本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
WorkSpaces 在 WorkSpaces 个人版中管理你的 Windows
你可以使用组策略对象 (GPOs) 来应用设置来管理 Windows WorkSpaces 或属于你的 Windows WorkSpaces 目录的用户。
注意
-
如果你使用 Microsoft Entra ID 或自定义 WorkSpaces 目录,则可以使用微软 Entra ID 或你的身份提供商来管理用户和群组。有关更多信息,请参阅使用个人版创建专用的 Microsoft Entra ID 目录 WorkSpaces 。
-
Linux 实例不遵循组策略。有关管理亚马逊 Linux 的信息 WorkSpaces,请参阅 WorkSpaces 在 WorkSpaces 个人版中管理你的 Amazon Linux 2。
Amazon 建议您为 WorkSpaces 计算机对象创建一个组织单位,为 WorkSpaces 用户对象创建一个组织单元。
要使用特定于 Amazon 的组策略设置 WorkSpaces,您必须为您正在使用的协议( PCoIP 或 DCV)安装组策略管理模板。
警告
组策略设置可能会影响 WorkSpace 用户体验,如下所示:
-
实现交互式登录消息以显示登录横幅可防止用户访问他们的。 WorkSpaces PCoIP WorkSpaces 当前不支持交互式登录消息组策略设置。DCV 支持登录消息 WorkSpaces,用户在接受登录横幅后必须重新登录。启用“基于证书的登录”时,不支持登录消息。
-
通过组策略设置禁用可移动存储会导致登录失败,从而导致用户登录到无权访问驱动器 D 的临时用户配置文件。
-
通过组策略设置将用户从远程桌面用户本地组中移除会阻止这些用户通过 WorkSpaces 客户端应用程序进行身份验证。有关此组策略设置的更多信息,请参阅 Microsoft 文档中的允许通过远程桌面服务登录
。 -
如果您从 “允许本地登录” 安全策略中移除内置 WorkSpaces 用户组,则您 PCo的 IP 用户将无法 WorkSpaces 通过 WorkSpaces 客户端应用程序连接到他们。您 PCo的 IP WorkSpaces 也不会收到 PCo IP 代理软件的更新。 PCoIP 代理更新可能包含安全修复和其他修复程序,或者它们可能会为您启用新功能 WorkSpaces。有关使用此安全策略的更多信息,请参阅 Microsoft 文档中的允许本地登录
。 -
组策略设置可用于限制驱动器访问。如果将组策略设置配置为限制对驱动器 C 或驱动器 D 的访问,则用户无法访问他们的 WorkSpaces。要防止此问题发生,请确保您的用户可以访问驱动器 C 和驱动器 D。
-
WorkSpaces 音频输入功能需要内部的本地登录访问权限。 WorkSpace默认情况下,Windows WorkSpaces 的音频输入功能处于启用状态。但是,如果您的组策略设置限制了用户的本地登录 WorkSpaces,则音频输入将无法在您的上运行。 WorkSpaces如果删除该组策略设置,则下次重新启动后将启用音频输入功能。 WorkSpace有关此组策略设置的更多信息,请参阅 Microsoft 文档中的允许本地登录
。 有关启用或禁用音频输入重定向的更多信息,请参阅为 IP 配置音频输入重定向 PCo或为 DCV 配置音频输入重定向。
-
使用组策略将 Windows 电源计划设置为 “平衡” 或 “省电模式”,可能会 WorkSpaces 导致您在它们处于闲置状态时进入睡眠状态。我们强烈建议使用组策略将 Windows 电源计划设置为高性能。有关更多信息,请参阅 我的 Windows 闲置时会 WorkSpace 进入睡眠状态。
-
某些组策略设置会在用户从会话断开连接时迫使其注销。用户在其上打开的所有应用程序 WorkSpaces 都将关闭。
-
DCV WorkSpaces 目前不支持 “为处于活动状态但处于空闲状态的远程桌面服务会话设置时间限制”。避免在 DCV 会话期间使用它,因为即使有活动且会话未处于闲置状态,也会导致断开连接。
有关使用 Active Directory 管理工具进行操作的信息 GPOs,请参阅为 WorkSpaces 个人设置 Active Directory 管理工具。
内容
为 DCV 安装组策略管理模板文件
要使用使用 DCV WorkSpaces 时特有的组策略设置,必须将 DCV 的组策略管理模板wsp.admx和wsp.adml文件添加到目录的域控制器的 WorkSpaces 中央存储区。有关 .admx 和 .adml 文件的更多信息,请参阅如何在 Windows 中创建和管理组策略管理模板的中央存储
以下过程介绍了如何创建中央存储并向其中添加管理模板文件。对已加入目录的目录管理 WorkSpace 或 Amazon EC2 实例执行以下步骤。 WorkSpaces
为 DCV 安装组策略管理模板文件
-
在正在运行的 Windows WorkSpace 中,复制
C:\Program Files\Amazon\WSP目录中的wsp.admx和wsp.adml文件。 -
在目录管理 WorkSpace 或已加入 WorkSpaces 目录的 Amazon EC2 实例上,打开 Windows 文件资源管理器,然后在地址栏中输入贵组织的完全限定域名 (FQDN),例如
\\example.com。 -
打开
sysvol文件夹。 -
打开带有
名称的文件夹。FQDN -
打开
Policies文件夹。您现在应该位于\\中。FQDN\sysvol\FQDN\Policies -
如果该文件尚不存在,请创建一个名为
PolicyDefinitions的文件夹。 -
打开
PolicyDefinitions文件夹。 -
将
wsp.admx文件复制到\\文件夹中。FQDN\sysvol\FQDN\Policies\PolicyDefinitions -
在
PolicyDefinitions文件夹中创建名为en-US的文件夹。 -
打开
en-US文件夹。 -
将
wsp.adml文件复制到\\文件夹中。FQDN\sysvol\FQDN\Policies\PolicyDefinitions\en-US
验证管理模板文件是否已正确安装
-
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc)。
-
扩大森林(森林:
FQDN)。 -
展开域。
-
展开您的 FQDN(例如,
example.com)。 -
展开组策略对象。
-
选择默认域策略,打开上下文(右键单击)菜单,然后选择编辑。
注意
如果支持的域 WorkSpaces 是 Amazon Managed Microsoft AD 目录,则无法使用默认域策略来创建 GPO。相反,您必须在具有委派权限的域容器下创建和链接 GPO。
使用创建目录时 Amazon Managed Microsoft AD, Amazon Directory Service 会在域根目录下创建一个
yourdomainname组织单位 (OU)。此 OU 的名称基于您在创建目录时键入的 NetBIOS 名称。如果您未指定 NetBIOS 名称,则此名称将默认为您目录 DNS 名称的第一部分(例如,如果目录 DNS 名称为corp.example.com,则 NetBIOS 名称将为corp)。要创建您的 GPO,请不要选择默认域策略,而是选择 O
yourdomainnameU(或该组织下的任何 OU),打开上下文(右键单击)菜单,然后选择在此域中创建 GPO,然后将其链接到此处。有关
yourdomainnameOU 的更多信息,请参阅《Amazon Directory Service 管理指南》中的创建内容。 -
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 DCV。
-
现在,您可以使用此 DCV 组策略对象来修改使用 DCV WorkSpaces 时特有的组策略设置。
管理 DCV 的组策略设置
使用组策略设置来管理使用 DCV WorkSpaces 的 Windows
-
确保在 WorkSpaces目录的域控制器的中央存储区中安装了最新的 DCV WorkSpaces 组策略管理模板。
验证管理模板文件是否已正确安装。有关更多信息,请参阅 验证管理模板文件是否已正确安装。
默认情况下, WorkSpaces 启用基本远程打印,它提供的打印功能有限,因为它在主机端使用通用打印机驱动程序来确保打印兼容。
连接到 Windows 的 Windows 客户端的高级远程打印 WorkSpaces允许您使用打印机的特定功能,例如双面打印,但需要在主机端和客户端安装匹配的打印机驱动程序。
您可以根据需要使用组策略设置来配置打印机支持。
| 方面 | 基础打印 | 高级打印 |
|---|---|---|
| 已使用的驱动程序 | 通用 XPS 驱动程序 | 打印机专用驱动程序 |
| 驱动程序安装 | 自动 | 手册(主机和客户端) |
| 功能 | 仅限标准打印 | 完整的打印机功能(双面打印、纸盒选择、表面处理等) |
何时使用高级打印:-双面(双面)打印-特定纸盒选择-精加工选项(装订、打孔)-标签打印(例如 Zebra 打印机)-色彩管理以及打印机的其他高级功能。
配置打印机 Support
配置打印机支持
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开配置远程打印设置。
-
在 Configure remote printing (配置远程打印) 对话框中,执行下列操作之一:
-
对于基本打印:选择 “启用”。要自动使用客户端计算机当前的默认打印机,请选择 “将本地默认打印机映射到远程主机”。
-
对于高级打印:选择 “启用”,然后选择 “启用高级打印”。要自动使用客户端计算机当前的默认打印机,请选择 “将本地默认打印机映射到远程主机”。启用该策略后,您需要在主机和客户端安装匹配的打印机驱动程序。
-
要禁用打印,请选择禁用。
-
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
配置高级打印机重定向
先决条件
-
WorkSpaces 主机代理:版本 2.2.0.2116 或更高版本
-
Windows 客户端:版本 5.31.0 或更高版本
-
打印机驱动程序:必须在 WorkSpace 和客户端设备上都安装匹配的打印机驱动程序
注意
只有连接到 Windows 的 Windows 客户端才支持高级打印 WorkSpaces。macOS、Linux 和 Web 客户端将使用基本打印。
驱动程序版本匹配
选择 “高级打印” 后,将支持三种驱动程序验证模式:
| Mode | 行为 | 何时使用 |
|---|---|---|
| 仅限姓名(默认) | 仅匹配驱动程序名称,忽略版本 | 需要最大兼容性 |
| 部分匹配 | 匹配 Major.Minor 版本(例如 10.6.x.x) | 平衡兼容性和功能 |
| 精确匹配 | 需要精确的版本匹配 | 专用打印机(例如 Zebra 标签打印机) |
要配置验证模式,请在 GPO 的打印机驱动程序验证下拉列表中设置仅名称、部分匹配或完全匹配。
注意
当驱动程序验证失败时, WorkSpaces 会自动回退到基本打印。
验证配置
-
Connect 到 WorkSpace.
-
打开 “设置” > “设备” > “打印机和扫描仪”。
-
验证您的本地打印机是否显示有 “已重定向” 前缀。
-
打印测试文档并单击 “打印机属性” 以验证高级选项是否可用。
问题排查
高级功能不可用:-验证是否在 GPO 中选择了 “启用高级打印”-根据您的验证模式检查驱动程序版本是否匹配-考虑使用部分验证模式而不是精确验证模式。请务必重新启动以使 GPO 上的任何更改生效。
打印机未出现:-验证是否已启用 “配置远程打印”-确保打印机已连接到客户端设备-重新启动 WorkSpace 会话
打印作业失败:-检查客户端上的驱动程序版本和 WorkSpace -查看日志,网址为:C:\ProgramData\Amazon\WSP\Logs\agentsession.log-在日志中查找 “已启用高级打印”
启用详细日志:在 “组策略” 中,在 “计算机配置” > “策略” > “管理模板” > “A ma zon > WSP” 下将配置日志详细程度设置为调试。
默认情况下, WorkSpaces 支持双向(复制/粘贴)剪贴板重定向。对于 Windows WorkSpaces,您可以使用组策略设置来禁用此功能或配置允许剪贴板重定向的方向。
为 Windows 配置剪贴板重定向 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开 Configure clipboard redirection 设置。
-
在配置剪贴板重定向对话框中,选择启用或禁用。
启用配置剪贴板重定向后,以下剪贴板重定向选项将变为可用:
-
选择复制并粘贴,以允许双向剪贴板复制和粘贴重定向。
-
选择仅复制,以仅允许将数据从服务器剪贴板复制到客户端剪贴板。
-
选择仅粘贴,以仅允许将数据从客户端剪贴板粘贴到服务器剪贴板。
-
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
已知限制
启用剪贴板重定向后 WorkSpace,如果您从 Microsoft Office 应用程序中复制大于 890 KB 的内容,则该应用程序可能会变慢或在长达 5 秒钟内没有响应。
网络连接中断时,您的活动 WorkSpaces 客户端会话将断开。 WorkSpaces 如果网络连接在一定时间内恢复,则适用于 Windows 和 macOS 的客户端应用程序会尝试自动重新连接会话。默认的会话恢复超时时间为 20 分钟(1200 秒),但您可以修改该值 WorkSpaces ,因为该值由您的域的组策略设置控制。
要设置自动会话恢复超时值
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开启用/禁用自动重新连接设置。
-
在启用/禁用自动重新连接对话框中,选择启用,然后将重新连接超时(秒)设置为所需的超时时间(以秒为单位)
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
默认情况下, WorkSpaces 支持从本地摄像机重定向数据。如果 Windows 需要 WorkSpaces,您可以使用组策略设置来禁用此功能。
为 Windows 配置视频输入重定向 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开启用/禁用视频输入重定向设置。
-
在启用/禁用视频输入重定向对话框中,选择启用或禁用。
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
默认情况下, WorkSpaces 支持从本地麦克风重定向数据。如果 Windows 需要 WorkSpaces,您可以使用组策略设置来禁用此功能。
为 Windows 配置音频输入重定向 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开启用/禁用音频输入重定向设置。
-
在启用/禁用音频输入重定向对话框中,选择启用或禁用。
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
默认情况下, WorkSpaces 会将数据重定向到本地发言人。如果 Windows 需要 WorkSpaces,您可以使用组策略设置来禁用此功能。
为 Windows 配置音频输出重定向 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开启用/禁用音频输出重定向设置。
-
在启用/禁用音频输出重定向对话框中,选择启用或禁用。
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重新启动 WorkSpace。在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作 > 重启 WorkSpaces。
-
在管理命令提示符处,输入
gpupdate /force。
-
默认情况下,工作区内的时间设置为镜像用于连接的客户端的时区 WorkSpace。此行为是通过时区重定向控制的。您可能需要关闭时区定向的原因有多种。例如:
-
您的公司希望所有员工在特定时区中工作(即使某些员工在其他时区)。
-
您在 a 中有计划任务 WorkSpace ,这些任务本应在特定时区的特定时间运行。
-
经常出差的用户希望将自己留 WorkSpaces 在一个时区,以保持一致性和个人喜好。
如果 Windows 需要 WorkSpaces,您可以使用组策略设置来禁用此功能。
禁用 Windows 的时区重定向 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开启用/禁用时区重定向设置。
-
在启用/禁用时区重定向对话框中,选择禁用。
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
-
将的时区设置 WorkSpaces 为所需的时区。
的时区现在 WorkSpaces 是静态的,不再反映客户端计算机的时区。
对于 DCV,传输中数据使用 TLS 1.2 加密技术进行加密。默认情况下,允许使用以下所有密码进行加密,客户端和服务器协商使用哪种密码:
-
ECDHE-RSA--GCM-AES128 SHA256
-
ECDHE-ECDSA--GCM-AES128 SHA256
-
ECDHE-RSA--GCM-AES256 SHA384
-
ECDHE-ECDSA--GCM-AES256 SHA384
-
ECDHE-RSA--AES128 SHA256
-
ECDHE-RSA--AES256 SHA384
对于 Windows WorkSpaces,您可以使用组策略设置来修改 TLS 安全模式以及添加新密码套件或阻止某些密码套件。配置安全设置组策略对话框中提供了这些设置和支持的密码套件的详细说明。
配置 DCV 安全设置
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开配置安全设置。
-
在配置安全设置对话框中,选择启用。添加要允许的密码套件,并删除要屏蔽的密码套件。有关这些设置的更多信息,请参阅配置安全设置对话框中提供的说明。
-
选择确定。
-
组策略设置更改将在的下一次组策略更新之后以及您重新启动 WorkSpace会话之后生效。 WorkSpace要应用组策略更改,请执行下列操作之一:
-
要重启 WorkSpace,请在 Amazon WorkSpaces 控制台中选择 WorkSpace,然后选择操作,重启 WorkSpaces。
-
在管理命令提示符处,输入
gpupdate /force。
-
默认情况下,对 WorkSpaces 扩展的支持处于禁用状态。如果需要,您可以通过以下方式 WorkSpace 将您的配置为使用扩展程序:
-
服务器和客户端 - 为服务器和客户端启用扩展
-
仅限服务器 - 仅为服务器启用扩展
-
仅限客户端 - 仅为客户端启用扩展
对于 Windows WorkSpaces,您可以使用组策略设置来配置扩展程序的使用。
为 DCV 配置扩展
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开配置扩展设置。
-
在配置扩展对话框中,选择启用,然后设置所需的支持选项。选择仅限客户端、服务器和客户端或仅限服务器。
-
选择确定。
-
组策略设置更改将在的下一次组策略更新之后 WorkSpace 以及您重新启动 WorkSpace会话之后生效。要应用组策略更改,请执行下列操作之一:
-
重新启动 WorkSpace。在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces。
-
在管理命令提示符处,输入
gpupdate /force。
-
默认情况下,Amazon WorkSpaces 不支持使用智能卡进行会话前身份验证或会话中身份验证。会话前身份验证是指在用户登录时执行的智能卡身份验证。 WorkSpaces会话中身份验证是指登录后执行的身份验证。
如果需要,您可以使用组策略设置为 Windows WorkSpaces 启用会话前和会话中身份验证。还必须使用 EnableClientAuthentication API 操作或enable-client-authentication Amazon CLI 命令通过 AD Connector 目录设置启用会话前身份验证。有关更多信息,请参阅《Amazon Directory Service 管理指南》中的为 AD Connector 启用智能卡身份验证。
注意
要在 Windows 中使用智能卡 WorkSpaces,需要执行其他步骤。有关更多信息,请参阅 在 “个人” 中 WorkSpaces 使用智能卡进行身份验证。
为 Windows 配置智能卡重定向 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开启用/禁用智能卡重定向设置。
-
在启用/禁用智能卡重定向对话框中,选择启用或禁用。
-
选择确定。
-
组策略设置更改将在会 WorkSpace话重新启动后生效。要应用组策略更改,请重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
默认情况下,Amazon WorkSpaces 启用 WebAuthn 重定向,允许用户使用其本地 FIDO2兼容的安全密钥和生物识别身份验证器来运行在其中的应用程序。 WorkSpace此功能可安全地将身份验证请求从中的应用程序重定向 WorkSpace 到用户的本地设备,从而可以无缝访问身份验证方法,包括 Yubikeys 和 Windows Hello。
Amazon WorkSpaces 支持两个版本的 WebAuthn 重定向:
标准 WebAuthn-对于基于浏览器的应用程序,需要浏览器扩展程序(在 Windows 和 Linux WorkSpaces 上均受支持)
增强 WebAuthn-无需浏览器扩展,具有额外的本机应用程序支持, WorkSpaces 仅在 Windows 上支持
标准 WebAuthn 重定向
标准 WebAuthn 重定向需要浏览器扩展程序,以便将 WebAuthn 提示重定向到客户端设备。
版本要求
Windows WorkSpaces:DCV 主机代理版本 2.0.0.1425 或更高版本
客户端版本:
Windows 客户端:5.19.0 或更高版本
Mac 客户端:5.19.0 或更高版本
Linux 客户端:2024.0 或更高版本
上支持的浏览器 WorkSpaces
Google Chrome 116+
Microsoft Edge 116+
增强的 WebAuthn 重定向
增强的 WebAuthn 重定向功能消除了对浏览器扩展的需求,并支持在支持 WebAuthn 身份验证的本机 Windows 应用程序中 WebAuthn 进行身份验证。
版本要求
Windows WorkSpaces:DCV 主机代理版本 2.1.0.2000 或更高版本
客户端版本:
Windows 客户端:5.29.0 或更高版本
Mac 客户端:5.29.0 或更高版本
主要优势
无需浏览器扩展程序
提高性能
支持原 WebAuthn 生 Windows 应用程序
跨浏览器和桌面应用程序的无缝身份验证体验
上支持的浏览器 WorkSpaces
Google Chrome 116+
Microsoft Edge 116+
配置 WebAuthn 重定向
为 Windows 配置 WebAuthn 重定向 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 DCV。
-
打开 “配置 WebAuthn 重定向” 设置。
-
在 “配置 WebAuthn 重定向” 对话框中,选择 “启用” 或 “禁用”。
-
选择确定。
-
组策略设置更改将在会 WorkSpace 话重新启动后生效。要应用组策略更改,请转至 Amazon WorkSpaces 控制台并选择,重新启动 WorkSpace。 WorkSpace 然后,选择操作,重新启动 WorkSpaces。
注意
此组策略设置启用 WebAuthn 重定向。使用的版本(标准版或增强版)取决于您的主机代理版本和操作系统支持。
配置 WebAuthn 进程兼容性
启用 WebAuthn 重定向后,您可以通过进程兼容性列表配置允许哪些应用程序和WebAuthn 进程使用 WebAuthn 重定向。
默认进程兼容性列表
默认情况下,以下进程已启用 WebAuthn 重定向:
['chrome.exe','msedge.exe','island.exe','firefox.exe','dcvwebauthnnativemsghost.exe','msedgewebview2.exe','Microsoft.AAD.BrokerPlugin.exe']
标准版所需的流程 WebAuthn
dcvwebauthnnativemsghost.exe-此过程是标准版 WebAuthn 功能所必需的,使用标准版时必须保留在兼容性列表中 WebAuthn。
配置 WebAuthn 进程兼容性列表
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 DCV。
-
打开 “配置 WebAuthn 重定向” 设置。
-
选择 Enabled (已启用)。
-
在WebAuthn 进程兼容性列表字段中,指定与 WebAuthn 重定向兼容的进程名称列表。
使用默认列表作为起点
根据需要为您的环境添加其他进程名称
-
选择确定。
-
组策略设置更改将在会 WorkSpace 话重新启动后生效。
进程兼容性列表指南
对于标准版 WebAuthn:请务必包含
dcvwebauthnnativemsghost.exe在列表中自定义应用程序:添加您的环境中需要 WebAuthn 支持的任何其他
.exe进程名称格式:使用逗号分隔的进程名称,用方括号括起来,每个进程名称用单引号引起来
自定义进程列表示例
['chrome.exe','msedge.exe','firefox.exe','dcvwebauthnnativemsghost.exe','msedgewebview2.exe','Microsoft.AAD.BrokerPlugin.exe','myapp.exe','customapplication.exe']
从标准版过渡到增强版 WebAuthn
从标准版升级 WebAuthn 到增强版时 WebAuthn,用户需要先卸载或禁用之前为标准版安装的 Amazon DCV WebAuthn 重定向浏览器扩展程序, WebAuthn 然后才能使用增强版。 WebAuthn
为什么这一步很重要?
增强版无需浏览器扩展程序即可原生 WebAuthn 处理重定向
将扩展程序保持启用状态将默认为标准 WebAuthn 重定向
安装 Amazon DCV WebAuthn 重定向扩展(仅限标准 WebAuthn 版)
注意
本节仅适用于标准版 WebAuthn。增强版 WebAuthn 不需要浏览器扩展。
启用 Amazon DCV WebAuthn 重定向扩展 WebAuthn 后,用户需要安装 Amazon DCV 重定向扩展才能使用该功能,方法是执行以下任一操作:
系统将提示用户在其浏览器中启用浏览器扩展。
注意
这是一次性浏览器提示。当您将 DCV 代理版本更新为 2.0.0.1425 或更高版本时,您的用户将收到通知。如果您的最终用户不需要 WebAuthn 重定向,他们只需从浏览器中删除扩展程序即可。您也可以使用 GPO 策略阻止 WebAuthn 重定向扩展安装提示。
您可以使用 GPO 策略为用户强制安装重定向扩展程序。如果您启用了 GPO 策略,则当您的用户启动支持的浏览器并访问 Internet 时,扩展将自动安装。
用户可以使用 Microsoft Edge 加载项
或 Chrome 网上商店 ,手动安装扩展。
了解 WebAuthn 重定向扩展原生消息
WebAuthn Chrome 和 Edge 浏览器中的重定向使用浏览器扩展程序和本机消息传递主机。原生消息传递主机是一个用于实现扩展程序与主机应用程序之间通信的组件。在典型配置中,浏览器默认允许所有原生消息传递主机。但是,您可以选择使用原生消息传递阻止列表,其中 * 的值表示除非明确允许,否则所有原生消息传递主机都将被拒绝。在这种情况下,您需要通过在允许列表中明确指定值com.dcv.webauthnredirection.nativemessagehost来启用 Amazon DCV WebAuthn 重定向原生消息主机。
有关更多信息,请按照您的浏览器适用的指南进行操作:
-
对于 Google Chrome,请参阅 Native Messaging allowed hosts
。 -
对于 Microsoft Edge,请参阅 Native Messaging
。
使用组策略管理和安装浏览器扩展
您可以使用组策略安装 Amazon DCV WebAuthn 重定向扩展,既可以从您的域集中安装加入 Active Directory (AD) 域的会话主机,也可以使用本地组策略编辑器安装每个会话主机。此过程因您使用的浏览器而有所不同。
对于 Microsoft Edge
-
下载并安装 Microsoft Edge 管理模板
。 -
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc)。
-
扩大森林(森林:
FQDN)。 -
展开域。
-
展开您的 FQDN(例如,
example.com)。 -
展开组策略对象。
-
选择默认域策略,打开上下文(右键单击)菜单,然后选择编辑。
-
依次选择计算机配置、管理模板、Microsoft Edge 和扩展
-
打开配置扩展管理设置,并将其设置为启用。
-
在配置扩展管理设置下,输入以下内容:
{"ihejeaahjpbegmaaegiikmlphghlfmeh":{"installation_mode":"force_installed","update_url":"https://edge.microsoft.com/extensionwebstorebase/v1/crx"}} -
选择确定。
-
组策略设置更改将在会 WorkSpace 话重新启动后生效。要应用组策略更改,请转至 Amazon WorkSpaces 控制台并选择,重新启动 WorkSpace。 WorkSpace 然后,选择操作,重新启动 WorkSpaces)。
注意
您可以通过应用以下配置管理设置来阻止安装扩展:
{"ihejeaahjpbegmaaegiikmlphghlfmeh":{"installation_mode":"blocked","update_url":"https://edge.microsoft.com/extensionwebstorebase/v1/crx"}}
对于 Google Chrome
-
下载并安装 Google Chrome 管理模板。如需了解详情,请参阅将 Chrome 浏览器政策设置为托管 PCs
。 -
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc)。
-
扩大森林(森林:
FQDN)。 -
展开域。
-
展开您的 FQDN(例如,
example.com)。 -
展开组策略对象。
-
选择默认域策略,打开上下文(右键单击)菜单,然后选择编辑。
-
依次选择计算机配置、管理模板、Google Chrome 和扩展
-
打开配置扩展管理设置,并将其设置为启用。
-
在配置扩展管理设置下,输入以下内容:
{"mmiioagbgnbojdbcjoddlefhmcocfpmn":{ "installation_mode":"force_installed","update_url":"https://clients2.google.com/service/update2/crx"}} -
选择确定。
-
组策略设置更改将在会 WorkSpace 话重新启动后生效。要应用组策略更改,请转至 Amazon WorkSpaces 控制台并选择,重新启动 WorkSpace。 WorkSpace 然后,选择操作,重新启动 WorkSpaces)。
注意
您可以通过应用以下配置管理设置来阻止安装扩展:
{"mmiioagbgnbojdbcjoddlefhmcocfpmn":{ "installation_mode":"blocked","update_url":"https://clients2.google.com/service/update2/crx"}}
WebRTC 重定向通过将音频和视频处理 WorkSpaces 从本地客户端卸载到本地客户端来增强实时通信,从而提高性能并减少延迟。但是,WebRTC重定向并不普遍,需要第三方应用程序供应商与之开发特定的集成。 WorkSpaces默认情况下,WebRTC 重定向未启用。 WorkSpaces要使用 WebRTC 重定向,请确保满足以下条件:
-
第三方应用程序供应商集成
-
WorkSpaces 扩展通过组策略设置启用
-
WebRTC 重定向已启用
-
WebRTC 重定向浏览器扩展已安装并启用
注意
此重定向是作为扩展实现的,需要您使用组策略设置启用对 WorkSpaces 扩展的支持。如果扩展遭到禁用,WebRTC 重定向将无法运行。
要求
DCV 的 WebRTC 重定向需要满足以下条件:
DCV 主机代理 2.0.0.1622 或更高版本
WorkSpaces 客户:
Windows 5.21.0 或更高版本
Web 客户端
-
WorkSpaces 运行亚马逊 DCV WebRTC 重定向扩展程序时安装的网络浏览器:
Google Chrome 116+
Microsoft Edge 116+
启用或禁用 Windows 版 WebRTC 重定向 WorkSpaces
如果需要,您可以使用组策略设置启用或禁用对 WorkSpaces Windows版WebRTC重定向的支持。如果您禁用或未配置此设置,WebRTC 重定向将遭到禁用。
启用该功能后,与 Amazon 集成的网络应用程序 WorkSpaces 将能够将 WebRTC API 调用重定向到本地客户端。
要为 Windows 配置 WebRTC 重定向 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开配置 WebRTC 重定向设置。
-
在配置 WebRTC 重定向对话框中,选择启用或禁用。
-
选择确定。
-
组策略设置更改将在会 WorkSpace 话重新启动后生效。要应用组策略更改,请转至 Amazon WorkSpaces 控制台并选择,重新启动 WorkSpace。 WorkSpace 然后,选择操作,重新启动 WorkSpaces)。
安装 Amazon DCV WebRTC 重定向扩展
在启用 WebRTC 重定向功能后,用户需要安装 Amazon DCV WebRTC 重定向扩展才能使用该功能,方法是执行以下任一操作:
系统将提示用户在其浏览器中启用浏览器扩展。
注意
作为一次性浏览器提示,当您启用 WebRTC 重定向时,用户将收到通知。
您可以使用以下 GPO 策略,为用户强制安装重定向扩展。如果您启用 GPO 策略,则当用户启动支持的浏览器并访问 Internet 时,扩展将自动安装。
用户可以使用 Microsoft Edge 加载项
或 Chrome 网上商店 ,手动安装扩展。
使用组策略管理和安装浏览器扩展
您可以使用组策略安装 Amazon DCV WebRTC 重定向扩展,既可以从您的域集中安装已加入 Active Directory(AD)域的会话主机,也可以为每个会话主机使用本地组策略编辑器。此过程将根据您使用的浏览器而有所不同。
对于 Microsoft Edge
-
下载并安装 Microsoft Edge 管理模板
。 -
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc)。
-
扩大森林(森林:
FQDN)。 -
展开域。
-
展开您的 FQDN(例如,
example.com)。 -
展开组策略对象。
-
选择默认域策略,打开上下文(右键单击)菜单,然后选择编辑。
-
依次选择计算机配置、管理模板、Microsoft Edge 和扩展
-
打开配置扩展管理设置,并将其设置为启用。
-
在配置扩展管理设置下,输入以下内容:
{"kjbbkjjiecchbcdoollhgffghfjnbhef":{"installation_mode":"force_installed","update_url":"https://edge.microsoft.com/extensionwebstorebase/v1/crx"}} -
选择确定。
-
组策略设置更改将在会 WorkSpace 话重新启动后生效。要应用组策略更改,请转至 Amazon WorkSpaces 控制台并选择,重新启动 WorkSpace。 WorkSpace 然后,选择操作,重新启动 WorkSpaces)。
注意
您可以通过应用以下配置管理设置来阻止安装扩展:
{"kjbbkjjiecchbcdoollhgffghfjnbhef":{"installation_mode":"blocked","update_url":"https://edge.microsoft.com/extensionwebstorebase/v1/crx"}}
对于 Google Chrome
-
下载并安装 Google Chrome 管理模板。如需了解详情,请参阅将 Chrome 浏览器政策设置为托管 PCs
。 -
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc)。
-
扩大森林(森林:
FQDN)。 -
展开域。
-
展开您的 FQDN(例如,
example.com)。 -
展开组策略对象。
-
选择默认域策略,打开上下文(右键单击)菜单,然后选择编辑。
-
依次选择计算机配置、管理模板、Google Chrome 和扩展
-
打开配置扩展管理设置,并将其设置为启用。
-
在配置扩展管理设置下,输入以下内容:
{"diilpfplcnhehakckkpmcmibmhbingnd":{ "installation_mode":"force_installed","update_url":"https://clients2.google.com/service/update2/crx"}} -
选择确定。
-
组策略设置更改将在会 WorkSpace 话重新启动后生效。要应用组策略更改,请转至 Amazon WorkSpaces 控制台并选择,重新启动 WorkSpace。 WorkSpace 然后,选择操作,重新启动 WorkSpaces)。
注意
您可以通过应用以下配置管理设置来阻止安装扩展:
{"diilpfplcnhehakckkpmcmibmhbingnd":{ "installation_mode":"blocked","update_url":"https://clients2.google.com/service/update2/crx"}}
如果需要,可以在检测到 Windows 锁屏时断开用户的 WorkSpaces 会话。要从 WorkSpaces 客户端重新连接,用户可以使用自己的密码或智能卡进行身份验证,具体取决于为其 WorkSpaces启用了哪种类型的身份验证。
默认情况下,该组策略设置处于禁用状态。如果需要,您可以使用组策略设置启用在检测到 Windows 锁屏时断 WorkSpaces 开会话连接。
注意
-
此组策略设置适用于密码身份验证的会话和智能卡身份验证的会话。
-
要在 Windows 中使用智能卡 WorkSpaces,需要执行其他步骤。有关更多信息,请参阅 在 “个人” 中 WorkSpaces 使用智能卡进行身份验证。
为 Windows 配置屏幕锁定时断开连接会话 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开启用/禁用屏幕锁定时断开会话连接设置。
-
在启用/禁用屏幕锁定时断开会话连接对话框中,选择启用或禁用。
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
屏幕捕获保护可防止来自本地客户端工具的屏幕截图、屏幕录制和屏幕共享 WorkSpaces 会话。启用后,尝试从客户端捕获屏幕内容将显示背景或黑色矩形,这有助于保护敏感信息免遭泄露。
要求
DCV 的屏幕截图保护需要满足以下条件:
DCV 主机代理版本 2.2.0.2116 或更高版本
WorkSpaces 客户:
Windows 5.30.2 或更高版本
macOS 5.30.2 或更高版本
注意
-
Linux 客户端、Web 访问或 PCo IP 协议不支持此功能。
-
保护适用于从客户端设备启动的捕获。用户仍然可以从内部截取屏幕截图。 WorkSpace
-
该功能与 MS Teams 上的屏幕共享不兼容。
已知限制条件
该功能无法阻止物理摄像机捕捉屏幕。
该功能不能防止直接通过 RDP 连接到主机服务器。
该功能无法防止从 WorkSpace 自身内部发起的捕获尝试,包括协作和聊天工具的屏幕共享功能。
启用后,所有捕获方法都将被阻止(选择性屏蔽不可用)。
如果启用该功能并尝试捕捉视频(例如,尝试屏幕共享客户端窗口),macOS 客户端窗口可能会变灰。
为 Windows 配置屏幕截图保护 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开 “配置屏幕截图保护” 设置。
-
在 “配置屏幕截图保护” 对话框中,选择 “启用” 或 “禁用”。
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重新启动 WorkSpace (在 WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重新启动 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
默认情况下, WorkSpaces 支持使用间接显示驱动程序 (IDD)。如果 Windows 需要 WorkSpaces,您可以使用组策略设置来禁用此功能。
要为 Windows 配置间接显示驱动程序 (IDD) WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开 “启用 Amazon 间接显示驱动程序” 设置。
-
在 “启用 Amazon 间接显示驱动程序” 对话框中,选择 “启用” 或 “禁用”。
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重新启动 WorkSpace (在 WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重新启动 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
WorkSpaces 允许您配置多种不同的显示设置,包括最大帧速率、最低图像质量、最大图像质量和 YUV 编码。根据所需的图像质量、响应能力和色彩准确度,调整这些设置。
默认情况下,最大帧速率值为 25。最大帧速率值用于指定允许的最大每秒帧数 (fps)。值 0 表示无限制。
默认情况下,最低图像质量值为 30。可以对最低图像质量进行优化,以获得最佳图像响应能力或最佳图像质量。为了获得最佳响应能力,请减少最低质量。要获得最佳质量,请增加最低质量。
-
最佳响应能力的理想值介于 30 和 90 之间。
-
最佳质量的理想值介于 60 和 90 之间。
默认情况下,最大图像质量值为 80。最大图像质量不会影响图像的响应能力或质量,但会设置最大值以限制网络使用量。
默认情况下,图像编码设置为 YUV42 0。选择 “启用 YUV444编码” 可启用 YUV444 编码以实现高色彩精度。
对于 Windows WorkSpaces,您可以使用组策略设置来配置最大帧速率、最低图像质量和最大图像质量值。
配置 Windows 的显示设置 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开配置显示设置设置。
-
在配置显示设置对话框中,选择启用,然后将最大帧速率 (fps)、最低图像质量和最大图像质量值设置为所需的级别。
-
选择确定。
-
组策略设置更改将在的下一次组策略更新之后 WorkSpace 以及您重新启动 WorkSpace会话之后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace. Amazon WorkSpaces 控制台,选择 WorkSpace,然后选择操作,重启 WorkSpaces
-
在管理命令提示符处,输入
gpupdate /force。
-
默认情况下, WorkSpaces 支持将该 VSync 功能用于仅限 Amazon 虚拟显示屏的驱动程序。如果 Windows 需要 WorkSpaces,您可以使用组策略设置来禁用此功能。
要为 Windows VSync 进行配置 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开 “仅限 Amazon 虚拟显示器驱动程序” 设置的 “启用” VSync 功能。
-
在 “仅 Amazon 虚拟显示器驱动程序” 对话框的 “启用” VSync 功能中,选择 “启用” 或 “禁用”。
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作:
-
WorkSpace 通过执行以下任一操作重新启动:
-
选项 1-在 WorkSpaces 控制台中,选择 WorkSpace 要重新启动的。然后,选择操作,重新启动 WorkSpaces。
-
选项 2 - 在管理命令提示符处,输入
gpupdate /force。
-
-
要应用设置 WorkSpace ,请重新连接到。
-
再次重启 WorkSpace。
-
默认情况下,DCV 的日志详细级别设置 WorkSpaces 为 Info。您可以将日志级别设置为详细程度级别(从最不详细到最详细),详见此处:
-
错误 - 最不详细
-
警告
-
信息 - 默认
-
调试 - 最详细
对于 Windows WorkSpaces,您可以使用组策略设置来配置日志详细级别。
为 Windows 配置日志详细级别 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开配置日志详细程度设置。
-
在配置日志详细程度对话框中,选择启用,然后将日志详细程度级别设置为调试、错误、信息或警告。
-
选择确定。
-
组策略设置更改将在的下一次组策略更新之后 WorkSpace 以及您重新启动 WorkSpace会话之后生效。要应用组策略更改,请执行下列操作之一:
-
重新启动 WorkSpace。在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces。
-
在管理命令提示符处,输入
gpupdate /force。
-
WorkSpaces 允许您配置用户在连接到、断开连接之前可以处于非活动状态的时间长度。 WorkSpace以下为用户活动输入示例:
-
键盘事件
-
鼠标事件(光标移动、滚动、单击)
-
触控笔事件
-
触摸事件(点击触摸屏、平板电脑)
-
游戏手柄事件
-
文件存储操作(上传、下载、目录创建、列表项)
-
网络摄像头流式传输
音频输入、音频输出和像素更改不符合用户活动条件。
启用空闲断开连接超时后,您可以选择通知您的用户,即:除非互动,否则他们的会话将在配置的时间内断开连接。
默认情况下,空闲断开连接超时处于禁用状态,超时值设置为 0 分钟,通知处于禁用状态。如果启用此策略设置,则空闲断开连接超时值默认为 60 分钟,空闲断开连接警告值默认为 60 秒。对于 Windows WorkSpaces,您可以使用组策略设置来配置此功能。
为 Windows 配置空闲断开连接超时 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开配置空闲断开连接超时设置。
-
在配置空闲断开连接超时对话框中,选择启用,然后设置所需的断开连接超时值(以分钟为单位),也可以选择设置警告计时器值(以秒为单位)。
-
选择应用、确定。
-
组策略设置的更改会在您应用更改后立即生效。
默认情况下,Amazon WorkSpaces 会禁用文件传输功能。您可以启用它以允许用户在其本地计算机和 WorkSpaces 会话之间上传和下载文件。这些文件将保存在会 WorkSpaces 话的 “我的存储” 文件夹中。
在 Windows 上启用文件传输 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开配置会话存储设置。
-
在配置会话存储对话框中,选择启用。
-
(可选)指定用于会话存储的文件夹(例如,
c:/session-storage)。如果未指定,则会话存储的默认文件夹将是主文件夹。 -
您可以使用以下文件传输选项之一 WorkSpaces 进行配置:
-
选择
Download and Upload,允许双向文件传输。 -
选择仅
Upload Only允许将文件从本地计算机上传到您的 WorkSpaces 会话。 -
选择仅
Download Only允许将文件从您的 WorkSpaces 会话下载到本地计算机。
-
-
选择确定。
-
组策略设置更改将在的下一次组策略更新之后 WorkSpace 以及您重新启动 WorkSpace会话之后生效。要应用组策略更改,请执行下列操作之一:
-
重新启动 WorkSpace。在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces。
-
在管理命令提示符处,输入
gpupdate /force。
-
概述
从版本 2.2.0.2047 开始, WorkSpaces 亚马逊支持基于 DCV 的 WorkSpaces Windows 的通用 USB 重定向,允许用户在其虚拟桌面环境中访问本地 USB 设备。此功能补充了针对特定设备类别的现有优化重定向解决方案。
注意
Amazon 建议仅在没有经过优化的重定向解决方案的设备上使用通用重定向。如果可用,经过优化的重定向解决方案可提供更好的性能。
先决条件
-
WorkSpaces 使用 DCV 协议版本为 2.2.0.2047 或更高版本的 Windows
-
最新版本的 WorkSpaces Windows 客户端(版本 5.30.0 或更高版本)
-
配置组策略设置的管理权限
配置
默认情况下,USB 重定向处于禁用状态。您可以使用组策略对象 (GPO) 启用该功能。启用该功能后,您可以将设备添加到允许列表中进行重定向。默认情况下,不在许可名单中的设备无法进行重定向。
组策略配置
使用组策略为 DCV 配置 USB 重定向
-
Connect 到 Windows WorkSpaces。
-
从
C:\Program Files\Amazon\WSP文件夹中复制策略模板文件(wsp.admx和wsp.adml)。 -
粘贴
wsp.admx到C:\Windows\PolicyDefinitions文件夹。 -
粘贴
wsp.adml到C:\Windows\PolicyDefinitions\en-US文件夹。 -
启动本地 GPO 编辑器 (gpedit.msc)。
-
导航到本地计算机策略 > 计算机配置 > 管理模板 > Amazon > WSP。
-
在 WSP 设置中配置启用/禁用 USB。
-
选择 “启用” 以激活 USB 重定向。
注意
对此设置的更改将在下次连接时生效。
设备管理
启用 USB 重定向后,您可以在 GPO 中配置设备许可名单,以添加要支持重定向的设备。
设备许可名单配置
USB 重定向遵循默认的 “全部拒绝” 安全立场。管理员必须使用以下格式将设备添加到 GPO 的许可名单,从而明确允许这些设备:
Name, Base class, Subclass, Protocol, Id Vendor, Id Product, Support Auto-share, Skip reset // Use * to skip any values
示例:
添加带有供应商 ID/Product ID 的设备:
Credit Card Reader, *, *, *, 0x0483, 0x2016, 1, 0 // Allows Credit Card Reader with VID 0x0483 and PID 0x2016 with auto-share support
添加具有类/子类的设备:
3D Mouse Devices, 03, 01, *, *, *, 1, 0 // Allows all 3D mice using HID class (03), boot interface subclass (01), with auto-share support
注意
在将设备添加到许可名单之前,先对其进行兼容性和性能测试。
安全考虑因素
最佳实践
-
如果支持的设备可用,请使用专用的重定向方法,以获得最佳性能和兼容性。例如,对于诸如此类的安全密钥 YubiKey,请 WebAuthn 改用重定向。
-
实施严格的设备许可名单。
-
通过审核日志监控设备访问情况。
-
在允许使用新设备之前,请先评估数据安全影响。
使用此设置来配置网络摄像头分辨率设置。如果启用此策略设置,则可以指定:
-
最大网络摄像头分辨率:它指定可从提供的分辨率中选择的最大网络摄像头分辨率。如果缺少此值或(0, 0),则使用默认值。
-
首选的网络摄像头分辨率:它指定客户端提供的分辨率中首选的网络摄像头分辨率。如果不支持指定的分辨率,则会选择最接近的匹配分辨率。如果缺少此值或(0, 0),则使用默认值。
如果您禁用或未配置此策略设置,则使用默认分辨率。
为 Windows 配置网络摄像头分辨率 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开配置网络摄像头分辨率设置。
-
在 “配置网络摄像头分辨率” 对话框中,选择 “启用”,然后设置摄像头最大分辨率(以像素为单位) and/or 首选摄像头分辨率(以像素为单位)。
-
选择确定。
-
组策略设置更改将在的下一次组策略更新之后 WorkSpace 以及您重新启动 WorkSpace会话之后生效。要应用组策略更改,请执行下列操作之一:
-
重新启动 WorkSpace。在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces。
-
在管理命令提示符处,输入
gpupdate /force。
-
此设置可控制是否使用服务器端键盘布局进行按键解析,而不是使用默认的客户端键盘布局。对此设置的更改将在下次连接时生效。有关键盘操作的更多详情,请参阅 Amazon WorkSpaces 用户指南。
如果启用此策略设置,则可以选择以下选项之一:
-
始终关闭:始终使用客户端布局
-
始终打开:始终使用服务器布局
如果您禁用或未配置此策略设置,则使用始终关闭选项。
注意
亚马逊 WorkSpaces Windows 客户端版本 5.29.2 或更高版本以及亚马逊 m WorkSpaces acOS 客户端版本 5.30.0 或更高版本支持此功能。
配置 Windows 的服务器键盘布局使用情况 WorkSpaces
-
在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、Amazon 和 WSP。
-
打开配置服务器键盘布局使用设置。
-
在配置服务器键盘布局使用对话框中,选择启用,然后设置服务器键盘布局选项。
-
选择确定。
-
组策略设置更改将在的下一次组策略更新之后 WorkSpace 以及您重新启动 WorkSpace会话之后生效。要应用组策略更改,请执行下列操作之一:
-
重新启动 WorkSpace。在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces。
-
在管理命令提示符处,输入
gpupdate /force。
-
安装 PCo IP 的组策略管理模板
要在使用 PCo IP 协议 WorkSpaces 时使用 Amazon 特有的组策略设置,您必须添加适用于您的 PCo IP 代理版本(32 位或 64 位)的组策略管理模板。 WorkSpaces
注意
如果您混合使用 32 位和 64 位代理,则可以对 32 位代理使用组策略管理模板,并且您的组策略设置将同时应用于 32 位和 64 位代理。 WorkSpaces 当所有人 WorkSpaces 都在使用 64 位代理时,可以切换到使用 64 位代理的管理模板。
确定 WorkSpaces 您使用的是 32 位代理还是 64 位代理
-
登录到 WorkSpace,然后通过选择 “查看”、“发送 Ctrl + Alt + Delete” 或右键单击任务栏并选择 “任务管理器” 来打开任务管理器。
-
在任务管理器中,转到详细信息选项卡,右键单击列标题,然后选择选择列。
-
在选择列对话框中,选择平台,然后选择确定。
-
在 “详细信息” 选项卡上
pcoip_agent.exe,查找,然后在 “平台” 列中检查其值,以确定 PCo IP 代理是 32 位还是 64 位。(您可能会看到 32 位和 64 位 WorkSpaces 组件的混合;这是正常现象。)
要使用与 32 位 IP 代理一起使用 PCo IP 协议 WorkSpaces 时特有的组策略设置,必须安装 PCo IP 的组策略管理模板。 PCo对已加入目录的目录管理 WorkSpace 或 Amazon EC2 实例执行以下步骤。
有关使用.adm 文件的更多信息,请参阅 Microsoft 文档中的管理组策略管理模板 (.adm) 文件的建议
安装 PCo IP 的组策略管理模板
-
在正在运行的 Windows WorkSpace 中,复制
C:\Program Files (x86)\Teradici\PCoIP Agent\configuration目录中的pcoip.adm文件。 -
在目录管理 WorkSpace 或已加入您的 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc),然后导航到您的域中包含您的 WorkSpaces 计算机账户的组织单位。
-
打开计算机账户组织单位对应的上下文 (右键单击) 菜单,然后选择在这个域中创建 GPO 并在此处链接...。
-
在 “新建 GPO” 对话框中,输入 GPO 的描述性名称,例如WorkSpaces 计算机策略,并将 S ource Starter GPO 设置为(无)。选择确定。
-
打开新 GPO 的上下文(右键单击)菜单,然后选择 Edit (编辑)。
-
在组策略管理编辑器中,依次选择计算机配置、策略和管理模板。从主菜单中依次选择操作和添加/删除模板。
-
在添加/删除模板对话框中,单击添加,选择之前复制的
pcoip.adm文件,然后依次选择打开和关闭。 -
关闭组策略管理编辑器。现在,您可以使用该 GPO 来修改特定于 WorkSpaces 的组策略设置。
验证管理模板文件是否已正确安装
-
在目录管理 WorkSpace 或已加入您的 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc),然后导航到您的 WorkSpaces 计算机账户并选择 WorkSpaces GPO。在主菜单中依次选择操作和编辑。
-
在组策略管理编辑器中,选择计算机配置、策略、管理模板、经典管理模板和 PCoIP 会话变量。
-
现在,您可以使用此 PCoIP 会话变量组策略对象来修改使用 PCo IP WorkSpaces 时特定于 Amazon 的组策略设置。
注意
要允许用户覆盖您的设置,请选择可覆盖的管理员设置;否则,请选择不可覆盖的管理员设置。
要使用特定于 WorkSpaces 使用 PCo IP 协议的组策略设置,必须将组策略管理模板PCoIP.admx和 PCo IP PCoIP.adml 文件添加到 WorkSpaces目录的域控制器的中央存储区。有关 .admx 和 .adml 文件的更多信息,请参阅如何在 Windows 中创建和管理组策略管理模板的中央存储
以下过程介绍了如何创建中央存储并向其中添加管理模板文件。对已加入目录的目录管理 WorkSpace 或 Amazon EC2 实例执行以下步骤。 WorkSpaces
安装 PCo IP 的组策略管理模板文件
-
在正在运行的 Windows WorkSpace 中,复制
C:\Program Files\Teradici\PCoIP Agent\configuration\policyDefinitions目录中的PCoIP.admx和PCoIP.adml文件。PCoIP.adml文件位于该目录的en-US子文件夹中。 -
在目录管理 WorkSpace 或已加入 WorkSpaces 目录的 Amazon EC2 实例上,打开 Windows 文件资源管理器,然后在地址栏中输入贵组织的完全限定域名 (FQDN),例如
\\example.com。 -
打开
sysvol文件夹。 -
打开带有
名称的文件夹。FQDN -
打开
Policies文件夹。您现在应该位于\\中。FQDN\sysvol\FQDN\Policies -
如果该文件尚不存在,请创建一个名为
PolicyDefinitions的文件夹。 -
打开
PolicyDefinitions文件夹。 -
将
PCoIP.admx文件复制到\\文件夹中。FQDN\sysvol\FQDN\Policies\PolicyDefinitions -
在
PolicyDefinitions文件夹中创建名为en-US的文件夹。 -
打开
en-US文件夹。 -
将
PCoIP.adml文件复制到\\文件夹中。FQDN\sysvol\FQDN\Policies\PolicyDefinitions\en-US
验证管理模板文件是否已正确安装
-
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc)。
-
扩大森林(森林:
FQDN)。 -
展开域。
-
展开您的 FQDN(例如,
example.com)。 -
展开组策略对象。
-
选择默认域策略,打开上下文(右键单击)菜单,然后选择编辑。
注意
如果支持的域 WorkSpaces 是 Amazon Managed Microsoft AD 目录,则无法使用默认域策略来创建 GPO。相反,您必须在具有委派权限的域容器下创建和链接 GPO。
使用创建目录时 Amazon Managed Microsoft AD, Amazon Directory Service 会在域根目录下创建一个
yourdomainname组织单位 (OU)。此 OU 的名称基于您在创建目录时键入的 NetBIOS 名称。如果您未指定 NetBIOS 名称,则此名称将默认为您目录 DNS 名称的第一部分(例如,如果目录 DNS 名称为corp.example.com,则 NetBIOS 名称将为corp)。要创建您的 GPO,请不要选择默认域策略,而是选择 O
yourdomainnameU(或该组织下的任何 OU),打开上下文(右键单击)菜单,然后选择在此域中创建 GPO,然后将其链接到此处。有关
yourdomainnameOU 的更多信息,请参阅《Amazon Directory Service 管理指南》中的创建内容。 -
在组策略管理编辑器中,选择计算机配置、策略、管理模板和 PCoIP 会话变量。
-
现在,您可以使用此 PCoIP 会话变量组策略对象来修改使用 PCo IP WorkSpaces 时特有的组策略设置。
注意
要允许用户覆盖您的设置,请选择可覆盖的管理员设置;否则,请选择不可覆盖的管理员设置。
管理 PCo IP 的组策略设置
使用组策略设置来管理使用 PCo IP WorkSpaces 的 Windows。
默认情况下, WorkSpaces 启用基本远程打印,它提供的打印功能有限,因为它在主机端使用通用打印机驱动程序来确保打印兼容。
Windows 客户端的高级远程打印让您可以使用打印机的特定功能(如双面打印),但需要在主机端安装匹配的打印机驱动程序。
远程打印实施为虚拟通道。如果虚拟通道被禁用,远程打印无法正常工作。
对于 Windows WorkSpaces,您可以根据需要使用组策略设置来配置打印机支持。
配置打印机支持
-
确保已安装最新的 IP WorkSpaces 组策略管理模板(32 位)或最新 PCo的 IP WorkSpaces 组策略管理模板(64 位)。 PCo
-
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc) 并导航到 PCoIP 会话变量。
-
打开配置远程打印设置。
-
在 Configure remote printing (配置远程打印) 对话框中,执行下列操作之一:
-
要启用高级远程打印,请选择已启用,然后在选项、Configure remote printing (配置远程打印) 下,选择 Basic and Advanced printing for Windows clients (适用于 Windows 客户端的基本和高级打印)。要自动使用客户端计算机的当前默认打印机,选择 Automatically set default printer (自动设置默认打印机)。
-
要禁用打印,请选择 Enabled (已启用),然后在 Options (选项)、Configure remote printing (配置远程打印) 下选择 Printing disabled (已禁用打印)。
-
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
默认情况下,本地打印机自动重定向被禁用。您可以使用组策略设置来启用此功能,以便每次连接到您的本地打印机时都将您的本地打印机设置为默认打印机 WorkSpace。
注意
本地打印机重定向不适用于亚马逊 Linux WorkSpaces。
启用本地打印机自动重定向
-
确保已安装最新的 IP WorkSpaces 组策略管理模板(32 位)或最新 PCo的 IP WorkSpaces 组策略管理模板(64 位)。 PCo
-
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc) 并导航到 PCoIP 会话变量。
-
打开配置远程打印设置。
-
选择启用,然后在选项、配置远程打印下,选择以下一个选项:
-
适用于 Windows 客户端的基本和高级打印
-
基本打印
-
-
选择自动设置默认打印机,然后选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
默认情况下, WorkSpaces 支持剪贴板重定向。如果 Windows 需要 WorkSpaces,您可以使用组策略设置来禁用此功能。
要启用或禁用剪贴板重定向
-
确保已安装最新的 IP WorkSpaces 组策略管理模板(32 位)或最新 PCo的 IP WorkSpaces 组策略管理模板(64 位)。 PCo
-
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc) 并导航到 PCoIP 会话变量。
-
打开 Configure clipboard redirection 设置。
-
在配置剪贴板重定向对话框中,选择启用,然后选择以下设置之一以确定允许剪贴板重定向的方向。完成后,选择确定。
-
双向禁用
-
仅对客户端(WorkSpace 本地计算机)启用代理
-
仅启用客户端到代理(本地计算机到 WorkSpace)
-
双向启用
-
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
已知限制
启用剪贴板重定向后 WorkSpace,如果您从 Microsoft Office 应用程序中复制大于 890 KB 的内容,则该应用程序可能会变慢或在长达 5 秒钟内没有响应。
网络连接中断时,您的活动 WorkSpaces 客户端会话将断开。 WorkSpaces 如果网络连接在一定时间内恢复,则适用于 Windows 和 macOS 的客户端应用程序会尝试自动重新连接会话。默认的会话恢复超时时间为 20 分钟,但您可以修改该值 WorkSpaces ,因为该值由您的域的组策略设置控制。
要设置自动会话恢复超时值
-
确保已安装最新的 IP WorkSpaces 组策略管理模板(32 位)或最新 PCo的 IP WorkSpaces 组策略管理模板(64 位)。 PCo
-
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc) 并导航到 PCoIP 会话变量。
-
打开 Configure Session Automatic Reconnection Policy 设置。
-
在 Configure Session Automatic Reconnection Policy 对话框中,选择 Enabled,将 Configure Session Automatic Reconnection Policy 选项设置为所需的超时 (以分钟为单位),然后选择 OK。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
默认情况下,Amazon WorkSpaces 支持从本地麦克风重定向数据。如果 Windows 需要 WorkSpaces,您可以使用组策略设置来禁用此功能。
注意
如果你的组策略设置限制了用户的本地登录 WorkSpaces,那么音频输入将无法在你的。 WorkSpaces如果删除该组策略设置,则下次重新启动后将启用音频输入功能。 WorkSpace有关此组策略设置的更多信息,请参阅 Microsoft 文档中的允许本地登录
启用或禁用音频输入重定向
-
确保已安装最新的 IP WorkSpaces 组策略管理模板(32 位)或最新 PCo的 IP WorkSpaces 组策略管理模板(64 位)。 PCo
-
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc) 并导航到 PCoIP 会话变量。
-
在 PCoIP 会话设置中打开 “启用/禁用音频”。
-
在 PCoIP 会话中启用/禁用音频对话框中,选择启用或禁用。
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
默认情况下,工作区内的时间设置为镜像用于连接的客户端的时区 WorkSpace。此行为是通过时区重定向控制的。您可能需要关闭时区定向的原因有多种:
-
您的公司希望所有员工在特定时区中工作(即使某些员工在其他时区)。
-
您在 a 中有计划任务 WorkSpace ,这些任务本应在特定时区的特定时间运行。
-
经常出差的用户希望将自己留 WorkSpaces 在一个时区,以保持一致性和个人喜好。
如果 Windows 需要 WorkSpaces,您可以使用组策略设置来禁用此功能。
禁用时区重定向
-
确保已安装最新的 IP WorkSpaces 组策略管理模板(32 位)或最新 PCo的 IP WorkSpaces 组策略管理模板(64 位)。 PCo
-
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc) 并导航到 PCoIP 会话变量。
-
打开配置时区重定向设置。
-
在配置时区重定向对话框中,选择禁用。
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
-
将的时区设置 WorkSpaces 为所需的时区。
的时区现在 WorkSpaces 是静态的,不再反映客户端计算机的时区。
对于 PCo IP,传输中的数据使用 TLS 1.2 加密和 Sigv4 请求签名进行加密。 PCoIP 协议使用加密 UDP 流量和 AES 加密,用于流式传输像素。使用端口 4172(TCP 和 UDP)的流式传输连接通过 AES-128 和 AES-256 密码进行加密,但加密默认为 128 位。您可以使用 “配置 PCo IP 安全设置” 组策略设置将此默认值更改为 256 位。
您还可以使用此组策略设置来修改 TLS 安全模式以及屏蔽某些密码套件。配置 PCo IP 安全设置组策略对话框中提供了这些设置和支持的密码套件的详细说明。
配置 PCo IP 安全设置
-
确保已安装最新的 IP WorkSpaces 组策略管理模板(32 位)或最新 PCo的 IP WorkSpaces 组策略管理模板(64 位)。 PCo
-
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc) 并导航到 PCoIP 会话变量。
-
打开 “配置 PCo IP 安全设置” 设置。
-
在 “配置 PCo IP 安全设置” 对话框中,选择 “启用”。要将流媒体流量的默认加密设置为 256 位,请转到 “PCoIP 数据加密密码” 选项,然后仅选择 AES-256-GCM。
-
(可选)调整 TLS 安全模式设置,然后列出要屏蔽的所有密码套件。有关这些设置的更多信息,请参阅 “配置 PCo IP 安全设置” 对话框中提供的说明。
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
注意
亚马逊 WorkSpaces 目前仅支持 YubiKey U2F 的 USB 重定向。其他类型的 USB 设备可能会被重定向,但它们不受支持,也可能无法正常运行。
为 IP 启用 USB 重定 PCo向
-
确保已安装最新的 IP WorkSpaces 组策略管理模板(32 位)或最新 PCo的 IP WorkSpaces 组策略管理模板(64 位)。 PCo
-
在目录管理 WorkSpace 或加入 WorkSpaces 目录的 Amazon EC2 实例上,打开组策略管理工具 (gpmc.msc) 并导航到 PCoIP 会话变量。
-
打开启用/禁用 PCoIP 会话的 USB 设置。
-
选择启用,然后选择确定。
-
打开 “配置 PCo IP USB 允许和不允许的设备规则” 设置。
-
选择启用,然后在输入 USB 授权表(最多十条规则)下,配置您的 USB 设备允许列表规则。
-
授权规则 - 110500407。此值是供应商 ID (VID) 和产品 ID (PID) 的组合。 VID/PID 组合的格式为 1xxxxyyyy,其中 xxxx 是十六进制格式的 VID,yyyy 是十六进制格式的 PID。在本例中,1050 是 VID,0407 是 PID。有关更多 YubiKey USB 值,请参阅 YubiKey USB ID 值
。
-
-
在输入 USB 授权表(最多十条规则)下,配置您的 USB 设备屏蔽列表规则。
-
对于取消授权规则,设置一个空字符串。这意味着仅允许授权列表中的 USB 设备。
注意
您最多可以定义 10 条 USB 授权规则和最多 10 条 USB 取消授权规则。使用竖线 (|) 字符分隔多个规则。有关 authorization/unauthorization 规则的详细信息,请参阅适用于 Windows 的 Teradici PCo IP 标准代理。
-
-
选择确定。
-
组策略设置更改将在下一次组策略更新之后 WorkSpace 以及会 WorkSpace 话重新启动后生效。要应用组策略更改,请执行下列操作之一:
-
重启 WorkSpace (在 Amazon WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。
-
在管理命令提示符处,输入
gpupdate /force。
-
设置生效后,除非通过 USB 设备规则设置配置了限制, WorkSpaces 否则所有支持的 USB 设备都可以重定向到。
设置 Kerberos 票证的最长使用期限
如果您尚未禁用 Windows 的 “记住我” 功能 WorkSpaces,则您的 WorkSpace 用户可以使用其 WorkSpaces 客户端应用程序中的 “记住我” 或 “让我保持登录状态” 复选框来保存其凭据。此功能允许用户在客户端应用程序保持运行 WorkSpaces时轻松连接到他们的。他们的凭证安全地缓存到 Kerberos 票证中,时间可达其最长使用期限。
如果您 WorkSpace 使用 AD Connector 目录,则可以按照微软 Windows 文档中 WorkSpaces 用户票证的最长使用寿命中的步骤通过组策略修改用户的 Kerberos 票证的最大生命周期
要启用或禁用 Remember Me 功能,请参阅 为 WorkSpaces 个人版中的用户启用自助式 WorkSpace 管理功能。
配置用于互联网访问的设备代理服务器设置
默认情况下, WorkSpaces 客户端应用程序使用在设备操作系统设置中为 HTTPS(端口 443)流量指定的代理服务器。Amazon WorkSpaces 客户端应用程序使用 HTTPS 端口进行更新、注册和身份验证。
注意
不支持需要使用登录凭证进行身份验证的代理服务器。
您可以按照 Microsoft 文档中配置设备代理和互联网连接设置中的步骤, WorkSpaces 通过组策略为 Windows 配置设备代理服务器设置
有关在 WorkSpaces Windows 客户端应用程序中配置代理设置的更多信息,请参阅 Amazon WorkSpaces 用户指南中的代理服务器。
有关在 WorkSpaces macOS 客户端应用程序中配置代理设置的更多信息,请参阅 A mazon WorkSpaces 用户指南中的代理服务器。
有关在 WorkSpaces Web Access 客户端应用程序中配置代理设置的更多信息,请参阅 Amazon WorkSpaces 用户指南中的代理服务器。
代理桌面流量
对于 PCo IP WorkSpaces,桌面客户端应用程序不支持使用代理服务器,也不支持 TLS 解密和检查 UDP 中的端口 4172 流量(用于桌面流量)。它们需要直接连接到端口 4172。
对于 DCV WorkSpaces, WorkSpaces Windows 客户端应用程序(版本 5.1 及更高版本)和 macOS 客户端应用程序(版本 5.4 及更高版本)支持使用 HTTP 代理服务器处理端口 4195 TCP 流量。不支持 TLS 解密和检查。
DCV 不支持使用代理来处理通过 UDP 进行的桌面流量。只有 WorkSpaces Windows 和 macOS 桌面客户端应用程序和网络访问支持使用代理来处理 TCP 流量。
注意
如果您选择使用代理服务器,则客户端应用程序对 WorkSpaces 服务进行的 API 调用也会被代理。API 调用和桌面流量都应通过同一个代理服务器。
关于使用代理服务器的建议
我们不建议使用代理服务器来处理您的 WorkSpaces 桌面流量。
Amazon WorkSpaces 桌面流量已经过加密,因此代理并不能提高安全性。代理代表网络路径中的额外跳跃,它可能会通过引入延迟来影响流式传输质量。如果代理的大小不合适,无法处理桌面流式传输流量,则代理也可能会降低吞吐量。此外,大多数代理不是为支持长时间运行 WebSocket (TCP) 连接而设计的,可能会影响直播质量和稳定性。
如果您必须使用代理,请将代理服务器尽可能靠近 WorkSpace客户端,最好位于同一网络中,以避免增加网络延迟,因为这可能会对直播质量和响应能力产生负面影响。
启用 Amazon WorkSpaces for Zoom 会议媒体插件支持
使用 Zoom VDI 插件,Zoom 支持针对基于 DCV 和 PCo IP Windows WorkSpaces 的优化实时通信。直接的客户端通信允许视频通话绕过基于云的虚拟桌面,并在用户内部进行会议时提供类似本地的 Zoom 体验。 WorkSpace
为 DCV 启用 Zoom Meeting Media Plugin
在安装 Zoom VDI 组件之前,请更新您的 WorkSpaces 配置以支持 Zoom 优化。
先决条件
在使用该插件之前,请确保您满足以下要求。
带有 Zoom V
DI 插件的 Windows WorkSpaces 客户端版本 5.10.0+ 版本 5.17.10+ 在你的 WorkSpaces — Zoom VDI Meeting 客户端版本 5.
17.10+
开始前的准备工作
启用扩展组策略设置。有关更多信息,请参阅 为 DCV 配置扩展。
禁用自动重新连接组策略设置。有关更多信息,请参阅 为 DCV 设置会话恢复超时。
安装 Zoom 组件
要启用缩放优化,请在您的 Windows 上安装 Zoom 提供的两个组件 WorkSpaces。有关更多信息,请参阅 Using Zoom for Amazon Web Services
在您的中安装 Zoom VDI Meeting 客户端 5.12.6+ 版。 WorkSpace
在安装你的客户端上安装 Zoom VDI 插件(Windows Universal Installer)5.12.6+ 版 WorkSpace
通过确认您的 VDI 插件状态在 Zoom VDI 客户端中显示为已连接,验证插件是否在优化 Zoom 流量。有关更多信息,请参阅如何确认 Amazon WorkSpaces 优化
。
启用适用于 PCo IP 的 Zoom 会议媒体插件
拥有 Active Directory 管理员权限的用户可以使用其组策略对象(GPO)生成注册表项。这允许用户使用强制更新将注册表项发送到您域 WorkSpaces 中的所有 Windows。或者,具有管理权限的用户也可以在其 WorkSpaces 主机上单独安装注册表项。
先决条件
在使用该插件之前,请确保您满足以下要求。
Windows WorkSpaces 客户端版本 5.4.0+,带有 Zoom VDI
插件版本 5.12.6+。 在你的 WorkSpaces — Zoom VDI Meeting 客户端版本
5.12.6+ 中。
在 Windows WorkSpaces 主机上创建注册表项
完成以下步骤在 Windows WorkSpaces 主机上创建注册表项。在 Windows 上使用 Zoom 需要注册表项 WorkSpaces。
-
以管理员身份打开 Windows 注册表编辑器。
-
转到
\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Amazon。 -
如果扩展密钥不存在,请右键单击并选择新建 > 密钥,然后将其命名为 Extension。
-
在新的扩展密钥中,右键单击并选择新建 > DWORD,然后将其命名为 enable。名称必须为小写。
-
选择新的 DWORD,并将值更改为 1。
-
重启计算机以完成该过程。
-
在您的 WorkSpaces 主机上,下载并安装最新的 Zoom VDI 客户端。在您的 WorkSpaces 客户端(5.4 或更高版本)上,下载并安装适用于亚马逊 WorkSpaces的最新 Zoom VDI 客户端插件。有关更多信息,请参阅 Zoom 支持网站 上的 VDI 版本和下载内容
。
启动 Zoom 开始视频通话。
问题排查
完成以下操作对 Windows 上的 Zoom 进行故障排除 WorkSpaces。
-
确认注册表项激活并已正确应用。
-
转到
C:\ProgramData\Amazon\Amazon WorkSpaces Extension。您应查看wse_core_dll。 -
确保主机和客户端上的版本正确且相同。
如果您仍然遇到困难,请 Amazon Web Services 支持 使用Amazon Web Services 支持 中心
您可以使用以下示例将 GPO 应用为目录管理员。
WSE.adml
<?xml version="1.0" encoding="utf-8"?> <policyDefinitionResources xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" revision="1.0" schemaVersion="1.0" xmlns="http://www.microsoft.com/GroupPolicy/PolicyDefinitions"> <!-- 'displayName' and 'description' don't appear anywhere. All Windows native GPO template files have them set like this. --> <displayName>enter display name here</displayName> <description>enter description here</description> <resources> <stringTable> <string id="SUPPORTED_ProductOnly">N/A</string> <string id="Amazon">Amazon</string> <string id="Amazon_Help">Amazon Group Policies</string> <string id="WorkspacesExtension">Workspaces Extension</string> <string id="WorkspacesExtension_Help">Workspace Extension Group Policies</string> <!-- Extension Itself --> <string id="ToggleExtension">Enable/disable Extension Virtual Channel</string> <string id="ToggleExtension_Help"> Allows two-way Virtual Channel data communication for multiple purposes By default, Extension is disabled.</string> </stringTable> </resources> </policyDefinitionResources>-
WSE.admx
<?xml version="1.0" encoding="utf-8"?> <policyDefinitions xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" revision="1.0" schemaVersion="1.0" xmlns="http://www.microsoft.com/GroupPolicy/PolicyDefinitions"> <policyNamespaces> <target prefix="WorkspacesExtension" namespace="Microsoft.Policies.Amazon.WorkspacesExtension" /> </policyNamespaces> <supersededAdm fileName="wse.adm" /> <resources minRequiredRevision="1.0" /> <supportedOn> <definitions> <definition name="SUPPORTED_ProductOnly" displayName="$(string.SUPPORTED_ProductOnly)"/> </definitions> </supportedOn> <categories> <category name="Amazon" displayName="$(string.Amazon)" explainText="$(string.Amazon_Help)" /> <category name="WorkspacesExtension" displayName="$(string.WorkspacesExtension)" explainText="$(string.WorkspacesExtension_Help)"> <parentCategory ref="Amazon" /> </category> </categories> <policies> <policy name="ToggleExtension" class="Machine" displayName="$(string.ToggleExtension)" explainText="$(string.ToggleExtension_Help)" key="Software\Policies\Amazon\Extension" valueName="enable"> <parentCategory ref="WorkspacesExtension" /> <supportedOn ref="SUPPORTED_ProductOnly" /> <enabledValue> <decimal value="1" /> </enabledValue> <disabledValue> <decimal value="0" /> </disabledValue> </policy> </policies> </policyDefinitions>