ShareDesk su ogni Mac della Sua azienda.
Installi ShareDesk con il Suo sistema di gestione dei dispositivi (Jamf Pro, Microsoft Intune, Kandji, Mosyle, Munki …), blocchi le impostazioni con un profilo di configurazione e prepari i permessi che macOS richiede. Così il Suo team IT raggiunge ogni Mac, anche in modalità non presidiata.
Scarica il pacchetto di installazioneCi contatti
Il pacchetto di installazione
Un unico pacchetto per tutti i Mac con macOS 12.3 o successivo, Apple silicon e Intel:
- Firmato con il certificato Developer ID Installer di Apple di MarketVision AG (Team ID
6AD6SHV34D) e autenticato (notarizzato) da Apple. - Installa
/Applications/ShareDesk.app; nessun altro componente. - L’indirizzo fornisce sempre la versione attuale; ogni release la pubblica di nuovo.
- Lo carichi in Jamf Pro, Intune (app LOB per macOS), Kandji, Mosyle o nel Suo repository Munki come qualsiasi pacchetto firmato.
In seguito ShareDesk si aggiorna da sé. Se preferisce distribuire gli aggiornamenti personalmente, disattivi gli aggiornamenti automatici con il profilo (SUEnableAutomaticChecks, più sotto) e distribuisca il nuovo pacchetto. Per i Mac con macOS da 10.15 a 12.2 utilizzi la versione per Mac meno recenti (un file zip, l’app completa).
Impostazioni tramite profilo di configurazione
macOS trasmette a ShareDesk i valori di un profilo con precedenza su quelli dell’utente. Un’impostazione definita da un profilo è bloccata nell’app, che mostra “Set by your organization”. Utilizzi un payload Custom Settings (Jamf: Application & Custom Settings; Intune: Preference file) per il dominio delle preferenze ch.marketvision.sharedesk.
Gli interruttori allow… sono attivi per impostazione predefinita; false disattiva una funzione su quel Mac per ogni tecnico e ogni sessione, e la richiesta di connessione non la propone più.
| Chiave | Tipo | Significato |
|---|---|---|
allowRemoteControl | Boolean | Controllo con mouse e tastiera (false: i tecnici vedono solo lo schermo) |
allowClipboard | Boolean | Appunti condivisi |
allowFileTransfer | Boolean | Invio, ricezione e consultazione di file |
allowSound | Boolean | Ascolto dell’audio di questo Mac |
allowMicrophone | Boolean | I tecnici sentono la persona davanti a questo Mac tramite il suo microfono |
allowTerminal | Boolean | Terminale remoto |
allowTCPTunnels | Boolean | Tunnel TCP verso servizi nella rete di questo Mac |
allowPrivateNetwork | Boolean | Rete privata (VPN) tra questo Mac e quello di un tecnico |
allowNetworkAccess | Boolean | Raggiungere i dispositivi della rete di questo Mac tramite la rete privata (all’utente viene comunque chiesto) |
allowPrinting | Boolean | Stampa sulla stampante del tecnico |
allowUnattendedAccess | Boolean | Accesso non presidiato con password (false: ogni connessione deve essere accettata sul Mac) |
accessMode | String | everyone (dopo l’accettazione) o allowlist (solo ID e indirizzi presenti nell’elenco consentiti) |
accessAllowlist | Array of String | ID ShareDesk o indirizzi IP; * come carattere jolly (192.168.1.*) |
accessBlocklist | Array of String | Rifiutati senza chiedere, stesso formato |
lockOnSessionEnd | String | never, locked (se era bloccato all’inizio della sessione; predefinito), unattended, always |
logIncomingSessions | Boolean | Tenere un registro delle sessioni su questo Mac |
printJobsWithoutAsking | Boolean | Stampare i lavori di stampa del tecnico senza chiedere |
tunnelScope | String | mac, network (predefinito) o any: fin dove arrivano i tunnel TCP |
showMenuBarItem | Boolean | Restare in esecuzione nella barra dei menu quando la finestra viene chiusa |
startHiddenAtLogin | Boolean | Avvio in background (solo barra dei menu) al login |
SUEnableAutomaticChecks | Boolean | Verificare automaticamente la disponibilità di aggiornamenti |
SUAutomaticallyUpdate | Boolean | Installare automaticamente gli aggiornamenti |
Esempio: nessun terminale, solo gli ID ShareDesk del reparto IT, e il Mac si blocca dopo ogni sessione. Modifichi gli ID, poi firmi il profilo con il Suo MDM.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadType</key> <string>ch.marketvision.sharedesk</string>
<key>PayloadIdentifier</key> <string>ch.marketvision.sharedesk.settings</string>
<key>PayloadUUID</key> <string>CAB651A5-5AC8-43F3-8C64-6E17A6D16067</string>
<key>PayloadVersion</key> <integer>1</integer>
<key>PayloadDisplayName</key> <string>ShareDesk</string>
<key>allowTerminal</key> <false/>
<key>accessMode</key> <string>allowlist</string>
<key>accessAllowlist</key>
<array><string>123456789</string><string>987654321</string></array>
<key>lockOnSessionEnd</key> <string>always</string>
</dict>
</array>
<key>PayloadType</key> <string>Configuration</string>
<key>PayloadIdentifier</key> <string>ch.marketvision.sharedesk.profile</string>
<key>PayloadUUID</key> <string>B4795054-CD27-4F39-A9CC-7A7FBFC84C69</string>
<key>PayloadVersion</key> <integer>1</integer>
<key>PayloadDisplayName</key> <string>ShareDesk settings</string>
<key>PayloadScope</key> <string>System</string>
</dict>
</plist>
Permessi: cosa può fare l’MDM e cosa no
ShareDesk ha bisogno di Registrazione schermo per mostrare lo schermo e di Accessibilità per il mouse e la tastiera del tecnico. È Apple a decidere che cosa può fare un payload Privacy Preferences Policy Control (PPPC):
L’MDM può
- consentire direttamente l’Accessibilità;
- consentire l’Accesso completo al disco, così i file funzionano senza domande da parte di macOS;
- permettere agli utenti senza diritti di amministratore di consentire da sé la Registrazione schermo (Allow Standard User to Set System Service, macOS 11 e successivi).
L’MDM non può
- consentire da solo la Registrazione schermo: Apple la riserva alla persona davanti al Mac, che la attiva una volta;
- consentire il microfono: macOS lo chiede all’utente al primo utilizzo.
Preveda quindi un passaggio per ogni Mac: l’utente apre ShareDesk e attiva la Registrazione schermo quando gli viene chiesto (oppure la prima volta che un tecnico si connette; fino ad allora la richiesta viene rifiutata, con una nota che ne spiega il motivo).
| Identificatore | ch.marketvision.sharedesk (bundle ID) |
|---|---|
| Requisito del codice | anchor apple generic and identifier "ch.marketvision.sharedesk" and (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ or certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "6AD6SHV34D") |
Avvio al login
Con showMenuBarItem e startHiddenAtLogin, ShareDesk resta in esecuzione nella barra dei menu. Quando l’utente attiva «Avvia ShareDesk al login», ShareDesk si aggiunge come elemento di login. Un payload Managed Login Items (macOS 13 e successivi) con la regola Team Identifier 6AD6SHV34D impedisce agli utenti di disattivarlo in Impostazioni di Sistema.
Accesso non presidiato per il Suo team IT
- Una password per ogni Mac: impostata una volta nell’app (il lucchetto nella finestra principale), di almeno 10 caratteri; i tecnici la salvano nella rubrica condivisa del Suo team. Facoltativamente con codici a due fattori.
- Oppure tecnici di fiducia: invii all’utente un link d’invito; con «Quando serve», quel tecnico si connette senza password.
- Solo il Suo team IT:
accessModeallowlistcon gli ID ShareDesk dei Suoi tecnici. - Dopo un riavvio: accesso dalla finestra di login (solo schermo e controllo; attivato con una password di amministratore).
- Bloccare al termine:
lockOnSessionEnd. - Non desiderato?
allowUnattendedAccessfalse: ogni connessione deve essere accettata sul Mac.
Qualunque cosa scelga, la persona davanti al Mac vede sempre un banner durante una sessione e può terminarla.
Rete privata (VPN, beta)
La rete privata tra un Mac e quello di un tecnico richiede un piccolo programma ausiliario. ShareDesk lo installa al primo utilizzo, con la password di un amministratore; sui Mac gestiti può anche essere installato in anticipo tramite uno script MDM – ce lo chieda. Con allowPrivateNetwork false non viene mai utilizzato.
Windows: criteri di gruppo
L’app per Windows legge gli stessi interruttori dal registro di sistema, sotto HKLM\SOFTWARE\Policies\MarketVision\ShareDesk (altrimenti lo stesso percorso sotto HKCU). Li imposti con le preferenze dei criteri di gruppo (Group Policy Preferences), Intune o reg add; un valore impostato lì è bloccato nell’app.
| Valore | Tipo | Significato |
|---|---|---|
allowRemoteControl, allowClipboard, allowFileTransfer, allowSound, allowTerminal, allowTCPTunnels, allowPrinting | DWORD | 0 disattiva la funzione |
allowUnattendedAccess | DWORD | 0 disattiva l’accesso non presidiato |
tunnelScope | String | computer, network o any |
lockOnEnd | String | never, locked, unattended o always |
logIncomingSessions, automaticUpdates | DWORD | 1 o 0 |
reg add "HKLM\SOFTWARE\Policies\MarketVision\ShareDesk" /v allowTerminal /t REG_DWORD /d 0 /f
Per i fornitori di servizi IT: la Sua personalizzazione (branding)
Assiste i Mac di altre aziende? Fornisca loro ShareDesk dal Suo link: l’app mostra il Suo logo e i Suoi contatti, e Lei riceve una pagina clienti con un link breve e download propri. Veda personalizzazione (branding) per aziende IT. Il Suo team lavora con un’unica rubrica condivisa, con organizzazioni, reparti e tariffe orarie per cliente.
Collegarlo agli altri strumenti
Le chiavi API leggono il registro delle sessioni, le rubriche e le personalizzazioni, e i webhook avvisano il Suo sistema di ticket o il Suo inventario quando succede qualcosa: API e webhook per sviluppatori (in inglese).
Domande su una distribuzione?
Ci scriva: La aiutiamo con profili, script e licenze per il Suo team.