Включение защиты от захвата экрана в Azure & Windows 365 виртуального рабочего стола

Защита от захвата экрана наряду с водяными знаками помогает предотвратить захват конфиденциальных данных на клиентских устройствах с помощью определенных функций операционной системы (ОС) и API. Когда вы включаете защиту от захвата экрана, удаленный контент автоматически блокируется на снимках экрана и в демонстрации экрана. Эту функцию можно применять к виртуальным машинам виртуального рабочего стола Azure и облачным компьютерам Windows 365.

Если включена защита от записи экрана (SCP) для блокировки захвата экрана на клиенте, пользователи могут продолжать предоставлять общий доступ к своему удаленному рабочему столу или отдельным приложениям с помощью поддерживаемых возможностей совместной работы, таких как Microsoft Teams. Совместимость совместного использования экрана SCP и Teams зависит от использования поддерживаемых конфигураций клиента. При использовании неподдерживаемых конфигураций защищенное содержимое может отображаться в виде черного экрана во время общего доступа. Текущие требования совместимости и рекомендации по настройке с Teams см. здесь.

Важно!

Защита от захвата экрана не обеспечивает защиту на уровне управления цифровыми правами (DRM). Она предотвращает захват экрана с помощью стандартных функций ОС и API и не является заменой решений DRM. Для комплексной защиты данных используйте защиту от захвата экрана в рамках более широкой стратегии глубокой защиты, включающей другие элементы управления, такие как политики условного доступа, предотвращение потери данных и управление конечными точками.

Совет

  • Чтобы повысить безопасность конфиденциальной информации, следует также отключить перенаправление буфера обмена, диска и принтера. Отключение перенаправления не позволяет пользователям копировать содержимое удаленного сеанса. Сведения о поддерживаемых значениях перенаправления см. в разделе перенаправление устройств.

  • Чтобы предотвратить использование других методов захвата экрана, таких как фотографирование экрана с помощью физической камеры, можно включить водяные знаки, при этом администраторы смогут отслеживать сеанс с помощью QR-кода.

Определение конфигурации

Действия по настройке защиты от захвата экрана зависят от того, где она настроена, с каких платформ подключаются пользователи и какого сценария вы хотите достичь.

  • Устройства с Windows и macOS: вы предотвращаете захват экрана, настраивая виртуальные машины (Виртуальный рабочий стол Azure) или облачные компьютеры (Windows 365) с помощью политики конфигурации устройств Intune или групповой политики. Приложение приложение для Windows или клиент удаленного рабочего стола применяет параметры защиты от захвата экрана без дополнительной настройки.

    При настройке защиты от захвата экрана на виртуальных машинах или облачных компьютерах можно настроить еще два параметра в соответствии с вашими требованиями:

    • Блокировать захват экрана на клиенте: запрещает захват экрана с локального устройства приложений, запущенных в удаленном сеансе.

    • Блокировка захвата экрана на клиенте и сервере: предотвращает захват экрана с локального устройства приложений, запущенных в удаленном сеансе, а также предотвращает захват экрана средствами и службами на виртуальной машине или облачном компьютере.

    В этом сценарии ниже приведен результат при подключении с каждого типа платформы:

Платформа Подключение разрешено Снимок экрана заблокирован
Windows
macOS
iOS/iPadOS    ✅¹    ✅¹
Android   1   1
Web   1   1

1. Гибридное принудительное применение (iOS/iPadOS/Android/Интернет):когда на виртуальной машине или облачном компьютере включена защита от записи экрана, соединения с управляемых устройств iOS/iPadOS и Android разрешены, если они защищены политикой защиты приложений Intune MAM, которая блокирует захват экрана. В Интернете подключения из Microsoft Edge для бизнеса разрешены, если рабочий профиль Edge получает политику защиты приложений Intune MAM, которая обеспечивает защиту от захвата экрана с помощью функций защиты от потери данных (DLP) Edge. Гибридное принудительное применение не применяется на платформах, которые не поддерживают Intune MAM.

Примечание.

Для гибридного применения требуются следующие минимальные версии приложений:

  • iOS/iPadOS: приложение для Windows версии 11.2.4
  • Android: приложение для Windows версии 11.0.0.94 (или более поздней, поддерживающей гибридное принудительное применение)
  • Интернет: принудительное применение поддерживается в Edge для Windows
  • Android, iOS/iPadOS и веб-подключения: Захват экрана предотвращается настройкой локальных устройств с помощью управления мобильными приложениями (MAM) Microsoft Intune. Она не запрещает средствам и службам внутри виртуальной машины или облачного компьютера захватывать экран. Дополнительные сведения см. в разделе Управление параметрами перенаправления локальных устройств с помощью Microsoft Intune.

    В этом сценарии ниже приведен результат при подключении с каждого типа платформы:

Платформа Подключение разрешено Снимок экрана заблокирован
Windows
macOS
iOS/iPadOS
Android
Web   1

1. В Интернете защита от захвата экрана обеспечивается функциями защиты от потери данных (DLP) Edge для бизнеса, когда пользователи подключаются к Microsoft Edge для бизнеса и получают политику защиты приложений Intune MAM. Инструкции по настройке см. в статье Включение защиты от захвата экрана с помощью Intune MAM.

Важно!

Для устройств Android и iOS/iPadOS, а также для веб-клиента (в Windows) защита от захвата экрана применяется с помощью управления мобильными приложениями (MAM) Intune. В каждом случае необходимо настроить две вещи: политику защиты приложений MAM в Intune, которая применяет защиту от захвата экрана, и политику условного доступа, для которой требуется политика защиты приложений, чтобы пользователи могли подключаться только тогда, когда политика применена к клиенту. Точный параметр политики защиты приложений различается в зависимости от платформы — в Android и iOS/iPadOS вы блокируете захват экрана напрямую, в то время как в Интернете вы настраиваете Microsoft Edge для бизнеса, где защита от захвата экрана применяется с помощью функций защиты от потери данных Edge (DLP). Это поддерживаемая модель, если в Intune включен настроенный администратором SCP (для Windows и macOS). Инструкции по настройке см. в статье Включение защиты от захвата экрана с помощью Intune MAM.

Рекомендации по использованию платформы для защиты от захвата экрана в macOS

Хотя полная поддержка полностью поддерживается в Windows, в macOS существуют известные ограничения из-за текущей архитектуры безопасности платформы:

  • Совместимость с Microsoft Teams: в macOS включение защиты от захвата экрана может помешать демонстрации экрана в Microsoft Teams, что может привести к тому, что общие окна будут отображаться пустыми или неправильно отображаться. Если требуется совместная работа на основе Teams, возможно, потребуется временно отключить защиту от захвата экрана на устройстве.

  • Принудительное применение на уровне платформы: из-за ограничений macOS некоторые собственные приложения могут не полностью соответствовать принудительному применению защиты от захвата экрана. Это ограничение доступных API операционной системы, а не дефект самой защиты от захвата экрана.

Вот некоторые рекомендации для этих ограничений:

  • Для рабочих процессов macOS с интенсивной совместной работой рассмотрите возможность настройки параметров защиты от захвата экрана в соответствии с бизнес-потребностями и уровнем риска.

  • Для конфиденциального содержимого рекомендуется использовать конечные точки Windows для полного применения функций защиты экрана.

  • Водяные знаки и административные политики могут использоваться для дальнейшего предотвращения неправомерного использования на платформах с ограниченным правоприменением.

Шаблоны развертывания для администраторов

Следующие шаблоны описывают распространенные сценарии развертывания защиты от захвата экрана:

Шаблон 1. Конечные точки рабочего стола (Windows и macOS)

Если ваши пользователи подключаются только с устройств Windows или macOS, настройте защиту от захвата экрана на виртуальных машинах (Виртуальный рабочий стол Azure) или облачных компьютерах (Windows 365) с помощью политики конфигурации устройств Intune или групповой политики. Конфигурация MAM не требуется.

  • Настройте виртуальные машины (Виртуальный рабочий стол Azure) или облачные компьютеры (Windows 365) с включенной защитой от захвата экрана.
  • приложение для Windows и клиент удаленного рабочего стола обеспечивают автоматическое применение защиты.

Шаблон 2. Смешанные конечные точки (Windows/macOS и Android/iOS)

Если пользователи подключаются как с настольных, так и с мобильных устройств, используйте гибридное принудительное применение. Настройте защиту от захвата экрана на виртуальной машине или облачном компьютере, а также политику защиты приложений MAM в Intune.

  • Настройте виртуальные машины (Виртуальный рабочий стол Azure) или облачные компьютеры (Windows 365) с включенной защитой от захвата экрана (Intune или групповая политика).
  • Настройте политику защиты приложений MAM в Intune, чтобы блокировать запись экрана на устройствах Android и iOS/iPadOS.
  • На платформах Android и iOS/iPadOS приложение приложение для Windows поддерживает гибридное принудительное применение: если настроенный администратором SCP и политика MAM блокируют захват экрана, соединение разрешается, а захват экрана блокируется. Если политика MAM не блокирует захват экрана, подключение Android и iOS/iPadOS блокируется.

Шаблон 3. Конечные точки в Интернете (доступ к браузеру)

Если пользователи подключаются из веб-клиента, примените защиту от захвата экрана с помощью Microsoft Edge для бизнеса. Настройте политику условного доступа, для которой требуется политика защиты приложений для доступа браузера к удаленным ресурсам, а также политика защиты приложений Intune MAM для Windows, предназначенная для Microsoft Edge.

  • Создайте политику условного доступа, предназначенную для удаленных ресурсов (виртуального рабочего стола Windows 365 или Azure), применимую к платформе устройств с Windows и клиентскому приложению браузера и требующую политику защиты приложений.
  • Создайте политику защиты приложений MAM Intune для Windows, предназначенную для Microsoft Edge и ограничивающую вырезание, копирование и вставку источниками и назначениями организации, что активирует защиту от захвата экрана в рабочем профиле Edge.
  • Инструкции по настройке см. в статье Включение защиты от захвата экрана с помощью Intune MAM.

Предварительные условия

Прежде чем настраивать защиту от захвата экрана, выполните следующие предварительные требования.

  • В сценариях, где необходимо настроить виртуальные машины или облачные компьютеры, эти виртуальные машины или облачные компьютеры должны работать под управлением Windows 11 версии 22H2 или более поздней либо Windows 10 версии 22H2 или более поздней.

  • Пользователи должны подключиться к виртуальному рабочему столу Azure с помощью приложения приложение для Windows или приложения "Удаленный рабочий стол", чтобы использовать защиту от захвата экрана. В следующей таблице показаны поддерживаемые сценарии.

    • приложение для Windows:

      Платформа Минимальная версия Сеанс рабочего стола Сеанс удаленного приложения RemoteApp
      приложение для Windows для Windows Любой Да Да. Локальная ОС устройства должна быть Windows 11 версии 22H2 или более поздней.
      приложение для Windows для macOS Любой Да Да
      приложение для Windows для iOS / iPadOS 11.2.4 Да Да
      приложение для Windows для Android¹ 11.0.0.94 Да Да

      1. Не поддерживается Chrome OS, так как Intune MAM не поддерживается в Chrome OS.

    • Клиент удаленного рабочего стола:

      Платформа Минимальная версия Сеанс рабочего стола Сеанс удаленного приложения RemoteApp
      Windows (классический клиент) 1.2.1672 Да Да. Локальная ОС устройства должна быть Windows 11 версии 22H2 или более поздней.
      macOS 10.7.0 или более поздней версии Да Да
  • Чтобы настроить Microsoft Intune, вам понадобится:

    • Учетная запись Microsoft Entra ID, которой назначена встроенная роль RBAC диспетчера политик и профилей.

    • Группа, содержащая устройства, которые требуется настроить.

  • Чтобы настроить групповую политику, необходимо:

    • Учетная запись домена, которая является участником группы безопасности "Администраторы домена ".

    • Группа безопасности или подразделение, содержащее устройства, которые требуется настроить.

Включение защиты от захвата экрана на виртуальных машинах и облачных компьютерах с помощью политики конфигурации устройств Intune или групповой политики

Выберите соответствующую вкладку для вашего сценария.

Чтобы настроить защиту от захвата экрана на виртуальных машинах (Виртуальный рабочий стол Azure) или облачных компьютерах (Windows 365) с помощью Microsoft Intune:

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Создайте или измените профиль конфигурации для устройств с Windows 10 и более поздних версий с типом профиля каталога "Параметры".

  3. В средстве выбора параметров перейдите к разделу "Административные шаблоны>", "Компоненты> Windows", "Службы> удаленных рабочих столов", "Узел сеансов удаленного рабочего стола"Виртуальный>рабочий стол Azure.

    Снимок экрана: параметры виртуального рабочего стола Azure на портале Microsoft Intune.

  4. Установите флажок "Включить защиту от захвата экрана", затем закройте средство выбора параметров.

  5. Разверните категорию "Административные шаблоны ", а затем переведите переключатель "Включить защиту от захвата экрана " в положение "Включено".

    Снимок экрана: параметры защиты от захвата экрана в Microsoft Intune.

  6. Переведите переключатель параметров защиты от записи экрана (устройство) в положение "Выкл." для блокировки захвата экрана на клиенте или "Вкл." для блокировки снимка экрана на клиенте и сервере в зависимости от ваших требований, а затем нажмите кнопку "ОК".

  7. Нажмите кнопку Далее.

  8. Необязательно. На вкладке Теги области выберите область тег, чтобы отфильтровать профиль. Дополнительные сведения о тегах областей см. в статье Использование управления доступом на основе ролей (RBAC) и тегов области для распределенных ИТ.

  9. На вкладке "Задания" выберите группу, содержащую компьютеры, предоставляющие удаленный сеанс, который вы хотите настроить, и нажмите кнопку "Далее".

  10. На вкладке "Рецензирование + создание " просмотрите параметры и нажмите кнопку "Создать".

  11. После применения политики к компьютерам, предоставляющим удаленный сеанс, перезапустите их, чтобы параметры вступили в силу.

Включение защиты от захвата экрана с помощью Intune MAM

Для Android, iOS/iPadOS и веб-клиента (в Windows) вы принудительно используете защиту от захвата экрана с помощью управления мобильными приложениями (MAM) Intune. Для каждого из этих подходов конфигурация состоит из двух частей:

  1. Применение защиты от захвата экрана: настройка политики защиты приложений MAM в Intune, которая применяет защиту от захвата экрана к клиентскому приложению.
  2. Принудительное применение политики защиты приложений: настройте политику условного доступа, для которой требуется политика защиты приложений, чтобы пользователи могли подключаться только тогда, когда политика применена к клиенту.

Шаг 1. Применение защиты от захвата экрана с помощью политики защиты приложений MAM в Intune

Настройте политику защиты приложений MAM Intune для платформы, с которой подключаются ваши пользователи. Выполните действия, чтобы потребовать соответствия локального клиентского устройства безопасности с помощью условного доступа Microsoft Intune и Microsoft Entra, а затем на вкладке "Защита данных" настройте параметр для своей платформы:

  • iOS/iPadOS (приложение для Windows): установите для параметра "Захват экрана" значение "Блокировать".

    Снимок экрана: параметры защиты от захвата экрана в iOS в политике MAM.

  • Android (приложение для Windows): установите для параметра "Захват экрана" значение "Блокировать".

    Снимок экрана: параметры защиты от захвата экрана Android в политике MAM.

  • Интернет (Microsoft Edge для бизнеса в Windows): выберите Microsoft Edge в политике защиты приложений для Windows и установите "Разрешить вырезание, копирование и вставку" дляназначений данных организации и источников данных организации. Это автоматически активирует защиту от захвата экрана во всем рабочем профиле Edge. Дополнительные сведения о функциях защиты от потери данных (DLP) в Edge для бизнеса см. в разделе Функции защиты данных для Microsoft Edge с помощью защиты приложений Intune (MAM).

Настройте другие параметры в соответствии со своими требованиями, а затем назначьте пользователям политику защиты приложений.

Принудительное применение политики защиты приложений с помощью условного доступа

Политика защиты приложений применяет защиту от захвата экрана, но политика условного доступа требует, чтобы эта политика присутствовала перед возможностью подключения пользователя. Без нее пользователь может подключиться из неуправляемого приложения или браузера, на которые не распространяется защита с помощью захвата экрана. Создайте политику условного доступа, чтобы для подключений из Android, iOS/iPadOS и веб-клиента (в Windows) требовалась соответствующая политика защиты приложений.

В Центре администрирования Microsoft Entra создайте политику со следующими параметрами:

Параметр Значение
Целевые ресурсы>Ресурсы (ранее — облачные приложения) Windows 365 для Windows 365 или Виртуальный рабочий стол Azure для виртуального рабочего стола Azure. Также можно выбрать все ресурсы, но рекомендуется ориентироваться на конкретный ресурс.
Предоставить Требовать политику защиты приложений

В разделе "Условия" укажите платформу устройства и клиентское приложение для каждой платформы, которую нужно защитить:

Платформа Платформы устройств Клиентские приложения
Android Android Мобильные приложения и настольные клиенты
iOS/iPadOS iOS Мобильные приложения и настольные клиенты
Интернет (Windows) Windows Browser

Назначьте политику тем же пользователям, что и политика защиты приложений.

Проверка защиты от захвата экрана

Чтобы проверить, работает ли защита от захвата экрана:

  1. Подключитесь к новому удаленному сеансу с поддерживаемым клиентом. Не подключайтесь повторно к существующему сеансу. Чтобы изменения вступили в силу, необходимо выйти из всех существующих сеансов и снова войти.

  2. С локального устройства сделайте снимок экрана или предоставьте общий доступ к своему экрану во время звонка или собрания Teams. Содержимое заблокировано или скрыто.

  3. На устройствах с Windows и macOS, если вы включили блокировку захвата экрана на клиенте и сервере на виртуальных машинах или облачных компьютерах, попробуйте захватить экран с помощью средства или службы на виртуальной машине или облачном компьютере. Содержимое заблокировано или скрыто.

Если включить защиту от захвата экрана на виртуальных машинах или облачных компьютерах, необходимо подключиться с поддерживаемого устройства. Если этого не сделать, появится сообщение об ошибке, указывающее, что включена защита от захвата экрана. Сообщение об ошибке выглядит примерно так:

  • Веб-браузер:

    Снимок экрана из приложение для Windows в веб-браузере с сообщением об ошибке о том, что включена запись экрана и вам необходимо подключиться из поддерживаемого клиента.

  • iOS/iPadOS:

    Снимок экрана из приложение для Windows для iOS/iPadOS с сообщением об ошибке о том, что включена запись экрана и вам необходимо подключиться из поддерживаемого клиента.

Проверка и устранение неполадок гибридного применения Android или iOS/iPadOS

При включенном настроенном администратором SCP подключения Android или iOS/iPadOS разрешены только в том случае, если политика защиты приложений MAM также блокирует захват экрана (гибридное принудительное применение).

Чтобы проверить, работает ли гибридное принудительное применение в Android или iOS/iPadOS, выполните следующие действия.

  1. Убедитесь, что политика защиты приложений Intune MAM применена к пользователю и устройству. В Центре администрирования Microsoft Intune проверка состояние политики защиты приложений для пользователя в разделе"Мониторинг>приложений> защита приложений

  2. На устройстве Android или iOS / iPadOS выйдите из приложение для Windows и снова войдите в систему, чтобы получить последние настройки политики.

  3. Подключитесь к удаленному сеансу. Если настроенный администратором SCP и политика MAM блокируют захват экрана, соединение успешно устанавливается, а снимок экрана блокируется.

Если подключения Android или iOS/iPadOS неожиданно блокируются, проверьте следующее:

  • Убедитесь, что пользователю назначена политика защиты приложений MAM, а для параметра "Захват экрана " установлено значение "Блокировать".
  • Перезапустите приложение для Windows на устройстве Android или iOS / iPadOS или выйдите из системы и войдите снова.
  • Убедитесь, что установленная версия приложение для Windows для Android или iOS/iPadOS поддерживает гибридное принудительное применение.
  • Убедитесь, что на устройстве Android не установлена ОС ChromeOS или Meta Quest, которые не поддерживают Intune MAM.

Совет

Если пользователь заблокирован из-за того, что политика MAM не применяется или не блокирует создание снимков экрана, порекомендуйте следующее сообщение, чтобы помочь ему понять проблему:

"Вашей организации требуется применить защиту от захвата экрана на устройстве для подключения к этому удаленному сеансу. Убедитесь, что вы используете приложение для Windows с управляемого устройства с помощью политики защиты приложений, которая блокирует запись экрана. Обратитесь к своему ИТ-администратору за помощью".