Czym jest Device Helper?
Device Helper jest częścią natywnej aplikacji Jamf Mobile Assist dla iOS i iPadOS, która umożliwia „menedżerom pierwszej linii" wykonywanie ograniczonych zadań zarządzania i bezpieczeństwa na docelowych urządzeniach mobilnych. Te grupy menedżerów pierwszej linii często znajdują się pomiędzy zespołami IT a użytkownikami końcowymi urządzeń i czasami odpowiadają za biznesowe rezultaty technologii mobilnej.
Kierownicy sklepów detalicznych, technicy serwisu terenowego, koordynatorzy oddziałów pielęgniarskich — to tylko kilka przykładów osób odpowiedzialnych za rezultaty floty urządzeń mobilnych, które często znajdują się w pobliżu użytkowników końcowych w chwili potrzeby. Zamiast obciążać tych kluczowych członków zespołu — gromadzeniem i śledzeniem grupy urządzeń dla swojego działu — oraz zgłaszaniem zgłoszeń do IT, gdy urządzenia zostaną zgubione, skradzione, znalezione lub źle skonfigurowane — co gdyby istniał inny sposób, aby zapobiegać problemom u samego źródła? Co gdyby ci menedżerowie pierwszej linii mogli rozwiązywać problemy natychmiast, dokładnie w czasie i miejscu ich wystąpienia?
Device Helper zapewnia podstawowe możliwości zarządzania urządzeniami użytkownikowi spoza IT, który nie ma dostępu do Jamf Pro, w postaci aplikacji. Działania dostępne w Device Helper można wykonywać na autoryzowanych, zarządzanych urządzeniach w środowisku, które użytkownik wskazuje w czasie rzeczywistym.
Korzyści
Jamf Mobile Assist oferuje następujące możliwości:
Zadania menedżera pierwszej linii... uproszczone Automatycznie usuwaj kody dostępu urządzeń, ustawiaj unikalne tapety lub ponownie uruchamiaj albo wymazuj urządzenie w locie. Zapewnij kondycję swojej floty urządzeń mobilnych, będąc w ruchu.
Bezpieczne działania... w prostym zeskanowaniu Wyposaż menedżerów pierwszej linii w znajomy i łatwy proces. Wystarczy zeskanować tapetę docelowego urządzenia, która zawiera specjalny kod QR dla Device Helper, aby podjąć działanie.
Utrzymanie floty… bez pomocy IT Typowe procesy IT dla podstawowej konserwacji urządzeń odchodzą w przeszłość. Zadbaj o to, aby urządzenia nie były wyłączone z użytku podczas rozwiązywania zgłoszenia IT, lecz były zwracane i gotowe do natychmiastowego użycia.
Możliwości dostosowywane do każdej roli Wdrażaj unikalne wersje Device Helper z ograniczoną funkcjonalnością, odpowiednie dla potrzeb każdego członka zespołu.
Przypadki użycia i procesy
Device Helper można wdrożyć w wielu różnych scenariuszach. W zależności od konkretnego przypadku użycia możesz skonfigurować jedno lub więcej działań dla określonych grup użytkowników.
Przypadki użycia: dostosowywane według persony użytkownika
| Persona | Przykładowy przypadek użycia | Przykładowe funkcje aplikacji |
|---|---|---|
| Pracownik pierwszej linii | W niektórych przypadkach pracownicy pierwszej linii mogą potrzebować kilku podstawowych zadań, które mogą wykonywać na docelowych urządzeniach. Przykładem może być pielęgniarka używająca Device Helper na własnym urządzeniu, aby podjąć działanie na iPadzie pacjenta. | - Clear Passcode - Restart Device |
| Menedżer pierwszej linii | Co jeśli pracownik pierwszej linii ma problemy z własnym urządzeniem? Menedżerowie pierwszej linii mogą zostać wyposażeni w inną konfigurację Device Helper, która zapewnia dodatkowe możliwości. | - Remote Reset Workflow (np. zdalne wylogowanie dla Single Login) - Set Wallpaper - Restart Device |
| Field Services | To Twoi pracownicy „w terenie" obsadzający zdalne obiekty i odpowiedzialni za codzienną konserwację urządzeń. Device Helper można skonfigurować z możliwościami zapewniającymi, że urządzenia są przygotowywane, wdrażane i pozostają w użytku. | - Return to Service - Erase Device - Set Wallpaper - Assign Location - Transfer/Hold Device |
| IT | Chociaż zespoły IT same mają dostęp do Jamf Pro na potrzeby codziennego zarządzania, Device Helper może być również dostępny do zarządzania urządzeniami mobilnymi w ruchu. Ci użytkownicy mogliby korzystać z dowolnych lub wszystkich funkcji Device Helper (o ile mają już uprawnienia do wykonywania tych działań z konsoli Jamf Pro). | - Return to Service - Erase Device - Set Wallpaper - Assign Location - Transfer/Hold Device |
Funkcjonalność działań na urządzeniach docelowych
| Funkcja | Typ | Opis |
|---|---|---|
| Return to Service | Polecenie MDM | Wysyła polecenie zdalnego wymazania dla docelowego urządzenia z Return to Service, aby ominąć Setup Assistant. Zgodność w wersji 1.7.7 (wymagane iOS 17 i iPadOS 17). |
| Restart Device | Polecenie MDM | Wykonuje ponowne uruchomienie docelowego urządzenia. |
| Clear Passcode | Polecenie MDM | Usuwa kod dostępu dla docelowego urządzenia. |
| Set Wallpaper | Polecenie MDM | Ustawia tapetę na docelowym urządzeniu. |
| Remote Reset | Proces remediacji pracownika pierwszej linii | Zdalnie wylogowuje pracownika pierwszej linii z Single Login na docelowym urządzeniu: 1) Ustawia Jamf Setup EA na „pending", 2) Usuwa kod dostępu urządzenia, 3) Ustawia tapetę. |
| Device Transfer | Proces w opiece zdrowotnej | Zdalnie umieszcza urządzenie przy łóżku pacjenta w tymczasowym wstrzymaniu podczas przenoszenia pomiędzy salami/lokalizacjami: 1) Ustawia wartość Jamf Setup EA na „transfer", 2) Ustawia tapetę. |
| Assign Location | Proces w opiece zdrowotnej | Aktualizuje/przypisuje salę docelowego urządzenia poprzez zeskanowanie nowej wartości kodem QR: 1) Ustawia lokalizację na wartość zeskanowanego kodu QR sali, 2) Ustawia tapetę. |
Doświadczenie użytkownika
W zależności od konfiguracji aplikacji doświadczenie użytkownika zmienia się automatycznie.
Proces od początku do końca:
- Device Helper — Zdalne działanie wybrane z listy
- Action — Zeskanuj kod QR docelowego urządzenia; uruchamiane są działania / procesy MDM
- Result — Docelowe urządzenie jest gotowe do użycia
Modele wdrażania dostosowanych tapet
Aby Device Helper działał, flota urządzeń mobilnych musi być przygotowana z dostosowanymi tapetami. Tapety te zawierają kod QR, który może zostać zeskanowany przez Device Helper w celu zainicjowania zdalnych działań.
Istnieją dwie metody przygotowania urządzeń:
Konfiguracja na urządzeniu: Web clip „Set Wallpaper" jest wdrażany na ekran główny urządzenia z Jamf Pro. Web clip otwiera aplikację Jamf Mobile Assist i automatycznie generuje oraz wdraża unikalną tapetę na urządzeniu w prostym kroku „1 dotknięcia".
Konfiguracja automatyczna: Skonfigurowana jest usługa automatyzacji webhook (np. JAWA), która może wdrażać tapety na urządzenia przy rejestracji lub innych wyzwalaczach zdarzeń Jamf Pro. Umożliwia to zmianę danych w dostosowanych tapetach niezależnie od aplikacji Jamf Mobile Assist, jednocześnie zapewniając kod QR potrzebny aplikacji do wykonywania zdalnych działań.
Przygotowanie środowiska dla procesów Assign Location
W procesie „assign location" użytkownik jest proszony o zeskanowanie kodu QR docelowego urządzenia, a następnie o zeskanowanie lokalizacji, do której urządzenie powinno zostać przypisane.
Aby przygotować ten proces, Twoja organizacja musi utworzyć „kody QR sali/lokalizacji" powiązane z fizycznymi przestrzeniami w Twoim środowisku. Konwencja nazewnictwa dla wartości tych kodów QR powinna dokładnie odpowiadać istniejącym informacjom inwentarzowym w Jamf Pro.
Przykład: Jeśli numer sali przechowywany w inwentarzu urządzeń w Jamf Pro pojawia się jako „ACME-ICU-5-WEST" — to jest odpowiadający mu kod QR lokalizacji.
Użyj bezpłatnego internetowego generatora kodów QR lub innych narzędzi, aby utworzyć te kody lokalizacji.
Konfiguracja i ustawienia
Aby uzyskać dostęp do Device Helper z aplikacji Mobile Assist, musisz najpierw wykonać poniższe kroki.
Instalacja aplikacji Jamf Mobile Assist za pomocą Jamf Pro
- Rozprowadź aplikację do Jamf Pro za pomocą procesu Volume Purchasing
- Dodaj Jamf Mobile Assist do katalogu aplikacji Jamf Pro, jeśli nie został utworzony automatycznie
- Zaznacz Assign Content Purchased in Volume na karcie Managed Distribution
- Nie ustawiaj zakresu i pozostaw App Configuration puste na tym etapie
- Zanotuj identyfikator rekordu aplikacji w adresie URL wyświetlanym w pasku adresu przeglądarki na przyszłość:
https://yourinstance.jamfcloud.com/mobileDeviceApps.html?id=18&o=rW tym przykładzie identyfikator to18.
Autoryzowane urządzenia docelowe
- Utwórz lub użyj istniejącej Smart Group, aby określić, które urządzenia docelowe są autoryzowane do odbierania procesów z Device Helper. Kryteria Smart Group można zmienić w dowolnym momencie, ale nie usuwaj Smart Group.
Utwórz konto użytkownika Jamf Pro dla Wallpaper i Return to Service (opcjonalnie)
W Settings > System > User Accounts and Groups dodaj użytkownika, który jest wymagany dla działań set wallpaper i return to service, z następującym niestandardowym zestawem uprawnień:
- Jamf Pro Server Objects: Mobile Device Configuration Profiles (Read)
- Jamf Pro Server Objects: Mobile Devices (Create)
- Jamf Pro Server Objects: Mobile Devices (Read)
- Jamf Pro Server Actions: Send Mobile Device Remote Wipe Command
- Jamf Pro Server Actions: Send Mobile Device Set Wallpaper Command
- Jamf Pro Server Actions: View MDM command information in Jamf Pro API
Włączanie Device Helper za pomocą wbudowanego narzędzia (Jamf App Wizard)
Następnie skonfiguruj kilka rzeczy w Jamf Pro, aby włączyć Device Helper. Aplikacja Mobile Assist zawiera narzędzie o nazwie Jamf App Wizard. Narzędzie to automatycznie skonfiguruje wymaganą rolę API i klienta, a także utworzy Linked App Integration dla Device Helper.
Ustaw zakres aplikacji Jamf Mobile Assist na urządzenie, do którego masz dostęp. Nie dodawaj żadnych App Configurations.
Uruchom Mobile Assist na tym urządzeniu. Gdy nie ma App Config, Jamf App Wizard otworzy się automatycznie. Możesz również użyć następujących kluczy App Config, aby otworzyć Wizard w dowolnym momencie po wdrożeniu:
<key>wizard-mode</key> <string>yes</string>Używając konta z uprawnieniami administratora, zaloguj się do swojej instancji Jamf Pro.
Po zakończeniu ładowania wyświetlą się wszystkie aplikacje urządzeń mobilnych w Twojej instancji. Znajdź wpis dla Jamf Mobile Assist. Uwaga: jeśli masz wiele wpisów, użyj identyfikatora z kroku 5 powyżej jako punktu odniesienia.
Dotknij aplikacji, aby wyświetlić szczegóły. W opisie aplikacji wybierz Begin App Integration.
Wykonaj każdy krok w procesie Assigner Integration:
- Potwierdź, że wybrana jest karta Mobile Assist
- Wprowadź nazwę dla API Role, a następnie kliknij Create API Role. Uwaga: pojawi się błąd, jeśli wprowadzisz nazwę, która już istnieje.
- Wprowadź nazwę dla API Client, a następnie kliknij Create API Client
- Select Target Group z menu rozwijanego. Ta grupa powinna odpowiadać smart group utworzonej w kroku Autoryzowane urządzenia docelowe.
- Confirm App Link Request: przejrzyj nazwy i identyfikatory obiektów utworzone dla tej integracji
- Jeśli wszystko wygląda poprawnie, kliknij Complete App Link
- Jeśli operacja się powiedzie, możesz wrócić do poprzedniej sekcji, przechodząc do karty Navigation i dotykając przycisku Return
- Teraz możesz wyświetlić integrację na karcie Current Integrations
Personalizacja Managed App Config i wdrożenie
- Zedytuj szablon Managed App Config w Załączniku A, używając tabeli par Klucz/Wartość jako odniesienia.
- Skopiuj app config i przejdź do aplikacji Mobile Assist (Devices > Mobile Device Apps > Jamf Mobile Assist > App Configuration)
- Ustaw zakres aplikacji na urządzenia menedżera/sterujące autoryzowane do wykonywania Device Helper na urządzeniach docelowych.
- Save
- Po wykonaniu powyższych kroków powinieneś być teraz w stanie otworzyć Jamf Mobile Assist na autoryzowanym urządzeniu menedżera/sterującym, a Device Helper uruchomi się automatycznie. Wyświetlane menu procesów jest oparte na ustawieniach app config.
Tworzenie Web Clips (opcjonalnie)
Utwórz kolejny rekord aplikacji Jamf Mobile Assist, wykonując powyższe kroki. Dostosuj Managed App Config tak, aby nie włączać żadnego ze zdalnych procesów, i ustaw zakres na Authorized Target Group.
- Utwórz nowy lub użyj istniejącego profilu konfiguracyjnego
- Dodaj 2 ładunki web clip, każdy z jednym z poniższych, w zależności od wymagań Twojego procesu:
jamf-mobile-assist://action?workflow=selfwallpaper jamf-mobile-assist://action?workflow=returntoservice - Zaznacz use fullscreen
- Ustaw zakres na urządzenia docelowe, takie jak smart group utworzona powyżej dla Autoryzowanych urządzeń docelowych, w zależności od wymagań Twojego procesu
- Zapisz
FAQ / Rozwiązywanie problemów
FAQ
Jeśli nie chcę ręcznie generować tapety za pomocą web clip, czy istnieje sposób na zautomatyzowanie tego?
Serwer automatyzacji może wdrażać tapety w czasie rzeczywistym. Tapety te mogą aktualizować się na podstawie zdarzeń Jamf Pro, niezależnie od Jamf Mobile Assist. Zapewnia to dodatkową elastyczność doświadczeń użytkowników końcowych, ale wymaga dodatkowej konfiguracji, czasu, wsparcia itp. poprzez płatne zaangażowanie usługowe. Skontaktuj się ze swoim przedstawicielem handlowym Jamf, aby uzyskać więcej informacji.
Czy potrzebuję aplikacji Jamf Mobile Assist i/lub web clip zarówno na urządzeniu „docelowym", jak i „menedżera/sterującym"?
Zależy od Twoich przypadków użycia. Aplikacja jest wymagana na urządzeniu „menedżera/sterującym". Jeśli ustawiasz tapetę i/lub inicjujesz Return to Service z aplikacji, wówczas aplikacja musi być zainstalowana na urządzeniach wraz z odpowiednim web clip.
Co jeśli chcę wdrożyć tryby „assigner" i „device helper" w jednej instancji Jamf Pro?
Utwórz osobny rekord aplikacji dla każdego trybu z odpowiednim app config specyficznym dla danego trybu.
Czy mogę mieć wiele konfiguracji dla różnych zespołów? (np. IT, Field Services, Manager)
Tak, możesz utworzyć wiele rekordów aplikacji w Jamf Pro z różnymi konfiguracjami aplikacji i odpowiednio ustawić ich zakres.
Jak ograniczyć dostęp? (np. menedżer skanujący kod QR na urządzeniu IT)
Różne rekordy aplikacji są wykorzystywane w zależności od roli do autoryzacji dostępu do aplikacji, a autoryzowana grupa docelowa kontroluje dostęp do urządzeń docelowych.
Jakie są wymagania sieciowe, aby korzystać z Return to Service?
- Activation Lock musi być wyłączona
- Enrollment Customization nie jest obsługiwane; Require Credentials for Enrollment nie jest obsługiwane
- Sieci 802.1x i oparte na certyfikatach nie są obsługiwane dla rejestracji
- Sieci z portalami przechwytującymi (Guest Networks) nie są zalecane
Rozwiązywanie problemów
Błędy polecenia zarządzania app config w konsoli Pro, aplikacja nie instaluje się lub biały ekran aplikacji
Kroki do naprawy:
- Skopiuj app config
- Wyczyść app config i zapisz
- Wklej app config i zapisz
Prawdopodobna przyczyna źródłowa: Rekord aplikacji został objęty zakresem i/lub app config został wprowadzony przed uruchomieniem Jamf App Wizard.
Po próbie wykonania procesu na urządzeniu docelowym w Jamf Mobile Assist wyświetla się okno dialogowe „Not Authorized"
Kroki do naprawy:
- Potwierdź, że urządzenie docelowe jest obecnie członkiem autoryzowanej grupy docelowej, i spróbuj ponownie
Prawdopodobna przyczyna źródłowa: Urządzenie pierwotnie nie było członkiem lub członkostwo zmieniło się w wyniku ponownego przeliczenia smart group podczas procesu.
Załącznik A - Odniesienie do Managed App Config
Szablon
<dict>
<!-- Required keys (do not edit) -->
<key>JPS_URL</key>
<string>$JPS_URL</string>
<key>JSSID</key>
<string>$JSSID</string>
<key>MANAGEMENTID</key>
<string>$MANAGEMENTID</string>
<key>OAUTH_AUTH_CODE</key>
<string>$OAUTH_AUTH_CODE</string>
<key>APP_CONFIG_REINSTALL_CODE</key>
<string>$APP_CONFIG_REINSTALL_CODE</string>
<!-- Authorized remote workflows (5 or less recommended) -->
<key>1-remote-reset-enabled</key>
<string>no</string>
<key>2-device-transfer-enabled</key>
<string>no</string>
<key>3-update-location-enabled</key>
<string>no</string>
<key>4-restart-device-enabled</key>
<string>no</string>
<key>5-erase-device-enabled</key>
<string>no</string>
<key>6-clear-passcode-enabled</key>
<string>no</string>
<key>7-set-wallpaper-enabled</key>
<string>no</string>
<key>8-return-to-service</key>
<string>no</string>
<!-- Required for set wallpaper and return to service -->
<key>api-username</key>
<string>ENTER_USERNAME_HERE</string>
<key>api-password</key>
<string>ENTER_PASSWORD_HERE</string>
<!-- Optional -->
<key>wallpaper-workflows-enabled</key>
<string>yes</string>
<key>device-role-ea</key>
<string>ENTER_YOUR_NAME_OF_EA_HERE</string>
<key>rts-wifi-config-profile-id</key>
<string>0</string>
</dict>
Przykład 1: Dyrektorzy szkół
Okręg szkolny zakupił iPady i przydzielił po jednym każdemu ze swoich uczniów szkoły podstawowej. Szkoły są małe i nie mają na miejscu personelu IT. W centrali okręgu pracuje koordynator IT, ale może on nie zawsze być natychmiast dostępny. Administracja okręgu, w porozumieniu ze swoim radcą prawnym, ustanowiła zasady, zgodnie z którymi dyrektor szkoły może usunąć kod dostępu i uzyskać dostęp do zawartości iPada ucznia w przypadku sytuacji awaryjnej dotyczącej bezpieczeństwa ucznia. Aplikacja Mobile Assist jest wdrażana na iPadach dyrektorów z następującym app config. Jedyną możliwością będzie Reset Passcode.
<dict>
<key>JPS_URL</key>
<string>$JPS_URL</string>
<key>JSSID</key>
<string>$JSSID</string>
<key>MANAGEMENTID</key>
<string>$MANAGEMENTID</string>
<key>OAUTH_AUTH_CODE</key>
<string>$OAUTH_AUTH_CODE</string>
<key>APP_CONFIG_REINSTALL_CODE</key>
<string>$APP_CONFIG_REINSTALL_CODE</string>
<key>6-clear-passcode-enabled</key>
<string>yes</string>
</dict>
Pary Klucz/Wartość
Uwaga: Wszystkie wartości są typu
string
| Klucz | Wartość | Opis |
|---|---|---|
JPS_URL |
$JPS_URL |
Adres URL instancji Jamf Pro Server |
JSSID |
$JSSID |
JSSID urządzenia z uruchomionym Jamf Mobile Assist |
MANAGEMENTID |
$MANAGEMENTID |
MANAGEMENTID urządzenia z uruchomionym Jamf Mobile Assist |
OAUTH_AUTH_CODE |
$OAUTH_AUTH_CODE |
Wymagane |
APP_CONFIG_REINSTALL_CODE |
$APP_CONFIG_REINSTALL_CODE |
Wymagane z OAUTH_AUTH_CODE |
1-remote-reset-enabled |
YES lub NO (domyślnie NO) | Włącz opcję procesu Remote Reset |
2-device-transfer-enabled |
YES lub NO (domyślnie NO) | Włącz opcję procesu Device Transfer |
3-update-location-enabled |
YES lub NO (domyślnie NO) | Włącz opcję procesu Update Location |
4-restart-device-enabled |
YES lub NO (domyślnie NO) | Włącz opcję procesu Restart Device |
5-erase-device-enabled |
YES lub NO (domyślnie NO) | Włącz opcję procesu Erase Device |
6-clear-passcode-enabled |
YES lub NO (domyślnie NO) | Włącz opcję procesu Clear Passcode |
7-set-wallpaper-enabled |
YES lub NO (domyślnie NO) | Włącz opcję procesu Set Wallpaper |
8-return-to-service |
YES lub NO (domyślnie NO) | Włącz opcję procesu Return to Service |
api-username |
<nazwa użytkownika konta usługowego API> |
Wymagane dla zadań tapety w aplikacji i return to service |
api-password |
<hasło konta usługowego API> |
Wymagane dla zadań tapety w aplikacji i return to service |
wallpaper-workflows-enabled |
YES lub NO (domyślnie YES) | Ustaw na NO, jeśli używasz usługi tapet Brander |
wallpaper-lock-screen-only |
YES lub NO (domyślnie NO) | Domyślne zachowanie instaluje tapetę na ekranie blokady i ekranie głównym. Ustaw na YES, aby instalować tylko na ekranie blokady. |
wallpaper-include-image |
YES lub NO (domyślnie YES) | Domyślne zachowanie dodaje obraz na tapecie. Ustaw na NO, jeśli obraz tła tapety nie jest wymagany. |
wallpaper-image-url |
URL obrazu tła tapety (domyślnie https://jamf.it/background) |
Wymagane, gdy wallpaper-include-image ma wartość YES. Ustaw na URL niestandardowego tła tapety. Zalecany rozmiar i typ obrazu to 1024x1024 PNG. |
device-role-ea |
<nazwa extension attribute> (domyślnie „Device Role") |
Extension attribute używany do zdefiniowania roli/stanu urządzenia |
rts-wifi-config-profile-id |
<id profilu konfiguracyjnego> |
Profil konfiguracyjny zawierający 1 lub więcej ładunków Wi-Fi używanych do return to service |
clear-location |
YES lub NO (domyślnie NO) | Ustaw na YES, aby wyczyścić lokalizację przed zainicjowaniem procesu Update Location. |
Informacje prawne
- Umowa użytkowania: Application End User License Agreement
- Polityka prywatności: Jamf Privacy Policy