Protezione schermo (anteprima)

Importante

La protezione dello schermo è in anteprima. Per informazioni sui termini legali applicabili alle funzionalità in versione beta, in anteprima o comunque non ancora rilasciate in disponibilità generale, vedere le Condizioni aggiuntive per l'utilizzo di Microsoft Azure Preview. Visita questa pagina per altre informazioni sulle anteprime in Windows 365

Si applica a:

  • PC cloud di Windows 365
  • Host sessione di Desktop virtuale Azure

Panoramica

La protezione dello schermo è un componente della protezione dell'output, parte del più ampio set di funzionalità di protezione dell'input e dell'output. Consente di proteggere l'output dello schermo nei PC cloud di Windows 365 e negli host sessione di Desktop virtuale Azure dall'acquisizione e registrazione dello schermo non autorizzate dalle minacce residenti negli endpoint.

Se abilitata, la protezione dello schermo consente di salvaguardare le informazioni riservate visualizzate in una sessione remota crittografando il flusso di visualizzazione dal Cloud PC al dispositivo endpoint. Il contenuto crittografato può essere decrittografato e sottoposto a rendering solo all'interno di un ambiente attendibile nell'endpoint, usando tecnologie di protezione basate su hardware o software. Quando è disponibile hardware GPU compatibile, la decrittografia viene eseguita direttamente all'interno della GPU del dispositivo (sono supportati sia la funzionalità discreta che quella integrata). In caso contrario, viene usato il rendering protetto basato su software. Questo approccio consente di ridurre il rischio di acquisizione non autorizzata dello schermo o di intercettazione dello schermo sul dispositivo endpoint, mantenendo al contempo un'esperienza utente uniforme.

Nota

La protezione dell'input è un componente separato della protezione dell'input e dell'output che protegge l'input della tastiera dalle minacce del keylogger. La protezione dell'input è configurata indipendentemente dalla protezione dello schermo. Per ulteriori informazioni, vedere Protezione dell'input.

Come funziona la protezione dello schermo

La protezione dello schermo protegge il percorso dello schermo tra la sessione remota e il dispositivo endpoint. La funzionalità include:

  • Rendering dello schermo protetto: il flusso di visualizzazione viene crittografato end-to-end prima di lasciare il Cloud PC e viene decrittografato e sottoposto a rendering solo all'interno di un percorso protetto attendibile nei dispositivi endpoint supportati.
  • Requisito dell'endpoint attendibile: solo i client delle app di app di Windows supportati che soddisfano il livello di protezione richiesto possono accedere alle sessioni protette.
  • Livelli di protezione configurabili: le organizzazioni possono richiedere una protezione dei display supportata da software o hardware, con l'applicazione HDCP opzionale per i display collegati.
  • Protezione specifica della sessione: la protezione si applica solo alla sessione remota visualizzata e non altera il comportamento nel Cloud PC stesso.

Configurazioni supportate

Questa funzionalità supporta le configurazioni seguenti:

  • Cloud PC o host di sessione: host sessione di Windows 365 Cloud PC o Desktop virtuale Azure che esegue una versione supportata del sistema operativo client Windows o Windows Server.
  • Client supportati: app di Windows in Windows, quando in esecuzione in un dispositivo Windows 11 fisico.
  • Client non supportati: dispositivi endpoint virtuali, macOS, iOS, Android, Web browser.

Prerequisiti

Prima di configurare la protezione dello schermo, verifica che siano soddisfatti i seguenti requisiti:

  • app di Windows: versione 2.0.1236.0 o successiva in Windows. Eseguire l'aggiornamento alla versione più recente da Microsoft Store.

Configurare la protezione dello schermo

Abilita la protezione dello schermo solo per i PC cloud o gli host sessione di Desktop virtuale Azure che vuoi includere nella convalida dell'anteprima. Usare il percorso di configurazione pertinente per Desktop virtuale Azure o Windows 365.

Livelli di protezione dello schermo

Desktop virtuale Azure e Windows 365 supportano i livelli di protezione seguenti:

Livello Descrizione
Non configurata La protezione dello schermo non è abilitata per il Cloud PC o l'host di sessione.
Applicazione hardware o software Il Cloud PC o l'host della sessione tenta di creare un canale di visualizzazione protetto tramite hardware. Se la protezione hardware non è disponibile, torna alla protezione software.
Applicazione hardware obbligatoria Il Cloud PC o l'host di sessione richiede un canale di visualizzazione protetto tramite hardware. Se l'endpoint non è in grado di soddisfare tale requisito, la connessione è bloccata e l'utente vede un errore.

Configurare la protezione dello schermo per Desktop virtuale Azure

Per Desktop virtuale Azure, aggiungere la proprietà RDP di protezione dello schermo nelle impostazioni avanzate del pool di host:

  1. Nel portale di Azure, aprire il pool di host di destinazione.

  2. Passare alla scheda Avanzate delle proprietà>di RDP.

  3. Aggiungere la proprietà RDP seguente:

    enableWindowsCloudIODisplayProtection:i:<value>

    Dove <value> si trova: 0 (non configurato), 1 (applicazione hardware o software) o 2 (applicazione hardware richiesta).

    Screenshot della scheda Proprietà avanzate RDP che mostra la proprietà enableWindowsCloudIODisplayProtection.

Questa proprietà consente di verificare sul lato server che Protezione schermo sia applicata all'endpoint.

Configurare la protezione dello schermo per Windows 365

Per Windows 365, configurare la protezione dello schermo in Microsoft Intune:

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Vai a Dispositivi>,Gestisci Windows 365 Cloud PC,>Impostazioni Cloud PC.

  3. In Protezione IO, selezionare il livello desiderato per Protezione schermo.

    Screenshot che mostra la selezione del livello di protezione dello schermo in Protezione OI.

Quando si abilita la protezione dello schermo o si modifica il suo livello in Intune o nelle proprietà RDP del pool di host, l'impostazione viene recapitata al dispositivo endpoint tramite le proprietà di connessione (RDP) e memorizzata nella cache del dispositivo. Per applicare immediatamente una configurazione aggiornata, selezionare Aggiorna nell'app app di Windows. In caso contrario, le modifiche alla configurazione possono richiedere fino a 8 ore per raggiungere un endpoint.

Se una connessione viene bloccata in modo imprevisto con un errore client incompatibile (0x204 con codice 0x11f5esteso ) poco dopo aver abilitato o modificato la protezione dello schermo, selezionare Aggiorna nell'app di app di Windows per estrarre la configurazione più recente o attendere che si propaghi (fino a 8 ore) e quindi provare a connettersi di nuovo.

Convalidare la protezione

Dopo aver configurato la protezione dello schermo nei PC cloud o negli host sessione di destinazione:

  1. Da un endpoint fisico di Windows 11 apri l'app app di Windows (versione 2.0.1236.0 o successiva).
  2. Connettersi a un PC cloud o a un host di sessione con protezione schermo attivata.
  3. Verificare che la connessione riesca senza un messaggio di errore.
  4. Tenta di usare uno strumento di acquisizione dello schermo sull'endpoint mentre la sessione remota è attiva. Il contenuto acquisito dalla sessione remota deve essere bloccato o apparire vuoto.

Per monitorare la protezione dello schermo nel tenant, usare il monitoraggio Cloud PC (anteprima) ed esaminare l'evento di DisplayProtectionState connessione nella pagina Integrità della connessione . Per la procedura, vedere Monitorare la protezione di input e output.

Codici di errore e messaggi di errore

Se non è possibile stabilire la protezione dello schermo, la connessione potrebbe essere bloccata e viene visualizzato un errore nell'endpoint. Lo screenshot seguente mostra un esempio di errore di client incompatibile:

Screenshot dell'errore del client incompatibile 0x204 con codice esteso 0x11f5.

Nella tabella seguente sono elencati i codici di errore più comuni e le relative cause.

Codice errore Codice esteso Descrizione Cause comuni
0x204 0x11f5 Client incompatibile. La piattaforma o la versione client non supporta la protezione dello schermo. Connessione da iOS, macOS o Android. Versione dell'app di app di Windows precedente alla 2.0.1236. La protezione dello schermo è stata recentemente abilitata o modificata e l'endpoint non ha ancora ricevuto la configurazione aggiornata (selezionare Aggiorna nell'app di app di Windows o attendere fino a 8 ore per la propagazione).
0x204 0x11f6 Criterio non soddisfatto. Il Cloud PC o l'host della sessione rifiuta la connessione perché il client non soddisfa i criteri di sicurezza richiesti. Per impostazione predefinita, gli endpoint usano la protezione basata sul software. Mancanza di supporto GPU o configurazione GPU scadente. Il computer remoto richiede l'applicazione solo hardware.
0x110 Requisiti HDCP non soddisfatti. Le uscite dello schermo fisico non supportano i criteri HDCP richiesti. Vecchie docking station. Adattatori video USB e dock DisplayLink senza HDCP. Cavi VGA (nessun supporto HDCP). Monitor non HDCP.

Se si verifica un errore che non corrisponde ai codici elencati qui, contattare il supporto tecnico Microsoft e specificare l'ID attività, il timestamp dell'errore e i passaggi per riprodurre il problema.

Limitazioni e considerazioni

  • Solo dispositivi fisici: la protezione dello schermo richiede un endpoint fisico di Windows 11. Le macchine virtuali non sono supportate come dispositivi endpoint.
  • Client supportati: l'app app di Windows in Windows è l'unico client supportato per la protezione dello schermo.
  • Client non supportati: dispositivi endpoint virtuali, macOS, iOS, Android, Web browser e altri client non app di Windows Windows, inclusi i dispositivi Windows 365 Link.
  • Schede video DisplayLink e USB: gli schermi connessi tramite DisplayLink o altri adattatori grafici USB non sono supportati, perché non forniscono il percorso dello schermo protetto e in genere non dispongono del supporto HDCP. Le sessioni protette non possono essere visualizzate su questi schermi, quindi la connessione potrebbe essere bloccata (errore 0x110) o il contenuto protetto potrebbe non essere visualizzato. Connettere le sessioni protette a uno schermo gestito dalla GPU predefinita dell'endpoint, ad esempio un'uscita in modalità alternativa HDMI, DisplayPort o DisplayPort USB-C.
  • Prestazioni con la protezione basata su software: quando la protezione basata su hardware non è disponibile, la sessione usa la protezione basata su software. La protezione basata su software può aumentare il tempo necessario per stabilire una sessione rispetto alla protezione basata sull'hardware. Per un'esperienza ottimale, usare endpoint con una GPU compatibile che supporti la protezione basata sull'hardware.
  • Risoluzione massima: la protezione dello schermo supporta risoluzioni fino a 4K (3840 x 2160). Risoluzioni più elevate non sono supportate per le sessioni protette.
  • Protezione input: protegge l'input da tastiera dalle minacce del keylogger. La protezione dell'input è un componente separato della protezione dell'input e dell'output ed è configurata indipendentemente dalla protezione dello schermo.
  • Abilitare la protezione del ritaglio di schermata: una funzionalità di protezione del ritaglio di schermata separata per Desktop virtuale Azure.
  • Filigrana: aggiunge filigrane visibili alle sessioni remote per scoraggiare l'acquisizione dello schermo basata su foto.