Ochrona danych wejściowych (wersja zapoznawcza)

Ważna

Ochrona danych wejściowych jest dostępna w publicznej wersji zapoznawczej. Zobacz Uzupełniające warunki użytkowania dotyczące wersji zapoznawczych platformy Microsoft Azure, aby zapoznać się z warunkami prawnymi dotyczącymi funkcji platformy Azure, które są w wersji beta, w wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnie dostępnej. Odwiedź tę stronę, aby dowiedzieć się więcej o wersjach zapoznawczych w systemie Windows 365.

Omówienie

Komputery w chmurze z systemem Windows 365 już szyfrują sesje i wymuszają metody uwierzytelniania oparte na tożsamościach, takie jak uwierzytelnianie wieloskładnikowe (MFA), aby zapobiec przejęciom i atakom typu man-in-the-middle. Jednak zmniejszenie ryzyka związanego z zagrożeniami, które mogą znajdować się na urządzeniu łączącym, takimi jak keyloggery, nadal może narazić na szwank poufne dane, prowadząc do ryzyka związanego ze zgodnością i strat finansowych.

Ochrona wejścia wypełnia tę lukę dzięki sterownikowi na poziomie jądra i szyfrowaniu na poziomie systemu, które bezpiecznie kieruje naciśnięcia klawiszy bezpośrednio do komputera w chmurze, omijając warstwy systemu operacyjnego podatne na złośliwe oprogramowanie. Po włączeniu tej funkcji na hoście sesji komputera w chmurze lub usługi Azure Virtual Desktop wymusza ona model ścisłego zaufania:

  • Tylko chronione urządzenia fizyczne punktu końcowego mogą się łączyć.
  • Punkty końcowe muszą mieć zainstalowany MSI ochrony danych wejściowych.
  • Punkty końcowe muszą być zarejestrowane w Twojej organizacji (zarejestrowana jako usługa Microsoft Entra lub dołączona do usługi Microsoft Entra).

Jeśli brakuje pliku MSI lub punkt końcowy nie jest zarejestrowany w organizacji, połączenie jest blokowane i jest wyświetlany komunikat o błędzie. Ten model zapewnia bezpieczny kanał między usługą aplikacja dla systemu Windows a komputerem w chmurze lub hostem sesji usługi Azure Virtual Desktop, zapewniając bezkompromisową ochronę danych wejściowych.

Obsługiwane konfiguracje

Ta funkcja obsługuje następujące konfiguracje:

  • Komputer w chmurze lub host sesji: Host sesji Komputer w chmurze Windows 365 lub Azure Virtual Desktop z obsługiwaną wersją systemu operacyjnego klienta Windows lub systemem Windows Server.
  • Obsługiwani klienci: aplikacja dla systemu Windows w systemie Windows uruchomiona na fizycznym urządzeniu z systemem Windows 11 i z zainstalowanym MSI ochrony wejścia.
  • Nieobsługiwani klienci: wirtualne urządzenia punktów końcowych, macOS, iOS, Android, przeglądarki sieci Web i urządzenia z systemem Windows, które nie mają zainstalowanego MSI ochrony wpisów, w tym urządzenia z usługą Windows 365 Link.

Instalowanie MSI ochrony wejścia

Wymagania wstępne

  • Punkt końcowy musi być urządzeniem fizycznym (maszyny wirtualne nie są obsługiwane) z systemem Windows 11.
  • Użytkownik musi mieć uprawnienia do administracji lokalnej, aby zainstalować MSI.
  • aplikacja dla systemu Windows w wersji 2.0.1236.0 lub nowszej. Zaktualizuj aplikację Microsoft Store do najnowszej wersji.
  • Punkt końcowy musi być zarejestrowany w tej samej organizacji (dzierżawie usługi Microsoft Entra), która zapewnia chroniony komputer w chmurze lub hosta sesji — to znaczy, że urządzenie musi być zarejestrowane w usłudze Microsoft Entra lub dołączone do usługi Microsoft Entra. Aby uzyskać instrukcje, zobacz Rejestrowanie urządzenia punktu końcowego.

Instalowanie pakietu MSI

  1. Gdy użytkownik próbuje nawiązać połączenie z urządzenia fizycznego bez MSI ochrony wejścia z hostem sesji Komputer w chmurze Windows 365 lub Azure Virtual Desktop pojawia się następujący komunikat o błędzie:

    Zrzut ekranu przedstawiający komunikat o błędzie z powodu braku zainstalowanego klienta ochrony klawiatury.

  2. Pobierz i zainstaluj odpowiednie MSI:

Rejestrowanie urządzenia punktu końcowego

Ważna

Ochrona danych wejściowych wymaga, aby punkt końcowy połączenia był zarejestrowany w tej samej organizacji (dzierżawie usługi Microsoft Entra), która zapewnia chroniony komputer w chmurze lub hosta sesji usługi Azure Virtual Desktop. Urządzenie musi być zarejestrowane w usłudze Microsoft Entra lub dołączone do usługi Microsoft Entra. Jeśli punkt końcowy nie jest zarejestrowany, sprawdzanie poprawności połączenia kończy się niepowodzeniem, a użytkownik otrzymuje kod 0x705błędu, który wskazuje, że punkt końcowy nie jest zarejestrowany.

Aby zarejestrować punkt końcowy, dodaj konto służbowe organizacji, która udostępnia chroniony zasób:

  1. W punkcie końcowym otwórz pozycję Ustawienia>Konta>Uzyskaj dostęp do miejsca pracy lub nauki.
  2. Wybierz pozycję Połącz, a następnie zaloguj się przy użyciu poświadczeń organizacji, która udostępnia chroniony komputer w chmurze lub hosta sesji.
  3. Po zakończeniu rejestracji uruchom ponownie aplikację aplikacja dla systemu Windows lub połącz się ponownie.

Uwaga

Bezpośrednio po zarejestrowaniu urządzenia pierwsze próby połączenia mogą zakończyć się niepowodzeniem z kodem błędu 0x702. Jeśli tak się stanie, wyloguj się z aplikacji aplikacja dla systemu Windows, usuń konto z aplikacji aplikacja dla systemu Windows, zaloguj się ponownie, a następnie ponownie połącz się.

Konfigurowanie ochrony danych wejściowych

Ochronę danych wejściowych można skonfigurować dla Azure pulpitu wirtualnego (Azure Portal) i dla Windows 365 (Intune).

Uwaga

Jeśli wcześniej włączono tę funkcję przy użyciu klucza fWCIOKeyboardInputProtectionrejestru, wykonaj następujące kroki, aby ją usunąć. Obsługa klucza rejestru dla usługi Azure Virtual Desktop i systemu Windows 365 zostanie wycofana na rzecz właściwości protokołu RDP.

  1. Otwórz aplikację Edytor rejestru.
  2. Przejdź do HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services.
  3. Usunąć fWCIOKeyboardInputProtection.

Konfigurowanie na potrzeby usługi Azure Virtual Desktop

  1. Zaloguj się do witryny Azure Portal.

  2. Przejdź do kartyZaawansowane właściwości >protokołu RDPpuli> hostów.

  3. Wprowadź enablewindowscloudiokeyboardinputprotection:i:1 , jak pokazano na poniższym zrzucie ekranu:

    Zrzut ekranu ustawienia enablewindowscloudiokeyboardinputprotection we właściwościach protokołu RDP w usłudze Azure Portal.

    Aby zatrzymać wymuszanie ochrony danych wejściowych dla puli hostów, ustaw wartość właściwości na enablewindowscloudiokeyboardinputprotection:i:0.

Konfigurowanie dla systemu Windows 365

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Przejdź do pozycji Urządzenia>:Windows 365>Ustawienia:>tworzenie>zdalnego środowiska połączenia (wersja zapoznawcza).

    Zrzut ekranu przedstawiający środowisko połączenia zdalnego właściwości protokołu RDP w usłudze Win365.

  3. Utwórz obiekt środowiska połączenia zdalnego i przejdź do ustawień konfiguracji , aby włączyć ochronę danych wejściowych.

    Zrzut ekranu przedstawiający ustawienie ochrony danych wejściowych właściwości protokołu RDP w systemie Win365.

  4. Po utworzeniu obiektu Środowisko połączenia zdalnego i wybraniu pozycji Włączochronę danych wejściowych ustawienie zostanie zastosowane. 2.In sekcji Zadania wybierz grupę Entra zawierającą komputer w chmurze, a nie użytkownika.

    Aby wyłączyć ochronę danych wejściowych, usuń lub anuluj przypisanie ustawienia Środowisko połączenia zdalnego z docelowych komputerów w chmurze.

Sprawdzanie poprawności ochrony

Po włączeniu ochrony danych wejściowych upewnij się, że wymuszanie działa zgodnie z oczekiwaniami:

  1. Z fizycznego punktu końcowego systemu Windows 11 przy użyciu aplikacji aplikacja dla systemu Windows z zainstalowanym MSI ochrony danych wejściowych połącz się z komputerem w chmurze lub hostem sesji, który ma włączoną ochronę danych wejściowych. Połączenie powiodło się.
  2. Z punktu końcowego systemu Windows 11 przy użyciu aplikacji aplikacja dla systemu Windows, która nie ma zainstalowanego MSI, spróbuj połączyć się z tym samym zasobem chronionym. Połączenie zostanie zablokowane i zostanie wyświetlony komunikat o błędzie.
  3. Upewnij się, że połączenia z zasobami, które nie mają włączonej ochrony danych wejściowych, nadal działają z obu punktów końcowych.

Aby monitorować ochronę danych wejściowych w całej dzierżawie, użyj monitorowania komputera w chmurze (wersja zapoznawcza) i przejrzyj KeyboardInputProtectionState zdarzenie połączenia na stronie Kondycja połączenia . Aby uzyskać instrukcje, zobacz Monitorowanie ochrony danych wejściowych i wyjściowych.

Rozwiązywanie problemów z ochroną danych wejściowych

Jeśli połączenie nie powiedzie się lub instalator MSI nie zainstaluje się zgodnie z oczekiwaniami, zbierz następujące informacje przed skontaktowaniem się z pomocą techniczną firmy Microsoft:

  • Dziennik instalacji MSI: %TEMP%\msi*.log, wygenerowany podczas instalacji MSI.
  • Dzienniki punktu końcowego: C:\Program Files\Windows Cloud IO Protection\logs.
  • Wersje klienta i pakietu: wersja aplikacji aplikacja dla systemu Windows i zainstalowana wersja MSI.
  • Architektura punktu końcowego: x64 lub ARM64.
  • Typ zasobu: Komputer w chmurze Windows 365 lub pula hostów usługi Azure Virtual Desktop.
  • Identyfikator działania: W przypadku błędu połączenia wybierz pozycję Zobacz szczegóły, a następnie skopiuj identyfikator działania.

Jeśli wydaje się, że dane wejściowe z klawiatury nie odpowiadają w sesji, wybierz w oknie sesji zdalnej i spróbuj ponownie, zanim zbierzesz dzienniki.