Discuter de ce sujet avec une IA

Vous obtenez une réponse tirée de la documentation et la page d'où elle vient.

Installation et exploitation

Onboarding

Six étapes pour les administrateurs et les développeurs, de la clé d'installation au retour.

~5 min de lecture · Installation et exploitation

1. Préparer la console

ForfaitConsole
Enterprisehttps://<entreprise>.poison0.com ou votre propre domaine
Solo Dev, Prohttps://console.poisonzero.com
  1. Inviter d'autres administrateurs : Settings → Accès et sécurité → Personnes → saisir l'e-mail → Inviter. Le lien est valable 7 jours.
  2. Créer une clé d'installation : Appareils → Déployer plusieurs appareils avec une clé → Choisir la variante : Cloud → Générer une clé. La clé n'est affichée qu'une fois.
  3. Transmettre la clé aux développeurs ou à l'IT. Elle est valable 30 jours, pour autant d'appareils que votre forfait le permet (Enterprise : illimité).

2. Installer

Variante A ou B. Les deux configurent /pz et la ligne d'état dans Claude Code.

Vérifier après l'installation : redémarrez Claude Code. La ligne d'état affiche 🛡 PoisonZero 🟢.

2A. Le développeur installe lui-même

bashTerminal
curl -fsSL https://poisonzero.com/install.sh | sudo PZ_ENROLL_CODE=<clé> PZ_SETUP_AGENTS=claude PZ_SETUP_STATUSLINE=1 sh
powershellPowerShell en administrateur
$env:PZ_ENROLL_CODE='<clé>'; $env:PZ_SETUP_AGENTS='claude'; $env:PZ_SETUP_STATUSLINE='1'; irm https://poisonzero.com/install.ps1 | iex
Serveurs sans bureau (p. ex. via SSH) : ajoutez PZ_HEADLESS=strict. Les modifications douteuses sont alors annulées immédiatement au lieu de demander dans une boîte de dialogue. Sans cette variable, PoisonZero le détecte lui-même.

2B. L'IT déploie via Jamf, Intune ou Ansible

Étape 1 : installer (en root ou SYSTEM)

bashroot
PZ_ENROLL_CODE=<clé> sh -c "$(curl -fsSL https://poisonzero.com/install.sh)"
powershellSYSTEM
$env:PZ_ENROLL_CODE='<clé>'; irm https://poisonzero.com/install.ps1 | iex

Étape 2 : configurer Claude Code (en tant qu'utilisateur connecté)

bashUtilisateur
poisonzero setup-claude
poisonzero setup-claude --statusline-only
powershellUtilisateur
& "$env:ProgramFiles\PoisonZero\poisonzero.exe" setup-claude
& "$env:ProgramFiles\PoisonZero\poisonzero.exe" setup-claude --statusline-only
bashroot, dans le compte de l'utilisateur connecté
u=$(stat -f%Su /dev/console)
sudo -u "$u" -H env -u SUDO_USER /usr/local/bin/poisonzero setup-claude
sudo -u "$u" -H env -u SUDO_USER /usr/local/bin/poisonzero setup-claude --statusline-only
OutilRéglage
IntuneExécuter le script avec les informations d'identification de l'utilisateur connecté : Oui (« Run this script using the logged on credentials »). Le chemin complet est nécessaire car PATH n'inclut pas le dossier du programme.
JamfS'exécute en root ; l'onglet Jamf exécute l'étape 2 dans le compte de l'utilisateur connecté.

2C. Nom de l'appareil à l'installation (optionnel)

Définissez l'une de ces variables en plus de PZ_ENROLL_CODE. La première définie, dans cet ordre, s'applique :

VariableEffet
PZ_DEVICE_NAME="Platform / Laptop 07"Le nom est repris tel quel
PZ_DEVICE_NAMES_CSV=<fichier ou URL https>CSV avec l'en-tête hostname,name. L'installateur cherche son propre nom d'hôte et reprend le nom. Seul le nom est envoyé, jamais le nom d'hôte
PZ_DEVICE_NAME_FROM_HOSTNAME=1Le nom d'hôte devient le nom de l'appareil. Déconseillé
textpz-names.csv
hostname,name
mbp-0231,Platform / Laptop 07
Le nom de l'appareil est choisi par l'administrateur. PoisonZero ne veut pas de données personnelles. Règles : 1 à 60 caractères, sans caractères de contrôle ; un nom non valide est ignoré et l'appareil est tout de même enrôlé. Lors d'une mise à niveau, les variables sont ignorées. À partir de la version 1.16.45.

3. Configurer

  1. Nommer les appareils sans nom : Appareils → sur l'appareil Renommer l'appareil → saisir le Nom affiché de l'appareil, par exemple « Platform / Laptop 07 ».
  2. Séparer les équipes (optionnel) : créer une clé d'installation par équipe, chacune avec son propre Profil (optionnel). Gérer les profils : Settings → Protection et appareils → Profils.

4. Utiliser

OùSaisieRésultat
Claude Code/pzStatistiques de protection du mois
Claude CodeLigne d'état🟢 protection active ; 🟡 le service tourne mais signale un problème ; 🔴 le service ne tourne pas
Ligne de commandepoisonzero statsStatistiques de protection
Ligne de commandesudo poisonzero statusToutes les décisions, quarantaine ouverte
Ligne de commandesudo poisonzero quarantine listModifications retenues ; show, restore, discard <id>
Ligne de commandepoisonzero doctorAutotest
Ligne de commandesudo poisonzero egressCe qui a quitté la machine (sous Linux aussi sans sudo)
Windows : sans sudo, dans PowerShell en administrateur et avec le chemin complet & "$env:ProgramFiles\PoisonZero\poisonzero.exe".
Mise à jour via/pz dans Claude Code
install.sh, install.ps1Les fichiers /pz existants de l'utilisateur qui installe sont renouvelés automatiquement
Homebrew, Scoop, .deb/.rpm, mise à jour automatiqueChaque utilisateur exécute une fois poisonzero setup-claude

5. Consulter la télémétrie

ConsoleContenu
AppareilsÉtat et incidents par appareil
AnalytiqueModifications bloquées par type et par jour ; filtre par appareil, agent, système d'exploitation, 7/30/90 jours
AuditChaque incident avec le texte d'attaque expurgé
Jamais transmis : contenu intégral des fichiers (seulement les modifications expurgées), fichiers hors des chemins protégés, informations sur les processus et le système.

6. Donner un retour

OùSaisie
Claude Code/pz feedback <texte>
Ligne de commandepoisonzero feedback "<texte>" (sans sudo)
PointRègle
Longueur2000 caractères au maximum
ExpurgationEn local avant l'envoi : secrets, adresses e-mail, IBAN, numéros de carte, adresses IP, numéros de téléphone, affectations de clés et de jetons, et le nom d'utilisateur dans les chemins personnels (/Users/<nom>, /home/<nom>, C:\Users\<nom>). La commande affiche le texte après expurgation
EnvoiAu prochain check-in. L'appareil n'envoie que le texte, la version et la plateforme ; à la réception, PoisonZero enregistre avec lui le nom actuel de l'appareil
DestinataireSeule l'équipe PoisonZero voit le texte, pas vos propres administrateurs
RéponseSi l'équipe répond, le titulaire du compte apprend la date et l'appareil du retour, pas son texte
Mode privéBloqué ; utilisez plutôt le formulaire de contact sur poisonzero.com

À lire ensuite

Toutes les variables et chemins de l'installateur : installer PoisonZero. Ce que la console affiche par incident : incidents et audit. Comment arrivent les mises à jour : mises à jour et cycle de vie.