácticas de implementación en Windows
1. Pruebe antes de producción
- Implemente primero en un grupo piloto de dispositivos
- Verifique que los valores del registro se escriben correctamente
- Pruebe el comportamiento de la aplicación con los ajustes gestionados
2. Versione sus políticas
- La versión de la política se incrusta en el nombre del script de Intune (p. ej., "Claude Code Policy v2")
- Actualizar una política crea una nueva versión
- Las versiones antiguas permanecen en Intune salvo que se eliminen manualmente
3. Use nombres de política descriptivos
- Bueno: "Claude Code - Engineering Team - GPT-4 Only"
- Malo: "Policy 1", "Test", "asdf"
- El nombre de la política aparece en la lista de Platform Scripts de Intune
4. Mantenga las credenciales seguras
- Los aprovisionadores de Intune usan autenticación interactiva (sin credenciales incrustadas)
- Los scripts del lado del dispositivo contienen solo el JSON de la política (sin secretos)
- Nunca suba paquetes extraídos al control de versiones si contienen ajustes sensibles
5. Revise antes de implementar
- Revise siempre el
README.txtdel paquete - Revise los errores/advertencias de validación en los metadatos
- Pruebe la sintaxis del script de PowerShell en una máquina de desarrollo antes de subirlo al MDM
Limitaciones de la implementación en Windows
Lo que esto NO hace:
- No instala Claude Code ni Claude Desktop (requiere una implementación aparte)
- No bloquea las herramientas de IA a nivel de proceso (use Jamf Protect para eso)
- No funciona en macOS (use perfiles MDM de macOS o ajustes basados en archivos)
- No se implementa en endpoints de Linux
Solo registro:
- Los ajustes basados en archivos (p. ej.,
settings.jsonen los directorios de la app) NO se escriben - Las aplicaciones deben leer desde las ubicaciones de política del registro
- Verifique que la versión de su app admite ajustes gestionados basados en el registro
Soporte y comentarios
- GitHub Issues: https://github.com/Jamf-Concepts/Jamf-Extender/issues
- Documentación: https://github.com/Jamf-Concepts/Jamf-Extender
- Preguntas: Abra una incidencia con la etiqueta "question"
Si descubre signing IDs de herramientas desconocidas:
- Ejecute:
codesign -dv /Applications/YourApp.app - Capture: Bundle ID, Team ID, dominios
- Envíe una incidencia en GitHub con el informe de validación adjunto
¡Su contribución ayuda a toda la comunidad de Jamf!