View a markdown version of this page

配置 WorkSpaces 瘦客户机 - 亚马逊 WorkSpaces

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

配置 WorkSpaces 瘦客户机

大多数 WorkSpaces 套装都支持亚马逊 WorkSpaces 瘦客户机访问。有关支持 Web 浏览器访问 WorkSpaces 的列表,请参阅 “哪些亚马逊 WorkSpaces 套装支持瘦客户端访问?” 客户端访问、Web Access 和用户体验中的“哪些 Amazon WorkSpaces 捆绑包支持瘦客户端访问?”。

第 1 步:为您的 Amazon WorkSpaces Thin Client 启用访问控制

您可以使用基于用户代理的访问控制 WorkSpaces 在目录级别控制瘦客户机访问权限。对于您 WorkSpaces 希望允许用户通过瘦客户机访问客户端访问的每个目录,请执行以下步骤。

启用对您的 “瘦客户机访问权限” WorkSpaces
  1. 在处打开 WorkSpaces 控制台https://console.aws.amazon.com/workspaces/v2/home。

  2. 在导航窗格中,选择目录。

  3. 在目录 ID 列下,选择要为其启用瘦客户端访问的目录的目录 ID。

  4. 在目录详细信息页面上,向下滚动到其他平台部分,然后选择编辑。

  5. 选择 “WorkSpaces 瘦客户机” 。

  6. 选择保存。

步骤 2:为瘦客户端访问配置对端口的入站和出站访问

Amazon WorkSpaces Thin Client Access 需要特定端口的入站和出站访问权限。有关更多信息,请参阅 用于 Web Access 的端口。

步骤 3:配置组策略和安全策略设置以允许用户登录

亚马逊 WorkSpaces 依靠特定的登录屏幕配置来使用户能够成功地从其瘦客户端访问客户端登录。

  1. 要使 Thin Client Access 用户能够登录到他们的 WorkSpaces,必须配置一个组策略设置和三个安全策略设置。如果这些设置配置不正确,则用户在尝试登录时可能会遇到较长的登录时间或黑屏。 WorkSpaces要配置这些设置,请使用以下过程。

  2. 您可以使用组策略对象 (GPO) 应用设置来管理 Windows WorkSpaces 或 Windows WorkSpaces 目录中的用户。我们建议您为 WorkSpaces 计算机对象创建一个组织单位,为您的 WorkSpaces 用户对象创建一个组织单位。

  3. 有关使用 Active Directory 管理工具处理 GPO 的信息,请参阅《AWS Directory Service 管理指南》中的安装 Active Directory 管理工具。

  4. 在大多数情况下,当用户尝试登录时 WorkSpace,用户名字段会预先填充该用户的姓名。但是,如果管理员建立了与的 RDP 连接 WorkSpace 以执行维护任务,则用户名字段将改为使用管理员的姓名填充。

  5. 要避免此问题,请禁用 Hide entry points for Fast User Switching (隐藏入口点以快速进行用户切换) 组策略设置。禁用此设置时, WorkSpaces 登录代理可以使用 “切换用户” 按钮在用户名字段中填充正确的名称。

使 WorkSpaces 登录代理能够切换用户
  1. 打开组策略管理工具 (gpmc.msc),在您使用的目录的域或域控制器级别导航并选择 GPO。 WorkSpaces(如果您的域中安装了 WorkSpaces 组策略管理模板,则可以将 WorkSpaces GPO 用于 WorkSpaces 计算机帐户。)

  2. 在主菜单中依次选择操作和编辑。

  3. 在组策略管理编辑器中,依次选择计算机配置、策略、管理模板、系统和登录。

  4. 打开 Hide entry points for Fast User Switching (隐藏入口点以快速进行用户切换) 设置。

  5. 在 Hide entry points for Fast User Switching (隐藏入口点以快速进行用户切换) 对话框中,选择 Disabled (已禁用),然后选择 OK (确定)。

默认情况下,显示上次登录的用户列表,而不是 Switch User (切换用户) 按钮。根据的配置 WorkSpace,列表可能不显示 “其他用户” 图块。出现这种情况时,如果预先填充的用户名不正确, WorkSpaces 登录代理无法使用正确的名称填充该字段。

要避免此问题,请启用安全策略设置交互式登录: 不显示上次登录) 或交互式登录: 不显示上次用户名(具体取决于您使用的 Windows 版本)。

隐藏上次登录的用户名
  1. 打开组策略管理工具 (gpmc.msc),在您使用的目录的域或域控制器级别导航并选择 GPO。 WorkSpaces(如果您的域中安装了 WorkSpaces 组策略管理模板,则可以将 WorkSpaces GPO 用于 WorkSpaces 计算机帐户。)

  2. 在主菜单中依次选择操作和编辑。

  3. 在组策略管理编辑器中,选择计算机配置、Windows 设置、安全设置、本地策略和安全选项。

  4. 打开以下设置之一:

    • 对于 Windows 7 — 交互式登录:不显示上次登录

    • 对于 Windows 10 — 交互式登录:不显示上次的用户名

  5. 在设置的 Properties (属性) 对话框中,选择 Enabled (已启用),然后选择 OK (确定)。

对于 WorkSpaces 瘦客户机访问,您需要要求用户按下 CTRL+ALT+DEL 才能登录。要求用户在登录之前按 CTRL+ALT+DEL 可确保用户在输入密码时使用受信任的路径。

要求在用户可以登录之前按 CTRL+ALT+DEL
  1. 打开组策略管理工具 (gpmc.msc),在您使用的目录的域或域控制器级别导航并选择 GPO。 WorkSpaces(如果您的域中安装了 WorkSpaces 组策略管理模板,则可以将 WorkSpaces GPO 用于 WorkSpaces 计算机帐户。)

  2. 在主菜单中依次选择操作和编辑。

  3. 在组策略管理编辑器中,选择计算机配置、Windows 设置、安全设置、本地策略和安全选项。

  4. 打开交互式登录: 不需要 CTRL+ALT+DEL 设置。

  5. 在本地安全设置选项卡上,选择禁用,然后选择确定。

WorkSpaces 登录代理会查找用户名和域。配置此设置后,锁定屏幕将显示用户的全名(如果在 Active Directory 中指定)、用户的域名和用户名。

锁定会话时显示域和用户信息
  1. 打开组策略管理工具 (gpmc.msc),在您使用的目录的域或域控制器级别导航并选择 GPO。 WorkSpaces(如果您的域中安装了 WorkSpaces 组策略管理模板,则可以将 WorkSpaces GPO 用于 WorkSpaces 计算机帐户。)

  2. 在主菜单中依次选择操作和编辑。

  3. 在组策略管理编辑器中,选择计算机配置、Windows 设置、安全设置、本地策略和安全选项。

  4. 打开交互式登录: 当会话被锁定时显示用户信息设置。

  5. 在本地安全设置选项卡上,选择用户显示名称、域和用户名,然后选择确定。

对的组策略和安全策略设置所做的更改将在下次组策略更新后 WorkSpace 以及 WorkSpace 会话重新启动后生效。要在之前的过程中应用组策略和安全策略更改,请执行以下操作之一:

应用组策略和安全策略设置更改
  1. 重启 WorkSpace (在亚马逊 WorkSpaces 控制台中,选择 WorkSpace,然后选择操作,重启 WorkSpaces)。

  2. 从管理命令提示符下,输入 gpupdate /force。