KairosLink
Instalar o agente macOS
Como instalar o agente em um Mac com uma única linha de comando, quais permissões do sistema conceder, o que o módulo de patches faz e como verificar que o dispositivo ficou online.
No macOS não há geração para esperar. O console te dá uma linha de comando, você cola no Mac e o dispositivo fica cadastrado, igual ao Linux.
Este guia cobre a instalação, as permissões do sistema que o macOS exige, o que o módulo de patches faz em um Mac e como verificar que o dispositivo aparece online.
Em que ele se diferencia do agente Windows
Se você acabou de instalar o agente no Windows, isto é o que muda:
| Windows | macOS | |
|---|---|---|
| O que você recebe | Um arquivo MSI de uns 17 MB | Uma linha de comando, que busca um .pkg |
| Como ele é produzido | Gerado por cliente, de 30 a 90 segundos | Já está publicado, entregue na hora |
| Vencimento | 7 dias | Não vence |
| Personalização na geração | Nome, local, departamento, tipo | Nenhuma |
| Arquiteturas | 32 e 64 bits | Apple Silicon e Intel, em um único binário universal |
| Requisito obrigatório | Windows | Permissões do sistema concedidas pelo usuário |
| Assinatura | Assinado | Assinado e notarizado pela Apple |
Obter o comando
Em Clientes, ficha do cliente, aba Dispositivos, card Instalador, botão Criar instalador. Você precisa da permissão Gerenciar computadores.
Na caixa de diálogo, a aba macOS. Essa aba não tem campos para preencher: ela mostra o comando e nada mais. Botão Copiar comando.
O comando tem esta forma:
curl -fsSL https://app.kairoslink.io/install/macos/TOKEN | sudo bash
O token viaja na URL, não dentro de um arquivo. Ele é a credencial de cadastro desse cliente, a mesma que o MSI do Windows e o comando do Linux usam. Trate-o como uma senha: quem o tiver pode adicionar dispositivos a esse cliente.
O comando não vence. Diferente do MSI, que morre depois de 7 dias, esta linha funciona enquanto a credencial do cliente continuar ativa. Você pode guardá-la na sua documentação interna e reutilizá-la.
Executar a mesma linha de novo atualiza o agente e não duplica o dispositivo no console.
Requisitos
Root. O sudo do comando está ali por um motivo: o agente instala como um LaunchDaemon do sistema.
Apple Silicon ou Intel. O binário é universal: o mesmo download serve para as duas arquiteturas.
Internet de saída na 443 até o console. Como no Windows e no Linux, o agente inicia todas as conexões para fora: nenhum IP público e nenhuma porta de entrada são necessários.
O dispositivo não precisa alcançar o GitHub. O console faz proxy e cache dos arquivos do agente, então o download sempre vem do domínio do KairosLink.
O pacote é assinado, notarizado e com o selo anexado, sob o Developer ID da MITS GROUP LLC. O Gatekeeper o deixa passar sem que o usuário precise aprovar à mão.
Instalar sem acesso à internet
A mesma aba macOS da caixa de diálogo oferece os arquivos do agente para download direto. Deixe-os na mesma pasta do Mac e execute:
sudo ./install-macos.sh --token TOKEN --local
O instalador verifica o SHA256 de cada arquivo contra o SHA256SUMS da release antes de instalar qualquer coisa. Um arquivo que não confere não é instalado.
O que é instalado
São dois componentes, e a diferença entre eles explica tudo o que vem depois:
| Caminho | O que é |
|---|---|
/Library/KairosLink/kairoslink-agent |
O binário |
/Library/KairosLink/KairosLinkSession.app |
O agente de sessão |
/Library/KairosLink/uninstall-macos.sh |
O desinstalador |
/Library/LaunchDaemons/io.kairoslink.agent.plist |
O daemon do sistema |
/Library/LaunchAgents/io.kairoslink.agent.session.plist |
O agente de sessão |
/Library/Application Support/KairosLink/ |
A identidade do dispositivo |
/Library/Logs/KairosLink/ |
Os logs |
O LaunchDaemon io.kairoslink.agent roda como root e faz tudo o que o console precisa: cadastro, heartbeat, comandos e inventário. Ele sobe junto com a máquina.
O LaunchAgent io.kairoslink.agent.session roda como cada usuário, dentro da sessão gráfica dele. Ele é o único que consegue conversar com as permissões de privacidade do macOS: um LaunchDaemon roda no domínio do sistema, e o macOS nem sequer o considera candidato a solicitá-las.
É por isso que o agente tem duas peças e não uma. Sem a peça de sessão, o dispositivo é gerenciado mas a tela não pode ser vista.
As permissões do sistema
O macOS exige que o usuário do Mac conceda três permissões. Não há forma de concedê-las remotamente: o macOS reserva essa decisão para quem está sentado na frente da máquina.
| Permissão | Para que serve |
|---|---|
| Gravação de Tela | Ver a tela no acesso remoto |
| Acessibilidade | Mover o mouse e digitar na sessão remota |
| Monitoramento de Entrada | Ler as teclas que o técnico envia |
Elas são concedidas em Ajustes do Sistema, Privacidade e Segurança, na seção de cada permissão.
O agente de sessão pede ao usuário as permissões que faltam. As três são concedidas no dispositivo, e o estado de cada uma é consultado ali mesmo, nos Ajustes do Sistema.
As permissões estão vinculadas à assinatura do agente. Enquanto o agente for o assinado e notarizado que o console entrega, o usuário as concede uma única vez e elas continuam valendo entre atualizações.
Patches em um Mac
O módulo de patches funciona igual ao do Windows e ao do Linux, pela fonte nativa de cada sistema. No macOS são as atualizações do sistema pelo softwareupdate.
No console ele fica na mesma tela de Patches que o resto do parque de dispositivos:
- Levantamento das atualizações pendentes do dispositivo
- Instalação, seletiva ou completa, remotamente, com progresso ao vivo
- Histórico do que foi instalado
- Reinicialização informada, agendável e cancelável: nenhuma instalação reinicia o Mac sem a autorização do técnico
A aprovação, o agendamento e o relatório são os mesmos dos outros dois sistemas: não há tela separada para Macs.
Verificar que funcionou
No console, a tela Dispositivos. Encontre o dispositivo e olhe a coluna Visto por último: é isso que confirma que ele está vivo de verdade, e não apenas cadastrado. O dispositivo aparece em menos de um minuto e aceita comandos e inventário daí em diante.
Como no Windows e no Linux, a linha existir não basta: o que confirma que o agente está falando com o console é a última conexão.
No Mac, o estado dos dois componentes:
sudo launchctl print system/io.kairoslink.agent
launchctl print gui/$(id -u)/io.kairoslink.agent.session
Os logs ficam em /Library/Logs/KairosLink/.
Quando o dispositivo não aparece
O comando retornou um erro e não instalou nada. O instalador é explícito: ele diz se falta root, se não conseguiu baixar um arquivo ou se um SHA256 não confere. Leia a mensagem.
O instalador disse OK e o dispositivo não aparece. As causas são as mesmas do Windows e do Linux: o token foi rotacionado, o cliente foi excluído, o limite de dispositivos do plano foi atingido, ou o Mac não tem rota até o console na 443.
O dispositivo aparece mas o acesso remoto não abre. Verifique as três permissões no Mac, em Ajustes do Sistema, Privacidade e Segurança. Se faltar alguma, o usuário do dispositivo tem que concedê-la.
Reinstalar
Reinstalar sobre uma instalação existente não duplica o dispositivo: ele é reconhecido pela impressão digital de hardware, e o diretório de estado também preserva a identidade dele.
Para atualizar o agente, rode o mesmo comando de instalação de novo. Não use a aba Agentes do cliente: essa tela trabalha com o instalador do Windows.
Desinstalar
No Mac:
sudo /Library/KairosLink/uninstall-macos.sh
Do lado do console, o dispositivo se comporta como no Windows: se o agente conseguir reportar, ele some da lista; se não, ele fica Offline e você o remove com Remover da lista.
Perguntas frequentes
Preciso gerar alguma coisa antes de instalar? Não. O comando já existe, você copia e cola.
O comando de um cliente funciona para outro? Não. Ele carrega dentro a credencial de cadastro daquele cliente.
Funciona em Apple Silicon e em Intel? Sim. É um binário universal: o mesmo download cobre os dois.
O Gatekeeper vai bloquear a instalação? Não. O pacote é assinado, notarizado e com o selo anexado, sob o Developer ID da MITS GROUP LLC.
Posso conceder as permissões do sistema remotamente? Não. O macOS reserva essa decisão para o usuário do dispositivo. O agente de sessão as pede no Mac.
O que aplica patches em um Mac?
As atualizações do sistema pelo softwareupdate, da mesma tela de Patches que o resto do parque de dispositivos.
Reinstalar duplica o dispositivo no console? Não. Rode a mesma linha de novo: ela atualiza o agente e o dispositivo continua sendo o mesmo.
Atualizado em 6 de setembro de 2026