Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Multisessie voor Azure Virtual Desktop met Microsoft Intune is nu algemeen beschikbaar.
U kunt nu Microsoft Intune gebruiken om externe bureaubladen met meerdere sessies van Windows Enterprise te beheren in het Microsoft Intune-beheercentrum, net zoals u een gedeeld Windows-clientapparaat kunt beheren. Bij het beheer van dergelijke virtuele machines (VM's) kunt u gebruikmaken van apparaatconfiguratie gericht op apparaten of van gebruikersgebaseerde configuratie gericht op gebruikers.
Windows Enterprise Multi-Session is een nieuwe Extern bureaublad-sessiehost, exclusief voor Azure Virtual Desktop op Azure. Dit biedt de volgende voordelen:
- Hiermee kunt u meerdere gelijktijdige gebruikerssessies toestaan.
- Biedt gebruikers een vertrouwde Windows-ervaring.
- Ondersteunt het gebruik van bestaande Microsoft 365-licenties per gebruiker.
U kunt Windows Enterprise-VM's met meerdere sessies beheren die zijn gemaakt in Azure Government Cloud in de US Government Community (GCC), GCC High en DoD.
Belangrijk
Microsoft Intune ondersteuning voor Azure Virtual Desktop multi-session is momenteel niet beschikbaar voor Citrix DaaS en VMware Horizon Cloud. Omdat Intune geen ondersteuning kan bieden voor Citrix DaaS, raadpleegt u de documentatie van Citrix en houdt u rekening met de Citrix ondersteuningsopties voor ondersteuning voor meerdere sessies. Alle vragen, zorgen of hulp moeten worden doorgestuurd naar Citrix voor ondersteuning voor meerdere sessies. Zie Citrix support.
Overzicht
Ondersteuning voor apparaatconfiguratie in Microsoft Intune voor Windows Enterprise Multi-sessie is algemeen beschikbaar. Dit betekent dat beleidsregels die zijn gedefinieerd in de reikwijdte van het besturingssysteem en apps die zijn geconfigureerd voor installatie in de systeemcontext, kunnen worden toegepast op multi-sessie VM's van Azure Virtual Desktop wanneer deze worden toegewezen aan apparaatgroepen.
Opmerking
Apparaatconfiguratie kan niet worden toegewezen aan gebruikers en gebruikersgebaseerde configuratie kan niet worden toegewezen aan apparaten. De fout staat vermeld als fout of niet van toepassing.
Ondersteuning voor gebruikersconfiguratie in Microsoft Intune voor Windows Enterprise VM's met meerdere sessies is over het algemeen beschikbaar. Hiermee kunt u:
Beleid voor gebruikersbereik configureren met Instellingen, catalogiseren en toewijzen aan groepen gebruikers. U kunt de zoekbalk gebruiken om alle configuraties te doorzoeken waarbij het bereik is ingesteld op 'gebruiker'.
Gebruikerscertificaten configureren en toewijzen aan gebruikers.
PowerShell-scripts configureren om te installeren in de gebruikerscontext en toe te wijzen aan gebruikers.
Vereisten
Deze functie ondersteunt Windows Enterprise multi-sessie VM's, namelijk:
- Stel je in als externe bureaubladen in gegroepeerde hostgroepen die zijn geïmplementeerd via Azure Resource Manager.
- Onder dezelfde tenant als Intune.
- Een Azure Virtual Desktop-agentversie van 1.0.2944.1400 of hoger uitvoeren.
-
Hybride Microsoft Entra-aanmelding bij en registratie bij Microsoft Intune via een van de volgende methoden:
- Geconfigureerd met Active Directory-groepsbeleid, ingesteld op het gebruik van apparaatreferenties en ingesteld op het automatisch inschrijven van apparaten die lid zijn van een hybride versie van Microsoft Entra.
- Co-beheer met Configuration Manager.
- Microsoft Entra is lid geworden van en ingeschreven bij Microsoft Intune door het inschakelen van Inschrijven van de VM met Intune in de Azure Portal.
- Licentieverlening: de juiste licentie voor Azure Virtual Desktop en Microsoft Intune is vereist als een gebruiker of apparaat direct of indirect profiteert van de Microsoft Intune-service, inclusief toegang tot de Microsoft Intune-service via een Microsoft-API. Ga voor meer informatie naar licenties voor Microsoft Intune.
- Zie Licenties verlenen voor Azure Virtual Desktop voor meer informatie over licentievereisten voor Azure Virtual Desktop.
Beperkingen
Intune biedt geen ondersteuning voor het gebruik van een gekloonde kopie van een computer die al is geregistreerd. Dit omvat zowel fysieke als virtuele apparaten, zoals Azure Virtual Desktop (AVD). Wanneer apparaatinschrijving of identiteitstokens tussen apparaten worden gerepliceerd, treden er Intune apparaatregistratie- of synchronisatiefouten op.
- Zie Registratie van mobiele apparaten - Windows-clientbeheer en apparaatinschrijving voor certificaatverificatie - Windows-clientbeheer voor meer informatie.
- Zie Fout hr 0x8007064c voor meer informatie over het oplossen van problemen met betrekking tot het klonen van afbeeldingen : De machine is al geregistreerd.
Opmerking
Als u sessiehosts wilt toevoegen aan Microsoft Entra Domeinservices, kunt u deze niet beheren met behulp van Intune.
Belangrijk
- Intune biedt momenteel geen ondersteuning voor token-roamingfunctionaliteit tussen apparaten. Als FSLogix, of een vergelijkbare technologie, wordt gebruikt om Windows-gebruikersprofielen en -instellingen te beheren, moet u ervoor zorgen dat tokens niet onverwacht worden geroamd of gedupliceerd op verschillende apparaten. Om te bevestigen dat u een ondersteunde versie en configuratie van FSLogix gebruikt met tokenroaming uitgeschakeld, raadpleegt u de FSLogix RoamIdentity Configuration Settings Reference.
VM's met meerdere sessies voor Windows Enterprise worden behandeld als een afzonderlijke versie van het besturingssysteem en sommige Windows Enterprise-configuraties worden niet ondersteund voor deze editie. Het gebruik van Microsoft Intune is niet afhankelijk van of verstoort het beheer van Azure Virtual Desktop van dezelfde VM.
Het configuratieprofiel maken
Als u configuratiebeleid voor Windows Enterprise multisessie-VM's wilt configureren, gebruikt u de catalogus Instellingen in het Microsoft Intune-beheercentrum.
Alleen de volgende configuratieprofielsjablonen worden ondersteund voor Windows Enterprise multisessie-VM's:
- Vertrouwd certificaat - Apparaat (computer) bij targeting op apparaten en gebruiker bij targeting op gebruikers
- SCEP-certificaat : apparaat (computer) bij targeting op apparaten en gebruiker bij targeting op gebruikers
- PKCS-certificaat : apparaat (computer) bij het richten op apparaten en gebruiker bij het richten op gebruikers
- VPN - Alleen apparaattunnel
Microsoft Intune levert geen niet-ondersteunde sjablonen aan apparaten met meerdere sessies. Die beleidsregels worden weergegeven als Niet van toepassing in rapporten.
Opmerking
Als u co-beheer gebruikt voor Intune en Configuration Manager, stelt u in Configuration Manager de werkbelastingsschuifregelaar voor Resource Access Policies in op Intune of pilot met Intune. Met deze instelling kunnen Windows-clients het proces voor het aanvragen van het certificaat starten.
Beleid configureren
- Meld u aan bij het Microsoft Intune-beheercentrum en kies Apparaten>Op platform>Windows-apparaatconfiguratie>>beheren Nieuw>beleid maken>.
- Selecteer voor Platform de optie Windows 10 en hoger.
- Selecteer bij Profieltype de optie Instellingencatalogus, of als u instellingen wilt implementeren met behulp van een sjabloon, selecteert u Sjablonen en vervolgens de naam van de ondersteunde sjabloon.
- Selecteer Maken.
- Geef vervolgens op de pagina Basisinformatie een naam en (optioneel) beschrijving>op.
- Selecteer Instellingen toevoegen op de pagina Configuratie-instellingen.
- Selecteer onder Instellingenkiezer de optie Filter toevoegen en selecteer de volgende opties:
- Toets: Versie van besturingssysteem
- Operator: ==
- Waarde: Enterprise multi-sessie
- Selecteer Toepassen. De gefilterde lijst bevat nu alle configuratieprofielcategorieën die ondersteuning bieden voor Windows Enterprise multisessie. Het bereik voor een beleid wordt tussen haakjes aangegeven. Voor gebruikersbereik wordt dit weergegeven als (Gebruiker) en de rest zijn beleidsregels met apparaatbereik.
- Kies in de gefilterde lijst de gewenste categorieën.
- Voor elke categorie die u kiest, selecteert u de instellingen die u wilt toepassen op uw nieuwe configuratieprofiel.
- Selecteer voor elke instelling de gewenste waarde voor dit configuratieprofiel.
- Selecteer Volgende wanneer u klaar bent met het toevoegen van instellingen.
- Kies op de pagina Opdrachten de Microsoft Entra-groepen met de apparaten waaraan u dit profiel wilt toewijzen>.
- Voeg op de pagina Bereiktags desgewenst de bereiktags toe die u op dit profiel > wilt toepassen Vervolgens gaat u naar het volgende bericht. Zie Toegangsbeheer op basis van rollen en bereiktags gebruiken voor gedistribueerde IT voor meer informatie over bereiktags.
- Kies op de pagina Controleren + makende optie Maken om het profiel te maken.
Beheersjablonen
Beheersjablonen in de catalogus met Intune-instellingen worden ondersteund voor Windows Enterprise-multisessies, met enkele beperkingen:
- Door ADMX ondersteund beleid wordt ondersteund. Sommige beleidsregels zijn nog niet beschikbaar in de catalogus Instellingen.
- Beleid dat is opgenomen met ADMX wordt ondersteund. Zie de beleidsconfiguratie voor Win32- en Desktopbrug-apps voor een volledige lijst met ADMX-opgenomen beleidscategorieën. Sommige opgenomen ADMX-instellingen zijn niet van toepassing op Windows Enterprise multi-sessie.
Naleving en voorwaardelijke toegang
U kunt uw Windows Enterprise-VM's met meerdere sessies beveiligen door nalevingsbeleid en beleid voor voorwaardelijke toegang te configureren in het Microsoft Intune-beheercentrum. Het volgende nalevingsbeleid wordt ondersteund op Windows Enterprise-VM's met meerdere sessies:
- Minimale versie van het besturingssysteem
- Maximum aantal versies van besturingssysteem
- Geldige builds van het besturingssysteem
- Eenvoudige wachtwoorden
- Wachtwoordtype
- Minimale wachtwoordlengte
- Complexiteit van wachtwoorden
- Wachtwoordverloop (dagen)
- Aantal vorige wachtwoorden om hergebruik te voorkomen
- Microsoft Defender Antimalware
- Microsoft Defender Antimalware-beveiligingsinformatie up-to-date
- Firewall
- Antivirus
- Antispyware
- Realtime-beveiliging
- Minimale versie van Microsoft Defender Antimalware
- Defender ATP-risicoscore
Alle andere beleidsregels worden aangegeven als Niet van toepassing.
Belangrijk
U moet een nieuw nalevingsbeleid maken en dit richten op de apparaatgroep met uw VM's met meerdere sessies. Op gebruikers gerichte nalevingsconfiguraties worden niet ondersteund.
Beleid voor voorwaardelijke toegang ondersteunt zowel gebruikers- als apparaatgebaseerde configuraties voor Windows Enterprise multisessie.
Eindpuntbeveiliging
U kunt profielen configureren onder Eindpuntbeveiliging voor VM's met meerdere sessies door Platformvensters te selecteren. Als dat platform niet beschikbaar is, wordt het profiel niet ondersteund op VM's met meerdere sessies.
Zie Apparaatbeveiliging beheren met eindpuntbeveiligingsbeleid in Microsoft Intune voor meer informatie
Implementatie van toepassingen
Alle Windows-apps kunnen worden geïmplementeerd in Windows Enterprise multi-sessie, met de volgende beperkingen:
- Alle apps moeten zijn geconfigureerd om te worden geïnstalleerd in de systeem-/apparaatcontext en gericht zijn op apparaten. Web-apps worden standaard altijd toegepast in de gebruikerscontext, dus ze zijn niet van toepassing op VM's met meerdere sessies.
- Alle apps moeten zijn geconfigureerd met de bedoeling Vereist of App-toewijzing verwijderen . De implementatieintentie van de beschikbare apps wordt niet ondersteund op VM's met meerdere sessies.
- Als een Win32-app die is geconfigureerd om te worden geïnstalleerd in de systeemcontext afhankelijkheden of vervangingsrelaties heeft met apps die zijn geconfigureerd om te worden geïnstalleerd in de gebruikerscontext, wordt de app niet geïnstalleerd. Als u dit wilt toepassen op een Windows Enterprise VM met meerdere sessies, maakt u een afzonderlijk exemplaar van de systeemcontext-app of controleert u of alle app-afhankelijkheden zijn geconfigureerd voor installatie in de systeemcontext.
- Azure Virtual Desktop RemoteApp en MSIX-app koppelen worden momenteel niet ondersteund in Microsoft Intune.
Scriptimplementatie
Scripts die zijn geconfigureerd om te worden uitgevoerd in de systeemcontext en die zijn toegewezen aan apparaten, worden ondersteund in Windows Enterprise multisessie. Dit kan worden geconfigureerd onder Scriptinstellingen door Run this script using the logged on credentials in te stellen op No.
Scripts die zijn geconfigureerd om te worden uitgevoerd in de gebruikerscontext en die zijn toegewezen aan gebruikers, worden ondersteund in Windows Enterprise-multisessies. Dit kan worden geconfigureerd onder Scriptinstellingen door De optie Voer dit script met de aangemelde referenties in op Ja.
Clientbeleid voor Windows Update
U kunt de instellingencatalogus gebruiken om de instellingen voor Windows Update voor kwaliteitsupdates (beveiligings) voor multisessie-VM's van Windows Enterprise te beheren. Als u de ondersteunde instellingen in de catalogus wilt vinden, configureert u een instellingenfilter voor Enterprise multi-sessie en vouwt u vervolgens de categorie Windows Update voor Bedrijven uit.
De volgende instellingen zijn beschikbaar in de catalogus, met de koppelingen waarmee de Windows CSP-documentatie wordt geopend:
- Einde gebruikstijden
- Gebruikstijden Max. bereik
- Start gebruikstijden
- De mogelijkheid 'Onderbreken Updates' blokkeren
- Respijtperiode configureren
- Periode voor Uitstellen van Kwaliteitsupdates voor Updates (dagen)
- Onderbreek de begintijd van kwaliteitsupdates voor Updates
- Deadline voor kwaliteitsupdate (dagen)
Externe acties
De volgende externe acties voor Windows-desktopapparaten worden niet ondersteund en worden grijs weergegeven in de gebruikersinterface en uitgeschakeld in Graph for Windows Enterprise multi-session VMs:
- Windows Autopilot opnieuw instellen
- BitLocker-sleutelrotatie
- Nieuwe start
- Vergrendelen op afstand
- Wachtwoord opnieuw instellen
- Wissen
Verlopen
Als u VM's verwijdert uit Azure, blijven zwevende apparaatrecords achter in het Microsoft Intune-beheercentrum. AVD-machines worden automatisch na 30 dagen verwijderd en na 60 dagen definitief. Zie voor meer informatie:
- Met behulp van Intune regels voor het opschonen van apparaten.
- Apparaten automatisch verwijderen met opschoonregels
Beveiligingsbasislijnen
Er zijn beveiligingsbasislijnen beschikbaar voor Windows Enterprise-multisessies. We raden u aan de beschikbare beveiligingsbasislijnen te bekijken en de aanbevolen beleidsregels en waarden in de catalogus Instellingen te configureren.
Aanvullende configuraties die niet worden ondersteund op Windows Enterprise-VM's met meerdere sessies
Out of Box Experience (OOBE)-inschrijving wordt niet ondersteund voor Windows Enterprise-multisessies. Deze beperking houdt het volgende in:
- Windows Autopilot en Commercial OOBE worden niet ondersteund.
- De pagina Inschrijvingsstatus wordt niet ondersteund.
Windows Enterprise multi-sessie beheerd door Microsoft Intune wordt momenteel niet ondersteund voor China Sovereign Cloud.
Problemen oplossen
De volgende secties bevatten richtlijnen voor het oplossen van veelvoorkomende problemen.
Problemen met inschrijving
| Probleem | Details |
|---|---|
| Inschrijving van virtuele machine met hybride koppeling van Microsoft Entra mislukt |
|
| Inschrijving van aan Microsoft Entra gekoppelde virtuele machine mislukt |
|
Problemen met de configuratie
| Probleem | Details |
|---|---|
| Catalogusbeleid voor instellingen mislukt | Controleer of de VM is geregistreerd met behulp van apparaatreferenties. Inschrijving met gebruikersreferenties wordt momenteel niet ondersteund voor Windows Enterprise multisessies. |
| Configuratiebeleid is niet van toepassing | Sjablonen (behalve certificaten) worden niet ondersteund in Windows Enterprise multisessies. Alle beleidsregels moeten worden gemaakt via de instellingencatalogus. |
| Configuratiebeleid meldt als Niet van toepassing | Sommige beleidsregels zijn niet van toepassing op virtuele bureaublad-VM's van Azure. |
| Microsoft Edge/Microsoft Office ADMX-beleid wordt niet weergegeven wanneer ik het filter toepas voor Windows Enterprise Multi-Session Edition | De toepasbaarheid voor deze instellingen is niet gebaseerd op de Windows-versie of -editie, maar op het feit of deze apps op het apparaat zijn geïnstalleerd. Als u deze instellingen aan uw beleid wilt toevoegen, moet u mogelijk alle filters verwijderen die zijn toegepast in de instellingenkiezer. |
| App die is geconfigureerd om te worden geïnstalleerd in systeemcontext, was niet van toepassing | Controleer of de app geen afhankelijkheids- of vervangingsrelatie heeft met apps die zijn geconfigureerd om te worden geïnstalleerd in gebruikerscontext. Gebruikerscontext-apps worden momenteel niet ondersteund op Windows Enterprise multisessie. |
| Update-ringen voor Windows-beleid waren niet van toepassing | Beleid voor Windows Update-ringen wordt momenteel niet ondersteund. Kwaliteitsupdates kunnen worden beheerd via instellingen in de instellingencatalogus. |