rdmbair15m5-changelog-20260831-1755-fleet-desktop-permissions-ard-audit
rdmbair15m5-changelog-20260831-1755-fleet-desktop-permissions-ard-audit
Summary
Audited and configured macOS remote desktop control, screen viewing
privileges, AuthorizationDB taskport rights, Developer Mode, Application
Firewall rules, and TCC permissions across all 6 fleet hosts
(rdmsm4x, rdmbair13m5,
rdmbair15m5, rdmpw3265m,
rdmpw3275m, jdmbair13m5).
Actions Taken
- Synchronized Fleet Scripts:
- Deployed
preauthorize_dev_permissions.zshandaudit_tcc_llm_permissions_v1.0.pytojdmbair13m5andrdmbair13m5.
- Deployed
- Developer & Taskport Pre-authorization:
- Executed
preauthorize_dev_permissions.zshacross all 6 machines. - Enabled
DevToolsSecurity. - Granted AuthorizationDB rights:
system.privilege.taskport,system.privilege.taskport.debug,system.privilege.taskport.safe, andsystem.device.developer.allow. - Verified developer user group memberships (
_developerforrichhandjoey). - Allow-listed dev tooling with macOS Application Firewall
(
socketfilterfw).
- Executed
- Apple Remote Desktop (ARD) & Screen Sharing
Configuration:
- Executed ARD
kickstarton all 6 hosts:sudo /System/Library/CoreServices/RemoteManagement/ARDAgent.app/Contents/Resources/kickstart -configure -users richh -access -on -privs -all -restart -agent -console -menu - Configured full remote management, screen control, and console
privileges for
richh.
- Executed ARD
- TCC Permission Matrix Audit:
- Audited
kTCCServiceScreenCapture,kTCCServiceAccessibility,kTCCServiceSystemPolicyAllFiles, andkTCCServiceDeveloperToolacross all hosts for Terminal, Ghostty, Warp, Antigravity, Claude, and Codex.
- Audited
Verification Evidence
- All 6 hosts returned exit code 0 on
preauthorize_dev_permissions.zsh. - All 6 hosts returned
Set user remote control privilegesandSet user remote accesson ARD kickstart. - TCC audit confirmed
Terminal.apphas Full Disk Access fleet-wide and Screen Capture / Accessibility enabled onrdmsm4x,rdmbair13m5,rdmbair15m5, andjdmbair13m5.