仅限受邀者获取
Horizon 8 推出的适用于 macOS 的 Horizon Agent 处于“有限可用性”状态。
适用于 macOS 的 Horizon Agent 现在可用于生产环境,可通过 Horizon 8 的有限可用性 (LA) 计划获取。 该软件可从 Omnissa Customer Connect 下载,目前仅向受邀用户提供访问权限。要请求访问有限可用性计划,请联系 horizon-macos-request@omnissa.com、Omnissa 销售代表或 Omnissa 合作伙伴。
配置适用于 macOS 的 Horizon Agent
有限可用性
Horizon 8 推出的适用于 macOS 的 Horizon Agent 处于“有限可用性”状态。
如果您是当前的 Omnissa 客户,并且想要请求访问此功能,请联系您的销售代表或合作伙伴。如果您不是当前的 Omnissa 客户,并且想要请求访问此功能,请联系 Omnissa 技术支持团队。安装后,请修改 Horizon Agent 配置设置。
Horizon Agent 配置文件
适用于 macOS 的 Horizon Agent 将其配置存储在以下位置:
/private/etc/omnissa/horizonagent-config.txt
编辑此文件以调整代理设置。对这些设置进行更改后,请重新启动 Horizon Agent 服务以使更改生效。
重新启动 Horizon Agent 服务
要重新启动 Horizon Agent 服务,请运行以下命令:
sudo launchctl stop com.omnissa.horizon.coreagent
sudo launchctl start com.omnissa.horizon.coreagent
要查看代理服务的当前状态,请运行以下命令:
sudo launchctl list | grep omnissa
配置 Blast 设置
适用于 macOS 的 Horizon Agent 仅使用 Horizon Blast Extreme。不支持 PCoIP。
**注意:**组策略是 Windows 专属机制,不适用于 macOS。请勿在 Mac Agent 计算机上通过 Horizon Agent 组策略设置来配置 Blast 协议设置。
macOS 的 Blast 协议设置(包括编解码器首选项、编码器行为、帧速率和带宽)通过 Horizon Agent 配置文件进行配置。用于适用于 macOS 的 Horizon Agent 的 Blast 配置条目与用于适用于 Linux 的 Horizon Agent 的条目相同。有关 Blast 配置选项列表以及针对不同网络类型优化的示例值,请参阅适用于 Linux 桌面的 Blast 设置示例。
配置显示设置
适用于 macOS 的 Horizon Agent 最多支持 2 个显示器。Horizon Client 和 Horizon Agent 会在会话建立期间协商显示分辨率和多显示器行为。标准多显示器操作无需进行额外的代理端配置。
为 Horizon Agent 配置 macOS 隐私和安全权限
macOS 要求用户或管理员明确批准 Horizon Agent 使用远程会话功能所需的隐私和安全权限。
在 Mac Agent 计算机上必须配置以下隐私和安全权限。每项权限都必须授予对应的 Horizon Agent 应用程序。
| 权限类别 | 应用程序路径 |
|---|---|
| 可访问性 | /Library/Omnissa/horizonagent/BlastWorker.app |
| 输入监控 | /Library/Omnissa/horizonagent/BlastWorker.app/Library/Omnissa/horizonagent/HorizonJRE.app |
| 屏幕和系统音频录制 | /Library/Omnissa/horizonagent/CaptureAgent.app |
在未受管设备上手动批准权限
在未在 MDM 解决方案中注册的计算机上,macOS 用户必须手动批准每项权限:
- 打开系统设置 > 隐私与安全性。
- 对于上表中的每个权限类别,找到 Omnissa Horizon Agent 条目并启用对应的切换开关。
- 出现提示时,单击退出并重新打开以重新启动代理进程。
- 对每项权限重复上述步骤。
**注意:**如果没有批准这些权限,Horizon Agent 将无法正常运行。如果未预配置权限,则用户将在其首次发起 Horizon 登录会话期间收到批准权限的提示。
在已在 Workspace ONE UEM、Jamf 或 Microsoft Intune 中注册的生产环境中,管理员可以在用户连接之前,通过 MDM 配置文件预配置和推送所有必需的权限。此方式可完全消除手动用户批准提示。有关配置步骤,请参阅“使用 MDM 管理 macOS 权限”。
在 Horizon Console 中配置 macOS 计算机
在将 macOS 物理机提供给最终用户使用之前,需先将其添加到 Horizon Console,并将其分配到手动桌面池
添加 macOS 物理机
- 在 Horizon Console 中,导航到设置 > 已注册的计算机 > 其他以查看已注册的 macOS 计算机。
- 或者,也可以在清单 > 计算机 > 其他下查看相同的详细信息。
- 确认计算机在注册后显示预期的状态。
创建手动桌面池
适用于 macOS 的 Horizon Agent 需要手动桌面池。不支持自动和即时克隆池。
-
在 Horizon Console 中,导航到清单 > 桌面池。
-
单击添加。
-
选择手动桌面池。
-
选择其他作为计算机源。
-
配置池设置,包括远程显示协议(选择 Horizon Blast)。
-
选择向代理注册的 macOS 计算机。
**注意:**macOS 桌面不支持 PCoIP。使用 PCoIP 的连接将失败。
-
完成池创建向导。
授权用户和组
- 在 Horizon Console 中,导航到您创建的桌面池。
- 单击授权 > 添加授权。
- 添加应有权访问 macOS 桌面的 Active Directory 用户或组。
**注意:**macOS 桌面不支持 SSO。授权的 AD 用户连接后,必须使用目标计算机上的本地帐户凭据在 macOS 会话中再次进行身份验证。
使用 MDM 管理 macOS 权限
适用于 macOS 的 Horizon Agent 需要多项 macOS 隐私和安全权限才能正常工作。Omnissa 建议管理员通过移动设备管理 (Mobile Device Management, MDM) 部署这些权限,以在生产环境中消除手动用户批准提示。
对于 Omnissa Horizon 部署,推荐的 MDM 平台是 Workspace ONE UEM。Jamf Pro 和 Microsoft Intune 也可以部署所需的隐私首选项策略控制 (Privacy Preferences Policy Control, PPPC) 配置文件。
所需权限概览
向 Horizon Agent 进程授予以下权限:
| 权限 | 捆绑包标识符 | 用途 |
|---|---|---|
| 可访问性 | com.omnissa.horizon.blastworker | 控制远程控制的键盘和指针输入 |
| 输入监控 | com.omnissa.horizon.blastworker | 监控远程会话期间的键盘输入事件 |
| 输入监控 | com.omnissa.horizon.jre | 监控远程会话期间的键盘输入事件 |
| 屏幕和系统音频录制 | com.omnissa.horizon.agent | 捕获显示内容和系统音频以供远程会话传输 |
访问设置
并非所有权限的访问值均为 Allow。请使用以下设置:
| 服务 | 访问设置 |
|---|---|
| 可访问性 | 允许 |
| 屏幕捕获 | 仅允许标准用户设置系统服务 |
| 侦听事件 | 仅允许标准用户设置系统服务 |
注意:Apple 禁止无提示允许“屏幕捕获”和“侦听事件”。这些权限必须设置为仅允许标准用户设置系统服务,以便在首次使用时提示用户。
通过 Workspace ONE UEM 部署所需权限
步骤
-
登录到 Workspace ONE UEM Console。
-
导航到资源 > 配置文件和基准 > 配置文件。
-
单击添加 > 添加配置文件 > macOS。
-
选择设备配置文件。
-
在“常规”负载上,输入配置文件名称,例如
Horizon Agent Privacy。 -
添加隐私首选项策略控制 (PPPC) 负载。
-
使用上表中正确的包标识符为每项权限添加一个应用程序条目。
-
对于标识符,请输入与权限对应的包标识符:
com.omnissa.horizon.blastworker(对于“辅助功能”和“输入监控”)、com.omnissa.horizon.agent(对于“屏幕和系统音频录制”),或com.omnissa.horizon.jre(对于“输入监控”)。 -
对于标识符类型,请选择
bundleID。 -
对于代码要求,请输入相应 Horizon Agent 二进制文件的代码签名要求。要检索此值,请对已安装 Horizon Agent 的参考机上的每个二进制文件运行
codesign命令。请参阅“检索代码签名要求”。 -
对于服务,请选择相应的服务:
ScreenCapture、Accessibility或ListenEvent。 -
对于访问,请根据上面的“访问设置”表设置值。对于“辅助功能”,请选择允许。对于“屏幕捕获”和“侦听事件”,请选择仅允许标准用户设置系统服务。
-
-
将配置文件分配给包含已注册 macOS 计算机的设备智能组。
-
发布配置文件。
部署该配置文件后,用户从 Horizon Client 启动 VDI 会话。仅在首次启动时,macOS 才会提示用户批准以下每项权限:
- BlastWorker(用于“输入监控”)
- HorizonJRE(用于“输入监控”)
- CaptureAgent(用于“屏幕和系统音频录制”)
用户在每次提示时单击允许即可,无需在“系统设置”中执行进一步操作。macOS 会在代理首次请求每项权限时自动显示这些提示。
检索代码签名要求
必须针对每个单独的二进制文件运行 codesign 命令,而不是针对顶层的 .app 运行:
codesign --display -r - /path/to/BlastWorker
codesign --display -r - /path/to/CaptureAgent
codesign --display -r - /path/to/HorizonJRE
使用 Jamf Pro 部署
Jamf Pro 通过其隐私首选项策略控制负载来部署 PPPC 配置文件。请使用上文所述的相同配置字段、包标识符值和访问设置。有关创建和部署配置文件的具体步骤,请参阅 Jamf Pro 文档。
使用 Microsoft Intune 部署
Microsoft Intune 可以使用属性列表 (property list, plist) 负载将自定义配置文件部署到 macOS 设备。请使用 com.apple.TCC.configuration-profile-policy 负载密钥配置隐私首选项。有关具体步骤,请参阅 Microsoft Intune 文档。
验证配置
部署 MDM 配置文件后,请验证配置:
- 在 MDM 解决方案中注册测试 macOS 计算机。
- 应用 PPPC 配置文件。
- 打开与 macOS 桌面的 Horizon Client 会话。
- 确认以下内容:
- 显示远程会话且无“屏幕录制”权限提示。
- 键盘和鼠标输入正常工作且无“辅助功能”权限提示。
- 注销并重新登录后,权限可持久保留。
- 记录 UEM 管理的计算机与未管理的计算机之间的预期行为差异,以备部署记录。
在 macOS 上使用 Horizon 功能
剪贴板重定向
剪贴板重定向是一项允许用户在其本地设备和远程桌面会话之间复制和粘贴数据的功能。
代理端配置
剪贴板重定向设置从 Horizon Agent 配置文件中读取。代理按优先顺序搜索以下位置,并应用找到的第一个值:
/Users/<user>/Library/Preferences/Omnissa Horizon Agent/config/Users/<user>/.omnissa/config/usr/lib/omnissa/config/etc/omnissa/config
使用以下格式,在单独的行上指定每个配置条目:
Identifier.SettingName=Value
支持的剪贴板设置
-
Clipboard.Direction
控制客户端与 Horizon Agent 之间允许的剪贴板重定向方向。 例如: ``` Clipboard.Direction=1 ``` | 值 | 描述 | |---|---| | 0 | 已禁用(禁用剪贴板重定向)| | 1 | 双向(客户端 ↔ 代理)| | 2 | 仅客户端到代理(默认)| | 3 | 仅代理到客户端 | -
mksvchan.clipboardSize
定义剪贴板重定向可传输的最大剪贴板负载大小。 例如: ``` mksvchan.clipboardSize=4096 ``` 此示例允许的最大剪贴板传输大小为 4096 KB (4 MB)。
音频重定向
适用于 macOS 的 Horizon Agent 在远程会话中仅支持音频输出(扬声器和耳机)重定向。
多显示器支持
适用于 macOS 的 Horizon Agent 最多同时支持 2 个显示器。Horizon Client 和 Horizon Agent 会在会话启动时协商显示器布局。标准多显示器操作无需进行额外的代理端配置。
此页面对您有帮助吗?