主题
📦 MDS 安装包
MDS 官方安装包下载地址如下(版本 4.3 · Build 48086 · 112 MB · .dmg):
⬇ 官方下载 MDS_Build-48086_Version-4.3.dmg(112 MB)
💡 双击 .dmg 挂载后,将 MDS.app 拖入「应用程序」;首次打开需在「系统设置 → 隐私与安全性」点「仍要打开」,并授予「完全磁盘访问」权限(详见第 2 章)。
1. MDS 方案概述
**MDS(Mac Deploy Stick)**是 TwoCanoes 出品、面向 macOS 管理员的自动化部署工具。它把「可启动基础系统 + macOS 安装 + 自定义软件包(.pkg)+ 脚本 + 配置描述文件」打包到一个 U 盘或网络卷,目标 Mac 进入恢复模式后执行一条命令即可全自动完成装机。
MDS 并非简单封装官方安装器,而是深度整合了 Apple 的 createinstallmedia、asr(Apple Software Restore)、bless、diskutil 等组件,构建出声明式、可版本化的部署工作流。
| 适用场景 | 说明 |
|---|---|
| 已有设备 / 机房集中重装 | 设备不在 Apple Business Manager、需成批重装或标准化 |
| 离线 / 网络受限环境 | U 盘自带全部资源,部署过程无需联网 |
| BYOD / 零售渠道设备 | 无渠道注册条件的设备,用 MDS 做标准化镜像 |
| 少干预(Light-Touch) | 插盘 → 进恢复模式 → 跑 run → 选工作流即完成 |
2. 前置依赖与准备
2.1 软硬件依赖
| 组件 | 要求 / 说明 |
|---|---|
| 管理机(Admin Mac) | 任意 Mac(Mac mini 2013 起、≥8GB 内存),用于制作部署盘 |
| macOS 安装器 | 从 App Store 下载的 Install macOS.app(如 Sonoma / Sequoia),需与目标机架构匹配 |
| U 盘 / 移动硬盘 | ≥16GB(USB 3.0/3.1 推荐),用于承载可启动基础系统与 Deploy 内容 |
| MDS 应用 | v4 免费(支持 Catalina–Monterey);v5+ 为订阅制(支持更新系统) |
| 完全磁盘访问权限 | 首次运行需授权 MDS 与 Terminal 的「完全磁盘访问」 |
| 目标机外部启动权限 | Apple Silicon 需在「启动安全性实用工具」允许外部启动 |
2.2 部署资源准备
- Packages:要预装的第三方软件,需为(.pkg)格式
- Scripts:首次启动/部署后运行的 Bash 脚本(如加用户、改主机名、绑定配置)
- Profiles:
.mobileconfig配置描述文件(Wi‑Fi、证书、FileVault、限制项等)
⚠️ 建议把 Packages / Scripts / Profiles 各自放在独立子目录中。MDS 会把同一目录下的所有脚本打包成一个 pkg,隔离存放便于单独测试与排错。
3. 配置参数详解
MDS 工作流编辑器的全部配置参数已整理为独立的中英对照详解页,覆盖五大配置区每一项选项的英文原文、中文说明与适用场景(创建与编辑 / macOS / 资源 / 用户账户 / 选项):
💡 该详解页与本文档相互独立,可单独分享或打印;内容依据 MDS 官方工作流文档整理(官方文档:MDS 5 Guide)。
4. 完整安装步骤
获取 macOS 安装器:打开 MDS,在左侧工具栏选择 Download macOS,右侧会列出 Apple 官方或 ipsw.me 提供的全部可用版本(含 Tahoe / Sequoia / Sonoma 等)。选择你需要的目标系统版本(如 macOS Tahoe 26.5.2 Build 25F84),点击右下角
Download即可直接下载并自动组装成完整的 Install macOS.app,无需手动去 App Store 操作。
图 3-1 MDS Download macOS — 选择并下载指定版本的 macOS 安装器
左侧选中「Download macOS」,右侧列表按版本号排序,勾选所需条目后点击右下角
Download开始下载。支持从 Apple 服务器或 ipsw.me 获取镜像。新建工作流:macOS 安装器下载完成后,在 MDS 左侧导航栏选择 Workflows,右侧会显示已有工作流列表。点击右上角
+按钮即可创建一个新的工作流。
图 3-2 MDS Workflows — 点击 "+" 新建部署工作流
左侧选中「Workflows」,右侧列表上方点击
+创建新工作流。下方可配置 Workflow Options(自动运行、延迟启动等)与 Logging(日志上报)。填写工作流基本信息(Workflow Info):点击「+」后弹出工作流编辑窗口。左侧有 7 个配置标签页,默认进入 Workflow Info 页面,在此填写工作流的基本信息:
- Name:输入工作流名称(如
Standard Deploy),用于在部署时识别和选择该工作流。 - Description(可选):简要描述该工作流的内容——包括安装了哪些系统版本、预装了什么软件包、脚本做了什么操作、目标机最终如何配置等。部署前 MDS 会展示此说明,帮助选择正确的工作流。
- Only show workflow if model identifier contains(可选):填入机型标识符(如
MacBookPro16,1),仅当目标机的 Model Identifier 匹配时才显示该工作流,适用于多机型混合部署场景。填写完成后点击右下角 OK 保存,然后依次切换左侧其他标签页继续配置 macOS / Resources / User Account / Options 等项。

图 3-3 MDS Workflow Info — 填写工作流名称与描述
左侧选中「Workflow Info」,右侧填写 Name 与 Description;下方可按机型标识符(Model Identifier)过滤,仅对匹配机型显示该工作流。
- Name:输入工作流名称(如
配置 macOS 安装(macOS):在 Workflow Info 填写完成后,切换左侧标签到 macOS(第 2 个标签),在此配置目标机的系统安装方式:
- Install macOS(默认选中):从本地安装器安装 macOS。点击
Select按钮选择之前通过 Download macOS 下载好的Install macOS XXX.app(如Install macOS Sonoma.app),MDS 会自动校验其完整性(SHA‑256)。- Erase and(建议勾选):擦盘后全新安装,适合批量装机;不勾选则为升级安装(保留原数据)。
- Rename Volume to(可选):自定义目标卷名称。
- After installing macOS and packages:安装完成后的动作,默认 Restart(重启进入就绪系统)。
- Erase Volume and Restore macOS from Disk Image(备选):从一个已有的 ASR 磁盘映像恢复 macOS,适用于已制作好标准系统镜像的场景。
- Do not install macOS(备选):跳过系统安装,仅执行软件包与脚本,适用于目标机已有正确系统的场景。批量装机一般使用 Install macOS + Erase and + Restart 的组合。配置完成后继续切换到 Resources 标签指定预装资源。

图 3-4 MDS macOS — 选择安装器并配置擦盘安装
左侧选中「macOS」,勾选 Install macOS → 选择安装器(Local)→ 勾选 Erase and → 设定安装后动作为 Restart。
- Install macOS(默认选中):从本地安装器安装 macOS。点击
配置预装资源(Resources):macOS 配置完成后,切换左侧标签到 Resources(第 3 个标签),在此指定要随系统一起安装的软件包、脚本与配置文件:
- Package &:点击
Select Folder选择存放.pkg安装包的文件夹(如Packages)。MDS 会扫描该目录下所有.pkg文件并自动打包进部署盘。点击 Package & 右侧的按钮可弹出 When Running Workflow 窗口,精细控制每个包的安装行为:- On First Boot:首次启动时安装的包列表。每项带复选框(☑ 启用 / ☐ 禁用)和拖拽排序手柄(≡),可调整安装顺序或临时禁用某个包而不删除文件。
- When first user logs in:首次用户登录时才执行的包,适用于需在用户会话中安装的软件。
- 底部 Enable All / Disable All 可批量切换全部包的启用状态,点 OK 保存。
- Apps &、Scripts &、Profiles &:分别对应应用、Bash 脚本、
.mobileconfig配置文件的文件夹选择,操作方式同上。 - ☑ Wait for network before installing resources(建议勾选):确保目标机有网络连接后再开始安装资源包,避免离线状态下安装失败。⚠️ 建议 Packages / Scripts / Profiles 各自放在独立子目录中,MDS 会把同一目录下的所有脚本打包成一个 pkg,隔离存放便于单独测试与排错。

图 3-5 MDS Resources — 选择 Packages 文件夹并等待网络
左侧选中「Resources」,点击 Package & 的 Select Folder 选择 .pkg 文件夹;勾选 Wait for network before installing resources 确保联网后再装。

图 3-6 When Running Workflow — 控制各包的安装时段与顺序
On First Boot 列出全部 .pkg(带启用复选框与拖拽手柄),When first user logs in 为登录后才安装的包;Enable All / Disable All 可批量切换。
- Package &:点击
配置用户账户(User Account):资源配置完成后,切换左侧标签到 User Account(第 4 个标签),在此创建部署后目标机的默认用户账户。点击底部 + 按钮弹出 Create User Account 对话框,填写以下字段:
- Full Name:用户的完整显示名称(如
Admin User),在登录界面与系统设置中可见。 - Short Name:系统的短用户名 / 登录名(如
admin),同时作为主目录名,不可含空格或特殊字符。 - Password 与 Password Hint:设置登录密码及可选的密码提示;勾选 Show Password 可明文确认输入。
- UID:用户 ID 编号(如
601)。不同用户需使用不同 UID,建议从 501 开始递增,避免与系统预留 ID 冲突。 - Photo:点击 Select Path 选择一张图片作为用户头像。
- SSH Key:填入公钥内容,用于免密 SSH 登录,批量运维场景常用。
- Default Shell:选择用户的默认 Shell(如
/bin/zsh、/bin/bash)。对话框底部三个可选项: - ☑ Allow user to administer the computer:授予管理员权限(sudo),批量装机一般勾选此项。
- ☐ Hide user account from other users when logging in:在登录界面隐藏该账户,适用于服务账户。
- ☐ Automatic login:开机自动以此用户登录,无需输入密码;安全性较低,生产环境慎用。点击 OK 保存;可通过底部 + / − / Edit 管理多个用户账户。

图 3-7 User Account — 创建部署后默认用户账户
左侧选中「User Account」,点 + 弹出创建对话框;填写 Full Name / Short Name / Password / UID 等字段,可按需授予管理员权限与设置自动登录。
- Full Name:用户的完整显示名称(如
设置部署选项(Options):用户账户配置完成后,切换左侧标签到 Options(第 5 个标签),在此配置目标机在部署过程与部署后自动执行的各种系统级选项:
- Join WiFi:勾选后填写目标机的 Wi‑Fi SSID 与密码,部署时自动加入该网络(适用于无显示器/键盘的批量装机)。不勾选则首次启动需手动联网。
- Set Computer Name:勾选后按模板为每台目标机生成唯一计算机名。默认模板
M-{serial_number}会用序列号替换变量(如M-C02XX1234567);勾选 Prompt 则在部署前手动指定。 - Trust Server Certificate in System Keychain:将自定义服务器的 SSL 证书信任链写入系统钥匙串,避免内网 PKI / 自签证书环境下出现 HTTPS 警告。
- Skip Setup Assistant:跳过 Apple 首次开机设置向导(语言、Siri、iCloud 登录等),实现开箱即用;子项 Enable Location Services 可单独控制定位服务。
- Skip User Privacy and Location Setup Assistant:进一步跳过隐私声明与定位授权弹窗,与上一项配合实现完全无人值守首启。
- Enable SSH:开启远程登录(sshd),便于 SSH 远程管理;批量运维建议勾选。
- Allow Administrators to screen share:开启屏幕共享,管理员可通过 ARD 远程查看/控制桌面。
- Disable SIP NVRAM(Intel only):解除 NVRAM 的 SIP 保护以允许程序化切换启动盘,仅 Intel Mac 可用,Apple Silicon 显示为灰色不可选。
- Install MunkiReport for Inventory:集成 MunkiReport 客户端用于资产清单收集(需配合 Munki 服务端)。
- Set Target as Startup Disk:将目标盘设为默认启动分区,确保重启进入已部署系统而非恢复模式。批量装机推荐组合:Join WiFi + Set Computer Name + Skip Setup Assistant + Skip Privacy + Set Target as Startup Disk;需远程管理再加 Enable SSH + Screen Share。

图 3-8 Options — 目标机部署与首启选项
左侧选中「Options」,勾选 Join WiFi / Set Computer Name / Skip Setup Assistant / Skip Privacy / Set Target as Startup Disk 等;Enable SSH 与 Screen Share 视远程管理需要开启。
设置工作流全局选项与日志(Workflow Options & Logging):所有标签页配置完成后回到主界面 Workflows 列表页,在底部找到 Workflow Options 与 Logging 两个区域,设置工作流执行时的全局行为与日志上报:
- Connect to Wi‑Fi before showing workflows / ☑ Check for network before showing workflows:目标机启动部署盘、显示工作流选择界面之前,先连接指定 Wi‑Fi 并等待网络就绪。填写 SSID 与 Password(勾选 Show Password 可确认输入)。批量装机建议勾选,确保后续 .pkg 下载有网络。
- Automatically run workflow with name:从下拉菜单选择一个已创建的工作流名称,并在指定秒数后(默认 30 秒)自动开始执行,无需人工在目标机上手动选择,适用于完全无人值守的流水线部署。子项 Only select target volume if named:仅当目标卷名称匹配时才选中该卷(多分区场景防选错盘)。
- Override Workflow Options using Script:指定一个脚本路径,用自定义脚本覆盖上述选项逻辑(高级用法,一般留空)。
- Logging — Send logging information via http POST to:填入日志服务的 HTTP 地址(如
http://192.168.1.100:5000/log),MDS 部署过程中会将每台目标机的状态更新(进度、成功/失败)以 POST 方式推送至此;配合自建接收端可实现集中化部署监控。留空则不发送日志,仅本地终端输出。日志服务可由 MDS 自身托管,也可使用兼容的 Imagr Server。以上两项均为可选;若无需自动运行或远程监控,保持默认即可直接进入下一步 Build / Save。

图 3-9 Workflow Options & Logging — 工作流全局选项与日志上报
Workflows 列表页底部红框区域:上方 Workflow Options(网络校验 / 自动运行工作流 / 脚本覆盖),下方 Logging(HTTP POST 日志地址)。
保存部署内容(Build / Save):所有配置完成后,在窗口右下角点击 Save to Disk Image... 按钮,弹出保存磁盘映像的对话框:
- Save As:输入磁盘映像的文件名(如
Deploy.dmg、os.dmg),MDS 会自动补全.dmg后缀。 - Where:通过下拉菜单选择保存位置(如
Downloads、Desktop),也可在 Finder 中自定义路径。 - Tags:可选填 Finder 标签,便于后续对映像分类管理。点击 Save 后 MDS 开始 Build:校验安装器完整性(SHA‑256)、构建可启动基础环境、注入恢复卷启动项、打包部署资源与脚本,最终产出一个包含完整部署环境、可经
asr/ 磁盘工具恢复到 U 盘的.dmg磁盘映像。 若要将 Deploy 内容直接写入已挂载的 U 盘、跳过.dmg中间步骤,则点击右侧的 Save To Volume... 按钮并选择目标卷,写完后该卷即为可启动部署盘。

图 3-10 Save to Disk Image — 填写磁盘映像名称与保存位置
右下角「Save to Disk Image...」按钮(红框)触发保存对话框;填写 Save As(如 os.dmg)与 Where(如 Downloads)后点 Save 开始构建。
- Save As:输入磁盘映像的文件名(如
💡 网络部署变体:若不依赖 U 盘,可把 Deploy 内容放到文件服务器 / Web 服务器,目标机在恢复模式用终端挂载该卷后再执行 run,流程一致。
5. 启动与恢复模式操作
MDS 部署依赖目标机进入恢复模式并执行 run,不同架构操作不同:
| 操作 | Intel Mac | Apple Silicon Mac |
|---|---|---|
| 进入恢复模式 | Command(⌘) + R 开机 | 长按电源键直到「正在载入启动选项」→ 选「选项」 |
| 从外部 U 盘启动 | 按住 Option(⌥) 选盘 | 长按电源键 → 「正在载入启动选项」选外部盘(需先允许外部启动) |
| 启动安全性实用工具 | 恢复模式内「实用工具」菜单 | 启动选项 → 右下角「启动安全性实用工具」 |
| 打开终端 | 恢复模式菜单栏「实用工具 → 终端」 |
⚠️ Apple Silicon 默认 Secure Boot 只认已签名系统,外部启动必须先在「启动安全性实用工具」把「外部启动」设为「允许」,否则无法从 MDS U 盘启动。
6. 注意事项与排错
- Apple Silicon 外部启动被拒:进「启动安全性实用工具」将「外部启动」设为允许;如仍需加载第三方内核,可把安全策略降为「降低安全性(允许用户管理式内核)」。
- 找不到 run 脚本:确认 Build 产出的 Deploy 内容已完整复制到 U 盘根目录;终端里先
ls /Volumes查看 U 盘实际名称,再对路径执行。 - 镜像/安装器与硬件架构不匹配:Apple Silicon 机器不能灌 Intel 镜像;安装器须来自同版本、同架构的 Install macOS.app,否则恢复后无法启动。
- 权限不足导致 Build 失败:务必在「隐私与安全性 → 完全磁盘访问」中授权 MDS 与 Terminal。
- 目标盘抹除报 Error -69759 / underlying error: 5:APFS 分区在恢复/虚拟环境下
diskutil zerodisk的 SecureErase 路径不可用。可改用底层写零回退:dd if=/dev/zero of=/dev/diskX bs=1m(先diskutil list确认盘符,风险极高,确认无误再执行)。 - 版本与许可:MDS v4 免费(Catalina–Monterey);v5+ 订阅制。若所用系统较新,需使用对应支持的 MDS 版本。
- 部署后未生效配置:检查 Resources 目录隔离是否正确、.pkg 是否为扁平包格式、.mobileconfig 是否有效签名。
7. 工具与参考
| 工具 / 资源 | 用途 | 链接 |
|---|---|---|
| MDS (Mac Deploy Stick) | U 盘/网络批量部署核心工具 | twocanoes.com/products/mac/mds |
| Apple Configurator | 固件恢复、启用以外部启动、DEP/ABM 辅助 | Mac App Store |
| createinstallmedia | 制作可启动基础盘(MDS 前置依赖) | 内置于 Install macOS.app |
| 参考视频(1) | MAC 系统批量安装(1) | bilibili.com/video/BV1Qe411n7Hp |
| 参考视频(2) | MAC 系统批量安装(2) | bilibili.com/video/BV1ne411E7J6 |
本文档由火火工具箱整理,聚焦 MDS 装机方案,参考上述 B 站教程主题与 MDS 官方工作流编写,供桌面运维岗位落地使用。
留言