远程控制电脑软件

企业 IT 运维的远程桌面实践

IT 团队如何用远程桌面支撑员工与管理终端:访问模型怎么定、推广按什么顺序、规模化之前要先统一哪些东西。

更新于

企业内部 IT 是远程桌面见效最快的场景。每一个原本需要”走到工位”、“预约上门”、或者 “在电话里一步步指挥用户点菜单”的支持请求,都会变成一次两分钟的会话。

真正快速拿到价值的团队,都是先把访问模型定下来、再按顺序推广的;而不是第一天就把 agent 铺到最大范围。

两种访问模型,以及为什么必须分开

有人值守支持:帮一个正坐在电脑前的人。会话由他发起或确认,他全程看得见,问题解决 会话就结束。这是安全的默认模式,也是绝大多数工单量所在。

无人值守访问:面向跟前没人的机器——服务器、共享终端、会议室电脑,以及身处其它时区 同事的笔记本。它对运维工作有用得多,风险也高得多:挡在凭据和机器之间的,只剩你的访问 控制。

把哪些机器归入哪一类想清楚、并且写下来,是 IT 团队引入远程桌面时性价比最高的一件事。

一个行得通的推广顺序

  1. 从服务台开始,只做有人值守。 立刻产生看得见的效率提升,且不产生任何无人值守端点。
  2. 再对已经在管的基础设施开无人值守。 已经进了 CMDB 的服务器和共享终端,权限只给 运维组。
  3. 最后才扩到员工终端,且必须在日志与会话录制已经打开的前提下。

把这个顺序颠倒过来是最常见的错误。 一上来就大范围铺无人值守的团队,最后都会得到一份 没人认领的端点清单和一份没人复核的授权名单。

规模化之前要先统一的东西

  • 机器命名规范要统一。 远程访问的可用性上限,取决于你能不能快速找到目标机器。随手起 的名字会让一份 500 台的列表彻底没法用。
  • 按组授权并映射到岗位。 按个人维护的授权名单,一个季度内就会跟现实脱节。
  • 文件传输策略要明确。 按用户组明确决定是否开放传输与剪贴板——数据真正外流走的就是 这个通道。
  • 日志第一天就打开。 日志没有”事后补记”这回事。

WorksLink 在 Windows 与 macOS 上同时支持有人值守与无人值守访问,采用 SSL/TLS 传输叠加 AES 256 位会话加密,并支持双重密码,把会话凭据与机器账号凭据分开。连接不要求 VPN, 这在支持家庭宽带或移动网络上的员工时,通常正是最关键的那个障碍。

审计方面,WorksLink 记录连接与文件传输行为并提供连接统计,可将完整会话存为视频—— 让一次远程操作可以事后回看,而不是靠当事人回忆重建。

联想通过 WorksLink 远程协助平台为全球员工与合作伙伴提供支持,已接入超过 20,000 台终端设备。

向团队推广之前,请逐条走一遍 远程桌面安全检查清单