僅限受邀者存取
Horizon 8 提供有限可用性的 macOS 版 Horizon Agent。
macOS 版 Horizon Agent 現已可用於生產環境,並透過 Horizon 8 的有限可用性 (LA) 計劃提供。 此軟體可從 Omnissa Customer Connect 下載,目前僅限受邀者存取。若要申請加入有限可用性計劃,請連絡 horizon-macos-request@omnissa.com、Omnissa 銷售代表或 Omnissa 合作夥伴。
設定 macOS 版 Horizon Agent
有限可用性
Horizon 8 提供有限可用性的 macOS 版 Horizon Agent。
如果您是現有的 Omnissa 客戶,並希望要求存取此功能,請連絡您的銷售代表或合作夥伴。如果您目前不是 Omnissa 客戶,但希望要求存取此功能,請連絡 Omnissa 支援。安裝後,您可以修改 Horizon Agent 組態設定。
Horizon Agent 組態檔
macOS 版 Horizon Agent 會將組態儲存在下列位置:
/private/etc/omnissa/horizonagent-config.txt
編輯此檔案以調整代理程式設定。變更後,請重新啟動 Horizon Agent 服務,使變更生效。
重新啟動 Horizon Agent 服務
若要重新啟動 Horizon Agent 服務:
sudo launchctl stop com.omnissa.horizon.coreagent
sudo launchctl start com.omnissa.horizon.coreagent
若要檢查代理程式服務的目前狀態:
sudo launchctl list | grep omnissa
設定 Blast 設定
macOS 版 Horizon Agent 僅使用 Horizon Blast Extreme。不支援 PCoIP。
**附註:**群組原則是僅適用於 Windows 的機制,不會套用於 macOS。請勿在 Mac Agent 機器上透過 Horizon Agent 群組原則設定來設定 Blast 通訊協定。
macOS 的 Blast 通訊協定設定 (包括轉碼器偏好設定、編碼器行為、畫面播放速率和頻寬) 會透過 Horizon Agent 組態檔進行設定。macOS 版 Horizon Agent 使用的 Blast 組態項目與 Linux 版 Horizon Agent 使用的項目相同。如需 Blast 組態選項清單,以及針對不同網路類型調整的範例值,請參閱 Linux 桌面平台的 Blast 設定範例。
設定顯示設定
macOS 版 Horizon Agent 最多支援 2 台監視器。Horizon Client 和 Horizon Agent 會在建立工作階段時協調顯示解析度和多重監視器行為。標準多台監視器作業不需要額外的代理程式端組態。
設定 Horizon Agent 的 macOS 隱私權和安全性權限
macOS 要求使用者或管理員明確核准 Horizon Agent 執行遠端工作階段功能所需的隱私權和安全性權限。
必須在 Mac Agent 機器上設定下列隱私權和安全性權限。每項權限都必須授與對應的 Horizon Agent 應用程式。
| 權限類別 | 應用程式路徑 |
|---|---|
| 可存取性 | /Library/Omnissa/horizonagent/BlastWorker.app |
| 輸入監控 | /Library/Omnissa/horizonagent/BlastWorker.app/Library/Omnissa/horizonagent/HorizonJRE.app |
| 螢幕與系統音訊錄製 | /Library/Omnissa/horizonagent/CaptureAgent.app |
在未受管理的裝置上手動核准權限
對於未註冊至 MDM 解決方案的機器,macOS 使用者必須手動核准每項權限:
- 開啟系統設定 > 隱私權與安全性。
- 針對上表中的每個權限類別,找到 Omnissa Horizon Agent 項目並啟用切換。
- 出現提示時,按一下結束並重新開啟,以重新啟動代理程式程序。
- 對每項權限重複執行上述步驟。
**附註:**如果未授與這些權限,Horizon Agent 將無法正常運作。如果未預先設定這些權限,使用者在第一次 Horizon 登入工作階段期間,系統會提示其核准這些權限。
在已註冊至 Workspace ONE UEM、Jamf 或 Microsoft Intune 的生產環境中,管理員可以在使用者連線之前,透過 MDM 設定檔預先設定並推送所有必要權限。此方法可完全避免出現要求使用者手動核准的提示。如需組態步驟,請參閱〈使用 MDM 管理 macOS 權限〉。
在 Horizon Console 中設定 macOS 機器
在將實體 macOS 機器提供給使用者之前,請先將其新增至 Horizon Console,並指派至手動桌面平台集區
新增實體 macOS 機器
- 在 Horizon Console 中,導覽至設定 > 已登錄機器 > 其他,以檢視已登錄的 macOS 機器。
- 或者,也可以在詳細目錄 > 機器 > 其他中檢視相同的詳細資料。
- 確認機器在登錄後顯示預期的狀態。
建立手動桌面平台集區
macOS 版 Horizon Agent 需要使用手動桌面平台集區。不支援自動化集區和即時複製集區。
-
在 Horizon Console 中,導覽至詳細目錄 > 桌面平台集區。
-
按一下新增。
-
選取手動桌面平台集區。
-
選取其他作為機器來源。
-
設定集區設定,包括遠端顯示通訊協定 (選取 Horizon Blast)。
-
選取已向代理登錄的 macOS 機器。
**附註:**macOS 桌面平台不支援 PCoIP。使用 PCoIP 的連線將會失敗。
-
完成集區建立精靈。
授與使用者和群組權利
- 在 Horizon Console 中,導覽至您建立的桌面平台集區。
- 按一下權利 > 新增權利。
- 新增應具有 macOS 桌面平台存取權的 Active Directory 使用者或群組。
**附註:**macOS 桌面平台不支援 SSO。已獲授與權利的 AD 使用者連線後,必須在 macOS 工作階段中,使用目標機器上的本機帳戶認證資料再次進行驗證。
使用 MDM 管理 macOS 權限
macOS 版 Horizon Agent 需要多項 macOS 隱私權和安全性權限才能正常運作。Omnissa 建議管理員透過行動裝置管理 (MDM) 部署這些權限,以免在生產環境中提示使用者手動核准。
Workspace ONE UEM 是 Omnissa Horizon 部署建議使用的 MDM 平台。Jamf Pro 和 Microsoft Intune 也可以部署所需的隱私權偏好原則控制 (PPPC) 設定檔。
必要權限概觀
將下列權限授與 Horizon Agent 程序:
| 權限 | 服務包識別碼 | 用途 |
|---|---|---|
| 可存取性 | com.omnissa.horizon.blastworker | 控制鍵盤和指標輸入,以進行遠端控制 |
| 輸入監控 | com.omnissa.horizon.blastworker | 在遠端工作階段期間監控鍵盤輸入事件 |
| 輸入監控 | com.omnissa.horizon.jre | 在遠端工作階段期間監控鍵盤輸入事件 |
| 螢幕與系統音訊錄製 | com.omnissa.horizon.agent | 擷取顯示畫面和系統音訊,以傳輸至遠端工作階段 |
存取設定
並非所有權限的存取值都應設為 Allow。請使用下列設定:
| 服務 | 存取設定 |
|---|---|
| 可存取性 | 允許 |
| 螢幕擷取 | 僅允許標準使用者設定系統服務 |
| 接聽事件 | 僅允許標準使用者設定系統服務 |
附註:Apple 不允許以無訊息方式核准螢幕擷取和接聽事件權限。這些權限必須設為僅允許標準使用者設定系統服務,以便在首次使用時提示使用者。
透過 Workspace ONE UEM 部署必要權限
程序
-
登入 Workspace ONE UEM Console。
-
導覽至資源 > 設定檔與基準 > 設定檔。
-
按一下新增 > 新增設定檔 > macOS。
-
選取裝置設定檔。
-
在一般裝載中輸入設定檔名稱,例如
Horizon Agent Privacy。 -
新增隱私權偏好原則控制 (PPPC) 裝載。
-
為每項權限新增一個應用程式項目,並使用上表中正確的服務包識別碼。
-
在識別碼中,輸入與權限對應的服務包識別碼:可存取性和輸入監控使用
com.omnissa.horizon.blastworker,螢幕與系統音訊錄製使用com.omnissa.horizon.agent,或輸入監控使用com.omnissa.horizon.jre。 -
在識別碼類型中,選取
bundleID。 -
程式碼需求中,輸入對應 Horizon Agent 二進位檔的程式碼簽署需求。若要取得此值,請在已安裝 Horizon Agent 的參考機器上,針對每個二進位檔執行
codesign命令。請參閱〈擷取程式碼簽署需求〉。 -
在服務中,選取適當的服務:
ScreenCapture、Accessibility或ListenEvent。 -
在存取權中,請依照上方的存取設定表設定值。針對可存取性,選取允許。針對螢幕擷取和接聽事件,選取僅允許標準使用者設定系統服務。
-
-
將設定檔指派給包含已註冊 macOS 機器的裝置智慧群組。
-
發佈設定檔。
設定檔部署後,使用者會從 Horizon Client 啟動 VDI 工作階段。僅在第一次啟動時,macOS 會提示使用者核准下列各項權限:
- BlastWorker 的輸入監控權限
- HorizonJRE 的輸入監控權限
- CaptureAgent 的螢幕與系統音訊錄製權限
使用者在每個提示中按一下允許。不需要在系統設定中執行進一步動作。當代理程式首次要求各項權限時,macOS 會自動顯示這些提示。
擷取程式碼簽署需求
codesign 命令必須針對每個個別二進位檔執行,而不是針對最上層 .app 執行:
codesign --display -r - /path/to/BlastWorker
codesign --display -r - /path/to/CaptureAgent
codesign --display -r - /path/to/HorizonJRE
使用 Jamf Pro 部署
Jamf Pro 會透過其隱私權偏好原則控制裝載來部署 PPPC 設定檔。使用上述相同的組態欄位、服務包識別碼值和存取設定。若要瞭解建立及部署組態設定檔的具體步驟,請參閱 Jamf Pro 說明文件。
使用 Microsoft Intune 部署
Microsoft Intune 可以使用內容清單 (plist) 裝載,將自訂組態設定檔部署至 macOS 裝置。使用 com.apple.TCC.configuration-profile-policy 裝載索引鍵來設定隱私權偏好設定。若要瞭解具體步驟,請參閱 Microsoft Intune 說明文件。
驗證組態
部署 MDM 設定檔後,請驗證組態:
- 將測試用 macOS 機器註冊至您的 MDM 解決方案。
- 套用 PPPC 設定檔。
- 開啟連線至 macOS 桌面平台的 Horizon Client 工作階段。
- 確認下列項目:
- 遠端工作階段可正常顯示,且不會出現螢幕錄製權限提示。
- 鍵盤和滑鼠輸入可正常運作,且不會出現可存取性權限提示。
- 登出並重新登入後,權限仍會保留。
- 記錄 UEM 管理的機器與未受管理的機器之間的預期行為差異,供部署記錄使用。
在 macOS 上使用 Horizon 功能
剪貼簿重新導向
剪貼簿重新導向是一項功能,可讓使用者在本機裝置與遠端桌面平台工作階段之間複製和貼上資料。
代理程式端組態
剪貼簿重新導向設定會從 Horizon Agent 組態檔中讀取。代理程式會依下列優先順序搜尋各位置,並套用找到的第一個值:
/Users/<user>/Library/Preferences/Omnissa Horizon Agent/config/Users/<user>/.omnissa/config/usr/lib/omnissa/config/etc/omnissa/config
依下列格式,在每一行中指定一個組態項目:
Identifier.SettingName=Value
支援的剪貼簿設定
-
Clipboard.Direction
控制用戶端與 Horizon Agent 之間允許的剪貼簿重新導向方向。 範例: ``` Clipboard.Direction=1 ``` | 值 | 說明 | |---|---| | 0 | 已停用 (停用剪貼簿重新導向) | 1 | 雙向 (用戶端 ↔ 代理程式) | | 2 | 僅限用戶端至代理程式 (預設) | | 3 | 僅限代理程式至用戶端 | -
mksvchan.clipboardSize
定義剪貼簿重新導向可傳輸的剪貼簿裝載大小上限。 範例: ``` mksvchan.clipboardSize=4096 ``` 此範例允許傳輸大小上限為 4096 KB (4 MB) 的剪貼簿資料。
音訊重新導向
macOS 版 Horizon Agent 在遠端工作階段中僅支援音訊輸出 (喇叭和耳機) 重新導向。
多台監視器支援
macOS 版 Horizon Agent 最多支援同時使用 2 台監視器。Horizon Client 和 Horizon Agent 會在工作階段啟動時協調監視器配置。標準多台監視器作業不需要額外的代理程式端組態。
此頁面對您有幫助嗎?