Fleet 2026 年 7 月路线图预览:AI 治理、补丁策略、Windows 本地管理员账户与跨平台 MDM 能力扩展
发布时间:2026/9/19 6:35:21 作者:尧图编辑部 阅读量:1,286

Fleet 2026 年 7 月路线图预览AI 治理、补丁策略、Windows 本地管理员账户与跨平台 MDM 能力扩展【免费下载链接】fleetOpen device management项目地址: https://gitcode.com/GitHub_Trending/fl/fleetFleet 是面向 macOS、Windows、Linux、Android 与 iOS/iPadOS 的开源设备管理Open device management平台。本文基于 2026 年 7 月官方路线图预览逐项拆解接下来 3 个月内即将交付的产品能力并结合当前仓库中的源码、变更记录与配套文档说明每项能力落地的实现位置、配置方式与适用场景。读完本文你将掌握 Fleet 2026 年夏季功能全景并能在对应功能发布后快速上手验证与使用。一、路线图概览未来 3 个月的核心交付官方路线图明确列出了未来 3 个月2026 年 7 月至 9 月前后Fleet 将交付的能力按主题可归纳为以下几个方向方向对应路线图条目仓库中的相关实现/文档依据AI 治理查看整个 fleet 中安装了哪些 AI 工具[#47619]articles/shadow-ai-is-already-on-your-fleet.md补丁策略设置截止期限、到期前提醒终端用户、应用关闭后自动安装、维护窗口内打补丁[#39176] [#39178] [#39962] [#48174]articles/how-to-use-policies-for-patch-management-in-fleet.md、server/fleet/policies.goWindows 本地管理员创建、强制设为标准用户、轮换本地管理员账户[#43488] [#43489] [#43490]changes/43489-windows-managed-local-account-rotate、server/mdm/microsoft/managed_local_account.go配置描述文件部署 Windows ADMX/JSON 与 DDM 声明式描述文件、assets、activations支持自助安装[#48103] 等docs/、server/mdm/microsoft/Android 自定义命令通过自定义 MDM 命令调用 Android Management API 中的任意命令[#23232] [#33158]server/mdm/android/、changes/50733-android-custom-commands-list-resultstvOS 支持注册并管理 tvOS[#38791]与 Apple MDM 能力同源的 server/mdm/apple/iOS/iPadOS 应用自动安装自动安装 App Store 应用[#38789]articles/install-app-store-apps.mdmacOS 更新策略从关键 CVE 触发更新、或在大版本内升级[#45605] [#45511]articles/enforce-macos-updates-per-major-version.mdHost vitals 扩展从 IdP 拉取任意属性并创建自定义 vitals[#42922]articles/foreign-vitals-map-idp-users-to-hosts.md移动设备标签基于内置 host vitals如公网 IP为 iOS/iPadOS、Android 主机创建标签并作用到配置描述文件、软件等[#39088]articles/managing-labels-in-fleet.md主机活动日志将主机活动发送到日志目的地[#40493]articles/log-destinations.md配置描述文件自动重发策略失败时自动重发配置描述文件[#40637]changes/40637-policy-automation-config-profile软件清单扩展Go 二进制、更多 VS Code 扩展、Linux 应用、Adobe 插件[#44775] 等articles/software-inventory.mdFleet MCP Server让 AI 工具直接与 Fleet 交互[#44448]cmd/fleet-mcp/README.md、articles/fleet-mcp.md此外路线图还披露了未来 180 天内三个大的机会方向部署 Microsoft Store 应用[#43493]、AI 生成报告、策略、标签、配置描述文件与脚本[#49316]、Android 零接触注册[#49165]。说明路线图中以 GitHub issue 编号引用的需求链接在 Fleet 官方 GitHub 仓库fleetdm/fleet中均可追踪其讨论与进展本文聚焦仓库内已有代码与文档能够印证的部分。二、Windows 本地管理员账户创建、强制标准用户与密码轮换路线图指出Fleet 将在 Windows 端支持创建本地管理员账户、强制将其设为标准用户并支持密码轮换。其中密码轮换能力在当前仓库中已经落地可以作为理解该项能力实现机制的切入点。2.1 已实现受管本地账户密码轮换变更记录 changes/43489-windows-managed-local-account-rotate 明确记载新增了在 Windows 主机上轮换受管本地账户密码的能力入口有两个Host details Actions Show managed account主机详情页操作或调用POST /hosts/:id/managed_account_password/rotate接口与 macOS 行为一致查看密码后也会自动调度约一小时后进行一次轮换。2.2 底层实现机制从源码 server/mdm/microsoft/managed_local_account.go 可以看到 Windows 端与 macOS 端在设计上的差异Windows 没有可直接入队的 MDM 命令服务端“记录轮换请求”即为全部工作主机下一次 orbit 配置签到时会被要求重新配置该账户。源码注释原文指出这是apple_mdm.SendManagedLocalAccountRotationCommands的 Windows 对应实现。核心执行函数SendManagedLocalAccountRotationRequests的处理流程为通过ds.GetWindowsManagedLocalAccountsForAutoRotation拉取到期需要轮换的受管本地账户主机列表为空时仅记录 debug 日志并返回逐个调用ds.InitiateWindowsManagedLocalAccountAutoRotation发起轮换对良性竞态如fleet.IsNotFound、ErrManagedLocalAccountRotationPending表示轮换已在进行、ErrManagedLocalAccountNotEligible表示不再符合轮换条件做 debug 级日志跳过仅对由 Fleet 发起的轮换InitiatedByFleet记录ActivityTypeRotatedManagedLocalAccountPassword活动人工触发的轮换在请求时已以用户为操作者记录过。也就是说这套机制由服务端的定时任务cron驱动配合 Windows 主机的下次签到完成真正的密码重配整个过程对管理员是声明式的设置好轮换策略后Fleet 负责调度主机负责执行。2.3 使用入口管理员可以在 Windows 主机详情页的 Actions 菜单中查看受管账户并触发轮换或通过 REST API 调用POST /hosts/:id/managed_account_password/rotate其中:id为主机 ID。轮换请求会写入数据库待办等待主机下一次配置签到时生效。三、补丁策略截止期限、用户提醒与维护窗口路线图中补丁策略相关的四个 issue[#39176] [#39178] [#39962] [#48174]覆盖了完整的补丁生命周期管理设置截止期限为补丁安装设定明确的 deadline到期前提醒终端用户在 deadline 来临前向用户展示提示避免强行打断工作应用关闭后自动安装对于正在运行的软件等用户关闭后再自动安装减少对用户的中断维护窗口内补丁将补丁安装限制在 维护窗口 内执行。这套能力是 Fleet 现有策略policy体系的延伸。仓库中策略数据模型与执行逻辑集中在 server/fleet/policies.go 及其 datastore 实现 server/datastore/mysql/policies.go。可以推断补丁策略会在现有策略通过/失败引擎之上叠加截止期限字段与自动安装动作形成检测 → 提醒 → 自动修复的闭环这也是 Fleet 一贯的用 osquery 策略做检测、用配置描述文件/脚本做修复模式的升级。如果你已经部署了 Fleet可以先用现有的策略能力搭建补丁基线参考 articles/how-to-use-policies-for-patch-management-in-fleet.md 了解如何用策略管理补丁再在补丁策略正式发布后平滑迁移。四、配置描述文件ADMX/JSONWindows与 DDM 声明式部署路线图在配置描述文件方向列出了多个 issue[#48103] [#48222] [#48198] [#48046] [#46834]核心是支持部署Windows ADMX/JSON 配置描述文件对应 Windows CSP 策略支持部署DDM声明式设备管理描述文件、assets 与 activations提供自助安装选项让终端用户按需安装配置描述文件。这与 Fleet 已有的 Windows MDM 与 Apple DDM 能力一脉相承Windows 端描述文件管理实现位于 server/mdm/microsoft/涉及 CSP 解析与 profile 部署Apple DDM声明式设备管理相关内容可参考 articles/deploy-vpn-with-declarative-device-management-ddm-in-fleet.md 与 articles/embracing-the-future-declarative-device-management.md。其中策略失败时自动重发配置描述文件这一能力已经落地变更记录 changes/40637-policy-automation-config-profile 写明作为策略自动化policy automation的一部分新增了在策略失败时重发配置描述文件的支持。也就是说当某个设备因配置漂移导致策略失败时Fleet 可以自动重新下发配置描述文件进行修复而无需管理员手动介入。五、Android调用任意 Android Management API 命令路线图指出Fleet 将允许把 Android Management API 中可用的任意命令作为自定义 MDM 命令执行[#23232] [#33158]。当前仓库中 Android MDM 的实现位于 server/mdm/android/并且已有若干相关变更记录可作为佐证changes/50733-android-custom-commands-list-resultsAndroid 自定义命令的列表结果能力changes/50739-android-certificate-retry-status.mdAndroid 证书重试状态changes/51202-android-host-vitals 与 changes/51203-android-host-vitals-frontendAndroid 主机的 vitals 支持。可以推断该能力会让管理员通过 Fleet 界面或 API 直接编排 Android 设备上的系统级操作把 Android 纳入与 Apple/Windows 一致的命令 状态回传管理模型。部署 Android 管理的基础步骤可参考 articles/android-mdm-setup.md 与 articles/how-to-manually-sync-an-android-device.md。六、Apple 生态tvOS 注册、iOS/iPadOS 应用自动安装与 macOS 更新策略路线图在 Apple 生态方向有三个重点6.1 tvOS 注册与管理[#38791]Fleet 将支持注册并管理 tvOS 设备。tvOS 与 iOS/iPadOS 同属 Apple MDM 体系仓库中 Apple 相关 MDM 实现集中在 server/mdm/apple/包含 APNs 推送、MDM 命令、配置描述文件等通用组件tvOS 支持可以复用这套基础设施。6.2 iOS/iPadOS 应用自动安装[#38789]将 App Store 应用自动安装到 iOS/iPadOS 设备。Fleet 已支持通过 Apple Business Manager 与 VPP 安装 App Store 应用参见 articles/install-app-store-apps.md。该能力将进一步自动化应用分配 → 设备安装的流程。6.3 macOS 更新CVE 触发与大版本内升级[#45605] [#45511]两个 issue 分别对应从关键 CVE 触发更新当某软件/系统存在高危 CVE 时直接触发相关主机的 macOS 更新大版本内更新在同一个 macOS 大版本内升级到最新的小版本如 14.x 内的增量更新避免跨大版本升级带来的兼容性风险。这与现有指南 articles/enforce-macos-updates-per-major-version.md按大版本强制 macOS 更新及 articles/enforce-os-updates.md 描述的策略模型一致新增的是以漏洞情报CVE作为更新触发源的能力。七、Host vitals 与移动设备标签从 IdP 数据到自动化作用域7.1 从 IdP 拉取任意属性创建自定义 vitals[#42922]Fleet 已经支持将终端用户的IdP 用户名、组、部门映射到主机Fleet Premium 功能详见 articles/foreign-vitals-map-idp-users-to-hosts.md。支持的身份提供方包括Okta通过 SCIM 推送用户与组Microsoft Entra ID / Active DirectorySCIMGoogle Workspace直接调用 Admin SDK Directory API因为 Google Workspace 不支持 SCIM 标准其他支持SCIM协议的 IdP如 authentik。Fleet 通过 SCIM 接收userName、givenName、familyName必填与department可选属性SCIM 接入点为https://你的Fleet服务器/api/v1/fleet/scim。路线图在此基础上计划支持拉取任意 IdP 属性并创建自定义 vitals进一步扩展主机元数据的来源。7.2 基于 host vitals 创建移动设备标签[#39088]路线图计划支持使用内置 host vitals例如公网 IP为 iOS/iPadOS 与 Android 主机创建标签然后把标签作为作用域应用到配置描述文件、软件等资源上。这将让按网络位置/属性划分移动设备成为可能例如给位于特定出口 IP 的 iPad 部署不同的描述文件。八、可观测性与安全活动日志、描述文件自动重发与软件清单扩展8.1 主机活动发送到日志目的地[#40493]Fleet 已支持将查询结果、审计日志等发送到 Splunk、Elasticsearch、Datadog 等日志目的地配置方式见 articles/log-destinations.md 与 articles/how-to-configure-logging-destinations.md。路线图将把主机活动如 MDM 命令、账户轮换、描述文件安装结果等也纳入可发送的活动类型便于安全团队在 SIEM 中集中审计。8.2 配置描述文件自动重发[#40637]已在 第四节 详述作为策略自动化的一部分策略失败时自动重发配置描述文件帮助设备自我修复。8.3 软件清单扩展[#44775] [#47790] [#47789] [#45414]Fleet 的软件清单software inventory将新增对以下对象的识别Go 二进制Go modules 编译产物更多 VS Code 扩展Linux 应用Adobe 插件。软件清单是漏洞管理的基础数据源现有能力参见 articles/software-inventory.md 与 articles/filtering-software-by-vulnerability.md。扩展后基于 CVE 的漏洞影响评估将覆盖更广的软件类型。九、Fleet MCP Server让 AI 工具直接操作 Fleet已落地路线图最后一项[#44448]是Fleet 的 MCPModel Context Protocol服务器。与前面多数规划中的能力不同这项能力在当前仓库中已经完整实现是验证路线图落地形态的最佳样本。9.1 定位与状态官方文档 articles/fleet-mcp.md 将其定义为Experimental实验性功能Fleet 内部已在使用但 API 或配置面可能随成熟度变化实验状态将在 Fleet 4.94.0 时重新评估。Fleet MCP Server 让Claude Code、Claude Desktop、Cursor等 AI 工具直接与 Fleet 实例交互——查询端点、运行 live osquery、检查策略、调查 CVE而无需手写 REST 调用。9.2 源码结构与构建完整实现位于 cmd/fleet-mcp/其 READMEcmd/fleet-mcp/README.md给出了清晰的代码布局cmd/fleet-mcp/ main.go # 入口flag 解析、传输方式选择、HTTP server 超时、请求体大小上限 config.go # 环境变量加载 auth.go # bearer 认证中间件SSE route_guard.go # SSE 路由白名单 fleet_integration.go # FleetClient封装 Fleet REST API所有方法以 ctx 为首参 mcp_server.go # SetupMCPServer 编排器 mcp_tools_hosts.go # 主机域 MCP 工具 mcp_tools_queries.go # 查询域 MCP 工具 mcp_tools_policies.go # 策略/漏洞 MCP 工具 mcp_tools_inventory.go # 清单 MCP 工具 schema.go # 规范 osquery schema内嵌 实时 HTTP 刷新与 SQL 校验 osquery_fleet_schema.json # 内嵌 schema 快照go:embed 兜底源 vetted_queries.go # 经过审核的 CIS-8.1 查询库 seed_fleet.go # -seed 模式构建方式Go 1.25.7cd cmd/fleet-mcp go mod tidy go build -o fleet-mcp .9.3 核心工具面MCP 服务器暴露四大域的工具SSE 与 stdio 两种传输方式暴露完全相同的工具面域工具说明主机get_endpoints带丰富服务端过滤条件列出主机fleet、platform、status、query、label、policy_id、policy_response主机get_host单个主机完整详情支持host_id精确匹配或 identifier 模糊匹配主机get_host_policies单个主机的所有策略合规状态pass/fail/未运行查询run_live_query对在线设备执行 osquery SQLschema 先行校验唯一破坏性工具查询get_osquery_schema返回 Fleet/osquery 表的规范 schema覆盖 360 张表策略/漏洞get_policy_compliance指定策略的 pass/fail 主机计数策略/漏洞get_vulnerability_hosts受某 CVE 影响的具体主机列表清单get_software基于 Fleet 存储的软件清单查询离线主机也可用清单get_host_users单台主机的 OS 本地用户账户清单9.4 关键配置项通过环境变量或.env文件配置完整表格见 cmd/fleet-mcp/README.md变量默认值说明FLEET_BASE_URL必填Fleet 实例地址如https://your-fleet.example.comFLEET_API_KEY必填Fleet API token建议使用最小权限角色observer 即可覆盖全部只读工具admin 非必需MCP_AUTH_TOKEN必填MCP 客户端 bearer token需 ≥32 字符可用openssl rand -hex 32生成任何传输方式都必须设置PORT8080SSE 传输的 HTTP 端口stdio 模式忽略LOG_LEVELinfo日志级别debug只记录 API 路由形态不记录主机序列号、用户邮箱等 PIIFLEET_TLS_SKIP_VERIFYfalse跳过 TLS 校验硬性限制仅 localhost 可用FLEET_CA_FILE可选自签名 Fleet 实例的 PEM CA 证书路径FLEET_LIVE_QUERY_REST_PERIOD25srun_live_query等待主机回报的时间上限9.5 安全模型要点README 的 Security model 章节给出了值得关注的运维约束SSE 监听为明文 HTTPMCP_AUTH_TOKEN与全部流量在链路上明文传输任何非 loopback 部署都必须在前面加 TLS 终止层Render 边缘已内置自托管可用 nginx/Caddy/Cloudflare 反向代理API-only 用户强制校验启动时调用GET /api/v1/fleet/me若FLEET_API_KEY不属于 API-only 用户则拒绝启动fail-closedrun_live_query是唯一破坏性工具它会对所有目标设备发起 ad-hoc osquery 任务消耗设备 CPU 并出现在 EDR 遥测中MCP 客户端会要求用户确认读写能力取决于 token 角色observer token 下run_live_query会被 Fleet 的 RBAC 直接拒绝403此外还有 1 MiB 请求体上限、HTTP 超时防护Slowloris、CVE/policy/per_page 输入校验、上下文取消传播cancel 时停止整个扇出请求等。9.6 快速上手SSE 传输cp .env.example .env # 编辑 .env填入 FLEET_BASE_URL、FLEET_API_KEY、MCP_AUTH_TOKEN ./fleet-mcp # transport: SSE — listening on :8080在 Claude Code 的项目.mcp.json中注册{ mcpServers: { fleet: { type: sse, url: http://localhost:8080/sse, headers: { Authorization: Bearer 你的-MCP_AUTH_TOKEN } } } }十、未来 180 天的三大方向路线图还披露了 Fleet 正在构建的三个长期机会方向部署 Microsoft Store 应用[#43493]补齐 Windows 应用分发生态使 Fleet 能像管理 macOS App Store 应用一样管理 Microsoft Store 应用AI 生成报告、策略、标签、配置描述文件与脚本[#49316]把 AI 能力从读取与分析如 MCP Server 的能力推进到生成与编排与 articles/ai-rewriting-the-job-description.md 描述的 Fleet 内部 AI 实践同源Android 零接触注册[#49165]对标 Apple 与 Windows 的零接触注册体验让 Android 设备出厂即可自动纳入管理相关背景可参考 articles/zero-trust-endpoint-security.md。十一、如何跟进与验证这些能力直接查看官方路线图原文articles/roadmap-preview-july-2026.md内含官方视频讲解已落地能力立即体验Windows 受管账户密码轮换changes/43489-windows-managed-local-account-rotate、策略失败自动重发配置描述文件changes/40637-policy-automation-config-profile、Fleet MCP Servercmd/fleet-mcp/均已在当前代码库中实现规划中能力跟踪发布说明Fleet 各版本的变更汇总在 CHANGELOG.md 与 changes/ 目录功能发布后相关变更记录会随之更新搭建本地环境验证可使用仓库根目录的 docker-compose.yml 快速起一个 Fleet 实例再结合各功能文档验证行为。需要留意的是路线图中标注的 issue 编号所对应的需求讨论均托管在 Fleet 的官方 GitHub 仓库fleetdm/fleet本文只对仓库内已有源码与文档能够印证的部分做了展开对于尚未发布的能力请以官方发布说明为准避免在生产环境依赖未发布的行为。【免费下载链接】fleetOpen device management项目地址: https://gitcode.com/GitHub_Trending/fl/fleet创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考