
在远程安装前,先确认:受管设备是否已加入学校Apple School/Business Manager(ASM/ABM)、是否已启用自动设备注册(ADE)、目标机是否可远程登录(SSH/ARD/MDM 通信畅通)、是否有管理员凭据、磁盘空间与固件密码状态(firmware password)。
推荐通过 Apple 官方或 MDM 管理主控端下载 macOS 安装器。实际步骤:在管理端(macOS 管理机)运行 softwareupdate --fetch-full-installer --full-installer-version 版本号,或从App Store获取;使用 shasum 校验 dmg/installer 的完整性;若需要自定义镜像,用 AutoDMG/AutoPkg 生成无用户信息的镜像。
常用方案:1) MDM(Jamf、Mosyle、Kandji、Intune):通过MDM下发命令或脚本执行 startosinstall;2) SSH/Ansible:远程登录运行安装脚本;3) NetInstall/Imaging(局域网):使用Apple的NetBoot/NetInstall或Imagr等。优先推荐ADE + Jamf 一键化流程。
步骤:1) 确认目标机开启Remote Login(系统偏好->共享->远程登录)并获取管理员账号;2) 将安装器上传到/Applications;3) 使用SSH登录:ssh admin@host;4) 检查FileVault:sudo fdesetup status(若已启用需先通知用户或安排解密);5) 执行安装:sudo /Applications/Install\ macOS\*.app/Contents/Resources/startosinstall --agreetolicense --rebootdelay 60(若需抹除加 --eraseinstall --newvolumename "Macintosh HD");6) 监控过程并等待重启。
1) 在Jamf中上传安装器或在目标机器上提前下载;2) 创建脚本(调用 startosinstall 带参数);3) 在Jamf中创建“远程命令/策略”,目标范围为需重装的设备;4) 下发策略并监控执行日志;5) 若使用ADE,可配合自动重新入网并自动安装管理配置。
若FileVault开启:需提前解密或获取回退密钥,解密命令 sudo fdesetup disable;若有固件密码:必须到现场或通过Apple授权使用固件密码移除流程,否则无法从外部引导或修改启动项。安排用户配合处理。
在操作前通知用户并备份重要数据(Time Machine或网络备份)。若执行 --eraseinstall,必须得到书面同意并记录资产编号、用户签名与备份确认。安装脚本中加入日志上传(curl/rsync 到管理服务器)以便审计。
安装完成后执行:1) 登录检测/创建本地管理员;2) 确认MDM自动注册/策略应用;3) 安装校园必须软件(Munki/AutoPkg或MDM下发);4) 验证网络、打印、驱动与VPN;5) 将安装日志与结果回传管理系统。
强烈推荐:Jamf Pro(企业/高校首选MDM)、Apple School/Business Manager(ADE)、Apple Configurator 2(配置与本地注册)、AutoDMG/AutoPkg(镜像与包管理)、Ansible/SSH 脚本(自动化)、Munki(软件分发)。根据预算选择云MDM或自托管方案。
答:可以,通过 startosinstall(不带 --eraseinstall)可原位升级或重装系统而不抹掉用户数据;但若磁盘加密或系统出问题无法引导,可能需现场或远程引导到恢复分区并进行修复,若需抹除则必须事先备份。
答:会。FileVault 会阻止在未解密的情况下抹除或重建卷。建议在操作前安排用户解密或使用MDM触发解密(若支持),否则只能在现场使用恢复密钥或管理员凭证处理。
答:固件密码无法通过常规远程手段移除,必须由持有固件密码的人员现场输入或由Apple授权中心使用序列号证明后解决。因此在资产管理流程中要记录固件密码状态并避免远程部署受阻。