ShareDesk auf jedem Mac Ihrer Firma.
Installieren Sie ShareDesk mit Ihrer Geräteverwaltung (Jamf Pro, Microsoft Intune, Kandji, Mosyle, Munki …), legen Sie die Einstellungen mit einem Konfigurationsprofil fest und bereiten Sie die Berechtigungen vor, nach denen macOS fragt. Dann erreicht Ihr IT-Team jeden Mac, auch unbeaufsichtigt.
Installationspaket herunterladenKontakt aufnehmen
Das Installationspaket
Ein Paket für alle Macs ab macOS 12.3, Apple silicon und Intel:
- Signiert mit dem Developer-ID-Installer-Zertifikat von Apple der MarketVision AG (Team-ID
6AD6SHV34D) und von Apple notarisiert. - Installiert
/Applications/ShareDesk.app; keine weiteren Komponenten. - Die Adresse liefert immer die aktuelle Version; jede Veröffentlichung erneuert sie.
- Laden Sie es wie jedes signierte Paket in Jamf Pro, Intune (macOS-LOB-App), Kandji, Mosyle oder Ihr Munki-Repository.
Danach aktualisiert sich ShareDesk selbst. Möchten Sie Updates selbst verteilen, schalten Sie die automatischen Updates per Profil aus (SUEnableAutomaticChecks, unten) und verteilen das neue Paket. Für Macs mit macOS 10.15 bis 12.2 verwenden Sie die Version für ältere Macs (ein Zip, die vollständige App).
Einstellungen per Konfigurationsprofil
macOS übergibt ShareDesk die Werte eines Profils vor denen des Benutzers. Eine per Profil gesetzte Einstellung ist in der App gesperrt; sie zeigt «Von Ihrer Organisation festgelegt». Verwenden Sie eine Payload Custom Settings (Jamf: Application & Custom Settings; Intune: Preference file) für die Domain ch.marketvision.sharedesk.
Die Schalter allow… sind standardmässig ein; false schaltet eine Funktion auf diesem Mac für jeden Techniker und jede Sitzung aus, und die Verbindungsanfrage bietet sie nicht mehr an.
| Schlüssel | Typ | Bedeutung |
|---|---|---|
allowRemoteControl | Boolean | Steuerung mit Maus und Tastatur (false: Techniker sehen nur den Bildschirm) |
allowClipboard | Boolean | Gemeinsame Zwischenablage |
allowFileTransfer | Boolean | Dateien senden, empfangen und durchsuchen |
allowSound | Boolean | Den Ton dieses Mac hören |
allowMicrophone | Boolean | Techniker hören die Person an diesem Mac über das Mikrofon |
allowTerminal | Boolean | Entferntes Terminal |
allowTCPTunnels | Boolean | TCP-Tunnel zu Diensten im Netzwerk dieses Mac |
allowPrivateNetwork | Boolean | Privates Netzwerk (VPN) zwischen diesem Mac und dem eines Technikers |
allowNetworkAccess | Boolean | Geräte im Netzwerk dieses Mac über das private Netzwerk erreichen (der Benutzer wird trotzdem gefragt) |
allowPrinting | Boolean | Auf dem Drucker des Technikers drucken |
allowUnattendedAccess | Boolean | Unbeaufsichtigter Zugriff mit Passwort (false: jede Verbindung muss am Mac angenommen werden) |
accessMode | String | everyone (nach dem Annehmen) oder allowlist (nur IDs und Adressen auf der Freigabeliste) |
accessAllowlist | Array of String | ShareDesk-IDs oder IP-Adressen; * als Platzhalter (192.168.1.*) |
accessBlocklist | Array of String | Ohne Rückfrage abgewiesen, gleiches Format |
lockOnSessionEnd | String | never, locked (wenn er beim Verbinden gesperrt war; Standard), unattended, always |
logIncomingSessions | Boolean | Ein Protokoll der Sitzungen auf diesem Mac führen |
printJobsWithoutAsking | Boolean | Druckaufträge des Technikers ohne Rückfrage drucken |
tunnelScope | String | mac, network (Standard) oder any: wie weit TCP-Tunnel reichen |
showMenuBarItem | Boolean | Nach dem Schliessen des Fensters in der Menüleiste weiterlaufen |
startHiddenAtLogin | Boolean | Bei der Anmeldung im Hintergrund starten (nur Menüleiste) |
SUEnableAutomaticChecks | Boolean | Automatisch nach Updates suchen |
SUAutomaticallyUpdate | Boolean | Updates automatisch installieren |
Beispiel: kein Terminal, nur die ShareDesk-IDs der IT-Abteilung, und der Mac sperrt sich nach jeder Sitzung. Passen Sie die IDs an und signieren Sie das Profil mit Ihrem MDM.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadType</key> <string>ch.marketvision.sharedesk</string>
<key>PayloadIdentifier</key> <string>ch.marketvision.sharedesk.settings</string>
<key>PayloadUUID</key> <string>CAB651A5-5AC8-43F3-8C64-6E17A6D16067</string>
<key>PayloadVersion</key> <integer>1</integer>
<key>PayloadDisplayName</key> <string>ShareDesk</string>
<key>allowTerminal</key> <false/>
<key>accessMode</key> <string>allowlist</string>
<key>accessAllowlist</key>
<array><string>123456789</string><string>987654321</string></array>
<key>lockOnSessionEnd</key> <string>always</string>
</dict>
</array>
<key>PayloadType</key> <string>Configuration</string>
<key>PayloadIdentifier</key> <string>ch.marketvision.sharedesk.profile</string>
<key>PayloadUUID</key> <string>B4795054-CD27-4F39-A9CC-7A7FBFC84C69</string>
<key>PayloadVersion</key> <integer>1</integer>
<key>PayloadDisplayName</key> <string>ShareDesk settings</string>
<key>PayloadScope</key> <string>System</string>
</dict>
</plist>
Berechtigungen: was MDM kann und was nicht
ShareDesk braucht die Bildschirmaufnahme, um den Bildschirm zu zeigen, und die Bedienungshilfen für Maus und Tastatur des Technikers. Was eine Payload Privacy Preferences Policy Control (PPPC) darf, entscheidet Apple:
MDM kann
- die Bedienungshilfen direkt erlauben;
- den Festplattenvollzugriff erlauben, damit Dateien ohne Rückfragen von macOS funktionieren;
- Benutzern ohne Administratorrechte erlauben, die Bildschirmaufnahme selbst einzuschalten (Allow Standard User to Set System Service, ab macOS 11).
MDM kann nicht
- die Bildschirmaufnahme selbst erlauben: Apple behält das der Person am Mac vor, die sie einmal einschaltet;
- das Mikrofon erlauben: macOS fragt den Benutzer bei der ersten Verwendung.
Planen Sie also einen Schritt pro Mac ein: Der Benutzer öffnet ShareDesk und schaltet die Bildschirmaufnahme ein, wenn danach gefragt wird (oder wenn sich zum ersten Mal ein Techniker verbindet; bis dahin wird die Anfrage mit einem Hinweis auf den Grund abgelehnt).
| Identifier | ch.marketvision.sharedesk (Bundle-ID) |
|---|---|
| Code Requirement | anchor apple generic and identifier "ch.marketvision.sharedesk" and (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ or certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "6AD6SHV34D") |
Start bei der Anmeldung
Mit showMenuBarItem und startHiddenAtLogin läuft ShareDesk in der Menüleiste weiter. Schaltet der Benutzer «ShareDesk bei der Anmeldung starten» ein, trägt sich ShareDesk als Anmeldeobjekt ein. Eine Payload Managed Login Items (ab macOS 13) mit der Regel Team Identifier 6AD6SHV34D verhindert, dass Benutzer es in den Systemeinstellungen ausschalten.
Unbeaufsichtigter Zugriff für Ihr IT-Team
- Ein Passwort pro Mac: einmal in der App gesetzt (das Schloss im Hauptfenster), mindestens 10 Zeichen; Techniker speichern es im gemeinsamen Adressbuch Ihres Teams. Auf Wunsch mit Zwei-Faktor-Codes.
- Oder vertraute Techniker: Schicken Sie dem Benutzer einen Einladungslink; mit «Jederzeit» verbindet sich dieser Techniker ohne Passwort.
- Nur Ihr IT-Team:
accessModeallowlistmit den ShareDesk-IDs Ihrer Techniker. - Nach einem Neustart: Zugriff im Anmeldefenster (nur Bildschirm und Steuerung; mit einem Administratorpasswort eingeschaltet).
- Danach sperren:
lockOnSessionEnd. - Nicht gewünscht?
allowUnattendedAccessfalse: Jede Verbindung muss am Mac angenommen werden.
Was Sie auch wählen: Die Person am Mac sieht während einer Sitzung immer ein Banner und kann sie beenden.
Privates Netzwerk (VPN, Beta)
Das private Netzwerk zwischen einem Mac und dem eines Technikers braucht ein kleines Hilfsprogramm. ShareDesk installiert es bei der ersten Verwendung, mit einem Administratorpasswort; auf verwalteten Macs lässt es sich auch vorab per MDM-Skript installieren – fragen Sie uns danach. Mit allowPrivateNetwork false wird es nie verwendet.
Windows: Gruppenrichtlinien
Die Windows-App liest dieselben Schalter aus der Registry, unter HKLM\SOFTWARE\Policies\MarketVision\ShareDesk (sonst derselbe Pfad unter HKCU). Setzen Sie sie mit Gruppenrichtlinien-Einstellungen, Intune oder reg add; ein dort gesetzter Wert ist in der App gesperrt.
| Wert | Typ | Bedeutung |
|---|---|---|
allowRemoteControl, allowClipboard, allowFileTransfer, allowSound, allowTerminal, allowTCPTunnels, allowPrinting | DWORD | 0 schaltet die Funktion aus |
allowUnattendedAccess | DWORD | 0 schaltet den unbeaufsichtigten Zugriff aus |
tunnelScope | String | computer, network oder any |
lockOnEnd | String | never, locked, unattended oder always |
logIncomingSessions, automaticUpdates | DWORD | 1 oder 0 |
reg add "HKLM\SOFTWARE\Policies\MarketVision\ShareDesk" /v allowTerminal /t REG_DWORD /d 0 /f
Für IT-Dienstleister: Ihr Branding
Sie betreuen die Macs anderer Firmen? Geben Sie ihnen ShareDesk über Ihren eigenen Link: Die App zeigt Ihr Logo und Ihren Kontakt, und Sie erhalten eine Kundenseite mit Kurzlink und eigenen Downloads. Siehe Branding für IT-Firmen. Ihr Team arbeitet mit einem gemeinsamen Adressbuch, mit Organisationen, Abteilungen und Stundenansätzen pro Kunde.
Mit Ihren anderen Werkzeugen verbinden
API-Schlüssel lesen das Sitzungsprotokoll, die Adressbücher und die Brandings, und Webhooks melden Ihrem Ticketsystem oder Inventar, wenn etwas geschieht: API und Webhooks für Entwickler (auf Englisch).
Fragen zum Rollout?
Schreiben Sie uns – wir helfen mit Profilen, Skripten und Lizenzen für Ihr Team.