Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La multisessione di Desktop virtuale Azure con Microsoft Intune è ora disponibile a livello generale.
Ora puoi usare Microsoft Intune per gestire i desktop remoti multisessione di Windows Enterprise nell'interfaccia di amministrazione di Microsoft Intune, esattamente come puoi gestire un dispositivo client Windows condiviso. Quando si gestiscono tali macchine virtuali, è possibile usare la configurazione basata sul dispositivo destinata ai dispositivi o la configurazione basata sull'utente destinata agli utenti.
Windows Enterprise multisessione è un nuovo host sessione di Desktop remoto esclusivo di Desktop virtuale Azure in Azure. Offre i vantaggi seguenti:
- Consente più sessioni utente simultanee.
- Offre agli utenti un'esperienza familiare di Windows.
- Supporta l'uso delle licenze Microsoft 365 esistenti per utente.
È possibile gestire le macchine virtuali multisessione di Windows Enterprise create in Azure per enti pubblici Cloud in US Government Community (GCC), GCC High e DoD.
Importante
Il supporto di Microsoft Intune per la multisessione di Desktop virtuale Azure non è attualmente disponibile per Citrix DaaS e VMware Horizon Cloud. Poiché Intune non può offrire supporto per Citrix DaaS, consulta la documentazione Citrix e tieni presente le opzioni di supporto Citrix per il supporto multisessione. Tutte le domande, i dubbi o l'assistenza devono essere indirizzati a Citrix per il supporto multisessione. Vedi Supporto Citrix.
Panoramica
Il supporto per la configurazione dei dispositivi in Microsoft Intune per Windows Enterprise multisessione è generalmente disponibile (GA). Ciò significa che i criteri definiti nell'ambito del sistema operativo e le app configurate per l'installazione nel contesto di sistema possono essere applicati alle macchine virtuali multisessione di Desktop virtuale Azure quando assegnate a gruppi di dispositivi.
Nota
La configurazione basata sul dispositivo non può essere assegnata agli utenti, mentre la configurazione basata sull'utente non può essere assegnata ai dispositivi. È stato segnalato come errore o non applicabile.
Il supporto per la configurazione utente in Microsoft Intune per le macchine virtuali multisessione Windows Enterprise è generalmente disponibile. In questo modo puoi:
Configurare i criteri dell'ambito utente utilizzando il catalogo impostazioni e assegnarli a gruppi di utenti. È possibile utilizzare la barra di ricerca per cercare in tutte le configurazioni con l'ambito impostato su "utente".
Configurare i certificati utente e assegnarli agli utenti.
Configurare gli script di PowerShell da installare nel contesto utente e assegnare agli utenti.
Prerequisiti
Questa funzionalità supporta le macchine virtuali multisessione di Windows Enterprise, che sono:
- Configurare come desktop remoti in pool di host distribuiti tramite Azure Resource Manager.
- Nello stesso tenant di Intune.
- Esecuzione di un agente di Desktop virtuale Azure versione 1.0.2944.1400 o successiva.
-
Microsoft Entra ibrido è stato aggiunto e registrato a Microsoft Intune utilizzando uno dei metodi seguenti:
- Configurato con Criteri di gruppo di Active Directory, impostato per l'utilizzo delle credenziali del dispositivo e impostato per registrare automaticamente i dispositivi che sono aggiunti all'ambiente ibrido di Microsoft Entra.
- Gestione condivisa di Gestione configurazione.
- Microsoft Entra è stata aggiunta e registrata a Microsoft Intune abilitando Registrare la macchina virtuale con Intune nel portale di Azure.
- Licenze: è necessaria la licenza appropriata di Desktop virtuale Azure e Microsoft Intune se un utente o un dispositivo usufruisce direttamente o indirettamente del servizio Microsoft Intune, incluso l'accesso al servizio Microsoft Intune tramite un'API Microsoft. Per altre informazioni, vedere Licenze di Microsoft Intune.
- Per altre informazioni sui requisiti di licenza di Desktop virtuale Azure, vedere Licenze di Desktop virtuale Azure.
Limitazioni
Intune non supporta l'uso di un'immagine clonata di un computer già registrato. Sono inclusi sia i dispositivi fisici che quelli virtuali, ad esempio Desktop virtuale Azure (AVD). Quando i token di registrazione o di identità dei dispositivi vengono replicati tra dispositivi, si verificheranno errori di registrazione o sincronizzazione dei dispositivi di Intune.
- Per ulteriori informazioni, vedere Registrazione dei dispositivi mobili - Gestione client Windows e registrazione dei dispositivi Registrazione dei dispositivi - Gestione client Windows.
- Per informazioni sulla risoluzione dei problemi relativi alla clonazione delle immagini, vedere Errore hr 0x8007064c: il computer è già registrato.
Nota
Se si aggiungono host di sessione a Microsoft Entra Domain Services, non è possibile gestirli con Intune.
Importante
- Intune non supporta attualmente la funzionalità di roaming di token tra dispositivi. Se si usa FSLogix o una tecnologia simile per gestire i profili utente e le impostazioni di Windows, è necessario assicurarsi che i token non vengano sottoposti a roaming o duplicati in modo imprevisto tra i dispositivi. Per verificare che si stia eseguendo una versione e una configurazione supportate di FSLogix con il roaming del token disabilitato, vedere la Guida di riferimento alle impostazioni di configurazione di FSLogix RoamIdentity.
Le macchine virtuali multisessione di Windows Enterprise vengono trattate come un'edizione del sistema operativo separata e alcune configurazioni di Windows Enterprise non saranno supportate per questa edizione. L'uso di Microsoft Intune non dipende o interferisce con la gestione di Desktop virtuale Azure della stessa macchina virtuale.
Creare il profilo di configurazione
Per configurare i criteri di configurazione per le macchine virtuali multisessione di Windows Enterprise, usare il catalogo delle impostazioni nell'interfaccia di amministrazione di Microsoft Intune.
Per le macchine virtuali multisessione di Windows Enterprise, sono supportati solo i modelli di profilo di configurazione seguenti:
- Certificato attendibile - Dispositivo (computer) quando si assegnano i dispositivi e Utente quando si assegnano gli utenti
- Certificato SCEP - Dispositivo (computer) quando si assegnano i dispositivi e Utente quando si assegnano gli utenti
- Certificato PKCS - Dispositivo (computer) quando si assegnano i dispositivi e Utente quando si assegnano gli utenti
- VPN - Solo tunnel del dispositivo
Microsoft Intune non fornirà modelli non supportati ai dispositivi multisessione e tali criteri verranno visualizzati come Non applicabili nei report.
Nota
Se si usa la co-gestione per Intune e Gestione configurazione, in Gestione configurazione impostare il dispositivo di scorrimento del carico di lavoro per i criteri di accesso alle risorse su Intune o Pilot Intune. Questa impostazione consente ai client Windows di avviare il processo di richiesta del certificato.
Per configurare i criteri
- Accedere all'interfaccia di amministrazione di Microsoft Intune e scegliere Dispositivi>per piattaforma>Windows> Gestiscila configurazione>dei dispositivi>Creare>un nuovo criterio.
- In Piattaforma selezionare Windows 10 e versioni successive.
- Per Tipo di profilo, selezionare Catalogo impostazioni oppure, quando si distribuiscono le impostazioni usando un modello, selezionare Modelli e quindi il nome del modello supportato.
- Selezionare Crea.
- Nella pagina Nozioni di base specificare un nome e (facoltativamente) una descrizione>.
- Nella pagina Impostazioni di configurazione selezionare Aggiungi impostazioni.
- In Selezione impostazioni selezionare Aggiungi filtro e selezionare le opzioni seguenti:
- Chiave: edizione del sistema operativo
- Operatore: ==
- Valore: multisessione Enterprise
- Selezionare Applica. L'elenco filtrato ora mostra tutte le categorie di profili di configurazione che supportano Windows Enterprise multisessione. L'ambito di un criterio viene visualizzato tra parentesi. Per l'ambito utente, viene visualizzato come (Utente) e tutti gli altri sono criteri con ambito dispositivo.
- Nell'elenco filtrato selezionare le categorie desiderate.
- Per ogni categoria selezionata, selezionare le impostazioni da applicare al nuovo profilo di configurazione.
- Per ogni impostazione, selezionare il valore desiderato per il profilo di configurazione.
- Dopo aver aggiunto le impostazioni, selezionare Avanti .
- Nella pagina Assegnazioni scegliere i gruppi di Microsoft Entra contenenti i dispositivi ai quali si vuole assegnare > questo profilo Successivamente.
- Nella pagina Tag degli ambiti, facoltativamente, aggiungere i tag degli ambiti che si vogliono applicare al profilo>. Per altre informazioni sui tag degli ambiti, vedere Usare il controllo di accesso basato sui ruoli e i tag degli ambiti per l'IT distribuito.
- Nella pagina Revisione + crea scegliere Crea per creare il profilo.
Modelli amministrativi
I modelli amministrativi nel catalogo delle impostazioni di Intune sono supportati per Windows Enterprise multisessione con alcune limitazioni:
- I criteri supportati da ADMX sono supportati. Alcuni criteri non sono ancora disponibili nel catalogo delle impostazioni.
- I criteri acquisiti da ADMX sono supportati. Per un elenco completo delle categorie di criteri inserite da ADMX, vedere Configurazione dei criteri delle app Win32 e Desktop Bridge. Alcune impostazioni ADMX inserite non saranno applicabili a Windows Enterprise multisessione.
Conformità e accesso condizionale
È possibile proteggere le macchine virtuali multisessione di Windows Enterprise configurando i criteri di conformità e i criteri di accesso condizionale nell'interfaccia di amministrazione di Microsoft Intune. I criteri di conformità seguenti sono supportati nelle macchine virtuali multisessione di Windows Enterprise:
- Versione minima del sistema operativo
- Versione massima del sistema operativo
- Build valide del sistema operativo
- Password semplici
- Tipo di password
- Lunghezza minima password
- Complessità della password
- Scadenza password (giorni)
- Numero di password precedenti per impedire il riutilizzo
- Microsoft Defender Antimalware
- Intelligence di sicurezza di Microsoft Defender Antimalware aggiornata
- Firewall
- Antivirus
- Antispyware
- Protezione in tempo reale
- Versione minima di Microsoft Defender Antimalware
- Defender ATP Punteggio di rischio
Tutti gli altri criteri segnalano come non applicabile.
Importante
È necessario creare un nuovo criterio di conformità e destinarlo al gruppo di dispositivi contenente le macchine virtuali multisessione. Le configurazioni di conformità mirate all'utente non sono supportate.
I criteri di accesso condizionale supportano le configurazioni basate su utente e dispositivo per Windows Enterprise multisessione.
Sicurezza endpoint
È possibile configurare i profili in Endpoint Security per le macchine virtuali multisessione selezionando Platform Windows. Se la piattaforma non è disponibile, il profilo non è supportato nelle macchine virtuali multisessione.
Per altre informazioni, vedere Gestire la sicurezza dei dispositivi con i criteri di sicurezza degli endpoint in Microsoft Intune
Distribuzione di applicazioni
Tutte le app di Windows possono essere distribuite in Windows Enterprise multisessione con le seguenti restrizioni:
- Tutte le app devono essere configurate per l'installazione nel contesto di sistema/dispositivo ed essere destinate ai dispositivi. Le app Web vengono sempre applicate nel contesto utente per impostazione predefinita, quindi non si applicano alle macchine virtuali multisessione.
- Tutte le app devono essere configurate con l'intento di assegnazione app richiesto o disinstallato . La finalità di distribuzione delle app disponibili non è supportata nelle macchine virtuali multisessione.
- Se un'app Win32 configurata per l'installazione nel contesto di sistema ha dipendenze o relazioni di sostituzione con qualsiasi app configurata per l'installazione nel contesto utente, l'app non verrà installata. Per applicare a una macchina virtuale multisessione di Windows Enterprise, creare un'istanza separata dell'app del contesto di sistema o assicurarsi che tutte le dipendenze dell'app siano configurate per l'installazione nel contesto di sistema.
- Azure Desktop virtuale RemoteApp e il collegamento di app MSIX non sono attualmente supportati in Microsoft Intune.
Distribuzione degli script
Gli script configurati per l'esecuzione nel contesto di sistema e assegnati ai dispositivi sono supportati in Windows Enterprise multisessione. Questa opzione può essere configurata nelle impostazioni degli script impostando Esegui questo script con le credenziali di accesso su No.
Gli script configurati per l'esecuzione nel contesto utente e assegnati agli utenti sono supportati in Windows Enterprise multisessione. Questa opzione può essere configurata nelle impostazioni degli script impostando Esegui questo script con le credenziali di accesso su Sì.
Criteri client di Windows Update
Puoi usare il catalogo impostazioni per gestire le impostazioni di Windows Update per gli aggiornamenti qualitativi (sicurezza) per le macchine virtuali multisessione di Windows Enterprise. Per trovare le impostazioni supportate nel catalogo, configura un filtro delle impostazioni per Multisessione aziendale e quindi espandi la categoria Windows Update per le aziende.
Le impostazioni seguenti sono disponibili nel catalogo, con i collegamenti che aprono la documentazione di Windows CSP:
- Fine dell'orario di attività
- Orario di attività, intervallo massimo
- Inizio orario di attività
- Blocca l'opzione "Sospendi Aggiornamenti"
- Configurare il periodo di tolleranza della scadenza
- Rinviare il periodo degli aggiornamenti qualitativi (giorni)
- Ora di inizio sospendi gli aggiornamenti qualitativi
- Periodo di scadenza dell'aggiornamento qualitativo (giorni)
Azioni remote
Le azioni remote dei dispositivi desktop Windows seguenti non sono supportate e verranno disattivate nell'interfaccia utente e disabilitate in Graph per le macchine virtuali multisessione di Windows Enterprise:
- Reimpostazione di Windows Autopilot
- Rotazione delle chiavi di BitLocker
- Fresh Start
- Impostare il blocco remoto
- Reimpostare la password
- Cancellazione
Ritiro
L'eliminazione di macchine virtuali da Azure lascerà i record dei dispositivi orfani nell'interfaccia di amministrazione di Microsoft Intune. I computer AVD vengono eliminati automaticamente dopo 30 giorni e rimossi definitivamente dopo 60 giorni. Per altre informazioni, vedere:
- Uso delle regole di pulizia del dispositivo di Intune.
- Rimuovere automaticamente i dispositivi con regole di pulizia
Baseline di sicurezza
Le baseline di sicurezza sono disponibili per Windows Enterprise multisessione. È consigliabile esaminare le baseline di sicurezza disponibili e configurare i criteri e i valori consigliati nel catalogo delle impostazioni.
Configurazioni aggiuntive non supportate nelle macchine virtuali multisessione di Windows Enterprise
La registrazione della Configurazione guidata (OOBE) non è supportata per le multisessioni di Windows Enterprise. Questa restrizione significa che:
- Windows Autopilot e la Configurazione guidata commerciale non sono supportati.
- La pagina dello stato di registrazione non è supportata.
Windows Enterprise multisessione gestito da Microsoft Intune non è attualmente supportato per China Sovereign Cloud.
Risoluzione dei problemi
Le sezioni seguenti forniscono indicazioni per la risoluzione dei problemi comuni.
Problemi di registrazione
| Problema | Dettagli |
|---|---|
| La registrazione di una macchina virtuale unita ibrida Microsoft Entra non riesce |
|
| La registrazione della macchina virtuale aggiunta a Microsoft Entra non riesce |
|
Problemi di configurazione
| Problema | Dettagli |
|---|---|
| Il criterio del catalogo impostazioni ha esito negativo | Verificare che la macchina virtuale sia registrata usando le credenziali del dispositivo. La registrazione con le credenziali utente non è attualmente supportata per Windows Enterprise multisessione. |
| I criteri di configurazione non sono stati applicati | I modelli (ad eccezione dei certificati) non sono supportati in Windows Enterprise multisessione. Tutti i criteri devono essere creati tramite il catalogo delle impostazioni. |
| I criteri di configurazione segnalano come non applicabile | Alcuni criteri non sono applicabili alle macchine virtuali di Desktop virtuale Azure. |
| Il criterio ADMX di Microsoft Edge/Microsoft Office non viene visualizzato quando si applica il filtro per Windows Enterprise Multi-sessione Edition | L'applicabilità di queste impostazioni non si basa sulla versione o sull'edizione di Windows, ma sull'installazione o meno di tali app nel dispositivo. Per aggiungere queste impostazioni ai criteri, potrebbe essere necessario rimuovere tutti i filtri applicati nella selezione impostazioni. |
| L'app configurata per l'installazione nel contesto di sistema non è stata applicata | Verifica che l'app non abbia una relazione di dipendenza o sostituzione in alcuna app configurata per l'installazione nel contesto utente. Le app di contesto utente non sono attualmente supportate in Windows Enterprise multisessione. |
| Il criterio degli anelli di aggiornamento per Windows non è stato applicato | I criteri degli anelli di Windows Update non sono attualmente supportati. Gli aggiornamenti qualitativi possono essere gestiti tramite le impostazioni disponibili nel catalogo delle impostazioni. |