AI Governance:使用 Jamf Extender 擴展覆蓋範圍
什麼是 AI Governance?
AI Governance 弭平了「我們允許了 AI」與「我們能證明它在旗下所有裝置上都已正確設定」之間的落差。 它透過 Jamf for Mac 提供,為 IT 與安全性團隊帶來兩項整合能力:AI Visibility 提供近乎即時的 清單,掌握有哪些 AI 工具正在執行、它們在做什麼,以及它們連接到哪裡。AI Policies 則將 每個 AI 工具的企業控管轉譯為淺白易懂的選項,並以作業系統強制執行的受管理設定形式交付。 兩者相輔相成,回答了稽核人員與管理層會問的三個問題:有哪些正在執行、是否設定正確,以及你是否 能夠證明。
Jamf Extender 增添的能力
Windows 政策匯出: 將 AI 治理政策下載為可直接部署的套件,以便上傳至任何 MDM 或 UEM 解決方案,讓你能輕鬆在 Windows 端點裝置上強制執行 AI 工具組態,與你的 macOS 及行動裝置並行管理。
即時封鎖狀態能見度: 在部署前一眼就能看出哪些 AI 工具已被封鎖。綠色狀態指示燈顯示目前的覆蓋範圍,協助你避免不必要的作業,並即時掌握你的強制執行態勢。
簡化的部署流程: 直接從 AI Visibility 儀表板將 Custom Prevent Lists(端點控管)與網域封鎖(網路控管)部署至 Jamf 的安全性工具,無需在入口之間切換或手動建立清單。
自動偵測重複項目: 此擴充功能會聰明地略過已被封鎖的簽署 ID 與網域,提供你清楚的部署摘要,並避免產生不必要的重複項目。
跨入口協調: Jamf Extender 會根據你的 Jamf Extender Portal Group 設定,自動將部署路由至正確的 Jamf Cloud 入口,省去手動查找與組態錯誤。
目錄
最能受益的對象:
管理多個環境(正式、預備、開發)的組織,或經常調整 AI 治理政策的組織,會特別欣賞這裡提供的能見度與部署速度。想要即時確認自己在各 Jamf 安全性工具中的強制執行態勢的團隊,會覺得整合式的狀態指示燈格外有價值。
概觀
本指南將說明如何在 Jamf Account 的 AI Governance 中使用 Jamf Extender。Jamf Extender 為 AI Visibility 儀表板增添能力,讓你檢視 AI 工具的使用情形,並針對環境中已識別的 AI 工具部署額外的端點與網路封鎖。Jamf Extender 也在 AI Policies 建構工具中直接增添下載選項,讓你將任何政策匯出為可直接部署的套件,透過上傳至你選擇的 MDM 或 UEM,部署至 Windows 端點裝置。
你將達成的目標:
- 在 Jamf Account AI Visibility 中檢視 AI 工具的使用情形
- 部署 Custom Prevent Lists(Jamf Protect)與 Custom Domain Blocks(Security Cloud)
- 驗證並管理 AI 治理封鎖 4.(選用)將 AI Governance 政策組態部署至 Windows 端點裝置
所需時間: 每次部署 2–5 分鐘
先決條件
✅ 已安裝並設定 Jamf Extender(請參閱下方的 Jamf Extender 設定)
✅ 已設定連結 Jamf Pro 至 Protect 和/或 Security Cloud 的 Portal Groups
✅ 具備以下項目的管理員存取權:
- Jamf Account AI Governance
- Jamf Protect 執行個體(具備 Custom Prevent Lists 的寫入權限)
- Jamf Security Cloud 執行個體(選用,用於網域封鎖)
Jamf Extender 設定
概觀
本指南將帶你完成安裝後的 Jamf Extender 設定,包括設定 API 憑證,以及使用 Portal Groups 將你的 Jamf 系統連結在一起。
你將達成的目標:
- 為 Jamf Pro、Jamf Protect 與 Jamf Security Cloud 設定 API 憑證
- 使用 Portal Groups 將這些系統連結在一起
- 啟用跨平台的裝置查找與部署
所需時間: 初始設定 5–10 分鐘
設定先決條件
✅ 已在你的瀏覽器中安裝 Jamf Extender(Chrome、Safari、Edge 或 Firefox)
✅ 具備以下項目的管理員存取權:
- Jamf Pro 執行個體
- Jamf Protect 執行個體
- Jamf Security Cloud 執行個體
✅ 所需權限:
- Jamf Pro: 建立 API 角色與用戶端的能力
- Jamf Protect: 具備 Admin 角色(非 read-only)以建立 Custom Prevent Lists。此角色可限制為僅能寫入 Prevent Lists。
- Jamf Security Cloud: 管理員憑證
第 A 部分:初始擴充功能設定
安裝 Jamf Extender 後,你會看到:
- 瀏覽器工具列: Jamf Extender 圖示(按一下即可開啟彈出視窗)
- Jamf Pro 頁面: Jamf 標誌旁會出現狀態膠囊標示
- Jamf Pro 側邊欄:「Resource Center」上方會出現「Jamf Extender」按鈕
初始狀態: 在你設定好憑證之前,狀態膠囊標示會顯示黃色的「Configure Extension」。
第 B 部分:設定 Jamf Pro 憑證
你有兩個選項:Quick Setup(建議) 或 Manual Setup。
Automatic Setup(建議)
Automatic Setup 會建立具有正確權限的 API 角色與用戶端。
- 前往你的 Jamf Pro 執行個體 並登入
- 在 Settings 下方的左側選單中,按一下 Jamf Extender
- 在 Configuration 區段中,按一下「Set Up Automatically」
- 等待確認(通常 5–10 秒)
- 重新整理網頁
- 完成! 狀態膠囊標示會轉為綠色的「Extension Active」
Automatic Setup 會做什麼:
- 建立名為「Jamf Extender」的 API 角色
- 授予所有必要的讀取權限(電腦、政策、描述檔、群組等)
- 授予 Categories 與 Packages 的寫入權限(刪除未使用的項目)
- 建立指派給該角色的 API 用戶端
- 安全地儲存憑證(在已安裝 Jamf Extender App 的 Mac 上使用 macOS Keychain,其他情況則使用瀏覽器儲存空間)
Quick Setup 疑難排解:
- ❌「Failed to create API client」→ 請確認你的 Jamf Pro 使用者具有建立 API 角色/用戶端的權限
- ❌「Network error」→ 請確認你已登入 Jamf Pro 且頁面已完整載入
第 C 部分:設定 Jamf Protect 憑證
⚠️ 重要: 你需要一個可寫入的 Protect API 用戶端(非 read-only)才能部署 Custom Prevent Lists。
Set Up Automatically(建議)
- 前往你的 Jamf Protect 執行個體(例如
tenant.protect.jamfcloud.com)並登入 - 在瀏覽器工具列中按一下 Jamf Extender 圖示
- 在 Configuration 下方,Jamf Protect 區段會出現並顯示偵測到的執行個體 4.(選用)視需要變更 Client Name
- 按一下「Set Up Automatically」
- 將 Client ID 與 Password(僅顯示一次)複製並儲存至密碼管理工具
⚠️ 重要: 自動建立的用戶端預設具有 read-only 權限。對於 AI Visibility 部署,你需要寫入權限。
建立上述初始 API 用戶端後:
選項 A:授予完整 Admin 權限
- 前往 Administrative → API Clients 並選取新建立的 API Client
- 按一下 Edit,並使用 Roles 下拉選單新增 Full Admin 角色 3.(選用)按一下標籤上的 X 以移除 Read Only 角色
選項 B:新增適當的寫入權限
- 前往 Administrative → Account → Roles 並選取 +Create Role
- 為新的 API Client 命名(例如:Prevent List Creation)
- 取消勾選 Write 欄位頂端的方塊,以取消選取所有權限
- 勾選 Write 欄位下的 Prevent Lists 方塊
- 前往 Administrative → API Clients 並選取新建立的 API Client
- 按一下 Edit,並使用 Roles 下拉選單新增你所建立的限制性角色 7.(選用)按一下標籤上的 X 以移除 Read Only 角色
這麼做的作用:
- 透過 Protect 的 GraphQL API 建立 API 用戶端
- 使用從你的瀏覽器工作階段擷取到的 Auth0 JWT
- 依來源分別儲存憑證(例如
protect_creds:https://overview.protect.jamfcloud.com)
第 D 部分:設定 Jamf Security Cloud 憑證
Manual Setup
在 Security Cloud 中:
- 從網域複製你的 customerId 值 — 例如:https://radar.wandera.com/dashboard?customerId=1a2s3d4f5g6h7j8k9l0
- 在左側選單中前往 Integrations → Risk API
- 按一下 Generate API key
- 為此 API Key 命名
- 將 Application ID 與 Secret(僅顯示一次)複製並儲存至密碼管理工具
在 Jamf Extender 中
- 按一下 Jamf Extender 工具列圖示
- 在 Configuration 區段中,展開 Manual 區段
- 在 Portals 下的第一個下拉選單中選取 Add new...
- 在 Type 下選取 Security Cloud
- 將你的 customerId 貼到 Customer ID 欄位
- 將你的 Application ID 貼到 Client ID 欄位
- 將你的 Application Secret 貼到 Client Secret 欄位
- 輸入你用來登入 Security Cloud 的 Admin Email 與 Password
第 E 部分:建立 Portal Groups(將系統連結在一起)
Portal Groups 會將你的 Jamf Pro 執行個體連結至 Protect 和/或 Security Cloud,啟用跨平台的裝置查找與部署。
建立 Portal Group
- 按一下 Jamf Extender 工具列圖示
- 捲動至 「Portal Groups」 區段
- 按一下 「Add Group」
- 進行設定:
- Group Name: 具描述性的名稱(例如「Production」或「Dev Environment」)
- Jamf Pro Instance: 從下拉選單選取(必須先完成設定)
- Security Cloud Customer ID:(選用)若要部署網域封鎖,請選取
- Jamf Protect Instance:(選用)若要部署 Prevent Lists,請選取
- ⚠️ Portal Group 至少需要一個 Protect 或 Security Cloud
- 按一下 「Add Group」
Portal Group 範例:
Name: Production Environment
Jamf Pro: https://myorg.jamfcloud.com
Security Cloud: Customer ID 12345
Jamf Protect: https://overview.protect.jamfcloud.com
Portal Groups 為何重要:
- 此擴充功能會自動偵測要部署至哪個 Protect/Security Cloud 執行個體
- Jamf Pro 中的裝置詳細資訊頁面會顯示跨平台資料(弱點、威脅等)
- AI Visibility 部署會自動路由至正確的系統
第 1 部分:AI Visibility 儀表板與部署
現在進入有趣的部分!從 Jamf Account 部署 AI 治理封鎖。
存取 AI Visibility
- 前往 Jamf Account:
account.jamf.com - 使用你的 Jamf 憑證登入
- 前往:AI Governance → AI Visibility
- 選取你的環境(若你管理多個環境)
你會看到:
- 「N unique products in use」計數
- 每個偵測到的 AI 工具的產品卡片(例如 Claude、Cursor、ChatGPT)
- 每張卡片會顯示:
- 產品名稱與 bundle ID
- Launchers(主 App 的簽署 ID)
- Commands(輔助程序的簽署 ID)
- 所選時間範圍內的事件計數

瞭解封鎖狀態指示燈
Jamf Extender 會插入即時狀態指示燈,顯示哪些項目已被封鎖:
在按下任何按鈕之前,請留意:
- 產品旁的綠色膠囊標示:「✓ Block Configured in Protect」
- 程序旁的綠色膠囊標示:「✓ Block Configured」
- 標頭摘要膠囊標示:
- 「✓ All prevent lists configured (N)」— 所有項目皆已封鎖
- 「N of M signing IDs blocked in Protect」— 部分覆蓋
這些指示燈會自動出現 — 無需任何設定。它們會即時檢查你的 Protect 執行個體。首次載入時可能需要幾秒鐘才會顯示。
部署封鎖(所有產品)

若要封鎖頁面上偵測到的所有 AI 工具:
按一下「Configure Additional Blocks」 按鈕
- 位於「N unique products in use」計數的左側
- 涵蓋頁面上的所有產品
憑證檢查(自動進行):
- 擴充功能會從環境 UUID 解析出你的 Protect 執行個體
- 檢查憑證是否可寫入(非 read-only)
- 若為 read-only:顯示錯誤並附上設定說明
- 若已就緒:開啟部署對話框
選取要封鎖的項目:
Custom Prevent Lists:
- 產品以核取方塊分組
- 每個產品包含:
- ☐ 產品 bundle ID 核取方塊(例如
com.anthropic.claudefordesktop) - ☐ 每個 launcher/command 簽署 ID 各一個核取方塊 ✅ 重點:
- ☐ 產品 bundle ID 核取方塊(例如
- 勾選標頭核取方塊會勾選所有子核取方塊
- 子核取方塊彼此獨立
- 預設不勾選任何項目
- 已被封鎖的 ID 會顯示綠色的「Already blocked」徽章
Custom Domain Blocks: -(若 Portal Group 中已設定 Security Cloud)
- 每個產品會顯示其已知網域
- 勾選要封鎖的網域(例如
claude.ai、claude.com) - 網域封鎖適用於 macOS、iOS、iPadOS、VisionOS、Android 與 Windows 端點裝置
按一下「Deploy」
結果:
- 成功計數:「Created N Prevent Lists, Skipped M duplicates」
- 任何已存在的項目都會自動略過
- Prevent Lists 會立即在所有已部署的 Plans 中生效
最後畫面上會提供按鈕,可直接前往 Protect 或 Security Cloud 檢視已新增的封鎖
部署封鎖(單一產品)
若只要封鎖一個 AI 工具:
- 找到產品卡片(例如「Claude」)
- 按一下「Block {Product}」 連結
- 位於卡片的控制項群組中(day range 選擇的旁邊)
- 依照上述相同的部署流程進行(僅限該產品)
最後畫面上會提供按鈕,可直接前往 Protect 或 Security Cloud 檢視已新增的封鎖
驗證部署
在 Jamf Protect 中:
- 前往:Configuration → Prevent Lists
- 尋找類似以下命名的新項目:
- 「Block AI Tool: com.anthropic.claudefordesktop」
- 「Block AI Tool: com.openai.chatgpt.atlas」
- 每一項皆有:
- Type:Custom Prevent List
在 Jamf Security Cloud 中:
- 前往:Policies → Content filtering policy → Custom rules
- 尋找新的自訂網域封鎖
- 確認網域已列出,並已指派給你需要指派的群組
回到 AI Visibility:
- 重新整理頁面
- 已部署項目旁應會出現綠色的「✓ Block Configured」徽章
最佳做法
1. 使用具描述性的 Portal Group 名稱
良好的名稱:「Production」、「Dev - US East」、「QA Environment」
不佳的名稱:「Test」、「Group 1」、「asdf」
原因: 若你管理多個環境,就會有多個 Portal Groups。
2. 監控 Prevent List 的成效
部署後:
- 在 Jamf Protect 中:Alerts → View All
- 篩選條件:Prevent List blocks
- 確認 AI 工具確實被封鎖
原因: 驗證你的部署在正式環境中確實運作。
3. 允許例外
若要允許特定的 AI 工具(例如供開發人員使用的 Claude):
選項 1 - 不要部署其封鎖:
- 部署時單純不勾選它的方塊即可
- 其他工具會被封鎖,唯獨此工具保持開放
選項 2 - 移除 Prevent Lists:
- 在 Jamf Protect 中:Configuration → Prevent Lists
- 找到「Block AI Tool: com.anthropic.claudefordesktop」清單
- 將其刪除
- 該工具現在即被允許
- 在 Jamf Security Cloud → Policies → Content filtering policy → Custom rules 中
- 移除任何不再需要的規則
第 2 部分:Windows AI 政策部署(選用)
除了在網路與程序層級封鎖 AI 工具外,你也可以將政策組態直接部署至 Windows 端點裝置上的 AI 應用程式。這對於有以下需求的組織特別實用:
- 以組織核准的設定來設定 AI 工具(例如核准的模型、API 端點、功能旗標)
- 透過 MDM 在 Windows 裝置上強制執行一致的組態
- 以受管理設定部署 Claude Code 或 Claude Desktop

部署的內容
Jamf Extender 會產生 Windows 部署套件,將政策組態寫入 Windows Registry:

Claude Code:
- Registry 路徑:
HKLM\SOFTWARE\Policies\ClaudeCode\Settings - 格式:包含所有設定的單一壓縮 JSON 字串
- 部署方式:驗證並寫入登錄值的 PowerShell 指令碼
Claude Desktop(Claude Cowork):
- Registry 路徑:
HKLM\SOFTWARE\Policies\Claude - 格式:每個設定索引鍵一個登錄值(例如
model、temperature) - 部署方式:寫入個別字串值的 PowerShell 指令碼
為 Windows 匯出政策
前往 AI Policies:
- 在 Jamf Account 中前往:AI Governance → AI Policies
- 找到你想部署至 Windows 的政策
匯出單一政策:
- 按一下政策旁的三點選單 (⋯)
- 選取 「Export for Windows」
- 瀏覽器會下載類似
claude-code-windows-deploy.zip的 ZIP 檔案
或匯出所有政策(批次):
- 按一下工具列中的 「Download Policies for Windows」
- 瀏覽器會下載:
ai-policies-windows-deploy.zip - 內含每個政策各自的部署資料夾
瞭解套件結構
每個政策匯出包含:
claude-code-windows-deploy/
├── Deploy-ClaudeCode-Registry.ps1 # Device-side registry writer
├── intune/
│ ├── Provision-ClaudeCode-Intune.ps1 # Admin provisioner (PowerShell)
│ └── provision_claudecode_intune.py # Admin provisioner (Python/MSAL)
├── metadata.json # Source policy details
└── README.txt # Setup instructions
對於 Claude Desktop 政策,你也會看到:
settings/settings.json # Reference copy of settings
對於批次匯出:
ai-policies-windows-deploy/
├── policy-1/ # One folder per policy
│ ├── Deploy-ClaudeCode-Registry.ps1
│ └── intune/...
├── policy-2/
│ ├── Deploy-ClaudeDesktop-Registry.ps1
│ └── intune/...
├── all-policy-import/
│ ├── Import-All-AIPolicies-Intune.ps1 # Multi-policy provisioner
│ └── import_all_aipolicies_intune.py # Multi-policy provisioner
└── metadata.json # Index of all policies
部署選項 1:任何 MDM(手動執行指令碼)
裝置端指令碼(Deploy-*.ps1)可搭配任何能執行 PowerShell 指令碼的 MDM 使用。
步驟:
- 解壓縮 ZIP 套件
- 檢視
Deploy-ClaudeCode-Registry.ps1或Deploy-ClaudeDesktop-Registry.ps1 - 將指令碼上傳至你的 MDM(Intune、Workspace ONE 等)
- 指派給 Windows 裝置群組
- 指令碼會以 SYSTEM 身分執行並寫入登錄
指令碼的作用:
- 將政策 JSON 直接嵌入指令碼中
- 使用
ConvertFrom-Json驗證 JSON 語法(發生錯誤時快速失敗) - 若登錄索引鍵不存在則建立
- 將設定寫入適當的登錄路徑
- 以代碼 0(成功)或 1(失敗)結束
支援的 MDM 工具:
- Microsoft Intune(Platform Scripts)
- VMware Workspace ONE(Scripts & Sensors)
- 任何能以 SYSTEM 情境執行 PowerShell 的 MDM
部署選項 2:Microsoft Intune(自動化佈建)
Intune 佈建工具會透過 Microsoft Graph API,自動將指令碼上傳至 Microsoft Intune。
選擇你的佈建工具:
PowerShell 佈建工具(Provision-*-Intune.ps1)
先決條件:
- 具備 PowerShell 5.1 以上的 Windows 電腦
- 已安裝 PowerShell Microsoft.Graph 模組:
Install-Module Microsoft.Graph - Entra ID Global Administrator 或 Intune Administrator 角色
步驟:
- 解壓縮 ZIP 套件
- 前往:
intune/ - 在
Provision-ClaudeCode-Intune.ps1上按右鍵 → Run with PowerShell - 檢視確認提示,其中顯示:
- 政策名稱與版本
- 所需的 Intune 權限
- 將在 Intune 中建立的內容
- 輸入
Y以確認 - 瀏覽器會開啟供互動式 Microsoft 登入(支援 MFA)
- 指令碼會進行驗證並將裝置端指令碼上傳至 Intune
- 指令碼輸出: Intune Platform Script ID 與成功確認
在 Intune 入口的後續步驟:
- 前往:Devices → Scripts and remediations → Platform scripts
- 找到你新建立的指令碼(例如「Claude Code Policy v1」)
- 按一下 Assignments → 新增裝置群組
- 這些群組中的裝置會在下次簽入時收到政策
Python/MSAL 佈建工具(provision_*_intune.py)
為何使用 Python?
- 可在 Windows、macOS 或 Linux 上運作
- 無需應用程式註冊
- 使用 OAuth 裝置代碼流程(以瀏覽器為基礎,支援 MFA)
- 無需管理任何密鑰
先決條件:
pip install msal requests
步驟:
- 解壓縮 ZIP 套件
- 前往:
intune/ - 執行:
python provision_claudecode_intune.py - 檢視確認提示
- 輸入
yes以確認 - 指令碼會列印:「Go to https://microsoft.com/devicelogin and enter code: XXXXXX」
- 開啟瀏覽器,輸入代碼,並以 Intune 管理員帳號登入
- 指令碼完成上傳
- 在 Intune 入口中指派給裝置群組(與 PowerShell 流程相同)
優點:
- 跨平台(無需 Windows)
- 零應用程式註冊負擔
- 以瀏覽器為基礎的驗證(熟悉的 MFA 流程)
- 僅使用開放原始碼相依套件
批次政策部署(一次部署多個政策)
對於管理多個 AI 政策的組織:
使用 All-Policy 佈建工具:
- 解壓縮
ai-policies-windows-deploy.zip - 前往:
all-policy-import/ - 執行其中之一:
- PowerShell:
Import-All-AIPolicies-Intune.ps1 - Python:
python import_all_aipolicies_intune.py
- PowerShell:
- 單一驗證流程即可上傳所有政策
- 每個政策會成為獨立的 Intune Platform Script
結果:
- 一次執行即建立多個 Intune 指令碼
- 每個指令碼可指派給不同的裝置群組
- 適用於將不同組態部署給不同團隊(例如工程 vs. 行銷)
驗證 Windows 部署
在測試裝置上:
- 開啟登錄編輯程式(
regedit.exe) - 前往:
- Claude Code:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\ClaudeCode - Claude Desktop:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Claude
- Claude Code:
- 確認登錄值存在
對於 Claude Code:
- 尋找名為
Settings的值(REG_SZ) - 該值包含壓縮的 JSON(無換行符號)
對於 Claude Desktop:
- 多個值,每個設定索引鍵一個
- 每個值皆為字串(即使是布林值/數字亦然)
- 啟動應用程式(Claude Code 或 Claude Desktop)
- 確認設定已強制執行(例如模型選擇、API 端點)
疑難排解:
- 若缺少登錄值:檢查 MDM 指令碼執行記錄
- 若 App 忽略設定:確認 App 版本支援受管理的登錄設定
- 若指令碼失敗:檢查
metadata.json是否有驗證錯誤
結構描述驗證(僅限 Claude Code)
Claude Code 政策在部署前會依官方 JSON 結構描述進行驗證:
驗證發生時機:
- 匯出時(在 Jamf Extender 中)
- 指令碼執行時(裝置端 PowerShell 驗證 JSON 語法)
驗證的內容:
- 型別不符(例如應為布林值卻使用字串)
- 無效的列舉值(例如不支援的模型名稱)
- 未知的組態索引鍵
- 環境變數命名(必須為大寫、英數字元加底線)
顯示錯誤的位置:
- 匯出期間在瀏覽器中顯示(發生嚴重錯誤時會封鎖下載)
- 匯出後在
README.txt中顯示(僅警告) - 在 PowerShell 指令碼輸出中顯示(JSON 剖析失敗)
Claude Desktop:
- 沒有已發佈的結構描述(依原樣部署)
- 管理員需負責依 Claude Desktop 文件驗證設定
Windows 部署最佳做法
1. 部署至正式環境前先進行測試
- 先部署至試行的裝置群組
- 確認登錄值已正確寫入
- 以受管理設定測試應用程式行為
2. 為你的政策設定版本
- 政策版本會嵌入 Intune 指令碼名稱(例如「Claude Code Policy v2」)
- 更新政策會建立新版本
- 除非手動刪除,舊版本會保留在 Intune 中
3. 使用具描述性的政策名稱
- 良好:「Claude Code - Engineering Team - GPT-4 Only」
- 不佳:「Policy 1」、「Test」、「asdf」
- 政策名稱會出現在 Intune Platform Script 清單中
4. 妥善保護憑證
- Intune 佈建工具使用互動式驗證(不嵌入任何憑證)
- 裝置端指令碼僅包含政策 JSON(無密鑰)
- 若解壓縮出的套件包含敏感設定,切勿將其提交至原始碼控管
5. 部署前先檢視
- 務必檢查套件中的
README.txt - 檢視中繼資料中的驗證錯誤/警告
- 上傳至 MDM 前,先在開發機上測試 PowerShell 指令碼語法
Windows 部署限制
此功能「不會」做的事:
- 不會安裝 Claude Code 或 Claude Desktop(需另行部署)
- 不會在程序層級封鎖 AI 工具(請使用 Jamf Protect)
- 不適用於 macOS(請使用 macOS MDM 描述檔或以檔案為基礎的設定)
- 不會部署至 Linux 端點裝置
僅限登錄:
- 不會寫入以檔案為基礎的設定(例如 App 目錄中的
settings.json) - 應用程式必須從登錄政策位置讀取
- 請確認你的 App 版本支援以登錄為基礎的受管理設定
支援與意見回饋
- GitHub Issues: https://github.com/Jamf-Concepts/Jamf-Extender/issues
- 文件: https://github.com/Jamf-Concepts/Jamf-Extender
- 問題: 開立帶有「question」標籤的 issue
若你發現未知工具的簽署 ID:
- 執行:
codesign -dv /Applications/YourApp.app - 擷取:Bundle ID、Team ID、網域
- 提交 GitHub issue 並附上驗證報告
你的貢獻將嘉惠整個 Jamf 社群!