將雲端 PC 集區用於電腦操作執行作業 (預覽版)

Note

本文說明由標準執行架構驅動的 Agent 或 Agent 流程中所使用的功能。

[本文章是發行前版本文件,隨時可能變更。]

雲端 PC 池為 Copilot Studio 代理提供虛擬機,讓他們能執行電腦相關任務,無需設置和管理實體機器。 如果你是在建置需要與 Windows 應用程式互動的代理程式(例如開啟檔案、使用軟體或瀏覽網站),Cloud PC 池就能幫你處理基礎設施。

Important

本文包含 Microsoft Copilot Studio 預覽版文件,內容可能有所變更。

預覽功能不供生產時使用,而且可能功能受限。 這些功能是在正式發行前先行推出,讓您能夠搶先體驗並提供意見反應。

如果你正在打造一個準備好上線的代理程式,請參考 Microsoft Copilot Studio 概述。

雲端 PC 池由 Windows 365 for Agents 驅動,提供可擴展且安全的運算資源。 本文說明什麼是雲端電腦集區、如何設定集區、授權需求,以及常見問題的解答。

Tip

免費開始使用:您可以在租戶中建立最多兩個 Cloud PC 池,無需配置 Windows 365 for Agents 計費計畫於您的 Power Platform 環境中。 從內嵌測試聊天觸發時,雲端 PC 集區的使用量不計費,且每個租用戶可取得 50 小時的免費雲端 PC 集區使用量,供已發佈的 Agent 自主執行時使用。

請觀看此影片,了解雲端電腦資源池在電腦使用上的優勢概覽。

如何在 Copilot Studio 中設定 Cloud PC 池

在首次使用 Cloud PC pool 之前,請完成以下任務:

  1. 了解什麼是雲端電腦池,以及誰適合使用它們
  2. 建立雲端 PC 池
  3. 設定技術前置條件

了解雲端電腦集區

雲端電腦集區是託管於 Microsoft 雲端之虛擬機器 (VM) 的可調整群組,並已加入 Microsoft Entra 並註冊 Intune。 此設定可讓您的組織完全管理雲端電腦集區,以確保它符合您的需求和合規性原則。

主要功能

下面是雲端電腦集區的一些主要功能:

  • 在 Copilot Studio 中執行電腦操作工具,作為您的代理組件之一,無需自備電腦。

  • 根據目前的工作負載自動調整雲端電腦集區中的雲端電腦數目。

  • 工作或學校帳號整合,讓你能存取與你組織連結的資源,例如 Microsoft 365、SharePoint 和 Azure。

  • Microsoft Entra 的加入和 Intune 的註冊使雲端 PC 池能夠全面治理,確保其始終遵循貴組織的政策標準。

觀看這支影片,了解如何在 Copilot Studio 中逐步設定雲端電腦池以供電腦使用。

授權需求

雲端電腦集區使用消耗性隨用隨付計量,使用 Azure 計量對您的 Azure 訂閱進行計費。 欲了解更多資訊,請參閱 「設定隨使用付費計畫」。

評估試驗

要評估雲端 PC 池,您可以在一個租戶中建立最多兩個雲端 PC 池,無需在 Power Platform 環境中設定 Windows 365 for Agents 計費計畫。

從內嵌測試聊天觸發的雲端電腦集區使用量不計費,而且每個租用戶可獲得 50 小時的免費雲端電腦集區使用量,供已發佈的 Agent 自主執行。

建立雲端 PC 池

如果你是 Copilot Studio 的新手,請參考以下指引開始:

  1. 取得 Copilot Studio 的存取權限

  2. 建立和部署代理程式

  3. 將模擬電腦使用新增至 Agent

要在 Copilot Studio 中建立用於電腦的雲端 PC 池:

  1. 轉到計算機使用工具中的機器部分。

  2. 選取電腦下拉式清單。 在 [雲端電腦集區] 區段下,選取 [新增]。

  3. 輸入您的雲端電腦集區的名稱和描述。

  4. 如果您要 為此環境中的所有使用者啟用僅執行存取權,請進行設定。

  5. 選取 ,創建。

配置雲端電腦池可能需要長達30分鐘。 您可以選取 [ 計算機 ] 區段中的 [ 重新整理 ] 按鈕,以檢查雲端電腦集區佈建的狀態。

Note

由於單一登入(SSO)是基於Windows登入來啟用的,請參考保護機器的最佳實務,並在在您的代理中新增電腦使用時設定存取權控制。

管理雲端電腦集區

您可以使用以下方法之一,在 Power Automate 入口網站中查看和管理您的雲端電腦池:

  • 當您在電腦使用工具的 [機器] 區段中選取雲端電腦集區時,選取 [查看電腦詳細數據]。

  • 登入 Power Automate 入口網站。 然後移至監控>機器>機器群組。

在您於某個環境中建立雲端 PC 池後,您可以在 Power Automate 入口網站查看其詳細資料。

共用雲端電腦集區

您可以與組織中的其他使用者共用雲端電腦集區,並授與這些使用者存取它的特定許可權。

  1. 在Power Automate入口網站的雲端 PC 資源詳情頁面,選擇 管理存取。

  2. 選取 [ 新增人員 ],然後輸入組織中您要與之共用電腦的人員名稱。

  3. 選取人員的名稱,以選擇他們可以使用哪些權限存取電腦。

  4. 選取 [儲存]。

管理電腦的存取權時,您可以指派兩個層級的權限:

  • 共同擁有者:此存取層級會授與該電腦的完整許可權。 共同擁有者可以使用這台電腦、與他人共用、編輯其詳細資料,並刪除它。

  • 使用者:此存取層級僅授予在電腦上執行電腦使用的權限。 此存取權無法進行編輯、共用或刪除操作。

刪除電腦

你可以在 Power Automate 入口網站的雲端 PC 池詳情頁面選擇 Delete machine 來刪除雲端電腦。

監控執行佇列

您可在 Power Automate 入口網站的雲端電腦集區詳細資料頁面上,選取執行佇列和佇列事件索引標籤,以檢視執行佇列和佇列事件。 您可以使用此功能,檢視所有已排入目標雲端電腦集區佇列中的電腦使用工作階段。

設定技術前置條件(給 IT 管理員用)

如果你是沒有 IT 管理員權限的代理建置者或開發者,請將此區塊分享給你的 IT 管理員以完成設定。

雲端 PC 池需要特定的 Microsoft Entra 和 Intune 設定才能正常運作。 你的 IT 管理員可能需要設定租戶啟用雲端 PC 池。 在建立第一個雲端 PC 池之前,先完成這些先決條件,以避免配置錯誤。

IT 管理員的先決條件清單

在建立雲端 PC 池之前,請確保以下先決條件已達成:

  • ✅ 一個運作正常且有效的 Intune 和 Microsoft Entra 租戶
  • ✅ Intune 裝置類型註冊限制已設定
  • ✅ Microsoft Entra RDP 認證啟用
  • ✅ 對目標裝置群組隱藏的同意提示對話框
  • ✅ 必須創建的服務主體(Windows 365 和 Azure 虛擬桌面)

Microsoft Entra 和 Intune 要求

  • 一個有效且運作正常的 Intune 和 Microsoft Entra 租戶。

  • 確保 Intune 裝置類型的註冊限制設為 允許Windows(MDM)平台用於企業註冊。

欲了解更多關於Microsoft Entra與 Intune 需求的資訊,請參閱 Windows 365 要求。

雲端電腦集區是使用 Microsoft Entra ID 帳戶在雲端電腦上建立本機遠端桌面 (RDP) 工作階段來執行。 管理員必須設定你的租戶允許 Windows 登入雲端 PC 池。

Note

如果無法啟用 Microsoft Entra 的 RDP 認證,你可以透過 Intune 政策選擇關閉雲端電腦的網路層級認證(NLA)。 支援此方法,但不是慣用的設定。 在此架構中,安全性風險仍然很低,因為所有 RDP 流量都會封鎖在 Microsoft 裝載網路 (MHN) 上。

啟用 Microsoft Entra 於 RDP 認證的步驟

請在下列 Microsoft Entra 應用程式的服務主體 isRemoteDesktopProtocolEnabled 物件上,將 remoteDesktopSecurityConfiguration 屬性設為 true:

  • Microsoft 遠端桌面:a4a365df-50f1-4397-bc59-1a1564b8bb9c

要設定服務主體,請使用 Microsoft Graph PowerShell SDK 在服務主體上建立新的 remoteDesktopSecurityConfiguration object,並將屬性 isRemoteDesktopProtocolEnabled 設為 true。 你也可以搭配像 Graph Explorer 這類工具使用 Microsoft 圖形 API。

  1. 請設定以下 先決條件。

  2. 在Azure入口網站以 PowerShell 終端機類型開啟Azure Cloud Shell,或在本地裝置上執行 PowerShell。

  3. 請確定你安裝了 Microsoft Graph PowerShell SDK,然後匯入 Authentication 和 Applications Microsoft Graph 模組,並透過以下指令連接 Application.Read.All 和 Application-RemoteDesktopConfig.ReadWrite.All 示波器上的 Microsoft Graph:

    Import-Module Microsoft.Graph.Authentication
    Import-Module Microsoft.Graph.Applications
    
    Connect-MgGraph -Scopes "Application.Read.All","Application-RemoteDesktopConfig.ReadWrite.All"
    
  4. 透過執行以下指令取得 Microsoft 遠端桌面 服務主體的物件 ID:

    $MSRDspId = (Get-MgServicePrincipal -Filter "AppId eq 'a4a365df-50f1-4397-bc59-1a1564b8bb9c'").Id
    
  5. 請執行以下指令檢查該 remoteDesktopSecurityConfiguration 物件是否存在。

    If ((Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $MSRDspId) -ne $true) {
        Update-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $MSRDspId -IsRemoteDesktopProtocolEnabled
    }
    

    此命令沒有輸出。

  6. 透過執行以下指令確認 isRemoteDesktopProtocolEnabled 屬性是否設定為 true :

    Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $MSRDspId
    

    輸出應該是:

    Id IsRemoteDesktopProtocolEnabled
    -- ------------------------------
    id True
    
  1. 在 Microsoft Entra ID 建立一個動態群組,包含你的雲端 PC 池:

    1. 登入 Microsoft Entra 系統管理中心。

    2. 前往身分>群組>所有群組。

    3. 選擇 新群組 並設定以下設定:

      • 群組類型:安全性
      • 群組名稱:輸入你的群組名稱(例如「Cloud PC Pools」)
      • 成員資格類型:動態裝置
    4. 選擇 新增動態查詢 ,並輸入以下規則語法以包含所有雲端 PC 池:

      (device.enrollmentProfileName -startsWith "CPCPool_")
      
    5. 選擇 儲存 以建立群組。

    6. 請記下群組的 物件 ID 以便進行下一步。

    Tip

    使用動態群組,並設定所有 Cloud PC 池的會員規則。 該規則 (device.enrollmentProfileName -startsWith "CPCPool_") 自動包含所有 Cloud PC pool 裝置。

  2. 透過執行以下指令建立 targetDeviceGroup 物件。 請將 <Group object ID> 替換為您所建立群組的物件 ID,並將 <Group display name> 替換為該群組的顯示名稱。

    $tdg = New-Object -TypeName Microsoft.Graph.PowerShell.Models.MicrosoftGraphTargetDeviceGroup
    $tdg.Id = "<Group object ID>"
    $tdg.DisplayName = "<Group display name>"
    
  3. 要將群組加入targetDeviceGroup對象,請執行以下指令:

    New-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $MSRDspId -BodyParameter $tdg
    

    輸出結果應該類似:

    Id                                   DisplayName
    --                                   -----------
    12345678-abcd-1234-abcd-1234567890ab Intune-Cloud-PC-Group
    
  4. 要增加更多群組,重複步驟2和3。 你最多可以加十組。

  5. (可選)之後若要從物件中移除裝置群組 targetDeviceGroup ,請執行以下指令。 將你想移除的群組的物件 ID 替換 <Group object ID> 為:

    Remove-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $MSRDspId -TargetDeviceGroupId "<Group object ID>"
    

Note

動態群組需要 Microsoft Entra ID P1 授權或 Intune for Education 授權。 群組成員資格通常會在 5 到 10 分鐘內更新,但大型租用戶可能需要長達 24 小時。

如果未授與同意,電腦使用執行會失敗並出現 MSEntraRemoteDesktopAppConsentRequired 錯誤。

Windows 365 Cloud PC 與 Azure 虛擬桌面 服務主體

Note

Windows 365 和 Azure 虛擬桌面 服務主體會自動在你的租戶中建立。 您可以略過此步驟,除非佈建託管電腦時發生未在租用戶中建立服務主體的錯誤。

  1. 請檢查 Windows 365 服務主體是否存在:

    1. 登入 Azure 入口網站。

    2. 前往 Microsoft Entra>企業應用程式>所有應用程式。

    3. 移除篩選器應用程式 類型 == 企業應用程式。

    4. 在篩選器中輸入Windows 365應用程式 ID 0af06dc6-e4b5-4f28-818e-e78e62d137a5,Application ID 以 開頭。

      如果你的 Microsoft Entra 裡有服務主體,你就不需要做任何額外的步驟。 如果未列出應用程式,請建立服務主體。

  2. 建立 Windows 365 服務主體。

    你可以透過 Azure Command-Line 介面(CLI) 的 az ad sp create 指令建立 Azure 服務主體。

    az ad sp create --id 0af06dc6-e4b5-4f28-818e-e78e62d137a5
    
  3. 建立與 Azure 虛擬桌面 相關的其他服務主體。

    要建立託管機器,您必須在租戶中建立以下 Azure 虛擬桌面 服務。

    應用程式名稱 應用程式識別碼
    Azure 虛擬桌面 9cdead84-a844-4324-93f2-b2e6bb768d07
    Azure 虛擬桌面 Client a85cf173-4192-42f8-81fa-777a763e6e2c
    Azure 虛擬桌面 ARM 提供者 50e95039-b200-4007-bc97-8d5790743a63

    依照建立 Windows 365 應用程式的相同指示來檢查並建立服務主體。

管理控制

系統管理員可以控制雲端電腦集區功能的可用性。 若要在環境中啟用或停用雲端電腦集區:

  1. 請前往 Power Platform 系統管理中心。

  2. 在導航面板中選擇Copilot,然後選擇設定。

  3. 選取 電腦使用。 環境群組和環境的清單隨即顯示。

  4. 選擇要更新的環境,然後選擇 新增。

  5. 勾選或取消勾選雲端電腦,然後選擇儲存。

限制和已知問題

下列限制和已知問題會影響雲端電腦集區:

  • 只有 Microsoft Entra 使用者帳號才能執行電腦使用。 此外,登入的 Microsoft Entra 使用者必須與擁有該電腦連線的帳號相同。

  • Customer-Managed Key(CMK)不被支援。

  • 當您嘗試建立雲端 PC 池時,可能會遇到以下錯誤:「在(我們)上建立雲端 PC 池在租戶地點外被停用。」為了解決此問題,請在 Power Platform 管理中心啟用跨區域支援 Windows 365 功能:

    1. 開啟 Power Platform 系統管理中心。

    2. 選取管理環境>,然後選取環境。

    3. 選取 設定>功能。

    4. 在託管 RPA 與適用於代理人的 Windows 365底下,選取啟用 Windows 365 型功能的跨地理區域支援的切換按鈕,即可啟用此功能。

常見問題 (FAQ)

雲端電腦集區會使用哪些 OS 和網路連線?
雲端 PC 集群在 Windows 11 Enterprise 24H2 上運行,並使用 Microsoft 託管網路,而作業系統則是 Microsoft Edge。

雲端電腦集區位於何處?
雲端 PC 集區設置在與 Power Platform 環境相同的地理位置中。

雲端電腦集區中的 VM 數目上限是多少?
您可以在環境中建立最多五個雲端電腦集區,而每個雲端電腦集區可以自動相應增加至 10 部雲端電腦。

我可以使用雲端電腦集區進行非電腦使用執行嗎?
不會。 Cloud PC pool 只用於 Copilot Studio 代理中的電腦使用工具。

如何知道我的試用版是否已完成,以及如何檢視雲端電腦集區的耗用性報告?
您可以按照 檢視隨用隨付方案的使用量和計費指示,在 Power Platform 系統管理中心下載使用量消耗報告。

需要Windows執照嗎?
不會。 Cloud PC pool 不需要另外的 Windows 授權。

需要Microsoft 365無人值守執照嗎?
不會。 在 Copilot 中使用電腦使用工具的雲端電腦集區不需要 Microsoft 365 無人參與授權。