In questo documento viene descritto il processo di distribuzione di Cisco Secure Endpoint o Secure Client con Microsoft Intune.
In questo documento viene descritta la procedura per la creazione di app supportate da Microsoft Intune dai programmi di installazione di Secure Endpoint/Secure Client e quindi utilizzarle per la distribuzione tramite l'interfaccia di amministrazione di Microsoft Intune. In particolare, il processo include il packaging del programma di installazione di Cisco Secure Endpoint come applicazione Win32 tramite lo strumento di preparazione dei contenuti Win32 di Intune e la configurazione e distribuzione dell'app tramite Intune.
Accedere al rispettivo portale per gli endpoint sicuri, a seconda del paese.
2. Passare alla scheda Gestione e selezionare Scarica connettore.
3. Selezionare il gruppo di endpoint sicuri a cui si desidera registrare il connettore.

4. Selezionare download e il programma di installazione EXE viene scaricato localmente:

Lo strumento Win32 Content Prep è un'utilità fornita da Microsoft Intune per aiutare gli amministratori IT a preparare le applicazioni Win32 (per le tradizionali applicazioni desktop di Windows) per la distribuzione tramite Microsoft Intune. Lo strumento converte i programmi di installazione delle applicazioni Win32 (ad esempio file con estensione exe, msi e file correlati) in un formato di file con estensione intunewin, necessario per la distribuzione di queste app tramite Intune.
Per preparare il file di Intune:
2. Eseguire IntuneWinAppUtil.exe.
3. Nel passaggio successivo, passare alla directory contenente il file eseguibile di Cisco Secure Endpoint scaricato nel passaggio 1 e lo script di installazione di PowerShell (Install-CiscoSecureEndpoint.ps1).
4. Specificare il nome del file di script per il file di installazione, Install-CiscoSecureEndpoint.ps1.
5. Nel passaggio successivo, specificare la cartella in cui deve essere generato il file Intunewin.
6. Quando viene richiesto di specificare il catalogo, immettere N.
7. Il file Intunewin viene generato come mostrato nello screenshot:

2. Passare alle app Windows in Microsoft Intune Admin Center e selezionare App Type - Win32 e selezionare le due azioni descritte nello screenshot:

3. Nel passaggio successivo, caricare il file Secure Endpoint Intunewin creato nel passaggio 2 e selezionare OK.

4. Dopo aver selezionato OK, inserire le informazioni come presentate nello screenshot. I campi facoltativi possono essere lasciati vuoti in ogni scheda e quindi fare clic su Avanti.

5. Eseguire il comando Install:
%windir%\SysNative\WindowsPowershell\v1.0\powershell.exe -noprofile -executionpolicy Bypass -file .\Install-CiscoSecureEndpoint.ps1
Nota: Il codice presentato è un esempio e può essere utilizzato come comando di installazione per questo programma di installazione.
6. Immettere Uninstall come n/d e il tempo di installazione richiesto come 60 (facoltativo). Impostare Consenti disinstallazione disponibile su No, quindi selezionare Installa comportamento come sistema. Aggiungere ulteriori dettagli facoltativi prima di selezionare Avanti.

7. Nella scheda Requisiti, selezionare No. Consenti l'installazione dell'app su tutti i sistemi e selezionare il sistema operativo minimo. Compilare i campi facoltativi, se necessario, e selezionare Avanti.

8. Nella scheda Regole di rilevamento, il menu a discesa Formato regole fornisce due opzioni: Configura manualmente le regole di rilevamento e Usa uno script di rilevamento personalizzato. È possibile selezionare entrambe le opzioni in base ai requisiti di distribuzione.
9. Quando si sceglie Configura manualmente le regole di rilevamento, è possibile definire un tipo di regola come MSI, File o Registro di sistema per rilevare la presenza dell'applicazione. In questo documento è stata selezionata l'opzione alternativa Usa script di rilevamento personalizzato.
10. Uno script di PowerShell denominato Confirm-CSEInstall.ps1 viene utilizzato per verificare la corretta installazione dell'endpoint sicuro Cisco (riportato nella parte inferiore di questo documento).

11. Selezionare Avanti per continuare.
Nota: È possibile creare uno script di rilevamento personalizzato specifico per questo processo di distribuzione in base all'ambiente e ai criteri di rilevamento.
12. (Le schede successive sono facoltative) Nessuna dipendenza deve essere configurata; assegnare l'applicazione al gruppo richiesto e selezionare Revisione + Crea.

2. Creare una nuova distribuzione e selezionare Installazione completa o Installazione di rete a seconda del tipo di distribuzione.

3. Un file csc-deploy-full-Intune Test.exe viene scaricato come mostrato nello screenshot:



Il processo di distribuzione di Cisco Secure Endpoint con Intune è stato completato.
Attenzione: Questo script di installazione deve essere combinato con il programma di installazione utilizzando Intune Converter e con il nome esatto dello script PS a cui si fa riferimento nella riga di comando indicata al passaggio 3 di questa guida e inserito in Intune in:
Aggiungi App > Programma > Comando Installa.
Nota: Gli script illustrati nella sezione successiva sono esempi di utilizzo di dimostrazioni utilizzate in ambienti di emulazione per creare questa guida. È possibile utilizzarli così come sono dopo averne eseguito il test appropriato o modificarli come desiderato.
[CmdletBinding()]
param ()
$cse_exe = <Secure Endpoint Installer>
$version = <Secure Endpoint Version>
if ($PSCommandPath -eq $null) {
function GetPSCommandPath() {
return $MyInvocation.PSCommandPath;
}
$PSCommandPath = GetPSCommandPath
}
$script = [pscustomobject]@{
"Path" = Split-Path $PSCommandPath -Parent
"Name" = Split-Path $PSCommandPath -Leaf
}
Set-Location -Path $script.Path
$cse_installer = [IO.Path]::Combine($script.Path, $cse_exe)
$csc_installer_args = "/R /S"
<#
Cannot use -wait for 'Cisco Secure Endpoint' and therefore cannot get the exit code to return.
Using -wait, returns varied results, instead use Get-Process and while loop to wait for installation to complete.
#>
$install = Start-Process -WorkingDirectory "$($script.Path)" -FilePath "${cse_installer}" -ArgumentList "${csc_installer_args}" -PassThru -NoNewWindow
while (Get-Process "$($cse_exe -replace '.exe', '')" -ErrorAction SilentlyContinue)
{
Start-Sleep -Seconds 10
}
$exeName = <Your_XDR_Deployment.exe>
$exePath = Join-Path -Path $PSScriptRoot -ChildPath $exeName
if (-not (Test-Path $exePath)) {
Write-Error "Executable not found: $exePath"
exit 1
}
# Use silent mode – the most commonly documented switch for Cisco XDR / Secure Client installers
$arguments = "-q" # or try "--quiet" if -q fails in your specific build
try {
$process = Start-Process -FilePath $exePath -ArgumentList $arguments -NoNewWindow -Wait -PassThru
if ($process.ExitCode -eq 0) {
Write-Output "Cisco XDR installation completed successfully (exit code 0)."
exit 0
} else {
Write-Error "Installation failed with exit code: $($process.ExitCode)"
exit $process.ExitCode
}
}
catch {
Write-Error "Exception during installation: $_"
exit 1
}
Suggerimento: Facoltativo: È possibile utilizzare le regole di rilevamento configurate manualmente nel portale di gestione di Intune.
[CmdletBinding()]
param ()
$version = <Secure Endpoint Version>
<#
https://learn.microsoft.com/en-us/intune/intune-service/apps/apps-win32-add#step-4-detection-rules
The app gets detected when the script both returns a 0 value exit code and writes a string value to STDOUT
The Intune agent checks the results from the script. It reads the values written by the script to the STDOUT stream,
the standard error (STDERR) stream, and the exit code. If the script exits with a nonzero value, the script fails and
the application detection status isn't installed. If the exit code is zero and STDOUT has data, the application
detection status is installed.
#>
$cse = Get-ItemProperty HKLM:\Software\Microsoft\Windows\CurrentVersion\Uninstall\*, HKLM:\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\* -ErrorAction SilentlyContinue | Where-Object { $_ -like "*Immunet Protect*" } | Where-Object { $_.DisplayName -like "*Cisco Secure Endpoint*" }
if ($cse | Where-Object { [System.Version] $_.DisplayVersion -ge [System.Version] "${version}" })
{
Write-Host "Installed"
exit 0
}
exit 1
Nota: Gli script precedenti hanno scopo esclusivamente educativo e non sono supportati da Cisco TAC. Ogni ambiente può variare in base a regole o politiche diverse ed è necessario condurre test appropriati. La risoluzione dei problemi degli strumenti di distribuzione di terze parti viene trattata come un'operazione da eseguire al meglio e deve iniziare con la revisione dei log di Intune sia nel portale che sulla stazione gestita.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
2.0 |
25-Aug-2026
|
Titolo, ortografia, grammatica e righe orizzontali inserite aggiornate per separare le sezioni ai fini della leggibilità, testo alternativo aggiornato e avvisi CCW. |
1.0 |
12-Aug-2025
|
Versione iniziale |