Installation & Betrieb

Ein Gerät auf Ihrem Konto enrollen

Das Enrollment ist der einmalige Schritt, der ein Gerät an Ihr Konto bindet. Der Installationsschlüssel ist der Standardweg: im Panel erzeugen, dem Installer übergeben - der Daemon tauscht ihn mit dem Backend gegen ein gespeichertes Credential, das er von da an wiederverwendet. Das Backend vergibt die Gerätekennung erst bei der Einlösung, deshalb kann ein Schlüssel mehrere Geräte enrollen. Das alte Verfahren, eine App-ID mit passendem Einmal-Code, funktioniert unverändert weiter. Diese Seite behandelt beides.

Lesezeit ~7 Min · Installation & Betrieb

Der Installationsschlüssel

Erzeugen Sie einen Installationsschlüssel im Panel unter Installationsschlüssel. Er wird nur einmal angezeigt, also sofort kopieren, dann dem Installer als Umgebungsvariable übergeben:

VariableZweck
PZ_ENROLL_CODEDer Installationsschlüssel aus dem Panel. Für ein frisches Enrollment genügt er allein.
PZ_APP_IDAlt und optional: nur zusammen mit einem älteren Code je Gerät nötig (siehe unten).
bashTerminal
curl -fsSL https://poisonzero.com/install.sh | sudo \
  PZ_ENROLL_CODE="ihr-installationsschluessel" sh
Ein Installationsschlüssel ist mehrfach nutzbar: Er enrollt Geräte bis zu der Einlösungsgrenze, die Sie bei der Erzeugung festlegen, und jedes erfolgreiche Enrollment zählt auf diese Grenze. Widerrufen Sie ihn jederzeit im Panel, um weitere Einlösungen zu stoppen; bereits enrollte Geräte laufen weiter.

Was der Installer schreibt

Der Installer legt eine kleine Enroll-Datei ab und führt dann den Enroll-Befehl des Daemon aus. Der Daemon schreibt das Credential, das er von da an wiederverwendet:

DateiOrtInhalt
enrollConfig-Verzeichnis (Linux /etc/poisonzero, macOS Application Support, Windows ProgramData)JSON { code }, plus appId beim alten Verfahren; Modus 0600, einmal beim Enrollment verbraucht
credentialsDaten-Verzeichnis (Linux /var/lib/poisonzero, macOS Application Support, Windows ProgramData)Die Gerätekennung und ein Refresh-Token, vom Backend bei der Einlösung vergeben; über Neustarts hinweg wiederverwendet
license.idDaten-VerzeichnisDie Enterprise-Gerätebindung (Seat); bei Pro nicht vorhanden
Das Vorhandensein der Datei credentials markiert ein Gerät als bereits enrollt. Ein einfaches Upgrade, das sie findet, überspringt das Enrollment und tauscht nur das Binary aus.

Der Enroll-Befehl

poisonzero enroll nimmt keine Flags; es liest die Enroll-Datei und steuert den Austausch:

  1. Liest die Enroll-Datei und verlangt den Installationsschlüssel; eine vorhandene App-ID wird beim alten Verfahren mitgesendet.
  2. Sendet Code, App-ID (falls vorhanden), Plattform und Version an den Enroll-Endpunkt des Backends.
  3. Bei Erfolg vergibt das Backend die Gerätekennung; der Daemon tauscht das zurückgegebene Token gegen ein Refresh-Token und schreibt es in credentials.
  4. Speichert den Geräte-Modus (Cloud oder Private) und, bei Enterprise, die License-ID.
Das Backend validiert den Code, bevor irgendetwas geschrieben wird: Er muss existieren, noch unter seiner Einlösungsgrenze liegen (bzw. unbenutzt sein beim alten Verfahren) und darf nicht abgelaufen oder widerrufen sein. Ein aufgebrauchter, widerrufener oder abgelaufener Code wird abgewiesen.

Einlösungen, Seats und Lizenzen

Zwei Grenzen gelten unabhängig voneinander: wie oft ein Schlüssel eingelöst werden kann und wie viele Geräte Ihr Konto erlaubt:

BegriffBedeutung
EinlösungsgrenzeDie Höchstzahl an Geräten, die ein Installationsschlüssel enrollen kann, festgelegt bei der Erzeugung im Panel
Alter CodeAn eine einzelne App gebunden; wird nach dem ersten erfolgreichen Enrollment als verbraucht markiert, genau wie bisher
Seat / Geräte-SlotJedes enrollte Gerät zählt auf das Gerätelimit Ihres Kontos, unabhängig davon, welcher Code es enrollt hat
Pro-GerätelimitPro-Konten sind auf eine feste Anzahl aktiver Geräte begrenzt; ein Enrollment über das Limit hinaus wird mit einem Gerätelimit-Fehler abgewiesen
License-IDEnterprise-Geräte tragen eine License-ID (license.id); Pro-Geräte tragen keine
Ein Gerät neu zu enrollen, das bereits aktiv ist, verbraucht keinen zusätzlichen Seat und keine zusätzliche Einlösung.

Das alte Verfahren je Gerät

Ein Gerät im Panel anzulegen funktioniert weiterhin genau wie bisher, für ältere Installer oder Skript-Integrationen, die eine App-ID erwarten:

  • Ein im Panel angelegtes Gerät prägt eine App-ID und einen passenden Einmal-Code.
  • Beides an den Installer übergeben: PZ_APP_ID und PZ_ENROLL_CODE.
  • Der Code ist an diese eine App gebunden und wird nach dem ersten erfolgreichen Enrollment als verbraucht markiert.

Erneutes Enrollment

Den Installer erneut mit einem frischen Installationsschlüssel auszuführen, enrollt das Gerät sauber neu:

ModusAuslöserWirkung
FrischKeine credentials-DateiEnrollt zum ersten Mal
Neu-Enrollmentcredentials vorhanden und ein neuer PZ_ENROLL_CODE übergebenErsetzt das Credential sauber; bei Fehlschlag bleibt das alte Credential erhalten
Upgradecredentials vorhanden, kein PZ_ENROLL_CODETauscht nur das Binary aus; das Enrollment wird übersprungen
PZ_ENROLL_CODE ist zum erneuten Enrollment nötig. PZ_APP_ID allein, ohne Code, wird ignoriert, und der Lauf gilt als einfaches Upgrade.
bashTerminal
curl -fsSL https://poisonzero.com/install.sh | sudo \
  PZ_ENROLL_CODE="ein-frischer-code" sh
powershellPowerShell
$env:PZ_ENROLL_CODE="ein-frischer-code"
iwr https://poisonzero.com/install.ps1 -UseBasicParsing | iex

Weiterlesen

Wo der Code beim Rollout genutzt wird: PoisonZero installieren. Was Cloud gegenüber Private nach dem Enrollment ändert: Cloud oder Private. Eine Flotte ohne Handanlegen bereitstellen: die Management-API.

War das hilfreich?

Ein Installationsschlüssel bindet ein Gerät an Ihr Konto.

Einmal im Panel erzeugen, einen Befehl ausführen, und jedes Gerät enrollen, das dieser Schlüssel erlaubt. Kostenlos für Linux, macOS und Windows.

Sign me up