Per i reparti IT

ShareDesk su ogni Mac della Sua azienda.

Installi ShareDesk con il Suo sistema di gestione dei dispositivi (Jamf Pro, Microsoft Intune, Kandji, Mosyle, Munki …), blocchi le impostazioni con un profilo di configurazione e prepari i permessi che macOS richiede. Così il Suo team IT raggiunge ogni Mac, anche in modalità non presidiata.

Scarica il pacchetto di installazioneCi contatti

Il pacchetto di installazione

Un unico pacchetto per tutti i Mac con macOS 12.3 o successivo, Apple silicon e Intel:

Scarica ShareDesk.pkg

In seguito ShareDesk si aggiorna da sé. Se preferisce distribuire gli aggiornamenti personalmente, disattivi gli aggiornamenti automatici con il profilo (SUEnableAutomaticChecks, più sotto) e distribuisca il nuovo pacchetto. Per i Mac con macOS da 10.15 a 12.2 utilizzi la versione per Mac meno recenti (un file zip, l’app completa).

Impostazioni tramite profilo di configurazione

macOS trasmette a ShareDesk i valori di un profilo con precedenza su quelli dell’utente. Un’impostazione definita da un profilo è bloccata nell’app, che mostra “Set by your organization”. Utilizzi un payload Custom Settings (Jamf: Application & Custom Settings; Intune: Preference file) per il dominio delle preferenze ch.marketvision.sharedesk.

Gli interruttori allow… sono attivi per impostazione predefinita; false disattiva una funzione su quel Mac per ogni tecnico e ogni sessione, e la richiesta di connessione non la propone più.

ChiaveTipoSignificato
allowRemoteControlBooleanControllo con mouse e tastiera (false: i tecnici vedono solo lo schermo)
allowClipboardBooleanAppunti condivisi
allowFileTransferBooleanInvio, ricezione e consultazione di file
allowSoundBooleanAscolto dell’audio di questo Mac
allowMicrophoneBooleanI tecnici sentono la persona davanti a questo Mac tramite il suo microfono
allowTerminalBooleanTerminale remoto
allowTCPTunnelsBooleanTunnel TCP verso servizi nella rete di questo Mac
allowPrivateNetworkBooleanRete privata (VPN) tra questo Mac e quello di un tecnico
allowNetworkAccessBooleanRaggiungere i dispositivi della rete di questo Mac tramite la rete privata (all’utente viene comunque chiesto)
allowPrintingBooleanStampa sulla stampante del tecnico
allowUnattendedAccessBooleanAccesso non presidiato con password (false: ogni connessione deve essere accettata sul Mac)
accessModeStringeveryone (dopo l’accettazione) o allowlist (solo ID e indirizzi presenti nell’elenco consentiti)
accessAllowlistArray of StringID ShareDesk o indirizzi IP; * come carattere jolly (192.168.1.*)
accessBlocklistArray of StringRifiutati senza chiedere, stesso formato
lockOnSessionEndStringnever, locked (se era bloccato all’inizio della sessione; predefinito), unattended, always
logIncomingSessionsBooleanTenere un registro delle sessioni su questo Mac
printJobsWithoutAskingBooleanStampare i lavori di stampa del tecnico senza chiedere
tunnelScopeStringmac, network (predefinito) o any: fin dove arrivano i tunnel TCP
showMenuBarItemBooleanRestare in esecuzione nella barra dei menu quando la finestra viene chiusa
startHiddenAtLoginBooleanAvvio in background (solo barra dei menu) al login
SUEnableAutomaticChecksBooleanVerificare automaticamente la disponibilità di aggiornamenti
SUAutomaticallyUpdateBooleanInstallare automaticamente gli aggiornamenti

Esempio: nessun terminale, solo gli ID ShareDesk del reparto IT, e il Mac si blocca dopo ogni sessione. Modifichi gli ID, poi firmi il profilo con il Suo MDM.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>PayloadType</key>          <string>ch.marketvision.sharedesk</string>
            <key>PayloadIdentifier</key>    <string>ch.marketvision.sharedesk.settings</string>
            <key>PayloadUUID</key>          <string>CAB651A5-5AC8-43F3-8C64-6E17A6D16067</string>
            <key>PayloadVersion</key>       <integer>1</integer>
            <key>PayloadDisplayName</key>   <string>ShareDesk</string>
            <key>allowTerminal</key>        <false/>
            <key>accessMode</key>           <string>allowlist</string>
            <key>accessAllowlist</key>
            <array><string>123456789</string><string>987654321</string></array>
            <key>lockOnSessionEnd</key>     <string>always</string>
        </dict>
    </array>
    <key>PayloadType</key>        <string>Configuration</string>
    <key>PayloadIdentifier</key>  <string>ch.marketvision.sharedesk.profile</string>
    <key>PayloadUUID</key>        <string>B4795054-CD27-4F39-A9CC-7A7FBFC84C69</string>
    <key>PayloadVersion</key>     <integer>1</integer>
    <key>PayloadDisplayName</key> <string>ShareDesk settings</string>
    <key>PayloadScope</key>       <string>System</string>
</dict>
</plist>

Permessi: cosa può fare l’MDM e cosa no

ShareDesk ha bisogno di Registrazione schermo per mostrare lo schermo e di Accessibilità per il mouse e la tastiera del tecnico. È Apple a decidere che cosa può fare un payload Privacy Preferences Policy Control (PPPC):

L’MDM può

  • consentire direttamente l’Accessibilità;
  • consentire l’Accesso completo al disco, così i file funzionano senza domande da parte di macOS;
  • permettere agli utenti senza diritti di amministratore di consentire da sé la Registrazione schermo (Allow Standard User to Set System Service, macOS 11 e successivi).

L’MDM non può

  • consentire da solo la Registrazione schermo: Apple la riserva alla persona davanti al Mac, che la attiva una volta;
  • consentire il microfono: macOS lo chiede all’utente al primo utilizzo.

Preveda quindi un passaggio per ogni Mac: l’utente apre ShareDesk e attiva la Registrazione schermo quando gli viene chiesto (oppure la prima volta che un tecnico si connette; fino ad allora la richiesta viene rifiutata, con una nota che ne spiega il motivo).

Identificatorech.marketvision.sharedesk (bundle ID)
Requisito del codiceanchor apple generic and identifier "ch.marketvision.sharedesk" and (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ or certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "6AD6SHV34D")

Avvio al login

Con showMenuBarItem e startHiddenAtLogin, ShareDesk resta in esecuzione nella barra dei menu. Quando l’utente attiva «Avvia ShareDesk al login», ShareDesk si aggiunge come elemento di login. Un payload Managed Login Items (macOS 13 e successivi) con la regola Team Identifier 6AD6SHV34D impedisce agli utenti di disattivarlo in Impostazioni di Sistema.

Accesso non presidiato per il Suo team IT

Qualunque cosa scelga, la persona davanti al Mac vede sempre un banner durante una sessione e può terminarla.

Rete privata (VPN, beta)

La rete privata tra un Mac e quello di un tecnico richiede un piccolo programma ausiliario. ShareDesk lo installa al primo utilizzo, con la password di un amministratore; sui Mac gestiti può anche essere installato in anticipo tramite uno script MDM – ce lo chieda. Con allowPrivateNetwork false non viene mai utilizzato.

Windows: criteri di gruppo

L’app per Windows legge gli stessi interruttori dal registro di sistema, sotto HKLM\SOFTWARE\Policies\MarketVision\ShareDesk (altrimenti lo stesso percorso sotto HKCU). Li imposti con le preferenze dei criteri di gruppo (Group Policy Preferences), Intune o reg add; un valore impostato lì è bloccato nell’app.

ValoreTipoSignificato
allowRemoteControl, allowClipboard, allowFileTransfer, allowSound, allowTerminal, allowTCPTunnels, allowPrintingDWORD0 disattiva la funzione
allowUnattendedAccessDWORD0 disattiva l’accesso non presidiato
tunnelScopeStringcomputer, network o any
lockOnEndStringnever, locked, unattended o always
logIncomingSessions, automaticUpdatesDWORD1 o 0
reg add "HKLM\SOFTWARE\Policies\MarketVision\ShareDesk" /v allowTerminal /t REG_DWORD /d 0 /f

Per i fornitori di servizi IT: la Sua personalizzazione (branding)

Assiste i Mac di altre aziende? Fornisca loro ShareDesk dal Suo link: l’app mostra il Suo logo e i Suoi contatti, e Lei riceve una pagina clienti con un link breve e download propri. Veda personalizzazione (branding) per aziende IT. Il Suo team lavora con un’unica rubrica condivisa, con organizzazioni, reparti e tariffe orarie per cliente.

Collegarlo agli altri strumenti

Le chiavi API leggono il registro delle sessioni, le rubriche e le personalizzazioni, e i webhook avvisano il Suo sistema di ticket o il Suo inventario quando succede qualcosa: API e webhook per sviluppatori (in inglese).

Domande su una distribuzione?

Ci scriva: La aiutiamo con profili, script e licenze per il Suo team.

info@marketvision.ch