Gå til innholdet

Forlate kiosklåsen og gjenopprette PIN-en

De native kioskappene (skrivebord og Android) kjører låst: kantløs fullskjerm, alltid øverst, med de vanlige lukke- og bytte-snarveiene undertrykt (se Lås ned skrivebordskiosken). En tilsynsansvarlig operatør kan likevel komme ut — det finnes en bevisst, PIN-beskyttet nødutgang. Denne siden er operatørens veiledning til den: hvordan åpne administratormenyen, forlate kiosken, og gjenopprette en glemt PIN.

Bevegelsen er identisk på alle plattformer: fem raske trykk i øvre høyre hjørne, hvert innenfor ca. 1,5 sekunder fra forrige.

På skrivebord med et fysisk tastatur kan du også trykke F12 fem ganger raskt etter hverandre. F12 finnes ikke på nettbrettenes skjermtastaturer, så en kunde kan ikke utløse det ved et uhell.

Bevegelsen alene gjør ingenting synlig — den åpner bare PIN-forespørselen Administratortilgang. Tast inn administrator-PIN-en for å låse opp menyen.

Så snart PIN-en godtas, åpnes menyen. De tilgjengelige handlingene skiller seg noe mellom plattformene.

Skrivebord:

  • Forlat kiosk — forlater den låste fullskjermen og går tilbake til skrivebordet.
  • Endre PIN — angi en ny administrator-PIN (minst 4 tegn).
  • Installer oppdatering — vises kun på Linux, når en oppdatering venter. macOS og Windows viser sine egne oppdateringsmeldinger.

Android:

  • Bytt skriver — kjør skriveroppsettet på nytt.
  • Angi som hjem-app — gjør kiosken til enhetens launcher.
  • Avslutt — forlater kiosk-modus (lock-task) og går tilbake til Android-launcheren.

Android har ingen enhetslokal handling for «Endre PIN» — angi eller tilbakestill Android-PIN-en via EMM-en din (eller ved å tømme appens lagring), som beskrevet under Gjenopprette en glemt PIN nedenfor.

Etter flere feil PIN-koder låses inntastingen i omtrent ett minutt. På skrivebord viser forespørselen en live nedtelling; på Android vises ventetiden neste gang du utløser bevegelsen. Vent til den er over, og prøv igjen. Denne brute-force-sperren er grunnen til at det ikke er noen risiko at bevegelsen er offentlig kjent.

Det finnes ingen selvbetjent «tilbakestill PIN»-knapp på enheten — det ville latt hvem som helst som når frem til forespørselen omgå sperren. Gjenoppretting er en administratorhandling, og den enkleste veien avhenger av plattformen.

Android — send en ny PIN fra EMM-en (anbefalt)

Section titled “Android — send en ny PIN fra EMM-en (anbefalt)”

Hvis nettbrettet er registrert i en EMM, kan en administrator tilbakestille PIN-en fra administrasjonskonsollen uten å røre enheten:

  1. Rediger den administrerte konfigurasjonen for Jonot-kioskappen i EMM-en.
  2. Sett managerPin til en ny PIN på 4–32 sifre og send policyen.
  3. Enheten henter den nye PIN-en ved neste policysynkronisering — ingen bevegelse eller handling på enheten kreves.

Dette er den ikke-tekniske gjenopprettingsveien: den skjer helt i EMM-konsollen operatøren allerede bruker. (Å sette managerPin tilbake til en tom verdi returnerer PIN-kontrollen til den enhetslokale førstegangsflyten.)

Uten en EMM er det eneste Android-alternativet å tømme kioskappens lagring via Android-innstillingene (som tilbakestiller den til førstegangsoppsett av PIN) — et teknisk steg som best utføres av den som satte opp enheten opprinnelig.

Skrivebord — administrator gjenoppretter PIN-filen

Section titled “Skrivebord — administrator gjenoppretter PIN-filen”

Skrivebordsappen lagrer en saltet hash av PIN-en i ~/.jonot/kiosk-pin-hash (under kiosk-kontoens hjemmemappe). For å gjenopprette sletter en administrator med tilgang til den kontoen filen; appen går tilbake til sitt overvåkede førstegangsoppsett av PIN ved neste oppstart. En skadet eller manipulert fil oppdages og feiler lukket — menyen nekter å åpne og ber deg kontakte en administrator, i stedet for å tilby en tilbakestilling en angriper kunne misbruke.

  • Denne offentlige siden dekker nødutgangsbevegelsen, administratormenyen, og PIN-gjenoppretting — trygt å dele med operatører, siden flyten er virkningsløs uten PIN-en.
  • PIN-verdiene selv oppbevares hos operatøren som setter opp enheten (eller i EMM-ens administrerte konfigurasjon), aldri i denne dokumentasjonen.