Desplegar el agente de escritorio con GPO de Active Directory (Windows)
Distribuya el agente de escritorio de ZeusLock a sus equipos Windows del dominio con directiva de grupo: descargue el MSI, cree config.json y asígnelo con Instalación de software, con un comando silencioso para SCCM.
El agente de escritorio de ZeusLock se ejecuta en la sesión interactiva de Windows de cada usuario — una aplicación de bandeja y un proxy de inspección local en 127.0.0.1:9876. Como inspecciona el tráfico en vivo de la sesión iniciada, no puede proteger un equipo en el que nadie ha iniciado sesión. Esta guía despliega el agente en su parque de Windows unido al dominio con una directiva de grupo de Active Directory.
Cómo funciona la vinculación
El instalador que descarga es genérico y no contiene credenciales. Un equipo solo queda vinculado a su organización cuando entrega por separado dos valores de configuración:
ServerUrl— la URL de API de su tenant, por ejemplohttps://api.zeuslock.ai.LicenseKey— la clave de API de su organización desde Settings → API Keys (un valorzl_...).
No configura en el endpoint qué se bloquea y qué solo se alerta. La política reside en el panel de ZeusLock y el agente la obtiene mediante la LicenseKey.
Requisitos previos
Windows 10/11 o Windows Server 2016 o posterior, unido al dominio.
La consola de administración de directivas de grupo y permisos para vincular un GPO a la OU de destino.
Un recurso compartido de red legible por todos los equipos de destino (y por la cuenta
SYSTEMpara instalaciones por equipo).Acceso de red saliente desde los endpoints hacia su
ServerUrl.
Paso 1 — Descargar el MSI a un recurso compartido de red
En el panel, vaya a Agents → Deployment y descargue el MSI de Windows. Cópielo a un recurso compartido accesible para todos los equipos de destino, por ejemplo \\fileserver\deploy\ZeusLock.msi. Confirme que Equipos del dominio tienen acceso de lectura — el software instalado por directiva de grupo se ejecuta como SYSTEM, por lo que las cuentas de equipo deben poder leer el archivo.
Paso 2 — Crear el GPO
Abra Administración de directivas de grupo.
Haga clic derecho en la OU que contiene sus equipos de destino y elija Crear un GPO en este dominio y víncularlo aquí.
Asdle un nombre, por ejemplo
ZeusLock Agent, y luego Editelo.
Paso 3 — Instalar el MSI (atención al paquete por usuario)
El MSI de ZeusLock es un paquete por usuario. La instalación de software por directiva de grupo asignada bajo Configuración del equipo puede comportarse mal con paquetes por usuario, así que fuerce una instalación por equipo. Elija uno de los dos enfoques siguientes.
Recomendado — un script de inicio de equipo. En Configuración del equipo → Directivas → Configuración de Windows → Scripts (Inicio), agregue un script de PowerShell o por lotes que instale en silencio y fuerce el ámbito de equipo:
$msi = '\\fileserver\deploy\ZeusLock.msi'
$installed = Get-Package -Name '*Zeus*' -ErrorAction SilentlyContinue
if (-not $installed) {
Start-Process msiexec.exe -ArgumentList @(
'/i', "`"$msi`"", '/qn', 'ALLUSERS=1', 'MSIINSTALLPERUSER=""'
) -Wait
}Los argumentos clave son ALLUSERS=1 y MSIINSTALLPERUSER="", que convierten el paquete por usuario en una instalación por equipo para todos los usuarios del endpoint.
Alternativa — Instalación de software con una transformación. Si prefiere Configuración del equipo → Directivas → Configuración de software → Instalación de software, cree un nuevo paquete, apunte al MSI en el recurso compartido y adjunte una transformación .mst que establezca ALLUSERS=1 y MSIINSTALLPERUSER="" para que la asignación se instale a nivel de equipo.
Paso 4 — Entregar la configuración
Entregue ServerUrl y LicenseKey con una de las siguientes opciones. La directiva de registro es la opción más limpia para una directiva de grupo.
Opción A — preferencia de registro (recomendado). En Configuración del equipo → Preferencias → Configuración de Windows → Registro, cree valores bajo la clave HKLM\SOFTWARE\Policies\ZeusLock:
ServerUrl— REG_SZ, por ejemplohttps://api.zeuslock.ai.LicenseKey— REG_SZ, su clavezl_....Opcionalmente
AgentEnabledyBlockingEnabled— REG_DWORD con valor1.
Opción B — un archivo JSON. Como alternativa, despliegue un archivo en C:\ProgramData\ZeusLockDLP\config.json (mediante una preferencia de Archivos del GPO o su script de inicio) con:
{
"ServerUrl": "https://api.zeuslock.ai",
"LicenseKey": "zl_your_org_api_key"
}Guarde el archivo como UTF-8 sin BOM. En JSON, apiUrl y apiKey se aceptan como alias heredados, pero prefiera ServerUrl y LicenseKey. No use api_url, api_key ni ninguna clave monitor_* — el agente las ignora.
Paso 5 — Aplicar la directiva y reiniciar
En un equipo de destino, ejecute gpupdate /force y luego reinicie. El script de inicio y la instalación de software se ejecutan al arrancar como SYSTEM, y la preferencia de registro se aplica durante la actualización de directivas. Tras el reinicio, pida al usuario que inicie sesión para que el agente arranque en su sesión interactiva.
Paso 6 — Verificar
En el endpoint, confirme la configuración y la instalación:
reg query "HKLM\SOFTWARE\Policies\ZeusLock"
Get-Package *Zeus*Después realice una prueba en vivo: con un usuario con la sesión iniciada, pegue un número de tarjeta de prueba como 4111 1111 1111 1111 en chatgpt.com y confirme que aparece un incidente en el panel.
Guía completa y plantillas
Para los pasos de principio a fin con scripts de inicio listos para usar, una transformación .mst y plantillas de registro y JSON, consulte el repositorio de despliegue en https://github.com/Zeuslock-ORG/zeuslock-agent-deployment.