Für IT-Abteilungen

ShareDesk auf jedem Mac Ihrer Firma.

Installieren Sie ShareDesk mit Ihrer Geräteverwaltung (Jamf Pro, Microsoft Intune, Kandji, Mosyle, Munki …), legen Sie die Einstellungen mit einem Konfigurationsprofil fest und bereiten Sie die Berechtigungen vor, nach denen macOS fragt. Dann erreicht Ihr IT-Team jeden Mac, auch unbeaufsichtigt.

Installationspaket herunterladenKontakt aufnehmen

Das Installationspaket

Ein Paket für alle Macs ab macOS 12.3, Apple silicon und Intel:

ShareDesk.pkg herunterladen

Danach aktualisiert sich ShareDesk selbst. Möchten Sie Updates selbst verteilen, schalten Sie die automatischen Updates per Profil aus (SUEnableAutomaticChecks, unten) und verteilen das neue Paket. Für Macs mit macOS 10.15 bis 12.2 verwenden Sie die Version für ältere Macs (ein Zip, die vollständige App).

Einstellungen per Konfigurationsprofil

macOS übergibt ShareDesk die Werte eines Profils vor denen des Benutzers. Eine per Profil gesetzte Einstellung ist in der App gesperrt; sie zeigt «Von Ihrer Organisation festgelegt». Verwenden Sie eine Payload Custom Settings (Jamf: Application & Custom Settings; Intune: Preference file) für die Domain ch.marketvision.sharedesk.

Die Schalter allow… sind standardmässig ein; false schaltet eine Funktion auf diesem Mac für jeden Techniker und jede Sitzung aus, und die Verbindungsanfrage bietet sie nicht mehr an.

SchlüsselTypBedeutung
allowRemoteControlBooleanSteuerung mit Maus und Tastatur (false: Techniker sehen nur den Bildschirm)
allowClipboardBooleanGemeinsame Zwischenablage
allowFileTransferBooleanDateien senden, empfangen und durchsuchen
allowSoundBooleanDen Ton dieses Mac hören
allowMicrophoneBooleanTechniker hören die Person an diesem Mac über das Mikrofon
allowTerminalBooleanEntferntes Terminal
allowTCPTunnelsBooleanTCP-Tunnel zu Diensten im Netzwerk dieses Mac
allowPrivateNetworkBooleanPrivates Netzwerk (VPN) zwischen diesem Mac und dem eines Technikers
allowNetworkAccessBooleanGeräte im Netzwerk dieses Mac über das private Netzwerk erreichen (der Benutzer wird trotzdem gefragt)
allowPrintingBooleanAuf dem Drucker des Technikers drucken
allowUnattendedAccessBooleanUnbeaufsichtigter Zugriff mit Passwort (false: jede Verbindung muss am Mac angenommen werden)
accessModeStringeveryone (nach dem Annehmen) oder allowlist (nur IDs und Adressen auf der Freigabeliste)
accessAllowlistArray of StringShareDesk-IDs oder IP-Adressen; * als Platzhalter (192.168.1.*)
accessBlocklistArray of StringOhne Rückfrage abgewiesen, gleiches Format
lockOnSessionEndStringnever, locked (wenn er beim Verbinden gesperrt war; Standard), unattended, always
logIncomingSessionsBooleanEin Protokoll der Sitzungen auf diesem Mac führen
printJobsWithoutAskingBooleanDruckaufträge des Technikers ohne Rückfrage drucken
tunnelScopeStringmac, network (Standard) oder any: wie weit TCP-Tunnel reichen
showMenuBarItemBooleanNach dem Schliessen des Fensters in der Menüleiste weiterlaufen
startHiddenAtLoginBooleanBei der Anmeldung im Hintergrund starten (nur Menüleiste)
SUEnableAutomaticChecksBooleanAutomatisch nach Updates suchen
SUAutomaticallyUpdateBooleanUpdates automatisch installieren

Beispiel: kein Terminal, nur die ShareDesk-IDs der IT-Abteilung, und der Mac sperrt sich nach jeder Sitzung. Passen Sie die IDs an und signieren Sie das Profil mit Ihrem MDM.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>PayloadType</key>          <string>ch.marketvision.sharedesk</string>
            <key>PayloadIdentifier</key>    <string>ch.marketvision.sharedesk.settings</string>
            <key>PayloadUUID</key>          <string>CAB651A5-5AC8-43F3-8C64-6E17A6D16067</string>
            <key>PayloadVersion</key>       <integer>1</integer>
            <key>PayloadDisplayName</key>   <string>ShareDesk</string>
            <key>allowTerminal</key>        <false/>
            <key>accessMode</key>           <string>allowlist</string>
            <key>accessAllowlist</key>
            <array><string>123456789</string><string>987654321</string></array>
            <key>lockOnSessionEnd</key>     <string>always</string>
        </dict>
    </array>
    <key>PayloadType</key>        <string>Configuration</string>
    <key>PayloadIdentifier</key>  <string>ch.marketvision.sharedesk.profile</string>
    <key>PayloadUUID</key>        <string>B4795054-CD27-4F39-A9CC-7A7FBFC84C69</string>
    <key>PayloadVersion</key>     <integer>1</integer>
    <key>PayloadDisplayName</key> <string>ShareDesk settings</string>
    <key>PayloadScope</key>       <string>System</string>
</dict>
</plist>

Berechtigungen: was MDM kann und was nicht

ShareDesk braucht die Bildschirmaufnahme, um den Bildschirm zu zeigen, und die Bedienungshilfen für Maus und Tastatur des Technikers. Was eine Payload Privacy Preferences Policy Control (PPPC) darf, entscheidet Apple:

MDM kann

  • die Bedienungshilfen direkt erlauben;
  • den Festplattenvollzugriff erlauben, damit Dateien ohne Rückfragen von macOS funktionieren;
  • Benutzern ohne Administratorrechte erlauben, die Bildschirmaufnahme selbst einzuschalten (Allow Standard User to Set System Service, ab macOS 11).

MDM kann nicht

  • die Bildschirmaufnahme selbst erlauben: Apple behält das der Person am Mac vor, die sie einmal einschaltet;
  • das Mikrofon erlauben: macOS fragt den Benutzer bei der ersten Verwendung.

Planen Sie also einen Schritt pro Mac ein: Der Benutzer öffnet ShareDesk und schaltet die Bildschirmaufnahme ein, wenn danach gefragt wird (oder wenn sich zum ersten Mal ein Techniker verbindet; bis dahin wird die Anfrage mit einem Hinweis auf den Grund abgelehnt).

Identifierch.marketvision.sharedesk (Bundle-ID)
Code Requirementanchor apple generic and identifier "ch.marketvision.sharedesk" and (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ or certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "6AD6SHV34D")

Start bei der Anmeldung

Mit showMenuBarItem und startHiddenAtLogin läuft ShareDesk in der Menüleiste weiter. Schaltet der Benutzer «ShareDesk bei der Anmeldung starten» ein, trägt sich ShareDesk als Anmeldeobjekt ein. Eine Payload Managed Login Items (ab macOS 13) mit der Regel Team Identifier 6AD6SHV34D verhindert, dass Benutzer es in den Systemeinstellungen ausschalten.

Unbeaufsichtigter Zugriff für Ihr IT-Team

Was Sie auch wählen: Die Person am Mac sieht während einer Sitzung immer ein Banner und kann sie beenden.

Privates Netzwerk (VPN, Beta)

Das private Netzwerk zwischen einem Mac und dem eines Technikers braucht ein kleines Hilfsprogramm. ShareDesk installiert es bei der ersten Verwendung, mit einem Administratorpasswort; auf verwalteten Macs lässt es sich auch vorab per MDM-Skript installieren – fragen Sie uns danach. Mit allowPrivateNetwork false wird es nie verwendet.

Windows: Gruppenrichtlinien

Die Windows-App liest dieselben Schalter aus der Registry, unter HKLM\SOFTWARE\Policies\MarketVision\ShareDesk (sonst derselbe Pfad unter HKCU). Setzen Sie sie mit Gruppenrichtlinien-Einstellungen, Intune oder reg add; ein dort gesetzter Wert ist in der App gesperrt.

WertTypBedeutung
allowRemoteControl, allowClipboard, allowFileTransfer, allowSound, allowTerminal, allowTCPTunnels, allowPrintingDWORD0 schaltet die Funktion aus
allowUnattendedAccessDWORD0 schaltet den unbeaufsichtigten Zugriff aus
tunnelScopeStringcomputer, network oder any
lockOnEndStringnever, locked, unattended oder always
logIncomingSessions, automaticUpdatesDWORD1 oder 0
reg add "HKLM\SOFTWARE\Policies\MarketVision\ShareDesk" /v allowTerminal /t REG_DWORD /d 0 /f

Für IT-Dienstleister: Ihr Branding

Sie betreuen die Macs anderer Firmen? Geben Sie ihnen ShareDesk über Ihren eigenen Link: Die App zeigt Ihr Logo und Ihren Kontakt, und Sie erhalten eine Kundenseite mit Kurzlink und eigenen Downloads. Siehe Branding für IT-Firmen. Ihr Team arbeitet mit einem gemeinsamen Adressbuch, mit Organisationen, Abteilungen und Stundenansätzen pro Kunde.

Mit Ihren anderen Werkzeugen verbinden

API-Schlüssel lesen das Sitzungsprotokoll, die Adressbücher und die Brandings, und Webhooks melden Ihrem Ticketsystem oder Inventar, wenn etwas geschieht: API und Webhooks für Entwickler (auf Englisch).

Fragen zum Rollout?

Schreiben Sie uns – wir helfen mit Profilen, Skripten und Lizenzen für Ihr Team.

info@marketvision.ch