重要事項
輸入保護處於公開預覽。 請參閱 Microsoft Azure 預覽的補充使用規定,以了解適用於 beta、預覽或尚未發行為一般可用性之 Azure 功能的法律條款。 請瀏覽此頁面以深入瞭解 Windows 365 中的預覽。
概觀
Windows 365雲端電腦已經加密工作階段,並強制執行身分識別型驗證方法,例如多重要素驗證 (MFA) ,以防止劫持和中間人攻擊。 然而,降低可能存在於連接設備上的威脅(例如鍵盤記錄器)帶來的風險仍然可能損害敏感數據,從而導致合規風險和財務損失。
輸入保護會使用核心層級驅動程式和系統層級加密來解決此差距,該加密可安全地將按鍵輸入直接路由傳送至雲端電腦,並略過容易受到惡意程式碼攻擊的作業系統層。 當您在雲端電腦或 Azure 虛擬桌面工作階段主機上啟用此功能時,它會強制執行嚴格的信任模型:
- 只有受保護的端點實體裝置可以連線。
- 端點必須已安裝輸入保護 MSI。
- 端點必須向您的組織註冊, (Microsoft Entra 註冊或Microsoft Entra加入) 。
如果缺少 MSI 或端點未向您的組織註冊,連線將被封鎖並出現錯誤訊息。 此模型可確保 Windows 應用程式 與雲端電腦或 Azure 虛擬桌面工作階段主機之間的安全通道,提供不折不扣的輸入保護。
支援的設定
此功能支援下列設定:
- 雲端電腦或工作階段主機: 執行支援的 Windows 用戶端作業系統版本或 Windows Server 的 Windows 365 雲端電腦或 Azure 虛擬桌面工作階段主機。
- 支援的用戶端:在實體 Windows 11 裝置上執行且已安裝輸入保護 MSI 時,Windows 上的 Windows 應用程式。
- 不支援的用戶端: 虛擬端點裝置 (未安裝輸入保護 MSI 的 VM) 、macOS、iOS、Android、網頁瀏覽器和 Windows 裝置,包括 Windows 365 Link 裝置。
安裝輸入保護 MSI
必要條件
- 端點必須是實體裝置 (執行 Windows 11) 不支援虛擬機器。
- 使用者必須擁有本機管理員權限才能安裝 MSI。
- Windows 應用程式 版本 2.0.1236.0 或更新版本。 從 Microsoft Store 更新為最新版本。
- 端點必須向提供受保護雲端電腦或工作階段主機的相同組織 (Microsoft Entra 租用戶) 註冊,也就是裝置必須Microsoft Entra註冊或Microsoft Entra加入。 如需步驟,請參閱 註冊端點裝置。
安裝 MSI
當使用者嘗試從沒有輸入保護 MSI 的實體裝置連線到 Windows 365 雲端電腦或 Azure 虛擬桌面工作階段主機時,會出現下列錯誤訊息:
下載並安裝適當的 MSI:
註冊端點裝置
重要事項
輸入保護需要連接端點向提供受保護雲端電腦或虛擬桌面工作階段主機的相同組織 (Microsoft Entra 租用戶) 註冊Azure。 裝置必須已註冊 Microsoft Entra 或已加入 Microsoft Entra。 如果端點未註冊,連線驗證會失敗,且使用者會收到錯誤碼 0x705,表示端點尚未註冊。
若要註冊端點,請新增提供受保護資源之組織的公司或學校帳戶:
- 在端點上,開啟 [設定>]、[帳戶]、[存取>公司或學校]。
- 選取 [連線],然後使用提供受保護雲端電腦或工作階段主機之組織的認證來登入。
- 註冊完成後,重新啟動 Windows 應用程式 或重新連線。
注意事項
註冊裝置之後,第一次連線嘗試可能會失敗,並出現錯誤碼 0x702。 如果發生這種情況,請登出 Windows 應用程式、從 Windows 應用程式 中移除帳戶、重新登入,然後重新連線。
設定輸入保護
您可以為 Azure 虛擬桌面 (Azure 入口網站) 和 Windows 365 (Intune) 設定輸入保護。
注意事項
如果您先前使用登錄機碼 fWCIOKeyboardInputProtection啟用了此功能,請依照下列步驟將其移除。 Azure 虛擬桌面和 Windows 365 的登錄機碼支援將被取代,取而代之的是 RDP 屬性。
- 開啟 [登錄編輯程式] 應用程式。
- 瀏覽至
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services。 - 刪除
fWCIOKeyboardInputProtection。
設定 Azure 虛擬桌面
登入 Azure 入口網站。
瀏覽至 主機集區>[RDP 屬性進>階 ] 索引標籤。
輸入
enablewindowscloudiokeyboardinputprotection:i:1,如下列螢幕擷取畫面所示:
若要停止強制執行主機集區的輸入保護,請將內容值設定為
enablewindowscloudiokeyboardinputprotection:i:0。
進行 Windows 365 的設定
瀏覽至 [裝置>Windows 365>設定>]> 建立遠端連線體驗 (預覽) 。
建立遠端連線體驗物件,並瀏覽至 [組態設定 ] 以啟用 輸入保護。
建立 [遠端連線體驗] 物件並選取 [啟用] 以取得 輸入保護之後,設定就會生效。 2.In [指派] 區段中,選取包含雲端電腦的Entra群組,而非使用者。
若要停用輸入保護,請從目標雲端電腦移除或取消指派遠端連線體驗設定。
驗證保護
啟用輸入保護之後,請確認強制執行如預期運作:
- 從使用已安裝輸入保護 MSI 的 Windows 應用程式 的 Windows 11 實體端點,連線至已啟用輸入保護的雲端電腦或工作階段主機。 連線成功。
- 從使用未安裝 MSI 的 Windows 應用程式 的 Windows 11 端點,嘗試連線至相同的受保護資源。 連線遭到封鎖並顯示錯誤訊息。
- 確認與未啟用輸入保護的資源連線可繼續從兩個端點運作。
若要監視整個租用戶的輸入保護,請使用雲端電腦監視 (預覽) ,並在 [連線健康情況] 頁面上檢閱KeyboardInputProtectionState連線事件。 有關步驟,請參閱 監視器輸入和輸出保護。
疑難排解輸入保護
如果連線失敗或 MSI 未如預期安裝,請在連絡 Microsoft 支援服務之前收集下列資訊:
-
MSI 安裝記錄檔:
%TEMP%\msi*.log,在 MSI 安裝期間產生。 -
端點記錄:
C:\Program Files\Windows Cloud IO Protection\logs。 - 用戶端和套件版本:Windows 應用程式 版本和已安裝的 MSI 版本。
- 端點架構:x64 或 ARM64。
- 資源類型:Windows 365 雲端電腦或 Azure 虛擬桌面主機集區。
- 活動識別碼:發生連線錯誤時,選取 查看詳細資料,然後複製活動識別碼。
如果鍵盤輸入在工作階段中似乎沒有回應,請在遠端工作階段視窗內選取,然後再試一次,然後再收集記錄。