← Zurück zur Startseite

KairosLink

macOS-Agent installieren

So installieren Sie den Agent mit einer Zeile auf einem Mac: welche Berechtigungen nötig sind, was das Patch-Management leistet und wie Sie das Gerät prüfen.

Unter macOS gibt es keinen Build, auf den Sie warten müssten. Die Konsole gibt Ihnen eine Befehlszeile, Sie fügen sie auf dem Mac ein, und das Gerät ist registriert, genau wie unter Linux.

Dieser Leitfaden deckt die Installation ab, dazu die Berechtigungen des Systems, die macOS verlangt, was das Patch-Management auf einem Mac leistet und wie Sie überprüfen, dass das Gerät online erscheint.

Was ihn vom Windows-Agent unterscheidet

Wenn Sie vom Installieren des Agents unter Windows kommen, ändert sich Folgendes:

Windows macOS
Was Sie erhalten Eine MSI-Datei von rund 17 MB Eine Befehlszeile, die eine .pkg holt
Wie es entsteht Build pro Kunde, 30 bis 90 Sekunden Bereits veröffentlicht, sofort verfügbar
Ablauf 7 Tage Läuft nie ab
Anpassung beim Erstellen Name, Standort, Abteilung, Typ Keine
Architekturen 32 und 64 Bit Apple Silicon und Intel, in einer universellen Binärdatei
Zwingende Voraussetzung Windows Vom Benutzer erteilte Berechtigungen des Systems
Signierung Signiert Von Apple signiert und notarisiert

Den Befehl holen

Unter Kunden, Datensatz des Kunden, Registerkarte Geräte, Bereich Installer, Schaltfläche + Installer erstellen. Sie benötigen die Berechtigung Geräte verwalten.

Im Dialog die Registerkarte macOS. Diese Registerkarte hat keine Felder zum Ausfüllen: Sie zeigt den Befehl und sonst nichts. Schaltfläche Befehl kopieren.

Der Befehl sieht so aus:

curl -fsSL https://app.kairoslink.io/install/macos/TOKEN | sudo bash

Der Token reist in der URL mit, nicht in einer Datei. Er trägt die Registrierungsdaten dieses Kunden, dieselben, die auch das MSI für Windows und der Befehl für Linux verwenden. Behandeln Sie ihn wie ein Passwort: Wer ihn besitzt, kann diesem Kunden Geräte hinzufügen.

Der Befehl läuft nicht ab. Anders als das MSI, das nach 7 Tagen stirbt, funktioniert diese Zeile, solange die Zugangsdaten des Kunden aktiv bleiben. Sie können sie in Ihrer internen Dokumentation aufbewahren und wiederverwenden.

Dieselbe Zeile erneut auszuführen aktualisiert den Agent und dupliziert das Gerät in der Konsole nicht.

Voraussetzungen

Root. Das sudo im Befehl steht nicht ohne Grund da: Der Agent installiert sich als LaunchDaemon des Systems.

Apple Silicon oder Intel. Die Binärdatei ist universell: Derselbe Download bedient beide Architekturen.

Ausgehendes Internet über 443 zur Konsole. Wie unter Windows und Linux baut der Agent jede Verbindung ausgehend auf: Es sind weder eine öffentliche IP noch eingehende Ports nötig.

Das Gerät muss GitHub nicht erreichen. Die Konsole leitet die Dateien des Agents weiter und hält sie vor, der Download kommt also immer von der KairosLink-Domain.

Das Paket ist signiert, notarisiert und mit angeheftetem Notarisierungsticket versehen, unter der Developer ID von MITS GROUP LLC. Gatekeeper lässt es durch, ohne dass der Benutzer es von Hand freigeben muss.

Ohne Internetzugang installieren

Dieselbe Registerkarte macOS im Dialog bietet die Dateien des Agents zum direkten Download an. Lassen Sie sie im selben Ordner auf dem Mac und führen Sie aus:

sudo ./install-macos.sh --token TOKEN --local

Das Installationsprogramm prüft den SHA256 jeder Datei gegen die SHA256SUMS des Release, bevor es irgendetwas installiert. Eine Datei, die nicht übereinstimmt, wird nicht installiert.

Was installiert wird

Es gibt zwei Komponenten, und der Unterschied zwischen ihnen erklärt alles Weitere:

Pfad Was es ist
/Library/KairosLink/kairoslink-agent Die Binärdatei
/Library/KairosLink/KairosLinkSession.app Der Sitzungs-Agent
/Library/KairosLink/uninstall-macos.sh Das Deinstallationsprogramm
/Library/LaunchDaemons/io.kairoslink.agent.plist Der Daemon des Systems
/Library/LaunchAgents/io.kairoslink.agent.session.plist Der Sitzungs-Agent
/Library/Application Support/KairosLink/ Die Identität des Geräts
/Library/Logs/KairosLink/ Die Protokolle

Der LaunchDaemon io.kairoslink.agent läuft als root und erledigt alles, was die Konsole braucht: Geräteregistrierung, Heartbeat, Befehle und Inventar. Er startet mit dem Rechner.

Der LaunchAgent io.kairoslink.agent.session läuft als jeder Benutzer, innerhalb von dessen grafischer Sitzung. Nur er kommt an die Datenschutz-Berechtigungen von macOS heran: Ein LaunchDaemon läuft in der Domäne des Systems, und macOS zieht ihn gar nicht erst als Kandidaten dafür in Betracht, sie anzufordern.

Deshalb besteht der Agent aus zwei Teilen und nicht aus einem. Ohne den Teil für die Sitzung ist das Gerät zwar verwaltet, der Bildschirm lässt sich aber nicht sehen.

Die Berechtigungen des Systems

macOS verlangt, dass der Benutzer des Macs drei Berechtigungen erteilt. Es gibt keine Möglichkeit, sie aus der Ferne zu erteilen: Diese Entscheidung behält macOS demjenigen vor, der vor dem Rechner sitzt.

Berechtigung Wofür sie da ist
Bildschirmaufnahme Den Bildschirm in der Fernwartung sehen
Bedienungshilfen Die Maus bewegen und in der Remote-Sitzung tippen
Eingabeüberwachung Die Tasten lesen, die der Techniker sendet

Erteilt werden sie in den Systemeinstellungen, unter Datenschutz & Sicherheit, im Abschnitt der jeweiligen Berechtigung.

Der Sitzungs-Agent fordert vom Benutzer jede fehlende Berechtigung an. Alle drei werden auf dem Gerät erteilt, und der Zustand jeder einzelnen wird genau dort geprüft, in den Systemeinstellungen.

Die Berechtigungen hängen an der Signatur des Agents. Solange der Agent der signierte und notarisierte ist, den die Konsole ausliefert, erteilt ein Benutzer sie einmal und sie halten über Updates hinweg.

Patchen auf einem Mac

Das Patch-Management arbeitet genau wie unter Windows und Linux, über die native Quelle des jeweiligen Systems. Unter macOS sind das die Systemupdates über softwareupdate.

In der Konsole liegt es in derselben Ansicht Patches wie der übrige Gerätepark:

Freigabe, Planung und Berichte sind dieselben wie auf den anderen beiden Systemen: Für Macs gibt es keine eigene Ansicht.

Überprüfen, ob es geklappt hat

In der Konsole die Ansicht Geräte. Suchen Sie das Gerät und sehen Sie sich die Spalte Zuletzt gesehen an: Sie bestätigt, dass es tatsächlich lebt und nicht bloß registriert ist. Das Gerät erscheint in weniger als einer Minute und nimmt von da an Befehle und Inventar entgegen.

Wie unter Windows und Linux reicht die bloße Zeile in der Liste nicht: Was bestätigt, dass der Agent mit der Konsole spricht, ist die letzte Verbindung.

Auf dem Mac der Zustand beider Komponenten:

sudo launchctl print system/io.kairoslink.agent
launchctl print gui/$(id -u)/io.kairoslink.agent.session

Die Protokolle liegen in /Library/Logs/KairosLink/.

Wenn das Gerät nicht auftaucht

Der Befehl hat einen Fehler zurückgegeben und nichts installiert. Das Installationsprogramm ist deutlich: Es sagt, ob root fehlt, ob eine Datei nicht heruntergeladen werden konnte oder ob ein SHA256 nicht übereinstimmt. Lesen Sie die Meldung.

Das Installationsprogramm meldet OK und das Gerät erscheint nicht. Die Ursachen sind dieselben wie unter Windows und Linux: Der Token wurde gewechselt, der Kunde wurde gelöscht, die Geräte-Obergrenze des Plans ist erreicht oder der Mac hat keinen Weg zur Konsole über 443.

Das Gerät erscheint, aber die Fernwartung öffnet nicht. Prüfen Sie die drei Berechtigungen auf dem Mac, unter Systemeinstellungen, Datenschutz & Sicherheit. Fehlt eine davon, muss der Benutzer des Geräts sie erteilen.

Erneut installieren

Eine erneute Installation über eine vorhandene Installation erzeugt keinen Doppeleintrag: Das Gerät wird an seinem Hardware-Fingerprint erkannt, und auch das Verzeichnis mit dem Zustand bewahrt seine Identität.

Um den Agent zu aktualisieren, führen Sie denselben Installationsbefehl erneut aus. Verwenden Sie nicht die Registerkarte Agents des Kunden: Diese Ansicht arbeitet mit dem Installationsprogramm für Windows.

Deinstallieren

Auf dem Mac:

sudo /Library/KairosLink/uninstall-macos.sh

Auf der Seite der Konsole verhält sich das Gerät wie unter Windows: Schafft es der Agent, sich zu melden, verschwindet es aus der Liste; wenn nicht, bleibt es Offline und Sie nehmen es mit Aus der Liste entfernen heraus.

Häufige Fragen

Muss ich vor dem Installieren etwas erstellen? Nein. Den Befehl gibt es bereits, Sie kopieren ihn und fügen ihn ein.

Funktioniert der Befehl eines Kunden auch bei einem anderen? Nein. Er trägt die Registrierungsdaten dieses Kunden in sich.

Funktioniert er auf Apple Silicon und auf Intel? Ja. Es ist eine universelle Binärdatei: Derselbe Download deckt beide ab.

Blockiert Gatekeeper die Installation? Nein. Das Paket ist signiert, notarisiert und mit angeheftetem Notarisierungsticket versehen, unter der Developer ID von MITS GROUP LLC.

Kann ich die Berechtigungen des Systems aus der Ferne erteilen? Nein. Diese Entscheidung behält macOS dem Benutzer des Geräts vor. Der Sitzungs-Agent fordert sie auf dem Mac an.

Was patcht einen Mac? Die Systemupdates über softwareupdate, aus derselben Ansicht Patches wie der übrige Gerätepark.

Erzeugt eine erneute Installation einen Doppeleintrag in der Konsole? Nein. Führen Sie dieselbe Zeile erneut aus: Sie aktualisiert den Agent, und das Gerät bleibt dasselbe.

Aktualisiert am 6. September 2026

Zurück zur Produktübersicht