Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Виртуальный рабочий стол Azure с несколькими сеансами в Microsoft Intune теперь является общедоступным.
Теперь вы можете использовать Microsoft Intune для управления удаленными рабочими столами Windows Корпоративная с несколькими сеансами в Центре администрирования Microsoft Intune так же, как вы можете управлять общим клиентским устройством Windows. При управлении такими виртуальными машинами можно использовать конфигурацию на основе устройства, ориентированную на устройства, или конфигурацию, ориентированную на пользователей.
Многосеансовый режим Windows Корпоративная — это новый узел сеансов удаленного рабочего стола, доступный исключительно для виртуального рабочего стола Azure в Azure. Он обеспечивает перечисленные ниже преимущества.
- Разрешает несколько одновременных сеансов пользователей.
- Знакомый интерфейс Windows.
- Поддерживает использование существующего лицензирования Microsoft 365 для каждого пользователя.
Вы можете управлять многосеансовыми виртуальными машинами Windows Корпоративная, созданными в облаке Azure для государственных организаций, в сообществе государственных организаций США (GCC), GCC High и DoD.
Важно!
Поддержка Microsoft Intune для многосеансового сеанса Виртуального рабочего стола Azure в настоящее время недоступна для Citrix DaaS и VMware Horizon Cloud. Так как Intune не может предложить поддержку Citrix DaaS, изучите документацию Citrix и узнайте о вариантах поддержки Citrix для нескольких сеансов. Все вопросы, проблемы или помощь следует направлять в Citrix для многосессионной поддержки. См. раздел "Поддержка Citrix".
Обзор
Поддержка конфигурации устройств в многосеансовой версии Microsoft Intune для Windows Корпоративная является общедоступной (GA). Это означает, что политики, определенные в области ОС, и приложения, настроенные для установки в системном контексте, могут применяться к многосеансовым виртуальным машинам Виртуального рабочего стола Azure, если они назначены группам устройств.
Примечание.
Конфигурация на основе устройства не может быть назначена пользователям, а конфигурация на основе пользователя не может быть назначена устройствам. Отображается сообщение " Ошибка" или "Не применимо".
Поддержка конфигурации пользователя в Microsoft Intune для многосеансовых виртуальных машин Windows Корпоративная является общедоступной. С ее помощью вы можете:
Настраивать политики области пользователей с помощью Каталога параметров, а затем назначать их группам пользователей. С помощью панели поиска можно искать во всех конфигурациях с областью "пользователь".
Настраивать сертификаты пользователей и назначать их пользователям.
Настраивать сценарии PowerShell для установки в контексте пользователя и назначения пользователям.
Предварительные условия
Эта функция поддерживает многосеансовые виртуальные машины Windows Корпоративная, а именно:
- настроены в качестве удаленных рабочих столов в пулах узлов, развернутых с помощью Azure Resource Manager;
- В том же клиенте, что и Intune.
- работают с агентом виртуальных рабочих столов Azure версии 1.0.2944.1400 или более поздней;
-
Гибридная среда Microsoft Entra присоединилась к Microsoft Intune и зарегистрировалась в нем с помощью одного из следующих способов:
- Настроен с помощью групповой политики Active Directory, настроен на использование учетных данных устройства и настроен на автоматическую регистрацию устройств, присоединенных гибридно к Microsoft Entra.
- Совместное управление в Configuration Manager.
- Компания Microsoft Entra присоединилась к Microsoft Intune и зарегистрировалась в нем, включив Регистрация виртуальной машины с помощью Intune на портале Azure.
- Лицензирование: соответствующая лицензия на виртуальный рабочий стол Azure и Microsoft Intune требуется, если пользователь или устройство прямо или косвенно извлекают выгоду из службы Microsoft Intune, включая доступ к службе Microsoft Intune через Microsoft API. Для получения дополнительных сведений перейдите в раздел лицензирования Microsoft Intune.
- Дополнительные сведения о требованиях к лицензированию Виртуального рабочего стола Azure см. в статье Лицензирование Виртуального рабочего стола Azure.
Ограничения
Intune не поддерживает использование клонированного образа уже зарегистрированного компьютера. К ним относятся как физические, так и виртуальные устройства, такие как Виртуальный рабочий стол Azure (AVD). При репликации маркеров регистрации устройств или удостоверений между устройствами возникают сбои регистрации или синхронизации устройств Intune.
- Дополнительные сведения см. в разделах Регистрация мобильных устройств — Управление клиентами Windows и Проверка подлинности сертификатов Регистрация устройств — Управление клиентами Windows.
- Сведения об устранении неполадок, связанных с клонированием образов, см. в статье Ошибка hr 0x8007064c: компьютер уже зарегистрирован.
Примечание.
Если вы присоединяете узлы сеансов к Доменным службам Microsoft Entra, вы не можете управлять ими с помощью Intune.
Важно!
- В настоящее время Intune не поддерживает перемещение маркеров между устройствами. Если для управления профилями пользователей и параметрами Windows используется FSLogix или аналогичная технология, необходимо убедиться, что маркеры не перемещаются и не дублируются между устройствами. Чтобы убедиться, что вы используете поддерживаемую версию и конфигурацию FSLogix с отключенным перемещением токенов, см. Справочник по параметрам конфигурации FSLogix RoamIdentity.
Многосеансовые виртуальные машины Windows Корпоративная рассматриваются как отдельный выпуск операционной системы, и некоторые конфигурации Windows Корпоративная не будут поддерживаться для этого выпуска. Использование Microsoft Intune не мешает управлению Виртуальным рабочим столом Azure на одной и той же виртуальной машине и не зависит от него.
Создание профиля конфигурации
Чтобы настроить политики конфигурации для многосеансовых виртуальных машин Windows Корпоративная, используйте каталог "Параметры" в Центре администрирования Microsoft Intune.
Для многосеансовых виртуальных машин Windows Корпоративная поддерживаются только следующие шаблоны профилей конфигурации:
- Доверенный сертификат : устройство (компьютер) при назначении устройств и пользователь при назначении пользователям
- Сертификат SCEP — устройство (компьютер) при назначении устройств и пользователь при назначении пользователям
- Сертификат PKCS — устройство (компьютер) при определении устройств и пользователь при определении пользователей
- VPN — только устройства Tunnel.
Microsoft Intune не предоставляет неподдерживаемые шаблоны для устройств с многосеансовым режимом, и эти политики отображаются в отчетах как неприменимые.
Примечание.
Если вы используете совместное управление для Intune и Configuration Manager, в Configuration Manager установите ползунок рабочей нагрузки для параметра "Политики доступа к ресурсам" напротив значения Intune или Пилотная версия Intune. Этот параметр позволяет клиентам Windows запускать процесс запроса сертификата.
Настройка политик
- Войдите в Центр администрирования Microsoft Intune и выберите "Устройства>на разных платформах>",">Windows", "Управление устройствами>","Конфигурация","Создание>>новой политики".
- В поле Платформа выберите Windows 10 и более поздние версии.
- В поле Тип профиля выберите Каталог параметров или при развертывании параметров с помощью шаблона выберите Шаблоны, а затем — имя поддерживаемого шаблона.
- Нажмите Создать.
- На странице Основные сведения укажите Имя и (необязательно) Описание>Далее.
- В разделе Параметры конфигурации нажмите Добавить параметры.
- В разделе Выбор параметров нажмите Добавить фильтр и выберите следующие параметры:
- Ключ: версия ОС
- Оператор: ==
- Значение: Корпоративная (многосеансовый режим)
- Нажмите Применить. В отфильтрованном списке теперь отображаются все категории профилей конфигурации, поддерживающие многосеансовую среду Windows Корпоративная. Область действия политики отображается в скобках. Для области пользователя она показывается как (Пользователь), а все остальные — политики с областью устройства.
- В отфильтрованном списке выберите нужные категории.
- Для каждой выбранной категории выберите параметры, которые необходимо применить к новому профилю конфигурации.
- Для каждого параметра выберите нужное значение для этого профиля конфигурации.
- Нажмите кнопку "Далее", завершив добавление параметров.
- На странице "Назначения" выберите группы Microsoft Entra, содержащие устройства, которым вы хотите назначить > этот профиль "Далее".
- На странице "Теги области" при желании добавьте теги областей, которые вы хотите применить к этому профилю >Далее. Дополнительные сведения о тегах области см. в статье Использование управления доступом на основе ролей и тегов области для распределенных ИТ-систем.
- На странице Просмотр и создание выберите Создать, чтобы создать профиль.
Административные шаблоны
Административные шаблоны в каталоге параметров Intune поддерживаются для Windows Корпоративная многосеансового режима с некоторыми ограничениями:
- поддерживаются политики с поддержкой ADMX. Некоторые политики пока недоступны в каталоге "Параметры".
- Поддерживаются политики, принимаемые ADMX. Полный список категорий политики, принятых ADMX, см. в разделе Конфигурация политики приложений Win32 и Desktop Bridge. Некоторые параметры, принимаемые ADMX, будут неприменимы к Windows Корпоративная в многосеансовом режиме.
Соответствие требованиям и условный доступ
Вы можете защитить свои многосеансовые виртуальные машины Windows Корпоративная, настроив политики соответствия требованиям и политики условного доступа в Центре администрирования Microsoft Intune. На многосеансовых виртуальных машинах Windows Корпоративная поддерживаются следующие политики соответствия требованиям:
- Минимальная версия ОС
- Максимальная версия ОС
- допустимые сборки операционной системы;
- простые пароли
- тип пароля;
- Минимальная длина пароля
- Сложность пароля
- Срок действия пароля (дней)
- число предыдущих паролей для запрета повторного использования;
- Антивредоносная программа в Microsoft Defender
- актуальность механизма обнаружения угроз антивредоносного ПО в Microsoft Defender
- Брандмауэр
- антивирусная программа
- антишпионское ПО;
- защита в режиме реального времени;
- минимальная версия антивредоносной программы в Microsoft Defender;
- оценка риска ATP в Defender.
Все остальные политики отображаются как Неприменимые.
Важно!
Вам потребуется создать новую политику соответствия требованиям и назначить ее группе устройств, содержащей виртуальные машины с несколькими сеансами. Конфигурации соответствия требованиям, ориентированные на пользователей, не поддерживаются.
Политики условного доступа поддерживают конфигурации как на основе пользователя, так и на устройстве для многосеансовой Windows Корпоративная.
Безопасность конечной точки
Вы можете настроить профили в разделе "Безопасность конечной точки" для многосеансовых виртуальных машин, выбрав "Платформы Windows". Если эта платформа недоступна, профиль не поддерживается на многосеансовых виртуальных машинах.
Дополнительные сведения см. в статье Управление безопасностью устройств с помощью политик безопасности конечных точек в Microsoft Intune
Развертывание приложений
Все приложения для Windows можно развернуть в Windows Корпоративная в многосеансовом режиме со следующими ограничениями:
- Все приложения должны быть настроены для установки в контексте системы или устройства и ориентированные на устройства. Веб-приложения всегда применяются по умолчанию в контексте пользователя, поэтому они не будут применяться к многосеансовым виртуальным машинам.
- Все приложения должны быть настроены с намерением назначения Обязательных или Удаленных приложений. Намерение развертывания Доступных приложений не поддерживается на многосеансовых виртуальных машинах.
- Если приложение Win32, настроенное для установки в контексте системы, имеет зависимости или отношения замены для всех приложений, настроенных для установки в контексте пользователя, приложение не будет установлено. Для применения к многосеансовой виртуальной машине Windows Корпоративная создайте отдельный экземпляр приложения системного контекста или убедитесь, что все зависимости приложений настроены на установку в системном контексте.
- Подключение к Виртуальному столу Azure удаленного приложения RemoteApp и приложения MSIX в настоящее время не поддерживается в Microsoft Intune.
Развертывание сценария
Сценарии, настроенные для выполнения в системном контексте и назначенные устройствам, поддерживаются в Windows Корпоративная в многосеансовом режиме. Внести эти настройки можно в разделе "Параметры сценария", задав для параметра Запуск сценария с использованием текущих учетных данных значение Нет.
Сценарии, настроенные для выполнения в контексте пользователя и назначенные пользователям, поддерживаются в Windows Корпоративная в многосеансовом режиме. Внести эти настройки можно в разделе "Параметры сценария", задав для параметра Запуск сценария с использованием текущих учетных данных значение Да.
Клиентские политики клиентского компонента Центра обновления Windows
Каталог параметров можно использовать для управления параметрами клиентского компонента Центра обновления Windows для исправлений (безопасности) для многосеансовых виртуальных машин Windows Корпоративная. Чтобы найти в каталоге поддерживаемые параметры, настройте фильтр параметров для версии многосеансового режима версии "Корпоративная", а затем разверните категорию Центр обновления Windows для бизнеса.
В каталоге доступны следующие параметры (ссылки открывают документацию Windows CSP):
- Время окончания периода активности
- Максимальный диапазон периода активности
- Время начала периода активности
- Блокировка возможности приостановки обновлений
- Настройка периода отсрочки наступления крайнего срока
- Период отсрочки исправлений (в днях)
- Приостановка отсчета времени до начала получения исправлений
- Период до наступления крайнего срока установки исправлений (в днях)
Удаленные действия
Следующие удаленные действия для настольных компьютеров Windows не поддерживаются, будут выделены серым цветом в пользовательском интерфейсе и отключены в Graph для многосеансовых виртуальных машин Windows Корпоративная:
- Сброс Windows Autopilot
- Смена ключа BitLocker
- Новый запуск
- Удаленная блокировка
- Сброс пароля
- Очистка
Выход из эксплуатации
При удалении виртуальных машин из Azure в Центре администрирования Microsoft Intune останутся потерянные записи устройств. Компьютеры AVD удаляются автоматически через 30 дней и окончательно удаляются через 60 дней. Дополнительные сведения см. в разделе:
- Использование правил очистки устройства Intune.
- Автоматическое удаление устройств с помощью правил очистки
Базовая конфигурация безопасности
Базовые параметры безопасности доступны для Windows Корпоративная в многосеансовом режиме. Мы рекомендуем ознакомиться с доступными базовыми конфигурациями безопасности и настроить рекомендуемые политики и значения в каталоге параметров.
Дополнительные конфигурации, которые не поддерживаются на многосеансовых виртуальных машинах Windows Корпоративная
Регистрация в режиме запуска при первом включении компьютера (OOBE) не поддерживается для Windows Корпоративная в многосеансовом режиме. Это ограничение означает что:
- Windows Autopilot и коммерческая версия регистрации при первом включении компьютера не поддерживаются.
- Страница состояния регистрации не поддерживается.
Windows Корпоративная под управлением Microsoft Intune в настоящее время не поддерживается в китайском Sovereign Cloud.
Устранение неполадок
В следующих разделах приводится руководство по устранению неполадок при распространенных проблемах.
Проблемы с регистрацией
| Проблема | Сведения |
|---|---|
| Сбой регистрации виртуальной машины Microsoft Entra с гибридным присоединением |
|
| Сбой регистрации виртуальной машины, присоединенной к Microsoft Entra |
|
Проблемы, связанные с конфигурацией
| Проблема | Сведения |
|---|---|
| Сбой настройки политики каталога | Убедитесь в том, что виртуальная машина зарегистрирована с использованием учетных данных устройств. Регистрация с помощью учетных данных пользователя в настоящее время не поддерживается для Windows Корпоративная в многосеансовом режиме. |
| Политика конфигурации не применена | Шаблоны (кроме сертификатов) не поддерживаются в Windows Корпоративная в многосеансовом режиме. Все политики должны создаваться с помощью каталога параметров. |
| Политика конфигурации отмечена как неприменимая | Некоторые политики неприменимы к виртуальным машинам Виртуального рабочего стола Azure. |
| Политика Microsoft Edge или Microsoft Office ADMX не отображается при применении фильтра для Windows Корпоративная с несколькими сеансами | Применимость этих параметров определяется не версией или выпуском Windows, а тем, установлены ли эти приложения на устройстве. Чтобы добавить эти параметры в политику, может потребоваться удалить все фильтры, примененные в разделе выбора параметров. |
| Приложение, настроенное для установки в системном контексте, не было применено | Убедитесь в том, что приложение не находится в отношении зависимости или замены с какими-либо приложениями, настроенными для установки в пользовательском контексте. Приложения контекста пользователя в настоящее время не поддерживаются в Windows Корпоративная в многосеансовом режиме. |
| Политика "Круги обновления" для Windows не применена | Политики кругов обновления Windows в настоящее время не поддерживаются. Улучшениями можно управлять в параметрах, доступных в каталоге параметров. |