Installer l'agent sur macOS
Trois autorisations système à accorder une seule fois, dans trois volets distincts des Réglages Système. Ce guide les détaille une par une, puis couvre l'installation et le dépannage.
Si macOS refuse d'ouvrir le paquet
Gatekeeper bloque les paquets qui ne sont pas encore notarisés par Apple, avec le message développeur non identifié. Ce n'est pas une détection de logiciel malveillant, et le contournement est prévu par macOS.
Voie recommandée : clic droit puis Ouvrir
Faites un clic droit sur le fichier .pkg puis choisissez Ouvrir. macOS propose alors un bouton Ouvrir dans la même boîte de dialogue.
Ou en ligne de commande
$ sudo installer -pkg GitsMonitorAgent-0.1.78.pkg -target /Les versions distribuées par votre service IT sont signées et notarisées : l'avertissement ne s'affiche pas.
Les trois autorisations à accorder
Le point le plus contre-intuitif de macOS : accorder l'enregistrement de l'écran ne donne ni l'activité, ni les URLs. Chaque autorisation vit dans son propre volet.
Trois catégories séparées et indépendantes. Elles se trouvent dans trois listes différentes des Réglages Système. En accorder une n'accorde pas les autres : il faut les activer toutes les trois.
Enregistrement de l'écran
Sert aux captures d'écran floutées et à la vue Live consultée par votre manager. Sans elle, aucune capture n'est envoyée.
Accessibilité
Sert à lire la fenêtre active et l'application au premier plan, donc à mesurer l'activité. Sans elle, le score reste vide.
Automatisation
Sert à demander à Safari ou Chrome l'adresse de l'onglet actif, donc l'URL exacte et sa durée. Sans elle, seuls les domaines sont observés.
Arrière-plan n'est pas une permission
macOS affiche une notification à propos des activités en arrière-plan, qui mène à Réglages Système > Général > Éléments d'ouverture de session. On y voit l'agent activé, et on croit avoir tout fait - mais ce n'est pas la permission de capture.
Sans cette entrée, l'agent ne démarrerait plus du tout. Elle doit rester activée.
Les autorisations de capture vivent dans Confidentialité et sécurité, un volet complètement différent.
Persistance des autorisations et capture d'URL
Deux points techniques qui expliquent pourquoi les autorisations tiennent dans le temps, et ce que l'agent lit réellement dans un navigateur.
Vos autorisations ne seront plus redemandées
Tant que l'agent était signé à la volée (ad-hoc), chaque mise à jour changeait son identité aux yeux de macOS : nouvelle app, autorisations remises à zéro. Avec un certificat stable, macOS épingle vos autorisations et elles persistent d'une mise à jour à l'autre.
Au passage de l'ancienne signature au certificat, les autorisations sont demandées une ultime fois, puis conservées.
Qui donne l'URL exacte
L'agent lit la fenêtre au premier plan via CGWindowList, puis interroge le navigateur en AppleScript (autorisation Automatisation) pour obtenir l'URL exacte et sa durée.
Chrome, Brave, Edge, Vivaldi, Opera, Arc : URL exacte et durée par page.
Non pilotable : seuls les domaines sont observés, inférés par SNI, sans durée.
macOS en quelques cas
Les situations réellement rencontrées sur le parc Mac, avec leur cause et leur remède.
La croix rouge cache, ne quitte pas
Le bouton rouge masque le panneau sans quitter l'agent : le pointage continue. Rouvrez-le depuis l'icône GITS de la barre des menus puis Ouvrir.
Mises à jour, comme sur Windows
Vérification toutes les 30 minutes, installation uniquement au dépointage. Le bouton Vérifier les mises à jour est dans Réglages > Application.
Installer l'agent sur un autre poste
Le même agent existe sur Windows et Linux. Seule la manière d'accorder les autorisations change d'un système à l'autre.
