Jamf Concepts
指南

指南

Jamf Mobile Assist - Device Helper

~6 min read
這對您有幫助嗎?

什麼是 Device Helper?

Device Helper 是 Jamf Mobile Assist 原生 iOS 與 iPadOS 應用程式的一部分,可讓「第一線管理者」在目標行動裝置上執行有限的管理與安全性工作。這些第一線管理者往往介於 IT 團隊與裝置終端使用者之間,有時還需為行動科技所帶來的業務成果負責。

零售門市經理、外勤技術人員、護理單位協調員 —— 這些只是少數需為行動裝置成果負責、且往往在使用者最需要協助時就近在身旁的人員範例。與其讓這些關鍵團隊成員疲於奔命 —— 為所屬部門收集與追蹤一批裝置,並在裝置遺失、遭竊、尋獲或設定錯誤時提交 IT 工單 —— 若能從一開始就防止問題發生,會不會有更好的方式?若這些第一線管理者能在問題發生的當下、於問題發生的地點立即解決問題呢?

Device Helper 以 App 的形式,為無法存取 Jamf Pro 的非 IT 使用者提供基本的裝置管理能力。Device Helper 內所提供的動作,可即時針對環境中經過授權的受管理裝置執行,由使用者即時鎖定目標。


優點

Jamf Mobile Assist 提供以下能力:

第一線管理者工作……更簡化 自動清除裝置密碼、設定獨特桌布,或即時重新啟動或清除裝置。隨時隨地確保你的行動裝置健康無虞。

安全動作……只需簡單一掃 為第一線管理者提供熟悉又簡易的工作流程。只需掃描目標裝置的桌布(其中內含 Device Helper 專用的特殊 QR),即可採取行動。

裝置維護……無需 IT 協助 擺脫基本裝置維護的典型 IT 流程。確保裝置不會在 IT 工單處理期間停用,而是能歸還並立即可用。

可依各角色自訂能力 部署功能受限的 Device Helper 專屬版本,以符合每位團隊成員的需求。


使用情境與工作流程

Device Helper 可部署於各種不同情境。你可以依照自己的特定使用情境,為特定使用者群組設定一項或多項動作。

使用情境:可依使用者角色自訂

角色 使用情境範例 App 功能範例
第一線工作者 在某些情況下,第一線工作者可能只需要少數幾項基本工作,供其在目標裝置上執行。例如護理師在自己的裝置上使用 Device Helper,針對病患 iPad 採取行動。 - Clear Passcode
- Restart Device
第一線管理者 若第一線工作者自己的裝置發生問題怎麼辦?可為第一線管理者配置不同組態的 Device Helper,以提供額外能力。 - Remote Reset Workflow(即 Single Login 的遠端登出)
- Set Wallpaper
- Restart Device
Field Services 這些是你派駐於偏遠據點、負責裝置日常維護的「現場人員」。Device Helper 可設定相關能力,確保裝置完成佈建、部署並維持在服務狀態。 - Return to Service
- Erase Device
- Set Wallpaper
- Assign Location
- Transfer/Hold Device
IT 雖然 IT 團隊本身可存取 Jamf Pro 以進行日常管理,但 Device Helper 也可供行動管理隨時使用。這些使用者可使用 Device Helper 的任何或所有功能(前提是他們已具備從 Jamf Pro 主控台執行這些動作的權限)。 - Return to Service
- Erase Device
- Set Wallpaper
- Assign Location
- Transfer/Hold Device

目標裝置上各動作的功能

功能 類型 說明
Return to Service MDM Command 對目標裝置傳送遠端清除指令並搭配 Return to Service,以略過 Setup Assistant。相容性於 v 1.7.7 提供(需要 iOS 17 與 iPadOS 17)。
Restart Device MDM Command 執行目標裝置的重新啟動。
Clear Passcode MDM Command 清除目標裝置的密碼。
Set Wallpaper MDM Command 在目標裝置上設定桌布。
Remote Reset Frontline Worker Remediation Workflow 於目標裝置上遠端登出 Single Login 第一線工作者:1) 將 Jamf Setup EA 設為「pending」,2) 清除裝置密碼,3) 設定桌布。
Device Transfer Healthcare Workflow 於房間/位置移轉期間,遠端將病患床邊裝置暫時置於保留狀態:1) 將 Jamf Setup EA 值設為「transfer」,2) 設定桌布。
Assign Location Healthcare Workflow 透過掃描新值的 QR,更新/指派目標裝置的房間:1) 將位置設為所掃描房間 QR code 的值,2) 設定桌布。

使用者體驗

App 的使用者體驗會依 App 的組態自動變化。

端對端工作流程:

  1. Device Helper —— 從清單中選取遠端動作
  2. Action —— 掃描目標裝置的 QR code;觸發 MDM 動作/工作流程
  3. Result —— 目標裝置已可供使用

自訂桌布部署模式

為使 Device Helper 能運作,行動裝置必須先準備好自訂桌布。這些桌布內含可供 Device Helper 掃描的 QR code,以啟動遠端動作。

有兩種方法可準備裝置:

  1. 在裝置上設定: 從 Jamf Pro 將「Set Wallpaper」web clip 部署至裝置的主畫面。此 web clip 會開啟 Jamf Mobile Assist app,並以簡單的「一鍵」步驟,自動在裝置上產生並部署獨特的桌布。

  2. 自動設定: 設定 webhook 自動化服務(例如 JAWA),可在裝置註冊或其他 Jamf Pro 事件觸發時將桌布部署至裝置。這讓自訂桌布內的資料可獨立於 Jamf Mobile Assist app 而變更,同時仍提供 App 採取遠端動作所需的 QR code。

Assign Location 工作流程的環境準備

對於「assign location」工作流程,系統會提示使用者掃描目標裝置的 QR code,接著再掃描裝置應指派到的位置。

若要準備此工作流程,你的組織必須建立與環境中實體空間關聯的「房間/位置 QR code」。這些 QR code 值的命名慣例應與你在 Jamf Pro 中的現有清查資訊完全相符。

範例: 若儲存在 Jamf Pro 裝置清查中的房間號碼顯示為「ACME-ICU-5-WEST」—— 這就是對應的位置 QR code。

請使用免費的線上 QR code 產生器或其他工具來建立這些位置代碼。


設定與組態

若要從 Mobile Assist app 存取 Device Helper,你必須先完成下列步驟。

透過 Jamf Pro 安裝 Jamf Mobile Assist App

  1. 使用 Volume Purchasing 流程將 App 派送至 Jamf Pro
  2. 若未自動建立,請將 Jamf Mobile Assist 新增至 Jamf Pro app 目錄
    • 在 Managed Distribution 分頁中勾選 Assign Content Purchased in Volume
    • 此時請勿設定範圍,並將 App Configuration 保持空白
  3. 記下瀏覽器網址列所顯示 URL 中的 app 記錄 ID,以供後續步驟參考: https://yourinstance.jamfcloud.com/mobileDeviceApps.html?id=18&o=r 在此範例中,ID 為 18

授權目標裝置

  1. 建立或使用現有的 Smart Group,以決定哪些目標裝置獲授權接收 Device Helper 的工作流程。Smart Group 的條件可隨時變更,但請勿刪除該 Smart Group

為桌布與 Return to Service 建立 Jamf Pro 使用者帳號(選用)

  1. Settings > System > User Accounts and Groups 中,新增一個設定桌布與 return to service 動作所需的使用者,並套用下列自訂權限集:

    • Jamf Pro Server Objects: Mobile Device Configuration Profiles (Read)
    • Jamf Pro Server Objects: Mobile Devices (Create)
    • Jamf Pro Server Objects: Mobile Devices (Read)
    • Jamf Pro Server Actions: Send Mobile Device Remote Wipe Command
    • Jamf Pro Server Actions: Send Mobile Device Set Wallpaper Command
    • Jamf Pro Server Actions: View MDM command information in Jamf Pro API

使用內建工具啟用 Device Helper(Jamf App Wizard)

接著,在 Jamf Pro 中設定一些項目以啟用 Device Helper。Mobile Assist app 內含一個名為 Jamf App Wizard 的工具。此工具會自動設定所需的 API Role 與 Client,並建立 Device Helper 的 Linked App Integration。

  1. 將 Jamf Mobile Assist app 的範圍設定到一台你有存取權的裝置。請勿新增任何 App Configuration。

  2. 在該裝置上啟動 Mobile Assist。當沒有 App Config 存在時,Jamf App Wizard 會自動開啟。你也可以在部署後的任何時間點,使用下列 App Config 索引鍵來開啟 Wizard:

    <key>wizard-mode</key>
    <string>yes</string>
    
  3. 使用具備 Administrator 權限的帳號登入你的 Jamf Pro 執行個體。

  4. 載入完成後,你執行個體中的所有行動裝置 app 都會顯示。找到 Jamf Mobile Assist 的項目。注意:若你有多個項目,請以上方步驟 5 的 ID 作為參考。

  5. 點按該 app 以檢視詳細資訊。在 app 說明中,選取 Begin App Integration

  6. 完成 Assigner Integration 工作流程中的每個步驟:

    1. 確認已選取 Mobile Assist tab
    2. API Role 輸入名稱,然後按一下 Create API Role。注意:若輸入的名稱已存在,將會回傳錯誤。
    3. API Client 輸入名稱,然後按一下 Create API Client
    4. 從下拉選單中 Select Target Group。此群組應與「授權目標裝置」步驟中所建立的 smart group 相符。
    5. Confirm App Link Request: 檢視為此 integration 所建立的名稱與物件 ID
    6. 若一切無誤,按一下 Complete App Link
    7. 若成功,你可以前往 Navigation tab 並點按 Return 按鈕以返回上一個區段
    8. 現在,你可以在 Current Integrations tab 中檢視此 integration

自訂 Managed App Config 並部署

  • 以 Key/Value Pair 表作為參考,編輯附錄 A 中的 Managed App Config 範本。
  • 複製 app config,然後前往 Mobile Assist app(Devices > Mobile Device Apps > Jamf Mobile Assist > App Configuration
  • 將 app 的範圍設定到經授權可對目標裝置執行 Device Helper 的管理者/控制裝置。
  • Save
  • 完成上述步驟後,你現在應該能夠在經授權的管理者/控制裝置上開啟 Jamf Mobile Assist,且 Device Helper 會自動啟動。所顯示的工作流程選單以 app config 設定為準。

建立 Web Clips(選用)

依照上方步驟再建立一個 Jamf Mobile Assist app 記錄。自訂 Managed App Config 以不啟用任何遠端工作流程,並將範圍設定到授權目標群組。

  1. 建立新的或使用現有的組態描述檔
  2. 依你的工作流程需求,新增 2 個 web clip 酬載,每個各套用下列其中之一:
    jamf-mobile-assist://action?workflow=selfwallpaper
    jamf-mobile-assist://action?workflow=returntoservice
    
  3. 勾選 use fullscreen
  4. 依你的工作流程需求,將範圍設定到目標裝置,例如上方為授權目標裝置所建立的 smart group
  5. Save

FAQ/疑難排解

FAQ

如果我不想用 web clip 手動產生桌布,有沒有辦法自動化?

自動化伺服器可即時部署桌布。這些桌布可依 Jamf Pro 事件更新,並獨立於 Jamf Mobile Assist。這為終端使用者體驗帶來額外彈性,但需透過付費服務合作進行額外的設定、時間與支援等。詳情請聯絡你的 Jamf 業務代表。

「目標」裝置與「管理者/控制」裝置都需要 Jamf Mobile Assist app 和/或 web clip 嗎?

視你的使用情境而定。「管理者/控制」裝置上必須有此 App。若要從 app 設定桌布和/或啟動 Return to Service,則裝置上需安裝此 app 以及適當的 web clip。

如果我想在同一個 Jamf Pro 執行個體中同時部署「assigner」與「device helper」模式呢?

為每種模式各建立一個 app 記錄,並搭配適當的模式專屬 app config。

我可以為不同團隊建立多個組態嗎?(例如 IT、Field Services、Manager)

可以,你可以在 Jamf Pro 中建立多個 app 記錄,各套用不同的 app 組態並適當設定範圍。

如何限制存取?(例如避免管理者掃描 IT 裝置上的 QR code)

依角色使用不同的 app 記錄來授權 app 存取,而授權目標群組則控管對目標裝置的存取。

使用 Return to Service 的網路需求為何?

  • 必須停用 Activation Lock
  • 不支援 Enrollment Customization;不支援 Require Credentials for Enrollment
  • 註冊不支援 802.1x 與憑證式網路
  • 不建議使用含 captive portal 的網路(訪客網路)

疑難排解

Pro 主控台出現 app config 管理指令錯誤、app 無法安裝,或 app 白畫面

修復步驟:

  • 複製 app config
  • 清除 app config 並儲存
  • 貼上 app config 並儲存

可能的根本原因:在執行 Jamf App Wizard 之前,就已設定 app 記錄範圍和/或輸入 app config。


在目標裝置上嘗試工作流程後,Jamf Mobile Assist 出現「Not Authorized」對話提示

修復步驟:

  • 確認目標裝置目前為授權目標群組的成員,然後重試

可能的根本原因:裝置原本不是成員,或在工作流程期間因 smart group 重新計算而變更了成員資格。


附錄 A - Managed App Config 參考

範本

<dict>
  <!-- Required keys (do not edit) -->
  <key>JPS_URL</key>
  <string>$JPS_URL</string>
  <key>JSSID</key>
  <string>$JSSID</string>
  <key>MANAGEMENTID</key>
  <string>$MANAGEMENTID</string>
  <key>OAUTH_AUTH_CODE</key>
  <string>$OAUTH_AUTH_CODE</string>
  <key>APP_CONFIG_REINSTALL_CODE</key>
  <string>$APP_CONFIG_REINSTALL_CODE</string>

  <!-- Authorized remote workflows (5 or less recommended) -->
  <key>1-remote-reset-enabled</key>
  <string>no</string>
  <key>2-device-transfer-enabled</key>
  <string>no</string>
  <key>3-update-location-enabled</key>
  <string>no</string>
  <key>4-restart-device-enabled</key>
  <string>no</string>
  <key>5-erase-device-enabled</key>
  <string>no</string>
  <key>6-clear-passcode-enabled</key>
  <string>no</string>
  <key>7-set-wallpaper-enabled</key>
  <string>no</string>
  <key>8-return-to-service</key>
  <string>no</string>

  <!-- Required for set wallpaper and return to service -->
  <key>api-username</key>
  <string>ENTER_USERNAME_HERE</string>
  <key>api-password</key>
  <string>ENTER_PASSWORD_HERE</string>

  <!-- Optional -->
  <key>wallpaper-workflows-enabled</key>
  <string>yes</string>
  <key>device-role-ea</key>
  <string>ENTER_YOUR_NAME_OF_EA_HERE</string>
  <key>rts-wifi-config-profile-id</key>
  <string>0</string>
</dict>

範例 1:學校校長

某學區已購買 iPad,並為每位小學生各指派一台。這些學校規模不大,且沒有駐校 IT 人員。學區中央辦公室有一位 IT 協調員,但不見得隨時都能立即支援。學區行政部門在諮詢法律顧問後,制定了一項政策:在涉及學生安全的緊急情況下,學校校長可清除密碼並存取學生 iPad 上的內容。Mobile Assist app 會以下列 app config 部署至校長的 iPad。唯一的能力將是 Reset Passcode。

<dict>
  <key>JPS_URL</key>
  <string>$JPS_URL</string>
  <key>JSSID</key>
  <string>$JSSID</string>
  <key>MANAGEMENTID</key>
  <string>$MANAGEMENTID</string>
  <key>OAUTH_AUTH_CODE</key>
  <string>$OAUTH_AUTH_CODE</string>
  <key>APP_CONFIG_REINSTALL_CODE</key>
  <string>$APP_CONFIG_REINSTALL_CODE</string>
  <key>6-clear-passcode-enabled</key>
  <string>yes</string>
</dict>

Key/Value 對照表

注意: 所有值的類型皆為 string

Key Value 說明
JPS_URL $JPS_URL Jamf Pro Server 執行個體 URL
JSSID $JSSID 執行 Jamf Mobile Assist 之裝置的 JSSID
MANAGEMENTID $MANAGEMENTID 執行 Jamf Mobile Assist 之裝置的 MANAGEMENTID
OAUTH_AUTH_CODE $OAUTH_AUTH_CODE 必要
APP_CONFIG_REINSTALL_CODE $APP_CONFIG_REINSTALL_CODE 與 OAUTH_AUTH_CODE 一併必要
1-remote-reset-enabled YES 或 NO(預設為 NO) 啟用 Remote Reset 工作流程選項
2-device-transfer-enabled YES 或 NO(預設為 NO) 啟用 Device Transfer 工作流程選項
3-update-location-enabled YES 或 NO(預設為 NO) 啟用 Update Location 工作流程選項
4-restart-device-enabled YES 或 NO(預設為 NO) 啟用 Restart Device 工作流程選項
5-erase-device-enabled YES 或 NO(預設為 NO) 啟用 Erase Device 工作流程選項
6-clear-passcode-enabled YES 或 NO(預設為 NO) 啟用 Clear Passcode 工作流程選項
7-set-wallpaper-enabled YES 或 NO(預設為 NO) 啟用 Set Wallpaper 工作流程選項
8-return-to-service YES 或 NO(預設為 NO) 啟用 Return to Service 工作流程選項
api-username <API service account username> app 中桌布工作與 return to service 所需
api-password <API service account password> app 中桌布工作與 return to service 所需
wallpaper-workflows-enabled YES 或 NO(預設為 YES) 若使用 Brander 桌布服務,請設為 NO
wallpaper-lock-screen-only YES 或 NO(預設為 NO) 預設行為會將桌布安裝在鎖定畫面與主畫面。設為 YES 則僅安裝在鎖定畫面。
wallpaper-include-image YES 或 NO(預設為 YES) 預設行為會在桌布上加入圖片。若不需要桌布背景圖片,請設為 NO。
wallpaper-image-url 桌布背景圖片的 URL(預設為 https://jamf.it/background wallpaper-include-image 為 YES 時必要。設為自訂桌布背景的 URL。建議的圖片尺寸與類型為 1024x1024 PNG。
device-role-ea <extension attribute name>(預設為「Device Role」) 用於定義裝置角色/狀態的 extension attribute
rts-wifi-config-profile-id <config profile id> 內含一個以上供 return to service 使用之 Wi-Fi 酬載的組態描述檔
clear-location YES 或 NO(預設為 NO) 設為 YES 可在啟動 Update Location 工作流程前清除位置。

法律

這對您有幫助嗎?