Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Důležité
Ochrana vstupu je ve verzi Public Preview. Právní podmínky, které se vztahují na funkce služby Azure, které jsou ve verzi beta, ve verzi Preview nebo z jiných důvodů ještě nejsou obecně dostupné, najdete v dodatečných podmínkách použití pro verze Microsoft Azure Preview. Další informace o verzích Preview ve Windows 365 najdete na této stránce.
Přehled
Cloudové počítače s Windows 365 už šifrují relace a vynucují metody ověřování založené na identitě, jako je vícefaktorové ověřování (MFA), aby se zabránilo krádežím a útokům typu man-in-the-middle. Snížení rizik vyplývajících z hrozeb, které mohou spočívat v připojeném zařízení, jako jsou programy zaznamenávající stisknuté klávesy, však může stále ohrozit citlivá data, což vede k riziku dodržování předpisů a finančním ztrátám.
Ochrana vstupu tuto mezeru řeší pomocí ovladače na úrovni jádra a šifrování na úrovni systému, které bezpečně směruje stisknutí kláves přímo do Cloud PC a obchází vrstvy operačního systému zranitelné vůči malwaru. Když tuto funkci povolíte na Cloud PC nebo hostiteli relace služby Azure Virtual Desktop, vynutí se přísný model důvěryhodnosti:
- Připojit se můžou jenom chráněná fyzická zařízení koncového bodu.
- Koncové body musí mít nainstalovanou ochranu vstupu MSI.
- Koncové body musí být registrované u vaší organizace (zaregistrované v aplikaci Microsoft Entra nebo připojené k aplikaci Microsoft Entra).
Pokud soubor MSI chybí nebo není koncový bod zaregistrovaný ve vaší organizaci, je připojení zablokované a zobrazí se chybová zpráva. Tento model zajišťuje zabezpečený kanál mezi aplikací pro aplikace pro Windows a cloudovým počítačem nebo hostitelem relace služby Azure Virtual Desktop a poskytuje nekompromisní ochranu vstupu.
Podporované konfigurace
Tato funkce podporuje následující konfigurace:
- Cloud PC nebo hostitel relace: Windows 365 Cloud PC nebo hostitel relace služby Azure Virtual Desktop s podporovanou verzí klientského operačního systému Windows nebo systémem Windows Server.
- Podporovaní klienti: aplikace pro Windows ve Windows, při spuštění na fyzickém Windows 11 zařízení a s nainstalovaným MSI ochrany vstupu.
- Nepodporovaní klienti: Virtuální koncová zařízení, macOS, iOS, Android, webové prohlížeče a zařízení s Windows, která nemají nainstalovanou Ochranu vstupu MSI, včetně zařízení s Windows 365 Link.
Instalace souboru MSI pro ochranu vstupu
Požadavky
- Koncový bod musí být fyzické zařízení (virtuální počítače nejsou podporovány) s operačním systémem Windows 11.
- Aby mohl uživatel MSI nainstalovat, musí mít oprávnění místního Správce.
- aplikace pro Windows verze 2.0.1236.0 nebo novější. Aktualizujte na nejnovější verzi z Microsoft Storu.
- Koncový bod musí být zaregistrovaný ve stejné organizaci (Microsoft Entra tenant), která poskytuje chráněný cloudový počítač nebo hostitele relace – to znamená, že zařízení musí být Microsoft Entra zaregistrované nebo Microsoft Entra připojené. Postup najdete v tématu Registrace koncového zařízení.
Instalace souboru MSI
Když se uživatel pokusí připojit z fyzického zařízení bez ochrany vstupu MSI k hostiteli relace Windows 365 Cloud PC nebo Azure Virtual Desktop, zobrazí se následující chybová zpráva:
Stáhněte a nainstalujte příslušný soubor MSI:
Registrace koncového zařízení
Důležité
Ochrana vstupu vyžaduje, aby byl připojující se koncový bod zaregistrovaný ve stejné organizaci (tenant Microsoft Entra), která poskytuje chráněný cloudový počítač nebo hostitele relace služby Azure Virtual Desktop. Zařízení musí být Microsoft Entra zaregistrované nebo Microsoft Entra připojené. Pokud koncový bod není zaregistrovaný, ověření připojení se nezdaří a uživateli se zobrazí kód 0x705chyby, který značí, že koncový bod není zaregistrovaný.
Pokud chcete koncový bod zaregistrovat, přidejte pracovní nebo školní účet organizace, která poskytuje chráněný prostředek:
- Na koncovém bodu otevřete Nastavení>Účty>Přístup do práce nebo do školy.
- Vyberte Připojit a pak se přihlaste pomocí přihlašovacích údajů organizace, která poskytuje chráněný cloudový počítač nebo hostitele relace.
- Po dokončení registrace restartujte aplikaci pro aplikace pro Windows nebo se znovu připojte.
Poznámka
Ihned po registraci zařízení můžou první pokusy o připojení selhat s kódem 0x702chyby. Pokud k tomu dojde, odhlaste se z aplikace pro Windows, odeberte účet z aplikace pro Windows, znovu se přihlaste a znovu se připojte.
Konfigurace ochrany vstupu
Můžete nakonfigurovat ochranu vstupu pro Azure Virtual Desktop (Azure Portal) a pro Windows 365 (Intune).
Poznámka
Pokud jste tuto funkci dříve povolili pomocí klíče fWCIOKeyboardInputProtectionregistru, odeberte ji následujícím postupem. Podpora klíčů registru pro služby Azure Virtual Desktop a Windows 365 bude zastaralá ve prospěch vlastností protokolu RDP.
- Otevřete aplikaci Editor registru.
- Přejděte na
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services. - Odstranit
fWCIOKeyboardInputProtection.
Konfigurace pro službu Azure Virtual Desktop
Přihlaste se na portál Microsoft Azure.
Přejděte na kartuUpřesnit vlastnosti >protokolu RDPfondu hostitelů>.
Zadejte
enablewindowscloudiokeyboardinputprotection:i:1postup, jak je znázorněno na následujícím snímku obrazovky:
Pokud chcete přestat vynucovat ochranu vstupu pro fond hostitelů, nastavte hodnotu vlastnosti na
enablewindowscloudiokeyboardinputprotection:i:0.
Konfigurace pro Windows 365
Přihlaste se k Centru pro správu Microsoft 365.
Přejděte na Devices>Windows 365>Settings>Create>Remote Connection Experience (Preview).
Vytvořte objekt Prostředí vzdáleného připojení a přejděte na Nastavení konfigurace a povolte ochranu vstupů.
Nastavení se projeví po vytvoření objektu Prostředí vzdáleného připojení a výběru možnosti Povolit jako ochranu vstupu. 2.In části Zadání vyberte skupinu Entra obsahující Cloud PC, nikoli uživatele.
Pokud chcete zakázat ochranu vstupu, odeberte nebo zrušte přiřazení nastavení Vzdálené připojení z cílových cloudových počítačů.
Ověření ochrany
Po povolení ochrany vstupu ověřte, že vynucení funguje podle očekávání:
- Z fyzického koncového bodu systému Windows 11 pomocí aplikace pro systém Windows, která má nainstalovanou službu MSI pro ochranu vstupu, se připojte ke cloudovému počítači nebo hostiteli relace, který má povolenou ochranu vstupu. Připojení je úspěšné.
- Z koncového bodu Windows 11 pomocí aplikace pro Windows, která nemá nainstalovaný instalační balíček MSI, se zkuste připojit ke stejnému chráněnému prostředku. Připojení je zablokované a zobrazí se chybová zpráva.
- Ověřte, že připojení k prostředkům, které nemají povolenou ochranu vstupu, nadále fungují z obou koncových bodů.
Pokud chcete monitorovat ochranu vstupu v celém tenantovi, použijte Cloud PC monitoring (Preview) a zkontrolujte KeyboardInputProtectionState událost připojení na stránce Stav připojení . Postup najdete v tématu Ochrana vstupu a výstupu monitoru.
Řešení potíží s ochranou vstupu
Pokud se připojení nezdaří nebo se MSI nenainstaluje podle očekávání, shromážděte před kontaktováním podpory Microsoftu následující informace:
-
Instalační protokol MSI:
%TEMP%\msi*.log, vytvořený během instalace MSI. -
Protokoly koncových bodů:
C:\Program Files\Windows Cloud IO Protection\logs. - Verze klienta a balíčku: Verze aplikace pro aplikace pro Windows a nainstalovaná verze MSI.
- Architektura koncového bodu: x64 nebo ARM64.
- Typ prostředku: Windows 365 Cloud PC nebo fond hostitelů služby Azure Virtual Desktop.
- ID aktivity: Při chybě připojení vyberte Zobrazit podrobnosti a pak zkopírujte ID aktivity.
Pokud se zdá, že vstup z klávesnice v relaci nereaguje, vyberte místo v okně vzdálené relace a zkuste to ještě jednou, než budete sbírat protokoly.