Pulpity zdalne systemu Windows Enterprise z wieloma sesjami

Wiele sesji usługi Azure Virtual Desktop z usługą Microsoft Intune jest teraz ogólnie dostępne.

Za pomocą usługi Microsoft Intune można teraz zarządzać wielosesyjnymi pulpitami zdalnymi systemu Windows Enterprise w centrum administracyjnym usługi Microsoft Intune, tak jak zarządza się udostępnionym urządzeniem klienckim systemu Windows. Podczas zarządzania takimi maszynami wirtualnymi można używać konfiguracji opartej na urządzeniach przeznaczonej na urządzenia lub konfiguracji opartej na użytkowniku przeznaczonej dla użytkowników.

Wiele sesji systemu Windows Enterprise to nowy host sesji usług pulpitu zdalnego dostępny wyłącznie w usłudze Azure Virtual Desktop na platformie Azure. Zapewnia następujące korzyści:

  • Zezwala na wiele równoczesnych sesji użytkownika.
  • Zapewnia użytkownikom znajome środowisko systemu Windows.
  • Obsługuje korzystanie z istniejących licencji platformy Microsoft 365 dla poszczególnych użytkowników.

Można zarządzać wielosesyjnymi maszynami wirtualnymi systemu Windows Enterprise utworzonymi w chmurze usługi Azure Government w US Government Community (GCC), GCC High i DoD.

Ważna

Obsługa wielu sesji usługi Azure Virtual Desktop w usłudze Microsoft Intune nie jest obecnie dostępna dla rozwiązań Citrix DaaS i VMware Horizon Cloud. Ponieważ usługa Intune nie może zaoferować obsługi rozwiązania Citrix DaaS, przejrzyj dokumentację firmy Citrix i zapoznaj się z opcjami obsługi wielu sesji rozwiązania Citrix. Wszelkie pytania, wątpliwości lub pomoc należy kierować do firmy Citrix w celu uzyskania wsparcia wielosesyjnego. Zobacz Pomoc techniczna firmy Citrix.

Omówienie

Obsługa konfiguracji urządzeń w usłudze Microsoft Intune dla systemu Windows Enterprise wielosesyjna jest ogólnie dostępna (GA). Oznacza to, że zasady zdefiniowane w zakresie systemu operacyjnego i aplikacje skonfigurowane do zainstalowania w kontekście systemu mogą być stosowane do wielosesyjnych maszyn wirtualnych usługi Azure Virtual Desktop po przypisaniu ich do grup urządzeń.

Uwaga

Konfiguracji opartej na urządzeniach nie można przypisać do użytkowników, ani konfiguracji opartej na użytkowniku do urządzeń. Jest on zgłaszany jako Błąd lub Nie dotyczy.

Obsługa konfiguracji użytkownika w usłudze Microsoft Intune dla wielosesyjnych maszyn wirtualnych z systemem Windows Enterprise jest ogólnie dostępna. Dzięki temu możesz:

  • Skonfiguruj zasady zakresu użytkownika, używając wykazu ustawień i przypisz je do grup użytkowników. Możesz użyć paska wyszukiwania, aby przeszukać wszystkie konfiguracje z zakresem ustawionym na "użytkownik".

  • Konfigurowanie certyfikatów użytkowników i przypisywanie ich do użytkowników.

  • Skonfiguruj skrypty programu PowerShell do zainstalowania w kontekście użytkownika i przypisania do użytkowników.

Wymagania wstępne

Ta funkcja obsługuje wielosesyjne maszyny wirtualne z systemem Windows Enterprise, które są:

Ograniczenia

Usługa Intune nie obsługuje używania sklonowanego obrazu komputera, który jest już zarejestrowany. Dotyczy to zarówno urządzeń fizycznych, jak i wirtualnych, takich jak usługa Azure Virtual Desktop (AVD). Gdy rejestracja urządzenia lub tokeny tożsamości są replikowane między urządzeniami, wystąpią błędy rejestracji lub synchronizacji urządzeń usługi Intune.

Uwaga

Jeśli dołączasz hosty sesji do usług Microsoft Entra Domain Services, nie możesz zarządzać nimi przy użyciu usługi Intune.

Ważna

  • Obecnie usługa Intune nie obsługuje funkcji roamingu tokenów między urządzeniami. Jeśli do zarządzania profilami i ustawieniami użytkowników systemu Windows jest używana FSLogix lub podobna technologia, należy upewnić się, że tokeny nie są nieoczekiwanie przenoszone lub duplikowane między urządzeniami. Aby potwierdzić, że korzystasz z obsługiwanej wersji i konfiguracji FSLogix z wyłączonym roamingiem tokenów, zobacz Informacje dotyczące ustawień konfiguracji FSLogix RoamIdentity.

Maszyny wirtualne z wieloma sesjami systemu Windows Enterprise są traktowane jako osobna wersja systemu operacyjnego i niektóre konfiguracje systemu Windows Enterprise nie będą obsługiwane w tej wersji. Korzystanie z usługi Microsoft Intune nie zależy od zarządzania usługą Azure Virtual Desktop tą samą maszyną wirtualną ani nie koliduje z nią.

Tworzenie profilu konfiguracji

Aby skonfigurować zasady konfiguracji dla wielosesyjnych maszyn wirtualnych z systemem Windows Enterprise, użyj wykazu Ustawienia w centrum administracyjnym usługi Microsoft Intune.

W przypadku maszyn wirtualnych z systemem Windows Enterprise z wieloma sesjami obsługiwane są tylko następujące szablony profilów konfiguracji:

  • Zaufany certyfikat — urządzenie (komputer) w przypadku określania docelowych urządzeń i użytkownik w przypadku określania docelowych użytkowników
  • Certyfikat SCEP — urządzenie (komputer) w przypadku kierowania urządzeń i użytkownik w przypadku kierowania użytkowników
  • Certyfikat PKCS — urządzenie (komputer) w przypadku określania docelowych urządzeń i użytkownik w przypadku określania docelowych użytkowników
  • VPN — tylko tunel do urządzeń

Usługa Microsoft Intune nie dostarcza nieobsługiwanych szablonów do urządzeń z wieloma sesjami, a te zasady są wyświetlane w raportach jako Nie mają zastosowania.

Uwaga

Jeśli korzystasz z funkcji współzarządzania usługami Intune i Configuration Manager, w programie Configuration Manager ustaw suwak obciążenia dla zasad dostępu do zasobów na wartość Intune lub pilotażowo usługę Intune. To ustawienie umożliwia klientom z systemem Windows rozpoczęcie procesu żądania certyfikatu.

Aby skonfigurować zasady

  1. Zaloguj się do centrum administracyjnego usługi Microsoft Intune i wybierz pozycję Urządzenia>Według platformy> Zarządzanieurządzeniami>w systemie Windows>Konfiguracja>Utwórz>nowe zasady.
  2. W polu Platforma wybierz system Windows 10 i nowsze.
  3. W polu Typ profilu wybierz pozycję Wykaz ustawień lub, w przypadku wdrażania ustawień przy użyciu szablonu, wybierz pozycję Szablony , a następnie nazwę obsługiwanego szablonu.
  4. Wybierz pozycję Utwórz.
  5. Na stronie Podstawy podaj nazwę i (opcjonalnie) opis>Dalej.
  6. Na stronie Ustawienia konfiguracji wybierz pozycję Dodaj ustawienia.
  7. W obszarze selektora ustawień wybierz pozycję Dodaj filtr , a następnie wybierz następujące opcje:
    • Klucz: wersja systemu operacyjnego
    • Operator: ==
    • Wartość: Enterprise multi-session
    • Wybierz pozycję Zastosuj. Filtrowana lista zawiera teraz wszystkie kategorie profilów konfiguracji, które obsługują wiele sesji systemu Windows Enterprise. Zakres zasady jest pokazany w nawiasach. W przypadku zakresu użytkownika jest on wyświetlany jako (Użytkownik), a cała reszta to zasady z zakresem urządzenia.
  8. Z przefiltrowanej listy wybierz odpowiednie kategorie.
    • Dla każdej wybranej kategorii wybierz ustawienia, które chcesz zastosować do nowego profilu konfiguracji.
    • Dla każdego ustawienia wybierz wartość, którą chcesz zastosować w tym profilu konfiguracji.
  9. Po zakończeniu dodawania ustawień wybierz pozycję Dalej .
  10. Na stronie Zadania wybierz grupy usługi Microsoft Entra zawierające urządzenia, do których chcesz przypisać > ten profil w następnej kolejności.
  11. Na stronie Tagi zakresu opcjonalnie dodaj tagi zakresu, które chcesz zastosować do tego profilu >Następnie. Aby uzyskać więcej informacji na temat tagów zakresu, zobacz Używanie kontroli dostępu opartej na rolach i tagów zakresu dla rozproszonej infrastruktury IT.
  12. Na stronie Przeglądanie + tworzenie wybierz pozycję Utwórz , aby utworzyć profil.

Szablony administracyjne

Szablony administracyjne w katalogu ustawień usługi Intune są obsługiwane w przypadku wielu sesji systemu Windows Enterprise z pewnymi ograniczeniami:

  • Obsługiwane są zasady oparte na plikach ADMX. Niektóre zasady nie są jeszcze dostępne w katalogu ustawień.
  • Zasady pozyskane w formacie ADMX są obsługiwane. Aby uzyskać pełną listę kategorii zasad pozyskanych przez pliki ADMX, zobacz Konfiguracja zasad aplikacji Win32 i Mostek dla aplikacji klasycznych. Niektóre ustawienia pozyskane w formacie ADMX nie będą miały zastosowania do wielosesyjnego systemu Windows Enterprise.

Zgodność i dostęp warunkowy

Wielosesyjne maszyny wirtualne z systemem Windows Enterprise można zabezpieczyć, konfigurując zasady zgodności i zasady dostępu warunkowego w centrum administracyjnym usługi Microsoft Intune. Następujące zasady zgodności są obsługiwane na maszynach wirtualnych z systemem Windows Enterprise z wieloma sesjami:

  • Minimalna wersja systemu operacyjnego
  • Maksymalna wersja systemu operacyjnego
  • Prawidłowe kompilacje systemu operacyjnego
  • Proste hasła
  • Typ hasła
  • Minimalna długość hasła
  • Złożoność hasła
  • Czas wygasania hasła (dni)
  • Liczba poprzednich haseł, aby zapobiec ich ponownemu użyciu
  • Microsoft Defender Antimalware
  • Aktualna analiza zabezpieczeń programu Microsoft Defender chroniąca przed złośliwym kodem
  • Zapora
  • Program antywirusowy
  • Oprogramowanie antyszpiegowskie
  • Ochrona w czasie rzeczywistym
  • Minimalna wersja usługi Microsoft Defender Antimalware
  • Wynik ryzyka usługi Defender ATP

Wszystkie inne zasady są zgłaszane jako Nie dotyczy.

Ważna

Musisz utworzyć nowe zasady zgodności i kierować je do grupy urządzeń zawierającej maszyny wirtualne z wieloma sesjami. Konfiguracje zgodności ukierunkowane na użytkownika nie są obsługiwane.

Zasady dostępu warunkowego obsługują konfiguracje oparte na użytkownikach i urządzeniach dla wielu sesji systemu Windows Enterprise.

Zabezpieczenia punktu końcowego

Profile można skonfigurować w obszarze Zabezpieczenia punktu końcowego dla maszyn wirtualnych z wieloma sesjami, wybierając pozycję Okna platformy. Jeśli ta platforma nie jest dostępna, profil nie jest obsługiwany na maszynach wirtualnych z wieloma sesjami.

Aby uzyskać więcej informacji, zobacz Zarządzanie zabezpieczeniami urządzeń za pomocą zasad zabezpieczeń punktów końcowych w usłudze Microsoft Intune

Wdrażanie aplikacji

Wszystkie aplikacje systemu Windows można wdrażać w wielu sesjach systemu Windows Enterprise z następującymi ograniczeniami:

  • Wszystkie aplikacje muszą być skonfigurowane do zainstalowania w kontekście systemu/urządzenia i być przeznaczone dla urządzeń. Aplikacje internetowe są domyślnie zawsze stosowane w kontekście użytkownika, więc nie będą stosowane do maszyn wirtualnych z wieloma sesjami.
  • Wszystkie aplikacje muszą być skonfigurowane z zamiarem przypisania aplikacji Wymagane lub Odinstaluj . Intencja wdrożenia Dostępne aplikacje nie jest obsługiwana na maszynach wirtualnych z wieloma sesjami.
  • Jeśli aplikacja Win32 skonfigurowana do zainstalowania w kontekście systemowym ma zależności lub relację zastępowania względem dowolnej aplikacji skonfigurowanej do zainstalowania w kontekście użytkownika, aplikacja nie zostanie zainstalowana. Aby zastosować do maszyny wirtualnej z wieloma sesjami systemu Windows Enterprise, utwórz oddzielne wystąpienie aplikacji kontekstu systemu lub upewnij się, że wszystkie zależności aplikacji są skonfigurowane do zainstalowania w kontekście systemowym.
  • Funkcje RemoteApp pulpitu wirtualnego platformy Azure i dołączania aplikacji MSIX nie są obecnie obsługiwane w usłudze Microsoft Intune.

Wdrażanie skryptów

Skrypty skonfigurowane do uruchamiania w kontekście systemowym i przypisane do urządzeń są obsługiwane w wielu sesjach systemu Windows Enterprise. Można to skonfigurować w obszarze Ustawienia skryptu, ustawiając opcję Uruchom ten skrypt przy użyciu poświadczeń logowania na wartość Nie.

Skrypty skonfigurowane do uruchamiania w kontekście użytkownika i przypisane do użytkowników są obsługiwane w wielu sesjach systemu Windows Enterprise. Można to skonfigurować w obszarze Ustawienia skryptu, ustawiając opcję Uruchom ten skrypt przy użyciu poświadczeń logowania na wartość Tak.

Zasady klienta usługi Windows Update

Wykaz ustawień umożliwia zarządzanie ustawieniami usługi Windows Update w zakresie aktualizacji jakości (zabezpieczeń) dla wielosesyjnych maszyn wirtualnych z systemem Windows Enterprise. Aby znaleźć obsługiwane ustawienia w wykazie, skonfiguruj filtr ustawień dla wielu sesji przedsiębiorstwa, a następnie rozwiń kategorię usługi Windows Update dla firm.

Następujące ustawienia są dostępne w wykazie z linkami otwierającymi dokumentację CSP systemu Windows:

Działania zdalne

Następujące akcje zdalne urządzenia z systemem Windows nie są obsługiwane i będą wyszarzone w interfejsie użytkownika oraz wyłączone w programie Graph dla maszyn wirtualnych z wieloma sesjami systemu Windows Enterprise:

  • Resetowanie rozwiązania Windows Autopilot
  • Obracanie kluczy funkcji BitLocker
  • Rozpoczęcie od nowa
  • Zdalna blokada
  • Resetuj hasło
  • Wyczyść dane

Wycofanie

Usunięcie maszyn wirtualnych z platformy Azure pozostawi rekordy urządzeń oddzielonych w centrum administracyjnym usługi Microsoft Intune. Maszyny AVD są usuwane automatycznie po 30 dniach i usuwane trwale po 60 dniach. Więcej informacji można znaleźć w następujących artykułach:

Plan bazowy zabezpieczeń

Plany bazowe zabezpieczeń są dostępne dla wielu sesji systemu Windows Enterprise. Zalecamy zapoznanie się z dostępnymi punktami odniesienia zabezpieczeń i skonfigurowanie zalecanych zasad i wartości w katalogu ustawień.

Dodatkowe konfiguracje, które nie są obsługiwane na maszynach wirtualnych z wieloma sesjami systemu Windows Enterprise

Rejestracja w ramach pierwszego uruchomienia (OOBE) nie jest obsługiwana w przypadku wielu sesji systemu Windows Enterprise. To ograniczenie oznacza, że:

  • Rozwiązanie Windows Autopilot oraz komercyjne rozwiązania OOBE nie są obsługiwane.
  • Strona stanu rejestracji nie jest obsługiwana.

Wiele sesji systemu Windows Enterprise zarządzanych przez usługę Microsoft Intune nie jest obecnie obsługiwane w przypadku chińskiej chmury Sovereign Cloud.

Rozwiązywanie problemów

Poniższe sekcje zawierają wskazówki dotyczące rozwiązywania typowych problemów.

Problemy z rejestracją

Problem Szczegóły
Rejestracja hybrydowej maszyny wirtualnej dołączonej do usługi Microsoft Entra kończy się niepowodzeniem
  • Automatyczne rejestrowanie jest skonfigurowane do korzystania z poświadczeń użytkownika. Maszyny wirtualne z systemem Windows Enterprise z wieloma sesjami muszą być rejestrowane przy użyciu poświadczeń urządzeń.
  • Używany agent usługi Azure Virtual Desktop musi być w wersji 1.0.2944.1400 lub nowszej.
  • Masz więcej niż jednego dostawcę usługi MDM, co nie jest obsługiwane.
  • Wielosesyjna maszyna wirtualna z systemem Windows Enterprise jest konfigurowana poza pulą hostów. Usługa Microsoft Intune obsługuje tylko maszyny wirtualne aprowizowane jako część puli hostów.
  • Pula hostów usługi Azure Virtual Desktop nie została utworzona za pomocą szablonu Azure Resource Manager.
Rejestracja maszyny wirtualnej dołączonej do usługi Microsoft Entra kończy się niepowodzeniem
  • Używany agent usługi Azure Virtual Desktop nie został zaktualizowany. Agent musi być w wersji 1.0.2944.1400 lub nowszej.
  • Azure pula hostów usługi Virtual Desktop nie została utworzona za pomocą szablonu Azure Resource Manager.

Problemy z konfiguracją

Problem Szczegóły
Zasady wykazu ustawień kończą się niepowodzeniem Upewnij się, że maszyna wirtualna jest zarejestrowana przy użyciu poświadczeń urządzenia. Rejestracja przy użyciu poświadczeń użytkownika nie jest obecnie obsługiwana w przypadku wielu sesji systemu Windows Enterprise.
Zasady konfiguracji nie mają zastosowania Szablony (z wyjątkiem certyfikatów) nie są obsługiwane w wielu sesjach systemu Windows Enterprise. Wszystkie zasady muszą być tworzone za pośrednictwem katalogu ustawień.
Zasady konfiguracji są zgłaszane jako Nie dotyczy Niektóre zasady nie mają zastosowania do maszyn wirtualnych usługi Azure Virtual Desktop.
Zasady ADMX przeglądarki Microsoft Edge/pakietu Microsoft Office nie są wyświetlane po zastosowaniu filtru dla wersji systemu Windows Enterprise z wieloma sesjami Możliwość zastosowania tych ustawień nie zależy od wersji lub edycji systemu Windows, ale od tego, czy te aplikacje zostały zainstalowane na urządzeniu. Aby dodać te ustawienia do zasad, może być konieczne usunięcie wszystkich filtrów zastosowanych w selektorze ustawień.
Aplikacja skonfigurowana do zainstalowania w kontekście systemowym nie ma zastosowania Upewnij się, że aplikacja nie ma relacji zależności ani zastępowania w żadnej aplikacji skonfigurowanej do zainstalowania w kontekście użytkownika. Aplikacje kontekstu użytkownika nie są obecnie obsługiwane w wielu sesjach systemu Windows Enterprise.
Zasady stref aktualizacji dla systemu Windows nie mają zastosowania Zasady dotyczące stref aktualizacji systemu Windows nie są obecnie obsługiwane. Aktualizacjami jakości można zarządzać za pomocą ustawień dostępnych w katalogu ustawień.

Następne kroki

Dowiedz się więcej o usłudze Azure Virtual Desktops.