Pour les services informatiques

ShareDesk sur chaque Mac de votre entreprise.

Installez ShareDesk avec votre gestion des appareils (Jamf Pro, Microsoft Intune, Kandji, Mosyle, Munki …), verrouillez ses réglages avec un profil de configuration et préparez les autorisations que macOS demande. Votre équipe informatique accède ensuite à chaque Mac, même sans surveillance.

Télécharger le paquet d’installationNous contacter

Le paquet d’installation

Un seul paquet pour tous les Mac sous macOS 12.3 ou plus récent, Apple silicon et Intel :

Télécharger ShareDesk.pkg

ShareDesk se met ensuite à jour tout seul. Si vous préférez déployer vous-même les mises à jour, désactivez les mises à jour automatiques par le profil (SUEnableAutomaticChecks, ci-dessous) et déployez le nouveau paquet. Pour les Mac sous macOS 10.15 à 12.2, utilisez la version pour les Mac plus anciens (un fichier zip, l’app complète).

Réglages par profil de configuration

macOS transmet à ShareDesk les valeurs d’un profil en priorité sur celles de l’utilisateur. Un réglage défini par un profil est verrouillé dans l’app, qui affiche « Set by your organization ». Utilisez une payload Custom Settings (Jamf : Application & Custom Settings ; Intune : Preference file) pour le domaine de préférences ch.marketvision.sharedesk.

Les commutateurs allow… sont activés par défaut ; false désactive une fonction sur ce Mac pour chaque technicien et chaque session, et la demande de connexion ne la propose plus.

CléTypeSignification
allowRemoteControlBooleanContrôle par la souris et le clavier (false : les techniciens ne voient que l’écran)
allowClipboardBooleanPresse-papiers partagé
allowFileTransferBooleanEnvoi, réception et exploration de fichiers
allowSoundBooleanÉcoute du son de ce Mac
allowMicrophoneBooleanLes techniciens entendent la personne devant ce Mac par son micro
allowTerminalBooleanTerminal à distance
allowTCPTunnelsBooleanTunnels TCP vers des services du réseau de ce Mac
allowPrivateNetworkBooleanRéseau privé (VPN) entre ce Mac et celui d’un technicien
allowNetworkAccessBooleanAccès aux appareils du réseau de ce Mac par le réseau privé (l’utilisateur est tout de même consulté)
allowPrintingBooleanImpression sur l’imprimante du technicien
allowUnattendedAccessBooleanAccès sans surveillance avec un mot de passe (false : chaque connexion doit être acceptée sur le Mac)
accessModeStringeveryone (après acceptation) ou allowlist (uniquement les ID et adresses de la liste d’autorisation)
accessAllowlistArray of StringID ShareDesk ou adresses IP ; * comme caractère générique (192.168.1.*)
accessBlocklistArray of StringRefusés sans demander, même format
lockOnSessionEndStringnever, locked (s’il était verrouillé au début de la session ; par défaut), unattended, always
logIncomingSessionsBooleanTenir un journal des sessions sur ce Mac
printJobsWithoutAskingBooleanImprimer les travaux d’impression du technicien sans demander
tunnelScopeStringmac, network (par défaut) ou any : jusqu’où vont les tunnels TCP
showMenuBarItemBooleanContinuer à fonctionner dans la barre des menus lorsque la fenêtre est fermée
startHiddenAtLoginBooleanDémarrer en arrière-plan (barre des menus uniquement) à l’ouverture de session
SUEnableAutomaticChecksBooleanRechercher automatiquement les mises à jour
SUAutomaticallyUpdateBooleanInstaller automatiquement les mises à jour

Exemple : pas de terminal, uniquement les ID ShareDesk du service informatique, et le Mac se verrouille après chaque session. Adaptez les ID, puis signez le profil avec votre MDM.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>PayloadType</key>          <string>ch.marketvision.sharedesk</string>
            <key>PayloadIdentifier</key>    <string>ch.marketvision.sharedesk.settings</string>
            <key>PayloadUUID</key>          <string>CAB651A5-5AC8-43F3-8C64-6E17A6D16067</string>
            <key>PayloadVersion</key>       <integer>1</integer>
            <key>PayloadDisplayName</key>   <string>ShareDesk</string>
            <key>allowTerminal</key>        <false/>
            <key>accessMode</key>           <string>allowlist</string>
            <key>accessAllowlist</key>
            <array><string>123456789</string><string>987654321</string></array>
            <key>lockOnSessionEnd</key>     <string>always</string>
        </dict>
    </array>
    <key>PayloadType</key>        <string>Configuration</string>
    <key>PayloadIdentifier</key>  <string>ch.marketvision.sharedesk.profile</string>
    <key>PayloadUUID</key>        <string>B4795054-CD27-4F39-A9CC-7A7FBFC84C69</string>
    <key>PayloadVersion</key>     <integer>1</integer>
    <key>PayloadDisplayName</key> <string>ShareDesk settings</string>
    <key>PayloadScope</key>       <string>System</string>
</dict>
</plist>

Autorisations : ce que le MDM peut faire et ce qu’il ne peut pas faire

ShareDesk a besoin de l’Enregistrement de l’écran pour afficher l’écran et de l’Accessibilité pour la souris et le clavier du technicien. C’est Apple qui décide de ce qu’une payload Privacy Preferences Policy Control (PPPC) peut faire :

Le MDM peut

  • autoriser directement l’Accessibilité ;
  • autoriser l’Accès complet au disque, pour que les fichiers fonctionnent sans questions de macOS ;
  • permettre aux utilisateurs sans droits d’administrateur d’autoriser eux-mêmes l’Enregistrement de l’écran (Allow Standard User to Set System Service, macOS 11 et plus récent).

Le MDM ne peut pas

  • autoriser lui-même l’Enregistrement de l’écran : Apple le réserve à la personne devant le Mac, qui l’active une fois ;
  • autoriser le micro : macOS pose la question à l’utilisateur lors de la première utilisation.

Prévoyez donc une étape par Mac : l’utilisateur ouvre ShareDesk et active l’Enregistrement de l’écran lorsqu’il y est invité (ou la première fois qu’un technicien se connecte ; d’ici là, la demande est refusée, avec une note qui en indique la raison).

Identifierch.marketvision.sharedesk (ID de bundle)
Code requirementanchor apple generic and identifier "ch.marketvision.sharedesk" and (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ or certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "6AD6SHV34D")

Lancement à l’ouverture de session

Avec showMenuBarItem et startHiddenAtLogin, ShareDesk continue de fonctionner dans la barre des menus. Lorsque l’utilisateur active « Lancer ShareDesk à l’ouverture de session », ShareDesk s’ajoute comme élément de connexion. Une payload Managed Login Items (macOS 13 et plus récent) avec la règle Team Identifier 6AD6SHV34D empêche les utilisateurs de le désactiver dans les Réglages Système.

Accès sans surveillance pour votre équipe informatique

Quel que soit votre choix, la personne devant le Mac voit toujours un bandeau pendant une session et peut y mettre fin.

Réseau privé (VPN, bêta)

Le réseau privé entre un Mac et celui d’un technicien a besoin d’un petit programme auxiliaire. ShareDesk l’installe lors de la première utilisation, avec le mot de passe d’un administrateur ; sur les Mac gérés, il peut aussi être installé à l’avance par un script MDM – demandez-le-nous. Avec allowPrivateNetwork false, il n’est jamais utilisé.

Windows : stratégies de groupe

L’app Windows lit les mêmes commutateurs dans le registre, sous HKLM\SOFTWARE\Policies\MarketVision\ShareDesk (sinon le même chemin sous HKCU). Définissez-les avec les préférences de stratégie de groupe, Intune ou reg add ; une valeur définie à cet endroit est verrouillée dans l’app.

ValeurTypeSignification
allowRemoteControl, allowClipboard, allowFileTransfer, allowSound, allowTerminal, allowTCPTunnels, allowPrintingDWORD0 désactive la fonction
allowUnattendedAccessDWORD0 désactive l’accès sans surveillance
tunnelScopeStringcomputer, network ou any
lockOnEndStringnever, locked, unattended ou always
logIncomingSessions, automaticUpdatesDWORD1 ou 0
reg add "HKLM\SOFTWARE\Policies\MarketVision\ShareDesk" /v allowTerminal /t REG_DWORD /d 0 /f

Pour les prestataires informatiques : votre personnalisation (branding)

Vous assistez les Mac d’autres entreprises ? Donnez-leur ShareDesk par votre propre lien : l’app affiche votre logo et vos coordonnées, et vous obtenez une page client avec un lien court et vos propres téléchargements. Voir la personnalisation pour les entreprises informatiques. Votre équipe travaille avec un carnet d’adresses partagé, avec organisations, services et tarifs horaires par client.

Le relier à vos autres outils

Les clés d’API lisent le journal des sessions, les carnets d’adresses et les personnalisations, et les webhooks signalent à votre système de tickets ou à votre inventaire quand quelque chose se passe : l’API et les webhooks pour les développeurs (en anglais).

Des questions sur un déploiement ?

Écrivez-nous – nous vous aidons pour les profils, les scripts et les licences de votre équipe.

info@marketvision.ch