← Voltar ao início

KairosLink

Instalar o agente macOS

Como instalar o agente em um Mac com uma única linha de comando, quais permissões do sistema conceder, o que o módulo de patches faz e como verificar que o dispositivo ficou online.

No macOS não há geração para esperar. O console te dá uma linha de comando, você cola no Mac e o dispositivo fica cadastrado, igual ao Linux.

Este guia cobre a instalação, as permissões do sistema que o macOS exige, o que o módulo de patches faz em um Mac e como verificar que o dispositivo aparece online.

Em que ele se diferencia do agente Windows

Se você acabou de instalar o agente no Windows, isto é o que muda:

Windows macOS
O que você recebe Um arquivo MSI de uns 17 MB Uma linha de comando, que busca um .pkg
Como ele é produzido Gerado por cliente, de 30 a 90 segundos Já está publicado, entregue na hora
Vencimento 7 dias Não vence
Personalização na geração Nome, local, departamento, tipo Nenhuma
Arquiteturas 32 e 64 bits Apple Silicon e Intel, em um único binário universal
Requisito obrigatório Windows Permissões do sistema concedidas pelo usuário
Assinatura Assinado Assinado e notarizado pela Apple

Obter o comando

Em Clientes, ficha do cliente, aba Dispositivos, card Instalador, botão Criar instalador. Você precisa da permissão Gerenciar computadores.

Na caixa de diálogo, a aba macOS. Essa aba não tem campos para preencher: ela mostra o comando e nada mais. Botão Copiar comando.

O comando tem esta forma:

curl -fsSL https://app.kairoslink.io/install/macos/TOKEN | sudo bash

O token viaja na URL, não dentro de um arquivo. Ele é a credencial de cadastro desse cliente, a mesma que o MSI do Windows e o comando do Linux usam. Trate-o como uma senha: quem o tiver pode adicionar dispositivos a esse cliente.

O comando não vence. Diferente do MSI, que morre depois de 7 dias, esta linha funciona enquanto a credencial do cliente continuar ativa. Você pode guardá-la na sua documentação interna e reutilizá-la.

Executar a mesma linha de novo atualiza o agente e não duplica o dispositivo no console.

Requisitos

Root. O sudo do comando está ali por um motivo: o agente instala como um LaunchDaemon do sistema.

Apple Silicon ou Intel. O binário é universal: o mesmo download serve para as duas arquiteturas.

Internet de saída na 443 até o console. Como no Windows e no Linux, o agente inicia todas as conexões para fora: nenhum IP público e nenhuma porta de entrada são necessários.

O dispositivo não precisa alcançar o GitHub. O console faz proxy e cache dos arquivos do agente, então o download sempre vem do domínio do KairosLink.

O pacote é assinado, notarizado e com o selo anexado, sob o Developer ID da MITS GROUP LLC. O Gatekeeper o deixa passar sem que o usuário precise aprovar à mão.

Instalar sem acesso à internet

A mesma aba macOS da caixa de diálogo oferece os arquivos do agente para download direto. Deixe-os na mesma pasta do Mac e execute:

sudo ./install-macos.sh --token TOKEN --local

O instalador verifica o SHA256 de cada arquivo contra o SHA256SUMS da release antes de instalar qualquer coisa. Um arquivo que não confere não é instalado.

O que é instalado

São dois componentes, e a diferença entre eles explica tudo o que vem depois:

Caminho O que é
/Library/KairosLink/kairoslink-agent O binário
/Library/KairosLink/KairosLinkSession.app O agente de sessão
/Library/KairosLink/uninstall-macos.sh O desinstalador
/Library/LaunchDaemons/io.kairoslink.agent.plist O daemon do sistema
/Library/LaunchAgents/io.kairoslink.agent.session.plist O agente de sessão
/Library/Application Support/KairosLink/ A identidade do dispositivo
/Library/Logs/KairosLink/ Os logs

O LaunchDaemon io.kairoslink.agent roda como root e faz tudo o que o console precisa: cadastro, heartbeat, comandos e inventário. Ele sobe junto com a máquina.

O LaunchAgent io.kairoslink.agent.session roda como cada usuário, dentro da sessão gráfica dele. Ele é o único que consegue conversar com as permissões de privacidade do macOS: um LaunchDaemon roda no domínio do sistema, e o macOS nem sequer o considera candidato a solicitá-las.

É por isso que o agente tem duas peças e não uma. Sem a peça de sessão, o dispositivo é gerenciado mas a tela não pode ser vista.

As permissões do sistema

O macOS exige que o usuário do Mac conceda três permissões. Não há forma de concedê-las remotamente: o macOS reserva essa decisão para quem está sentado na frente da máquina.

Permissão Para que serve
Gravação de Tela Ver a tela no acesso remoto
Acessibilidade Mover o mouse e digitar na sessão remota
Monitoramento de Entrada Ler as teclas que o técnico envia

Elas são concedidas em Ajustes do Sistema, Privacidade e Segurança, na seção de cada permissão.

O agente de sessão pede ao usuário as permissões que faltam. As três são concedidas no dispositivo, e o estado de cada uma é consultado ali mesmo, nos Ajustes do Sistema.

As permissões estão vinculadas à assinatura do agente. Enquanto o agente for o assinado e notarizado que o console entrega, o usuário as concede uma única vez e elas continuam valendo entre atualizações.

Patches em um Mac

O módulo de patches funciona igual ao do Windows e ao do Linux, pela fonte nativa de cada sistema. No macOS são as atualizações do sistema pelo softwareupdate.

No console ele fica na mesma tela de Patches que o resto do parque de dispositivos:

A aprovação, o agendamento e o relatório são os mesmos dos outros dois sistemas: não há tela separada para Macs.

Verificar que funcionou

No console, a tela Dispositivos. Encontre o dispositivo e olhe a coluna Visto por último: é isso que confirma que ele está vivo de verdade, e não apenas cadastrado. O dispositivo aparece em menos de um minuto e aceita comandos e inventário daí em diante.

Como no Windows e no Linux, a linha existir não basta: o que confirma que o agente está falando com o console é a última conexão.

No Mac, o estado dos dois componentes:

sudo launchctl print system/io.kairoslink.agent
launchctl print gui/$(id -u)/io.kairoslink.agent.session

Os logs ficam em /Library/Logs/KairosLink/.

Quando o dispositivo não aparece

O comando retornou um erro e não instalou nada. O instalador é explícito: ele diz se falta root, se não conseguiu baixar um arquivo ou se um SHA256 não confere. Leia a mensagem.

O instalador disse OK e o dispositivo não aparece. As causas são as mesmas do Windows e do Linux: o token foi rotacionado, o cliente foi excluído, o limite de dispositivos do plano foi atingido, ou o Mac não tem rota até o console na 443.

O dispositivo aparece mas o acesso remoto não abre. Verifique as três permissões no Mac, em Ajustes do Sistema, Privacidade e Segurança. Se faltar alguma, o usuário do dispositivo tem que concedê-la.

Reinstalar

Reinstalar sobre uma instalação existente não duplica o dispositivo: ele é reconhecido pela impressão digital de hardware, e o diretório de estado também preserva a identidade dele.

Para atualizar o agente, rode o mesmo comando de instalação de novo. Não use a aba Agentes do cliente: essa tela trabalha com o instalador do Windows.

Desinstalar

No Mac:

sudo /Library/KairosLink/uninstall-macos.sh

Do lado do console, o dispositivo se comporta como no Windows: se o agente conseguir reportar, ele some da lista; se não, ele fica Offline e você o remove com Remover da lista.

Perguntas frequentes

Preciso gerar alguma coisa antes de instalar? Não. O comando já existe, você copia e cola.

O comando de um cliente funciona para outro? Não. Ele carrega dentro a credencial de cadastro daquele cliente.

Funciona em Apple Silicon e em Intel? Sim. É um binário universal: o mesmo download cobre os dois.

O Gatekeeper vai bloquear a instalação? Não. O pacote é assinado, notarizado e com o selo anexado, sob o Developer ID da MITS GROUP LLC.

Posso conceder as permissões do sistema remotamente? Não. O macOS reserva essa decisão para o usuário do dispositivo. O agente de sessão as pede no Mac.

O que aplica patches em um Mac? As atualizações do sistema pelo softwareupdate, da mesma tela de Patches que o resto do parque de dispositivos.

Reinstalar duplica o dispositivo no console? Não. Rode a mesma linha de novo: ela atualiza o agente e o dispositivo continua sendo o mesmo.

Atualizado em 6 de setembro de 2026

Voltar ao mapa do produto