Agent/macOS
macOS 13 et plus - Intel & Apple Silicon

Installer l'agent sur macOS

Trois autorisations système à accorder une seule fois, dans trois volets distincts des Réglages Système. Ce guide les détaille une par une, puis couvre l'installation et le dépannage.

Téléchargement

Paquet d'installation

Fichier.pkg - universal
Version0.1.78
Taille52,9 Mo
Autorisations3 à accorder
Télécharger le .pkg

Flotte gérée par MDM (Jamf, Intune, Kandji) ? Un profil PPPC accorde les trois autorisations sans intervention.

Étape 1 - installation

Si macOS refuse d'ouvrir le paquet

Gatekeeper bloque les paquets qui ne sont pas encore notarisés par Apple, avec le message développeur non identifié. Ce n'est pas une détection de logiciel malveillant, et le contournement est prévu par macOS.

Voie recommandée : clic droit puis Ouvrir

Faites un clic droit sur le fichier .pkg puis choisissez Ouvrir. macOS propose alors un bouton Ouvrir dans la même boîte de dialogue.

Ou en ligne de commande

$ sudo installer -pkg GitsMonitorAgent-0.1.78.pkg -target /

Les versions distribuées par votre service IT sont signées et notarisées : l'avertissement ne s'affiche pas.

Alerte Gatekeeper - développeur non identifié
Étape 2 - autorisations

Les trois autorisations à accorder

Le point le plus contre-intuitif de macOS : accorder l'enregistrement de l'écran ne donne ni l'activité, ni les URLs. Chaque autorisation vit dans son propre volet.

Trois catégories séparées et indépendantes. Elles se trouvent dans trois listes différentes des Réglages Système. En accorder une n'accorde pas les autres : il faut les activer toutes les trois.

Requis

Enregistrement de l'écran

Sert aux captures d'écran floutées et à la vue Live consultée par votre manager. Sans elle, aucune capture n'est envoyée.

Où l'accorderRéglages Système > Confidentialité et sécurité > Enregistrement de l'écran
Requis

Accessibilité

Sert à lire la fenêtre active et l'application au premier plan, donc à mesurer l'activité. Sans elle, le score reste vide.

Où l'accorderRéglages Système > Confidentialité et sécurité > Accessibilité
Requis

Automatisation

Sert à demander à Safari ou Chrome l'adresse de l'onglet actif, donc l'URL exacte et sa durée. Sans elle, seuls les domaines sont observés.

Où l'accorderRéglages Système > Confidentialité et sécurité > Automatisation
Confusion très fréquente

Arrière-plan n'est pas une permission

macOS affiche une notification à propos des activités en arrière-plan, qui mène à Réglages Système > Général > Éléments d'ouverture de session. On y voit l'agent activé, et on croit avoir tout fait - mais ce n'est pas la permission de capture.

Ne la désactivez pas

Sans cette entrée, l'agent ne démarrerait plus du tout. Elle doit rester activée.

La vraie permission est ailleurs

Les autorisations de capture vivent dans Confidentialité et sécurité, un volet complètement différent.

Signature et navigateurs

Persistance des autorisations et capture d'URL

Deux points techniques qui expliquent pourquoi les autorisations tiennent dans le temps, et ce que l'agent lit réellement dans un navigateur.

Vos autorisations ne seront plus redemandées

Tant que l'agent était signé à la volée (ad-hoc), chaque mise à jour changeait son identité aux yeux de macOS : nouvelle app, autorisations remises à zéro. Avec un certificat stable, macOS épingle vos autorisations et elles persistent d'une mise à jour à l'autre.

Une dernière fois

Au passage de l'ancienne signature au certificat, les autorisations sont demandées une ultime fois, puis conservées.

Qui donne l'URL exacte

L'agent lit la fenêtre au premier plan via CGWindowList, puis interroge le navigateur en AppleScript (autorisation Automatisation) pour obtenir l'URL exacte et sa durée.

Safari et Chromium

Chrome, Brave, Edge, Vivaldi, Opera, Arc : URL exacte et durée par page.

Firefox

Non pilotable : seuls les domaines sont observés, inférés par SNI, sans durée.

Dépannage

macOS en quelques cas

Les situations réellement rencontrées sur le parc Mac, avec leur cause et leur remède.

La croix rouge cache, ne quitte pas

Le bouton rouge masque le panneau sans quitter l'agent : le pointage continue. Rouvrez-le depuis l'icône GITS de la barre des menus puis Ouvrir.

Mises à jour, comme sur Windows

Vérification toutes les 30 minutes, installation uniquement au dépointage. Le bouton Vérifier les mises à jour est dans Réglages > Application.

Cause : Les autorisations TCC n'ont pas été accordées.

L'agent démarre, le panneau fonctionne, le pointage tourne - mais rien ne remonte. C'est le symptôme classique d'une ou plusieurs des trois autorisations manquantes.

Parcourez les trois cartes ci-dessus, une par une.
Autres systèmes

Installer l'agent sur un autre poste

Le même agent existe sur Windows et Linux. Seule la manière d'accorder les autorisations change d'un système à l'autre.