Installer la Protection des postes développeurs avec un Script¶
L'installation basée sur un script installe le programme de mise à jour des points de terminaison Boost sur les points de terminaison des développeurs, qui installe la Protection des postes développeurs et la maintient automatiquement à jour. Utilisez cette option pour les points de terminaison qui n'utilisent pas l'extension VS Code, ou lorsque vous souhaitez gérer de manière centralisée le déploiement de la Protection des postes développeurs sur les points de terminaison Windows, macOS et Linux.
C'est l'option recommandée pour un déploiement à l'échelle de l'organisation via un outil EDR ou MDM.
Exigences¶
Avant d'installer la Protection des postes développeurs avec un script, assurez-vous d'avoir :
- Les scripts d'installation, téléchargés depuis la page Installation de la Protection des postes développeurs.
- Les scripts PowerShell pour Windows (
.ps1) pour les points de terminaison Windows. - Les scripts shell (
.sh) pour les points de terminaison macOS et Linux. - Des privilèges d'administrateur sur Windows, ou des privilèges root sur macOS et Linux.
- Un jeton de déploiement, créé depuis la page Installation de la Protection des postes développeurs. Voir Jetons de Déploiement.
Jetons de Déploiement¶
L'installation par script s'authentifie avec un jeton de déploiement créé depuis la page Installation de la Protection des postes développeurs. Un jeton de déploiement a une portée délibérément restreinte :
- Il ne peut être utilisé que pour enregistrer des appareils. Il n'accorde aucun autre accès à Boost Security.
- Il est actif pendant 30 jours par défaut. Vous pouvez modifier la durée lors de la création du jeton.
- Il est conçu pour un usage unique : supprimez-le une fois votre flotte déployée, et créez un nouveau jeton pour le prochain déploiement.
Lors de l'installation, chaque point de terminaison utilise le jeton de déploiement pour s'enregistrer et reçoit son propre jeton d'appareil unique, que le point de terminaison utilise pour toute communication ultérieure avec Boost Security. Le jeton de déploiement est utilisé une seule fois pour inscrire l'appareil et n'est jamais stocké sur le point de terminaison. Les appareils enregistrés sont gérés depuis la page Appareils, où les administrateurs peuvent révoquer ou supprimer des appareils individuels sans affecter le reste de la flotte.
Options de Déploiement¶
Vous pouvez exécuter les scripts de deux manières :
- Installation locale - Exécutez les scripts manuellement sur un seul point de terminaison. Cela est utile pour tester le flux d'installation ou valider la configuration.
- Déploiement EDR ou MDM - Téléchargez et exécutez les scripts via un outil de déploiement de points de terminaison pour installer la Protection des postes développeurs sur plusieurs points de terminaison des développeurs.
Remarque : Boost a testé le déploiement de scripts avec des outils EDR tels que SentinelOne. Les étapes exactes pour télécharger, configurer et exécuter des scripts varient selon le fournisseur, y compris SentinelOne, CrowdStrike et d'autres outils similaires.
Configuration¶
Les scripts téléchargés depuis la page Installation sont préconfigurés : la page inscrit votre jeton de déploiement, l'intervalle de scan et le niveau de journalisation directement dans le script, afin qu'il puisse être déployé tel quel.
Pour remplacer les valeurs préconfigurées, définissez les variables d'environnement suivantes avant d'exécuter le script :
| Variable | Requis | Description |
|---|---|---|
BOOST_DEPLOYMENT_TOKEN |
Oui | Jeton de déploiement créé depuis la page Installation de la Protection des postes développeurs. BOOST_API_KEY est accepté comme alias transitoire ; BOOST_DEPLOYMENT_TOKEN l'emporte lorsque les deux sont définis. |
BOOST_INTERVAL |
Non | À quelle fréquence le point de terminaison est scanné et les mises à jour sont envoyées à Boost, en secondes. Par défaut : 86400 secondes, soit 24 heures. |
RUST_LOG |
Non | Niveau de journalisation des services installés. Utilisez debug ou trace pour le dépannage. |
Installer¶
Utilisez le script d'installation pour le système d'exploitation du point de terminaison.
Windows¶
Configurez l'outil EDR ou MDM pour exécuter le script avec des privilèges administratifs :
powershell -ExecutionPolicy Bypass -File install.ps1
Pour remplacer les valeurs préconfigurées, définissez les variables avant d'exécuter le script :
$env:BOOST_DEPLOYMENT_TOKEN='...'; $env:BOOST_INTERVAL='86400'; powershell -ExecutionPolicy Bypass -File install.ps1
Pour un test local sur un seul point de terminaison, exécutez PowerShell en tant qu'administrateur et utilisez la même commande.
macOS et Linux¶
Configurez l'outil EDR ou MDM pour exécuter le script avec des privilèges root :
sh install.sh
Pour remplacer les valeurs préconfigurées, définissez les variables avant d'exécuter le script :
BOOST_DEPLOYMENT_TOKEN=... BOOST_INTERVAL=86400 sh install.sh
Pour un test local sur un seul point de terminaison, exécutez la même commande avec sudo :
sudo sh install.sh
Mises à Jour¶
La Protection des postes développeurs se maintient à jour automatiquement. Le script d'installation configure le programme de mise à jour des points de terminaison Boost, qui met à jour périodiquement lui-même et les composants installés. Il n'y a aucun script de mise à niveau à exécuter ni aucune version à épingler.
Désinstaller¶
Utilisez le script de désinstallation pour supprimer la Protection des postes développeurs et tous ses composants du point de terminaison. La désinstallation peut être exécutée sans risque sur un point de terminaison qui n'a jamais été installé.
Windows¶
Exécutez PowerShell en tant qu'administrateur :
powershell -ExecutionPolicy Bypass -File uninstall.ps1
macOS et Linux¶
Exécutez le script de désinstallation shell en tant que root :
sudo sh uninstall.sh
Notes de Sécurité¶
- Un jeton de déploiement ne peut enregistrer que des appareils et expire automatiquement, mais stockez-le tout de même en toute sécurité dans votre outil de déploiement EDR ou MDM, et supprimez le jeton une fois la flotte déployée.
BOOST_DEPLOYMENT_TOKENest lu depuis l'environnement et n'est jamais passé sur la ligne de commande, il n'apparaît donc pas dans les lignes de commande des processus. Il reste lisible dans l'environnement de processus de l'installateur, et peut être visible pour des outils qui capturent des blocs d'environnement de processus.- Un script téléchargé depuis la page Installation contient votre jeton de déploiement ; traitez donc le script lui-même, ainsi que toute copie stockée dans votre payload de déploiement EDR ou MDM, comme un secret jusqu'à ce que le jeton soit supprimé.