Я вот тоже об этом думаю.
К примеру, я делаю пользователю профиль хрома, где по умолчанию загружается его почта, закладки и прочие личные страницы.
Значит каждый, кто включит компьютер, получит доступ к этим сведениям.
Вырисовывается необходимость блокировать целиком терминал, а не отдельные экраны.
Но как? Ещё один пароль? Или сразу заморочиться с ключём/токеном?
Но я поймал твою мысль с основным соединением.
Положим, пользователь уходя на обед заблокировал терминал сам, либо это случилось по таймауту.
Мы же можем для разблокировки использовать вход в некую основную терминальную сессию?
Пользователь пришёл с обеда, пошевелил мышкой. Экран включился, появилось окно приветствия терминально сервера.
И пока он не вошёл в эту сессию, переключение между экранами не работает.
С другой стороны, если на терминале вдруг приспичит поработать другому человеку - он либо не сможет войти под своим именем, либо не будет иметь доступ к браузеру...
Что ж теперь, привязывать профиль хрома к имени входа в RDP..?
Не выходит каменный цветок...
Я вижу одно решение - авторизация по единому паролю или аппаратному ключу/карте/RFID
на сервере WTWare.
Т.е. загрузка будет происходить в два этапа:
- на первом шаге применяются профили компьютера, связанные с особенностями железа;
- затем происходит авторизация - задействуются все конфиги и всасываются профили, привязанные именно к пользователю.
В этом случае получается настоящий энтерпрайз, очень похожий на ActiveDirectory.
Вот.
В целом, мне эта мысль кажется привлекательной, поскольку люди зачастую одновременно работают на нескольких терминальных серверах - имеют на разных экранах опубликованные приложения через "shell=". Если ещё добавить LinPhone, Skype и 1С - получится внушительный набор учёток...
С RFID будет особенно круто. Как бесключевой доступ в хороших машинах. Ключ просто лежит в кармане. Пока ты рядом - всё включается/заводится.
Отошёл на три шага? Терминал заблокировался.
Я вот тоже об этом думаю.
К примеру, я делаю пользователю профиль хрома, где по умолчанию загружается его почта, закладки и прочие личные страницы.
Значит каждый, кто включит компьютер, получит доступ к этим сведениям.
Вырисовывается необходимость блокировать целиком терминал, а не отдельные экраны.
Но как? Ещё один пароль? Или сразу заморочиться с ключём/токеном?
Но я поймал твою мысль с основным соединением.
Положим, пользователь уходя на обед заблокировал терминал сам, либо это случилось по таймауту.
Мы же можем для разблокировки использовать вход в некую основную терминальную сессию?
Пользователь пришёл с обеда, пошевелил мышкой. Экран включился, появилось окно приветствия терминально сервера.
И пока он не вошёл в эту сессию, переключение между экранами не работает.
С другой стороны, если на терминале вдруг приспичит поработать другому человеку - он либо не сможет войти под своим именем, либо не будет иметь доступ к браузеру...
Что ж теперь, привязывать профиль хрома к имени входа в RDP..?
Не выходит каменный цветок...
Я вижу одно решение - авторизация по единому паролю или аппаратному ключу/карте/RFID [b]на сервере WTWare[/b].
Т.е. загрузка будет происходить в два этапа:
[list][*]на первом шаге применяются профили компьютера, связанные с особенностями железа;
[*]затем происходит авторизация - задействуются все конфиги и всасываются профили, привязанные именно к [i]пользователю[/i].
[/list]В этом случае получается настоящий энтерпрайз, очень похожий на ActiveDirectory.
[url=https://toster.ru/q/201089]Вот[/url].
В целом, мне эта мысль кажется привлекательной, поскольку люди зачастую одновременно работают на нескольких терминальных серверах - имеют на разных экранах опубликованные приложения через "shell=". Если ещё добавить LinPhone, Skype и 1С - получится внушительный набор учёток...
С RFID будет особенно круто. Как бесключевой доступ в хороших машинах. Ключ просто лежит в кармане. Пока ты рядом - всё включается/заводится.
Отошёл на три шага? Терминал заблокировался.