Jamf Concepts
指南

指南

AI Governance:使用 Jamf Extender 擴展覆蓋範圍

~9 min read
這對您有幫助嗎?

AI Governance:使用 Jamf Extender 擴展覆蓋範圍

什麼是 AI Governance?

AI Governance 弭平了「我們允許了 AI」與「我們能證明它在旗下所有裝置上都已正確設定」之間的落差。 它透過 Jamf for Mac 提供,為 IT 與安全性團隊帶來兩項整合能力:AI Visibility 提供近乎即時的 清單,掌握有哪些 AI 工具正在執行、它們在做什麼,以及它們連接到哪裡。AI Policies 則將 每個 AI 工具的企業控管轉譯為淺白易懂的選項,並以作業系統強制執行的受管理設定形式交付。 兩者相輔相成,回答了稽核人員與管理層會問的三個問題:有哪些正在執行、是否設定正確,以及你是否 能夠證明。

進一步瞭解 AI Governance


Jamf Extender 增添的能力

  • Windows 政策匯出: 將 AI 治理政策下載為可直接部署的套件,以便上傳至任何 MDM 或 UEM 解決方案,讓你能輕鬆在 Windows 端點裝置上強制執行 AI 工具組態,與你的 macOS 及行動裝置並行管理。

  • 即時封鎖狀態能見度: 在部署前一眼就能看出哪些 AI 工具已被封鎖。綠色狀態指示燈顯示目前的覆蓋範圍,協助你避免不必要的作業,並即時掌握你的強制執行態勢。

  • 簡化的部署流程: 直接從 AI Visibility 儀表板將 Custom Prevent Lists(端點控管)與網域封鎖(網路控管)部署至 Jamf 的安全性工具,無需在入口之間切換或手動建立清單。

  • 自動偵測重複項目: 此擴充功能會聰明地略過已被封鎖的簽署 ID 與網域,提供你清楚的部署摘要,並避免產生不必要的重複項目。

  • 跨入口協調: Jamf Extender 會根據你的 Jamf Extender Portal Group 設定,自動將部署路由至正確的 Jamf Cloud 入口,省去手動查找與組態錯誤。

目錄

最能受益的對象:

管理多個環境(正式、預備、開發)的組織,或經常調整 AI 治理政策的組織,會特別欣賞這裡提供的能見度與部署速度。想要即時確認自己在各 Jamf 安全性工具中的強制執行態勢的團隊,會覺得整合式的狀態指示燈格外有價值。


概觀

本指南將說明如何在 Jamf Account 的 AI Governance 中使用 Jamf Extender。Jamf Extender 為 AI Visibility 儀表板增添能力,讓你檢視 AI 工具的使用情形,並針對環境中已識別的 AI 工具部署額外的端點與網路封鎖。Jamf Extender 也在 AI Policies 建構工具中直接增添下載選項,讓你將任何政策匯出為可直接部署的套件,透過上傳至你選擇的 MDM 或 UEM,部署至 Windows 端點裝置。

你將達成的目標:

  1. 在 Jamf Account AI Visibility 中檢視 AI 工具的使用情形
  2. 部署 Custom Prevent Lists(Jamf Protect)與 Custom Domain Blocks(Security Cloud)
  3. 驗證並管理 AI 治理封鎖 4.(選用)將 AI Governance 政策組態部署至 Windows 端點裝置

所需時間: 每次部署 2–5 分鐘


先決條件

✅ 已安裝並設定 Jamf Extender(請參閱下方的 Jamf Extender 設定)
✅ 已設定連結 Jamf Pro 至 Protect 和/或 Security Cloud 的 Portal Groups
✅ 具備以下項目的管理員存取權:

  • Jamf Account AI Governance
  • Jamf Protect 執行個體(具備 Custom Prevent Lists 的寫入權限)
  • Jamf Security Cloud 執行個體(選用,用於網域封鎖)

Jamf Extender 設定

概觀

本指南將帶你完成安裝後的 Jamf Extender 設定,包括設定 API 憑證,以及使用 Portal Groups 將你的 Jamf 系統連結在一起。

你將達成的目標:

  1. 為 Jamf Pro、Jamf Protect 與 Jamf Security Cloud 設定 API 憑證
  2. 使用 Portal Groups 將這些系統連結在一起
  3. 啟用跨平台的裝置查找與部署

所需時間: 初始設定 5–10 分鐘

設定先決條件

✅ 已在你的瀏覽器中安裝 Jamf Extender(Chrome、Safari、Edge 或 Firefox)
✅ 具備以下項目的管理員存取權:

  • Jamf Pro 執行個體
  • Jamf Protect 執行個體
  • Jamf Security Cloud 執行個體

✅ 所需權限:

  • Jamf Pro: 建立 API 角色與用戶端的能力
  • Jamf Protect: 具備 Admin 角色(非 read-only)以建立 Custom Prevent Lists。此角色可限制為僅能寫入 Prevent Lists。
  • Jamf Security Cloud: 管理員憑證

第 A 部分:初始擴充功能設定

安裝 Jamf Extender 後,你會看到:

  • 瀏覽器工具列: Jamf Extender 圖示(按一下即可開啟彈出視窗)
  • Jamf Pro 頁面: Jamf 標誌旁會出現狀態膠囊標示
  • Jamf Pro 側邊欄:「Resource Center」上方會出現「Jamf Extender」按鈕

初始狀態: 在你設定好憑證之前,狀態膠囊標示會顯示黃色的「Configure Extension」

第 B 部分:設定 Jamf Pro 憑證

你有兩個選項:Quick Setup(建議)Manual Setup

Automatic Setup(建議)

Automatic Setup 會建立具有正確權限的 API 角色與用戶端。

  1. 前往你的 Jamf Pro 執行個體 並登入
  2. 在 Settings 下方的左側選單中,按一下 Jamf Extender
  3. Configuration 區段中,按一下「Set Up Automatically」
  4. 等待確認(通常 5–10 秒)
  5. 重新整理網頁
  6. 完成! 狀態膠囊標示會轉為綠色的「Extension Active」

Automatic Setup 會做什麼:

  • 建立名為「Jamf Extender」的 API 角色
  • 授予所有必要的讀取權限(電腦、政策、描述檔、群組等)
  • 授予 Categories 與 Packages 的寫入權限(刪除未使用的項目)
  • 建立指派給該角色的 API 用戶端
  • 安全地儲存憑證(在已安裝 Jamf Extender App 的 Mac 上使用 macOS Keychain,其他情況則使用瀏覽器儲存空間)

Quick Setup 疑難排解:

  • ❌「Failed to create API client」→ 請確認你的 Jamf Pro 使用者具有建立 API 角色/用戶端的權限
  • ❌「Network error」→ 請確認你已登入 Jamf Pro 且頁面已完整載入

第 C 部分:設定 Jamf Protect 憑證

⚠️ 重要: 你需要一個可寫入的 Protect API 用戶端(非 read-only)才能部署 Custom Prevent Lists。

Set Up Automatically(建議)

  1. 前往你的 Jamf Protect 執行個體(例如 tenant.protect.jamfcloud.com)並登入
  2. 在瀏覽器工具列中按一下 Jamf Extender 圖示
  3. Configuration 下方,Jamf Protect 區段會出現並顯示偵測到的執行個體 4.(選用)視需要變更 Client Name
  4. 按一下「Set Up Automatically」
  5. Client ID 與 Password(僅顯示一次)複製並儲存至密碼管理工具

⚠️ 重要: 自動建立的用戶端預設具有 read-only 權限。對於 AI Visibility 部署,你需要寫入權限。

建立上述初始 API 用戶端後:

選項 A:授予完整 Admin 權限

  1. 前往 Administrative → API Clients 並選取新建立的 API Client
  2. 按一下 Edit,並使用 Roles 下拉選單新增 Full Admin 角色 3.(選用)按一下標籤上的 X 以移除 Read Only 角色

選項 B:新增適當的寫入權限

  1. 前往 Administrative → Account → Roles 並選取 +Create Role
  2. 為新的 API Client 命名(例如:Prevent List Creation)
  3. 取消勾選 Write 欄位頂端的方塊,以取消選取所有權限
  4. 勾選 Write 欄位下的 Prevent Lists 方塊
  5. 前往 Administrative → API Clients 並選取新建立的 API Client
  6. 按一下 Edit,並使用 Roles 下拉選單新增你所建立的限制性角色 7.(選用)按一下標籤上的 X 以移除 Read Only 角色

這麼做的作用:

  • 透過 Protect 的 GraphQL API 建立 API 用戶端
  • 使用從你的瀏覽器工作階段擷取到的 Auth0 JWT
  • 依來源分別儲存憑證(例如 protect_creds:https://overview.protect.jamfcloud.com

第 D 部分:設定 Jamf Security Cloud 憑證

Manual Setup

在 Security Cloud 中:

  1. 從網域複製你的 customerId 值 — 例如:https://radar.wandera.com/dashboard?customerId=1a2s3d4f5g6h7j8k9l0
  2. 在左側選單中前往 Integrations → Risk API
  3. 按一下 Generate API key
  4. 為此 API Key 命名
  5. Application ID 與 Secret(僅顯示一次)複製並儲存至密碼管理工具

在 Jamf Extender 中

  1. 按一下 Jamf Extender 工具列圖示
  2. Configuration 區段中,展開 Manual 區段
  3. Portals 下的第一個下拉選單中選取 Add new...
  4. Type 下選取 Security Cloud
  5. 將你的 customerId 貼到 Customer ID 欄位
  6. 將你的 Application ID 貼到 Client ID 欄位
  7. 將你的 Application Secret 貼到 Client Secret 欄位
  8. 輸入你用來登入 Security Cloud 的 Admin Email 與 Password

第 E 部分:建立 Portal Groups(將系統連結在一起)

Portal Groups 會將你的 Jamf Pro 執行個體連結至 Protect 和/或 Security Cloud,啟用跨平台的裝置查找與部署。

建立 Portal Group

  1. 按一下 Jamf Extender 工具列圖示
  2. 捲動至 「Portal Groups」 區段
  3. 按一下 「Add Group」
  4. 進行設定:
    • Group Name: 具描述性的名稱(例如「Production」或「Dev Environment」)
    • Jamf Pro Instance: 從下拉選單選取(必須先完成設定)
    • Security Cloud Customer ID:(選用)若要部署網域封鎖,請選取
    • Jamf Protect Instance:(選用)若要部署 Prevent Lists,請選取
    • ⚠️ Portal Group 至少需要一個 Protect 或 Security Cloud
  5. 按一下 「Add Group」

Portal Group 範例:

Name: Production Environment
Jamf Pro: https://myorg.jamfcloud.com
Security Cloud: Customer ID 12345
Jamf Protect: https://overview.protect.jamfcloud.com

Portal Groups 為何重要:

  • 此擴充功能會自動偵測要部署至哪個 Protect/Security Cloud 執行個體
  • Jamf Pro 中的裝置詳細資訊頁面會顯示跨平台資料(弱點、威脅等)
  • AI Visibility 部署會自動路由至正確的系統

第 1 部分:AI Visibility 儀表板與部署

現在進入有趣的部分!從 Jamf Account 部署 AI 治理封鎖。

存取 AI Visibility

  1. 前往 Jamf Account: account.jamf.com
  2. 使用你的 Jamf 憑證登入
  3. 前往:AI Governance → AI Visibility
  4. 選取你的環境(若你管理多個環境)

你會看到:

  • 「N unique products in use」計數
  • 每個偵測到的 AI 工具的產品卡片(例如 Claude、Cursor、ChatGPT)
  • 每張卡片會顯示:
    • 產品名稱與 bundle ID
    • Launchers(主 App 的簽署 ID)
    • Commands(輔助程序的簽署 ID)
    • 所選時間範圍內的事件計數

瞭解封鎖狀態指示燈

Jamf Extender 會插入即時狀態指示燈,顯示哪些項目已被封鎖:

在按下任何按鈕之前,請留意:

  • 產品旁的綠色膠囊標示:「✓ Block Configured in Protect」
  • 程序旁的綠色膠囊標示:「✓ Block Configured」
  • 標頭摘要膠囊標示:
    • 「✓ All prevent lists configured (N)」— 所有項目皆已封鎖
    • 「N of M signing IDs blocked in Protect」— 部分覆蓋

這些指示燈會自動出現 — 無需任何設定。它們會即時檢查你的 Protect 執行個體。首次載入時可能需要幾秒鐘才會顯示。

部署封鎖(所有產品)

若要封鎖頁面上偵測到的所有 AI 工具:

  1. 按一下「Configure Additional Blocks」 按鈕

    • 位於「N unique products in use」計數的左側
    • 涵蓋頁面上的所有產品
  2. 憑證檢查(自動進行):

    • 擴充功能會從環境 UUID 解析出你的 Protect 執行個體
    • 檢查憑證是否可寫入(非 read-only)
    • 若為 read-only:顯示錯誤並附上設定說明
    • 若已就緒:開啟部署對話框
  3. 選取要封鎖的項目:

    Custom Prevent Lists:

    • 產品以核取方塊分組
    • 每個產品包含:
      • ☐ 產品 bundle ID 核取方塊(例如 com.anthropic.claudefordesktop
      • ☐ 每個 launcher/command 簽署 ID 各一個核取方塊 ✅ 重點:
    • 勾選標頭核取方塊會勾選所有子核取方塊
    • 子核取方塊彼此獨立
    • 預設不勾選任何項目
    • 已被封鎖的 ID 會顯示綠色的「Already blocked」徽章

    Custom Domain Blocks: -(若 Portal Group 中已設定 Security Cloud)

    • 每個產品會顯示其已知網域
    • 勾選要封鎖的網域(例如 claude.aiclaude.com
    • 網域封鎖適用於 macOS、iOS、iPadOS、VisionOS、Android 與 Windows 端點裝置
  4. 按一下「Deploy」

  5. 結果:

    • 成功計數:「Created N Prevent Lists, Skipped M duplicates」
    • 任何已存在的項目都會自動略過
    • Prevent Lists 會立即在所有已部署的 Plans 中生效

最後畫面上會提供按鈕,可直接前往 Protect 或 Security Cloud 檢視已新增的封鎖

部署封鎖(單一產品)

若只要封鎖一個 AI 工具:

  1. 找到產品卡片(例如「Claude」)
  2. 按一下「Block {Product}」 連結
    • 位於卡片的控制項群組中(day range 選擇的旁邊)
  3. 依照上述相同的部署流程進行(僅限該產品)

最後畫面上會提供按鈕,可直接前往 Protect 或 Security Cloud 檢視已新增的封鎖

驗證部署

在 Jamf Protect 中:

  1. 前往:Configuration → Prevent Lists
  2. 尋找類似以下命名的新項目:
    • 「Block AI Tool: com.anthropic.claudefordesktop」
    • 「Block AI Tool: com.openai.chatgpt.atlas」
  3. 每一項皆有:
    • Type:Custom Prevent List

在 Jamf Security Cloud 中:

  1. 前往:Policies → Content filtering policy → Custom rules
  2. 尋找新的自訂網域封鎖
  3. 確認網域已列出,並已指派給你需要指派的群組

回到 AI Visibility:

  • 重新整理頁面
  • 已部署項目旁應會出現綠色的「✓ Block Configured」徽章

最佳做法

1. 使用具描述性的 Portal Group 名稱

良好的名稱:「Production」、「Dev - US East」、「QA Environment」
不佳的名稱:「Test」、「Group 1」、「asdf」

原因: 若你管理多個環境,就會有多個 Portal Groups。

2. 監控 Prevent List 的成效

部署後:

  1. 在 Jamf Protect 中:Alerts → View All
  2. 篩選條件:Prevent List blocks
  3. 確認 AI 工具確實被封鎖

原因: 驗證你的部署在正式環境中確實運作。

3. 允許例外

若要允許特定的 AI 工具(例如供開發人員使用的 Claude):

選項 1 - 不要部署其封鎖:

  • 部署時單純不勾選它的方塊即可
  • 其他工具會被封鎖,唯獨此工具保持開放

選項 2 - 移除 Prevent Lists:

  • 在 Jamf Protect 中:Configuration → Prevent Lists
  • 找到「Block AI Tool: com.anthropic.claudefordesktop」清單
  • 將其刪除
  • 該工具現在即被允許
  • 在 Jamf Security Cloud → Policies → Content filtering policy → Custom rules 中
  • 移除任何不再需要的規則

第 2 部分:Windows AI 政策部署(選用)

除了在網路與程序層級封鎖 AI 工具外,你也可以將政策組態直接部署至 Windows 端點裝置上的 AI 應用程式。這對於有以下需求的組織特別實用:

  • 以組織核准的設定來設定 AI 工具(例如核准的模型、API 端點、功能旗標)
  • 透過 MDM 在 Windows 裝置上強制執行一致的組態
  • 以受管理設定部署 Claude Code 或 Claude Desktop

部署的內容

Jamf Extender 會產生 Windows 部署套件,將政策組態寫入 Windows Registry:

Claude Code:

  • Registry 路徑:HKLM\SOFTWARE\Policies\ClaudeCode\Settings
  • 格式:包含所有設定的單一壓縮 JSON 字串
  • 部署方式:驗證並寫入登錄值的 PowerShell 指令碼

Claude Desktop(Claude Cowork):

  • Registry 路徑:HKLM\SOFTWARE\Policies\Claude
  • 格式:每個設定索引鍵一個登錄值(例如 modeltemperature
  • 部署方式:寫入個別字串值的 PowerShell 指令碼

為 Windows 匯出政策

  1. 前往 AI Policies:

    • 在 Jamf Account 中前往:AI Governance → AI Policies
    • 找到你想部署至 Windows 的政策
  2. 匯出單一政策:

    • 按一下政策旁的三點選單 (⋯)
    • 選取 「Export for Windows」
    • 瀏覽器會下載類似 claude-code-windows-deploy.zip 的 ZIP 檔案
  3. 或匯出所有政策(批次):

    • 按一下工具列中的 「Download Policies for Windows」
    • 瀏覽器會下載:ai-policies-windows-deploy.zip
    • 內含每個政策各自的部署資料夾

瞭解套件結構

每個政策匯出包含:

claude-code-windows-deploy/
├── Deploy-ClaudeCode-Registry.ps1        # Device-side registry writer
├── intune/
│   ├── Provision-ClaudeCode-Intune.ps1   # Admin provisioner (PowerShell)
│   └── provision_claudecode_intune.py    # Admin provisioner (Python/MSAL)
├── metadata.json                          # Source policy details
└── README.txt                             # Setup instructions

對於 Claude Desktop 政策,你也會看到:

settings/settings.json                     # Reference copy of settings

對於批次匯出:

ai-policies-windows-deploy/
├── policy-1/                              # One folder per policy
│   ├── Deploy-ClaudeCode-Registry.ps1
│   └── intune/...
├── policy-2/
│   ├── Deploy-ClaudeDesktop-Registry.ps1
│   └── intune/...
├── all-policy-import/
│   ├── Import-All-AIPolicies-Intune.ps1   # Multi-policy provisioner
│   └── import_all_aipolicies_intune.py    # Multi-policy provisioner
└── metadata.json                          # Index of all policies

部署選項 1:任何 MDM(手動執行指令碼)

裝置端指令碼Deploy-*.ps1)可搭配任何能執行 PowerShell 指令碼的 MDM 使用。

步驟:

  1. 解壓縮 ZIP 套件
  2. 檢視 Deploy-ClaudeCode-Registry.ps1Deploy-ClaudeDesktop-Registry.ps1
  3. 將指令碼上傳至你的 MDM(Intune、Workspace ONE 等)
  4. 指派給 Windows 裝置群組
  5. 指令碼會以 SYSTEM 身分執行並寫入登錄

指令碼的作用:

  • 將政策 JSON 直接嵌入指令碼中
  • 使用 ConvertFrom-Json 驗證 JSON 語法(發生錯誤時快速失敗)
  • 若登錄索引鍵不存在則建立
  • 將設定寫入適當的登錄路徑
  • 以代碼 0(成功)或 1(失敗)結束

支援的 MDM 工具:

  • Microsoft Intune(Platform Scripts)
  • VMware Workspace ONE(Scripts & Sensors)
  • 任何能以 SYSTEM 情境執行 PowerShell 的 MDM

部署選項 2:Microsoft Intune(自動化佈建)

Intune 佈建工具會透過 Microsoft Graph API,自動將指令碼上傳至 Microsoft Intune。

選擇你的佈建工具:

PowerShell 佈建工具(Provision-*-Intune.ps1

先決條件:

  • 具備 PowerShell 5.1 以上的 Windows 電腦
  • 已安裝 PowerShell Microsoft.Graph 模組:Install-Module Microsoft.Graph
  • Entra ID Global Administrator 或 Intune Administrator 角色

步驟:

  1. 解壓縮 ZIP 套件
  2. 前往:intune/
  3. Provision-ClaudeCode-Intune.ps1 上按右鍵 → Run with PowerShell
  4. 檢視確認提示,其中顯示:
    • 政策名稱與版本
    • 所需的 Intune 權限
    • 將在 Intune 中建立的內容
  5. 輸入 Y 以確認
  6. 瀏覽器會開啟供互動式 Microsoft 登入(支援 MFA)
  7. 指令碼會進行驗證並將裝置端指令碼上傳至 Intune
  8. 指令碼輸出: Intune Platform Script ID 與成功確認

在 Intune 入口的後續步驟:

  1. 前往:Devices → Scripts and remediations → Platform scripts
  2. 找到你新建立的指令碼(例如「Claude Code Policy v1」)
  3. 按一下 Assignments → 新增裝置群組
  4. 這些群組中的裝置會在下次簽入時收到政策

Python/MSAL 佈建工具(provision_*_intune.py

為何使用 Python?

  • 可在 Windows、macOS 或 Linux 上運作
  • 無需應用程式註冊
  • 使用 OAuth 裝置代碼流程(以瀏覽器為基礎,支援 MFA)
  • 無需管理任何密鑰

先決條件:

pip install msal requests

步驟:

  1. 解壓縮 ZIP 套件
  2. 前往:intune/
  3. 執行:python provision_claudecode_intune.py
  4. 檢視確認提示
  5. 輸入 yes 以確認
  6. 指令碼會列印:「Go to https://microsoft.com/devicelogin and enter code: XXXXXX」
  7. 開啟瀏覽器,輸入代碼,並以 Intune 管理員帳號登入
  8. 指令碼完成上傳
  9. 在 Intune 入口中指派給裝置群組(與 PowerShell 流程相同)

優點:

  • 跨平台(無需 Windows)
  • 零應用程式註冊負擔
  • 以瀏覽器為基礎的驗證(熟悉的 MFA 流程)
  • 僅使用開放原始碼相依套件

批次政策部署(一次部署多個政策)

對於管理多個 AI 政策的組織:

使用 All-Policy 佈建工具:

  1. 解壓縮 ai-policies-windows-deploy.zip
  2. 前往:all-policy-import/
  3. 執行其中之一
    • PowerShell:Import-All-AIPolicies-Intune.ps1
    • Python:python import_all_aipolicies_intune.py
  4. 單一驗證流程即可上傳所有政策
  5. 每個政策會成為獨立的 Intune Platform Script

結果:

  • 一次執行即建立多個 Intune 指令碼
  • 每個指令碼可指派給不同的裝置群組
  • 適用於將不同組態部署給不同團隊(例如工程 vs. 行銷)

驗證 Windows 部署

在測試裝置上:

  1. 開啟登錄編輯程式regedit.exe
  2. 前往:
    • Claude Code:HKEY_LOCAL_MACHINE\SOFTWARE\Policies\ClaudeCode
    • Claude Desktop:HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Claude
  3. 確認登錄值存在

對於 Claude Code:

  • 尋找名為 Settings 的值(REG_SZ)
  • 該值包含壓縮的 JSON(無換行符號)

對於 Claude Desktop:

  • 多個值,每個設定索引鍵一個
  • 每個值皆為字串(即使是布林值/數字亦然)
  1. 啟動應用程式(Claude Code 或 Claude Desktop)
  2. 確認設定已強制執行(例如模型選擇、API 端點)

疑難排解:

  • 若缺少登錄值:檢查 MDM 指令碼執行記錄
  • 若 App 忽略設定:確認 App 版本支援受管理的登錄設定
  • 若指令碼失敗:檢查 metadata.json 是否有驗證錯誤

結構描述驗證(僅限 Claude Code)

Claude Code 政策在部署前會依官方 JSON 結構描述進行驗證:

驗證發生時機:

  • 匯出時(在 Jamf Extender 中)
  • 指令碼執行時(裝置端 PowerShell 驗證 JSON 語法)

驗證的內容:

  • 型別不符(例如應為布林值卻使用字串)
  • 無效的列舉值(例如不支援的模型名稱)
  • 未知的組態索引鍵
  • 環境變數命名(必須為大寫、英數字元加底線)

顯示錯誤的位置:

  • 匯出期間在瀏覽器中顯示(發生嚴重錯誤時會封鎖下載)
  • 匯出後在 README.txt 中顯示(僅警告)
  • 在 PowerShell 指令碼輸出中顯示(JSON 剖析失敗)

Claude Desktop:

  • 沒有已發佈的結構描述(依原樣部署)
  • 管理員需負責依 Claude Desktop 文件驗證設定

Windows 部署最佳做法

1. 部署至正式環境前先進行測試

  • 先部署至試行的裝置群組
  • 確認登錄值已正確寫入
  • 以受管理設定測試應用程式行為

2. 為你的政策設定版本

  • 政策版本會嵌入 Intune 指令碼名稱(例如「Claude Code Policy v2」)
  • 更新政策會建立新版本
  • 除非手動刪除,舊版本會保留在 Intune 中

3. 使用具描述性的政策名稱

  • 良好:「Claude Code - Engineering Team - GPT-4 Only」
  • 不佳:「Policy 1」、「Test」、「asdf」
  • 政策名稱會出現在 Intune Platform Script 清單中

4. 妥善保護憑證

  • Intune 佈建工具使用互動式驗證(不嵌入任何憑證)
  • 裝置端指令碼僅包含政策 JSON(無密鑰)
  • 若解壓縮出的套件包含敏感設定,切勿將其提交至原始碼控管

5. 部署前先檢視

  • 務必檢查套件中的 README.txt
  • 檢視中繼資料中的驗證錯誤/警告
  • 上傳至 MDM 前,先在開發機上測試 PowerShell 指令碼語法

Windows 部署限制

此功能「不會」做的事:

  • 不會安裝 Claude Code 或 Claude Desktop(需另行部署)
  • 不會在程序層級封鎖 AI 工具(請使用 Jamf Protect)
  • 不適用於 macOS(請使用 macOS MDM 描述檔或以檔案為基礎的設定)
  • 不會部署至 Linux 端點裝置

僅限登錄:

  • 不會寫入以檔案為基礎的設定(例如 App 目錄中的 settings.json
  • 應用程式必須從登錄政策位置讀取
  • 請確認你的 App 版本支援以登錄為基礎的受管理設定

支援與意見回饋

若你發現未知工具的簽署 ID:

  1. 執行:codesign -dv /Applications/YourApp.app
  2. 擷取:Bundle ID、Team ID、網域
  3. 提交 GitHub issue 並附上驗證報告

你的貢獻將嘉惠整個 Jamf 社群!

這對您有幫助嗎?