Lukitse kioski-työpöytäsovellus
Kioski-työpöytäsovellus hoitaa sen, minkä se pystyy hoitamaan omasta prosessistaan käsin. Valvomattomissa julkisissa kioskeissa lisää sovelluksen alle käyttöjärjestelmätason profiili, jotta itse käyttöjärjestelmä estää poistumisreitit, joita sovellus ei periaatteessa pysty sulkemaan.
Mitä sovellus hoitaa itse
Osio nimeltä “Mitä sovellus hoitaa itse”Kun sovellus käynnistetään kioskiasiakkaana, työpöytäsovellus:
- Avautuu reunuksettomana ja koko näytön tilassa, peittäen koko näytön geometrian, mukaan lukien valikkopalkin.
- macOS:ssa piilottaa valikkopalkin ja Dockin natiivin
NSApplicationPresentationOptions-asetuksen kautta (.hideMenuBar | .hideDock) ja asettaa ne uudelleen aina, kun sovellus saa fokuksen takaisin. - Estää ⌘+Q:n (ja sovellusvalikon ”Quit”-toiminnon) macOS:ssa AWT QuitHandlerin kautta.
- Yrittää estää muita yleisiä pikanäppäimiä — Alt+F4, ⌘+W, Alt+Tab, ⌘+Tab, Windows/Super-näppäin, F11 ja Escape — niiltä osin kuin käyttöjärjestelmä toimittaa ne sovellukselle ennen kuin käsittelee ne itse.
- Suojaa poistumisen pääkäyttäjän PIN-koodilla. Hallintavalikko avautuu viidellä nopealla napautuksella oikeassa yläkulmassa (kosketusnäytöille) tai viidellä F12-painalluksella (fyysisille näppäimistöille), ja PIN-koodin syöttö sisältää brute force -eston. Valvova operaattori asettaa PIN-koodin ensimmäisellä käynnistyskerralla. Katso Poistu kioskilukituksesta ja palauta PIN-koodi koko operaattorin kulusta, mukaan lukien PIN-koodin palautus.
Palvelupistesovellus ei ole lukittu — se on henkilöstön työkalu ja säilyttää tavalliset ikkunanhallintapainikkeet.
Windows — Assigned Access / Shell Launcher
Osio nimeltä “Windows — Assigned Access / Shell Launcher”Windowsissa on kaksi kioskimekanismia. Kioski-työpöytäsovellus on perinteinen Win32-työpöytäsovellus, joten Shell Launcher sopii oikeaksi ratkaisuksi — Assigned Access (yhden sovelluksen kioski) hyväksyy vain UWP/MSIX-sovelluksia tai Microsoft Edgen.
Shell Launcher v2
korvaa Windowsin oletuskuoren (explorer.exe) Jonot-kioskin suoritettavalla
tiedostolla määrätylle tilille. Kun Explorer-kuorta ei ole, ei ole työpöytää,
Käynnistä-valikkoa tai tehtäväpalkkia; jos sovellus sulkeutuu, Shell Launcher
käynnistää sen uudelleen. Vaatii Windows 10/11 Enterprise-, Education- tai
IoT Enterprise -version.
- Ota käyttöön Shell Launcher -valinnainen ominaisuus
(
Enable-WindowsOptionalFeature -Online -FeatureName Client-EmbeddedShellLauncher) tai jaa se MDM:stäsi. - Luo kioskille omistettu vakio- (ei-järjestelmänvalvoja) -paikallistili.
- Määritä Shell Launcher asettamaan kyseisen tilin mukautetuksi kuoreksi Jonot-kioskin käynnistin, ja aseta uudelleenkäynnistys sulkeutuessa -toiminto — joko MDM:si Shell Launcher CSP:n kautta tai paikallisesti Shell Launcher -oppaassa dokumentoidulla WMI-siltaus-PowerShell-esimerkillä.
- Aseta kioskitili automaattiseen kirjautumiseen ja poista käytöstä lukitusnäyttö, lepotila ja nopea käyttäjän vaihto.
Nopeaa valvottua käyttöönottoa varten ilman Enterprise-lisenssiä Assigned
Access -”kioskiselain”
voidaan osoittaa suoraan osoitteeseen https://kiosk.jonot.io — mutta se ajaa
SPA:ta Edgessä ilman natiivisiltaa (ei paikallista tulostusta, ei
offline-host-varajärjestelmää), joten se on varajärjestely, ei
natiivisovelluksen korvaaja.
macOS — käyttöjärjestelmätason poistumisenestoajo-ohje
Osio nimeltä “macOS — käyttöjärjestelmätason poistumisenestoajo-ohje”Sovellus piilottaa valikkopalkin ja Dockin ja estää ⌘+Q:n sovelluksen puolella. Käyttöjärjestelmätason profiili kattaa reitit, joita sovellus ei pysty sulkemaan: Force Quit, Mission Control, Tilojen vaihto, kuumat kulmat, Spotlight ja sovellusten vaihto.
Käytä omistettua hallittua tai rajoitettua tiliä automaattisella kirjautumisella. Ota käyttöön MDM:stä (Jamf Pro, Kandji, Mosyle tai Intune):
-
Omistettu vakiotili + automaattinen kirjautuminen. Luo ei-järjestelmänvalvoja-paikallistili, jota käytetään vain kioskiin. Ota käyttöön automaattinen kirjautuminen kyseiselle tilille ja poista järjestelmän lepotila käytöstä virranhallintaprofiililla. Managed Login Items -profiili varmistaa, että kioskisovellus käynnistyy istunnon alkaessa.
-
Poista Force Quit (⌘+⌥+Esc) käytöstä. Force Quit on ensisijainen poistumisreitti, jota sovellus ei pysty estämään. Poista se käytöstä mukautetulla hallitun asetusten profiililla kohteelle
com.apple.loginwindow:DisableForceQuitCombinedKey = true -
Poista Mission Control ja Tilojen vaihto käytöstä. Käytä
com.apple.symbolichotkeys-asetusta poistaaksesi käytöstä Mission Controlin pikanäppäimen (näppäin 32) ja Tilojen vaihdon pikanäppäimet (näppäimet 79–81, 118–123). -
Poista kuumat kulmat käytöstä. Jaa
com.apple.dock-asetusprofiili, jossa kaikki neljäwvous-*-corner-avainta on asetettu arvoon0(pois käytöstä). -
Poista Spotlight käytöstä. Poista Spotlightin pikanäppäin käytöstä
com.apple.symbolichotkeys-asetuksen kautta (näppäin 64 Spotlight-haulle). Huomaa: vakiomuotoisen Restrictions-profiilin Spotlight-avain vaimentaa vain Internet-tulokset, ei itse Spotlightia — käytä sen sijaan symbolichotkeys-menetelmää. -
Poista sovellusten vaihto (⌘+Tab) käytöstä. Poista sovellusvaihtimen pikanäppäin käytöstä
com.apple.symbolichotkeys-asetuksen kautta (näppäin 27).
Linux — GNOME-kioski-istunto
Osio nimeltä “Linux — GNOME-kioski-istunto”Linuxissa puhtain lukitustapa on omistettu GNOME Kiosk -istunto, joka ajaa Jonot-kioskisovellusta istunnon ainoana ikkunana — ei paneelia, ei Toiminnot-yleiskatsausta eikä sovellusvaihdinta.
- Asenna
gnome-kiosk-paketti (saatavilla viimeaikaisissa Fedora- ja Debian/Ubuntu-julkaisuissa). Se tarjoaa minimaalisen Wayland-koostajan, joka ajaa yhtä koko näytön sovellusta. - Luo mukautettu istunto, joka käynnistää Jonot-kioskin suoritettavan tiedoston kuorikomentonaan, jolloin kioskisovellus on istunto.
- Määritä GDM-automaattinen kirjautuminen omistetulle vakiokäyttäjälle kyseiseen kioski-istuntoon.
- Kovenna ympäröivä järjestelmä: poista VT-vaihto ja Ctrl+Alt+Backspace
käytöstä, estä TTY-pääsy
logind-palvelussa ja poista käytöstä automaattinen näytön sammutus ja virranhallinta.
Koska GNOME Kiosk -koostaja ei koskaan paljasta vaihdinta tai yleiskatsausta, istunnon sisällä ei ole reittiä toiseen sovellukseen — käyttöjärjestelmä pakottaa sen, mitä sovelluksen prosessinsisäinen pikanäppäinten esto voi vain yrittää.
Suositeltu kerrostus
Osio nimeltä “Suositeltu kerrostus”| Kerros | Suojaa |
|---|---|
| Sovelluksen sisäinen lukitus | Valikkopalkki/Dock (macOS), ⌘+Q, vahingossa tapahtuvat poistumiset, prosessin sisällä havaittavat pikanäppäimet |
| Käyttöjärjestelmätason kioskiprofiili | Force Quit, Mission Control, Tilat, kuumat kulmat, Spotlight, käyttöjärjestelmätason sovellusten vaihto |
| Fyysinen kotelointi | Laitteistopääsy — USB-portit, virtapainike, näppäimistö |
Aja aina sovelluksen sisäinen lukitus ja käyttöjärjestelmätason profiili yhdessä valvomattomissa julkisissa sijoituksissa. Fyysinen kotelointi on kolmas kerros täysin peukalointia kestäviä asennuksia varten.