Oke das ist viel zu einfach, weil man einfach ne native app bauen würde, wo user sich mit corp account einloggen. Dann einmal bestätigt, welche OSQueries Unternehmen auf dem Device laufen lassen darf und ein cert in die Keychain schieben.
Browser Plugin um die signierten Daten abzurufen und im Login-Prozess/… zu übermitteln.
Und halt bissi Management ui für die Regeln/… und Features in Desktop App wie "4-Augen-Access für Kollegi freigeben"-Notification.