Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Der Anzeigeschutz befindet sich in der Vorschau. Rechtliche Bestimmungen, die für Features gelten, die sich in der Betaversion, Vorschau oder anderweitig noch nicht für die allgemeine Verfügbarkeit freigegeben befinden, finden Sie in den ergänzenden Nutzungsbedingungen für Microsoft Azure Previews. Besuchen Sie diese Seite, um mehr über Vorschauen in Windows 365 zu erfahren
Gilt für:
- Windows 365 Cloud-PCs
- Azure Virtual Desktop-Sitzungshosts
Übersicht
Der Anzeigeschutz ist eine Komponente des Ausgabeschutzes und Teil des umfassenderen Funktionsumfangs für den Ein- und Ausgabeschutz. Es schützt die Anzeigeausgabe auf Windows 365 Cloud-PCs und Azure Virtual Desktop-Sitzungshosts vor nicht autorisierter Bildschirmaufnahme und Aufzeichnung durch endpunktresidente Bedrohungen.
Wenn aktiviert, hilft der Anzeigeschutz dabei, vertrauliche Informationen zu schützen, die in einer Remotesitzung angezeigt werden, indem der Anzeigedatenstrom vom Cloud-PC zum Endpunktgerät verschlüsselt wird. Der verschlüsselte Inhalt kann nur in einer vertrauenswürdigen Umgebung auf dem Endpunkt entschlüsselt und gerendert werden, wobei entweder hardwarebasierte oder softwarebasierte Schutztechnologien verwendet werden. Wenn kompatible GPU-Hardware verfügbar ist, erfolgt die Entschlüsselung direkt innerhalb der GPU des Geräts (sowohl diskrete als auch integrierte werden unterstützt). Andernfalls wird geschütztes softwarebasiertes Rendering verwendet. Dieser Ansatz trägt dazu bei, das Risiko einer nicht autorisierten Bildschirmaufnahme oder eines Abfangens der Anzeige auf dem Endpunktgerät zu verringern und gleichzeitig eine nahtlose Benutzererfahrung zu gewährleisten.
Hinweis
Der Eingabeschutz ist eine separate Komponente des Eingabe- und Ausgabeschutzes, die Tastatureingaben vor Keylogger-Bedrohungen schützt. Der Eingabeschutz wird unabhängig vom Display-Schutz konfiguriert. Weitere Informationen finden Sie unter Eingabeschutz.
Funktionsweise des Anzeigeschutzes
Der Anzeigeschutz sichert den Anzeigepfad zwischen der Remotesitzung und dem Endpunktgerät. Das Feature umfasst:
- Geschütztes Display-Rendering: Der Displaystream wird Ende-zu-Ende verschlüsselt, bevor er den Cloud-PC verlässt, und nur innerhalb eines vertrauenswürdigen, geschützten Pfads auf unterstützten Endpunktgeräten entschlüsselt und gerendert.
- Anforderung an vertrauenswürdige Endpunkte: Nur unterstützte Windows-App-Clients, die die erforderliche Schutzebene erfüllen, können auf geschützte Sitzungen zugreifen.
- Konfigurierbare Schutzebenen: Unternehmen können entweder softwaregestützten oder hardwaregestützten Displayschutz verlangen, mit optionaler HDCP-Durchsetzung für angeschlossene Displays.
- Sitzungsspezifischer Schutz: Der Schutz gilt nur für die angezeigte Remotesitzung und ändert nicht das Verhalten auf dem Cloud-PC selbst.
Unterstützte Konfigurationen
Dieses Feature unterstützt die folgenden Konfigurationen:
- Cloud-PC oder Sitzungshost: Windows 365 Cloud-PC oder Azure Virtual Desktop-Sitzungshost mit einer unterstützten Windows-Clientbetriebssystemversion oder Windows Server.
- Unterstützte Clients: Windows-App unter Windows, wenn die Ausführung auf einem physischen Windows 11-Gerät erfolgt.
- Nicht unterstützte Clients: Geräte mit virtuellem Endpunkt (VMs), macOS, iOS, Android, Webbrowser.
Voraussetzungen
Bevor Sie den Anzeigeschutz konfigurieren, stellen Sie sicher, dass die folgenden Anforderungen erfüllt sind:
- Windows-App: Version 2.0.1236.0 oder höher unter Windows. Aktualisieren Sie im Microsoft Store auf die neueste Version.
Konfigurieren des Anzeigeschutzes
Aktivieren Sie den Anzeigeschutz nur für die Cloud-PCs oder Azure Virtual Desktop-Sitzungshosts, die Sie in die Vorschauvalidierung einbeziehen möchten. Verwenden Sie den entsprechenden Konfigurationspfad für Azure Virtual Desktop oder Windows 365.
Schutzebenen für Anzeigen
Sowohl Azure Virtual Desktop als auch Windows 365 unterstützen die folgenden Schutzebenen:
| Ebene | Beschreibung |
|---|---|
| Nicht konfiguriert | Der Anzeigeschutz ist für den Cloud-PC oder Sitzungshost nicht aktiviert. |
| Hardware- oder Softwareerzwingung | Der Cloud-PC oder Sitzungshost versucht, einen hardwaregeschützten Anzeigekanal zu erstellen. Wenn der Hardwareschutz nicht verfügbar ist, wird auf den Softwareschutz zurückgegriffen. |
| Hardwareerzwingung erforderlich | Der Cloud-PC oder Sitzungshost erfordert einen hardwaregeschützten Anzeigekanal. Wenn der Endpunkt diese Anforderung nicht erfüllen kann, wird die Verbindung blockiert, und dem Benutzer wird ein Fehler angezeigt. |
Konfigurieren des Anzeigeschutzes für Azure Virtual Desktop
Fügen Sie für Azure Virtual Desktop die RDP-Eigenschaft Anzeigeschutz in den erweiterten Einstellungen des Hostpools hinzu:
Öffnen Sie im Azure-Portal den Zielhostpool.
Wechseln Sie zur Registerkarte"Erweitert" der RDP-Eigenschaften>.
Fügen Sie die folgende RDP-Eigenschaft hinzu:
enableWindowsCloudIODisplayProtection:i:<value>Dabei
<value>ist:0(nicht konfiguriert),1(Hardware- oder Softwareerzwingung) oder2(Hardwareerzwingung erforderlich).
Diese Eigenschaft ermöglicht die serverseitige Überprüfung, ob der Anzeigeschutz auf dem Endpunkt erzwungen wird.
Konfigurieren des Anzeigeschutzes für Windows 365
Konfigurieren Sie für Windows 365 den Anzeigeschutz in Microsoft Intune:
Melden Sie sich beim Microsoft Intune Admin Center an.
Wechseln Sie zu "Geräte>", "Verwalten von Windows 365 Cloud-PCs>","Cloud-PC"-Einstellungen.
Wählen Sie unter E/A-Schutz die gewünschte Stufe für den Display-Schutz aus.
Wenn Sie den Anzeigeschutz aktivieren oder dessen Ebene in Intune oder in den RDP-Eigenschaften des Hostpools ändern, wird die Einstellung über die Verbindungseigenschaften (RDP) an das Endpunktgerät übermittelt und auf dem Gerät zwischengespeichert. Um eine aktualisierte Konfiguration sofort anzuwenden, wählen Sie In Windows-App aktualisieren aus. Andernfalls kann es bei Konfigurationsänderungen bis zu 8 Stunden dauern, bis sie einen Endpunkt erreichen.
Wenn eine Verbindung kurz nach dem Aktivieren oder Ändern des Anzeigeschutzes unerwartet mit einem Incompatible-Client-Fehler (0x204mit erweitertem Code0x11f5) blockiert wird, wählen Sie in der Windows-App "Aktualisieren" aus, um die neueste Konfiguration abzurufen, oder warten Sie, bis die Konfiguration weitergegeben wurde – bis zu 8 Stunden – und versuchen Sie dann erneut, eine Verbindung herzustellen.
Schutz überprüfen
Nachdem Sie den Anzeigeschutz auf den Cloud-PCs oder Sitzungshosts konfiguriert haben:
- Öffnen Sie auf einem physischen Windows 11-Endpunkt die Windows-App (Version 2.0.1236.0 oder höher).
- Stellen Sie eine Verbindung mit einem Cloud-PC oder Sitzungshost her, für den der Anzeigeschutz aktiviert ist.
- Vergewissern Sie sich, dass die Verbindung ohne Fehlermeldung erfolgreich hergestellt werden kann.
- Versuchen Sie, ein Bildschirmaufnahmetool auf dem Endpunkt zu verwenden, während die Remotesitzung aktiv ist. Der erfasste Inhalt der Remotesitzung sollte blockiert werden oder leer angezeigt werden.
Um den Anzeigeschutz in Ihrem Mandanten zu überwachen, verwenden Sie die Cloud-PC-Überwachung (Vorschau), und überprüfen Sie das DisplayProtectionState Verbindungsereignis auf der Seite " Verbindungsintegrität ". Die Schritte finden Sie unter Überwachen des Eingangs- und Ausgangsschutzes.
Fehlercodes und Fehlermeldungen
Wenn der Anzeigeschutz nicht eingerichtet werden kann, wird die Verbindung möglicherweise blockiert, und ein Fehler wird auf dem Endpunkt angezeigt. Der folgende Screenshot zeigt ein Beispiel für einen inkompatiblen Clientfehler:
In der folgenden Tabelle sind häufige Fehlercodes und ihre Ursachen aufgeführt.
| Fehlercode | Erweiterter Code | Beschreibung | Häufige Ursachen |
|---|---|---|---|
0x204 |
0x11f5 |
Inkompatibler Client. Die Clientplattform oder -version unterstützt keinen Displayschutz. | Herstellen einer Verbindung über iOS, macOS oder Android. Windows-App-Version älter als 2.0.1236. Der Anzeigeschutz wurde kürzlich aktiviert oder geändert, und der Endpunkt hat die aktualisierte Konfiguration noch nicht erhalten (wählen Sie Aktualisieren in Windows-App aus, oder lassen Sie die Weitergabe bis zu 8 Stunden zu). |
0x204 |
0x11f6 |
Richtlinie nicht erfüllt. Der Cloud-PC oder Sitzungshost lehnt die Verbindung ab, da der Client die erforderlichen Sicherheitsrichtlinien nicht erfüllt. | Der Endpunkt ist standardmäßig auf softwarebasiertem Schutz festgelegt. Fehlende GPU-Unterstützung oder schlechte GPU-Konfiguration. Remotecomputer erfordert eine reine Hardwareerzwingung. |
0x110 |
— | HDCP-Anforderungen nicht erfüllt. Physische Bildschirmausgänge unterstützen die erforderlichen HDCP-Richtlinien nicht. | Alte Dockingstationen. USB-Display-Adapter und DisplayLink-Docks ohne HDCP. VGA-Kabel (keine HDCP-Unterstützung). Monitore ohne HDCP. |
Wenn ein Fehler auftritt, der nicht mit den hier aufgeführten Codes übereinstimmt, wenden Sie sich an den Microsoft-Support, und geben Sie die Aktivitäts-ID, den Zeitstempel des Fehlers und die Schritte zum Reproduzieren des Problems an.
Einschränkungen und Überlegungen
- Nur physische Geräte: Für den Anzeigeschutz ist ein physischer Windows 11-Endpunkt erforderlich. Virtuelle Computer werden nicht als Endpunktgeräte unterstützt.
- Unterstützte Clients: Windows-App unter Windows ist der einzige unterstützte Client für den Displayschutz.
- Nicht unterstützte Clients: Geräte mit virtuellen Endpunkten (VMs), macOS, iOS, Android, Webbrowser und andere Nicht-Windows-App auf Windows-Clients, einschließlich Windows 365 Link-Geräte.
-
DisplayLink und USB-Grafikadapter: Bildschirme, die über DisplayLink oder andere USB-Grafikkarten angeschlossen sind, werden nicht unterstützt, da sie nicht den geschützten Anzeigepfad bereitstellen und in der Regel keine HDCP-Unterstützung unterstützen. Geschützte Sitzungen können auf diesen Anzeigen nicht angezeigt werden, sodass die Verbindung möglicherweise blockiert ist (Fehler
0x110) oder geschützte Inhalte nicht gerendert werden. Verbinden Sie geschützte Sitzungen mit einer Anzeige, die von der integrierten GPU des Endpunkts angetrieben wird, z. B. einem HDMI-, DisplayPort- oder USB-C-DisplayPort-Alt-Mode-Ausgang. - Leistung mit softwarebasiertem Schutz: Wenn der hardwarebasierte Schutz nicht verfügbar ist, wird der softwarebasierte Schutz für die Sitzung verwendet. Softwarebasierter Schutz kann im Vergleich zum hardwarebasierten Schutz die Zeit zum Einrichten einer Sitzung verlängern. Verwenden Sie Endpunkte mit einer kompatiblen GPU, die hardwarebasierten Schutz unterstützt, um eine optimale Erfahrung zu erzielen.
- Maximale Auflösung: Der Displayschutz unterstützt Auflösungen bis zu 4K (3840 x 2160). Höhere Auflösungen werden für geschützte Sitzungen nicht unterstützt.
Verwandte Features
- Eingabeschutz: Schützt Tastatureingaben vor Keylogger-Bedrohungen. Der Eingabeschutz ist eine separate Komponente des Eingabe- und Ausgabeschutzes und wird unabhängig vom Display-Schutz konfiguriert.
- Bildschirmaufnahmeschutz aktivieren: Ein separates Feature zum Schutz von Bildschirmaufnahmen für Azure Virtual Desktop.
- Wasserzeichen: Fügt sichtbare Wasserzeichen zu Remotesitzungen hinzu, um fotobasierte Bildschirmaufnahmen zu verhindern.