Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La protezione dell'acquisizione dello schermo, insieme alla filigrana, consente di impedire l'acquisizione di dati sensibili nei dispositivi client usando API e funzionalità specifiche del sistema operativo. Quando abiliti la protezione dell'acquisizione dello schermo, il contenuto remoto viene bloccato automaticamente negli screenshot e nella condivisione dello schermo. Questa funzionalità può essere applicata alle macchine virtuali di Desktop virtuale Azure e ai PC cloud di Windows 365.
Quando Screen Trascrivi Protection (SCP) è abilitato per bloccare l'acquisizione dello schermo nel client, gli utenti possono continuare a condividere il desktop remoto o le singole applicazioni usando esperienze di collaborazione supportate, ad esempio Microsoft Teams. La compatibilità tra SCP e la condivisione dello schermo di Teams dipende dall'uso delle configurazioni client supportate. Se si usano configurazioni non supportate, il contenuto protetto potrebbe apparire come una schermata nera durante la condivisione. Per i requisiti di compatibilità correnti e le indicazioni sulla configurazione con Teams, vedere qui.
Importante
La protezione dell'acquisizione dello schermo non fornisce protezione a livello DRM (Digital Rights Management). Impedisce l'acquisizione dello schermo tramite le funzionalità e le API standard del sistema operativo e non sostituisce le soluzioni DRM. Per una protezione completa dei dati, usa la protezione dell'acquisizione dello schermo come parte di una strategia di sicurezza più ampia e approfondita che include altri controlli, ad esempio i criteri di accesso condizionale, la prevenzione della perdita di dati e la gestione degli endpoint.
Consiglio
Per aumentare la sicurezza delle informazioni sensibili, è anche consigliabile disabilitare il reindirizzamento di appunti, unità e stampanti. La disabilitazione del reindirizzamento impedisce agli utenti di copiare il contenuto dalla sessione remota. Per informazioni sui valori di reindirizzamento supportati, vedere Reindirizzamento del dispositivo.
Per scoraggiare altri metodi di acquisizione dello schermo, ad esempio scattare una foto di uno schermo con una fotocamera fisica, è possibile abilitare la filigrana, in cui gli amministratori possono usare un codice a matrice per tracciare la sessione.
Determina la configurazione
La procedura per configurare la protezione dell'acquisizione dello schermo dipende dalla posizione in cui viene configurata, dalle piattaforme da cui gli utenti si connettono e dallo scenario che si vuole ottenere.
Dispositivi Windows e macOS: è possibile impedire l'acquisizione dello schermo configurando macchine virtuali (Desktop virtuale di Azure) o PC cloud (Windows 365) usando un criterio di configurazione del dispositivo Intune o Criteri di gruppo. L'app app di Windows o il client Desktop remoto applica le impostazioni di protezione dell'acquisizione dello schermo senza ulteriori configurazioni.
Quando si configura la protezione dell'acquisizione dello schermo nelle macchine virtuali o nei PC cloud, è possibile configurare altre due impostazioni per soddisfare i propri requisiti:
Blocca l'acquisizione dello schermo nel client: impedisce l'acquisizione dello schermo dal dispositivo locale delle applicazioni in esecuzione nella sessione remota.
Blocca l'acquisizione dello schermo su client e server: impedisce l'acquisizione dello schermo dal dispositivo locale delle applicazioni in esecuzione nella sessione remota, ma impedisce anche l'acquisizione dello schermo da parte di strumenti e servizi all'interno della macchina virtuale o del Cloud PC.
In questo scenario, ecco il risultato quando ci si connette da ogni tipo di piattaforma:
| Piattaforma | Connessione consentita | Acquisizione dello schermo bloccata |
|---|---|---|
| Windows | ✅ | ✅ |
| macOS | ✅ | ✅ |
| iOS/iPadOS | ✅¹ | ✅¹ |
| Android | ✅ 1 | ✅ 1 |
| Web | ✅ 1 | ✅ 1 |
1. Applicazione ibrida (iOS/iPadOS/Android/Web): quando la protezione Trascrivi schermo è abilitata nella macchina virtuale o nel Cloud PC, le connessioni dai dispositivi iOS/iPadOS e Android gestiti sono consentite quando protetti da un criterio di protezione dell'app Intune MAM che blocca l'acquisizione dello schermo. Sul Web, le connessioni da Microsoft Edge for Business sono consentite quando il profilo di lavoro Edge riceve un criterio di protezione dell'app Intune MAM che applica la protezione dell'acquisizione dello schermo tramite le funzionalità di prevenzione della perdita dei dati (DLP) di Edge. L'applicazione ibrida non è applicabile sulle piattaforme che non supportano Intune MAM.
Nota
L'applicazione ibrida richiede le versioni minime dell'app seguenti:
- iOS/iPadOS: app di Windows versione 11.2.4
- Android: app di Windows versione 11.0.0.94 (o versioni successive che supportano l'applicazione ibrida)
- Web: Applicazione supportata in Edge per Windows
Android, iOS/iPadOS e connessioni Web: le acquisizioni dello schermo possono essere impedite configurando i dispositivi locali con Microsoft Intune Mobile Application Management (MAM). Non impedisce agli strumenti e ai servizi all'interno della macchina virtuale o del Cloud PC di acquisire lo schermo. Per altre informazioni, vedere Gestire le impostazioni di reindirizzamento dei dispositivi locali con Microsoft Intune.
In questo scenario, ecco il risultato quando ci si connette da ogni tipo di piattaforma:
| Piattaforma | Connessione consentita | Acquisizione dello schermo bloccata |
|---|---|---|
| Windows | ✅ | ❌ |
| macOS | ✅ | ❌ |
| iOS/iPadOS | ✅ | ✅ |
| Android | ✅ | ✅ |
| Web | ✅ | ✅ 1 |
1. Sul Web, la protezione dell'acquisizione dello schermo viene applicata dalle funzionalità di prevenzione della perdita dei dati (DLP) di Edge for Business quando gli utenti si connettono con Microsoft Edge for Business e ricevono un criterio di protezione dell'app Intune MAM. Per la procedura di configurazione, vedere Abilitare la protezione dell'acquisizione dello schermo con Intune MAM.
Importante
Per i dispositivi Android e iOS/iPadOS e per il client Web (in Windows), la protezione dell'acquisizione dello schermo viene applicata tramite la gestione di applicazioni mobili (MAM) di Intune. In ogni caso, devi configurare due elementi: un criterio di protezione delle app di Intune MAM che applica la protezione dell'acquisizione dello schermo e un criterio di accesso condizionale che richiede i criteri di protezione delle app in modo che gli utenti possano connettersi solo quando i criteri vengono applicati al client. L'impostazione esatta dei criteri di protezione delle app varia a seconda della piattaforma: in Android e iOS/iPadOS è possibile bloccare direttamente l'acquisizione dello schermo, mentre sul Web è possibile configurare Microsoft Edge for Business, dove la protezione dell'acquisizione dello schermo viene applicata tramite le funzionalità di prevenzione della perdita dei dati (DLP) di Edge. Questo è il modello supportato quando SCP configurato dall'amministratore (per Windows e macOS) è abilitato in Intune. Per la procedura di configurazione, vedere Abilitare la protezione dell'acquisizione dello schermo con Intune MAM.
Considerazioni sulla piattaforma per la protezione dell'acquisizione dello schermo in macOS
Anche se completamente supportato in Windows, esistono limitazioni note in macOS a causa dell'attuale architettura di sicurezza della piattaforma:
Compatibilità con Microsoft Teams: in macOS, l'abilitazione della protezione dell'acquisizione dello schermo potrebbe interferire con la condivisione dello schermo in Microsoft Teams, causando potenzialmente la visualizzazione vuota o non corretta delle finestre condivise. Se è necessaria la collaborazione basata su Teams, potrebbe essere necessario disabilitare temporaneamente la protezione dell'acquisizione dello schermo nel dispositivo.
Applicazione a livello di piattaforma: a causa delle restrizioni di macOS, alcune applicazioni native potrebbero non rispettare completamente l'applicazione della protezione dell'acquisizione dello schermo. Si tratta di una limitazione delle API disponibili del sistema operativo, non di un difetto nella protezione dell'acquisizione dello schermo in sé.
Ecco alcuni suggerimenti per queste limitazioni:
Per i flussi di lavoro macOS che richiedono molta collaborazione, è consigliabile configurare le impostazioni di protezione dell'acquisizione dello schermo in base alle esigenze aziendali e al livello di rischio.
Per i contenuti altamente sensibili, gli endpoint di Windows sono consigliati per l'applicazione completa delle funzionalità di protezione dello schermo.
Le filigrane e i criteri amministrativi possono essere utilizzati per scoraggiare ulteriormente l'uso improprio su piattaforme con un'applicazione limitata.
Modelli di distribuzione dell'amministrazione
I modelli seguenti descrivono scenari di distribuzione comuni per la protezione dell'acquisizione dello schermo:
Modello 1: endpoint desktop (Windows e macOS)
Se gli utenti si connettono solo da dispositivi Windows o macOS, configurare la protezione dell'acquisizione dello schermo nelle macchine virtuali (Desktop virtuale di Azure) o nei PC cloud (Windows 365) usando un criterio di configurazione del dispositivo Intune o Criteri di gruppo. Non è richiesta alcuna configurazione MAM.
- Configurare le macchine virtuali (Desktop virtuale di Azure) o i PC cloud (Windows 365) con la protezione dell'acquisizione dello schermo abilitata.
- L'app app di Windows e il client Desktop remoto applicano automaticamente la protezione.
Modello 2: endpoint misti (Windows/macOS e Android/iOS)
Se gli utenti si connettono sia da dispositivi desktop che da dispositivi mobili, usare l'applicazione ibrida. Configurare la protezione dell'acquisizione dello schermo sia nella macchina virtuale o nel Cloud PC che nei criteri di protezione dell'app Intune MAM.
- Configurare le macchine virtuali (Desktop virtuale di Azure) o i PC cloud (Windows 365) con la protezione dell'acquisizione dello schermo abilitata (Intune o Criteri di gruppo).
- Configurare criteri di protezione dell'app Intune MAM per bloccare l'acquisizione dello schermo nei dispositivi Android e iOS/iPadOS.
- In Android e iOS/iPadOS app di Windows supporta l'applicazione ibrida: se sia la SCP configurata dall'amministratore che il criterio MAM bloccano l'acquisizione dello schermo, la connessione è consentita e l'acquisizione dello schermo viene bloccata. Se il criterio MAM non blocca l'acquisizione dello schermo, la connessione Android e iOS/iPadOS viene bloccata.
Modello 3: endpoint Web (accesso al browser)
Se gli utenti si connettono dal client Web, applica la protezione dell'acquisizione dello schermo tramite Microsoft Edge for Business. Configura un criterio di accesso condizionale che richiede criteri di protezione delle app per l'accesso del browser alle risorse remote, insieme a criteri di protezione delle app Intune MAM per Windows destinati a Microsoft Edge.
- Creare criteri di accesso condizionale destinati alle risorse remote (Windows 365 o Desktop virtuale Azure), che si applichino alla piattaforma dispositivo Windows e all'app client browser e che richiedano criteri di protezione delle app.
- Creare criteri di protezione dell'app MAM di InIntune per Windows destinati a Microsoft Edge e limitare il taglio, la copia e l'incolla alle origini e destinazioni dell'organizzazione, in modo da attivare la protezione dell'acquisizione dello schermo nel profilo di lavoro di Edge.
- Per la procedura di configurazione, vedere Abilitare la protezione dell'acquisizione dello schermo con Intune MAM.
Prerequisiti
Prima di configurare la protezione dell'acquisizione dello schermo, assicurati di soddisfare i prerequisiti seguenti:
Per gli scenari in cui è necessario configurare macchine virtuali o PC cloud, tali macchine virtuali o PC cloud devono eseguire Windows 11, versione 22H2 o successiva, o Windows 10, versione 22H2 o successiva.
Gli utenti devono connettersi a Desktop virtuale Azure con l'app di app di Windows o l'app Desktop remoto per usare la protezione dell'acquisizione dello schermo. La tabella seguente mostra gli scenari supportati:
App di app di Windows:
Piattaforma Versione minima Sessione desktop Sessione RemoteApp App app di Windows in Windows Qualsiasi Sì Sì. Il sistema operativo del dispositivo locale deve essere Windows 11 versione 22H2 o successiva. app di Windows in macOS Qualsiasi Sì Sì app di Windows in iOS/iPadOS 11.2.4 Sì Sì app di Windows Android¹ 11.0.0.94 Sì Sì 1. Non include il supporto per Chrome OS perché Intune MAM non è supportato in Chrome OS.
Client Desktop remoto:
Piattaforma Versione minima Sessione desktop Sessione RemoteApp Windows (client desktop) 1.2.1672 Sì Sì. Il sistema operativo del dispositivo locale deve essere Windows 11 versione 22H2 o successiva. macOS 10.7.0 o versione successiva Sì Sì
Per configurare Microsoft Intune, è necessario:
Account Microsoft Entra ID a cui è assegnato il ruolo RBAC integrato in Gestione criteri e profili.
Un gruppo contenente i dispositivi da configurare.
Per configurare i Criteri di gruppo, è necessario:
Un account di dominio membro del gruppo di sicurezza Domain Admins .
Un gruppo di sicurezza o unità organizzativa (OU) contenente i dispositivi da configurare.
Abilitare la protezione dell'acquisizione dello schermo nelle macchine virtuali e nei PC cloud usando un criterio di configurazione del dispositivo Intune o Criteri di gruppo
Selezionare la scheda pertinente per lo scenario.
Per configurare la protezione dell'acquisizione dello schermo in macchine virtuali (Desktop virtuale Azure) o PC cloud (Windows 365) usando Microsoft Intune:
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Creare o modificare un profilo di configurazione per dispositivi Windows 10 e versioni successive, con il tipo di profilo del catalogo Impostazioni.
Nella selezione impostazioni passa a Modelli amministrativi> Componenti >di WindowsServizi> Desktop remotoHost sessione Desktop> remoto(phrasefix)Desktop virtuale Azure.
Seleziona la casella Abilita protezione acquisizione schermo, quindi chiudi la selezione impostazioni.
Espandi la categoria Modelli amministrativi , quindi imposta l'interruttore per Abilita protezione acquisizione schermo su Abilitato.
Attivare o disattivare l'opzione per Opzioni di protezione Trascrivi dello schermo (dispositivo) per l'acquisizione di schermate di blocco nel client o perl'acquisizione di schermate di blocco nel client e nel server in base alle esigenze, quindi selezionare OK.
Seleziona Avanti.
Facoltativo: nella scheda Tag ambito , selezionare un tag di ambito per filtrare il profilo. Per altre informazioni sui tag degli ambiti, vedere Usare il controllo degli accessi in base al ruolo e i tag di ambito per l'IT distribuito.
Nella scheda Assegnazioni , selezionare il gruppo contenente i computer che forniscono una sessione remota da configurare, quindi selezionare Avanti.
Nella scheda Rivedi + crea rivedere le impostazioni, quindi selezionare Crea.
Quando il criterio viene applicato ai computer che forniscono una sessione remota, riavviarli per rendere effettive le impostazioni.
Abilitare la protezione dell'acquisizione dello schermo con Intune MAM
Per Android, iOS/iPadOS e il client Web (in Windows), è possibile applicare la protezione dell'acquisizione dello schermo tramite la gestione di applicazioni mobili (MAM) di Intune. Per ognuno di questi approcci, la configurazione è composta da due parti:
- Applica la protezione dell'acquisizione dello schermo: configura un criterio di protezione dell'app MAM Intune che applica la protezione dell'acquisizione dello schermo all'app client.
- Applicare i criteri di protezione delle app: configurare un criterio di accesso condizionale che richiede i criteri di protezione delle app, in modo che gli utenti possano connettersi solo quando i criteri vengono applicati al client.
Passaggio 1: Applicare la protezione dell'acquisizione dello schermo con un criterio di protezione dell'app MAM di Intune
Configurare criteri di protezione dell'app MAM di Intune per la piattaforma da cui si connettono gli utenti. Seguire la procedura per richiedere la conformità della sicurezza dei dispositivi client locali con Microsoft Intune e l'accesso condizionale di Microsoft Entra, quindi nella scheda Protezione dei dati configurare l'impostazione per la piattaforma:
iOS/iPadOS (app di Windows): imposta l'acquisizione dello schermo su Blocca.
Android (app di app di Windows): imposta l'acquisizione dello schermo su Blocca.
Web (Microsoft Edge for Business in Windows): destinazione Microsoft Edge in un criterio di protezione delle app di Windows e impostazione Consenti taglio, copia e incolla per aDestinazioni dei dati dell'organizzazione e origini dei dati dell'organizzazione. In questo modo viene attivata automaticamente la protezione dell'acquisizione dello schermo in tutto il profilo di lavoro di Edge. Per ulteriori informazioni sulle funzionalità di prevenzione della perdita dei dati (DLP) di Edge for Business, vedere Funzionalità di protezione dei dati per Microsoft Edge tramite Intune App Protection (MAM).
Configurare altre impostazioni in base alle proprie esigenze, quindi assegnare i criteri di protezione dell'app agli utenti.
Applicare i criteri di protezione delle app con l'accesso condizionale
I criteri di protezione delle app applicano la protezione dell'acquisizione dello schermo, ma i criteri di accesso condizionale sono ciò che richiede che i criteri siano presenti prima che un utente possa connettersi. Senza di esso, un utente potrebbe connettersi da un'app o un browser non gestito che non è soggetto alla protezione dell'acquisizione dello schermo. Creare un criterio di accesso condizionale in modo che le connessioni da Android, iOS/iPadOS e dal client Web (in Windows) richiedano un criterio di protezione delle app conforme.
Nell'interfaccia di amministrazione di Microsoft Entra creare un criterio con le impostazioni seguenti:
| Impostazione | Valore |
|---|---|
| Risorse di destinazione>Risorse (in precedenza app cloud) | Windows 365 per Windows 365 o Desktop virtuale Azure per Desktop virtuale Azure. È anche possibile selezionare tutte le risorse, ma è consigliabile scegliere come destinazione la risorsa specifica. |
| Concessione | Richiedi criteri di protezione delle app |
In Condizioni, impostare la piattaforma del dispositivo e l'app client per ogni piattaforma da proteggere:
| Piattaforma | Piattaforme dei dispositivi | App client |
|---|---|---|
| Android | Android | App per dispositivi mobili e client desktop |
| iOS/iPadOS | iOS | App per dispositivi mobili e client desktop |
| Web (Windows) | Windows | Browser |
Assegnare il criterio agli stessi utenti del criterio di protezione delle app.
Verificare la protezione dell'acquisizione dello schermo
Per verificare che la protezione dell'acquisizione dello schermo funzioni:
Connettersi a una nuova sessione remota con un client supportato. Non riconnettersi a una sessione esistente. È necessario disconnettersi dalle sessioni esistenti e accedere di nuovo per rendere effettiva la modifica.
Da un dispositivo locale, acquisire uno screenshot o condividere lo schermo in una chiamata o una riunione di Teams. Il contenuto è bloccato o nascosto.
Nei dispositivi Windows e macOS, se è stata abilitata l'opzione Blocca acquisizione schermo nel client e nel server nelle macchine virtuali o nei PC cloud, provare a acquisire lo schermo usando uno strumento o un servizio all'interno della macchina virtuale o del Cloud PC. Il contenuto è bloccato o nascosto.
Se abiliti la protezione dell'acquisizione dello schermo nelle macchine virtuali o nei PC cloud, devi connetterti da un dispositivo supportato. In caso contrario, viene visualizzato un messaggio di errore che indica che la protezione dall'acquisizione dello schermo è abilitata. Il messaggio di errore avrà un aspetto simile a quello seguente:
Web browser:
iOS/iPadOS:
Verificare e risolvere i problemi relativi all'imposizione ibrida di Android o iOS/iPadOS
Quando SCP configurato dall'amministratore è abilitato, le connessioni Android o iOS/iPadOS sono consentite solo se i criteri di protezione dell'app MAM bloccano anche l'acquisizione dello schermo (applicazione ibrida).
Per verificare che l'imposizione ibrida di Android o iOS/iPadOS funzioni:
Verificare che i criteri di protezione dell'app Intune MAM siano applicati all'utente e al dispositivo. Nell'interfaccia di amministrazione di Microsoft Intune controllare lo stato dei criteri di protezione delle app per l'utente inMonitoraggio>app>- Stato protezione di app.
Nel dispositivo Android o iOS/iPadOS disconnettersi dall'app di Windows ed eseguire di nuovo l'accesso per acquisire le impostazioni più recenti dei criteri.
Connettersi alla sessione remota. Se sia la SCP configurata dall'amministratore che il criterio MAM bloccano l'acquisizione dello schermo, la connessione ha esito positivo e l'acquisizione dello schermo viene bloccata.
Se le connessioni Android o iOS/iPadOS vengono bloccate in modo imprevisto, controllare quanto segue:
- Verificare che i criteri di protezione dell'app MAM siano assegnati all'utente e che l'acquisizione dello schermo sia impostata su Blocca.
- Riavviare l'app app di Windows nel dispositivo Android o iOS/iPadOS oppure disconnettersi e accedere di nuovo.
- Verifica che la versione installata di app di Windows per Android o iOS/iPadOS supporti l'applicazione ibrida.
- Verifica che il dispositivo Android non esegua ChromeOS o Meta Quest, che non supportano Intune MAM.
Consiglio
Se un utente viene bloccato perché il criterio MAM non viene applicato o non blocca l'acquisizione dello schermo, consiglia il messaggio seguente per aiutarlo a comprendere il problema:
"L'organizzazione richiede che la protezione dell'acquisizione dello schermo sia applicata al dispositivo per connettersi a questa sessione remota. Assicurati di usare l'app di Windows da un dispositivo gestito con un criterio di protezione dell'app che blocca l'acquisizione dello schermo. Contatta l'amministratore IT per assistenza".
Contenuto correlato
Abilitare la filigrana, in cui gli amministratori possono usare un codice a matrice per tracciare la sessione.
Per informazioni su come proteggere la distribuzione di Desktop virtuale Azure, vedere Procedure consigliate per la sicurezza.