Manage Your Windows WorkSpaces Using Group Policy - Amazon WorkSpaces
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

如果我们为英文版本指南提供翻译,那么如果存在任何冲突,将以英文版本指南为准。在提供翻译时使用机器翻译。

Manage Your Windows WorkSpaces Using Group Policy

您可以使用组策略对象 (GPO) 应用设置来管理 Windows WorkSpaces 或属于 Windows WorkSpaces 目录的用户。

注意

Linux 实例不遵循组策略。有关管理 Amazon Linux WorkSpaces 的信息,请参阅Manage Your Amazon Linux WorkSpaces

我们建议您分别为 WorkSpace 计算机对象和 WorkSpace 用户对象创建一个组织单位。

警告

组策略设置可以影响工作区用户的体验,如下所示:

  • Some Group Policy settings force users to log off when they are disconnected from a session. Any applications that users have open on their WorkSpaces are closed.

  • Implementing an interactive logon message to display a logon banner prevents users from being able to access their WorkSpaces. The interactive logon message Group Policy setting is not currently supported by Amazon WorkSpaces.

  • Disabling removable storage through Group Policy settings causes a login failure that results in users being logged in to temporary user profiles with no access to drive D.

  • Group Policy settings can be used to restrict drive access. If you configure Group Policy settings to restrict access to drive C or to drive D, users can't access their WorkSpaces. To prevent this issue from occurring, make sure that your users can access drive C and drive D.

有关使用 Active Directory 管理工具处理 GPO 的信息,请参阅Set Up Active Directory Administration Tools for Amazon WorkSpaces

Install the Group Policy Administrative Template

要使用特定于 Amazon WorkSpaces 的组策略设置,您必须安装组策略管理模板。在目录管理工作区或加入您的 WorkSpaces 目录的 Amazon EC2 实例上执行以下步骤。

要安装组策略管理模板

  1. 在运行的 Windows WorkSpace 中,复制 C:\Program Files (x86)\Teradici\PCoIP Agent\configuration 目录中的 pcoip.adm 文件。

  2. 在目录管理工作区或加入您的 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc) 并导航到域中包含 WorkSpaces 计算机帐户的组织单位。

  3. 打开计算机账户组织单位对应的上下文 (右键单击) 菜单,然后选择在这个域中创建 GPO 并在此处链接...

  4. New GPO (新建 GPO) 对话框中,为 GPO 输入一个描述性名称(如 WorkSpaces Machine Policies),并将 Source Starter GPO (源 Starter GPO) 保留为 (无)。选择 OK (确定)

  5. 打开新 GPO 的上下文(右键单击)菜单,然后选择 Edit (编辑)

  6. 在组策略管理编辑器中,依次选择计算机配置策略管理模板。从主菜单中依次选择操作添加/删除模板

  7. 添加/删除模板对话框中,单击添加,选择之前复制的 pcoip.adm 文件,然后依次选择打开关闭

  8. 关闭组策略管理编辑器。现在,您可以使用该 GPO 来修改特定于 Amazon WorkSpaces 的组策略设置。

Configure Printer Support for Windows WorkSpaces

默认情况下,Amazon WorkSpaces 启用基本远程打印,它提供有限的打印功能,因为它在主机端使用通用打印机驱动程序以确保兼容打印。

Windows 客户端的高级远程打印让您可以使用打印机的特定功能(如双面打印),但需要在主机端安装匹配的打印机驱动程序。

远程打印实施为虚拟通道。如果虚拟通道被禁用,远程打印无法正常工作。

对于 Windows WorkSpace,您可以根据需要使用组策略设置来配置打印机支持。

配置打印机支持

  1. 确保您的域中安装了最新的 Amazon WorkSpaces 组策略管理模板

  2. 在目录管理工作区或加入您的 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc),然后导航到 WorkSpaces 计算机帐户的 WorkSpaces GPO 并选择它。在主菜单中依次选择操作编辑

  3. 在组策略管理编辑器中,依次选择计算机配置策略管理模板经典管理模板PCoIP Session Variables (PCoIP 会话变量)Overridable Administrator Defaults (可覆盖的管理员默认值)

  4. 打开配置远程打印设置。

  5. Configure remote printing (配置远程打印) 对话框中,执行下列操作之一:

    • 要启用高级远程打印,请选择已启用,然后在选项Configure remote printing (配置远程打印) 下,选择 Basic and Advanced printing for Windows clients (适用于 Windows 客户端的基本和高级打印)。要自动使用客户端计算机的当前默认打印机,选择 Automatically set default printer (自动设置默认打印机)

    • 要禁用打印,请选择 Enabled (已启用),然后在 Options (选项)Configure remote printing (配置远程打印) 下选择 Printing disabled (已禁用打印)

  6. 选择 OK (确定)

  7. 组策略设置更改将在 WorkSpace 的下一次组策略更新后和重新启动 WorkSpace 会话后生效。要应用组策略更改,请执行下列操作之一:

    • Reboot the WorkSpace (in the Amazon WorkSpaces console, select the WorkSpace, then choose Actions, Reboot WorkSpaces).

    • From an administrative command prompt, type gpupdate /force.

默认情况下,本地打印机自动重定向被禁用。您可以使用组策略设置启用此功能,以便每次连接到 WorkSpace 时都将本地打印机设置为默认打印机。

注意

本地打印机重定向不适用于Amazon Linux WorkSpace。

启用本地打印机自动重定向

  1. 确保您的域中安装了最新的 Amazon WorkSpaces 组策略管理模板

  2. 在目录管理工作区或加入您的 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc),然后导航到 WorkSpaces 计算机帐户的 WorkSpaces GPO 并选择它。在主菜单中依次选择操作编辑

  3. 在组策略管理编辑器中,依次选择计算机配置策略管理模板经典管理模板PCoIP Session Variables (PCoIP 会话变量)Overridable Administrator Defaults (可覆盖的管理员默认值)

  4. 打开配置远程打印设置。

  5. 选择 Enabled (已启用),然后在 Options (选项)Configure remote printing (配置远程打印) 下,选择 Basic and Advanced printing for Windows clients (适用于 Windows 客户端的基本和高级打印) 或选择 Basic printing (基本打印),选择 Automatically set default printer (自动设置默认打印机),然后选择 OK (确定)

  6. 组策略设置更改将在 WorkSpace 的下一次组策略更新后和重新启动 WorkSpace 会话后生效。要应用组策略更改,请执行下列操作之一:

    • Reboot the WorkSpace (in the Amazon WorkSpaces console, select the WorkSpace, then choose Actions, Reboot WorkSpaces).

    • From an administrative command prompt, type gpupdate /force.

Enable or Disable Clipboard Redirection for Windows WorkSpaces

默认情况下,Amazon WorkSpaces 支持剪贴板重定向。如果 Windows WorkSpace 需要,您可以使用组策略设置禁用此功能。

要启用或禁用剪贴板重定向

  1. 确保您的域中安装了最新的 Amazon WorkSpaces 组策略管理模板

  2. 在目录管理工作区或加入您的 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc),然后导航到 WorkSpaces 计算机帐户的 WorkSpaces GPO 并选择它。在主菜单中依次选择操作编辑

  3. 在组策略管理编辑器中,依次选择计算机配置策略管理模板经典管理模板PCoIP Session Variables (PCoIP 会话变量)Overridable Administrator Defaults (可覆盖的管理员默认值)

  4. 打开 Configure clipboard redirection 设置。

  5. 配置剪贴板重定向对话框中,选择启用,然后选择以下设置之一以确定允许剪贴板重定向的方向。完成后,选择确定

    • Disabled in both directions

    • Enabled agent to client only (WorkSpace to local computer)

    • Enabled client to agent only (local computer to WorkSpace)

    • Enabled in both directions

  6. 组策略设置更改将在 WorkSpace 的下一次组策略更新后和重新启动 WorkSpace 会话后生效。要应用组策略更改,请执行下列操作之一:

    • Reboot the WorkSpace (in the Amazon WorkSpaces console, select the WorkSpace, then choose Actions, Reboot WorkSpaces).

    • From an administrative command prompt, type gpupdate /force.

已知限制

在 WorkSpace 上启用剪贴板重定向后,如果您从 Microsoft Office 应用程序复制大于 890 KB 的内容,应用程序可能会变慢或长达 5 秒钟无响应。

Set the Session Resume Timeout for Windows WorkSpaces

在使用 Amazon WorkSpaces 客户端应用程序时,网络连接中断会导致活动会话断开连接。这可能会因如下事件导致:合上笔记本电脑的盖子,或无线网连接丢失。如果网络连接在一定时间内恢复,用于 Windows 和 macOS 的 Amazon WorkSpaces 客户端应用程序会自动重新连接会话。默认的会话恢复超时为 20 分钟,但您可以为由您的域的组策略设置所控制的 WorkSpace 修改此值。

要设置自动会话恢复超时值

  1. 确保您的域中安装了最新的 Amazon WorkSpaces 组策略管理模板

  2. 在目录管理工作区或加入您的 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc),然后导航到 WorkSpaces 计算机帐户的 WorkSpaces GPO 并选择它。在主菜单中依次选择操作编辑

  3. 在组策略管理编辑器中,依次选择 计算机配置策略管理模板经典管理模板PCoIP Session Variables

    要允许用户覆盖您的设置,请选择 Overridable Administrator Defaults (可覆盖的管理员默认值);否则,请选择 Not Overridable Administrator Defaults (不可覆盖的管理员默认值)

  4. 打开 Configure Session Automatic Reconnection Policy 设置。

  5. Configure Session Automatic Reconnection Policy 对话框中,选择 Enabled,将 Configure Session Automatic Reconnection Policy 选项设置为所需的超时 (以分钟为单位),然后选择 OK

  6. 组策略设置更改将在 WorkSpace 的下一次组策略更新后和重新启动 WorkSpace 会话后生效。要应用组策略更改,请执行下列操作之一:

    • Reboot the WorkSpace (in the Amazon WorkSpaces console, select the WorkSpace, then choose Actions, Reboot WorkSpaces).

    • From an administrative command prompt, type gpupdate /force.

Disable Time Zone Redirection for Windows WorkSpaces

默认情况下,WorkSpace 内的时间设置为镜像用于连接到 WorkSpace 的客户端的时区。此行为是通过时区重定向控制的。您可能需要关闭时区定向的原因有多种:

  • Your company wants all employees to work in a certain time zone (even if some employees are in other time zones).

  • You have scheduled tasks in a WorkSpace that are meant to run at a certain time in a specific time zone.

  • Your users who travel a lot want to keep their WorkSpaces in one time zone for consistency and personal preference.

如果 Windows WorkSpace 需要,您可以使用组策略设置禁用此功能。

禁用时区重定向

  1. 在目录管理工作区或加入您的 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc),然后导航到用于 WorkSpaces 的目录的域或域控制器级别的 GPO 并选择它。(如果您的域中安装了 Amazon WorkSpaces 组策略管理模板 ,则可以为 WorkSpaces 计算机账户使用 WorkSpaces GPO。)

  2. 在主菜单中依次选择操作编辑

  3. 在组策略管理编辑器中,依次选择计算机配置策略管理模板Windows 组件远程桌面服务远程桌面会话主机以及设备和资源重定向

  4. 打开 Allow time zone redirection (允许时区重定向) 设置。

  5. zone redirection (允许时区重定向) 对话框中,选择禁用, 然后选择确定

  6. 组策略设置更改将在 WorkSpace 的下一次组策略更新后和重新启动 WorkSpace 会话后生效。要应用组策略更改,请执行下列操作之一:

    • Reboot the WorkSpace (in the Amazon WorkSpaces console, select the WorkSpace, then choose Actions, Reboot WorkSpaces).

    • From an administrative command prompt, type gpupdate /force.

  7. 将 WorkSpace 的时区设置为所需的时区。

WorkSpace 的时区现在是静态的,不再镜像客户端计算机的时区。

Set the Maximum Lifetime for a Kerberos Ticket

如果您尚未禁用 Windows WorkSpaces 的 Remember Me (记住我) 功能,您的 WorkSpace 用户可以使用其 WorkSpaces 客户端应用程序中的 Remember Me (记住我) 复选框来保存其凭证。此功能允许用户在客户端应用程序保持运行时轻松连接到他们的 WorkSpaces。他们的凭证安全地缓存到 Kerberos 票证中,时间可达其最长使用期限。

如果您的 WorkSpace 使用 AD Connector 目录,则可以按照 Microsoft Windows 文档中用户票证的最长使用期限中的步骤,通过组策略来修改 WorkSpaces 用户的 Kerberos 票证的最长使用期限。

要启用或禁用 Remember Me 功能,请参阅 Enable Self-Service WorkSpace Management Capabilities for Your Users