киоск виндовс 10 что это

Режим киоска терминала Windows 10 — ограниченный доступ к компьютеру kiosk mode

Осеннее накопительное обновление October 2018 Update для Windows 10 Версия 1809 пополнило штат системы новыми возможностями, в числе которых — появившийся в параметрах учётных записей режим киоска.

Видео video How to Make a Windows 10 PC into Kiosk Mode With Assigned Access https://www.youtube.com/watch?v=B-AEZUJx9Bg
https://technet.microsoft.com/ru-ru/library/mt219051(v=vs.85).aspx
https://blogs.technet.microsoft.com/askpfeplat/2013/10/27/how-to-setup-assigned-access-in-windows-8-1-kiosk-mode/

Режим киоска – это ранее существовавшая в системе настройка ограниченного доступа для отдельных *ЛОКАЛЬНЫХ учётных записей в виде возможности запуска всего лишь одного приложения из числа UWP. Универсальная платформа Windows (англ. Universal Windows Platform)
Идея существования пользовательской учётной записи, ограниченной запуском только одного приложения. Публичный компьютер
Пользователю должно быть доступно только одно приложение в полноэкранном режиме и ничего иного кроме этого.
Единственная оговорка — режим киоска Windows 10 работает только с плиточными приложениями приложения из магазина. С традиционными настольными приложениями он работать не умеет!

Режим киоска, как и ранняя его реализация в виде настройки ограниченного доступа для отдельных учётных записей, недоступна в Windows 10 Home Домашняя. Доступна только в редакциях, начиная с Pro редакций профессиональная, корпоративная и для образовательных учреждений..

1)Настраивается киоск в Параметры Windows (клавиши Win+I) \ параметрах учётных записей семьи и других пользователей. Здесь добавился новый пункт «Настроить киоск». Кликаем этот пункт. (В открывшемся окне Вам будет предложено ввести адрес электронной почты пользователя, имеющего учётную запись Майкрософт или его телефон. Мы же кликаем на ссылку «У меня нет данных для входа этого человека». Нажимаем на кнопку «Далее».)

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

2)И для создания киоска жмём «Начало работы»

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

3)Вводим имя, это может быть имя пользователя, который будет работать в рамках ограниченной учётной записи. Жмём «Далее».
(В следующем окне кликаем на ссылку «Добавить пользователя без учетной записи Майкрософт».)

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

5.1)Как цифровой знак или интерактивный дисплей — только одни URL адрес к примеру http://5house.win и его отображение по типу веб-приложения на весь экран F11 полноэкранный режим;
5.2)Как общедоступный браузер
Microsoft Edge будет иметь ограниченный набор функций можно вводить любой URL адрес сайта

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что этокиоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это
6)Готово выход из режима киоска осуществляется клавишами Ctrl+Alt+Del.

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

7)Для удаления киоска в его настройках кликаем имя пользователя и жмём «Удалить киоск».

8)Если вы хотите установить эти настройки на нескольких компьютерах или просто любите Windows Powershell, эту конфигурацию также можно выполнить с помощью
If you want to set this up on multiple machines or simply love Windows Powershell, this configuration can also be scripted using Set-AssignedAccess
A typical command would be
ps

10)gpedit.msc Отключите съемные носители.
Перейдите в меню Редактор групповой политики > Конфигурация компьютера > Административные шаблоны\Система\Установка устройств\Ограничения на установку устройств. Проверьте параметры политики, отображаемые в разделе Ограничения на установку устройств, чтобы найти параметры, подходящие для вашей ситуации.

11)Браузер Google Chrome режим информационного киоска:

12)Если компьютер в домене то используя GPO Управление групповой политикой (команда gpedit.msc)

Cisco Port Security — это функция канального уровня, которая создана для предотвращения несанкционированной смены MAC адреса сетевого подключения. Также, данная функция ограждает коммутатор от атак, которые могут быть направлены на переполнение таблицы MAC адресов.
С помощью Port Security можно ограничить (на канальном уровне) количество подключений (MAC адресов) на интерфейсе, а так же, при необходимости, ввести безопасные MAC адреса вручную (статические MAC адреса).
Пример настройки Port Security на интерфейсе коммутатора cisco:

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

Пример распространенное подключение устройств в больших организациях. Как правило к порту подключаются два устройства: IP телефон и компьютер пользователя. Пример конфига интерфейса коммутатора с использованием Port Security:

На выше приведенном конфиге видно, что 10 влан настроен для компьютеров, 2 влан используется для IP телефонии. Далее, по фукнциям Port Security:
— «switchport port-security» означает, что мы включили Port Security на данном интерфейсе;
— «switchport port-security maximum 2» говорит о том, что только 2 MAC адреса, могут «светиться» на интерфейсе одновременно (MAC адрес телефона и компьютера);
— «switchport port-security violation restrict» указывает режим реагирование на нарушение. Таким образом, если на данном интерфейсе одновременно «засветится» третий (неизвестный) MAC адрес, то все пакеты с этого адреса будут отбрасываться, при этом отправляется оповещение – syslog, SNMP trap, увеличивается счетчик нарушений (violetion counter).
Немного расскажу о режимах реагирования на нарушение безопасности. Существует три способа реагирование на нарушение безопасности:

Команду «switchport port-security violation restrict» я описал выше.
Вторая команда — «switchport port-security violation shutdown» при выявлении нарушений переводит интерфейс в состояние error-disabled и выключает его. При этом отправляется оповещение SNMP trap, сообщение syslog и увеличивается счетчик нарушений (violation counter). Кстати, если интерфейс находится в состоянии error-disabled, то самым легким путем разблокировать его, является выключить и включить интерфейс (ввести в настройках интерфейса команду — «shutdown», а потом — «no shundown»).
Если же на интерфейсе введена команда — «switchport port-security violation protect», то при нарушениях, от неизвестного MAC адреса пакеты отбрасываются, но при этом никаких сообщений об ошибках не генерируется.
Какой именно способ выбрать дело каждого, но как мне кажется, «switchport port-security violation restrict» является оптимальной для большинства случаев.
Идем дальше. Если необходимо, то можно статически ввести MAC адреса, тогда конфиг будет иметь вид:

Источник

Полноэкранный режим

Windows IoT Enterprise позволяет создавать устройства с фиксированной назначением, такие как ATM-машины, pos-терминалы, медицинские устройства, цифровые знаки или киоски. Режим киоска помогает создать выделенный и заблокированный интерфейс пользователя на этих устройствах с фиксированной назначением. Windows IoT Enterprise предлагает набор различных заблокированных возможностей для общедоступного или специализированного использования: назначенные киоски с одним приложением, доступное киоски с несколькими приложениямиили средство запуска оболочки.

Конфигурации киоска основаны на назначенном доступе или средстве запуска оболочки. Существует несколько методов настройки киоска, которые можно выбрать в зависимости от ответов на следующие вопросы.

Преимущество использования назначенного режима киоска доступа — эти политики автоматически применяются к устройству для оптимизации процесса блокировки.

Какой тип приложения будут запускаться на терминале?

в киоске можно запустить приложение универсальная платформа Windows (UWP) или Windows классическое приложение. Для цифрового входавыберите проигрыватель цифровых знаков в качестве приложения киоска. Ознакомьтесь с рекомендациями для приложений киоска.

Какой тип киоска вам нужен?

Для киоска, в котором пользователи могут входить в систему со своими учетными записями или на которых запущено несколько приложений, рассмотрим назначенное многоприложениеное киоском доступа.

Какой тип учетной записи пользователя использоваться для учетной записи терминала?

учетная запись киоска может быть учетной записью локального пользователя, учетной записью домена или учетной записью Azure Active Directory (Azure AD) в зависимости от метода, используемого для настройки киоска. Если вы хотите, чтобы пользователи вошли и прошли проверку подлинности на устройстве, следует использовать конфигурацию с назначенным доступом для нескольких приложений. В конфигурации терминала с назначенным доступом для одного приложения не требуется входить на устройство, хотя они могут входить в приложение киоска, если выбрано приложение с методом входа.

возможности киоска для Windows 10 IoT Корпоративная

РежимКомпонентыОписаниеИспользование клиентов
Ограниченный доступКиоск с одним приложением (UWP)Автоматический запуск приложения UWP в полноэкранном режиме и предотвращает доступ к другим системным функциям при наблюдении за жизненным циклом приложения киоска. Поддерживает только один профиль киоска с одним приложением в одной учетной записи на устройство.Устройства с & одной функцией цифровой подписи
Ограниченный доступКиоск с одним приложением (Microsoft Edge)автоматический запуск Microsoft Edge и предотвращает доступ к другим системным функциям при наблюдении за жизненным циклом браузера. Поддерживает только один профиль киоска с одним приложением в одной учетной записи на устройство.Цифровые знаки в общественных браузерах &
Ограниченный доступКиоск с несколькими приложениямивсегда автоматический запуск ограниченного меню в полноэкранном режиме со списком разрешенных плиток приложения. Поддерживает настройку различных профилей киосков с несколькими приложениями для разных пользователей и групп пользователей на каждое устройство.Общие устройства фирстлине Worker
Средство запуска оболочкиСредство запуска оболочкиАвтозапуск запускает приложение, которое указывает клиент, и отслеживает жизненный цикл этого приложения. При необходимости приложение можно использовать в качестве оболочки. В средстве запуска оболочки не применяются политики блокировки по умолчанию, такие как блокирование сочетаний клавиш.Устройства с фиксированной назначением, работающие с пользовательской оболочкой

Как настроить устройство для полноэкранного режима?

Чтобы настроить киоск в соответствии с вашим сценарием, обратитесь к следующей документации:

Источник

Настройка Windows 10 в режиме киоска с использованием назначенного доступа

Функция «Назначенный доступ» – Windows 10

Режим киоска полезен, если вы хотите создать среду блокировки, настроить и отобразить систему Windows в общедоступной области, а также предоставить доступ любому пользователю для доступа и использования любого отдельного приложения для определенной функции – например, в качестве информационного киоска. или киоск для проверки погоды и так далее.

При использовании функции «Назначенный доступ» пользователь не имеет доступа к рабочему столу, меню «Пуск» или любой другой части компьютера. Он может только получить доступ и использовать определенную функцию.

Настройка Windows 10 в режиме киоска с использованием назначенного доступа

Откройте настройки Windows 10 и выберите «Учетные записи». Нажмите «Семья и другие люди» слева, чтобы открыть следующие настройки.

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

Сделав это, вы должны будете в следующий раз щелкнуть ссылку Выбрать приложение и во всплывающем окне выбрать приложение Universal Windows, к которому вы хотели бы предоставить доступ.

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

Перезагрузите компьютер, чтобы выйти из всех учетных записей пользователей.

СОВЕТЫ: ​​

Безопасный режим киоска Windows 10

Для более безопасной работы в киоске вы хотите внести дополнительные изменения в конфигурацию устройства:

Для получения более подробной информации о том, как настроить устройство под управлением Windows 10 Pro, Windows 10 Enterprise, Windows 10 Education, Windows 10 Mobile или Windows 10 Mobile Enterprise в качестве устройства киоска, и дополнительно заблокировать его, посетите эту ссылку TechNet.

FrontFace Lockdown Tool – бесплатная программа, которая может помочь вам защитить ПК с Windows, которые используются в качестве общедоступных терминалов киоска.

Источник

Настройка киоска с несколькими приложениями на Windows 10 устройствах

Область применения

В настоящее время киоск с несколькими приложениями поддерживается только Windows 10. Он не поддерживается Windows 11.

На устройстве в режиме терминала, как правило, запущено одно приложение, и пользователи не могут получить доступ к каким-либо компонентам или функциям на устройстве за пределами приложения терминала. В Windows 10 версии 1709 поставщик служб конфигурации AssignedAccess (CSP) был расширен, чтобы администраторам было легко создавать киоски с более чем одним приложением. Преимущество киоска, который запускает только одно или несколько заданных приложений, — это предоставить людям простой для понимания опыт, поставив перед собой только то, что им нужно использовать, и удалив из их представления то, к чем они не должны иметь доступ.

В следующей таблице перечислены изменения в киоске с несколькими приложениями в последних обновлениях.

Новые функции и улучшенияВ обновлении
— Настройка профиля киоска одного приложения в XML-файле

— Настройка учетной записи для автоматического включаемого

Windows10 версии1803
— Явно разрешить некоторые известные папки, когда пользователь открывает диалоговое окно файла

— Настройка имени отображения для учетной записи автолога

Windows 10 версии 1809

Функция ограниченного доступа предназначена для корпоративных устройств ограниченного назначения, таких как терминалы. Когда на устройстве применяется конфигурация ограниченного доступа с несколькими приложениями, на уровне системы принудительно применяются определенные политики, влияющие на других пользователей устройства. При удалении конфигурации киоска удаляются связанные с пользователями задатки для блокировки доступа, но они не могут вернуться ко всем принудительно примененным политикам (например, макету Пуск). Сброс настроек требуется для сброса всех политик, принудительно выполняемых с помощью ограниченного доступа.

С помощью Microsoft Intune или пакета подготовки можно настроить терминал, поддерживающий запуск нескольких приложений.

Не забудьте проверить рекомендации по конфигурации перед настройкой киоска.

Настройка режима терминала в Microsoft Intune

Чтобы настроить киоск в Microsoft Intune, см.:

Настройка терминала с помощью пакета подготовки

Посмотрите, как использовать пакет подготовки для настройки терминала с несколькими приложениями.

Если вы не хотите использовать пакет подготовка, вы можете развернуть XML-файл конфигурации с помощью управления мобильными устройствами (MDM)или настроить назначенный доступ с помощью поставщика WMI моста MDM.

Предварительные условия

Для устройств под управлением более ранних версий Windows 10, чем версия 1709, можно создать правила AppLocker для настройки терминала, поддерживающего запуск нескольких приложений.

Создание XML-файла

Начнем с рассмотрения базовой структуры XML-файла.

XML-файл конфигурации может определять несколько профилей. Каждый профиль имеет уникальный идентификатор и определяет набор приложений, которые разрешены для запуска, независимо от того, отображается ли панель задач, и может включать пользовательский макет начального экрана.

XML-файл конфигурации может содержать несколько разделов config. Каждый раздел config связывает учетную запись пользователя без прав администратора с идентификатором профиля по умолчанию.

Несколько разделов config можно связать с одним и тем же профилем.

Профиль не оказывает влияния, если он не связан с разделом config.

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

Для создания файла с нуля можно вставить следующий XML-код (или любой другой пример из этого раздела) в редактор XML и сохранить файл как имя файла.xml. Каждый раздел этого XML-файла поясняется в этом разделе. Полную примерную версию можно увидеть в ссылке XML назначенного доступа.

Профиль

В XML можно указать два типа профилей:

В разделе профилей блокировки в XML есть следующие записи:

Профиль киоска в XML имеет следующие записи:

Идентификатор профиля является атрибутом GUID для уникальной идентификации профиля. Можно создать GUID с помощью генератора GUID. GUID в XML-файле должен быть уникальным.

AllowedApps

AllowedApps является списком приложений, разрешенных для запуска. Приложениями могут быть Windows платформы (UWP) или Windows настольные приложения. Начиная с Windows 10 версии 1809, можно настроить одно приложение в списке AllowedApps для автоматического запуска при входе назначенной учетной записи пользователя доступа.

При применении конфигурации киоска с несколькими приложениями к устройству будут созданы правила AppLocker, позволяющие приложениям, указанным в конфигурации. Ниже приведены предопределенные правила ограниченного доступа AppLocker для приложений UWP:

Правило по умолчанию — разрешить всем пользователям запускать подписанные пакетные приложения.

Список запрещенных пакетных приложений создается, когда пользователь с ограниченным доступом входит в систему. В зависимости от установленных/подготовленных пакетных приложений, доступных для учетной записи пользователя, ограниченный доступ создает список запрещенных приложений. Этот список не будет включать разрешенные по умолчанию пакетные приложения, которые являются критически важными для работы системы, а также не будет включать разрешенные пакеты, определенные предприятием в конфигурации ограниченного доступа. Если в одном пакете есть несколько приложений, все эти приложения будут исключены. Этот список запрещенных пакетов будет использоваться для запрета доступа пользователей к приложениям, которые в настоящее время доступны для пользователя, но отсутствуют в списке разрешенных.

Режим терминала с несколькими приложениями не блокирует попытку предприятия или пользователей устанавливать приложения UWP. При установке нового приложения UWP в текущем сеансе пользователя с ограниченным доступом это приложение не будет присутствовать в списке запрещенных. Когда пользователь выходит из системы и повторно выполняет вход, приложение будет включено в список запрещенных. Если это бизнес-приложение развернуто организацией, и вы хотите разрешить его запуск, обновите конфигурацию ограниченного доступа, чтобы включить его в список разрешенных приложений.

Ниже приведены предопределенные правила ограниченного доступа AppLocker для классических приложений:

В следующем примере Музыка Groove, фильмы & tv, Photos, Weather, Calculator, Paint и Блокнот приложения для запуска на устройстве, а Блокнот настраивается на автоматический запуск и создание файла, называемого при вписыве 123.text пользователя.

FileExplorerNamespaceRestrictions

Начиная с Windows 10 версии 1809, вы можете явно разрешить доступ к некоторым известным папочкам, когда пользователь пытается открыть диалоговое окно файла в нескольких приложениях, включив файл FileExplorerNamespaceRestrictions в XML-файл. В настоящее время downloads — это единственная поддерживаемая папка. Это также можно установить с помощью Microsoft Intune.

В следующем примере показано, как разрешить пользователю доступ к папке Downloads в диалоговом окне общего файла.

Чтобы предоставить доступ к папке Downloads через File Explorer, добавьте «Explorer.exe» в список разрешенных приложений и прикрепите ярлык проводника файлов в меню запуска киоска.

StartLayout

После определения списка разрешенных приложений можно настроить макет начального экрана для работы в режиме терминала. Вы можете закрепить на начальном экране все разрешенные приложения или их подмножество, в зависимости от того, собираетесь ли вы предоставить конечному пользователю прямой доступ к ним на начальном экране.

Самый простой способ создания настраиваемого макета начните применяться к другим Windows клиентских устройств — настроить экран Начните на тестовом устройстве, а затем экспортировать макет. Подробные инструкции см. в разделе Настройка и экспорт макета начального экрана.

Нужно отметить следующее:

В этом примере на начальном экране закрепляются приложения Музыка Groove, Кино и ТВ, Фотографии, Погода, Калькулятор, Paint и Блокнот.

Если приложение не установлено для пользователя, но включено в XML макета Начните, приложение не отображается на экране Начните.

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

Taskbar

Определите, следует ли отображать панель задач на устройстве в режиме терминала. Для терминалов на базе планшета или универсальных терминалов с поддержкой сенсорного ввода, когда вы не подключаете клавиатуру и мышь, вы можете скрыть панель задач в процессе взаимодействия с несколькими приложениями, если необходимо.

В следующем примере панель задач отображается для конечного пользователя:

Следующий пример скрывает панель задач:

Это отличается от параметра автоматически скрыть панель задач в режиме планшета, при котором панель задач отражается, когда вы проводите пальцем вверх от нее или перемещаете указатель мыши в нижнюю часть экрана. Параметр ShowTaskbar в значении false всегда будет скрывать панель задач.

KioskModeApp

KioskModeApp используется только для профиля киоска. Введите AUMID для одного приложения. В XML можно указать только один профиль киоска.

Профиль киоска предназначен для устройств с общедоступными киосками. Рекомендуется использовать локализованную учетную запись без администратора. Если устройство подключено к сети вашей компании, использование домена или учетной записи Azure Active Directory потенциально может привести к компрометации конфиденциальной информации.

Configs

В разделе Configs определите, какая учетная запись пользователя будет связана с профилем. Когда эта учетная запись пользователя будет активирована на устройстве, будет применен связанный профиль ограниченного доступа, включая разрешенные приложения, макет начального экрана и конфигурацию панели задач, а также другие локальные групповые политики или политики управления мобильными устройствами (MDM) в процессе взаимодействия с несколькими приложениями.

Полноценный режим ограниченного доступа с несколькими приложениями может работать только для пользователей без прав администратора. Связывание пользователя-администратора с профилем ограниченного доступа не поддерживается; выполнение этого в XML-файле приведет к непредвиденным/неподдерживаемым событиям при входе в систему этого пользователя-администратора.

Configs, которые указывают учетные записи групп, не могут использовать профиль киоска, только профиль блокировки. Если группа настроена на профиль киоска, CSP отклоняет запрос.

Config для учетной записи AutoLogon

При использовании и применении конфигурации к устройству указанная учетная запись (управляется заданным доступом) создается на устройстве в качестве локальной стандартной учетной записи пользователя. Указанная учетная запись автоматически включится после перезапуска.

В следующем примере показано, как указать учетную запись, чтобы войти автоматически.

Начиная с Windows 10 версии 1809, можно настроить имя отображения, которое будет отображаться при в записи пользователя. В следующем примере показано, как создать учетную запись AutoLogon с именем «Hello World».

Когда Exchange active Sync (EAS) ограничения паролей активны на устройстве, функция автологона не работает. Это поведение реализовано намеренно. Дополнительные сведения см. в дополнительных сведениях о том, как включить автоматический логотип в Windows.

Config для отдельных учетных записей

Ограниченный доступ можно настроить с помощью WMI или CSP для запуска приложений от имени учетной записи пользователя домена или учетной записи службы, а не локальной учетной записи. Однако использование учетных записей пользователя домена или учетных записей служб приводит к рискам, что злоумышленник, используя приложение ограниченного доступа, может получить доступ к уязвимым ресурсам домена, которые были случайно оставлены доступными для любой учетной записи домена. Рекомендуется соблюдать осторожность при использовании учетных записей пользователей домена с ограниченным доступом и изучить доменные ресурсы, потенциально подвергаемые риску.

Перед применением конфигурации с несколькими приложениями убедитесь, что указанные учетные записи пользователя доступны на устройстве, в противном случае оно завершится ошибкой.

Для учетных записей домена и Azure AD не требуется, чтобы целевая учетная запись была явно добавлена на целевое устройство. Пока устройство присоединено к AD или Azure AD, учетная запись может быть обнаружена в лесу доменов или клиенте, к которому устройство присоединено. Для локальных учетных записей требуется, чтобы учетная запись существовала до того, как вы настроите учетную запись для ограниченного доступа.

Config для учетных записей групп

Локализованная группа. Укажите тип группы в качестве LocalGroup и поместите имя группы в атрибут Name. Все учетные записи Azure AD, добавленные в локализованную группу, не будут иметь параметры киоска.

Группа доменов. Поддерживаются группы безопасности и рассылки. Укажите тип группы как ActiveDirectoryGroup. Используйте доменное имя в качестве префикса в атрибуте имени.

Группа Azure AD. Используйте групповой объект ID с портала Azure, чтобы однозначно идентифицировать группу в атрибуте Name. ID объекта можно найти на странице обзор группы в «Пользователи и группы > Все группы». Укажите тип группы как AzureActiveDirectoryGroup. Устройство киоска должно иметь подключение к Интернету при входе в группу пользователей.

Если группа Azure AD настроена с профилем блокировки на устройстве, пользователь в группе Azure AD должен изменить пароль (после создания учетной записи с паролем по умолчанию на портале), прежде чем войти на это устройство. Если пользователь использует пароль по умолчанию, чтобы войти на устройство, пользователь будет немедленно подписан.

[Предварительный просмотр] Глобальный профиль

Глобальный профиль добавляется в Windows 10. Есть моменты, когда ИТ-администратор хочет, чтобы всем, кто входил в определенные устройства, назначены пользователи доступа, даже нет специального профиля для этого пользователя, или есть моменты, когда назначенный доступ не может идентифицировать профиль для пользователя, и профиль отката не хочется использовать. Глобальный профиль предназначен для этих сценариев.

Использование показано ниже, с помощью нового пространства имен xml и указания GlobalProfile из этого пространства имен. При настройке GlobalProfile вход учетной записи без администратора, если у этого пользователя нет назначенного профиля в назначенном доступе или назначенный доступ не определяет профиль для текущего пользователя, для пользователя будет применен глобальный профиль.

Добавление XML-файла в пакет подготовки

Прежде чем добавить XML-файл в пакет подготовки, вы можете проверить XML-файл конфигурации в отношении XSD.

Для создания пакета подготовки используйте конструктор конфигураций Windows. Узнайте, как установить конструктор конфигураций Windows.

При создании пакета подготовки вы можете включить конфиденциальную информацию в файлы проекта и в файл пакета подготовки (PPKG). Несмотря на то что у вас есть возможность шифрования PPKG-файла, файлы проекта не шифруются. Файлы проекта следует хранить в надежном месте, если они больше не требуются, их необходимо удалять.

Откройте конструктор конфигураций Windows (по умолчанию %systemdrive%\Program Files (x86)\Windows Kits\10\Assessment and Deployment Kit\Imaging and Configuration Designer\x86\ICD.exe).

Выберите Расширенная подготовка.

Назначьте имя проекту и нажмите кнопку Далее.

Выберите Все выпуски Windows для настольных ПК и нажмите кнопку Далее.

На странице Новый проектнажмите кнопку Готово. Откроется рабочая область для вашего пакета.

Разверните раздел Параметры среды выполнения > AssignedAccess > MultiAppAssignedAccessSettings.

На центральной панели щелкните Обзор, чтобы найти и выбрать XML-файл конфигурации ограниченного доступа, который вы создали.

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

(Необязательно: если вы хотите применить пакет подготовки после начальной настройки устройства, и на устройстве в режиме терминала уже доступны права пользователя-администратора, пропустите этот шаг). Создание учетной записи администратора в Параметры среды выполнения > Учетные записи > Пользователи. Укажите UserName и парольи задайте параметр UserGroup как Администраторы. С помощью этой учетной записи вы можете просмотреть состояние и журналы подготовки, при необходимости.

(Необязательно: Если у вас уже есть учетная запись без прав администратора на устройстве в режиме терминала, пропустите этот шаг). Создание локальной стандартной учетной записи пользователя в Параметры среды выполнения > Учетные записи > Пользователи. Убедитесь, что UserName совпадает с учетной записью, указанной в XML-файле конфигурации. Задайте параметр UserGroup как обычные пользователи.

В меню Файл выберите команду Сохранить.

В меню Экспорт выберите пункт Пакет подготовки.

Измените значение параметра Владелец на ИТ-администратор, which will set the precedence of this provisioning package higher than provisioning packages applied на this device from other sources, and then select Далее.

Необязательно. В окне Безопасность пакета подготовки можно включить шифрование и подписывание пакета.

Включить шифрование пакета — при выборе этого пункта на экране отобразится автоматически созданный пароль.

Включить подписывание пакета — при выборе этого пункта необходимо выбрать действительный сертификат, который будет использоваться для подписывания пакета. Вы можете указать сертификат, щелкнув Обзор, а затем выбрав сертификат для подписания пакета.

Нажмите кнопку Далее.

Чтобы отменить построение, нажмите кнопку Отмена. Текущий процесс построения будет отменен, мастер закроется и вы вернетесь в раздел Страница настроек.

В случае сбоя построения отобразится сообщение об ошибке со ссылкой на папку проекта. Вы можете просмотреть журналы, чтобы определить, что вызвало ошибку. После устранения проблемы попробуйте выполнить построение пакета еще раз.

В случае успешного построения отобразятся пакет подготовки, выходной каталог и каталог проекта.

Скопируйте пакет подготовки в корневой каталог USB-накопителя.

Применение пакета подготовки к устройству

Пакеты подготовки можно применять к устройствам во время первого запуска (запуск при первом включении компьютера или «OOBE») и после него («в среде выполнения»).

Первоначальная установка с накопителя USB

Начните с открытого на компьютере экрана первого запуска. Если компьютер перешел на другой экран, верните его в исходное состояние, чтобы начать все сначала. Чтобы перезагрузить компьютер, перейдите в раздел Параметры > Обновление и безопасность > Восстановление > Вернуть компьютер в исходное состояние.

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

Вставьте USB-накопитель. Программа установки Windows распознает накопитель и спросит о необходимости настройки устройства. Выберите Настройка.

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

На следующем экране появляется запрос о выборе источника подготовки. Выберите Съемный носитель и коснитесь Далее.

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

Выберите пакет подготовки (*.ppkg), который вы хотите применить, а затем коснитесь Далее.

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

Выберите Да, добавить.

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

После настройки с накопителя USB, из сетевой папки или с сайта SharePoint

Если пакет подготовки не включает создание учетной записи пользователя с ограниченным доступом, убедитесь, что учетная запись, указанная в XML-файле конфигурации с несколькими приложениями, существует на устройстве.

киоск виндовс 10 что это. Смотреть фото киоск виндовс 10 что это. Смотреть картинку киоск виндовс 10 что это. Картинка про киоск виндовс 10 что это. Фото киоск виндовс 10 что это

Использование MDM для развертывания конфигурации с несколькими приложениями

Режим терминала с несколькими приложениями включен с помощью поставщика служб конфигурации (CSP) AssignedAccess. Ваша политика MDM может содержать XML-файл конфигурации ограниченного доступа.

Если устройство зарегистрировано на сервере MDM, который поддерживает применение конфигурации ограниченного доступа, можно использовать его для применения параметра удаленно.

Рекомендации для иммерсивных гарнитур Windows Mixed Reality

С появлением устройств смешанной реальности (ссылка на видео) может потребоваться создать терминал, который позволяет запускать приложения смешанной реальности.

Чтобы создать терминал с несколькими приложениями, который может запускать приложения смешанной реальности, необходимо включить следующие приложения в список AllowedApps:

Они дополняют любые приложения смешанной реальности, которые вы разрешаете.

Перед тем, как пользователь терминала входит в систему: пользователь-администратор должен войти на компьютер, подключить устройство смешанной реальности и завершить настройку для портала смешанной реальности. При первой настройке портала смешанной реальности загружаются некоторые файлы и содержимое. У пользователя терминала не будет разрешений на загрузку, и потому установка портала смешанной реальности потерпит неудачу.

После завершения установки администратором можно выполнить вход под учетной записью терминала и повторить установку. Пользователь-администратор может решить завершить настройку пользователя терминала, прежде чем предоставлять ПК сотрудникам или клиентам.

Существует различие между смешанной реальностью для пользователя терминала и для других пользователей. Как правило, когда пользователь подключает устройство смешанной реальности, оно появляется в смешанной реальности в домашних условиях. Смешанная реальность в домашних условиях — это оболочка, работающая в «тихом» режиме, когда компьютер настроен в режиме терминала. Когда пользователь киоска подключает устройство смешанной реальности, он будет видеть только пустой экран устройства и не будет иметь доступа к компонентам и функциям, доступным в домашних условиях. Для запуска приложения смешанной реальности, пользователь терминала должен запустить приложение с начального экрана ПК.

Политики, заданные конфигурацией терминала с несколькими приложениями

Не рекомендуется задавать политикам, применяемым в режиме ограниченного доступа с несколькими приложениями, разные значения с помощью других каналов, поскольку режим с несколькими приложениями оптимизирован для режима блокировки.

Когда на устройстве применяется конфигурация ограниченного доступа с несколькими приложениями, на уровне системы принудительно применяются определенные политики, влияющие на других пользователей устройства.

Групповая политика

Следующие локальные политики влияют на всех пользователей без прав администратора в системе, независимо от того, настроен ли пользователь как пользователь с ограниченным доступом или нет. Сюда входят локальные пользователи, пользователи домена и пользователи Azure Active Directory.

ПараметрЗначение
Запретить доступ в контекстное меню для панели задачВключен
Очистить журнал недавно открывавшихся документов при выходеВключен
Запретить пользователям настраивать начальный экранВключен
Запретить пользователям удалять приложения с начального экранаВключен
Удалить список всех программ из меню «Пуск»Включен
Удалить команду «Выполнить» из меню «Пуск»Включен
Отключить отображение всплывающих уведомленийВключен
Запретить закрепление элементов в списках переходовВключен
Запретить закрепление программ на панели задачВключен
Не отображать и не отслеживать элементы в списках переходов из удаленных расположенийВключен
Выключить уведомления и Центр поддержкиВключен
Блокировать все параметры панели задачВключен
Закрепить панель задачВключен
Запретить пользователям добавлять или удалять панели инструментовВключен
Запретить изменение размера панели задачВключен
Удалить список часто используемых программ из меню «Пуск»Включен
Удаление «Сетевой диск карты» и «Отключение сетевого диска»Включен
Удалить значок «Безопасность и обслуживание»Включен
Отключить все всплывающие уведомленияВключен
Отключить всплывающие уведомления объявлений компонентовВключен
Отключить всплывающие уведомленияВключен
Удалить диспетчер задачВключен
Удалить параметр «Изменить пароль» в интерфейсе «Параметры безопасности»Включен
Удалить параметр «Выйти» в интерфейсе «Параметры безопасности»Включен
Удалить список всех программ из меню «Пуск»Включен — удалить и отключить параметр
Запретить доступ к дискам через «Мой компьютер»Включен — ограничить доступ ко всем дискам

Если параметр Запретить доступ к дискам через «Мой компьютер» включен, пользователи могут просматривать структуру папок в проводнике, но не могут открывать папки и получать доступ к содержимому. Кроме того, они не могут использовать диалоговое окно Выполнить или диалоговое окно Подключить сетевой диск для просмотра каталогов на этих дисках. Значки, представляющие указанные диски, по-прежнему отображаются в Проводнике файлов, но если пользователи дважды щелкают значки, появляется сообщение, объясняя, что параметр препятствует действию. Этот параметр не запрещает пользователям использовать программы для доступа к локальным и сетевым дискам. Он не запрещает пользователям использовать оснастку «Управление дисками» для просмотра и изменения характеристик диска.

Политика MDM

Некоторые политики MDM на основе поставщика служб конфигурации политики (CSP) применяются ко всем пользователям в системе (т.е., на уровне всей системы).

ПараметрЗначениеНа уровне всей системы
Experience/AllowCortana0 — не разрешеноДа
Start/AllowPinnedFolderDocuments0 — ярлык скрыт и отключает параметр в приложении «Параметры»Да
Start/AllowPinnedFolderDownloads0 — ярлык скрыт и отключает параметр в приложении «Параметры»Да
Start/AllowPinnedFolderFileExplorer0 — ярлык скрыт и отключает параметр в приложении «Параметры»Да
Start/AllowPinnedFolderHomeGroup0 — ярлык скрыт и отключает параметр в приложении «Параметры»Да
Start/AllowPinnedFolderMusic0 — ярлык скрыт и отключает параметр в приложении «Параметры»Да
Start/AllowPinnedFolderNetwork0 — ярлык скрыт и отключает параметр в приложении «Параметры»Да
Start/AllowPinnedFolderPersonalFolder0 — ярлык скрыт и отключает параметр в приложении «Параметры»Да
Start/AllowPinnedFolderPictures0 — ярлык скрыт и отключает параметр в приложении «Параметры»Да
Start/AllowPinnedFolderSettings0 — ярлык скрыт и отключает параметр в приложении «Параметры»Да
Start/AllowPinnedFolderVideos0 — ярлык скрыт и отключает параметр в приложении «Параметры»Да
Start/DisableContextMenus1. Меню Контекста скрыто для приложений ПускНет
Start/HidePeopleBar1 — true (скрыть)Нет
Start/HideChangeAccountSettings1 — true (скрыть)Да
WindowsInkWorkspace/AllowWindowsInkWorkspace0 — доступ к рабочей области рукописного ввода отключен и компонент отключенДа
Start/StartLayoutВ зависимости от конфигурацииНет
WindowsLogon/DontDisplayNetworkSelectionUIДа

Подготовка LNK-файлов с помощью конструктора конфигурации Windows

Затем создайте пакетный файл с двумя командами. Если классическое приложение уже установлено на целевом устройстве, пропустите первую команду для установки с помощью MSI.

В конструкторе конфигурации Windows в разделе ProvisioningCommands > DeviceContext:

Другие методы

Среды, в которой используется WMI, могут использовать поставщика WMI моста MDM для настройки киоска.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *