ShareDesk sur chaque Mac de votre entreprise.
Installez ShareDesk avec votre gestion des appareils (Jamf Pro, Microsoft Intune, Kandji, Mosyle, Munki …), verrouillez ses réglages avec un profil de configuration et préparez les autorisations que macOS demande. Votre équipe informatique accède ensuite à chaque Mac, même sans surveillance.
Télécharger le paquet d’installationNous contacter
Le paquet d’installation
Un seul paquet pour tous les Mac sous macOS 12.3 ou plus récent, Apple silicon et Intel :
- Signé avec le certificat Developer ID Installer d’Apple de MarketVision AG (Team ID
6AD6SHV34D) et notarié par Apple. - Installe
/Applications/ShareDesk.app; aucun autre composant. - L’adresse fournit toujours la version actuelle ; chaque nouvelle version la remplace.
- Chargez-le dans Jamf Pro, Intune (app métier macOS, « macOS LOB app »), Kandji, Mosyle ou votre dépôt Munki comme tout paquet signé.
ShareDesk se met ensuite à jour tout seul. Si vous préférez déployer vous-même les mises à jour, désactivez les mises à jour automatiques par le profil (SUEnableAutomaticChecks, ci-dessous) et déployez le nouveau paquet. Pour les Mac sous macOS 10.15 à 12.2, utilisez la version pour les Mac plus anciens (un fichier zip, l’app complète).
Réglages par profil de configuration
macOS transmet à ShareDesk les valeurs d’un profil en priorité sur celles de l’utilisateur. Un réglage défini par un profil est verrouillé dans l’app, qui affiche « Set by your organization ». Utilisez une payload Custom Settings (Jamf : Application & Custom Settings ; Intune : Preference file) pour le domaine de préférences ch.marketvision.sharedesk.
Les commutateurs allow… sont activés par défaut ; false désactive une fonction sur ce Mac pour chaque technicien et chaque session, et la demande de connexion ne la propose plus.
| Clé | Type | Signification |
|---|---|---|
allowRemoteControl | Boolean | Contrôle par la souris et le clavier (false : les techniciens ne voient que l’écran) |
allowClipboard | Boolean | Presse-papiers partagé |
allowFileTransfer | Boolean | Envoi, réception et exploration de fichiers |
allowSound | Boolean | Écoute du son de ce Mac |
allowMicrophone | Boolean | Les techniciens entendent la personne devant ce Mac par son micro |
allowTerminal | Boolean | Terminal à distance |
allowTCPTunnels | Boolean | Tunnels TCP vers des services du réseau de ce Mac |
allowPrivateNetwork | Boolean | Réseau privé (VPN) entre ce Mac et celui d’un technicien |
allowNetworkAccess | Boolean | Accès aux appareils du réseau de ce Mac par le réseau privé (l’utilisateur est tout de même consulté) |
allowPrinting | Boolean | Impression sur l’imprimante du technicien |
allowUnattendedAccess | Boolean | Accès sans surveillance avec un mot de passe (false : chaque connexion doit être acceptée sur le Mac) |
accessMode | String | everyone (après acceptation) ou allowlist (uniquement les ID et adresses de la liste d’autorisation) |
accessAllowlist | Array of String | ID ShareDesk ou adresses IP ; * comme caractère générique (192.168.1.*) |
accessBlocklist | Array of String | Refusés sans demander, même format |
lockOnSessionEnd | String | never, locked (s’il était verrouillé au début de la session ; par défaut), unattended, always |
logIncomingSessions | Boolean | Tenir un journal des sessions sur ce Mac |
printJobsWithoutAsking | Boolean | Imprimer les travaux d’impression du technicien sans demander |
tunnelScope | String | mac, network (par défaut) ou any : jusqu’où vont les tunnels TCP |
showMenuBarItem | Boolean | Continuer à fonctionner dans la barre des menus lorsque la fenêtre est fermée |
startHiddenAtLogin | Boolean | Démarrer en arrière-plan (barre des menus uniquement) à l’ouverture de session |
SUEnableAutomaticChecks | Boolean | Rechercher automatiquement les mises à jour |
SUAutomaticallyUpdate | Boolean | Installer automatiquement les mises à jour |
Exemple : pas de terminal, uniquement les ID ShareDesk du service informatique, et le Mac se verrouille après chaque session. Adaptez les ID, puis signez le profil avec votre MDM.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadType</key> <string>ch.marketvision.sharedesk</string>
<key>PayloadIdentifier</key> <string>ch.marketvision.sharedesk.settings</string>
<key>PayloadUUID</key> <string>CAB651A5-5AC8-43F3-8C64-6E17A6D16067</string>
<key>PayloadVersion</key> <integer>1</integer>
<key>PayloadDisplayName</key> <string>ShareDesk</string>
<key>allowTerminal</key> <false/>
<key>accessMode</key> <string>allowlist</string>
<key>accessAllowlist</key>
<array><string>123456789</string><string>987654321</string></array>
<key>lockOnSessionEnd</key> <string>always</string>
</dict>
</array>
<key>PayloadType</key> <string>Configuration</string>
<key>PayloadIdentifier</key> <string>ch.marketvision.sharedesk.profile</string>
<key>PayloadUUID</key> <string>B4795054-CD27-4F39-A9CC-7A7FBFC84C69</string>
<key>PayloadVersion</key> <integer>1</integer>
<key>PayloadDisplayName</key> <string>ShareDesk settings</string>
<key>PayloadScope</key> <string>System</string>
</dict>
</plist>
Autorisations : ce que le MDM peut faire et ce qu’il ne peut pas faire
ShareDesk a besoin de l’Enregistrement de l’écran pour afficher l’écran et de l’Accessibilité pour la souris et le clavier du technicien. C’est Apple qui décide de ce qu’une payload Privacy Preferences Policy Control (PPPC) peut faire :
Le MDM peut
- autoriser directement l’Accessibilité ;
- autoriser l’Accès complet au disque, pour que les fichiers fonctionnent sans questions de macOS ;
- permettre aux utilisateurs sans droits d’administrateur d’autoriser eux-mêmes l’Enregistrement de l’écran (Allow Standard User to Set System Service, macOS 11 et plus récent).
Le MDM ne peut pas
- autoriser lui-même l’Enregistrement de l’écran : Apple le réserve à la personne devant le Mac, qui l’active une fois ;
- autoriser le micro : macOS pose la question à l’utilisateur lors de la première utilisation.
Prévoyez donc une étape par Mac : l’utilisateur ouvre ShareDesk et active l’Enregistrement de l’écran lorsqu’il y est invité (ou la première fois qu’un technicien se connecte ; d’ici là, la demande est refusée, avec une note qui en indique la raison).
| Identifier | ch.marketvision.sharedesk (ID de bundle) |
|---|---|
| Code requirement | anchor apple generic and identifier "ch.marketvision.sharedesk" and (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ or certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "6AD6SHV34D") |
Lancement à l’ouverture de session
Avec showMenuBarItem et startHiddenAtLogin, ShareDesk continue de fonctionner dans la barre des menus. Lorsque l’utilisateur active « Lancer ShareDesk à l’ouverture de session », ShareDesk s’ajoute comme élément de connexion. Une payload Managed Login Items (macOS 13 et plus récent) avec la règle Team Identifier 6AD6SHV34D empêche les utilisateurs de le désactiver dans les Réglages Système.
Accès sans surveillance pour votre équipe informatique
- Un mot de passe par Mac : défini une fois dans l’app (le cadenas dans la fenêtre principale), au moins 10 caractères ; les techniciens l’enregistrent dans le carnet d’adresses partagé de votre équipe. En option avec des codes à deux facteurs.
- Ou des techniciens de confiance : envoyez à l’utilisateur un lien d’invitation ; avec « Chaque fois que nécessaire », ce technicien se connecte sans mot de passe.
- Uniquement votre équipe informatique :
accessModeallowlistavec les ID ShareDesk de vos techniciens. - Après un redémarrage : accès à la fenêtre de connexion (écran et contrôle uniquement ; activé avec un mot de passe d’administrateur).
- Verrouiller ensuite :
lockOnSessionEnd. - Non souhaité ?
allowUnattendedAccessfalse: chaque connexion doit être acceptée sur le Mac.
Quel que soit votre choix, la personne devant le Mac voit toujours un bandeau pendant une session et peut y mettre fin.
Réseau privé (VPN, bêta)
Le réseau privé entre un Mac et celui d’un technicien a besoin d’un petit programme auxiliaire. ShareDesk l’installe lors de la première utilisation, avec le mot de passe d’un administrateur ; sur les Mac gérés, il peut aussi être installé à l’avance par un script MDM – demandez-le-nous. Avec allowPrivateNetwork false, il n’est jamais utilisé.
Windows : stratégies de groupe
L’app Windows lit les mêmes commutateurs dans le registre, sous HKLM\SOFTWARE\Policies\MarketVision\ShareDesk (sinon le même chemin sous HKCU). Définissez-les avec les préférences de stratégie de groupe, Intune ou reg add ; une valeur définie à cet endroit est verrouillée dans l’app.
| Valeur | Type | Signification |
|---|---|---|
allowRemoteControl, allowClipboard, allowFileTransfer, allowSound, allowTerminal, allowTCPTunnels, allowPrinting | DWORD | 0 désactive la fonction |
allowUnattendedAccess | DWORD | 0 désactive l’accès sans surveillance |
tunnelScope | String | computer, network ou any |
lockOnEnd | String | never, locked, unattended ou always |
logIncomingSessions, automaticUpdates | DWORD | 1 ou 0 |
reg add "HKLM\SOFTWARE\Policies\MarketVision\ShareDesk" /v allowTerminal /t REG_DWORD /d 0 /f
Pour les prestataires informatiques : votre personnalisation (branding)
Vous assistez les Mac d’autres entreprises ? Donnez-leur ShareDesk par votre propre lien : l’app affiche votre logo et vos coordonnées, et vous obtenez une page client avec un lien court et vos propres téléchargements. Voir la personnalisation pour les entreprises informatiques. Votre équipe travaille avec un carnet d’adresses partagé, avec organisations, services et tarifs horaires par client.
Le relier à vos autres outils
Les clés d’API lisent le journal des sessions, les carnets d’adresses et les personnalisations, et les webhooks signalent à votre système de tickets ou à votre inventaire quand quelque chose se passe : l’API et les webhooks pour les développeurs (en anglais).
Des questions sur un déploiement ?
Écrivez-nous – nous vous aidons pour les profils, les scripts et les licences de votre équipe.