Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
La protezione dell'input è disponibile in anteprima pubblica. Per le condizioni legali applicabili alle funzionalità di Azure in versione beta, in anteprima o comunque non ancora rilasciate nella disponibilità generale, vedere le Condizioni aggiuntive per l'utilizzo di Microsoft Azure. Visita questa pagina per altre informazioni sulle anteprime in Windows 365.
Panoramica
I PC cloud Windows 365 già crittografano le sessioni e applicano metodi di autenticazione basati su identità, come l'autenticazione a più fattori (MFA), per prevenire dirottamenti e attacchi man-in-the-middle. Tuttavia, ridurre i rischi derivanti dalle minacce che possono risiedere sul dispositivo Connect, ad esempio i keylogger, può comunque compromettere i dati sensibili, con conseguenti rischi di conformità e perdite finanziarie.
La protezione dell'input risolve questa lacuna con un driver a livello di kernel e una crittografia a livello di sistema che instrada in modo sicuro le sequenze di tasti direttamente al PC cloud, ignorando i livelli del sistema operativo vulnerabili al malware. Quando si abilita questa funzionalità in un host sessione di Desktop virtuale Azure o Cloud PC, viene applicato un modello di attendibilità rigoroso:
- Solo i dispositivi fisici degli endpoint protetti possono connettersi.
- Negli endpoint deve essere installato il file MSI di protezione dell'input.
- Gli endpoint devono essere registrati con l'organizzazione (Microsoft Entra registrato o Microsoft Entra unito).
Se l'MSI manca o l'endpoint non è registrato con l'organizzazione, la connessione viene bloccata e viene visualizzato un messaggio di errore. Questo modello garantisce un canale sicuro tra l'app di app di Windows e il PC cloud o l'host sessione di Desktop virtuale Azure, offrendo una protezione dell'input senza compromessi.
Configurazioni supportate
Questa funzionalità supporta le configurazioni seguenti:
- Cloud PC o host di sessione: host sessione di Windows 365 Cloud PC o Desktop virtuale Azure che esegue una versione supportata del sistema operativo client Windows o Windows Server.
- Client supportati: app di Windows in Windows, quando in esecuzione in un dispositivo Windows 11 fisico e con l'MSI di protezione input installato.
- Client non supportati: dispositivi endpoint virtuali, macOS, iOS, Android, Web browser e dispositivi Windows in cui non è installato l'MSI di protezione input, inclusi i dispositivi Windows 365 Link.
Installare il file MSI di protezione dell'input
Prerequisiti
- L'endpoint deve essere un dispositivo fisico (le macchine virtuali non sono supportate) che esegue Windows 11.
- Per installare il file MSI, l'utente deve avere diritti di Amministratore locale.
- app di Windows versione 2.0.1236.0 o successiva. Eseguire l'aggiornamento alla versione più recente da Microsoft Store.
- L'endpoint deve essere registrato con la stessa organizzazione (tenant di Microsoft Entra) che fornisce il Cloud PC protetto o l'host di sessione, ovvero il dispositivo deve essere registrato su Microsoft Entra o aggiunto a Microsoft Entra. Per la procedura, vedere Registrare il dispositivo endpoint.
Installare MSI
Quando un utente tenta di connettersi da un dispositivo fisico senza MSI di protezione input a un host sessione di Windows 365 Cloud PC o Desktop virtuale Azure, viene visualizzato il messaggio di errore seguente:
Scaricare e installare il file MSI appropriato:
Registrare il dispositivo endpoint
Importante
La protezione dell'input richiede che l'endpoint di connessione sia registrato nella stessa organizzazione (tenant di Microsoft Entra) che fornisce l'host sessione di Cloud PC o Desktop virtuale di Azure protetto. Il dispositivo deve essere registrato su Microsoft Entra o su Microsoft Entra. Se l'endpoint non è registrato, la convalida della connessione non riesce e l'utente riceve il codice 0x705di errore, che indica che l'endpoint non è registrato.
Per registrare l'endpoint, aggiungere un account aziendale o dell'istituto di istruzione per l'organizzazione che fornisce la risorsa protetta:
- Nell'endpoint, apriAccount>impostazioni>Accedi all'azienda o all'istituto di istruzione.
- Seleziona Connetti e accedi con le credenziali per l'organizzazione che fornisce il Cloud PC protetto o l'host di sessione.
- Al termine della registrazione, riavviare l'app di app di Windows o riconnettersi.
Nota
Subito dopo aver registrato il dispositivo, i primi tentativi di connessione potrebbero non riuscire con codice 0x702di errore. In questo caso, disconnettersi dall'app di app di Windows, rimuovere l'account dall'app di app di Windows, accedere di nuovo e quindi riconnettersi.
Configurare la protezione di input
È possibile configurare la protezione dell'input per Desktop virtuale Azure (Portale di Azure) e per Windows 365 (Intune).
Nota
Se in precedenza è stata abilitata questa funzionalità usando la chiave fWCIOKeyboardInputProtectiondel Registro di sistema, seguire questa procedura per rimuoverla. Il supporto della chiave del Registro di sistema per Desktop virtuale Azure e Windows 365 verrà deprecato a favore delle proprietà RDP.
- Apri l'app Editor del Registro di sistema.
- Vai a
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services. - Elimina
fWCIOKeyboardInputProtection.
Configurare per Desktop virtuale Azure
Accedere al portale di Azure.
Passare alla scheda Avanzateproprietà >RDPdel pool >di host.
Immetti
enablewindowscloudiokeyboardinputprotection:i:1come mostrato nella schermata seguente:
Per interrompere l'applicazione della protezione dell'input per il pool di host, impostare il valore della proprietà su
enablewindowscloudiokeyboardinputprotection:i:0.
Configurare per Windows 365
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Passare a Dispositivi>(phrasefix)Impostazioni >di Windows 365>Crea>esperienza di connessione remota (anteprima).
Crea un oggetto Esperienza di connessione remota e passa a Impostazioni di configurazione per abilitare la protezione dell'input.
Dopo aver creato l'oggetto Esperienza di connessione remota e aver selezionato Abilita per la protezione dell'input, l'impostazione viene applicata. 2.In sezione Assegnazioni selezionare un gruppo di Entra contenente il Cloud PC, non l'utente.
Per disabilitare la protezione dell'input, rimuovere o annullare l'assegnazione dell'impostazione dell'esperienza di connessione remota dai PC cloud di destinazione.
Convalidare la protezione
Dopo aver abilitato la protezione input, verificare che l'applicazione funzioni come previsto:
- Da un endpoint fisico di Windows 11 usando l'app di app di Windows in cui è installato il file MSI della protezione input, connettersi a un PC cloud o a un host di sessione con la protezione input abilitata. La connessione riesce.
- Da un endpoint di Windows 11 che usa l'app di Windows app di Windows in cui non è installato MSI, prova a connetterti alla stessa risorsa protetta. La connessione è bloccata e viene visualizzato un messaggio di errore.
- Verificare che le connessioni alle risorse in cui non è abilitata la protezione dell'input continuino a funzionare da entrambi gli endpoint.
Per monitorare la protezione dell'input nel tenant, usare il monitoraggio del Cloud PC (anteprima) ed esaminare l'evento di KeyboardInputProtectionState connessione nella pagina Integrità della connessione . Per la procedura, vedere Monitorare la protezione di input e output.
Risolvere i problemi di protezione dell'input
Se una connessione fallisce o l'MSI non si installa come previsto, raccogli le seguenti informazioni prima di contattare il supporto tecnico Microsoft:
-
Log di installazione MSI:
%TEMP%\msi*.loggenerato durante l'installazione di MSI. -
Log degli endpoint:
C:\Program Files\Windows Cloud IO Protection\logs. - Versioni client e del pacchetto: la versione dell'app di Windows e la versione MSI installata.
- Architettura endpoint: x64 o ARM64.
- Tipo di risorsa: pool di host di Windows 365 Cloud PC o Desktop virtuale Azure.
- ID attività: In caso di errore di connessione, selezionare Visualizza dettagli e quindi copiare l'ID attività.
Se l'input da tastiera sembra non rispondere in una sessione, selezionare all'interno della finestra della sessione remota e riprovare prima di raccogliere i log.