Requisitos de rede
Egress, protocolos, inspeção TLS, empacotamento offline e proxy a resolver antes de distribuir o AgentKeeper por MDM.
Leia esta página antes de distribuir o AgentKeeper por MDM, repo hooks ou implantação do gateway. O objetivo é direto: os endpoints precisam alcançar o AgentKeeper para enrollment, política, heartbeat e evidência de runtime; e os artefatos de pacote precisam estar disponíveis nos downloads hospedados pelo AgentKeeper ou no seu próprio repositório de pacotes gerenciado.
Egress necessário
| Destino | Necessário para | Observações |
|---|---|---|
| Origem da aplicação AgentKeeper | Enrollment, busca de política, heartbeat, self-test, eventos de runtime, verificação de saúde do setup e envio de support bundle quando solicitado. | Use a origem do tenant exibida no dashboard. A produção hospedada usa https://www.agentkeeper.dev, salvo se sua organização tiver endpoint privado. |
| Caminhos de download do AgentKeeper ou seu repositório de pacotes | Artefatos de runtime, Gateway, navegador e utilitários. | Prefira versões fixadas e checksums. Para implantações offline, prepare os artefatos no seu MDM ou sistema de distribuição de software. |
| Endpoints do provedor de MDM | Atribuição, inventário, remediação e estado do dispositivo. | O AgentKeeper não substitui Jamf, Iru/Kandji, Intune, GPO, SCCM, Workspace ONE ou sistemas equivalentes. |
| Lojas de extensão de navegador ou loja interna | Instalação da extensão quando não houver side-load por política. | Use políticas de navegador gerenciado para force-install e configuração gerenciada. |
| Endpoints do provedor de identidade | SSO e Directory Sync. | Necessário apenas quando essas integrações estiverem habilitadas. |
Protocolos
| Protocolo | Uso |
|---|---|
| HTTPS 443 | Aplicação AgentKeeper, API de runtime, downloads, webhooks, eventos da extensão e acesso ao dashboard. |
| Loopback local | Runtime local, hook e handoff do gateway na estação de trabalho. Não exponha portas do runtime local externamente. |
O AgentKeeper não exige acesso de entrada da internet às estações de trabalho. Os hooks e serviços locais iniciam as requisições de saída.
Inspeção TLS
A inspeção TLS pode quebrar enrollment, busca de política, download de artefatos, captura pela extensão de navegador e diagnósticos de suporte se o endpoint não confiar na raiz de inspeção.
Antes de distribuir amplamente:
- Confirme que a estação confia no certificado corporativo de inspeção.
- Execute os comandos
doctoreself-testdo runtime, descritos em Validar a implantação. - Confirme que um evento real chega em Activity após reiniciar o agente de IA.
- Se a inspeção TLS não puder ser confiável, crie exceção para a origem da aplicação AgentKeeper e para os hosts de artefatos fixados.
Empacotamento offline
Em redes restritas, prepare os artefatos você mesmo:
- Baixe o pacote de runtime, os metadados e o
checksums.txtem Baixar artefatos. - Verifique o SHA-256 antes de empacotar ou enviar ao MDM.
- Registre nome exato do artefato, versão, checksum e nome da atribuição no MDM junto ao registro da release.
- Use os mesmos metadados de pacote para instalar, detectar, desinstalar e fazer rollback.
- Valide uma instalação limpa, um upgrade em máquina suja, um evento real, um BLOCK conhecido e um rollback antes da distribuição ampla.
Orientação de proxy
Se as estações usam proxy autenticado, configure o caminho do sistema operacional ou da conta de serviço antes de instalar o AgentKeeper. Os serviços de runtime executam fora de um shell interativo, então variáveis de proxy definidas apenas no shell podem não se aplicar.
Registre:
- Hostname e porta do proxy.
- Se a inspeção TLS está habilitada.
- Se o serviço de runtime ou LaunchDaemon herda as configurações de proxy.
- Se os scripts de MDM executam com o mesmo acesso de proxy de um usuário interativo.