AI Governance: dekking uitbreiden met Jamf Extender
Wat is AI Governance?
AI Governance dicht de kloof tussen "we hebben AI toegestaan" en "we kunnen aantonen dat het correct is geconfigureerd over het hele apparatenpark." Aangeboden via Jamf for Mac, biedt het IT- en beveiligingsteams twee geïntegreerde mogelijkheden: AI Visibility levert een near-realtime inventaris van welke AI-tools draaien, wat ze doen en waarmee ze verbinding maken. AI Policies vertaalt de enterprise-controls van elke AI-tool naar keuzes in begrijpelijke taal en levert ze als door het OS gehandhaafde beheerde instellingen. Samen beantwoorden ze de drie vragen die auditors en het management stellen: wat draait er, is het correct geconfigureerd, en kun je het aantonen.
Meer informatie over AI Governance
Wat Jamf Extender toevoegt
Windows Policy Export: Download AI governance-beleidsregels als kant-en-klare implementatiebundels voor upload naar elke MDM- of UEM-oplossing, zodat je AI-toolconfiguraties eenvoudig kunt afdwingen op Windows-eindpunten naast je macOS- en mobiele apparatenpark.
Realtime zichtbaarheid van blokkeringsstatus: Zie in één oogopslag welke AI-tools al zijn geblokkeerd voordat je implementeert. Groene statusindicatoren tonen de huidige dekking, zodat je onnodig werk voorkomt en je handhavingspositie direct begrijpt.
Gestroomlijnde implementatiewerkstroom: Implementeer Custom Prevent Lists (eindpuntbeheer) en domeinblokkeringen (netwerkbeheer) rechtstreeks vanuit het AI Visibility-dashboard naar de beveiligingstooling van Jamf, zonder te hoeven schakelen tussen portals of handmatig lijsten aan te maken.
Automatische duplicaatdetectie: De extensie slaat op intelligente wijze signing-ID's en domeinen over die al zijn geblokkeerd, waardoor je een overzichtelijke implementatiesamenvatting krijgt en onnodige dubbele vermeldingen worden voorkomen.
Cross-portal-orkestratie: Jamf Extender routeert implementaties automatisch naar de juiste Jamf Cloud-portals op basis van je Jamf Extender Portal Group-configuratie, waardoor handmatig opzoeken en configuratiefouten worden voorkomen.
Inhoud
Wie profiteert het meest:
Organisaties die meerdere omgevingen beheren (productie, staging, dev) of die hun AI governance-beleid vaak aanpassen, zullen de zichtbaarheid en implementatiesnelheid waarderen. Teams die realtime bevestiging willen van hun handhavingspositie over de Jamf-beveiligingstools heen, zullen de geïntegreerde statusindicatoren bijzonder waardevol vinden.
Overzicht
Deze gids laat zien hoe je Jamf Extender gebruikt binnen AI Governance in Jamf Account. Jamf Extender voegt mogelijkheden toe aan het AI Visibility-dashboard om het gebruik van AI-tools te bekijken en aanvullende eindpunt- en netwerkblokkeringen te implementeren voor geïdentificeerde AI-tools in je omgeving. Jamf Extender voegt ook een downloadoptie rechtstreeks toe in de AI Policies-builder, waarmee je elk beleid kunt exporteren als een kant-en-klare implementatiebundel voor Windows-eindpunten, via upload naar de MDM of UEM van jouw keuze.
Wat je gaat bereiken:
- Het gebruik van AI-tools bekijken in Jamf Account AI Visibility
- Custom Prevent Lists (Jamf Protect) en Custom Domain Blocks (Security Cloud) implementeren
- AI governance-blokkeringen verifiëren en beheren
- (Optioneel) AI Governance-beleidsconfiguratie implementeren op Windows-eindpunten
Benodigde tijd: 2-5 minuten per implementatie
Vereisten
✅ Jamf Extender geïnstalleerd en geconfigureerd (zie Jamf Extender Setup hieronder)
✅ Portal Groups geconfigureerd die Jamf Pro koppelen aan Protect en/of Security Cloud
✅ Beheerderstoegang tot:
- Jamf Account AI Governance
- Jamf Protect-instance (met schrijfrechten voor Custom Prevent Lists)
- Jamf Security Cloud-instance (optioneel, voor domeinblokkering)
Jamf Extender Setup
Overzicht
Deze gids begeleidt je bij het instellen van Jamf Extender na de installatie, inclusief het configureren van API-inloggegevens en het koppelen van je Jamf-systemen met behulp van Portal Groups.
Wat je gaat bereiken:
- API-inloggegevens configureren voor Jamf Pro, Jamf Protect en Jamf Security Cloud
- Deze systemen aan elkaar koppelen met behulp van Portal Groups
- Cross-platform apparaatopzoekingen en implementaties inschakelen
Benodigde tijd: 5-10 minuten voor de initiële setup
Setup-vereisten
✅ Jamf Extender geïnstalleerd in je browser (Chrome, Safari, Edge of Firefox)
✅ Beheerderstoegang tot:
- Jamf Pro-instance
- Jamf Protect-instance
- Jamf Security Cloud-instance
✅ Benodigde rechten:
- Jamf Pro: De mogelijkheid om API-rollen en -clients aan te maken
- Jamf Protect: Admin-rol (NIET alleen-lezen) om Custom Prevent Lists aan te maken. De rol kan worden beperkt tot alleen het schrijven van Prevent Lists.
- Jamf Security Cloud: Beheerdersinloggegevens
Deel A: Initiële extensie-setup
Nadat je Jamf Extender hebt geïnstalleerd, zie je:
- Browserwerkbalk: Jamf Extender-pictogram (klik om de pop-up te openen)
- Jamf Pro-pagina's: Statuspil verschijnt naast het Jamf-logo
- Jamf Pro-zijbalk: "Jamf Extender"-knop boven "Resource Center"
Initiële status: De statuspil toont geel "Configure Extension" totdat je de inloggegevens hebt ingesteld.
Deel B: Jamf Pro-inloggegevens configureren
Je hebt twee opties: Quick Setup (aanbevolen) of Manual Setup.
Automatische setup (aanbevolen)
Automatic Setup maakt een API-rol en -client aan met de juiste rechten.
- Navigeer naar je Jamf Pro-instance en log in
- Klik op Jamf Extender in het linkermenu onder Settings
- Klik op "Set Up Automatically" in het gedeelte Configuration
- Wacht op de bevestiging (meestal 5-10 seconden)
- Vernieuw de webpagina
- Klaar! De statuspil wordt groen "Extension Active"
Wat Automatic Setup doet:
- Maakt een API-rol met de naam "Jamf Extender"
- Kent alle vereiste leesrechten toe (computers, policies, profiles, groups, enz.)
- Kent schrijfrechten toe voor Categories en Packages (ongebruikte verwijderen)
- Maakt een API-client aan die aan die rol is toegewezen
- Slaat de inloggegevens veilig op (macOS Keychain op Mac met de Jamf Extender-app geïnstalleerd, anders browseropslag)
Problemen oplossen bij Quick Setup:
- ❌ "Failed to create API client" → Controleer of je Jamf Pro-gebruiker rechten heeft om API-rollen/-clients aan te maken
- ❌ "Network error" → Controleer of je bent ingelogd in Jamf Pro en de pagina volledig is geladen
Deel C: Jamf Protect-inloggegevens configureren
⚠️ KRITIEK: Je hebt een SCHRIJFBARE Protect API-client nodig (niet alleen-lezen) om Custom Prevent Lists te implementeren.
Automatisch instellen (aanbevolen)
- Navigeer naar je Jamf Protect-instance (bijv.
tenant.protect.jamfcloud.com) en log in - Klik op het Jamf Extender-pictogram in je browserwerkbalk
- Het gedeelte Jamf Protect verschijnt en toont je gedetecteerde instance onder Configuration
- (Optioneel) Wijzig de Client Name indien gewenst
- Klik op "Set Up Automatically"
- Kopieer en bewaar de Client ID en het wachtwoord (eenmalig getoond) in een wachtwoordmanager
⚠️ Belangrijk: De automatisch aangemaakte client heeft standaard alleen-lezen-rechten. Voor AI Visibility-implementaties heb je schrijftoegang nodig.
Zodra je de bovenstaande initiële API-client hebt aangemaakt:
Optie A: Volledige beheerdersrechten toekennen
- Navigeer naar Administrative → API Clients en selecteer de nieuw aangemaakte API-client
- Klik op Edit en voeg de rol Full Admin toe via het vervolgkeuzemenu Roles
- (Optioneel) Verwijder de rol Read Only door op de X in het label te klikken
Optie B: Juiste schrijfrechten toevoegen
- Navigeer naar Administrative → Account → Roles en selecteer +Create Role
- Geef de nieuwe API-client een naam (voorbeeld: Prevent List Creation)
- Vink het vakje bovenaan de kolom Write uit om alle rechten te deselecteren
- Vink het vakje voor Prevent Lists onder de kolom Write aan
- Navigeer naar Administrative → API Clients en selecteer de nieuw aangemaakte API-client
- Klik op Edit en voeg de nieuwe beperkte rol die je hebt aangemaakt toe via het vervolgkeuzemenu Roles
- (Optioneel) Verwijder de rol Read Only door op de X in het label te klikken
Wat dit doet:
- Maakt een API-client aan via de GraphQL API van Protect
- Gebruikt de Auth0 JWT die is vastgelegd uit je browsersessie
- Slaat inloggegevens op per origin (bijv.
protect_creds:https://overview.protect.jamfcloud.com)
Deel D: Jamf Security Cloud-inloggegevens configureren
Manual Setup
In Security Cloud:
- Kopieer je customerId-waarde uit het domein - voorbeeld: https://radar.wandera.com/dashboard?customerId=1a2s3d4f5g6h7j8k9l0
- Navigeer naar Integrations → Risk API in het linkermenu
- Klik op Generate API key
- Geef de API Key een naam
- Kopieer en bewaar de Application ID en het Secret (eenmalig getoond) in een wachtwoordmanager
In Jamf Extender
- Klik op het Jamf Extender-werkbalkpictogram
- Vouw binnen het gedeelte Configuration het gedeelte Manual uit
- Selecteer Add new... in de eerste vervolgkeuzelijst onder Portals
- Selecteer Security Cloud onder Type
- Plak je customerId in het veld Customer ID
- Plak je Application ID in het veld Client ID
- Plak je Application Secret in het veld Client Secret
- Voer het Admin Email en Password in dat je gebruikt om in te loggen bij Security Cloud
Deel E: Portal Groups aanmaken (systemen aan elkaar koppelen)
Portal Groups koppelen je Jamf Pro-instance aan Protect en/of Security Cloud, waardoor cross-platform apparaatopzoekingen en implementaties mogelijk worden.
Een Portal Group aanmaken
- Klik op het Jamf Extender-werkbalkpictogram
- Scroll naar het gedeelte "Portal Groups"
- Klik op "Add Group"
- Configureer:
- Group Name: Beschrijvende naam (bijv. "Production" of "Dev Environment")
- Jamf Pro Instance: Selecteer uit de vervolgkeuzelijst (moet eerst zijn geconfigureerd)
- Security Cloud Customer ID: (Optioneel) Selecteer bij het implementeren van domeinblokkeringen
- Jamf Protect Instance: (Optioneel) Selecteer bij het implementeren van Prevent Lists
- ⚠️ Eén Protect of Security Cloud is vereist voor een Portal Group
- Klik op "Add Group"
Voorbeeld Portal Group:
Name: Production Environment
Jamf Pro: https://myorg.jamfcloud.com
Security Cloud: Customer ID 12345
Jamf Protect: https://overview.protect.jamfcloud.com
Waarom Portal Groups belangrijk zijn:
- De extensie detecteert automatisch naar welke Protect/Security Cloud-instance moet worden geïmplementeerd
- Apparaatdetailpagina's in Jamf Pro tonen cross-platform gegevens (kwetsbaarheden, bedreigingen, enz.)
- AI Visibility-implementaties worden automatisch naar de juiste systemen gerouteerd
Deel 1: AI Visibility-dashboard en implementatie
Nu het leuke gedeelte! Implementeer AI governance-blokkeringen vanuit Jamf Account.
AI Visibility openen
- Navigeer naar Jamf Account:
account.jamf.com - Log in met je Jamf-inloggegevens
- Ga naar: AI Governance → AI Visibility
- Selecteer je omgeving (als je er meerdere beheert)
Wat je ziet:
- Aantal "N unique products in use"
- Productkaarten voor elke gedetecteerde AI-tool (bijv. Claude, Cursor, ChatGPT)
- Elke kaart toont:
- Productnaam en bundle-ID
- Launchers (signing-ID's voor de hoofdapp)
- Commands (signing-ID's voor helperprocessen)
- Aantal events over het geselecteerde tijdvenster

Blokkeringsstatusindicatoren begrijpen
Jamf Extender injecteert realtime statusindicatoren die tonen wat al is geblokkeerd:
Voordat je iets aanklikt, let op:
- Groene pil naast producten: "✓ Block Configured in Protect"
- Groene pil naast processen: "✓ Block Configured"
- Samenvattingspil in de header:
- "✓ All prevent lists configured (N)" — Alles is geblokkeerd
- "N of M signing IDs blocked in Protect" — Gedeeltelijke dekking
Deze indicatoren verschijnen automatisch — er is geen configuratie nodig. Ze controleren je Protect-instance in realtime. Het kan even duren voordat ze bij het eerste laden verschijnen.
Blokkeringen implementeren (alle producten)

Om alle AI-tools die op de pagina zijn gedetecteerd te blokkeren:
Klik op de knop "Configure Additional Blocks"
- Bevindt zich LINKS van het aantal "N unique products in use"
- Heeft betrekking op ALLE producten op de pagina
Controle van inloggegevens (gebeurt automatisch):
- De extensie herleidt je Protect-instance uit de omgevings-UUID
- Controleert of de inloggegevens schrijfbaar zijn (niet alleen-lezen)
- Bij alleen-lezen: Toont een foutmelding met installatie-instructies
- Indien gereed: Opent de implementatiemodal
Selecteer wat je wilt blokkeren:
Custom Prevent Lists:
- Producten worden gegroepeerd met selectievakjes
- Elk product heeft:
- ☐ Selectievakje voor bundle-ID van het product (bijv.
com.anthropic.claudefordesktop) - ☐ Eén selectievakje per launcher-/command-signing-ID ✅ Belangrijke punten:
- ☐ Selectievakje voor bundle-ID van het product (bijv.
- Het aanvinken van header-selectievakjes vinkt alle onderliggende selectievakjes aan
- Onderliggende selectievakjes zijn ONAFHANKELIJK
- Standaard is niets aangevinkt
- Reeds geblokkeerde ID's tonen een groene badge "Already blocked"
Custom Domain Blocks:
- (Als Security Cloud is geconfigureerd in de Portal Group)
- Elk product toont zijn bekende domeinen
- Vink domeinen aan om te blokkeren (bijv.
claude.ai,claude.com) - Domeinblokkeringen zijn van toepassing op macOS-, iOS-, iPadOS-, VisionOS-, Android- en Windows-eindpunten
Klik op "Deploy"
Resultaten:
- Aantal geslaagd: "Created N Prevent Lists, Skipped M duplicates"
- Reeds bestaande vermeldingen worden automatisch overgeslagen
- Prevent Lists zijn onmiddellijk actief in alle geïmplementeerde Plans
Op het laatste scherm zijn knoppen aanwezig om rechtstreeks naar Protect of Security Cloud te gaan om de toegevoegde blokkeringen te bekijken
Blokkeringen implementeren (één product)
Om slechts één AI-tool te blokkeren:
- Zoek de productkaart (bijv. "Claude")
- Klik op de link "Block {Product}"
- Bevindt zich in het bedieningscluster van de kaart (naast de selectie van het dagbereik)
- Volg dezelfde implementatiestroom als hierboven (beperkt tot alleen dat product)
Op het laatste scherm zijn knoppen aanwezig om rechtstreeks naar Protect of Security Cloud te gaan om de toegevoegde blokkeringen te bekijken
Implementatie verifiëren
In Jamf Protect:
- Ga naar: Configuration → Prevent Lists
- Zoek naar nieuwe vermeldingen met namen zoals:
- "Block AI Tool: com.anthropic.claudefordesktop"
- "Block AI Tool: com.openai.chatgpt.atlas"
- Elke heeft:
- Type: Custom Prevent List
In Jamf Security Cloud:
- Ga naar: Policies → Content filtering policy → Custom rules
- Zoek naar nieuwe custom domeinblokkeringen
- Controleer of de domeinen worden vermeld en zijn toegewezen aan de groepen waaraan ze toegewezen moeten zijn
Terug in AI Visibility:
- Vernieuw de pagina
- Groene badges "✓ Block Configured" zouden naast de geïmplementeerde items moeten verschijnen
Best practices
1. Gebruik beschrijvende namen voor Portal Groups
Goede namen: "Production", "Dev - US East", "QA Environment"
Slechte namen: "Test", "Group 1", "asdf"
Waarom: Je hebt meerdere Portal Groups als je meerdere omgevingen beheert.
2. Monitor de effectiviteit van Prevent Lists
Na de implementatie:
- In Jamf Protect: Alerts → View All
- Filter op: Prevent List-blokkeringen
- Controleer of AI-tools daadwerkelijk worden geblokkeerd
Waarom: Valideert dat je implementatie in productie werkt.
3. Uitzonderingen toestaan
Om een specifieke AI-tool toe te staan (bijv. Claude voor ontwikkelaars):
Optie 1 - Implementeer de blokkeringen ervan niet:
- Vink de vakjes ervan gewoon niet aan bij het implementeren
- Andere tools worden geblokkeerd, deze blijft open
Optie 2 - Verwijder Prevent Lists:
- In Jamf Protect: Configuration → Prevent Lists
- Zoek de lijst "Block AI Tool: com.anthropic.claudefordesktop"
- Verwijder deze
- De tool is nu toegestaan
- In Jamf Security Cloud → Policies → Content filtering policy → Custom rules
- Verwijder alle regels die niet langer nodig zijn
Deel 2: Windows AI Policy-implementatie (optioneel)
Naast het blokkeren van AI-tools op netwerk- en procesniveau, kun je ook beleidsconfiguraties rechtstreeks implementeren naar AI-applicaties op Windows-eindpunten. Dit is met name nuttig voor organisaties die het volgende nodig hebben:
- AI-tools configureren met door de organisatie goedgekeurde instellingen (bijv. goedgekeurde modellen, API-eindpunten, feature flags)
- Consistente configuraties afdwingen over Windows-apparatenparken via MDM
- Claude Code of Claude Desktop implementeren met beheerde instellingen

Wat wordt geïmplementeerd
Jamf Extender genereert Windows-implementatiebundels die beleidsconfiguraties naar het Windows-register schrijven:

Claude Code:
- Registerpad:
HKLM\SOFTWARE\Policies\ClaudeCode\Settings - Formaat: Eén gecomprimeerde JSON-string met alle instellingen
- Geïmplementeerd via: PowerShell-script dat de registerwaarde valideert en schrijft
Claude Desktop (Claude Cowork):
- Registerpad:
HKLM\SOFTWARE\Policies\Claude - Formaat: Eén registerwaarde per instellingssleutel (bijv.
model,temperature) - Geïmplementeerd via: PowerShell-script dat afzonderlijke stringwaarden schrijft
Een beleid voor Windows exporteren
Navigeer naar AI Policies:
- Ga naar: AI Governance → AI Policies in Jamf Account
- Zoek het beleid dat je naar Windows wilt implementeren
Eén beleid exporteren:
- Klik op het driepuntsmenu (⋯) naast het beleid
- Selecteer "Export for Windows"
- De browser downloadt een ZIP-bestand met een naam zoals:
claude-code-windows-deploy.zip
Of exporteer alle beleidsregels (bulk):
- Klik op "Download Policies for Windows" in de werkbalk
- De browser downloadt:
ai-policies-windows-deploy.zip - Bevat afzonderlijke implementatiemappen voor elk beleid
De bundelstructuur begrijpen
Elke beleidsexport bevat:
claude-code-windows-deploy/
├── Deploy-ClaudeCode-Registry.ps1 # Device-side registry writer
├── intune/
│ ├── Provision-ClaudeCode-Intune.ps1 # Admin provisioner (PowerShell)
│ └── provision_claudecode_intune.py # Admin provisioner (Python/MSAL)
├── metadata.json # Source policy details
└── README.txt # Setup instructions
Voor Claude Desktop-beleidsregels zie je ook:
settings/settings.json # Reference copy of settings
Voor bulkexports:
ai-policies-windows-deploy/
├── policy-1/ # One folder per policy
│ ├── Deploy-ClaudeCode-Registry.ps1
│ └── intune/...
├── policy-2/
│ ├── Deploy-ClaudeDesktop-Registry.ps1
│ └── intune/...
├── all-policy-import/
│ ├── Import-All-AIPolicies-Intune.ps1 # Multi-policy provisioner
│ └── import_all_aipolicies_intune.py # Multi-policy provisioner
└── metadata.json # Index of all policies
Implementatieoptie 1: Elke MDM (handmatige scriptuitvoering)
De device-side scripts (Deploy-*.ps1) werken met elke MDM die PowerShell-scripts kan uitvoeren.
Stappen:
- Pak de ZIP-bundel uit
- Bekijk
Deploy-ClaudeCode-Registry.ps1ofDeploy-ClaudeDesktop-Registry.ps1 - Upload het script naar je MDM (Intune, Workspace ONE, enz.)
- Wijs toe aan Windows-apparaatgroepen
- Het script draait als SYSTEM en schrijft naar het register
Wat het script doet:
- Sluit de beleids-JSON rechtstreeks in het script in
- Valideert de JSON-syntaxis met
ConvertFrom-Json(faalt direct bij fouten) - Maakt de registersleutel aan als deze niet bestaat
- Schrijft instellingen naar het juiste registerpad
- Sluit af met code 0 (geslaagd) of 1 (mislukt)
Ondersteunde MDM-tools:
- Microsoft Intune (Platform Scripts)
- VMware Workspace ONE (Scripts & Sensors)
- Elke MDM die PowerShell kan uitvoeren in de SYSTEM-context
Implementatieoptie 2: Microsoft Intune (geautomatiseerde provisioning)
De Intune provisioners automatiseren het proces van het uploaden van scripts naar Microsoft Intune via de Microsoft Graph API.
Kies je provisioner:
PowerShell Provisioner (Provision-*-Intune.ps1)
Vereisten:
- Windows-machine met PowerShell 5.1+
- PowerShell Microsoft.Graph-module geïnstalleerd:
Install-Module Microsoft.Graph - Entra ID Global Administrator- of Intune Administrator-rol
Stappen:
- Pak de ZIP-bundel uit
- Navigeer naar:
intune/ - Klik met de rechtermuisknop op
Provision-ClaudeCode-Intune.ps1→ Run with PowerShell - Bekijk de bevestigingsprompt die het volgende toont:
- Beleidsnaam en -versie
- Vereiste Intune-rechten
- Wat er in Intune wordt aangemaakt
- Typ
Yom te bevestigen - De browser opent voor interactieve Microsoft-login (ondersteunt MFA)
- Het script authenticeert en uploadt het device-side script naar Intune
- Het script geeft uit: Intune Platform Script-ID en bevestiging van succes
Volgende stappen in het Intune-portal:
- Ga naar: Devices → Scripts and remediations → Platform scripts
- Zoek je nieuw aangemaakte script (bijv. "Claude Code Policy v1")
- Klik op Assignments → Voeg apparaatgroepen toe
- Apparaten in die groepen ontvangen het beleid bij de volgende check-in
Python/MSAL Provisioner (provision_*_intune.py)
Waarom Python gebruiken?
- Werkt op Windows, macOS of Linux
- Geen app-registratie vereist
- Gebruikt de OAuth device-code flow (browsergebaseerd, werkt met MFA)
- Geen secrets om te beheren
Vereisten:
pip install msal requests
Stappen:
- Pak de ZIP-bundel uit
- Navigeer naar:
intune/ - Voer uit:
python provision_claudecode_intune.py - Bekijk de bevestigingsprompt
- Typ
yesom te bevestigen - Het script drukt af: "Go to https://microsoft.com/devicelogin and enter code: XXXXXX"
- Open de browser, voer de code in, log in met een Intune-beheerdersaccount
- Het script voltooit de upload
- Wijs toe aan apparaatgroepen in het Intune-portal (hetzelfde als bij de PowerShell-stroom)
Voordelen:
- Cross-platform (geen Windows vereist)
- Geen overhead van app-registratie
- Browsergebaseerde authenticatie (bekende MFA-stroom)
- Alleen open-source afhankelijkheden
Bulkimplementatie van beleid (meerdere beleidsregels tegelijk)
Voor organisaties die meerdere AI-beleidsregels beheren:
De All-Policy Provisioner gebruiken:
- Pak
ai-policies-windows-deploy.zipuit - Navigeer naar:
all-policy-import/ - Voer een van beide uit:
- PowerShell:
Import-All-AIPolicies-Intune.ps1 - Python:
python import_all_aipolicies_intune.py
- PowerShell:
- Eén authenticatiestroom uploadt alle beleidsregels
- Elk beleid wordt een afzonderlijk Intune Platform Script
Resultaat:
- Meerdere Intune-scripts aangemaakt in één keer
- Elk script kan aan verschillende apparaatgroepen worden toegewezen
- Nuttig voor het implementeren van verschillende configuraties naar verschillende teams (bijv. engineering versus marketing)
Windows-implementatie verifiëren
Op een testapparaat:
- Open de Register-editor (
regedit.exe) - Navigeer naar:
- Claude Code:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\ClaudeCode - Claude Desktop:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Claude
- Claude Code:
- Controleer of de registerwaarden bestaan
Voor Claude Code:
- Zoek naar een waarde met de naam
Settings(REG_SZ) - De waarde bevat gecomprimeerde JSON (geen regeleinden)
Voor Claude Desktop:
- Meerdere waarden, één per instellingssleutel
- Elke waarde is een string (zelfs voor booleans/getallen)
- Start de applicatie (Claude Code of Claude Desktop)
- Controleer of de instellingen worden afgedwongen (bijv. modelselectie, API-eindpunten)
Problemen oplossen:
- Als registerwaarden ontbreken: Controleer de uitvoeringslogs van het MDM-script
- Als de app instellingen negeert: Zorg dat de app-versie beheerde registerinstellingen ondersteunt
- Als het script faalt: Controleer
metadata.jsonop validatiefouten
Schemavalidatie (alleen Claude Code)
Claude Code-beleidsregels worden vóór de implementatie gevalideerd tegen het officiële JSON-schema:
Validatie vindt plaats op:
- Het moment van exporteren (in Jamf Extender)
- Het moment van scriptuitvoering (device-side PowerShell valideert de JSON-syntaxis)
Wat wordt gevalideerd:
- Typemismatches (bijv. een string waar een boolean wordt verwacht)
- Ongeldige enum-waarden (bijv. niet-ondersteunde modelnamen)
- Onbekende configuratiesleutels
- Naamgeving van omgevingsvariabelen (moet in hoofdletters zijn, alfanumeriek + underscores)
Fouten worden getoond:
- In de browser tijdens het exporteren (blokkeert de download bij kritieke fouten)
- In
README.txtna het exporteren (alleen waarschuwingen) - In de PowerShell-scriptuitvoer (fouten bij het parsen van JSON)
Claude Desktop:
- Geen gepubliceerd schema (geïmplementeerd zoals het is)
- Beheerders zijn verantwoordelijk voor het valideren van instellingen tegen de Claude Desktop-documentatie
Best practices voor Windows-implementatie
1. Test vóór productie
- Implementeer eerst naar een pilot-apparaatgroep
- Controleer of registerwaarden correct worden geschreven
- Test het applicatiegedrag met beheerde instellingen
2. Versioneer je beleidsregels
- De beleidsversie wordt ingesloten in de naam van het Intune-script (bijv. "Claude Code Policy v2")
- Het bijwerken van een beleid maakt een nieuwe versie aan
- Oude versies blijven in Intune tenzij ze handmatig worden verwijderd
3. Gebruik beschrijvende beleidsnamen
- Goed: "Claude Code - Engineering Team - GPT-4 Only"
- Slecht: "Policy 1", "Test", "asdf"
- De beleidsnaam verschijnt in de lijst met Intune Platform Scripts
4. Houd inloggegevens veilig
- Intune provisioners gebruiken interactieve authenticatie (geen ingesloten inloggegevens)
- Device-side scripts bevatten alleen beleids-JSON (geen secrets)
- Commit uitgepakte bundels nooit naar version control als ze gevoelige instellingen bevatten
5. Controleer vóór de implementatie
- Controleer altijd
README.txtin de bundel - Bekijk validatiefouten/-waarschuwingen in de metadata
- Test de PowerShell-scriptsyntaxis op een dev-machine vóór de MDM-upload
Beperkingen van Windows-implementatie
Wat dit NIET doet:
- Installeert Claude Code of Claude Desktop niet (vereist een aparte implementatie)
- Blokkeert AI-tools niet op procesniveau (gebruik hiervoor Jamf Protect)
- Werkt niet op macOS (gebruik macOS MDM-profielen of bestandsgebaseerde instellingen)
- Implementeert niet naar Linux-eindpunten
Alleen register:
- Bestandsgebaseerde instellingen (bijv.
settings.jsonin app-mappen) worden NIET geschreven - Applicaties moeten vanuit register-beleidslocaties lezen
- Controleer of je app-versie registergebaseerde beheerde instellingen ondersteunt
Support en feedback
- GitHub Issues: https://github.com/Jamf-Concepts/Jamf-Extender/issues
- Documentatie: https://github.com/Jamf-Concepts/Jamf-Extender
- Vragen: Open een issue met het label "question"
Als je signing-ID's ontdekt voor onbekende tools:
- Voer uit:
codesign -dv /Applications/YourApp.app - Leg vast: Bundle-ID, Team-ID, domeinen
- Dien een GitHub-issue in met het validatierapport als bijlage
Jouw bijdrage helpt de hele Jamf-community!