Déployer l'agent desktop via une GPO Active Directory (Windows)

Déployez l'agent desktop ZeusLock sur vos machines Windows du domaine avec une stratégie de groupe : téléchargez le MSI, créez config.json et affectez-le via l'installation de logiciel, avec une commande silencieuse pour SCCM.

L’agent de bureau ZeusLock s’exécute dans la session Windows interactive de chaque utilisateur — une application de barre d’état et un proxy d’inspection local sur 127.0.0.1:9876. Comme il inspecte le trafic en direct dans la session connectée, il ne peut pas protéger une machine où personne n’est connecté. Ce guide déploie l’agent sur votre parc Windows joint au domaine avec une stratégie de groupe Active Directory.

Fonctionnement de la liaison

L’installeur que vous téléchargez est générique et ne contient aucun identifiant. Une machine n’est liée à votre organisation qu’une fois que vous livrez séparément deux valeurs de configuration :

  • ServerUrl — l’URL d’API de votre tenant, par exemple https://api.zeuslock.ai.

  • LicenseKey — la clé d’API de votre organisation depuis Settings → API Keys (une valeur zl_...).

Vous ne configurez pas sur le poste ce qui est bloqué ou seulement signalé. La politique réside dans le tableau de bord ZeusLock et l’agent la récupère grâce à la LicenseKey.

Prérequis

  • Windows 10/11 ou Windows Server 2016 ou ultérieur, joint au domaine.

  • La console de gestion des stratégies de groupe et les droits pour lier un GPO à l’OU cible.

  • Un partage réseau lisible par tous les ordinateurs cibles (et par le compte SYSTEM pour une installation par machine).

  • Un accès réseau sortant des postes vers votre ServerUrl.

Étape 1 — Télécharger le MSI sur un partage réseau

Dans le tableau de bord, ouvrez Agents → Deployment et téléchargez le MSI Windows. Copiez-le sur un partage accessible à toutes les machines cibles, par exemple \\fileserver\deploy\ZeusLock.msi. Vérifiez que Ordinateurs du domaine disposent d’un accès en lecture — un logiciel installé par stratégie de groupe s’exécute en tant que SYSTEM, les comptes machine doivent donc pouvoir lire le fichier.

Étape 2 — Créer le GPO

  1. Ouvrez la Gestion des stratégies de groupe.

  2. Faites un clic droit sur l’OU contenant vos ordinateurs cibles et choisissez Créer un objet GPO dans ce domaine, et le lier ici.

  3. Nommez-le, par exemple ZeusLock Agent, puis Modifiez-le.

Étape 3 — Installer le MSI (attention au paquet par utilisateur)

Le MSI ZeusLock est un paquet par utilisateur. L’installation logicielle par stratégie de groupe affectée sous Configuration ordinateur peut mal se comporter avec les paquets par utilisateur ; forcez donc une installation par machine. Choisissez l’une des deux approches ci-dessous.

Recommandé — un script de démarrage ordinateur. Sous Configuration ordinateur → Stratégies → Paramètres Windows → Scripts (démarrage), ajoutez un script PowerShell ou batch qui installe en silence et force la portée machine :

$msi = '\\fileserver\deploy\ZeusLock.msi'
$installed = Get-Package -Name '*Zeus*' -ErrorAction SilentlyContinue
if (-not $installed) {
    Start-Process msiexec.exe -ArgumentList @(
        '/i', "`"$msi`"", '/qn', 'ALLUSERS=1', 'MSIINSTALLPERUSER=""'
    ) -Wait
}

Les arguments clés sont ALLUSERS=1 et MSIINSTALLPERUSER="", qui convertissent le paquet par utilisateur en une installation par machine pour tous les utilisateurs du poste.

Alternative — Installation logicielle avec une transformation. Si vous préférez Configuration ordinateur → Stratégies → Paramètres logiciels → Installation de logiciels, créez un nouveau package, pointez-le vers le MSI sur le partage et joignez une transformation .mst qui définit ALLUSERS=1 et MSIINSTALLPERUSER="" afin que l’affectation s’installe à l’échelle de la machine.

Étape 4 — Livrer la configuration

Livrez ServerUrl et LicenseKey avec l’une des méthodes suivantes. La stratégie de registre est le choix le plus propre pour une stratégie de groupe.

Option A — préférence de registre (recommandé). Sous Configuration ordinateur → Préférences → Paramètres Windows → Registre, créez des valeurs sous la clé HKLM\SOFTWARE\Policies\ZeusLock :

  • ServerUrlREG_SZ, par exemple https://api.zeuslock.ai.

  • LicenseKeyREG_SZ, votre clé zl_....

  • Facultativement AgentEnabled et BlockingEnabledREG_DWORD défini sur 1.

Option B — un fichier JSON. Vous pouvez à la place déployer un fichier à C:\ProgramData\ZeusLockDLP\config.json (via une préférence Fichiers du GPO ou votre script de démarrage) contenant :

{
  "ServerUrl": "https://api.zeuslock.ai",
  "LicenseKey": "zl_your_org_api_key"
}

Enregistrez le fichier en UTF-8 sans BOM. En JSON, apiUrl et apiKey sont acceptés comme alias hérités, mais préférez ServerUrl et LicenseKey. N’utilisez pas api_url, api_key ni aucune clé monitor_* — l’agent les ignore.

Étape 5 — Appliquer la stratégie et redémarrer

Sur une machine cible, exécutez gpupdate /force, puis redémarrez. Le script de démarrage et l’installation logicielle s’exécutent au démarrage en tant que SYSTEM, et la préférence de registre s’applique lors de l’actualisation de la stratégie. Après le redémarrage, demandez à l’utilisateur de se connecter afin que l’agent démarre dans sa session interactive.

Étape 6 — Vérifier

Sur le poste, confirmez la configuration et l’installation :

reg query "HKLM\SOFTWARE\Policies\ZeusLock"
Get-Package *Zeus*

Effectuez ensuite un test en direct : avec un utilisateur connecté, collez un numéro de carte de test tel que 4111 1111 1111 1111 dans chatgpt.com et confirmez qu’un incident apparaît dans le tableau de bord.

Guide complet et modèles

Pour les étapes de bout en bout avec des scripts de démarrage prêts à l’emploi, une transformation .mst et des modèles de registre et JSON, consultez le dépôt de déploiement à https://github.com/Zeuslock-ORG/zeuslock-agent-deployment.