Amazon WorkSpaces
管理指南
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

使用组策略来管理您的 Windows WorkSpace

您可以使用组策略对象,应用设置来管理 Windows WorkSpace 或属于 Windows WorkSpace 目录的用户。

注意

Linux 实例不遵循组策略。有关管理 Amazon Linux WorkSpaces 的信息,请参阅管理 Amazon Linux WorkSpaces

我们建议您分别为 WorkSpace 计算机对象和 WorkSpace 用户对象创建一个组织单位。

组策略设置会通过以下几个方面影响 WorkSpace 用户的体验:

  • 某些组策略设置会在用户从会话断开连接时迫使其注销。用户已经在 WorkSpace 上打开的任何应用程序都将关闭。

  • 实施交互式登录消息以显示一个登录横幅,可防止用户访问其 WorkSpace。Amazon WorkSpaces 目前不支持交互式登录消息的组策略设置。

  • 组策略可用于限制驱动器访问。如果您将组策略配置为限制对驱动器 C 和驱动器 D 的访问,则用户无法访问其 WorkSpace。要防止此问题发生,请确保您的用户可以访问驱动器 C 和驱动器 D。

安装组策略管理模板

要使用特定于 Amazon WorkSpaces 的组策略设置,您必须安装组策略管理模板。在目录管理 WorkSpace 或加入您的目录的 Amazon EC2 实例上执行以下步骤。

要安装组策略管理模板

  1. 在运行的 Windows WorkSpace 客户端中,复制 C:\Program Files (x86)\Teradici\PCoIP Agent\configuration 目录中的 pcoip.adm 文件。

  2. 打开组策略管理工具,并导航到您的域中包含您的 WorkSpace 计算机账户的组织单位。

  3. 打开计算机账户组织单位对应的上下文 (右键单击) 菜单,然后选择在这个域中创建 GPO 并在此处链接...

  4. 新建 GPO 对话框中,为组策略对象输入一个描述性名称 (如 WorkSpaces Machine Policies),将 源 Starter GPO 保留为 (无)。选择 OK

  5. 打开新组策略对象对应的上下文 (右键单击) 菜单,然后选择编辑

  6. 在组策略管理编辑器中,依次选择计算机配置策略管理模板。从主菜单中依次选择操作添加/删除模板

  7. 添加/删除模板对话框中,单击添加,选择之前复制的 pcoip.adm 文件,然后依次选择打开关闭

  8. 关闭组策略管理编辑器。现在,您可以使用该组策略对象来修改特定于 Amazon WorkSpaces 的组策略设置。

为 Windows WorkSpace 配置打印机支持

默认情况下,Amazon WorkSpaces 启用基本远程打印,它提供有限的打印功能,因为它在主机端使用通用打印机驱动程序以确保兼容打印。

Windows 客户端的高级远程打印让您可以使用打印机的特定功能(如双面打印),但需要在主机端安装匹配的打印机驱动程序。

远程打印实施为虚拟通道。如果虚拟通道被禁用,远程打印无法正常工作。

对于 Windows WorkSpace,您可以根据需要使用组策略设置来配置打印机支持。组策略设置的更改会在 WorkSpace 的下一次组策略设置更新且会话重启后生效。

配置打印机支持

  1. 确保您的域中安装了最新的 Amazon WorkSpaces 组策略管理模板

  2. 在您的 Windows WorkSpace 客户端上打开组策略管理工具,导航并选择您的 WorkSpace 计算机账户的 WorkSpace 组策略对象。在主菜单中依次选择操作编辑

  3. 在组策略管理编辑器中,依次选择计算机配置策略管理模板经典管理模板PCoIP Session VariablesOverridable Administration Defaults

  4. 打开配置远程打印设置。

  5. Configure remote printing (配置远程打印) 对话框中,执行下列操作之一:

    • 要启用高级远程打印,请选择已启用,然后在选项Configure remote printing (配置远程打印) 下,选择 Basic and Advanced printing for Windows clients (适用于 Windows 客户端的基本和高级打印)。要自动使用客户端计算机的当前默认打印机,选择 Automatically set default printer (自动设置默认打印机)

    • 要禁用打印,请选择 Enabled (已启用),然后在 Options (选项)Configure remote printing (配置远程打印) 下选择 Printing disabled (已禁用打印)

  6. 选择 OK

默认情况下,本地打印机自动重定向被禁用。您可以使用组策略设置启用此功能,以便每次连接到 WorkSpace 时都将本地打印机设置为默认打印机。

注意

本地打印机重定向不适用于Amazon Linux WorkSpace。

启用本地打印机自动重定向

  1. 确保您的域中安装了最新的 Amazon WorkSpaces 组策略管理模板

  2. 打开组策略管理工具,导航并选择您的 WorkSpace 计算机账户的 WorkSpace 组策略对象。在主菜单中依次选择操作编辑

  3. 在组策略管理编辑器中,依次选择计算机配置策略管理模板经典管理模板PCoIP Session VariablesOverridable Administration Defaults

  4. 打开配置远程打印设置。

  5. 选择 Enabled (已启用),然后在 Options (选项)Configure remote printing (配置远程打印) 下,选择 Basic and Advanced printing for Windows clients (适用于 Windows 客户端的基本和高级打印) 或选择 Basic printing (基本打印),选择 Automatically set default printer (自动设置默认打印机),然后选择 OK (确定)

为 Windows WorkSpace 启用或禁用剪贴板重定向

默认情况下,Amazon WorkSpaces 支持剪贴板重定向。如果 Windows WorkSpace 需要,您可以使用组策略设置禁用此功能。

组策略设置的更改会在 WorkSpace 的下一次组策略设置更新且客户端会话重启后生效。

为 Windows WorkSpace 启用或禁用剪贴板重定向

  1. 确保您的域中安装了最新的 Amazon WorkSpaces 组策略管理模板

  2. 打开组策略管理工具,导航并选择您的 WorkSpace 计算机账户的 WorkSpace 组策略对象。在主菜单中依次选择操作编辑

  3. 在组策略管理编辑器中,依次选择 计算机配置策略管理模板经典管理模板PCoIP Session VariablesOverridable Administration Defaults

  4. 打开 Configure clipboard redirection 设置。

  5. 配置剪贴板重定向对话框中,选择启用,然后选择以下设置之一以确定允许剪贴板重定向的方向。完成后,选择确定

    • 双向禁用

    • 仅从代理到客户端单向启用(WorkSpace 到本地计算机)

    • 仅从客户端到代理单向启用(本地计算机到 WorkSpace)

    • 双向启用

已知限制

在 WorkSpace 上启用剪贴板重定向后,如果您从 Microsoft Office 应用程序复制大于 890 KB 的内容,应用程序可能会变慢或长达 5 秒钟无响应。

为 Windows WorkSpace 设置会话恢复超时

在使用 Amazon WorkSpaces 客户端应用程序时,网络连接中断会导致活动会话断开连接。这可能会因如下事件导致:合上笔记本电脑的盖子,或无线网连接丢失。如果网络连接在一定时间内恢复,用于 Windows 和 macOS X 的 Amazon WorkSpaces 客户端应用程序会自动重新连接会话。默认的会话恢复超时为 20 分钟,但您可以为由您的域的组策略设置所控制的 WorkSpace 修改此值。

组策略设置的更改会在 WorkSpace 的下一次组策略设置更新且会话重启后生效。

要设置自动会话恢复超时值

  1. 确保您的域中安装了最新的 Amazon WorkSpaces 组策略管理模板

  2. 打开组策略管理工具,导航并选择您的 WorkSpace 计算机账户的 WorkSpace 组策略对象。在主菜单中依次选择操作编辑

  3. 在组策略管理编辑器中,依次选择 计算机配置策略管理模板经典管理模板PCoIP Session Variables

    要允许用户覆盖您的设置,请选择 Overridable Administration Defaults;否则,请选择 Not Overridable Administration Defaults

  4. 打开 Configure Session Automatic Reconnection Policy 设置。

  5. Configure Session Automatic Reconnection Policy 对话框中,选择 Enabled,将 Configure Session Automatic Reconnection Policy 选项设置为所需的超时 (以分钟为单位),然后选择 OK

设置 Kerberos 票证的最长使用期限

如果您尚未禁用 WorkSpaces 的 Remember Me 功能,您的工作区用户可以使用他们 WorkSpaces 客户端应用程序中的 Remember Me 复选框来保存其凭证。此功能允许用户在客户端应用程序保持运行时轻松连接到他们的 WorkSpaces。他们的凭证安全地缓存到 Kerberos 票证中,时间可达其最长使用期限。

如果您的工作区使用 AD Connector 目录,则可以按照 Microsoft Windows 文档中用户票证的最长使用期限中的步骤修改 WorkSpaces 用户的 Kerberos 票证的最长使用期限。

要启用或禁用 Remember Me 功能,请参阅 为您的用户启用自助服务 WorkSpace 管理功能