Marcação d'água na Área de Trabalho Virtual do Azure

A marca d'água, juntamente com a proteção contra captura de tela, ajuda a impedir que informações confidenciais sejam capturadas nos pontos de extremidade do cliente. Quando você habilita a marcação d'água, as marcas d'água do código QR aparecem como parte das áreas de trabalho remotas. O código QR contém a ID de conexão ou a ID do dispositivo de uma sessão remota que os administradores podem usar para rastrear a sessão. A marcação d'água é configurada em hosts de sessão usando o Microsoft Intune ou a Política de Grupo e imposta pelo Windows App ou pelo cliente da Área de Trabalho Remota.

Aqui está uma captura de tela mostrando a aparência da marca d'água quando ela está habilitada:

Uma captura de tela mostrando a marca-d'água habilitada em uma área de trabalho remota.

Importante

  • Depois que a marcação d'água for habilitada em um host de sessão, somente os clientes que suportarem marcação d'água poderão se conectar a esse host de sessão. Se você tentar se conectar a partir de um cliente sem suporte, a conexão falhará e você receberá uma mensagem de erro não específica.

  • A marcação d'água é somente para áreas de trabalho remotas. Com o RemoteApp, a marcação d'água não é aplicada e a conexão é permitida.

  • Se você se conectar a um host de sessão diretamente (não por meio da Área de Trabalho Virtual do Azure) usando o aplicativo Conexão de Área de Trabalho Remota (mstsc.exe), a marcação d'água não será aplicada e a conexão será permitida.

Pré-requisitos

Você precisará das seguintes coisas antes de poder usar a marca d'água:

  • Um pool de hosts existente com hosts de sessão.

  • Uma conta do Microsoft Entra ID à qual sejam atribuídas as funções internas de RBAC (controle de acesso baseado em função) de Colaborador do Pool de Host de Virtualização de Área de Trabalho no pool de host como, no mínimo.

  • Um cliente que dê suporte à marca d'água. Os clientes a seguir dão suporte à marca d'água:

    • Cliente de Área de Trabalho Remota para:

    • Windows App para:

      • Windows
      • macOS
      • iOS e iPadOS
      • Android/Chrome OS (versão prévia)
      • Navegador da Web
  • Insights da Área de Trabalho Virtual do Azure configurados para seu ambiente.

  • Se você gerencia os hosts das suas sessões com o Microsoft Intune, é necessário:

  • Se você gerencia os hosts de sessão com a Política de Grupo em um domínio do Active Directory, é necessário:

    • Uma conta de domínio que é membro do grupo de segurança Administradores de Domínio .

    • Um grupo de segurança ou unidade organizacional (OU) que contém os hosts de sessão que você deseja configurar.

Habilitar marcação d'água

Selecione a guia relevante para seu cenário.

Para habilitar a marcação d'água usando o Microsoft Intune:

  1. Entre no Centro de administração do Microsoft Intune.

  2. Crie ou edite um perfil de configuração para dispositivos Windows 10 e posteriores com o tipo de perfil de catálogo Configurações.

  3. No seletor de configurações, navegue até Modelos> administrativosComponentes> do WindowsServiços da Área de Trabalho Remota Host>da Sessão da Área de Trabalho Remota Área de Trabalho Virtual do>Azure.

    Uma captura de tela do centro de administração do Intune mostrando as configurações da Área de Trabalho Virtual do Azure.

  4. Marque a caixa Habilitar marca d'água e feche o seletor de configurações.

    Importante

    Não selecione [Preterido] Habilitar marcação d'água , pois essa configuração não inclui a opção de especificar o conteúdo inserido do código QR.

  5. Expanda a categoria Modelos administrativos e alterne a opção Habilitar marcação d'água para Habilitada.

    Uma captura de tela das configurações disponíveis para marcação d'água no Intune.

  6. Você pode configurar as seguintes opções:

    Opção Valores Descrição
    Fator de escala de bitmap de código QR 1 a 10
    (padrão = 4)
    O tamanho em pixels de cada ponto do código QR. Esse valor determina quantos é o número de quadrados por ponto no código QR.
    Opacidade do bitmap do código QR 100 a 9999 (padrão = 2000) Quão transparente é a marca d'água, onde 100 é totalmente transparente.
    Largura da caixa da grade em porcentagem relevante para a largura do bitmap do código QR 100 a 1000
    (padrão = 320)
    Determina a distância entre os códigos QR em porcentagem. Quando combinado com a altura, um valor de 100 faria com que os códigos QR aparecessem lado a lado e preenchessem toda a tela.
    Altura da caixa da grade em porcentagem relevante para a largura do bitmap do código QR 100 a 1000
    (padrão = 180)
    Determina a distância entre os códigos QR em porcentagem. Quando combinado com a largura, um valor de 100 faria com que os códigos QR aparecessem lado a lado e preenchessem toda a tela.
    Conteúdo inserido de código QR ID de conexão (padrão)
    ID do Dispositivo
    Especifique se a ID de Conexão ou a ID do Dispositivo deve ser usada no código QR. Selecione apenas a ID do Dispositivo com hosts de sessão que estão em um pool de hosts pessoais e ingressaram no Microsoft Entra ID ou no ingressado híbrido do Microsoft Entra.

    Dica

    Recomendamos experimentar diferentes valores de opacidade para encontrar um equilíbrio entre a legibilidade da sessão remota e a capacidade de digitalizar o código QR, mas mantendo os valores padrão para os outros parâmetros.

  7. Selecione Avançar.

  8. Opcional: Na guia Rótulos de escopo , selecione um rótulo de escopo para filtrar o perfil. Para obter mais informações sobre os rótulos de escopo, consulte Usar o controle de acesso com base na função e nos rótulos de escopo da TI distribuída.

  9. Na guia Atribuições , selecione o grupo que contém os computadores que fornecem uma sessão remota que você deseja configurar e selecione Avançar.

  10. Na guia Examinar + criar , examine as configurações e selecione Criar.

  11. Sincronize os hosts da sessão com o Intune para que as configurações entrem em vigor.

Localizar informações da sessão

Depois de habilitar a marcação d'água, você poderá encontrar as informações da sessão no código QR usando o Insights da Área de Trabalho Virtual do Azure ou consultando o Análise de Logs do Azure Monitor.

Insights da Área de Trabalho Virtual do Azure

Para descobrir as informações da sessão a partir do código QR usando o Azure Virtual Desktop Insights:

  1. Abra um navegador da Web e acesse https://aka.ms/avdi para abrir Azure Virtual Desktop Insights. Entre usando suas credenciais do Azure quando solicitado.

  2. Selecione a assinatura, o grupo de recursos, o pool de hosts e o intervalo de tempo relevantes e selecione a guia Diagnóstico de Conexão .

  3. Na seção Taxa de sucesso de (re)estabelecer uma conexão (% de conexões), há uma lista de todas as conexões mostrando Primeira tentativa, ID de conexão, Usuário e Tentativas. Você pode procurar a ID de conexão no código QR nesta lista ou exportar para o Excel.

Análise de Log do Azure Monitor

Para descobrir as informações da sessão a partir do código QR consultando o Análise de Logs do Azure Monitor:

  1. Faça logon no portal do Azure.

  2. Na barra de pesquisa, digite workspaces do Log Analytics e selecione a entrada de serviço correspondente.

  3. Selecione para abrir o workspace do Log Analytics conectado ao ambiente da Área de Trabalho Virtual do Azure.

  4. Em Geral, selecione Logs.

  5. Inicie uma nova consulta e execute a seguinte consulta para obter informações de sessão para uma ID de conexão específica (representada como CorrelationId no Log Analytics), substituindo <connection ID> pelo valor total ou parcial do código QR:

    WVDConnections
    | where CorrelationId contains "<connection ID>"