コンテンツにスキップ

Miradore で Device Protection をデプロイする

Miradore を使用して、必要な権限を設定した上で、管理下の Windows デバイス群全体に Aikido Device Protection をデプロイします。

開始する前に、Aikido Device Protection ダッシュボードから以下を入手しておいてください。

  • PowerShell インストールコマンド(ダッシュボードのユーザーグループセレクターからコピーしたもので、トークンとインストーラーのダウンロードを含みます)

見当たらない場合は、Aikido Device Protection ダッシュボードに戻り、Connect Device をクリックしてください。

2. 管理対象デバイスでインストールコマンドを実行する

Section titled “2. 管理対象デバイスでインストールコマンドを実行する”

ダッシュボードのコマンドを .ps1 ファイルにまとめ、Business Policy 経由で Windows アプリケーションとしてデプロイします。

  1. ダッシュボードの PowerShell コマンドを install-aikido.ps1 という名前のファイルとして保存します。
  2. Miradore 管理コンソールで、ManagementApplications に移動します。
  3. AddWindows applicationAdvanced (file upload)Next をクリックします。
  4. 必須項目を入力します。
    • Application name(例: “Aikido Device Protection installer”)
    • File: install-aikido.ps1 を選択
    • Command type: Execute PowerShell
    • Install command: powershell.exe -ExecutionPolicy Bypass -File .\install-aikido.ps1
  5. Create をクリックし、続いて Close をクリックします。
  6. ManagementBusiness policies に移動し、Add をクリックします。
  7. ポリシーに名前を付け、先ほど作成した Windows アプリケーションを追加し、タグを使って対象デバイスを割り当て、ステータスを Enabled に設定します。

Miradore Client は、対象デバイスが次回チェックインしたタイミングでスクリプトを実行します。Miradore Client は SYSTEM アカウントで動作する Windows サービスとして実行されるため、インストーラーはエージェントを登録しトークンを書き込むために必要な権限を持ちます。

3. ロックダウンポリシーを適用する

Section titled “3. ロックダウンポリシーを適用する”

AppLocker の OMA-URI を使用した Custom Policy をデプロイし、Aikido Device Protection のアンインストールをブロックします。

  1. ManagementConfiguration profiles に移動し、AddWindowsCustom policy をクリックします。
  2. 以下の値でペイロードを追加します。
    • OMA-URI: ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/Aikido/MSI/Policy
    • Data type: String
    • Value: aikido-applocker-deny-mdm.xml の内容を貼り付けます(リンクを開き、XML テキスト全体をコピーしてここに貼り付けてください)
  3. Add をクリックし、インストーラーに使用したものと同じ Business Policy にプロファイルを紐付けます。

補助的な対策として、MDM の登録解除もブロックできます。OMA-URI ./Vendor/MSFT/Policy/Config/Experience/AllowManualMDMUnenrollmentData type Integer、Value 0 の 2 つ目のペイロードを追加してください。

4. インストール後にデバイスを再起動する

Section titled “4. インストール後にデバイスを再起動する”

インストーラーが成功を報告したら、Miradore 管理コンソールから各対象デバイスに対して再起動をトリガーします。

  1. ManagementDevices に移動し、対象デバイスを開きます。
  2. ページツールバーから ActionsReboot device をクリックします。
  3. ウィザードで Reboot をクリックして確定します。
  4. 管理対象の各デバイスについて繰り返します。

デバイスは、アクションが到達してから約 5 分後に再起動します。エージェントは次回の起動時に完全に有効化されます。

問題 対処法
スクリプト実行後もダッシュボードにデバイスが表示されない デバイスを再起動してください。エージェントは次回の起動時に完全に登録されます
MDM コンソールでスクリプトがエラー終了する テストホスト上で SYSTEM としてスクリプトを手動実行し、完全なエラーを確認してください。デバイスがインストーラーをダウンロードできるインターネット接続を持っているか確認してください
エージェントサービスが実行されていない デバイスを再起動してください。それでもサービスが存在しない場合は、インストールスクリプトを再実行してください
実行ポリシーによってスクリプトがブロックされる MDM 経由で実行されるスクリプトは SYSTEM として実行され、ユーザーレベルの実行ポリシー制限を回避します。MDM がスクリプト実行を制限する追加ポリシーを適用していないか確認してください
インストール後にデバイスが非アクティブと表示される エージェントが完全に有効化されるには再起動が必要です。再起動後に再度確認してください