Déployer l'agent desktop via Microsoft Intune (Windows)
Empaquetez le MSI de l'agent de bureau ZeusLock en application Win32 Intune, déployez-le sur un groupe d'appareils et fournissez sa configuration ServerUrl et LicenseKey via une stratégie de registre Intune ou un fichier JSON dans ProgramData.
Microsoft Intune peut installer l'agent de bureau ZeusLock sur les appareils Windows gérés et lui transmettre la configuration nécessaire pour l'associer à votre organisation. Le programme d'installation que vous téléchargez est générique — il ne contient aucun identifiant. Un poste ne devient un agent ZeusLock associé à votre organisation qu'une fois sa configuration (ServerUrl et LicenseKey) fournie séparément, ce qui constitue la seconde moitié de ce guide.
Avant de commencer
- Des appareils Windows inscrits dans Intune (jonction Microsoft Entra ou jonction hybride).
- L'outil Microsoft Win32 Content Prep Tool (
IntuneWinAppUtil.exe) pour créer le paquet.intunewin. - Le programme d'installation générique de l'agent, téléchargé depuis le tableau de bord ZeusLock sous Agents → Deployment. Renommez-le
ZeusLock.msi. - L'URL d'API de votre locataire pour
ServerUrl(par ex.https://api.zeuslock.ai) et la clé d'API de votre organisation pourLicenseKey(une valeurzl_...dans Settings → API Keys).
Ce qui bloque et ce qui se contente d'alerter relève de votre stratégie, qui réside dans le tableau de bord et est récupérée à l'aide de la LicenseKey. Vous ne configurez jamais la stratégie sur le poste. Notez également que l'agent s'exécute dans la session de bureau interactive de l'utilisateur connecté — une application de barre d'état plus un proxy d'inspection local sur 127.0.0.1:9876 — il ne peut donc pas protéger une machine sur laquelle personne n'est connecté.
Étape 1 — Empaqueter le MSI en application Win32
Placez ZeusLock.msi dans un dossier source par ailleurs vide, puis exécutez l'outil de préparation de contenu pour produire le paquet .intunewin.
IntuneWinAppUtil.exe -c C:\ZeusLock\source -s ZeusLock.msi -o C:\ZeusLock\output
Étape 2 — Créer l'application Win32 dans Intune
Dans le centre d'administration Intune, accédez à Apps → Windows → Add et choisissez Windows app (Win32). Téléversez le fichier ZeusLock.intunewin, puis définissez les commandes. Le MSI est un paquet par utilisateur ; forcez donc une installation par machine :
- Commande d'installation :
msiexec /i ZeusLock.msi /qn ALLUSERS=1 MSIINSTALLPERUSER="" - Commande de désinstallation :
msiexec /x ZeusLock.msi /qn - Comportement d'installation : System
Pour la règle de détection, utilisez le code produit du MSI (Intune le pré-remplit généralement à partir du paquet) ou une vérification de registre/fichier sur l'agent installé.
Étape 3 — Affecter à un groupe d'appareils
Dans l'onglet Assignments, ajoutez votre groupe d'appareils Windows à Required. Comme l'agent a besoin d'une session interactive pour s'exécuter, ciblez les appareils dont les utilisateurs se connectent réellement. Intune installe l'application lors de la prochaine synchronisation.
Étape 4 — Fournir la configuration
L'installation du MSI n'associe pas le poste. Fournissez la configuration avec l'une des deux options ci-dessous.
Option A — Stratégie de registre (recommandée). Écrivez les valeurs sous HKLM\SOFTWARE\Policies\ZeusLock. Vous pouvez les créer avec une stratégie Settings catalog / OMA-URI personnalisée dans Intune, ou avec un script de plateforme PowerShell (Devices → Scripts and remediations) exécuté dans le contexte système :
$key = 'HKLM:\SOFTWARE\Policies\ZeusLock'
New-Item -Path $key -Force | Out-Null
New-ItemProperty -Path $key -Name ServerUrl -Value 'https://api.zeuslock.ai' -PropertyType String -Force | Out-Null
New-ItemProperty -Path $key -Name LicenseKey -Value 'zl_xxxxxxxxxxxxxxxx' -PropertyType String -Force | Out-Null
# Bascules facultatives
New-ItemProperty -Path $key -Name AgentEnabled -Value 1 -PropertyType DWord -Force | Out-Null
New-ItemProperty -Path $key -Name BlockingEnabled -Value 1 -PropertyType DWord -Force | Out-Null
ServerUrl et LicenseKey sont de type REG_SZ ; AgentEnabled et BlockingEnabled sont de type REG_DWORD définis sur 1.
Option B — JSON dans ProgramData. Déployez un fichier JSON vers C:\ProgramData\ZeusLockDLP\config.json à l'aide d'un script de plateforme PowerShell. Il doit être en UTF-8 sans BOM :
$dir = 'C:\ProgramData\ZeusLockDLP'
New-Item -Path $dir -ItemType Directory -Force | Out-Null
$cfg = '{"ServerUrl":"https://api.zeuslock.ai","LicenseKey":"zl_xxxxxxxxxxxxxxxx"}'
$utf8NoBom = New-Object System.Text.UTF8Encoding($false)
[System.IO.File]::WriteAllText("$dir\config.json", $cfg, $utf8NoBom)
{
"ServerUrl": "https://api.zeuslock.ai",
"LicenseKey": "zl_xxxxxxxxxxxxxxxx"
}
Utilisez exactement les clés ServerUrl et LicenseKey. Dans les fichiers JSON, apiUrl et apiKey sont acceptés comme alias hérités, mais préférez ServerUrl et LicenseKey. N'utilisez jamais api_url, api_key ni aucune clé monitor_* — l'agent les ignore.
Étape 5 — Vérifier
Sur un appareil cible, confirmez la configuration et l'installation, puis effectuez un test en conditions réelles :
reg query "HKLM\SOFTWARE\Policies\ZeusLock"
Get-Package *Zeus*
- Vérifiez que
ServerUrletLicenseKeyapparaissent (ou queconfig.jsonexiste). - Vérifiez que l'application de barre d'état ZeusLock s'exécute dans la session de l'utilisateur connecté.
- Collez un numéro de carte bancaire de test dans
chatgpt.comet vérifiez qu'un incident apparaît dans le tableau de bord.
Pour la procédure pas à pas complète avec des scripts et modèles prêts à l'emploi, consultez https://github.com/Zeuslock-ORG/zeuslock-agent-deployment.