כוונתי — פריסה בארגון
עדכון אחרון: 6 באוקטובר 2026 · תקף מגרסה 1.12.0 · מתאר את גרסה 1.12.0
1. Windows: הקובץ
Kavanati-windows.exe הוא קובץ אחד עצמאי (כ‑50 MB). לא צריך התקנה ולא הרשאות מנהל, והוא רץ לכל משתמש
בנפרד: ההפעלה הראשונה רושמת "הפעלה עם Windows" לאותו משתמש (HKCU\…\Run) ומוסיפה קיצור בתפריט התחל. מורידים
את הגרסה הנוכחית מ‑kavanati.com ושומרים אותה בשיתוף רשת או בכלי הפריסה שלכם.
- איפה לשים: בתיקייה שהמשתמש יכול לכתוב אליה, למשל
%LOCALAPPDATA%\Kavanati\Kavanati.exe. מנגנון העדכון המובנה מחליף את הקובץ במקומו, ולכן מיקום לקריאה בלבד כמוProgram Filesמתאים רק אם גם מכבים את העדכון העצמי (סעיף 3) ומפיצים גרסאות חדשות בעצמכם. - איך מפעילים: מריצים פעם אחת לכל משתמש (סקריפט כניסה, סקריפט PowerShell של Intune בהקשר משתמש, או ה‑RMM שלכם). מכאן והלאה הוא עולה עם Windows לבד.
- SmartScreen: גרסת Windows עדיין לא חתומה בחתימת קוד, ולכן SmartScreen עשוי להזהיר בהרצה הראשונה במחשב. כלי פריסה שמפעיל את הקובץ לא רואה את ההודעה. שמות הקבצים, הנתיבים והכתובות שצריך לאשר באנטי‑וירוס וב‑EDR מופיעים בסקירת האבטחה.
2. מפתח הרישיון, בלי להקליד אותו בשום מקום
מגרסה 1.12.0 האפליקציה מחפשת בהפעלה מפתח רישיון מנוהל. המקום הראשון שבו יש מפתח קובע:
| איפה | הערך | מתי משתמשים |
|---|---|---|
HKLM\SOFTWARE\Policies\Kavanati | LicenseKey (REG_SZ) =
KAV-XXXX-XXXX-XXXX-XXXX | Group Policy, Intune או RMM לכל המחשב (מומלץ). |
HKCU\SOFTWARE\Policies\Kavanati | אותו ערך | מדיניות למשתמש או סקריפט כניסה בלי הרשאות מנהל. |
Kavanati.license ליד ה‑exe | קובץ טקסט שהשורה הראשונה בו היא המפתח; שורות שמתחילות
ב‑# הן הערות | מעתיקים תיקייה וזהו. נוח לכלי RMM ולמשרדים קטנים. |
בהפעלה כל מחשב מפעיל את הרישיון מול שרת הרישוי ותופס מושב אחד (סעיף 6). המשתמש רואה בתפריט Plan את השורה "License: KAV-… · managed by your organization", והפריט "Disconnect this device" מוסתר — מפתח מנוהל פשוט היה חוזר בהפעלה הבאה. אם המחשב לא מחובר לרשת בזמן הכניסה, האפליקציה מנסה שוב כל כמה שעות; "Check for updates…" בתפריט מכריח ניסיון מיידי. כשלמפתח אין מושב פנוי, המשתמש מקבל הודעה קצרה אחת והאפליקציה ממשיכה לעבוד במסלול החינמי עד ש‑IT מוסיף מחשבים לרישיון.
מפתח Pro אישי שמשתמש הזין קודם מוחלף במפתח הארגון במחשב מנוהל. הסרת ערך המדיניות לא מסירה את הרישיון ממחשבים שכבר הופעלו; כדי להעביר מושב, משחררים את המחשב הישן מהמפתח (כתבו ל‑support@kavanati.com) או נותנים לו להשתחרר לבד אחרי 45 יום בלי פעילות.
3. עדכונים: עצמיים או מנוהלים
כברירת מחדל האפליקציה מורידה גרסה חדשה ברקע, מאמתת את ה‑SHA‑256 שלה מול הערך שפורסם ומבקשת מהמשתמש להפעיל מחדש. אם אתם מפיצים תוכנה מרכזית, כבו את זה:
HKLM\SOFTWARE\Policies\Kavanati←SelfUpdate(REG_DWORD) =0(גםHKCUעובד).- האפליקציה תציג אז בתפריט רק "v1.x available — updates are managed by your organization", ולא תוריד ולא תחליף שום דבר. את ה‑exe החדש מפיצים כמו את הראשון.
- האפליקציה ממשיכה לקרוא את
kavanati.com/version.jsonכל 6 שעות: שם נמצאים מדיניות המסלולים החתומה ו"הגרסה המינימלית הנתמכת". הבקשה לא נושאת שום מזהה (ראו סקירת האבטחה).
4. דוגמה: סקריפט אחד למשימת כניסה, ל‑Intune או ל‑RMM
הקשר משתמש, בלי הרשאות מנהל. התאימו את נתיב השיתוף ואת המפתח. ההעתקה רצה רק כשהקובץ חסר, כדי לא לדרוס גרסה חדשה שהתעדכנה לבד; אם כיביתם את העדכון העצמי, העתיקו תמיד בכל גרסה חדשה.
# Kavanati rollout (per user) — PowerShell 5.1+
$key = "KAV-XXXX-XXXX-XXXX-XXXX"
$dir = Join-Path $env:LOCALAPPDATA "Kavanati"
$exe = Join-Path $dir "Kavanati.exe"
New-Item -ItemType Directory -Force $dir | Out-Null
if (-not (Test-Path $exe)) { Copy-Item "\\server\software\Kavanati-windows.exe" $exe -Force }
$pol = "HKCU:\SOFTWARE\Policies\Kavanati"
New-Item -Path $pol -Force | Out-Null
Set-ItemProperty -Path $pol -Name LicenseKey -Value $key
# Set-ItemProperty -Path $pol -Name SelfUpdate -Value 0 -Type DWord # only if IT ships updates
if (-not (Get-Process Kavanati -ErrorAction SilentlyContinue)) { Start-Process $exe }
עם Group Policy Preferences יוצרים את שני ערכי הרישום תחת HKLM\SOFTWARE\Policies\Kavanati במקום שורות
ה‑HKCU, ומשתמשים בסקריפט כניסה רק כדי להעתיק ולהפעיל את ה‑exe. תבנית ADMX ברשימה (סעיף 8).
5. Mac
Kavanati-mac.zip מכיל את Kavanati.app, חתומה ב‑Developer ID ומאושרת (notarized) על ידי Apple.
שימו אותה ב‑/Applications דרך ה‑MDM או סקריפט. כל משתמש צריך לאשר פעם אחת Accessibility
ו‑Input Monitoring; האפליקציה פותחת את החלונית הנכונה בהגדרות המערכת ומתחילה לעבוד ברגע שההרשאות ניתנו. את
Accessibility אפשר לאשר מראש בפרופיל PPPC. את Input Monitoring Apple לא מאפשרת לאשר מראש דרך MDM, ולכן את זו המשתמש
מאשר בעצמו.
מפתח הרישיון ומתג העדכונים נקראים מדומיין ההעדפות של האפליקציה, com.melogix.langguard (השם הפנימי המקורי
של האפליקציה, שנשמר לתאימות):
| איפה | מפתחות | מתי משתמשים |
|---|---|---|
פרופיל תצורה (Jamf, Intune, Kandji, Mosyle…), payload מסוג com.melogix.langguard |
LicenseKey (string), SelfUpdate (boolean) | מחשבי Mac מנוהלים. גובר על כל מה שלמטה. |
sudo defaults write /Library/Preferences/com.melogix.langguard LicenseKey "KAV-…" |
אותם מפתחות | סקריפט לכל המשתמשים ב‑Mac. |
defaults write com.melogix.langguard LicenseKey "KAV-…" | אותם מפתחות | משתמש אחד, בלי הרשאות מנהל. |
/Library/Application Support/Kavanati/Kavanati.license | קובץ טקסט שהשורה הראשונה בו היא המפתח | כלים שדוחפים קבצים ולא העדפות. |
payload מינימלי לפרופיל (בתוך .mobileconfig רגיל):
<dict>
<key>PayloadType</key><string>com.melogix.langguard</string>
<key>PayloadIdentifier</key><string>com.example.kavanati.license</string>
<key>PayloadUUID</key><string>6F0C4A2E-1B2D-4C3E-9F8A-7E6D5C4B3A21</string>
<key>PayloadVersion</key><integer>1</integer>
<key>LicenseKey</key><string>KAV-XXXX-XXXX-XXXX-XXXX</string>
<key>SelfUpdate</key><false/>
</dict>
כל מה שבסעיף 2 על הפעלה שקטה, ניסיונות חוזרים, תווית "מנוהל" ומושבים תקף ל‑Mac באותה צורה. האפליקציה מוסיפה את עצמה כפריט כניסה בהפעלה הראשונה.
6. מושבים: איך סופרים מחשבים
- רישיון Business מכסה את מספר המחשבים שרכשתם (5 עד 1,000). מפתח אחד, Windows ו‑Mac יחד.
- כל מחשב תופס מושב אחד, לפי גיבוב חד‑כיווני של מזהה המכונה. כל המשתמשים באותו מחשב Windows חולקים את המושב, והתקנה מחדש לא תופסת מושב חדש.
- כשהמפתח מלא, מחשבים שלא נראו 45 יום משחררים את המושב שלהם אוטומטית. אפשר גם לבקש שחרור של מחשב מסוים.
- מוסיפים מחשבים בכל רגע: מעלים את הכמות ברכישה והמפתח גדל מיד. אחרי פיילוט לא מחויבים אוטומטית בכלום.
7. מדידת פיילוט
האפליקציה שומרת מונה בכל מחשב, שלא נשלח לשום מקום: כותרת התפריט מציגה "Corrections: 1,284 · This month: 212". בפיילוט של 30 יום בקשו מהמשתתפים את השורה הזאת (או צילום מסך של התפריט) ביום 21 או 30. מבקשים מפתח פיילוט בעמוד לעסקים; הוא מכסה עד מספר המחשבים שתציינו, ל‑30 יום, ופשוט פג.
8. מה עוד לא מוכן
- גרסת Windows חתומה בחתימת קוד (מתוכנן דרך Microsoft Store) ו‑MSI להתקנה שקטה לכל המחשב.
- תבנית ADMX; היום מגדירים את שני ערכי הרישום ישירות.
- שליטה מרכזית בתפריט למשתמש (הסתרת "Report a problem", נעילת הגדרות).
- VDI ופרופילים נודדים לא נבדקו; המושב קשור למכונה, לא למשתמש.
שאלות מ‑IT, רכש או אבטחה: support@kavanati.com. ראו גם את סקירת האבטחה וה‑IT ואת כוונתי לעסקים.