Siirry sisältöön

Lukitse kioski-työpöytäsovellus

Kioski-työpöytäsovellus hoitaa sen, minkä se pystyy hoitamaan omasta prosessistaan käsin. Valvomattomissa julkisissa kioskeissa lisää sovelluksen alle käyttöjärjestelmätason profiili, jotta itse käyttöjärjestelmä estää poistumisreitit, joita sovellus ei periaatteessa pysty sulkemaan.

Kun sovellus käynnistetään kioskiasiakkaana, työpöytäsovellus:

  • Avautuu reunuksettomana ja koko näytön tilassa, peittäen koko näytön geometrian, mukaan lukien valikkopalkin.
  • macOS:ssa piilottaa valikkopalkin ja Dockin natiivin NSApplicationPresentationOptions-asetuksen kautta (.hideMenuBar | .hideDock) ja asettaa ne uudelleen aina, kun sovellus saa fokuksen takaisin.
  • Estää ⌘+Q:n (ja sovellusvalikon ”Quit”-toiminnon) macOS:ssa AWT QuitHandlerin kautta.
  • Yrittää estää muita yleisiä pikanäppäimiä — Alt+F4, ⌘+W, Alt+Tab, ⌘+Tab, Windows/Super-näppäin, F11 ja Escape — niiltä osin kuin käyttöjärjestelmä toimittaa ne sovellukselle ennen kuin käsittelee ne itse.
  • Suojaa poistumisen pääkäyttäjän PIN-koodilla. Hallintavalikko avautuu viidellä nopealla napautuksella oikeassa yläkulmassa (kosketusnäytöille) tai viidellä F12-painalluksella (fyysisille näppäimistöille), ja PIN-koodin syöttö sisältää brute force -eston. Valvova operaattori asettaa PIN-koodin ensimmäisellä käynnistyskerralla. Katso Poistu kioskilukituksesta ja palauta PIN-koodi koko operaattorin kulusta, mukaan lukien PIN-koodin palautus.

Palvelupistesovellus ei ole lukittu — se on henkilöstön työkalu ja säilyttää tavalliset ikkunanhallintapainikkeet.

Windows — Assigned Access / Shell Launcher

Osio nimeltä “Windows — Assigned Access / Shell Launcher”

Windowsissa on kaksi kioskimekanismia. Kioski-työpöytäsovellus on perinteinen Win32-työpöytäsovellus, joten Shell Launcher sopii oikeaksi ratkaisuksi — Assigned Access (yhden sovelluksen kioski) hyväksyy vain UWP/MSIX-sovelluksia tai Microsoft Edgen.

Shell Launcher v2 korvaa Windowsin oletuskuoren (explorer.exe) Jonot-kioskin suoritettavalla tiedostolla määrätylle tilille. Kun Explorer-kuorta ei ole, ei ole työpöytää, Käynnistä-valikkoa tai tehtäväpalkkia; jos sovellus sulkeutuu, Shell Launcher käynnistää sen uudelleen. Vaatii Windows 10/11 Enterprise-, Education- tai IoT Enterprise -version.

  1. Ota käyttöön Shell Launcher -valinnainen ominaisuus (Enable-WindowsOptionalFeature -Online -FeatureName Client-EmbeddedShellLauncher) tai jaa se MDM:stäsi.
  2. Luo kioskille omistettu vakio- (ei-järjestelmänvalvoja) -paikallistili.
  3. Määritä Shell Launcher asettamaan kyseisen tilin mukautetuksi kuoreksi Jonot-kioskin käynnistin, ja aseta uudelleenkäynnistys sulkeutuessa -toiminto — joko MDM:si Shell Launcher CSP:n kautta tai paikallisesti Shell Launcher -oppaassa dokumentoidulla WMI-siltaus-PowerShell-esimerkillä.
  4. Aseta kioskitili automaattiseen kirjautumiseen ja poista käytöstä lukitusnäyttö, lepotila ja nopea käyttäjän vaihto.

Nopeaa valvottua käyttöönottoa varten ilman Enterprise-lisenssiä Assigned Access -”kioskiselain” voidaan osoittaa suoraan osoitteeseen https://kiosk.jonot.io — mutta se ajaa SPA:ta Edgessä ilman natiivisiltaa (ei paikallista tulostusta, ei offline-host-varajärjestelmää), joten se on varajärjestely, ei natiivisovelluksen korvaaja.

macOS — käyttöjärjestelmätason poistumisenestoajo-ohje

Osio nimeltä “macOS — käyttöjärjestelmätason poistumisenestoajo-ohje”

Sovellus piilottaa valikkopalkin ja Dockin ja estää ⌘+Q:n sovelluksen puolella. Käyttöjärjestelmätason profiili kattaa reitit, joita sovellus ei pysty sulkemaan: Force Quit, Mission Control, Tilojen vaihto, kuumat kulmat, Spotlight ja sovellusten vaihto.

Käytä omistettua hallittua tai rajoitettua tiliä automaattisella kirjautumisella. Ota käyttöön MDM:stä (Jamf Pro, Kandji, Mosyle tai Intune):

  1. Omistettu vakiotili + automaattinen kirjautuminen. Luo ei-järjestelmänvalvoja-paikallistili, jota käytetään vain kioskiin. Ota käyttöön automaattinen kirjautuminen kyseiselle tilille ja poista järjestelmän lepotila käytöstä virranhallintaprofiililla. Managed Login Items -profiili varmistaa, että kioskisovellus käynnistyy istunnon alkaessa.

  2. Poista Force Quit (⌘+⌥+Esc) käytöstä. Force Quit on ensisijainen poistumisreitti, jota sovellus ei pysty estämään. Poista se käytöstä mukautetulla hallitun asetusten profiililla kohteelle com.apple.loginwindow:

    DisableForceQuitCombinedKey = true
  3. Poista Mission Control ja Tilojen vaihto käytöstä. Käytä com.apple.symbolichotkeys-asetusta poistaaksesi käytöstä Mission Controlin pikanäppäimen (näppäin 32) ja Tilojen vaihdon pikanäppäimet (näppäimet 79–81, 118–123).

  4. Poista kuumat kulmat käytöstä. Jaa com.apple.dock-asetusprofiili, jossa kaikki neljä wvous-*-corner-avainta on asetettu arvoon 0 (pois käytöstä).

  5. Poista Spotlight käytöstä. Poista Spotlightin pikanäppäin käytöstä com.apple.symbolichotkeys-asetuksen kautta (näppäin 64 Spotlight-haulle). Huomaa: vakiomuotoisen Restrictions-profiilin Spotlight-avain vaimentaa vain Internet-tulokset, ei itse Spotlightia — käytä sen sijaan symbolichotkeys-menetelmää.

  6. Poista sovellusten vaihto (⌘+Tab) käytöstä. Poista sovellusvaihtimen pikanäppäin käytöstä com.apple.symbolichotkeys-asetuksen kautta (näppäin 27).

Linuxissa puhtain lukitustapa on omistettu GNOME Kiosk -istunto, joka ajaa Jonot-kioskisovellusta istunnon ainoana ikkunana — ei paneelia, ei Toiminnot-yleiskatsausta eikä sovellusvaihdinta.

  1. Asenna gnome-kiosk-paketti (saatavilla viimeaikaisissa Fedora- ja Debian/Ubuntu-julkaisuissa). Se tarjoaa minimaalisen Wayland-koostajan, joka ajaa yhtä koko näytön sovellusta.
  2. Luo mukautettu istunto, joka käynnistää Jonot-kioskin suoritettavan tiedoston kuorikomentonaan, jolloin kioskisovellus on istunto.
  3. Määritä GDM-automaattinen kirjautuminen omistetulle vakiokäyttäjälle kyseiseen kioski-istuntoon.
  4. Kovenna ympäröivä järjestelmä: poista VT-vaihto ja Ctrl+Alt+Backspace käytöstä, estä TTY-pääsy logind-palvelussa ja poista käytöstä automaattinen näytön sammutus ja virranhallinta.

Koska GNOME Kiosk -koostaja ei koskaan paljasta vaihdinta tai yleiskatsausta, istunnon sisällä ei ole reittiä toiseen sovellukseen — käyttöjärjestelmä pakottaa sen, mitä sovelluksen prosessinsisäinen pikanäppäinten esto voi vain yrittää.

KerrosSuojaa
Sovelluksen sisäinen lukitusValikkopalkki/Dock (macOS), ⌘+Q, vahingossa tapahtuvat poistumiset, prosessin sisällä havaittavat pikanäppäimet
Käyttöjärjestelmätason kioskiprofiiliForce Quit, Mission Control, Tilat, kuumat kulmat, Spotlight, käyttöjärjestelmätason sovellusten vaihto
Fyysinen kotelointiLaitteistopääsy — USB-portit, virtapainike, näppäimistö

Aja aina sovelluksen sisäinen lukitus ja käyttöjärjestelmätason profiili yhdessä valvomattomissa julkisissa sijoituksissa. Fyysinen kotelointi on kolmas kerros täysin peukalointia kestäviä asennuksia varten.