Fleet 2026 年 7 月路线图预览:AI 治理、补丁策略、Windows 本地管理员账户与跨平台 MDM 能力扩展
2026/9/19 6:35:07 网站建设 项目流程

Fleet 2026 年 7 月路线图预览:AI 治理、补丁策略、Windows 本地管理员账户与跨平台 MDM 能力扩展

【免费下载链接】fleetOpen device management项目地址: https://gitcode.com/GitHub_Trending/fl/fleet

Fleet 是面向 macOS、Windows、Linux、Android 与 iOS/iPadOS 的开源设备管理(Open device management)平台。本文基于 2026 年 7 月官方路线图预览,逐项拆解接下来 3 个月内即将交付的产品能力,并结合当前仓库中的源码、变更记录与配套文档,说明每项能力落地的实现位置、配置方式与适用场景。读完本文,你将掌握 Fleet 2026 年夏季功能全景,并能在对应功能发布后快速上手验证与使用。

一、路线图概览:未来 3 个月的核心交付

官方路线图明确列出了未来 3 个月(2026 年 7 月至 9 月前后)Fleet 将交付的能力,按主题可归纳为以下几个方向:

方向对应路线图条目仓库中的相关实现/文档依据
AI 治理查看整个 fleet 中安装了哪些 AI 工具([#47619])articles/shadow-ai-is-already-on-your-fleet.md
补丁策略设置截止期限、到期前提醒终端用户、应用关闭后自动安装、维护窗口内打补丁([#39176] [#39178] [#39962] [#48174])articles/how-to-use-policies-for-patch-management-in-fleet.md、server/fleet/policies.go
Windows 本地管理员创建、强制设为标准用户、轮换本地管理员账户([#43488] [#43489] [#43490])changes/43489-windows-managed-local-account-rotate、server/mdm/microsoft/managed_local_account.go
配置描述文件部署 Windows ADMX/JSON 与 DDM 声明式描述文件、assets、activations,支持自助安装([#48103] 等)docs/、server/mdm/microsoft/
Android 自定义命令通过自定义 MDM 命令调用 Android Management API 中的任意命令([#23232] [#33158])server/mdm/android/、changes/50733-android-custom-commands-list-results
tvOS 支持注册并管理 tvOS([#38791])与 Apple MDM 能力同源的 server/mdm/apple/
iOS/iPadOS 应用自动安装自动安装 App Store 应用([#38789])articles/install-app-store-apps.md
macOS 更新策略从关键 CVE 触发更新、或在大版本内升级([#45605] [#45511])articles/enforce-macos-updates-per-major-version.md
Host vitals 扩展从 IdP 拉取任意属性并创建自定义 vitals([#42922])articles/foreign-vitals-map-idp-users-to-hosts.md
移动设备标签基于内置 host vitals(如公网 IP)为 iOS/iPadOS、Android 主机创建标签并作用到配置描述文件、软件等([#39088])articles/managing-labels-in-fleet.md
主机活动日志将主机活动发送到日志目的地([#40493])articles/log-destinations.md
配置描述文件自动重发策略失败时自动重发配置描述文件([#40637])changes/40637-policy-automation-config-profile
软件清单扩展Go 二进制、更多 VS Code 扩展、Linux 应用、Adobe 插件([#44775] 等)articles/software-inventory.md
Fleet MCP Server让 AI 工具直接与 Fleet 交互([#44448])cmd/fleet-mcp/README.md、articles/fleet-mcp.md

此外,路线图还披露了未来 180 天内三个大的机会方向:部署 Microsoft Store 应用([#43493])、AI 生成报告、策略、标签、配置描述文件与脚本([#49316])、Android 零接触注册([#49165])。

说明:路线图中以 GitHub issue 编号引用的需求链接,在 Fleet 官方 GitHub 仓库(fleetdm/fleet)中均可追踪其讨论与进展;本文聚焦仓库内已有代码与文档能够印证的部分。

二、Windows 本地管理员账户:创建、强制标准用户与密码轮换

路线图指出,Fleet 将在 Windows 端支持创建本地管理员账户、强制将其设为标准用户,并支持密码轮换。其中密码轮换能力在当前仓库中已经落地,可以作为理解该项能力实现机制的切入点。

2.1 已实现:受管本地账户密码轮换

变更记录 changes/43489-windows-managed-local-account-rotate 明确记载:

  • 新增了在 Windows 主机上轮换受管本地账户密码的能力;
  • 入口有两个:Host details > Actions > Show managed account(主机详情页操作),或调用POST /hosts/:id/managed_account_password/rotate接口;
  • 与 macOS 行为一致:查看密码后也会自动调度约一小时后进行一次轮换。

2.2 底层实现机制

从源码 server/mdm/microsoft/managed_local_account.go 可以看到 Windows 端与 macOS 端在设计上的差异:Windows 没有可直接入队的 MDM 命令,服务端“记录轮换请求”即为全部工作,主机下一次 orbit 配置签到时会被要求重新配置该账户。源码注释原文指出:这是apple_mdm.SendManagedLocalAccountRotationCommands的 Windows 对应实现。

核心执行函数SendManagedLocalAccountRotationRequests的处理流程为:

  1. 通过ds.GetWindowsManagedLocalAccountsForAutoRotation拉取到期需要轮换的受管本地账户主机列表;
  2. 为空时仅记录 debug 日志并返回;
  3. 逐个调用ds.InitiateWindowsManagedLocalAccountAutoRotation发起轮换;
  4. 对良性竞态(如fleet.IsNotFoundErrManagedLocalAccountRotationPending表示轮换已在进行、ErrManagedLocalAccountNotEligible表示不再符合轮换条件)做 debug 级日志跳过;
  5. 仅对由 Fleet 发起的轮换(InitiatedByFleet)记录ActivityTypeRotatedManagedLocalAccountPassword活动,人工触发的轮换在请求时已以用户为操作者记录过。

也就是说,这套机制由服务端的定时任务(cron)驱动,配合 Windows 主机的下次签到完成真正的密码重配,整个过程对管理员是"声明式"的:设置好轮换策略后,Fleet 负责调度,主机负责执行。

2.3 使用入口

管理员可以在 Windows 主机详情页的 Actions 菜单中查看受管账户并触发轮换,或通过 REST API 调用:

POST /hosts/:id/managed_account_password/rotate

其中:id为主机 ID。轮换请求会写入数据库待办,等待主机下一次配置签到时生效。

三、补丁策略:截止期限、用户提醒与维护窗口

路线图中补丁策略相关的四个 issue([#39176] [#39178] [#39962] [#48174])覆盖了完整的补丁生命周期管理:

  • 设置截止期限:为补丁安装设定明确的 deadline;
  • 到期前提醒终端用户:在 deadline 来临前向用户展示提示,避免强行打断工作;
  • 应用关闭后自动安装:对于正在运行的软件,等用户关闭后再自动安装,减少对用户的中断;
  • 维护窗口内补丁:将补丁安装限制在 维护窗口 内执行。

这套能力是 Fleet 现有策略(policy)体系的延伸。仓库中策略数据模型与执行逻辑集中在 server/fleet/policies.go 及其 datastore 实现 server/datastore/mysql/policies.go。可以推断:补丁策略会在现有"策略通过/失败"引擎之上,叠加截止期限字段与自动安装动作,形成"检测 → 提醒 → 自动修复"的闭环,这也是 Fleet 一贯的"用 osquery 策略做检测、用配置描述文件/脚本做修复"模式的升级。

如果你已经部署了 Fleet,可以先用现有的策略能力搭建补丁基线,参考 articles/how-to-use-policies-for-patch-management-in-fleet.md 了解如何用策略管理补丁,再在补丁策略正式发布后平滑迁移。

四、配置描述文件:ADMX/JSON(Windows)与 DDM 声明式部署

路线图在配置描述文件方向列出了多个 issue([#48103] [#48222] [#48198] [#48046] [#46834]),核心是:

  • 支持部署Windows ADMX/JSON 配置描述文件(对应 Windows CSP 策略);
  • 支持部署DDM(声明式设备管理)描述文件、assets 与 activations;
  • 提供自助安装选项,让终端用户按需安装配置描述文件。

这与 Fleet 已有的 Windows MDM 与 Apple DDM 能力一脉相承:

  • Windows 端描述文件管理实现位于 server/mdm/microsoft/,涉及 CSP 解析与 profile 部署;
  • Apple DDM(声明式设备管理)相关内容可参考 articles/deploy-vpn-with-declarative-device-management-ddm-in-fleet.md 与 articles/embracing-the-future-declarative-device-management.md。

其中"策略失败时自动重发配置描述文件"这一能力已经落地,变更记录 changes/40637-policy-automation-config-profile 写明:作为策略自动化(policy automation)的一部分,新增了在策略失败时重发配置描述文件的支持。也就是说,当某个设备因配置漂移导致策略失败时,Fleet 可以自动重新下发配置描述文件进行修复,而无需管理员手动介入。

五、Android:调用任意 Android Management API 命令

路线图指出,Fleet 将允许把 Android Management API 中可用的任意命令作为自定义 MDM 命令执行([#23232] [#33158])。

当前仓库中 Android MDM 的实现位于 server/mdm/android/,并且已有若干相关变更记录可作为佐证:

  • changes/50733-android-custom-commands-list-results:Android 自定义命令的列表结果能力;
  • changes/50739-android-certificate-retry-status.md:Android 证书重试状态;
  • changes/51202-android-host-vitals 与 changes/51203-android-host-vitals-frontend:Android 主机的 vitals 支持。

可以推断:该能力会让管理员通过 Fleet 界面或 API 直接编排 Android 设备上的系统级操作,把 Android 纳入与 Apple/Windows 一致的"命令 + 状态回传"管理模型。部署 Android 管理的基础步骤可参考 articles/android-mdm-setup.md 与 articles/how-to-manually-sync-an-android-device.md。

六、Apple 生态:tvOS 注册、iOS/iPadOS 应用自动安装与 macOS 更新策略

路线图在 Apple 生态方向有三个重点:

6.1 tvOS 注册与管理([#38791])

Fleet 将支持注册并管理 tvOS 设备。tvOS 与 iOS/iPadOS 同属 Apple MDM 体系,仓库中 Apple 相关 MDM 实现集中在 server/mdm/apple/,包含 APNs 推送、MDM 命令、配置描述文件等通用组件,tvOS 支持可以复用这套基础设施。

6.2 iOS/iPadOS 应用自动安装([#38789])

将 App Store 应用自动安装到 iOS/iPadOS 设备。Fleet 已支持通过 Apple Business Manager 与 VPP 安装 App Store 应用,参见 articles/install-app-store-apps.md。该能力将进一步自动化"应用分配 → 设备安装"的流程。

6.3 macOS 更新:CVE 触发与大版本内升级([#45605] [#45511])

两个 issue 分别对应:

  • 从关键 CVE 触发更新:当某软件/系统存在高危 CVE 时,直接触发相关主机的 macOS 更新;
  • 大版本内更新:在同一个 macOS 大版本内升级到最新的小版本(如 14.x 内的增量更新),避免跨大版本升级带来的兼容性风险。

这与现有指南 articles/enforce-macos-updates-per-major-version.md(按大版本强制 macOS 更新)及 articles/enforce-os-updates.md 描述的策略模型一致,新增的是以漏洞情报(CVE)作为更新触发源的能力。

七、Host vitals 与移动设备标签:从 IdP 数据到自动化作用域

7.1 从 IdP 拉取任意属性创建自定义 vitals([#42922])

Fleet 已经支持将终端用户的IdP 用户名、组、部门映射到主机(Fleet Premium 功能),详见 articles/foreign-vitals-map-idp-users-to-hosts.md。支持的身份提供方包括:

  • Okta(通过 SCIM 推送用户与组);
  • Microsoft Entra ID / Active Directory(SCIM);
  • Google Workspace(直接调用 Admin SDK Directory API,因为 Google Workspace 不支持 SCIM 标准);
  • 其他支持SCIM协议的 IdP(如 authentik)。

Fleet 通过 SCIM 接收userNamegivenNamefamilyName(必填)与department(可选)属性,SCIM 接入点为https://<你的Fleet服务器>/api/v1/fleet/scim。路线图在此基础上计划支持拉取任意 IdP 属性并创建自定义 vitals,进一步扩展主机元数据的来源。

7.2 基于 host vitals 创建移动设备标签([#39088])

路线图计划支持使用内置 host vitals(例如公网 IP)为 iOS/iPadOS 与 Android 主机创建标签,然后把标签作为作用域应用到配置描述文件、软件等资源上。这将让"按网络位置/属性划分移动设备"成为可能,例如给位于特定出口 IP 的 iPad 部署不同的描述文件。

八、可观测性与安全:活动日志、描述文件自动重发与软件清单扩展

8.1 主机活动发送到日志目的地([#40493])

Fleet 已支持将查询结果、审计日志等发送到 Splunk、Elasticsearch、Datadog 等日志目的地,配置方式见 articles/log-destinations.md 与 articles/how-to-configure-logging-destinations.md。路线图将把主机活动(如 MDM 命令、账户轮换、描述文件安装结果等)也纳入可发送的活动类型,便于安全团队在 SIEM 中集中审计。

8.2 配置描述文件自动重发([#40637])

已在 第四节 详述:作为策略自动化的一部分,策略失败时自动重发配置描述文件,帮助设备自我修复。

8.3 软件清单扩展([#44775] [#47790] [#47789] [#45414])

Fleet 的软件清单(software inventory)将新增对以下对象的识别:

  • Go 二进制(Go modules 编译产物);
  • 更多 VS Code 扩展
  • Linux 应用
  • Adobe 插件

软件清单是漏洞管理的基础数据源,现有能力参见 articles/software-inventory.md 与 articles/filtering-software-by-vulnerability.md。扩展后,基于 CVE 的漏洞影响评估将覆盖更广的软件类型。

九、Fleet MCP Server:让 AI 工具直接操作 Fleet(已落地)

路线图最后一项([#44448])是Fleet 的 MCP(Model Context Protocol)服务器。与前面多数"规划中"的能力不同,这项能力在当前仓库中已经完整实现,是验证"路线图落地形态"的最佳样本。

9.1 定位与状态

官方文档 articles/fleet-mcp.md 将其定义为Experimental(实验性)功能:Fleet 内部已在使用,但 API 或配置面可能随成熟度变化,实验状态将在 Fleet 4.94.0 时重新评估。

Fleet MCP Server 让Claude Code、Claude Desktop、Cursor等 AI 工具直接与 Fleet 实例交互——查询端点、运行 live osquery、检查策略、调查 CVE,而无需手写 REST 调用。

9.2 源码结构与构建

完整实现位于 cmd/fleet-mcp/,其 README(cmd/fleet-mcp/README.md)给出了清晰的代码布局:

cmd/fleet-mcp/ main.go # 入口:flag 解析、传输方式选择、HTTP server 超时、请求体大小上限 config.go # 环境变量加载 auth.go # bearer 认证中间件(SSE) route_guard.go # SSE 路由白名单 fleet_integration.go # FleetClient:封装 Fleet REST API,所有方法以 ctx 为首参 mcp_server.go # SetupMCPServer 编排器 mcp_tools_hosts.go # 主机域 MCP 工具 mcp_tools_queries.go # 查询域 MCP 工具 mcp_tools_policies.go # 策略/漏洞 MCP 工具 mcp_tools_inventory.go # 清单 MCP 工具 schema.go # 规范 osquery schema(内嵌 + 实时 HTTP 刷新)与 SQL 校验 osquery_fleet_schema.json # 内嵌 schema 快照(go:embed 兜底源) vetted_queries.go # 经过审核的 CIS-8.1 查询库 seed_fleet.go # -seed 模式

构建方式(Go 1.25.7+):

cd cmd/fleet-mcp go mod tidy go build -o fleet-mcp .

9.3 核心工具面

MCP 服务器暴露四大域的工具,SSE 与 stdio 两种传输方式暴露完全相同的工具面:

工具说明
主机get_endpoints带丰富服务端过滤条件列出主机(fleet、platform、status、query、label、policy_id、policy_response)
主机get_host单个主机完整详情,支持host_id精确匹配或 identifier 模糊匹配
主机get_host_policies单个主机的所有策略合规状态(pass/fail/未运行)
查询run_live_query对在线设备执行 osquery SQL(schema 先行校验,唯一破坏性工具)
查询get_osquery_schema返回 Fleet/osquery 表的规范 schema(覆盖 360+ 张表)
策略/漏洞get_policy_compliance指定策略的 pass/fail 主机计数
策略/漏洞get_vulnerability_hosts受某 CVE 影响的具体主机列表
清单get_software基于 Fleet 存储的软件清单查询(离线主机也可用)
清单get_host_users单台主机的 OS 本地用户账户清单

9.4 关键配置项

通过环境变量或.env文件配置(完整表格见 cmd/fleet-mcp/README.md):

变量默认值说明
FLEET_BASE_URL必填Fleet 实例地址,如https://your-fleet.example.com
FLEET_API_KEY必填Fleet API token,建议使用最小权限角色:observer 即可覆盖全部只读工具,admin 非必需
MCP_AUTH_TOKEN必填MCP 客户端 bearer token,需 ≥32 字符(可用openssl rand -hex 32生成),任何传输方式都必须设置
PORT8080SSE 传输的 HTTP 端口(stdio 模式忽略)
LOG_LEVELinfo日志级别;debug只记录 API 路由形态,不记录主机序列号、用户邮箱等 PII
FLEET_TLS_SKIP_VERIFYfalse跳过 TLS 校验,硬性限制仅 localhost 可用
FLEET_CA_FILE可选自签名 Fleet 实例的 PEM CA 证书路径
FLEET_LIVE_QUERY_REST_PERIOD25srun_live_query等待主机回报的时间上限

9.5 安全模型要点

README 的 Security model 章节给出了值得关注的运维约束:

  • SSE 监听为明文 HTTPMCP_AUTH_TOKEN与全部流量在链路上明文传输,任何非 loopback 部署都必须在前面加 TLS 终止层(Render 边缘已内置;自托管可用 nginx/Caddy/Cloudflare 反向代理);
  • API-only 用户强制校验:启动时调用GET /api/v1/fleet/me,若FLEET_API_KEY不属于 API-only 用户则拒绝启动(fail-closed);
  • run_live_query是唯一破坏性工具:它会对所有目标设备发起 ad-hoc osquery 任务,消耗设备 CPU 并出现在 EDR 遥测中,MCP 客户端会要求用户确认;
  • 读写能力取决于 token 角色:observer token 下run_live_query会被 Fleet 的 RBAC 直接拒绝(403);
  • 此外还有 1 MiB 请求体上限、HTTP 超时防护(Slowloris)、CVE/policy/per_page 输入校验、上下文取消传播(cancel 时停止整个扇出请求)等。

9.6 快速上手(SSE 传输)

cp .env.example .env # 编辑 .env:填入 FLEET_BASE_URL、FLEET_API_KEY、MCP_AUTH_TOKEN ./fleet-mcp # transport: SSE — listening on :8080

在 Claude Code 的项目.mcp.json中注册:

{ "mcpServers": { "fleet": { "type": "sse", "url": "http://localhost:8080/sse", "headers": { "Authorization": "Bearer <你的-MCP_AUTH_TOKEN>" } } } }

十、未来 180 天的三大方向

路线图还披露了 Fleet 正在构建的三个长期机会方向:

  1. 部署 Microsoft Store 应用([#43493]):补齐 Windows 应用分发生态,使 Fleet 能像管理 macOS App Store 应用一样管理 Microsoft Store 应用;
  2. AI 生成报告、策略、标签、配置描述文件与脚本([#49316]):把 AI 能力从"读取与分析"(如 MCP Server 的能力)推进到"生成与编排",与 articles/ai-rewriting-the-job-description.md 描述的 Fleet 内部 AI 实践同源;
  3. Android 零接触注册([#49165]):对标 Apple 与 Windows 的零接触注册体验,让 Android 设备出厂即可自动纳入管理,相关背景可参考 articles/zero-trust-endpoint-security.md。

十一、如何跟进与验证这些能力

  • 直接查看官方路线图原文:articles/roadmap-preview-july-2026.md(内含官方视频讲解);
  • 已落地能力立即体验:Windows 受管账户密码轮换(changes/43489-windows-managed-local-account-rotate)、策略失败自动重发配置描述文件(changes/40637-policy-automation-config-profile)、Fleet MCP Server(cmd/fleet-mcp/)均已在当前代码库中实现;
  • 规划中能力跟踪发布说明:Fleet 各版本的变更汇总在 CHANGELOG.md 与 changes/ 目录,功能发布后相关变更记录会随之更新;
  • 搭建本地环境验证:可使用仓库根目录的 docker-compose.yml 快速起一个 Fleet 实例,再结合各功能文档验证行为。

需要留意的是,路线图中标注的 issue 编号所对应的需求讨论均托管在 Fleet 的官方 GitHub 仓库(fleetdm/fleet),本文只对仓库内已有源码与文档能够印证的部分做了展开;对于尚未发布的能力,请以官方发布说明为准,避免在生产环境依赖未发布的行为。

【免费下载链接】fleetOpen device management项目地址: https://gitcode.com/GitHub_Trending/fl/fleet

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询