Escritorios remotos multisesión de Windows Enterprise

Sesiones múltiples de Azure Virtual Desktop con Microsoft Intune

Ahora puede usar Microsoft Intune para administrar escritorios remotos multisesión de Windows Enterprise en el Centro de administración de Microsoft Intune del mismo modo que puede administrar un dispositivo cliente de Windows compartido. Al administrar estas máquinas virtuales (VM), puede usar la configuración basada en dispositivos dirigida a dispositivos o la configuración basada en usuario dirigida a usuarios.

Windows Enterprise multisesión es un nuevo host de sesión de Escritorio remoto exclusivo de Azure Virtual Desktop en Azure. Proporciona las ventajas siguientes:

  • Permite varias sesiones de usuario simultáneas.
  • Proporciona a los usuarios una experiencia familiar de Windows.
  • Admite el uso de licencias de Microsoft 365 por usuario existentes.

Puede administrar máquinas virtuales multisesión de Windows Enterprise creadas en Azure Government Cloud en US Government Community (GCC), GCC High y DoD.

Importante

La compatibilidad de Microsoft Intune con la multisesión de Azure Virtual Desktop no está disponible actualmente para Citrix DaaS y VMware Horizon Cloud. Dado que Intune no puede ofrecer compatibilidad con Citrix DaaS, revise la documentación de Citrix y conozca las opciones de compatibilidad de Citrix para la compatibilidad con varias sesiones. Todas las preguntas, inquietudes o ayuda deben dirigirse a Citrix para obtener soporte técnico de varias sesiones. Consulte al soporte técnico de Citrix.

Información general

La compatibilidad con la configuración de dispositivos en Microsoft Intune para Windows Enterprise multisesión está disponible con carácter general (GA). Esto significa que las directivas definidas en el ámbito del sistema operativo y las aplicaciones configuradas para instalarse en el contexto del sistema se pueden aplicar a máquinas virtuales de varias sesiones de Azure Virtual Desktop cuando se asignan a grupos de dispositivos.

Nota:

No se puede asignar la configuración basada en dispositivos a los usuarios y no se puede asignar la configuración basada en usuarios a los dispositivos. Se notifica como Error o No aplicable.

La compatibilidad con la configuración de usuario en Microsoft Intune para máquinas virtuales de varias sesiones de Windows Enterprise está disponible con carácter general. Con esto podrás:

  • Configure las directivas de ámbito de usuario mediante el Catálogo de configuraciones y asígnelas a grupos de usuarios. Puede usar la barra de búsqueda para buscar en todas las configuraciones con el ámbito establecido en "usuario".

  • Configure certificados de usuario y asígnelos a los usuarios.

  • Configure scripts de PowerShell para instalarlos en el contexto del usuario y asignarlos a los usuarios.

Requisitos previos

Esta característica admite máquinas virtuales Windows Enterprise de varias sesiones, que son:

Limitaciones

Intune no admite el uso de una imagen clonada de un equipo que ya está inscrito. Esto incluye dispositivos físicos y virtuales, como Azure Virtual Desktop (AVD). Cuando la inscripción de dispositivos o los tokens de identidad se replican entre dispositivos, se producirán errores de sincronización o inscripción de dispositivos de Intune.

Nota:

Si se une a hosts de sesión a los Servicios de dominio de Microsoft Entra, no puede administrarlos mediante Intune.

Importante

  • Actualmente, Intune no admite la funcionalidad de itinerancia de tokens entre dispositivos. Si se usa FSLogix, o una tecnología similar, para administrar la configuración y los perfiles de usuario de Windows, debe asegurarse de que los tokens no se muevan o dupliquen inesperadamente entre dispositivos. Para confirmar que está ejecutando una versión compatible y una configuración de FSLogix con la itinerancia de tokens deshabilitada, consulte la referencia de opciones de configuración de RoamIdentity de FSLogix.

Las máquinas virtuales de Windows Enterprise multisesión se tratan como una edición independiente del sistema operativo y algunas configuraciones de Windows Enterprise no serán compatibles con esta edición. El uso de Microsoft Intune no depende ni interfiere con la administración de Azure Virtual Desktop de la misma máquina virtual.

Crear el perfil de configuración

Para configurar directivas de configuración para máquinas virtuales Windows Enterprise multisesión, use el catálogo Configuración del Centro de administración de Microsoft Intune.

Solo las siguientes plantillas de perfil de configuración son compatibles con las máquinas virtuales Windows Enterprise multisesión:

  • Certificado de confianza : dispositivo (máquina) cuando se dirige a dispositivos y usuario al dirigirse a usuarios
  • Certificado SCEP : dispositivo (máquina) al dirigirse a dispositivos y usuario al dirigirse a usuarios
  • Certificado PKCS : dispositivo (máquina) cuando se destina a dispositivos y usuario cuando se dirige a usuarios
  • VPN: solo dispositivo Tunnel

Microsoft Intune no entregará plantillas no admitidas a los dispositivos de sesiones múltiples, y esas directivas aparecen como No aplicables en los informes.

Nota:

Si usa la administración conjunta para Intune y Administrador de configuración, en Administrador de configuración, establezca el control deslizante de la carga de trabajo de las directivas de acceso a los recursos en Intune o Intune piloto. Esta configuración permite a los clientes de Windows iniciar el proceso de solicitud del certificado.

Para configurar directivas

  1. Inicie sesión en el Centro de administración de Microsoft Intune y elija Dispositivos>Por plataforma>Windows>Administrar dispositivos>Configuración>Crear>nueva directiva.
  2. En Plataforma, seleccione Windows 10 y versiones posteriores.
  3. En Tipo de perfil, seleccione Catálogo de configuración o, al implementar la configuración mediante una plantilla, seleccione Plantillas y, a continuación, el nombre de la plantilla admitida.
  4. Seleccione Crear.
  5. En la página Aspectos básicos, proporcione un Nombre y (opcionalmente) Descripción> Siguiente.
  6. En la página Opciones de configuración, seleccione Agregar configuración.
  7. En Selector de configuración, elija Agregar filtro y seleccione las siguientes opciones:
    • Clave:edición del sistema operativo
    • Operator: ==
    • Valor:sesiones múltiples de Enterprise
    • Seleccione Aplicar. La lista filtrada ahora muestra todas las categorías de perfil de configuración que admiten Windows Enterprise multisesión. El ámbito de una directiva se muestra entre paréntesis. Para el ámbito de usuario, se muestra como (Usuario) y el resto son directivas con ámbito de dispositivo.
  8. En la lista filtrada, elija las categorías que desee.
    • Para cada categoría que elija, seleccione la configuración que desea aplicar al nuevo perfil de configuración.
    • Para cada opción de configuración, seleccione el valor que desea para este perfil de configuración.
  9. Seleccione Siguiente cuando haya terminado de agregar la configuración.
  10. En la página Asignaciones, elija los grupos de Microsoft Entra que contengan los dispositivos a los que desea asignar este perfil Siguiente>.
  11. En la página Etiquetas de ámbito , puedes agregar las etiquetas de ámbito que quieras aplicar a este perfil >A continuación. Para obtener más información sobre las etiquetas de ámbito, consulte Usar el control de acceso basado en roles y las etiquetas de ámbito para TI distribuida.
  12. En la página Revisión y creación, elija Crear para crear un perfil.

Plantillas administrativas

Las plantillas administrativas del catálogo de configuración de Intune se admiten para Windows Enterprise multisesión con algunas limitaciones:

  • Se admiten directivas respaldadas por ADMX. Algunas directivas aún no están disponibles en el catálogo de Configuración.
  • Se admiten las directivas ingeridas por ADMX. Para obtener una lista completa de las categorías de directivas ingeridas por ADMX, consulte Configuración de directiva de aplicaciones de Win32 y Puente de escritorio. Algunas opciones de configuración de ingesta de ADMX no se aplicarán a Windows Enterprise multisesión.

Cumplimiento y acceso condicional

Puede proteger sus máquinas virtuales Windows Enterprise multisesión configurando las directivas de cumplimiento y las directivas de acceso condicional en el Centro de administración de Microsoft Intune. Las siguientes directivas de cumplimiento se admiten en máquinas virtuales Windows Enterprise multisesión:

  • Versión de SO mínima
  • Versión de SO máxima
  • Compilaciones válidas del sistema operativo
  • Contraseñas sencillas
  • Tipo de contraseña
  • Longitud mínima de la contraseña
  • Complejidad de contraseña
  • Expiración de contraseña (días)
  • Número de contraseñas anteriores que no se pueden reutilizar
  • Antimalware de Microsoft Defender
  • Actualización de la inteligencia de seguridad de Antimalware de Microsoft Defender
  • Firewall
  • Antivirus
  • Antiespía
  • Protección en tiempo real
  • Versión mínima de Antimalware de Microsoft Defender
  • Puntuación de riesgo de ATP de Defender

Todas las demás directivas se notifican como No aplicable.

Importante

Tendrá que crear una nueva directiva de cumplimiento y dirigirla al grupo de dispositivos que contiene las máquinas virtuales de varias sesiones. No se admiten las configuraciones de cumplimiento dirigidas al usuario.

Las directivas de acceso condicional admiten configuraciones basadas en usuarios y dispositivos para Windows Enterprise multisesión.

Seguridad de punto de conexión

Puede configurar perfiles en Seguridad de punto de conexión para máquinas virtuales de varias sesiones seleccionando Plataforma Windows. Si esa plataforma no está disponible, el perfil no se admite en máquinas virtuales multisesión.

Para obtener más información, consulte Administrar la seguridad de los dispositivos con directivas de seguridad de punto de conexión en Microsoft Intune

Implementación de aplicaciones

Todas las aplicaciones de Windows se pueden implementar en Windows Enterprise multisesión con las siguientes restricciones:

  • Todas las aplicaciones deben configurarse para instalarse en el contexto del sistema o dispositivo y estar destinadas a dispositivos. Las aplicaciones web siempre se aplican en el contexto del usuario de forma predeterminada, por lo que no se aplicarán a las máquinas virtuales de sesiones múltiples.
  • Todas las aplicaciones deben configurarse con la intención de asignación de aplicaciones Requerido o Desinstalar. La intención de implementación Aplicaciones disponibles no se admite en máquinas virtuales de sesiones múltiples.
  • Si una aplicación Win32 configurada para instalarse en el contexto del sistema tiene dependencias o relación de sustitución en las aplicaciones configuradas para instalarse en el contexto de usuario, la aplicación no se instalará. Para aplicar a una máquina virtual de varias sesiones de Windows Enterprise, cree una instancia independiente de la aplicación de contexto del sistema o asegúrese de que todas las dependencias de la aplicación estén configuradas para instalarse en el contexto del sistema.
  • RemoteApp de Azure Virtual Desktop y la conexión de aplicaciones MSIX no se admiten actualmente en Microsoft Intune.

Implementación de scripts

Los scripts configurados para ejecutarse en el contexto del sistema y asignados a dispositivos son compatibles con Windows Enterprise multisesión. Esto puede configurarse en la configuración de scripts estableciendo Ejecutar este script con las credenciales de inicio de sesión en No.

Los scripts configurados para ejecutarse en el contexto de usuario y asignados a usuarios son compatibles con Windows Enterprise multisesión. Esto se puede configurar en Configuración de script estableciendo Ejecutar este script con las credenciales iniciadas en .

Directivas de cliente de Windows Update

Puede usar el catálogo de configuración para administrar la configuración de Windows Update para las actualizaciones de calidad (seguridad) para máquinas virtuales Windows Enterprise de varias sesiones. Para buscar la configuración con soporte en el catálogo, configure un filtro de configuración para sesiones múltiples de Enterprise y, a continuación, expanda la categoría Windows Update para empresas.

La siguientes configuraciones están disponibles en el catálogo, con los vínculos que abren la documentación de Windows CSP:

Acciones remotas

Las siguientes acciones remotas del dispositivo de escritorio de Windows no se admiten, aparecerán atenuadas en la interfaz de usuario y deshabilitadas en Graph para máquinas virtuales de varias sesiones de Windows Enterprise:

  • Restablecimiento de Windows Autopilot
  • Rotación de clave de BitLocker
  • Comienzo de cero
  • Bloqueo remoto
  • Restablecer contraseña
  • Barrido

Retiradas

La eliminación de VM de Azure dejará registros de dispositivos huérfanos en el Centro de administración de Microsoft Intune. Los equipos AVD se eliminan automáticamente después de 30 días y se quitan permanentemente después de 60 días. Para más información, vea:

Líneas base de seguridad

Las líneas base de seguridad están disponibles para Windows Enterprise multisesión. Se recomienda revisar las líneas base de seguridad disponibles y configurar las directivas y los valores recomendados en el catálogo de configuración.

Configuraciones adicionales que no son compatibles con las máquinas virtuales Windows Enterprise de varias sesiones

La inscripción en la configuración rápida (OOBE) no se admite para Windows Enterprise multisesión. Esta restricción significa que:

  • No se admiten Windows Autopilot y la OOBE comercial.
  • No se admite la página de estado de inscripción.

Windows Enterprise multisesión administrado por Microsoft Intune no se admite actualmente para China Sovereign Cloud.

Solución de problemas

En las secciones siguientes se proporcionan instrucciones para solucionar problemas comunes.

Problemas de inscripción

Problema Detalles
Error en la inscripción de la máquina virtual unida a la solución híbrida de Microsoft Entra
  • La inscripción automática está configurada para que use las credenciales de usuario. Las máquinas virtuales de varias sesiones de Windows Enterprise se deben inscribir con las credenciales del dispositivo.
  • El agente de Azure Virtual Desktop que usa debe ser la versión 1.0.2944.1400 o posterior.
  • Tienes más de un proveedor de MDM, que no es compatible.
  • La máquina virtual de varias sesiones de Windows Enterprise está configurada fuera de un grupo de hosts. Microsoft Intune solo admite máquinas virtuales aprovisionadas como parte de un grupo de host.
  • El grupo de host de Azure Virtual Desktop no se creó a través de la plantilla de Azure Resource Manager.
Error en la inscripción de la máquina virtual unida a Microsoft Entra
  • El agente de Azure Virtual Desktop que usa no está actualizado. El agente debe ser versión 1.0.2944.1400 o superior.
  • El grupo de host de Azure Virtual Desktop no se creó a través de la plantilla administrador de recursos de Azure.

Problemas de configuración

Problema Detalles
Error en la directiva del catálogo de configuración Confirme que la máquina virtual está inscrita con credenciales de dispositivo. La inscripción con credenciales de usuario no se admite actualmente para Windows Enterprise multisesión.
No se aplica la directiva de configuración Las plantillas (excepto para certificados) no se admiten en Windows Enterprise multisesión. Todas las directivas deben crearse a través del catálogo de configuración.
Informes de directivas de configuración como No aplicables Algunas directivas no se aplican a las máquinas virtuales de Azure Virtual Desktop.
La directiva ADMX de Microsoft Edge/Microsoft Office no se muestra al aplicar el filtro para Windows Enterprise edición multisesión La aplicabilidad de esta configuración no depende de la versión o de la edición de Windows, sino de que dichas aplicaciones se hayan instalado en el dispositivo. Para agregar esta configuración a la directiva, es posible que tenga que quitar los filtros aplicados en el selector de configuración.
La aplicación configurada para instalarse en el contexto del sistema no se aplicó Confirma que la aplicación no tiene una relación de dependencia o sustitución en ninguna aplicación configurada para instalarse en el contexto del usuario. Las aplicaciones de contexto de usuario no se admiten actualmente en Windows Enterprise multisesión.
No se ha aplicado la directiva de los timbres de actualización para Windows Las directivas de anillos de Windows Update no se admiten actualmente. Las actualizaciones de calidad se pueden administrar a través de la configuración disponible en el catálogo de configuración.

Siguientes pasos

Obtenga más información sobre Azure Virtual Desktop.