Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
La protezione di input e output è in anteprima. Per informazioni sui termini legali applicabili alle funzionalità in versione beta, in anteprima o comunque non ancora rilasciate in disponibilità generale, vedere le Condizioni aggiuntive per l'utilizzo di Microsoft Azure Preview. Visita questa pagina per altre informazioni sulle anteprime in Windows 365
Si applica a:
- PC cloud di Windows 365
- Host sessione di Desktop virtuale Azure
Panoramica
La protezione di input e output è un set di funzionalità di sicurezza che stabilisce un canale sicuro per l'input da tastiera e l'output video tra il dispositivo endpoint e i PC cloud di Windows 365 o gli host sessione di Desktop virtuale Azure. Consente il passaggio sicuro dei dati della sessione tra l'endpoint e il cloud, riducendo il rischio di minacce che possono risiedere sul dispositivo connesso, ad esempio keylogger e strumenti di acquisizione dello schermo. Input and Output Protection non è un software antivirus: invece di rilevare o rimuovere malware, protegge i canali di input e output in modo che i dati della sessione rimangano protetti durante lo spostamento tra l'endpoint e la sessione remota.
La protezione di input e output include due componenti configurati in modo indipendente:
- Protezione dell'input: protegge l'input della tastiera instradando in modo sicuro le sequenze di tasti direttamente al Cloud PC o all'host della sessione, bypassando i livelli del sistema operativo sull'endpoint vulnerabili al malware keylogger.
- Protezione schermo (Protezione uscita): protegge l'uscita display della sessione remota dall'acquisizione e dalla registrazione non autorizzate dello schermo sul dispositivo endpoint.
Ogni componente può essere abilitato separatamente in base ai requisiti di sicurezza dell'organizzazione. La protezione dell'input usa un driver a livello di kernel nel dispositivo endpoint e richiede l'installazione del file MSI di protezione dell'input. Protezione schermo richiede una versione aggiornata di app di Windows nell'endpoint.
Valore di protezione di input e output
I PC di Windows 365 Cloud PC e gli host di sessione di Desktop virtuale Azure crittografano il traffico delle sessioni e applicano metodi di autenticazione basati su identità, ad esempio l'autenticazione a più fattori (MFA). Queste misure proteggono dall'intercettazione della rete e dall'accesso non autorizzato. Tuttavia, non affrontano le minacce che operano direttamente sul dispositivo endpoint, ad esempio:
- Malware keylogger: software che intercetta le sequenze di tasti sull'endpoint prima che vengano trasmessi alla sessione remota.
- Malware di acquisizione dello schermo: software che registra o acquisisce l'output display della sessione remota mentre viene eseguito il rendering sull'endpoint.
Queste minacce residenti negli endpoint possono esporre i dati sensibili anche quando sono attive protezioni a livello di rete. La protezione di input e output risolve questa lacuna proteggendo i percorsi di input e output a livello di kernel o hardware.
Funzionalità di protezione di input e output
Nella tabella seguente sono riepilogate le funzionalità di ogni componente:
| Funzionalità | Protezione input | Protezione dello schermo |
|---|---|---|
| Rischio attenuato | Intercettazione della pressione di tasti (keylogger) | Acquisizione e registrazione dello schermo |
| Ambito della protezione | Input da tastiera per la sessione remota | Visualizzare l'output della sessione remota |
| Meccanismo di applicazione | Livello kernel | Protezione hardware o software, a seconda della configurazione |
| Richiede MSI nell'endpoint | Sì | No |
| Metodo di configurazione | Intune (Windows 365) o portale di Azure (Desktop virtuale di Azure) | Intune (Windows 365) o portale di Azure (Desktop virtuale di Azure) |
| Configurato in modo indipendente | Sì | Sì |
Protezione input
La protezione dell'input protegge l'input da tastiera instradando le sequenze di tasti direttamente dal driver a livello di kernel dell'endpoint al Cloud PC o all'host della sessione. Ciò ignora i livelli del sistema operativo sull'endpoint che sono vulnerabili all'intercettazione da parte del malware keylogger.
Solo gli endpoint con il file MSI di protezione dell'input installato possono connettersi a un PC cloud protetto o a un host di sessione. Se l'MSI non è installato, la connessione è bloccata.
Per i passaggi di configurazione e le informazioni dettagliate, vedere Protezione dell'input.
Protezione schermo
La protezione dello schermo è un componente della protezione dell'output. Se abilitato in un PC cloud o in un host di sessione, impedisce alle applicazioni non autorizzate o al malware di acquisire o registrare l'output video della sessione remota.
Protezione schermo richiede una versione aggiornata di app di Windows nel dispositivo endpoint. Per i passaggi di configurazione e le informazioni dettagliate, vedere Protezione schermo per Windows 365 e Desktop virtuale Azure.
Casi d'uso comuni
Prendere in considerazione l'abilitazione della protezione di input e output negli scenari seguenti:
- Accesso ai dati sensibili: gli utenti accedono a record finanziari, dati sanitari o altre informazioni riservate tramite PC cloud di Windows 365 o host sessione di Desktop virtuale Azure.
- Requisiti di conformità: i criteri organizzativi o normativi richiedono protezione contro le minacce di intercettazione della pressione di tasti e acquisizione dello schermo nei dispositivi endpoint.
- BYOD (Bring Your Own Device): gli utenti si connettono da dispositivi personali o non gestiti e l'organizzazione vuole proteggere le informazioni sensibili dalle minacce basate su endpoint, ad esempio keylogger e strumenti di acquisizione dello schermo.
- Difesa approfondita: si desidera integrare le protezioni esistenti, ad esempio la crittografia della sessione, l'autenticazione a più fattori (MFA) e l'accesso condizionale, con controlli che consentano di proteggere i contenuti sensibili delle sessioni cloud dall'acquisizione o dalla registrazione non autorizzata dello schermo.
Configurare la protezione di input e output
La protezione dell'input e la protezione dello schermo sono configurate in modo indipendente. Ogni funzionalità è abilitata nel Cloud PC o nell'host di sessione. La protezione di input richiede anche l'MSI di protezione di input nel dispositivo endpoint. La protezione schermo richiede una versione aggiornata dell'app di app di Windows.
Ogni componente ha i requisiti degli endpoint, le opzioni di protezione e i passaggi di convalida specifici. Per evitare duplicazioni, questi dettagli vengono mantenuti negli articoli che li compongono. Per i prerequisiti e la configurazione dettagliata, vedere:
Monitorare la protezione di input e output
È possibile monitorare la protezione degli input e l'attività di protezione dello schermo nel tenant usando [Monitoraggio Cloud PC](cloud-pc-monitoring-overview.md (anteprima) nell'interfaccia di amministrazione di Microsoft Intune. Lo stato di protezione viene segnalato come eventi di connessione che è possibile esaminare nella pagina Integrità della connessione .
Nota
Il monitoraggio Cloud PC è in anteprima. Gli eventi di protezione vengono visualizzati tramite i dati degli eventi di connessione e gli eventi e i valori disponibili potrebbero cambiare prima della disponibilità generale.
Per cercare gli eventi di protezione:
- Accedi all'interfaccia di amministrazione di Microsoft Intune e seleziona Report>Monitoraggio Cloud PC (anteprima).
- Selezionare la scheda Integrità connessione .
- Usa la selezione dell'intervallo di tempo e i filtri per concentrarti sulle connessioni da esaminare.
- Selezionare Visualizza dati per espandere il riquadro a comparsa, quindi aprire la tabella Eventi .
- Aggiungere la colonna del nome dell'evento, se non è già visualizzata, oppure usare Cerca per trovare gli eventi di protezione in base al nome.
Nella tabella seguente è elencato l'evento di connessione per ogni componente:
| Componente | Evento di connessione |
|---|---|
| Protezione input | KeyboardInputProtectionState |
| Protezione dello schermo | DisplayProtectionState |
Usare questi eventi per verificare se la protezione è stata negoziata per una connessione e per esaminare le connessioni in cui la protezione non è stata applicata. Per altre informazioni sulla pagina Integrità della connessione, sulla tabella Eventi e su come interpretare i dati degli eventi, vedere Panoramica del monitoraggio del Cloud PC, Integrità della connessione e Visualizza dati.
Funzionalità correlate
- Protezione dell'ingresso: configurazione dettagliata e passaggi di convalida per la protezione dell'ingresso.
- Protezione schermo per Windows 365 e Desktop virtuale Azure: procedura dettagliata di configurazione e convalida per la protezione dello schermo.
- Abilitare la protezione del ritaglio di schermata: una funzionalità di protezione del ritaglio di schermata separata per Desktop virtuale Azure e Windows 365.
- Filigrana: aggiunge filigrane visibili alle sessioni remote per scoraggiare l'acquisizione dello schermo basata su foto.