Windows Enterprise-fjärrskrivbord med flera sessioner

Azure Virtual Desktop flera sessioner med Microsoft Intune är nu allmänt tillgängligt.

Nu kan du använda Microsoft Intune för att hantera fjärrskrivbord med flera Windows Enterprise-sessioner i administrationscentret för Microsoft Intune på samma sätt som du kan hantera en delad Windows-klientenhet. När du hanterar sådana virtuella datorer (VM) kan du använda enhetsbaserad konfiguration som är riktad till enheter eller användarbaserad konfiguration som är riktad till användare.

Windows Enterprise multi-session är en ny värd för fjärrskrivbordssessioner exklusivt för Azure Virtual Desktop på Azure. Det ger följande fördelar:

  • Tillåter flera samtidiga användarsessioner.
  • Ger användarna en välbekant Windows-upplevelse.
  • Stöder användning av befintliga Microsoft 365-licenser per användare.

Du kan hantera Windows Enterprise virtuella datorer med flera sessioner som skapats i Azure Government Cloud i US Government Community (GCC), GCC High och DoD.

Viktigt

Microsoft Intune stöd för Azure Virtual Desktop flera sessioner är för närvarande inte tillgängligt för Citrix DaaS och VMware Horizon Cloud. Eftersom Intune inte kan erbjuda stöd för Citrix DaaS bör du granska Citrix-dokumentationen och vara medveten om Citrix-supportalternativ för stöd för flera sessioner. Alla frågor, funderingar eller hjälp ska riktas till Citrix för support med flera sessioner. Se Citrix-supporten.

Översikt

Enhetskonfigurationsstöd i Microsoft Intune för Windows Enterprise flera sessioner är allmänt tillgängligt (GA). Det innebär att principer som definierats i OS-omfånget och appar som konfigurerats för att installeras i systemkontexten kan tillämpas på Azure Virtual Desktop virtuella datorer med flera sessioner när de tilldelas till enhetsgrupper.

Obs!

Enhetsbaserad konfiguration kan inte tilldelas användare och användarbaserad konfiguration kan inte tilldelas till enheter. Det rapporteras som Fel eller Ej tillämpligt.

Användarkonfigurationsstöd i Microsoft Intune för Windows Enterprise virtuella datorer med flera sessioner är allmänt tillgängligt. Med det här kan du:

  • Konfigurera principer för användaromfång med hjälp av inställningskatalogen och tilldela till grupper av användare. Du kan använda sökfältet för att söka i alla konfigurationer med omfånget inställt på "användare".

  • Konfigurera användarcertifikat och tilldela till användare.

  • Konfigurera PowerShell-skript för att installera i användarkontexten och tilldela till användare.

Förhandskrav

Den här funktionen stöder Windows Enterprise-virtuella datorer med flera sessioner, som är:

  • Konfigurera som fjärrskrivbord i poolade värdpooler som har distribuerats via Azure Resource Manager.
  • Under samma klientorganisation som Intune.
  • Köra en Azure Virtual Desktop-agentversion av 1.0.2944.1400 eller senare.
  • Microsoft Entra hybrid ansluten till och registrerad i Microsoft Intune med någon av följande metoder:
  • Microsoft Entra ansluten och registrerad i Microsoft Intune genom att aktivera Registrera den virtuella datorn med Intune i Azure Portal.
  • Licensiering: Lämplig Azure Virtual Desktop- och Microsoft Intune-licens krävs om en användare eller enhet gynnas direkt eller indirekt av Microsoft Intune-tjänsten, inklusive åtkomst till Microsoft Intune-tjänsten via ett Microsoft API. Mer information finns i Microsoft Intune licensiering.
  • Mer information om licenskraven för Azure Virtual Desktop finns i Licensiering Azure Virtual Desktop.

Begränsningar

Intune stöder inte användning av en klonad avbildning av en dator som redan har registrerats. Detta omfattar både fysiska och virtuella enheter som Azure Virtual Desktop (AVD). När enhetsregistrering eller identitetstoken replikeras mellan enheter uppstår intune-enhetsregistrering eller synkroniseringsfel.

Obs!

Om du ansluter sessionsvärdar till Microsoft Entra Domain Services kan du inte hantera dem med Intune.

Viktigt

  • Intune stöder för närvarande inte tokenroamingfunktioner mellan enheter. Om FSLogix, eller en liknande teknik, används för att hantera Windows-användarprofiler och inställningar måste du se till att token inte oväntat sprids eller dupliceras mellan enheter. För att bekräfta att du kör en version och konfiguration av FSLogix som stöds med tokenroaming inaktiverad, se konfigurationsreferensen FSLogix RoamIdentity Configuration Settings.

Windows Enterprise-virtuella datorer med flera sessioner behandlas som en separat OS-utgåva och vissa Windows Enterprise-konfigurationer stöds inte för den här utgåvan. Att använda Microsoft Intune är inte beroende av eller stör Azure Virtual Desktop-hantering av samma virtuella dator.

Skapa konfigurationsprofilen

Om du vill konfigurera konfigurationsprinciper för Windows Enterprise virtuella datorer med flera sessioner använder du inställningskatalogen i Microsoft Intune administrationscenter.

Endast följande konfigurationsprofilmallar stöds för Windows Enterprise-virtuella datorer med flera sessioner:

  • Betrott certifikat – enhet (dator) när du riktar in dig på enheter och användare när du riktar in dig på användare
  • SCEP-certifikat – enhet (dator) när du riktar in dig på enheter och användare när du riktar in dig på användare
  • PKCS-certifikat – Enhet (dator) vid mål för enheter och Användare vid mål för användare
  • VPN – endast enhetstunnel

Microsoft Intune levererar inte mallar som inte stöds till enheter med flera sessioner och dessa principer visas som ej tillämpliga i rapporter.

Obs!

Om du använder samhantering för Intune och Configuration Manager anger du i Configuration Manager arbetsbelastningsreglaget för resursåtkomstprinciper till Intune eller Pilot Intune. Med den här inställningen kan Windows-klienter starta processen med att begära certifikatet.

Så här konfigurerar du principer

  1. Logga in på Microsoft Intune administrationscenter och välj Enheter>Efter plattform>Windows>Hantera enheter>Konfiguration>Skapa>ny princip.
  2. För Plattform väljer du Windows 10 och senare.
  3. För Profiltyp väljer du Inställningskatalog, eller när du distribuerar inställningar med hjälp av en mall väljer du Mallar och sedan namnet på den mall som stöds.
  4. Välj Skapa.
  5. På sidan Grundläggande anger du ett Namn och (valfritt) Beskrivning>Nästa.
  6. På sidan Konfigurationsinställningar väljer du Lägg till inställningar.
  7. Under Inställningsväljaren väljer du Lägg till filter och väljer följande alternativ:
    • Nyckel: OS-utgåva
    • Operatör: ==
    • Värde: Företag med flera sessioner
    • Välj Använd. Den filtrerade listan visar nu alla konfigurationsprofilkategorier som stöder Windows Enterprise flera sessioner. Omfattningen för en princip anges inom parentes. För användaromfång visas det som (Användare) och resten är principer med enhetsomfattning.
  8. Välj önskade kategorier i den filtrerade listan.
    • För varje kategori som du väljer väljer du de inställningar som du vill använda för den nya konfigurationsprofilen.
    • För varje inställning väljer du det värde som du vill använda för den här konfigurationsprofilen.
  9. Välj Nästa när du är klar med att lägga till inställningarna.
  10. På sidan Tilldelningar väljer du de Microsoft Entra grupper som innehåller de enheter som du vill tilldela > den här profilen till Nästa.
  11. På sidan Omfångstaggar lägger du till de omfångstaggar som du vill tillämpa på den här profilen >Nästa. Mer information om omfångstaggar finns i Använda rollbaserad åtkomstkontroll och omfångstaggar för distribuerad IT.
  12. På sidan Granska + skapa väljer du Skapa för att skapa profilen.

Administrativa mallar

Administrativa mallar i Intune inställningskatalog stöds för Windows Enterprise flera sessioner med vissa begränsningar:

  • ADMX-stödda principer stöds. Vissa principer är ännu inte tillgängliga i katalogen Inställningar.
  • ADMX-inmatade principer stöds. En fullständig lista över ADMX-inmatade principkategorier finns i Konfiguration av appprinciper för Win32 och Brygga för skrivbordsversion. Vissa ADMX-inmatade inställningar gäller inte för Windows Enterprise flera sessioner.

Efterlevnad och villkorsstyrd åtkomst

Du kan skydda dina Windows Enterprise-virtuella datorer med flera sessioner genom att konfigurera efterlevnadsprinciper och principer för villkorsstyrd åtkomst i Microsoft Intune administrationscenter. Följande efterlevnadsprinciper stöds på Windows Enterprise-virtuella datorer med flera sessioner:

  • Lägsta OS-version
  • Högsta version av operativsystemet
  • Giltiga operativsystemsversioner
  • Enkla lösenord
  • Lösenordstyp
  • Minsta längd på lösenord
  • Lösenordskomplexitet
  • Lösenordets giltighetstid (dagar)
  • Antal tidigare lösenord för att förhindra återanvändning
  • Microsoft Defender Antimalware
  • Microsoft Defender Antimalware säkerhetsinformation uppdaterad
  • Brandvägg
  • Antivirus
  • Antispionprogram
  • Realtidsskydd
  • Microsoft Defender Antimalware lägsta version
  • Riskpoäng för Defender ATP

Alla andra principer rapporteras som ej tillämpliga.

Viktigt

Du måste skapa en ny efterlevnadsprincip och rikta den till den enhetsgrupp som innehåller dina virtuella datorer med flera sessioner. Användarriktade kompatibilitetskonfigurationer stöds inte.

Principer för villkorsstyrd åtkomst stöder både användar- och enhetsbaserade konfigurationer för Windows Enterprise flera sessioner.

Slutpunktssäkerhet

Du kan konfigurera profiler under Endpoint Security för virtuella datorer med flera sessioner genom att välja Platform Windows. Om plattformen inte är tillgänglig stöds inte profilen på virtuella datorer med flera sessioner.

Mer information finns i Hantera enhetssäkerhet med slutpunktssäkerhetsprinciper i Microsoft Intune

Programdistribution

Alla Windows-appar kan distribueras till Windows Enterprise med flera sessioner med följande begränsningar:

  • Alla appar måste konfigureras för installation i system-/enhetskontexten och vara riktade till enheter. Webbappar tillämpas alltid i användarkontexten som standard, så de gäller inte för virtuella datorer med flera sessioner.
  • Alla appar måste konfigureras med avsikten Obligatorisk eller Avinstallera apptilldelning. Distributionsmetoden Tillgängliga appar stöds inte på virtuella datorer med flera sessioner.
  • Om en Win32-app som konfigurerats för att installeras i systemkontexten har beroenden eller ersättningsrelationer för appar som konfigurerats för att installeras i användarkontexten installeras inte appen. Om du vill tillämpa på en Windows Enterprise-virtuell dator med flera sessioner skapar du en separat instans av systemkontextappen eller ser till att alla appberoenden är konfigurerade för installation i systemkontexten.
  • Azure Virtual Desktop, RemoteApp och MSIX-appkoppling stöds för närvarande inte i Microsoft Intune.

Skriptdistribution

Skript som konfigurerats för att köras i systemkontexten och som tilldelats till enheter stöds på Windows Enterprise med flera sessioner. Det kan konfigureras under Skriptinställningar genom att ange Kör det här skriptet med de inloggade autentiseringsuppgifterna till Nej.

Skript som konfigurerats för att köras i användarkontexten och som tilldelats användare stöds i Windows Enterprise med flera sessioner. Det kan konfigureras under Skriptinställningar genom att ange Kör det här skriptet med de inloggade autentiseringsuppgifterna till Ja.

Klientprinciper för Windows Update

Du kan använda inställningskatalogen för att hantera Windows Update inställningar för kvalitetsuppdateringar (säkerhet) för Windows Enterprise virtuella datorer med flera sessioner. Om du vill hitta de inställningar som stöds i katalogen konfigurerar du ett inställningsfilter för Enterprise multi-session och expanderar sedan kategorin Windows Update för företag.

Följande inställningar är tillgängliga i katalogen med länkar som öppnar dokumentationen för Windows CSP:

Fjärråtgärder

Följande fjärråtgärder för Windows-skrivbordsenheter stöds inte och kommer att vara nedtonade i användargränssnittet och inaktiverade i Graph för Windows Enterprise virtuella datorer med flera sessioner:

  • Windows Återställning med Autopilot
  • BitLocker-tangentrotation
  • Börja om på nytt
  • Fjärrlås
  • Återställa lösenord
  • Rensa

Pension

Om du tar bort virtuella datorer från Azure lämnas överblivna enhetsposter i administrationscentret för Microsoft Intune. AVD-maskiner raderas automatiskt efter 30 dagar och tas bort permanent efter 60 dagar. Mer information finns i:

Säkerhetsbaslinjer

Säkerhetsbaslinjer är tillgängliga för Windows Enterprise med flera sessioner. Vi rekommenderar att du granskar Tillgängliga säkerhetsbaslinjer och konfigurerar rekommenderade principer och värden i katalogen Inställningar.

Ytterligare konfigurationer som inte stöds på Windows Enterprise-virtuella datorer med flera sessioner

Registrering av välkomstprogram (OOBE) stöds inte för Windows Enterprise med flera sessioner. Den här begränsningen innebär att:

  • Windows Autopilot och kommersiell OOBE stöds inte.
  • Registreringsstatussidan stöds inte.

Windows Enterprise flera sessioner som hanteras av Microsoft Intune stöds för närvarande inte för China Sovereign Cloud.

Felsökning

Följande avsnitt innehåller felsökningsvägledning för vanliga problem.

Registreringsproblem

Fråga Beskrivning
Registrering av Microsoft Entra hybridansluten virtuell dator misslyckas
  • Automatisk registrering är konfigurerad att använda användarreferenser. Windows Enterprise virtuella datorer med flera sessioner måste registreras med autentiseringsuppgifter för enheten.
  • Den Azure Virtual Desktop-agent du använder måste vara version 1.0.2944.1400 eller senare.
  • Du har mer än en MDM-provider, vilket inte stöds.
  • Den virtuella Windows Enterprise-datorn med flera sessioner konfigureras utanför en värdpool. Microsoft Intune stöder endast virtuella datorer som etablerats som en del av en värdpool.
  • Den Azure Virtual Desktop-värdpoolen skapades inte via Azure Resource Manager-mallen.
Registrering av Microsoft Entra ansluten virtuell dator misslyckas
  • Azure Virtual Desktop-agenten du använder uppdateras inte. Agenten måste vara version 1.0.2944.1400 eller senare.
  • Azure Virtual Desktop-värdpoolen skapades inte via Azure Resource Manager-mallen.

Konfigurationsproblem

Fråga Beskrivning
Principen för inställningskatalogen misslyckas Bekräfta att den virtuella datorn har registrerats med autentiseringsuppgifter för enheten. Registrering med användarautentiseringsuppgifter stöds för närvarande inte för Windows Enterprise med flera sessioner.
Konfigurationsprincipen gällde inte Mallar (förutom certifikat) stöds inte på Windows Enterprise med flera sessioner. Alla principer måste skapas via inställningskatalogen.
Konfigurationsprincip rapporterar som Ej tillämpligt Vissa principer gäller inte för virtuella Azure Virtual Desktop-datorer.
Microsoft Edge/Microsoft Office ADMX-principen visas inte när jag använder filtret för Windows Enterprise flera sessioner. Tillämpligheten för de här inställningarna baseras inte på Windows-versionen eller utgåvan, utan på om apparna har installerats på enheten. Om du vill lägga till de här inställningarna i principen kan du behöva ta bort filter som används i inställningsväljaren.
Appen som konfigurerats för att installeras i systemkontexten gällde inte Bekräfta att appen inte har en beroende- eller ersättanderelation för appar som har konfigurerats för att installeras i användarkontexten. Appar för användarkontext stöds för närvarande inte på Windows Enterprise flera sessioner.
Uppdateringsringar för Windows-principen gällde inte Principer för Windows Update-ringar stöds för närvarande inte. Kvalitetsuppdateringar kan hanteras via inställningarna i inställningskatalogen.

Nästa steg

Mer information om Azure Virtual Desktops.