Áreas de trabalho remotas multissessão do Windows Enterprise

As várias sessões da Área de Trabalho Virtual do Azure com Microsoft Intune agora estão em disponibilidade geral.

Agora você pode usar o Microsoft Intune para gerenciar áreas de trabalho remotas de várias sessões do Windows Enterprise no centro de administração do Microsoft Intune, da mesma forma como gerencia um dispositivo cliente Windows compartilhado. Ao gerenciar essas VMs (máquinas virtuais), você pode usar a configuração baseada em dispositivo direcionada a dispositivos ou a configuração baseada em usuário direcionada a usuários.

A multissessão do Windows Enterprise é um novo Host de Sessão de Área de Trabalho Remota exclusivo da Área de Trabalho Virtual do Azure no Azure. Ele proporciona os seguintes benefícios:

  • Permite várias sessões de usuário simultâneas.
  • Oferece aos usuários uma experiência familiar do Windows.
  • Dá suporte ao uso de licenças do Microsoft 365 por usuário existentes.

Você pode gerenciar VMs de várias sessões do Windows Enterprise criadas na Nuvem do Azure Governamental na GCC (Comunidade Governamental dos EUA), GCC High e DoD.

Importante

O suporte do Microsoft Intune para várias sessões da Área de Trabalho Virtual do Azure não está disponível no momento para Citrix DaaS e VMware Horizon Cloud. Como o Intune não pode oferecer suporte para o Citrix DaaS, examine a documentação do Citrix e esteja ciente das opções de suporte do Citrix para suporte a várias sessões. Todas as dúvidas, preocupações ou ajuda devem ser direcionadas à Citrix para suporte multissessão. Consulte Suporte Citrix.

Visão Geral

O suporte à configuração de dispositivo no Microsoft Intune para Windows Enterprise com várias sessões geralmente está disponível (GA). Isso significa que as políticas definidas no escopo do sistema operacional e os aplicativos configurados para instalação no contexto do sistema podem ser aplicados a VMs de várias sessões da Área de Trabalho Virtual do Azure quando atribuídos a grupos de dispositivos.

Observação

A configuração baseada em dispositivo não pode ser atribuída a usuários e a configuração baseada em usuário não pode ser atribuída a dispositivos. É relatado como Erro ou Não aplicável.

O suporte à configuração do usuário no Microsoft Intune para VMs com várias sessões do Windows Enterprise geralmente está disponível. Com isso, você pode:

  • Configurar as políticas de escopo do usuário usando o Catálogo de configurações e atribuir a grupos de usuários. Você pode usar a barra de pesquisa para pesquisar todas as configurações com escopo definidas como "usuário".

  • Configurar certificados de usuário e atribuir aos usuários.

  • Configurar scripts do PowerShell para instalar no contexto do usuário e atribuir aos usuários.

Pré-requisitos

Esse recurso dá suporte a VMs de várias sessões do Windows Enterprise, que são:

  • Configuradas como áreas de trabalho remotas em pools de host agrupados e implantados por meio do Azure Resource Manager.
  • No mesmo locatário do Intune.
  • Executando uma versão do agente da Área de Trabalho Virtual do Azure de 1.0.2944.1400 ou posterior.
  • O híbrido do Microsoft Entra ingressado e registrado no Microsoft Intune usando um dos seguintes métodos:
  • Microsoft Entra ingressado e registrado no Microsoft Intune habilitando Registrar a VM com o Intune no portal do Azure.
  • Licenciamento: a licença apropriada da Área de Trabalho Virtual do Azure e do Microsoft Intune será necessária se um usuário ou dispositivo se beneficiar direta ou indiretamente do serviço Microsoft Intune, incluindo o acesso ao serviço Microsoft Intune por meio de uma API da Microsoft. Para obter mais informações, acesse Licenciamento do Microsoft Intune.
  • Consulte Licenciamento da Área de Trabalho Virtual do Azure para obter mais informações sobre os requisitos de licenciamento da Área de Trabalho Virtual do Azure.

Limitações

O Intune não dá suporte ao uso de uma imagem clonada de um computador que já esteja registrado. Isso inclui dispositivos físicos e virtuais, como a Área de Trabalho Virtual do Azure (AVD). Quando o registro de dispositivo ou os tokens de identidade são replicados entre dispositivos, ocorrerão falhas de registro ou sincronização de dispositivo do Intune.

Observação

Se você estiver ingressando em hosts de sessão no Microsoft Entra Domain Services, não poderá gerenciá-los usando o Intune.

Importante

  • No momento, o Intune não dá suporte à funcionalidade de roaming de token entre dispositivos. Se o FSLogix ou uma tecnologia semelhante for usada para gerenciar perfis e configurações de usuário do Windows, você deverá garantir que os tokens não sejam roaming ou duplicados inesperadamente entre dispositivos. Para confirmar se você está executando uma versão e configuração com suporte do FSLogix com o roaming de token desabilitado, consulte a Referência de definições de configuração do FSLogix RoamIdentity.

As VMs com várias sessões do Windows Enterprise são tratadas como uma edição separada do sistema operacional e algumas configurações do Windows Enterprise não terão suporte para esta edição. O uso do Microsoft Intune não depende nem interfere no gerenciamento da Área de Trabalho Virtual do Azure da mesma VM.

Criar o perfil de configuração

Para configurar políticas de configuração para VMs com várias sessões do Windows Enterprise, use o catálogo de configurações no centro de administração do Microsoft Intune.

Apenas os seguintes modelos de perfil de configuração têm suporte para VMs multissessão do Windows Enterprise:

  • Certificado confiável - Dispositivo (máquina) ao direcionar dispositivos e Usuário ao direcionar usuários
  • Certificado SCEP - Dispositivo (máquina) ao direcionar dispositivos e Usuário ao direcionar usuários
  • Certificado PKCS - Dispositivo (máquina) ao direcionar dispositivos e Usuário ao direcionar usuários
  • VPN – somente dispositivo Tunnel

O Microsoft Intune não fornecerá modelos sem suporte para dispositivos multissessão e essas políticas aparecerão como Não aplicável nos relatórios.

Observação

Se você usar o cogerenciamento do Intune e do Gerenciador de Configurações, em Gerenciador de Configurações, defina o controle deslizante da carga de trabalho das Políticas de Acesso ao Recurso como Intune ou Piloto do Intune. Essa configuração permite que clientes Windows iniciem o processo de solicitação do certificado.

Para configurar políticas

  1. Entre no centro de administração do Microsoft Intune e escolha Dispositivos>Por plataforma>Windows>Gerenciar dispositivos>Configuração>Criar>nova política.
  2. Em Plataforma, selecione Windows 10 e posteriores.
  3. Em Tipo de perfil, selecione Catálogo de configurações ou, ao implantar configurações usando um Modelo, selecione Modelos e o nome do Modelo com suporte.
  4. Selecionar Criar.
  5. Na página Básico, forneça um Nome e (opcionalmente) uma Descrição>Avançar.
  6. Na página Definições da configuração, selecione Adicionar configurações.
  7. Em Seletor de configurações, selecione Adicionar filtro e selecione as seguintes opções:
    • Chave: edição do sistema operacional
    • Operador: ==
    • Valor: Multisessão do Enterprise
    • Selecione Aplicar. A lista filtrada agora mostra todas as categorias de perfil de configuração que dão suporte à multissessão do Windows Enterprise. O escopo de uma política é mostrado entre parênteses. Quanto ao escopo do usuário, ele é mostrado como (Usuário) e todos os demais são políticas com escopo de dispositivo.
  8. Na lista filtrada, escolha as categorias que você deseja.
    • Para cada categoria que você escolher, selecione as configurações que deseja aplicar ao seu novo perfil de configuração.
    • Para cada configuração, selecione o valor desejado para o perfil de configuração.
  9. Selecione Avançar quando terminar de adicionar as configurações.
  10. Na página Atribuições, escolha os grupos do Microsoft Entra que contêm os dispositivos aos quais você deseja que esse perfil seja atribuído >em seguida.
  11. Na página Marcas do escopo , opcionalmente, adicione as marcas de escopo que você deseja aplicar a este perfil >Avançar. Para obter mais informações sobre marcas de escopo, veja o artigo Usar controle de acesso baseado em função e marcas de escopo para TI distribuída.
  12. Na página Revisar + criar, escolha Criar para criar o perfil.

Modelos administrativos

Os Modelos Administrativos no catálogo de configurações do Intune têm suporte para várias sessões do Windows Enterprise com algumas limitações:

  • Há suporte para políticas com ADMX. Algumas políticas ainda não estão disponíveis no catálogo de Configurações.
  • As políticas ingeridas por ADMX são suportadas. Para ver uma lista completa das categorias de política ingerida pelo ADMX, confira Configuração da política de aplicativo do Win32 e Ponte de Desktop. Algumas configurações ingeridas do ADMX não serão aplicáveis à multissessão do Windows Enterprise.

Conformidade e Acesso Condicional

Você pode proteger suas VMs de várias sessões do Windows Enterprise configurando políticas de conformidade e políticas de Acesso Condicional no centro de administração do Microsoft Intune. As seguintes políticas de conformidade têm suporte em VMs multissessão do Windows Enterprise:

  • Versão mínima do sistema operacional
  • Versão máxima do sistema operacional
  • Builds do sistema operacional válidos
  • Senhas simples
  • Tipo de senha
  • Tamanho mínimo da senha
  • Complexidade da senha
  • Vencimento da senha (dias)
  • Número de senhas anteriores para evitar a reutilização
  • Microsoft Defender Antimalware
  • Inteligência de segurança do Microsoft Defender Antimalware atualizada
  • Firewall
  • Antivírus
  • Antispyware
  • Proteção em tempo real
  • Versão mínima do Microsoft Defender Antimalware
  • Pontuação de risco do Defender ATP

Todas as outras políticas são relatadas como Não aplicável.

Importante

Você precisará criar uma nova política de conformidade e direcioná-la para o grupo de dispositivos que contém suas VMs multissessão. Não há suporte para configurações de conformidade direcionadas ao usuário.

As políticas de Acesso Condicional dão suporte a configurações baseadas em usuário e dispositivo para várias sessões do Windows Enterprise.

Segurança do ponto de extremidade

Você pode configurar perfis em Segurança de ponto de extremidade para VMs de várias sessões selecionando Platform Windows. Se essa plataforma não estiver disponível, o perfil não terá suporte em VMs multissessão.

Para obter mais informações, consulte Gerenciar a segurança do dispositivo com políticas de segurança de ponto de extremidade no Microsoft Intune

Implantação do aplicativo

Todos os aplicativos do Windows podem ser implantados na multissessão do Windows Enterprise com as seguintes restrições:

  • Todos os aplicativos devem ser configurados para instalar no contexto do sistema/dispositivo e ser direcionado para dispositivos. Os aplicativos da Web são sempre aplicados no contexto do usuário por padrão, portanto, não serão aplicados às VMs com várias sessões.
  • Todos os aplicativos devem ser configurados com a intenção de atribuição de aplicativo Obrigatório ou Desinstalar. A intenção de implantação de Aplicativos Disponíveis não é suportada em VMs com várias sessões.
  • Se um aplicativo Win32 configurado para instalar no contexto do sistema tiver dependências ou relação de substituição em qualquer aplicativo configurado para instalar no contexto do usuário, o aplicativo não será instalado. Para aplicar a uma VM com várias sessões do Windows Enterprise, crie uma instância separada do aplicativo de contexto do sistema ou verifique se todas as dependências do aplicativo estão configuradas para serem instaladas no contexto do sistema.
  • O RemoteApp da Área de Trabalho Virtual do Azure e a anexação de aplicativo MSIX não são atualmente suportados no Microsoft Intune.

Implantação de script

Os scripts configurados para serem executados no contexto do sistema e atribuídos a dispositivos têm suporte na multissessão do Windows Enterprise. Isso pode ser configurado em Configurações de script definindo Executar este script usando as credenciais registradas para Não.

Os scripts configurados para serem executados no contexto do usuário e atribuídos aos usuários têm suporte na multissessão do Windows Enterprise. Isso pode ser configurado em Configurações de script definindo Executar este script usando as credenciais registradas para Sim.

Políticas de cliente do Windows Update

Você pode usar o catálogo de configurações para gerenciar as configurações do Windows Update para atualizações de qualidade (segurança) para VMs multissessão do Windows Enterprise. Para encontrar as configurações com suporte no catálogo, configure um filtro de configurações para multissessão Enterprise e expanda a categoria Windows Update para Empresas.

As configurações a seguir estão disponíveis no catálogo, com os links que abrem a documentação do CSP do Windows:

Ações remotas

As seguintes ações remotas do dispositivo da área de trabalho do Windows não têm suporte e serão esmaecidas na interface do usuário e desabilitadas no Graph para VMs de várias sessões do Windows Enterprise:

  • Redefinição do Windows Autopilot
  • Rodízio de chaves do BitLocker
  • Início novo
  • Bloqueio remoto
  • Redefinir senha
  • Revelar

Desativação

A exclusão de VMs do Azure deixará os registros de dispositivos órfãos no centro de administração do Microsoft Intune. Os computadores AVD são excluídos automaticamente após 30 dias e removidos permanentemente após 60 dias. Para saber mais, confira:

Linhas de base de segurança

As linhas de base de segurança estão disponíveis para várias sessões do Windows Enterprise. Recomendamos revisar as Linhas de base de segurança disponíveis e configurar as políticas e valores recomendados no Catálogo de configurações.

Configurações adicionais que não têm suporte em VMs multissessão do Windows Enterprise

Não há suporte para o registro da OOBE (experiência inicial) para várias sessões do Windows Enterprise. Essa restrição significa que:

  • Não há suporte para o Azure Autopilot e o OOBE Comercial.
  • Não há suporte para a página de status do registro.

No momento, não há suporte para várias sessões do Windows Enterprise gerenciadas pelo Microsoft Intune para o China Sovereign Cloud.

Solução de problemas

As seções a seguir fornecem orientações de solução de problemas para problemas comuns.

Problemas de inscrição

Problema Detalhe
Falha no registro da máquina virtual ingressada híbrida do Microsoft Entra
  • A inscrição automática é configurada para usar credenciais de usuário. As máquinas virtuais com várias sessões do Windows Enterprise devem ser registradas usando as credenciais do dispositivo.
  • O agente da Área de Trabalho Virtual do Azure que você está usando deve ser a versão 1.0.2944.1400 ou posterior.
  • Você tem mais de um provedor de MDM, que não é suportado.
  • A VM com várias sessões do Windows Enterprise é configurada fora de um pool de hosts. O Microsoft Intune dá suporte apenas a VMs provisionadas como parte de um pool de host.
  • O pool de hosts da Área de Trabalho Virtual do Azure não foi criado por meio do modelo do Azure Resource Manager.
Falha no registro da máquina virtual ingressada no Microsoft Entra
  • O agente da Área de Trabalho Virtual do Azure que você está usando não é atualizado. O agente deve ser a versão 1.0.2944.1400 ou superior.
  • pool de hosts da Área de Trabalho Virtual do Azure não foi criado por meio do modelo do Azure Resource Manager.

Problemas de configuração

Problema Detalhe
Falha da política do catálogo de configurações Confirme se a VM está inscrita usando credenciais de dispositivo. No momento, não há suporte para o registro com credenciais de usuário para várias sessões do Windows Enterprise.
A política de configuração não se aplicava Não há suporte para modelos (exceto certificados) na multisessão do Windows Enterprise. Todas as políticas devem ser criadas por meio do catálogo de configurações.
Relatórios de política de configuração como Não aplicáveis Algumas políticas não são aplicáveis às VMs da Área de Trabalho Virtual do Azure.
A política ADMX do Microsoft Edge/Microsoft Office não é exibida quando aplico o filtro para a edição multissessão do Windows Enterprise A aplicabilidade para essas configurações não é baseada na versão ou edição do Windows, mas se esses aplicativos foram instalados no dispositivo. Para adicionar essas configurações à sua política, talvez seja necessário remover todos os filtros aplicados no seletor de configurações.
O aplicativo configurado para instalar no contexto do sistema não se aplicava Confirme se o aplicativo não tem uma relação de dependência ou substituição em nenhum aplicativo configurado para ser instalado no contexto do usuário. Atualmente, não há suporte para aplicativos de contexto de usuário no Windows Enterprise com várias sessões.
A política de anéis de atualização para Windows não se aplica As políticas de anéis de atualização do Windows não têm suporte no momento. As atualizações de qualidade podem ser gerenciadas por meio das configurações disponíveis no catálogo de configurações.

Próximas etapas

Saiba mais sobre as Áreas de Trabalho Virtuais do Azure.