Protezione input (anteprima)

Importante

La protezione dell'input è disponibile in anteprima pubblica. Per le condizioni legali applicabili alle funzionalità di Azure in versione beta, in anteprima o comunque non ancora rilasciate nella disponibilità generale, vedere le Condizioni aggiuntive per l'utilizzo di Microsoft Azure. Visita questa pagina per altre informazioni sulle anteprime in Windows 365.

Panoramica

I PC cloud Windows 365 già crittografano le sessioni e applicano metodi di autenticazione basati su identità, come l'autenticazione a più fattori (MFA), per prevenire dirottamenti e attacchi man-in-the-middle. Tuttavia, ridurre i rischi derivanti dalle minacce che possono risiedere sul dispositivo Connect, ad esempio i keylogger, può comunque compromettere i dati sensibili, con conseguenti rischi di conformità e perdite finanziarie.

La protezione dell'input risolve questa lacuna con un driver a livello di kernel e una crittografia a livello di sistema che instrada in modo sicuro le sequenze di tasti direttamente al PC cloud, ignorando i livelli del sistema operativo vulnerabili al malware. Quando si abilita questa funzionalità in un host sessione di Desktop virtuale Azure o Cloud PC, viene applicato un modello di attendibilità rigoroso:

  • Solo i dispositivi fisici degli endpoint protetti possono connettersi.
  • Negli endpoint deve essere installato il file MSI di protezione dell'input.
  • Gli endpoint devono essere registrati con l'organizzazione (Microsoft Entra registrato o Microsoft Entra unito).

Se l'MSI manca o l'endpoint non è registrato con l'organizzazione, la connessione viene bloccata e viene visualizzato un messaggio di errore. Questo modello garantisce un canale sicuro tra l'app di app di Windows e il PC cloud o l'host sessione di Desktop virtuale Azure, offrendo una protezione dell'input senza compromessi.

Configurazioni supportate

Questa funzionalità supporta le configurazioni seguenti:

  • Cloud PC o host di sessione: host sessione di Windows 365 Cloud PC o Desktop virtuale Azure che esegue una versione supportata del sistema operativo client Windows o Windows Server.
  • Client supportati: app di Windows in Windows, quando in esecuzione in un dispositivo Windows 11 fisico e con l'MSI di protezione input installato.
  • Client non supportati: dispositivi endpoint virtuali, macOS, iOS, Android, Web browser e dispositivi Windows in cui non è installato l'MSI di protezione input, inclusi i dispositivi Windows 365 Link.

Installare il file MSI di protezione dell'input

Prerequisiti

  • L'endpoint deve essere un dispositivo fisico (le macchine virtuali non sono supportate) che esegue Windows 11.
  • Per installare il file MSI, l'utente deve avere diritti di Amministratore locale.
  • app di Windows versione 2.0.1236.0 o successiva. Eseguire l'aggiornamento alla versione più recente da Microsoft Store.
  • L'endpoint deve essere registrato con la stessa organizzazione (tenant di Microsoft Entra) che fornisce il Cloud PC protetto o l'host di sessione, ovvero il dispositivo deve essere registrato su Microsoft Entra o aggiunto a Microsoft Entra. Per la procedura, vedere Registrare il dispositivo endpoint.

Installare MSI

  1. Quando un utente tenta di connettersi da un dispositivo fisico senza MSI di protezione input a un host sessione di Windows 365 Cloud PC o Desktop virtuale Azure, viene visualizzato il messaggio di errore seguente:

    Screenshot del messaggio di errore perché il client di protezione della tastiera non è installato.

  2. Scaricare e installare il file MSI appropriato:

Registrare il dispositivo endpoint

Importante

La protezione dell'input richiede che l'endpoint di connessione sia registrato nella stessa organizzazione (tenant di Microsoft Entra) che fornisce l'host sessione di Cloud PC o Desktop virtuale di Azure protetto. Il dispositivo deve essere registrato su Microsoft Entra o su Microsoft Entra. Se l'endpoint non è registrato, la convalida della connessione non riesce e l'utente riceve il codice 0x705di errore, che indica che l'endpoint non è registrato.

Per registrare l'endpoint, aggiungere un account aziendale o dell'istituto di istruzione per l'organizzazione che fornisce la risorsa protetta:

  1. Nell'endpoint, apriAccount>impostazioni>Accedi all'azienda o all'istituto di istruzione.
  2. Seleziona Connetti e accedi con le credenziali per l'organizzazione che fornisce il Cloud PC protetto o l'host di sessione.
  3. Al termine della registrazione, riavviare l'app di app di Windows o riconnettersi.

Nota

Subito dopo aver registrato il dispositivo, i primi tentativi di connessione potrebbero non riuscire con codice 0x702di errore. In questo caso, disconnettersi dall'app di app di Windows, rimuovere l'account dall'app di app di Windows, accedere di nuovo e quindi riconnettersi.

Configurare la protezione di input

È possibile configurare la protezione dell'input per Desktop virtuale Azure (Portale di Azure) e per Windows 365 (Intune).

Nota

Se in precedenza è stata abilitata questa funzionalità usando la chiave fWCIOKeyboardInputProtectiondel Registro di sistema, seguire questa procedura per rimuoverla. Il supporto della chiave del Registro di sistema per Desktop virtuale Azure e Windows 365 verrà deprecato a favore delle proprietà RDP.

  1. Apri l'app Editor del Registro di sistema.
  2. Vai a HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services.
  3. Elimina fWCIOKeyboardInputProtection.

Configurare per Desktop virtuale Azure

  1. Accedere al portale di Azure.

  2. Passare alla scheda Avanzateproprietà >RDPdel pool >di host.

  3. Immetti enablewindowscloudiokeyboardinputprotection:i:1 come mostrato nella schermata seguente:

    Screenshot dell'impostazione enablewindowscloudiokeyboardinputprotection nelle proprietà RDP del portale di Azure.

    Per interrompere l'applicazione della protezione dell'input per il pool di host, impostare il valore della proprietà su enablewindowscloudiokeyboardinputprotection:i:0.

Configurare per Windows 365

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Passare a Dispositivi>(phrasefix)Impostazioni >di Windows 365>Crea>esperienza di connessione remota (anteprima).

    Screenshot che mostra l'esperienza di connessione remota delle proprietà RDP di Win365.

  3. Crea un oggetto Esperienza di connessione remota e passa a Impostazioni di configurazione per abilitare la protezione dell'input.

    Screenshot che mostra l'impostazione di protezione dell'input delle proprietà di Win365 RDP.

  4. Dopo aver creato l'oggetto Esperienza di connessione remota e aver selezionato Abilita per la protezione dell'input, l'impostazione viene applicata. 2.In sezione Assegnazioni selezionare un gruppo di Entra contenente il Cloud PC, non l'utente.

    Per disabilitare la protezione dell'input, rimuovere o annullare l'assegnazione dell'impostazione dell'esperienza di connessione remota dai PC cloud di destinazione.

Convalidare la protezione

Dopo aver abilitato la protezione input, verificare che l'applicazione funzioni come previsto:

  1. Da un endpoint fisico di Windows 11 usando l'app di app di Windows in cui è installato il file MSI della protezione input, connettersi a un PC cloud o a un host di sessione con la protezione input abilitata. La connessione riesce.
  2. Da un endpoint di Windows 11 che usa l'app di Windows app di Windows in cui non è installato MSI, prova a connetterti alla stessa risorsa protetta. La connessione è bloccata e viene visualizzato un messaggio di errore.
  3. Verificare che le connessioni alle risorse in cui non è abilitata la protezione dell'input continuino a funzionare da entrambi gli endpoint.

Per monitorare la protezione dell'input nel tenant, usare il monitoraggio del Cloud PC (anteprima) ed esaminare l'evento di KeyboardInputProtectionState connessione nella pagina Integrità della connessione . Per la procedura, vedere Monitorare la protezione di input e output.

Risolvere i problemi di protezione dell'input

Se una connessione fallisce o l'MSI non si installa come previsto, raccogli le seguenti informazioni prima di contattare il supporto tecnico Microsoft:

  • Log di installazione MSI: %TEMP%\msi*.loggenerato durante l'installazione di MSI.
  • Log degli endpoint: C:\Program Files\Windows Cloud IO Protection\logs.
  • Versioni client e del pacchetto: la versione dell'app di Windows e la versione MSI installata.
  • Architettura endpoint: x64 o ARM64.
  • Tipo di risorsa: pool di host di Windows 365 Cloud PC o Desktop virtuale Azure.
  • ID attività: In caso di errore di connessione, selezionare Visualizza dettagli e quindi copiare l'ID attività.

Se l'input da tastiera sembra non rispondere in una sessione, selezionare all'interno della finestra della sessione remota e riprovare prima di raccogliere i log.