Skip to content

📦 MDS 安装包

MDS 官方安装包下载地址如下(版本 4.3 · Build 48086 · 112 MB · .dmg):

⬇ 官方下载 MDS_Build-48086_Version-4.3.dmg(112 MB)

💡 双击 .dmg 挂载后,将 MDS.app 拖入「应用程序」;首次打开需在「系统设置 → 隐私与安全性」点「仍要打开」,并授予「完全磁盘访问」权限(详见第 2 章)。

1. MDS 方案概述

**MDS(Mac Deploy Stick)**是 TwoCanoes 出品、面向 macOS 管理员的自动化部署工具。它把「可启动基础系统 + macOS 安装 + 自定义软件包(.pkg)+ 脚本 + 配置描述文件」打包到一个 U 盘或网络卷,目标 Mac 进入恢复模式后执行一条命令即可全自动完成装机。

MDS 并非简单封装官方安装器,而是深度整合了 Apple 的 createinstallmediaasr(Apple Software Restore)、blessdiskutil 等组件,构建出声明式、可版本化的部署工作流。

适用场景说明
已有设备 / 机房集中重装设备不在 Apple Business Manager、需成批重装或标准化
离线 / 网络受限环境U 盘自带全部资源,部署过程无需联网
BYOD / 零售渠道设备无渠道注册条件的设备,用 MDS 做标准化镜像
少干预(Light-Touch)插盘 → 进恢复模式 → 跑 run → 选工作流即完成

2. 前置依赖与准备

2.1 软硬件依赖

组件要求 / 说明
管理机(Admin Mac)任意 Mac(Mac mini 2013 起、≥8GB 内存),用于制作部署盘
macOS 安装器从 App Store 下载的 Install macOS.app(如 Sonoma / Sequoia),需与目标机架构匹配
U 盘 / 移动硬盘≥16GB(USB 3.0/3.1 推荐),用于承载可启动基础系统与 Deploy 内容
MDS 应用v4 免费(支持 Catalina–Monterey);v5+ 为订阅制(支持更新系统)
完全磁盘访问权限首次运行需授权 MDS 与 Terminal 的「完全磁盘访问」
目标机外部启动权限Apple Silicon 需在「启动安全性实用工具」允许外部启动

2.2 部署资源准备

  • Packages:要预装的第三方软件,需为(.pkg)格式
  • Scripts:首次启动/部署后运行的 Bash 脚本(如加用户、改主机名、绑定配置)
  • Profiles.mobileconfig 配置描述文件(Wi‑Fi、证书、FileVault、限制项等)

⚠️ 建议把 Packages / Scripts / Profiles 各自放在独立子目录中。MDS 会把同一目录下的所有脚本打包成一个 pkg,隔离存放便于单独测试与排错。

3. 配置参数详解

MDS 工作流编辑器的全部配置参数已整理为独立的中英对照详解页,覆盖五大配置区每一项选项的英文原文、中文说明与适用场景(创建与编辑 / macOS / 资源 / 用户账户 / 选项):

📖 查看《MDS 工作流配置参数详解》(官方文档中英对照)

💡 该详解页与本文档相互独立,可单独分享或打印;内容依据 MDS 官方工作流文档整理(官方文档:MDS 5 Guide)。

4. 完整安装步骤

  1. 获取 macOS 安装器:打开 MDS,在左侧工具栏选择 Download macOS,右侧会列出 Apple 官方或 ipsw.me 提供的全部可用版本(含 Tahoe / Sequoia / Sonoma 等)。选择你需要的目标系统版本(如 macOS Tahoe 26.5.2 Build 25F84),点击右下角 Download 即可直接下载并自动组装成完整的 Install macOS.app,无需手动去 App Store 操作。

    MDS Download macOS 界面

    图 3-1 MDS Download macOS — 选择并下载指定版本的 macOS 安装器

    左侧选中「Download macOS」,右侧列表按版本号排序,勾选所需条目后点击右下角 Download 开始下载。支持从 Apple 服务器或 ipsw.me 获取镜像。

  2. 新建工作流:macOS 安装器下载完成后,在 MDS 左侧导航栏选择 Workflows,右侧会显示已有工作流列表。点击右上角 + 按钮即可创建一个新的工作流。

    MDS Workflows 界面

    图 3-2 MDS Workflows — 点击 "+" 新建部署工作流

    左侧选中「Workflows」,右侧列表上方点击 + 创建新工作流。下方可配置 Workflow Options(自动运行、延迟启动等)与 Logging(日志上报)。

  3. 填写工作流基本信息(Workflow Info):点击「+」后弹出工作流编辑窗口。左侧有 7 个配置标签页,默认进入 Workflow Info 页面,在此填写工作流的基本信息:

    • Name:输入工作流名称(如 Standard Deploy),用于在部署时识别和选择该工作流。
    • Description(可选):简要描述该工作流的内容——包括安装了哪些系统版本、预装了什么软件包、脚本做了什么操作、目标机最终如何配置等。部署前 MDS 会展示此说明,帮助选择正确的工作流。
    • Only show workflow if model identifier contains(可选):填入机型标识符(如 MacBookPro16,1),仅当目标机的 Model Identifier 匹配时才显示该工作流,适用于多机型混合部署场景。填写完成后点击右下角 OK 保存,然后依次切换左侧其他标签页继续配置 macOS / Resources / User Account / Options 等项。

    MDS Workflow Info 配置界面

    图 3-3 MDS Workflow Info — 填写工作流名称与描述

    左侧选中「Workflow Info」,右侧填写 Name 与 Description;下方可按机型标识符(Model Identifier)过滤,仅对匹配机型显示该工作流。

  4. 配置 macOS 安装(macOS):在 Workflow Info 填写完成后,切换左侧标签到 macOS(第 2 个标签),在此配置目标机的系统安装方式:

    • Install macOS(默认选中):从本地安装器安装 macOS。点击 Select 按钮选择之前通过 Download macOS 下载好的 Install macOS XXX.app(如 Install macOS Sonoma.app),MDS 会自动校验其完整性(SHA‑256)。
      • Erase and(建议勾选):擦盘后全新安装,适合批量装机;不勾选则为升级安装(保留原数据)。
      • Rename Volume to(可选):自定义目标卷名称。
      • After installing macOS and packages:安装完成后的动作,默认 Restart(重启进入就绪系统)。
    • Erase Volume and Restore macOS from Disk Image(备选):从一个已有的 ASR 磁盘映像恢复 macOS,适用于已制作好标准系统镜像的场景。
    • Do not install macOS(备选):跳过系统安装,仅执行软件包与脚本,适用于目标机已有正确系统的场景。批量装机一般使用 Install macOS + Erase and + Restart 的组合。配置完成后继续切换到 Resources 标签指定预装资源。

    MDS macOS 配置界面

    图 3-4 MDS macOS — 选择安装器并配置擦盘安装

    左侧选中「macOS」,勾选 Install macOS → 选择安装器(Local)→ 勾选 Erase and → 设定安装后动作为 Restart。

  5. 配置预装资源(Resources):macOS 配置完成后,切换左侧标签到 Resources(第 3 个标签),在此指定要随系统一起安装的软件包、脚本与配置文件:

    • Package &:点击 Select Folder 选择存放 .pkg 安装包的文件夹(如 Packages)。MDS 会扫描该目录下所有 .pkg 文件并自动打包进部署盘。点击 Package & 右侧的按钮可弹出 When Running Workflow 窗口,精细控制每个包的安装行为:
      • On First Boot:首次启动时安装的包列表。每项带复选框(☑ 启用 / ☐ 禁用)和拖拽排序手柄(≡),可调整安装顺序或临时禁用某个包而不删除文件。
      • When first user logs in:首次用户登录时才执行的包,适用于需在用户会话中安装的软件。
      • 底部 Enable All / Disable All 可批量切换全部包的启用状态,点 OK 保存。
    • Apps &Scripts &Profiles &:分别对应应用、Bash 脚本、.mobileconfig 配置文件的文件夹选择,操作方式同上。
    • ☑ Wait for network before installing resources(建议勾选):确保目标机有网络连接后再开始安装资源包,避免离线状态下安装失败。⚠️ 建议 Packages / Scripts / Profiles 各自放在独立子目录中,MDS 会把同一目录下的所有脚本打包成一个 pkg,隔离存放便于单独测试与排错。

    MDS Resources 配置界面

    图 3-5 MDS Resources — 选择 Packages 文件夹并等待网络

    左侧选中「Resources」,点击 Package & 的 Select Folder 选择 .pkg 文件夹;勾选 Wait for network before installing resources 确保联网后再装。

    MDS When Running Workflow 弹窗

    图 3-6 When Running Workflow — 控制各包的安装时段与顺序

    On First Boot 列出全部 .pkg(带启用复选框与拖拽手柄),When first user logs in 为登录后才安装的包;Enable All / Disable All 可批量切换。

  6. 配置用户账户(User Account):资源配置完成后,切换左侧标签到 User Account(第 4 个标签),在此创建部署后目标机的默认用户账户。点击底部 + 按钮弹出 Create User Account 对话框,填写以下字段:

    • Full Name:用户的完整显示名称(如 Admin User),在登录界面与系统设置中可见。
    • Short Name:系统的短用户名 / 登录名(如 admin),同时作为主目录名,不可含空格或特殊字符。
    • PasswordPassword Hint:设置登录密码及可选的密码提示;勾选 Show Password 可明文确认输入。
    • UID:用户 ID 编号(如 601)。不同用户需使用不同 UID,建议从 501 开始递增,避免与系统预留 ID 冲突。
    • Photo:点击 Select Path 选择一张图片作为用户头像。
    • SSH Key:填入公钥内容,用于免密 SSH 登录,批量运维场景常用。
    • Default Shell:选择用户的默认 Shell(如 /bin/zsh/bin/bash)。对话框底部三个可选项:
    • Allow user to administer the computer:授予管理员权限(sudo),批量装机一般勾选此项。
    • Hide user account from other users when logging in:在登录界面隐藏该账户,适用于服务账户。
    • Automatic login:开机自动以此用户登录,无需输入密码;安全性较低,生产环境慎用。点击 OK 保存;可通过底部 + / − / Edit 管理多个用户账户。

    MDS Create User Account 弹窗

    图 3-7 User Account — 创建部署后默认用户账户

    左侧选中「User Account」,点 + 弹出创建对话框;填写 Full Name / Short Name / Password / UID 等字段,可按需授予管理员权限与设置自动登录。

  7. 设置部署选项(Options):用户账户配置完成后,切换左侧标签到 Options(第 5 个标签),在此配置目标机在部署过程与部署后自动执行的各种系统级选项:

    • Join WiFi:勾选后填写目标机的 Wi‑Fi SSID 与密码,部署时自动加入该网络(适用于无显示器/键盘的批量装机)。不勾选则首次启动需手动联网。
    • Set Computer Name:勾选后按模板为每台目标机生成唯一计算机名。默认模板 M-{serial_number} 会用序列号替换变量(如 M-C02XX1234567);勾选 Prompt 则在部署前手动指定。
    • Trust Server Certificate in System Keychain:将自定义服务器的 SSL 证书信任链写入系统钥匙串,避免内网 PKI / 自签证书环境下出现 HTTPS 警告。
    • Skip Setup Assistant:跳过 Apple 首次开机设置向导(语言、Siri、iCloud 登录等),实现开箱即用;子项 Enable Location Services 可单独控制定位服务。
    • Skip User Privacy and Location Setup Assistant:进一步跳过隐私声明与定位授权弹窗,与上一项配合实现完全无人值守首启。
    • Enable SSH:开启远程登录(sshd),便于 SSH 远程管理;批量运维建议勾选。
    • Allow Administrators to screen share:开启屏幕共享,管理员可通过 ARD 远程查看/控制桌面。
    • Disable SIP NVRAM(Intel only):解除 NVRAM 的 SIP 保护以允许程序化切换启动盘,仅 Intel Mac 可用,Apple Silicon 显示为灰色不可选。
    • Install MunkiReport for Inventory:集成 MunkiReport 客户端用于资产清单收集(需配合 Munki 服务端)。
    • Set Target as Startup Disk:将目标盘设为默认启动分区,确保重启进入已部署系统而非恢复模式。批量装机推荐组合:Join WiFi + Set Computer Name + Skip Setup Assistant + Skip Privacy + Set Target as Startup Disk;需远程管理再加 Enable SSH + Screen Share

    MDS Options 配置界面

    图 3-8 Options — 目标机部署与首启选项

    左侧选中「Options」,勾选 Join WiFi / Set Computer Name / Skip Setup Assistant / Skip Privacy / Set Target as Startup Disk 等;Enable SSH 与 Screen Share 视远程管理需要开启。

  8. 设置工作流全局选项与日志(Workflow Options & Logging):所有标签页配置完成后回到主界面 Workflows 列表页,在底部找到 Workflow OptionsLogging 两个区域,设置工作流执行时的全局行为与日志上报:

    • Connect to Wi‑Fi before showing workflows / ☑ Check for network before showing workflows:目标机启动部署盘、显示工作流选择界面之前,先连接指定 Wi‑Fi 并等待网络就绪。填写 SSIDPassword(勾选 Show Password 可确认输入)。批量装机建议勾选,确保后续 .pkg 下载有网络。
    • Automatically run workflow with name:从下拉菜单选择一个已创建的工作流名称,并在指定秒数后(默认 30 秒)自动开始执行,无需人工在目标机上手动选择,适用于完全无人值守的流水线部署。子项 Only select target volume if named:仅当目标卷名称匹配时才选中该卷(多分区场景防选错盘)。
    • Override Workflow Options using Script:指定一个脚本路径,用自定义脚本覆盖上述选项逻辑(高级用法,一般留空)。
    • Logging — Send logging information via http POST to:填入日志服务的 HTTP 地址(如 http://192.168.1.100:5000/log),MDS 部署过程中会将每台目标机的状态更新(进度、成功/失败)以 POST 方式推送至此;配合自建接收端可实现集中化部署监控。留空则不发送日志,仅本地终端输出。日志服务可由 MDS 自身托管,也可使用兼容的 Imagr Server。以上两项均为可选;若无需自动运行或远程监控,保持默认即可直接进入下一步 Build / Save。

    MDS Workflow Options 与 Logging 区域

    图 3-9 Workflow Options & Logging — 工作流全局选项与日志上报

    Workflows 列表页底部红框区域:上方 Workflow Options(网络校验 / 自动运行工作流 / 脚本覆盖),下方 Logging(HTTP POST 日志地址)。

  9. 保存部署内容(Build / Save):所有配置完成后,在窗口右下角点击 Save to Disk Image... 按钮,弹出保存磁盘映像的对话框:

    • Save As:输入磁盘映像的文件名(如 Deploy.dmgos.dmg),MDS 会自动补全 .dmg 后缀。
    • Where:通过下拉菜单选择保存位置(如 DownloadsDesktop),也可在 Finder 中自定义路径。
    • Tags:可选填 Finder 标签,便于后续对映像分类管理。点击 Save 后 MDS 开始 Build:校验安装器完整性(SHA‑256)、构建可启动基础环境、注入恢复卷启动项、打包部署资源与脚本,最终产出一个包含完整部署环境、可经 asr / 磁盘工具恢复到 U 盘的 .dmg 磁盘映像。 若要将 Deploy 内容直接写入已挂载的 U 盘、跳过 .dmg 中间步骤,则点击右侧的 Save To Volume... 按钮并选择目标卷,写完后该卷即为可启动部署盘。

    MDS 保存为磁盘映像对话框

    图 3-10 Save to Disk Image — 填写磁盘映像名称与保存位置

    右下角「Save to Disk Image...」按钮(红框)触发保存对话框;填写 Save As(如 os.dmg)与 Where(如 Downloads)后点 Save 开始构建。

💡 网络部署变体:若不依赖 U 盘,可把 Deploy 内容放到文件服务器 / Web 服务器,目标机在恢复模式用终端挂载该卷后再执行 run,流程一致。

5. 启动与恢复模式操作

MDS 部署依赖目标机进入恢复模式并执行 run,不同架构操作不同:

操作Intel MacApple Silicon Mac
进入恢复模式Command(⌘) + R 开机长按电源键直到「正在载入启动选项」→ 选「选项」
从外部 U 盘启动按住 Option(⌥) 选盘长按电源键 → 「正在载入启动选项」选外部盘(需先允许外部启动)
启动安全性实用工具恢复模式内「实用工具」菜单启动选项 → 右下角「启动安全性实用工具」
打开终端恢复模式菜单栏「实用工具 → 终端」

⚠️ Apple Silicon 默认 Secure Boot 只认已签名系统,外部启动必须先在「启动安全性实用工具」把「外部启动」设为「允许」,否则无法从 MDS U 盘启动。

6. 注意事项与排错

  • Apple Silicon 外部启动被拒:进「启动安全性实用工具」将「外部启动」设为允许;如仍需加载第三方内核,可把安全策略降为「降低安全性(允许用户管理式内核)」。
  • 找不到 run 脚本:确认 Build 产出的 Deploy 内容已完整复制到 U 盘根目录;终端里先 ls /Volumes 查看 U 盘实际名称,再对路径执行。
  • 镜像/安装器与硬件架构不匹配:Apple Silicon 机器不能灌 Intel 镜像;安装器须来自同版本、同架构的 Install macOS.app,否则恢复后无法启动。
  • 权限不足导致 Build 失败:务必在「隐私与安全性 → 完全磁盘访问」中授权 MDS 与 Terminal。
  • 目标盘抹除报 Error -69759 / underlying error: 5:APFS 分区在恢复/虚拟环境下 diskutil zerodisk 的 SecureErase 路径不可用。可改用底层写零回退:dd if=/dev/zero of=/dev/diskX bs=1m(先 diskutil list 确认盘符,风险极高,确认无误再执行)。
  • 版本与许可:MDS v4 免费(Catalina–Monterey);v5+ 订阅制。若所用系统较新,需使用对应支持的 MDS 版本。
  • 部署后未生效配置:检查 Resources 目录隔离是否正确、.pkg 是否为扁平包格式、.mobileconfig 是否有效签名。

7. 工具与参考

工具 / 资源用途链接
MDS (Mac Deploy Stick)U 盘/网络批量部署核心工具twocanoes.com/products/mac/mds
Apple Configurator固件恢复、启用以外部启动、DEP/ABM 辅助Mac App Store
createinstallmedia制作可启动基础盘(MDS 前置依赖)内置于 Install macOS.app
参考视频(1)MAC 系统批量安装(1)bilibili.com/video/BV1Qe411n7Hp
参考视频(2)MAC 系统批量安装(2)bilibili.com/video/BV1ne411E7J6

本文档由火火工具箱整理,聚焦 MDS 装机方案,参考上述 B 站教程主题与 MDS 官方工作流编写,供桌面运维岗位落地使用。

留言

还可输入 500 字
留言加载中…

基于 VitePress 构建