Windows Enterprise-Remotedesktops für mehrere Sitzungen

Azure Virtual Desktop mit mehreren Sitzungen mit Microsoft Intune ist nun allgemein verfügbar.

Sie können jetzt Microsoft Intune verwenden, um Windows Enterprise-Remotedesktops für mehrere Sitzungen im Microsoft Intune Admin Center genauso zu verwalten, wie Sie ein gemeinsam genutztes Windows-Clientgerät verwalten können. Bei der Verwaltung solcher virtuellen Maschinen (VMs) können Sie eine gerätebasierte Konfiguration für Geräte oder eine benutzerbasierte Konfiguration für Benutzer verwenden.

Windows Enterprise Multisession ist ein neuer Remotedesktop-Sitzungshost, exklusiv für Azure Virtual Desktop in Azure. Das bietet die folgenden Vorteile:

  • Ermöglicht mehrere gleichzeitige Benutzersitzungen
  • Ermöglicht Benutzern eine vertraute Windows-Umgebung.
  • Unterstützt die Verwendung vorhandener benutzerbasierter Microsoft 365-Lizenzierung

Sie können Windows Enterprise-VMs mit mehreren Sitzungen, die in der Azure Government Cloud erstellt wurden, in US Government Community (GCC), GCC High und DoD verwalten.

Wichtig

Die Microsoft Intune-Unterstützung für Azure Virtual Desktop Multisession ist derzeit für Citrix DaaS und VMware Horizon Cloud nicht verfügbar. Da Intune keine Unterstützung für Citrix DaaS bieten kann, lesen Sie die Citrix-Dokumentation, und beachten Sie die Citrix-Supportoptionen für die Unterstützung mehrerer Sitzungen. Alle Fragen, Bedenken oder Hilfe sollten an Citrix gerichtet werden, um Support für mehrere Sitzungen zu erhalten. Siehe Citrix-Support.

Übersicht

Die Unterstützung der Gerätekonfiguration in Microsoft Intune für Windows Enterprise Multisession ist allgemein verfügbar (GA). Dies bedeutet, dass Richtlinien, die im Betriebssystembereich definiert sind, und Apps, die für die Installation im Systemkontext konfiguriert sind, auf Azure Virtual Desktop-VMs mit mehreren Sitzungen angewendet werden können, wenn sie Gerätegruppen zugewiesen werden.

Hinweis

Die gerätebasierte Konfiguration kann Benutzern nicht zugewiesen werden, und die benutzerbasierte Konfiguration kann nicht Geräten zugewiesen werden. Er wird als Fehler oder nicht anwendbar gemeldet.

Die Benutzerkonfigurationsunterstützung in Microsoft Intune für Windows Enterprise-VMs mit mehreren Sitzungen ist allgemein verfügbar. Damit können Sie:

  • Benutzerbereichsrichtlinien mithilfe des Einstellungskatalogs konfigurieren und sie Benutzergruppen zuweisen. Sie können die Suchleiste verwenden, um alle Konfigurationen zu durchsuchen, deren Bereich auf „Benutzer“ festgelegt ist.

  • Benutzerzertifikate konfigurieren und Benutzern zuweisen.

  • PowerShell-Skripts so konfigurieren, dass sie im Benutzerkontext installiert und Benutzern zugewiesen werden.

Voraussetzungen

Dieses Feature unterstützt Windows Enterprise-VMs mit mehreren Sitzungen:

  • Als Remotedesktops in gepoolten Hostpools eingerichtet, die über Azure Resource Manager bereitgestellt wurden.
  • Im selben Mandanten wie Intune.
  • Azure Virtual Desktop-Agent-Version 1.0.2944.1400 oder höher wird ausgeführt.
  • Microsoft Entra Hybrid wurde mit einer der folgenden Methoden in Microsoft Intune eingebunden und dort registriert:
  • Microsoft Entra Microsoft Intune eingebunden und registriert, indem Sie die Option "VM mit Intune im Azure-Portal registrieren" aktivieren.
  • Lizenzierung: Die entsprechende Azure Virtual Desktop- und Microsoft Intune-Lizenz ist erforderlich, wenn ein Benutzer oder ein Gerät direkt oder indirekt vom Microsoft Intune-Dienst profitiert, einschließlich des Zugriffs auf den Microsoft Intune-Dienst über eine Microsoft-API. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.
  • Weitere Informationen zu den Lizenzierungsanforderungen für Azure Virtual Desktop finden Sie unter Lizenzierung von Azure Virtual Desktop.

Begrenzungen

Intune unterstützt nicht die Verwendung eines geklonten Images eines Computers, der bereits registriert ist. Dies umfasst sowohl physische als auch virtuelle Geräte wie Azure Virtual Desktop (AVD). Wenn Geräteregistrierungs- oder Identitätstoken zwischen Geräten repliziert werden, treten Fehler bei der Registrierung oder Synchronisierung von Intune-Geräten auf.

Hinweis

Wenn Sie Sitzungshosts mit Microsoft Entra Domain Services verknüpfen, können Sie diese nicht mit Intune verwalten.

Wichtig

  • Intune unterstützt derzeit keine Token-Roaming-Funktionalität zwischen Geräten. Wenn FSLogix oder eine ähnliche Technologie zum Verwalten von Windows-Benutzerprofilen und -Einstellungen verwendet wird, müssen Sie sicherstellen, dass Token nicht unerwartet geräteübergreifend übertragen oder dupliziert werden. Um zu bestätigen, dass Sie eine unterstützte Version und Konfiguration von FSLogix mit deaktiviertem Token-Roaming ausführen, lesen Sie bitte die FSLogix RoamIdentity-Konfigurationseinstellungsreferenz.

Windows Enterprise-VMs mit mehreren Sitzungen werden als separate Betriebssystemedition behandelt, und einige Windows Enterprise-Konfigurationen werden für diese Edition nicht unterstützt. Die Verwendung von Microsoft Intune ist nicht von der Azure Virtual Desktop-Verwaltung derselben VM abhängig oder beeinträchtigt diese.

Erstellen des Konfigurationsprofils

Verwenden Sie zum Konfigurieren von Konfigurationsrichtlinien für Windows Enterprise-VMs mit mehreren Sitzungen den Einstellungskatalog im Microsoft Intune Admin Center.

Für Windows Enterprise-VMs mit mehreren Sitzungen werden nur die folgenden Konfigurationsprofilvorlagen unterstützt:

  • Vertrauenswürdiges Zertifikat – Gerät (Computer) bei der Ausrichtung auf Geräte und Benutzer bei der Ausrichtung auf Benutzer
  • SCEP-Zertifikat – Gerät (Computer) bei der Ausrichtung auf Geräte und Benutzer bei der Ausrichtung auf Benutzer
  • PKCS-Zertifikat – Gerät (Computer) bei der Ausrichtung auf Geräte und Benutzer bei der Ausrichtung auf Benutzer
  • VPN – nur Gerätetunnel

Microsoft Intune stellt keine nicht unterstützten Vorlagen für Geräte mit mehreren Sitzungen bereit, und diese Richtlinien werden in Berichten als Nicht zutreffend angezeigt.

Hinweis

Wenn Sie die Co-Verwaltung für Intune und Konfigurations-Manager verwenden, legen Sie in Konfigurations-Manager den Workload Schieberegler für Ressourcenzugriffsrichtlinien auf Intune oder Pilot Intune fest. Mit dieser Einstellung können Windows-Clients das Anfordern des Zertifikats starten.

So konfigurieren Sie Richtlinien

  1. Melden Sie sich beim Microsoft Intune Admin Center an, und wählen Sie "Geräte>nach Plattform>", "Windows>Geräte verwalten>","Konfiguration>und neue Richtlinie"aus>.
  2. Wählen Sie unter Plattform die Option Windows 10 und höher aus.
  3. Für Profiltyp die Option Einstellungskatalog auswählen, oder wählen Sie bei der Bereitstellung von Einstellungen mithilfe einer Vorlage Vorlagen und dann den Namen der unterstützten Vorlage aus.
  4. Wählen Sie Erstellen aus.
  5. Geben Sie auf der Seite Grundlagen unter Name einen Wert und (optional) eine Beschreibung an, und klicken Sie auf >Weiter.
  6. Wählen Sie unter Konfigurationseinstellungen die Option Einstellungen hinzufügen aus.
  7. Klicken Sie unter Einstellungsauswahl auf die Option Filter hinzufügen, und wählen Sie die folgenden Optionen aus:
    • Schlüssel: Betriebssystemedition
    • Operator: ==
    • Wert:Enterprise mit mehreren Sitzungen
    • Wählen Sie Anwenden aus. Die gefilterte Liste zeigt jetzt alle Konfigurationsprofilkategorien, die Windows Enterprise Multisession unterstützen. Der Geltungsbereich für eine Richtlinie wird in Klammern angezeigt. Für den Benutzerbereich wird es als (Benutzer) angezeigt, und der Rest sind Richtlinien mit Gerätebereich.
  8. Wählen Sie in der gefilterten Liste die gewünschten Kategorien aus.
    • Wählen Sie für jede ausgewählte Kategorie die Einstellungen aus, die Sie auf Ihr neues Konfigurationsprofil anwenden möchten.
    • Wählen Sie für jede Einstellung den gewünschten Wert für dieses Konfigurationsprofil aus.
  9. Wenn Sie mit dem Hinzufügen der Einstellungen fertig sind, wählen Sie "Weiter " aus.
  10. Wählen Sie auf der Seite "Zuweisungen" die Microsoft Entra-Gruppen aus, die die Geräte enthalten, denen dieses Profil als Nächstes zugewiesen werden > soll.
  11. Fügen Sie auf der Seite "Bereichsmarkierungen" optional die Bereichstags hinzu, die Sie als Nächstes auf dieses Profil > anwenden möchten. Weitere Informationen zu Bereichsmarkierungen finden Sie unter Use role-based access control and scope tags for distributed IT (Verwenden der rollenbasierten Zugriffssteuerung und von Bereichsmarkierungen für verteilte IT).
  12. Wählen Sie auf der Seite Überprüfen + Erstellen den Befehl Erstellen aus, um das Profil zu erstellen.

Administrative Vorlagen

Administrative Vorlagen im Intune-Einstellungskatalog werden für Windows Enterprise-Multisession mit einigen Einschränkungen unterstützt:

  • Durch ADMX unterstützte Richtlinien werden unterstützt. Einige Richtlinien sind noch nicht im Einstellungskatalog verfügbar.
  • Von ADMX aufgenommene Richtlinien werden unterstützt. Eine vollständige Liste der in ADMX erfassten Richtlinienkategorien finden Sie unter Konfigurieren von Win32- und Desktop-Brücke-App-Richtlinien. Einige aufgenommene ADMX-Einstellungen gelten nicht für Windows Enterprise-Multisitzungen.

Compliance und bedingter Zugriff

Sie können Ihre Windows Enterprise-VMs für mehrere Sitzungen schützen, indem Sie Konformitätsrichtlinien und Richtlinien für bedingten Zugriff im Microsoft Intune Admin Center konfigurieren. Die folgenden Konformitätsrichtlinien werden auf Windows Enterprise-VMs für mehrere Sitzungen unterstützt:

  • Minimale Version des Betriebssystems
  • Maximale Version des Betriebssystems
  • Gültige Betriebssystembuilds
  • Einfache Kennwörter
  • Kennworttyp
  • Minimale Kennwortlänge
  • Kennwortkomplexität
  • Kennwortablauf (Tage)
  • Anzahl vorheriger Kennwörter, deren Wiederverwendung verhindert wird
  • Microsoft Defender-Antischadsoftware
  • Sicherheitsinformationen zur Microsoft Defender-Antischadsoftware auf dem neuesten Stand
  • Firewall
  • Antivirus
  • Antispyware
  • Echtzeitschutz
  • Mindestversion der Microsoft Defender-Antischadsoftware
  • Defender ATP-Risikobewertung

Alle anderen Richtlinien werden als Nicht zutreffend angegeben.

Wichtig

Sie müssen eine neue Konformitätsrichtlinie erstellen und diese auf die Gerätegruppe ausrichten, die Ihre VMs mit mehreren Sitzungen enthält. Benutzerspezifische Compliancekonfigurationen werden nicht unterstützt.

Richtlinien für bedingten Zugriff unterstützen sowohl benutzer- als auch gerätebasierte Konfigurationen für Windows Enterprise-Multisession.

Endpunktsicherheit

Sie können Profile unter Endpunktsicherheit für VMs mit mehreren Sitzungen konfigurieren, indem Sie Plattformfenster auswählen. Wenn diese Plattform nicht verfügbar ist, wird das Profil auf VMs mit mehreren Sitzungen nicht unterstützt.

Weitere Informationen finden Sie unter Verwalten der Gerätesicherheit mit Endpunktsicherheitsrichtlinien in Microsoft Intune

Anwendungsbereitstellung

Mit den folgenden Einschränkungen gelten alle Windows-Apps für Windows Enterprise-Multisession:

  • Alle Apps müssen für die Installation im System-/Gerätekontext konfiguriert sein und Geräte als Ziel festgelegt haben. Web-Apps werden standardmäßig immer im Benutzerkontext angewendet, sodass sie nicht auf VMs mit mehreren Sitzungen angewendet werden.
  • Alle Apps müssen mit der App-Zuweisungsabsicht Erforderlich oder Deinstallieren konfiguriert werden. Die Bereitstellungsabsicht Verfügbare Apps wird auf VMs mit mehreren Sitzungen nicht unterstützt.
  • Wenn eine für die Installation im Systemkontext konfigurierte Win32-App Abhängigkeiten oder Ablösungsbeziehungen für Apps aufweist, die für die Installation im Benutzerkontext konfiguriert sind, wird die App nicht installiert. Für eine Windows Enterprise-VM mit mehreren Sitzungen erstellen Sie eine separate Instance der Systemkontext-App, oder stellen Sie sicher, dass alle App-Abhängigkeiten für die Installation im Systemkontext konfiguriert sind.
  • Das Anfügen von Azure Virtual Desktop RemoteApp und MSIX-Apps wird in Microsoft Intune derzeit nicht unterstützt.

Skriptbereitstellung

Skripts, die für die Ausführung im Systemkontext konfiguriert und Geräten zugewiesen sind, werden unter Windows Enterprise Multisession unterstützt. Dies kann unter „Skripteinstellungen“ konfiguriert werden, indem Sie Dieses Skript mit den Anmeldeinformationen des angemeldeten Benutzers ausführen auf Nein festlegen.

Skripts, die für die Ausführung im Benutzerkontext konfiguriert und Benutzern zugewiesen sind, werden unter Windows Enterprise Multisession unterstützt. Dies kann unter Skripteinstellungen konfiguriert werden, indem dieses Skript mit den angemeldeten Anmeldedaten ausführen auf Ja gesetzt wird.

Windows Update Clientrichtlinien

Sie können den Einstellungskatalog verwenden, um die Windows Update-Einstellungen für Qualitätsupdates (Sicherheitsupdates) für Windows Enterprise-VMs mit mehreren Sitzungen zu verwalten. Um die unterstützten Einstellungen im Katalog zu finden, konfigurieren Sie einen Einstellungsfilter für Enterprise mit mehreren Sitzungen, und erweitern Sie dann die Kategorie Windows Update for Business.

Die folgenden Einstellungen sind im Katalog verfügbar, mit den Links, die die Windows CSP-Dokumentation öffnen:

Remoteaktionen

Die folgenden Remoteaktionen für Windows-Desktopgeräte werden nicht unterstützt und in der Benutzeroberfläche abgeblendet und in Graph für Windows Enterprise-VMs mit mehreren Sitzungen deaktiviert:

  • Windows Autopilot zurücksetzen
  • BitLocker-Schlüsselrotation
  • Neustart
  • Remotesperre
  • Kennwort zurücksetzen
  • Wischen

Auslaufen

Beim Löschen virtueller Computer in Azure verbleiben verwaiste Gerätedatensätze im Microsoft Intune Admin Center. AVD-Computer werden nach 30 Tagen automatisch gelöscht und nach 60 Tagen dauerhaft entfernt. Weitere Informationen finden Sie unter:

Sicherheitsbasispläne

Sicherheitsgrundlinien sind für Windows Enterprise-Multisession verfügbar. Es wird empfohlen, die verfügbaren Sicherheitsbaselines zu lesen und die empfohlenen Richtlinien und Werte im Einstellungskatalog zu konfigurieren.

Zusätzliche Konfigurationen, die auf Windows Enterprise-VMs für mehrere Sitzungen nicht unterstützt werden

Die OOBE-Registrierung (Out of Box Experience) wird für Windows Enterprise-Multisession nicht unterstützt. Diese Einschränkung bedeutet Folgendes:

  • Der Windows-Selbstbereitstellungsmodus mit Autopilot und die kommerzielle OOBE-Registrierung werden nicht unterstützt.
  • Die Seite mit dem RegistrierungsStatus wird nicht unterstützt.

Windows Enterprise mit mehreren Sitzungen, die von Microsoft Intune verwaltet werden, wird für China Sovereign Cloud derzeit nicht unterstützt.

Problembehandlung

In den folgenden Abschnitten finden Sie Anleitungen zur Problembehandlung bei häufig auftretenden Problemen.

Probleme bei der Registrierung

Problem Detail
Registrierung von Microsoft Entra hybrid, eingebundenem virtuellen Computer fehlgeschlagen
  • Die automatische Registrierung ist für die Verwendung von Benutzeranmeldeinformationen konfiguriert. Virtuelle Windows Enterprise-Computer mit mehreren Sitzungen müssen mit Geräteanmeldeinformationen registriert werden.
  • Der von Ihnen verwendete Azure Virtual Desktop-Agent muss Version 1.0.2944.1400 oder höher sein.
  • Sie haben mehrere MDM-Anbieter, die nicht unterstützt werden.
  • Die Windows Enterprise-VM für mehrere Sitzungen wird außerhalb eines Hostpools konfiguriert. Microsoft Intune unterstützt nur VMs, die als Teil eines Hostpools bereitgestellt werden.
  • Der Azure Virtual Desktop-Hostpool wurde nicht über die Azure Resource Manager-Vorlage erstellt.
Registrierung von mit Microsoft Entra verbundenen virtuellen Computer fehlgeschlagen
  • Der verwendete Azure Virtual Desktop-Agent wird nicht aktualisiert. Der Agent muss Version 1.0.2944.1400 oder höher sein.
  • Azure Virtual Desktop-Hostpool wurde nicht über die Azure Resource Manager-Vorlage erstellt.

Konfigurationsprobleme

Problem Detail
Fehler bei der Einstellungskatalogrichtlinie Bestätigen Sie, dass der virtuelle Computer mithilfe von Geräteanmeldeinformationen registriert ist. Die Registrierung mit Benutzeranmeldeinformationen wird für Windows Enterprise-Multisession derzeit nicht unterstützt.
Die Konfigurationsrichtlinie wurde nicht angewendet. Vorlagen (mit Ausnahme von Zertifikaten) werden unter Windows Enterprise für mehrere Sitzungen nicht unterstützt. Alle Richtlinien müssen über den Einstellungskatalog erstellt werden.
Konfigurationsrichtlinie wird als „Nicht zutreffend“ gemeldet Einige Richtlinien gelten nicht für virtuelle Azure Virtual Desktop-Computer.
Microsoft Edge/Microsoft Office ADMX-Richtlinie wird nicht angezeigt, wenn ich den Filter für Windows Enterprise-Multisession-Edition anwende. Die Anwendbarkeit für diese Einstellungen basiert nicht auf der Windows Version oder Edition, sondern darauf, ob diese Apps auf dem Gerät installiert wurden. Um diese Einstellungen Ihrer Richtlinie hinzuzufügen, müssen Sie möglicherweise alle Filter entfernen, die in der Einstellungsauswahl angewendet wurden.
App, die für die Installation im Systemkontext konfiguriert wurde, wurde nicht angewendet Vergewissern Sie sich, dass die App keine Abhängigkeits- oder Überlagerungsbeziehung für Apps aufweist, die für die Installation im Benutzerkontext konfiguriert sind. Benutzerkontext-Apps werden derzeit unter Windows Enterprise für mehrere Sitzungen nicht unterstützt.
Richtlinie für Updateringe für Windows gilt nicht Windows Update Rings-Richtlinien werden derzeit nicht unterstützt. Qualitätsupdates können über die Einstellungen im Einstellungskatalog verwaltet werden.

Nächste Schritte

Erfahren Sie mehr über Azure Virtual Desktops.