Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Ochrona danych wejściowych jest dostępna w publicznej wersji zapoznawczej. Zobacz Uzupełniające warunki użytkowania dotyczące wersji zapoznawczych platformy Microsoft Azure, aby zapoznać się z warunkami prawnymi dotyczącymi funkcji platformy Azure, które są w wersji beta, w wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnie dostępnej. Odwiedź tę stronę, aby dowiedzieć się więcej o wersjach zapoznawczych w systemie Windows 365.
Omówienie
Komputery w chmurze z systemem Windows 365 już szyfrują sesje i wymuszają metody uwierzytelniania oparte na tożsamościach, takie jak uwierzytelnianie wieloskładnikowe (MFA), aby zapobiec przejęciom i atakom typu man-in-the-middle. Jednak zmniejszenie ryzyka związanego z zagrożeniami, które mogą znajdować się na urządzeniu łączącym, takimi jak keyloggery, nadal może narazić na szwank poufne dane, prowadząc do ryzyka związanego ze zgodnością i strat finansowych.
Ochrona wejścia wypełnia tę lukę dzięki sterownikowi na poziomie jądra i szyfrowaniu na poziomie systemu, które bezpiecznie kieruje naciśnięcia klawiszy bezpośrednio do komputera w chmurze, omijając warstwy systemu operacyjnego podatne na złośliwe oprogramowanie. Po włączeniu tej funkcji na hoście sesji komputera w chmurze lub usługi Azure Virtual Desktop wymusza ona model ścisłego zaufania:
- Tylko chronione urządzenia fizyczne punktu końcowego mogą się łączyć.
- Punkty końcowe muszą mieć zainstalowany MSI ochrony danych wejściowych.
- Punkty końcowe muszą być zarejestrowane w Twojej organizacji (zarejestrowana jako usługa Microsoft Entra lub dołączona do usługi Microsoft Entra).
Jeśli brakuje pliku MSI lub punkt końcowy nie jest zarejestrowany w organizacji, połączenie jest blokowane i jest wyświetlany komunikat o błędzie. Ten model zapewnia bezpieczny kanał między usługą aplikacja dla systemu Windows a komputerem w chmurze lub hostem sesji usługi Azure Virtual Desktop, zapewniając bezkompromisową ochronę danych wejściowych.
Obsługiwane konfiguracje
Ta funkcja obsługuje następujące konfiguracje:
- Komputer w chmurze lub host sesji: Host sesji Komputer w chmurze Windows 365 lub Azure Virtual Desktop z obsługiwaną wersją systemu operacyjnego klienta Windows lub systemem Windows Server.
- Obsługiwani klienci: aplikacja dla systemu Windows w systemie Windows uruchomiona na fizycznym urządzeniu z systemem Windows 11 i z zainstalowanym MSI ochrony wejścia.
- Nieobsługiwani klienci: wirtualne urządzenia punktów końcowych, macOS, iOS, Android, przeglądarki sieci Web i urządzenia z systemem Windows, które nie mają zainstalowanego MSI ochrony wpisów, w tym urządzenia z usługą Windows 365 Link.
Instalowanie MSI ochrony wejścia
Wymagania wstępne
- Punkt końcowy musi być urządzeniem fizycznym (maszyny wirtualne nie są obsługiwane) z systemem Windows 11.
- Użytkownik musi mieć uprawnienia do administracji lokalnej, aby zainstalować MSI.
- aplikacja dla systemu Windows w wersji 2.0.1236.0 lub nowszej. Zaktualizuj aplikację Microsoft Store do najnowszej wersji.
- Punkt końcowy musi być zarejestrowany w tej samej organizacji (dzierżawie usługi Microsoft Entra), która zapewnia chroniony komputer w chmurze lub hosta sesji — to znaczy, że urządzenie musi być zarejestrowane w usłudze Microsoft Entra lub dołączone do usługi Microsoft Entra. Aby uzyskać instrukcje, zobacz Rejestrowanie urządzenia punktu końcowego.
Instalowanie pakietu MSI
Gdy użytkownik próbuje nawiązać połączenie z urządzenia fizycznego bez MSI ochrony wejścia z hostem sesji Komputer w chmurze Windows 365 lub Azure Virtual Desktop pojawia się następujący komunikat o błędzie:
Pobierz i zainstaluj odpowiednie MSI:
Rejestrowanie urządzenia punktu końcowego
Ważna
Ochrona danych wejściowych wymaga, aby punkt końcowy połączenia był zarejestrowany w tej samej organizacji (dzierżawie usługi Microsoft Entra), która zapewnia chroniony komputer w chmurze lub hosta sesji usługi Azure Virtual Desktop. Urządzenie musi być zarejestrowane w usłudze Microsoft Entra lub dołączone do usługi Microsoft Entra. Jeśli punkt końcowy nie jest zarejestrowany, sprawdzanie poprawności połączenia kończy się niepowodzeniem, a użytkownik otrzymuje kod 0x705błędu, który wskazuje, że punkt końcowy nie jest zarejestrowany.
Aby zarejestrować punkt końcowy, dodaj konto służbowe organizacji, która udostępnia chroniony zasób:
- W punkcie końcowym otwórz pozycję Ustawienia>Konta>Uzyskaj dostęp do miejsca pracy lub nauki.
- Wybierz pozycję Połącz, a następnie zaloguj się przy użyciu poświadczeń organizacji, która udostępnia chroniony komputer w chmurze lub hosta sesji.
- Po zakończeniu rejestracji uruchom ponownie aplikację aplikacja dla systemu Windows lub połącz się ponownie.
Uwaga
Bezpośrednio po zarejestrowaniu urządzenia pierwsze próby połączenia mogą zakończyć się niepowodzeniem z kodem błędu 0x702. Jeśli tak się stanie, wyloguj się z aplikacji aplikacja dla systemu Windows, usuń konto z aplikacji aplikacja dla systemu Windows, zaloguj się ponownie, a następnie ponownie połącz się.
Konfigurowanie ochrony danych wejściowych
Ochronę danych wejściowych można skonfigurować dla Azure pulpitu wirtualnego (Azure Portal) i dla Windows 365 (Intune).
Uwaga
Jeśli wcześniej włączono tę funkcję przy użyciu klucza fWCIOKeyboardInputProtectionrejestru, wykonaj następujące kroki, aby ją usunąć. Obsługa klucza rejestru dla usługi Azure Virtual Desktop i systemu Windows 365 zostanie wycofana na rzecz właściwości protokołu RDP.
- Otwórz aplikację Edytor rejestru.
- Przejdź do
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services. - Usunąć
fWCIOKeyboardInputProtection.
Konfigurowanie na potrzeby usługi Azure Virtual Desktop
Zaloguj się do witryny Azure Portal.
Przejdź do kartyZaawansowane właściwości >protokołu RDPpuli> hostów.
Wprowadź
enablewindowscloudiokeyboardinputprotection:i:1, jak pokazano na poniższym zrzucie ekranu:
Aby zatrzymać wymuszanie ochrony danych wejściowych dla puli hostów, ustaw wartość właściwości na
enablewindowscloudiokeyboardinputprotection:i:0.
Konfigurowanie dla systemu Windows 365
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Przejdź do pozycji Urządzenia>:Windows 365>Ustawienia:>tworzenie>zdalnego środowiska połączenia (wersja zapoznawcza).
Utwórz obiekt środowiska połączenia zdalnego i przejdź do ustawień konfiguracji , aby włączyć ochronę danych wejściowych.
Po utworzeniu obiektu Środowisko połączenia zdalnego i wybraniu pozycji Włączochronę danych wejściowych ustawienie zostanie zastosowane. 2.In sekcji Zadania wybierz grupę Entra zawierającą komputer w chmurze, a nie użytkownika.
Aby wyłączyć ochronę danych wejściowych, usuń lub anuluj przypisanie ustawienia Środowisko połączenia zdalnego z docelowych komputerów w chmurze.
Sprawdzanie poprawności ochrony
Po włączeniu ochrony danych wejściowych upewnij się, że wymuszanie działa zgodnie z oczekiwaniami:
- Z fizycznego punktu końcowego systemu Windows 11 przy użyciu aplikacji aplikacja dla systemu Windows z zainstalowanym MSI ochrony danych wejściowych połącz się z komputerem w chmurze lub hostem sesji, który ma włączoną ochronę danych wejściowych. Połączenie powiodło się.
- Z punktu końcowego systemu Windows 11 przy użyciu aplikacji aplikacja dla systemu Windows, która nie ma zainstalowanego MSI, spróbuj połączyć się z tym samym zasobem chronionym. Połączenie zostanie zablokowane i zostanie wyświetlony komunikat o błędzie.
- Upewnij się, że połączenia z zasobami, które nie mają włączonej ochrony danych wejściowych, nadal działają z obu punktów końcowych.
Aby monitorować ochronę danych wejściowych w całej dzierżawie, użyj monitorowania komputera w chmurze (wersja zapoznawcza) i przejrzyj KeyboardInputProtectionState zdarzenie połączenia na stronie Kondycja połączenia . Aby uzyskać instrukcje, zobacz Monitorowanie ochrony danych wejściowych i wyjściowych.
Rozwiązywanie problemów z ochroną danych wejściowych
Jeśli połączenie nie powiedzie się lub instalator MSI nie zainstaluje się zgodnie z oczekiwaniami, zbierz następujące informacje przed skontaktowaniem się z pomocą techniczną firmy Microsoft:
-
Dziennik instalacji MSI:
%TEMP%\msi*.log, wygenerowany podczas instalacji MSI. -
Dzienniki punktu końcowego:
C:\Program Files\Windows Cloud IO Protection\logs. - Wersje klienta i pakietu: wersja aplikacji aplikacja dla systemu Windows i zainstalowana wersja MSI.
- Architektura punktu końcowego: x64 lub ARM64.
- Typ zasobu: Komputer w chmurze Windows 365 lub pula hostów usługi Azure Virtual Desktop.
- Identyfikator działania: W przypadku błędu połączenia wybierz pozycję Zobacz szczegóły, a następnie skopiuj identyfikator działania.
Jeśli wydaje się, że dane wejściowe z klawiatury nie odpowiadają w sesji, wybierz w oknie sesji zdalnej i spróbuj ponownie, zanim zbierzesz dzienniki.