コンテンツにスキップ

ManageEngine で Device Protection をデプロイする

ManageEngine Endpoint Central を使用して、必要な権限を設定した上で、管理下の Windows デバイス群全体に Aikido Device Protection をデプロイします。

開始する前に、Aikido Device Protection ダッシュボードから以下を入手しておいてください。

  • PowerShell インストールコマンド(ダッシュボードのユーザーグループセレクターからコピーしたもので、トークンとインストーラーのダウンロードを含みます)

見当たらない場合は、Aikido Device Protection ダッシュボードに戻り、Connect Device をクリックしてください。

2. 管理対象デバイスでインストールコマンドを実行する

Section titled “2. 管理対象デバイスでインストールコマンドを実行する”
  1. Endpoint Central で、ConfigurationsAdd ConfigurationsWindowsScriptsCustom Script に移動します。
  2. スクリプトに名前を付けます(例: “Aikido Device Protection install”)。
  3. Run asSystem User に設定し、インストーラーが Program Files への書き込みとサービスの登録を行える権限を持つようにします。
  4. 実行頻度を Once に設定し、各対象デバイスで一度だけスクリプトが実行されるようにします。
  5. Aikido Device Protection ダッシュボードからコピーした PowerShell インストールコマンドをスクリプト本文に貼り付けます。
  6. Save and Publish をクリックし、設定を対象デバイスまたはデバイスグループに割り当てます。

3. ロックダウンポリシーを適用する

Section titled “3. ロックダウンポリシーを適用する”

Aikido Device Protection アプリケーションのアンインストールをブロックします。

AppLocker によるアンインストールのブロック

  1. 上記と同じ手順で、新しい Custom Script 設定を作成します。
  2. 名前を付けます(例: “Aikido – AppLocker uninstall block”)。
  3. 次の PowerShell スクリプトをスクリプト本文に貼り付けます。
Terminal window
$tmp = "$env:TEMP\aikido-applocker.xml"
Invoke-WebRequest -Uri "https://raw.githubusercontent.com/AikidoSec/safechain-internals/refs/heads/main/docs/aikido-applocker-deny-mdm.xml" -OutFile $tmp
Set-AppLockerPolicy -XmlPolicy $tmp -Merge
Remove-Item $tmp -Force
  1. Save and Publish をクリックし、対象デバイスまたはデバイスグループに割り当てます。

4. インストール後にデバイスを再起動する

Section titled “4. インストール後にデバイスを再起動する”
  1. Endpoint Central で、ToolsShutdown/Restart に移動します。
  2. 一覧から対象の Windows デバイスを選択します。
  3. Restart を選択し、Proceed をクリックします。

エージェントは次回の起動時に完全に有効化されます。

問題 対処法
スクリプト実行後もダッシュボードにデバイスが表示されない デバイスを再起動してください。エージェントは次回の起動時に完全に登録されます
MDM コンソールでスクリプトがエラー終了する テストホスト上で SYSTEM としてスクリプトを手動実行し、完全なエラーを確認してください。デバイスがインストーラーをダウンロードできるインターネット接続を持っているか確認してください
エージェントサービスが実行されていない デバイスを再起動してください。それでもサービスが存在しない場合は、インストールスクリプトを再実行してください
実行ポリシーによってスクリプトがブロックされる MDM 経由で実行されるスクリプトは SYSTEM として実行され、ユーザーレベルの実行ポリシー制限を回避します。MDM がスクリプト実行を制限する追加ポリシーを適用していないか確認してください
インストール後にデバイスが非アクティブと表示される エージェントが完全に有効化されるには再起動が必要です。再起動後に再度確認してください