שיעור 11: ציוד היקפי¶
**חלק א': מאגר ידע למדריך **
מסמך זה מהווה את Asset A - Instructor Reference עבור שיעור 11. המסמך מכיל תשתית תיאורטית וטכנית עמוקה, מקיפה ומעודכנת עבור כל נושאי השיעור. המסמך מוגדר כ-"Book-Book" לשימוש פנימי של המדריך, תוך שמירה קפדנית על חלוקה ל-80% ליבת macOS ו-20% תיבול ארגוני.
1. ניהול ציוד חיצוני: חיבורי Thunderbolt, USB-C ואביזרי Bluetooth¶
1. High-Level Theory & History¶
החל מראשית ימי ה-Mac, חברת Apple תמיד דחפה קדימה את טכנולוגיות החיבוריות – החל מהאימוץ המוקדם של SCSI ו-FireWire ועד להובלת תקני USB-C ו-Thunderbolt. חשוב מאוד להבדיל בין המחבר הפיזי (USB Type-C) לבין הפרוטוקול שרץ עליו (USB 3.x, USB 4, Thunderbolt 3, 4 או 5).
בעוד ש-USB סטנדרטי מעביר נתונים ומתח ברמה בסיסית, טכנולוגיית Thunderbolt (שפותחה בשיתוף על ידי Intel ו-Apple) מאפשרת העברת וידאו באיכות גבוהה (מנהור של DisplayPort), נתונים במהירות עצומה (מנהור של PCIe), ואספקת מתח גבוה במקביל – והכל על גבי כבל אחד.
עם המעבר לארכיטקטורת Apple Silicon, אפל שילבה את בקרי ה-Thunderbolt וה-USB ישירות אל תוך המערכת על שבב (SoC). זאת בניגוד למחשבי Intel ישנים, בהם הבקרים היו שבבים נפרדים ועצמאיים על לוח האם.
לאחרונה, כניסתו של תקן Thunderbolt 5 (אשר מיושר עם מפרט ה-USB4 2.0) שינתה את חוקי המשחק בביצועים. התקן מכפיל את רוחב הפס הדו-כיווני ל-80 Gbps באמצעות Symmetric mode (שני נתיבי שידור ושני נתיבי קבלה, כל אחד ב-40 Gbps). חשוב מכך, הוא מציג מצב חדש בשם Asymmetric mode (או Bandwidth Boost). מצב זה מקצה באופן דינמי שלושה נתיבים לשידור ונתיב אחד לקבלה, מה שמאפשר רוחב פס של עד 120 Gbps בכיוון אחד (Downstream) – אידיאלי להפעלת מספר מסכי 6K או 8K דרך תחנת עגינה אחת, תוך השארת 40 Gbps חזרה לנתונים (Upstream).
בעולם האלחוטי, פרוטוקול ה-Bluetooth משמש לחיבור ציוד היקפי כגון עכברים, מקלדות ואוזניות, תוך מתן דגש על צריכת חשמל מינימלית ויציבות חיבור, במיוחד עם תקני Bluetooth 5.x המודרניים שמציעים טווח ורוחב פס משופרים.
[!TIP] הערת ארכיטקטורת Legacy: במחשבי Mac מבוססי Intel, יציאות Thunderbolt 3 נוהלו על ידי בקרי Intel נפרדים. לרוב, בקר אחד חלק את משאביו בין זוג יציאות, כלומר רוחב הפס של 40 Gbps התחלק אם חוברו שני התקנים כבדים לאותו צד של המחשב. במחשבי Apple Silicon, תשתית ה-Thunderbolt/USB משולבת ישירות בשבב ה-M, המספק רוחב פס ייעודי לכל יציאה בנפרד ומקטין משמעותית את צווארי הבקבוק.
2. Deep Technical Architecture¶
ברמת החומרה במחשבי Apple Silicon, בקרי ה-I/O – כולל בקרי Thunderbolt ו-USB 4/5 – מובנים ישירות בתוך מארג ה-SoC. ארכיטקטורה זו משפרת דרמטית את יעילות צריכת החשמל ומקטינה משמעותית את זמן ההשהיה (Latency), כיוון שהגישה לזיכרון מתבצעת באופן ישיר (DMA) לזיכרון המאוחד (Unified Memory), תוך עקיפת צווארי בקבוק מסורתיים של לוחות אם.
תהליך ה-kernel_task מנהל את פסיקות החומרה (Interrupts) עבור התקנים אלו. כל התקן פיזי שמחובר ליציאה עובר תהליך Enumeration. במהלך ה-Enumeration, ה-Kernel (במסגרת תשתית ה-I/O Kit) מזהה את ההתקן, קורא את מזהי היצרן והמוצר שלו (Vendor ID / Product ID), טוען את הדרייברים הרלוונטיים או את הרחבות המערכת (DriverKit System Extensions), ומקצה לו את המשאבים הנדרשים.
טכנולוגיית Thunderbolt 5 פועלת תוך שימוש באיתות PAM-3 (Pulse Amplitude Modulation) בקצב של 25 Gbaud, מה שמספק בקירוב 40 Gbps לכל נתיב (Lane). ארכיטקטורת החיבור מורכבת משני נתיבים מרכזיים, שבכל אחד מהם זוג של משדר-מקלט. במצב Symmetric USB4, המבנה מאפשר 80 Gbps לכל כיוון. במידה ומחובר מסך עתיר-פיקסלים הדורש רוחב פס גדול במיוחד, מנהל החיבורים יכול להעביר את התצורה למצב Asymmetric USB4, המקצה שלושה משדרים למסך (120 Gbps) ורק מקלט אחד להחזרת נתונים (40 Gbps). המשא ומתן הזה מתבצע דינמית, אם כי הוא עלול ליצור מורכבויות בשרשור של תחנות עגינה וכונני אחסון מהירים.
בגזרת ה-Bluetooth, תהליך רקע חיוני בשם bluetoothd אחראי על הקישוריות, תהליכי הצימוד (Pairing) והחלפת מפתחות קריפטוגרפיים. התהליך מתממשק עם ה-CoreBluetooth framework ומנהל התמודדות עם הפרעות תדרים (RF interference). תופעה שכיחה היא שהתקני USB 3.0 עשויים לפלוט רעש אלקטרומגנטי בתדר 2.4 GHz, המשבש קשות את אותות ה-Bluetooth.
[!TIP] הערת פיצ'ר Legacy: בעבר, כדי לחבר שני מחשבי Mac מבוססי Intel ישירות להעברת נתונים מאסיבית, השתמשו במצב Target Disk Mode, שהפך את מחשב היעד לכונן קשיח "טיפש". ב-Apple Silicon, תכונה זו הוחלפה ב-Mac Sharing Mode (זמין דרך ה-Recovery). מצב זה משתף את הכונן בפרוטוקול SMB על גבי גשר רשת של Thunderbolt, מה ששומר על שלמות מחיצת ה-APFS ומצב ההצפנה שלה, תוך אספקת מהירויות העברה עצומות בבטחה.
3. Terminal Commands, Plists & Logs¶
-
מסוף הפקודות (Terminal):
system_profiler SPUSBDataType– פקודה המציגה עץ חיבורים מלא של כל התקני ה-USB המחוברים כרגע, כולל Vendor IDs, מהירויות ודרישות מתח.system_profiler SPThunderboltDataType– מספקת מידע מפורט על חיבורי Thunderbolt, שרשראות חומרה, רוחב הערוץ (Link Width) והמהירויות שהושגו במשא ומתן (לדוגמה, ווידוא שהחיבור פועל ב-40 Gbps או 80 Gbps).system_profiler SPBluetoothDataType– שליפת סטטוס מודול ה-Bluetooth ורשימת המכשירים המצומדים.sudo pkill bluetoothd– קטילת התהליך ואילוץ המערכת להפעיל מחדש את ה-Bluetooth Daemon. פתרון מהיר ואלגנטי למחסניות Bluetooth קפואות ללא צורך בהפעלה מחדש של ה-Mac כולו.
-
Plists:
/Library/Preferences/com.apple.Bluetooth.plist– מכיל את ההגדרות הגלובליות וכתובות ה-MAC של התקני ה-Bluetooth שצומדו למחשב.
-
Logs:
log show --predicate 'subsystem == "com.apple.bluetooth"' --info– הצגת לוגים חיים המסייעים באיתור תקלות של ניתוקים או כשלי צימוד.log show --predicate 'subsystem == "com.apple.io"'– איתור פעילות של התקני חומרה פיזיים המבצעים חיבור וניתוק ברמת ה-I/O Kit.
4. Edge Cases & Troubleshooting¶
מצב קצה נפוץ הוא אי-זיהוי של כונן Thunderbolt חיצוני. במחשבי Apple Silicon אי אפשר לבצע איפוס SMC (השבב מנהל את אספקת החשמל בעצמו). הצעד הראשון הוא לוודא האם החומרה מזוהה כלל תחת System Information > Thunderbolt/USB4. אם ההתקן אינו מופיע כלל, התקלה לרוב פיזית: המשתמש כנראה חיבר כבל טעינה USB-C סטנדרטי (התומך במהירויות חלשות של USB 2.0 - 480 Mbps) במקום כבל Thunderbolt איכותי ומאושר.
עם תחנות עגינה של Thunderbolt 5, המשתמשים עשויים לחוות מהירויות כונן SSD נמוכות מהמצופה אם התחנה מפעילה מספר מסכי 6K. אם ה-Mac והתחנה עברו למצב Asymmetric (120 Gbps יורד), נתיב ההחזרה של נתוני ה-SSD מוגבל ל-40 Gbps, מה שיוצר צוואר בקבוק שמוריד את ביצועי ה-TB5 SSD לרמה של כונני USB4 ישנים.
במקרה של תקלות Bluetooth (כגון ניתוקים תכופים או עכבר 'קופצני'), החשוד המיידי הוא הפרעת רדיו (RF). רכזת USB 3.0 שאינה מבודדת כראוי וממוקמת קרוב מדי ל-Mac עלולה לפלוט רעש בתדר 2.4 GHz ולשתק את ה-Bluetooth. הרחקת הרכזת או שימוש בכבלים מסוככים פותרת זאת לרוב. ברמת התוכנה, מחיקת הקובץ com.apple.Bluetooth.plist או אתחול ל-Safe Mode (המרוקן את מטמוני המערכת) הם הפתרונות המומלצים.
2. אבטחת אביזרים (Accessory Security): מנגנון ההגנה על ציוד היקפי¶
1. High-Level Theory & History¶
לאורך ההיסטוריה, יציאות פיזיות היוו את אחת מנקודות התורפה החמורות ביותר של מערכות הפעלה. התקפות "Close-access" (לעיתים מכונות Evil Maid) כללו תרחיש בו תוקף ניגש פיזית למחשב נעול או פתוח, ומחבר התקן USB זדוני. התקנים אלו (כגון Rubber Ducky או O.MG Cable) מתחזים למקלדות תמימות ומזריקים במהירות רצפי מקשים זדוניים כדי לגנוב נתונים, להוריד נוזקות או להשתלט על המערכת.
החל מ-macOS Ventura על מעבדי Apple Silicon, אפל הציגה את מנגנון ה-Accessory Security (המכונה גם USB Restricted Mode). שינוי פרדיגמה זה מבטל את התנהגות ה-"הכנס-הפעל" המסורתית. כברירת מחדל, המערכת דורשת אישור מפורש מהמשתמש לפני שכל אביזר USB, Thunderbolt או כרטיס SDXC יורשה לתקשר עם אפיקי הנתונים של מערכת ההפעלה, ובכך מנטרלת שתלי חומרה זדוניים לחלוטין.
2. Deep Technical Architecture¶
מנגנון ה-Accessory Security פועל בעומק הליבה (Kernel) ושלד ה-I/O Kit ב-Apple Silicon. כאשר התקן חומרה מוכנס פיזית ליציאה, תהליך ה-Enumeration הסטנדרטי מושהה בכוונה.
ההתקן מקבל מיידית זרם חשמלי להטענה (כך שניתן להטעין Mac כבוי או נעול ללא בקשת אישור), אך נתיב העברת הנתונים נחסם לחלוטין על ידי ה-Endpoint Security framework. המערכת מקפיצה בקשת אישור חזותית למשתמש. רק לאחר אימות זהות מפורש, ה-Endpoint Security מסיר את החסימה, מאפשר להתקן להיות Enumerated, לטעון דרייברים ולעגן (Mount) כוננים.
אביזרים שאושרו נשמרים בזיכרון המערכת ויתחברו בעתיד בצורה שקטה, בתנאי שה-Mac אינו נעול או שננעל במהלך 3 הימים האחרונים.
כדי למנוע תרחישי נעילה קטסטרופליים (Lockout), הארכיטקטורה מכילה חריגים מובנים. מסכים עצמאיים (ללא רכזות נתונים מובנות) ומטענים רגילים עוקפים את הבקשה. באופן קריטי, כאשר ה-Mac מופעל למצב macOS Recovery או נכנס ל-Setup Assistant, המנגנון מבוטל זמנית. זאת כדי להבטיח שמשתמשים יוכלו לחבר מקלדות, עכברים או כונני הצלה חיצונים לשם פתרון תקלות בסיסי בטרם המערכת עולה למסך ההתחברות.
3. Terminal Commands, Plists & Logs¶
-
מסוף הפקודות (Terminal):
- מטעמי אבטחה, אין פקודת Terminal פשוטה המאפשרת כיבוי גורף של המנגנון במחשב שאינו מנוהל (Unmanaged). ההגדרות נעולות היטב בממשק ה-System Settings תחת Privacy & Security.
-
Plists:
com.apple.security.smartcard.plist(בנתיב/Library/Preferences/) – במהלך האתחול, המערכת בודקת את קיום הקובץ הזה. אם הוא נמצא, ה-Mac מקל באופן חלקי על דרישות האבטחה בחיבורים הראשוניים. הדבר מונע מצב שבו משתמשי אנטרפרייז הנעזרים בכרטיסים חכמים (Smart Cards) ננעלים מחוץ למחשב משום שהמערכת חסמה את קורא הכרטיסים לפני שהספיקו להזדהות.
-
Logs:
- כדי לבצע ביקורת (Audit) על אירועי האבטחה, מנהלי רשת יכולים לתשאל את ה-Unified Logging: הפקודה
log show --predicate 'process == "endpointsecurityd"'תחשוף רישומים מדויקים של מתי התקנים נחסמו או אושרו על ידי תשתית ה-Endpoint Security.
- כדי לבצע ביקורת (Audit) על אירועי האבטחה, מנהלי רשת יכולים לתשאל את ה-Unified Logging: הפקודה
4. Edge Cases & Troubleshooting¶
תרחיש קצה נפוץ מתרחש כאשר משתמש מחבר תחנת עגינה (Dock) מורכבת – המשמשת למעשה כרכזת לרשת, שמע ואחסון – ומתעלם או מסרב בטעות לבקשת האישור. התחנה תקבל חשמל, אך נתונים לא יעברו, והבקשה לא תקפוץ שוב מעצמה. הפתרון במקרה זה הוא פשוט לנתק את הכבל פיזית מהמחשב ולחברו מחדש כדי להפעיל את הטריגר לבקשה.
אם הבקשה מסרבת להופיע לחלוטין ואביזרים נותרים חסומים, על המשתמש לנווט ל-System Settings > Privacy & Security, לאתר את התפריט של Allow accessories to connect, ולשנותו להגדרה המחמירה ביותר: Ask Every Time. פעולה זו מאלצת את המערכת לבחון מחדש ולהקפיץ הודעה עבור כל חיבור פיזי באשר הוא.
3. הדפסה ב-macOS: מנגנון ה-CUPS וניהול חזותי¶
1. High-Level Theory & History¶
תחום ההדפסה היה תמיד אחד המסובכים והמאתגרים בעולם ניהול ה-IT. בעולם ה-Unix ובמערכות הפעלה ישנות, הדפסה דרשה מנהלי התקן כבדים וקנייניים לצד מסכי הגדרה סבוכים.
בתחילת שנות ה-2000, אפל אימצה והשקיעה כספים בפרויקט הקוד הפתוח CUPS (Common UNIX Printing System), שהפך במהרה לסטנדרט ההדפסה של macOS בפרט ולינוקס בכלל. מנוע ה-CUPS מתפקד כמערכת מרכזית לניהול תורים (Spooling & Queueing). הוא ממיר מסמכים סטנדרטיים (כמו תמונות או PDF) לשפה שמדפסת הספציפית מבינה, כגון PostScript, PCL, או נתוני Raster.
בעידן המודרני, macOS נשענת במידה רבה על טכנולוגיית AirPrint (אשר נולדה במקור ב-iOS). טכנולוגיה זו משתמשת ב-Bonjour (mDNS) לשם גילוי התקנים ברשת ללא הגדרות (Zero-configuration), ובפרוטוקול IPP (Internet Printing Protocol) לשם העברת נתונים. זהו הבסיס ל-"Driverless Printing" – מצב שבו מדפסות נתמכות מתגלות ומוגדרות באופן אוטומטי במק, מבלי שהמשתמש יידרש להוריד דרייבר או קובץ PPD כלשהו.
[!TIP] הערת היסטוריית Legacy (DeepDive): עם השקת המק הראשון ב-1984, אפילו לא היה לו חיבור מקבילי (Parallel) שהיה הסטנדרט דאז. במקום זאת, נעשה שימוש בחיבורים טוריים עבור מדפסת ה-ImageWriter. ניהול המדפסות התבצע באמצעות כלי קטן בשם Choose Printer, שעם השקת System 7 ב-1991 התפתח ל-Chooser האגדי. כלי זה ניהל את כל חיבורי הרשת (AppleTalk) ובחירת המדפסות שנים רבות לפני שהמושג CUPS או רשתות IP הפכו לסטנדרט במק.
2. Deep Technical Architecture¶
ארכיטקטורת CUPS מבוססת על מודל שרת-לקוח שרץ כולו ברקע. הדמון המרכזי האחראי לפעילות הוא cupsd, אשר מופעל באמצעות launchd ומאזין לתקשורת (היסטורית על פורט 631).
כאשר משתמש מבצע הדפסה מתוך יישום, המסמך נשלח לתור ומושהה (Spooled) בתיקייה זמנית /var/spool/cups/. משם, תהליך ה-cupsd מעביר את הקובץ דרך שרשרת של Filters. פילטרים אלו מתרגמים את המסמך הגולמי למבנה הנתונים הנדרש על ידי המדפסת, כפי שמוגדר בקובץ ה-PPD (PostScript Printer Description) שלה. קובץ ה-PPD פועל כ-'שרטוט טכני', המגדיר ל-CUPS מהן יכולות החומרה של המדפסת, כגון מגשי נייר, הדפסה דו-צדדית או פרופילי צבע נתמכים.
לסיום, תהליך ה-Backend משדר את הנתונים המעובדים אל המדפסת הפיזית דרך פרוטוקולים כמו USB, SMB, IPP, או LPD. כל המידע על המדפסות המותקנות ומצבן נשמר בקובץ קונפיגורציה יחיד: printers.conf בתוך התיקייה /etc/cups/.
3. Terminal Commands, Plists & Logs¶
-
מסוף הפקודות (Terminal):
cupsctl WebInterface=yes– פקודה המדליקה את ממשק הניהול האינטרנטי החבוי של CUPS. לאחר הפעלתה, ניתן לגלוש ב-Safari לכתובתhttp://localhost:631ולנהל את מנוע ההדפסה, העבודות והתורים ברמה מקצועית. (חובה לכבות בסיום מטעמי אבטחה).lpstat -t– פקודת הדיאגנוסטיקה האולטימטיבית ל-CUPS. מציגה את הסטטוס המלא של כל המדפסות, התורים הפעילים, והאם שירות ה-Spooler רץ ותקין.lpinfo -v– פקודה הסורקת ומציגה את כל אמצעי ותצורות ההדפסה (חיבורים פיזיים וכתובות רשת) הזמינים למערכת באותו רגע.
-
Configuration Files:
/etc/cups/cupsd.conf– קובץ התצורה הראשי השולט בהתנהגות תהליך ה-cupsd./etc/cups/printers.conf– הרשומות המרכזיות של כל המדפסות שהוגדרו./Library/Printers/PPDs/– נתיב הספרייה בו נשמרים כל קבצי ה-PPD (דרייברים) של המדפסות.
-
Logs:
/var/log/cups/error_log– קובץ הלוג המרכזי של מערכת ההדפסה. כאשר עבודת הדפסה נכשלת או שפילטר קורס, זה המקום לחפש את השגיאות הטכניות ברמת הליבה של CUPS.
4. Edge Cases & Troubleshooting¶
תקלת קצה קלאסית היא כאשר מופיעה שגיאת "Filter Failed" או כאשר התור פשוט מפסיק להגיב ומשהה עבודות בזו אחר זו ללא סוף. במקרה כזה, אם הדלקה וכיבוי של המדפסת או מחיקת התור לא עוזרים, אפשרות ה"נשק יום הדין" היא השימוש בפיצ'ר ה-Reset Printing System (אשר נגיש בלחיצת Control-Click על רשימת המדפסות ב-System Settings > Printers & Scanners).
פעולה עוצמתית זו מוחקת כליל את כל קבצי ההגדרות מ-/etc/cups/ (כולל איפוס הקובץ printers.conf), מרוקנת כל עבודה תקועה ב-/var/spool/cups/, ומאפסת את הרשאות מערכת הקבצים של תיקיות ההדפסה כך שהדמון יעלה כחדש לחלוטין.
תרחיש נוסף נוגע למדפסות רשת ישנות שאינן תומכות ב-AirPrint. מדפסות אלו מחייבות הגדרה ידנית בלשונית ה-IP שב-System Settings, הזנת כתובת IP מדויקת, בחירת פרוטוקול LPD ושיוך ידני לקובץ PPD ישן. פעמים רבות, מנגנון ה-Gatekeeper של macOS עלול לחסום דרייברים אלו משום שהם מיושנים ואינם חתומים עם תעודת Notarization מודרנית מ-Apple.
4. תיבול ארגוני: נעילת ה-USB דרך MDM והפצת מדפסות שקטות¶
1. High-Level Theory & History¶
בסביבות אנטרפרייז קפדניות ומאובטחות (למשל מוסדות פיננסיים, גופי ממשל או בתי חולים), מתן גישה חופשית לחיבור כונני אחסון ב-USB הוא סיכון קריטי במערך ה-DLP (Data Loss Prevention) של הארגון. על מנהלי ה-IT לחסום לחלוטין את היכולת לשאוב נתונים מבלי לשבש את השימוש הגיטימי במקלדות, עכברים, ומסכים חיצונים. מנהלי ה-IT משתמשים בפרופילי תצורה (Configuration Profiles) הנשלחים דרך ה-MDM כדי לאכוף נעילות חומרה אלו בצורה חלקה ושקופה למשתמש.
בנוסף, בניגוד להדפסה בסביבה ביתית, ארגונים גדולים משתמשים בשרתי הדפסה מרכזיים (כגון שרתי PaperCut) ובמודל "Follow Me Print". המשתמש אינו שולח עבודה למדפסת ספציפית בקומה; במקום זאת, הוא מדפיס לתור וירטואלי ארגוני גלובלי. לאחר מכן, הוא ניגש לכל מדפסת פנויה בבניין ומעביר את תג העובד שלו (RFID) כדי לשחרר את העבודה הממתינה. האתגר של ה-IT הוא להפיץ את התור הווירטואלי הזה לכל המחשבים במקביל, באופן אוטומטי, ובלי התערבות המשתמש.
2. Deep Technical Architecture¶
אכיפת חסימת USB מתבצעת על ידי שליחת MDM Payload (לרוב דרך com.apple.systempolicy.control או Restrictions). כאשר ה-Payload מוחל, הוא מנחה את תשתית ה-I/O Kit ואת מערכת הקבצים לסרב לעגן (Mount) כל מחיצה שמקורה בהתקן אחסון נשלף (Removable Media). החסימה מתרחשת עמוק במערכת ללא חלונות קופצים או אזהרות למשתמש.
עם כניסתה של ארכיטקטורת ה-Declarative Device Management (DDM) בגרסאות macOS המודרניות, מנהלי IT יכולים להשתמש בהגדרת ה-Storage Management כדי להגדיר מדיניות עיגון פרטנית – למשל, הגדרת כוננים נשלפים למצב קריאה-בלבד (Read-Only) או שלילה מוחלטת (Disallowed) – וכל זה בצורה הצהרתית וגמישה המחליפה סקריפטים ישנים. יתרה מזאת, ניתן לעקוף את מנגנון ה-Accessory Security עצמו דרך ה-MDM בעזרת המפתח allowUSBRestrictedMode, אשר יכול לאלץ את המק לקבל תמיד כל חיבור USB ללא בקשת אישור מהמשתמש (תכונה חיונית במיוחד עבור שרתים או עמדות עבודה אוטומטיות).
להפצה שקטה של מדפסות, פלטפורמות ה-MDM דוחפות com.apple.mcxprinting payload, או לעיתים קרובות משתמשות בסקריפטים המריצים פקודות lpadmin ברקע. הפקודה מגדירה למנוע ה-CUPS את נתיב ה-SMB או ה-LPD של שרת ההדפסה הארגוני ומשייכת אותו ל-PPD המתאים. התוצאה: כשהעובד נכנס לחשבון שלו ולוחץ על 'הדפס', המדפסת הארגונית פשוט נמצאת שם, מוגדרת במלואה.
3. Terminal Commands, Plists & Logs¶
-
מסוף הפקודות (Terminal):
lpadmin -p "Corporate_Printer" -v "smb://printserver/PaperCut" -P "/Library/Printers/PPDs/Contents/Resources/printer.ppd" -E– הפקודה הקלאסית המצויה בסקריפטי פריסה של MDM, אשר יוצרת, מגדירה ומפעילה תור הדפסה רשתי מבלי שהמשתמש ירגיש.- באפשרות מנהל הרשת לתשאל את פרופילי התצורה המותקנים על מנת לוודא מדיניות אחסון דרך הממשק או באמצעות הפקודה
profiles show.
-
Keys and Payloads:
- שימוש במפתחות כמו
harddiskMediaEjectאוallowUSBRestrictedModeתחת פיילוד ה-Restrictions על מנת לכפות ולאכוף את מדיניות החומרה הנדרשת.
- שימוש במפתחות כמו
-
Logs:
- תקלות בהחלת פרופילי MDM או בכישלון הרצת סקריפטי ההדפסה לרוב יתגלו על ידי קריאת הלוג המערכתי
cat /var/log/install.log, או בחיפוש יומני הרישום הייעודיים של כלי ה-MDM עצמו (כגון הלוגים המקומיים של Jamf או Kandji).
- תקלות בהחלת פרופילי MDM או בכישלון הרצת סקריפטי ההדפסה לרוב יתגלו על ידי קריאת הלוג המערכתי
4. Edge Cases & Troubleshooting¶
מצב תמיכה נפוץ מאוד קורה כשעובד מנסה להכניס דיסק-און-קי אישי למחשב שמנוהל על ידי MDM מחמיר. הכונן פשוט מסרב להופיע ב-Finder. אם המשתמש יפתח את ה-Disk Utility, הוא עשוי לראות את הכונן הפיזי ברשימה, אך המחיצה שלו תהיה אפורה (Unmounted). במידה והמשתמש ינסה ללחוץ על כפתור ה-Mount, המערכת תזרוק שגיאת הרשאות הקובעת כי הפעולה נדחתה על ידי מדיניות מערכת. מחלקת ה-IT יכולה לאמת במהירות שהחסימה פעילה על ידי בדיקת הפרופילים בממשק ה-System Settings.
בתחום ההדפסות הארגוניות, התקלה הנפוצה ביותר בסביבות Follow Me (כגון PaperCut) במערכות מק משולבות Active Directory, נוגעת לבעיות הזדהות (Authentication). אם העובד נדרש להחליף את סיסמת המשתמש שלו בשרת, תור ה-CUPS המקומי במק ינסה לשלוח עבודות עם הסיסמה הישנה והעבודות יידחו על ידי השרת. התור יקפא ויציג הודעת Hold for Authentication. הפתרון: על המשתמש לפתוח ידנית את תור ההדפסה דרך סמל המדפסת ב-Dock, ללחוץ על אייקון החץ העגול לריענון, ולהזין את שם המשתמש והסיסמה הארגונית החדשה כדי לשחרר את כל העבודות שנתקעו חזרה לשרת ההדפסה.
💡 עזרים ויזואליים להרצאה (Presentation Visuals)¶
[!TIP] "המחשה ויזואלית (עזר לתלמיד)" תמונות אלו ממחישות את הממשק או המנגנון הרלוונטי לנושא השיעור.
